Datenschutzerklärung
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO und § 18 Abs. 2 MStV ist:
Tom Groß
c/o BELL BOOK & CANDLE GbR
Müggelseedamm 70
12587 Berlin
Deutschland
Die BELL BOOK & CANDLE GbR ist lediglich Bestandteil der Postanschrift (c/o) und weder Anbieter noch Betreiberin von TourBird.
E-Mail: support [at] tourbird [punkt] de
2. Auf einen Blick
TourBird ist eine Planungs-Plattform für Tour-Crews. Wir verarbeiten personenbezogene Daten ausschließlich, um den Dienst bereitzustellen, den Du aktiv nutzt — Account-Verwaltung, Termin- und Crew-Planung, Kalender-Sync, Push-Benachrichtigungen sowie die freiwillig nutzbare KI-gestützte Tour-Erkennung.
Wir verkaufen keine Daten an Dritte, schalten keine Werbung, betreiben kein Tracking über Dritte und nutzen keine Profiling-Cookies.
3. Account- und Profildaten
Was wir verarbeiten
- E-Mail-Adresse, Benutzername, Passwort (gespeichert ausschließlich als Hash)
- Vor- und Nachname, optional Telefon, Notizen, Rolle/Skill-Profil
- Zugehörigkeit zu Organisationen/Teams, Kontaktliste (Crew)
- Zeitstempel (Account-Erstellung, Login, letztes Update)
Zweck & Rechtsgrundlage
Bereitstellung des Dienstes (Authentifizierung, Profilanzeige, Kontaktverwaltung). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4. Inhalte (Termine, Projekte, Crew)
Wenn Du in TourBird Termine, Projekte (Künstler/Bands), Anfragen oder Bestätigungen anlegst, speichern wir die zugehörigen Inhalte: Datum, Ort, Venue, Notizen, beteiligte Personen, Bestätigungsstatus und Rollen.
Diese Daten sind nur für Dich und die Personen sichtbar, denen Du sie zugänglich machst (z.B. Crew-Mitglieder, denen Du eine Anfrage schickst oder die Du zu einem Projekt einlädst). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
5. Push-Benachrichtigungen (Apple APNs)
Wenn Du der iOS-App in den System-Einstellungen erlaubst, Mitteilungen zu senden, übermittelt iOS uns einen anonymen Push-Token. Diesen speichern wir gemeinsam mit der Information, ob es sich um einen Sandbox- oder Production-Token handelt, sowie dem Zeitpunkt der letzten Aktualisierung.
Sobald für Dich relevante Ereignisse eintreten (z.B. neue Anfrage, Bestätigung), schicken wir eine kurze Nachricht an den Apple Push Notification Service (APNs) der Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA. Apple stellt die Nachricht auf Deinem Gerät zu.
Inhalte der Nachrichten: Titel, Body, Event-/User-IDs. Keine Passwörter, keine sensiblen Daten. Du kannst Push jederzeit in den iOS-Systemeinstellungen widerrufen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über die iOS-Push-Permission).
6. AI Tour-Import (Google Gemini)
TourBird bietet eine optionale Funktion, mit der Du Poster, PDFs, Screenshots, Textauszüge oder URLs in Termine umwandeln lassen kannst. Wenn Du diese Funktion aktiv triggerst, wird der von Dir bereitgestellte Inhalt (Datei, Text oder URL-Inhalt) an die Generative Language API von Google übertragen:
Google Ireland Limited (für EU-Nutzer)
Gordon House, Barrow Street, Dublin 4, Irland
bzw. Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Google verarbeitet den Inhalt zur Termin-Extraktion und liefert eine strukturierte Antwort zurück. Wir speichern dabei keine zusätzlichen Inhalts-Kopien — die hochgeladene Datei wird nach der Analyse verworfen, nur die erkannten Termine landen in Deinem Account.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung — die Funktion wird ausschließlich auf Deine aktive Auslösung hin verwendet). Details zur Datenverarbeitung durch Google: policies.google.com/privacy.
Hinweis: Lade keine Inhalte hoch, die sensible personenbezogene Daten Dritter enthalten, soweit Du dafür keine entsprechende Rechtsgrundlage hast.
7. Kalender-Sync (iCal-Export & externe Kalender)
iCal-Export
Du kannst optional einen iCal-Feed Deiner bestätigten Termine erzeugen. Die Feed-URL enthält ein zufälliges Token, ist aber technisch öffentlich abrufbar. Wer die URL kennt, kann den Feed lesen — gib sie nur an vertraute Kalender-Apps weiter. Du kannst den Feed jederzeit deaktivieren bzw. das Token rotieren.
