Sprache des Dokuments
Rechtliches

Datenschutzerklärung

Was wir erheben, warum, wer es sonst noch sieht, wie lange wir es speichern und welche Rechte Sie haben.

Zuletzt aktualisiert: 17. August 2026

Dieses Dokument liegt auf Kroatisch, Bosnisch, Englisch und Deutsch vor. Bei Abweichungen ist die deutsche Fassung maßgeblich.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist Marko Stjepanović, tätig unter der Bezeichnung xtwo.dev (Einzelunternehmer, Kleinunternehmer i.S.d. § 19 UStG).

Anschrift: Gerhart-Hauptmann-Straße 3, 78112 St. Georgen im Schwarzwald, Deutschland. E-Mail: kontakt@xtwo.dev. Telefon: +49 176 277 981 89.

Ein Datenschutzbeauftragter ist nicht bestellt. Nach § 38 BDSG besteht eine Bestellpflicht erst, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind; das ist hier nicht der Fall. Alle datenschutzrechtlichen Anliegen richten Sie bitte direkt an die vorstehende E-Mail-Adresse.

Zuständige Aufsichtsbehörde: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart (https://www.baden-wuerttemberg.datenschutz.de). Sie können sich mit einer Beschwerde an diese Behörde oder an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.

2. Wer wofür verantwortlich ist

Für Ihre Kontodaten, Zahlungsdaten, Sicherheitsprotokolle und die anonyme Besuchsstatistik sind wir Verantwortlicher. Diese Erklärung beschreibt diese Verarbeitung.

Für alles, was Sie als Gastgeber in Ihr Event eintragen (Gäste, Einladungen, Geschenke, Sitzpläne, von Ihren Gästen hochgeladene Fotos), sind SIE der Verantwortliche und wir sind Auftragsverarbeiter, der ausschließlich nach Ihren Weisungen handelt. Dieses Verhältnis regelt der Auftragsverarbeitungsvertrag, der Bestandteil unserer AGB ist.

Praktische Folge: Wenn ein Gast die Löschung seines Fotos oder seiner Daten verlangt, wenden Sie sich zuerst an den Gastgeber des Events. Wir dürfen ein solches Verlangen nur auf Weisung des Gastgebers ausführen, soweit uns das Gesetz nicht zu einem anderen Vorgehen verpflichtet.

3. Welche Daten wir verarbeiten

Die Aufstellung ist danach gegliedert, wessen Daten es sind und wie sie zu uns gelangen.

Kontodaten (Gastgeber)
Name, E-Mail-Adresse, Oberflächensprache, Nutzerkennung. Bei der Registrierung per E-Mail speichert Supabase Auth Ihr Passwort ausschließlich als kryptografischen Hash; wir sehen es zu keinem Zeitpunkt. Bei der Anmeldung mit einem Google-Konto erhalten wir Ihre E-Mail-Adresse und Ihren Anzeigenamen aus Ihrem Google-Profil.
Eventdaten (Gastgeber)
Eventtitel, Datum, Ort, Einstellungen, Checkliste, Budget und Notizen. Titel und Ort enthalten in der Regel personenbezogene Daten, da es sich um Namen und Orte handelt.
Gästedaten (vom Gastgeber oder vom Gast eingegeben)
Vor- und Nachname, Telefonnummer, Tischnummer, Schlagworte, Übernachtungsbedarf, Zusagestatus sowie ein Freitext, der im Feld für Ernährungshinweise gespeichert wird. Diese Daten stammen aus der Eingabe des Gastgebers, einem Excel-Import oder der Antwort eines Gastes auf der öffentlichen Einladung.
Musikwünsche und Geschenkreservierungen (Gast)
Der vom Gast selbst eingetragene Name, Songtitel, Interpret und ein optionaler Link. Auf einer Geschenkliste ist der Name der reservierenden Person für die übrigen Besucher dieser Liste sichtbar, sofern der Gast nicht die anonyme Reservierung wählt.
Fotos und Mediendateien (Gast)
Die Datei selbst sowie ein technischer Datensatz dazu: Speicherpfad, Dateityp, Größe und Uploadzeitpunkt. Wir speichern zum Upload WEDER Name noch E-Mail-Adresse noch IP-Adresse der hochladenden Person; deshalb kann auch der Gastgeber nicht sehen, wer was hochgeladen hat.
Zahlungsdaten
Die Zahlung wickelt Stripe ab. Wir speichern lediglich eine Stripe-Kundenkennung und eine Zahlungskennung. Kartendaten gelangen zu keinem Zeitpunkt in unsere Systeme und werden dort nicht gespeichert.
Technische Daten
Server- und Plattformprotokolle von Vercel und Supabase, einschließlich IP-Adresse, Browsertyp sowie Datum und Uhrzeit des Zugriffs. Bei Geschenkreservierungen entsteht ein Vorgangsdatensatz; siehe den Abschnitt zu den Speicherfristen.
Anonyme Besuchsstatistik
Vercel Web Analytics erfasst Zeitpunkt, Seitenadresse, Verweisquelle, ungefähren Standort auf Land- oder Stadtebene, Gerätetyp und Browser. Es verwendet keine Cookies, speichert nichts auf Ihrem Endgerät und erkennt Besucher lediglich über einen aus der Anfrage abgeleiteten Hash, der nach 24 Stunden verworfen wird.

