Zum Hauptinhalt springen

Datenschutzvereinbarung

Zuletzt aktualisiert: 7. September 2026 · Version 2026.09-1

Vorlage — abschließende rechtliche Prüfung steht noch aus.

1 Definitionen

Diese Datenverarbeitungsvereinbarung ("DPA") wird geschlossen zwischen dem Veranstalter ("Verantwortlicher", "Sie") und ChetsApp UG, die die EventMann-Plattform betreibt ("Auftragsverarbeiter", "wir", "uns"). Diese DPA ergänzt die Organizer-Vereinbarung und die Nutzungsbedingungen.

Die folgenden Definitionen gelten in dieser DPA:

  • Verantwortlicher: Der Veranstalter, der über die Zwecke und Mittel der Verarbeitung von Teilnehmerpersonendaten bestimmt. Wenn Sie Events erstellen und Teilnehmerinformationen über EventMann erfassen, sind Sie der Verantwortliche.
  • Auftragsverarbeiter: ChetsApp UG (EventMann), die Personendaten im Namen des Verantwortlichen im Zusammenhang mit der Bereitstellung der EventMann-Plattformdienstleistungen verarbeitet.
  • Betroffene Person: Eine identifizierte oder identifizierbare natürliche Person, deren Personendaten verarbeitet werden. Im Kontext von EventMann sind betroffene Personen hauptsächlich Veranstaltungsteilnehmer.
  • Personendaten: Alle Informationen, die sich auf eine betroffene Person beziehen, einschließlich Namen, E-Mail-Adressen, Buchungsinformationen und Antworten auf benutzerdefinierte Checkout-Fragen.
  • Verarbeitung: Jeglicher Vorgang, der an Personendaten ausgeführt wird, einschließlich Erfassung, Speicherung, Abruf, Verwendung, Offenlegung, Kombination, Löschung oder Zerstörung.
  • Unterauftragsverarbeiter: Ein Dritter, der vom Auftragsverarbeiter mit der Verarbeitung von Personendaten im Namen des Verantwortlichen beauftragt wird.

2 Umfang der Datenverarbeitung

Diese DPA gilt für die gesamte Verarbeitung von Personendaten, die ChetsApp UG im Namen des Verantwortlichen im Zusammenhang mit der EventMann-Plattform durchführt. Der Auftragsverarbeiter verarbeitet Personendaten nur auf dokumentierte Anweisungen des Verantwortlichen, es sei denn, die Verarbeitung ist nach EU- oder nationalem Recht erforderlich.

Die von dieser DPA abgedeckte Verarbeitung umfasst:

  • Speicherung und Verwaltung von Anmeldungs- und Buchungsdaten von Teilnehmern
  • Verarbeitung von Ticketkäufen und Zahlungstransaktionen (in Zusammenarbeit mit Stripe)
  • Versand von Transaktions-E-Mails im Namen des Verantwortlichen (Buchungsbestätigungen, Ticketversand, Event-Updates)
  • Generierung von Berichten und Analysen basierend auf Teilnehmer- und Buchungsdaten
  • Erleichterung von Check-in-Prozessen durch QR-Code-Validierung
  • Speicherung und Bereitstellung von Antworten auf benutzerdefinierte Checkout-Fragen des Verantwortlichen

Der Auftragsverarbeiter verarbeitet Personendaten nicht für andere Zwecke als die Bereitstellung der EventMann-Plattformdienstleistungen, wie in dieser DPA und der Organizer-Vereinbarung beschrieben, es sei denn, dies wird vom Verantwortlichen ausdrücklich angewiesen oder ist nach anwendbarem Recht erforderlich.

