get-a-ticket

Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)

Stand: 10.10.2026

zwischen dem Veranstalter (Verantwortlicher) und der Nexari GmbH, Im Zollhafen 12, 50678 Köln (Auftragsverarbeiter).

1. Gegenstand, Art, Zweck und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich, um für die Veranstaltungen des Verantwortlichen Eventseiten, Anmeldung, Warteliste, Einladungen, E-Mail-Kommunikation, Einlasskontrolle und Auswertung bereitzustellen (Erheben, Speichern, Übermitteln per E-Mail, Auswerten, Löschen). Der Vertrag gilt für die Dauer der Nutzung von get-a-ticket und darüber hinaus, solange noch Daten des Verantwortlichen verarbeitet werden.

2. Art der Daten und Kategorien betroffener Personen

Betroffene: Gäste, Begleitpersonen, eingeladene Kontakte, Helfer am Einlass. Daten: Name, E-Mail-Adresse, optional Telefon, Firma, Position, Antworten auf Formularfragen, Einlass-Code, Zeitpunkte von Anmeldung, Zu- oder Absage und Einlass, Zustell-, Öffnungs- und Klickereignisse von E-Mails, IP-Adressen bei der Anmeldung (Bot-Schutz). Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen; der Verantwortliche fragt sie in eigenen Formularfragen nicht ab.

3. Weisungen

Die Verarbeitung erfolgt nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in ein Drittland, es sei denn, der Auftragsverarbeiter ist durch Unionsrecht oder deutsches Recht dazu verpflichtet; dann teilt er dies vorher mit, sofern das Recht es nicht verbietet. Weisungen sind dieser Vertrag und die Einstellungen, die der Verantwortliche in get-a-ticket vornimmt; weitere Weisungen erteilt er per E-Mail an support@get-a-ticket.com. Der Auftragsverarbeiter informiert unverzüglich, wenn eine Weisung seiner Ansicht nach gegen Datenschutzrecht verstößt.

4. Vertraulichkeit

Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.

5. Sicherheit der Verarbeitung (Art. 32 DSGVO)

6. Unterauftragsverarbeiter

Der Verantwortliche erteilt hiermit die allgemeine Genehmigung, diese und weitere Unterauftragsverarbeiter einzusetzen. Über neue oder ersetzte Unterauftragsverarbeiter informiert der Auftragsverarbeiter mindestens vier Wochen vorher per E-Mail; der Verantwortliche kann in dieser Zeit aus wichtigem datenschutzrechtlichem Grund widersprechen und den Vertrag dann außerordentlich beenden. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten.

7. Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Export, Berichtigung und Löschung im Veranstalterbereich) sowie bei den Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Benachrichtigung Betroffener, Datenschutz-Folgenabschätzung, vorherige Konsultation). Wendet sich eine betroffene Person direkt an ihn, leitet er die Anfrage weiter.

8. Datenschutzverletzungen

Der Auftragsverarbeiter meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, per E-Mail an den Inhaber der Organisation, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.

9. Ende der Verarbeitung

Nach Ende des Vertrags oder Ablauf der Löschfrist werden die Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben (Export als CSV vor der Löschung), sofern keine Pflicht zur Speicherung nach Unionsrecht oder deutschem Recht besteht. Löscht der Verantwortliche sein Konto oder seine Organisation, gilt dies als Wahl der Löschung.

10. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Pflichten zur Verfügung und ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer, nach rechtzeitiger Ankündigung und zu den üblichen Geschäftszeiten.

11. Schlussbestimmungen

Bei Widersprüchen geht dieser Vertrag den AGB vor, soweit es um den Schutz personenbezogener Daten geht. Es gilt deutsches Recht.