Datenschutzerklärung
Stand: Juli 2026 · Gemäß Art. 13, 14 DSGVO und weltweitem Datenschutzrecht
Datenschutzerklärung
Oxira GmbH & Oxira LLC — oxira.one | EventBeat
Stand: Juli 2026 · Gemäß Art. 13, 14 DSGVO und weltweitem Datenschutzrecht
1. Verantwortlicher
Je nach Ihrem Unternehmenssitz ist einer der folgenden Verantwortlichen für die Verarbeitung Ihrer personenbezogenen Daten zuständig:
EU- und UK-Kunden
Oxira GmbH · Schicklerstraße 5, 10179 Berlin, Deutschland · mail@oxira.one · +49 30 70016382
Zuständige Aufsichtsbehörde: Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI), Friedrichstraße 219, 10969 Berlin, mailbox@datenschutz-berlin.de
Kunden außerhalb EU/UK (USA, Asien, Latam, weltweit)
Oxira LLC · Florida, USA · mail@oxira.one · +49 30 70016382
Beide Gesellschaften werden operativ durch dieselbe Geschäftsführung (Dino Bongartz) betrieben und nutzen dieselbe technische Infrastruktur und dieselben Datenschutzstandards. Für alle datenschutzbezogenen Anfragen — unabhängig von der zuständigen Gesellschaft — gilt: mail@oxira.one.
2. Überblick und Grundsätze
Oxira verarbeitet personenbezogene Daten nach den Grundsätzen der Datenschutz-Grundverordnung (DSGVO) sowie den jeweils anwendbaren nationalen und internationalen Datenschutzgesetzen. Diese Datenschutzerklärung gilt für:
- die Websites oxira.one und alle Subdomains (z. B. eventbeat.app)
- die SaaS-Plattform EventBeat und alle dazugehörigen Dienste
- das Gründer-Bewerbungsformular unter oxira.one/apply
- alle sonstigen Kontaktkanäle (E-Mail, Telefon, Formulare)
Oxira ist ausschließlich im B2B-Bereich tätig. Wir verarbeiten keine Daten von Minderjährigen. Die Nutzung unserer Dienste setzt Volljährigkeit und rechtliche Handlungsfähigkeit voraus. Wir schalten keine Werbung, betreiben kein Tracking und verkaufen keine personenbezogenen Daten.
3. Datenerhebung auf unserer Website
3.1 Server-Logfiles und technischer Betrieb
Beim Besuch unserer Website werden automatisch folgende Daten in Server-Logfiles erhoben und für 30 Tage gespeichert: anonymisierte IP-Adresse, Browsertyp und -version, Betriebssystem, Referrer-URL, Datum und Uhrzeit des Zugriffs, aufgerufene Seiten und Dateien, übertragene Datenmenge, HTTP-Statuscode. Diese Daten werden ausschließlich zur Sicherstellung des technischen Betriebs, zur Fehleranalyse und zur Abwehr von Angriffen verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Löschung: automatisch nach 30 Tagen.
3.2 Cookies und lokale Speicherung
Unsere Website verwendet ausschließlich technisch notwendige Cookies und lokale Speichertechnologien (Session Storage, LocalStorage), die für die Funktionsfähigkeit der Website und die Nutzerauthentifizierung unbedingt erforderlich sind. Es werden keine Tracking-, Analytics-, Werbe-Cookies oder Social-Media-Plugins eingesetzt.
- Session-Cookies: Sitzungsverwaltung und Authentifizierung. Werden beim Schließen des Browsers gelöscht.
- Authentifizierungs-Token (JWT): Verschlüsselte Zugangstoken für angemeldete Nutzer. Gültigkeit: je nach Konfiguration 1–24 Stunden.
- CSRF-Token: Schutz vor Cross-Site-Request-Forgery-Angriffen. Sicherheitskritisch.
Da keine Tracking- oder Analyse-Cookies verwendet werden, ist ein Cookie-Einwilligungsbanner für diese Website nicht erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
3.3 Kein Tracking, kein Analytics, keine Werbung
Oxira setzt auf dieser Website und in der Plattform EventBeat keinerlei externe Tracking- oder Analytics-Dienste ein (insbesondere nicht Google Analytics, Google Ads, Meta Pixel, LinkedIn Insight Tag, HubSpot, Hotjar, Mixpanel oder vergleichbare Dienste). Es findet keine Profilerstellung, kein Behavioural Targeting und keine Weitergabe von Nutzerdaten an Werbenetze statt. Oxira verdient ausschließlich durch die Bereitstellung seiner Software-Dienste.
