Informationen zur Verarbeitung personenbezogener Daten (Art. 13/14 DSGVO).
Fassung 2026-08-07
Verantwortlich für die Datenverarbeitung auf dieser Plattform ist:
Daniel Döringhoff, handelnd unter der Geschäftsbezeichnung „Mavenist“
[Straße Hausnummer, PLZ Ort – vor Livegang eintragen]
E-Mail: support@mavenist.de
Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht nicht vorliegen.
Mavenist ist eine Vermittlungsplattform, über die Käufer Event-Dienstleister (Fotografie, DJ, Make-up) finden, kontaktieren und buchen. Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb der Plattform, die Abwicklung von Anfragen, Buchungen und Zahlungen sowie zur Erfüllung gesetzlicher Pflichten erforderlich ist. Es findet kein Tracking zu Werbezwecken statt, es werden keine Werbe-E-Mails versandt und es werden keine Nutzungsprofile erstellt.
Alle Kerndaten der Plattform werden in der Europäischen Union gespeichert (Datenbank: Frankfurt am Main; Fehlerdiagnose: deutsche Datenregion; E-Mail-Versand: Irland).
Du hast gegenüber Mavenist folgende Rechte hinsichtlich der dich betreffenden personenbezogenen Daten:
Auskunft (Art. 15 DSGVO): Du kannst jederzeit Auskunft über deine gespeicherten Daten verlangen. Eingeloggt kannst du zusätzlich in den Kontoeinstellungen einen vollständigen Datenexport als maschinenlesbare Datei (JSON) herunterladen; dieser Export dient zugleich der Datenübertragbarkeit (Art. 20 DSGVO).
Berichtigung (Art. 16 DSGVO): Profil- und Rechnungsdaten kannst du selbst in den Einstellungen berichtigen; im Übrigen wende dich an den Support.
Löschung (Art. 17 DSGVO): Käufer können ihr Konto selbst in den Einstellungen löschen (Einzelheiten in Abschnitt 13). Dienstleister wenden sich für die Kontolöschung an den Support, da zuvor laufende Buchungen, Auszahlungen und Abonnements abzuwickeln sind.
Einschränkung der Verarbeitung (Art. 18 DSGVO) und Widerspruch (Art. 21 DSGVO): Wende dich hierfür an support@mavenist.de.
Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Beschwerde (Art. 77 DSGVO): Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat deines Aufenthaltsorts oder des Orts des mutmaßlichen Verstoßes. Für Mavenist zuständig ist: [zuständige Landesdatenschutzbehörde – vor Livegang eintragen]
Die Plattform wird bei Vercel Inc. (440 N Barranca Ave #4133, Covina, CA 91723, USA) gehostet. Die serverseitige Verarbeitung (Auslieferung der Seiten, Ausführung der Anwendungslogik) erfolgt in der Region Frankfurt am Main (fra1). Beim Aufruf der Plattform verarbeitet Vercel technisch notwendige Verbindungsdaten (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser- und Gerätedaten) in Protokolldateien; diese werden nach kurzer Zeit gelöscht. Mit Vercel besteht ein Auftragsverarbeitungsvertrag. Soweit im Rahmen von Support- und Verwaltungszugriffen Daten durch die US-Muttergesellschaft verarbeitet werden, ist dies durch die Zertifizierung von Vercel unter dem EU-US Data Privacy Framework sowie ergänzend durch EU-Standardvertragsklauseln abgesichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Plattform gegenüber Nutzern) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, stabilen Betrieb) für Besucher ohne Konto.
Wir nutzen Vercel Analytics und Vercel Speed Insights in der cookiefreien Variante. Dabei werden ausschließlich aggregierte, anonymisierte Messwerte erhoben (z. B. Seitenaufrufe, Ladezeiten, grobe Herkunftsregion); es werden keine Cookies gesetzt, keine Kennungen auf deinem Endgerät gespeichert oder ausgelesen und keine Nutzerprofile gebildet. Ein Wiedererkennen einzelner Besucher über Sitzungen hinweg findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der statistischen Auswertung und Leistungsoptimierung der Plattform); § 25 TDDDG ist mangels Zugriffs auf Endeinrichtungen nicht berührt.
