Vertrag zur Auftragsverarbeitung
Parteien
Verantwortlicher ist der Kunde, also der Veranstalter, der ein Konto bei STAGEBEAT führt und dort Daten eingibt. Er entscheidet über Zweck und Mittel der Verarbeitung. Maßgeblich sind die Angaben in seinem Konto.
Auftragsverarbeiter ist CR Entertainment, Inhaber Christian Rutsch, Bollweg 2, 32676 Lügde, Deutschland, USt-IdNr. DE349481062, nachfolgend „Anbieter“. Ansprechpartner für den Datenschutz ist der Inhaber, erreichbar unter info@stagebeat.de.
1. Gegenstand, Art, Zweck und Dauer
Gegenstand ist der Betrieb der Software STAGEBEAT, mit der der Verantwortliche Veranstaltungen plant und am Veranstaltungstag durchführt. Der Anbieter speichert die Daten, die der Verantwortliche und die von ihm eingeladenen Beteiligten eingeben, zeigt sie den Beteiligten je nach Rolle an, verteilt Änderungen in Echtzeit an sie, stellt auf deren Wunsch Benachrichtigungen zu und löscht die Daten nach Ziffer 11.
Die Verarbeitung dient allein diesem Zweck. Der Anbieter nutzt die Daten nicht für eigene Zwecke, wertet sie nicht für Werbung aus und gibt sie nicht weiter, außer nach diesem Vertrag.
Der Vertrag läuft, solange der Hauptvertrag über die Nutzung von STAGEBEAT läuft, und endet mit ihm. Die Pflichten aus Ziffer 11 gelten darüber hinaus, bis alle Daten gelöscht sind.
2. Weisungen
Der Anbieter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf eine Übermittlung in ein Drittland, es sei denn, er ist nach dem Recht der Union oder Deutschlands dazu verpflichtet. In diesem Fall teilt er dem Verantwortlichen die rechtliche Anforderung vorher mit, soweit das Recht dies nicht verbietet.
Die Bedienung der Anwendung durch den Verantwortlichen ist eine dokumentierte Weisung. Weitere Weisungen erteilt der Inhaber des Kontos in Textform an die oben genannte Adresse. Hält der Anbieter eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin und darf sie aussetzen, bis sie bestätigt oder geändert wird.
3. Ort der Verarbeitung
Die Daten werden ausschließlich in Deutschland gespeichert und verarbeitet. Eine Übermittlung in ein Land außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums findet nicht statt. Für Benachrichtigungen auf den Sperrbildschirm gilt die Besonderheit in Anlage 2.
4. Art der Daten und betroffene Personen
| Kategorien von Daten | Namen, Rollen (Künstler, Technik, Crew, Fotograf) und Gewerke; Bühnenzuordnung, Spielzeiten, Ablaufänderungen und Verspätungen; Anwesenheitsstatus und Signale am Veranstaltungstag; Technik-Notizen und Setlisten; Nachrichten aus den Chat-Kanälen; Zugangs-Links der Beteiligten; das Aktivitätsprotokoll je Veranstaltung; vom Verantwortlichen hinterlegte Unterlagen (z. B. Parkausweis, Anfahrt, Lageplan), die personenbezogene Angaben enthalten können; bei eingeschalteten Benachrichtigungen die technische Zustelladresse des Geräts. |
|---|---|
| Betroffene Personen | Künstlerinnen und Künstler, Technik- und Crew-Mitglieder, Fotografen sowie Beschäftigte und Beauftragte des Verantwortlichen. |
| Fotos von Ablaufplänen | Lädt der Verantwortliche ein Foto seines Ablaufplans hoch, liest der Anbieter den Text auf dem eigenen Server aus. Kein fremder Dienst ist beteiligt. Das Foto wird unmittelbar danach gelöscht und nicht gespeichert. |
| Nicht verarbeitet | Telefonnummern. Die Anwendung verwirft dieses Feld auf jedem Lese- und Schreibweg, auch aus Altbeständen und aus Anfragen älterer App-Fassungen. Ebenso werden keine Zahlungsdaten der Betroffenen verarbeitet. |
| Besondere Kategorien | Daten nach Art. 9 DSGVO, etwa zur Gesundheit, sind nicht Gegenstand dieses Vertrages. Der Verantwortliche gibt solche Daten nicht ein, auch nicht in Notizen, Chats oder Unterlagen. |
5. Vertraulichkeit
Der Anbieter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Anbieter wird derzeit allein durch den Inhaber betrieben; weitere Personen haben keinen Zugriff. Kommt eine Person hinzu, wird sie vor dem ersten Zugriff schriftlich verpflichtet.