Externe Kalender abonnieren
Wenn Du eine externe iCal-Feed-URL in TourBird einträgst, ruft unser Server diese URL in regelmäßigen Abständen ab und speichert die enthaltenen Termine (Datum, Ort, Beschreibung) in Deinem Account, damit wir sie in Deinem TourBird-Kalender mit anzeigen können. Der externe Anbieter erfährt dabei die IP-Adresse unseres Servers, nicht Deine.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Du hast den Feed aktiv hinzugefügt).
7a. Zahlungsabwicklung (Stripe)
Für kostenpflichtige Abos nutzen wir den Zahlungsdienstleister Stripe:
Stripe Payments Europe, Ltd.
1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland
ggf. unter Einbindung der Stripe, Inc. (USA)
Wenn Du ein Abo abschließt oder verwaltest, verarbeitet Stripe die dafür erforderlichen Daten: Name, E-Mail-Adresse, Rechnungsadresse, Zahlungsdaten (z. B. Kartendaten — diese werden direkt bei Stripe eingegeben und erreichen unsere Server nie), Umsatzsteuer-Angaben sowie technische Daten (IP-Adresse, Gerätedaten) zur Betrugsprävention. Wir selbst speichern keine Kartendaten, sondern nur eine Kunden- und Abo-Referenz sowie den Plan-Status.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung) sowie Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten). Stripe ist nach dem EU-US Data Privacy Framework zertifiziert. Details: stripe.com/de/privacy.
7b. Karten & Routenberechnung
An einigen Stellen kannst Du Dir Termine auf einer Karte oder Tour-Routen anzeigen lassen. Diese Inhalte werden erst geladen, wenn Du die jeweilige Ansicht aktiv öffnest — beim bloßen Seitenaufruf werden keine Daten an die folgenden Anbieter übertragen:
- Google Maps Einbettung (Termin-Detail im Web): Beim Öffnen der Kartenansicht lädt Dein Browser Kartenmaterial von Google (Google Ireland Ltd. / Google LLC, USA — DPF-zertifiziert). Dabei erhält Google Deine IP-Adresse und den angefragten Ort. Google-Datenschutzerklärung
- OpenStreetMap Nominatim (Geocoding, OpenStreetMap Foundation, UK) und OSRM (Routenberechnung, Project OSRM Demo-Server): Beim Öffnen einer Tour-Route werden die Orts-/Venue-Namen der Tour-Stopps und Deine IP-Adresse zur Auflösung bzw. Routenberechnung übertragen. OSMF-Datenschutz
- Apple Maps / MapKit (iOS-App): Karten- und Routendarstellung erfolgt über Apple-Dienste gemäß der Apple-Datenschutzrichtlinie.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer nützlichen Karten-/Routendarstellung, ausgelöst erst durch Deine aktive Nutzung der jeweiligen Ansicht).
8. Server-Logs
Beim Aufruf der Website und beim Zugriff der iOS-App auf unsere API erhebt unser Hoster automatisiert technische Logs:
- IP-Adresse
- Zeitstempel
- HTTP-Methode, aufgerufene URL, Status-Code
- User-Agent (Browser bzw. App-Version)
Zweck: Stabilität, Fehlersuche, Schutz vor Missbrauch (z.B. Brute-Force-Angriffe). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden, sicheren Dienst). Speicherdauer: max. 30 Tage, danach automatische Löschung bzw. Anonymisierung.
8a. Reichweitenmessung (cookielos, First-Party)
Zur Verbesserung unseres Angebots erfassen wir beim Aufruf unserer Seiten eine anonyme, cookielose Nutzungsstatistik auf unseren eigenen Servern: aufgerufener Seitenpfad, Zeitpunkt, Herkunftsseite (Referrer-Domain), Gerätetyp (Desktop/Mobil/Tablet) und das ungefähre Herkunftsland. Das Herkunftsland wird lokal auf unserem Server aus der IP-Adresse abgeleitet (Datenbank von DB-IP); die IP-Adresse selbst wird dabei nicht gespeichert und nicht an Dritte übermittelt. Zur Unterscheidung von Mehrfachaufrufen wird ein anonymer, täglich wechselnder Kennwert gebildet, der keine Identifizierung und keine tagesübergreifende Wiedererkennung erlaubt. Es werden keine Cookies gesetzt und keine Nutzungsprofile erstellt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der statistischen Auswertung der Reichweite).
