VYBA

Datenschutz.

Vyba ist eine App, mit der du Veranstaltungen in deiner Nähe findest und Tickets dafür kaufst. Damit das funktioniert, verarbeiten wir personenbezogene Daten von dir. Hier steht, welche das sind, wozu wir sie brauchen, wie lange wir sie behalten, wer sie außer uns noch bekommt und welche Rechte du hast.

Wir haben diesen Text so geschrieben, dass du ihn verstehst, ohne Jurist zu sein. Wo ein Gesetz genannt wird, steht dabei, was es bedeutet.

Gültig für die App „Vyba" und die Website vyba.at · Fassung 1.8 · Stand 1. August 2026

1. Wer für deine Daten verantwortlich ist

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Leon Himmelsbach
Einzelunternehmer
Seitenstettengasse 5/37
1010 Wien
Österreich
E-Mail: support@vyba.at
Telefon: +43 664 1669792

Gewerbe: Dienstleistungen in der automatischen Datenverarbeitung und Informationstechnik (freies Gewerbe).

Wenn du Fragen zum Datenschutz hast oder eines deiner Rechte ausüben möchtest, schreib einfach an support@vyba.at. Du brauchst kein Formular und keine besondere Form.

Einen Datenschutzbeauftragten haben wir nicht bestellt. Dazu sind wir nach Art. 37 DSGVO derzeit nicht verpflichtet, weil unsere Kerntätigkeit weder in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten noch in einer regelmäßigen und systematischen Überwachung von Personen in großem Umfang besteht.

2. Das Wichtigste in Kürze

3. Welche Rolle Vyba spielt – und welche der Veranstalter

Vyba ist ein Vermittler. Der Vertrag über das Ticket kommt zwischen dir und dem jeweiligen Veranstalter zustande, nicht mit uns. Wir stellen die App, die technische Abwicklung und den Einlass-Scanner bereit und erhalten dafür eine Servicegebühr.

Daraus folgt für den Datenschutz:

4. Konto und Anmeldung

Wenn du dich registrierst, verarbeiten wir:

Wozu: Wir müssen wissen, wem ein Konto und damit ein Ticket gehört. Ohne Konto lässt sich kein Ticket zuordnen und am Einlass nicht vorzeigen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – die Verarbeitung ist zur Erfüllung des Nutzungsvertrags mit dir erforderlich.

Wie lange: bis zur Löschung deines Kontos.

Die Bestätigungs- und Rücksetzmails versendet unser Anbieter Supabase über unseren E-Mail-Dienstleister Resend (Abschnitt 20).

5. Dein Profil

Beim Einrichten deines Profils gibst du selbst folgende Angaben an:

AngabePflicht?Wozu
Vorname und NachnamePflichtAbgleich mit deinem Ausweis am Einlass. Das Türpersonal sieht diesen Namen beim Scannen deines Tickets.
BenutzernamePflichtAlternative zum Login per E-Mail, Anzeige in der App, Einladungscode
GeburtsdatumPflichtPrüfung, ob du ein altersbeschränktes Ticket kaufen darfst (Abschnitt 23)
StadtPflichtAnzeige im Profil. Kein Filter für den Feed – dafür wird sie nicht verwendet.
Mindestens ein InteressePflichtinhaltlicher Kontext in der App und Sortierung des Feeds (Abschnitt 11)
Kurzbeschreibung (max. 160 Zeichen)freiwilligfreier Text über dich
ProfilbildfreiwilligAnzeige im Profil

Wozu und Rechtsgrundlage: Vor- und Nachname, Benutzername und Geburtsdatum sind für den Nutzungs- und Ticketvertrag erforderlich (Art. 6 Abs. 1 lit. b DSGVO) – ohne sie lässt sich kein Ticket zuordnen und am Einlass nicht prüfen. Stadt und Interessen sind im Onboarding derzeit ebenfalls Pflichtfelder und stützen sich auf Art. 6 Abs. 1 lit. f DSGVO: bei den Interessen auf unser berechtigtes Interesse an einer brauchbaren Sortierung des Feeds (Abschnitt 11), bei der Stadt auf unser berechtigtes Interesse an einem vollständigen Profil. Dieser Verarbeitung kannst du nach Abschnitt 25 widersprechen. Kurzbeschreibung und Profilbild sind freiwillig und beruhen auf deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit widerrufen kannst, indem du sie in der App entfernst. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt davon unberührt.

Dein Geburtsdatum kannst du nach der Registrierung nicht mehr selbst ändern. Das ist Absicht: Sonst ließe sich die Alterssperre umgehen. Wenn du dich beim Eintragen vertippt hast, korrigieren wir das nach einer kurzen Rückfrage – schreib an support@vyba.at.

Wichtig zum Profilbild: Dein Profilbild liegt in einem Speicherbereich, der über eine lange, nicht erratbare Internetadresse ohne Anmeldung abrufbar ist. Wer diese Adresse kennt, kann das Bild sehen. Zunächst siehst nur du dein Profilbild. Bei einem Ticketkauf kann es außerdem der jeweilige Veranstalter sehen, und während einer Einladungsaktion kann es in der Rangliste allen angemeldeten Nutzern angezeigt werden (Abschnitt 16). Lade also kein Foto hoch, das unter keinen Umständen sichtbar sein darf. Wenn du das Bild entfernst oder dein Konto löschst, löschen wir die Datei.