3.4 Kontaktformular und E-Mail-Kontakt
Wenn Sie uns über das Kontaktformular oder per E-Mail kontaktieren, verarbeiten wir: Name, E-Mail-Adresse, Nachrichteninhalt, Zeitpunkt der Anfrage sowie freiwillig angegebene weitere Angaben. Die Daten werden ausschließlich zur Bearbeitung Ihrer Anfrage genutzt und nicht an Dritte weitergegeben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Speicherdauer: 24 Monate nach letztem Kontakt, sofern kein Vertragsverhältnis entsteht; bei Vertragsschluss für die Dauer des Vertragsverhältnisses zzgl. gesetzlicher Aufbewahrungsfristen.
3.5 Gründer-Bewerbungsformular (oxira.one/apply)
Über das Bewerbungsformular verarbeiten wir zur Prüfung einer möglichen Zusammenarbeit: Name, E-Mail-Adresse, Herkunftsregion (für NDA-Auswahl), Beschreibung der Geschäftsidee, Unternehmensname (optional) sowie technische Metadaten der Einreichung. Diese Daten werden vertraulich behandelt und ausschließlich zur Bewertung einer potenziellen Partnerschaft verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: 12 Monate nach Ablehnung; bei positiver Entscheidung für die Dauer der Partnerschaft.
4. Verarbeitung im Rahmen der Plattform EventBeat
4.1 Oxira als Auftragsverarbeiter vs. Verantwortlicher
In Bezug auf die Plattform EventBeat handelt Oxira in zwei verschiedenen Rollen:
- Als Verantwortlicher: Oxira verarbeitet Kontodaten seiner Kunden für Kontoführung, Abrechnung und Kundensupport.
- Als Auftragsverarbeiter (Art. 28 DSGVO): Oxira verarbeitet personenbezogene Daten der Endnutzer und Veranstaltungsteilnehmer seiner Kunden ausschließlich im Auftrag und nach Weisung des jeweiligen Kunden. Die Rechtsgrundlage bestimmt ausschließlich der Kunde.
Für die Verarbeitung von Endnutzerdaten gelten die zwischen Oxira und dem jeweiligen Kunden geschlossenen Datenverarbeitungsverträge (AVV nach Art. 28 DSGVO für EU/UK-Kunden; DPA nach US-Recht für sonstige Kunden).
4.2 Kundenkontodaten (Oxira als Verantwortlicher)
- Name und Vorname des Account-Inhabers
- E-Mail-Adresse und Passwort (ausschließlich gehasht nach bcrypt/Argon2id, nie im Klartext)
- Unternehmensname und Rechnungsadresse
- Zahlungsdaten (tokenisiert, verarbeitet durch PCI-DSS-zertifizierten Zahlungsdienstleister)
- IP-Adresse und Nutzungs-/Zugangsprotokolle (30 Tage)
- Support- und Kommunikationshistorie
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, insb. § 147 AO für Rechnungsdaten 10 Jahre, § 257 HGB für Handelsbriefe 6 Jahre).
4.3 KI-Funktionen — Absolutes Trainingsverbot
EventBeat integriert optionale KI-gestützte Assistenzfunktionen (Textgenerierung, Zusammenfassung, E-Mail-Entwurf) sowie optionale Sprachverarbeitung (STT/TTS).
Absolutes Trainingsverbot: Oxira und alle eingesetzten KI-Dienstleister sind vertraglich verpflichtet, personenbezogene Daten zu keinem Zeitpunkt zum Training, Fine-Tuning, zur Kalibrierung oder zur Verbesserung von KI-Modellen zu verwenden. Dies gilt unabhängig vom Datenformat und für alle Unterauftragsverarbeiter ohne Ausnahme.
- Prompts und Kontextdaten: Nach unmittelbarer Verarbeitung serverseitig gelöscht (Zero Data Retention). Kein Logging beim KI-Dienstleister, kein menschliches Review.
