Anlage 1 — Gegenstand und Einzelheiten der Verarbeitung
Zur Vereinbarung zur Auftragsverarbeitung zwischen dem Veranstalter (Verantwortlicher) und Petermaier Julian (Auftragsverarbeiter).
1. Gegenstand
Betrieb der Veranstaltungsplattform eventOz für die Veranstaltungen des Verantwortlichen: Anmeldung und Zutritt, Programm, Teilnehmer-App, Networking, Ausstellerbereich, Aufzeichnungen sowie der zugehörige E-Mail-Versand.
2. Art der Verarbeitung
Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung innerhalb der Plattform, Abgleichen, Verknüpfen, Einschränken, Löschen und Vernichten — jeweils automatisiert.
3. Zweck
Ausschließlich die Durchführung der Veranstaltungen des Verantwortlichen. Ein eigener Zweck des Auftragsverarbeiters besteht nicht.
4. Dauer
Für die Laufzeit des Hauptvertrags. Danach gilt § 10 des AVV.
5. Kategorien betroffener Personen
- Teilnehmerinnen und Teilnehmer der Veranstaltungen
- Sprecherinnen und Sprecher
- Mitarbeitende und Beauftragte des Verantwortlichen (Organisation, Einlass, Support)
- Mitarbeitende ausstellender und sponsernder Unternehmen (Standpersonal)
- Personen, die sich auf Stellenanzeigen im Jobbereich melden
- Bestellerinnen und Besteller von Tickets, soweit nicht mit den Teilnehmenden identisch
- Personen aus importierten Ticketdaten, auch wenn sie sich nie angemeldet haben
6. Kategorien personenbezogener Daten
| Kategorie | Einzelne Daten | Quelle |
|---|---|---|
| Identität und Kontakt | Vor- und Nachname, Anzeigename, E-Mail-Adresse, Telefonnummer, Ort | Registrierung, Ticketimport, Profil |
| Berufliche Angaben | Position, Unternehmen, Kurzbiografie, Sprachen, Interessen, Networking-Absichten | Profil |
| Profilbild und Darstellung | Foto, Initialen, Farbe | Profil |
| Verweise auf soziale Netzwerke | Website, LinkedIn, X, GitHub, Instagram, Xing | Profil, freiwillig |
| Zugangs- und Kontodaten | Nutzerkennung, normalisierte E-Mail, Rolle, Organisations- und Veranstaltungszuordnung, Anmeldecodes, Zeitpunkte von Anmeldung und Aktivität | System |
| Ticket- und Bestelldaten | Tickettyp, Zugriffsgruppe, externe Ticketkennung, Bestellnummer, gezahlter Preis, Rechnungsangaben, Rechnungen | Kasse oder externes Ticketsystem |
| Zutritt | Badge samt QR-Code, Zeitpunkt, Status und Ort der Einlasskontrolle, dabei gespeicherter Name und E-Mail-Adresse | Scanvorgang |
| Programmnutzung | Favorisierte Programmpunkte, Workshop-Buchungen, Wartelisten, Fortschritt in Aufzeichnungen | App |
| Networking | Kontakte, Kontaktanfragen, Gesprächsverläufe und Nachrichteninhalte, Meetings, Tischreservierungen | App |
| Aussteller und Jobs | Firmenzugehörigkeit und Funktion, erfasste Leads samt Notiz, Schlagworten und Einwilligungsvermerk, Interessensbekundungen zu Stellen, Stellenanzeigen | Standgerät, App |
| Benachrichtigungen | Zustellte Hinweise, Benachrichtigungseinstellungen, Versand- und Zustellprotokolle des E-Mail-Versands | System |
| Betroffenenanträge | Löschanträge mit E-Mail-Adresse, Nutzerkennung, Zeitpunkt und Bearbeitungsvermerk | App |
| Technische Protokolle | IP-Adresse, Zeitpunkt, aufgerufene Adresse, Fehlermeldungen, Auslieferungsprotokolle ausgehender Webhooks samt übermitteltem Inhalt | System |
| Medien | Von Teilnehmenden oder dem Verantwortlichen hochgeladene Bilder, Aufzeichnungen von Vorträgen | Upload |
7. Besondere Kategorien nach Art. 9 DSGVO
Die Plattform sieht keine Felder für besondere Kategorien vor: es gibt keine Angaben zu Ernährung, Gesundheit, Barrierefreiheitsbedarf, Religion, Gewerkschaftszugehörigkeit oder sexueller Orientierung im Datenmodell.
