Auftragsverarbeitungsvertrag
Fassung 2026-10-01
Sobald du EventDrop beruflich einsetzt, bist du für die Fotos deiner Veranstaltung Verantwortlicher – und wir verarbeiten sie in deinem Auftrag. Der vollständige Vertrag steht hier zum Lesen, mit beiden Anlagen. Abschließen dauert eine Minute, der Beleg liegt danach in deinem Konto.
BetaEventDrop für Unternehmen ist neu, und wir entwickeln es mit den ersten Firmen weiter; Rückmeldungen gern an office@gotzendorfer.at.
Pflichtinhalte nach Art. 28 Abs. 3 DSGVO
Jeder Pflichtinhalt ist im Vertrag belegt. Die Liste ist zum Abhaken gedacht – jede Zeile springt an die Stelle im Vertrag.
- lit. a§ 4 Weisungsbindung (Art. 28 Abs. 3 lit. a DSGVO)
- lit. b§ 5 Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO)
- lit. c§ 6 Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 lit. c, Art. 32 DSGVO)
- lit. d§ 7 Weitere Auftragsverarbeiter (Art. 28 Abs. 2 und 4, Abs. 3 lit. d DSGVO)
- lit. e§ 8 Unterstützung bei Rechten betroffener Personen (Art. 28 Abs. 3 lit. e DSGVO)
- lit. f§ 9 Unterstützung bei den Pflichten aus Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. f DSGVO)
- lit. g§ 10 Löschung oder Rückgabe nach Abschluss der Erbringung (Art. 28 Abs. 3 lit. g DSGVO)
- lit. h§ 11 Nachweise und Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO)
- UAbs. 2§ 4 Weisungsbindung (Art. 28 Abs. 3 lit. a DSGVO)
Vertrag abschließen
Zum Abschließen brauchst du ein Konto
Der Abschluss wird an deinem Konto festgehalten – deshalb geht er nur angemeldet. Den Vertragstext oben kannst du ohne Konto lesen, drucken und weitergeben.
Anmelden und abschließenVertragstext
§ 1 Vertragsparteien, Gegenstand der Vereinbarung und Rangverhältnis
Dieser Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (nachfolgend „Vertrag“) wird geschlossen zwischen:
{{controller.name}}, {{controller.address}}, vertreten durch {{controller.representative}} — im Folgenden „Verantwortlicher“.
Datenschutzbeauftragte Stelle des Verantwortlichen, soweit vorhanden: {{controller.dpo}}.
und
Bernhard Götzendorfer (Einzelunternehmen), Rittingergasse 15/11, 1210 Wien, Österreich, GISA-Zahl 38550959, GLN 9110028021398, E-Mail office@gotzendorfer.at — im Folgenden „Auftragsverarbeiter“, auftretend unter der Bezeichnung EventDrop.
Der Verantwortliche nutzt die Plattform des Auftragsverarbeiters im Rahmen einer beruflichen oder wirtschaftlichen Tätigkeit. Er ist damit Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die in seinem Event verarbeiteten personenbezogenen Daten; der Auftragsverarbeiter ist insoweit Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO und verarbeitet ausschließlich weisungsgebunden.
Verantwortlicher ist die im Vertragskopf bezeichnete Organisation, nicht die für sie handelnde Person. Beschäftigte, die das Konto bedienen oder ein Event verwalten, werden dadurch nicht selbst Verantwortliche. Dieser Vertrag erfasst sämtliche Events, die dem bezeichneten Konto zugeordnet sind, soweit die Organisation über Zwecke und wesentliche Mittel der Verarbeitung entscheidet und der Auftragsverarbeiter sie für sie ausführt.
Handelt der Verantwortliche seinerseits als Auftragsverarbeiter für einen Dritten — etwa eine Agentur für ihren Kunden —, so ist die dafür erforderliche Unterauftragsverarbeitung gesondert zu vereinbaren; dieser Vertrag bildet diesen Fall nicht ab. Der Verantwortliche dokumentiert Zwecke und Rechtsgrundlagen seiner Verarbeitung, erfüllt seine Informationspflichten gegenüber den betroffenen Personen und benennt die zur Erteilung von Weisungen berechtigten Personen.
Diese Fassung des Vertrags trägt die Versionsangabe 2026-10-01.1. Version und Datum des Abschlusses werden im Konto des Verantwortlichen festgehalten und sind dort jederzeit erneut abrufbar.
Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen des Nutzungsverhältnisses geht dieser Vertrag vor, soweit die Verarbeitung personenbezogener Daten im Auftrag betroffen ist. Bei Widersprüchen zwischen dem Vertragstext und den Anlagen geht der Vertragstext vor.
§ 2 Gegenstand, Umfang und Dauer der Verarbeitung
Gegenstand der Verarbeitung ist die Bereitstellung einer Plattform, über die Gäste einer Veranstaltung des Verantwortlichen Bild- und Videodateien hochladen und über die diese Dateien in einem zugangsbeschränkten Album angezeigt, verwaltet, moderiert und heruntergeladen werden können.
Der Auftragsverarbeiter verarbeitet die im Auftrag verarbeiteten personenbezogenen Daten ausschließlich zur Erbringung dieser Leistung sowie zur Erfüllung der Pflichten aus diesem Vertrag. Eine Verarbeitung dieser Daten zu eigenen Zwecken des Auftragsverarbeiters, insbesondere zu Werbezwecken, zur Profilbildung, zum Training von Modellen künstlicher Intelligenz oder zur Weitergabe an Dritte zu deren eigenen Zwecken, findet nicht statt.
Davon zu unterscheiden sind Verarbeitungen, die der Auftragsverarbeiter in eigener Verantwortung vornimmt und die nicht Gegenstand dieses Auftrags sind: die Abwicklung und Abrechnung des Nutzungsverhältnisses einschließlich der dafür eingesetzten Zahlungsdienste, die Reichweiten- und Erfolgsmessung auf den eigenen Marketingseiten des Auftragsverarbeiters, gesetzliche Pflichten, die ihn als Anbieter unmittelbar treffen, sowie die Zählung der Nutzung des Dienstes je Event zur Messung und Verbesserung des Dienstes. Die Nutzungszählung erfasst Zählwerte zu Vorgängen wie Galerieaufrufen, Downloads und Aufrufen der Live-Fotowand — ohne Namen, Sitzungskennung oder IP-Adresse —, ordnet sie über das Event dem Konto des Verantwortlichen zu und wird mit dem Event gelöscht, spätestens nach einem Jahr. Diese Verarbeitungen betreffen die Vertrags-, Nutzungs- und Besucherdaten des Auftragsverarbeiters, nicht die Inhalte eines Events; sie sind in der Datenschutzerklärung des Auftragsverarbeiters beschrieben.
Die Dauer der Verarbeitung ist an das Nutzungsverhältnis zwischen den Parteien gekoppelt. Der Vertrag beginnt mit seinem Abschluss und endet automatisch mit der Beendigung des Nutzungsverhältnisses, ohne dass es einer gesonderten Kündigung bedarf. Eine eigene Mindestlaufzeit besteht nicht.
Pflichten, die ihrer Natur nach über das Vertragsende hinauswirken — insbesondere die Vertraulichkeit nach § 5, die Löschung oder Rückgabe nach § 10 und die Nachweispflichten nach § 11 —, bestehen nach Beendigung fort, bis sie erfüllt sind.
§ 3 Art und Zweck der Verarbeitung, Art der Daten, Kategorien betroffener Personen
Art der Verarbeitung: Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung an die vom Verantwortlichen berechtigten Empfänger, Einschränken, Löschen und Vernichten — jeweils im Rahmen des Hostings und des Betriebs der Plattform.
Zweck der Verarbeitung: Bereitstellung zugangsbeschränkter Foto- und Videoalben für die Veranstaltungen des Verantwortlichen, einschließlich Moderation, Verwaltung durch die vom Verantwortlichen berechtigten Personen sowie Bereitstellung zum Download.
Art der personenbezogenen Daten:
- Bild- und Videodateien einschließlich der darauf abgebildeten Personen sowie der technischen Metadaten dieser Dateien (Dateiname, Dateityp, Dateigröße, Bildabmessungen, Aufnahmezeitpunkt, soweit in der Datei enthalten). Standortdaten aus den EXIF-Daten von Bilddateien werden beim Hochladen entfernt und nicht gespeichert.
- Freiwillig angegebene Namen von Gästen bei Uploads, Kommentaren und Reaktionen. Die Angabe ist optional; ein Upload ohne Namensangabe ist möglich und der Regelfall.
- Von Gästen verfasste Kommentartexte sowie Reaktionen auf einzelne Inhalte, soweit der Verantwortliche diese Funktionen für sein Event aktiviert hat.
- Eine technische Sitzungskennung des Gastes. Sie wird serverseitig zufällig erzeugt, in einem HttpOnly-Cookie abgelegt und dient dazu, eigene Beiträge eines Gastes zuzuordnen, Limits durchzusetzen und die Beiträge eines Gastes in der Eventauswertung des Verantwortlichen zusammenzufassen. Sie ist mit keinem Nutzerkonto verknüpft und wird dem Verantwortlichen nicht angezeigt. Sie ist ein pseudonymes, kein anonymes Merkmal: sie fasst die Beiträge desselben Geräts zusammen und ist damit personenbeziehbar.
- Meldungen zu einzelnen Inhalten einschließlich der IP-Adresse der meldenden Person sowie einer von ihr freiwillig angegebenen Kontaktadresse und Sprache, ausschließlich zur Bearbeitung der Meldung und zur Entscheidungsmitteilung nach Art. 16 Abs. 5 der Verordnung (EU) 2022/2065.
- Ergebnisse der automatisierten Bildprüfung (Bildbeschreibung, Schlagworte, Bewertung zur Vorauswahl, Kennzeichnung möglicherweise unangemessener Inhalte), soweit der Verantwortliche diese Funktion für sein Event nicht abgeschaltet hat (§ 12).
- Konto- und Kontaktdaten der Personen, die der Verantwortliche für das Event berechtigt hat (E-Mail-Adresse, Anzeigename, Spracheinstellung, Rolle).
Kategorien betroffener Personen:
- Gäste der Veranstaltung, die Inhalte hochladen, kommentieren, darauf reagieren oder das Album ansehen.
- Beschäftigte des Verantwortlichen, soweit sie an der Veranstaltung teilnehmen oder auf hochgeladenem Material abgebildet sind.
- Dritte, die auf hochgeladenem Bild- oder Videomaterial abgebildet sind, ohne selbst hochgeladen zu haben.
- Personen, die der Verantwortliche für die Verwaltung des Events berechtigt hat (Gastgeber, Co-Administratoren, Helfer).
Der Auftragsverarbeiter legt den Umfang der Eventauswertung offen, weil er über eine rein technische Kontingentkontrolle hinausgeht: Grundlage der Zählung ist der freiwillig angegebene Name, ersatzweise die Sitzungskennung. Die Auswertung weist die Zahl der Uploads je Gastkennung aus und stellt die aktivsten Gäste in einer nach Upload-Zahl sortierten Rangfolge dar. Die Beschriftung dieser Rangfolge ist eine laufende Nummer; weder der angegebene Name noch die Sitzungskennung werden dabei angezeigt. Eine Verknüpfung über mehrere Events hinweg findet nicht statt, ebenso wenig eine biometrische Identifizierung.
Es handelt sich damit um eine pseudonyme, im Einzelfall personenbeziehbare Auswertung, nicht um eine anonyme Statistik. Der Verantwortliche legt fest, ob sie für seinen Zweck erforderlich und zulässig ist, informiert die betroffenen Personen darüber und berücksichtigt bestehende Mitbestimmungsrechte, wenn Beschäftigte betroffen sind. Der Auftragsverarbeiter nimmt diese Bewertung nicht vorweg.
