Datenschutz
Datenschutz ist bei Churchpoint kein Nachgedanke. Wir erheben so wenig Daten wie möglich, liefern diese Seite aus Frankfurt aus und verzichten vollständig auf Tracking und Werbung. Diese Erklärung gilt für die Website churchpoint.de und für die Churchpoint-App.
Stand: Juli 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
Louis Saks
Mozartstraße 1
12683 Berlin
Deutschland
E-Mail: info@churchpoint.de
Einen Datenschutzbeauftragten müssen wir nicht benennen; für alle Anliegen zum Datenschutz erreichst du uns direkt unter der oben genannten Adresse.
2. Geltungsbereich
Diese Erklärung gilt für:
- die Website churchpoint.de inklusive Event-Übersicht, Event-Anmeldung und Kontaktformular,
- die Churchpoint-App für iPhone und Android,
- die dahinterliegenden Server, Datenbanken und E-Mails (Tickets, Erinnerungen).
Website und App greifen auf dieselbe Datenbank zu — was du in der App tust, findest du auch im Browser wieder und umgekehrt.
3. Auf einen Blick
- Kein Konto nötig: Events entdecken geht ganz ohne Anmeldung, für ein Ticket verlangen wir nur Name und E-Mail-Adresse. Einzelne Veranstalter können in der App weitere Felder abfragen (siehe Ziffer 6.1).
- Kein Tracking, keine Werbung: keine Analyse-Tools, keine Werbenetzwerke, keine Profilbildung, keine Weitergabe zu Werbezwecken.
- Keine Cookies, die eine Einwilligung bräuchten: deshalb gibt es hier auch kein Cookie-Banner (Details unter Cookies).
- EU-Hosting: Datenbank in Irland, Auslieferung dieser Website aus Frankfurt am Main.
- Keine externen Schriften oder Skripte: alles kommt vom eigenen Server.
4. Wer ist wofür verantwortlich?
Churchpoint ist eine Plattform. Die Events veröffentlichen Kirchen, Gemeinden und christliche Organisationen („Veranstalter“) selbst.
- Wir verantworten den Betrieb der Plattform: Website, App, Datenbank, Ticketversand, Zahlungsabwicklung.
- Der jeweilige Veranstalter erhält die Anmeldedaten der Teilnehmer seines Events (Name, E-Mail-Adresse, Anzahl der Plätze, Ticket-Status sowie die von ihm zusätzlich abgefragten Felder) und ist für deren weitere Nutzung — Teilnehmerliste, Einlass, Export, Nachrichten an Teilnehmer — datenschutzrechtlich selbst verantwortlich.
Wenn du also wissen willst, was ein bestimmter Veranstalter mit deinen Daten macht, wende dich an ihn; seine Kontaktdaten stehen auf der Event-Seite. Wir helfen dir gerne weiter, wenn du nicht durchkommst.
5. Die Website churchpoint.de
5.1 Aufruf der Website (Server-Logfiles)
Beim Aufruf werden technisch notwendige Zugriffsdaten verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Browsertyp und Betriebssystem. Das ist für die Auslieferung und die Sicherheit der Seite erforderlich (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem stabilen, sicheren Betrieb). Diese Daten werden nicht mit anderen Daten zusammengeführt und nicht zur Auswertung deines Verhaltens genutzt.
5.2 Kontakt- und Veranstalter-Anfragen
Wenn du uns schreibst, verarbeiten wir die von dir eingegebenen Angaben — Name, E-Mail-Adresse, Nachricht sowie bei Veranstalter-Anfragen zusätzlich Gemeinde/Organisation und Ort — um deine Anfrage zu beantworten (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Pflichtfelder sind nur Name, E-Mail und Nachricht.
5.3 Anmeldung zu einem Event im Browser
Du kannst dich hier ohne Konto zu einem Event anmelden. Dafür verarbeiten wir Name, E-Mail-Adresse und die Anzahl der Plätze, um die Anmeldung durchzuführen und dir das digitale Ticket zuzuschicken (Art. 6 Abs. 1 lit. b DSGVO, Vertragserfüllung). Deine Angaben werden an den Veranstalter des jeweiligen Events weitergegeben — er führt die Teilnehmerliste und scannt das Ticket am Eingang.