Datenbank, Anmeldedienst und Datei-Speicher werden von Supabase betrieben; sämtliche Daten liegen in der Region Frankfurt am Main (eu-central-1). Passwörter werden ausschließlich als kryptographische Hashwerte gespeichert. Mit Supabase besteht ein Auftragsverarbeitungsvertrag.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Sicherheitsmaßnahmen Art. 6 Abs. 1 lit. f DSGVO.
Wir setzen ausschließlich technisch erforderliche Cookies und Speichertechniken ein:
| Technik | Zweck | Speicherdauer |
|---|---|---|
| Sitzungs-Cookies des Anmeldedienstes (Supabase Auth) | Anmeldung und Sitzungserhalt | Sitzung bzw. bis zur Abmeldung |
| Lokale Speicherung der Design-Einstellung (Hell/Dunkel) | Anzeige in der von dir gewählten Darstellung | bis zur Löschung durch dich |
Diese Techniken sind für den von dir genutzten Dienst erforderlich bzw. werden durch deine eigene Einstellung veranlasst (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist dafür nicht erforderlich. Einwilligungspflichtige Cookies, Tracking- oder Marketingdienste setzen wir nicht ein; deshalb zeigt die Plattform kein Cookie-Banner an.
Bei der Registrierung verarbeiten wir E-Mail-Adresse, Passwort (als Hashwert), Anzeigename und optional eine Telefonnummer sowie den Zeitpunkt der Registrierung, die Bestätigung der E-Mail-Adresse und die Bestätigung der Volljährigkeit. Freiwillig kannst du Rechnungsdaten hinterlegen (Firmenname, USt-IdNr., Anschrift); für die Erstellung von Rechnungen ist die Anschrift erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag).
Bei Dienstleistern verarbeiten wir zusätzlich: Firmenname, Unternehmensbeschreibung, Anschrift, Geokoordinaten des Standorts (öffentlich sichtbar, Abschnitt 5.3), Telefonnummer, Steuernummer/USt-IdNr., Angabe zur Kleinunternehmerregelung, den Gewerbenachweis (nur für dich und die Moderation einsehbar), Profilbild, Portfolio-Inhalte, Verlinkungen, Verifizierungs- und Sperrstatus nebst Begründungen, die Kennung beim Zahlungsdienstleister sowie Auszahlungs- und Umsatzdaten. Der Gewerbenachweis kann je nach Dokument weitere Angaben enthalten (z. B. Geburtsdatum); wir werten nur die für die Prüfung erforderlichen Angaben aus.
Zusätzlich erheben wir bei Dienstleistern die Angaben, zu deren Erhebung und Meldung wir nach dem Plattformen-Steuertransparenzgesetz (PStTG) verpflichtet sind (bei natürlichen Personen u. a. Steuer-Identifikationsnummer und Geburtsdatum), und melden die gesetzlich vorgesehenen Informationen einschließlich der über die Plattform erzielten Vergütungen jährlich an das Bundeszentralamt für Steuern. Über die gemeldeten Informationen informieren wir dich jeweils.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag, Verifizierung); Art. 6 Abs. 1 lit. c DSGVO i. V. m. dem PStTG (steuerliche Melde- und Sorgfaltspflichten); Art. 6 Abs. 1 lit. f DSGVO (Schutz der Plattform vor nicht gewerblichen oder unseriösen Anbietern).