Der Verantwortliche kann die Rangfolge der aktivsten Gäste für jedes Event einzeln abschalten. Für ein Event mit abgeschalteter Rangfolge wird sie weder erstellt noch angezeigt, und die Zahl der Uploads je Gastkennung wird nicht ausgewiesen. Bei Events, die mit dem Anlass „Firmenfeier“ angelegt werden, ist die Rangfolge beim Anlegen voreingestellt abgeschaltet; der Verantwortliche kann diese Voreinstellung ändern.
Besondere Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO sind nicht Zweck der Verarbeitung. Der Auftragsverarbeiter weist darauf hin, dass Bildmaterial solche Daten faktisch offenbaren kann; eine gezielte Erhebung, Auswertung oder Anreicherung solcher Daten findet nicht statt. Der Auftragsverarbeiter setzt keine Gesichtserkennung, keine biometrische Identifizierung und keine Zuordnung von Personen über mehrere Bilder hinweg ein.
§ 4 Weisungsbindung (Art. 28 Abs. 3 lit. a DSGVO)
Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Dies gilt auch für die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten, dem er unterliegt, hierzu verpflichtet ist; in einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Als dokumentierte Weisung gelten: dieser Vertrag einschließlich seiner Anlagen, die vom Verantwortlichen im Nutzungsverhältnis getroffene Leistungsauswahl sowie die Einstellungen, die der Verantwortliche oder die von ihm berechtigten Personen in der Anwendung vornehmen — insbesondere Zugangsschutz, Laufzeit, Freigabe von Kommentar- und Reaktionsfunktionen sowie die Einstellungen zu den KI-gestützten Funktionen nach § 12.
Weitergehende Einzelweisungen erteilt der Verantwortliche in Textform an die in § 8 genannte Kontaktadresse. Mündlich erteilte Weisungen sind unverzüglich in Textform zu bestätigen.
Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die Datenschutz-Grundverordnung oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, so informiert er den Verantwortlichen unverzüglich darüber (Art. 28 Abs. 3 UAbs. 2 DSGVO). Er ist berechtigt, die Ausführung der betreffenden Weisung bis zu deren Bestätigung oder Änderung durch den Verantwortlichen auszusetzen.
Der Auftragsverarbeiter greift nicht auf die Inhalte des Events zu, es sei denn, dies ist zur Erbringung der Leistung, zur Behebung einer Störung, zur Bearbeitung einer Meldung, zur Erfüllung einer Weisung des Verantwortlichen oder zur Erfüllung einer rechtlichen Verpflichtung erforderlich.
§ 5 Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO)
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung der jeweiligen Tätigkeit fort.
Der Auftragsverarbeiter ist ein Einzelunternehmen ohne Beschäftigte. Zur Verarbeitung befugt ist der Inhaber; er ist selbst unmittelbar zur Vertraulichkeit verpflichtet. Die von ihm benannte Vertretung ist ausschließlich im Verhinderungsfall nach § 9 zur Verarbeitung befugt, und erst, nachdem sie in Textform zur Vertraulichkeit und auf das Datengeheimnis nach § 6 DSG verpflichtet wurde; vorher erhält sie keinen Zugang zu den Systemen. Diese Angabe steht hier ausdrücklich, weil eine Formulierung, die eine Organisation mit verpflichteten Mitarbeitern nahelegt, den tatsächlichen Verhältnissen nicht entspräche.
Werden künftig Beschäftigte, freie Mitarbeiter oder Auftragnehmer eingesetzt, die Zugang zu personenbezogenen Daten des Verantwortlichen erhalten können, so werden sie vor der Aufnahme ihrer Tätigkeit in Textform zur Vertraulichkeit verpflichtet und über die sich aus diesem Vertrag ergebenden Pflichten unterrichtet.
Der Zugriff auf personenbezogene Daten ist auf das für die jeweilige Aufgabe erforderliche Maß beschränkt.
§ 6 Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 lit. c, Art. 32 DSGVO)
Der Auftragsverarbeiter trifft alle nach Art. 32 DSGVO erforderlichen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die zum Zeitpunkt des Vertragsschlusses getroffenen Maßnahmen sind in Anlage 2 (Technische und organisatorische Maßnahmen) beschrieben. Anlage 2 ist Bestandteil dieses Vertrags.
Die Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Der Auftragsverarbeiter ist berechtigt, sie anzupassen; das in Anlage 2 beschriebene Schutzniveau darf dabei nicht unterschritten werden. Wesentliche Änderungen werden dokumentiert und dem Verantwortlichen auf Anfrage mitgeteilt.
Der Auftragsverarbeiter überprüft die Wirksamkeit der Maßnahmen anlassbezogen sowie bei wesentlichen Änderungen an der Verarbeitung.
§ 7 Weitere Auftragsverarbeiter (Art. 28 Abs. 2 und 4, Abs. 3 lit. d DSGVO)
Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine schriftliche Genehmigung im Sinne von Art. 28 Abs. 2 Satz 2 DSGVO, weitere Auftragsverarbeiter hinzuzuziehen. Die zum Zeitpunkt des Vertragsschlusses eingesetzten weiteren Auftragsverarbeiter sind in Anlage 1 (Unterauftragsverarbeiter) einschließlich ihres Verarbeitungszwecks und ihres Verarbeitungsortes aufgeführt. Anlage 1 ist Bestandteil dieses Vertrags.
Beabsichtigt der Auftragsverarbeiter, einen weiteren Auftragsverarbeiter hinzuzuziehen oder zu ersetzen, so informiert er den Verantwortlichen darüber mindestens 30 Tage vor dem Wirksamwerden der Änderung in Textform an die im Konto des Verantwortlichen hinterlegte E-Mail-Adresse sowie, sofern angegeben, an den benannten Kontakt des Datenschutzbeauftragten, unter Angabe des Namens, des Verarbeitungszwecks und des Verarbeitungsortes.
Der Verantwortliche kann der beabsichtigten Änderung innerhalb von 14 Tagen ab Zugang der Information aus datenschutzrechtlichen Gründen widersprechen. Hat der Verantwortliche fristgerecht widersprochen, so wird die Änderung ihm gegenüber nicht vor Ablauf seiner Widerspruchsfrist wirksam; da die Widerspruchsfrist kürzer ist als die Vorlauffrist nach Absatz 2, verbleibt ihm danach bis zum Wirksamwerden mindestens die Differenz beider Fristen für eine Kündigung nach diesem Absatz. Eine darüber hinausgehende Aussetzung der Änderung für einzelne Verantwortliche oder ein Verzicht auf einen für den Betrieb des Dienstes erforderlichen Empfänger wird nicht zugesagt (Anlage 1, „Rechtsfolge des Widerspruchs"). Im Fall eines Widerspruchs suchen die Parteien bis zum geplanten Wirksamwerden der Änderung eine einvernehmliche Lösung. Kommt eine solche bis dahin nicht zustande, so ist der Verantwortliche berechtigt, das Nutzungsverhältnis und diesen Vertrag vor dem Wirksamwerden der Änderung außerordentlich mit sofortiger Wirkung zu kündigen. Bereits im Voraus gezahlte Entgelte werden für den nach der Beendigung nicht mehr nutzbaren Zeitraum anteilig erstattet. Ein Widerspruch führt nicht zu Nachteilen für den Verantwortlichen.
Der Auftragsverarbeiter erlegt jedem weiteren Auftragsverarbeiter im Wege eines Vertrages dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien dafür, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung den Anforderungen der Datenschutz-Grundverordnung entspricht. Kommt ein weiterer Auftragsverarbeiter seinen Datenschutzpflichten nicht nach, so haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten dieses weiteren Auftragsverarbeiters wie für eigenes Handeln (Art. 28 Abs. 4 DSGVO); der Umfang der Haftung richtet sich nach § 13.
Nicht als Hinzuziehung eines weiteren Auftragsverarbeiters im Sinne dieser Bestimmung gelten Nebenleistungen, die der Auftragsverarbeiter bei Dritten in Anspruch nimmt und bei denen kein Zugriff auf personenbezogene Daten des Verantwortlichen vorgesehen ist, etwa Telekommunikations- und Postdienstleistungen oder Reinigungsdienste. Der Auftragsverarbeiter trifft auch insoweit angemessene Vorkehrungen zum Schutz der Daten.
§ 8 Unterstützung bei Rechten betroffener Personen (Art. 28 Abs. 3 lit. e DSGVO)
Der Auftragsverarbeiter unterstützt den Verantwortlichen angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen auf Wahrnehmung ihrer in Kapitel III der Datenschutz-Grundverordnung genannten Rechte nachzukommen.
Hierfür stehen dem Verantwortlichen die folgenden, in der Anwendung bereits umgesetzten Wege zur Verfügung:
- Löschung einzelner Bilder, Videos, Kommentare und Reaktionen durch den Verantwortlichen und die von ihm berechtigten Personen unmittelbar über die Oberfläche (Art. 17 DSGVO).
- Ausblenden einzelner Inhalte als milderes Mittel gegenüber der Löschung, etwa zur Bearbeitung eines Widerspruchs nach Art. 21 DSGVO.
- Vollständige Löschung eines Events einschließlich aller zugehörigen Datensätze und aller gespeicherten Dateien, einschließlich abgeleiteter Vorschaubilder und hochgeladener Logos.
- Export der zum Konto des Verantwortlichen gespeicherten Datensätze über die Kontoeinstellungen, als strukturierte JSON-Datei (Art. 15 und Art. 20 DSGVO). Der Export umfasst die Datensätze zu Konto, Events, Uploads, Kommentaren, Reaktionen, Berechtigungen, Meldungen und den weiteren am Konto geführten Tabellen; er enthält die Metadaten der Bild- und Videodateien, nicht die Dateien selbst. Diese werden über den nächsten Weg getrennt bereitgestellt. Der Export allein ist deshalb keine vollständige Rückgabe im Sinne von § 10.
- Herunterladen des Bildmaterials eines Events als Archivdatei. Ist dieser Weg im gebuchten Leistungsumfang nicht enthalten, stellt der Auftragsverarbeiter das Material auf Anfrage in Textform innerhalb von 14 Tagen bereit; das Recht auf Rückgabe nach § 10 besteht unabhängig vom gebuchten Leistungsumfang.
Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, so leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, es sei denn, er ist hierzu rechtlich verpflichtet. Kontaktadresse des Auftragsverarbeiters für alle Anliegen aus diesem Vertrag: office@gotzendorfer.at.
Die Unterstützung nach diesem Paragraphen ist im Entgelt für die Leistung enthalten. Ein Ersatz von Aufwand kommt nur für einen nachweislich außergewöhnlichen, manuellen Mehraufwand in Betracht, der nicht aus dem Verantwortungsbereich des Auftragsverarbeiters stammt, und nur, soweit er vorab in Textform vereinbart wurde. Die Einhaltung gesetzlicher Fristen darf von einer solchen Vereinbarung nicht abhängig gemacht werden.
§ 9 Unterstützung bei den Pflichten aus Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. f DSGVO)
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der in den Artikeln 32 bis 36 der Datenschutz-Grundverordnung genannten Pflichten.
