Datenschutzerklärung
Stand: Juni 2026
Willkommen bei Flatticket, einem Service der HMR Solution GesmbH! Die nachfolgende Datenschutzerklärung gibt Ihnen einen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie unsere Plattform flatticket.at besuchen oder unsere Dienste nutzen. Diese Datenschutzerklärung informiert Sie über Art, Umfang und Zweck der Erhebung und Verwendung personenbezogener Daten gemäß dem österreichischen Datenschutzgesetz („DSG") und der Datenschutz-Grundverordnung der EU („DSGVO").
1. Wer ist für die Datenverarbeitung verantwortlich?
Verantwortlicher im Sinne der DSGVO ist:
HMR Solution GesmbH
Pachergasse 11/1, 2601 Sollenau, Niederösterreich
E-Mail: hammer.peter@hmrsolution.com
Telefon: +43 676 9540288
UID-Nummer: ATU81678007 | Firmenbuchnummer: 646435s
Firmenbuchgericht: Landesgericht Wiener Neustadt
2. Was sind personenbezogene Daten?
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare lebende Person beziehen. Verschiedene Informationen, die zusammengenommen zur Identifizierung einer bestimmten Person führen können, stellen ebenfalls personenbezogene Daten dar.
3. Rechtsgrundlagen der Verarbeitung
Bei der Verarbeitung Ihrer personenbezogenen Daten stützen wir uns auf folgende Rechtsgrundlagen:
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Wenn Sie uns Ihre ausdrückliche Zustimmung zur Verarbeitung für einen bestimmten Zweck erteilt haben (z. B. Marketing-Cookies, Facebook-Pixel).
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Wenn die Verarbeitung zur Erfüllung eines Vertrags mit Ihnen oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Wenn die Verarbeitung zur Wahrung unserer berechtigten Interessen erforderlich ist, sofern Ihre Interessen oder Grundrechte nicht überwiegen.
- Gesetzliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Wenn wir gesetzlich verpflichtet sind, Daten zu verarbeiten (z. B. steuerrechtliche Aufbewahrungspflichten).
4. Welche personenbezogenen Daten erheben wir?
4.1 Daten, die Sie uns direkt mitteilen
- Kontaktdaten (Name, E-Mail-Adresse, Telefonnummer, Anschrift)
- Anmeldedaten für Ihr Flatticket-Konto
- Bei Veranstaltern: Unternehmensdaten (Firmenname, UID-Nummer, Geschäftsadresse)
- Für die Zahlungsabwicklung erforderliche Daten (werden über Stripe verarbeitet)
- Kommunikationsinhalte bei Kontaktaufnahme mit unserem Support
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und/oder Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
4.2 Automatisch erfasste Daten
Beim Besuch unserer Plattform werden technisch bedingt folgende Daten erfasst:
- IP-Adresse (anonymisiert gespeichert)
- Datum und Uhrzeit des Zugriffs
- Browsertyp und -version, Betriebssystem, Gerätetyp
- Referrer-URL, besuchte Seiten, Verweildauer
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Sicherheit und Verbesserung unserer Plattform.
4.3 Cookies und ähnliche Technologien
Wir setzen Cookies ein. Gemäß dem österreichischen Telekommunikationsgesetz (TKG) und der EU-Richtlinie 2002/58/EG benötigen wir für nicht technisch notwendige Cookies Ihre Einwilligung.
- Notwendige Cookies: Unerlässlich für den Betrieb der Plattform (Login, Warenkorb, Sicherheit). Rechtsgrundlage: berechtigtes Interesse.
- Funktionale Cookies: Speichern Ihre Einstellungen und personalisieren Ihre Erfahrung.
- Analyse-Cookies: Helfen uns zu verstehen, wie Besucher mit unserer Plattform interagieren (anonymisiert).
- Marketing-Cookies: Werden nur mit Ihrer Einwilligung gesetzt und dienen der Messung von Werbekampagnen (z. B. Facebook-Pixel).
4.4 Zahlungsabwicklung durch Stripe und Stripe Connect
Für die Zahlungsabwicklung auf Flatticket nutzen wir die Dienste von Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland (als irisches Unternehmen dem EU-Datenschutzrecht unterliegend) und Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA. Als Plattform haben wir keinen Zugriff auf vollständige Zahlungsinformationen wie Kreditkartennummern.