Wie lange: bis zur Löschung deines Kontos oder bis du die jeweilige Angabe selbst entfernst. Ersetzt oder entfernst du dein Profilbild, löschen wir die Datei aus unserem Speicher; technische Zwischenspeicher können für kurze Zeit noch eine Kopie enthalten.

6. Standort und Kartenansicht

Standort

Wenn du in der App auf „Meinen Standort verwenden" tippst, fragt dein Betriebssystem dich nach der Erlaubnis. Erteilst du sie, ermitteln wir deinen Standort in der Genauigkeitsstufe „ausgeglichen" und verwenden ihn, um dir Veranstaltungen im gewählten Umkreis zu zeigen und die Karte auszurichten. Diese Stufe kann eine Position auf etwa hundert Meter genau liefern; für unseren Zweck genügt die Zuordnung zur Umgebung.

Wenn du ablehnst: Die App funktioniert vollständig weiter. Du tippst deinen Ort dann von Hand ein; ohne jede Angabe zeigen wir dir Salzburg.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO – deine Einwilligung, erteilt über den Systemdialog. Du kannst sie jederzeit in den Einstellungen deines Geräts widerrufen.

Wie lange: auf deinem Gerät bis zur Abmeldung oder Deinstallation. Auf dem Server wird er für die Berechnung der Ergebnisliste verwendet und weder als Feld in deinem Profil noch als Verlauf gespeichert; eine vorübergehende Verarbeitung in technischen Protokollen ist möglich.

Kartenansicht

Die Karte selbst kommt vom Kartendienst deines Geräts: auf iPhones von Apple Karten (Apple Inc.), auf Android-Geräten von Google Maps (Google Ireland Limited). Beim Laden der Kartenausschnitte erhält der jeweilige Anbieter technisch bedingt deine IP-Adresse und den angezeigten Kartenbereich. Dasselbe gilt, wenn du in der App auf „Route" tippst und sich die Karten-App öffnet – ab diesem Moment gelten die Datenschutzbestimmungen des jeweiligen Anbieters.

Auch die Umwandlung von Koordinaten in einen Ortsnamen (und umgekehrt, wenn du einen Ort eintippst) übernimmt der Dienst deines Betriebssystems.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – die Kartenansicht ist Teil der Funktion, die du nutzen willst.

7. Ticketkauf und Zahlung

Beim Kauf verarbeiten wir:

Deine Zahlungsdaten gibst du nicht bei uns ein. Die Bezahlseite gehört Stripe und öffnet sich im Browser. Kartennummer, Prüfziffer, Apple Pay oder Bankdaten sehen wir zu keinem Zeitpunkt. Von Stripe erhalten wir die Zahlungsreferenz, den Betrag, den Status der Zahlung und Angaben zu Erstattungen – nicht die Zahlungsdaten selbst.

An Stripe übermitteln wir für die Bezahlseite: Titel der Veranstaltung, Bezeichnung der Ticketart, die Beträge und unsere Bestellnummer.

Wir halten kein Kundengeld. Der Ticketpreis fließt direkt auf das Stripe-Konto des Veranstalters; wir erhalten nur die Servicegebühr.

Kaufbestätigung: Nach erfolgreicher Zahlung schicken wir dir eine E-Mail mit Anrede, Bestellnummer, Datum, Veranstaltung, Veranstaltungsort samt Adresse, Veranstalter, Positionen, Beträgen und – falls vorhanden – dem Mindestalter. Diese Mail versenden wir über unseren Dienstleister Resend. Sagt der Veranstalter die Veranstaltung ab, bekommst du auf demselben Weg eine Stornomail.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den steuer- und belegrechtlichen Vorschriften, insbesondere § 132 Bundesabgabenordnung.

Wie lange: Bestell- und Zahlungsdaten bewahren wir sieben Jahre ab Ende des jeweiligen Kalenderjahres auf. Löschst du dein Konto vorher, entfernen wir die Verknüpfung dieser Unterlagen mit deinem Nutzerkonto. Sie bleiben bis zum Ablauf der Frist bestehen und können weiterhin personenbezogene Angaben enthalten – Näheres in Abschnitt 24.

8. Deine Tickets, Apple Wallet und der Einlass

Das Ticket

Zu jedem gekauften Platz erzeugen wir ein Ticket mit einer zufälligen Kennung und einer kryptografischen Signatur. Diese Signatur schützt das Ticket vor Manipulation – sie lässt sich ohne unseren geheimen Serverschlüssel nicht erzeugen. Damit du dein Ticket auch ohne Netz vorzeigen kannst, wird es auf deinem Gerät zwischengespeichert.

Apple Wallet

Wenn du dein Ticket zu Apple Wallet hinzufügst, erstellen wir einen digitalen Pass mit Veranstaltungstitel, Datum und Uhrzeit, Name und Adresse des Veranstaltungsorts, Ticketart, Ticketkennung und dem QR-Code. Diesen Pass signieren wir selbst; er liegt danach in der Wallet deines Geräts. Der Pass verliert seine Gültigkeit mit dem Ende der Veranstaltung.

Behandle den Wallet-Link wie das Ticket selbst. Die Adresse, über die der Pass erzeugt wird, enthält technisch die Ticketkennung und ihre Signatur. Wer sie kennt, könnte versuchen, damit Einlass zu erhalten. Teile Wallet-Links und Bildschirmfotos deines QR-Codes deshalb nicht öffentlich.

