Datenschutz
Welche Daten wir erheben — und was wir damit tun
Die GoodVibes Foundation ist ein kleiner gemeinnütziger Verein in Wien. Auf dieser Seite steht jede personenbezogene Verarbeitung, die auf dieser Website tatsächlich stattfindet — nicht mehr, und nichts, was wir gar nicht tun. Wenn etwas unklar ist, schreiben Sie an sup@gvs.foundation; Sie bekommen eine Antwort von einem Menschen.
Wer für Ihre Daten verantwortlich ist
Verantwortlicher im Sinne des Art 4 Z 7 DSGVO ist:
- GoodVibes – Essen, Kleidung und niederschwellige Hilfe in Wien für Menschen in Notlagen („GoodVibes Foundation“), ein gemeinnütziger Verein nach dem Vereinsgesetz 2002
- ZVR-Zahl 1741769261, geführt bei der Landespolizeidirektion Wien
- Spittelauer Lände 12 / Bogen 335A, 1090 Wien, Österreich
- sup@gvs.foundation
Wir liegen unter der Schwelle, ab der ein Datenschutzbeauftragter zu bestellen ist, und haben keinen bestellt. Schreiben Sie an die obige Adresse; ein Vorstandsmitglied antwortet Ihnen. Sämtliche Registerdaten samt amtlichem Vereinsregisterauszug finden Sie im Impressum.
Wo diese Website läuft
gvs.foundation läuft auf einem einzelnen dedizierten Server, den wir bei Scaleway (Online S.A.S.) in Frankreich gemietet haben. Die Website selbst ist WordPress mit WooCommerce. Der Webserver schreibt gewöhnliche Zugriffsprotokolle: IP-Adresse, aufgerufene Adresse, Zeitpunkt und Browserkennung. Diese Protokolle dienen ausschließlich der Fehlersuche und der Erkennung von Angriffen. Sie werden zu keinem anderen Zweck ausgewertet und weder mit Ihrer Bestellung noch mit unserer Statistik zusammengeführt.
Welche Daten beim Ticketkauf anfallen
Der Ticketshop ist WooCommerce und läuft auf unserem eigenen Server. Wenn Sie eine Bestellung aufgeben, speichern wir:
- Ihren Vor- und Nachnamen
- Ihre E-Mail-Adresse
- Ihre Rechnungsadresse — Straße, Postleitzahl, Ort, Land
- was Sie bestellt haben, welchen Betrag Sie in welcher Währung bezahlt haben, wann, und den Status der Bestellung
- die IP-Adresse und die Browserkennung, die WooCommerce zu jeder Bestellung als Betrugsvorsorge mitschreibt
Wir fragen keine Telefonnummer ab und bieten kein Bemerkungsfeld an. Beim Bezahlvorgang wird kein Benutzerkonto angelegt: Ticketbestellungen erfolgen als Gast.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO — die Daten sind zur Erfüllung des Ticketvertrags mit Ihnen erforderlich. Nach Abschluss der Bestellung wird der Buchhaltungsbeleg auf Grundlage des Art 6 Abs 1 lit c DSGVO aufbewahrt, weil das österreichische Abgabenrecht uns dazu verpflichtet.
Bezahlen — Stripe
Kartenzahlungen werden von Stripe abgewickelt. Derzeit aktiviert sind Kreditkarte, Link, EPS und Bancontact sowie die Express-Schaltflächen von Apple Pay und Google Pay.
Das Zahlungsfeld auf unserer Kassenseite wird von Stripe innerhalb unserer Seite dargestellt. Ihre Kartennummer, das Ablaufdatum und die Prüfziffer gehen unmittelbar an Stripe. Sie werden zu keinem Zeitpunkt an unseren Server übermittelt, dort verarbeitet oder gespeichert. Zu uns zurück kommt eine Zahlungsreferenz und die Information, ob die Zahlung erfolgreich war.
Stripe ist die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irland. Für ihre eigenen Pflichten zur Betrugsvorsorge und zur Einhaltung aufsichtsrechtlicher Vorgaben handelt Stripe als eigenständig Verantwortliche und kann Daten auf Grundlage der Standardvertragsklauseln der Europäischen Kommission an die Stripe, Inc. in den Vereinigten Staaten übermitteln. Die Datenschutzerklärung von Stripe finden Sie unter stripe.com/privacy.