3 Datenkategorien

Die folgenden Datenkategorien von Personendaten werden unter dieser DPA verarbeitet:

Identifizierungsdaten von Teilnehmern:

  • Vollständiger Name
  • E-Mail-Adresse
  • Telefonnummer (falls vom Verantwortlichen angegeben oder erforderlich)

Buchungs- und Transaktionsdaten:

  • Buchungsreferenznummern
  • Tickettyp und Menge
  • Kaufdatum und -uhrzeit
  • Zahlungsstatus (bestätigt, ausstehend, erstattet)
  • Teilweise Zahlungsinformationen (letzte 4 Ziffern der Karte, Kartenmarke — von Stripe empfangen)

Benutzerdefinierte Datenfelder:

  • Antworten auf benutzerdefinierte Checkout-Fragen des Verantwortlichen (z. B. Diätwünsche, Firmenname, Anforderungen für Barrierefreiheit)

Technische Daten:

  • IP-Adresse zum Zeitpunkt der Buchung
  • Browser- und Geräteinformationen
  • QR-Code Check-in-Zeitstempel

Besondere Datenkategorien: Der Auftragsverarbeiter erfasst oder verarbeitet nicht absichtlich besondere Datenkategorien (z. B. Gesundheitsdaten, biometrische Daten, religiöse Überzeugungen). Wenn der Verantwortliche benutzerdefinierte Checkout-Fragen konfiguriert, die solche Daten offenbaren, trägt der Verantwortliche die alleinige Verantwortung für die Sicherstellung einer angemessenen Rechtsgrundlage und Schutzmaßnahmen.

4 Zweck der Datenverarbeitung

Personendaten werden ausschließlich für die folgenden Zwecke verarbeitet:

  • Erfüllung des Vertrags: Verarbeitung von Buchungen, Ausstellung von Tickets, Erleichterung von Zahlungen und Verwaltung der Veranstaltungsteilnahme — alles zur Erfüllung des Vertrags zwischen dem Verantwortlichen (Veranstalter) und der betroffenen Person (Teilnehmer).
  • Kommunikation: Versand von Transaktions-E-Mails wie Buchungsbestätigungen, Ticketversand, Event-Updates und Stornierungsbenachrichtigungen im Namen des Verantwortlichen.
  • Veranstaltungsverwaltung: Aktivierung der Check-in-Funktionalität, Verwaltung von Teilnehmerlisten, Verarbeitung von Rückerstattungsanfragen und Erleichterung von Ticketübertragungen wie vom Verantwortlichen konfiguriert.
  • Berichterstattung: Generierung aggregierter und individueller Berichte zu Ticketverkäufen, Anwesenheit, Einnahmen und anderen Metriken für die Veranstaltungsverwaltungszwecke des Verantwortlichen.
  • Plattformbetrieb: Gewährleistung der Sicherheit, Verfügbarkeit und Leistung der EventMann-Plattform, einschließlich Betrugserkennung, Missbrauchsprävention und technischer Problembehandlung.

Der Auftragsverarbeiter nutzt Personendaten nicht für seine eigenen Marketingzwecke, Profiling oder andere Zwecke, die nicht mit der Bereitstellung der EventMann-Plattformdienstleistungen zusammenhängen. Anonymisierte und aggregierte Daten, die nicht mit einzelnen betroffenen Personen verknüpft werden können, können vom Auftragsverarbeiter für Plattformverbesserungen und statistische Analysen verwendet werden.

5 Unterauftragsverarbeiter

Der Verantwortliche genehmigt, dass der Auftragsverarbeiter die folgenden Unterauftragsverarbeiter für die in dieser DPA beschriebenen Zwecke einsetzt:

  • Stripe, Inc. — Zahlungsverarbeitung, Transaktionsverwaltung und Auszahlungserleichterung. Stripe verarbeitet Zahlungskartendat direkt und ist unabhängig PCI-DSS Level 1 zertifiziert. Die Datenverarbeitungsbedingungen von Stripe gelten für deren Handling von Zahlungsdaten. Standort: Vereinigte Staaten, mit EU-Datenverarbeitungsmöglichkeiten.
  • Hosting-Provider: Infrastruktur-Hosting und Datenspeicherung für die EventMann-Plattform. Alle primären Daten werden innerhalb der Europäischen Union (Deutschland) gehostet. Der Hosting-Provider verarbeitet Personendaten ausschließlich zu dem Zweck, Infrastrukturdienste bereitzustellen, und ist an eine Datenverarbeitungsvereinbarung mit ChetsApp UG gebunden.
  • Anthropic, PBC — KI-Funktionen (Veranstaltungsassistent, Empfehlungen, KI-Werkzeuge für Veranstalter), wenn der eigene Schlüssel der Plattform verwendet wird. Erhält den in die KI-Funktion eingegebenen Text; keine Namen, E-Mail-Adressen oder Zahlungsdaten. Standort: Vereinigte Staaten.
  • Google LLC — reCAPTCHA-Spamschutz auf öffentlichen Formularen. Erhält IP-Adresse und Browserinformationen. Standort: EU / Vereinigte Staaten.

Der Auftragsverarbeiter informiert den Verantwortlichen vor dem Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters. Der Verantwortliche kann innerhalb von 14 Tagen nach Benachrichtigung gegen einen neuen Unterauftragsverarbeiter Einspruch erheben. Sollten sich die Parteien nicht einigen können, kann der Verantwortliche die betroffenen Dienstleistungen kündigen.

Der Auftragsverarbeiter gewährleistet, dass alle Unterauftragsverarbeiter an Datenschutzpflichten gebunden sind, die nicht weniger schützend sind als die in dieser DPA festgelegten. Der Auftragsverarbeiter trägt volle Verantwortung gegenüber dem Verantwortlichen für die Handlungen und Unterlassungen seiner Unterauftragsverarbeiter.

6 Datensicherheitsmaßnahmen

Der Auftragsverarbeiter setzt die folgenden technischen und organisatorischen Maßnahmen zum Schutz von Personendaten um, in Übereinstimmung mit Artikel 32 der DSGVO:

Technische Maßnahmen:

  • Verschlüsselung während der Übertragung mit TLS 1.3 für alle Datenkommunikation
  • Verschlüsselung im ruhenden Zustand für Datenbanken, die Personendaten enthalten
  • Sichere Passwort-Hashing mit bcrypt mit angemessenen Kostenfaktoren
  • Rollenbasierte Zugriffskontrolle (RBAC) mit granularen Berechtigungen, die den Zugriff auf Personendaten einschränken
  • Ratenbegrenzung und Brute-Force-Schutz auf Authentifizierungsendpunkten
  • Automatisierte Sicherheitslückenscans und Abhängigkeitsaktualisierungen
  • Regelmäßige Sicherheits-Patches und Systemaktualisierungen

Organisatorische Maßnahmen:

  • Der Zugriff auf Personendaten ist auf autorisiertes Personal auf "Need-to-Know"-Basis beschränkt
  • Alle Personen mit Zugriff auf Personendaten sind an Vertraulichkeitsverpflichtungen gebunden
  • Audit-Protokollierung aller Zugriffe auf und Änderungen von Personendaten
  • Verfahren für die Reaktion auf Sicherheitsereignisse und Datenverletzungen
  • Regelmäßige Überprüfung und Prüfung von Sicherheitsmaßnahmen
  • Datenschutz-Folgenabschätzungen für risikohaltige Verarbeitungsaktivitäten

Diese Maßnahmen werden regelmäßig überprüft und aktualisiert, um Veränderungen in Technologie, Bedrohungen und behördlichen Anforderungen widerzuspiegeln. Der Verantwortliche kann jederzeit Informationen zu spezifischen Sicherheitsmaßnahmen anfordern.