Der Einlass

Beim Scannen sieht das Einlasspersonal: deinen Namen (oder den eingetragenen Gästenamen), die Ticketart, die Alters- bzw. Ticketkategorie und ob das Ticket bereits verwendet wurde. Wir vermerken Zeitpunkt des Einlasses und welches Konto gescannt hat.

Gästeliste des Veranstalters: Der Veranstalter und von ihm berechtigte Personen sehen für ihre eigene Veranstaltung eine Liste der gültigen Tickets. Wer welche Angaben sieht, ist gestaffelt:

Offline-Betrieb an der Tür: Weil an Veranstaltungsorten häufig kein Netz verfügbar ist, lädt das Gerät des Einlasspersonals vor der Veranstaltung ein Paket herunter, damit der Einlass ohne Verbindung funktioniert. Dieses Paket enthält die Namen und Ticketangaben der Gäste, nicht Geburtsdatum, Alter oder Benutzername. Es ist an das Konto der jeweiligen Person gebunden und wird nach dem Ende der Veranstaltung automatisch von dem Gerät gelöscht.

Nachgereichte Einlässe: Wird ein Ticket ohne Verbindung gescannt, legt das Gerät den Scan in einer Warteschlange ab, bis er an den Server übertragen werden kann. Diese Warteschlange enthält den QR-Inhalt des gescannten Tickets. Erfolgreich übertragene Einträge werden sofort entfernt. Bleibt ein Eintrag liegen, weil das Gerät offline bleibt, kann er dort bis zur nächsten erfolgreichen Übertragung oder bis zur Abmeldung des Personals verbleiben – anders als das Gästepaket wird er nicht mit dem Ende der Veranstaltung gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – ohne diese Verarbeitung gibt es kein Ticket und keinen Einlass. Für die gestaffelten Sichtbarkeiten stützen wir uns zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Datensparsamkeit gegenüber dem Personal des Veranstalters.

Wie lange: Wir unterscheiden zwei Arten von Ticketdaten. Was zum Buchungsbeleg gehört – Bestellnummer, Veranstaltung, Ticketart, Beträge und Zahlungsreferenz – bewahren wir sieben Jahre auf (Abschnitt 7). Die rein technischen Angaben – Ticketcode, Signatur, der genaue Einlasszeitpunkt und das Konto der scannenden Person – brauchen wir nur, solange die Veranstaltung abgewickelt ist und mögliche Ansprüche daraus geklärt sind; sie werden entfernt, sobald sie dafür nicht mehr erforderlich sind. Bereits erfolgte Einlässe und die daraus gebildete Besucherzahl bleiben erhalten – die Besucherzahl einer bereits stattgefundenen Veranstaltung darf sich nicht nachträglich ändern; der Personenbezug wird entfernt, sobald er dafür nicht mehr erforderlich ist.

9. Namen von Gästen, die nicht selbst gekauft haben

Bei manchen Veranstaltungen – typischerweise Bällen – kauft eine Person mehrere Tickets und trägt zu jedem den Namen der Person ein, die tatsächlich kommt. Eltern kaufen zum Beispiel für ihre Kinder.

Diese Informationen zu einer Person, die nicht selbst gekauft hat, sind für die betroffene Person nach Art. 14 DSGVO wichtig:

Von eingetragenen Gästen erhalten wir in aller Regel weder eine E-Mail-Adresse noch eine andere Kontaktmöglichkeit – wir können sie deshalb nicht unmittelbar informieren. Dieser Abschnitt dient daher als öffentlich zugängliche Information nach Art. 14 DSGVO.

Wenn du als Käufer einen fremden Namen einträgst, sag der betreffenden Person bitte Bescheid und weise sie auf diese Datenschutzerklärung hin. Wenn du als eingetragener Gast Auskunft möchtest oder willst, dass dein Name entfernt wird, schreib an support@vyba.at.

10. Benachrichtigungen (Push)

Wenn du Benachrichtigungen erlaubst, erzeugt dein Betriebssystem eine Gerätekennung („Push-Token"), die wir speichern. Wir nutzen sie ausschließlich für:

Werbe- oder Marketing-Pushes verschicken wir nicht. Der Systemdialog erscheint erst nach deinem ersten erfolgreichen Kauf, nicht beim ersten Start der App. Beim App-Start und beim Anmelden fragen wir nie.

An unseren Versanddienst (Expo Push, dahinter Apple bzw. Google) gehen die Gerätekennung, der Text der Nachricht (er enthält den Titel der Veranstaltung) sowie die Kennung der betroffenen Veranstaltung und deines Tickets, damit ein Tippen dich direkt zum richtigen Ticket führt.

Wenn du ablehnst: Die App läuft vollständig weiter, wir speichern dann gar keine Gerätekennung. Deine Kaufbestätigung bekommst du ohnehin zusätzlich per E-Mail.

Eine Gerätekennung gehört immer genau einem Konto. Meldet sich auf demselben Gerät ein anderes Konto an, geht sie auf dieses über – so bekommt niemand die Benachrichtigungen eines anderen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO – deine Einwilligung über den Systemdialog. Widerruf jederzeit in den Einstellungen deines Geräts.

Damit wir die Gerätekennung beim Abmelden auch dann noch zuordnen können, wenn du Benachrichtigungen zwischenzeitlich in den Geräteeinstellungen abgeschaltet hast, legen wir zusätzlich eine Kopie im geschützten App-Bereich deines Geräts ab. Sie wird entfernt, sobald die Abmeldung erfolgreich war.