Wenn Sie auf dieser Website angemeldet sind, kann Stripe Ihre Karte als wiederverwendbares Zahlungsmittel hinterlegen. Die Karte selbst bleibt bei Stripe; bei uns liegt nur ein Token, der darauf verweist. Gästen wird das nicht angeboten.
Ihr Ticket und sein QR-Code
Sobald Ihre Zahlung erfolgreich ist, erzeugen wir für jedes gekaufte Ticket einen eigenen Ticketcode und speichern in der Datenbank dieser Website: den Code, die Bestellnummer, um welches Ticket es sich handelt, Tag und Programmpunkt, den bezahlten Preis, Ihren Namen, Ihre E-Mail-Adresse, den Ausstellungszeitpunkt und — später — den Zeitpunkt des Einlasses.
Das QR-Bild selbst wird einmalig, im Moment der Ticketausstellung, von einem externen Dienst erzeugt: api.qrserver.com, betrieben von goQR.me in Deutschland. An diesen Dienst übermittelt wird ausschließlich die Einlassadresse des Tickets in der Form https://gvs.foundation/door/?c=CODE. Ihr Name, Ihre E-Mail-Adresse, Ihre Bestellung und der Preis werden dorthin niemals übermittelt. Das zurückgelieferte Bild wird auf unserem eigenen Server gespeichert; danach wird dieser Dienst zu Ihrem Ticket nie wieder kontaktiert.
Am Einlass öffnet unser Team diese Adresse und gibt eine gemeinsame PIN ein. Vor der Eingabe der PIN wird nichts über ein Ticket angezeigt — weder der Name noch der Programmpunkt noch, ob es bereits verwendet wurde. Ein abfotografierter oder weitergeleiteter QR-Code gibt daher für sich genommen nichts preis.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO — die Ausstellung und Kontrolle Ihres Tickets ist genau der Vertrag, den Sie geschlossen haben.
E-Mails, die wir Ihnen senden
Ihre Bestellbestätigung und Ihr Ticket versenden wir von sup@gvs.foundation über einen Mailserver, den der Verein selbst betreibt — auf derselben Maschine wie diese Website. Die Nachrichten sind mit DKIM signiert und durch SPF- und DMARC-Einträge für gvs.foundation abgesichert. Für diese Nachrichten setzen wir weder Mailchimp noch Brevo, SendGrid oder einen anderen Massenversanddienst ein.
Ihr QR-Code ist der E-Mail als Anhang beigefügt und wird nicht beim Öffnen von einem Server nachgeladen. Das ist Absicht: Das Öffnen unserer E-Mail verrät uns dadurch nichts. Wir verwenden keine Lesebestätigungen und keine Zählpixel.
E-Mails, die Sie an sup@gvs.foundation senden, erreichen uns über Google Workspace, unseren Anbieter für eingehende Post (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4). Ihre Nachricht liegt damit in einem Google-Workspace-Postfach.
Statistik — PostHog, und wo wir derzeit zu kurz greifen
Wir verwenden PostHog, um Seitenaufrufe zu zählen und zu sehen, welche Seiten tatsächlich genutzt werden. Konfiguriert ist der europäische Endpunkt https://eu.i.posthog.com, die Ereignisse werden also in der EU verarbeitet. Unsere Projektkennung phc_n7fN… ist im Quelltext dieser Seite sichtbar; das ist so vorgesehen und kein Geheimnis.
PostHog ist auf identified_only eingestellt: Für gewöhnliche Besucherinnen und Besucher wird kein Personenprofil angelegt. Erfasst werden Seitenaufrufe und Ereignisse samt Seitenadresse, verweisender Seite, einer aus der IP-Adresse abgeleiteten ungefähren Ortsangabe, Browser- und Gerätetyp sowie einer zufälligen Gerätekennung, die in Ihrem Browser abgelegt wird.
