Auftragsverarbeitungsvertrag
Vertragsparteien
Diese Vereinbarung über die Auftragsverarbeitung (AVV) besteht zwischen dem jeweiligen Veranstalter als Verantwortlichem im Sinne von Art. 4 Nr. 7 DSGVO (nachfolgend „Auftraggeber") und
LECZ Event & Media (Einzelunternehmen), Alleestr. 17A, 44653 Herne, Deutschland, vertreten durch Leo Czastrau, als Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO (nachfolgend „Auftragnehmer").
Diese AVV ergänzt die vertraglichen Hauptleistungen von TicketX. Im Falle von Widersprüchen zwischen Hauptvertrag und AVV gehen die Regelungen dieser AVV im Hinblick auf den Datenschutz vor.
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers zur Bereitstellung der Plattform TicketX einschließlich Event-Management, Ticketing, Check-in, Kommunikation, Reporting und technischer Zahlungsabwicklung.
(2) Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Auftraggebers, auch in Bezug auf die Übermittlung personenbezogener Daten in ein Drittland, sofern der Auftragnehmer nicht durch das Recht der Union oder der Mitgliedstaaten, dem er unterliegt, zur Verarbeitung verpflichtet ist. In einem solchen Fall teilt der Auftragnehmer dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet. Als dokumentierte Weisung gelten diese AVV, der Hauptvertrag sowie die Einstellungen und Aufträge, die der Auftraggeber in TicketX vornimmt. Absatz 4 bleibt unberührt.
(3) Diese AVV gilt für die Dauer der Nutzung von TicketX durch den Auftraggeber sowie für etwaige gesetzliche Aufbewahrungszeiträume.
(4) Eigene Nutzung bei Einwilligung des Endkunden: Hat ein Endkunde gegenüber dem Auftragnehmer ausdrücklich eingewilligt, dass TicketX ihn per E-Mail zu Werbezwecken kontaktiert, zum Beispiel für Umfragen, Neuigkeiten oder Angebote von TicketX, darf der Auftragnehmer Name, E-Mail-Adresse und Bestelldaten dieses Endkunden im Umfang der Einwilligung auch für eigene Zwecke verarbeiten. Insoweit handelt der Auftragnehmer als eigenständig Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO; diese Verarbeitung erfolgt nicht im Auftrag des Auftraggebers und ist nicht Gegenstand dieser AVV. Für ihre Rechtmäßigkeit, insbesondere für Einholung und Nachweis der Einwilligung, die Information der Endkunden und die Umsetzung von Widerrufen, ist allein der Auftragnehmer verantwortlich. Der Auftragnehmer nutzt diese Daten nicht, um Veranstaltungen anderer Veranstalter zu bewerben, und gibt sie nicht an andere Veranstalter weiter.
(5) Die Einwilligung nach Absatz 4 wird getrennt von einer Einwilligung in Werbung des Auftraggebers eingeholt, ist nicht vorausgewählt und keine Voraussetzung für den Ticketkauf. Widerruft der Endkunde seine Einwilligung, stellt der Auftragnehmer die Verarbeitung für eigene Zwecke unverzüglich ein.
§ 2 Art und Zweck der Verarbeitung
(1) Art der Verarbeitung umfasst insbesondere Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Abfragen, Übermitteln, Abgleichen, Einschränken, Löschen und Vernichten personenbezogener Daten.
(2) Zwecke der Verarbeitung sind insbesondere:
- Anlage und Verwaltung von Veranstaltungsdaten und Ticketkontingenten,
- Abwicklung von Ticketbestellungen und Versand digitaler Ticketnachweise,
- Durchführung und Dokumentation von Einlass- und Check-in-Prozessen,
- Ausstellung digitaler Tickets für Apple Wallet und Google Wallet,
- Versand von E-Mails und Newslettern im Namen des Auftraggebers,
- Unterstützung von Rückabwicklungen, Support und Missbrauchsprävention,
- KI-gestützte Auswertungen, Textvorschläge und Assistenzfunktionen (Tixi),
- Bereitstellung von Statistiken, Exporten und API-Schnittstellen.