Wird dem Auftragsverarbeiter eine Verletzung des Schutzes personenbezogener Daten bekannt, die Daten des Verantwortlichen betrifft, so meldet er dies dem Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung. Verbindliche Kontaktadresse des Verantwortlichen für Meldungen nach diesem Paragraphen, für Mitteilungen nach § 7 und für sonstige Erklärungen aus diesem Vertrag ist die in seinem Konto hinterlegte E-Mail-Adresse; ist im Vertragskopf ein Kontakt des Datenschutzbeauftragten angegeben, so geht die Meldung zusätzlich an diesen. Der Verantwortliche hält beide Angaben aktuell; eine Änderung wirkt ab ihrer Speicherung im Konto beziehungsweise ab dokumentiertem Zugang beim Auftragsverarbeiter. Die Meldung enthält, soweit verfügbar:
- eine Beschreibung der Art der Verletzung, soweit möglich mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der betroffenen Datensätze;
- den Namen und die Kontaktdaten einer Anlaufstelle für weitere Informationen;
- eine Beschreibung der wahrscheinlichen Folgen der Verletzung;
- eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und gegebenenfalls zur Abmilderung ihrer nachteiligen Auswirkungen.
Der Auftragsverarbeiter hält eine dauerhaft erreichbare Anlaufstelle für Meldungen nach diesem Paragraphen sowie für Anfragen nach § 8 und § 10 bereit. Er hat eine Vertretung benannt. Im Verhinderungsfall erhält die Vertretung Zugang zu den erforderlichen Systemen und Auskünften, nachdem sie nach § 5 in Textform zur Vertraulichkeit verpflichtet wurde; die Fristen dieses Vertrags gelten unabhängig von der Erreichbarkeit einer einzelnen Person. Die Anlaufstelle wird im Vertragskopf genannt; die Person der Vertretung wird dem Verantwortlichen auf Anfrage mitgeteilt.
Stehen nicht alle Angaben sofort zur Verfügung, so meldet der Auftragsverarbeiter zunächst die vorhandenen Angaben und ergänzt sie unverzüglich. Er stellt klar: die Meldefrist von 72 Stunden nach Art. 33 Abs. 1 DSGVO trifft den Verantwortlichen. Die Meldepflicht nach diesem Absatz besteht gerade deshalb, damit der Verantwortliche diese Frist überhaupt einhalten kann.
Der Auftragsverarbeiter nimmt gegenüber der Aufsichtsbehörde oder gegenüber betroffenen Personen keine Meldung im Namen des Verantwortlichen vor, sofern der Verantwortliche ihn nicht ausdrücklich damit beauftragt.
Der Auftragsverarbeiter unterstützt den Verantwortlichen auf Anfrage bei einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO und einer vorherigen Konsultation nach Art. 36 DSGVO, indem er die bei ihm vorhandenen Informationen zur Verarbeitung zur Verfügung stellt, insbesondere Anlage 1 und Anlage 2 in der jeweils gültigen Fassung.
§ 10 Löschung oder Rückgabe nach Abschluss der Erbringung (Art. 28 Abs. 3 lit. g DSGVO)
Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht.
Der Verantwortliche teilt seine Wahl in Textform mit. Teilt er innerhalb von 30 Tagen nach Beendigung nichts mit, so wird gelöscht. Die Löschung ist die Vorgabe, weil sie das datenschutzfreundlichere Ergebnis ist.
Umgesetzte Wege:
- Jedes Event trägt ein Ablaufdatum. Nach Ablauf werden die Inhalte nicht mehr ausgeliefert; nach weiteren 30 Tagen werden die Datensätze und die gespeicherten Dateien automatisiert gelöscht.
- Der Verantwortliche kann ein Event jederzeit selbst löschen. Die Löschung erfasst die zugehörigen Datensätze über alle beteiligten Tabellen hinweg sowie die gespeicherten Dateien einschließlich abgeleiteter Vorschaubilder und hochgeladener Logos.
- Löscht der Verantwortliche sein Konto, so beginnt eine Frist von 30 Tagen, innerhalb derer die Löschung noch abgewendet werden kann; danach werden das Konto und alle zugehörigen Events endgültig gelöscht.
- Vor jeder Löschung stehen dem Verantwortlichen die in § 8 genannten Wege zur Rückgabe offen (Export der Kontodaten, Herunterladen des Bildmaterials).
Von der Löschung ausgenommen sind ausschließlich Unterlagen, die der Auftragsverarbeiter aufgrund einer gesetzlichen Aufbewahrungspflicht aufbewahren muss, insbesondere Zahlungs- und Buchungsbelege nach § 132 BAO, sowie der minimierte Nachweis des Abschlusses dieses Vertrags nach § 14. Diese Unterlagen betreffen das Vertragsverhältnis zwischen den Parteien, nicht die im Event verarbeiteten Inhalte; Bild- und Videodateien, Kommentare, Namen von Gästen und Sitzungskennungen unterliegen keiner Aufbewahrungspflicht und werden vollständig gelöscht. Die ausgenommenen Unterlagen werden für die Dauer der Aufbewahrungsfrist in der Verarbeitung eingeschränkt.
Geht dem Auftragsverarbeiter ein Rückgabeverlangen in Textform vor dem Ablauf der jeweiligen Löschfrist zu, so schließt er die Rückgabe vor der endgültigen Löschung der betroffenen Daten ab. Der Auftragsverarbeiter weist ausdrücklich darauf hin, dass dies ein manuell geführter Vorgang ist: die automatisierten Löschläufe kennen kein Aussetzen je Event. Er stellt den Vorrang des Rückgabeverlangens dadurch sicher, dass er die betroffenen Daten nach Zugang des Verlangens bereitstellt oder — wo die Frist dafür nicht ausreicht — die Laufzeit des betroffenen Events bis zum Abschluss der Rückgabe verlängert, längstens jedoch für 30 Tage ab Zugang des Verlangens. Der Verantwortliche erhält den Abschluss der Rückgabe in Textform bestätigt.
Der Auftragsverarbeiter weist die Löschung auf Anfrage in Textform nach.
§ 11 Nachweise und Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO)
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen — einschließlich Inspektionen —, die vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer durchgeführt werden, und trägt zu diesen bei.
Auf Anfrage stellt der Auftragsverarbeiter insbesondere zur Verfügung:
- Anlage 1 und Anlage 2 in der jeweils gültigen Fassung;
- Auskunft über die Verarbeitungsorte der eingesetzten weiteren Auftragsverarbeiter;
- Auskunft über den Stand der mit weiteren Auftragsverarbeitern geschlossenen Verträge;
- Auskunft über die Umsetzung der in Anlage 2 beschriebenen Maßnahmen.
Für Inspektionen vor Ort oder im Wege des Fernzugriffs gelten die folgenden Bedingungen. Sie dienen der Ordnung des Ablaufs und schließen das Prüfungsrecht nicht aus und schränken es nicht ein:
- Ankündigung in Textform mit einer Frist von in der Regel 14 Tagen. Besteht ein konkreter Anlass, insbesondere nach einer Verletzung des Schutzes personenbezogener Daten oder auf Verlangen einer Aufsichtsbehörde, ist die Prüfung unverzüglich und ohne Einhaltung dieser Frist zu ermöglichen.
- Durchführung während der üblichen Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebsablaufs.
- Der Prüfer ist zur Vertraulichkeit verpflichtet und steht nicht im Wettbewerb zum Auftragsverarbeiter. Ein behaupteter Interessenkonflikt ist vom Auftragsverarbeiter konkret zu begründen; die Auswahl eines geeigneten unabhängigen Prüfers verbleibt beim Verantwortlichen.
- In der Regel einmal je Kalenderjahr. Bei konkretem Anlass im Sinne des ersten Spiegelstrichs besteht diese Begrenzung nicht.
Jede Partei trägt die ihr durch eine Prüfung entstehenden eigenen Kosten. Ein Aufwandsersatz kommt nur für wiederholte Prüfungen innerhalb eines Kalenderjahres in Betracht, die ohne konkreten Anlass verlangt werden; er wird vorab in Textform vereinbart, ist der Höhe nach angemessen und darf die wirksame Ausübung des Prüfungsrechts nicht erschweren. Eine anlassbezogene Prüfung sowie die Einhaltung gesetzlicher Fristen werden durch Kosten- oder Auswahlfragen nicht verzögert.
Der Auftragsverarbeiter legt offen: Es besteht keine Zertifizierung nach Art. 42 DSGVO und kein Testat nach einem anerkannten Prüfstandard. Wo andere Anbieter ein solches Dokument vorlegen, treten hier die Auskünfte nach Absatz 2 und die Beschreibung in Anlage 2 an dessen Stelle. Diese Offenlegung steht hier ausdrücklich, damit der Verantwortliche sie bei seiner Auswahlentscheidung nach Art. 28 Abs. 1 DSGVO berücksichtigen kann, statt sie erst bei einer Prüfung zu bemerken.
§ 12 Verarbeitungsorte und Übermittlung in Drittländer
Die Verarbeitungsorte sind je weiterem Auftragsverarbeiter in Anlage 1 ausgewiesen. Eine pauschale Zusage, dass sämtliche Verarbeitungen ausschließlich in der Europäischen Union oder im Europäischen Wirtschaftsraum stattfinden, wird ausdrücklich nicht gegeben. Diese Klarstellung steht hier, weil eine solche Zusage im Verhältnis zu einzelnen eingesetzten Dienstleistern nicht zuträfe; die Angabe je Dienstleister in Anlage 1 ist belastbar, eine Pauschalaussage wäre es nicht.
Der Auftragsverarbeiter setzt für die KI-gestützten Funktionen Google LLC, Vereinigte Staaten von Amerika, als weiteren Auftragsverarbeiter ein. Betroffen sind die automatisierte Bildprüfung, der Vorschlag eines Einladungstextes, die Vorschläge beim Anlegen eines Events sowie der Support-Chat. Bei aktivierter Bildprüfung wird das jeweilige Bild zur Prüfung an Google übermittelt.
Grundlage der Übermittlung ist der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework nach Art. 45 DSGVO; Google LLC ist unter diesem Rahmenwerk zertifiziert.
Entfällt dieser Angemessenheitsbeschluss oder die Zertifizierung des Empfängers, so stützt der Auftragsverarbeiter die Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO nebst erforderlichen ergänzenden Maßnahmen und informiert den Verantwortlichen vorab über die dann herangezogene Grundlage. Lässt sich keine tragfähige Grundlage herstellen, so wird die Übermittlung eingestellt; in diesem Fall entfällt die betreffende Funktion, nicht dieser Vertrag.
Der Verantwortliche kann die eventbezogenen KI-Funktionen für sein Event abschalten. Es sind zwei getrennt schaltbare Funktionen: die automatisierte Bildprüfung einschließlich Bildbeschreibung und Vorauswahl sowie der Vorschlag eines Einladungstextes. Ist die Bildprüfung abgeschaltet, so werden die hochgeladenen Bilder dieses Events nicht zu dieser Analyse an Google übermittelt; ist der Einladungstextvorschlag abgeschaltet, so werden die Angaben dieses Events nicht zu diesem Zweck übermittelt.
Der Auftragsverarbeiter weist auf die Grenze dieser Abwahl ausdrücklich hin: die Schalter am Event beenden nicht jede Übermittlung von Eventdaten an Google. Zwei weitere KI-gestützte Funktionen sind kontobezogen und nicht eventbezogen — die Vorschläge beim Anlegen eines Events und der Support-Chat. Ein Schalter am Event erreicht sie nicht.
Beide verarbeiten kein Bildmaterial. Beim Support-Chat werden jedoch über den selbst eingegebenen Text hinaus automatisch die E-Mail-Adresse des angemeldeten Kontos sowie zu bis zu fünf zuletzt angelegten Events deren Titel, Tarif, Aktivitätszustand, belegter Speicher und Ablaufdatum an Google übermittelt, damit die Auskunft zum Konto passt. Der Vorschlag beim Anlegen eines Events betrifft ausschließlich die dort eingegebenen Angaben, etwa einen Eventtitel. Wer diese Übermittlungen ausschließen möchte, verwendet die beiden Funktionen nicht; ein gesonderter Schalter besteht für sie nicht.
