Alpha Events – Plattform-AGB mit Ticketshop und Auftragsverarbeitung
Version 2026-09-28
Contract language: German.
Alphabees UG (haftungsbeschränkt) Kolonnenstraße 8, 10827 Berlin, Deutschland Vertreten durch die Geschäftsführer Lasse Erdweg und Marcel Pasternak Amtsgericht Charlottenburg, HRB 283622 · USt-IdNr. DE463244914 info@alphabees.de1. Vertragspartner und Geltung
Diese Bedingungen regeln die geschäftliche Nutzung von Alpha Events durch Unternehmen, selbstständig tätige Veranstalter und Organisationen. Vertragspartner ist die bei der Zustimmung bezeichnete Organisation. Die zustimmende Person erklärt, für diese Organisation zum Vertragsschluss berechtigt zu sein. Individuell getroffene Vereinbarungen haben Vorrang. Eingeladene Beschäftigte schließen durch ihren Beitritt keinen zusätzlichen Plattformvertrag für die Organisation.
2. Plattform und Veranstalter
Alpha Events stellt die jeweils freigeschalteten Funktionen zur Veranstaltungsverwaltung bereit. Im Ticketshop verkauft der Veranstalter im eigenen Namen und auf eigene Rechnung; der Vertrag über das Ticket und die Veranstaltung kommt zwischen ihm und dem Käufer zustande. Der Plattformanbieter erbringt die technische Shop-, Bestell-, Ticket- und Versandabwicklung. Für die Durchführung der Veranstaltung, die angebotenen Leistungen, Preise, Steuern, Zutrittsbedingungen und erforderlichen Informationen bleibt der Veranstalter verantwortlich. Eigene gesetzliche Pflichten des Plattformanbieters bleiben unberührt.
3. Firmenkonto und Freigaben
Der Veranstalter hält Firmen- und Kontaktdaten aktuell, vergibt Mitarbeiterrechte entsprechend den Aufgaben und entzieht nicht mehr benötigte Zugänge. Berechtigte Benutzer dürfen im Rahmen ihrer vergebenen Rechte Einstellungen ändern und Vorgänge auslösen. Zahlungs- und Erstattungsfunktionen erfordern die vorgesehenen zusätzlichen Sicherheitsprüfungen. Vor Freischaltung eines Shops prüft der Veranstalter seine konkreten Angebote und Käuferinformationen. Vorlagen und KI-Vorschläge sind bearbeitbare Entwürfe; ihre Bereitstellung ersetzt keine Prüfung der tatsächlichen Angaben.
4. Stripe Connect und Handlungsbefugnis
Verbindet der Veranstalter sein eigenes Stripe-Konto, beauftragt und bevollmächtigt er den Plattformanbieter, über diese Verbindung die für den Ticketverkauf erforderlichen Checkout-Sitzungen und Zahlungen anzulegen, Zahlungs-, Konto- und Erstattungsstatus abzurufen, Zahlungsvorgänge mit Bestellungen abzugleichen sowie freigegebene Erstattungen auszuführen. Die Befugnis umfasst technisch erforderliche Wiederholungen und Korrekturen zur Vermeidung doppelter oder inkonsistenter Vorgänge; sie erteilt keine allgemeine Ermächtigung für beliebige Finanzgeschäfte. Alpha Events darf dafür erforderliche Konto- und Verbindungskennungen, Bestellnummern, Beträge, Währung, Ticketpositionen und Käuferkontaktdaten an Stripe übermitteln sowie Zahlungs- und Erstattungsdaten empfangen und zur Abwicklung, Fehlerbehebung und Sicherheit verarbeiten. Die Berechtigung gilt nur innerhalb der freigegebenen Funktionen und Mitarbeiterrechte. Der Veranstalter kann die Verbindung trennen und die Vollmacht gegenüber dem Anbieter widerrufen; bereits ausgelöste Vorgänge und offene Ansprüche sind anschließend gesondert abzustimmen. Ohne aktive Verbindung können neue Verkäufe und automatische Erstattungen nicht fortgeführt werden. Die gesonderten Vereinbarungen des Veranstalters mit Stripe bleiben maßgeblich.