(3) Schaltet der Auftraggeber Funktionen ein, mit denen Daten an Dritte übermittelt werden, insbesondere Meta Pixel und Conversions API, Koop-Veranstaltungen mit anderen Veranstaltern oder eigenen Website-Code, handelt der Auftragnehmer insoweit auf Weisung des Auftraggebers. Die Empfänger sind keine Unterauftragsverarbeiter des Auftragnehmers. Für die Rechtmäßigkeit dieser Übermittlungen, insbesondere Rechtsgrundlage und Information der Betroffenen, ist der Auftraggeber verantwortlich.
§ 3 Kategorien betroffener Personen und Daten
(1) Betroffene Personengruppen können insbesondere sein:
- Endkunden/Ticketkäufer,
- Teilnehmer und eingelassene Gäste,
- Ansprechpartner und Mitarbeitende des Auftraggebers,
- weitere vom Auftraggeber im Rahmen der Plattformnutzung angelegte Kontakte.
(2) Kategorien verarbeiteter Daten können insbesondere sein:
- Stammdaten (z. B. Name, E-Mail-Adresse, Telefonnummer),
- Transaktions- und Bestelldaten (z. B. Tickettyp, Bestellnummer, Zahlstatus),
- Event- und Check-in-Daten (z. B. Ticketcode, Scanzeitpunkt, Einlassstatus),
- Antworten auf Zusatzfragen, die der Auftraggeber im Checkout anlegt,
- Kommunikationsdaten und Supportinformationen,
- abgeleitete Angaben für Auswertungen (z. B. aus dem Vornamen geschätztes Geschlecht),
- technische Metadaten (z. B. IP-Adresse, ungefährer Standort, Geräte- und Herkunftsangaben, Protokolldaten), soweit zur Sicherheit, Bereitstellung und Auswertung erforderlich.
(3) Besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO sollen grundsätzlich nicht verarbeitet werden, es sei denn, der Auftraggeber veranlasst dies rechtmäßig und informiert den Auftragnehmer vorab ausdrücklich.
§ 4 Pflichten und Rechte des Auftraggebers
(1) Der Auftraggeber ist für die Rechtmäßigkeit der Datenverarbeitung, insbesondere für das Vorliegen einer Rechtsgrundlage gemäß Art. 6 DSGVO, die Erfüllung von Informationspflichten und die Wahrung der Betroffenenrechte verantwortlich.
(2) Einzelweisungen außerhalb von TicketX hat der Auftraggeber rechtzeitig, eindeutig und mindestens in Textform zu erteilen. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
(3) Der Auftraggeber informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei datenschutzrechtlichen Prüfungen feststellt.
§ 5 Pflichten des Auftragnehmers
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich im Rahmen der Weisungen des Auftraggebers und der vertraglichen Vereinbarungen; § 1 Abs. 4 bleibt unberührt.
(2) Der Auftragnehmer gewährleistet, dass sich zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(3) Der Auftragnehmer unterrichtet den Auftraggeber unverzüglich, wenn eine Weisung nach seiner Auffassung gegen datenschutzrechtliche Vorschriften verstößt.
(4) Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Wahrnehmung von Betroffenenrechten sowie bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen, der vorherigen Konsultation der Aufsichtsbehörde und behördlichen Anfragen.
§ 6 Technische und organisatorische Maßnahmen (TOM)
(1) Der Auftragnehmer trifft geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
(2) Die Maßnahmen umfassen insbesondere Regelungen zu:
- Zugangs- und Zugriffskontrolle,
- Weitergabe-, Eingabe- und Verfügbarkeitskontrolle,
- Trennung von Daten nach Mandanten und Zwecken,
- Wiederherstellbarkeit, Resilienz und regelmäßigen Sicherheitsupdates.
(3) Der Auftragnehmer darf die TOM weiterentwickeln, sofern das Sicherheitsniveau nicht hinter das vereinbarte Schutzniveau zurückfällt.
