Auftragsverarbeitung (AVV)

Diese Vereinbarung nach Art. 28 DSGVO regelt die Verarbeitung personenbezogener Daten, die basarlino im Auftrag eines Veranstalters durchführt. Sie gilt für jeden Veranstalter, der basarlino zur Organisation und Durchführung seiner Veranstaltungen nutzt, und wird mit der Nutzung der entsprechenden Funktionen wirksam. Für Verkäufer, Käufer und Kassierer ist ausschließlich die Datenschutzerklärung maßgeblich.

Das Wichtigste in Kürze
  • basarlino verarbeitet die Daten von Verkäufern, Käufern und Kassierern eines Veranstalters ausschließlich zur Durchführung seiner Veranstaltungen
  • Verantwortlicher ist der Veranstalter; basarlino ist insoweit Auftragsverarbeiter und handelt weisungsgebunden
  • Verarbeitung ausschließlich in der EU; Einsatz von Unterauftragnehmern nur nach Art. 28 DSGVO
  • Kartenzahlung über SumUp ist nicht Gegenstand dieses Vertrags (eigenständig Verantwortlicher)

1. Vertragsparteien und Gegenstand
Auftragnehmer (Auftragsverarbeiter) ist der im Impressum genannte Betreiber von basarlino, Christoph Schindler, Kastanienallee 22, 53894 Mechernich, E-Mail: info@basarlino.de. Auftraggeber (Verantwortlicher) ist der Veranstalter, der basarlino nutzt und dieser Vereinbarung im Rahmen der Registrierung bzw. der Nutzung zustimmt.
Gegenstand ist die Verarbeitung personenbezogener Daten durch basarlino im Auftrag des Veranstalters im Rahmen der Bereitstellung der Plattform (Verkäufer- und Artikelverwaltung, Kassen- und Abrechnungsfunktion, Vorbereitung von Auszahlungen, Online-Shop und Reservierung, eTickets, Helferverwaltung). Die Dauer entspricht der Laufzeit des zugrunde liegenden Nutzungsverhältnisses.

2. Rollenverteilung und Anwendungsbereich
Diese Vereinbarung gilt nur, soweit basarlino ausschließlich weisungsgebunden für den Veranstalter tätig wird. Für den Betrieb der Plattform als solche, die Verwaltung der Nutzerkonten sowie eigene Zwecke (z.B. Rechnungsstellung, Missbrauchsabwehr) ist basarlino selbst Verantwortlicher und handelt auf Grundlage seiner eigenen Datenschutzerklärung; dieser Bereich ist nicht Gegenstand dieser Vereinbarung. Auch die Kartenzahlung über SumUp ist nicht Gegenstand dieser Vereinbarung; SumUp wird dabei als eigenständig Verantwortlicher auf Grundlage eines eigenen Vertrags des Veranstalters tätig.
Der Veranstalter ist als Verantwortlicher für die Rechtmäßigkeit der Verarbeitung, für das Vorliegen einer Rechtsgrundlage und für die Zulässigkeit seiner Weisungen verantwortlich. Die Verarbeitung findet ausschließlich in der Europäischen Union statt; eine Übermittlung in ein Drittland erfolgt nicht.

3. Art der Daten und Kategorien betroffener Personen
Betroffene Personen sind Verkäufer, Käufer sowie Kassierer und Helfer des Veranstalters. Verarbeitet werden je nach Konfiguration der Veranstaltung: Stammdaten (Name, E-Mail-Adresse, bei Aktivierung durch den Veranstalter zusätzlich Anschrift und Telefonnummer), Verkäufer- und Artikeldaten (Verkäufernummer, Artikel, Preise, Verkaufs- und Abrechnungsdaten), Bankverbindungen zur Vorbereitung der Auszahlung (nur bei aktivierter Auszahlung), Käuferdaten (E-Mail-Adresse für Quittung bzw. Reservierung, bei eTickets zusätzlich Name, Anschrift, Telefon), Helferdaten (Name, E-Mail-Adresse und je nach Konfiguration Telefonnummer sowie die übernommene Schicht; Helfer können sich auch ohne eigenen basarlino-Account über eine öffentliche Anmeldeseite des Veranstalters eintragen) sowie technisch erforderliche Nutzungs- und Protokolldaten. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht erhoben; der Veranstalter gibt solche Daten nicht in Freitextfelder ein.