Wie lange: bis zum Widerruf oder zur Löschung deines Kontos. Meldest du dich in der App ab, entfernen wir die Gerätekennung dieses Geräts. Gelingt das nicht, etwa weil du gerade keine Internetverbindung hast, bleibt sie bestehen, bis sie beim nächsten Anmelden auf diesem Gerät überschrieben wird. Meldet sich auf demselben Gerät ein anderes Konto an, geht sie auf dieses über.

11. Merkliste, Interessen und Daten auf deinem Gerät

Merkliste: Wenn du eine Veranstaltung mit dem Herz-Symbol speicherst, merken wir uns dein Konto und die Veranstaltung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Du kannst die Markierung jederzeit wieder entfernen.

Interessen: Deine gewählten Interessen speichern wir in deinem Profil. Bei der Suche nach Interessen wird deine Eingabe an unseren Server geschickt. Wir legen daraus keine Suchhistorie an; wie bei jeder Serveranfrage kann sie aber vorübergehend in technischen Protokollen auftauchen (Abschnitt 19).

Wie der Feed sortiert wird: Welche Veranstaltungen dir zuerst angezeigt werden, hängt von deinem gewählten Ort, deinem Umkreis und deinen Interessen ab. Das ist eine regelbasierte Sortierung und kann datenschutzrechtlich bereits als einfache Form der Profilbildung gelten. Sie führt zu keiner Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung, wird nicht für Werbung verwendet und greift nicht auf dein Verhalten in anderen Apps oder auf Websites zu.

Daten auf deinem Gerät: Damit die App auch bei schlechtem Netz brauchbar bleibt, legt Vyba lokale Kopien an – die Veranstaltungsliste, Details geöffneter Veranstaltungen, deine Tickets samt QR-Code, deine Profilkopie, dein zuletzt gewählter Ort und Umkreis. Diese Kopien liegen im geschützten App-Bereich deines Geräts und werden bei jeder Abmeldung vollständig gelöscht. Wir übertragen sie an niemanden. Abhängig von deinem Betriebssystem, deinen Geräteeinstellungen und unserer App-Konfiguration können App-Daten allerdings in Geräte-Backups von Apple oder Google aufgenommen werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – ohne diese lokalen Kopien wäre die App bei schlechtem Netz unbrauchbar, insbesondere dein Ticket am Einlass.

12. Wenn du Veranstalter wirst

Beantragst du ein Veranstalterkonto, verarbeiten wir zusätzlich: Anzeigename, rechtlicher Name, Beschreibung sowie – freiwillig – Website und Instagram-Adresse. Diese Angaben prüfen wir vor der Freischaltung.

Öffentlich sichtbar werden Name, Logo und Verifizierungsstatus deines Veranstalterprofils – sie erscheinen bei deinen Veranstaltungen und im Kaufvorgang, damit Käufer wissen, mit wem sie einen Vertrag schließen. Wir brauchen diese Angaben, um dich als Veranstalter zu prüfen, und Käufer müssen erkennen können, mit wem sie den Ticketvertrag schließen. Soweit gesetzliche Identifizierungs- und Informationspflichten gelten, dienen die Angaben zugleich deren Erfüllung.

Bilder, die du für Veranstaltungen und Ticketarten hochlädst, werden – wie Profilbilder – über eine öffentlich erreichbare Adresse ausgeliefert. Bei Veranstaltungsbildern ist das beabsichtigt, weil damit geworben wird. Lade dort nichts hoch, was nicht öffentlich sein darf.

Auszahlungen und Identitätsprüfung: Für Auszahlungen brauchst du ein Stripe-Konto. Die dafür nötigen Angaben – Identitätsnachweis, Bankverbindung, Unternehmensdaten – gibst du direkt bei Stripe ein. Wir sehen sie nicht. Von uns erhält Stripe deine E-Mail-Adresse, deinen Namen und unsere interne Veranstalterkennung; von Stripe erhalten wir zurück, ob dein Konto freigeschaltet ist. Auszahlungen sind mit einer Verzögerung konfiguriert, damit Erstattungen gedeckt sind.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Veranstaltervertrag) und Art. 6 Abs. 1 lit. c DSGVO (Nachvollziehbarkeit von Unternehmern, steuerliche Pflichten).

Wichtig: Solange dein Konto Inhaber eines Veranstalterprofils ist, kannst du es nicht selbst in der App löschen – daran hängen Veranstaltungen, verkaufte Tickets und Erstattungspflichten. Schreib in diesem Fall an support@vyba.at; wir klären dann gemeinsam, was mit den laufenden Veranstaltungen geschieht, und löschen anschließend.

13. Team und Einlasspersonal

Veranstalter können Personen per Einladungscode in ihr Team holen. Dabei speichern wir den Code, die vergebene Rolle, wer ihn erstellt hat, wer ihn eingelöst hat und wann. Dem Veranstalter zeigen wir für sein Team Benutzername, Vor- und Nachname, Rolle und Beitrittsdatum an.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse daran, dass ein Veranstalter weiß, wer in seinem Namen Tickets scannen darf.

Wie lange: bis die Person aus dem Team entfernt wird oder ihr Konto löscht.

14. Meldungen und Moderation

Du kannst uns Inhalte melden, die dir problematisch erscheinen. Dabei speichern wir, wer gemeldet hat, was gemeldet wurde, den gewählten Grund und – falls du ihn ausfüllst – deinen Freitext. Jede Meldung geht sofort per E-Mail an unser Support-Postfach, damit wir zeitnah reagieren können.

