Auftragsverarbeitungsvertrag
Wenn Sie die Veranstalter-Werkzeuge nutzen, verarbeiten wir die Daten Ihrer Gäste in Ihrem Auftrag. Dieser Vertrag nach Art. 28 DSGVO regelt das; er ist Teil der Nutzungsbedingungen für Veranstalter, und die deutsche Fassung ist maßgeblich.
1. Vertragsparteien und Geltungsbereich
Dieser Vertrag wird geschlossen zwischen dem Veranstalter, der die Nutzungsbedingungen für Veranstalter annimmt („Verantwortlicher“, „Sie“), und Alper ÇEVİK, Schnirchgasse 11/ 810 1030 Wien, Österreich, Betreiber von astrometrik.com („Astrometrik“, „Auftragsverarbeiter“, „wir“).
Er ist ein Anhang zu den Nutzungsbedingungen für Veranstalter und Teil dieses Vertrags. Er gilt, sobald Sie die Nutzungsbedingungen annehmen.
Er erfasst die Teilnehmerdaten Ihrer Veranstaltungen, die wir in Ihrem Auftrag verarbeiten. Nicht erfasst sind Daten, für die wir selbst Verantwortliche sind, zum Beispiel Veranstalter-Konten, Server-Logs, der öffentliche Kalender oder das allgemeine tägliche Spiel. Dazu siehe unsere Datenschutzerklärung.
Dieser Vertrag liegt auf Deutsch, Englisch und Türkisch vor. Bei Abweichungen ist die deutsche Fassung maßgeblich.
2. Gegenstand und Dauer
Gegenstand: die Bereitstellung der Veranstalter-Werkzeuge von astrometrik.com für Ihre Veranstaltungen, wie in den Nutzungsbedingungen beschrieben.
Dauer: Dieser Vertrag läuft, solange die Nutzungsbedingungen laufen. Danach gilt Abschnitt 14.
3. Art und Zweck der Verarbeitung
Wir erheben, speichern, ordnen, zeigen an, versenden und löschen Daten (Hosting und Betrieb der Werkzeuge). Die Zwecke sind:
- Anmeldungen mit Platzbegrenzung und Warteliste sowie Tickets;
- E-Mails an angemeldete Gäste: Bestätigung, Erinnerungen 24 Stunden und 3 Stunden vor Beginn, Hinweise zu Änderungen oder Absagen und Ihre Nachrichten (höchstens 3 pro Tag und Veranstaltung);
- Check-in vor Ort (QR-Code oder Ticket plus Ja/Nein-Prüfung, ob der Gast höchstens 2 km entfernt ist);
- Live-Durchsagen und Push-Benachrichtigungen zu Ihren Veranstaltungen;
- SOS-Nachrichten von Gästen an Sie;
- die moderierte Pinnwand für Fotos und Kommentare und die Rückblick-Seite;
- die Himmelsjagd bei Ihrer Veranstaltung und ihre Rangliste;
- Listen und Statistiken für Sie sowie der CSV-Export.
4. Arten personenbezogener Daten
- Anmeldedaten: Name, E-Mail-Adresse, Personenzahl, Sprache, Zeitpunkt, Status (angemeldet, Warteliste, storniert), Ankunftszeit und -art, Vermerk „bezahlt“.
- Check-in-Daten, einschließlich des Ja/Nein-Ergebnisses der Entfernungsprüfung (keine Koordinaten).
- Fotos, Kommentare, optionale Spitznamen und Meldungen auf Ihrer Pinnwand.
- SOS-Nachrichten: optionaler Text und optionaler Standort (auf etwa 1 Meter gerundet). Ein Gast kann im Text von sich aus Gesundheitsangaben machen.
- Ergebnisse der Himmelsjagd bei Ihrer Veranstaltung: optionaler Spitzname, Punkte, gefundene Objekte.
- Push-Abos für Ihre Veranstaltung: Push-Adresse (Endpoint), Link zur Veranstaltung oder zum Ticket, Sprache.
- Geräte-Pseudonyme (gesalzener Hash einer zufälligen Geräte-ID).
- Daten Ihres Personals und Ihrer Helferinnen und Helfer, soweit sie in Veranstaltungsdaten enthalten sind, die Sie eingeben.
5. Kategorien betroffener Personen
- Teilnehmende: Personen, die sich für Ihre Veranstaltungen anmelden, auf der Warteliste stehen, einchecken, Beiträge senden, an der Himmelsjagd teilnehmen, SOS-Nachrichten senden oder Benachrichtigungen abonnieren.
- Ihr Personal und Ihre Helferinnen und Helfer.
6. Weisungen
Wir verarbeiten die Daten nur auf Ihre dokumentierte Weisung. Ihre Weisungen sind die Einstellungen, die Sie wählen, und die Handlungen, die Sie im Veranstalter-Bereich vornehmen, zum Beispiel die Anmeldung einschalten, einen Beitrag freigeben, eine Nachricht senden oder die CSV-Datei herunterladen. Auch die Nutzungsbedingungen und dieser Vertrag sind Weisungen. Andere Weisungen sind in Textform zu erteilen, zum Beispiel per E-Mail.
Für andere Zwecke verarbeiten wir die Daten nur, wenn Unionsrecht oder österreichisches Recht uns dazu verpflichtet. In diesem Fall teilen wir Ihnen das vorher mit, sofern das betreffende Recht dies nicht verbietet.
