Datenschutzerklärung
Stand: Juli 2026 · Gemäß Art. 13, 14 DSGVO und weltweitem Datenschutzrecht
Datenschutzerklärung
Oxira GmbH & Oxira LLC — oxira.one | EventBeat
Stand: Juli 2026 · Gemäß Art. 13, 14 DSGVO und weltweitem Datenschutzrecht
1. Verantwortlicher
Je nach Ihrem Unternehmenssitz ist einer der folgenden Verantwortlichen für die Verarbeitung Ihrer personenbezogenen Daten zuständig:
EU- und UK-Kunden
Oxira GmbH · August-Borsig-Ring 30A, 15566 Schöneiche bei Berlin, Deutschland · mail@oxira.one · +49 30 70016382
Zuständige Aufsichtsbehörde: Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI), Friedrichstraße 219, 10969 Berlin, mailbox@datenschutz-berlin.de
Kunden außerhalb EU/UK (USA, Asien, Latam, weltweit)
Oxira LLC · Florida, USA · mail@oxira.one · +49 30 70016382
Beide Gesellschaften werden operativ durch dieselbe Geschäftsführung (Dino Bongartz) betrieben und nutzen dieselbe technische Infrastruktur und dieselben Datenschutzstandards. Für alle datenschutzbezogenen Anfragen — unabhängig von der zuständigen Gesellschaft — gilt: mail@oxira.one.
2. Überblick und Grundsätze
Oxira verarbeitet personenbezogene Daten nach den Grundsätzen der Datenschutz-Grundverordnung (DSGVO) sowie den jeweils anwendbaren nationalen und internationalen Datenschutzgesetzen. Diese Datenschutzerklärung gilt für:
- die Websites oxira.one und alle Subdomains (z. B. eventbeat.app)
- die SaaS-Plattform EventBeat und alle dazugehörigen Dienste
- das Gründer-Bewerbungsformular unter oxira.one/apply
- alle sonstigen Kontaktkanäle (E-Mail, Telefon, Formulare)
Oxira ist ausschließlich im B2B-Bereich tätig. Wir verarbeiten keine Daten von Minderjährigen. Die Nutzung unserer Dienste setzt Volljährigkeit und rechtliche Handlungsfähigkeit voraus. Wir schalten keine Werbung, betreiben kein Tracking und verkaufen keine personenbezogenen Daten.
3. Datenerhebung auf unserer Website
3.1 Server-Logfiles und technischer Betrieb
Beim Besuch unserer Website werden automatisch folgende Daten in Server-Logfiles erhoben und für 30 Tage gespeichert: anonymisierte IP-Adresse, Browsertyp und -version, Betriebssystem, Referrer-URL, Datum und Uhrzeit des Zugriffs, aufgerufene Seiten und Dateien, übertragene Datenmenge, HTTP-Statuscode. Diese Daten werden ausschließlich zur Sicherstellung des technischen Betriebs, zur Fehleranalyse und zur Abwehr von Angriffen verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Löschung: automatisch nach 30 Tagen.
3.2 Cookies und lokale Speicherung
Unsere Website verwendet ausschließlich technisch notwendige Cookies und lokale Speichertechnologien (Session Storage, LocalStorage), die für die Funktionsfähigkeit der Website und die Nutzerauthentifizierung unbedingt erforderlich sind. Es werden keine Tracking-, Analytics-, Werbe-Cookies oder Social-Media-Plugins eingesetzt.
- Session-Cookies: Sitzungsverwaltung und Authentifizierung. Werden beim Schließen des Browsers gelöscht.
- Authentifizierungs-Token (JWT): Verschlüsselte Zugangstoken für angemeldete Nutzer. Gültigkeit: je nach Konfiguration 1–24 Stunden.
- CSRF-Token: Schutz vor Cross-Site-Request-Forgery-Angriffen. Sicherheitskritisch.