5.4 Bezahlte Tickets
Bei bezahlten Tickets wirst du zur gehosteten Bezahlseite von Stripe weitergeleitet. Zahlungsdaten wie Kartennummer oder Bankverbindung gibst du ausschließlich dort ein; wir sehen und speichern sie nicht. Wir erhalten von Stripe lediglich eine Zahlungs-Referenz und die Information, ob die Zahlung erfolgreich war, um dir das Ticket zuzuordnen (Art. 6 Abs. 1 lit. b DSGVO). Es gelten ergänzend die Datenschutzhinweise von Stripe.
5.5 Schutz vor Missbrauch der Formulare
Damit Kontaktformular und Event-Anmeldung nicht automatisiert missbraucht werden, begrenzen wir die Zahl der Absendevorgänge. Dafür wird deine IP-Adresse ausschließlich als nicht rückrechenbarer Prüfwert im Arbeitsspeicher gehalten, längstens 10 Minuten. Sie wird nicht gespeichert, nicht protokolliert und nicht weitergegeben (Art. 6 Abs. 1 lit. f DSGVO).
5.6 Keine Cookies, kein Tracking
Wir setzen keine Tracking- oder Marketing-Cookies ein, betreiben keine Werbenetzwerke und erstellen keine Nutzerprofile. Schriften, Bilder und Videos werden ausschließlich von unserem eigenen Server ausgeliefert — es findet insbesondere kein Aufruf von Google Fonts oder anderen externen Diensten statt. Lediglich Event-Bilder werden aus unserem eigenen Speicher bei Supabase (EU) geladen.
6. Die Churchpoint-App
6.1 Welche Daten in der App anfallen
- Event-Anmeldung / Ticket: Name und E-Mail-Adresse, Anzahl der Plätze und das gebuchte Event — wie im Browser, ohne Konto.
- Zusatzfelder je Event: Der Veranstalter kann für sein Event zusätzlich eine Telefonnummer und ein Kommentarfeld abfragen, etwa für Rückfragen oder Angaben zur Verpflegung. Welche Felder erscheinen, siehst du im Anmeldeformular; standardmäßig sind sie ausgeschaltet. Was du dort einträgst, geht an den Veranstalter (Art. 6 Abs. 1 lit. b DSGVO). Trag im Kommentarfeld bitte nur ein, was der Veranstalter wirklich braucht.
- Bezahlte Tickets: Abwicklung über Stripe, siehe Ziffer 5.4.
- Technische Zugriffsdaten beim Abruf der Events vom Server (u. a. IP-Adresse, Zeitpunkt) — erforderlich für den Betrieb.
- Veranstalter-Konten: siehe Ziffer 7.
Die App enthält keine Analyse-, Absturz- oder Werbe-SDKs. Wir messen nicht, welche Events du dir ansiehst.
6.2 Berechtigungen — und wozu sie dienen
Alle Berechtigungen sind freiwillig, werden erst im Moment der Nutzung abgefragt und lassen sich jederzeit in den Geräteeinstellungen widerrufen. Ohne sie funktioniert die App weiter, nur die jeweilige Funktion entfällt.
- Standort: um Events in deiner Nähe zuerst anzuzeigen und die Karte auf deine Umgebung zu zentrieren. Der Standort wird auf dem Gerät für die Sortierung genutzt und von uns nicht gespeichert (Art. 6 Abs. 1 lit. a DSGVO, Einwilligung).
- Kamera: nur für Veranstalter, um Tickets am Einlass als QR-Code zu scannen. Es werden keine Bilder aufgenommen oder übertragen — ausgewertet wird ausschließlich der Ticket-Code (Art. 6 Abs. 1 lit. b DSGVO).
- Fotos / Mediathek: um ein Event-Bild oder ein Profilbild hochzuladen (Veranstalter) und um dein Ticket als Bild in der Galerie zu sichern. Es werden nur die von dir ausgewählten Bilder gelesen (Art. 6 Abs. 1 lit. a und b DSGVO).
- Kalender: um ein Event auf deinen Wunsch als Termin einzutragen. Der Eintrag entsteht ausschließlich auf deinem Gerät; wir lesen deinen Kalender nicht aus (Art. 6 Abs. 1 lit. a DSGVO).
- Mitteilungen: für Erinnerungen an deine Events (48 Stunden und 3 Stunden vorher). Diese Erinnerungen werden lokal auf dem Gerät geplant. Es wird kein Push-Token erzeugt und nichts an uns oder Dritte übertragen (Art. 6 Abs. 1 lit. a DSGVO).