§ 13 Haftung und Haftungsbegrenzung, Beendigung, Form, anwendbares Recht
Gegenüber betroffenen Personen haften die Parteien nach Art. 82 DSGVO. Diese Haftung wird durch diesen Vertrag weder ausgeschlossen noch beschränkt. Die folgenden Absätze regeln ausschließlich das Verhältnis der Parteien zueinander.
Im Verhältnis der Parteien zueinander trägt jede Partei den Schaden, den sie zu vertreten hat. Für Ansprüche einer Partei gegen die andere auf Schadenersatz oder auf Ersatz von Aufwendungen, die aus diesem Vertrag oder aus der Verarbeitung personenbezogener Daten im Auftrag entstehen, gilt dieser Paragraph, gleich auf welchen Rechtsgrund der Anspruch gestützt wird — auch auf das Nutzungsverhältnis, auf eine unerlaubte Handlung oder auf den Ausgleich nach Art. 82 Abs. 5 DSGVO. Die Haftungsregeln der Allgemeinen Geschäftsbedingungen des Nutzungsverhältnisses gelten für diese Ansprüche nicht. Haben die Parteien Standardvertragsklauseln der Europäischen Kommission vereinbart, so gehen diese im Fall eines Widerspruchs vor.
Jede Partei haftet unbeschränkt bei Vorsatz und grober Fahrlässigkeit, für Schäden aus der Verletzung von Leben, Körper oder Gesundheit und nach dem Produkthaftungsgesetz.
Bei leichter Fahrlässigkeit haftet jede Partei für alle Schadensfälle eines Kalenderjahres zusammen höchstens bis zum höheren der beiden folgenden Beträge: 10.000 Euro oder die Summe der Entgelte, die für den Dienst über das Konto des Verantwortlichen in den zwölf Monaten vor dem ersten Schadensfall dieses Kalenderjahres gezahlt und nicht erstattet wurden. Ein Schadensfall zählt zu dem Kalenderjahr, in dem das schadensbegründende Ereignis eingetreten ist. Mehrere Schäden aus derselben Ursache bilden einen einzigen Schadensfall; er zählt zum Kalenderjahr des ersten Ereignisses. Entgangener Gewinn wird bei leichter Fahrlässigkeit nicht ersetzt. Die Parteien vereinbaren diese Begrenzung mit Rücksicht auf das Verhältnis zwischen dem Entgelt für den Dienst und dem möglichen Schaden.
Die Begrenzung erfasst alle Schäden und Aufwendungen eines Schadensfalls, unter welcher Bezeichnung auch immer sie geltend gemacht werden, insbesondere Kosten für die Untersuchung und Eindämmung einer Verletzung des Schutzes personenbezogener Daten, für die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen, für Rechtsberatung und Rechtsverfolgung und für die Wiederherstellung von Daten, ferner Zahlungen an betroffene Personen und Geldbußen. Ob ein solcher Posten überhaupt zu ersetzen ist, richtet sich nach dem Gesetz; dieser Absatz begründet keinen Anspruch.
Für weitere Auftragsverarbeiter haftet der Auftragsverarbeiter dem Verantwortlichen wie für eigenes Handeln (Art. 28 Abs. 4 DSGVO): ihr Verschulden wird ihm zugerechnet, und es gelten dieselben Regeln wie für eigenes Verschulden, einschließlich der Begrenzung bei leichter Fahrlässigkeit. Die Pflichten aus diesem Vertrag und seinen Anlagen sind verbindlich; eine verschuldensunabhängige Einstandspflicht über das Gesetz hinaus begründen sie nicht. Wörter wie „gewährleisten“ oder „sicherstellen“ bezeichnen die jeweilige Pflicht, keine Garantie.
Anlage 2 legt offen, dass für den Dateispeicher der Bild- und Videodateien keine Sicherung besteht. Material, das der Verantwortliche dauerhaft oder unabhängig vom Dienst benötigt, sichert er über die Wege nach § 8 selbst. Unterlässt er das, obwohl es ihm möglich und zumutbar war, so wird dies bei einem Verlust als Mitverschulden berücksichtigt.
Wird eine Partei von einer betroffenen Person oder einem anderen Dritten in Anspruch genommen oder von einer Aufsichtsbehörde mit einer Geldbuße belegt und will sie deshalb bei der anderen Partei Rückgriff nehmen, so teilt sie ihr das unverzüglich in Textform mit und gibt ihr Gelegenheit, sich an der Abwehr zu beteiligen. Ein Anerkenntnis oder Vergleich ohne Zustimmung der anderen Partei bindet diese nicht; sie kann einwenden, dass der Anspruch nicht oder nicht in dieser Höhe bestand.
Die Laufzeit ergibt sich aus § 2. Der Verantwortliche kann diesen Vertrag und das Nutzungsverhältnis darüber hinaus außerordentlich mit sofortiger Wirkung kündigen, wenn er einer Änderung bei den weiteren Auftragsverarbeitern nach § 7 widerspricht und keine einvernehmliche Lösung zustande kommt, oder wenn der Auftragsverarbeiter schwerwiegend gegen Pflichten aus diesem Vertrag verstößt und den Verstoß trotz Aufforderung nicht innerhalb einer angemessenen Frist abstellt.
Änderungen und Ergänzungen dieses Vertrags bedürfen der Zustimmung beider Parteien in Textform; das gilt auch für die Änderung dieses Formerfordernisses. Die Übermittlung per E-Mail genügt. Die Veröffentlichung einer geänderten Fassung und die weitere Nutzung der Leistung genügen nicht; eine Zustimmungsfiktion durch Weiternutzung, wie sie die Allgemeinen Geschäftsbedingungen des Nutzungsverhältnisses vorsehen, gilt für diesen Vertrag nicht. Aktualisierungen der Anlagen 1 und 2 erfolgen nach dem in § 6 und § 7 geregelten Verfahren und bedürfen keiner gesonderten Vertragsänderung.
Es gilt österreichisches Recht unter Ausschluss der Verweisungsnormen des internationalen Privatrechts und unter Ausschluss des UN-Kaufrechts. Die Datenschutz-Grundverordnung und die zwingenden datenschutzrechtlichen Bestimmungen, denen der Verantwortliche an seinem Sitz unterliegt, bleiben unberührt.
Ist der Verantwortliche Unternehmer im Sinne des Unternehmensgesetzbuchs, so ist ausschließlicher Gerichtsstand für alle Streitigkeiten aus diesem Vertrag Wien, Österreich. Zwingende gesetzliche Gerichtsstände bleiben unberührt.
Sollte eine Bestimmung dieses Vertrags unwirksam oder undurchführbar sein oder werden, so bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Das gilt auch innerhalb der Haftungsregeln dieses Paragraphen: die Begrenzung auf einen Höchstbetrag, der Ausschluss entgangenen Gewinns, die Regel zur Datensicherung und die Regeln zum Rückgriff sind voneinander unabhängig. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame Regelung, die dem wirtschaftlichen und datenschutzrechtlichen Zweck der unwirksamen Bestimmung am nächsten kommt.
§ 14 Anlagenverzeichnis
Die folgenden Anlagen sind Bestandteil dieses Vertrags:
- Anlage 1 — Weitere Auftragsverarbeiter (Unterauftragsverarbeiter) mit Verarbeitungszweck, Verarbeitungsort und Grundlage einer etwaigen Drittlandübermittlung.
- Anlage 2 — Technische und organisatorische Maßnahmen nach Art. 32 DSGVO.
Änderungen der Anlage 1 richten sich ausschließlich nach § 7. Gleichwertige oder verbessernde technische Anpassungen der Anlage 2 sind zulässig; wesentliche Änderungen teilt der Auftragsverarbeiter dem Verantwortlichen aktiv mit. Zweck und Datenumfang dürfen dadurch nicht erweitert und das vereinbarte Schutzniveau nicht abgesenkt werden.
Der Auftragsverarbeiter hält den Wortlaut jeder abschließbaren Fassung dieses Vertrags einschließlich beider Anlagen unverändert vor und ordnet ihn der Versionskennung zu, unter der abgeschlossen wurde. Eine spätere Textänderung erzeugt eine neue Versionskennung und ersetzt einen bereits geschlossenen Nachweis nicht. Der vollständige Abschlussnachweis (Firmendaten, vertretungsbefugte Person, Kontakt des Datenschutzbeauftragten) besteht so lange wie das Konto des Verantwortlichen; so lange stellt der Auftragsverarbeiter das Vertragsdokument auf Anfrage in Textform erneut bereit. Löscht der Verantwortliche sein Konto, so bewahrt der Auftragsverarbeiter einen minimierten Nachweis auf — Firmenname, Sitzstaat, Versionskennung und Sprachfassung, Zeitpunkt des Abschlusses und der Kontolöschung sowie einen Prüfwert der Kontokennung, ohne Personenangaben und ohne Anschrift — und löscht ihn 3 Jahre nach dem Ende des Kalenderjahres der Kontolöschung. Dieser Nachweis dient ausschließlich dem Beleg des Vertragsschlusses bei Rechtsansprüchen oder Anfragen einer Aufsichtsbehörde. Wer das vollständige Vertragsdokument darüber hinaus benötigt, ruft es vor der Kontolöschung ab.
Maßgeblich ist die zum Zeitpunkt des Abschlusses gültige, mit einer Versionskennung bezeichnete Fassung der Anlagen. Sie ist Teil des erzeugten Vertragsdokuments und wird gemeinsam mit der Versionsangabe 2026-10-01.1 im Konto des Verantwortlichen festgehalten. Die jeweils aktuelle Fassung ist zusätzlich jederzeit abrufbar.
Anlage 1 — Weitere Auftragsverarbeiter (Unterauftragsverarbeiter)
Stand der Anlage: 2026-10-01 · Stand der laufend gepflegten Liste: 2026-09-30 (/datenschutz)
Die laufend gepflegte Fassung dieser Liste steht in der Datenschutzerklärung. Maßgeblich für deinen Abschluss ist der Stand, der unten genannt ist.
Supabase Pte. Ltd.
- Rolle
- Unterauftragsverarbeiter
- Sitz
- Singapur
- Zweck und Verarbeitungsort
- Datenbank, Authentifizierung und Dateispeicherung. Betrieben wird das Projekt in der Region eu-central-1 (Frankfurt am Main).
- Datenkategorien
- Kontodaten des Verantwortlichen (E-Mail-Adresse, Anzeigename, Spracheinstellung)
- Eventdaten (Bezeichnung, Beschreibung, Datum, Laufzeit, Einstellungen)
- Von Gaesten hochgeladene Fotos und Videos samt technischer Metadaten
- Kommentare, Reaktionen und Fotomeldungen
- Zufaellige Gast-Sitzungskennungen
- Drittland und Übermittlungsgrundlage
- Sitz in Singapur; fuer Singapur besteht kein Angemessenheitsbeschluss der Europaeischen Kommission. Uebermittlungsgrundlage: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), Bestandteil der Datenverarbeitungsvereinbarung des Anbieters. Datenbank, Authentifizierung und Dateispeicher werden in der EU-Region eu-central-1 betrieben.
Stripe Inc.
- Rolle
- eigene Verantwortlichkeit von EventDrop (kein Unterauftragsverarbeiter)
- Sitz
- San Francisco, USA
- Zweck und Verarbeitungsort
- Abwicklung der Zahlung fuer den zwischen EventDrop und dem Verantwortlichen geschlossenen Vertrag. Gaestedaten werden nicht uebermittelt.
- Datenkategorien
- E-Mail-Adresse und Rechnungsangaben der bestellenden Person
- Zahlungs- und Transaktionsdaten
- Drittland und Übermittlungsgrundlage
- Sitz in den USA, DPF-zertifiziert. Uebermittlungsgrundlage: Art. 45 DSGVO (Angemessenheitsbeschluss EU-US Data Privacy Framework), ergaenzend EU-Standardvertragsklauseln (Art. 46 DSGVO).
