Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
1. Parteien, Gegenstand, Dauer
- Verantwortlicher ist der Veranstalter, der OwnTix nutzt (im Folgenden "Auftraggeber"). Auftragsverarbeiter ist die Gradient Labs UG (haftungsbeschränkt), Storlachstraße 1, 72760 Reutlingen ("OwnTix").
- OwnTix verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, um ihm die Software OwnTix bereitzustellen. Einzelheiten stehen in Anlage 1.
- Die Laufzeit entspricht der des Hauptvertrags.
- Dieser Vertrag kommt in elektronischer Form zustande (Art. 28 Abs. 9 DSGVO), wenn der Auftraggeber bei der Registrierung den Nutzungsbedingungen und diesem Vertrag zustimmt. Eine Unterschrift ist nicht nötig.
2. Weisungen
- OwnTix verarbeitet die Daten nur nach dokumentierter Weisung des Auftraggebers. Die Weisungen ergeben sich aus dem Hauptvertrag, aus diesem Vertrag und aus der Bedienung der Software durch den Auftraggeber.
- Hält OwnTix eine Weisung für rechtswidrig, weist OwnTix darauf hin und darf die Ausführung aussetzen, bis der Auftraggeber sie bestätigt oder ändert.
- Eine Verarbeitung zu eigenen Zwecken findet nicht statt. Ausgenommen sind Verarbeitungen, zu denen OwnTix gesetzlich verpflichtet ist.
3. Pflichten von OwnTix
- OwnTix verpflichtet alle Personen mit Zugriff auf die Daten zur Vertraulichkeit.
- OwnTix trifft die technischen und organisatorischen Maßnahmen nach Anlage 2 und darf sie anpassen, solange das Schutzniveau nicht sinkt.
- OwnTix unterstützt den Auftraggeber bei Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit), bei Datenschutz-Folgenabschätzungen und bei Meldungen an Aufsichtsbehörden. Wendet sich eine betroffene Person direkt an OwnTix, leitet OwnTix die Anfrage an den Auftraggeber weiter.
- OwnTix meldet dem Auftraggeber Verletzungen des Schutzes seiner Daten unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
- Ansprechpartner für Datenschutz bei OwnTix: info@gradient-labs.de. Ein Datenschutzbeauftragter ist nicht bestellt, weil die gesetzlichen Voraussetzungen nicht vorliegen.
4. Pflichten des Auftraggebers
- Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung und für die Information der betroffenen Personen (Art. 13, 14 DSGVO) verantwortlich.
- Er erhebt über frei konfigurierbare Felder nur Daten, die er für den Verkauf und den Einlass braucht.
5. Unterauftragsverarbeiter
- Der Auftraggeber genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter.
- OwnTix informiert den Auftraggeber mindestens 30 Tage vorher per E-Mail über neue oder ausgetauschte Unterauftragsverarbeiter. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Lässt sich der Widerspruch nicht ausräumen, können beide Seiten den Hauptvertrag zum Zeitpunkt des Wechsels kündigen.
- OwnTix verpflichtet Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das diesem Vertrag entspricht.
- Zahlungsdienste, mit denen der Auftraggeber selbst einen Vertrag hat (Stripe, PayPal), sind keine Unterauftragsverarbeiter von OwnTix.
6. Übermittlung in Drittländer
Anwendung und Datenbank werden in Deutschland betrieben, Dokumente in einem Objektspeicher in Schweden gespeichert. Eine Übermittlung in ein Drittland erfolgt nur durch die in Anlage 3 ausdrücklich genannten Unterauftragsverarbeiter und nur auf Grundlage eines Angemessenheitsbeschlusses oder der EU-Standardvertragsklauseln. Das betrifft derzeit den Versand von E-Mails über Resend in den USA.
7. Kontrollrechte
- OwnTix weist die Einhaltung dieses Vertrags durch geeignete Unterlagen nach (Beschreibung der Maßnahmen, Nachweise der Unterauftragsverarbeiter).
- Reichen die Unterlagen im Einzelfall nicht aus, kann der Auftraggeber nach Ankündigung mit mindestens 14 Tagen Frist und höchstens einmal im Jahr eine Prüfung durchführen, zu üblichen Geschäftszeiten und ohne Einblick in Daten anderer Kunden.
8. Löschung und Rückgabe
- Nach Ende des Hauptvertrags kann der Auftraggeber seine Daten 90 Tage lang exportieren. Danach löscht OwnTix die Daten, in Sicherungen spätestens nach weiteren 30 Tagen.
- Ausgenommen sind Daten, die OwnTix oder der Auftraggeber kraft Gesetzes aufbewahren müssen. Rechnungen und die zugehörigen Bestelldaten bleiben für die Dauer der steuerlichen Aufbewahrungsfrist gesperrt gespeichert. Der Auftraggeber erhält vorher einen Gesamtexport, siehe Hauptvertrag Abschnitt 12.
- Während der Laufzeit löscht oder anonymisiert OwnTix einzelne Käuferdaten auf Weisung des Auftraggebers, soweit keine Aufbewahrungspflicht besteht.