Der Anbieter sieht Inhalte von Veranstaltungen nur ein, soweit das für den Betrieb, die Fehlerbehebung oder die Bearbeitung einer Meldung über rechtswidrige Inhalte nötig ist.
6. Technische und organisatorische Maßnahmen
Der Anbieter trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO und hält sie während der Vertragslaufzeit ein. Er darf sie fortentwickeln, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er in dieser Anlage.
7. Weitere Auftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz der in Anlage 2 genannten weiteren Auftragsverarbeiter zu. Der Anbieter schließt mit jedem von ihnen einen Vertrag nach Art. 28 Abs. 4 DSGVO, der ihm dieselben Datenschutzpflichten auferlegt wie dieser Vertrag dem Anbieter. Erfüllt ein weiterer Auftragsverarbeiter seine Pflichten nicht, haftet der Anbieter dafür gegenüber dem Verantwortlichen.
Will der Anbieter einen weiteren Auftragsverarbeiter hinzuziehen oder austauschen, teilt er das dem Verantwortlichen mindestens vier Wochen vorher in Textform mit. Der Verantwortliche kann der Änderung innerhalb von 14 Tagen nach Zugang der Mitteilung aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Findet sich keine Einigung, kann er den Hauptvertrag zum Zeitpunkt der Umstellung kündigen; bereits gezahlte Entgelte für die Zeit danach erstattet der Anbieter anteilig.
8. Unterstützung bei Anfragen betroffener Personen
Der Anbieter unterstützt den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO. Die Anwendung stellt dafür selbst bereit: vollständiger Datenexport einer Veranstaltung und des Kontos, Löschung einzelner Veranstaltungen und des gesamten Kontos, sowie ein Aktivitätsprotokoll je Veranstaltung.
Wendet sich eine betroffene Person unmittelbar an den Anbieter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.
Außerdem unterstützt der Anbieter den Verantwortlichen bei dessen Pflichten nach Art. 32 bis 36 DSGVO, also bei Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung und vorheriger Konsultation, mit den Informationen, die ihm vorliegen.
9. Anfragen von Behörden und Gerichten
Verlangt eine Behörde oder ein Gericht die Herausgabe von Daten, die der Anbieter für den Verantwortlichen verarbeitet, so prüft der Anbieter das Ersuchen auf seine formale Grundlage, gibt nur das Verlangte heraus und unterrichtet den Verantwortlichen vor der Herausgabe. Das gilt nicht, soweit das jeweilige Recht diese Unterrichtung untersagt; das kann insbesondere bei einer Europäischen Herausgabe- oder Sicherungsanordnung nach der Verordnung (EU) 2023/1543 der Fall sein. Soweit der Anbieter nach der Richtlinie (EU) 2023/1544 und dem deutschen Ausführungsgesetz dazu verpflichtet ist, benennt er einen Adressaten für solche Anordnungen und hält ihn erreichbar.
10. Verletzung des Schutzes personenbezogener Daten
Der Anbieter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, damit dieser seine Frist von 72 Stunden nach Art. 33 DSGVO einhalten kann. Die Meldung geht an die E-Mail-Adresse des Kontos und enthält, soweit bekannt, Art und Umfang des Vorfalls, die betroffenen Datenkategorien und die ungefähre Zahl der Betroffenen, die wahrscheinlichen Folgen und die getroffenen Gegenmaßnahmen. Was noch nicht bekannt ist, reicht der Anbieter nach, sobald er es weiß.
11. Löschung und Rückgabe
Veranstaltungen werden 30 Tage nach ihrem letzten Veranstaltungstag vollständig und automatisch gelöscht, einschließlich Chat-Verläufen, Protokoll und hinterlegter Unterlagen. Wurde danach noch etwas geändert, zählen die 30 Tage ab dieser Änderung; eine Veranstaltung ohne Datum wird 30 Tage nach der letzten Änderung gelöscht. Die Anwendung zeigt die verbleibenden Tage an. Der Verantwortliche kann jederzeit vorher selbst löschen.
Endet der Hauptvertrag, kann der Verantwortliche bis zu seinem Ende alle Daten selbst exportieren. Danach löscht der Anbieter alle Daten des Verantwortlichen innerhalb von 30 Tagen. Aus den Sicherungskopien verschwinden gelöschte Daten mit deren Umlauf nach 14 Tagen. Auf Wunsch bestätigt der Anbieter die Löschung in Textform.
Gesetzliche Aufbewahrungspflichten, etwa für Rechnungen, bleiben unberührt; sie betreffen nur Angaben des Verantwortlichen selbst, nicht die Daten der Betroffenen. Unberührt bleibt auch eine Aufbewahrung, zu der eine behördliche Anordnung nach Ziffer 9 den Anbieter verpflichtet.