- Audiodaten (STT): Nach Abschluss der Transkription sofort gelöscht.
- Sprachausgabe-Texte (TTS): Nach Abschluss der Synthese nicht dauerhaft gespeichert.
- Mandantenisolierung: Eingaben verschiedener Kunden werden isoliert verarbeitet. Keine mandantenübergreifende Verarbeitung.
4.4 Sicherheitsmaßnahmen der Plattform
- Verschlüsselung: TLS 1.3 für alle Übertragungen; AES-256 für ruhende Daten; separate Schlüsselverwaltung (KMS).
- Authentifizierung: Verpflichtende MFA mit TOTP und FIDO2/WebAuthn; SSO über SAML 2.0 / OIDC verfügbar.
- Zugriffskontrolle: RBAC; Row Level Security (RLS); Least-Privilege-Prinzip.
- Datenisolierung: Vollständige Mandantentrennung; dedizierte Instanzen für Enterprise.
- Zertifizierung: SOC-2-Type-II-zertifiziert (jährliche externe Prüfung).
- Netzwerk: WAF, DDoS-Schutz, IP-Allowlists, VPC-Segmentierung, PrivateLink für Enterprise.
- Penetrationstests: Jährlich durch externe Sicherheitsspezialisten.
4.5 Öffentliche Formulare, Landingpages und Einladungslinks
Kunden von EventBeat können öffentlich erreichbare Seiten und Formulare betreiben: Anfrage- und Selfbooking-Formulare, selbst gestaltete Landingpages (Blockeditor) sowie automatisch erzeugte Event-Landingpages, die über einen nicht erratbaren Link (Token bzw. Workspace-Adresse) aufrufbar sind. Verantwortlich für Inhalt, Zweck und Rechtsgrundlage dieser Seiten ist ausschließlich der jeweilige Kunde; Oxira handelt insoweit als Auftragsverarbeiter.
- Formulareingaben: Name, Firma, E-Mail, Telefon, Wunschtermin und Zeitfenster, Personenzahl, Eventtyp, Budget- und Freitextangaben, optionale Dateianhänge.
- Einladungen und RSVP: Über personalisierte Invite-Links können eingeladene Personen zu- oder absagen, Begleitpersonen und Hinweise (z. B. Ernährungswünsche) angeben und ihre Sichtbarkeit gegenüber anderen Teilnehmenden widerrufen.
- Technische Daten: Beim Aufruf werden Server-Logdaten (IP-Adresse, Zeitpunkt, aufgerufene Ressource, User-Agent) zur Auslieferung, Sicherheit und Missbrauchsabwehr verarbeitet und nach 30 Tagen gelöscht.
- Keine Werbe-Tracker: Für den Betrieb dieser Seiten setzen wir keine Marketing-Cookies, keine Werbenetzwerk-Tags und kein seitenübergreifendes Besucher-Tracking ein. Es werden ausschließlich technisch notwendige Cookies bzw. lokale Speicher für Sitzung und Spracheinstellung verwendet (§ 25 Abs. 2 TDDDG).
4.6 Newsletter, Double-Opt-in und Engagement-Tracking
Kunden können über EventBeat Newsletter und Kampagnen versenden. Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Nach der Eintragung wird eine Bestätigungs-E-Mail versendet; erst mit Klick auf den Bestätigungslink wird die Adresse aktiv. Anmeldezeitpunkt, Bestätigungszeitpunkt und die zugehörigen Token werden als Einwilligungsnachweis gespeichert (Art. 7 Abs. 1 DSGVO). Jede Sendung enthält eine Anbieterkennzeichnung sowie einen Ein-Klick-Abmeldelink; ohne gültigen Abmelde-Token erfolgt kein Versand.