4. Besondere Kategorien personenbezogener Daten

Das Feld für Ernährungshinweise zu einem Gast dient in der Anwendung zugleich als Freitextfeld für die Nachricht zur Zusage. Gäste schreiben dort hinein, was sie möchten. Angaben zu Allergien, Zöliakie oder Diabetes sind Gesundheitsdaten und fallen unter die besonderen Kategorien des Art. 9 DSGVO.

Verantwortlicher für diese Daten ist der Gastgeber des Events. Der Gastgeber muss eine wirksame Rechtsgrundlage sicherstellen, regelmäßig die ausdrückliche Einwilligung des Gastes nach Art. 9 Abs. 2 lit. a DSGVO, und sollte nicht mehr Gesundheitsangaben abfragen als erforderlich.

Wir werten diese Daten nicht aus, geben sie nicht an Dritte weiter und verwenden sie zu keinem anderen Zweck als der technischen Speicherung und der Anzeige gegenüber dem Gastgeber.

5. Fotografien

Eventfotos sind personenbezogene Daten jeder darauf erkennbaren Person, nicht nur der hochladenden Person. Sie können zudem Daten besonderer Kategorien offenbaren, etwa die Religionszugehörigkeit bei einer Trauung in einem Sakralbau.

Originaldateien speichern wir genau so, wie sie hochgeladen wurden. Sie können daher weiterhin EXIF-Metadaten enthalten, einschließlich GPS-Koordinaten, Aufnahmezeitpunkt sowie Gerätemodell und -einstellungen. Die serverseitig erzeugten Vorschaubilder und Voransichten enthalten diese Metadaten nicht, da das Bild neu kodiert wird.

Der Gastgeber muss die Einwilligung der abgebildeten Personen nach dem Recht am eigenen Bild (§§ 22, 23 KUG) einholen und die Gäste vor Beginn des Uploads über die Verarbeitung informieren.

Die Dateien liegen in Supabase Storage. Jede Dateiadresse enthält eine zufällige, nicht erratbare Kennung; die Adresse selbst ist jedoch nicht durch einen Login geschützt: Wer den Link besitzt, kann die Datei öffnen. Teilen Sie Galerielinks daher nicht weiter, als Sie beabsichtigen.

6. Zwecke und Rechtsgrundlagen

Bereitstellung des Dienstes und Kontoverwaltung
Art. 6 Abs. 1 lit. b DSGVO, Erfüllung eines Vertrags mit Ihnen. Ohne diese Daten kann die Plattform nicht arbeiten.
Zahlungsabwicklung und Kaufbestätigung
Art. 6 Abs. 1 lit. b DSGVO für die Durchführung des Kaufs und Art. 6 Abs. 1 lit. c DSGVO für die Erfüllung steuer- und handelsrechtlicher Pflichten.
Sicherheit, Missbrauchsabwehr und Anfragebegrenzung
Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, die Plattform und die Daten unserer Nutzer vor automatisierten Angriffen, unerwünschten Einträgen und Überlastung zu schützen. Das Interesse von Gästen und Gastgebern an einem stabilen und sicheren Dienst weist in dieselbe Richtung.
Anonyme Besuchsstatistik
Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, zu verstehen, welche Seiten genutzt werden, um sie zu verbessern. Die Messung erfolgt ohne Cookies und ohne seitenübergreifende Verfolgung; der Eingriff ist daher gering.
Gesetzliche Pflichten
Art. 6 Abs. 1 lit. c DSGVO, insbesondere die Aufbewahrungsfristen nach § 147 AO und § 257 HGB.
Verarbeitung von Gästedaten für den Gastgeber
Hier handeln wir nicht auf einer eigenen Rechtsgrundlage, sondern weisungsgebunden nach Art. 28 DSGVO. Die Rechtsgrundlage gegenüber den Gästen hat der Gastgeber sicherzustellen.

