Aboutix Logo

Auftragsverarbeitungsvertrag (AVV)

Dieser Auftragsverarbeitungsvertrag wird zwischen dem jeweiligen gewerblichen Veranstalter, der die Plattform ABOUTIX nutzt und diesen Vertrag im Rahmen des Onboardings, im Veranstalterkonto oder auf andere nachweisbare elektronische Weise akzeptiert, nachfolgend „Veranstalter“ oder „Verantwortlicher“, und der media corps UG (haftungsbeschränkt), handelnd unter der Marke ABOUTIX, nachfolgend „ABOUTIX“ oder „Auftragsverarbeiter“, geschlossen.

1. Vertragsgegenstand und Rollen

1.1 Vertragsparteien

Verantwortlicher ist der jeweilige Veranstalter, dessen Unternehmensdaten im Veranstalterkonto von ABOUTIX hinterlegt sind. Der Veranstalter entscheidet über die Zwecke und die wesentlichen Mittel der Verarbeitung seiner Veranstaltungsdaten, Ticketkäuferdaten, Gästedaten und sonstigen im Rahmen seiner Veranstaltungen erhobenen personenbezogenen Daten.

Auftragsverarbeiter ist:

media corps UG (haftungsbeschränkt)
Marke: ABOUTIX
Regattastraße 189
12527 Berlin
Deutschland
Kontakt Datenschutz: datenschutz@aboutix.de
Support: support@aboutix.de
Telefon: 030 3229521385
Umsatzsteuer Identifikationsnummer: DE341626563
Registergericht: AG Berlin (Charlottenburg), HRB 226152 B

1.2 Einbeziehung und Vertragsschluss

Dieser Auftragsverarbeitungsvertrag ergänzt den zwischen ABOUTIX und dem Veranstalter bestehenden Vertrag über die Nutzung der ABOUTIX Plattform. Er wird durch die elektronische Zustimmung des Veranstalters im Onboarding, im Veranstalterkonto oder durch eine andere nachweisbare elektronische Erklärung verbindlich einbezogen.

Die elektronische Annahme erfüllt die Anforderungen des Art. 28 Abs. 9 DSGVO. Die Person, die diesen Vertrag für den Veranstalter akzeptiert, versichert, zur Vertretung des Veranstalters berechtigt zu sein.

1.3 Verantwortlichkeit des Veranstalters

Der Veranstalter ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO, soweit er über die Zwecke und die wesentlichen Mittel der Verarbeitung entscheidet. Dies gilt insbesondere für:

  • die Auswahl und Durchführung der über ABOUTIX verwalteten Veranstaltungen;

  • die Festlegung der erhobenen Datenfelder;

  • die Gestaltung von Bestellprozessen, Anmeldeformularen und Gästelisten;

  • die Verarbeitung von Ticketkäuferdaten, Teilnehmerdaten und Gästedaten;

  • die Festlegung von Ticketkategorien, Preisen, Kontingenten und Sitzplätzen;

  • die Kommunikation mit Ticketkäufern, Gästen und Interessenten;

  • die Festlegung der Rechtsgrundlagen und Speicherfristen;

  • die Nutzung von Daten für Werbung, Newsletter oder sonstige zusätzliche Zwecke;

  • die Vergabe von Berechtigungen an Teammitglieder des Veranstalters.

1.4 Auftragsverarbeitung durch ABOUTIX

ABOUTIX ist Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 und Art. 28 DSGVO, soweit ABOUTIX personenbezogene Daten nach den dokumentierten Weisungen des Veranstalters verarbeitet, um die vereinbarten Plattformfunktionen bereitzustellen.

Die Bereitstellung standardisierter technischer Funktionen, Benutzeroberflächen, Datenstrukturen, Schnittstellen, Sicherheitsfunktionen und Plattformprozesse steht der Einordnung als Auftragsverarbeiter nicht entgegen, sofern der Veranstalter über den Zweck und die wesentlichen Mittel der konkreten Verarbeitung entscheidet.

1.5 Eigene Verantwortlichkeit von ABOUTIX

Dieser Vertrag gilt nicht, soweit ABOUTIX personenbezogene Daten für eigene Zwecke und in eigener datenschutzrechtlicher Verantwortung verarbeitet. Dies betrifft insbesondere:

  • die Einrichtung, Verwaltung und Authentifizierung des Veranstalterkontos;

  • die Durchführung und Abrechnung des Vertragsverhältnisses mit dem Veranstalter;

  • die Berechnung und Abrechnung von Gebühren, Provisionen und Auszahlungen;

  • die Buchhaltung sowie handelsrechtliche und steuerrechtliche Pflichten;

  • die Prüfung von Identität, Unternehmen und Vertretungsberechtigung;

  • die Sicherheit der Plattform, die Erkennung von Angriffen und die Abwehr von Missbrauch;

  • die Betrugsprävention und Risikosteuerung der Plattform;

  • die Bearbeitung von Rückbelastungen, Zahlungsanfechtungen und offenen Forderungen;

  • die Erfüllung gesetzlicher Auskunfts-, Melde-, Aufbewahrungs- und Mitwirkungspflichten;

  • die Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche;

  • die Verarbeitung technischer Betriebsdaten, soweit diese für eigene Sicherheits-, Stabilitäts- oder Nachweiszwecke erforderlich ist.

Soweit ABOUTIX in eigener Verantwortung verarbeitet, informiert ABOUTIX die betroffenen Personen nach Maßgabe der gesetzlichen Anforderungen in der Datenschutzerklärung von ABOUTIX.

1.6 Gemeinsame Verantwortlichkeit

Soweit ABOUTIX und der Veranstalter bei einer konkreten Verarbeitung ausnahmsweise gemeinsam über Zwecke und wesentliche Mittel entscheiden, schließen die Parteien vor Beginn dieser Verarbeitung eine gesonderte Vereinbarung nach Art. 26 DSGVO. Dieser Vertrag begründet für sich genommen keine gemeinsame Verantwortlichkeit.

1.7 Vorrang dieses Vertrags

Bei Widersprüchen zwischen diesem Vertrag und den allgemeinen Nutzungsbedingungen von ABOUTIX gehen die Regelungen dieses Vertrags vor, soweit Fragen der Auftragsverarbeitung betroffen sind. Zwingende gesetzliche Vorschriften und wirksam einbezogene Regelungen über internationale Datentransfers bleiben unberührt.

2. Gegenstand, Art und Zweck der Verarbeitung

2.1 Plattformcharakter

ABOUTIX ist eine mandantenfähige Softwareplattform für die Planung, Vermarktung, Verwaltung und Abwicklung von Veranstaltungen. Die Plattform ermöglicht Veranstaltern insbesondere den Verkauf und die Verwaltung von digitalen Tickets, Zutrittsberechtigungen, Gutscheinen, Zusatzleistungen und, soweit angeboten, veranstaltungsbezogenen Waren.

ABOUTIX verarbeitet die Daten der einzelnen Veranstalter in logisch getrennten Mandantenbereichen. Der Zugriff eines Veranstalters ist auf die ihm zugeordneten Veranstaltungen, Bestellungen, Tickets, Gäste, Teammitglieder und sonstigen Datenbestände beschränkt.

2.2 Art der Verarbeitung

Die Verarbeitung kann, abhängig von den eingesetzten Funktionen, insbesondere folgende Vorgänge umfassen:

  • Erheben und Erfassen personenbezogener Daten über Formulare, Schnittstellen, Importe oder Eingaben des Veranstalters;

  • Ordnen, Strukturieren und Speichern der Daten;

  • Verknüpfen von Bestellungen, Tickets, Personen, Sitzplätzen, Zahlungsvorgängen und Einlassstatus;

  • Erzeugen und Bereitstellen von Tickets, QR Codes, Barcodes, Gutscheinen und Wallet Inhalten;

  • Anzeigen und Bereitstellen von Daten im Veranstalterkonto;

  • Versenden transaktionaler Nachrichten im Auftrag des Veranstalters;

  • Validieren, Sperren und Entwerten von Tickets und Zutrittsberechtigungen;

  • Verarbeiten von Check in und Scan Vorgängen;

  • Erstellen von Listen, Statistiken, Auswertungen und Exporten für den Veranstalter;

  • Berichtigen, Einschränken, Pseudonymisieren, Anonymisieren oder Löschen von Daten;

  • Übermitteln an genehmigte Unterauftragsverarbeiter und vom Veranstalter ausgewählte Empfänger;

  • Bearbeiten von Supportanfragen, soweit hierfür ein Zugriff auf Auftragsdaten erforderlich ist.

