Datenschutzerklärung
Wir freuen uns über Ihr Interesse an grazgraz.at. Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Nachfolgend informieren wir Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche Daten wir verarbeiten, zu welchem Zweck und welche Rechte Ihnen zustehen.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO ist:
Dennis Helbig
c/o ONIMO studios
Sigmundstadl 1
8020 Graz
Österreich
E-Mail: datenschutz@grazgraz.at
Der Betreiber von ONIMO studios ist ausschließlich Vermieter der Büroräumlichkeiten und weder Verantwortlicher noch Auftragsverarbeiter im Sinne der DSGVO.
Ein Datenschutzbeauftragter ist gesetzlich nicht zu bestellen und wurde nicht bestellt. Für alle datenschutzrechtlichen Anliegen wenden Sie sich bitte an die oben genannten Kontaktdaten.
2. Überblick
Wir verarbeiten personenbezogene Daten auf ein Minimum beschränkt. Konkret betrifft das:
- technische Zugriffsdaten, die beim Aufruf der Website automatisch anfallen (Punkt 3)
- eine cookiefreie Reichweitenmessung ohne Wiedererkennung einzelner Personen (Punkt 7)
- Daten, die Sie uns aktiv übermitteln, wenn Sie ein Benutzerkonto anlegen (Punkt 5) oder uns eine E-Mail schreiben (Punkt 10)
Wir setzen keine Werbedienste ein. Es findet keine Profilbildung und keine Weitergabe Ihrer Daten zu Werbezwecken statt. Ihre Daten werden nicht verkauft. Die eingesetzte Reichweitenmessung arbeitet ohne Cookies und ohne dauerhafte Kennung, mit der sich Ihr Verhalten über mehrere Tage oder über mehrere Websites hinweg nachvollziehen ließe.
3. Server-Logfiles
Beim Aufruf dieser Website werden durch unsere Hosting-Provider automatisch Informationen erfasst, die Ihr Browser übermittelt (sogenannte Server-Logfiles) – sowohl bei der Auslieferung der Seiten als auch beim Abruf der dahinterliegenden Veranstaltungs- und Kontodaten:
- IP-Adresse des zugreifenden Endgeräts
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- verwendeter Browsertyp und dessen Version
- verwendetes Betriebssystem
- Referrer-URL (die zuvor besuchte Seite)
- übertragene Datenmenge und Meldung über den Erfolg des Abrufs
Zweck: Gewährleistung eines störungsfreien Verbindungsaufbaus, Sicherstellung einer komfortablen Nutzung der Website, Auswertung der Systemsicherheit und -stabilität sowie Abwehr und Aufklärung von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im technisch fehlerfreien und sicheren Betrieb der Website.
Speicherdauer: Die Protokolle der Seitenauslieferung werden innerhalb von 24 Stunden gelöscht, die Protokolle des Servers in Deutschland nach sieben Tagen. Sollten einzelne Logeinträge zur Aufklärung eines sicherheitsrelevanten Vorfalls benötigt werden, werden sie bis zur abschließenden Klärung des Vorfalls aufbewahrt.
Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.
4. Hosting und Auftragsverarbeiter
Sämtliche Konto- und Veranstaltungsdaten liegen ausschließlich in Deutschland. Unser Server in Deutschland – mit Datenbank, Anwendung und E-Mail-Versand – steht bei:
ALL-INKL.COM – Neue Medien Münnich
Inhaber: René Münnich
Hauptstraße 68
02742 Friedersdorf
Deutschland
Die Auslieferung der Website selbst – also der Seiten, die Sie im Browser sehen – erfolgt über:
Vercel Inc.
440 N Barranca Avenue #4133
Covina, CA 91723
USA
Bei Vercel besteht keine Datenbank. Dort wird kein Benutzerkonto, kein Passwort und keine gemerkte Veranstaltung gespeichert. Die serverseitige Verarbeitung ist auf die Region Frankfurt am Main festgelegt; unveränderliche Inhalte wie Schriften und Bilder werden zusätzlich über das weltweite Auslieferungsnetz von Vercel bereitgestellt.
Anmeldung, Registrierung, alle Passwortvorgänge und sämtliche Änderungen an Ihrem Konto laufen unmittelbar zwischen Ihrem Browser und unserem Server in Deutschland. Diese Daten erreichen Vercel zu keinem Zeitpunkt.
Was Vercel erreicht, sind die Verbindungsdaten jedes Seitenaufrufs, insbesondere Ihre IP-Adresse (siehe Punkt 3), sowie das, was Ihr Browser bei einer angemeldeten Sitzung automatisch mitsendet: Ihr Username und die Kennnummern Ihrer gemerkten Veranstaltungen. Ihre E-Mail-Adresse, Ihr Passwort und Ihre übrigen Kontodaten sind darin nicht enthalten.
