Datenschutzerklärung
Letzte Aktualisierung: 29. August 2026 · Maßgeblich ist stets die unter nea-co.com/privacy veröffentlichte Fassung.
1. Verantwortlicher
SVF7 UG (haftungsbeschränkt)
Pfarrgasse 3, 82335 Berg, Deutschland
Geschäftsführer: Florian Schad
Registergericht: Amtsgericht München, HRB 304887
USt-IdNr.: DE11713790259
E-Mail Datenschutz: privacy@nea-co.com
E-Mail Rechtliches: legal@nea-co.com
Support: hello@nea-co.com
2. Überblick
Diese Erklärung informiert Sie über die Verarbeitung personenbezogener Daten bei Nutzung der App „nea.“, der Website nea-co.com sowie zugehöriger Dienste (Partner-Portal, City-/Places-Funktionen). Wir verkaufen keine personenbezogenen Daten. Sie können Ihr Konto löschen und Auskunft verlangen. Hosting und Speicherung erfolgen vorrangig in der EU/Deutschland (u. a. Supabase EU und Hetzner Online GmbH).
3. Welche Daten wir verarbeiten
- Kontodaten: E-Mail, Authentifizierungsdaten (OTP/OAuth), Handle, Altershinweis (18+).
- Profildaten: Name, Bio, Fotos, Interessen, Sichtbarkeitseinstellungen, optionale Angaben.
- Nutzungsinhalte: Events, Live-Moments, Nachrichten, Gruppen, Check-ins (Deja-vu), Meldungen/Reports.
- Standortdaten: sofern freigegeben (Nähe, Orte, Entdecken).
- Gerätedaten: Push-Tokens (FCM), technische Logs zur Sicherheit.
- Zahlungsdaten: Abostatus/Credits über Store und RevenueCat (keine vollständigen Kartendaten bei uns).
- Ticketkauf: Rechnungsname, bestätigte Rechnungs-E-Mail, Bestellungen, Tickets samt QR-Code, Belegdaten und Zahlungsreferenzen von Stripe bzw. PayPal. Vollständige Kartendaten erreichen uns nie, sie liegen ausschließlich beim Zahlungsdienstleister.
- Besondere Kategorien (Art. 9 DSGVO): Wenn Sie in Ihrem Profil freiwillig Angaben zu Alkohol-, Nikotin- oder Drogenkonsum, zu Geschlechtsidentität oder dazu machen, wonach Sie suchen, können daraus Gesundheitsdaten oder Daten zur sexuellen Orientierung hervorgehen. Näheres in Abschnitt 6.
- Einwilligungen: Nachweis in user_consent_tracking (Zeitpunkt, Art, Kontext).
- Öffentliche City-/Places-Daten: öffentlich zugängliche Event-/Venue-Informationen (Titel, Datum, Ort, ggf. öffentlich sichtbare Social-Handles), die wir für City Discovery aggregieren – keine privaten Chat-Inhalte Dritter.
- Partner-/Veranstalterkontakte (B2B): Impressum-E-Mails und öffentlich angegebene Kontaktdaten von Betrieben, soweit für Partnerschaft/Ansprache erforderlich.
4. Zwecke und Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung (Account, Matching, Events, Chat, Premium).
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. optionale Push, optionale Analyse/Cookies, optionale Kontakte).
- Art. 6 Abs. 1 lit. f DSGVO – berechtigte Interessen: Sicherheit, Missbrauchsprävention, Moderationsunterstützung, Produktverbesserung in aggregierter Form, City-Event-Aggregation aus öffentlichen Quellen, B2B-Erstkontakt an öffentlich ausgewiesene Unternehmensadressen (UWG beachten).
- Art. 6 Abs. 1 lit. c DSGVO – gesetzliche Pflichten (Aufbewahrung, Auskunft, DSA-Meldewege soweit anwendbar).
5. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)
Einige Profilangaben sind freiwillig und besonders geschützt: Angaben zu Alkohol-, Nikotin- und Drogenkonsum gelten als Gesundheitsdaten, Geschlechtsidentität und die Angabe, wonach Sie suchen, können auf die sexuelle Orientierung schließen lassen.
- Rechtsgrundlage: ausschließlich Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Ohne diese Angaben funktioniert die App vollständig; sie sind keine Bedingung für die Nutzung.
- Widerruf: jederzeit mit Wirkung für die Zukunft, indem Sie die Angabe im Profil entfernen oder uns unter privacy@nea-co.com schreiben.
- Keine Weitergabe im Klartext: Diese Angaben werden niemals einzelpersonenbezogen an Veranstalter oder Orte übermittelt.