4. Weisungen des Verantwortlichen
basarlino verarbeitet die Daten ausschließlich nach den dokumentierten Weisungen des Veranstalters, es sei denn, es besteht eine gesetzliche Verpflichtung zu einer anderen Verarbeitung. In einem solchen Fall informiert basarlino den Veranstalter vor der Verarbeitung über diese rechtliche Verpflichtung, sofern das Gesetz eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet. Die im Rahmen der bestimmungsgemäßen Nutzung der Plattform vorgenommenen Einstellungen und Eingaben des Veranstalters (etwa das Anlegen einer Veranstaltung, die Aktivierung der Erhebung bestimmter Datenfelder wie Anschrift, Telefon oder Bankverbindung oder der Ausschluss einzelner Verkäufer) gelten als dokumentierte Weisungen. Ist basarlino der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, weist basarlino den Veranstalter darauf hin und darf die Ausführung bis zu dessen Bestätigung aussetzen.

5. Pflichten des Auftragnehmers
basarlino verpflichtet sich insbesondere, die Daten nur im Rahmen der Weisungen zu verarbeiten, die zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO), die technischen und organisatorischen Maßnahmen nach Ziffer 6 umzusetzen und aufrechtzuerhalten, den Veranstalter bei der Wahrung der Betroffenenrechte sowie bei seinen Pflichten nach Art. 32 bis 36 DSGVO im Rahmen des Zumutbaren zu unterstützen und die im Auftrag durchgeführten Verarbeitungen in einem Verzeichnis nach Art. 30 Abs. 2 DSGVO zu führen. Nimmt eine Aufsichtsbehörde beim Auftragnehmer Ermittlungen in Bezug auf die Verarbeitung für den Veranstalter auf, wird basarlino diesen unverzüglich informieren.

6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
basarlino trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten:

  • Vertraulichkeit: Betrieb ausschließlich in zertifizierten Rechenzentren des Infrastrukturdienstleisters (Amazon Web Services, Region EU/Irland). Zugriff auf Anwendung und Datenbank nur nach Authentifizierung; administrative Zugänge sind auf einen engen, benannten Personenkreis beschränkt, Datenbankzugriffe sind nach dem Prinzip der geringstmöglichen Rechte getrennt.
  • Mandantentrennung: Veranstalter sehen ausschließlich die zur Durchführung ihrer eigenen Veranstaltungen erforderlichen Daten. Erzeugte Auswertungs- und Report-Dateien sind nicht öffentlich zugänglich, sondern werden nur über zeitlich befristete, signierte Download-Links bereitgestellt.
  • Verschlüsselung: Die Datenübertragung erfolgt TLS-verschlüsselt (HTTPS). Datenbank und Datensicherungen (Backups und Snapshots) werden zudem verschlüsselt gespeichert (Verschlüsselung im Ruhezustand mit AES-256, Schlüsselverwaltung über AWS KMS).
  • Integrität: Wesentliche Verarbeitungsvorgänge (insbesondere Kassen- und Abrechnungsvorgänge) sind transaktional abgesichert; sicherheitsrelevante Ereignisse werden im technisch erforderlichen Umfang protokolliert. Eine vorgeschaltete Web Application Firewall mit Ratenbegrenzung schützt vor automatisierten Angriffen und Überlastung.
  • Verfügbarkeit: Betrieb auf einer skalierbaren, mehrfach ausgelegten Infrastruktur mit regelmäßigen, automatisierten Datenbank-Backups und Point-in-Time-Recovery.
  • Datenschutz durch Voreinstellungen (Art. 25 DSGVO): Es werden grundsätzlich nur die zur Durchführung einer Veranstaltung erforderlichen Datenfelder erhoben. Optionale Felder (Anschrift, Telefon, Bankverbindung) muss der Veranstalter je Veranstaltung aktiv freischalten und deren Erforderlichkeit bestätigen.
  • Löschkonzept: Nicht mehr erforderliche personenbezogene Daten werden automatisiert und wiederkehrend gelöscht bzw. anonymisiert (u.a. Leerung von Bankverbindung, Anschrift und Telefon nach Zweckfortfall sowie Löschung bzw. Anonymisierung veranstaltungsbezogener Käufer- und Helferdaten nach Ablauf definierter Fristen nach Veranstaltungsende).

Die Maßnahmen können im Verlauf des Vertragsverhältnisses an den Stand der Technik angepasst werden; eine wesentliche Verschlechterung des Schutzniveaus ist ausgeschlossen.

