STAGEBEAT

Vertrag zur Auftragsverarbeitung

nach Art. 28 DSGVO · Fassung vom 23. September 2026

Parteien

Verantwortlicher ist der Kunde, also der Veranstalter, der ein Konto bei STAGEBEAT führt und dort Daten eingibt. Er entscheidet über Zweck und Mittel der Verarbeitung. Maßgeblich sind die Angaben in seinem Konto.

Firma / Verein
Anschrift
Ansprechpartner und E-Mail

Auftragsverarbeiter ist CR Entertainment, Inhaber Christian Rutsch, Bollweg 2, 32676 Lügde, Deutschland, USt-IdNr. DE349481062, nachfolgend „Anbieter“. Ansprechpartner für den Datenschutz ist der Inhaber, erreichbar unter info@stagebeat.de.

1. Gegenstand, Art, Zweck und Dauer

Gegenstand ist der Betrieb der Software STAGEBEAT, mit der der Verantwortliche Veranstaltungen plant und am Veranstaltungstag durchführt. Der Anbieter speichert die Daten, die der Verantwortliche und die von ihm eingeladenen Beteiligten eingeben, zeigt sie den Beteiligten je nach Rolle an, verteilt Änderungen in Echtzeit an sie, stellt auf deren Wunsch Benachrichtigungen zu und löscht die Daten nach Ziffer 11.

Die Verarbeitung dient allein diesem Zweck. Der Anbieter nutzt die Daten nicht für eigene Zwecke, wertet sie nicht für Werbung aus und gibt sie nicht weiter, außer nach diesem Vertrag.

Der Vertrag läuft, solange der Hauptvertrag über die Nutzung von STAGEBEAT läuft, und endet mit ihm. Die Pflichten aus Ziffer 11 gelten darüber hinaus, bis alle Daten gelöscht sind.

2. Weisungen

Der Anbieter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf eine Übermittlung in ein Drittland, es sei denn, er ist nach dem Recht der Union oder Deutschlands dazu verpflichtet. In diesem Fall teilt er dem Verantwortlichen die rechtliche Anforderung vorher mit, soweit das Recht dies nicht verbietet.

Die Bedienung der Anwendung durch den Verantwortlichen ist eine dokumentierte Weisung. Weitere Weisungen erteilt der Inhaber des Kontos in Textform an die oben genannte Adresse. Hält der Anbieter eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin und darf sie aussetzen, bis sie bestätigt oder geändert wird.

3. Ort der Verarbeitung

Die Daten werden ausschließlich in Deutschland gespeichert und verarbeitet. Eine Übermittlung in ein Land außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums findet nicht statt. Für Benachrichtigungen auf den Sperrbildschirm gilt die Besonderheit in Anlage 2.

4. Art der Daten und betroffene Personen

Kategorien von Daten Namen, Rollen (Künstler, Technik, Crew, Fotograf) und Gewerke; Bühnenzuordnung, Spielzeiten, Ablaufänderungen und Verspätungen; Anwesenheitsstatus und Signale am Veranstaltungstag; Technik-Notizen und Setlisten; Nachrichten aus den Chat-Kanälen; Zugangs-Links der Beteiligten; das Aktivitätsprotokoll je Veranstaltung; vom Verantwortlichen hinterlegte Unterlagen (z. B. Parkausweis, Anfahrt, Lageplan), die personenbezogene Angaben enthalten können; bei eingeschalteten Benachrichtigungen die technische Zustelladresse des Geräts.
Betroffene Personen Künstlerinnen und Künstler, Technik- und Crew-Mitglieder, Fotografen sowie Beschäftigte und Beauftragte des Verantwortlichen.
Fotos von Ablaufplänen Lädt der Verantwortliche ein Foto seines Ablaufplans hoch, liest der Anbieter den Text auf dem eigenen Server aus. Kein fremder Dienst ist beteiligt. Das Foto wird unmittelbar danach gelöscht und nicht gespeichert.
Nicht verarbeitet Telefonnummern. Die Anwendung verwirft dieses Feld auf jedem Lese- und Schreibweg, auch aus Altbeständen und aus Anfragen älterer App-Fassungen. Ebenso werden keine Zahlungsdaten der Betroffenen verarbeitet.
Besondere Kategorien Daten nach Art. 9 DSGVO, etwa zur Gesundheit, sind nicht Gegenstand dieses Vertrages. Der Verantwortliche gibt solche Daten nicht ein, auch nicht in Notizen, Chats oder Unterlagen.