7. Empfänger personenbezogener Daten

Dies ist die vollständige Liste externer Anbieter, die personenbezogene Daten erhalten. Wir haben keine Werbepartner und verkaufen keine Daten.

Supabase Pte. Ltd

Rolle
Auftragsverarbeiter (Art. 28 DSGVO)
Zweck
Authentifizierung, Datenbank, Dateispeicher, Echtzeit-Benachrichtigungen und die transaktionalen E-Mails zur Kontobestätigung.
Sitz
65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513
Übermittlung
Standardvertragsklauseln der Europäischen Kommission. Supabase ist nicht nach dem EU-US Data Privacy Framework zertifiziert.
Datenschutzerklärung

Vercel Inc.

Rolle
Auftragsverarbeiter (Art. 28 DSGVO)
Zweck
Hosting der Webplattform und cookiefreie anonyme Besuchsstatistik.
Sitz
440 N Barranca Ave #4133, Covina, CA 91723, USA
Übermittlung
Zertifizierung nach dem EU-US Data Privacy Framework einschließlich UK Extension und Swiss-US DPF, ergänzt um Standardvertragsklauseln.
Datenschutzerklärung

Stripe Payments Europe, Ltd.

Rolle
Eigenständig Verantwortlicher für Zahlungsdaten, gemeinsam mit den verbundenen Stripe-Gesellschaften.
Zweck
Abwicklung der einmaligen Premium-Zahlung, Betrugsprävention und Erfüllung regulatorischer Pflichten.
Sitz
The One Building, 1 Grand Canal Street Lower, Dublin 2, Ireland. Hauptniederlassung in der EU: Stripe Technology Company, Ltd. (Ireland).
Übermittlung
Standardvertragsklauseln sowie Zertifizierung nach dem EU-US Data Privacy Framework für die Stripe, LLC in den Vereinigten Staaten.
Datenschutzerklärung

Google Ireland Limited (Google-Anmeldung)

Rolle
Eigenständig Verantwortlicher. Google verarbeitet diese Daten nicht in unserem Auftrag.
Zweck
Anmeldung mit einem Google-Konto, sofern Sie diese wählen. Übermittelt werden Ihre E-Mail-Adresse und Ihr Anzeigename.
Sitz
Gordon House, Barrow Street, Dublin 4, Ireland
Übermittlung
Nach Googles eigenen Bedingungen; die Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert.
Datenschutzerklärung

Resend

Rolle
Auftragsverarbeiter (Plus Five Five, Inc.).
Zweck
Versand der Bestellbestätigung mit der Widerrufsbelehrung nach dem Kauf. Übermittelt werden Ihre E-Mail-Adresse und der Inhalt dieser Nachricht.
Sitz
2261 Market Street #5039, San Francisco, CA 94114, USA
Hinweis
Die Verarbeitung findet überwiegend in den Vereinigten Staaten statt. Klick- und Öffnungsmessung ist abgeschaltet, die Links in der Nachricht führen unverändert auf unsere eigenen Seiten.
Datenschutzerklärung

YouTube (Video-Anleitungen)

Rolle
Eigenständig Verantwortlicher
Zweck
Video-Anleitungen im Dashboard. Ein Video wird erst geladen, wenn Sie es selbst öffnen, und zwar im erweiterten Datenschutzmodus (youtube-nocookie.com). Vor Ihrem Klick besteht keine Verbindung zu Google.
Sitz
Gordon House, Barrow Street, Dublin 4, Ireland
Übermittlung
Nach Googles eigenen Bedingungen; die Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert.
Datenschutzerklärung

Eine aktuelle Liste der Unterauftragsverarbeiter mit Anschriften und Übermittlungsgrundlagen führen wir unter /subprocessors. Darüber hinaus geben wir Daten heraus, soweit uns Gesetz, gerichtliche Anordnung oder das Ersuchen einer zuständigen Behörde dazu verpflichtet.