7 Rechte der betroffenen Person

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung seiner Pflicht, auf Anfragen betroffener Personen gemäß Artikel 15-22 der DSGVO zu reagieren, einschließlich:

  • Auskunftsrecht (Art. 15): Der Auftragsverarbeiter stellt dem Verantwortlichen die Möglichkeit zur Verfügung, Teilnehmerdaten in einem strukturierten, allgemein verwendeten, maschinenlesbaren Format zu exportieren.
  • Recht auf Berichtigung (Art. 16): Der Auftragsverarbeiter ermöglicht dem Verantwortlichen, ungenaue Personendaten durch die Teilnehmerverwaltungsfunktionen der Plattform zu korrigieren.
  • Recht auf Löschung (Art. 17): Auf Anfrage des Verantwortlichen löscht der Auftragsverarbeiter Personendaten bestimmter betroffener Personen, außer wenn die Aufbewahrung nach Recht erforderlich ist (z. B. Finanzunterlagen nach deutschem Handelsgesetz).
  • Recht auf Einschränkung der Verarbeitung (Art. 18): Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einschränkung der Verarbeitung von Personendaten, wenn die betroffene Person die Genauigkeit bestreitet oder der Verarbeitung widerspricht.
  • Recht auf Datenübertragbarkeit (Art. 20): Der Auftragsverarbeiter stellt Datenexportfunktionalität in CSV- und JSON-Formaten zur Verfügung, um die Portabilität zu erleichtern.
  • Widerspruchsrecht (Art. 21): Der Verantwortliche ist verantwortlich für die Behandlung von Widersprüchen gegen die Verarbeitung und die Anweisung des Auftragsverarbeiters entsprechend.

Wenn der Auftragsverarbeiter eine Anfrage direkt von einer betroffenen Person erhält, benachrichtigt der Auftragsverarbeiter den Verantwortlichen umgehend und reagiert nicht direkt auf die Anfrage, es sei denn, er ist vom Verantwortlichen autorisiert oder gesetzlich erforderlich.

8 Benachrichtigung bei Datenverletzung

Im Falle einer Personendatenverletzung benachrichtigt der Auftragsverarbeiter den Verantwortlichen ohne unangemessene Verzögerung und in jedem Fall innerhalb von 72 Stunden nach Kenntnis der Verletzung. Diese Frist entspricht der Pflicht des Verantwortlichen, die Aufsichtsbehörde gemäß Artikel 33 der DSGVO zu benachrichtigen.

Die Benachrichtigung über die Verletzung muss in dem Umfang, in dem verfügbar, folgende Informationen enthalten:

  • Eine Beschreibung der Art der Verletzung, einschließlich der Kategorien und der ungefähren Anzahl der betroffenen Personen und Datensätze
  • Name und Kontaktdaten des Datenschutzbeauftragten des Auftragsverarbeiters
  • Eine Beschreibung der wahrscheinlichen Folgen der Verletzung
  • Eine Beschreibung der getroffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und Verminderung ihrer Auswirkungen

Der Auftragsverarbeiter arbeitet vollständig mit dem Verantwortlichen bei der Untersuchung und Behebung der Verletzung zusammen, einschließlich:

  • Bereitstellung zusätzlicher Informationen, wenn diese verfügbar werden
  • Ergreifen sofortiger Maßnahmen zur Eindämmung der Verletzung und Verhinderung weiterer unbefugter Zugriffe
  • Unterstützung des Verantwortlichen bei Benachrichtigungen an betroffene Personen, soweit nach Artikel 34 der DSGVO erforderlich
  • Aufbewahrung von Beweisen und Protokollen, die für die Untersuchung der Verletzung relevant sind

Der Auftragsverarbeiter dokumentiert alle Personendatenverletzungen, einschließlich der Tatsachen, Auswirkungen und ergriffenen Abhilfemaßnahmen, unabhängig davon, ob eine Benachrichtigung der Aufsichtsbehörde erforderlich ist.