Zur Darstellung in der Umkreissuche wandeln wir die Standortangabe des Dienstleisters einmalig in Geokoordinaten um. Dazu übermitteln wir Postleitzahl und Ort (keine Straße, keinen Namen) an den Geocoding-Dienst Nominatim der OpenStreetMap Foundation (St John's Innovation Centre, Cambridge, Vereinigtes Königreich). Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Bei Anfragen, Angeboten und Buchungen verarbeiten wir die zugehörigen Vorgangsdaten: Eventdatum, Eventort, Art des Events, Freitextangaben, gebuchte Leistung, Preis, Status, Stornobedingungen, Stornierungen und Erstattungen sowie die Zeitpunkte der jeweiligen Schritte. Deine Zustimmung zu den AGB wird mit Nutzer, AGB-Fassung, Kontext, Bezugsvorgang und Zeitstempel protokolliert, um den Vertragsschluss nachweisen zu können.
Weitergabe an den Vertragspartner: Mit einer Buchung erhält der jeweilige Dienstleister die für die Durchführung erforderlichen Daten des Käufers (Name, Kontaktdaten, Eventdatum und -ort, gebuchte Leistung). Der Dienstleister ist für seine weitere Verarbeitung dieser Daten selbst datenschutzrechtlich verantwortlich und darf sie nur für die Abwicklung der Buchung nutzen.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Durchführung der Verträge); Art. 6 Abs. 1 lit. c und f DSGVO (Nachweis- und Dokumentationspflichten, Rechtsverteidigung).
Zahlungen werden über Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Dublin, Irland) abgewickelt; die Zahlungsseite wird von Stripe bereitgestellt. Stripe erhält die für die Zahlung erforderlichen Daten (Name, E-Mail-Adresse, Betrag, Zahlungsmittel; bei Rechnungskäufen die Rechnungsadresse). Karten- und Kontodaten werden ausschließlich bei Stripe verarbeitet und erreichen unsere Systeme nicht; wir speichern nur Zahlungsstatus, Zahlart und Stripe-Referenzen.
Bei Dienstleistern verarbeitet Stripe im Rahmen des Auszahlungs-Onboardings (Stripe Connect) zusätzlich Identifikations- und Bankdaten; insoweit erfüllt Stripe eigene gesetzliche Pflichten (u. a. Geldwäscheprävention) und ist eigenständiger Verantwortlicher. Für die technische Abwicklung im Auftrag von Mavenist besteht ein Vertrag mit Stripe einschließlich Datenschutzbedingungen.
Stripe kann Daten an verbundene Unternehmen in den USA (Stripe, Inc.) übermitteln. Diese Übermittlung ist durch den Angemessenheitsbeschluss zum EU-US Data Privacy Framework, unter dem Stripe zertifiziert ist, sowie ergänzend durch EU-Standardvertragsklauseln abgesichert. Weitere Informationen: stripe.com/de/privacy
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Zahlungsabwicklung); Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten); Art. 6 Abs. 1 lit. f DSGVO (Betrugsprävention).
Für jede bezahlte Buchung erstellen wir im Namen des jeweiligen Dienstleisters eine Rechnung bzw. einen Beleg. Darauf werden Name und Anschrift des Käufers sowie die Unternehmens- und Steuerdaten des Dienstleisters als unveränderliche Momentaufnahme festgehalten. Rechnungen unterliegen gesetzlichen Aufbewahrungspflichten und können deshalb auch bei einer Kontolöschung nicht vorzeitig gelöscht werden.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und c DSGVO (i. V. m. § 14 UStG, § 147 AO).
Nachrichten und Anhänge (Bilder, PDF) im Chat sind nur für die beiden Gesprächsteilnehmer einsehbar; Anhänge werden über kurzlebige signierte Links bereitgestellt. Nachrichten können nach dem Absenden nicht bearbeitet oder einzeln gelöscht werden; dies dient der Nachvollziehbarkeit der Vertragsanbahnung für beide Seiten.
