1 Definitionen
Diese Datenverarbeitungsvereinbarung ("DPA") wird geschlossen zwischen dem Veranstalter ("Verantwortlicher", "Sie") und ChetsApp UG, die die EventMann-Plattform betreibt ("Auftragsverarbeiter", "wir", "uns"). Diese DPA ergänzt die Organizer-Vereinbarung und die Nutzungsbedingungen.
Die folgenden Definitionen gelten in dieser DPA:
- Verantwortlicher: Der Veranstalter, der über die Zwecke und Mittel der Verarbeitung von Teilnehmerpersonendaten bestimmt. Wenn Sie Events erstellen und Teilnehmerinformationen über EventMann erfassen, sind Sie der Verantwortliche.
- Auftragsverarbeiter: ChetsApp UG (EventMann), die Personendaten im Namen des Verantwortlichen im Zusammenhang mit der Bereitstellung der EventMann-Plattformdienstleistungen verarbeitet.
- Betroffene Person: Eine identifizierte oder identifizierbare natürliche Person, deren Personendaten verarbeitet werden. Im Kontext von EventMann sind betroffene Personen hauptsächlich Veranstaltungsteilnehmer.
- Personendaten: Alle Informationen, die sich auf eine betroffene Person beziehen, einschließlich Namen, E-Mail-Adressen, Buchungsinformationen und Antworten auf benutzerdefinierte Checkout-Fragen.
- Verarbeitung: Jeglicher Vorgang, der an Personendaten ausgeführt wird, einschließlich Erfassung, Speicherung, Abruf, Verwendung, Offenlegung, Kombination, Löschung oder Zerstörung.
- Unterauftragsverarbeiter: Ein Dritter, der vom Auftragsverarbeiter mit der Verarbeitung von Personendaten im Namen des Verantwortlichen beauftragt wird.
2 Umfang der Datenverarbeitung
Diese DPA gilt für die gesamte Verarbeitung von Personendaten, die ChetsApp UG im Namen des Verantwortlichen im Zusammenhang mit der EventMann-Plattform durchführt. Der Auftragsverarbeiter verarbeitet Personendaten nur auf dokumentierte Anweisungen des Verantwortlichen, es sei denn, die Verarbeitung ist nach EU- oder nationalem Recht erforderlich.
Die von dieser DPA abgedeckte Verarbeitung umfasst:
- Speicherung und Verwaltung von Anmeldungs- und Buchungsdaten von Teilnehmern
- Verarbeitung von Ticketkäufen und Zahlungstransaktionen (in Zusammenarbeit mit Stripe)
- Versand von Transaktions-E-Mails im Namen des Verantwortlichen (Buchungsbestätigungen, Ticketversand, Event-Updates)
- Generierung von Berichten und Analysen basierend auf Teilnehmer- und Buchungsdaten
- Erleichterung von Check-in-Prozessen durch QR-Code-Validierung
- Speicherung und Bereitstellung von Antworten auf benutzerdefinierte Checkout-Fragen des Verantwortlichen
Der Auftragsverarbeiter verarbeitet Personendaten nicht für andere Zwecke als die Bereitstellung der EventMann-Plattformdienstleistungen, wie in dieser DPA und der Organizer-Vereinbarung beschrieben, es sei denn, dies wird vom Verantwortlichen ausdrücklich angewiesen oder ist nach anwendbarem Recht erforderlich.
3 Datenkategorien
Die folgenden Datenkategorien von Personendaten werden unter dieser DPA verarbeitet:
Identifizierungsdaten von Teilnehmern:
- Vollständiger Name
- E-Mail-Adresse
- Telefonnummer (falls vom Verantwortlichen angegeben oder erforderlich)
Buchungs- und Transaktionsdaten:
- Buchungsreferenznummern
- Tickettyp und Menge
- Kaufdatum und -uhrzeit
- Zahlungsstatus (bestätigt, ausstehend, erstattet)
- Teilweise Zahlungsinformationen (letzte 4 Ziffern der Karte, Kartenmarke — von Stripe empfangen)
Benutzerdefinierte Datenfelder:
- Antworten auf benutzerdefinierte Checkout-Fragen des Verantwortlichen (z. B. Diätwünsche, Firmenname, Anforderungen für Barrierefreiheit)
Technische Daten:
- IP-Adresse zum Zeitpunkt der Buchung
- Browser- und Geräteinformationen
- QR-Code Check-in-Zeitstempel
Besondere Datenkategorien: Der Auftragsverarbeiter erfasst oder verarbeitet nicht absichtlich besondere Datenkategorien (z. B. Gesundheitsdaten, biometrische Daten, religiöse Überzeugungen). Wenn der Verantwortliche benutzerdefinierte Checkout-Fragen konfiguriert, die solche Daten offenbaren, trägt der Verantwortliche die alleinige Verantwortung für die Sicherstellung einer angemessenen Rechtsgrundlage und Schutzmaßnahmen.