5. Zahlungsfluss, Störungen und Erstattungen
Ticketzahlungen werden als direkte Zahlungen auf dem verbundenen Stripe-Konto des Veranstalters verarbeitet. Alpha Events zieht über diesen Zahlungsfluss keine eigene Plattformgebühr ab und verteilt keine Ticketerlöse. Stripe-Gebühren, Rückbelastungen und Auszahlungen richten sich nach dem Stripe-Vertrag des Veranstalters. Der Veranstalter entscheidet über Absage, Verlegung und Erstattungen unter Beachtung der Käuferrechte und informiert betroffene Käufer. Eine im Backoffice freigegebene Erstattung ermächtigt zur technischen Durchführung des bezeichneten Vorgangs. Die technische Bestätigung einer Erstattung ist von einem bloßen Auftrag zu unterscheiden; fehlgeschlagene oder ungeklärte Vorgänge müssen geprüft werden. Gesetzliche Ansprüche der Käufer werden durch diese Plattformbedingungen nicht eingeschränkt.
6. Credits und kostenpflichtige Leistungen
Kostenpflichtige Funktionen und ihre Preise werden vor ihrer Nutzung angezeigt. Für den Ticketshop werden je Veranstaltung 100 Credits je angefangene 100 ausgestellte Tickets berechnet; nachträgliche Erstattungen vermindern diesen Zähler nicht. Ein Credit entspricht einem Cent in Euro. Ticketverkäufe werden bei unzureichendem Credit-Guthaben fortgesetzt; die dabei entstehende Credit-Schuld bleibt auszugleichen. Eine automatische Aufladung setzt die gesonderte Aktivierung und Zahlungsfreigabe voraus. Der Erwerb von Credits und andere kostenpflichtige Leistungen erfolgen zu den jeweils ausgewiesenen Bestellbedingungen einschließlich der dort angegebenen Steuern. Künftige Preisänderungen gelten nicht rückwirkend für bereits abgerechnete Leistungen und bedürfen einer wirksamen vertraglichen Grundlage. Die KI-Hilfe für Shoptexte ist derzeit ohne Credit-Abzug nutzbar; eine spätere Entgeltpflicht setzt eine vorherige klare Preisangabe und entsprechende Vereinbarung voraus. Credits sind kein Zahlungsmittel, werden nicht verzinst und können weder in Geld zurückgetauscht noch ausgezahlt oder auf Dritte übertragen werden. Bei Vertragsende verfällt nicht verbrauchtes Guthaben; gesetzliche Widerrufs- und Erstattungsrechte bleiben unberührt.
7. Datenschutz und Auftragsverarbeitung
Soweit Alpha Events personenbezogene Daten im Auftrag des Veranstalters verarbeitet, gilt der nachfolgende Auftragsverarbeitungsvertrag einschließlich seiner Anlagen als Bestandteil dieser Vereinbarung. Der Veranstalter bestimmt Zwecke und Rechtsgrundlagen seiner Verarbeitung und erfüllt seine Informationspflichten gegenüber betroffenen Personen. Für eigene Vertrags-, Abrechnungs- und Sicherheitszwecke verarbeitet der Plattformanbieter Daten in eigener datenschutzrechtlicher Verantwortung nach seiner Datenschutzerklärung. Die unmittelbare Vertragsbeziehung des Veranstalters zu Stripe ist gesondert zu beurteilen. Eine Zustimmung zu diesen AGB ist keine Werbeeinwilligung. KI-Funktionen werden nur durch einen ausdrücklichen Aufruf ausgelöst; über die damit verbundenen Empfänger und Datenverarbeitungen ist vor dem Aufruf zu informieren.