7. Unterauftragnehmer
Der Veranstalter erteilt basarlino die allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter (Unterauftragnehmer). Mit jedem Unterauftragnehmer werden Verpflichtungen nach Art. 28 Abs. 4 DSGVO vereinbart, die den Verpflichtungen dieser Vereinbarung im Wesentlichen entsprechen. Kommt ein Unterauftragnehmer seinen Datenschutzpflichten nicht nach, haftet basarlino dem Veranstalter gegenüber für dessen Pflichterfüllung wie für eigenes Handeln. Zum Einsatz kommt derzeit:

  • Amazon Web Services (AWS): Hosting, Datenbank, Speicher und transaktionaler E-Mail-Versand (Quittungen, eTickets, Benachrichtigungen), Rechenzentren in der EU (Irland), auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO.

Über die Hinzuziehung oder Ersetzung eines Unterauftragnehmers informiert basarlino den Veranstalter rechtzeitig in Textform. Der Veranstalter kann einer Änderung aus wichtigem, datenschutzrechtlich begründetem Grund innerhalb von 14 Tagen widersprechen; macht ein berechtigter Widerspruch die Fortsetzung der Leistung unzumutbar, kann jede Partei das Nutzungsverhältnis mit angemessener Frist beenden. SumUp ist kein Unterauftragnehmer, sondern bei der Kartenzahlung eigenständig Verantwortlicher.

8. Rechte der betroffenen Personen
basarlino unterstützt den Veranstalter mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu erfüllen; wesentliche Rechte kann der Veranstalter unmittelbar über die Funktionen der Plattform ausüben. Wendet sich eine betroffene Person unmittelbar an basarlino, wird das Anliegen unverzüglich an den zuständigen Veranstalter weitergeleitet; basarlino beantwortet solche Anträge nicht selbst, es sei denn, es besteht eine entsprechende Weisung oder gesetzliche Pflicht.

9. Meldung von Datenschutzverletzungen
basarlino meldet dem Veranstalter jede bekannt gewordene Verletzung des Schutzes der im Auftrag verarbeiteten Daten unverzüglich nach Bekanntwerden an die vom Veranstalter hinterlegte Kontaktadresse. Die Meldung enthält die nach Art. 33 Abs. 3 DSGVO verfügbaren Angaben. Die Melde- und Benachrichtigungspflichten gegenüber Aufsichtsbehörde und betroffenen Personen (Art. 33, 34 DSGVO) obliegen dem Veranstalter als Verantwortlichem; basarlino unterstützt ihn dabei sowie bei einer etwaigen Datenschutz-Folgenabschätzung (Art. 35 DSGVO) und vorherigen Konsultation (Art. 36 DSGVO) im Rahmen des Zumutbaren.

10. Nachweis und Kontrolle
basarlino weist die Einhaltung der Pflichten aus dieser Vereinbarung mit geeigneten Mitteln nach, insbesondere durch die Dokumentation der technischen und organisatorischen Maßnahmen sowie, soweit vorhanden, durch Zertifikate oder Prüfberichte der eingesetzten Unterauftragnehmer. Vor-Ort-Kontrollen sind mit angemessener Vorankündigung, während der üblichen Geschäftszeiten, ohne Störung des Betriebsablaufs und in der Regel höchstens einmal jährlich durchzuführen.

11. Löschung und Rückgabe nach Beendigung
Nach Abschluss der Verarbeitung, spätestens mit Beendigung des Nutzungsverhältnisses, löscht basarlino die im Auftrag verarbeiteten personenbezogenen Daten nach Wahl des Veranstalters oder gibt sie zurück, soweit keine gesetzliche Aufbewahrungspflicht besteht. Unabhängig davon werden veranstaltungsbezogene Daten bereits während der Laufzeit nach Zweckfortfall automatisiert gelöscht bzw. anonymisiert (Ziffer 6). Nachweisdokumentationen darf basarlino entsprechend den geltenden Aufbewahrungsfristen aufbewahren.

12. Schlussbestimmungen
Für die Haftung gelten Art. 82 DSGVO sowie die Regelungen des Nutzungsverhältnisses. Bei Widersprüchen gehen in Bezug auf die Auftragsverarbeitung die Regelungen dieser Vereinbarung vor. Änderungen bedürfen der Textform. Ist eine Bestimmung unwirksam, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt das Recht der Bundesrepublik Deutschland.

Bei Fragen zur Auftragsverarbeitung wenden Sie sich bitte per E-Mail an info@basarlino.de.