Datenschutzerklärung

Stand: 10. Oktober 2026 · Fassung 1.8

1. Wer für deine Daten verantwortlich ist

Lukas Fischer und Tim Beisheim
Droste-Hülshoff-Straße 7, 50858 Köln

E-Mail: kontakt@local-club.de

Diese Erklärung gilt für die Website www.local-club.de und für die App app.local-club.de. Einen Datenschutzbeauftragten müssen wir nach § 38 BDSG nicht benennen. Für alle Fragen erreichst du uns unter der Adresse oben.

2. Wenn du die Website besuchst

Beim Aufruf einer Seite verarbeitet unser Hosting-Dienstleister Vercel technische Daten, die jeder Browser mitschickt: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser und Betriebssystem. Das ist nötig, um die Seite auszuliefern und vor Missbrauch zu schützen (Art. 6 Abs. 1 lit. f DSGVO). Die Protokolle werden nur kurzzeitig gespeichert und nicht mit anderen Daten zusammengeführt.

Die Website setzt keine Cookies. Schriften liefern wir selbst aus. Beim Besuch geht keine Anfrage an Google oder andere Dritte.

Reichweitenmessung, nur mit deiner Einwilligung. Beim ersten Besuch fragen wir dich im Banner „Datenschutz-Einstellungen“. Nur wenn du „Alle erlauben“ wählst, zählen wir mit Vercel Web Analytics, welche Seiten besucht werden. Dabei entstehen keine Cookies. Vercel bildet aus deiner Anfrage einen Fingerabdruck, der nach 24 Stunden verworfen wird, und speichert je Seitenaufruf: Zeitpunkt, aufgerufene Seite, die Seite, von der du kamst, ungefähre Region, Browser, Betriebssystem und Gerätetyp. Wir sehen nur zusammengefasste Zahlen, nie einzelne Besucher. Vercel stellt sie uns für den Auswertungszeitraum unseres Tarifs bereit (zwischen einem und 24 Monaten) und kann sie darüber hinaus speichern. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Vercel kann die Daten auch in den USA verarbeiten (siehe Abschnitt 10). Du kannst die Einwilligung jederzeit über „Cookie-Einstellungen“ im Fuß jeder Seite widerrufen. Ab dann messen wir nicht mehr.

Deine Wahl im Banner speichern wir in deinem Browser (Local Storage), damit wir dich nicht bei jedem Besuch neu fragen. Das ist dafür unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und wird nicht an uns übertragen.

3. Wenn du uns schreibst

Schreibst du uns eine E-Mail, verarbeiten wir deine Adresse und deine Nachricht, um zu antworten (Art. 6 Abs. 1 lit. b DSGVO, wenn es um eine Mitgliedschaft oder Partnerschaft geht, sonst lit. f). Wir löschen die Unterhaltung, wenn sie erledigt ist, außer eine gesetzliche Aufbewahrungspflicht verlangt etwas anderes.

4. Interesse anmelden

Auf der Website kannst du dein Interesse anmelden, als künftiges Mitglied oder als Partner. Dann schicken wir dir per E-Mail Neuigkeiten zum Start von local club. Dafür speichern wir deine E-Mail-Adresse, ob du dich als Mitglied oder Partner eingetragen hast, als Partner den Namen deines Veranstaltungsortes, die Stadt der Seite, die Fassung des Einwilligungstextes und die Zeitpunkte von Eintrag, Bestätigung und Abmeldung. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Als Partner musst du den Namen deines Veranstaltungsortes angeben, damit wir wissen, bei welchem Ort wir uns melden. Ohne ihn können wir deine Anmeldung nicht annehmen. Deine E-Mail-Adresse brauchen wir in jedem Fall, sonst können wir dir nicht schreiben.

Nach dem Eintragen bekommst du eine E-Mail mit einem Link. Erst wenn du darin deine E-Mail-Adresse bestätigst, ist dein Interesse angemeldet (Double-Opt-In). Bestätigst du nicht, löschen wir den Eintrag, sobald der Link abläuft, nach sieben Tagen. Die Mails verschicken wir über Resend. Nach der Bestätigung liegt deine Adresse dort auch in der Empfängerliste für die Neuigkeiten.

Abmelden kannst du dich jederzeit mit dem Link in jeder dieser E-Mails. Danach schreiben wir dir nichts mehr und löschen deine Adresse. Um nachweisen zu können, dass du eingewilligt hattest (Art. 7 Abs. 1 DSGVO), bewahren wir drei Jahre lang nur noch eine unumkehrbar verschlüsselte Fassung der Adresse mit den Zeitpunkten auf und löschen auch sie dann.

Gegen massenhafte Einträge prüft das Formular mit Cloudflare Turnstile, ob ein Mensch es abschickt. Diese Prüfung lädt erst, wenn du das Formular benutzt. Wer die Seite nur liest, hat keinen Kontakt zu Cloudflare. Außerdem speichern wir deine IP-Adresse unumkehrbar verschlüsselt für 30 Tage, um zu viele Einträge in kurzer Zeit zu bremsen (Art. 6 Abs. 1 lit. f DSGVO).

