Datenschutzerklärung
Stand: 13. September 2026
Diese Datenschutzerklärung informiert dich gemäß Art. 13 und 14 DSGVO über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten beim Besuch dieser Website und bei der Nutzung von Gaffa. Gaffa ist eine Software-as-a-Service-Anwendung, mit der Betriebe der Veranstaltungstechnik ihre Personal- und Einsatzplanung organisieren. Anwendung und Datenbank laufen ausschließlich auf Infrastruktur innerhalb der Europäischen Union.
1. Verantwortlicher
Verantwortlich für diese Website und für die in Abschnitt 2 beschriebenen eigenen Verarbeitungen ist:
Thees Hengstermann
Otto-Lilienthal-Str. 11A
26316 Varel
Deutschland
Telefon: +49 151 51903854
E-Mail: datenschutz@gaffa.app
Einen Datenschutzbeauftragten haben wir nicht bestellt; die gesetzlichen Voraussetzungen (Art. 37 DSGVO, § 38 BDSG) liegen bei der geringen Zahl der ständig mit der Verarbeitung befassten Personen derzeit nicht vor. Wir überprüfen diese Einschätzung regelmäßig. Ansprechstelle für alle Datenschutzanliegen ist die oben genannte Adresse.
2. Zwei Rollen: eigene Verarbeitung und Verarbeitung im Auftrag
Für den Besuch dieser Website, für dein Nutzerkonto und für die Abrechnung sind wir Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Diese Verarbeitungen beschreiben die Abschnitte 3 bis 7.
Für alle Daten, die ein Betrieb in Gaffa erfasst — Stammdaten der Mitarbeitenden und Freelancer, Qualifikationen, Abwesenheiten, Projekte, Disposition, Aufgaben, Zeiterfassung, Anhänge, Aufbaupläne und Nachrichten — ist der jeweilige Betrieb Verantwortlicher. Diese Daten verarbeiten wir ausschließlich in seinem Auftrag als Auftragsverarbeiter nach Art. 28 DSGVO; Einzelheiten regelt der Auftragsverarbeitungsvertrag (Abschnitt 8).
Bist du Beschäftigte, Beschäftigter oder Freelancer eines Betriebs, der Gaffa nutzt, und möchtest Auskunft, Berichtigung oder Löschung dieser Daten verlangen, wende dich bitte an deinen Betrieb — er ist dafür verantwortlich. Erreicht uns dein Anliegen direkt, leiten wir es unverzüglich an ihn weiter und unterstützen ihn bei der Beantwortung.
3. Hosting, Server-Logs und Fehlerprotokolle
Diese Website und die Gaffa-Anwendung werden bei Scalingo SAS (13 rue Jacques Peirotes, 67000 Straßburg, Frankreich) gehostet. Anwendung und Datenbank laufen ausschließlich in einer Region innerhalb der Europäischen Union. Scalingo ist nach ISO/IEC 27001 zertifiziert; die zugrunde liegende Infrastruktur von 3DS Outscale SAS (Frankreich) ist von der französischen Cybersicherheitsbehörde ANSSI nach SecNumCloud qualifiziert. Scalingo verarbeitet als Auftragsverarbeiter in unserem Auftrag technische Daten zur Auslieferung der Anwendung; es besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Beim Aufruf der Seite werden in Server-Logs technische Daten verarbeitet (IP-Adresse, Datum und Uhrzeit, User-Agent, aufgerufene URL). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb). Logs werden nach spätestens 30 Tagen gelöscht.
Tritt in der Anwendung ein unerwarteter Fehler auf, übermitteln wir einen technischen Fehlerbericht an den Fehler-Monitoring-Dienst Bugsink (Anbieter mit Sitz in den Niederlanden; Verarbeitung auf Servern innerhalb der Europäischen Union). Der Bericht enthält Zeitpunkt, Fehlermeldung, Stack-Trace, die aufgerufene Route und eine pseudonyme Konto-Kennung; Formularinhalte, Cookies, Kopfzeilen und Abfrageparameter entfernen wir vor dem Versand. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen und sicheren Betrieb).
4. Datenbank und Datensicherung
Die Daten der Gaffa-Anwendung werden in einer PostgreSQL-Datenbank gespeichert, die als Add-on bei Scalingo SAS in derselben EU-Region betrieben wird. Die Übertragung erfolgt TLS-verschlüsselt. Verschlüsselte Backups werden vom Anbieter automatisiert in derselben Region erstellt. In der Anwendung gelöschte Datensätze werden endgültig entfernt und verschwinden aus Backups mit deren turnusmäßiger Überschreibung.