Erfolgsmessung (Öffnungen und Klicks): Newsletter können ein unsichtbares Zählpixel und umgeschriebene Links enthalten, über die Öffnungen und Klicks einzelnen Empfängern zugeordnet werden (erfasst werden Kampagnen- und Empfängerkennung, Zeitstempel, Ziel-URL, IP-Adresse und User-Agent des Abrufs). Diese Messung ist nach § 25 TDDDG bzw. Art. 5 Abs. 3 ePrivacy-Richtlinie grundsätzlich nur mit vorheriger, gesonderter und nachweisbarer Einwilligung zulässig. Diese Einwilligung holt der jeweilige Kunde als Verantwortlicher beim Anmeldevorgang ein; Oxira stellt die Funktion lediglich technisch bereit und kann sie je Kunde deaktivieren. Eine mandantenübergreifende Profilbildung findet nicht statt, es erfolgt keine Weitergabe an Werbenetzwerke, und die Einwilligung ist über den Abmeldelink jederzeit mit Wirkung für die Zukunft widerrufbar.
Zusätzlich verarbeiten wir Statusmeldungen des E-Mail-Dienstleisters zu Zustellung, Unzustellbarkeit (Bounce) und Spam-Beschwerden. Diese Rückläufer werden dem ursprünglichen Vorgang zugeordnet, um die Zustellqualität zu sichern und nicht erreichbare Adressen von weiteren Sendungen auszunehmen.
4.7 Ticketing, Zahlungen und Check-in
- Ticketbestellungen: Name, E-Mail, Ticketkategorie, Anzahl, Preis, Bestell- und Ticketkennung, Zutritts-/QR-Code, Check-in-Status.
- Zahlungen: Die Zahlungsabwicklung erfolgt über einen PCI-DSS-Level-1-zertifizierten Zahlungsdienstleister. Vollständige Kartendaten werden von EventBeat weder erhoben noch gespeichert; wir verarbeiten ausschließlich Zahlungsmetadaten (Kunden- und Zahlungskennung, Betrag, Währung, Status, Land/USt-Angaben).
- Aufbewahrung: Rechnungs- und Buchungsdaten unterliegen gesetzlichen Aufbewahrungsfristen (§ 147 AO: 10 Jahre; § 257 HGB: 6 Jahre).
4.8 Matchmaking und Networking
Für Veranstaltungen kann eine optionale Networking-Funktion aktiviert werden. Dabei werden Teilnehmerprofile (Name, Firma, Funktion, Interessen bzw. Interessenssymbole, freiwillige Angaben) ausschließlich anderen Teilnehmenden derselben Veranstaltung angezeigt und für unverbindliche Kontaktvorschläge sowie Meeting-Anfragen genutzt. Teilnehmende können ihrer Sichtbarkeit jederzeit widersprechen (Opt-out); nicht sichtbare Profile erscheinen weder im Verzeichnis noch in Vorschlägen. Es erfolgt keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO. Wegen der Nähe zum Profiling empfehlen wir Kunden, hierfür eine Einwilligung der Teilnehmenden einzuholen (Art. 6 Abs. 1 lit. a DSGVO).
4.9 Weitere Verarbeitungen in der Plattform
- Feedback und Nachbereitung: Bewertungen, Freitextantworten und optionale Sprachaufnahmen zu Veranstaltungen sowie deren Zusammenfassung zur Qualitätssicherung.
- Uploads, Medien und Datei-KI: Hochgeladene Dokumente, Bilder und Listen werden mandantengetrennt gespeichert; auf Anforderung werden Inhalte zur Extraktion strukturierter Daten an den KI-Dienst übermittelt (ohne dauerhafte Speicherung dort, kein Modelltraining).
- Kalender-Sync und externe Termine: Kalenderabonnements (ICS) über einen nicht erratbaren Token; externe Termindaten (Feiertage, Schulferien) werden aus öffentlichen Quellen abgerufen, ohne personenbezogene Daten zu übermitteln.
- Accounting-Export und Schnittstelle: Lesende Exporte buchungsrelevanter Daten (u. a. DATEV) über einen vom Kunden erzeugten und jederzeit widerrufbaren Schlüssel; Nutzung wird protokolliert.
- Inbound-E-Mail-Postfach: An eine plattformseitige Eingangsadresse gerichtete E-Mails (Absender, Betreff, Text, Anhänge, Kopfzeilen) werden automatisch als Anfrage erfasst.