Im Streitfall zu einer Buchung können Moderatoren und Administratoren den Chatverlauf einsehen, der zu genau dieser Buchung gehört — andere Unterhaltungen bleiben unzugänglich.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; für die Einsicht im Streitfall Art. 6 Abs. 1 lit. b und f DSGVO (Durchführung des vereinbarten Streitfallverfahrens, Missbrauchsabwehr).
Nach Abschluss einer Buchung kann der Käufer den Dienstleister bewerten (Sterne, Text, optional Fotos/Videos). Die Bewertung wird mit Anzeigename des Verfassers öffentlich angezeigt, unmittelbar nach Abgabe. Mavenist erhebt keine Bewertung des Dienstleisters über den Käufer.
Hochgeladene Event-Fotos und -Videos werden mit Freigabe der Bewertung öffentlich sichtbar. Bitte lade nur Inhalte hoch, für die du die erforderlichen Rechte hast und mit deren Veröffentlichung abgebildete Personen einverstanden sind.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Bewertungssystem als Teil des Nutzungsvertrags); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse aller Nutzer an authentischen Erfahrungsberichten).
Meldungen zu Inhalten, Streitfälle zu Buchungen sowie Moderations- und Sanktionsentscheidungen werden einschließlich der Begründungen protokolliert (Prüfprotokoll), um Entscheidungen nachvollziehbar zu machen und Missbrauch abzuwehren.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b, c (u. a. Verordnung (EU) 2022/2065 — DSA) und f DSGVO.
Wir versenden ausschließlich vorgangsbezogene E-Mails (z. B. Buchungs- und Zahlungsbestätigungen, neue Nachricht, Rechnung verfügbar, Bewertungserinnerung, E-Mail-Bestätigung, Passwort-Zurücksetzen). Newsletter oder Werbe-E-Mails versenden wir nicht. Der Versand erfolgt über Resend, Inc.; die Verarbeitung erfolgt in der Region Irland (eu-west-1). Mit Resend besteht ein Auftragsverarbeitungsvertrag. Versandprotokolle bewahren wir zu Nachweiszwecken zeitlich begrenzt auf (Abschnitt 12).
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; für die Bewertungserinnerung Art. 6 Abs. 1 lit. f DSGVO.
Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry in der deutschen Datenregion (de.sentry.io). Übermittelt werden Fehlermeldungen und technische Kontextdaten (Browser-/Gerätetyp, Zeitpunkt, betroffener Programmteil). Die Übermittlung personenbezogener Daten ist konfigurationsseitig deaktiviert; es findet keine Sitzungsaufzeichnung statt. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem fehlerfreien, sicheren Betrieb).
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Im Einzelnen:
| Datenbereich | Speicherdauer | Maßgeblicher Grund |
|---|---|---|
| Konto- und Profildaten | bis zur Kontolöschung | Nutzungsvertrag |
| Zahlungsvorgänge, Rechnungen, Erstattungen | 8 Jahre ab Ende des Jahres der Ausstellung | § 147 AO, § 14b UStG |
| Buchungen und Anfragen | 6 Jahre ab Ende des Jahres des Vorgangs | § 147 AO (Handels-/Geschäftsbriefe); Verjährung |
| Chatnachrichten und Anhänge | 3 Jahre ab Ende des Jahres der letzten Nachricht | Verjährung (§§ 195, 199 BGB), Nachweiszwecke |
| Bewertungen und Bewertungsmedien | solange die Bewertung veröffentlicht ist; Entfernung auf begründeten Antrag wird geprüft; nach Kontolöschung ohne Verfasserbezug | berechtigtes Interesse an authentischen Erfahrungsberichten |
| Meldungen, Streitfälle, Sanktionen | 3 Jahre nach Abschluss | Missbrauchsabwehr, Rechtsverteidigung |
| AGB-Zustimmungsnachweise | 3 Jahre ab Ende des Jahres der Zustimmung, bei laufenden Vorgängen bis zu deren Abschluss | Nachweis des Vertragsschlusses |
| Moderations-/Admin-Prüfprotokoll | 5 Jahre ab Eintrag | Rechenschaftspflicht, Rechtsverteidigung |
| E-Mail-Versandprotokoll | 1 Jahr | Zustellnachweis |
| Technische Protokolle (ohne Personenbezug) | 90 Tage | Betrieb |
Nach Ablauf der jeweiligen Frist werden die Daten gelöscht oder — soweit der Vorgang selbst aufbewahrt werden muss — der Personenbezug entfernt (Anonymisierung).