4 Zweck der Datenverarbeitung
Personendaten werden ausschließlich für die folgenden Zwecke verarbeitet:
- Erfüllung des Vertrags: Verarbeitung von Buchungen, Ausstellung von Tickets, Erleichterung von Zahlungen und Verwaltung der Veranstaltungsteilnahme — alles zur Erfüllung des Vertrags zwischen dem Verantwortlichen (Veranstalter) und der betroffenen Person (Teilnehmer).
- Kommunikation: Versand von Transaktions-E-Mails wie Buchungsbestätigungen, Ticketversand, Event-Updates und Stornierungsbenachrichtigungen im Namen des Verantwortlichen.
- Veranstaltungsverwaltung: Aktivierung der Check-in-Funktionalität, Verwaltung von Teilnehmerlisten, Verarbeitung von Rückerstattungsanfragen und Erleichterung von Ticketübertragungen wie vom Verantwortlichen konfiguriert.
- Berichterstattung: Generierung aggregierter und individueller Berichte zu Ticketverkäufen, Anwesenheit, Einnahmen und anderen Metriken für die Veranstaltungsverwaltungszwecke des Verantwortlichen.
- Plattformbetrieb: Gewährleistung der Sicherheit, Verfügbarkeit und Leistung der EventMann-Plattform, einschließlich Betrugserkennung, Missbrauchsprävention und technischer Problembehandlung.
Der Auftragsverarbeiter nutzt Personendaten nicht für seine eigenen Marketingzwecke, Profiling oder andere Zwecke, die nicht mit der Bereitstellung der EventMann-Plattformdienstleistungen zusammenhängen. Anonymisierte und aggregierte Daten, die nicht mit einzelnen betroffenen Personen verknüpft werden können, können vom Auftragsverarbeiter für Plattformverbesserungen und statistische Analysen verwendet werden.
5 Unterauftragsverarbeiter
Der Verantwortliche genehmigt, dass der Auftragsverarbeiter die folgenden Unterauftragsverarbeiter für die in dieser DPA beschriebenen Zwecke einsetzt:
- Stripe, Inc. — Zahlungsverarbeitung, Transaktionsverwaltung und Auszahlungserleichterung. Stripe verarbeitet Zahlungskartendat direkt und ist unabhängig PCI-DSS Level 1 zertifiziert. Die Datenverarbeitungsbedingungen von Stripe gelten für deren Handling von Zahlungsdaten. Standort: Vereinigte Staaten, mit EU-Datenverarbeitungsmöglichkeiten.
- Hosting-Provider: Infrastruktur-Hosting und Datenspeicherung für die EventMann-Plattform. Alle primären Daten werden innerhalb der Europäischen Union (Deutschland) gehostet. Der Hosting-Provider verarbeitet Personendaten ausschließlich zu dem Zweck, Infrastrukturdienste bereitzustellen, und ist an eine Datenverarbeitungsvereinbarung mit ChetsApp UG gebunden.
Der Auftragsverarbeiter informiert den Verantwortlichen vor dem Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters. Der Verantwortliche kann innerhalb von 14 Tagen nach Benachrichtigung gegen einen neuen Unterauftragsverarbeiter Einspruch erheben. Sollten sich die Parteien nicht einigen können, kann der Verantwortliche die betroffenen Dienstleistungen kündigen.
Der Auftragsverarbeiter gewährleistet, dass alle Unterauftragsverarbeiter an Datenschutzpflichten gebunden sind, die nicht weniger schützend sind als die in dieser DPA festgelegten. Der Auftragsverarbeiter trägt volle Verantwortung gegenüber dem Verantwortlichen für die Handlungen und Unterlassungen seiner Unterauftragsverarbeiter.
