Skip to content
Draft — these texts have not been legally reviewed and are not binding.

Datenschutzerklärung

As of: 2026-06-30

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist: fanfly24 (Firmierung TBD), TBD, TBD TBD, TBD. E-Mail: kontakt@fanfly24.de. Vertreten durch: TBD.

Einen Datenschutzbeauftragten haben wir bestellt, sobald die gesetzlichen Voraussetzungen vorliegen; der Kontakt wird hier ergänzt.

Sitzt der Verantwortliche außerhalb der Europäischen Union, benennen wir hier zusätzlich einen Vertreter in der EU (Art. 27 DSGVO). Diese Angabe wird vor der Live-Schaltung ergänzt.

2. Zwecke der Verarbeitung und Rechtsgrundlagen

Buchung (Stadionticket + Hotel), Vertragsabschluss und -abwicklung sowie Zahlungsabwicklung verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags bzw. vorvertragliche Maßnahmen).

Nutzerkonto: Für die Registrierung und Führung Ihres Kontos verarbeiten wir Ihre Anmeldedaten (E-Mail; das Passwort wird ausschließlich verschlüsselt über Supabase Auth gespeichert) sowie Ihre Stammdaten (Name, Anschrift, Geburtsdatum, ggf. Telefon). Das Geburtsdatum verarbeiten wir zusätzlich zur Prüfung Ihrer Volljährigkeit, die Voraussetzung für eine Buchung ist (Art. 6 Abs. 1 lit. b und c DSGVO).

Mitreisende: Buchen Sie auch für andere Personen, verarbeiten wir deren Stammdaten (Vor- und Nachname, ggf. Geburtsdatum). Diese Daten erhalten wir in der Regel von Ihnen als buchender Person; bitte informieren Sie Ihre Mitreisenden über diese Datenschutzerklärung (Art. 14 DSGVO).

Ticket-Personalisierung: Zur Ausstellung der personalisierten Stadiontickets verarbeiten und übermitteln wir die vom Verband geforderten Teilnehmerdaten (Art. 6 Abs. 1 lit. b DSGVO; siehe Ziffer 4).

Identitätsprüfung (sofern erforderlich): Für bestimmte Reisen kann eine Identitätsprüfung notwendig werden. Dabei werden auch Ausweisdaten und ggf. biometrische Merkmale (Art. 9 DSGVO) verarbeitet — ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). In unserer Datenbank speichern wir keine Ausweis-Rohdaten oder -Bilder, sondern nur ein Prüf-Token, einen Hash sowie abgeleitete Felder (Gültigkeit, ausstellende Behörde) mit festem Löschdatum.

Nachweis vorvertraglicher Pflichten (Button-Lösung): Zum Nachweis, dass wir Ihnen das Formblatt (Anlage 11) und die Stornostaffel vor der zahlungspflichtigen Buchung angezeigt haben (§ 312j BGB, § 651d BGB), protokollieren wir den Zeitpunkt Ihrer Bestätigung, die angezeigten Beträge, die Formblatt-Version sowie aus Beweisgründen Ihre IP-Adresse und Browser-Kennung. Rechtsgrundlage ist unsere gesetzliche Nachweis-/Beweispflicht (Art. 6 Abs. 1 lit. c DSGVO) bzw. unser berechtigtes Interesse an der Beweissicherung (Art. 6 Abs. 1 lit. f DSGVO).

Aufbewahrung von Rechnungen und Buchungsbelegen: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung, § 257 HGB, § 147 AO).

IT-Sicherheit, Server-Logs sowie Betrugs- und Missbrauchsabwehr: Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse ist der sichere, störungsfreie Betrieb und der Schutz vor Angriffen und Betrug.

Werbung: Einen Newsletter versenden wir derzeit nicht; unsere E-Mails sind transaktional (z. B. Buchungsbestätigung, Sicherungsschein, Zahlungshinweise). Sollten wir künftig Werbung per E-Mail versenden, geschieht dies nur mit Ihrer Einwilligung (Double-Opt-in, § 7 UWG, Art. 6 Abs. 1 lit. a DSGVO) und ist jederzeit abbestellbar.

3. Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein, die personenbezogene Daten ausschließlich weisungsgebunden in unserem Auftrag verarbeiten. Mit allen haben wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen:

• Stripe (Stripe Payments Europe, Ltd., Irland) — Zahlungsabwicklung, starke Kundenauthentifizierung (3-D-Secure, PSD2) und Betrugsprävention (Stripe Radar).

• Supabase — Datenbank, Authentifizierung und Speicher; Betrieb in einer EU-Region.

• Vercel — Hosting und Betrieb der Anwendung.