8. Betrieb und Unterstützung
Der Anbieter erbringt die vereinbarten Leistungen mit angemessener Sorgfalt. Wartungsarbeiten, technische Störungen und Abhängigkeiten von externen Diensten können die Verfügbarkeit beeinträchtigen. Erforderliche Einschränkungen werden, soweit möglich, angekündigt und auf das notwendige Maß begrenzt. Konkrete Verfügbarkeitszusagen, Reaktionszeiten und Wiederherstellungsziele gelten nur, soweit sie ausdrücklich vereinbart sind. Bei Störungen arbeiten Anbieter und Veranstalter an der Klärung zusammen; der Veranstalter meldet relevante Fehler über den angegebenen Kontakt.
9. Verantwortlichkeit und Haftung
Es gelten die gesetzlichen Gewährleistungs- und Haftungsregelungen. Insbesondere werden Ansprüche wegen vorsätzlichen oder grob fahrlässigen Verhaltens, wegen Verletzung von Leben, Körper oder Gesundheit sowie zwingende gesetzliche Ansprüche durch diese Bedingungen nicht ausgeschlossen oder beschränkt.
10. Vertragsende und Daten
Soweit keine abweichende Laufzeit vereinbart wurde, kann die Plattformvereinbarung in Textform zum Ende eines Kalendermonats gekündigt werden. Das Recht zur außerordentlichen Kündigung bleibt bestehen. Offene Zahlungs-, Erstattungs- und Nachweispflichten entfallen dadurch nicht. Vor der Beendigung stimmen die Parteien den Umgang mit laufenden Veranstaltungen, bereits verkauften Tickets, erforderlichen Exporten und offenen Zahlungsprozessen ab. Auftragsdaten werden nach Wahl des Veranstalters zurückgegeben oder gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Gesetzlich aufzubewahrende Daten dürfen nur für diesen Zweck weiterverarbeitet werden. Aufbewahrungsfristen sind nach Datenart und tatsächlicher Rechtsgrundlage festzulegen; diese AGB erklären keine pauschale Frist für alle Veranstalter für zutreffend.
11. Änderungen und Vertragsnachweis
Bei Vertragsschluss werden die zugestimmte Fassung einschließlich Anlagen, die Organisation, die zustimmende Person und der Zeitpunkt gespeichert und der Organisation zugänglich gemacht. Eine spätere Fassung überschreibt diesen Nachweis nicht. Materielle Vertragsänderungen werden ausdrücklich zur Zustimmung vorgelegt; bloßes Schweigen ersetzt keine Zustimmung. Für Änderungen bei Unterauftragsverarbeitern gilt ergänzend das Verfahren des Auftragsverarbeitungsvertrags. Es gilt deutsches Recht unter Wahrung zwingend anwendbarer Vorschriften; es gelten die gesetzlichen Gerichtsstände.