Auf Android-Geräten kann in der Berechtigungsliste des Systems zusätzlich die Mikrofon-Berechtigung erscheinen. Sie stammt aus der verwendeten Kamera-Komponente; Churchpoint nimmt zu keinem Zeitpunkt Ton auf und fragt die Berechtigung nicht ab.
6.3 Daten, die dein Gerät nicht verlassen
Lokal auf dem Gerät gespeichert werden:
- deine Tickets (damit sie auch offline und ohne Empfang funktionieren),
- deine Favoriten und gemerkten Veranstalter,
- ob du das Onboarding schon gesehen hast,
- ob du dem Versand der Ticket-E-Mail zugestimmt hast,
- deine Sprach- und Regionseinstellung (vom Betriebssystem übernommen).
Diese Daten liegen ausschließlich in der App auf deinem Gerät. Löschst du die App, sind sie weg.
6.4 Karte und Adresssuche
Die Kartenansicht nutzt den Kartendienst deines Betriebssystems: auf iPhones Apple Karten (Apple Inc.), auf Android-Geräten Google Maps (Google Ireland Ltd. / Google LLC). Wenn du die Karte öffnest, werden dabei technisch notwendige Daten wie IP-Adresse und der dargestellte Kartenausschnitt an den jeweiligen Anbieter übertragen. Dasselbe gilt, wenn eine Event-Adresse in Koordinaten umgerechnet wird, um sie auf der Karte zu setzen — dafür wird die Adresse an den Geodienst des Betriebssystems übergeben.
Rechtsgrundlage ist unser berechtigtes Interesse an einer nutzbaren Kartendarstellung (Art. 6 Abs. 1 lit. f DSGVO). Beide Anbieter können Daten auch in den USA verarbeiten; siehe Ziffer 9. Wenn du das vermeiden möchtest, nutze die Listenansicht statt der Karte.
6.5 Übersetzung von Event-Texten
Die App gibt es in elf Sprachen. Damit Events auch in anderen Sprachen lesbar sind, werden die vom Veranstalter eingegebenen Event-Texte (Titel, Beschreibung) automatisch übersetzt — über DeepL SE (Deutschland) bzw. die Google Cloud Translation API (Google Ireland Ltd.). Übertragen werden nur diese öffentlichen Event-Texte, keine Teilnehmerdaten(Art. 6 Abs. 1 lit. f DSGVO). Veranstalter sollten in Event-Beschreibungen daher keine personenbezogenen Angaben Dritter aufnehmen.
6.6 App-Stores
Der Download der App läuft über den App Store (Apple) bzw. Google Play (Google). Dabei verarbeiten Apple und Google Daten wie deine Store-Kennung, Gerätedaten und Downloadzeitpunkt in eigener Verantwortung — darauf haben wir keinen Einfluss. Es gelten die Datenschutzhinweise des jeweiligen Anbieters.
7. Veranstalter-Konten
Veranstalter benötigen ein Konto. Die Registrierung ist nur mit einem gültigen Einladungscode möglich.
- Konto: E-Mail-Adresse und Passwort (nur als kryptografischer Hashwert gespeichert, nie im Klartext), Authentifizierung über Supabase Auth (Art. 6 Abs. 1 lit. b DSGVO).
- Öffentliches Profil: Name der Gemeinde/Organisation, Beschreibung, Website, Social-Links und Profilbild — diese Angaben macht der Veranstalter selbst und sie sind bewusst öffentlich sichtbar.
- Auszahlungen bei bezahlten Tickets: Die Abwicklung läuft über Stripe Connect. Stripe erhebt dafür direkt beim Veranstalter die gesetzlich vorgeschriebenen Identitäts-, Bank- und Steuerdaten (Geldwäscheprävention). Wir erhalten davon nur den Status („Auszahlungen aktiv“) und die Umsatzsummen, nicht die Ausweis- oder Bankdaten selbst.
- Nachrichten an Teilnehmer: Veranstalter können pro Event bis zu drei Rundmails an ihre Teilnehmer senden. Versendet wird über unseren E-Mail-Dienstleister; die Inhalte verantwortet der Veranstalter.
Ein Veranstalter-Konto lässt sich direkt in der App löschen („Mehr“ → Konto). Dabei werden Profil und Zugang entfernt.
8. Empfänger und Auftragsverarbeiter
Wir geben Daten nur weiter, wenn es für den Betrieb nötig ist. Mit allen Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
- Supabase, Inc. (USA) — Datenbank, Konten und Bilderspeicher. Die Daten liegen in der Region Irland (EU). Grundlage für den Anbieterzugriff aus den USA sind Standardvertragsklauseln.