Beide Anbieter verarbeiten die genannten Daten in unserem Auftrag. Mit beiden besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Datenübermittlung in Drittländer: Vercel Inc. ist ein US-amerikanisches Unternehmen. Auch bei einer Auslieferung über Server innerhalb der EU lässt sich ein Zugriff aus den USA nicht vollständig ausschließen. Vercel Inc. ist unter dem EU-US Data Privacy Framework zertifiziert, für das die Europäische Kommission am 10. Juli 2023 einen Angemessenheitsbeschluss gefasst hat; ergänzend gelten die Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Nähere Informationen erhalten Sie unter datenschutz@grazgraz.at.
5. Benutzerkonto (Registrierung und Login)
Sie können die Inhalte von grazgraz.at vollständig ohne Registrierung nutzen. Optional können Sie ein Benutzerkonto anlegen, um Veranstaltungen zu merken und in Ihrer Kontoübersicht wiederzufinden.
Verarbeitete Daten bei Registrierung und Nutzung des Kontos:
- E-Mail-Adresse
- selbst gewählter Username
- Passwort (wird ausschließlich als kryptografischer Hash nach dem Verfahren Argon2id gespeichert; das Passwort im Klartext ist uns zu keinem Zeitpunkt bekannt)
- Zeitpunkt der Bestätigung Ihrer E-Mail-Adresse
- eine von Ihnen angeforderte, noch nicht bestätigte neue E-Mail-Adresse samt Zeitpunkt der Anforderung
- die von Ihnen gemerkten Veranstaltungen samt zugehörigem Veranstaltungsdatum
Zweck: Bereitstellung, Verwaltung und Absicherung Ihres Benutzerkontos sowie der damit verbundenen Funktionen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des mit Ihnen geschlossenen Nutzungsverhältnisses). Für Maßnahmen zur Absicherung des Kontos gegen missbräuchliche Zugriffe zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Für die Dauer des Bestehens Ihres Benutzerkontos. Gemerkte Veranstaltungen werden automatisch entfernt, sobald das Veranstaltungsdatum länger als 365 Tage zurückliegt. Sie können Ihr Konto jederzeit selbst löschen – in Ihrer Kontoübersicht unter „Konto löschen" – oder die Löschung formlos per E-Mail an datenschutz@grazgraz.at verlangen. Nach Löschung werden Ihre Kontodaten unverzüglich entfernt, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Bestätigungs- und Sicherheitslinks
Für sicherheitsrelevante Vorgänge versenden wir E-Mails mit einem zeitlich befristeten Link. Von dem darin enthaltenen Token speichern wir ausschließlich einen kryptografischen Hash; nach Verwendung oder Ablauf wird er gelöscht. Die Gültigkeitsdauer beträgt:
- Bestätigung der E-Mail-Adresse: 7 Tage
- Passwort zurücksetzen: 1 Stunde
- Änderung der E-Mail-Adresse: 24 Stunden
- Änderung des Usernames: 24 Stunden
- Änderung des Passworts: 1 Stunde
- Löschung des Kontos: 1 Stunde
Bereitstellungspflicht: Die Angabe der genannten Daten ist für die Einrichtung eines Kontos erforderlich. Ohne diese Angaben kann kein Konto angelegt werden; die übrigen Inhalte der Website bleiben Ihnen selbstverständlich uneingeschränkt zugänglich.
6. Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies. Es werden keine Cookies zu Analyse-, Marketing- oder Trackingzwecken gesetzt. Aus diesem Grund ist auch kein Cookie-Banner erforderlich.
Solange Sie sich nicht anmelden oder registrieren, wird überhaupt kein Cookie gesetzt. Die folgenden beiden Cookies entstehen erst, wenn Sie ein Anmelde- oder Registrierungsformular absenden:
Ein Sitzungs-Cookie
- Zweck: Aufrechterhaltung Ihrer Anmeldung sowie Absicherung gegen untergeschobene Anfragen
- Inhalt: eine zufällig erzeugte Sitzungskennung, keine personenbezogenen Daten
- Speicherdauer: 24 Stunden
- Eigenschaften: nur über eine verschlüsselte Verbindung übertragen, für JavaScript nicht auslesbar
Ein Cookie für den angemeldeten Zustand
- Zweck: Nach dem Neuladen einer Seite sofort den angemeldeten Zustand anzeigen zu können
- Inhalt: Ihr Username und die Kennnummern der von Ihnen gemerkten Veranstaltungen – keine E-Mail-Adresse
- Speicherdauer: 24 Stunden; beim Logout wird das Cookie sofort gelöscht
Rechtsgrundlage: § 165 Abs. 3 Telekommunikationsgesetz 2021 (TKG 2021) in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO. Für die alleinige Speicherung von Informationen, die für die Bereitstellung eines ausdrücklich angeforderten Dienstes unbedingt erforderlich sind, ist keine Einwilligung erforderlich.