Da keine Tracking- oder Analyse-Cookies verwendet werden, ist ein Cookie-Einwilligungsbanner für diese Website nicht erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
3.3 Kein Tracking, kein Analytics, keine Werbung
Oxira setzt auf dieser Website und in der Plattform EventBeat keinerlei externe Tracking- oder Analytics-Dienste ein (insbesondere nicht Google Analytics, Google Ads, Meta Pixel, LinkedIn Insight Tag, HubSpot, Hotjar, Mixpanel oder vergleichbare Dienste). Es findet keine Profilerstellung, kein Behavioural Targeting und keine Weitergabe von Nutzerdaten an Werbenetze statt. Oxira verdient ausschließlich durch die Bereitstellung seiner Software-Dienste.
3.4 Kontaktformular und E-Mail-Kontakt
Wenn Sie uns über das Kontaktformular oder per E-Mail kontaktieren, verarbeiten wir: Name, E-Mail-Adresse, Nachrichteninhalt, Zeitpunkt der Anfrage sowie freiwillig angegebene weitere Angaben. Die Daten werden ausschließlich zur Bearbeitung Ihrer Anfrage genutzt und nicht an Dritte weitergegeben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Speicherdauer: 24 Monate nach letztem Kontakt, sofern kein Vertragsverhältnis entsteht; bei Vertragsschluss für die Dauer des Vertragsverhältnisses zzgl. gesetzlicher Aufbewahrungsfristen.
3.5 Gründer-Bewerbungsformular (oxira.one/apply)
Über das Bewerbungsformular verarbeiten wir zur Prüfung einer möglichen Zusammenarbeit: Name, E-Mail-Adresse, Herkunftsregion (für NDA-Auswahl), Beschreibung der Geschäftsidee, Unternehmensname (optional) sowie technische Metadaten der Einreichung. Diese Daten werden vertraulich behandelt und ausschließlich zur Bewertung einer potenziellen Partnerschaft verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: 12 Monate nach Ablehnung; bei positiver Entscheidung für die Dauer der Partnerschaft.
4. Verarbeitung im Rahmen der Plattform EventBeat
4.1 Oxira als Auftragsverarbeiter vs. Verantwortlicher
In Bezug auf die Plattform EventBeat handelt Oxira in zwei verschiedenen Rollen:
- Als Verantwortlicher: Oxira verarbeitet Kontodaten seiner Kunden für Kontoführung, Abrechnung und Kundensupport.
- Als Auftragsverarbeiter (Art. 28 DSGVO): Oxira verarbeitet personenbezogene Daten der Endnutzer und Veranstaltungsteilnehmer seiner Kunden ausschließlich im Auftrag und nach Weisung des jeweiligen Kunden. Die Rechtsgrundlage bestimmt ausschließlich der Kunde.
Für die Verarbeitung von Endnutzerdaten gelten die zwischen Oxira und dem jeweiligen Kunden geschlossenen Datenverarbeitungsverträge (AVV nach Art. 28 DSGVO für EU/UK-Kunden; DPA nach US-Recht für sonstige Kunden).
4.2 Kundenkontodaten (Oxira als Verantwortlicher)
- Name und Vorname des Account-Inhabers
- E-Mail-Adresse und Passwort (ausschließlich gehasht nach bcrypt/Argon2id, nie im Klartext)
- Unternehmensname und Rechnungsadresse
- Zahlungsdaten (tokenisiert, verarbeitet durch PCI-DSS-zertifizierten Zahlungsdienstleister)
- IP-Adresse und Nutzungs-/Zugangsprotokolle (30 Tage)
- Support- und Kommunikationshistorie
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, insb. § 147 AO für Rechnungsdaten 10 Jahre, § 257 HGB für Handelsbriefe 6 Jahre).
4.3 KI-Funktionen — Absolutes Trainingsverbot
EventBeat integriert optionale KI-gestützte Assistenzfunktionen (Textgenerierung, Zusammenfassung, E-Mail-Entwurf) sowie optionale Sprachverarbeitung (STT/TTS).
