Datenschutzerklärung
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Zusammenhang mit der Plattform LULITA (Marketing-Seite lulita.ai und eingeloggte Anwendung). Die Datenschutzerklärungen der über die Plattform betriebenen Veranstalter- und Künstler-Websites sind hiervon getrennt; für diese ist der jeweilige Betreiber verantwortlich.
1. Verantwortlicher
Sebastian Studnitzky (Einzelunternehmer)
Matkowskystr. 2, 10245 Berlin
E-Mail: office@lulita.ai · Telefon: +49 151 27029533
Ein Datenschutzbeauftragter ist nicht benannt, da keine gesetzliche Benennungspflicht nach Art. 37 DSGVO / § 38 BDSG besteht.
2. Überblick
LULITA ist eine Kommunikations- und Verwaltungsplattform für Festivals, Labels und Künstler:innen. Personenbezogene Daten fallen an (a) beim Besuch von lulita.ai, (b) bei der Nutzung der eingeloggten Anwendung, (c) bei Diensten, die unsere Kunden (Veranstalter, Labels — „Tenants“) über die Plattform gegenüber ihren eigenen Endkunden erbringen (z.B. Ticketkauf, Newsletter). Im Fall (c) ist der jeweilige Tenant Verantwortlicher und wir verarbeiten im Auftrag (Art. 28 DSGVO); diese Erklärung informiert darüber nur überblicksartig — maßgeblich ist die Datenschutzerklärung des jeweiligen Veranstalters.
3. Hosting und Server-Logs
Die Plattform läuft auf Vercel (Vercel Inc., USA); die Datenhaltung erfolgt bei Supabase (Supabase Pte. Ltd) in der EU (Region Frankfurt — vertraglich zugesichert). Beim Aufruf werden technisch notwendig verarbeitet: IP-Adresse, Datum/Uhrzeit, aufgerufene URL, User-Agent, Referrer. Zweck: Auslieferung, Stabilität, Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO). Server-Logs werden kurzfristig für Betrieb und Missbrauchsabwehr vorgehalten, längstens 30 Tage. Mit beiden Anbietern bestehen Auftragsverarbeitungsverträge; zu Drittlandübermittlungen siehe Abschnitt 11.
4. Benutzerkonten
Bei Registrierung/Einladung verarbeiten wir E-Mail-Adresse, Anzeigename, Rollen- und Organisationszuordnung, Login-Zeitpunkte und sicherheitsrelevante Ereignisse (Auth-Protokoll). Zweck: Vertragserfüllung (Art. 6 Abs. 1 lit. b), Zugriffsschutz (lit. f). Authentifizierungs-Mails (Magic Link, Passwort-Reset, Einladungen) versenden wir über Resend (EU-Region). Speicherdauer: für die Dauer des Kontos; danach werden die Daten nach den Grundsätzen der Datenminimierung gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
5. AI-Funktionen (Chat, Sprach-Eingabe, Text-Werkzeuge)
Die Plattform enthält KI-Assistenzfunktionen. Eingaben (Text; bei Sprachfunktionen kurzzeitig Audio) werden zur Beantwortung an Anthropic (Claude) bzw. OpenAI (Transkription/Sprachausgabe) übermittelt — teils über vom Kunden selbst hinterlegte API-Schlüssel. Audio wird nicht dauerhaft gespeichert; Chat-Verläufe und Zusammenfassungen speichern wir zur Fortführung der Unterhaltung nur, solange dies für den Zweck erforderlich ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. b (Funktionsbereitstellung). Bitte keine sensiblen Daten Dritter in Chats eingeben, soweit nicht erforderlich. Zu Drittlandübermittlungen siehe Abschnitt 11.
6. Ticketverkauf (im Auftrag der Veranstalter)
Kauft jemand über eine von LULITA betriebene Veranstalterseite Tickets, ist Verantwortlicher der jeweilige Veranstalter; LULITA ist Auftragsverarbeiter, Zahlungsabwickler ist Stripe (Direct Charge auf das Stripe-Konto des Veranstalters — Zahlungsdaten liegen bei Stripe, nicht bei uns). Wir verarbeiten: Name, E-Mail, Bestellung, Ticket-Codes, Check-in-Zeitpunkt. Ticket-Zustellung per E-Mail (Resend) mit PDF. Aufbewahrung: Bestelldaten unterliegen handels- und steuerrechtlichen Aufbewahrungspflichten des Veranstalters (§ 147 AO: bis zu 10 Jahre). Hinweis: Für Tickets zu terminierten Veranstaltungen besteht kein Widerrufsrecht (§ 312g Abs. 2 Nr. 9 BGB; BGH, Urt. v. 13.07.2022 — VIII ZR 317/21 — auch beim Online-Kauf); der jeweilige Veranstalter informiert die Käufer:innen hierüber im Bestellprozess.
7. Newsletter (im Auftrag der Veranstalter)
Newsletter-Anmeldungen auf Tenant-Seiten verarbeiten wir auf Grundlage einer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); der Nachweis erfolgt über die Anmelde-Metadaten. Ein Versand erfolgt erst nach Bestätigung der Anmeldung.