- Personal-, Schicht- und Zeiterfassung: Beschäftigten- und Dienstleisterdaten (Kontaktdaten, Qualifikation, Verfügbarkeiten, Einsatz- und Arbeitszeiten, Vergütungsparameter, Abwesenheiten) zur Einsatzplanung und Abrechnung. Rechtsgrundlage beim Kunden regelmäßig § 26 Abs. 1 BDSG bzw. Art. 6 Abs. 1 lit. b und lit. c DSGVO (u. a. § 16 ArbZG), ggf. Betriebsvereinbarung. Oxira nimmt keine Leistungs- oder Verhaltenskontrolle vor.
- Gästedaten-Aufbewahrung und automatisierte Bereinigung: Gäste-, Teilnehmer- und Check-in-Daten werden für den vom Kunden festgelegten Zeitraum aufbewahrt, können exportiert werden und werden nach Fristablauf durch zeitgesteuerte Prozesse gelöscht oder anonymisiert.
- Betroffenenrechte-Werkzeuge: Auskunfts- und Löschanfragen können mandantenbeschränkt bearbeitet und als Nachweis protokolliert werden (Art. 5 Abs. 2 DSGVO).
5. Unterauftragsverarbeiter und Drittlandtransfers
Oxira setzt zur Bereitstellung der Plattform folgende Unterauftragsverarbeiter ein. Mit jedem Dienstleister besteht ein Datenverarbeitungsvertrag. Für Transfers in Drittländer außerhalb des EWR werden geeignete Garantien gemäß Art. 46 DSGVO sichergestellt:
| Dienstleister | Anschrift / Rechtliche Einheit | Zweck / Transfergrundlage |
|---|---|---|
| Supabase | Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513 | Datenbankhosting, Authentifizierung, Storage, Realtime. Datenhaltung: AWS eu-central-1 (Frankfurt). Transfergrundlage: SCC (EU 2021/914). |
| Amazon Web Services | AWS EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg (EU) | Cloud-Infrastruktur. EU-Entität, kein Drittlandtransfer. |
| Stripe (Zahlung) | Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin D02 H210, Irland (EU) | Zahlungsabwicklung, PCI-DSS Level 1. EU-Entität, kein Drittlandtransfer. |
| Resend (E-Mail) | Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA | Transaktionale E-Mails. Transfer: EU-U.S. DPF + SCC (EU 2021/914). |
| Anthropic (KI) | Anthropic, PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA | KI-Sprachmodelle. Transfer: SCC. Alternativ: AWS Bedrock eu-central-1 (Frankfurt, kein Transfer). |
| ElevenLabs (Sprache) | Eleven Labs Inc., 169 Madison Ave #2484, New York, NY 10016, USA | STT/TTS — nur bei Aktivierung. Transfer: EU-U.S. DPF + SCC. Zero Retention. |
| Lovable (Hosting/Deploy) | Lovable Labs Incorporated bzw. europäische Betriebsgesellschaft, Stockholm, Schweden | Anwendungs-Hosting, Build und Auslieferung der Web-App, CDN, Bereitstellung des KI-Gateways. Anwendungsumgebung in der EU; CDN-Auslieferung global (technische Verbindungsdaten). Transfer soweit erforderlich: SCC (EU 2021/914), ergänzend EU-U.S. DPF. |
| KI-Gateway — Modellanbieter | Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland; OpenAI Ireland Ltd., 117–126 Sheriff Street Upper, Dublin 1, Irland; Anthropic PBC, San Francisco, USA | Ausführung der KI-Funktionen (Text, Analyse, Extraktion, Bildgenerierung) über das KI-Gateway. EU-Verarbeitung soweit angeboten, sonst USA. Transfer: SCC (EU 2021/914) + EU-U.S. DPF. Kein Modelltraining, Zero Retention. |
| Open Food Facts (Datenquelle) | Association Open Food Facts, 21 rue des Iris, 94200 Ivry-sur-Seine, Frankreich (EU) | Optionaler Abruf öffentlicher Produkt- und Nährwertdaten. Es werden keine personenbezogenen Daten übermittelt — keine Auftragsverarbeitung, Nennung aus Transparenzgründen. |
Eine vollständige, stets aktuelle Liste aller Unterauftragsverarbeiter einschließlich Transfermechanismen ist im Auftragsverarbeitungsvertrag (AVV, Anlage C) enthalten und auf Anfrage verfügbar.