Offen gesagt: Dieses Skript lädt derzeit auf jeder Seite, ohne Sie vorher zu fragen. Nach § 165 TKG 2021 ist grundsätzlich Ihre Einwilligung erforderlich, bevor nicht unbedingt erforderliche Informationen auf Ihrem Endgerät gespeichert oder von dort ausgelesen werden. Diesen Einwilligungsschritt haben wir noch nicht umgesetzt. Wir werden das nicht als berechtigtes Interesse ausgeben: Das ist eine Lücke auf unserer Seite, und wir arbeiten daran, sie zu schließen.
Bis dahin können Sie die Statistik vollständig abschalten, ohne dass auf dieser Website irgendetwas kaputtgeht: Sperren Sie eu.i.posthog.com und eu-assets.i.posthog.com in Ihrem Browser oder Inhaltsblocker, oder verwenden Sie einen Browser mit aktivem Tracking-Schutz. Unsere eigenen Administrationssitzungen sind bereits von der Erfassung ausgenommen.
Anbieter ist die PostHog, Inc.; die Daten der EU-Cloud werden auf Infrastruktur in der Europäischen Union verarbeitet. Wir haben keine eigene Aufbewahrungsdauer festgelegt, es gilt daher die Voreinstellung von PostHog. Deren Datenschutzerklärung finden Sie unter posthog.com/privacy.
Wenn Sie sich für den Newsletter anmelden
Das Newsletter-Formular schreibt Ihre E-Mail-Adresse in eine Tabelle der Datenbank dieser Website, zusammen mit der Angabe, dass Sie das Einwilligungsfeld angehakt haben, von welcher Seite aus Sie sich angemeldet haben, in welcher Sprache Sie gelesen haben, einem Einwegwert (Hash) Ihrer IP-Adresse — ausschließlich gegen massenhaftes Absenden — und dem Zeitpunkt. Weitergegeben wird nichts: An diese Website ist kein Newsletter-Dienstleister angebunden, und alle Anmeldungen sind derzeit als unbestätigt hinterlegt.
Rechtsgrundlage: Art 6 Abs 1 lit a DSGVO — Ihre Einwilligung. Schreiben Sie an sup@gvs.foundation, und wir löschen Ihren Eintrag.
Wie eine freiwillige Mitarbeiterin von Ihrer Bestellung erfährt
Sobald eine Bestellung bezahlt ist, sendet diese Website eine kurze Nachricht an den vereinseigenen Automatisierungsserver (n8n.gvs.foundation, dieselbe Maschine), damit eine diensthabende freiwillige Person eine Telegram-Benachrichtigung erhält und tätig werden kann. Diese Nachricht enthält Bestellnummer, Status, Gesamtbetrag, die bestellten Positionen und Ihren Namen. Sie enthält weder Ihre E-Mail-Adresse noch Ihre Postanschrift noch irgendetwas zu Ihrer Zahlung. Die Benachrichtigung selbst läuft über Telegram auf die Mobiltelefone der diensthabenden Freiwilligen.
Konten und Mitgliedschaften
Für den Ticketkauf brauchen Sie kein Konto, und beim Bezahlvorgang wird auch keines angelegt. Wenn Sie sich registrieren oder eine Mitgliedschaft bei uns haben, speichern WordPress und WooCommerce Benutzername, E-Mail-Adresse, Namen, eine allfällig eingegebene Adresse und Ihre Bestellhistorie und setzen für die Dauer der Anmeldung Anmelde-Cookies.
Cookies und was in Ihrem Browser gespeichert wird
Dies ist die vollständige Liste dessen, was diese Website in Ihrem Browser ablegt:
- pll_language — von Polylang auf jeder Seite gesetzt. Merkt sich, welche unserer acht Sprachen Sie lesen. Laufzeit ein Jahr. Unbedingt erforderlich, damit die Seite in der richtigen Sprache ausgeliefert wird.
- woocommerce_items_in_cart, woocommerce_cart_hash und wp_woocommerce_session_… — von WooCommerce erst gesetzt, sobald Sie etwas in den Warenkorb legen. Sie halten den Warenkorb und die zugehörige Sitzung. Unbedingt erforderlich für den Shop.
- ph_phc_n7fN…_posthog — von PostHog gesetzt. Eine zufällige Gerätekennung, damit wiederholte Besuche als ein Gerät und nicht als viele gezählt werden. Nicht unbedingt erforderlich; wie Sie es blockieren, steht oben im Abschnitt zur Statistik.