Bitte schreib in den Freitext keine Daten, die dort nicht hingehören. Was du hineinschreibst, speichern wir so, wie es dasteht.

Meldungen sind nur für uns als Betreiber einsehbar; anderen Nutzern und der gemeldeten Person werden sie nicht angezeigt. In einem Auskunfts- oder Rechtsverfahren können wir allerdings verpflichtet sein, Teile davon offenzulegen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO für Meldungen rechtswidriger Inhalte – dafür schreibt uns die Verordnung über digitale Dienste ein Melde- und Abhilfeverfahren vor. Für alle übrigen Meldungen, etwa Verstöße gegen unsere eigenen Regeln, stützen wir uns auf Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einer sicheren Plattform.

Wie lange: bis zum Abschluss der Bearbeitung und darüber hinaus, solange wir sie zum Nachweis unserer Moderationsentscheidung oder zur Abwehr von Ansprüchen brauchen, längstens drei Jahre.

15. Support-Anfragen

Schreibst du uns an support@vyba.at oder eine andere unserer Adressen, verarbeiten wir deine Absenderadresse, den Betreff und den Inhalt deiner Nachricht, um sie zu beantworten. Eingehende Mails an support@vyba.at nehmen wir über Cloudflare entgegen und leiten sie an unser Postfach bei Google (Gmail) weiter. Auf Mails an support@vyba.at antwortet zunächst eine automatische Eingangsbestätigung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn es um deinen Vertrag geht, sonst Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an der Beantwortung von Anfragen.

Wie lange: solange es zur Bearbeitung nötig ist, danach längstens drei Jahre zur Nachvollziehbarkeit.

16. Einladungscodes und Ranglisten

Vyba kann zeitlich begrenzte Aktionen durchführen, bei denen du andere über deinen persönlichen Einladungscode zur App einladen kannst. Nimmst du teil, speichern wir, wer wen geworben hat und ob die Werbung gültig war.

Solange eine solche Aktion läuft, erscheinen dein Benutzername und dein Profilbild in einer für alle angemeldeten Nutzer sichtbaren Rangliste, sofern du dich platzierst. Wenn du das nicht möchtest, gib deinen Code nicht weiter oder schreib uns – wir nehmen dich aus der Wertung.

Bei der Registrierung kannst du den Code einer anderen Person eintragen. Dieses Feld ist ausdrücklich freiwillig.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – Durchführung der Aktion nach ihren Teilnahmebedingungen, deren Teil die Rangliste ist.

Wie lange: bis zum Abschluss der Aktion und der Preisvergabe, danach bis zu drei Jahre zur Nachvollziehbarkeit der Auslobung.

17. Website vyba.at

Unsere Website wird über Cloudflare Pages ausgeliefert. Beim Aufruf verarbeitet Cloudflare technisch notwendige Zugriffsdaten: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, übertragene Datenmenge sowie Browser- und Geräteinformationen, insbesondere Browsertyp, Betriebssystem und User-Agent.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einer technisch fehlerfreien und sicheren Bereitstellung der Website.

Wie lange: Cloudflare speichert diese Zugriffsdaten für einen kurzen Zeitraum zur Abwehr von Angriffen.

18. Bezug der App über den App Store

Die App lädst du über den App Store von Apple (bzw. künftig Google Play). Dabei verarbeitet der jeweilige Store-Betreiber eigenverantwortlich Daten – zum Beispiel deine Store-Kennung, den Zeitpunkt des Downloads und Zahlungsinformationen, falls du dort etwas kaufst. Darauf haben wir keinen Einfluss. Umgekehrt erhalten wir von Apple zusammengefasste Download- und Store-Statistiken sowie – soweit Nutzer der Weitergabe zugestimmt haben – zusammengefasste Nutzungs- und Fehlerdaten. Einzelne Personen lassen sich daraus nicht erkennen.

19. Protokolldaten und Sicherheit

Wie jeder Internetdienst protokollieren die von uns eingesetzten Systeme technische Vorgänge, um Fehler zu finden und Missbrauch abzuwehren. Dabei fallen unter anderem IP-Adressen, Zeitpunkte und interne Kennungen an; in einzelnen Protokollen unserer Serverfunktionen kann auch eine E-Mail-Adresse vorkommen, etwa im Vermerk über eine versendete Kaufbestätigung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an Betriebssicherheit, Fehlersuche und Missbrauchsabwehr.

Wie lange: Protokolldaten werden nach den Voreinstellungen der jeweiligen Anbieter automatisch gelöscht. Wir bewahren sie nicht dauerhaft auf und werten sie nicht zu anderen Zwecken aus.

Zum Schutz deiner Daten setzen wir unter anderem ein: durchgehende Transportverschlüsselung (TLS), Zugriffsbeschränkungen direkt in der Datenbank, sodass ein Konto grundsätzlich nur die eigenen Daten sieht und fremde nur dort, wo eine Veranstalter- oder Teamrolle das ausdrücklich vorsieht, kryptografisch signierte Tickets, gestaffelte Rechte für Veranstalter und deren Personal sowie regelmäßige Sicherheitsüberprüfungen.

20. Wer deine Daten außer uns bekommt

Wir geben deine Daten nur weiter, wenn es für die beschriebenen Zwecke nötig ist, du eingewilligt hast oder wir gesetzlich dazu verpflichtet sind. Ein Verkauf von Daten findet nicht statt.