6. Ihre Rechte — EU und EWR (DSGVO, Art. 15–22)
Als in der EU oder im EWR ansässige Person haben Sie folgende Rechte gegenüber der Oxira GmbH als Verantwortlichem:
- Auskunftsrecht (Art. 15): Auskunft über alle zu Ihrer Person gespeicherten Daten, Zwecke, Kategorien, Empfänger, Speicherdauer, Herkunft und automatisierte Entscheidungsfindung.
- Berichtigung (Art. 16): Unverzügliche Berichtigung unrichtiger oder unvollständiger Daten.
- Löschung (Art. 17 — „Recht auf Vergessenwerden“): Löschung Ihrer Daten, sofern keine rechtliche Verpflichtung entgegensteht.
- Einschränkung (Art. 18): Einschränkung der Verarbeitung unter bestimmten Voraussetzungen.
- Datenübertragbarkeit (Art. 20): Erhalt Ihrer Daten in strukturiertem, gängigem, maschinenlesbarem Format.
- Widerspruch (Art. 21): Widerspruch gegen Verarbeitung auf Basis berechtigten Interesses.
- Widerruf (Art. 7 Abs. 3): Widerruf einer Einwilligung mit Wirkung für die Zukunft.
- Beschwerde (Art. 77): Beschwerde bei der zuständigen Aufsichtsbehörde. Zuständig für Oxira GmbH: BlnBDI, Friedrichstraße 219, 10969 Berlin, Tel. +49 30 13889-0, mailbox@datenschutz-berlin.de.
7. Ihre Rechte — Vereinigtes Königreich (UK GDPR)
Für Personen mit Wohnsitz im Vereinigten Königreich gelten die Datenschutzrechte des UK GDPR (Data Protection Act 2018). Diese entsprechen inhaltlich den EU-DSGVO-Rechten aus Abschnitt 6 mit folgenden Besonderheiten:
- Zuständige Aufsichtsbehörde: Information Commissioner's Office (ICO), Wycliffe House, Water Lane, Wilmslow, Cheshire SK9 5AF, UK. Tel. +44 303 123 1113, www.ico.org.uk
- Drittlandtransfers aus dem UK: UK Addendum zu den EU Standard Contractual Clauses (ICO-Vorgaben).
- Geltendmachung Ihrer Rechte: mail@oxira.one
8. Ihre Rechte — Schweiz (revDSG)
Für Personen mit Wohnsitz in der Schweiz gilt das revidierte Bundesgesetz über den Datenschutz (revDSG, in Kraft seit September 2023), weitgehend DSGVO-kompatibel. Ihre Rechte (Auskunft, Berichtigung, Löschung, Datenherausgabe, Widerspruch) können Sie gegenüber der Oxira GmbH geltend machen. Zuständig: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern, www.edoeb.admin.ch
9. Ihre Rechte — USA
9.1 Allgemeines
In den USA gibt es kein einheitliches Bundesdatenschutzgesetz. Da Oxira ausschließlich im B2B-Bereich tätig ist, gelten die meisten US-Verbraucherschutzgesetze nicht direkt. Die folgenden Ausführungen betreffen Daten von in den USA ansässigen Personen, die im Rahmen von EventBeat verarbeitet werden könnten.
9.2 Kalifornien — CCPA / CPRA
Oxira LLC agiert als „Service Provider“ im Sinne des CCPA. Es gilt:
- Kein Verkauf personenbezogener Daten („No Sale of Personal Information“).
- Kein Sharing zu Zwecken des Cross-Context Behavioral Advertising.
- Verarbeitung ausschließlich für den „Business Purpose“.
- Rechte auf Auskunft, Löschung, Berichtigung, Opt-Out und Nichtdiskriminierung.
CCPA/CPRA-Anfragen: mail@oxira.one. Antwortfrist: 45 Tage (einmalig um 45 Tage verlängerbar).
9.3 Texas — TDPSA (seit Juli 2024)
Oxira LLC agiert als „Processor“. Rechte: Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Opt-Out von Targeted Advertising, Profiling und Verkauf. Anfragen: mail@oxira.one. Antwortfrist: 45 Tage.