Frei beschreibbare Felder — Kurzbiografie, Chat-Nachrichten, Notizen zu Leads, Beschreibungen des Verantwortlichen — können solche Daten dennoch enthalten, wenn Nutzende sie dort eintragen. Der Verantwortliche wirkt darauf hin, dass solche Felder nicht für besondere Kategorien verwendet werden. Erhebt er künftig etwa Ernährungswünsche, ist diese Anlage vorher zu ergänzen und die Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO zu klären.
8. Ort der Verarbeitung
Server der Hetzner Online GmbH in einem Rechenzentrum in Deutschland. Abweichungen und Sicherungskopien sind in Anlage 3 offengelegt.
9. Verarbeitungen, die nicht dieser Vereinbarung unterliegen
Für Klarheit im Abgrenzungsfall:
- Externes Ticketsystem (TicketTailor). Der Verantwortliche betreibt das Konto selbst; die Plattform liest über den vom Verantwortlichen hinterlegten Schlüssel Ticket- und Käuferdaten aus. In das externe System wird nicht zurückgeschrieben; Löschungen dort veranlasst der Verantwortliche.
- Zahlungsabwicklung. Bei Nutzung der integrierten Kasse läuft die Zahlung über das eigene Stripe-Konto des Verantwortlichen (Stripe Connect Standard). Stripe ist insoweit eigener Verantwortlicher bzw. Auftragsverarbeiter des Verantwortlichen, nicht Unterauftragsverarbeiter von eventOz.
- Sponsor-Leads. Übergibt eine teilnehmende Person ihre Daten am Stand, wird das ausstellende Unternehmen eigener Verantwortlicher.
- Ausgehende Webhooks, API-Zugänge und CSV-Exporte. Empfänger bestimmt der Verantwortliche.
- Eigener Mailzugang. Hinterlegt der Verantwortliche einen eigenen SMTP-Zugang, läuft der Versand über dessen Anbieter. Dieser ist Auftragsverarbeiter des Verantwortlichen, nicht von eventOz. Ohne eigenen Zugang wird das Relay der Plattform verwendet (Anlage 3).
- Eingebettete Videos von YouTube, Vimeo oder Bunny. Bindet der Verantwortliche solche Inhalte ein, entsteht beim Abspielen eine Direktverbindung des Endgeräts zum jeweiligen Anbieter. Aufzeichnungen, die in den eigenen Objektspeicher hochgeladen werden, sind davon nicht betroffen.
10. Löschung und Aufbewahrung
Die Plattform bildet die Löschung als Verfahren ab, das für jede Tabelle
festlegt, ob gelöscht, anonymisiert oder ein Zugang entzogen wird
(src/lib/gdpr/plan.ts; ein Test verhindert, dass eine neue Tabelle unbewertet
bleibt). Anonymisierte Datensätze erhalten für alle identifizierenden Felder
denselben konstanten Ersatzwert, damit kein Rückschluss auf die Person möglich
bleibt.
Bewusst erhalten bleiben Rechnungen, Bestellungen und der Ticketpreis: Art. 17 Abs. 3 lit. b DSGVO gegenüber § 132 BAO, sieben Jahre.
Sicherungskopien laufen nach rund 30 Tagen aus. Nach einer Wiederherstellung
sind ausgeführte Löschungen erneut durchzuführen; das Verfahren steht in
../backup-and-erasure.md.
Fassung vom 4. September 2026. Fragen zu diesem Dokument an hello@eventoz.io.