2.3 Zwecke der Verarbeitung

ABOUTIX verarbeitet personenbezogene Daten im Auftrag des Veranstalters insbesondere zu folgenden Zwecken:

  • Veröffentlichung und technische Verwaltung von Veranstaltungen;

  • Bereitstellung veranstalterspezifischer Ticketshops und Bestellprozesse;

  • Abwicklung von Ticketbestellungen, Anmeldungen und Registrierungen;

  • Ausstellung und Bereitstellung digitaler Tickets und Zutrittsberechtigungen;

  • Verwaltung von Gutscheinen, Zusatzleistungen und Kontingenten;

  • Verwaltung von Gästelisten, Wartelisten und Akkreditierungen;

  • Verwaltung von Seatmaps, Platzkategorien und Sitzplatzzuordnungen, soweit genutzt;

  • Durchführung und Dokumentation von Check in, Einlass und Ticketentwertung;

  • Versand von Bestellbestätigungen, Ticketnachrichten und sonstigen veranstaltungsbezogenen Mitteilungen;

  • Bearbeitung von Stornierungen, Umbuchungen, Erstattungen und Rückfragen nach Weisung des Veranstalters;

  • Bereitstellung von Auswertungen, Teilnehmerlisten und Datenexporten;

  • technischer Support und Fehlerbehebung im Auftrag des Veranstalters.

2.4 Umfang der Verarbeitung

Der konkrete Umfang der Verarbeitung richtet sich nach den vom Veranstalter aktivierten Funktionen, seinen Einstellungen, seinen Eingaben, den von ihm festgelegten Datenfeldern und seinen dokumentierten Weisungen.

Dieser Vertrag berechtigt ABOUTIX nicht, Auftragsdaten für eigene, mit dem Auftrag unvereinbare Zwecke zu verwenden. Die Nutzung wirksam anonymisierter oder ausschließlich aggregierter Daten bleibt zulässig, sofern eine Reidentifizierung nach vernünftigem Ermessen ausgeschlossen ist.

3. Kategorien personenbezogener Daten und betroffener Personen

3.1 Kategorien personenbezogener Daten

Abhängig von der Konfiguration durch den Veranstalter kann ABOUTIX insbesondere folgende Kategorien personenbezogener Daten verarbeiten:

  • Stammdaten, insbesondere Vorname, Nachname, Anrede, Titel und Unternehmen;

  • Kontaktdaten, insbesondere Kontaktadresse, Telefonnummer, Postanschrift, Rechnungsanschrift und Lieferanschrift;

  • Bestelldaten, insbesondere Bestellnummer, Zeitpunkt, Bestellstatus, Anzahl, Preis, Währung, Gebühren und Rabatte;

  • Ticketdaten, insbesondere Ticketnummer, Ticketkategorie, Tarif, Veranstaltung, Termin, Gültigkeit, QR Code, Barcode und Zutrittsstatus;

  • Gutscheindaten und Daten zu Zusatzleistungen;

  • Zahlungsbezogene Metadaten, insbesondere Zahlungsart, Transaktionskennung, Zahlungsstatus, Erstattungsstatus und Rückbelastungsstatus;

  • Check in Daten, insbesondere Scanzeitpunkt, Einlassstatus, Entwertungsstatus, Mehrfachscan, Wiedereinlassstatus und verwendete technische Gerätekennung;

  • Gästelistendaten, Wartelistendaten und Akkreditierungsdaten;

  • Sitzplatzdaten, insbesondere Bereich, Block, Reihe, Platz, Tisch oder Platzkategorie;

  • Kommunikationsdaten, insbesondere Inhalte und Metadaten transaktionaler Nachrichten sowie Zustell-, Fehler- und Rückläuferinformationen;

  • Supportdaten, insbesondere Anfrageinhalte, Anhänge, Bearbeitungsstatus und Kommunikationsverlauf;

  • Protokoll- und Nutzungsdaten, insbesondere IP Adresse, Zeitstempel, Browserinformationen, Sitzungsinformationen und Aktivitätsprotokolle, soweit diese im Auftrag verarbeitet werden;

  • Daten von Teammitgliedern des Veranstalters, insbesondere Name, geschäftliche Kontaktdaten, Rolle und Berechtigung;

  • vom Veranstalter konfigurierte zusätzliche Angaben und Freitextinformationen.

3.2 Zahlungsdaten

ABOUTIX speichert keine vollständigen Zahlungskartennummern und keine Kartenprüfnummern. Zahlungsformulare werden tokenisiert oder unmittelbar über Stripe bereitgestellt. ABOUTIX verarbeitet nur solche Zahlungsmetadaten, Token, Referenzen und Statusinformationen, die für die Plattformintegration, Bestellzuordnung, Erstattung, Abrechnung oder Fehlerbearbeitung erforderlich sind.

3.3 Besondere Kategorien personenbezogener Daten

Die Standardnutzung von ABOUTIX ist nicht auf die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO oder personenbezogener Daten nach Art. 10 DSGVO ausgelegt.

Der Veranstalter darf solche Daten nur über ABOUTIX verarbeiten lassen, wenn sämtliche folgenden Voraussetzungen erfüllt sind:

  • der Veranstalter hat die Erhebung oder Verarbeitung ausdrücklich konfiguriert oder dokumentiert angewiesen;

  • die Verarbeitung ist für einen eindeutig bestimmten Zweck erforderlich;

  • eine ausreichende Rechtsgrundlage und, bei Daten nach Art. 9 DSGVO, eine Ausnahme nach Art. 9 Abs. 2 DSGVO liegen vor;

  • die betroffenen Personen werden ordnungsgemäß informiert;

  • angemessene zusätzliche technische und organisatorische Schutzmaßnahmen werden angewendet;

  • die Verarbeitung ist mit den technischen Funktionen und Sicherheitsmaßnahmen von ABOUTIX vereinbar.

Freitextfelder dürfen nicht dazu genutzt werden, ohne Erforderlichkeit Gesundheitsdaten, Ausweisdaten, strafrechtliche Daten, vollständige Zahlungsdaten oder sonstige besonders schutzbedürftige Informationen zu erheben.

3.4 Kategorien betroffener Personen

Von der Verarbeitung können insbesondere folgende Personen betroffen sein:

  • Ticketkäufer und Besteller;

  • Teilnehmer, Besucher und Gäste;

  • Empfänger übertragener oder verschenkter Tickets und Gutscheine;

  • Interessenten und Personen auf Wartelisten;

  • Gästelistenteilnehmer und akkreditierte Personen;

  • Begleitpersonen und Mitglieder von Gruppenbuchungen;

  • Ansprechpartner, Beschäftigte und Teammitglieder des Veranstalters;

  • Künstler, Referenten, Aussteller, Dienstleister oder sonstige Veranstaltungsbeteiligte, soweit deren Daten über ABOUTIX verwaltet werden;

  • Supportkontakte und Beschwerdeführer;

  • Minderjährige, soweit der Veranstalter deren Daten rechtmäßig verarbeitet.

4. Dauer der Verarbeitung

4.1 Beginn und Laufzeit

Die Auftragsverarbeitung beginnt mit der wirksamen Einbeziehung dieses Vertrags und dauert für die Laufzeit des Hauptvertrags zwischen ABOUTIX und dem Veranstalter.

4.2 Fortdauer nach einer Veranstaltung

Das Ende einer einzelnen Veranstaltung beendet die Auftragsverarbeitung nicht automatisch. Die Verarbeitung kann fortgeführt werden, solange dies für offene Bestellungen, Ticketübertragungen, Erstattungen, Rückbelastungen, Beschwerden, Supportvorgänge, Abrechnungen, Nachweise oder sonstige veranstaltungsbezogene Vorgänge erforderlich ist.

4.3 Ende der Auftragsverarbeitung

Die Auftragsverarbeitung endet, sobald alle im Auftrag verarbeiteten Daten nach Maßgabe von Abschnitt 14 zurückgegeben, exportiert, gelöscht oder anonymisiert wurden und keine weitere weisungsgebundene Verarbeitung mehr erfolgt.

Gesetzliche Aufbewahrungspflichten und Verarbeitungen, die ABOUTIX in eigener Verantwortung durchführt, bleiben unberührt.

5. Weisungen

5.1 Dokumentierte Anfangsweisung

Der Hauptvertrag, dieser Auftragsverarbeitungsvertrag, die vom Veranstalter gewählten Einstellungen, seine Eingaben im Veranstalterkonto, die von ihm aktivierten Funktionen und die Nutzung der bereitgestellten Schnittstellen bilden die dokumentierte Anfangsweisung.