8. Übermittlungen außerhalb des Europäischen Wirtschaftsraums

Ein Teil unserer Anbieter hat seinen Sitz außerhalb des Europäischen Wirtschaftsraums. Die Supabase Pte. Ltd sitzt in Singapur, für das kein Angemessenheitsbeschluss der Europäischen Kommission vorliegt; die Übermittlung stützt sich auf die Standardvertragsklauseln des Durchführungsbeschlusses (EU) 2021/914. Die Vercel Inc. und die Stripe, LLC sitzen in den Vereinigten Staaten; beide sind nach dem EU-US Data Privacy Framework zertifiziert und wenden ergänzend Standardvertragsklauseln an.

Die Plus Five Five, Inc. (Resend) sitzt in den Vereinigten Staaten, versendet für uns die Bestellbestätigung und ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln. Schriftarten liefern wir ausschließlich von unserer eigenen Domain aus; eine Übermittlung an Google findet dabei nicht mehr statt.

Eine Kopie der verwendeten Standardvertragsklauseln können Sie unter der oben genannten E-Mail-Adresse anfordern.

9. Cookies und Speicherung auf Ihrem Endgerät

Wir setzen ausschließlich technisch notwendige Cookies und lokalen Speicher ein. Keine Werbe-Cookies, keine Drittanbieter-Cookies, keine seitenübergreifende Verfolgung. Vercel Web Analytics arbeitet ohne Cookies und hinterlässt nichts auf Ihrem Endgerät.

Deshalb erfordert das Aufrufen dieser Seiten keine Einwilligung nach § 25 TDDDG. Eine vollständige Aufstellung sämtlicher Cookies und Speichereinträge mit Laufzeit und Zweck finden Sie unter /cookies.

10. Speicherdauer

Klar gesagt: Eine automatische Löschung findet derzeit nicht statt. Nichts verschwindet von selbst, auch nicht mit Ablauf eines Premium-Plans. Eine Löschung wird durch Ihre Anfrage oder eine Aktion in der Anwendung ausgelöst.

Kontodaten
Werden gespeichert, solange Ihr Konto besteht. Die Kontolöschung beantragen Sie per E-Mail an kontakt@xtwo.dev; wir führen sie innerhalb von 30 Tagen aus.
Eventinhalte und Fotos
Werden gespeichert, bis Sie sie löschen oder die Löschung Ihres Kontos verlangen. Wenn Sie ein Foto in der Galerie löschen, entfernen wir die gespeicherte Datei und den Datenbankeintrag.
Medien abgelaufener Events
Wir behalten uns vor, Fotos und andere Mediendateien von Events zu löschen, deren Premium-Plan oder Testphase vor mehr als 12 Monaten abgelaufen ist. Wir kündigen dies mindestens 30 Tage vorher per E-Mail an. Von diesem Recht haben wir bislang keinen Gebrauch gemacht; es ist nicht automatisiert.
Zahlungsdaten und Rechnungen
Die Transaktionsunterlagen führt Stripe nach dessen Aufbewahrungsfristen. Unterlagen, die zur Erfüllung deutscher steuer- und handelsrechtlicher Pflichten erforderlich sind, bewahren wir bis zu 10 Jahre nach § 147 AO und § 257 HGB auf.
Server- und Plattformprotokolle
Werden von Vercel und Supabase nach deren eigenen Aufbewahrungseinstellungen geführt. Wir erheben diese Protokolle nicht gesondert und nutzen sie nicht zur Profilbildung.
Datensätze zu Geschenkreservierungen
Der Datensatz zu Reservierung und Stornierung wird beim Event gespeichert und mit diesem gelöscht.