5. Registrierung und Nutzerkonto
Für die Nutzung von Gaffa ist ein Nutzerkonto erforderlich. Wir verarbeiten dabei: Name, E-Mail-Adresse, Passwort (ausschließlich als kryptografischer Hash gespeichert), Zeitstempel der Registrierung sowie Anmeldezeiten. Aktivierst du die freiwillige Zwei-Faktor-Authentisierung, speichern wir zusätzlich ein verschlüsselt hinterlegtes TOTP-Geheimnis und die zugehörigen Backup-Codes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. Durchführung vorvertraglicher Maßnahmen).
Wirst du von einem Betrieb zu Gaffa eingeladen, erhalten wir Vorname, Nachname, E-Mail-Adresse und Telefonnummer von diesem Betrieb (Information gemäß Art. 14 DSGVO). Wir verwenden diese Angaben, um die Einladung zuzustellen und dein Konto mit dem Betrieb zu verknüpfen. Nicht eingelöste Einladungen verfallen und werden anschließend gelöscht.
Bei der Vergabe eines Passworts prüfen wir, ob es in bekannten Datenlecks aufgetaucht ist. Dazu wird ausschließlich ein kurzer Präfix des SHA-1-Hashwerts deines Passworts an den Dienst „Have I Been Pwned“ übermittelt (k-Anonymität); weder dein Passwort noch eine dich identifizierende Angabe verlassen dabei den Server. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Kontosicherheit).
Die Authentifizierung erfolgt mit einer quelloffenen Bibliothek, die vollständig in unserer eigenen Infrastruktur läuft; eine Übermittlung an Login-Dienste Dritter findet nicht statt. Sitzungen enden spätestens nach 8 Stunden und werden nur bei Aktivität verlängert. Zur Missbrauchsabwehr begrenzen wir die Zahl der Anmelde- und Registrierungsversuche je Konto und IP-Adresse (Rate-Limiting); dabei werden IP-Adresse und Zeitpunkt kurzzeitig verarbeitet (Art. 6 Abs. 1 lit. f DSGVO).
Dein Nutzerkonto kannst du in den Einstellungen selbst löschen; die Inhaberin oder der Inhaber eines Betriebs kann das eigene Konto nicht löschen, solange der Betrieb besteht (Aussperrschutz) und wendet sich dafür an uns. Die Daten, die dein Betrieb in der Anwendung über dich führt, werden nach dessen Vorgaben gelöscht (Abschnitt 8).
6. E-Mail-Versand
Für transaktionale E-Mails — Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts, Hinweis auf eine Passwortänderung, Einladungen sowie Benachrichtigungen zu Buchungen, Aufgaben und Abwesenheiten — setzen wir Brevo ein, einen Dienst der Sendinblue SAS, 17 rue Salneuve, 75017 Paris, Frankreich. Übermittelt werden Name, E-Mail-Adresse und der Inhalt der jeweiligen Nachricht. Mit Brevo besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO; die Speicherung der Daten erfolgt innerhalb der Europäischen Union. Für Support-, Wartungs- und Netzbetriebsleistungen setzt Brevo nach seinem AVV einzelne, dort benannte Unterauftragsverarbeiter auch in Drittländern (insbesondere USA) ein; diese Zugriffe sind über EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und — soweit einschlägig — den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO) abgesichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für Mails rund um das Nutzerkonto; Benachrichtigungen aus der Anwendung versenden wir auf Weisung des jeweiligen Betriebs im Rahmen der Auftragsverarbeitung (Abschnitt 8).
7. Abrechnung
Für kostenpflichtige Tarife rechnen wir über Stripe Payments Europe Ltd., One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland ab. Dabei werden Firmenname, Rechnungs-E-Mail-Adresse und Rechnungsanschrift an Stripe übermittelt — zu keinem Zeitpunkt Daten aus der Personal- und Einsatzplanung. Kreditkarten- oder Bankdaten verarbeiten wir nicht selbst; sie werden ausschließlich von Stripe erhoben und verarbeitet. Während der 14-tägigen Testphase findet keine Zahlungsabwicklung statt, weil dafür keine Zahlungsdaten erhoben werden.