(4) Die bei Abschluss dieser Fassung umgesetzten Maßnahmen beschreibt Anlage 1. Der Auftragnehmer aktualisiert Anlage 1, wenn sich Maßnahmen wesentlich ändern; Absatz 3 gilt entsprechend.
§ 7 Unterauftragsverhältnisse
(1) Der Auftraggeber erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern im Sinne von Art. 28 Abs. 2 DSGVO, soweit diese für den Betrieb von TicketX erforderlich sind.
(2) Der Auftragnehmer wählt Unterauftragsverarbeiter sorgfältig aus und erlegt ihnen durch Vertrag dieselben Datenschutzpflichten auf, die in dieser AVV festgelegt sind, insbesondere hinreichende Garantien dafür, dass geeignete technische und organisatorische Maßnahmen getroffen werden. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragnehmer gegenüber dem Auftraggeber für die Einhaltung der Pflichten des Unterauftragsverarbeiters.
(3) Der Auftragnehmer informiert den Auftraggeber vor dem Einsatz in Textform über Änderungen bei Unterauftragsverarbeitern (Hinzufügung oder Austausch), etwa per E-Mail oder im Dashboard. Eine Mindestfrist besteht nicht; der Einsatz kann unmittelbar nach der Mitteilung beginnen. Der Auftraggeber kann innerhalb von 14 (vierzehn) Tagen nach der Mitteilung aus wichtigem datenschutzrechtlichem Grund Einspruch erheben. Kann der Auftragnehmer dem berechtigten Einspruch nicht durch zumutbare technische oder organisatorische Maßnahmen abhelfen, ist der Auftraggeber zur außerordentlichen Kündigung des Hauptvertrages berechtigt.
(4) Derzeit eingesetzte Unterauftragsverarbeiter:
- STRATO AG, Pascalstraße 10, 10587 Berlin, Deutschland – Hosting, Datenbank und E-Mail-Versand (EU)
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland – verschlüsselte Datensicherung; der Schlüssel liegt allein beim Auftragnehmer (EU)
- BunnyWay d.o.o., Dunajska cesta 165, 1000 Ljubljana, Slowenien – Auslieferung von Schriftarten, dabei wird die IP-Adresse verarbeitet (EU)
- Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA – Speicherung und Auslieferung von Bildern, insbesondere Event- und Shopbildern, dabei wird die IP-Adresse der Besucher verarbeitet (Drittland; Absicherung über EU-US Data Privacy Framework / EU-Standardvertragsklauseln)
- Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland – unser Zahlungsdienstleister für die Abwicklung von Kartenzahlungen (EU); für den Zahlungsvorgang agiert unser Zahlungsdienstleister nach PSD2/AML teilweise als eigenständiger Verantwortlicher
- OpenAI Ireland Ltd., Dublin, Irland (weiterer Unterauftragsverarbeiter: OpenAI OpCo, LLC, USA) – KI-Funktionen in Dashboard und App, insbesondere Assistent Tixi, Textvorschläge, Bildanalyse und Bearbeitung von Support-Anfragen; dabei können Namen, E-Mail-Adressen und Bestelldaten von Endkunden übermittelt werden (Drittland; Absicherung über EU-Standardvertragsklauseln)
- Apple Inc., USA – Push-Mitteilungen über den Apple Push Notification Service (APNS), auch zur Aktualisierung von Tickets in Apple Wallet (Drittland; Absicherung über EU-US Data Privacy Framework / EU-Standardvertragsklauseln)
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Muttergesellschaft: Google LLC, USA) – Ortssuche (Google Maps Places API, wird nur auf ausdrücklichen Nutzerwunsch geladen) und Ausstellung digitaler Tickets für Google Wallet mit Name des Ticketinhabers sowie Event- und Ticketdaten (Drittland möglich; Absicherung über EU-US Data Privacy Framework / EU-Standardvertragsklauseln)
- Functional Software, Inc. (Sentry), USA – Fehlerberichte der TicketX-App; personenbezogene Standardangaben wie die IP-Adresse werden nicht übertragen; Speicherung in der EU (Drittland; Absicherung über EU-Standardvertragsklauseln)
Eine jeweils aktuelle Übersicht ist auf Anfrage in Textform erhältlich.