6 Datensicherheitsmaßnahmen
Der Auftragsverarbeiter setzt die folgenden technischen und organisatorischen Maßnahmen zum Schutz von Personendaten um, in Übereinstimmung mit Artikel 32 der DSGVO:
Technische Maßnahmen:
- Verschlüsselung während der Übertragung mit TLS 1.3 für alle Datenkommunikation
- Verschlüsselung im ruhenden Zustand für Datenbanken, die Personendaten enthalten
- Sichere Passwort-Hashing mit bcrypt mit angemessenen Kostenfaktoren
- Rollenbasierte Zugriffskontrolle (RBAC) mit granularen Berechtigungen, die den Zugriff auf Personendaten einschränken
- Ratenbegrenzung und Brute-Force-Schutz auf Authentifizierungsendpunkten
- Automatisierte Sicherheitslückenscans und Abhängigkeitsaktualisierungen
- Regelmäßige Sicherheits-Patches und Systemaktualisierungen
Organisatorische Maßnahmen:
- Der Zugriff auf Personendaten ist auf autorisiertes Personal auf "Need-to-Know"-Basis beschränkt
- Alle Personen mit Zugriff auf Personendaten sind an Vertraulichkeitsverpflichtungen gebunden
- Audit-Protokollierung aller Zugriffe auf und Änderungen von Personendaten
- Verfahren für die Reaktion auf Sicherheitsereignisse und Datenverletzungen
- Regelmäßige Überprüfung und Prüfung von Sicherheitsmaßnahmen
- Datenschutz-Folgenabschätzungen für risikohaltige Verarbeitungsaktivitäten
Diese Maßnahmen werden regelmäßig überprüft und aktualisiert, um Veränderungen in Technologie, Bedrohungen und behördlichen Anforderungen widerzuspiegeln. Der Verantwortliche kann jederzeit Informationen zu spezifischen Sicherheitsmaßnahmen anfordern.
7 Rechte der betroffenen Person
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung seiner Pflicht, auf Anfragen betroffener Personen gemäß Artikel 15-22 der DSGVO zu reagieren, einschließlich:
- Auskunftsrecht (Art. 15): Der Auftragsverarbeiter stellt dem Verantwortlichen die Möglichkeit zur Verfügung, Teilnehmerdaten in einem strukturierten, allgemein verwendeten, maschinenlesbaren Format zu exportieren.
- Recht auf Berichtigung (Art. 16): Der Auftragsverarbeiter ermöglicht dem Verantwortlichen, ungenaue Personendaten durch die Teilnehmerverwaltungsfunktionen der Plattform zu korrigieren.
- Recht auf Löschung (Art. 17): Auf Anfrage des Verantwortlichen löscht der Auftragsverarbeiter Personendaten bestimmter betroffener Personen, außer wenn die Aufbewahrung nach Recht erforderlich ist (z. B. Finanzunterlagen nach deutschem Handelsgesetz).
- Recht auf Einschränkung der Verarbeitung (Art. 18): Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einschränkung der Verarbeitung von Personendaten, wenn die betroffene Person die Genauigkeit bestreitet oder der Verarbeitung widerspricht.
- Recht auf Datenübertragbarkeit (Art. 20): Der Auftragsverarbeiter stellt Datenexportfunktionalität in CSV- und JSON-Formaten zur Verfügung, um die Portabilität zu erleichtern.
- Widerspruchsrecht (Art. 21): Der Verantwortliche ist verantwortlich für die Behandlung von Widersprüchen gegen die Verarbeitung und die Anweisung des Auftragsverarbeiters entsprechend.
Wenn der Auftragsverarbeiter eine Anfrage direkt von einer betroffenen Person erhält, benachrichtigt der Auftragsverarbeiter den Verantwortlichen umgehend und reagiert nicht direkt auf die Anfrage, es sei denn, er ist vom Verantwortlichen autorisiert oder gesetzlich erforderlich.
8 Benachrichtigung bei Datenverletzung
Im Falle einer Personendatenverletzung benachrichtigt der Auftragsverarbeiter den Verantwortlichen ohne unangemessene Verzögerung und in jedem Fall innerhalb von 72 Stunden nach Kenntnis der Verletzung. Diese Frist entspricht der Pflicht des Verantwortlichen, die Aufsichtsbehörde gemäß Artikel 33 der DSGVO zu benachrichtigen.