12. Nachweise und Kontrollen
Der Anbieter stellt dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung dieses Vertrages erforderlichen Informationen zur Verfügung. Der Nachweis erfolgt vorrangig durch Auskunft, durch Anlage 1 sowie durch aktuelle Zertifikate und Prüfberichte unabhängiger Stellen zum eingesetzten Rechenzentrum.
Darüber hinausgehende Kontrollen, auch vor Ort, durch den Verantwortlichen oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer sind nach rechtzeitiger Ankündigung, zu üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs möglich, in der Regel einmal je Kalenderjahr; anlassbezogene Kontrollen bleiben davon unberührt. Die dem Anbieter dadurch entstehenden Aufwände trägt der Verantwortliche, soweit die Prüfung nicht durch ein Fehlverhalten des Anbieters veranlasst ist.
13. Abschluss, Haftung und Schlussbestimmungen
Dieser Vertrag wird elektronisch geschlossen, was Art. 28 Abs. 9 DSGVO ausdrücklich zulässt. Er ist Bestandteil des Hauptvertrages. Wer ihn zusätzlich unterschrieben in den Unterlagen haben möchte, druckt diese Seite aus oder fordert sie als PDF an; der Anbieter unterschreibt sie.
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gelten die Haftungsregeln des Hauptvertrages, soweit sie nicht gegen zwingendes Recht verstoßen.
Es gilt deutsches Recht. Änderungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag vor, soweit es die Verarbeitung personenbezogener Daten betrifft.
Verantwortlicher
CR Entertainment, Christian Rutsch
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutritt: Die Server stehen im Rechenzentrum der Hetzner Online GmbH in Falkenstein/Vogtland, Deutschland. Physischer Zutritt ausschließlich durch deren Personal, gesichert durch elektronische Zutrittskontrolle mit Protokollierung, flächendeckende Videoüberwachung und einen Hochsicherheitszaun um den gesamten Rechenzentrumspark. Hetzner ist nach ISO/IEC 27001 zertifiziert (gültig bis September 2028, Geltungsbereich alle Hosting-Dienstleistungen und Rechenzentren) und hält seit Dezember 2025 ein BSI-C5-Typ-2-Testat. Die technischen und organisatorischen Maßnahmen werden mindestens einmal jährlich durch eine unabhängige Stelle geprüft; der letzte Bericht der TÜV Rheinland i-sec GmbH vom 19. Februar 2026 stellte keine Abweichungen fest. Der Bericht kann beim Anbieter angefordert werden.
- Zugang: Konten sind durch E-Mail und Passwort geschützt. Passwörter werden ausschließlich mit scrypt und individuellem Salt gespeichert, niemals im Klartext. Mindestlänge acht Zeichen. Nach zu vielen Fehlversuchen wird die Anmeldung 15 Minuten gesperrt, Neuregistrierungen sind auf fünf je Stunde und Anschluss begrenzt. Der Zugang zum Betreiberbereich erfolgt über einen gesonderten Schlüssel, der nicht in Adressen übertragen, sondern gegen ein Cookie mit den Merkmalen HttpOnly, Secure und SameSite=Strict getauscht wird. Der Zugang zum Server erfolgt ausschließlich über SSH-Schlüssel.
- Zugriff und Trennung: Jede Rolle erhält serverseitig nur ihre eigene Sicht auf die Veranstaltung. Vertrauliches wie Technik-Notizen, fremde Chats, Signale und das Protokoll wird vor dem Versand herausgefiltert, nicht erst in der Oberfläche ausgeblendet. Persönliche Zugänge liegen in eigenen Datenbankspalten und gelangen nie in das Objekt, das an alle Verbundenen gesendet wird. Zugangsschlüssel sind 16 Byte lang. Daten verschiedener Kunden sind über die Kontozuordnung getrennt; ein automatischer Test prüft diese Trennung bei jeder Änderung.
- Datensparsamkeit: Telefonnummern werden auf jedem Weg verworfen. Fotos für den Import von Ablaufplänen werden nach dem Auslesen sofort gelöscht.
- Abgrenzung: Das Rechenzentrum stellt Gebäude, Strom, Netz und die darunterliegende Infrastruktur. Für Betriebssystem, Aktualisierungen, Zugänge, Einstellungen und Sicherungen des Servers ist ausschließlich der Anbieter verantwortlich, nicht das Rechenzentrum.
Integrität
- Übertragung: Ausschließlich über TLS. HSTS ist mit einem Jahr gesetzt. Die Zertifikatskette ist bewusst so gewählt, dass auch ältere Geräte sie prüfen können.