5.2 Weitere Weisungen

Weitere Weisungen können insbesondere über folgende Wege erteilt werden:

  • authentifizierte Einstellungen im Veranstalterkonto;

  • vom Veranstalter autorisierte Schnittstellenaufrufe;

  • das von ABOUTIX bereitgestellte Supportsystem;

  • eine Nachricht an support@aboutix.de;

  • eine Nachricht an datenschutz@aboutix.de;

  • in dringenden Fällen telefonisch, wenn die Weisung anschließend unverzüglich elektronisch bestätigt wird.

5.3 Weisungsberechtigte Personen

Weisungen dürfen nur durch den Kontoinhaber, berechtigte Administratoren des Veranstalterkontos oder andere gegenüber ABOUTIX nachweislich bevollmächtigte Personen erteilt werden. ABOUTIX darf einen angemessenen Nachweis der Identität und Weisungsberechtigung verlangen.

5.4 Inhalt und Umsetzbarkeit

Weisungen müssen eindeutig, rechtmäßig, technisch umsetzbar und auf die vereinbarten Leistungen bezogen sein. Bei unklaren, unvollständigen oder widersprüchlichen Weisungen darf ABOUTIX eine Klarstellung verlangen und die betroffene Verarbeitung bis zur Klärung aussetzen, soweit dies zum Schutz personenbezogener Daten erforderlich ist.

5.5 Rechtswidrige Weisungen

Ist ABOUTIX der Auffassung, dass eine Weisung gegen die DSGVO oder gegen sonstiges anwendbares Datenschutzrecht verstößt, informiert ABOUTIX den Veranstalter unverzüglich. ABOUTIX darf die Umsetzung aussetzen, bis der Veranstalter die Weisung ändert oder ihre Rechtmäßigkeit nachvollziehbar darlegt.

Bei einer offensichtlich rechtswidrigen Weisung oder einem fortdauernden erheblichen Verstoß darf ABOUTIX die betroffene Verarbeitung einstellen und die betroffene Leistung aus wichtigem Grund beenden, soweit eine Fortsetzung unzumutbar ist.

5.6 Gesetzlich vorgeschriebene Verarbeitung

Ist ABOUTIX durch das Recht der Europäischen Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, die nicht auf einer Weisung des Veranstalters beruht, informiert ABOUTIX den Veranstalter vor der Verarbeitung über diese Verpflichtung, sofern das betreffende Recht eine solche Information nicht aus wichtigen Gründen des öffentlichen Interesses untersagt.

5.7 Außergewöhnlicher Aufwand

Erfordert eine Weisung eine nicht vereinbarte individuelle Entwicklung, eine umfangreiche manuelle Datenaufbereitung oder einen sonstigen außergewöhnlichen Aufwand, stimmen die Parteien Umfang, Umsetzungsfrist und angemessene Vergütung vorab ab. Gesetzlich zwingend geschuldete Unterstützungsleistungen bleiben unberührt.

6. Pflichten von ABOUTIX

6.1 Verarbeitung nach Weisung

ABOUTIX verarbeitet Auftragsdaten ausschließlich nach dokumentierter Weisung des Veranstalters, soweit keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht.

6.2 Vertraulichkeit

ABOUTIX stellt sicher, dass alle Personen, die Zugriff auf Auftragsdaten erhalten können, vor Aufnahme ihrer Tätigkeit zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung gilt auch nach Beendigung der jeweiligen Tätigkeit fort.

6.3 Beschränkung von Zugriffen

ABOUTIX gewährt Beschäftigten, Auftragnehmern und sonstigen eingesetzten Personen nur insoweit Zugriff auf Auftragsdaten, wie dies für die jeweilige Aufgabe erforderlich ist. Zugriffsrechte werden nach dem Grundsatz der geringsten erforderlichen Berechtigung vergeben und bei Aufgabenwechsel oder Ausscheiden angepasst oder entzogen.

6.4 Verzeichnis der Verarbeitungstätigkeiten

ABOUTIX führt, soweit gesetzlich erforderlich, ein Verzeichnis der Kategorien von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO und arbeitet im gesetzlich vorgesehenen Umfang mit den zuständigen Aufsichtsbehörden zusammen.

6.5 Datenschutz durch Technikgestaltung

ABOUTIX berücksichtigt bei Entwicklung und Betrieb der Plattform die Grundsätze des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen. Soweit die Plattform Konfigurationsmöglichkeiten bereitstellt, bleibt der Veranstalter für die datenschutzkonforme Auswahl und Nutzung dieser Einstellungen verantwortlich.

6.6 Datenminimierung

ABOUTIX beschränkt die Verarbeitung auf die Daten, die für die vereinbarten Plattformfunktionen und Weisungen erforderlich sind. Technische Zwischenspeicher, Protokolle und Integrationen werden so konfiguriert, dass personenbezogene Daten nach Möglichkeit minimiert, pseudonymisiert oder nur vorübergehend verarbeitet werden.

6.7 Unterstützung und Nachweise

ABOUTIX unterstützt den Veranstalter nach Maßgabe dieses Vertrags bei der Erfüllung seiner datenschutzrechtlichen Pflichten und stellt die zur Erfüllung der Anforderungen aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung.

6.8 Keine vertragsfremde Nutzung

ABOUTIX verkauft Auftragsdaten nicht und verwendet sie im Rahmen der Auftragsverarbeitung nicht für eigene Direktwerbung. Eine Verarbeitung für eigene Zwecke erfolgt nur außerhalb dieses Vertrags und auf einer eigenständigen Rechtsgrundlage nach Maßgabe von Abschnitt 1.5.

7. Pflichten des Veranstalters

7.1 Rechtmäßigkeit der Verarbeitung

Der Veranstalter ist für die Rechtmäßigkeit der Erhebung, Übermittlung und Verarbeitung der Auftragsdaten verantwortlich. Er stellt sicher, dass für sämtliche Verarbeitungen eine gültige Rechtsgrundlage besteht und dass er ABOUTIX nur solche Weisungen erteilt, die er selbst rechtmäßig umsetzen dürfte.

7.2 Informationspflichten

Der Veranstalter erfüllt die Informationspflichten nach Art. 12 bis 14 DSGVO gegenüber Ticketkäufern, Gästen, Interessenten, Teammitgliedern und sonstigen betroffenen Personen.

Die Datenschutzhinweise des Veranstalters müssen insbesondere die Nutzung von ABOUTIX, die Einbindung relevanter Zahlungsdienstleister, den Versand transaktionaler Nachrichten, mögliche Empfänger, internationale Datentransfers, Speicherdauern und Betroffenenrechte zutreffend beschreiben.

7.3 Datenminimierung und Konfiguration

Der Veranstalter konfiguriert Pflichtfelder, Zusatzfelder, Freitextfelder, Gästelisten, Sitzplatzfunktionen, Einwilligungen und Kommunikationsoptionen so, dass nur die für den jeweiligen Zweck erforderlichen Daten erhoben werden.

7.4 Besondere Daten und Daten Minderjähriger

Der Veranstalter ist dafür verantwortlich, vor einer Verarbeitung von Daten nach Art. 9 oder Art. 10 DSGVO die erforderlichen Rechtsgrundlagen, Schutzmaßnahmen und Informationspflichten sicherzustellen.

Soweit Daten Minderjähriger verarbeitet werden, prüft der Veranstalter die anwendbaren Altersgrenzen, Einwilligungsanforderungen und besonderen Schutzpflichten.

7.5 Werbung und Newsletter

Der Veranstalter darf Ticketkäuferdaten, Gästedaten oder Interessentendaten nur dann für Werbung, Newsletter, Profilbildung, Sponsorennachrichten oder sonstige zusätzliche Zwecke verwenden, wenn hierfür eine gesonderte Rechtsgrundlage besteht und die betroffenen Personen ordnungsgemäß informiert wurden.

Der Versand transaktionaler Nachrichten über ABOUTIX begründet keine Einwilligung in Marketingkommunikation.

7.6 Konto-, Geräte- und Exportsicherheit

Der Veranstalter schützt Zugangsdaten, API Schlüssel, Exportdateien, Check in Geräte und sonstige von ihm eingesetzte Systeme vor unbefugtem Zugriff. Er vergibt Rechte nach dem Grundsatz der geringsten erforderlichen Berechtigung und entfernt ausgeschiedene oder nicht mehr berechtigte Teammitglieder unverzüglich.

Der Veranstalter ist für den sicheren Umgang mit Daten verantwortlich, die er aus ABOUTIX exportiert oder an eigene Dienstleister und Empfänger übermittelt.