- Statistiken für Orte: Betreiber eines Ortes sehen ausschließlich aggregierte Verteilungen ihrer Check-in-Gäste, und das erst ab einer Mindestgröße von fünf Personen. Einzelne Ausprägungen mit weniger als drei Nennungen werden unterdrückt. So lässt sich aus den Zahlen keine einzelne Person herauslesen, auch wenn der Ort weiß, wer an einem Abend da war.
5a. KI-gestützte Prüfung von Texten und Bildern
Zum Schutz der Community und zur Einhaltung gesetzlicher Pflichten (u. a. Verbot illegaler Inhalte) können wir Nutzerinhalte – insbesondere Profiltexte, Eventbeschreibungen, Nachrichten im Rahmen von Meldungen sowie Bilder – technisch und KI-gestützt prüfen. Die Verarbeitung kann auf unseren EU-Servern (u. a. Hetzner) und/oder über spezialisierte Auftragsverarbeiter (z. B. OpenAI API) erfolgen.
- Zweck: Erkennung von Spam, Betrug, Hassrede, sexueller Ausbeutung Minderjähriger, Urheberrechts-/Markenverletzungen und sonstigen Verstößen gegen AGB/Community-Richtlinien.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO; soweit erforderlich Art. 6 Abs. 1 lit. c.
- Keine allein automatisierte Entscheidung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO: Sperren/Bannen erfolgen nach menschlicher Prüfung bzw. klaren Regelwerken; KI dient der Priorisierung und Unterstützung.
- Für City-/Event-Aggregation können öffentlich zugängliche Texte und – nur ephemer zur Extraktion – Bild-URLs von öffentlichen Posts an KI-Modelle übermittelt werden; gescrapte Eventbilder werden nicht als Nutzer-/Venue-Galerie persistiert.
6. Empfänger / Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein (Auftragsverarbeitung nach Art. 28 DSGVO, bei Drittlandübermittlung geeignete Garantien nach Art. 46 DSGVO, insbesondere Standardvertragsklauseln):
- Supabase Inc. / EU-Region – Datenbank, Auth, Storage
- Vercel Inc. – Hosting und Auslieferung der Website nea-co.com (Server-Logs, IP-Adressen)
- Stripe Payments Europe, Ltd. – Zahlungsabwicklung beim Ticketkauf über Stripe Connect. Stripe ist für die Zahlung eigenständig verantwortlich; wir erhalten nur Status und Referenz.
- PayPal (Europe) S.à r.l. et Cie, S.C.A. – Zahlungsabwicklung beim Ticketkauf, soweit der Veranstalter PayPal nutzt
- PostHog – Reichweitenmessung und Fehlererfassung auf der Website, EU-Hosting, ausschließlich nach Ihrer Einwilligung
- Resend – Versand von Bestätigungscodes, Bestellbestätigungen und Systemnachrichten
- Apple Inc. – Apple Wallet Passes und Apple Pay beim Ticketkauf
- Ticketmaster / Eventim – Abruf öffentlicher Veranstaltungsdaten für City Discovery
- Hetzner Online GmbH (DE) – Server-/Hosting- und ggf. Backup-Infrastruktur in Deutschland/EU
- Google Firebase Cloud Messaging – Push-Zustellung (USA, SCCs)
- RevenueCat / Apple / Google – In-App-Käufe & Abos
- OpenAI, L.L.C. – KI-Verarbeitung für Moderation, Extraktion, Support-Hilfen (USA, SCCs / Data Processing Addendum)
- Apify – Abruf öffentlich zugänglicher Social-/Web-Inhalte für City Discovery (soweit eingesetzt)
- Firecrawl / Jina – Abruf öffentlicher Webseiten (z. B. Programm-/Impressum-Seiten)
- Smartlead – Versand von B2B-Outreach-E-Mails an Unternehmensadressen (nur wenn aktiv freigeschaltet)
- MessageBird / Twilio o. ä. – SMS-OTP, falls genutzt
- Zapier o. ä. – optionale Automatisierung (z. B. Reservierungen), soweit aktiv
7. Internationale Übermittlungen
Primäre Speicherung in der EU. Bei Einsatz von US-Anbietern (Firebase, OpenAI, RevenueCat, ggf. weitere) erfolgt die Übermittlung auf Basis von Standardvertragsklauseln (Art. 46 DSGVO) und – soweit anwendbar – zusätzlichen Schutzmaßnahmen. Details zu Subprozessoren stellen die jeweiligen Anbieter bereit.