Bei Ticketkäufern: Wir übermitteln an Stripe: Name, E-Mail-Adresse, Zahlungsbetrag und Transaktionsreferenz.
Bei Veranstaltern (Stripe Connect): Zur Einrichtung eines Connected Account werden übermittelt: Name/Firmenname, E-Mail-Adresse, Adresse, Geburtsdatum (bei Einzelpersonen), UID-/Steuernummer, Bankverbindung sowie ggf. Legitimationsdokumente.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Weitere Informationen: stripe.com/at/privacy
4.5 Hosting – Netlify
Unsere Plattform wird über Netlify, Inc., 44 Montgomery St., Suite 300, San Francisco, CA 94104, USA, gehostet. Für die Bereitstellung der Plattform an unsere Nutzerinnen und Nutzer in Europa verwenden wir ausschließlich das Rechenzentrum Frankfurt, Deutschland (AWS eu-central-1). Eine Übermittlung von Nutzerdaten in die USA findet im regulären Betrieb nicht statt.
Netlify verarbeitet dabei technisch bedingt Verbindungsdaten (IP-Adressen, Zeitstempel, Anfragen) zum Zweck der Auslieferung der Webseite und der Absicherung gegen Angriffe.
Mit Netlify besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Soweit dennoch eine Übermittlung in die USA erfolgen sollte, stützen wir uns auf die EU-Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Weitere Informationen: netlify.com/privacy
4.6 Datenbankinfrastruktur – Supabase
Für die Datenbankinfrastruktur und Authentifizierung nutzen wir Supabase, Inc., 970 Trestle Glen Rd, Oakland, CA 94610, USA. Unsere Supabase-Instanzen sind ausschließlich in der Region Frankfurt, Deutschland (AWS eu-central-1) gehostet. Alle personenbezogenen Daten (Nutzerkonten, Transaktionsdaten, Ticketdaten) werden auf Servern in Deutschland gespeichert und verarbeitet.
Supabase verarbeitet im Rahmen der Auftragsverarbeitung insbesondere: Nutzerdaten (E-Mail, verschlüsseltes Passwort, Profildaten), Transaktionsdaten (Ticketkäufe, Bestellungen) und Authentifizierungsdaten (Sitzungstoken, Login-Ereignisse).
Mit Supabase besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Soweit für Verwaltungszwecke Daten in die USA übermittelt werden, stützen wir uns auf die EU-Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Weitere Informationen: supabase.com/privacy
4.7 Facebook-Pixel und Conversions API (Meta)
Auf den Ticketshop-Seiten unserer Veranstalter kann – sofern der jeweilige Veranstalter dies aktiviert hat und Sie Ihre Einwilligung erteilt haben – der Facebook-Pixel der Meta Platforms Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland, eingesetzt werden.
Zusätzlich zum clientseitigen Pixel nutzen wir die Meta Conversions API (CAPI), eine serverseitige Schnittstelle, die Ereignisdaten direkt von unseren Servern an Meta übermittelt. Dies ermöglicht eine datenschutzfreundlichere Erfassung von Konversionsereignissen (z. B. Ticketkauf) auch dann, wenn der clientseitige Pixel durch Browser-Einstellungen oder Werbeblocker blockiert wird.
Verarbeitete Daten: Über Pixel und CAPI können folgende Daten übermittelt werden: gehashte E-Mail-Adresse, gehashter Name, IP-Adresse (anonymisiert), Browser-User-Agent, Klick-ID (fbc/fbp-Cookie), aufgerufene Seiten sowie Ereignisdaten (z. B. Seitenaufruf, Ticketkauf, Zahlungsabschluss).
Zweck: Messung der Wirksamkeit von Facebook-/Instagram-Werbeanzeigen der Veranstalter sowie ggf. der HMR Solution GesmbH. Veranstalter können ihre eigene Pixel-ID und ihren eigenen Access Token konfigurieren; in diesem Fall agiert der Veranstalter als eigenständig Verantwortlicher für die Verarbeitung im Rahmen seines Pixels.
Pixel und CAPI werden ausschließlich nach Ihrer Einwilligung aktiviert. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Weitere Informationen zur Datenverarbeitung durch Meta: facebook.com/privacy/policy
4.8 TikTok-Pixel (TikTok Events)
Auf ausgewählten Ticketshop-Seiten unserer Veranstalter setzen wir – sofern Sie Ihre Einwilligung erteilt haben – den TikTok-Pixel der TikTok Technology Limited, 10 Earlsfort Terrace, Dublin 2, D02 T380, Irland (für europäische Nutzerinnen und Nutzer) ein.