• Resend — Versand transaktionaler E-Mails.

• Für die Identitätsprüfung kann künftig IDnow (Deutschland) eingesetzt werden (siehe Ziffer 2).

4. Empfänger mit eigener Verantwortlichkeit

Verband / Ticketing (z. B. UEFA): Zur personalisierten Ausstellung der Stadiontickets übermitteln wir die erforderlichen Teilnehmerdaten an den jeweiligen Verband bzw. die Ticketing-Stelle. Diese Stellen sind insoweit eigene Verantwortliche; Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie ggf. eine rechtliche oder sicherheitsbezogene Verpflichtung des Verbands.

Zahlungsanbieter: Je nach gewählter Zahlart können Daten an den jeweiligen Anbieter übermittelt werden (z. B. bei Kauf auf Rechnung/Ratenkauf an Klarna, bei SEPA-Lastschrift an die beteiligten Banken). Diese Anbieter sind für ihre Verarbeitung — einschließlich einer etwaigen Identitäts- oder Bonitätsprüfung — eigene Verantwortliche; es gelten deren Datenschutzhinweise.

5. Übermittlung in Drittländer

Einige Auftragsverarbeiter verarbeiten Daten auch außerhalb der EU bzw. gehören US-Konzernen an. Wir sichern diese Übermittlungen wie folgt ab:

• Stripe, Vercel und Resend: Übermittlung in die USA auf Grundlage des EU-US Data Privacy Frameworks (Angemessenheitsbeschluss, Art. 45 DSGVO) und ergänzend der EU-Standardvertragsklauseln (Art. 46 DSGVO).

• Supabase: Die Übermittlung wird ausschließlich auf die EU-Standardvertragsklauseln (Art. 46 DSGVO) gestützt; die Datenbank betreiben wir in einer EU-Region.

Eine Kopie der Garantien stellen wir Ihnen auf Anfrage bereit.

6. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

• Buchungs- und Vertragsdaten: bis zur vollständigen Abwicklung und bis zum Ablauf etwaiger Gewährleistungs- und Verjährungsfristen (Reisemängel: zwei Jahre ab dem vertraglichen Reiseende).

• Rechnungen und steuerlich relevante Belege: bis zu acht Jahre (§ 257 HGB, § 147 AO), handels- und steuerrechtliche Bücher bis zu zehn Jahre.

• Beweisdaten zur Buchungserklärung (Consent-/Anlage-11-Protokoll): bis zum Ablauf der Verjährung etwaiger Ansprüche.

• Kontodaten: bis zur Löschung Ihres Kontos, vorbehaltlich gesetzlicher Aufbewahrungspflichten.

• Aus der Identitätsprüfung abgeleitete Felder: bis zum hinterlegten Löschdatum.

• Server-Logs: kurzfristig (in der Regel wenige Wochen).

7. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird. Wenden Sie sich dazu an kontakt@fanfly24.de.

8. Beschwerderecht

Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere im Mitgliedstaat Ihres Aufenthaltsorts, Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde wird hier nach Festlegung des Unternehmenssitzes benannt.

9. Erforderlichkeit der Bereitstellung; automatisierte Entscheidungen

Zur Buchung müssen Sie bestimmte Daten (Name, Kontakt, Geburtsdatum, Zahlungsdaten) bereitstellen — ohne diese können wir den Reise- und Ticketvertrag nicht abschließen und abwickeln.

Den Zugang zur Buchung machen wir von einer automatisierten Volljährigkeitsprüfung abhängig; Minderjährige werden technisch abgewiesen. Im Übrigen treffen wir keine ausschließlich automatisierte Entscheidung mit Ihnen gegenüber rechtlicher Wirkung ohne die Möglichkeit einer manuellen Überprüfung. Setzen wir künftig automatisierte Betrugs- oder Identitätsprüfungen ein, haben Sie das Recht auf Eingreifen einer Person, auf Darlegung Ihres Standpunkts und auf Anfechtung der Entscheidung (Art. 22 DSGVO).

10. Cookies und Tracking

Wir setzen derzeit ausschließlich technisch notwendige Cookies ein — insbesondere zur Anmeldung und Sitzungsverwaltung (Supabase Auth). Hierfür ist nach § 25 Abs. 2 TDDDG keine Einwilligung erforderlich. Tracking-, Analyse- oder Marketing-Cookies setzen wir derzeit nicht.

Sollten wir künftig nicht notwendige Cookies oder Analyse-/Marketing-Technologien einsetzen, holen wir Ihre Einwilligung zuvor über einen Cookie-Banner ein (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO); diese Einwilligung können Sie jederzeit widerrufen.