- Vercel, Inc. (USA) — Hosting der Website. Auslieferung und Formularverarbeitung sind auf die Region Frankfurt am Main (fra1) festgelegt. Vercel ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln.
- Resend (Plus Five Five, Inc., USA) — E-Mail-Versand für Tickets, Erinnerungen, Veranstalter-Rundmails und Kontaktanfragen. Der Versand erfolgt über die Region Irland (eu-west-1); Metadaten und Protokolle des Versands werden jedoch in den USA gespeichert. Resend ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln.
- Stripe Payments Europe, Ltd. (Irland) — Zahlungsabwicklung und Auszahlungen an Veranstalter. Stripe verarbeitet Zahlungsdaten als eigener Verantwortlicher.
- Apple Inc. bzw. Google Ireland Ltd. — Kartendarstellung in der App und Bereitstellung der App über die Stores (siehe Ziffern 6.4 und 6.6).
- DeepL SE (Deutschland) bzw. Google Ireland Ltd. — Übersetzung öffentlicher Event-Texte (siehe Ziffer 6.5).
Darüber hinaus geben wir Daten weiter, wenn wir gesetzlich dazu verpflichtet sind — etwa gegenüber Finanzbehörden bei bezahlten Tickets.
9. Übermittlung in Drittländer
Wir haben alle Kernsysteme bewusst in die EU gelegt. Wo sich ein Zugriff aus den USA nicht vermeiden lässt (siehe Ziffer 8), stützen wir die Übermittlung auf einen Angemessenheitsbeschluss der EU-Kommission (EU-US Data Privacy Framework) oder auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Trotz dieser Garantien besteht das Restrisiko, dass US-Behörden auf die Daten zugreifen, ohne dass dir dagegen wirksame Rechtsbehelfe zustehen.
10. Speicherdauer
- Kontaktanfragen: Löschung spätestens 6 Monate nach abgeschlossener Bearbeitung, sofern keine gesetzliche Aufbewahrungspflicht besteht.
- Event-Anmeldungen und Tickets: Löschung, sobald sie für die Veranstaltung nicht mehr benötigt werden.
- Belege zu bezahlten Tickets: Aufbewahrung für die handels- und steuerrechtlichen Fristen (in der Regel 10 Jahre); in dieser Zeit ist die Verarbeitung auf die Aufbewahrung beschränkt.
- Veranstalter-Konten: bis zur Löschung durch den Veranstalter.
- Server-Logfiles: Löschung bzw. Anonymisierung nach spätestens 30 Tagen.
- Prüfwert für den Missbrauchsschutz: längstens 10 Minuten, nur im Arbeitsspeicher.
- Daten auf deinem Gerät: bis du sie in der App löschst oder die App deinstallierst.
11. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft über deine gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO) — etwa für Standort, Kalender oder Mitteilungen, direkt in den Geräteeinstellungen
Eine formlose Nachricht an info@churchpoint.de genügt. Veranstalter können ihr Konto zusätzlich direkt in der App löschen. Betrifft dein Anliegen die Teilnehmerliste eines bestimmten Events, wende dich an den Veranstalter — wir leiten die Anfrage auf Wunsch weiter.
12. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Bundesland deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des vermuteten Verstoßes.
13. Minderjährige
Churchpoint richtet sich nicht gezielt an Kinder. Einwilligungen — etwa für Standort oder den Versand der Ticket-E-Mail — kannst du ab 16 Jahren selbst erteilen; darunter ist die Zustimmung der Erziehungsberechtigten erforderlich. Melden Erziehungsberechtigte sich bei uns, löschen wir betroffene Anmeldungen umgehend.
14. Datensicherheit
Die Übertragung erfolgt durchgehend verschlüsselt über HTTPS (mit HSTS). Der Zugriff auf die Datenbank ist zeilenweise durch Zugriffsregeln abgesichert, sodass Veranstalter ausschließlich die Daten ihrer eigenen Events sehen. Passwörter werden nur als Hashwert gespeichert. Zugangsdaten zu externen Diensten liegen ausschließlich serverseitig und nie in der App oder im Browser. Digitale Tickets funktionieren auch offline.
15. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich Website, App oder die Rechtslage ändern. Es gilt jeweils die hier veröffentlichte Fassung; das Datum oben zeigt den aktuellen Stand.