Anhang A: Auftragsverarbeitungsvertrag
1. Gegenstand und Dauer: Der Anbieter verarbeitet die in Anlage A1 bezeichneten personenbezogenen Daten zur Erbringung der beauftragten Plattformfunktionen während der Vertragsdauer und einer vereinbarten Abwicklungsphase. Der Veranstalter ist Verantwortlicher, der Anbieter Auftragsverarbeiter im Sinne von Art. 28 DSGVO. 2. Weisungen: Die Verarbeitung erfolgt ausschließlich aufgrund dokumentierter Weisungen des Veranstalters, auch hinsichtlich Übermittlungen in Drittländer, sofern keine gesetzliche Verpflichtung des Anbieters entgegensteht. In diesem Fall informiert er den Veranstalter vor der Verarbeitung, soweit das Gesetz dies zulässt. Weisungen können durch berechtigte Benutzer in den vorgesehenen Funktionen sowie in Textform über die Vertragskontakte erfolgen. Hält der Anbieter eine Weisung für datenschutzrechtswidrig, informiert er den Veranstalter unverzüglich und setzt den betroffenen Vorgang bis zur Klärung aus. 3. Personal und Sicherheit: Der Anbieter verpflichtet befugte Personen zur Vertraulichkeit oder stellt sicher, dass sie einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Er trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen; die konkret vereinbarten technischen und organisatorischen Maßnahmen sind in Anlage A2 aufgeführt. Änderungen dürfen das vereinbarte Schutzniveau nicht absenken. 4. Unterauftragsverarbeiter: Der Veranstalter genehmigt die in Anlage A3 einzeln bezeichneten Unterauftragsverarbeiter. Der Anbieter kündigt beabsichtigte Hinzuziehungen oder Ersetzungen mindestens 30 Tage vorher in Textform an und ermöglicht begründete datenschutzrechtliche Einwände vor Beginn der betreffenden Verarbeitung. Bei fehlender Einigung wird die betroffene Verarbeitung nicht beim neuen Dienstleister begonnen; die Parteien stimmen eine Alternative oder Beendigung der betroffenen Leistung ab. Der Anbieter auferlegt Unterauftragsverarbeitern dieselben Datenschutzpflichten, insbesondere ausreichende Garantien, und bleibt für deren Pflichterfüllung gegenüber dem Veranstalter verantwortlich. Drittlandübermittlungen setzen zusätzlich eine zulässige Grundlage nach Kapitel V DSGVO voraus. 5. Unterstützung: Unter Berücksichtigung der Art der Verarbeitung unterstützt der Anbieter den Veranstalter durch geeignete Maßnahmen bei Anträgen betroffener Personen. Unter Berücksichtigung der ihm verfügbaren Informationen unterstützt er außerdem bei Pflichten nach Art. 32 bis 36 DSGVO. Er informiert den Veranstalter ohne unangemessene Verzögerung über bekannt gewordene Verletzungen des Schutzes personenbezogener Daten und übermittelt verfügbare Informationen zu Art, Umfang, Folgen und Abhilfemaßnahmen; fehlende Informationen werden nachgereicht. Eigenständige Erklärungen gegenüber betroffenen Personen erfolgen nur auf Weisung oder aufgrund gesetzlicher Pflicht. 6. Kontrolle: Der Anbieter stellt die zur Darlegung der Einhaltung erforderlichen Informationen bereit und ermöglicht Überprüfungen einschließlich Inspektionen durch den Veranstalter oder einen von diesem beauftragten Prüfer und wirkt daran mit. Die Durchführung berücksichtigt Vertraulichkeit, die Sicherheit anderer Kunden und einen angemessenen Betriebsablauf, ohne das Prüfungsrecht auszuschließen. 7. Rückgabe und Löschung: Nach Abschluss der Verarbeitung löscht der Anbieter nach Wahl des Veranstalters sämtliche Auftragsdaten oder gibt sie zurück und löscht vorhandene Kopien, sofern keine gesetzliche Speicherungspflicht besteht. Verfahren, Fristen und Umgang mit Sicherungskopien sind in Anlage A2 konkretisiert. Bei Widersprüchen gehen die Datenschutzregelungen dieses Anhangs für die Auftragsverarbeitung vor.