7.7 Mitwirkung

Der Veranstalter stellt ABOUTIX alle Informationen zur Verfügung, die zur Umsetzung seiner Weisungen, zur Bearbeitung von Betroffenenanfragen und zur Bewertung von Datenschutzvorfällen erforderlich sind. Er hält seine Unternehmens-, Datenschutz- und Notfallkontakte im Veranstalterkonto aktuell.

7.8 Keine sensiblen Zahlungsdaten in Freitextfeldern

Der Veranstalter darf keine vollständigen Kartennummern, Kartenprüfnummern, Kontozugangsdaten oder sonstigen sensiblen Zahlungsinformationen in Freitextfeldern, Notizen, Supportanfragen oder eigenen Zusatzfeldern erfassen.

8. Technische und organisatorische Maßnahmen

8.1 Sicherheitsniveau

ABOUTIX trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Eintrittswahrscheinlichkeit und Schwere möglicher Risiken geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO.

Die Maßnahmen dienen insbesondere der Gewährleistung von Vertraulichkeit, Integrität, Verfügbarkeit, Belastbarkeit und Wiederherstellbarkeit der eingesetzten Systeme und Dienste.

8.2 Zugriffskontrolle und Berechtigungen

ABOUTIX setzt rollenbasierte Berechtigungskonzepte ein. Zugriffe auf Produktivsysteme, Verwaltungsfunktionen und Auftragsdaten werden auf Personen und Dienste beschränkt, die diese Zugriffe für ihre jeweilige Aufgabe benötigen.

Privilegierte interne Zugänge und administrative Zugriffe werden durch Mehrfaktor Authentifizierung geschützt, soweit der jeweilige technische Zugang dies unterstützt. Administrative Berechtigungen werden regelmäßig und anlassbezogen überprüft.

8.3 Authentisierung und Sitzungsschutz

Benutzerkonten werden grundsätzlich individuell zugeordnet. Passwörter werden nicht im Klartext gespeichert, sondern mit geeigneten kryptografischen Verfahren geschützt. Anmeldungen und Sitzungen werden durch angemessene Maßnahmen gegen unbefugte Nutzung, automatisierte Angriffe und Sitzungsübernahme abgesichert.

8.4 Transportverschlüsselung

Die Übertragung personenbezogener Daten zwischen Browsern, Anwendungen, Schnittstellen und den von ABOUTIX eingesetzten Systemen wird mit aktuellen Transportverschlüsselungsverfahren geschützt. ABOUTIX setzt mindestens TLS oder ein technisch gleichwertiges Sicherheitsniveau ein, soweit die jeweilige Verbindung dies unterstützt.

8.5 Verschlüsselung ruhender Daten

Produktionsdaten, Datenbanken, Objektspeicher und Datensicherungen werden im ruhenden Zustand verschlüsselt, soweit dies durch die eingesetzten Infrastrukturanbieter und die Konfiguration von ABOUTIX gewährleistet wird. Kryptografische Schlüssel, Zugangsdaten und sonstige Geheimnisse werden getrennt vom Anwendungscode verwaltet und gegen unbefugten Zugriff geschützt.

8.6 Logische Mandantentrennung

ABOUTIX betreibt die Plattform mandantenfähig und setzt eine logische Trennung der Daten verschiedener Veranstalter um. Mandantenkennungen, Berechtigungsprüfungen und serverseitige Zugriffskontrollen verhindern, dass ein Veranstalter auf die Daten eines anderen Veranstalters zugreifen kann.

Produktions-, Entwicklungs- und Testumgebungen werden voneinander getrennt. Produktive Auftragsdaten werden in Entwicklungs- oder Testumgebungen nur verwendet, wenn dies erforderlich und durch zusätzliche Schutzmaßnahmen abgesichert ist.

8.7 Protokollierung und Überwachung

Sicherheitsrelevante Ereignisse, administrative Zugriffe, Anmeldevorgänge, Berechtigungsänderungen, Systemfehler und wesentliche technische Vorgänge werden in angemessenem Umfang protokolliert.

Die Protokolle werden vor unbefugtem Zugriff und Veränderung geschützt. ABOUTIX überwacht zentrale Systeme und Dienste auf Verfügbarkeit, Fehler, ungewöhnliche Zugriffe und sicherheitsrelevante Ereignisse.

8.8 Geheimnisverwaltung

API Schlüssel, Datenbankzugänge, Zugangstoken und sonstige Geheimnisse werden über geeignete Verfahren zur Geheimnisverwaltung bereitgestellt. Sie werden nicht in öffentlich zugänglichen Quelltextbeständen oder ungeschützten Konfigurationsdateien gespeichert.

8.9 Sichere Entwicklung und Änderungen

Änderungen an Anwendungscode, Infrastruktur und produktiven Konfigurationen werden versioniert, geprüft und kontrolliert ausgerollt. Kritische Änderungen unterliegen einem angemessenen Prüf- oder Freigabeverfahren.

ABOUTIX berücksichtigt Datenschutz- und Sicherheitsanforderungen bei der Entwicklung neuer Funktionen und bei wesentlichen Änderungen bestehender Funktionen.

8.10 Schwachstellen und Aktualisierungen

ABOUTIX unterhält ein risikoorientiertes Verfahren zur Erkennung, Bewertung und Behebung technischer Schwachstellen. Sicherheitsrelevante Aktualisierungen für eingesetzte Systeme, Bibliotheken und Laufzeitumgebungen werden entsprechend ihrer Kritikalität eingespielt.

Erkenntnisse aus Herstellerhinweisen, automatisierten Prüfungen, Sicherheitsmeldungen, Fehleranalysen und Vorfällen werden bei der Priorisierung von Abhilfemaßnahmen berücksichtigt.

8.11 Datensicherungen und Wiederanlauf

Kritische Plattformdaten und Konfigurationen werden regelmäßig gesichert. Datensicherungen werden gegen unbefugten Zugriff geschützt und, soweit technisch angemessen, getrennt von den primären Produktivdaten aufbewahrt.

ABOUTIX unterhält Verfahren zur Wiederherstellung von Daten und zur Wiederaufnahme wesentlicher Plattformfunktionen nach technischen oder physischen Vorfällen. Wiederherstellungsverfahren werden regelmäßig oder anlassbezogen überprüft.

8.12 Incident Response

ABOUTIX unterhält einen dokumentierten Prozess zur Erkennung, Bewertung, Eindämmung, Untersuchung und Nachbereitung von Sicherheitsvorfällen. Zuständigkeiten und Eskalationswege sind festgelegt. Betroffene Zugangsdaten, Token oder Sitzungen können bei einer konkreten Gefährdung unverzüglich gesperrt oder zurückgesetzt werden.

8.13 Vertraulichkeit und Schulung

Personen mit möglichem Zugriff auf Auftragsdaten werden zur Vertraulichkeit verpflichtet und regelmäßig zu Datenschutz, sicherem Umgang mit Zugangsdaten, Phishing, Sicherheitsvorfällen und Betroffenenanfragen sensibilisiert.

8.14 Kontrolle eingesetzter Dienstleister

Unterauftragsverarbeiter werden vor ihrem Einsatz risikoorientiert auf angemessene Datenschutz- und Sicherheitsgarantien geprüft. ABOUTIX schließt mit Unterauftragsverarbeitern Verträge, die den Anforderungen des Art. 28 DSGVO entsprechen, soweit der jeweilige Dienstleister als Auftragsverarbeiter tätig wird.

8.15 Anpassung der Maßnahmen

ABOUTIX darf einzelne technische und organisatorische Maßnahmen ändern oder durch gleichwertige oder bessere Maßnahmen ersetzen, sofern das Gesamtsicherheitsniveau nicht wesentlich abgesenkt wird. Wesentliche Änderungen, die das Risiko der Auftragsverarbeitung erheblich beeinflussen können, werden dem Veranstalter in angemessener Form mitgeteilt.

9. Unterstützung bei Betroffenenrechten und Behördenanfragen

9.1 Zuständigkeit des Veranstalters

Der Veranstalter ist für die Prüfung und Beantwortung von Anträgen betroffener Personen nach Art. 12 bis 22 DSGVO verantwortlich. ABOUTIX entscheidet nicht selbst über die Berechtigung eines Antrags, soweit ABOUTIX ausschließlich als Auftragsverarbeiter tätig wird.

9.2 Weiterleitung eingehender Anfragen

Erhält ABOUTIX eine Anfrage, die erkennbar eine Verarbeitung im Auftrag des Veranstalters betrifft, leitet ABOUTIX diese ohne unangemessene Verzögerung an den Veranstalter weiter. ABOUTIX beantwortet die Anfrage nicht inhaltlich, sofern keine dokumentierte Weisung oder gesetzliche Verpflichtung besteht.