Sie können Cookies jederzeit über die Einstellungen Ihres Browsers löschen oder blockieren. In diesem Fall ist eine Anmeldung am Benutzerkonto nicht mehr möglich.
Darüber hinaus speichern wir keine Informationen in Ihrem Browser. Insbesondere nutzen wir weder den lokalen Speicher (localStorage) noch den Sitzungsspeicher (sessionStorage) Ihres Browsers. Das unter Punkt 7 genannte Skript von Fathom Analytics liest dort lediglich, ob Sie sich über die Opt-out-Funktion von Fathom von der Zählung ausgenommen haben.
7. Reichweitenmessung
Um zu verstehen, welche Seiten genutzt werden, setzen wir einen einzigen Dienst zur Reichweitenmessung ein: Fathom Analytics. Er arbeitet ohne Cookies und ohne eine Kennung, die Sie über den Tag hinaus oder über mehrere Websites hinweg wiedererkennbar machen würde. Ein Personenprofil entsteht dabei nicht.
Anbieter ist Conva Ventures Inc. (Kanada). Beim Aufruf der Website wird ein Zählskript von cdn.usefathom.com geladen. Erfasst werden die aufgerufene Seite, die zuvor besuchte Seite, die ungefähre geografische Herkunft sowie Angaben zu Browser und Gerätetyp. Für Besucherinnen und Besucher aus der EU wird die IP-Adresse zuvor auf Servern innerhalb der EU (Auftragsverarbeiter: BunnyWay d.o.o., Slowenien) mit einem gesalzenen SHA-256-Verfahren unwiderruflich anonymisiert, bevor sie die Systeme des Anbieters erreicht. Für Kanada besteht ein Angemessenheitsbeschluss der Europäischen Kommission.
Zweck: statistische Auswertung der Nutzung, um Inhalte und Technik der Website zu verbessern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer datensparsamen Auswertung der Reichweite. Eine Einwilligung ist nicht erforderlich, weil zu diesem Zweck keine Informationen in Ihrem Endgerät gespeichert oder daraus ausgelesen werden.
8. Schutz vor missbräuchlichen Anmeldeversuchen
Bei jedem Anmelde- und Registrierungsversuch speichern wir die eingegebene E-Mail-Adresse, Ihre IP-Adresse, den Zeitpunkt und ob der Versuch erfolgreich war. Nach fünf fehlgeschlagenen Versuchen je E-Mail-Adresse beziehungsweise zehn Versuchen je IP-Adresse innerhalb von 15 Minuten wird die Anmeldung vorübergehend gesperrt.
Zweck: Abwehr automatisierter Angriffe auf Benutzerkonten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Diese Einträge werden automatisch nach 24 Stunden gelöscht.
9. E-Mails im Zusammenhang mit Ihrem Konto
Im Zusammenhang mit Ihrem Konto versenden wir Bestätigungs- und Sicherheits-E-Mails, etwa zur Bestätigung Ihrer E-Mail-Adresse, zum Zurücksetzen des Passworts oder zur Bestätigung einer Änderung Ihrer Kontodaten. Der Versand erfolgt über den Mailserver von ALL-INKL.COM (siehe Punkt 4).
Über jeden Versand protokollieren wir die Empfängeradresse, den Anlass, den Zeitpunkt sowie Erfolg oder Fehlerursache, um Zustellprobleme nachvollziehen und den Versand gegen Missbrauch begrenzen zu können. Sicherheitsbenachrichtigungen enthalten die IP-Adresse und die Browserkennung des auslösenden Zugriffs, damit Sie einen unbefugten Zugriff erkennen können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für die Absicherung des Kontos zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: 90 Tage.
10. Kontaktaufnahme per E-Mail
Wenn Sie uns per E-Mail (info@grazgraz.at oder datenschutz@grazgraz.at) kontaktieren, verarbeiten wir Ihre E-Mail-Adresse sowie den Inhalt Ihrer Nachricht, um Ihre Anfrage zu bearbeiten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen), bei vertragsbezogenen Anfragen Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Bis zur vollständigen Erledigung Ihres Anliegens, sofern keine gesetzlichen Aufbewahrungsfristen bestehen. Anfragen zu datenschutzrechtlichen Betroffenenrechten werden zum Nachweis der Erfüllung unserer Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO) für drei Jahre aufbewahrt.