9.4 Weitere US-Bundesstaaten
- Virginia (VCDPA, seit Jan. 2023)
- Colorado (CPA, seit Juli 2023)
- Connecticut (CTDPA, seit Juli 2023)
- Montana (MCDPA, seit Okt. 2024)
- Oregon (OCPA, seit Juli 2024)
- Delaware (DPDPA, seit Jan. 2025)
In allen Fällen agiert Oxira LLC als „Processor“. Anfragen: an den verantwortlichen Kunden oder mail@oxira.one.
10. Ihre Rechte — Kanada
- PIPEDA (federal): Auskunft, Berichtigung, Einwilligungsprinzip, Rechenschaftspflicht.
- Quebec — Loi 25 (seit Sept. 2023): Erweiterte Rechte inkl. Löschung und Datenübertragbarkeit.
- Alberta / British Columbia: PIPA Alberta / PIPA BC mit ähnlichen Grundsätzen.
Anfragen: mail@oxira.one. Antwortfrist gemäß PIPEDA: 30 Tage.
11. Ihre Rechte — Brasilien (LGPD)
Für Personen mit Wohnsitz in Brasilien gilt die Lei Geral de Proteção de Dados (LGPD, seit 2020). Oxira agiert als „Operador“ (Auftragsverarbeiter). Rechte: Bestätigung der Verarbeitung, Auskunft, Berichtigung, Anonymisierung/Blockierung/Löschung, Datenübertragbarkeit, Auskunft über Weitergaben, Widerspruch und Widerruf der Einwilligung. Anfragen: mail@oxira.one. Behörde: ANPD.
12. Ihre Rechte — Australien
Für Personen mit Wohnsitz in Australien gilt der Privacy Act 1988 (Cth) mit den Australian Privacy Principles (APP). Rechte: Auskunft (APP 12), Berichtigung (APP 13), Beschwerde beim OAIC (www.oaic.gov.au). Oxira LLC agiert als „Organisation“. Anfragen: mail@oxira.one. Data Breaches werden gemäß Notifiable Data Breaches Scheme gemeldet.
13. Ihre Rechte — Japan (APPI)
Für Personen mit Wohnsitz in Japan gilt das Act on the Protection of Personal Information (APPI, Revision 2022). Rechte: Auskunft über Verwendungszweck und gespeicherte Daten, Berichtigung/Ergänzung/Löschung sowie Untersagung der Nutzung bei APPI-Verstoß. Anfragen: mail@oxira.one.
14. Ihre Rechte — Südkorea (PIPA)
Für Personen mit Wohnsitz in Südkorea gilt der Personal Information Protection Act (PIPA, Revision 2023). Südkorea verfügt seit 2021 über einen EU-Angemessenheitsbeschluss. Rechte: Auskunft, Berichtigung, Löschung, Verarbeitungsstopp. Behörde: PIPC (www.pipc.go.kr). Anfragen: mail@oxira.one.
15. Ihre Rechte — Singapur (PDPA)
Für Personen mit Wohnsitz in Singapur gilt der Personal Data Protection Act (PDPA 2012, Revision 2021). Oxira agiert als „Data Intermediary“. Rechte: Access, Correction, Withdrawal of Consent. Supabase Pte. Ltd. ist in Singapur ansässig, verarbeitet Daten jedoch ausschließlich auf EU-Servern (AWS Frankfurt/Irland). Anfragen: mail@oxira.one. Behörde: PDPC (www.pdpc.gov.sg).
16. Ihre Rechte — Indien (DPDP Act)
Für Personen mit Wohnsitz in Indien gilt der Digital Personal Data Protection Act (DPDP Act 2023). Oxira agiert als „Data Processor“. Rechte: Auskunft, Berichtigung, Löschung, Beschwerde beim Grievance Officer und bei der Data Protection Board of India. Die Durchführungsregelungen befinden sich noch in Entwicklung (Stand Juli 2026). Anfragen: mail@oxira.one.
17. Sanktionierte Länder und Gebiete
Oxira stellt seine Dienste nicht in Ländern oder Gebieten zur Verfügung, gegen die umfassende internationale Sanktionen bestehen. Dazu zählen zum aktuellen Zeitpunkt (Juli 2026) insbesondere: Syrien, Nordkorea (DVRK), Iran, Kuba sowie die Regionen Krim, Donezk und Luhansk. Dort werden keine personenbezogenen Daten verarbeitet und keine Vertragsabschlüsse vorgenommen.