EmpfängerWofürWelche Daten
Supabase Inc.Auftragsverarbeiter · Datenbank, Anmeldung und Dateispeicher in der EU-Region Frankfurt; Serverfunktionen auf einer weltweit verteilten Infrastruktur Datenbank, Dateispeicher, Anmeldung, Serverfunktionen alle in dieser Erklärung genannten Daten außer vollständigen Karten- und Bankdaten
Stripe Payments Europe, Ltd. (Irland) und verbundene Unternehmenje nach Verarbeitung eigenständig Verantwortlicher oder Auftragsverarbeiter Zahlungsabwicklung, Auszahlung an Veranstalter, Identitätsprüfung von Veranstaltern Zahlungsdaten (direkt von dir), Beträge, Bestellnummer, Veranstaltungs- und Ticketbezeichnung; bei Veranstaltern zusätzlich Identitäts- und Bankdaten
Plus Five Five, Inc. (handelnd als „Resend", USA; Versand über die EU-Region Irland)Auftragsverarbeiter Versand von Kaufbestätigung, Stornomail, Bestätigungs- und Rücksetzcodes, internen Benachrichtigungen E-Mail-Adresse, Anrede, Inhalt der jeweiligen Mail
Expo / 650 Industries, Inc. (USA)Auftragsverarbeiter Zustellung von Benachrichtigungen Gerätekennung, Nachrichtentext, Veranstaltungs- und Ticketkennung
Apple Distribution International Ltd. (Irland), Apple Inc. (USA) bzw. Google Ireland Ltd.eigenständig Verantwortlicher Zustellung der Benachrichtigung an dein Gerät, Kartenanzeige, Ortsnamen-Ermittlung, App-Bezug Gerätekennung, Nachrichteninhalt, IP-Adresse, Kartenausschnitt
Cloudflare, Inc. (USA)Auftragsverarbeiter Auslieferung der Website, Empfang von Support-Mails, Weiterleitungsseiten Zugriffsdaten der Website, Inhalt eingehender Support-Mails
Google (Gmail)Betreiber des Postfachs Postfach, in dem unsere Support-Mails eingehen Inhalt und Absender deiner Support-Mails
Der jeweilige Veranstaltereigenständig Verantwortlicher Durchführung seiner Veranstaltung, Einlasskontrolle Gästeliste im Umfang von Abschnitt 8
Behörden und Gerichteeigenständig Verantwortlicher nur bei gesetzlicher Verpflichtung nur das jeweils Verlangte
Steuer- und Rechtsberatungje nach Tätigkeit eigenständig Verantwortliche oder Auftragsverarbeiter, jeweils unter beruflicher Verschwiegenheit Buchhaltung, Rechtsverfolgung nur das jeweils Erforderliche

Mit den von uns eingesetzten Auftragsverarbeitern bestehen Vereinbarungen nach Art. 28 DSGVO. Sie sind entweder Bestandteil der jeweiligen Nutzungsbedingungen, die wir akzeptiert haben, oder gesondert abgeschlossen.

Das Postfach, in dem deine Support-Mails ankommen, wird von Google (Gmail) betrieben. Google verarbeitet die dort eingehenden Nachrichten nach seinen eigenen Bedingungen für dieses Postfach.

21. Übermittlung in Drittländer

Einige der oben genannten Dienstleister haben ihren Sitz in den Vereinigten Staaten oder können dort beziehungsweise in anderen Drittländern Daten verarbeiten: Supabase im Rahmen der weltweit verteilten Serverfunktionen sowie Resend, Expo, Apple, Cloudflare und Google.

Für diese Übermittlungen stützen wir uns auf:

Trotz dieser Garantien lässt sich nicht vollständig ausschließen, dass US-Behörden auf Daten zugreifen. Darauf weisen wir dich ausdrücklich hin.

Weitere Informationen zu den eingesetzten Garantien und, soweit verfügbar, eine Kopie der maßgeblichen Standardvertragsklauseln kannst du unter support@vyba.at anfordern.

Unsere dauerhaft gespeicherten Anwendungsdaten liegen in der Europäischen Union, Rechenzentrumsregion Frankfurt. Bei der Ausführung unserer Serverfunktionen und in technischen Protokollen kann es jedoch zu einer vorübergehenden Verarbeitung außerhalb der EU kommen.

22. Wie lange wir was speichern

DatenDauer
Konto, Profil, Interessen, Merklistebis zur Löschung deines Kontos
Profilbildbis du es ersetzt oder entfernst, spätestens bis zur Kontolöschung; technische Zwischenspeicher können kurzzeitig noch eine Kopie enthalten
Bestellungen, Zahlungen und Belege (Bestellnummer, Veranstaltung, Ticketart, Beträge, Zahlungsreferenz)7 Jahre ab Ende des Kalenderjahres (§ 132 Bundesabgabenordnung); nach einer Kontolöschung ohne Verknüpfung zum Nutzerkonto
Technische Ticketdaten (Ticketcode, Signatur, genauer Einlasszeitpunkt, Konto der scannenden Person)nur solange für die Abwicklung der Veranstaltung, Missbrauchsabwehr und mögliche Ansprüche erforderlich
Gästenamen auf Ticketssolange für Veranstaltung, Reklamationen und Ansprüche erforderlich; länger nur als Teil eines aufbewahrungspflichtigen Belegs. Bei einer Kontolöschung entfernen wir sie für bereits beendete Veranstaltungen sofort. Auf dem Gerät des Einlasspersonals bis zum Ende der Veranstaltung
Gerätekennung für Benachrichtigungenbis zum Widerruf, zur erfolgreichen Abmeldung oder zur Kontolöschung
Standortdatenauf deinem Gerät bis zur Abmeldung; auf dem Server kein Profilfeld und kein Verlauf, vorübergehend in technischen Protokollen
Lokale Kopien auf deinem Gerätbis zur Abmeldung oder Deinstallation
Geräte-Backups von Apple oder Googleabhängig von Betriebssystem, Geräteeinstellungen und den Löschzyklen des jeweiligen Anbieters – darauf haben wir nur mittelbar Einfluss
Offline-Warteschlange auf dem Gerät des Einlasspersonalsbis zur erfolgreichen Übertragung des Scans oder bis zur Abmeldung
Meldungenbis zum Abschluss der Bearbeitung, danach längstens 3 Jahre
Support-Mailsbis zur Erledigung, danach längstens 3 Jahre
Teilnahme an Aktionen und Ranglistenbis zum Abschluss der Aktion, danach längstens 3 Jahre
Technische Protokolldatenautomatische Löschung durch die jeweiligen Anbieter, keine dauerhafte Aufbewahrung
Sicherungskopien der Datenbankeinige Tage, bis sie automatisch überschrieben werden