Absolutes Trainingsverbot: Oxira und alle eingesetzten KI-Dienstleister sind vertraglich verpflichtet, personenbezogene Daten zu keinem Zeitpunkt zum Training, Fine-Tuning, zur Kalibrierung oder zur Verbesserung von KI-Modellen zu verwenden. Dies gilt unabhängig vom Datenformat und für alle Unterauftragsverarbeiter ohne Ausnahme.
- Prompts und Kontextdaten: Nach unmittelbarer Verarbeitung serverseitig gelöscht (Zero Data Retention). Kein Logging beim KI-Dienstleister, kein menschliches Review.
- Audiodaten (STT): Nach Abschluss der Transkription sofort gelöscht.
- Sprachausgabe-Texte (TTS): Nach Abschluss der Synthese nicht dauerhaft gespeichert.
- Mandantenisolierung: Eingaben verschiedener Kunden werden isoliert verarbeitet. Keine mandantenübergreifende Verarbeitung.
4.4 Sicherheitsmaßnahmen der Plattform
- Verschlüsselung: TLS 1.3 für alle Übertragungen; AES-256 für ruhende Daten; separate Schlüsselverwaltung (KMS).
- Authentifizierung: Verpflichtende MFA mit TOTP und FIDO2/WebAuthn; SSO über SAML 2.0 / OIDC verfügbar.
- Zugriffskontrolle: RBAC; Row Level Security (RLS); Least-Privilege-Prinzip.
- Datenisolierung: Vollständige Mandantentrennung; dedizierte Instanzen für Enterprise.
- Zertifizierung: SOC-2-Type-II-zertifiziert (jährliche externe Prüfung).
- Netzwerk: WAF, DDoS-Schutz, IP-Allowlists, VPC-Segmentierung, PrivateLink für Enterprise.
- Penetrationstests: Jährlich durch externe Sicherheitsspezialisten.
5. Unterauftragsverarbeiter und Drittlandtransfers
Oxira setzt zur Bereitstellung der Plattform folgende Unterauftragsverarbeiter ein. Mit jedem Dienstleister besteht ein Datenverarbeitungsvertrag. Für Transfers in Drittländer außerhalb des EWR werden geeignete Garantien gemäß Art. 46 DSGVO sichergestellt:
| Dienstleister | Anschrift / Rechtliche Einheit | Zweck / Transfergrundlage |
|---|---|---|
| Supabase | Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513 | Datenbankhosting, Authentifizierung, Storage, Realtime. Datenhaltung: AWS eu-central-1 (Frankfurt). Transfergrundlage: SCC (EU 2021/914). |
| Amazon Web Services | AWS EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg (EU) | Cloud-Infrastruktur. EU-Entität, kein Drittlandtransfer. |
| Stripe (Zahlung) | Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin D02 H210, Irland (EU) | Zahlungsabwicklung, PCI-DSS Level 1. EU-Entität, kein Drittlandtransfer. |
| Resend (E-Mail) | Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA | Transaktionale E-Mails. Transfer: EU-U.S. DPF + SCC (EU 2021/914). |
| Anthropic (KI) | Anthropic, PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA | KI-Sprachmodelle. Transfer: SCC. Alternativ: AWS Bedrock eu-central-1 (Frankfurt, kein Transfer). |
| ElevenLabs (Sprache) | Eleven Labs Inc., 169 Madison Ave #2484, New York, NY 10016, USA | STT/TTS — nur bei Aktivierung. Transfer: EU-U.S. DPF + SCC. Zero Retention. |
Eine vollständige, stets aktuelle Liste aller Unterauftragsverarbeiter einschließlich Transfermechanismen ist im Auftragsverarbeitungsvertrag (AVV, Anlage C) enthalten und auf Anfrage verfügbar.