Käufer können ihr Konto in den Einstellungen selbst löschen. Dabei werden Anmeldedaten, Profil, Profilbild, hochgeladene Medien und Chat-Anhänge gelöscht; gesetzlich aufbewahrungspflichtige oder für die Rechtsverteidigung erforderliche Vorgangsdaten (Buchungen, Zahlungen, Rechnungen, Bewertungen, Chatverläufe, Meldungen, Zustimmungsnachweise) werden anonymisiert, d. h. der Bezug zu deiner Person wird durch einen neutralen Platzhalter ersetzt und die Daten werden nach Ablauf der Fristen in Abschnitt 12 gelöscht. Die Löschung ist vorübergehend nicht möglich, solange eine bezahlte, bevorstehende Buchung oder ein offener Streitfall besteht. Dienstleister wenden sich für die Kontolöschung an den Support (Abwicklung laufender Buchungen, Auszahlungen und Abonnements).
Suchanfragen werden ausschließlich ohne Personenbezug protokolliert (Suchbegriff, Kategorie, Ort, Trefferzahl — ohne Nutzerkennung, ohne IP-Adresse, ohne Sitzungsbezug), um Angebots- und Nachfragelücken zu erkennen. Diese Daten unterliegen nicht der DSGVO.
Empfänger personenbezogener Daten sind: der jeweilige Vertragspartner einer Anfrage oder Buchung (Abschnitt 6); unsere Auftragsverarbeiter (Hosting, Datenbank, E-Mail-Versand, Fehlerdiagnose — Abschnitte 4, 10, 11); der Zahlungsdienstleister Stripe (Abschnitt 7); das Bundeszentralamt für Steuern im Rahmen gesetzlicher Meldepflichten (Abschnitt 5.2); sowie Behörden und Rechtsberater, soweit dies zur Erfüllung rechtlicher Pflichten oder zur Rechtsverteidigung erforderlich ist.
Die Speicherung der Plattformdaten erfolgt in der EU. Übermittlungen in Drittländer finden nur in folgendem Umfang statt: an Stripe (USA — EU-US Data Privacy Framework und Standardvertragsklauseln, Abschnitt 7), an Vercel (USA — im Umfang nach Abschnitt 4.1) und an die OpenStreetMap Foundation (Vereinigtes Königreich — Angemessenheitsbeschluss, Abschnitt 5.3). Kopien der maßgeblichen Garantien stellen wir auf Anfrage bereit.
Die Bereitstellung von Daten ist weder gesetzlich noch vertraglich vorgeschrieben; ohne die als erforderlich gekennzeichneten Angaben können jedoch Konto, Buchung oder Auszahlung nicht bereitgestellt werden. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt; Moderations-, Verifizierungs- und Sperrentscheidungen werden von Menschen getroffen.
Wir sichern die Plattform u. a. durch durchgehende Transportverschlüsselung (TLS), zeilenbasierte Zugriffskontrollen in der Datenbank, gesonderte Rechte für besonders sensible Felder, ausschließlich serverseitige privilegierte Zugriffe, signaturgeprüfte Zahlungs-Benachrichtigungen und regelmäßige automatisierte Sicherheitsprüfungen.
Wir passen diese Datenschutzerklärung an, wenn sich die Datenverarbeitung oder die Rechtslage ändert. Es gilt die jeweils unter /datenschutz veröffentlichte Fassung; über wesentliche Änderungen informieren wir registrierte Nutzer per E-Mail.