- wordpress_logged_in_… und wp-settings-… — ausschließlich für Personen, die sich zur Verwaltung der Website anmelden.
Wir setzen keine Werbe-Cookies. Auf dieser Website befinden sich weder Google Analytics noch ein Meta- bzw. Facebook-Pixel, weder ein Google-Ads-Tag noch ein TikTok-Pixel.
Verweise auf andere Seiten — etwa auf arneiron.net oder auf unseren Telegram-Kanal — sind gewöhnliche Links. Vor Ihrem Klick wird von dort nichts geladen und dorthin nichts übermittelt.
Wie lange wir Daten aufbewahren
- Bestellungen und Zahlungsbelege — sieben Jahre, weil § 132 der Bundesabgabenordnung (BAO) diese Aufbewahrungsfrist für Buchhaltungsunterlagen vorschreibt.
- Ticketcodes und Einlassdaten — bis zum Ende der zugehörigen Veranstaltung, danach drei weitere Monate zur Klärung allfälliger Streitfälle, anschließend gelöscht.
- Newsletter-Anmeldungen — bis Sie um Löschung ersuchen.
- Statistik-Ereignisse bei PostHog — nach der Voreinstellung von PostHog; wir haben sie nicht verlängert.
- Serverprotokolle — kurzfristig, ausschließlich für Fehlersuche und Sicherheit.
- E-Mails, die Sie uns schreiben — solange sie zur Beantwortung und für unsere Vereinsunterlagen von Bedeutung sind.
An wen Ihre Daten weitergegeben werden
Niemand kauft sie uns ab, und niemand erhält sie für eigene Werbung. Dies ist die vollständige Liste der beteiligten externen Stellen:
- Stripe Payments Europe, Limited (Irland) — Abwicklung Ihrer Zahlung
- PostHog, Inc. (EU-Cloud) — Websitestatistik
- goQR.me / api.qrserver.com (Deutschland) — erzeugt einmalig je Ticket das QR-Bild und erhält dabei ausschließlich die Einlassadresse
- Google Ireland Limited — eingehende E-Mails an sup@gvs.foundation
- Telegram — überträgt die oben beschriebene Benachrichtigung an Freiwillige
- Scaleway / Online S.A.S. (Frankreich) — der Server, auf dem diese Website läuft
Darüber hinaus verlassen Ihre Daten uns nur, wenn das Gesetz es verlangt — etwa gegenüber einer Abgabenbehörde oder einem Gericht.
Ihre Rechte
Nach der DSGVO können Sie jederzeit verlangen, dass wir
- Ihnen Auskunft über die zu Ihnen gespeicherten Daten erteilen und eine Kopie überlassen — Art 15
- Unrichtiges berichtigen — Art 16
- Ihre Daten löschen — Art 17, vorbehaltlich der gesetzlich vorgeschriebenen Aufbewahrung
- die Verarbeitung einschränken — Art 18
- die Daten in einem maschinenlesbaren Format herausgeben — Art 20
- einer Verarbeitung widersprechen, auch unserer Statistik — Art 21
- eine erteilte Einwilligung widerrufen, ohne dass die bis dahin rechtmäßige Verarbeitung berührt wird — Art 7 Abs 3
Schreiben Sie an sup@gvs.foundation. Wir antworten binnen eines Monats. Das ist für Sie kostenlos, und wir verlangen von Ihnen nicht mehr Identifikationsangaben, als wir benötigen, um sicher zu sein, dass die Anfrage wirklich von Ihnen stammt.
Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art 22 DSGVO findet auf dieser Website nicht statt.
Wenn Sie der Ansicht sind, dass wir Ihre Daten unrichtig verarbeiten, können Sie sich bei der österreichischen Aufsichtsbehörde beschweren: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, dsb.gv.at. Leben Sie in einem anderen EU-Staat, können Sie sich auch an die dortige Aufsichtsbehörde wenden.
Änderungen dieser Seite
Diese Seite wurde am 3. September 2026 vollständig neu verfasst, um zu beschreiben, was diese Website tatsächlich tut. Wenn wir einen Dienst hinzunehmen oder etwas ändern, ändern wir zuerst diese Seite. Es gibt keine ältere Fassung, die wir verbergen.