6. Ihre Rechte — EU und EWR (DSGVO, Art. 15–22)
Als in der EU oder im EWR ansässige Person haben Sie folgende Rechte gegenüber der Oxira GmbH als Verantwortlichem:
- Auskunftsrecht (Art. 15): Auskunft über alle zu Ihrer Person gespeicherten Daten, Zwecke, Kategorien, Empfänger, Speicherdauer, Herkunft und automatisierte Entscheidungsfindung.
- Berichtigung (Art. 16): Unverzügliche Berichtigung unrichtiger oder unvollständiger Daten.
- Löschung (Art. 17 — „Recht auf Vergessenwerden“): Löschung Ihrer Daten, sofern keine rechtliche Verpflichtung entgegensteht.
- Einschränkung (Art. 18): Einschränkung der Verarbeitung unter bestimmten Voraussetzungen.
- Datenübertragbarkeit (Art. 20): Erhalt Ihrer Daten in strukturiertem, gängigem, maschinenlesbarem Format.
- Widerspruch (Art. 21): Widerspruch gegen Verarbeitung auf Basis berechtigten Interesses.
- Widerruf (Art. 7 Abs. 3): Widerruf einer Einwilligung mit Wirkung für die Zukunft.
- Beschwerde (Art. 77): Beschwerde bei der zuständigen Aufsichtsbehörde. Zuständig für Oxira GmbH: BlnBDI, Friedrichstraße 219, 10969 Berlin, Tel. +49 30 13889-0, mailbox@datenschutz-berlin.de.
7. Ihre Rechte — Vereinigtes Königreich (UK GDPR)
Für Personen mit Wohnsitz im Vereinigten Königreich gelten die Datenschutzrechte des UK GDPR (Data Protection Act 2018). Diese entsprechen inhaltlich den EU-DSGVO-Rechten aus Abschnitt 6 mit folgenden Besonderheiten:
- Zuständige Aufsichtsbehörde: Information Commissioner's Office (ICO), Wycliffe House, Water Lane, Wilmslow, Cheshire SK9 5AF, UK. Tel. +44 303 123 1113, www.ico.org.uk
- Drittlandtransfers aus dem UK: UK Addendum zu den EU Standard Contractual Clauses (ICO-Vorgaben).
- Geltendmachung Ihrer Rechte: mail@oxira.one
8. Ihre Rechte — Schweiz (revDSG)
Für Personen mit Wohnsitz in der Schweiz gilt das revidierte Bundesgesetz über den Datenschutz (revDSG, in Kraft seit September 2023), weitgehend DSGVO-kompatibel. Ihre Rechte (Auskunft, Berichtigung, Löschung, Datenherausgabe, Widerspruch) können Sie gegenüber der Oxira GmbH geltend machen. Zuständig: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern, www.edoeb.admin.ch
9. Ihre Rechte — USA
9.1 Allgemeines
In den USA gibt es kein einheitliches Bundesdatenschutzgesetz. Da Oxira ausschließlich im B2B-Bereich tätig ist, gelten die meisten US-Verbraucherschutzgesetze nicht direkt. Die folgenden Ausführungen betreffen Daten von in den USA ansässigen Personen, die im Rahmen von EventBeat verarbeitet werden könnten.
9.2 Kalifornien — CCPA / CPRA
Oxira LLC agiert als „Service Provider“ im Sinne des CCPA. Es gilt:
- Kein Verkauf personenbezogener Daten („No Sale of Personal Information“).
- Kein Sharing zu Zwecken des Cross-Context Behavioral Advertising.
- Verarbeitung ausschließlich für den „Business Purpose“.
- Rechte auf Auskunft, Löschung, Berichtigung, Opt-Out und Nichtdiskriminierung.
CCPA/CPRA-Anfragen: mail@oxira.one. Antwortfrist: 45 Tage (einmalig um 45 Tage verlängerbar).