Vercel Inc.
- Rolle
- Unterauftragsverarbeiter
- Sitz
- San Francisco, USA
- Zweck und Verarbeitungsort
- Hosting der Anwendung und Auslieferung der Inhalte. Die Serverfunktionen sind auf die Region fra1 (Frankfurt am Main) festgelegt. Ueber das weltweite Auslieferungsnetz werden nicht nur statische Gestaltungselemente bereitgestellt, sondern auch die Vorschaubilder der Fotos zugaenglicher Events. Zusaetzlich sind die Besuchs- und Ladezeitmessung des Anbieters eingebunden.
- Datenkategorien
- IP-Adressen und Anfragemetadaten der Besucher und Gaeste
- Inhalte der Anfragen und Antworten waehrend ihrer Verarbeitung
- Zwischengespeicherte Vorschaubilder der hochgeladenen Fotos
- Aufgerufene Seite, Herkunftsverweis, Geraete- und Landesangabe der Besuchs- und Ladezeitmessung
- Drittland und Übermittlungsgrundlage
- Sitz in den USA, DPF-zertifiziert. Uebermittlungsgrundlage: Art. 45 DSGVO, ergaenzend EU-Standardvertragsklauseln (Art. 46 DSGVO).
Resend Inc.
- Rolle
- Unterauftragsverarbeiter
- Sitz
- San Francisco, USA
- Zweck und Verarbeitungsort
- Versand der transaktionalen E-Mails, insbesondere Einladungen an Co-Administratoren und Helfer eines Events, Benachrichtigungen ueber neue Uploads sowie Hinweise zu Laufzeit, Ablauf und Loeschung.
- Datenkategorien
- E-Mail-Adresse und Vorname der Empfaenger
- Bezeichnung und Termine des betroffenen Events
- In Benachrichtigungen ueber neue Uploads der von Gaesten freiwillig angegebene Anzeigename
- Bei einer Eskalation aus dem Support-Chat zusaetzlich der Gespraechsverlauf samt Zusammenfassung
- Drittland und Übermittlungsgrundlage
- Sitz in den USA, DPF-zertifiziert. Uebermittlungsgrundlage: Art. 45 DSGVO.
Google LLC
- Rolle
- Unterauftragsverarbeiter und eigene Verantwortlichkeit von EventDrop
- Sitz
- Mountain View, USA
- Zweck und Verarbeitungsort
- Zwei getrennte Zwecke. (1) Als Unterauftragsverarbeiter ueber die Google-Gemini-Schnittstelle: automatische Bildpruefung und Bildbeschreibung sowie Vorschlaege fuer den Einladungstext — diese beiden sind je Event abschaltbar; Event-Vorschlag und Support-Chat laufen dagegen kontoweit und werden von einem Event-Schalter nicht erreicht. Beim Support-Chat werden zusaetzlich zum eingegebenen Text die Konto-E-Mail-Adresse sowie Bezeichnung, Tarif, Status und Ablaufdatum von bis zu fuenf zugeordneten Events uebermittelt. (2) In eigener Verantwortung von EventDrop: Erfolgsmessung der eigenen Anzeigen in Google Ads; dieser Zweck erfolgt nur mit Marketing-Einwilligung der jeweiligen Person und verarbeitet keine Fotos und keine Gastdaten. Uebermittelt werden dabei der Typ des angelegten Events sowie die unten genannten Bestelldaten; der Hashwert einer E-Mail-Adresse ist ein Personenbezug und kein anonymer Wert.
- Datenkategorien
- Zu Zweck (1): Bildinhalte hochgeladener Fotos samt Event-Kontext, Event-Titel und -Beschreibung, Nachrichten des Support-Chats samt Konto- und Event-Kontext
- Zu Zweck (2): Typ des angelegten Events, Bestellbetrag, Waehrung, Kennung der Zahlungssitzung als Bestellkennung, E-Mail-Adresse als SHA-256-Hashwert, Werbe-Klick-Kennung
- Drittland und Übermittlungsgrundlage
- Sitz in den USA, DPF-zertifiziert. Uebermittlungsgrundlage: Art. 45 DSGVO (Angemessenheitsbeschluss EU-US Data Privacy Framework).
Functional Software Inc. (Sentry)
- Rolle
- Unterauftragsverarbeiter
- Sitz
- San Francisco, USA
- Zweck und Verarbeitungsort
- Fehler- und Leistungsueberwachung der Anwendung. Vor dem Versand werden E-Mail-Adressen, Zugriffsberechtigungen und Sitzungs-Cookies serverseitig entfernt; die automatische Erfassung von IP-Adressen ist abgeschaltet. Es handelt sich um eine Filterung, nicht um eine Anonymisierung: technische Kennungen (Event-, Upload- und Nutzerkennungen) verbleiben, und in Meldungen der Anfragebegrenzung koennen Bezeichner vorkommen, die eine IP-Adresse enthalten. Berichte ueber Verstoesse gegen die Inhaltssicherheitsrichtlinie sendet der Browser unmittelbar an diesen Empfaenger; sie enthalten die aufgerufene Adresse und durchlaufen diese Bereinigung nicht.
- Datenkategorien
- Technische Fehlerkontexte (Aufrufpfad, Browserangaben, Zeitstempel)
- IP-Adresse, soweit sie vom Netzwerkpfad und nicht von der Anwendung uebermittelt wird
- Drittland und Übermittlungsgrundlage
- Sitz in den USA, DPF-zertifiziert. Uebermittlungsgrundlage: Art. 45 DSGVO (Angemessenheitsbeschluss EU-US Data Privacy Framework), hilfsweise EU-Standardvertragsklauseln (Art. 46 DSGVO).
Upstash Inc.
- Rolle
- Unterauftragsverarbeiter und eigene Verantwortlichkeit von EventDrop
- Sitz
- San Francisco, USA
- Zweck und Verarbeitungsort
- Zwei getrennte Zwecke. (1) Als Unterauftragsverarbeiter: Anfragebegrenzung an den Funktionen der Events des Verantwortlichen (Hochladen, Pruefung des Zugangscodes, Kommentare, Reaktionen, Meldungen, Vorschaubilder, Exporte, Einladungen) und an der Weiterleitung von Fehlerberichten aus dem Browser an die Fehlerueberwachung der Anwendung (siehe Eintrag Sentry) zum Schutz vor Missbrauch und Ueberlastung sowie die Buendelung von Upload-Benachrichtigungen, damit der Verantwortliche statt einzelner Mails eine stuendliche Zusammenfassung erhaelt. (2) In eigener Verantwortung von EventDrop: Anfragebegrenzung an Funktionen des eigenen Vertragsverhaeltnisses (Ruecktrittsfunktion, Kauf und Einloesung von Paketcodes, Erzeugen des AVV-PDF, Probezugang beim Schwesterprodukt FotoDrop, Anmeldung und Bestellung). Alle Eintraege der Anfragebegrenzung verfallen automatisch mit ihrem Zeitfenster (eine Minute bis 24 Stunden), spaetestens nach der doppelten Fensterdauer.
- Datenkategorien
- Zu Zweck (1): IP-Adresse des Anfragenden, bei Grenzen je Event verbunden mit dem Zugangscode des Events; bei Einladungen von Helfern und bei KI-Textvorschlaegen die Nutzerkennung des angemeldeten Kontos statt der IP-Adresse; Anfragezaehler je Zeitfenster
- Zu Zweck (1), fuer die Buendelung: Event-Kennung, Kennungen der neuen Uploads und die freiwillig angegebenen Anzeigenamen der Gaeste, jeweils mit einer Verfallsdauer von zwei Stunden; Sperrmarken gegen doppelte E-Mails je Event bzw. Upload (nur technische Kennungen)
- Zu Zweck (2): IP-Adresse, bei der Zaehlung von Seitenaufrufen verbunden mit dem aufgerufenen Seitenpfad; die Nutzerkennung des angemeldeten Kontos beim Einloesen von Paketcodes, beim FotoDrop-Probezugang, beim Paketkauf und beim Erzeugen des AVV-PDF; bei der Ruecktrittsfunktion der SHA-256-Hashwert der Empfaengeradresse der Eingangsbestaetigung (nie die Adresse selbst), Zeitfenster 24 Stunden; Anfragezaehler je Zeitfenster
- Drittland und Übermittlungsgrundlage
- Sitz in den USA. Uebermittlungsgrundlage: EU-Standardvertragsklauseln (Art. 46 DSGVO).
Meta Platforms Ireland Limited
- Rolle
- eigene Verantwortlichkeit von EventDrop (kein Unterauftragsverarbeiter)
- Sitz
- Dublin, Irland
- Zweck und Verarbeitungsort
- Erfolgsmessung der eigenen Anzeigen von EventDrop auf Facebook und Instagram. Der Zweck wird nur mit Marketing-Einwilligung der jeweiligen Person wirksam. Fotos, Eventinhalte und Gastdaten werden nicht uebermittelt; uebermittelt werden der Typ des angelegten Events und die unten genannten Bestelldaten. Der Hashwert einer E-Mail-Adresse ist ein Personenbezug und kein anonymer Wert.
- Datenkategorien
- Browserkennung des Werbenetzwerks (Cookie `_fbp`)
- Seitenaufruf auf den Marketing-Seiten, Event-Typ beim Anlegen eines Events
- Bestellbetrag, Waehrung, Bestellkennung, E-Mail-Adresse als SHA-256-Hashwert
- Drittland und Übermittlungsgrundlage
- Sitz in Irland (EU). Eine Uebermittlung an Meta Platforms, Inc. (USA) ist moeglich; Meta ist DPF-zertifiziert. Uebermittlungsgrundlage: Art. 45 DSGVO.
Hetzner Online GmbH
- Rolle
- Unterauftragsverarbeiter
- Sitz
- Gunzenhausen, Deutschland
- Zweck und Verarbeitungsort
- Betrieb der eigenen Server von EventDrop: Erzeugung der Rueckblick-Videos aus den Fotos einer Veranstaltung sowie Erzeugung der PDF-Dokumente (QR-Druckkarte, Auftragsverarbeitungsvertrag). Die Dienste darauf betreibt EventDrop selbst; Hetzner stellt ausschliesslich die Maschinen.
- Datenkategorien
- Fuer den Rueckblick: die Fotos der Veranstaltung selbst, abgerufen ueber kurzlebige signierte Verweise, samt ihrer maschinell erzeugten Bildbeschreibung
- Fuer die QR-Druckkarte: Name der Veranstaltung und der freie Text des Gastgebers
- Fuer den Auftragsverarbeitungsvertrag: die Firmendaten des Verantwortlichen (Name, Anschrift, vertretungsbefugte Person, sofern angegeben der Kontakt des Datenschutzbeauftragten)
- Drittland und Übermittlungsgrundlage
- Sitz und Verarbeitung in Deutschland, also innerhalb der EU. Eine Uebermittlung in ein Drittland findet nicht statt; es bedarf daher weder eines Angemessenheitsbeschlusses noch der Standardvertragsklauseln.
Allgemeine Genehmigung
Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine schriftliche Genehmigung nach Art. 28 Abs. 2 Satz 2 DSGVO, die in dieser Anlage aufgefuehrten Unterauftragsverarbeiter heranzuziehen.
Die jeweils aktuelle Fassung der Liste wird unter /datenschutz (Abschnitt 5 der Datenschutzerklaerung) veroeffentlicht und ist die massgebliche, fortlaufend gepflegte Fassung. Der Stand der Liste zum Zeitpunkt dieser Anlage ist der 2026-09-30.
Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die den Pflichten aus diesem Vertrag entsprechen. Seine eigene Verantwortlichkeit gegenueber dem Verantwortlichen bleibt davon unberuehrt (Art. 28 Abs. 4 DSGVO).
Was als Aenderung gilt
Als mitteilungspflichtige Aenderung gelten: die Hinzunahme eines weiteren Unterauftragsverarbeiters, der Austausch eines bestehenden, die Aufnahme eines NEUEN VERARBEITUNGSZWECKS bei einem bereits aufgefuehrten Unterauftragsverarbeiter sowie der Wechsel der fuer eine Uebermittlung in ein Drittland herangezogenen Grundlage.
Nicht mitteilungspflichtig sind rein redaktionelle Aenderungen dieser Anlage, die weder Empfaenger, Zweck, Datenkategorien noch Uebermittlungsgrundlage beruehren.
Vorabinformation und Widerspruch
Der Auftragsverarbeiter teilt eine beabsichtigte Aenderung mindestens 30 Tage vor ihrem Wirksamwerden in Textform an die im Konto des Verantwortlichen hinterlegte E-Mail-Adresse sowie, sofern angegeben, an den benannten Kontakt des Datenschutzbeauftragten mit. Die Mitteilung nennt den Empfaenger, seinen Sitz, den Verarbeitungszweck, die betroffenen Datenkategorien und die Uebermittlungsgrundlage.
Der Verantwortliche kann der Aenderung innerhalb von 14 Tagen ab Zugang der Mitteilung in Textform widersprechen. Ein Widerspruch ist zu begruenden; die Begruendung muss sich auf den Datenschutz beziehen.
Der Auftragsverarbeiter setzt die Aenderung erst nach Versand der Mitteilung und nach Ablauf der Vorlauffrist produktiv. Diese Reihenfolge ist geschuldet und nicht blosse Absicht. Fuer einen Verantwortlichen, der fristgerecht widersprochen hat, wird die Aenderung nicht vor Ablauf seiner Widerspruchsfrist wirksam. Da die Widerspruchsfrist kuerzer ist als die Vorlauffrist, bleibt nach jedem fristgerechten Widerspruch mindestens die Differenz beider Fristen bis zum Wirksamwerden; in diesem Zeitraum kann der Verantwortliche nach dem folgenden Abschnitt kuendigen, bevor Daten an den abgelehnten Empfaenger gelangen.
Rechtsfolge des Widerspruchs
Im Fall eines begruendeten Widerspruchs suchen die Parteien bis zum geplanten Wirksamwerden der Aenderung eine einvernehmliche Loesung. Kommt eine solche bis dahin nicht zustande, so gelten die in § 7 des Vertrags geregelten Rechte des Verantwortlichen: er kann das Nutzungsverhaeltnis und den Vertrag vor dem Wirksamwerden der Aenderung ausserordentlich mit sofortiger Wirkung kuendigen; bereits im Voraus gezahlte Entgelte werden fuer den nicht mehr nutzbaren Zeitraum anteilig erstattet. Ein Widerspruch fuehrt nicht zu Nachteilen fuer den Verantwortlichen.
Der Auftragsverarbeiter sagt nicht zu, auf einen Unterauftragsverarbeiter zu verzichten, dessen Leistung fuer den Betrieb des Dienstes erforderlich ist, und sagt auch nicht zu, eine bestrittene Uebermittlung fuer die Dauer der Klaerung auszusetzen. Beides waere fuer einen Dienst dieser Groesse nicht einhaltbar; an ihre Stelle tritt die Kuendigungsmoeglichkeit VOR dem Wirksamwerden der Aenderung.
Reichweite dieser Anlage
Diese Anlage fuehrt saemtliche Dienstleister auf, die im Zusammenhang mit dem Dienst personenbezogene Daten verarbeiten, und weist je Eintrag aus, ob die Verarbeitung im Auftrag des Verantwortlichen erfolgt oder ausschliesslich eigenen Zwecken von EventDrop dient.
Eintraege, die ausschliesslich eigenen Zwecken von EventDrop dienen — die Zahlungsabwicklung fuer den zwischen den Parteien geschlossenen Vertrag sowie die Erfolgsmessung der eigenen Anzeigen von EventDrop —, sind keine Unterauftragsverarbeiter der beauftragten Verarbeitung. Sie werden hier gefuehrt, damit diese Anlage und die veroeffentlichte Liste deckungsgleich bleiben.
Keine Zertifizierung
Der Auftragsverarbeiter verfuegt ueber keine Zertifizierung nach Art. 42 DSGVO und ueber keine Zertifizierung nach ISO/IEC 27001. Kopien der mit den Unterauftragsverarbeitern bestehenden Vereinbarungen werden auf Anfrage unter office@gotzendorfer.at bereitgestellt.
Anlage 2 — Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
Stand der Anlage: 2026-09-30
Jede Maßnahme hier ist im Code belegbar. Was nicht gebaut ist, steht nicht drin.
Vertraulichkeit
- Fuer die Tabellen des Anwendungsschemas mit personenbezogenen Daten ist Row Level Security aktiviert. Tabellenuebergreifende Pruefungen laufen ueberwiegend ueber gekapselte Datenbankfunktionen, die mit dem Recht ihres Eigentuemers ausgefuehrt werden, damit eine Regel nicht die Rechte des Aufrufers auf eine fremde Tabelle voraussetzt. Ausgenommen sind einzelne aeltere Regeln, welche die Pruefung unmittelbar in der Regel selbst tragen. Ein Teil dieser Funktionen legt den Suchpfad ausdruecklich fest; die uebrigen qualifizieren ihre Bezeichner stattdessen mit dem Schema.
- Der anonyme Datenbankzugang besitzt auf den Tabellen mit Foto-, Kommentar- und Reaktionsdaten keine Rechte. Anonyme Anwendungsabfragen auf diese Tabellen laufen ueber serverseitige Lesepfade, welche die Sichtbarkeitsregeln erneut pruefen. Der Abruf der Mediendateien selbst ist ein eigener, unter „Abrufberechtigungen“ beschriebener Weg und nicht Gegenstand dieser Aussage.
- Beide Dateispeicher — hochgeladene Fotos und Videos sowie gerenderte Rueckblicksvideos — sind als nicht oeffentlich angelegt. Ein Abruf ueber eine unsignierte oeffentliche Objekt-Adresse ist damit gesperrt. Berechtigte Abrufe erfolgen ueber signierte Adressen oder ueber geprueft Anwendungsendpunkte; eine signierte Adresse setzt kein angemeldetes Konto voraus, sondern ihre serverseitige Ausstellung.
- Originaldateien und Galerie-Medien werden ueber kurzlebige, serverseitig signierte Abrufberechtigungen ausgeliefert; ihre Gueltigkeit betraegt eine Stunde und wird bei geoeffneter Seite vor Ablauf erneuert. Vorschaubilder werden davon ausgenommen ueber einen serverseitig geprueften Endpunkt ausgeliefert, der bei einem Event mit Zugangscode einen bestandenen Zugang voraussetzt; diese Antworten werden im Auslieferungsnetz zwischengespeichert und beim Ausblenden, Loeschen oder Deaktivieren gezielt widerrufen. Fuer die Erzeugung der Rueckblick-Videos werden gesonderte, laenger gueltige Abrufberechtigungen ausgestellt.
- Der optionale Zugangscode eines Events wird ausschliesslich als bcrypt-Hashwert gespeichert. Ein bestandener Zugang wird ueber ein HttpOnly-Cookie mit HMAC-SHA256-Signatur und einer Gueltigkeit von 24 Stunden nachgewiesen; bei gleich langen Signaturen erfolgt der Vergleich ohne vorzeitigen Abbruch der Vergleichsschleife. Der Nachweis ist an das Event und seinen Ablaufzeitpunkt gebunden, nicht an den jeweils gueltigen Zugangscode: ein Wechsel des Zugangscodes macht bereits ausgestellte Nachweise nicht sofort ungueltig, sie enden mit ihren 24 Stunden.
- Es besteht ein Rollenmodell mit vier Rollen (Inhaber, Co-Administrator, Helfer, Gast) und einer zentral gefuehrten Rechtematrix. Die Matrix wird serverseitig ausgewertet, bevor eine Aktion ausgefuehrt wird; ausgewaehlte Rollen- und Eigentumsgrenzen werden zusaetzlich auf Datenbankebene erzwungen. Von dieser zusaetzlichen Durchsetzung ausgenommen ist die Begrenzung des Helfers auf das Sichtbarkeitsfeld: eine Datenbankregel fuer Schreibzugriffe kann in PostgreSQL nicht auf einzelne Spalten eingeschraenkt werden, weshalb diese Begrenzung allein im serverseitigen Code erfolgt.
- Trennungskontrolle: Jeder Inhaltsdatensatz ist genau einem Event zugeordnet, jedes Event genau einem Konto. Fuer die Tabellen der Fotos, Kommentare und Reaktionen ist die Zuordnung zusaetzlich auf Datenbankebene erzwungen: ein angemeldeter Nutzer ohne Rolle in einem Event erhaelt deren Datensaetze nicht, auch nicht unter Umgehung der Anwendung. Konto- und Abrechnungsdaten sowie das Sicherheitsprotokoll bestehen daneben und sind dem Konto beziehungsweise dem Vorgang, nicht einem Event, zugeordnet.
- Beim geschuetzten Abruf eines einzelnen Fotos werden „nicht vorhanden“ und „nicht sichtbar“ gleich beantwortet; eine Foto-Kennung kann dort nicht zur Existenzpruefung fremder Inhalte verwendet werden. Gesondert angezeigt wird allein die Aufforderung, den Zugangscode einzugeben: sie tritt nur fuer einen ohnehin sichtbaren Inhalt auf und ist eine Aufforderung, keine Auskunft. Ein allgemeines Verbot jeder Existenzableitung auf allen Pfaden wird nicht zugesagt.
- Gaeste laden ohne Konto hoch. Die Zuordnung eines Uploads zu einem Gast erfolgt ueber eine zufaellig erzeugte Sitzungskennung in einem signierten HttpOnly-Cookie; die Angabe eines Namens ist freiwillig. Der Auftragsverarbeiter setzt keine Gesichtserkennung und keine biometrische Identifizierung ein; Personen werden nicht ueber Bilder hinweg wiedererkannt. Die Uploads einer Gastsitzung werden jedoch zusammengefasst: in der Eventauswertung sieht der Verantwortliche eine nach Uploadzahl geordnete Rangfolge aktiver Gaeste, sofern diese Rangfolge fuer das Event nicht abgeschaltet ist. Diese Uebersicht ist NICHT namentlich, und die Sitzungskennung selbst wird ihm nicht herausgegeben; es handelt sich um eine pseudonyme, nicht um eine anonyme Auswertung. Der Verantwortliche entscheidet, ob sie fuer seinen Zweck erforderlich und zulaessig ist, informiert die Betroffenen und beruecksichtigt gegebenenfalls Mitbestimmungsrechte.
- Die oeffentliche Anwendung wird ueber HTTPS ausgeliefert und setzt HTTP Strict Transport Security mit einer Gueltigkeit von zwei Jahren einschliesslich Subdomains. Fuer die serverseitig angesprochenen eigenen Dienste wird die Verwendung von HTTPS im Produktionsbetrieb erzwungen.
- HTML-Seiten tragen eine Content Security Policy mit anfragebezogener Nonce im erzwingenden Header; globale Antwortheader ergaenzen den Schutz, unterbinden die Einbettung in fremde Seiten, unterdrueckt die MIME-Typ-Erratung, begrenzt die Referrer-Weitergabe und schaltet ueber die Berechtigungsrichtlinie unter anderem Kamera, Mikrofon und Standortzugriff ab.