5. Dein Konto in der App

Für ein Konto speichern wir:

  • Vor- und Nachname, E-Mail-Adresse und dein Passwort (nur als unumkehrbarer Hash),
  • deine Stadt und freiwillig dein Viertel, damit wir dir Termine in deiner Nähe zeigen können,
  • die Fassung der AGB und dieser Erklärung, der du zugestimmt hast.

Rechtsgrundlage ist der Vertrag über deine Mitgliedschaft (Art. 6 Abs. 1 lit. b DSGVO). Wir speichern die Daten, bis du dein Konto löschst. Bestätigst du deine E-Mail-Adresse nicht, löschen wir das Konto nach 7 Tagen.

An der Kasse eines Partners erscheint nur dein Vorname mit dem ersten Buchstaben deines Nachnamens. Partner erhalten weder deine E-Mail-Adresse noch andere Angaben über dich.

Partner sehen monatlich zusammengefasste Zahlen über ihre Gäste, etwa wie viele Mitglieder kamen, wie früh sie reserviert haben, aus welchem Stadtteil sie kommen (falls du einen angegeben hast) und welche anderen Kategorien sie besuchen. Jede dieser Zahlen erscheint erst, wenn mindestens 5 verschiedene Mitglieder dahinterstehen. Einzelne Personen sieht ein Partner nie. Rechtsgrundlage ist unser berechtigtes Interesse, Partnern zu zeigen, was ihnen local club bringt (Art. 6 Abs. 1 lit. f DSGVO).

Damit der Einlass auch ohne Netz klappt, bekommt die Kasse eines Partners eine Liste der offenen Reservierungen des Tages: nur verschlüsselte Einlass-Codes mit Vorteil und Uhrzeit, ohne Namen. Scannt die Kasse deinen Code ohne Netz, merkt sie sich ihn, bis sie wieder Netz hat, höchstens 72 Stunden.

6. Schutz deines Kontos

  • Anmeldeschutz: Nach mehreren falschen Passwörtern oder Codes wartet dein Konto kurz. Dafür speichern wir einen nicht umkehrbaren Prüfwert deiner Adresse, der 24 Stunden nach dem letzten Fehlversuch gelöscht wird.
  • Schutz beim Einlösen: Gibst du am Tresen mehrmals einen falschen Code ein, zählen wir das für dein Konto und sperren das Einlösen kurz. Der Zähler wird nach 24 Stunden gelöscht (Art. 6 Abs. 1 lit. f DSGVO).
  • Anmeldeprotokoll: Anmeldungen, Abmeldungen und Änderungen an Passwort oder Adresse protokollieren wir mit IP-Adresse und Browser 90 Tage lang, um Missbrauch zu erkennen (Art. 6 Abs. 1 lit. f DSGVO).
  • Schutz vor automatisierten Anfragen: Bei Registrierung, Anmeldung und „Passwort vergessen“ prüft Cloudflare Turnstile, ob ein Mensch das Formular ausfüllt. Dabei werden technische Browser-Merkmale und die IP-Adresse verarbeitet. Cookies zu Werbezwecken setzt Turnstile nicht (Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 Nr. 2 TDDDG).
  • Sitzung: Damit du angemeldet bleibst, speichert die App ein Anmelde-Cookie. Es ist technisch notwendig (§ 25 Abs. 2 Nr. 2 TDDDG) und endet spätestens nach 30 Tagen, bei 14 Tagen ohne Nutzung früher.
  • Einlass ohne Netz: Damit dein Einlass-Code auch im Funkloch erscheint, legt die App die Check-in-Seiten deiner Reservierungen im Speicher deines Browsers ab. Sie bleiben auf deinem Gerät und werden gelöscht, sobald du dich abmeldest, spätestens nach sieben Tagen. Das ist dafür unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
  • Karte: Die Karten der App kommen aus unserem eigenen Speicher (Supabase, Frankfurt), nicht von einem Kartendienst wie Google Maps. Die Kartendaten stammen von OpenStreetMap. Erst wenn du „In Karten öffnen“ oder die kleine Karte auf einer Event-Seite antippst, öffnet dein Gerät seinen eigenen Kartendienst.
  • Standort: Öffnest du die Karte zum ersten Mal, fragt dein Gerät, ob die App deinen Standort sehen darf. Erlaubst du es, zeigt die Karte ihn als Punkt. Er bleibt auf deinem Gerät: Wir speichern ihn nicht und schicken ihn nicht an unsere Server. Dass die Frage schon gestellt wurde, merkt sich dein Browser (Local Storage). Das ist dafür unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Deine Erlaubnis nimmst du in den Einstellungen deines Browsers oder Geräts jederzeit zurück.