9.3 Texas — TDPSA (seit Juli 2024)
Oxira LLC agiert als „Processor“. Rechte: Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Opt-Out von Targeted Advertising, Profiling und Verkauf. Anfragen: mail@oxira.one. Antwortfrist: 45 Tage.
9.4 Weitere US-Bundesstaaten
- Virginia (VCDPA, seit Jan. 2023)
- Colorado (CPA, seit Juli 2023)
- Connecticut (CTDPA, seit Juli 2023)
- Montana (MCDPA, seit Okt. 2024)
- Oregon (OCPA, seit Juli 2024)
- Delaware (DPDPA, seit Jan. 2025)
In allen Fällen agiert Oxira LLC als „Processor“. Anfragen: an den verantwortlichen Kunden oder mail@oxira.one.
10. Ihre Rechte — Kanada
- PIPEDA (federal): Auskunft, Berichtigung, Einwilligungsprinzip, Rechenschaftspflicht.
- Quebec — Loi 25 (seit Sept. 2023): Erweiterte Rechte inkl. Löschung und Datenübertragbarkeit.
- Alberta / British Columbia: PIPA Alberta / PIPA BC mit ähnlichen Grundsätzen.
Anfragen: mail@oxira.one. Antwortfrist gemäß PIPEDA: 30 Tage.
11. Ihre Rechte — Brasilien (LGPD)
Für Personen mit Wohnsitz in Brasilien gilt die Lei Geral de Proteção de Dados (LGPD, seit 2020). Oxira agiert als „Operador“ (Auftragsverarbeiter). Rechte: Bestätigung der Verarbeitung, Auskunft, Berichtigung, Anonymisierung/Blockierung/Löschung, Datenübertragbarkeit, Auskunft über Weitergaben, Widerspruch und Widerruf der Einwilligung. Anfragen: mail@oxira.one. Behörde: ANPD.
12. Ihre Rechte — Australien
Für Personen mit Wohnsitz in Australien gilt der Privacy Act 1988 (Cth) mit den Australian Privacy Principles (APP). Rechte: Auskunft (APP 12), Berichtigung (APP 13), Beschwerde beim OAIC (www.oaic.gov.au). Oxira LLC agiert als „Organisation“. Anfragen: mail@oxira.one. Data Breaches werden gemäß Notifiable Data Breaches Scheme gemeldet.
13. Ihre Rechte — Japan (APPI)
Für Personen mit Wohnsitz in Japan gilt das Act on the Protection of Personal Information (APPI, Revision 2022). Rechte: Auskunft über Verwendungszweck und gespeicherte Daten, Berichtigung/Ergänzung/Löschung sowie Untersagung der Nutzung bei APPI-Verstoß. Anfragen: mail@oxira.one.
14. Ihre Rechte — Südkorea (PIPA)
Für Personen mit Wohnsitz in Südkorea gilt der Personal Information Protection Act (PIPA, Revision 2023). Südkorea verfügt seit 2021 über einen EU-Angemessenheitsbeschluss. Rechte: Auskunft, Berichtigung, Löschung, Verarbeitungsstopp. Behörde: PIPC (www.pipc.go.kr). Anfragen: mail@oxira.one.
15. Ihre Rechte — Singapur (PDPA)
Für Personen mit Wohnsitz in Singapur gilt der Personal Data Protection Act (PDPA 2012, Revision 2021). Oxira agiert als „Data Intermediary“. Rechte: Access, Correction, Withdrawal of Consent. Supabase Pte. Ltd. ist in Singapur ansässig, verarbeitet Daten jedoch ausschließlich auf EU-Servern (AWS Frankfurt/Irland). Anfragen: mail@oxira.one. Behörde: PDPC (www.pdpc.gov.sg).
16. Ihre Rechte — Indien (DPDP Act)
Für Personen mit Wohnsitz in Indien gilt der Digital Personal Data Protection Act (DPDP Act 2023). Oxira agiert als „Data Processor“. Rechte: Auskunft, Berichtigung, Löschung, Beschwerde beim Grievance Officer und bei der Data Protection Board of India. Die Durchführungsregelungen befinden sich noch in Entwicklung (Stand Juli 2026). Anfragen: mail@oxira.one.