9 Datenlöschung und Rückgabe

Nach Beendigung der Organizer-Vereinbarung oder auf schriftliche Anfrage des Verantwortlichen ist der Auftragsverarbeiter verpflichtet:

  • Daten zurückgeben: Dem Verantwortlichen einen vollständigen Export aller Personendaten zur Verfügung stellen, die im Namen des Verantwortlichen verarbeitet werden, in einem strukturierten, allgemein verwendeten, maschinenlesbaren Format (CSV oder JSON).
  • Daten löschen: Alle Personendaten aus den Systemen des Auftragsverarbeiters innerhalb von 30 Tagen nach Erhalt der Rückgabeanfrage oder bei Beendigung der Vereinbarung löschen, je nachdem, was zuerst eintritt.
  • Löschung bestätigen: Eine schriftliche Bestätigung der Datenlöschung auf Anfrage des Verantwortlichen bereitstellen.

Ausnahmen von der Löschung: Der Auftragsverarbeiter kann Personendaten über die Löschungsfrist hinaus aufbewahren, wenn dies nach anwendbarem Recht erforderlich ist, einschließlich:

  • Finanzunterlagen, die nach deutschem Handelsgesetzbuch (HGB Abschnitt 257) erforderlich sind — bis zu 10 Jahren aufbewahrt
  • Steuerbezogene Unterlagen, die nach der deutschen Abgabenordnung (AO Abschnitt 147) erforderlich sind — bis zu 10 Jahren aufbewahrt
  • Daten, die für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind

Wenn Daten aufgrund einer rechtlichen Verpflichtung aufbewahrt werden, unterliegen sie einer weiteren Verarbeitung und werden mit angemessenen Sicherheitsmaßnahmen geschützt. Der Auftragsverarbeiter informiert den Verantwortlichen über alle rechtlichen Aufbewahrungspflichten, die eine vollständige Löschung verhindern.

Backup-Kopien mit Personendaten werden durch den normalen Backup-Rotationszyklus überschrieben, der 90 Tage nicht überschreitet.

10 Internationale Datenübermittlung

Die primäre Speicherung und Verarbeitung personenbezogener Daten erfolgt innerhalb der Europäischen Union (Deutschland).

Einzelne Unterauftragsverarbeiter sind außerhalb der EU niedergelassen oder greifen von außerhalb auf Daten zu. Die Stripe, Inc. ist in den Vereinigten Staaten niedergelassen. Werden personenbezogene Daten in ein Drittland übermittelt, stützt sich der Auftragsverarbeiter in dieser Reihenfolge auf eine der folgenden Grundlagen:

Anthropic, PBC (KI-Funktionen) und Google LLC (reCAPTCHA) haben ihren Sitz ebenfalls in den Vereinigten Staaten.

Einen Angemessenheitsbeschluss der Europäischen Kommission für das Empfängerland oder den jeweiligen Rahmen, soweit ein solcher für diesen Empfänger gilt.

Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914), abgeschlossen mit dem Empfänger, zusammen mit einer Übermittlungs-Folgenabschätzung und den ergänzenden technischen und organisatorischen Maßnahmen, die sich daraus als erforderlich ergeben.

Ohne eine dieser Garantien erfolgt keine Übermittlung in ein Drittland. Der Auftragsverarbeiter teilt dem Verantwortlichen auf Anfrage mit, auf welchen Mechanismus er sich für einen bestimmten Unterauftragsverarbeiter stützt, und stellt eine Kopie der einschlägigen Klauseln zur Verfügung, geschwärzt nur soweit das Geschäftsgeheimnis dies erfordert.

Entfällt ein herangezogener Mechanismus oder wird er für unwirksam erklärt, informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich und schafft entweder eine alternative Garantie oder setzt die Übermittlung aus.

11 Audit und Nachweis der Einhaltung

Gemäß Art. 28 Abs. 3 lit. h DSGVO stellt der Auftragsverarbeiter dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in diesem AVV niedergelegten Pflichten erforderlich sind, und ermöglicht sowie unterstützt Überprüfungen einschließlich Inspektionen, die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden.