9.3 Technische und organisatorische Unterstützung

ABOUTIX unterstützt den Veranstalter unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen insbesondere bei:

  • der Suche und Zuordnung betroffener Bestell-, Ticket-, Gäste-, Kommunikations- und Check in Daten;

  • der Bereitstellung vorhandener Exportfunktionen;

  • der Berichtigung unrichtiger Daten;

  • der Einschränkung oder Löschung von Daten;

  • der Umsetzung eines Widerspruchs;

  • der Bereitstellung strukturierter und maschinenlesbarer Daten, soweit technisch verfügbar;

  • der Dokumentation ausgeführter Maßnahmen.

9.4 Identitätsprüfung

Die Prüfung der Identität der betroffenen Person und der gesetzlichen Voraussetzungen des jeweiligen Antrags obliegt dem Veranstalter. ABOUTIX darf vor der Offenlegung, Berichtigung oder Löschung einen angemessenen Nachweis verlangen, wenn andernfalls die Gefahr einer unbefugten Verarbeitung besteht.

9.5 Datenschutz Folgenabschätzung

Soweit der Veranstalter eine Datenschutz Folgenabschätzung nach Art. 35 DSGVO durchführen muss, unterstützt ABOUTIX ihn mit den verfügbaren Informationen über Verarbeitungsabläufe, technische und organisatorische Maßnahmen, Unterauftragsverarbeiter, Datenstandorte und Löschprozesse.

9.6 Vorherige Konsultation

Ist eine vorherige Konsultation nach Art. 36 DSGVO erforderlich, stellt ABOUTIX dem Veranstalter die für die eigene Leistung relevanten Informationen zur Verfügung. Die Kommunikation mit der zuständigen Aufsichtsbehörde führt grundsätzlich der Veranstalter.

9.7 Behördenanfragen

Erhält ABOUTIX eine behördliche oder gerichtliche Anfrage zu Auftragsdaten, informiert ABOUTIX den Veranstalter unverzüglich, soweit dies gesetzlich zulässig ist. ABOUTIX beschränkt eine Offenlegung auf das rechtlich erforderliche Maß und dokumentiert die Bearbeitung angemessen.

10. Datenschutzverletzungen

10.1 Meldung an den Veranstalter

ABOUTIX meldet dem Veranstalter eine Verletzung des Schutzes personenbezogener Daten, die im Auftrag verarbeitete Daten betrifft, unverzüglich nach Kenntnis. Die Erstmeldung erfolgt grundsätzlich innerhalb von 24 Stunden nach Kenntnis, auch wenn zu diesem Zeitpunkt noch nicht sämtliche Informationen vorliegen.

10.2 Inhalt der Meldung

Die Meldung enthält, soweit jeweils bekannt:

  • eine Beschreibung der Art des Vorfalls;

  • den bekannten oder vermuteten Zeitpunkt und Zeitraum;

  • die betroffenen Systeme, Veranstaltungen oder Funktionen;

  • die Kategorien und ungefähre Zahl betroffener Personen;

  • die Kategorien und ungefähre Zahl betroffener Datensätze;

  • die wahrscheinlichen Folgen und Risiken;

  • die bereits ergriffenen oder vorgeschlagenen Maßnahmen zur Eindämmung und Behebung;

  • einen Ansprechpartner für Rückfragen.

Fehlende Informationen werden ohne unangemessene Verzögerung nachgereicht.

10.3 Eindämmung und Untersuchung

ABOUTIX ergreift unverzüglich angemessene Maßnahmen zur Eindämmung des Vorfalls, zur Sicherung relevanter Nachweise, zur Ursachenanalyse, zur Wiederherstellung und zur Vermeidung vergleichbarer Vorfälle.

10.4 Meldungen an Behörden und betroffene Personen

Die Entscheidung, ob eine Aufsichtsbehörde oder betroffene Personen zu benachrichtigen sind, trifft der Veranstalter, soweit ABOUTIX ausschließlich als Auftragsverarbeiter handelt. ABOUTIX unterstützt den Veranstalter mit den verfügbaren Informationen bei der Erfüllung seiner Pflichten nach Art. 33 und 34 DSGVO.

10.5 Vorfälle im Verantwortungsbereich des Veranstalters

Der Veranstalter informiert ABOUTIX unverzüglich, wenn ein kompromittiertes Benutzerkonto, ein verlorenes Check in Gerät, ein unbefugter Datenexport, eine Fehlkonfiguration oder ein sonstiger Sicherheitsvorfall die Plattform oder Auftragsdaten betreffen kann.

ABOUTIX darf zum Schutz der Daten angemessene Sofortmaßnahmen ergreifen, insbesondere Sitzungen sperren, Passwörter zurücksetzen, Token widerrufen oder Zugriffe vorübergehend beschränken.

10.6 Kontaktstelle

Meldungen zu Datenschutzverletzungen und Sicherheitsvorfällen sind an datenschutz@aboutix.de und bei technischer Dringlichkeit zusätzlich an support@aboutix.de zu richten. Für dringende Eskalationen steht die Telefonnummer 030 3229521385 zur Verfügung.

11. Unterauftragsverarbeiter

11.1 Allgemeine Genehmigung

Der Veranstalter erteilt ABOUTIX eine allgemeine vorherige Genehmigung zum Einsatz der in diesem Abschnitt genannten Unterauftragsverarbeiter und Anbieter, soweit diese im konkreten Verarbeitungsschritt als Auftragsverarbeiter tätig werden.

ABOUTIX verpflichtet Unterauftragsverarbeiter durch Vertrag oder einen anderen verbindlichen Rechtsakt auf Datenschutzpflichten, die den Pflichten dieses Vertrags im Wesentlichen entsprechen. Erfüllt ein Unterauftragsverarbeiter seine Pflichten nicht, bleibt ABOUTIX gegenüber dem Veranstalter nach Maßgabe von Art. 28 Abs. 4 DSGVO verantwortlich.

11.2 Stripe und Zahlungsabwicklung

ABOUTIX setzt Stripe, insbesondere Stripe, Inc. oder Stripe Payments Europe, Limited, abhängig vom jeweiligen Vertragspartner und der konkreten Leistung, für Zahlungsabwicklung, Stripe Connect, Connected Accounts, Auszahlungen, Erstattungen und zahlungsbezogene Statusinformationen ein.

ABOUTIX speichert keine vollständigen Zahlungskartennummern und keine Kartenprüfnummern. Zahlungsformulare werden tokenisiert oder unmittelbar über Stripe bereitgestellt. ABOUTIX erhält grundsätzlich nur Token, Transaktionskennungen, Zahlungsstatus, Betrag, Währung, Erstattungsinformationen und weitere für die Bestellzuordnung und Plattformabwicklung erforderliche Metadaten.

Die Rollen von Veranstalter, ABOUTIX und Stripe richten sich nach dem jeweiligen Verarbeitungsvorgang:

  • Soweit ABOUTIX Ticketkäuferdaten, Bestelldaten oder Zahlungsmetadaten nach Weisung des Veranstalters verarbeitet, ist ABOUTIX Auftragsverarbeiter des Veranstalters.

  • Soweit Stripe regulierte Zahlungsdienste, Zahlungsautorisierung, Identitätsprüfung, Geldwäscheprävention, Betrugsbekämpfung, Risikobewertung, Rückbelastungen oder eigene gesetzliche Pflichten wahrnimmt, handelt Stripe als eigenständig Verantwortlicher oder eigenständiger Zahlungsdienstleister. Stripe ist insoweit kein klassischer Unterauftragsverarbeiter von ABOUTIX.

  • Soweit Stripe personenbezogene Daten ausschließlich im Rahmen der technischen Plattformintegration und innerhalb einer Auftragsverarbeitungskette verarbeitet, kann Stripe als Unterauftragsverarbeiter von ABOUTIX tätig werden.

  • Soweit Stripe als eigenständig Verantwortlicher tätig wird, erfolgt die Übermittlung der erforderlichen Zahlungsdaten an Stripe als Empfänger auf Grundlage der vom Veranstalter veranlassten Zahlungsabwicklung.

ABOUTIX setzt Stripe Connect ein. Der Veranstalter richtet im Rahmen der Zahlungsabwicklung einen Connected Account ein oder nutzt einen solchen Account. Für die Einrichtung, Prüfung und Nutzung des Connected Accounts sowie für die von Stripe erbrachten Zahlungsdienste gelten ergänzend die jeweils anwendbaren Bedingungen und Datenschutzhinweise der zuständigen Stripe Gesellschaft.