8. Daten in der Gaffa-Anwendung (Auftragsverarbeitung)
Im Auftrag des jeweiligen Betriebs verarbeiten wir die für dessen Einsatzplanung erforderlichen Daten: Stammdaten der Mitarbeitenden und Freelancer (Name, dienstliche Kontaktdaten, Rolle, Anstellungsart), Qualifikationen mit Ablaufdaten (z. B. Höhenarbeit, Rigging, Elektrofachkraft, Führerscheinklassen), Verfügbarkeiten und Abwesenheiten, Projekt- und Veranstaltungsdaten samt Kunden- und Ansprechpartnerangaben, die Disposition (wer ist wann auf welchem Job), Aufgaben, Zeiterfassung, hochgeladene Projektanhänge (z. B. Pläne und Ablaufdokumente), Aufbaupläne, Benachrichtigungen sowie Projektnachrichten der Crew.
Trägt ein Betrieb eine Abwesenheit als Krankheit ein, verarbeiten wir insoweit auch Gesundheitsdaten im Sinne des Art. 9 DSGVO — erfasst wird allein die Kategorie der Abwesenheit, keine Diagnose. Für die Rechtsgrundlage dieser Verarbeitung ist der Betrieb als Verantwortlicher zuständig (regelmäßig Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit § 26 Abs. 3 BDSG).
Der Auftragsverarbeitungsvertrag samt Anlagen zu den technischen und organisatorischen Maßnahmen und den Unterauftragsverarbeitern steht jedem Betrieb auf der Seite „Auftragsverarbeitungsvertrag“ zur Ansicht und als PDF zur Verfügung. Fragen dazu beantworten wir unter der in Abschnitt 1 genannten Adresse. Auftragsverarbeitungsvertrag (AVV)
9. Wetter zum Veranstaltungsort
Für die Wetteranzeige an einem Projekt rufen wir eine Vorhersage beim Wetterdienst Open-Meteo (Open-Meteo, Schweiz) ab. Übermittelt werden ausschließlich die Ortsangaben des Veranstaltungsortes (Postleitzahl und Ort) beziehungsweise die daraus ermittelten Koordinaten — keine Namen und keine sonstigen Daten von Beschäftigten. Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO). Die Abfrage erfolgt auf Weisung des Betriebs im Rahmen der Auftragsverarbeitung; ohne Ortsangabe am Projekt entfällt sie.
10. Kalender-Abonnement (iCal) und Push-Benachrichtigungen
Du kannst deine Einsätze in einer Kalender-Anwendung abonnieren. Dafür erzeugen wir auf deinen Wunsch eine persönliche Adresse mit einem zufälligen Token. Wer diese Adresse kennt, kann die darin enthaltenen Termine ohne Anmeldung abrufen — behandle sie deshalb wie ein Passwort und gib sie nicht weiter. In den Einstellungen kannst du die Adresse jederzeit neu erzeugen; die bisherige wird damit ungültig. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. die Weisung deines Betriebs.
Auf deinen Wunsch schickt Gaffa Benachrichtigungen (etwa zu Anfragen, Änderungen an deinen Einsätzen oder Crew-Notizen) als Push-Nachricht an dein Gerät. Dafür speichern wir die Push-Adresse deines Browsers samt der zugehörigen Schlüssel. Die Zustellung läuft über den Push-Dienst deines Browser-Herstellers (bei Chrome und Edge Google Firebase Cloud Messaging, bei Safari Apple, bei Firefox Mozilla); die Inhalte sind dabei Ende-zu-Ende verschlüsselt, der Push-Dienst sieht nur Zeitpunkt und Größe der Nachricht. Push lässt sich in den Einstellungen je Gerät ausschalten; beim Abmelden und beim Löschen deines Kontos wird die Push-Adresse entfernt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. die Weisung deines Betriebs.
11. Demo-Umgebung
Unter demo.gaffa.app betreiben wir eine öffentlich zugängliche Demo-Umgebung. Sie enthält ausschließlich erfundene Beispieldaten und wird täglich automatisch zurückgesetzt; dabei werden auch alle von Besucherinnen und Besuchern angelegten Firmen, Konten und Inhalte gelöscht. In der Demo entfällt die Bestätigung der E-Mail-Adresse. Bitte gib dort keine echten personenbezogenen Daten ein. Für den Besuch der Demo gelten die Abschnitte 3 und 12 entsprechend.
12. Cookies und lokale Speicherung
Gaffa verwendet ausschließlich technisch notwendige Cookies und vergleichbare Speichertechniken; sie werden jeweils erst durch eine von dir gewünschte Funktion gesetzt:
- Session-Cookie — hält deine Anmeldung aufrecht; wird beim Login gesetzt und endet mit der Abmeldung, spätestens nach 8 Stunden.
- Anzeige-Einstellung (Cookie „theme“) — merkt sich deine Wahl zwischen hellem und dunklem Design; wird nur gesetzt, wenn du das Design umstellst, enthält ausschließlich diese Auswahl und läuft nach einem Jahr ab.