Beim Besuch der betreffenden Ticketshop-Seiten wird ein JavaScript-Code geladen, der es TikTok ermöglicht, Ihr Gerät und Ihr Nutzerverhalten auf unserer Website zu erkennen. Der Pixel erfasst dabei standardisierte Ereignisse (sog. „Standard Events"), um die Wirksamkeit von Werbekampagnen auf TikTok zu messen und Zielgruppen für Werbeanzeigen zu erstellen.
Verarbeitete Daten: IP-Adresse (anonymisiert), Browser-User-Agent, aufgerufene Seiten und URL, Geräteinformationen, Klick-IDs, sowie bei Kaufabschluss: Bestellwert, Währung und (gehashte) E-Mail-Adresse zur verbesserten Übereinstimmung (Enhanced Matching). Diese Daten werden in anonymisierter bzw. gehashter Form an TikTok übermittelt.
Folgende Ereignisse werden übermittelt:
- ViewContent: Aufruf einer Ticketshop-Seite
- InitiateCheckout: Beginn des Bestellvorgangs
- CompletePayment: Abschluss eines Ticketkaufs
Der TikTok-Pixel wird ausschließlich nach Ihrer Einwilligung aktiviert. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen. Bei Widerruf werden alle TikTok-Pixel-Cookies (_ttp, _tt_enable_cookie) gelöscht.
Datenübermittlung in Drittländer: TikTok Technology Limited mit Sitz in Irland unterliegt dem EU-Datenschutzrecht. Es kann jedoch zu Übermittlungen in die USA oder andere Drittländer kommen (insbesondere zu verbundenen Unternehmen des TikTok-Konzerns). TikTok stützt sich dabei auf EU-Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Weitere Informationen: TikTok Datenschutzrichtlinie und TikTok Controller-to-Controller-Vereinbarung.
4.9 Bot-Schutz – Cloudflare Turnstile
Zum Schutz unserer Formulare (insbesondere das Veranstalter-Registrierungsformular) vor automatisierten Zugriffen und Spam nutzen wir Cloudflare Turnstile, einen CAPTCHA-freien Bot-Schutz der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA.
Turnstile analysiert das Nutzerverhalten im Browser, ohne ein Bild-CAPTCHA anzuzeigen. Dabei können folgende Daten verarbeitet werden: IP-Adresse, Browser-Eigenschaften (User-Agent, Spracheinstellungen), Interaktionsdaten und ein Challenge-Token zur Bestätigung der menschlichen Nutzung.
Die Überprüfung erfolgt clientseitig im Browser und serverseitig durch Abgleich des Tokens mit der Cloudflare-API. Es werden keine persistenten Tracking-Cookies gesetzt.
Soweit Daten in die USA übermittelt werden, stützen wir uns auf die EU-Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Sicherheit unserer Plattform und dem Schutz vor Missbrauch. Weitere Informationen: cloudflare.com/privacypolicy
4.10 Eigene anonymisierte Nutzungsanalyse
Wir betreiben eine eigenentwickelte, datenschutzfreundliche Nutzungsanalyse auf Basis unserer eigenen Infrastruktur. Ziel ist die Verbesserung unserer Plattform durch das Verständnis von Nutzungsmustern.
Dabei werden ausschließlich anonymisierte Daten gespeichert. IP-Adressen werden vor der Speicherung vollständig anonymisiert (Kürzung der letzten Oktette). Eine Rückverfolgung auf einzelne Personen ist technisch ausgeschlossen.
Erfasst werden: anonymisierte Seitenaufrufe, Verweildauer, grobe geografische Herkunft (auf Landesebene), Gerätetyp und anonymisierte Nutzungsströme. Es werden keine personenbezogenen Profile erstellt und keine Daten an Dritte weitergegeben.
Alle Analysedaten verbleiben auf unseren Servern in Frankfurt, Deutschland.
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Verbesserung unserer Plattform. Da keine personenbezogenen Daten verarbeitet werden, ist eine Einwilligung nicht erforderlich.