Die Benachrichtigung über die Verletzung muss in dem Umfang, in dem verfügbar, folgende Informationen enthalten:
- Eine Beschreibung der Art der Verletzung, einschließlich der Kategorien und der ungefähren Anzahl der betroffenen Personen und Datensätze
- Name und Kontaktdaten des Datenschutzbeauftragten des Auftragsverarbeiters
- Eine Beschreibung der wahrscheinlichen Folgen der Verletzung
- Eine Beschreibung der getroffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und Verminderung ihrer Auswirkungen
Der Auftragsverarbeiter arbeitet vollständig mit dem Verantwortlichen bei der Untersuchung und Behebung der Verletzung zusammen, einschließlich:
- Bereitstellung zusätzlicher Informationen, wenn diese verfügbar werden
- Ergreifen sofortiger Maßnahmen zur Eindämmung der Verletzung und Verhinderung weiterer unbefugter Zugriffe
- Unterstützung des Verantwortlichen bei Benachrichtigungen an betroffene Personen, soweit nach Artikel 34 der DSGVO erforderlich
- Aufbewahrung von Beweisen und Protokollen, die für die Untersuchung der Verletzung relevant sind
Der Auftragsverarbeiter dokumentiert alle Personendatenverletzungen, einschließlich der Tatsachen, Auswirkungen und ergriffenen Abhilfemaßnahmen, unabhängig davon, ob eine Benachrichtigung der Aufsichtsbehörde erforderlich ist.
9 Datenlöschung und Rückgabe
Nach Beendigung der Organizer-Vereinbarung oder auf schriftliche Anfrage des Verantwortlichen ist der Auftragsverarbeiter verpflichtet:
- Daten zurückgeben: Dem Verantwortlichen einen vollständigen Export aller Personendaten zur Verfügung stellen, die im Namen des Verantwortlichen verarbeitet werden, in einem strukturierten, allgemein verwendeten, maschinenlesbaren Format (CSV oder JSON).
- Daten löschen: Alle Personendaten aus den Systemen des Auftragsverarbeiters innerhalb von 30 Tagen nach Erhalt der Rückgabeanfrage oder bei Beendigung der Vereinbarung löschen, je nachdem, was zuerst eintritt.
- Löschung bestätigen: Eine schriftliche Bestätigung der Datenlöschung auf Anfrage des Verantwortlichen bereitstellen.
Ausnahmen von der Löschung: Der Auftragsverarbeiter kann Personendaten über die Löschungsfrist hinaus aufbewahren, wenn dies nach anwendbarem Recht erforderlich ist, einschließlich:
- Finanzunterlagen, die nach deutschem Handelsgesetzbuch (HGB Abschnitt 257) erforderlich sind — bis zu 10 Jahren aufbewahrt
- Steuerbezogene Unterlagen, die nach der deutschen Abgabenordnung (AO Abschnitt 147) erforderlich sind — bis zu 10 Jahren aufbewahrt
- Daten, die für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind
Wenn Daten aufgrund einer rechtlichen Verpflichtung aufbewahrt werden, unterliegen sie einer weiteren Verarbeitung und werden mit angemessenen Sicherheitsmaßnahmen geschützt. Der Auftragsverarbeiter informiert den Verantwortlichen über alle rechtlichen Aufbewahrungspflichten, die eine vollständige Löschung verhindern.
Backup-Kopien mit Personendaten werden durch den normalen Backup-Rotationszyklus überschrieben, der 90 Tage nicht überschreitet.
10 Anwendbares Recht
Diese Datenverarbeitungsvereinbarung unterliegt und wird gemäß den Bestimmungen der Europäischen Datenschutzgrundverordnung (Verordnung (EU) 2016/679), insbesondere Artikel 28, ausgelegt, der die Anforderungen für Datenverarbeitungsvereinbarungen zwischen Verantwortlichen und Auftragsverarbeitern festlegt.
Soweit die DSGVO eine bestimmte Angelegenheit nicht regelt, unterliegt diese DPA den Gesetzen der Bundesrepublik Deutschland, einschließlich des deutschen Bundesdatenschutzgesetzes (BDSG). Alle Streitigkeiten, die sich aus dieser DPA ergeben, unterliegen der ausschließlichen Zuständigkeit der Gerichte von München, Deutschland.
Sollte eine Bestimmung dieser DPA für ungültig oder nicht durchsetzbar befunden werden, bleiben die übrigen Bestimmungen in vollem Umfang gültig. Die ungültige Bestimmung wird durch eine gültige Bestimmung ersetzt, die den ursprünglichen Zweck so genau wie möglich erreicht.
Diese DPA tritt in Kraft, wenn der Verantwortliche ein Organisatorenkonto auf EventMann erstellt, und bleibt während der Laufzeit der Organizer-Vereinbarung plus alle geltenden Datenspeicherungszeiträume gültig. Diese DPA kann vom Auftragsverarbeiter mit 30 Tage vorheriger Benachrichtigung an den Verantwortlichen geändert werden. Die fortgesetzte Nutzung der Plattform nach der Benachrichtigungsfrist stellt eine Annahme der geänderten Bedingungen dar.
ChetsApp UG
Pecserstr 55, 70736 Fellbach, Deutschland