- Eingaben: Alle Eingaben werden serverseitig auf Typ, Länge und zulässige Werte geprüft. Rechte werden serverseitig erzwungen, nicht in der Oberfläche.
- Schutz der Anwendung: Content-Security-Policy ohne Skripte im Seitentext, kein Einbetten in fremde Seiten, kein Raten von Dateitypen, Begrenzung der Anfragen je Anschluss.
- Protokolle: Der vorgelagerte Webserver ersetzt Zugangsschlüssel in Adresse und Verweis durch „MASKIERT“ und entfernt Cookie- und Autorisierungs-Kopfzeilen, bevor geschrieben wird. Die Zugriffsprotokolle werden nach 7 Tagen gelöscht.
Verfügbarkeit und Belastbarkeit
- Sicherung: Täglich eine vollständige Sicherung der Datenbank und der hinterlegten Unterlagen. Sie wird auf dem Server verschlüsselt, bevor sie ihn verlässt, und auf einem vom Server getrennten Speichersystem in Deutschland abgelegt (Hetzner Storage Box, Falkenstein). Der Server schreibt dorthin über einen eigenen Zugang, der nur sein Verzeichnis sieht, und meldet sich ausschließlich mit einem SSH-Schlüssel an. Den Schlüssel zum Entschlüsseln verwahrt der Inhaber getrennt von Server und Sicherung; auf dem Server liegt nur der Schlüssel zum Verschlüsseln. Aufbewahrung 14 Tage, danach werden die Sicherungen an beiden Orten gelöscht.
- Jede Nacht wird die neueste Sicherung probeweise geöffnet und auf Vollständigkeit geprüft. Schlägt das fehl, wird der Betreiber sofort alarmiert.
- Überwachung der Erreichbarkeit mit Alarmierung des Betreibers.
- Belastungstest mit 600 gleichzeitigen Geräten bestanden; 95 Prozent der Anfragen unter 141 Millisekunden.
- Der Dienst startet nach einem Neustart des Servers selbsttätig.
Verfahren zur Überprüfung
- Zur festen Auslieferungsroutine gehören automatisierte Prüfungen zu Rollentrennung, Datenschutz und Rechten sowie eine Prüfung der Fremdbibliotheken auf bekannte Schwachstellen. Eine Auslieferung erfolgt nur, wenn alle Prüfungen bestanden sind.
- Löschfristen sind im Quelltext und in den Rechtstexten hinterlegt; ein Test schlägt an, sobald beide voneinander abweichen.
- Änderungen an Team und Rollen werden je Veranstaltung protokolliert.
Anlage 2: Weitere Auftragsverarbeiter
| Dienstleister | Zweck | Ort |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Betrieb der Server und Speicherung der Daten; verschlüsselte Sicherungskopien auf einem getrennten Speichersystem | Deutschland |
| IONOS SE, Elgendorfer Str. 57, 56410 Montabaur | Versand von E-Mails an den Veranstalter, etwa zum Zurücksetzen des Passworts. Veranstaltungsdaten sind darin nicht enthalten. | Deutschland |
Die vorgenannten Auftragsverarbeiter setzen ihrerseits eigene Unterauftragnehmer ein. Für den Serverbetrieb gilt: Der genutzte Standort liegt in Deutschland, die Serverdaten werden ausschließlich innerhalb der Europäischen Union verarbeitet, und auch die Unterstützung durch das Rechenzentrum erfolgt aus der Union.
Nicht in dieser Liste: Stripe. Stripe Payments Europe, Ltd. in Dublin wickelt die Zahlungen des Veranstalters ab und erhält dabei nur dessen eigene Angaben, niemals Daten von Künstlern, Technik oder Crew. Das ist keine Verarbeitung im Auftrag nach diesem Vertrag; sie ist in der Datenschutzerklärung beschrieben.
Benachrichtigungen auf den Sperrbildschirm. Sie gehen nur an Geräte, deren Nutzer sie selbst eingeschaltet haben, und lassen sich dort jederzeit wieder abschalten. Zugestellt werden sie über den Push-Dienst, den der Hersteller des Browsers oder Geräts vorgibt, etwa Apple, Google oder Mozilla. Diese Dienste können ihren Sitz außerhalb der Europäischen Union haben. Der Inhalt jeder Benachrichtigung wird auf dem Server nach RFC 8291 verschlüsselt und erst auf dem Gerät wieder entschlüsselt. Der Push-Dienst sieht nur die Zustelladresse des Geräts und einen verschlüsselten Datenblock, den er nicht lesen kann. Der Anbieter wählt diese Dienste nicht aus und kann sie nicht wechseln; sie gehören zum Gerät des Nutzers.