5. Vertraulichkeit

Der Anbieter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Anbieter wird derzeit allein durch den Inhaber betrieben; weitere Personen haben keinen Zugriff. Kommt eine Person hinzu, wird sie vor dem ersten Zugriff schriftlich verpflichtet.

Der Anbieter sieht Inhalte von Veranstaltungen nur ein, soweit das für den Betrieb, die Fehlerbehebung oder die Bearbeitung einer Meldung über rechtswidrige Inhalte nötig ist.

6. Technische und organisatorische Maßnahmen

Der Anbieter trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO und hält sie während der Vertragslaufzeit ein. Er darf sie fortentwickeln, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er in dieser Anlage.

7. Weitere Auftragsverarbeiter

Der Verantwortliche stimmt dem Einsatz der in Anlage 2 genannten weiteren Auftragsverarbeiter zu. Der Anbieter schließt mit jedem von ihnen einen Vertrag nach Art. 28 Abs. 4 DSGVO, der ihm dieselben Datenschutzpflichten auferlegt wie dieser Vertrag dem Anbieter. Erfüllt ein weiterer Auftragsverarbeiter seine Pflichten nicht, haftet der Anbieter dafür gegenüber dem Verantwortlichen.

Will der Anbieter einen weiteren Auftragsverarbeiter hinzuziehen oder austauschen, teilt er das dem Verantwortlichen mindestens vier Wochen vorher in Textform mit. Der Verantwortliche kann der Änderung innerhalb von 14 Tagen nach Zugang der Mitteilung aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Findet sich keine Einigung, kann er den Hauptvertrag zum Zeitpunkt der Umstellung kündigen; bereits gezahlte Entgelte für die Zeit danach erstattet der Anbieter anteilig.

8. Unterstützung bei Anfragen betroffener Personen

Der Anbieter unterstützt den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO. Die Anwendung stellt dafür selbst bereit: vollständiger Datenexport einer Veranstaltung und des Kontos, Löschung einzelner Veranstaltungen und des gesamten Kontos, sowie ein Aktivitätsprotokoll je Veranstaltung.

Wendet sich eine betroffene Person unmittelbar an den Anbieter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.

Außerdem unterstützt der Anbieter den Verantwortlichen bei dessen Pflichten nach Art. 32 bis 36 DSGVO, also bei Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung und vorheriger Konsultation, mit den Informationen, die ihm vorliegen.

9. Anfragen von Behörden und Gerichten

Verlangt eine Behörde oder ein Gericht die Herausgabe von Daten, die der Anbieter für den Verantwortlichen verarbeitet, so prüft der Anbieter das Ersuchen auf seine formale Grundlage, gibt nur das Verlangte heraus und unterrichtet den Verantwortlichen vor der Herausgabe. Das gilt nicht, soweit das jeweilige Recht diese Unterrichtung untersagt; das kann insbesondere bei einer Europäischen Herausgabe- oder Sicherungsanordnung nach der Verordnung (EU) 2023/1543 der Fall sein. Soweit der Anbieter nach der Richtlinie (EU) 2023/1544 und dem deutschen Ausführungsgesetz dazu verpflichtet ist, benennt er einen Adressaten für solche Anordnungen und hält ihn erreichbar.

10. Verletzung des Schutzes personenbezogener Daten

Der Anbieter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, damit dieser seine Frist von 72 Stunden nach Art. 33 DSGVO einhalten kann. Die Meldung geht an die E-Mail-Adresse des Kontos und enthält, soweit bekannt, Art und Umfang des Vorfalls, die betroffenen Datenkategorien und die ungefähre Zahl der Betroffenen, die wahrscheinlichen Folgen und die getroffenen Gegenmaßnahmen. Was noch nicht bekannt ist, reicht der Anbieter nach, sobald er es weiß.

11. Löschung und Rückgabe

Veranstaltungen werden 30 Tage nach ihrem letzten Veranstaltungstag vollständig und automatisch gelöscht, einschließlich Chat-Verläufen, Protokoll und hinterlegter Unterlagen. Wurde danach noch etwas geändert, zählen die 30 Tage ab dieser Änderung; eine Veranstaltung ohne Datum wird 30 Tage nach der letzten Änderung gelöscht. Die Anwendung zeigt die verbleibenden Tage an. Der Verantwortliche kann jederzeit vorher selbst löschen.