11. Veranstaltungsdaten und personenbezogene Daten Dritter
Die auf grazgraz.at veröffentlichten Veranstaltungsinformationen werden automatisiert von den öffentlich zugänglichen Websites der jeweiligen Veranstaltungsorte und Veranstalter übernommen. Dabei können vereinzelt personenbezogene Daten Dritter enthalten sein – etwa Namen auftretender Künstlerinnen und Künstler, Ensembles, Referierender oder Veranstaltungsverantwortlicher.
Zweck: Information der Öffentlichkeit über das aktuelle Veranstaltungsangebot in Graz und Umgebung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse und das Interesse der Öffentlichkeit liegen in der Bereitstellung eines vollständigen und aktuellen Veranstaltungsüberblicks. Es handelt sich ausschließlich um Daten, die von den Betroffenen selbst bzw. von deren Veranstaltern zum Zweck der öffentlichen Ankündigung veröffentlicht wurden.
Information gemäß Art. 14 DSGVO: Da die Daten nicht bei den betroffenen Personen selbst erhoben werden, erfolgt die Information über diese Datenschutzerklärung. Eine individuelle Benachrichtigung jeder betroffenen Person wäre angesichts der Vielzahl der Veranstaltungen mit einem unverhältnismäßigen Aufwand verbunden (Art. 14 Abs. 5 lit. b DSGVO).
Widerspruch und Löschung: Betroffene Personen sowie Veranstalter können der Darstellung jederzeit formlos unter datenschutz@grazgraz.at widersprechen. Wir entfernen die betreffenden Angaben ohne Angabe von Gründen und ohne unnötigen Aufschub.
12. Externe Links und eingebundene Inhalte
Diese Website enthält Links zu den Websites der jeweiligen Veranstaltungsorte und Veranstalter. Auf den Seiten einzelner Veranstaltungsorte bieten wir zusätzlich einen Link zur jeweiligen Adresse bei Google Maps an. Beim Anklicken eines solchen Links verlassen Sie grazgraz.at. Auf die Datenverarbeitung durch die Betreiber der verlinkten Seiten haben wir keinen Einfluss. Es gelten die Datenschutzhinweise der jeweiligen Anbieter.
Ein bloßes Anzeigen eines Links löst keine Datenübertragung an den verlinkten Anbieter aus.
Abgesehen von dem unter Punkt 7 genannten Zählskript binden wir keine Inhalte Dritter ein, die beim Aufruf einer Seite Daten an fremde Server übertragen. Insbesondere werden keine Schriftarten von externen Anbietern geladen – die verwendete Schrift liegt auf unserem eigenen Server –, es werden keine Karten, Videos oder Elemente sozialer Netzwerke eingebettet, und es werden keine Veranstaltungsbilder von den Servern der Veranstalter nachgeladen.
13. Empfänger von Daten
Eine Weitergabe Ihrer personenbezogenen Daten erfolgt ausschließlich
- an die unter Punkt 4 und Punkt 7 genannten Auftragsverarbeiter, die für uns tätig werden und vertraglich an unsere Weisungen gebunden sind, sowie
- soweit wir gesetzlich dazu verpflichtet sind oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Ein Verkauf oder eine Weitergabe zu Werbezwecken findet nicht statt.
14. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um Ihre Daten gegen Verlust, Zerstörung, Manipulation und unberechtigten Zugriff zu schützen. Die Übertragung erfolgt durchgehend verschlüsselt über TLS (erkennbar am Schloss-Symbol in Ihrem Browser). Passwörter werden ausschließlich als Argon2id-Hash gespeichert. Das Sitzungscookie wird nur über verschlüsselte Verbindungen übertragen und ist für JavaScript nicht auslesbar; alle verändernden Zugriffe sind zusätzlich durch ein Verfahren gegen Cross-Site-Request-Forgery abgesichert.
15. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO findet nicht statt.
16. Ihre Rechte
Ihnen stehen gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten zu:
- Auskunft (Art. 15 DSGVO): Sie können Auskunft darüber verlangen, ob und welche Daten wir über Sie verarbeiten.
- Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
- Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO): Sie können die Herausgabe der von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format verlangen.
- Widerspruch (Art. 21 DSGVO): Sie können der Verarbeitung, die auf Art. 6 Abs. 1 lit. f DSGVO beruht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen.
Zur Ausübung dieser Rechte genügt eine formlose Nachricht an datenschutz@grazgraz.at. Wir beantworten Ihr Anliegen unverzüglich, spätestens innerhalb eines Monats.
17. Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe haben Sie gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt.
Die für uns zuständige Aufsichtsbehörde ist:
Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
Web: www.dsb.gv.at
18. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder der Funktionsumfang der Website ändert. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.
Stand
21.08.2026