5. Wie verwenden wir Ihre personenbezogenen Daten?
- Bereitstellung und Verbesserung der Flatticket-Plattform
- Ermöglichung des Kaufs und Verkaufs von Tickets
- Verwaltung Ihres Benutzerkontos
- Durchführung von Zahlungstransaktionen über Stripe
- Auszahlung von Ticketverkaufserlösen an Veranstalter über Stripe Connect
- Bereitstellung von Kundensupport
- Versenden transaktionsbezogener E-Mails (Kaufbestätigungen, Tickets, Rechnungen)
- Mit Ihrer Einwilligung: Marketing-Kommunikation und Messung von Werbekampagnen
- Schutz vor Betrug, Missbrauch und automatisierten Angriffen
- Erfüllung gesetzlicher Verpflichtungen (insbesondere Finanz- und Steuerbuchhaltung)
- Anonymisierte Nutzungsanalyse zur Plattformverbesserung
6. Änderung des Zwecks
Wir verwenden Ihre personenbezogenen Daten nur für die Zwecke, für die wir sie erhoben haben. Sollte eine Weiterverarbeitung für andere Zwecke beabsichtigt sein, werden wir Sie darüber vorab informieren und die einschlägige Rechtsgrundlage darlegen.
7. Speicherung und Aufbewahrung
Wir speichern Ihre Daten nur so lange wie erforderlich:
- Benutzerkontodaten: für die Dauer Ihrer Mitgliedschaft bei Flatticket
- Transaktions- und Ticketdaten: bis zu 7 Jahre nach dem Kauf (steuerrechtliche Aufbewahrungspflicht gem. § 132 BAO)
- Zahlungsdaten: werden hauptsächlich durch Stripe verarbeitet und gemäß deren Richtlinie aufbewahrt
- Kommunikationsdaten: bis zu 3 Jahre nach dem letzten Kontakt
- Server-Logs: maximal 14 Tage
- Anonymisierte Analysedaten: unbegrenzt (da kein Personenbezug)
- Turnstile-Challenge-Daten: werden nicht dauerhaft gespeichert
Bei berechtigtem Löschungsverlangen oder Widerruf der Einwilligung werden Ihre Daten gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
8. Wann geben wir Ihre Daten weiter?
Wir können Ihre Daten an folgende Empfänger weitergeben:
- Veranstalter: Name, E-Mail-Adresse und Ticketinformationen zur Durchführung der gebuchten Veranstaltung.
- Stripe: Zahlungsdaten zur Abwicklung von Transaktionen und Auszahlungen.
- Netlify: Verbindungsdaten im Rahmen des Hostings (Rechenzentrum Frankfurt).
- Supabase: Nutzerdaten im Rahmen der Datenbankinfrastruktur (Rechenzentrum Frankfurt).
- Meta Platforms (Facebook/Instagram): Nur mit Ihrer Einwilligung und nur im Rahmen des aktivierten Facebook-Pixels/CAPI des jeweiligen Veranstalters.
- TikTok Technology Limited: Nur mit Ihrer Einwilligung und ausschließlich im Rahmen des aktivierten TikTok-Pixels auf ausgewählten Ticketshop-Seiten (Seitenaufruf, Checkout-Start, Kaufabschluss). Daten werden anonymisiert bzw. gehasht übermittelt.
- Cloudflare: Verbindungsdaten zur Bot-Überprüfung über Turnstile.
- Rechts- und Steuerberater: Zur Erfüllung rechtlicher und steuerlicher Pflichten.
- Behörden: Wenn wir gesetzlich dazu verpflichtet sind.
Alle Dienstleister, die personenbezogene Daten in unserem Auftrag verarbeiten, sind durch Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO gebunden.
9. Datenübermittlung in Drittländer
Unsere zentralen Daten (Datenbank, Hosting) werden ausschließlich in Frankfurt, Deutschland verarbeitet. Für folgende Dienste kann dennoch eine Übermittlung in Drittländer (insbesondere USA) stattfinden:
- Stripe: EU-Datenschutzrecht anwendbar (Stripe Payments Europe, Ltd., Irland); für US-Übermittlungen: EU-Standardvertragsklauseln.
- Netlify: Betrieb im Rechenzentrum Frankfurt; für Verwaltungszwecke: EU-Standardvertragsklauseln.
- Supabase: Datenspeicherung in Frankfurt; für Verwaltungszwecke: EU-Standardvertragsklauseln.
- Meta (Facebook-Pixel/CAPI): Nur mit Ihrer Einwilligung; Übermittlung in die USA auf Basis von EU-Standardvertragsklauseln.