Der Veranstalter ist dafür verantwortlich, Stripe die für seinen Connected Account erforderlichen Unternehmens-, Identitäts-, Steuer- und Bankdaten vollständig und richtig bereitzustellen. Die datenschutzrechtliche Verantwortlichkeit von Stripe für eigene Zahlungsdienstleistungen bleibt unberührt.

11.3 Vercel

ABOUTIX setzt Vercel, Inc. als Unterauftragsverarbeiter für das Hosting und Application Hosting der ABOUTIX Webanwendung ein. Die Leistungen können insbesondere Rechenleistung, Bereitstellung der Anwendung, Netzwerkfunktionen, Edge Auslieferung, Skalierung, technische Protokollierung und Schutz der Webanwendung umfassen.

Abhängig vom jeweiligen Zugriff können dabei IP Adressen, technische Anfrageinformationen, Sitzungsinformationen und solche Plattformdaten verarbeitet werden, die zur Ausführung der jeweiligen Anfrage erforderlich sind.

11.4 Neon

ABOUTIX setzt Neon, Inc. beziehungsweise Neon Postgres als Unterauftragsverarbeiter für die Bereitstellung einer PostgreSQL Datenbank ein. In der Datenbank können insbesondere Veranstaltungsdaten, Bestelldaten, Ticketdaten, Nutzerzuordnungen, Gästedaten, Check in Daten, Kommunikationsstatus und sonstige Plattformdaten gespeichert werden.

Der Zugriff auf die Datenbank wird auf autorisierte Dienste und privilegierte Personen beschränkt. Zugangsparameter werden über geeignete Verfahren zur Geheimnisverwaltung geschützt.

11.5 Upstash

ABOUTIX setzt Upstash als Unterauftragsverarbeiter für Redis Funktionen, Caching, Warteschlangen, Ratenbegrenzung und technische Zwischenspeicher ein.

ABOUTIX konfiguriert die Nutzung von Upstash so, dass dort soweit möglich keine vollständigen Inhaltsdaten und nur technisch erforderliche personenbezogene Daten, Kennungen, Statuswerte oder Referenzen verarbeitet werden. Zwischengespeicherte Daten werden nur so lange vorgehalten, wie dies für den jeweiligen technischen Zweck erforderlich ist.

11.6 Resend

ABOUTIX setzt Resend als Unterauftragsverarbeiter für den Versand transaktionaler elektronischer Nachrichten ein. Hierzu gehören insbesondere Bestellbestätigungen, Ticketnachrichten, Veranstaltungsinformationen, Erstattungsnachrichten und Systembenachrichtigungen.

Für den Versand können insbesondere Name, Kontaktadresse, Bestellnummer, Ticketinformationen, Veranstaltungsinformationen und Nachrichtentext verarbeitet werden.

Technische Zustellinformationen werden nur verarbeitet, soweit dies für Versand, Zustellprüfung, Rückläuferbehandlung und Fehleranalyse erforderlich ist. Dazu können Versandzeitpunkt, Zustellstatus, Fehlermeldungen und Rückläuferinformationen gehören.

Der Versand von Marketingnewslettern ist nicht automatisch Bestandteil der transaktionalen Kommunikation. Eine Nutzung für Marketingzwecke setzt eine gesonderte Rechtsgrundlage und eine entsprechende Weisung des Veranstalters voraus.

11.7 Änderungen der Unterauftragsverarbeiter

ABOUTIX informiert den Veranstalter grundsätzlich mindestens 30 Kalendertage vor der beabsichtigten Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Die Information kann über das Veranstalterkonto, eine Nachricht an die hinterlegte Kontaktadresse oder eine dauerhaft verfügbare Unterauftragsverarbeiterübersicht mit Änderungsbenachrichtigung erfolgen.

Der Veranstalter kann der Änderung innerhalb von 14 Kalendertagen nach Zugang der Information aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen. Der Widerspruch ist an datenschutz@aboutix.de zu richten und zu begründen.

Die Parteien bemühen sich bei einem berechtigten Widerspruch um eine angemessene Lösung. Diese kann zusätzliche Schutzmaßnahmen, eine alternative technische Umsetzung oder eine Einschränkung der betroffenen Funktion umfassen.

Ist eine zumutbare Alternative nicht verfügbar und ist der Unterauftragsverarbeiter für die betroffene Leistung erforderlich, kann der Veranstalter die betroffene Leistung außerordentlich beenden. Eine Beendigung des gesamten Vertragsverhältnisses ist nur zulässig, wenn die betroffene Leistung für den Vertragszweck wesentlich ist und eine Fortsetzung unzumutbar wäre.

11.8 Dringender Austausch

Muss ABOUTIX einen Unterauftragsverarbeiter aus zwingenden Sicherheits-, Rechts- oder Verfügbarkeitsgründen kurzfristig ersetzen, darf ABOUTIX die Änderung vor Ablauf der regulären Informationsfrist vornehmen. ABOUTIX informiert den Veranstalter so früh wie möglich und gewährt ein nachträgliches Widerspruchsrecht nach den vorstehenden Regelungen.

11.9 Weitere Unterauftragsverarbeiter

Die genannten Anbieter können ihrerseits weitere Unterauftragsverarbeiter einsetzen, soweit dies nach den jeweils geltenden Vertragsbedingungen zulässig ist und die Anforderungen der Art. 28 und 44 bis 49 DSGVO eingehalten werden.

12. Internationale Datentransfers

12.1 Vorrang der Verarbeitung in der Europäischen Union und im Europäischen Wirtschaftsraum

ABOUTIX nutzt cloudbasierte Dienste, die eine Verarbeitung in der Europäischen Union oder im Europäischen Wirtschaftsraum ermöglichen, soweit dies für die jeweils eingesetzte Leistung verfügbar ist. ABOUTIX wirkt bei der Auswahl und Konfiguration der Dienste auf eine primäre Datenverarbeitung und Datenresidenz in der Europäischen Union oder im Europäischen Wirtschaftsraum hin.

12.2 Mögliche Drittlandzugriffe

Abhängig von den technischen Strukturen der eingesetzten Anbieter können Supportzugriffe, Wartungszugriffe, Edge Verarbeitung, Sicherheitsleistungen, Ausfallsicherung, Wiederherstellung oder Zugriffe weiterer Unterauftragsverarbeiter aus Drittländern erfolgen.

ABOUTIX übermittelt Auftragsdaten in ein Drittland oder ermöglicht einen Zugriff aus einem Drittland nur, wenn die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind.

12.3 Geeignete Garantien

Drittlandtransfers werden insbesondere auf einen der folgenden Mechanismen gestützt:

  • einen Angemessenheitsbeschluss der Europäischen Kommission;

  • Standardvertragsklauseln der Europäischen Kommission;

  • verbindliche interne Datenschutzvorschriften;

  • einen sonstigen gesetzlich anerkannten Transfermechanismus;

  • eine ausnahmsweise anwendbare Regelung des Art. 49 DSGVO, sofern deren Voraussetzungen erfüllt sind.

Soweit erforderlich, werden ergänzende technische, vertragliche oder organisatorische Schutzmaßnahmen eingesetzt. ABOUTIX stellt dem Veranstalter auf Anfrage angemessene Informationen über den verwendeten Transfermechanismus zur Verfügung.

12.4 Behördliche Zugriffsersuchen

Soweit rechtlich zulässig, informiert ABOUTIX den Veranstalter über rechtlich verbindliche Zugriffsersuchen von Behörden eines Drittlandes. ABOUTIX beschränkt Offenlegungen auf das erforderliche Maß und prüft verfügbare Rechtsbehelfe, wenn hierfür hinreichende tatsächliche und rechtliche Gründe bestehen.

12.5 Eigene Übermittlungen des Veranstalters

Gewährt der Veranstalter selbst Personen oder Dienstleistern aus einem Drittland Zugriff auf sein Veranstalterkonto, exportiert er Daten in ein Drittland oder nutzt er eigene Empfänger außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums, ist er für die Einhaltung der Art. 44 bis 49 DSGVO verantwortlich.

13. Nachweis- und Kontrollrechte

13.1 Bereitstellung von Informationen

ABOUTIX stellt dem Veranstalter auf angemessene Anfrage die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung von Art. 28 DSGVO und dieses Vertrags nachzuweisen.