7. Mitgliedschaft, Zahlung und Mitgliedsvorteil

Die Zahlung deiner Mitgliedschaft wickelt Stripe ab. Deine Zahlungsdaten gibst du direkt bei Stripe ein. Wir erhalten nur eine Kundennummer, den Tarif und den Status der Zahlungen. Deinen Mitgliedsvorteil je Abo-Periode und deine Reservierungen speichern wir, bis du dein Konto löschst (Art. 6 Abs. 1 lit. b DSGVO).

Merkst du dir einen Termin mit dem Herz, speichern wir, welchen Termin du gemerkt hast, damit du ihn später wiederfindest (Art. 6 Abs. 1 lit. b DSGVO). Wir löschen den Eintrag, wenn du ihn entfernst, dein Konto löschst oder spätestens 30 Tage nach dem Termin.

Genauso kannst du dir ein Jederzeit-Angebot merken, also ein Angebot ohne feste Uhrzeit, bei dem du dir einen Tag aussuchst. Dann speichern wir, welches Angebot du gemerkt hast (Art. 6 Abs. 1 lit. b DSGVO). Wir löschen den Eintrag, wenn du ihn entfernst, dein Konto löschst oder sobald der Partner das Angebot beendet hat und kein Tag mehr ansteht.

Belege über Zahlungen bewahren wir 10 Jahre auf, weil das Steuer- und Handelsrecht es verlangt (§ 147 AO, § 257 HGB, Art. 6 Abs. 1 lit. c DSGVO). Nach einer Kontolöschung stehen sie ohne Bezug zu deinem Namen.

8. E-Mails, die wir dir schicken

Für die Bestätigung deiner Adresse, das Zurücksetzen des Passworts, Hinweise zu deinem Konto und zu deinen Reservierungen verschicken wir E-Mails über den Dienst Resend (Art. 6 Abs. 1 lit. b DSGVO). Werbung schicken wir nur, wenn du ausdrücklich zugestimmt hast. Sagt ein Partner ein Event ab, für das du reserviert hast, informieren wir dich per E-Mail. Das gehört zu deiner Reservierung.

Damit wir sehen, ob eine E-Mail angekommen ist, führen wir ein Versandprotokoll: welche Art von E-Mail, wann, ob sie zugestellt oder abgewiesen wurde, die Domain deiner Adresse und die Adresse selbst nur als unumkehrbar verschlüsselter Wert. Den Zustellstand meldet uns Resend. Rechtsgrundlage ist unser berechtigtes Interesse an einem verlässlichen Versand (Art. 6 Abs. 1 lit. f DSGVO). Wir löschen die Einträge nach 90 Tagen. Du kannst widersprechen. Dann verbinden wir die Einträge nicht mehr mit deinem Konto.

9. Fehlerprotokolle

Tritt in der App ein Fehler auf, erfassen wir ihn mit Sentry auf Servern in der EU. Namen, E-Mail-Adressen und ähnliche Angaben filtern wir vor dem Versand heraus (Art. 6 Abs. 1 lit. f DSGVO). Die Protokolle werden nach höchstens 90 Tagen gelöscht.

10. Unsere Dienstleister

Wir setzen folgende Dienstleister ein, die Daten in unserem Auftrag verarbeiten (Art. 28 DSGVO):

  • Supabase (Datenbank und Anmeldung, Rechenzentrum Frankfurt),
  • Vercel (Hosting von Website und App, mit deiner Einwilligung die Reichweitenmessung der Website),
  • Stripe (Zahlungsabwicklung),
  • Resend (Versand von E-Mails, für die Neuigkeiten zum Start auch die Empfängerliste),
  • Sentry (Fehlerprotokolle, Region EU),
  • Cloudflare (Turnstile, Schutz vor automatisierten Anfragen bei der Anmeldung in der App und beim Anmelden deines Interesses).

Einige dieser Unternehmen haben ihren Sitz in den USA. Eine Übermittlung dorthin erfolgt auf Grundlage des EU-US Data Privacy Framework oder der Standardvertragsklauseln der EU-Kommission (Art. 45, Art. 46 DSGVO).

11. Deine Rechte

Du hast das Recht auf

  • Auskunft über deine Daten (Art. 15 DSGVO),
  • Berichtigung (Art. 16) und Löschung (Art. 17),
  • Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20),
  • Widerspruch gegen Verarbeitungen auf Grundlage unseres berechtigten Interesses (Art. 21 DSGVO),
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Schreib uns dafür an die Adresse oben. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Land, in dem du wohnst.

Wir treffen keine Entscheidungen über dich, die ausschließlich automatisiert erfolgen (Art. 22 DSGVO).

12. Änderungen

Wenn sich unser Angebot ändert, passen wir diese Erklärung an. Die jeweils gültige Fassung steht hier. Bei wesentlichen Änderungen informieren wir Mitglieder vorher.