Wo eine gesetzliche Aufbewahrungspflicht besteht, löschen wir erst nach deren Ablauf. Bis dahin wird die Verarbeitung auf die Aufbewahrung beschränkt.

23. Automatisierte Prüfung beim Kauf

Wenn eine Veranstaltung oder eine Ticketart ein Mindestalter hat, prüft unser Server beim Kauf automatisch, ob du an dem Tag der Veranstaltung alt genug bist. Grundlage ist ausschließlich dein Geburtsdatum aus dem Profil. Bist du zu jung, wird der Kauf abgelehnt und du bekommst einen Hinweis. Ebenso wird der Kauf abgelehnt, wenn dein Konto gesperrt ist.

Diese Prüfung ist ein einfacher Abgleich zweier Datumsangaben. Es fließen keine anderen Merkmale ein, und es entsteht dabei kein Profil über dich. Wie der Feed sortiert wird, steht in Abschnitt 11.

Bei Veranstaltungen, für die eine andere Person kauft (etwa Eltern für ihre Kinder), gilt die Altersklasse der jeweiligen Ticketart. Die gesetzlich oder vom Veranstalter geforderte Alters- und Ausweiskontrolle am Einlass bleibt Sache des Veranstalters – unsere Prüfung ersetzt sie nicht.

Wenn du der Meinung bist, die Prüfung sei bei dir falsch ausgegangen, schreib an support@vyba.at. Wir sehen uns den Fall an; du hast das Recht, unsere Entscheidung überprüfen zu lassen und deinen Standpunkt darzulegen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an der Einhaltung jugendschutzrechtlicher Vorgaben und am Schutz der Veranstalter vor unzulässigen Verkäufen.

24. Wenn du dein Konto löschst

Du kannst dein Konto direkt in der App löschen: Profil → Menü → Konto löschen. Vorher zeigen wir dir, was passieren wird, und fragen zweimal nach.

Sofort gelöscht werden

Vor- und Nachname, Benutzername, Geburtsdatum, Stadt, Kurzbeschreibung, Interessen, Profilbild samt Bilddatei, deine Zustimmung zu den Nutzungsbedingungen, deine Merkliste, deine Team-Mitgliedschaften, deine Gerätekennungen für Benachrichtigungen, deine E-Mail-Adresse und dein Passwort sowie sämtliche Kopien auf deinem Gerät.

Was mit deinen Tickets passiert

Bereits gekaufte Tickets bleiben gültig. Den Vertrag über das Ticket hast du mit dem Veranstalter geschlossen, nicht mit uns (Abschnitt 3) – wenn du dein Vyba-Konto löschst, kündigst du damit nicht deinen Vertrag mit ihm. Eingelöste Tickets bleiben eingelöst.

Sichere deine Tickets, bevor du löschst. Das Ticket bleibt gültig, aber die Ansicht in der App ist danach weg – ohne Konto kommst du nicht mehr an deinen QR-Code. Füge deine Tickets deshalb vorher zu Apple Wallet hinzu. Der Pass liegt dann auf deinem Gerät und funktioniert auch ohne Konto und ohne die App. Vor der Löschung zeigen wir dir, welche Tickets betroffen sind. Kommst du nach der Löschung nicht mehr an ein gültiges Ticket, schreib an support@vyba.at – wir helfen weiter.

Ist auf einem Ticket für eine noch bevorstehende Veranstaltung der Name eines Gastes eingetragen, behalten wir ihn – ohne ihn lässt sich das Ticket an der Tür nicht mehr der richtigen Person zuordnen. Namen auf Tickets für bereits beendete Veranstaltungen entfernen wir bei der Löschung.

Was bleiben muss

Bei der Kontolöschung entfernen wir die unmittelbare Verknüpfung der aufbewahrungspflichtigen Unterlagen mit deinem Nutzerkonto. Die abrechnungs- und belegrelevanten Bestandteile von Bestellungen, Zahlungen und Tickets bleiben bestehen – insbesondere Bestellnummer, Veranstaltung, Ticketart, Beträge und Zahlungsreferenz. Das schreibt das Steuerrecht vor (§ 132 Bundesabgabenordnung, sieben Jahre), und die DSGVO lässt es in Art. 17 Abs. 3 lit. b ausdrücklich zu.