Hierzu können insbesondere gehören:

  • eine aktuelle Beschreibung der technischen und organisatorischen Maßnahmen;

  • Informationen zu Unterauftragsverarbeitern und Verarbeitungsregionen;

  • einschlägige Auszüge aus internen Richtlinien;

  • vorhandene Sicherheitsfragebögen, Prüfberichte oder Bescheinigungen;

  • zusammengefasste Ergebnisse interner oder externer Prüfungen;

  • Bestätigungen zu Vertraulichkeit, Löschung oder Berechtigungskontrollen.

ABOUTIX ist nicht verpflichtet, Zertifizierungen oder Prüfberichte bereitzustellen, die tatsächlich nicht vorliegen.

13.2 Vorrang von Remote Nachweisen

Kontrollen sollen zunächst durch Auskünfte, Dokumente, Sicherheitsfragebögen, Remote Prüfungen und vorhandene unabhängige Nachweise erfolgen. Eine Prüfung vor Ort ist nur erforderlich, wenn diese Mittel für einen angemessenen Nachweis nicht ausreichen oder ein konkreter berechtigter Anlass besteht.

13.3 Häufigkeit

Der Veranstalter darf grundsätzlich einmal je Kalenderjahr eine planmäßige Prüfung durchführen. Zusätzliche Prüfungen sind zulässig, wenn:

  • eine erhebliche Datenschutzverletzung Auftragsdaten des Veranstalters betrifft;

  • konkrete Anhaltspunkte für einen wesentlichen Verstoß gegen diesen Vertrag bestehen;

  • eine zuständige Aufsichtsbehörde eine Prüfung verlangt;

  • eine wesentliche Änderung der Verarbeitung oder des Sicherheitsniveaus eine erneute Prüfung sachlich erforderlich macht.

13.4 Durchführung einer Prüfung

Eine planmäßige Prüfung ist grundsätzlich mindestens 20 Werktage vorher anzukündigen, während üblicher Geschäftszeiten durchzuführen und auf den erforderlichen Umfang zu beschränken. Bei einem dringenden berechtigten Anlass kann die Ankündigungsfrist angemessen verkürzt werden.

Der Veranstalter kann einen unabhängigen, fachkundigen und zur Vertraulichkeit verpflichteten Prüfer einsetzen. Der Prüfer darf kein unmittelbarer Wettbewerber von ABOUTIX sein, sofern nicht eine Aufsichtsbehörde oder zwingende Umstände etwas anderes erfordern.

13.5 Schutz anderer Kunden und Sicherheitsinteressen

Prüfungen dürfen den Geschäftsbetrieb, die Sicherheit der Systeme und die Rechte anderer Kunden nicht unangemessen beeinträchtigen. ABOUTIX darf den Zugang zu Daten anderer Veranstalter, Quellcode, Geschäftsgeheimnissen und sicherheitskritischen Informationen beschränken, wenn der erforderliche Nachweis durch andere geeignete Mittel erbracht werden kann.

13.6 Kosten

Jede Partei trägt ihre internen Kosten einer planmäßigen Prüfung selbst. Kosten eines vom Veranstalter beauftragten externen Prüfers und außergewöhnliche Zusatzaufwände trägt der Veranstalter.

Ergibt die Prüfung einen von ABOUTIX zu vertretenden wesentlichen Verstoß, trägt ABOUTIX die angemessenen und nachgewiesenen Kosten, die zur Feststellung dieses Verstoßes erforderlich waren.

13.7 Abhilfemaßnahmen

Festgestellte wesentliche Abweichungen werden dokumentiert. ABOUTIX erstellt innerhalb angemessener Frist einen risikoorientierten Maßnahmenplan und informiert den Veranstalter über die Behebung, soweit dessen Auftragsdaten betroffen sind.

14. Löschung, Rückgabe und Export

14.1 Export während der Vertragslaufzeit

Der Veranstalter kann während der Vertragslaufzeit relevante Bestell-, Ticket-, Gäste-, Check in und Veranstaltungsdaten über die von ABOUTIX bereitgestellten Plattformfunktionen exportieren oder einen Export durch ABOUTIX veranlassen, soweit die jeweilige Funktion technisch verfügbar ist.

Der Veranstalter ist dafür verantwortlich, exportierte Daten sicher zu speichern und nur für rechtmäßige Zwecke weiterzuverarbeiten.

14.2 Export nach Vertragsende

Der Veranstalter kann innerhalb von 30 Kalendertagen nach Beendigung des Hauptvertrags die Herausgabe oder den Export der im Auftrag verarbeiteten Daten verlangen. ABOUTIX stellt die Daten in einem gängigen maschinenlesbaren Format bereit, soweit dies technisch verfügbar und mit verhältnismäßigem Aufwand möglich ist.

Erfolgt innerhalb dieser Frist keine Exportanforderung, darf ABOUTIX davon ausgehen, dass kein weiterer Export gewünscht ist.

14.3 Löschung nach Vertragsende

Nach Ablauf der Frist von 30 Kalendertagen löscht oder anonymisiert ABOUTIX die im Auftrag verarbeiteten Daten aus den aktiven Systemen, soweit keine gesetzliche Aufbewahrungspflicht, keine offene Abwicklung und keine dokumentierte Weisung zur weiteren Speicherung besteht.

Daten, die ABOUTIX für eigene rechtliche Zwecke in eigener Verantwortung benötigt, werden von der Auftragsverarbeitung getrennt, auf das erforderliche Maß beschränkt und nur für die jeweiligen eigenen Zwecke weiterverarbeitet.

14.4 Bestell- und Ticketdaten

Bestell- und Ticketdaten werden grundsätzlich für die Dauer der Vertragsbeziehung und darüber hinaus so lange verarbeitet, wie dies für die Durchführung der Veranstaltung, die Vertragsabwicklung, Erstattungen, Rückbelastungen, Gewährleistung, Rechtsverteidigung oder gesetzliche Nachweise erforderlich ist.

Abrechnungsrelevante Bestell-, Zahlungs- und Buchungsdaten können, soweit handelsrechtliche, steuerrechtliche oder sonstige gesetzliche Vorschriften dies erfordern, bis zu zehn Jahre gespeichert werden. Gesetzliche Aufbewahrungspflichten haben Vorrang vor abweichenden Löschweisungen.

14.5 Check in und Scan Daten

Check in und Scan Protokolle werden grundsätzlich spätestens 24 Monate nach Ende der jeweiligen Veranstaltung gelöscht oder anonymisiert.

Eine längere Speicherung ist zulässig, wenn dies für laufende Rückbelastungen, Rechtsstreitigkeiten, Sicherheitsvorfälle, Missbrauchsnachweise, behördliche Verfahren oder gesetzliche Pflichten erforderlich ist.

14.6 Support- und Kommunikationsdaten

Supportdaten und Kommunikationsdaten werden grundsätzlich spätestens 24 Monate nach Abschluss des jeweiligen Vorgangs gelöscht oder anonymisiert.

Transaktionale Versanddaten können früher gelöscht werden, wenn sie für Zustellnachweise, Rückläuferbehandlung, Fehleranalyse oder sonstige dokumentierte Zwecke nicht mehr erforderlich sind.

14.7 Technische Protokolle

Technische Protokolle werden abhängig von ihrer Funktion grundsätzlich für einen Zeitraum von 90 Tagen bis zu zwölf Monaten gespeichert.

Eine längere Speicherung ist zulässig, wenn dies zur Untersuchung eines Sicherheitsvorfalls, zur Abwehr laufender Angriffe, zur Erfüllung gesetzlicher Nachweispflichten oder zur Verteidigung rechtlicher Ansprüche erforderlich ist.

14.8 Datensicherungen

Nach der Löschung aus den aktiven Systemen werden noch vorhandene Kopien in Datensicherungen im Rahmen der regulären Sicherungszyklen gelöscht oder überschrieben. ABOUTIX sieht hierfür grundsätzlich einen Zeitraum von 30 bis 90 Tagen nach Löschung der Primärdaten vor.

Bis zur Überschreibung sind diese Kopien gegen eine reguläre produktive Nutzung gesperrt. Sie dürfen grundsätzlich nur zur Wiederherstellung nach einem technischen oder physischen Vorfall verwendet werden.

Werden Datensicherungen wiederhergestellt, setzt ABOUTIX offene Lösch-, Berichtigungs- und Einschränkungsmaßnahmen erneut um, soweit dies technisch erforderlich ist.

14.9 Löschbestätigung

ABOUTIX bestätigt dem Veranstalter auf angemessene Anfrage die vertragsgemäße Löschung oder Anonymisierung, soweit ein solcher Nachweis technisch möglich und mit verhältnismäßigem Aufwand verbunden ist.