11. Ihre Rechte

Nach der DSGVO stehen Ihnen folgende Rechte zu:

  • Recht auf Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15).
  • Recht auf Berichtigung unrichtiger oder unvollständiger Daten (Art. 16).
  • Recht auf Löschung (Art. 17).
  • Recht auf Einschränkung der Verarbeitung (Art. 18).
  • Recht auf Datenübertragbarkeit in einem maschinenlesbaren Format (Art. 20).
  • Recht auf Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21).
  • Recht, eine Einwilligung jederzeit zu widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird (Art. 7 Abs. 3).
  • Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77).

Richten Sie Ihr Anliegen an kontakt@xtwo.dev. Wir antworten innerhalb eines Monats. Sind Sie Gast auf einem fremden Event, ist der Gastgeber Verantwortlicher: Wenden Sie sich an ihn, wir unterstützen ihn bei der Umsetzung. Gäste haben kein Nutzerkonto, weshalb es keinen Selbstbedienungsweg zur Ausübung der Rechte gibt; jedes solche Anliegen bearbeiten wir manuell.

12. Nutzer außerhalb der Europäischen Union

Wir bieten den Dienst auch außerhalb der Europäischen Union an. Die oben beschriebenen Rechte gewähren wir allen Nutzern, unabhängig von ihrem Aufenthaltsort.

Kalifornien: Wir verkaufen keine personenbezogenen Daten und geben sie nicht für kontextübergreifende Werbung im Sinne des CCPA/CPRA weiter. Die Umsatz- und Mengenschwellen dieses Gesetzes erreichen wir nicht; wir gewähren die dortigen Rechte daher freiwillig und nicht, weil wir dem Gesetz unterlägen. Das Signal Global Privacy Control respektieren wir, auch wenn keine Verarbeitung besteht, die dadurch abzuschalten wäre.

Auf Do-Not-Track-Signale reagieren wir nicht, da wir keine seitenübergreifende Verfolgung betreiben, die ein solches Signal abschalten könnte.

Vereinigtes Königreich und Schweiz: Nutzern in diesen Ländern gewähren wir dieselben Rechte. Unser Marketing richtet sich nicht an das Vereinigte Königreich; ein Vertreter nach Art. 27 UK GDPR ist daher nicht benannt.

13. Minderjährige

Der Dienst richtet sich nicht an Kinder. Ein Konto dürfen nur Personen ab 18 Jahren eröffnen.

Nach Art. 8 DSGVO und deutschem Umsetzungsrecht bedarf die auf Einwilligung gestützte Verarbeitung von Daten eines Kindes unter 16 Jahren der Zustimmung des Trägers der elterlichen Verantwortung. Eine technische Altersprüfung führen wir nicht durch. Werden auf Ihrem Event Kinder erwartet, etwa bei einem Kindergeburtstag, müssen Sie als Gastgeber die erforderlichen Zustimmungen einholen, bevor deren Daten oder Fotos in die Plattform gelangen.

Erlangen wir Kenntnis davon, dass uns Daten eines Kindes ohne die erforderliche Zustimmung erreicht haben, löschen wir diese unverzüglich. Hinweise richten Sie bitte an kontakt@xtwo.dev.

14. Automatisierte Entscheidungen und künstliche Intelligenz

Eine automatisierte Entscheidungsfindung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt.

Wir betreiben kein Profiling. Wir setzen weder künstliche Intelligenz noch maschinelles Lernen ein, um Ihre Daten, Ihre Eventinhalte oder die Fotos Ihrer Gäste zu verarbeiten. Fotos werden nicht analysiert, es findet keine Gesichtserkennung statt und es werden keine biometrischen Vorlagen erstellt.

15. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung von Zeit zu Zeit, um sie an Änderungen des Dienstes oder der Rechtslage anzupassen. Das Datum der letzten Änderung steht am Seitenanfang.

Wesentliche Änderungen kündigen wir mindestens 14 Tage vor ihrem Wirksamwerden durch einen Hinweis in der Anwendung an. Die weitere Nutzung des Dienstes nach Wirksamwerden gilt als Zustimmung zur geänderten Erklärung; Ihre gesetzlichen Rechte bleiben unberührt.

Eine Frage zum Datenschutz?

Schreiben Sie uns direkt. Jede Anfrage beantworten wir innerhalb eines Monats.

Anfrage senden