- Menü-Einstellung (Cookie „sidebar_collapsed“) — merkt sich, ob du die Seitenleiste ein- oder ausgeklappt hast; wird nur beim Umschalten gesetzt und läuft nach einem Jahr ab.
- Anzeige-Einstellungen im Aufbauplan (Local Storage) — merken sich zum Beispiel, ob Maßangaben eingeblendet sind; sie verbleiben ausschließlich lokal in deinem Browser und werden nicht an uns übertragen.
- Offline-Kopie (Service Worker, Cache Storage) — nach der Anmeldung speichert dein Browser das Dashboard und die Seiten deiner nächsten Einsätze, damit sie auch ohne Netz lesbar sind; die Daten bleiben auf deinem Gerät und werden beim Abmelden sowie bei der Anmeldung einer anderen Person gelöscht.
Diese Cookies und lokalen Speichereinträge sind für die jeweils angeforderte Funktion unbedingt erforderlich; die Speicherung ist daher nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig, ein Cookie-Banner ist nicht erforderlich. Es findet weder eine Web-Analyse noch seitenübergreifendes Tracking statt; Werbe-Netzwerke und Drittinhalte binden wir nicht ein.
13. Speicherdauer
- Server-Logs: höchstens 30 Tage.
- Fehlerberichte: bis zur Behebung des Fehlers, längstens 90 Tage.
- Kontodaten: bis zur Löschung des Kontos bzw. bis zum Ende des Nutzungsverhältnisses.
- Daten in der Anwendung: nach den Vorgaben des jeweiligen Betriebs; nach Ende des Nutzungsverhältnisses Rückgabe oder Löschung nach Maßgabe des Auftragsverarbeitungsvertrags.
- Einladungen: bis zur Annahme, andernfalls bis zum Ablauf der Gültigkeit und anschließender Löschung.
- Push-Adressen: bis du Push auf dem Gerät ausschaltest, dich abmeldest oder dein Konto löschst, oder bis der Push-Dienst die Adresse als ungültig meldet.
- Einträge zur Missbrauchsabwehr (Rate-Limiting): kurzzeitig, längstens wenige Stunden.
- Demo-Umgebung: alle Inhalte werden täglich gelöscht.
14. Deine Rechte
Du hast uns gegenüber jederzeit das Recht auf:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung deiner Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeiten, hast du das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, es liegen zwingende schutzwürdige Gründe vor, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Zur Geltendmachung deiner Rechte genügt eine formlose Nachricht an die im Impressum bzw. in Abschnitt 1 genannte Adresse. Betrifft dein Anliegen Daten, die ein Betrieb in der Anwendung über dich führt, leiten wir es an diesen Betrieb als Verantwortlichen weiter (Abschnitt 2).
15. Beschwerderecht bei der Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung personenbezogener Daten durch uns zu beschweren (Art. 77 DSGVO) — etwa bei der Behörde deines Aufenthaltsorts oder der für unseren Sitz zuständigen Behörde:
Der Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, Telefon: 0511 120-4500 — lfd.niedersachsen.de
16. Technische und organisatorische Maßnahmen
Alle Verbindungen sind TLS-verschlüsselt (TLS 1.2 oder höher). Daten werden beim nach ISO/IEC 27001 zertifizierten Anbieter Scalingo innerhalb der EU gespeichert; die zugrunde liegende Infrastruktur ist SecNumCloud-qualifiziert. Passwörter werden ausschließlich als Hash abgelegt, das TOTP-Geheimnis und die Backup-Codes der Zwei-Faktor-Authentisierung verschlüsselt. Die Daten verschiedener Betriebe sind strikt getrennt: Jeder Zugriff wird auf Anwendungsebene auf den jeweiligen Betrieb eingeschränkt, zusätzlich erzwingen Row-Level-Security-Richtlinien auf Datenbankebene dieselbe Trennung als zweite, unabhängige Schutzschicht; automatisierte Tests prüfen die Trennung bei jeder Änderung der Software. Der Zugriff auf die produktive Datenbank ist auf befugte Personen mit persönlichen Zugangsdaten beschränkt.
17. Weitere Hinweise
Pflicht zur Bereitstellung: Für den bloßen Besuch dieser Website besteht keine Pflicht, personenbezogene Daten bereitzustellen. Für die Anlage und Nutzung eines Nutzerkontos sind die in Abschnitt 5 genannten Angaben erforderlich; ohne sie können wir den Zugang nicht bereitstellen.
Keine automatisierte Entscheidungsfindung: Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
Änderungen: Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung; das Stand-Datum findest du am Seitenanfang.