Anlage A1: Verarbeitungen und Ansprechpartner
1. Plattformmodule: Veranstaltungen mit Programm, Lineup und Zeitplan; Künstlerbuchungen und Künstler-Selbstbedienung; Personen- und Rechteverwaltung für Mitarbeitende, Volunteers und Künstler; Gästelisten und Gast-Pässe; Newsletter; Bewerbungsformulare; Umfragen; Kalender und Termine; Kostenplanung mit Rechnungsupload; Ticketshop mit Einlass-Scanner; NFC-Bändchen mit Guthaben, Kasse und Online-Aufladung; Besucher-App mit Programm, Favoriten, Karte, Community-Beiträgen, Push-Benachrichtigungen und Artist-Matcher; QR-Codes mit Scan-Statistik. Der Veranstalter bestimmt durch Einrichtung und Nutzung, welche Module tatsächlich zum Einsatz kommen; nicht genutzte Module verarbeiten keine Daten. Konto-, Vertrags- und Abrechnungsdaten des Veranstalters selbst (Benutzerkonten, Credits, Zahlungen an den Anbieter) verarbeitet der Anbieter als Verantwortlicher für die Vertragsdurchführung; sie sind nicht Gegenstand dieser Anlage. 2. Verarbeitungsvorgänge: Erhebung über Formulare, Scanner und Schnittstellen; Speicherung; Organisation und Abgleich (etwa Gästeliste, Ticket- und Bändchenprüfung, Zuordnung von Rechnungen zu Planpositionen); Versand von E-Mails und Push-Benachrichtigungen im Auftrag des Veranstalters; Bereitstellung an berechtigte Benutzer und, soweit vom Veranstalter veröffentlicht, an Besucher; Export (CSV, PDF, JSON, Archiv); Löschung und Anonymisierung über die Plattformfunktionen und nach Weisung des Veranstalters. KI-gestützte Verarbeitungen (Auslesen hochgeladener Rechnungen, Spaltenzuordnung beim Import von Bändchenlisten, Zusammenfassung von Umfrage-Freitexten, Textvorschläge für E-Mails und Shoptexte) erfolgen nur, wenn ein berechtigter Benutzer sie im Einzelfall auslöst. 3. Betroffene Personen: Ticketkäufer; Gäste und Teilnehmende; Besucher der Besucher-App; Inhaber von NFC-Bändchen; Newsletter-Empfänger; Bewerber über Formulare; Umfrageteilnehmer; Künstler und deren Kontaktpersonen; Mitarbeitende, Volunteers und weitere vom Veranstalter eingeladene Benutzer; Lieferanten und Rechnungsaussteller; Ansprechpartner von Partnern. 4. Datenkategorien: Kontakt- und Stammdaten (Name, E-Mail-Adresse, Telefon, Anschrift, Profilbild, Links zu sozialen Netzwerken); Bestell-, Ticket- und Rabattdaten; Zahlungsreferenzen (Transaktionskennungen, Beträge, Zahlungsart); Einlass- und Scandaten (Zeitpunkt, Gerät, prüfende Person); Guthaben- und Transaktionsdaten von Bändchen; Buchungsdaten von Künstlern (Gagen, Anforderungen, Verfügbarkeiten); Schicht- und Einsatzdaten; Bewerbungsangaben einschließlich hochgeladener Dateien; Umfrageantworten; Rechnungsbelege mit Lieferantendaten; Newsletter-Einwilligungen, Zustell- und Öffnungsdaten; Push-Abonnements; Community-Beiträge; Nutzungs- und Protokolldaten (IP-Adresse, Zeitstempel, Benutzerkennung, Vorgang). Karten- und Kontodaten verarbeiten ausschließlich die vom Veranstalter beauftragten Zahlungsdienstleister; die Plattform speichert sie nicht. 5. Besondere Kategorien: Die Plattform sieht keine Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO vor. Erhebt der Veranstalter solche Daten über Freitext-, Formular- oder Umfragefelder, trägt er die datenschutzrechtliche Verantwortung hierfür und teilt dies dem Anbieter vor Beginn in Textform mit. 6. Ansprechpartner: Weisungen erteilen die Benutzer des Veranstalters mit OWNER- oder ADMIN-Rolle über die Plattformfunktionen oder in Textform an info@alphabees.de; dieselbe Adresse ist die Datenschutz- und Notfallkontaktstelle des Anbieters. Ansprechpartner des Veranstalters für Datenschutz und Sicherheitsvorfälle sind dessen OWNER-Benutzer sowie die im Firmenprofil hinterlegten Kontaktdaten. Beide Parteien halten diese Angaben aktuell.