8. Speicherdauer
- Kontodaten: bis zur Löschung des Accounts
- Backups: technisch begrenzte Nachlaufzeit (üblich Tage bis wenige Wochen)
- Missbrauchs-/Sicherheitslogs und Reports: solange zur Rechtsverteidigung und Prävention erforderlich
- Bestellungen, Tickets und Belege: 10 Jahre nach Ablauf des Kalenderjahres (§ 147 AO, § 257 HGB) — diese Daten bleiben auch nach einer Kontolöschung erhalten, weil wir gesetzlich zur Aufbewahrung verpflichtet sind
- Bestätigungscodes für E-Mail und Login: 15 Minuten, danach automatisch ungültig
- Meldungen nach Art. 16 DSA: bis zum Abschluss der Prüfung und darüber hinaus, solange sie zur Rechtsverteidigung erforderlich sind
- Einwilligung zur Reichweitenmessung: 6 Monate, danach fragen wir erneut
- B2B-Leads/Outreach: bis Widerspruch, Unterdrückungsliste oder Wegfall des Zwecks
- City-Events: bis Ablauf/Archivierung der Veranstaltung bzw. Aktualisierung der Quelle
9. Cookies & Tracking
Technisch notwendige Cookies setzen wir ohne Einwilligung ein (§ 25 Abs. 2 Nr. 2 TDDDG): das Session- und Auth-Cookie von Supabase sowie das Cookie nea_consent, das Ihre Entscheidung zur Reichweitenmessung sechs Monate lang speichert.
Optional und nur nach Ihrer Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO laden wir PostHog zur Reichweitenmessung und Fehlererfassung. PostHog speichert dafür eine Kennung auf Ihrem Endgerät. Vor Ihrer Zustimmung wird das Skript nicht geladen und kein Zugriff auf Ihr Gerät genommen. Sie können die Einwilligung jederzeit über „Cookie-Einstellungen“ im Seitenfuß mit Wirkung für die Zukunft widerrufen; die bis dahin erfolgte Verarbeitung bleibt rechtmäßig. Werbe- oder Retargeting-Pixel Dritter setzen wir nicht ein.
10. Automatisierte Entscheidungen (Art. 22)
Es findet keine ausschließlich automatisierte Entscheidung statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. KI-Systeme unterstützen Moderations- und Qualitätsprozesse; Maßnahmen wie Account-Sperren werden durch Menschen und/oder transparente Regelwerke getroffen.
11. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft. Viele Funktionen sind in den App-Einstellungen verfügbar (Export, Account-Löschung, Sichtbarkeit).
12. Ausübung Ihrer Rechte
E-Mail: privacy@nea-co.com. Wir antworten in der Regel innerhalb von einem Monat. Zur Identitätsprüfung können wir geeignete Nachweise anfordern.
13. Beschwerderecht
Sie können sich bei einer Aufsichtsbehörde beschweren, insbesondere beim Bayerischen Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.
14. Minderjährige / Kinderschutz
Der Dienst ist ausschließlich für Personen ab 18 Jahren bestimmt. Siehe auch unsere Child-Safety-Seite: /child-safety.
15. B2B-Kommunikation an Veranstalter
Soweit wir öffentlich zugängliche Unternehmens-Kontaktdaten (z. B. Impressum) nutzen, um Partnerschaften vorzuschlagen, erfolgt dies auf Grundlage berechtigter Interessen und unter Beachtung des UWG. Unternehmen können der Ansprache jederzeit widersprechen (privacy@nea-co.com oder Abmeldemöglichkeit in der Nachricht).
15a. Unsere Rolle beim Ticketverkauf
Beim Ticketverkauf kommt der Vertrag ausschließlich zwischen Ihnen und dem Veranstalter zustande. nea. vermittelt und erhält davon 0 %. Für die Daten, die der Veranstalter für die Durchführung der Veranstaltung benötigt — Name, Ticket, Einlassstatus — ist der Veranstalter eigenständig verantwortlich. Für Betrieb, Sicherheit und Bereitstellung der Plattform sind wir verantwortlich. Gegenüber den Veranstaltern geben wir personenbezogene Daten nur weiter, soweit das für den Einlass und die gesetzlichen Pflichten des Veranstalters erforderlich ist.
16. Sicherheit
TLS-Transportverschlüsselung, Zugriffskontrollen, Row Level Security in der Datenbank, Prinzip der Datensparsamkeit, Protokollierung sicherheitsrelevanter Vorgänge.
17. Änderungen
Bei wesentlichen Änderungen aktualisieren wir diese Seite und informieren Sie – soweit erforderlich – in der App oder per E-Mail.
18. Kontakt
SVF7 UG (haftungsbeschränkt), Pfarrgasse 3, 82335 Berg · privacy@nea-co.com · legal@nea-co.com