Datenschutz & Sicherheit
Die Daten Deiner Gäste gehören Dir — und bleiben in Europa. Diese Seite erklärt im ersten Teil verständlich, wie ticketYoo schützt, und liefert im zweiten Teil die belastbaren Details für IT und Datenschutzbeauftragte.
Datenschutz ist bei ticketYoo kein Add-on, sondern eingebaut.
Speicherung und Verarbeitung ausschließlich in Deutschland — kein standardmäßiger Transfer in Drittländer.
Sensible Daten und Datei-Uploads — inkl. Gäste-Fotos — werden mit AES-256-GCM verschlüsselt; Übertragung per TLS.
Den Auftragsverarbeitungsvertrag nach Art. 28 DSGVO schließt Du direkt in ticketYoo ab — ohne Papierkram.
Zwei-Faktor-Login (TOTP), rollenbasierte Rechte und strikte Mandanten-Isolation zwischen Teams. Neue Passwörter werden gegen eine lokale Liste bekannter geleakter Passwörter geprüft — ohne externen Dienst.
Beim Networking gilt beidseitige Zustimmung, granulare Feldfreigabe und Widerruf pro Scan — Datenschutz by design.
Regelbasierte Aufbewahrung: vergangene Gäste- und Kontaktdaten werden automatisch anonymisiert oder gelöscht.
Fehlgeschlagene Anmeldungen, Sonden und Störungen werden erkannt und täglich berichtet — IP-Adressen dabei nur als Tages-Pseudonym. Eine Aufdeckung braucht eine Begründung und wird protokolliert.
Anmelde-Sperre pro Konto mit steigender Wartezeit statt pauschal pro IP, Abgleich gegen geleakte Passwörter — und große Aussendungen brauchen eine Freigabe per zweitem Faktor.
Verantwortliche Meldung nach RFC 9116: security.txt und die Adresse cybersec@codepiraten.com. Wir antworten und beheben — Hinweise sind willkommen.
Für IT & Datenschutzbeauftragte
Damit Deine Prüfung schnell geht — offen und ohne Marketing-Nebel.
Betroffenenauskunft · Art. 15 & 20
Auf Anfrage einer betroffenen Person bündelt ticketYoo alle zu ihr gespeicherten Daten team-scoped in ein verschlüsseltes Auskunfts-Paket: menschenlesbare PDF, maschinenlesbare daten.json (Art. 20) und zugehörige Dateien. Mit Identitätsprüfung (Art. 12 Abs. 6), sicherer Übergabe durch das Team und automatischer Löschung des Pakets bei bleibendem Nachweis (Art. 5 Abs. 2).
Der Kernbetrieb — Anwendung, Datenbank und Dateien — läuft ausschließlich in Deutschland. Optionale Funktionen binden weitere Dienste ein (teils außerhalb der EU) — nur wenn Du sie aktivierst:
Die vollständige, aktuelle Liste der Auftragsverarbeiter ist Teil des AVV.
Wer eine Schwachstelle findet, erreicht uns direkt: Meldeweg nach RFC 9116 in der security.txt, Kontakt cybersec@codepiraten.com, Deutsch oder Englisch. Bitte verantwortlich melden — keine Daten Dritter abrufen, keinen Betrieb stören. Wir bestätigen den Eingang, beheben und melden uns zurück.
Fragen zur Auftragsverarbeitung oder zum Datenschutz beantwortet unser externer Datenschutzbeauftragter. AVV-Entwurf, TOM-Übersicht und Datenschutzerklärung stellen wir auf Anfrage bereit.
FAQ
Ausschließlich in einem Rechenzentrum in Deutschland und damit innerhalb der EU.
Ja, online direkt in ticketYoo. Auf Anfrage stellen wir den Entwurf vorab zur Prüfung bereit.
Die Kernplattform nicht. Nur optionale, von Dir aktivierte Dienste (z. B. Online-Zahlung über Stripe) verarbeiten dann eigene Daten — transparent im AVV gelistet. Im Geheimnisträger-Modus (§ 203 StGB) sind US-Dienste mit Gastdaten zusätzlich gesperrt oder an eine protokollierte Zustimmung gebunden.
Ja. Wir schließen eine Dienstleistervereinbarung nach § 203 StGB / § 43e BRAO ab und schalten den Geheimnisträger-Modus frei: US-Dienste gesperrt, Offenlegungen nur mit protokollierter Bestätigung, 2FA für alle Teammitglieder Pflicht. Alle Details auf der Seite für Berufsgeheimnisträger.
Ja. Fehlgeschlagene Anmeldungen, Sonden und Störungen werden erkannt und täglich berichtet. IP-Adressen werden dabei nur als Tages-Pseudonym gespeichert; die echte Adresse liegt verschlüsselt, ist nach 7 Tagen weg und wird nur mit protokollierter Begründung aufgedeckt. Berichte enthalten nur Zahlen.
Über team-konfigurierbare Aufbewahrungsfristen: vergangene Gäste- und Kontaktdaten werden automatisch anonymisiert oder gelöscht, mit Ausnahmen nach Einwilligung.
Ja. Sub-Prozessoren-Liste und technisch-organisatorische Maßnahmen sind Teil des AVV und werden auf Anfrage bereitgestellt.
Patrick · Gründer & CTO
Sicherheit ist bei uns kein Feature, das man dazubucht. Hosting in Deutschland, Verschlüsselung und ISO 27001 sind Standard — und weil ticketYoo Auftragsverarbeiter ist, bleiben Deine Gäste-Daten jederzeit Deine. Den AVV schließt Du direkt online ab.