- In der Fehler- und Leistungsueberwachung werden E-Mail-Adressen, Zugriffsberechtigungen (Token, signierte Medien-Adressen) und Sitzungs-Cookies vor dem Versand entfernt; die Bereinigung ist an allen Initialisierungspunkten des Ueberwachungsdienstes gesetzt, und die automatische Erfassung von IP-Adressen ist abgeschaltet. Es handelt sich um eine Filterung, nicht um eine Anonymisierung: technische Kennungen verbleiben ausdruecklich — Event- und Upload-Kennungen ebenso wie die Kennung des angemeldeten Kontos —, weil ohne sie kein Fehler zuordenbar waere. In Meldungen der Anfragebegrenzung koennen Bezeichner vorkommen, die eine IP-Adresse enthalten. Berichte ueber Verstoesse gegen die Inhaltssicherheitsrichtlinie sendet der Browser unmittelbar an den Ueberwachungsdienst; sie durchlaufen diese Bereinigung nicht. Dass die automatische Erfassung von IP-Adressen abgeschaltet ist, bedeutet nicht, dass der Empfaenger die Quell-IP der Netzwerkverbindung nicht erhaelt.
- Die Fehlerueberwachung im Browser zeichnet keine Sitzungswiedergabe auf: eine Wiedergabe-Integration ist nicht eingebunden, und die zugehoerige Abtastrate ist auf null gesetzt. Daraus folgt nicht, dass die uebrigen erfassten Telemetriedaten ohne Personenbezug waeren; dafuer gilt die vorstehende Aussage zur Bereinigung.
- Zugangsdaten werden ueber Umgebungsvariablen bereitgestellt und nicht im Quelltext gefuehrt. Ein Geheimnis-Scanner ist als blockierender Schritt vor der Quelltextuebernahme eingerichtet und laeuft erneut im Auslieferungsprozess; findet er kein ausfuehrbares Werkzeug, bricht er ab, statt einen ungepruefen Stand durchzulassen. Ein Entwickler kann den lokalen Schritt ausdruecklich uebergehen; der Schritt im Auslieferungsprozess laesst sich nicht uebergehen.
- Der privilegierte Datenbankschluessel wird ausschliesslich serverseitig verwendet. Das Modul, das ihn liest, ist als serverseitig markiert und der Schluessel selbst nicht als oeffentliche Umgebungsvariable gefuehrt; ein Import aus Browsercode bricht damit bereits die Uebersetzung ab.
Integritaet
- Bei Bilddateien wird der Dateityp serverseitig aus den Dateibytes bestimmt; ergibt er keinen zugelassenen Bildtyp, wird der Upload abgewiesen. Ausgenommen sind als HEIC oder HEIF angegebene Dateien, deren Signaturen je nach Aufnahmegeraet abweichen: bei ihnen tritt an die Stelle der Signaturpruefung die nachfolgende Umwandlung in JPEG, die bei anderen Bytes fehlschlaegt und den Upload abweist. Bei Videodateien wird der vom Client angegebene Typ herangezogen und gespeichert, wenn die Signaturpruefung kein Ergebnis liefert.
- Standortdaten und uebrige EXIF-Metadaten werden beim Upload serverseitig aus Bilddateien entfernt, indem die Datei neu kodiert wird; die gespeicherte Datei traegt sie danach nicht mehr. Die Aufnahmezeit wird vor dem Entfernen ausgelesen und als eigenes Feld des Upload-Datensatzes gespeichert, um die Fotos chronologisch ordnen zu koennen. Ausgenommen von der Bereinigung sind Bilder im GIF-Format, die unveraendert gespeichert werden, um Animation und Farbpalette zu erhalten, sowie Videodateien, aus denen keine Metadaten entfernt werden.
- Schlaegt die serverseitige Neukodierung eines Bildes fehl, wird der Upload abgewiesen: es entsteht kein freigegebener Upload-Datensatz, und die unveraenderte Originaldatei wird nicht in den Bestand des Events uebernommen. Bei grossen Dateien laedt der Browser die Originaldatei vor der Pruefung in den nicht oeffentlichen Dateispeicher; wird der Upload danach abgewiesen, wird ihre Entfernung angestossen und ein Fehlschlag gemeldet. Ein nachgelagerter Abgleich raeumt uebrig gebliebene Dateien ohne Datensatz ab. Fuer die unter „Metadaten“ genannten Ausnahmen gilt die Neukodierung und damit auch diese Abweisung nicht.
- Aufnahmen im HEIC- oder HEIF-Format werden serverseitig in JPEG umgewandelt; auch dabei werden die Metadaten verworfen.
- Upload-Datensaetze entstehen ueber eine serverseitige, transaktionale Datenbankfunktion, die Laufzeit, Speicher- und Gaestekontingent sowie Doppel-Uploads in derselben Transaktion prueft. Ein direktes Einfuegen durch Clients ist entzogen.
- Kaufmaennisch relevante Felder eines Events (Tarif, Speicher- und Gaestekontingent, Laufzeit, Ablaufdatum, Zahlungsbeleg, Loeschtermin) koennen ausserhalb des privilegierten Dienstzugangs nicht veraendert werden. Die Pruefung erfolgt zweifach auf Datenbankebene — als Trigger und als Entzug der Schreibrechte auf Spaltenebene —, also unabhaengig vom aufrufenden Code. Das Anlegen eines Events durch den Client ist ebenfalls entzogen.
- Administrative und systemseitige Aktionen werden in einem eigenen Protokoll erfasst. Fuer dieses Protokoll ist kein Aenderungsrecht und kein Recht zum Loeschen einzelner Eintraege vergeben, auch nicht fuer den privilegierten Dienstzugang; eine Korrektur erfolgt durch einen neuen Eintrag. Der einzige Loeschpfad ist ein automatisierter Aufbewahrungslauf, der ausschliesslich Eintraege entfernt, die aelter als zwoelf Monate sind; juengere Eintraege sind davon nicht erfasst, und ein bestimmter Eintrag ist ueber diesen Pfad nicht ansprechbar.
- Der Abschluss eines unmittelbar in den Dateispeicher geladenen Uploads setzt ein zeitlich begrenztes, serverseitig signiertes Token voraus, das Event, Ablagepfad, Dateiname, Dateigroesse und angegebenen Dateityp bindet. Das Token bindet die vorgesehenen Uploadparameter; eine Zusicherung ueber den tatsaechlichen Inhalt der abgelegten Datei ist es nicht.
- Vor der automatisierten Bildanalyse wird die Einstellung des Events serverseitig geprueft. Ist die Analyse abgeschaltet, unterbleibt dieser Schritt; laesst sich die Einstellung nicht lesen, bricht er mit einem Fehler ab, statt fortzufahren. Die Aussage betrifft allein diesen Analyseschritt und nicht die uebrigen in Anlage 1 ausgewiesenen Uebermittlungen an denselben Empfaenger.
- Fuer Schreibvorgaenge gilt die verbindliche Vorgabe, das Ergebnis zurueckzulesen und anhand der tatsaechlich betroffenen Datensaetze zu bewerten, nicht anhand des Rueckgabewerts des Aufrufs. Ein durch Zugriffsregeln auf null Datensaetze gefilterter Schreibvorgang gilt dann als Fehlschlag, nicht als Erfolg. Die Vorgabe ist schriftlich festgelegt und wird in der Durchsicht geprueft; sie ist nicht maschinell fuer jeden einzelnen Schreibvorgang erzwungen.
- Eingehende Mitteilungen des Zahlungsdienstleisters werden vor jeder Verarbeitung anhand ihrer Signatur geprueft.
Verfuegbarkeit und Belastbarkeit
- Datenbank, Authentifizierung und Dateispeicher werden in einem Projekt des Datenbankanbieters in der Region eu-central-1 (Frankfurt am Main) betrieben. Die Region ist kontobezogen abgelesen und mit Datum und Abfragebefehl im Verarbeiterverzeichnis festgehalten. Die Aussage bezieht sich auf dieses eine Projekt; weitere Verarbeitungsorte sind je Empfaenger in Anlage 1 ausgewiesen.
- Die beim Hostinganbieter betriebenen Serverfunktionen der Anwendung sind auf die Region fra1 (Frankfurt am Main) festgelegt. Ausgenommen sind die gesondert betriebenen Dienste zur Erzeugung der Rueckblick-Videos und der Druckvorlagen; ihr Standort ist in Anlage 1 ausgewiesen. Ein Beleg fuer den Ort eines Verarbeitungsschritts bei einem anderen Empfaenger ist damit nicht gegeben.
- Statische Inhalte und die Vorschaubilder zugaenglicher Events werden ueber ein weltweites Auslieferungsnetz bereitgestellt und koennen dabei an Standorten ausserhalb der Europaeischen Union zwischengespeichert werden. Uebermittlungen an Empfaenger ausserhalb der Europaeischen Union sind je Empfaenger in Anlage 1 ausgewiesen; eine Zusage, dass keinerlei Daten die Europaeische Union verlassen, wird ausdruecklich nicht gegeben.
- Ausgewaehlte missbrauchsgefaehrdete Endpunkte sind mit einer Anfragebegrenzung versehen, darunter schreibende Endpunkte und die Zugangspruefung eines Events; eine flaechendeckende Begrenzung aller oeffentlich erreichbaren Endpunkte besteht nicht. Die Zugangspruefung traegt zusaetzlich zwei Budgets je Event: ein enges, das nur gegen Aufrufer mit eigenem Fehlversuch wirkt, damit ein einzelner Angreifer die uebrigen Gaeste nicht aussperrt, und darueber eine Notbremse mit deutlich hoeherer Schwelle, deren Erschoepfung jeden weiteren Zugangsversuch des Events fuer die Dauer ihres Zeitfensters ablehnt, auch einen zutreffenden. Gezaehlt werden nur Fehlversuche; eine zutreffende Eingabe belastet kein Budget. Faellt der Zaehldienst aus, wird die Anfrage zugelassen; die Begrenzung ist bewusst so ausgelegt, dass ein Ausfall des Zaehldienstes den Dienst nicht sperrt. Bei der Auslieferung von Vorschaubildern werden ausschliesslich abgelehnte Abrufe gezaehlt, jeweils je Aufrufer und Event; erfolgreich ausgelieferte Vorschaubilder sind davon nicht erfasst und belasten kein Budget. Ist das Budget erschoepft, werden weitere Abrufe dieses Aufrufers fuer dieses Event bis zum Ablauf des Zeitfensters abgelehnt.
- Die Benachrichtigung ueber neue Uploads und die automatisierte Bildanalyse laufen als nachgelagerte Schritte ueber eine dauerhafte Auftragswarteschlange mit wiederkehrendem Nachlauf. Ein fehlgeschlagener Auftrag wird bis zu einer festgelegten Zahl von Versuchen wiederholt und danach als endgueltig fehlgeschlagen vermerkt, statt unbemerkt zu verschwinden. Andere Nacharbeitsschritte sind davon nicht erfasst; eine unbegrenzte Selbstheilung wird nicht zugesagt.
- Ein naechtlicher Abgleich durchsucht bei bestehenden Events den Dateispeicher der Uploads nach Objekten ohne zugehoerigen Datenbankeintrag und meldet sie. Verwaiste Objekte entfernt er nach einer Karenzzeit nur dann, wenn dieser Schritt ueber eine Umgebungsvariable freigeschaltet ist; ohne die Freischaltung meldet der Lauf lediglich. Nicht erfasst sind der Ablagepfad eines bereits geloeschten Events und der zweite Dateispeicher; der Abgleich ersetzt die Loeschung eines Events nicht.