§ 8 Drittlandübermittlungen
(1) Eine Übermittlung personenbezogener Daten in Drittländer erfolgt nur unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.
(2) Soweit erforderlich, stützt sich der Auftragnehmer auf geeignete Garantien, insbesondere das EU-US Data Privacy Framework (DPF), EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen.
§ 9 Meldung von Datenschutzverletzungen
(1) Der Auftragnehmer informiert den Auftraggeber unverzüglich, möglichst innerhalb von 24 Stunden, spätestens jedoch 48 Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten im Sinne von Art. 4 Nr. 12 DSGVO bekannt geworden ist, soweit Daten des Auftraggebers betroffen sind. Angaben, die zu diesem Zeitpunkt noch nicht vorliegen, reicht er unverzüglich nach.
(2) Die Meldung enthält, soweit möglich, Art und Umfang des Vorfalls, betroffene Datenkategorien, mögliche Folgen sowie bereits ergriffene oder vorgeschlagene Abhilfemaßnahmen.
§ 10 Unterstützung bei Betroffenenrechten
(1) Der Auftragnehmer unterstützt den Auftraggeber bei der Beantwortung von Anträgen betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch, soweit dies im Einflussbereich des Auftragnehmers liegt.
(2) Gehen beim Auftragnehmer Anfragen betroffener Personen ein, die erkennbar den Auftraggeber betreffen, leitet der Auftragnehmer diese unverzüglich an den Auftraggeber weiter.
§ 11 Kontrollrechte und Nachweise
(1) Der Auftraggeber ist berechtigt, die Einhaltung dieser AVV und der gesetzlichen Datenschutzvorgaben in angemessenem Umfang zu kontrollieren oder durch zur Verschwiegenheit verpflichtete Prüfer kontrollieren zu lassen.
(2) Kontrollen erfolgen grundsätzlich nach angemessener Vorankündigung, während üblicher Geschäftszeiten und ohne unverhältnismäßige Beeinträchtigung des Geschäftsbetriebs des Auftragnehmers.
(3) Der Auftragnehmer kann den Nachweis der Einhaltung vorrangig durch geeignete Unterlagen, Erklärungen, Zertifizierungen oder Prüfberichte erbringen.
§ 12 Rückgabe und Löschung von Daten
(1) Nach Beendigung der Hauptleistung verarbeitet der Auftragnehmer personenbezogene Daten nur noch, soweit dies zur Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich ist.
(2) Im Übrigen gibt der Auftragnehmer die personenbezogenen Daten nach Wahl des Auftraggebers zurück oder löscht sie, spätestens 30 Tage nach Beendigung der Hauptleistung, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Pflicht zur Speicherung besteht. Kopien in Datensicherungen werden im regulären Sicherungszyklus, spätestens nach 12 Monaten, gelöscht und bis dahin nur zur Wiederherstellung verwendet. Auf Verlangen bestätigt der Auftragnehmer die Löschung in Textform.
(3) Dokumentationen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, kann der Auftragnehmer gemäß den gesetzlichen Fristen aufbewahren.
(4) Daten, die der Auftragnehmer nach § 1 Abs. 4 als eigenständig Verantwortlicher verarbeitet, sind von Rückgabe und Löschung nach Absatz 2 ausgenommen, solange die Einwilligung des Endkunden besteht.
§ 13 Haftung
(1) Die Parteien haften gegenüber betroffenen Personen nach Maßgabe von Art. 82 DSGVO.
(2) Im Innenverhältnis haften die Parteien entsprechend ihrem Verantwortungs- und Verursachungsanteil. Ergänzend gelten die Haftungsregelungen des Hauptvertrages.
§ 14 Schlussbestimmungen
(1) Änderungen und Ergänzungen dieser AVV bedürfen der Textform, sofern nicht gesetzlich eine strengere Form vorgeschrieben ist.