Praktische Umsetzung. Der Auftragsverarbeiter erfüllt ein Prüfverlangen zunächst durch Vorlage von Unterlagen: eine Beschreibung seiner technischen und organisatorischen Maßnahmen, die aktuelle Liste der Unterauftragsverarbeiter, das Verzeichnis der im Auftrag des Verantwortlichen durchgeführten Verarbeitungskategorien sowie vorliegende Zertifizierungen oder Prüfberichte Dritter. In den meisten Fällen genügt dies zum Nachweis der Einhaltung.

Inspektionen vor Ort und aus der Ferne. Reichen die Unterlagen nicht aus, kann der Verantwortliche eine Inspektion durchführen oder beauftragen. Der Verantwortliche kündigt diese mindestens 30 Tage im Voraus schriftlich an, beschränkt sie auf die in seinem Auftrag verarbeiteten Daten und führt sie während der üblichen Geschäftszeiten so durch, dass der Betrieb des Auftragsverarbeiters und die Vertraulichkeit der Daten anderer Verantwortlicher nicht beeinträchtigt werden. Inspektionen sind auf einmal in zwölf Monaten begrenzt; ausgenommen sind Fälle einer Verletzung des Schutzes personenbezogener Daten, Anordnungen einer Aufsichtsbehörde sowie die Nachverfolgung bei einer früheren Prüfung festgestellter Mängel.

Prüfer und Vertraulichkeit. Ein vom Verantwortlichen beauftragter Prüfer darf kein Wettbewerber des Auftragsverarbeiters sein und muss Vertraulichkeitspflichten unterliegen, die denen dieses AVV mindestens gleichwertig sind.

Kosten. Jede Partei trägt ihre eigenen Kosten. Erfordert eine Inspektion mehr als einen Arbeitstag Aufwand des Auftragsverarbeiters, kann dieser seine angemessenen Aufwendungen berechnen; die Höhe wird vorab mit dem Verantwortlichen vereinbart.

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung des Verantwortlichen gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt.

12 Anwendbares Recht

Diese Datenverarbeitungsvereinbarung unterliegt und wird gemäß den Bestimmungen der Europäischen Datenschutzgrundverordnung (Verordnung (EU) 2016/679), insbesondere Artikel 28, ausgelegt, der die Anforderungen für Datenverarbeitungsvereinbarungen zwischen Verantwortlichen und Auftragsverarbeitern festlegt.

Soweit die DSGVO eine bestimmte Angelegenheit nicht regelt, unterliegt diese DPA den Gesetzen der Bundesrepublik Deutschland, einschließlich des deutschen Bundesdatenschutzgesetzes (BDSG). Alle Streitigkeiten, die sich aus dieser DPA ergeben, unterliegen der ausschließlichen Zuständigkeit der Gerichte von München, Deutschland.

Sollte eine Bestimmung dieser DPA für ungültig oder nicht durchsetzbar befunden werden, bleiben die übrigen Bestimmungen in vollem Umfang gültig. Die ungültige Bestimmung wird durch eine gültige Bestimmung ersetzt, die den ursprünglichen Zweck so genau wie möglich erreicht.

Diese DPA tritt in Kraft, wenn der Verantwortliche ein Organisatorenkonto auf EventMann erstellt, und bleibt während der Laufzeit der Organizer-Vereinbarung plus alle geltenden Datenspeicherungszeiträume gültig. Diese DPA kann vom Auftragsverarbeiter mit 30 Tage vorheriger Benachrichtigung an den Verantwortlichen geändert werden. Die fortgesetzte Nutzung der Plattform nach der Benachrichtigungsfrist stellt eine Annahme der geänderten Bedingungen dar.

ChetsApp UG
Pecserstr 55, 70736 Fellbach, Deutschland

Wir verwenden Cookies

Wir verwenden Cookies und ähnliche Technologien, um Inhalte zu personalisieren, den Verkehr zu analysieren und Ihr Erlebnis zu verbessern. Sie können alle akzeptieren, nicht erforderliche ablehnen oder Ihre Einstellungen anpassen.