- Laufzeitfehler und ausgewaehlte Leistungsdaten der Anwendung werden automatisiert erfasst; fuer ihre Untersuchung besteht ein dokumentiertes Triageverfahren. Von den wiederkehrenden Hintergrundlaeufen wird derzeit einer vom Ueberwachungsdienst unmittelbar auf Ausbleiben geprueft. Die uebrigen vermerken ihren Lauf in einer eigenen Datenbanktabelle, die der geprueften Lauf am Ende seines taeglichen Durchgangs auswertet und deren Luecken er als Fehler meldet. Fuer diese uebrigen Laeufe entspricht die Erkennungsdauer damit dem Takt des taeglichen Traegerlaufs und nicht ihrem eigenen Takt. Eine durchgehende personelle Bereitschaft zur Bearbeitung wird nicht zugesagt.
- Der Auftragsverarbeiter betreibt keine eigene, vom Anbieter unabhaengige Sicherung. Fuer die Datenbank stuetzt er sich auf die Sicherungs- und Wiederherstellungsfunktionen des Datenbankanbieters im Rahmen des gebuchten Tarifs. Fuer den Dateispeicher der Fotos und Videos besteht keine Sicherung und kein automatisierter Wiederherstellungsweg; gehen Objekte dort verloren, ist ein erneuter Upload durch die Gaeste der einzige Weg. Eine Wiederherstellungszeit, eine Wiederherstellungsdauer und ein geuebter Wiederherstellungstest werden nicht zugesagt.
Loeschung und Speicherbegrenzung (Art. 28 Abs. 3 lit. g, Art. 5 Abs. 1 lit. e DSGVO)
- Jedes Event traegt ein Ablaufdatum. Neue Uploads sind mit dem Ablauf nicht mehr moeglich; im naechsten taeglichen Hintergrundlauf wird das Event deaktiviert und sein Loeschtermin gesetzt. Bleibt ein bereits deaktiviertes, abgelaufenes Event ohne Loeschtermin zurueck, traegt ein eigener Schritt desselben Laufs den Termin nach, damit es nicht unbefristet bestehen bleibt.
- Der Loeschtermin wird je Event aus seinem eigenen Ablaufdatum berechnet: dreissig Tage nach Ablauf. Die Loeschung und die Benachrichtigungen fuehrt ein taeglicher Hintergrundlauf aus; die genannten Fristen sind deshalb Zeitfenster dieses Laufs und keine auf die Stunde genauen Zeitpunkte. Der Verantwortliche wird in dem Lauf benachrichtigt, in dem der Ablauf innerhalb der naechsten 48 Stunden liegt, und erneut in dem Lauf, in dem der Loeschtermin innerhalb der naechsten sieben Tage liegt. Je Lauf wird eine begrenzte Zahl von Events bearbeitet; ein Rueckstand wird in den Folgelaeufen abgebaut.
- Die Loeschung eines Events umfasst die abhaengigen Datenbanktabellen sowie beide Dateispeicher einschliesslich verschachtelter Ablagepfade und abgeleiteter Bildgroessen. Die Auflistung der Speicherobjekte blaettert seitenweise, damit auch grosse Bestaende erfasst werden. Nach dem Entfernen wird zurueckgelesen; bleibt ein Objekt oder ein Datensatz zurueck, gilt der Lauf als fehlgeschlagen, es ergeht keine Erfolgsmeldung, und der naechste Lauf wiederholt ihn.
- Wird ein Event deaktiviert, ein Foto ausgeblendet oder geloescht, wird der Widerruf der zugehoerigen Eintraege im Auslieferungsnetz angefordert, soweit der dafuer noetige Zugang konfiguriert ist; ohne diese Konfiguration unterbleibt der Widerruf, und die betroffenen Antworten tragen stattdessen eine kurze Zwischenspeicherdauer. Ein Fehlschlag des Widerrufs wird gemeldet, bricht die Loeschung nicht ab und wird nicht selbsttaetig wiederholt. Nicht erfasst sind bereits im Browser des Abrufenden abgelegte Kopien und bereits ausgestellte signierte Abrufberechtigungen; beide enden mit ihrer eigenen Gueltigkeit.
- Der Verantwortliche kann ein Event sowie einzelne Inhalte jederzeit selbst loeschen. Beim Loeschen eines einzelnen Fotos und beim Loeschen mehrerer ausgewaehlter Fotos wird zuerst die Entfernung der zugehoerigen Dateien aus dem Dateispeicher angefordert, einschliesslich der abgeleiteten Bildgroessen; erst danach wird der Datenbankeintrag geprueft entfernt. Schlaegt die Loeschanfrage an den Dateispeicher fehl, wird die Loeschung als fehlgeschlagen gemeldet; der Datenbankeintrag bleibt bestehen, und weder das Live-Signal an geoeffnete Gaesteseiten noch der Widerruf im Auslieferungsnetz werden ausgeloest. Bei der Mehrfachloeschung gilt das fuer die gesamte Auswahl, weil die Schnittstelle des Dateispeichers keinen Fehler je einzelnem Pfad meldet. Die Zusage bezieht sich auf einen Fehler der Loeschanfrage: ein Objekt, das bereits nicht mehr vorhanden ist, wird von dieser Schnittstelle nicht als Fehler gemeldet, und eine stille Filterung der Anfrage durch die Rechteregeln ist von diesem Fall nicht unterscheidbar. Ausgenommen ist die Entfernung eines Fotos im Verfahren nach einer Meldung rechtswidriger Inhalte: dort wird ein Fehlschlag der Loeschanfrage gemeldet, die Loeschung des Datenbankeintrags aber fortgesetzt, weil die Entscheidung ueber die Meldung und ihre Mitteilung an die meldende Person zu diesem Zeitpunkt bereits ergangen sind — fuer diesen Weg wird nicht zugesagt, dass die Datei im selben Vorgang entfernt ist. Bei der Loeschung eines Events und eines Kontos fuehrt ein zurueckbleibendes Objekt zum Fehlschlag des Laufs. Die Loeschung des gesamten Kontos wird nach einer Wartefrist von dreissig Tagen im taeglichen Hintergrundlauf vollzogen; schlaegt einer ihrer Schritte fehl, bleibt der Loeschauftrag bestehen, und der naechste Lauf wiederholt ihn.
- Der Verantwortliche kann ausgewaehlte Stamm- und Metadaten seines Kontos und seiner Events jederzeit selbst als strukturierte Datei im JSON-Format exportieren. Nicht erfasst sind das Bildmaterial, das ueber die Downloadfunktion des Events bereitgestellt wird, sowie Daten ausserhalb der ausgewaehlten Kategorien; der Export ist eine Selbstbedienungsfunktion und keine abschliessende Auskunft nach Art. 15 DSGVO. Zur Rueckgabe nach § 10 des Vertrags siehe dort.
- Ausgenommen von der Dreissig-Tage-Frist des Events sind die folgenden Daten, jeweils mit eigener Frist und eigenem Grund. Zahlungsbelege werden sieben Jahre aufbewahrt (gesetzliche Aufbewahrungspflicht, § 132 BAO). Das Protokoll administrativer und systemseitiger Aktionen wird nach zwoelf Monaten geleert. Metadaten von Support-Unterhaltungen werden nach neunzig Tagen entfernt, im Fall einer Weitergabe an einen Mitarbeiter nach einem Jahr; Gespraechsinhalte werden gar nicht erst gespeichert. Telemetriedaten des Bestellvorgangs und der Werbekonversionsmeldung werden nach dreizehn Monaten entfernt. Der vollstaendige Nachweis dieses Vertrags besteht so lange wie das Konto des Verantwortlichen; nach der Kontoloeschung bleibt ein minimierter Nachweis ohne Personenangaben und ohne Anschrift drei Jahre ab dem Ende des Kalenderjahres der Kontoloeschung. Die Entfernung erfolgt jeweils durch einen automatisierten Aufbewahrungslauf, der das je Datensatz hinterlegte Fristende auswertet. Nicht ausgenommen sind die serverseitigen Nutzungszaehler: sie werden je Event erfasst, sind ueber das Event dem Konto des Verantwortlichen zugeordnet und werden mit dem Event geloescht, unabhaengig davon ein Jahr nach ihrer Erfassung. Sie sind eine eigene Verarbeitung des Auftragsverarbeiters nach § 2 des Vertrags und nicht Teil des Auftrags.
- Nach Beendigung des Vertrags werden die Daten nach Wahl des Verantwortlichen geloescht oder zurueckgegeben. Gesetzliche Aufbewahrungspflichten, insbesondere § 132 BAO fuer Zahlungsbelege, bleiben unberuehrt; die davon erfassten Datensaetze werden getrennt und ausschliesslich zu diesem Zweck weiter aufbewahrt. Ein naechtlicher Aufbewahrungslauf entfernt sie nach Ablauf der Frist automatisiert; er wertet dafuer das je Datensatz hinterlegte Ende der Aufbewahrung aus. Die einzelnen Fristen sind unter „Abweichende Aufbewahrungsfristen“ benannt.
Verfahren zur regelmaessigen Ueberpruefung, Bewertung und Evaluierung
- Der regulaere Auslieferungsprozess enthaelt verpflichtende, automatisierte Pruefungen, die festgelegte Eigenschaften des Quelltextes nachpruefen; eine Teilmenge davon betrifft Zugriffsregeln, Datenminimierung und die Bereinigung von Telemetriedaten. Der Fehlschlag einer Pflichtpruefung sperrt den regulaeren Auslieferungsschritt. Aus der Anzahl dieser Pruefungen folgt keine Aussage ueber ihre Wirksamkeit im Einzelfall; nicht erfasst sind Wege, die an diesem Prozess vorbeifuehren.
- Eine statische Quelltextanalyse mit auf diese Anwendung zugeschnittenen Regeln sowie ein Geheimnis-Scan laufen als blockierende Schritte im regulaeren Auslieferungsprozess. Gesonderte Auslieferungsberechtigungen und Wege an diesem Prozess vorbei sind davon nicht erfasst.
- Die im Betrieb eingesetzten Abhaengigkeiten werden bei jedem regulaeren Lauf auf bekannte Schwachstellen geprueft. Funde der Stufen „hoch“ und „kritisch“ verhindern die Auslieferung. Reine Entwicklungsabhaengigkeiten sind von dieser Pruefung nicht erfasst.
- Fuer die Zugriffsregeln der Datenbank bestehen gesonderte Pruefungen gegen eine echte Datenbankinstanz, weil Pruefungen mit nachgebildeten Datenbankclients Zugriffsregeln nicht sehen koennen. Dieser Lauf wird von Hand angestossen und ist nicht Teil des automatischen Auslieferungsprozesses; ein verbindlicher Ausfuehrungsturnus wird nicht zugesagt.
- Im regulaeren Freigabeprozess wird der Lesepfad gegen den Freigabekandidaten geprueft, bevor dieser Datenverkehr erhaelt; die Pruefung des Uploadpfads laeuft zusaetzlich, sofern die dafuer noetige gesonderte Konfiguration eingerichtet ist. Ein ausgefuehrter, fehlgeschlagener Test verhindert die Freigabe. Ausgenommen sind ein ausdruecklich gesetzter Notschalter und eine fehlende Uploadkonfiguration; beide werden im Protokoll des Laufs vermerkt, und der Lauf wird in beiden Faellen fortgesetzt.
- Die Unterauftragsverarbeiter werden in einem eigenen Verzeichnis nachgehalten, das Vertragsstand, Uebermittlungsgrundlage und Pruefdatum je Empfaenger fuehrt. Das Verzeichnis wird bei jeder Aenderung des Empfaengerkreises fortgeschrieben.
- Eine Zertifizierung nach Art. 42 DSGVO oder nach ISO/IEC 27001 besteht nicht. Die Massnahmen sind intern an ISO/IEC 27001:2022 Anhang A abgebildet; diese Abbildung ist eine Selbsteinschaetzung und keine Zertifizierungsaussage.