9. Haftung
Es gelten Art. 82 DSGVO und im Innenverhältnis die Haftungsregeln des Hauptvertrags.
Anlage 1: Gegenstand der Verarbeitung
| Zweck | Verkauf und Zustellung von Tickets und Dauerkarten, Einlasskontrolle, Rechnungen im Namen des Auftraggebers, Auswertungen für den Auftraggeber |
|---|---|
| Art der Verarbeitung | Erheben, Speichern, Anzeigen, Übermitteln per E-Mail, Erzeugen von PDF-Dokumenten, Löschen |
| Betroffene Personen | Käufer, Ticket- und Dauerkarteninhaber, Rechnungsempfänger, Mitarbeiter des Auftraggebers (Nutzerkonten, Einlass, Kasse) |
| Käufer und Inhaber | Name, E-Mail-Adresse, optional Anschrift (Versand, Rechnung), Firma, Umsatzsteuer-Identifikationsnummer, Namen der Ticketinhaber, bestellte Tickets, Sitzplatz, Bestell- und Zahlungsstatus, Zahlungsart und letzte vier Ziffern der Karte oder IBAN, Einlasszeitpunkte |
| Nicht verarbeitet | vollständige Karten- oder Kontodaten (verbleiben beim Zahlungsdienst), besondere Kategorien nach Art. 9 DSGVO |
| Mitarbeiter | Name, E-Mail-Adresse, Rolle, Anmeldezeitpunkte, Gerätebezeichnung des Scanners |
Anlage 2: Technische und organisatorische Maßnahmen
| Zutritt | Rechenzentren der Hetzner Online GmbH, Maßnahmen laut https://www.hetzner.com/AV/TOM.pdf |
|---|---|
| Zugang | Anmeldung mit E-Mail und Passwort, Passwörter nur als Argon2-Hash gespeichert, kurzlebige Zugangstoken, Begrenzung von Anmeldeversuchen. |
| Zugriff | Rollen je Veranstalter (Inhaber, Administrator, Mitarbeiter, Kasse, Einlass), strikte Trennung der Veranstalter in jeder Abfrage, Scanner und Kasse mit eigenen eingeschränkten Zugängen |
| Trennung | Mandantentrennung über die Veranstalter-Kennung, getrennte Umgebungen für Test und Produktion, keine Produktionsdaten in der Testumgebung |
| Weitergabe | Transportverschlüsselung (TLS) für alle Verbindungen, Tickets mit signiertem QR-Code, Dokumente nur über zeitlich begrenzte oder angemeldete Abrufe |
| Eingabe | Rechnungen unveränderbar (Datenbank-Trigger), Änderungsprotokoll des Rechnungsprofils, Protokoll der Einlassvorgänge, Auslöser und Nutzer je Rechnung gespeichert |
| Verfügbarkeit | Betrieb in Rechenzentren der Hetzner Online GmbH, Dokumente im Objektspeicher Amazon S3. |
| Integrität | Prüfsumme (SHA-256) je abgelegter Rechnung. |
| Datenminimierung | keine Analyse- und Werbedienste, keine Schriften oder Skripte von Drittservern, Zahlungsdaten bleiben beim Zahlungsdienst |
| Organisation | Regelmäßige Aktualisierung der Software-Abhängigkeiten, automatische Tests vor jeder Auslieferung. |
Anlage 3: Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung | Grundlage |
|---|---|---|---|
| Hetzner Online GmbH, Gunzenhausen | Server, Datenbank | Deutschland | Auftragsverarbeitungsvertrag nach Art. 28 DSGVO |
| Amazon Web Services EMEA SARL, Luxemburg | Objektspeicher (Amazon S3) für Ticket- und Rechnungs-PDFs, Logos und Bilder | Schweden (Region eu-north-1, Stockholm) | Auftragsverarbeitungsvertrag als Teil der AWS-Bedingungen: https://d1.awsstatic.com/legal/aws-gdpr/AWS_GDPR_DPA.pdf. US-Konzern, Speicherung in der EU |
| Resend, Inc., USA | Versand von Ticket- und Rechnungsmails (Empfängeradresse, Betreff, Inhalt, Anhänge) | USA | Auftragsverarbeitungsvertrag https://resend.com/legal/dpa mit EU-Standardvertragsklauseln (Modul 2) und EU-US Data Privacy Framework. Weitere Dienstleister von Resend: https://resend.com/legal/subprocessors |
| Stripe Payments Europe Ltd., Dublin | nur Abrechnung des OwnTix-Abos gegenüber dem Auftraggeber, keine Käuferdaten im Auftrag von OwnTix | Irland, USA | https://stripe.com/de/legal/dpa |
Keine Unterauftragsverarbeiter, sondern eigene Vertragspartner des Auftraggebers: Stripe und PayPal für die Zahlungen der Käufer. Apple und Google erhalten Daten nur, wenn ein Käufer sein Ticket selbst in die Wallet lädt.