8. Presse-Bereiche
Für Presse-Materialfreigaben verarbeiten wir Kontaktdaten anfragender Journalist:innen (Name, E-Mail, Anliegen) und versenden personengebundene Zugriffs-Links mit Ablaufdatum. Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f.
9. Integrationen der Kunden (Meta, Paylogic u.a.)
Tenants können eigene Konten (z.B. Meta/Instagram-Statistiken, Paylogic-Ticketreports) anbinden. Zugangsdaten werden verschlüsselt gespeichert (AES-256-GCM). Die abgerufenen Kennzahlen sind überwiegend aggregiert. Für Werbe-Pixel auf Tenant-Websites (Meta Pixel) gilt: Einsatz nur nach Einwilligung über den Cookie-Banner der jeweiligen Seite; die datenschutzrechtliche Verantwortlichkeit richtet sich nach der jeweiligen Konstellation zwischen Tenant und Meta.
10. Empfänger und Auftragsverarbeiter
Aktuelle Liste: Supabase (DB/Auth/Storage), Vercel (Hosting), Anthropic + OpenAI (KI), Resend (E-Mail), Stripe (Zahlungen), Meta (Statistiken/Pixel), Google (Places-Suche), Dropbox (Datei-Import), Paylogic/See Tickets (Ticketreports), Bandsintown (Event-Abgleich). Für Kunden wird die Liste der eingesetzten Unterauftragsverarbeiter Bestandteil des Auftragsverarbeitungsvertrags.
11. Drittlandübermittlung
Soweit Daten in die USA oder andere Drittländer übermittelt werden, gilt:
- Auf den EU-US-Angemessenheitsbeschluss (Data Privacy Framework, DPF) gestützt — diese Anbieter sind unter dem DPF aktiv zertifiziert: Stripe, LLC · Google LLC · Vercel Inc. · Dropbox, Inc. · Functional Software, Inc. (Sentry). Meta Platforms, Inc. ist unter dem EU-DPF zertifiziert.
- Resend (Plus Five Five, Inc.): DPF-Zertifizierung aktuell „Active – Re-certification under Review“; zusätzlich Standardvertragsklauseln als Absicherung.
- Auf Standardvertragsklauseln (SCCs, Art. 46 Abs. 2 lit. c DSGVO, Beschluss (EU) 2021/914) gestützt: Anthropic · OpenAI · Supabase (Supabase Pte. Ltd; Datenhaltung vertraglich in der EU, siehe Abschnitt 3).
Da gegen den DPF-Angemessenheitsbeschluss derzeit ein Rechtsmittel beim EuGH anhängig ist (C-703/25 P), sind mit den DPF-zertifizierten Anbietern zusätzlich Standardvertragsklauseln als Fallback-Übermittlungsmechanismus vereinbart bzw. vorgesehen.
12. Speicherdauer
Grundsatz: Speicherung nur solange für den Zweck erforderlich bzw. gesetzlich vorgeschrieben. Konkrete Fristen je Datenkategorie ergeben sich aus unserem Löschkonzept und den jeweils geltenden gesetzlichen Aufbewahrungspflichten.
13. Betroffenenrechte
Auskunft (Art. 15), Berichtigung (16), Löschung (17), Einschränkung (18), Datenübertragbarkeit (20), Widerspruch (21), Widerruf von Einwilligungen. Kontakt: office@lulita.ai. Es besteht ein Beschwerderecht bei einer Aufsichtsbehörde, z.B. der Berliner Beauftragten für Datenschutz und Informationsfreiheit. Für Daten, die wir im Auftrag eines Veranstalters verarbeiten, leiten wir Anfragen an diesen weiter.
14. Pflichten zur Bereitstellung / automatisierte Entscheidungen
Eine Bereitstellungspflicht besteht nicht; ohne die Basisdaten (E-Mail) ist die Kontonutzung nicht möglich. Automatisierte Entscheidungen im Sinne des Art. 22 DSGVO finden nicht statt.
15. Cookies und lokale Speicherung
Auf lulita.ai setzen wir ausschließlich technisch notwendige Cookies bzw. lokale Speicherung ein: eine Login-Session (Supabase Auth), damit angemeldete Nutzer:innen eingeloggt bleiben, sowie die Speicherung der gewählten Darstellungs-Einstellung (z.B. helles/dunkles Design). Diese sind für den Betrieb erforderlich und bedürfen keiner Einwilligung (§ 25 Abs. 2 TDDDG). Tracking- oder Marketing-Cookies setzen wir auf lulita.ai nicht ein.
16. Stand und Änderungen
Stand: 9. Juli 2026. Wir passen diese Erklärung an, wenn sich Dienste oder Rechtslage ändern.
Hinweis zum Stand
Diese Fassung (v1, Stand 9. Juli 2026) wurde sorgfältig auf Grundlage der aktuellen Rechtslage erstellt und wird derzeit im Pilotbetrieb eingesetzt; eine anwaltliche Prüfung ist vor der allgemeinen Öffnung der Plattform vorgesehen.