(2) Sollten einzelne Bestimmungen dieser AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(3) Im Übrigen gelten die Vereinbarungen aus Hauptvertrag und AGB, soweit sie dieser AVV nicht widersprechen.
(4) Der Auftragnehmer kann diese AVV ändern, soweit dies wegen einer Änderung der Rechtslage, behördlicher Vorgaben oder der Leistungen von TicketX erforderlich ist und der Auftraggeber dadurch nicht unangemessen benachteiligt wird. Er kündigt die Änderung mindestens 30 Tage vor dem Inkrafttreten in Textform an und weist dabei auf das Widerspruchsrecht und die Folgen eines Schweigens hin. Widerspricht der Auftraggeber nicht innerhalb dieser Frist, gilt die Änderung als angenommen. Widerspricht er, kann jede Partei den Hauptvertrag zum Inkrafttreten der Änderung kündigen. Frühere Fassungen dieser AVV stellt der Auftragnehmer auf Anfrage in Textform zur Verfügung.
Anlage 1: Technische und organisatorische Maßnahmen
Die Übersicht beschreibt die Maßnahmen bei Abschluss dieser Fassung. Der Auftragnehmer entwickelt sie nach § 6 Abs. 3 weiter.
Vertraulichkeit
- Betrieb auf Servern in Rechenzentren in Deutschland; der physische Zutritt ist durch den Rechenzentrumsbetreiber geregelt.
- Verschlüsselte Übertragung (TLS) für alle Seiten, Apps und Schnittstellen von TicketX; Browser werden angewiesen, nur verschlüsselte Verbindungen aufzubauen (HSTS).
- Passwörter werden nur als Hash gespeichert. Anmeldungen werden nach wiederholten Fehlversuchen gebremst. Jeder Nutzer kann eine Zwei-Faktor-Anmeldung per E-Mail-Code, Authenticator-App oder Bestätigung in der App einschalten.
- Sitzungs-Cookies sind gegen das Auslesen durch Skripte und die Übertragung über unverschlüsselte Verbindungen geschützt. Nach einer Passwortänderung werden alle anderen Sitzungen beendet.
- Rollen und Rechte im Veranstalterkonto: Käuferdaten sehen nur Nutzer mit dem entsprechenden Recht. Der Assistent Tixi hat nie mehr Rechte als der Nutzer, der ihn verwendet.
- Die Daten jedes Veranstalters sind logisch getrennt; Zugriffe sind an das jeweilige Veranstalterkonto gebunden.
- Zugänge zur Server- und Datenbankverwaltung haben nur der Auftragnehmer und von ihm benannte, zur Vertraulichkeit verpflichtete Personen; die Datenbankverwaltung ist zusätzlich durch ein eigenes Passwort geschützt.
Integrität
- Änderungen an Bestellungen, etwa eine geänderte E-Mail-Adresse, ein erneuter Ticketversand oder eine Absage, werden mit Zeitpunkt und handelnder Person protokolliert.
Verfügbarkeit und Belastbarkeit
- Tägliche, verschlüsselte Datensicherung bei einem zweiten Anbieter in Deutschland; der Schlüssel liegt allein beim Auftragnehmer. Die Sicherungen werden täglich automatisch auf Aktualität und Lesbarkeit geprüft.
- Gestaffelte Aufbewahrung der Sicherungen von stündlichen Ständen bis zu monatlichen Ständen für höchstens 12 Monate.
- Automatische Installation von Sicherheitsupdates des Betriebssystems.
Datensparsamkeit
- Technische Angaben, die für die Conversions API von Meta gespeichert werden (IP-Adresse, Browserangaben), werden 14 Tage nach der Bestellung geleert.
Regelmäßige Überprüfung
- Automatisierte Tests für Zahlungs-, Anmelde- und Sicherheitsfunktionen sowie externe Sicherheitsprüfungen, zuletzt im September 2026.
Kontakt
LECZ Event & MediaLeo Czastrau
Alleestr. 17A, 44653 Herne
E-Mail: support@ticketx.shop
Diese AVV ist online abrufbar unter ticketx.shop/avv.