Wir nennen diese Unterlagen bewusst nicht „anonym": Gästenamen zu bereits beendeten Veranstaltungen entfernen wir zwar bei der Löschung – aus dem Ticket und aus der zugehörigen Bestellung –, über die Zahlungsreferenz besteht bei unserem Zahlungsdienstleister aber weiterhin ein Bezug. Soweit diese Unterlagen also weiterhin personenbezogene Angaben enthalten, speichern wir sie ausschließlich zur Erfüllung der jeweiligen Aufbewahrungspflicht und sperren sie für andere Verarbeitungszwecke. Bereits erfolgte Einlässe und die daraus gebildete Besucherzahl bleiben erhalten – die Besucherzahl einer vergangenen Veranstaltung darf sich nicht nachträglich ändern. Der genaue Einlasszeitpunkt und das Konto der scannenden Person unterliegen dagegen der kürzeren Frist aus Abschnitt 8.

Was wir nicht automatisch erreichen

Bei Stripe bleiben Zahlungsbelege nach den dortigen gesetzlichen Pflichten bestehen. Versandprotokolle unseres E-Mail-Dienstleisters und technische Protokolldaten werden von der Löschung nicht erfasst; sie laufen nach ihrer jeweiligen Frist von selbst ab. Hat ein Veranstalter für eine bevorstehende Veranstaltung bereits ein Offline-Paket auf ein Gerät geladen, kann ein dort enthaltener Name noch bis zum Ende dieser Veranstaltung auf diesem Gerät stehen. Dasselbe gilt für Einlässe, die offline gescannt und noch nicht übertragen wurden. Auf Geräte, die uns nicht gehören, können wir nicht unmittelbar zugreifen.

Außerdem können gelöschte Daten noch einige Tage in automatisch erstellten Sicherungskopien der Datenbank enthalten sein, bis diese überschrieben werden. Sicherungskopien dienen ausschließlich der Wiederherstellung des Systems; wir durchsuchen sie nicht und verwenden sie zu keinem anderen Zweck.

Wenn du ein Veranstalterprofil besitzt, ist die Löschung in der App gesperrt (Abschnitt 12). Schreib uns – wir erledigen es manuell.

25. Deine Rechte

Du hast uns gegenüber folgende Rechte:

Widerspruchsrecht. Du hast das Recht, jederzeit gegen Verarbeitungen Widerspruch einzulegen, die wir auf ein berechtigtes Interesse stützen (Art. 6 Abs. 1 lit. f DSGVO, Art. 21 DSGVO) – aus Gründen, die sich aus deiner besonderen Situation ergeben. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung oder Verteidigung von Rechtsansprüchen.

Für die Ausübung deiner Rechte genügt eine formlose Nachricht an support@vyba.at. Wir antworten innerhalb eines Monats. Um zu verhindern, dass jemand fremde Daten erhält, kann es sein, dass wir dich um einen Nachweis deiner Identität bitten – zum Beispiel darum, uns von der Adresse zu schreiben, mit der dein Konto angelegt wurde.

Beschwerdestelle

Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Web: www.dsb.gv.at

26. Mindestalter

Vyba richtet sich an Menschen ab 14 Jahren. Bei der Registrierung wird das Geburtsdatum abgefragt; jüngere Personen können kein Konto anlegen. Wir setzen dieses Mindestalter aus Gründen des Jugend- und Datenschutzes. Soweit sich eine Verarbeitung auf eine Einwilligung stützt, kann diese in Österreich nach § 4 Abs. 4 Datenschutzgesetz ab dem vollendeten 14. Lebensjahr selbst erteilt werden.

Erfahren wir, dass ein Konto von einer jüngeren Person angelegt wurde, löschen wir es. Für einzelne Veranstaltungen können höhere Altersgrenzen gelten – dann ist der Kauf gesperrt (Abschnitt 23).

27. Keine Werbung, kein Tracking

Sollte sich daran je etwas ändern, aktualisieren wir diese Erklärung vorher und holen, wo nötig, deine Einwilligung ein.

28. Bereitstellung deiner Daten

E-Mail-Adresse, Passwort, Vor- und Nachname, Benutzername und Geburtsdatum brauchen wir, um mit dir einen Nutzungsvertrag zu schließen und dir ein Ticket verkaufen zu können. Stadt und mindestens ein Interesse verlangt das Onboarding derzeit ebenfalls; sie beruhen aber auf unserem berechtigten Interesse (Abschnitt 5), nicht auf dem Vertrag. Ohne diese Angaben ist eine Registrierung derzeit nicht möglich. Eine gesetzliche Pflicht, uns Daten zu geben, besteht nicht – du entscheidest, ob du Vyba nutzt.

Alle als freiwillig gekennzeichneten Angaben – Profilbild, Kurzbeschreibung, Standort, Benachrichtigungen, Einladungscode – kannst du weglassen. Die App bleibt dann uneingeschränkt nutzbar; nur die jeweilige Funktion selbst steht nicht zur Verfügung: Ohne Standortfreigabe wählst du deinen Ort von Hand, ohne Benachrichtigungen bekommst du keine Push-Hinweise.

29. Änderungen dieser Datenschutzerklärung

Wir entwickeln Vyba laufend weiter. Kommen neue Funktionen dazu, die andere Daten verarbeiten, aktualisieren wir diese Erklärung, bevor die Funktion startet. Die jeweils aktuelle Fassung findest du immer unter vyba.at/datenschutz und in der App. Wesentliche Änderungen kündigen wir zusätzlich in der App an.

Fassung 1.8 · Stand 1. August 2026