Anlage A2: Technische und organisatorische Maßnahmen
1. Zutritt und Infrastrukturzugang: Betrieb in Rechenzentren des in Anlage A3 genannten Hosting-Anbieters mit dessen physischen Sicherheitsmaßnahmen. Administrativer Zugang zu Infrastruktur, Datenbank, Objektspeicher und Geheimnisverwaltung nur für benannte Personen des Anbieters über persönliche Zugänge; kein gemeinsam genutztes Administratorkonto. 2. Identität und Benutzerzugang: Anmeldung mit verifizierter E-Mail-Adresse und Passwort; Passwörter werden nur als Hash gespeichert; freiwillige Zwei-Faktor-Authentifizierung je Benutzerkonto; Sperre eines Kontos nach fünf Fehlversuchen für 15 Minuten; serverseitig verwaltete Sitzungen; neue Benutzer nur durch Einladung berechtigter Benutzer; Einlass- und Kassen-Scanner mit veranstaltungsbezogener PIN und Mitarbeiter-E-Mail. 3. Berechtigungen und Mandantentrennung: Jede Organisation ist ein eigener Mandant; alle Datensätze sind der Organisation zugeordnet, und der Server prüft die Zugehörigkeit bei jedem Zugriff. Rollen (OWNER, ADMIN, MEMBER sowie Portalrollen für Künstler, Mitarbeitende und Volunteers) und funktionsbezogene Rechte; Entzug durch OWNER oder ADMIN mit sofortiger Wirkung. Öffentliche Bereiche (Besucher-App, Shop, Bändchen-Guthabenseite, Gast-Pässe) zeigen nur vom Veranstalter freigegebene Inhalte und arbeiten mit zufälligen, nicht erratbaren Kennungen; öffentliche Guthaben- und Aufladeabfragen sind ratenbegrenzt. 4. Verschlüsselung und Geheimnisse: Transportverschlüsselung (TLS) für alle Verbindungen zwischen Benutzern, Plattform, Datenbank, Objektspeicher und Dienstleistern. Die Datenbank wird beim Datenbankanbieter mit Verschlüsselung ruhender Daten betrieben. Zugangsdaten und Schlüssel liegen ausschließlich in einer Geheimnisverwaltung und werden zur Laufzeit in die Anwendung eingespielt; sie sind nicht im Quellcode enthalten. Zugriffs-, Gast- und Bändchen-Kennungen sind zufällig erzeugt oder kryptografisch signiert; Bändchen-Kennungen rotieren bei jeder Nutzung. Karten- und Kontodaten werden nicht auf der Plattform verarbeitet. 5. Dateien: Hochgeladene Dateien liegen in einem Objektspeicher. Rechnungen, Bewerbungsanhänge, Exporte und Screenshots von Problemmeldungen sind privat und nur über die Plattform für berechtigte Benutzer abrufbar. Bilder werden vor der Speicherung serverseitig neu kodiert, wobei eingebettete Metadaten entfernt werden. 6. Protokollierung: Sicherheitsrelevante Vorgänge (Bändchen-Transaktionen, Erstattungen, Vertragsannahmen, Einlass-Scans, Rechteänderungen) werden mit Zeitpunkt und handelnder Person protokolliert. Betriebsprotokolle werden vor der Ablage maskiert, sodass sie keine Geheimnisse enthalten, im Objektspeicher gespeichert und nach der Protokollrichtlinie des Anbieters gelöscht. 7. Verfügbarkeit und Wiederherstellung: Betrieb in einem Kubernetes-Cluster mit mehreren Anwendungsinstanzen, automatischer Skalierung, Gesundheitsprüfungen und schrittweisen Rollouts mit automatischem Rückfall bei Fehlern; Anwendungsinstanzen halten keine lokalen Datenbestände. Sicherungskopien der Datenbank erfolgen über die Sicherungsfunktion des Datenbankanbieters. Der Anbieter prüft die Wiederherstellung aus einer Sicherung vor dem Produktivbetrieb und danach regelmäßig und dokumentiert Ergebnis, Wiederherstellungsdauer und maximalen Datenverlust. Sicherungskopien unterliegen denselben Zugriffsbeschränkungen wie Produktivdaten und werden nach Ablauf der Sicherungsfrist automatisch gelöscht. 