- TikTok Pixel: TikTok Technology Limited unterliegt als irisches Unternehmen dem EU-Datenschutzrecht. Für Übermittlungen in die USA oder andere Drittländer stützt sich TikTok auf EU-Standardvertragsklauseln.
- Cloudflare Turnstile: Übermittlung in die USA auf Basis von EU-Standardvertragsklauseln.
10. Marketing
Sofern Sie uns Ihre Einwilligung zur Verarbeitung Ihrer Daten für Marketing- und Werbezwecke erteilt haben, sind wir berechtigt, Sie über die entsprechenden Kanäle zu kontaktieren. Unser eigenes Marketing erfolgt in der Regel per E-Mail.
Die Messung unserer Werbekampagnen kann über den Facebook-Pixel und die Conversions API (CAPI) erfolgen – ausschließlich mit Ihrer Einwilligung. Veranstalter können im Rahmen ihrer eigenen Kampagnen ebenfalls ein eigenes Facebook-Pixel auf ihren Ticketshop-Seiten aktivieren.
Jede von uns versendete Marketing-Kommunikation enthält eine Abmeldemöglichkeit. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen – über die Cookie-Einstellungen unserer Plattform oder per E-Mail an uns.
11. Wie wir Ihre Daten schützen
- Verschlüsselung aller Datenübertragungen durch SSL/TLS
- Verschlüsselte Speicherung sensibler Daten in der Datenbank
- Zugriffsbeschränkungen und strenge Authentifizierungsverfahren (Row Level Security)
- Bot-Schutz durch Cloudflare Turnstile auf sensiblen Formularen
- Regelmäßige Sicherheitsüberprüfungen
- Datensparsamkeit: Wir erheben nur die Daten, die wir tatsächlich benötigen
- Serverstandort Deutschland für alle personenbezogenen Kerndaten
12. Datenschutzverletzungen
Im Fall einer Datenschutzverletzung informieren wir die zuständige österreichische Datenschutzbehörde innerhalb von 72 Stunden, sofern ein Risiko für Ihre Rechte und Freiheiten besteht. Bei hohem Risiko werden wir Sie auch direkt benachrichtigen.
13. Ihre Rechte
Nach der DSGVO stehen Ihnen folgende Rechte zu:
- Auskunft (Art. 15 DSGVO): Sie können Auskunft über die von uns verarbeiteten personenbezogenen Daten verlangen.
- Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder unvollständiger Daten verlangen.
- Löschung (Art. 17 DSGVO): Sie können unter bestimmten Voraussetzungen die Löschung Ihrer Daten verlangen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen.
- Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem maschinenlesbaren Format erhalten.
- Widerspruch (Art. 21 DSGVO): Sie können der Verarbeitung widersprechen, insbesondere bei Direktwerbung.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Sie können jede erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an die oben genannten Kontaktdaten. Wir antworten innerhalb eines Monats.
Sie haben das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen: Österreichische Datenschutzbehörde (dsb.gv.at), Barichgasse 40–42, 1030 Wien.
14. Was wir nicht tun
- Wir erheben nicht gezielt personenbezogene Daten von Kindern unter 16 Jahren.
- Wir verarbeiten keine besonderen Kategorien personenbezogener Daten ohne ausdrückliche Einwilligung.
- Wir nutzen keine automatisierte Entscheidungsfindung oder Profiling mit rechtlicher Wirkung.
- Wir verkaufen keine personenbezogenen Daten an Dritte.
15. Änderungen dieser Datenschutzerklärung
Wir behalten uns das Recht vor, diese Datenschutzerklärung bei Änderungen der Rechtslage, des Dienstes oder der Datenverarbeitung anzupassen. Die aktuelle Version ist stets unter flatticket.at/datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir Sie per E-Mail oder über einen Hinweis auf unserer Plattform.
Ursprüngliche Veröffentlichung: 19. April 2025. Letzte Aktualisierung: Juni 2026.
Kontaktdaten des Verantwortlichen:
HMR Solution GesmbH
Pachergasse 11/1
2601 Sollenau, Niederösterreich
E-Mail: hammer.peter@hmrsolution.com
Telefon: +43 676 9540288
UID-Nummer: ATU81678007
Firmenbuchnummer: 646435s
Firmenbuchgericht: Landesgericht Wiener Neustadt