Endet der Hauptvertrag, kann der Verantwortliche bis zu seinem Ende alle Daten selbst exportieren. Danach löscht der Anbieter alle Daten des Verantwortlichen innerhalb von 30 Tagen. Aus den Sicherungskopien verschwinden gelöschte Daten mit deren Umlauf nach 14 Tagen. Auf Wunsch bestätigt der Anbieter die Löschung in Textform.

Gesetzliche Aufbewahrungspflichten, etwa für Rechnungen, bleiben unberührt; sie betreffen nur Angaben des Verantwortlichen selbst, nicht die Daten der Betroffenen. Unberührt bleibt auch eine Aufbewahrung, zu der eine behördliche Anordnung nach Ziffer 9 den Anbieter verpflichtet.

12. Nachweise und Kontrollen

Der Anbieter stellt dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung dieses Vertrages erforderlichen Informationen zur Verfügung. Der Nachweis erfolgt vorrangig durch Auskunft, durch Anlage 1 sowie durch aktuelle Zertifikate und Prüfberichte unabhängiger Stellen zum eingesetzten Rechenzentrum.

Darüber hinausgehende Kontrollen, auch vor Ort, durch den Verantwortlichen oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer sind nach rechtzeitiger Ankündigung, zu üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs möglich, in der Regel einmal je Kalenderjahr; anlassbezogene Kontrollen bleiben davon unberührt. Die dem Anbieter dadurch entstehenden Aufwände trägt der Verantwortliche, soweit die Prüfung nicht durch ein Fehlverhalten des Anbieters veranlasst ist.

13. Abschluss, Haftung und Schlussbestimmungen

Dieser Vertrag wird elektronisch geschlossen, was Art. 28 Abs. 9 DSGVO ausdrücklich zulässt. Er ist Bestandteil des Hauptvertrages. Wer ihn zusätzlich unterschrieben in den Unterlagen haben möchte, druckt diese Seite aus oder fordert sie als PDF an; der Anbieter unterschreibt sie.

Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gelten die Haftungsregeln des Hauptvertrages, soweit sie nicht gegen zwingendes Recht verstoßen.

Es gilt deutsches Recht. Änderungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag vor, soweit es die Verarbeitung personenbezogener Daten betrifft.

Ort, Datum, Unterschrift
Verantwortlicher
Ort, Datum, Unterschrift
CR Entertainment, Christian Rutsch

Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

Integrität

Verfügbarkeit und Belastbarkeit

Verfahren zur Überprüfung

Anlage 2: Weitere Auftragsverarbeiter

DienstleisterZweckOrt
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen Betrieb der Server und Speicherung der Daten; verschlüsselte Sicherungskopien auf einem getrennten SpeichersystemDeutschland
IONOS SE, Elgendorfer Str. 57, 56410 Montabaur Versand von E-Mails an den Veranstalter, etwa zum Zurücksetzen des Passworts. Veranstaltungsdaten sind darin nicht enthalten.Deutschland

Die vorgenannten Auftragsverarbeiter setzen ihrerseits eigene Unterauftragnehmer ein. Für den Serverbetrieb gilt: Der genutzte Standort liegt in Deutschland, die Serverdaten werden ausschließlich innerhalb der Europäischen Union verarbeitet, und auch die Unterstützung durch das Rechenzentrum erfolgt aus der Union.

Nicht in dieser Liste: Stripe. Stripe Payments Europe, Ltd. in Dublin wickelt die Zahlungen des Veranstalters ab und erhält dabei nur dessen eigene Angaben, niemals Daten von Künstlern, Technik oder Crew. Das ist keine Verarbeitung im Auftrag nach diesem Vertrag; sie ist in der Datenschutzerklärung beschrieben.

Benachrichtigungen auf den Sperrbildschirm. Sie gehen nur an Geräte, deren Nutzer sie selbst eingeschaltet haben, und lassen sich dort jederzeit wieder abschalten. Zugestellt werden sie über den Push-Dienst, den der Hersteller des Browsers oder Geräts vorgibt, etwa Apple, Google oder Mozilla. Diese Dienste können ihren Sitz außerhalb der Europäischen Union haben. Der Inhalt jeder Benachrichtigung wird auf dem Server nach RFC 8291 verschlüsselt und erst auf dem Gerät wieder entschlüsselt. Der Push-Dienst sieht nur die Zustelladresse des Geräts und einen verschlüsselten Datenblock, den er nicht lesen kann. Der Anbieter wählt diese Dienste nicht aus und kann sie nicht wechseln; sie gehören zum Gerät des Nutzers.