15. Haftung und Freistellung

15.1 Gesetzliche Haftung

Die Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO sowie die gesetzlichen Befugnisse und Sanktionen der Aufsichtsbehörden bleiben unberührt. Keine Bestimmung dieses Vertrags beschränkt gesetzliche Rechte betroffener Personen.

15.2 Vertragliche Haftung

Im Verhältnis der Parteien gelten ergänzend die Haftungsregelungen des Hauptvertrags, soweit diese mit zwingendem Datenschutzrecht vereinbar sind.

Haftungsbeschränkungen gelten insbesondere nicht bei Vorsatz, grober Fahrlässigkeit, Schäden aus der Verletzung von Leben, Körper oder Gesundheit sowie in sonstigen gesetzlich zwingenden Fällen.

15.3 Verantwortungsbereiche

Jede Partei haftet im Innenverhältnis für Schäden, die sie durch eine schuldhafte Verletzung der ihr nach diesem Vertrag oder dem Datenschutzrecht zugewiesenen Pflichten verursacht hat.

Haben beide Parteien zu einem Schaden beigetragen, erfolgt der Innenausgleich entsprechend den jeweiligen Verursachungs- und Verschuldensanteilen sowie den gesetzlichen Regelungen.

15.4 Freistellung

Der Veranstalter stellt ABOUTIX von berechtigten Ansprüchen Dritter und angemessenen erforderlichen Rechtsverteidigungskosten frei, soweit diese auf einer vom Veranstalter zu vertretenden rechtswidrigen Weisung, fehlenden Rechtsgrundlage, unzutreffenden Information, unzulässigen Datenerhebung, unrechtmäßigen werblichen Nutzung oder unsicheren Handhabung exportierter Daten beruhen.

ABOUTIX stellt den Veranstalter von berechtigten Ansprüchen Dritter und angemessenen erforderlichen Rechtsverteidigungskosten frei, soweit diese auf einer von ABOUTIX zu vertretenden Verarbeitung entgegen einer dokumentierten Weisung, einem schuldhaften Verstoß gegen die Pflichten eines Auftragsverarbeiters oder einem von ABOUTIX zu vertretenden unzureichenden Sicherheitsniveau beruhen.

15.5 Bußgelder

Ein Ausgleich behördlicher Geldbußen oder sonstiger hoheitlicher Sanktionen erfolgt nur, soweit dies gesetzlich zulässig ist und die Maßnahme nachweislich durch die andere Partei verursacht wurde. Die gesetzliche Eigenverantwortung jeder Partei gegenüber Behörden bleibt unberührt.

15.6 Mitwirkung bei Ansprüchen

Die Partei, die Kenntnis von einem Anspruch, Verfahren oder einer behördlichen Maßnahme erhält, informiert die andere Partei unverzüglich, soweit deren Verantwortungsbereich betroffen sein kann. Die Parteien stimmen die Rechtsverteidigung angemessen ab und wirken an der Schadensminderung mit.

16. Laufzeit und Beendigung

16.1 Laufzeit

Dieser Vertrag tritt mit seiner Annahme in Kraft und gilt für die Dauer des Hauptvertrags sowie darüber hinaus bis zur vollständigen Rückgabe, Löschung oder Anonymisierung der Auftragsdaten.

16.2 Keine isolierte ordentliche Kündigung

Dieser Vertrag kann nicht isoliert ordentlich gekündigt werden, solange ABOUTIX weiterhin personenbezogene Daten im Auftrag des Veranstalters verarbeitet. Eine Beendigung setzt die Beendigung der betroffenen Auftragsverarbeitungsleistungen oder den Abschluss einer ersetzenden Vereinbarung voraus.

16.3 Beendigung aus wichtigem Grund

Jede Partei kann die betroffene Auftragsverarbeitungsleistung aus wichtigem Grund beenden, wenn die andere Partei erheblich oder wiederholt gegen Datenschutzpflichten verstößt und den Verstoß trotz angemessener Fristsetzung nicht abstellt.

Eine Fristsetzung ist nicht erforderlich, wenn der Verstoß nicht behebbar ist, eine sofortige Beendigung zum Schutz betroffener Personen notwendig ist oder die Fortsetzung der Verarbeitung unzumutbar wäre.

16.4 Aussetzung

ABOUTIX darf eine betroffene Verarbeitung vorübergehend aussetzen, wenn:

  • eine Weisung offensichtlich rechtswidrig ist;

  • eine konkrete erhebliche Gefahr für Auftragsdaten besteht;

  • der Veranstalter erforderliche Sicherheits- oder Mitwirkungsmaßnahmen nicht erbringt;

  • ein notwendiger Mechanismus für internationale Datentransfers weggefallen ist;

  • eine zuständige Behörde die Aussetzung verlangt.

ABOUTIX beschränkt die Aussetzung auf das erforderliche Maß und informiert den Veranstalter unverzüglich, soweit dies rechtlich zulässig ist.

16.5 Fortgeltende Pflichten

Vertraulichkeits-, Nachweis-, Haftungs-, Rückgabe-, Lösch- und Aufbewahrungspflichten gelten nach Vertragsende fort, soweit ihr Zweck dies erfordert.

17. Schlussbestimmungen

17.1 Anwendbares Recht

Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN Kaufrechts, soweit zwingendes Datenschutzrecht nichts anderes bestimmt.

17.2 Gerichtsstand

Ist der Veranstalter Kaufmann, eine juristische Person des öffentlichen Rechts oder ein öffentlich rechtliches Sondervermögen, ist Berlin ausschließlicher Gerichtsstand für Streitigkeiten aus oder im Zusammenhang mit diesem Vertrag.

ABOUTIX bleibt berechtigt, den Veranstalter an dessen allgemeinem Gerichtsstand in Anspruch zu nehmen. Zwingende gesetzliche Gerichtsstände, insbesondere für Ansprüche betroffener Personen, bleiben unberührt.

17.3 Textform

Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform, soweit keine strengere gesetzliche Form vorgeschrieben ist. Elektronische Erklärungen über das Veranstalterkonto, das Supportsystem oder die hinterlegte Kontaktadresse genügen der Textform.

Änderungen von Unterauftragsverarbeitern richten sich nach Abschnitt 11. Änderungen der technischen und organisatorischen Maßnahmen richten sich nach Abschnitt 8.

17.4 Rangfolge

Bei Widersprüchen gilt folgende Rangfolge:

  • zwingendes Datenschutzrecht;

  • anwendbare Standardvertragsklauseln oder andere verbindliche Transferinstrumente;

  • dieser Auftragsverarbeitungsvertrag;

  • der Hauptvertrag und die Nutzungsbedingungen von ABOUTIX;

  • sonstige Vereinbarungen der Parteien.

17.5 Salvatorische Regelung

Sollte eine Bestimmung dieses Vertrags ganz oder teilweise unwirksam oder undurchführbar sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anstelle der unwirksamen oder undurchführbaren Bestimmung gelten die gesetzlichen Vorschriften. Soweit dadurch eine regelungsbedürftige Lücke entsteht, werden die Parteien eine wirksame Regelung vereinbaren, die dem datenschutzrechtlichen Zweck der entfallenen Bestimmung möglichst nahekommt.

17.6 Vertragssprache

Vertragssprache ist Deutsch. Werden Übersetzungen bereitgestellt, ist bei Widersprüchen die deutsche Fassung maßgeblich, soweit zwingendes Recht nichts anderes verlangt.

17.7 Vollständigkeit

Dieser Vertrag enthält die vollständige Vereinbarung der Parteien zur erfassten Auftragsverarbeitung und ersetzt frühere Vereinbarungen der Parteien zu demselben Gegenstand ab seinem Wirksamwerden.

17.8 Datenschutzkontakt

Kontaktstelle für Datenschutzfragen, Weisungen, Betroffenenanfragen und Meldungen zu Datenschutzverletzungen ist datenschutz@aboutix.de.

Bei ABOUTIX ist derzeit kein Datenschutzbeauftragter nach Art. 37 DSGVO oder § 38 BDSG bestellt. Die Kontaktadresse datenschutz@aboutix.de ist eine allgemeine Datenschutzkontaktstelle und bezeichnet keinen förmlich bestellten Datenschutzbeauftragten.

17.9 Weitere Plattforminformationen

Ergänzende Informationen zur Verarbeitung in eigener Verantwortung durch ABOUTIX ergeben sich aus der Datenschutzerklärung von ABOUTIX. Unternehmensangaben ergeben sich aus dem Impressum. Die allgemeinen Regelungen zur Nutzung der Plattform ergeben sich aus den Nutzungsbedingungen, wobei dieser Vertrag für Fragen der Auftragsverarbeitung Vorrang hat.