17. Sanktionierte Länder und Gebiete
Oxira stellt seine Dienste nicht in Ländern oder Gebieten zur Verfügung, gegen die umfassende internationale Sanktionen bestehen. Dazu zählen zum aktuellen Zeitpunkt (Juli 2026) insbesondere: Syrien, Nordkorea (DVRK), Iran, Kuba sowie die Regionen Krim, Donezk und Luhansk. Dort werden keine personenbezogenen Daten verarbeitet und keine Vertragsabschlüsse vorgenommen.
18. Speicherdauer und Löschkonzept
- CRM-, Event- und Teilnehmerdaten: Auf Weisung des Verantwortlichen; spätestens 30 Tage nach Vertragsende.
- KI-Prompts und Transkripte: Sofort nach Verarbeitung (Zero Retention).
- Protokoll- und Logdaten: 30 Tage automatisch.
- Backups: 30 Tage rollierend.
- Rechnungsdaten: 10 Jahre (§ 147 AO, gesetzliche Pflicht).
- Handelsbriefe und Verträge: 6 Jahre (§ 257 HGB, gesetzliche Pflicht).
Nach Vertragsende stehen Ihnen Ihre Daten für 30 Tage zum Export bereit (Export-Window). Danach erfolgt die endgültige Löschung. Oxira übermittelt eine schriftliche Löschbestätigung innerhalb von 5 Werktagen. Das vollständige Löschkonzept ist als separates Dokument („EventBeat Löschkonzept“) verfügbar.
19. Automatisierte Entscheidungsfindung und Profiling
Oxira trifft gegenüber Websitebesuchern oder Plattformnutzern keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO und betreibt kein Profiling mit rechtlicher oder ähnlich bedeutender Auswirkung. Die KI-Funktionen in EventBeat sind ausschließlich Assistenzfunktionen; Entscheidungen verbleiben stets beim menschlichen Nutzer.
20. Datensicherheit
Oxira setzt umfassende technische und organisatorische Maßnahmen (TOM) ein. Alle Übertragungen sind mit TLS 1.3 verschlüsselt, ruhende Daten mit AES-256. Zugang zu Produktionssystemen erfordert MFA. Die Plattforminfrastruktur ist SOC-2-Type-II- zertifiziert; jährliche externe Penetrationstests werden durchgeführt. Das vollständige TOM-Dokument ist Bestandteil des AVV (Anlage B). Bei Datenschutzverletzungen benachrichtigt Oxira den verantwortlichen Kunden innerhalb von 24 Stunden; die Meldung an Aufsichtsbehörden liegt beim Kunden als Verantwortlichem.
21. Kontakt für Datenschutzanfragen
Für alle Anfragen zur Ausübung Ihrer Datenschutzrechte — unabhängig von Ihrem Wohnsitzstaat — wenden Sie sich an:
- E-Mail: mail@oxira.one
- Ansprechpartner: Dino Bongartz
- Anschrift (EU/UK): Oxira GmbH, August-Borsig-Ring 30A, 15566 Schöneiche bei Berlin
- Anschrift (sonstige): Oxira LLC, 3833 Powerline Road, Fort Lauderdale, FL 33309, USA
Wir beantworten Anfragen in der Regel innerhalb von 14 Werktagen. Bei komplexen Anfragen oder in Jurisdiktionen mit gesetzlicher Frist informieren wir Sie über eine etwaige Fristverlängerung.
22. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung hat den Stand Juli 2026 und wird regelmäßig aktualisiert, insbesondere bei Änderungen der Dienste, der eingesetzten Unterauftragsverarbeiter oder des anwendbaren Rechts. Die jeweils aktuelle Fassung ist auf oxira.one abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Kunden per E-Mail.