18. Speicherdauer und Löschkonzept
- CRM-, Event- und Teilnehmerdaten: Auf Weisung des Verantwortlichen; spätestens 30 Tage nach Vertragsende.
- KI-Prompts und Transkripte: Sofort nach Verarbeitung (Zero Retention).
- Protokoll- und Logdaten: 30 Tage automatisch.
- Backups: 30 Tage rollierend.
- Rechnungsdaten: 10 Jahre (§ 147 AO, gesetzliche Pflicht).
- Handelsbriefe und Verträge: 6 Jahre (§ 257 HGB, gesetzliche Pflicht).
Nach Vertragsende stehen Ihnen Ihre Daten für 30 Tage zum Export bereit (Export-Window). Danach erfolgt die endgültige Löschung. Oxira übermittelt eine schriftliche Löschbestätigung innerhalb von 5 Werktagen. Das vollständige Löschkonzept ist als separates Dokument („EventBeat Löschkonzept“) verfügbar.
19. Automatisierte Entscheidungsfindung und Profiling
Oxira trifft gegenüber Websitebesuchern oder Plattformnutzern keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO und betreibt kein Profiling mit rechtlicher oder ähnlich bedeutender Auswirkung. Die KI-Funktionen in EventBeat sind ausschließlich Assistenzfunktionen; Entscheidungen verbleiben stets beim menschlichen Nutzer.
20. Datensicherheit
Oxira setzt umfassende technische und organisatorische Maßnahmen (TOM) ein. Alle Übertragungen sind mit TLS 1.3 verschlüsselt, ruhende Daten mit AES-256. Zugang zu Produktionssystemen erfordert MFA. Die Plattforminfrastruktur ist SOC-2-Type-II- zertifiziert; jährliche externe Penetrationstests werden durchgeführt. Das vollständige TOM-Dokument ist Bestandteil des AVV (Anlage B). Bei Datenschutzverletzungen benachrichtigt Oxira den verantwortlichen Kunden innerhalb von 24 Stunden; die Meldung an Aufsichtsbehörden liegt beim Kunden als Verantwortlichem.
21. Kontakt für Datenschutzanfragen
Für alle Anfragen zur Ausübung Ihrer Datenschutzrechte — unabhängig von Ihrem Wohnsitzstaat — wenden Sie sich an:
- E-Mail: mail@oxira.one
- Ansprechpartner: Dino Bongartz
- Anschrift (EU/UK): Oxira GmbH, Schicklerstraße 5, 10179 Berlin
- Anschrift (sonstige): Oxira LLC, 3833 Powerline Road, Fort Lauderdale, FL 33309, USA
Wir beantworten Anfragen in der Regel innerhalb von 14 Werktagen. Bei komplexen Anfragen oder in Jurisdiktionen mit gesetzlicher Frist informieren wir Sie über eine etwaige Fristverlängerung.
22. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung hat den Stand Juli 2026 und wird regelmäßig aktualisiert, insbesondere bei Änderungen der Dienste, der eingesetzten Unterauftragsverarbeiter oder des anwendbaren Rechts. Die jeweils aktuelle Fassung ist auf oxira.one abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Kunden per E-Mail.
Google Ads Conversion-Tracking
Auf eventbeat.app setzen wir Google Ads (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland) ein, um zu messen, ob Anzeigen zu einer Registrierung eines Testaccounts oder einer Demo-Buchung führen, und um Anzeigen zu optimieren. Verarbeitet werden Cookies, Klick-Kennungen (z. B. gclid), Geräte- und Browserdaten, IP-Adresse (gekürzt) sowie das Ereignis selbst. Eine Übermittlung in die USA ist möglich (EU-US Data Privacy Framework).
Rechtsgrundlage ist für Besucher aus EWR, Vereinigtem Königreich und der Schweiz deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 TDDDG); ohne Zustimmung übermittelt Google dort nur eingeschränkte, cookielose Signale. Wir speichern deine Wahl mit Zeitpunkt und Hinweisversion in deinem Browser. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen: .
Wie Google Daten verwendet: https://business.safety.google/privacy/