Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)
Stand: 10.10.2026
zwischen dem Veranstalter (Verantwortlicher) und der Nexari GmbH, Im Zollhafen 12, 50678 Köln (Auftragsverarbeiter).
1. Gegenstand, Art, Zweck und Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich, um für die Veranstaltungen des Verantwortlichen Eventseiten, Anmeldung, Warteliste, Einladungen, E-Mail-Kommunikation, Einlasskontrolle und Auswertung bereitzustellen (Erheben, Speichern, Übermitteln per E-Mail, Auswerten, Löschen). Der Vertrag gilt für die Dauer der Nutzung von get-a-ticket und darüber hinaus, solange noch Daten des Verantwortlichen verarbeitet werden.
2. Art der Daten und Kategorien betroffener Personen
Betroffene: Gäste, Begleitpersonen, eingeladene Kontakte, Helfer am Einlass. Daten: Name, E-Mail-Adresse, optional Telefon, Firma, Position, Antworten auf Formularfragen, Einlass-Code, Zeitpunkte von Anmeldung, Zu- oder Absage und Einlass, Zustell-, Öffnungs- und Klickereignisse von E-Mails, IP-Adressen bei der Anmeldung (Bot-Schutz). Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen; der Verantwortliche fragt sie in eigenen Formularfragen nicht ab.
3. Weisungen
Die Verarbeitung erfolgt nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in ein Drittland, es sei denn, der Auftragsverarbeiter ist durch Unionsrecht oder deutsches Recht dazu verpflichtet; dann teilt er dies vorher mit, sofern das Recht es nicht verbietet. Weisungen sind dieser Vertrag und die Einstellungen, die der Verantwortliche in get-a-ticket vornimmt; weitere Weisungen erteilt er per E-Mail an support@get-a-ticket.com. Der Auftragsverarbeiter informiert unverzüglich, wenn eine Weisung seiner Ansicht nach gegen Datenschutzrecht verstößt.
4. Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.
5. Sicherheit der Verarbeitung (Art. 32 DSGVO)
- Verschlüsselte Übertragung (TLS) und Hosting in Rechenzentren in der EU
- Zugriff nur für angemeldete Mitglieder der Organisation; Rollen mit unterschiedlichen Rechten
- Helfer am Einlass ohne Konto mit zeitlich begrenztem Zugang per Link und PIN, ohne Zugriff auf Kontaktdaten
- Schutz gegen automatisierte Zugriffe und Begrenzung von Anfragen
- Protokollierung von Entscheidungen und administrativen Eingriffen
- Anonymisierung nach der eingestellten Löschfrist (Standard 90 Tage nach der Veranstaltung)
- regelmäßige Prüfung der Maßnahmen und Anpassung an den Stand der Technik
6. Unterauftragsverarbeiter
- Cloudflare, Inc., USA, mit Datenverarbeitung in der EU (Hosting, Datenbank, Dateispeicher, Bot-Schutz). Eine Übermittlung in die USA ist nicht ausgeschlossen und erfolgt auf Grundlage des EU-US Data Privacy Framework und von Standardvertragsklauseln.
- Lettermint B.V., Niederlande (E-Mail-Versand)
Der Verantwortliche erteilt hiermit die allgemeine Genehmigung, diese und weitere Unterauftragsverarbeiter einzusetzen. Über neue oder ersetzte Unterauftragsverarbeiter informiert der Auftragsverarbeiter mindestens vier Wochen vorher per E-Mail; der Verantwortliche kann in dieser Zeit aus wichtigem datenschutzrechtlichem Grund widersprechen und den Vertrag dann außerordentlich beenden. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten.
7. Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Export, Berichtigung und Löschung im Veranstalterbereich) sowie bei den Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Benachrichtigung Betroffener, Datenschutz-Folgenabschätzung, vorherige Konsultation). Wendet sich eine betroffene Person direkt an ihn, leitet er die Anfrage weiter.
8. Datenschutzverletzungen
Der Auftragsverarbeiter meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, per E-Mail an den Inhaber der Organisation, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
9. Ende der Verarbeitung
Nach Ende des Vertrags oder Ablauf der Löschfrist werden die Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben (Export als CSV vor der Löschung), sofern keine Pflicht zur Speicherung nach Unionsrecht oder deutschem Recht besteht. Löscht der Verantwortliche sein Konto oder seine Organisation, gilt dies als Wahl der Löschung.
10. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Pflichten zur Verfügung und ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer, nach rechtzeitiger Ankündigung und zu den üblichen Geschäftszeiten.
11. Schlussbestimmungen
Bei Widersprüchen geht dieser Vertrag den AGB vor, soweit es um den Schutz personenbezogener Daten geht. Es gilt deutsches Recht.