9. Cookies & lokale Speicherung
Die Website setzt ausschließlich technisch notwendige Cookies (Session-Cookie für den Login, CSRF-Token). Es findet kein Tracking, keine Werbe-Cookies und kein Cross-Site-Profiling statt. Eine Einwilligung ist daher nicht erforderlich (§ 25 Abs. 2 TTDSG, Art. 6 Abs. 1 lit. b DSGVO).
Empfehlungs-Links: Rufst Du TourBird über einen Empfehlungs-Link auf (z. B.
tourbird.de/?ref=name), speichern wir für 30 Tage ein First-Party-Cookie mit dem Empfehlungs-Kürzel,
damit wir eine spätere Registrierung der Empfehlung zuordnen können. Das Cookie enthält keine personenbezogenen
Daten über Dich, es findet keine Übermittlung an Dritte statt und pro Link wird lediglich ein anonymer
Tages-Klickzähler geführt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Auswertung
unserer Empfehlungs-Partnerschaften).
Die iOS-App speichert ergänzend lokal auf Deinem Gerät: Authentifizierungs-Token (Keychain), zwischengespeicherte Termin-Listen (lokaler App-Speicher), App-Einstellungen. Diese Daten verbleiben auf Deinem Gerät und werden bei Deinstallation der App entfernt.
10. Empfänger & Drittlandübermittlung
Eine Übermittlung Deiner Daten an Dritte erfolgt nur in folgenden Konstellationen:
- Hosting-Provider (Server-Betrieb innerhalb der EU) — Auftragsverarbeitung nach Art. 28 DSGVO.
- Apple Inc. (USA) — ausschließlich für die Zustellung von Push-Benachrichtigungen, sofern Du diese aktiviert hast. Apple ist nach dem EU-US Data Privacy Framework zertifiziert.
- Google LLC / Google Ireland Limited — nur, wenn Du die AI-Tour-Import-Funktion aktiv nutzt oder eine eingebettete Google-Karte öffnest (siehe 6 und 7b). Google ist nach dem EU-US Data Privacy Framework zertifiziert.
- Stripe Payments Europe, Ltd. (Irland, ggf. Stripe Inc., USA — DPF-zertifiziert) — nur bei Abschluss und Verwaltung kostenpflichtiger Abos (siehe 7a).
- OpenStreetMap Foundation (UK) / Project OSRM — nur beim aktiven Öffnen einer Tour-Routenansicht (siehe 7b).
- DB-IP — kein Datenempfänger: die Geo-Datenbank zur Länder-Statistik liegt lokal auf unserem Server, es werden keine Daten an DB-IP übertragen.
- Andere Crew-Mitglieder & Projekt-Mitarbeitende, denen Du selbst Zugriff gegeben hast (Anfrage, Crew-Hinzufügen, Projekt-Mitarbeit).
Für die Drittlandübermittlungen in die USA stützen wir uns auf das EU-US Data Privacy Framework und – ergänzend – auf Standardvertragsklauseln gem. Art. 46 DSGVO.
11. Speicherdauer
- Account- und Inhaltsdaten: solange Dein Account besteht. Bei Löschung des Accounts werden die Daten innerhalb von 30 Tagen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Push-Token: bis zur Deaktivierung von Push bzw. Deinstallation der App; ungültige Token werden automatisch gelöscht.
- Server-Logs: max. 30 Tage.
- Hochgeladene KI-Inputs (Poster, PDFs): werden direkt nach der Analyse verworfen und nicht persistiert.
12. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft über die von uns verarbeiteten personenbezogenen Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Deiner Daten (Art. 17 DSGVO) — am einfachsten durch Account-Löschung in der App bzw. per E-Mail-Anfrage
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf berechtigtes Interesse gestützt sind (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Außerdem hast Du das Recht, Dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist u.a. die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Friedrichstr. 219, 10969 Berlin (datenschutz-berlin.de).
Zur Wahrnehmung Deiner Rechte genügt eine formlose Nachricht an die unter Punkt 1 genannte Kontaktadresse.
13. Änderungen dieser Erklärung
Wir passen diese Erklärung gelegentlich an, wenn sich die Funktionen der App oder die rechtlichen Rahmenbedingungen ändern. Das jeweils aktuelle Datum findest Du oben unter „Stand". Wesentliche Änderungen kündigen wir vor Inkrafttreten in der App bzw. per E-Mail an.