8. Trennung der Umgebungen: Der Produktivbetrieb läuft mit eigener Datenbank, eigenen Geheimnissen und eigenem Namensraum getrennt von Test- und Entwicklungsumgebungen; Zahlungsdienste sind in Test- und Produktivumgebung mit getrennten Zugängen (Test- und Live-Modus) angebunden. 9. Entwicklung und Prüfung: Änderungen durchlaufen Code-Review sowie automatisierte Typ-, Stil- und Funktionsprüfungen und werden über eine Build-Pipeline mit unveränderlichen Versionsständen ausgerollt. Abhängigkeiten sind versioniert und werden auf bekannte Schwachstellen geprüft. Sicherheits-Header und Schutz vor fremdem Einbetten sind an Ingress und Anwendung konfiguriert. 10. Vorfallmanagement: Betriebsereignisse werden dem Team des Anbieters automatisch gemeldet. Für Sicherheitsvorfälle, Zahlungsabweichungen und fehlgeschlagenen E-Mail-Versand sind Verantwortliche benannt. Vorfälle werden nach dokumentiertem Ablauf bearbeitet: Sicherung von Belegen, Eindämmung, Information des Veranstalters nach Ziffer 5 des Anhangs A, Wiederherstellung und Nachbereitung. 11. Export und Löschung: Berechtigte Benutzer exportieren Daten in Standardformaten über die Plattform. Veranstaltungen können archiviert werden; dabei werden Detaildaten nach dem Export gelöscht. Betroffenenanfragen werden über die Plattformfunktionen unterstützt; gesetzliche Aufbewahrungspflichten, laufende Zahlungen und Erstattungen sowie Sperrvermerke werden vor einer Löschung geprüft. Nach Vertragsende erfolgt Rückgabe oder Löschung nach Ziffer 7 des Anhangs A innerhalb der vereinbarten Abwicklungsphase; Sicherungskopien werden nach Ablauf ihrer Sicherungsfrist überschrieben. 12. Personal: Mitarbeitende und Auftragnehmer des Anbieters mit Datenzugriff sind zur Vertraulichkeit verpflichtet und erhalten Zugriff nur, soweit ihre Aufgabe dies erfordert. Der Anbieter verarbeitet Auftragsdaten von seinem Sitz in Berlin aus.
Anlage A3: Unterauftragsverarbeiter und Verarbeitungsorte
Der Anbieter setzt die folgenden Unterauftragsverarbeiter ein. Mit jedem besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Verarbeitet ein Dienstleister außerhalb der EU und des EWR, stützt sich die Übermittlung auf einen Angemessenheitsbeschluss der EU-Kommission (etwa das EU-U.S. Data Privacy Framework) oder auf die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO mit ergänzenden Maßnahmen. 1. Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland: Betrieb der Anwendung (Cloud-Server, Kubernetes) und Objektspeicher für Dateien, Exporte und Betriebsprotokolle. Verarbeitungsort: Rechenzentren in Deutschland (Nürnberg, Falkenstein). Betroffen: alle Auftragsdaten. 2. MongoDB Limited, Building Two, Number One Ballsbridge, Dublin 4, Irland (MongoDB Atlas): Datenbankbetrieb. Verarbeitungsort: Cloud-Region innerhalb der EU. Betroffen: alle strukturierten Auftragsdaten. Fernzugriff durch den Support von MongoDB nur nach Freigabe durch den Anbieter. 3. Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg (Amazon SES): Versand von Newslettern, Transaktions- und Systemmails. Verarbeitungsort: Region Frankfurt (eu-central-1). Betroffen: E-Mail-Adressen, Mailinhalte, Zustell- und Bounce-Daten. 4. OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, Irland: KI-gestützte Verarbeitung ausschließlich bei Auslösung durch einen berechtigten Benutzer (Auslesen hochgeladener Rechnungen, Spaltenzuordnung beim Import von Bändchenlisten einschließlich Übermittlung der Importdatei, Zusammenfassung von Umfrage-Freitexten, Textvorschläge für E-Mails und Shoptexte). Verarbeitungsort: USA. Eingaben werden nicht zum Training von Modellen verwendet und von OpenAI höchstens 30 Tage zur Missbrauchskontrolle gespeichert. 5. Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Google Analytics): Reichweitenmessung auf den Seiten der Plattform einschließlich Besucher-App und Shop. Betroffen: pseudonyme Nutzungsdaten, gekürzte IP-Adresse, Geräte- und Seitendaten. Verarbeitungsort: EU und USA. 6. Mapbox, Inc., 740 15th Street NW, 5th Floor, Washington, DC 20005, USA: Kartenkacheln für den Karteneditor im Backoffice und die veröffentlichte Veranstaltungskarte in der Besucher-App; Abruf unmittelbar aus dem Browser der Benutzer und Besucher. Betroffen: IP-Adresse, Kartenausschnitt. Verarbeitungsort: USA. 7. Unlayer, Inc., USA: Eingebetteter E-Mail-Editor im Browser der Backoffice-Benutzer. Betroffen: IP-Adresse der Benutzer sowie die im Editor bearbeiteten Nachrichtenentwürfe. Verarbeitungsort: USA. 8. Discord Inc., 444 De Haro Street, San Francisco, CA 94107, USA: Interne Betriebsbenachrichtigungen an das Team des Anbieters (neue Registrierungen, Demo-Anfragen, Problemmeldungen aus dem Backoffice mit Beschreibung und Kontaktdaten der meldenden Person, Archivierungs- und Aufladehinweise mit Organisationsname). Verarbeitungsort: USA. 9. Push-Dienste der Browserhersteller (Apple Inc., Google LLC, Mozilla Corporation): Zustellung der Push-Benachrichtigungen der Besucher-App an die vom Besucher abonnierten Endgeräte. Übermittelt werden nur die vom Browser vergebene Endpunktadresse und Ende-zu-Ende verschlüsselte Nachrichteninhalte. Abonnements bestehen nur auf Veranlassung des Besuchers. Verarbeitungsort: je nach Hersteller auch USA. 10. Gesondert ausgewiesene Rolle von Stripe: Zahlungen für Credit-Käufe des Veranstalters beim Anbieter werden über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland, im eigenen Vertragsverhältnis des Anbieters abgewickelt; Auftragsdaten des Veranstalters werden dafür nicht übermittelt. Ticketzahlungen und Online-Aufladungen laufen über das eigene Stripe-Konto des Veranstalters (Ziffer 4 der Bedingungen); insoweit ist Stripe unmittelbarer Vertragspartner des Veranstalters mit dessen eigener Datenschutzvereinbarung, und der Anbieter übermittelt auf Weisung des Veranstalters Bestell-, Käufer- und Zahlungsreferenzdaten an dieses Konto. 11. Gesondert ausgewiesene Rolle von SumUp: Kartenzahlungen an der Kasse laufen über das eigene SumUp-Konto und die Terminals des Veranstalters. Die Plattform übermittelt Beträge und Vorgangsreferenzen an SumUp und verarbeitet keine Kartendaten. 12. Keine Unterauftragsverarbeiter im Sinne dieser Anlage sind GitHub (Quellcode und Build-Pipeline ohne Auftragsdaten) und Doppler (Geheimnisverwaltung ohne Auftragsdaten). Änderungen dieser Anlage erfolgen nach Ziffer 4 des Anhangs A. Stand: 28. September 2026.
SHA-256: 16d8c22aea4c03b0da31bfd1e67470e32b8bb9ce30ca2ac57aec6d045579b96d