Sind wir der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, informieren wir Sie unverzüglich.
7. Ihre Verantwortung als Verantwortlicher
- Sie sind für die Rechtmäßigkeit der Verarbeitung verantwortlich, einschließlich Ihrer eigenen Rechtsgrundlage.
- Sie informieren Ihre Gäste über die Verarbeitung (Art. 13 und 14 DSGVO). Sie können auf unsere Datenschutzerklärung verweisen und eigene Informationen ergänzen.
- Sitzen Sie außerhalb der EU/des EWR, sind Sie auch für die Einhaltung Ihres örtlichen Rechts verantwortlich, zum Beispiel des türkischen Datenschutzgesetzes (KVKK) in der Türkei.
- Für Daten, die Sie herunterladen (zum Beispiel CSV-Dateien) und selbst aufbewahren, sind Sie verantwortlich.
8. Vertraulichkeit
Der Betreiber verarbeitet die Daten persönlich und behandelt sie vertraulich. Sollte jemals eine andere Person Zugang zu den Daten erhalten, muss sie vorher zur Vertraulichkeit verpflichtet werden.
9. Sicherheit
Wir treffen die in Anhang 1 beschriebenen technischen und organisatorischen Maßnahmen (Art. 32 DSGVO). Wir können sie an den technischen Fortschritt anpassen, sofern das Schutzniveau nicht sinkt.
10. Unterauftragsverarbeiter
Sie erteilen uns eine allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die aktuellen Unterauftragsverarbeiter stehen in Anhang 2.
Wir informieren Sie im Veranstalter-Bereich mindestens 30 Tage bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen. Sie können widersprechen. Sie können den Vertrag außerdem jederzeit beenden (siehe Nutzungsbedingungen).
Wir erlegen jedem Unterauftragsverarbeiter die Datenschutzpflichten auf, die Art. 28 Abs. 4 DSGVO verlangt.
Browser-Push-Dienste sind in Anhang 2 gesondert aufgeführt. Sie werden vom Browser der Besucherin oder des Besuchers gewählt und erhalten nur ein leeres Weck-Signal und die technische Push-Adresse, keine Inhalte.
11. Anfragen betroffener Personen
Wendet sich eine Person wegen Daten Ihrer Veranstaltung an uns, leiten wir die Anfrage unverzüglich an Sie weiter und helfen Ihnen bei der Beantwortung (Art. 12 bis 22 DSGVO).
Viele Anfragen lassen sich mit den vorhandenen Werkzeugen erledigen: Sie können die Anmeldungen Ihrer Veranstaltungen einsehen und exportieren, und Gäste können unter Meine Tickets & meine Daten ihre eigenen Daten sehen, herunterladen und löschen.
12. Unterstützung bei Ihren weiteren Pflichten
Unter Berücksichtigung der Art der Verarbeitung und der uns verfügbaren Informationen unterstützen wir Sie bei Ihren Pflichten nach Art. 32 bis 36 DSGVO: Sicherheit der Verarbeitung, Meldung von Verletzungen, Benachrichtigung betroffener Personen, Datenschutz-Folgenabschätzung und vorherige Konsultation der Aufsichtsbehörde. Das geschieht vor allem durch die Informationen in diesem Vertrag und seinen Anhängen und durch die Beantwortung Ihrer Fragen.
13. Verletzungen des Schutzes personenbezogener Daten
Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, die Ihre Veranstaltungsdaten betrifft, informieren wir Sie unverzüglich und nach Möglichkeit innerhalb von 48 Stunden. Wir geben Ihnen die Informationen, die wir haben: was passiert ist, welche Daten und Personen voraussichtlich betroffen sind, die wahrscheinlichen Folgen und die getroffenen Maßnahmen. Weitere Informationen reichen wir nach, sobald wir sie haben.
14. Löschung und Rückgabe
Sie können die Anmeldedaten Ihrer Veranstaltungen jederzeit als CSV-Datei exportieren. Außerdem werden Veranstaltungsdaten automatisch nach dem Plan in unserer Datenschutzerklärung gelöscht, insbesondere 30 Tage nach dem Ende einer Veranstaltung.
Endet der Vertrag, löschen wir Ihre Veranstaltungsdaten innerhalb von 30 Tagen, sofern keine gesetzliche Pflicht zur Speicherung besteht. Wenn Sie die Daten behalten möchten, exportieren Sie sie vor dem Vertragsende.
15. Informationen und Überprüfungen
Wir stellen Ihnen die Informationen zur Verfügung, die Sie brauchen, um die Einhaltung der Pflichten aus Art. 28 DSGVO nachzuweisen. Das geschieht durch Auskünfte und Unterlagen, zum Beispiel diesen Vertrag und Anhang 1.
Überprüfungen vor Ort sind nur nach angemessener Vorankündigung, auf Ihre Kosten und höchstens einmal im Jahr möglich.
16. Übermittlungen außerhalb der EU/des EWR
Wir speichern die Daten in der EU/im EWR, in Germany, Dusseldorf. Sitzen Sie außerhalb der EU/des EWR (zum Beispiel in der Türkei), machen wir Ihnen die Anmeldedaten Ihrer Veranstaltungen dort zugänglich. Das ist für die Teilnahme der Gäste an Ihrer Veranstaltung erforderlich (Art. 49 Abs. 1 lit. b DSGVO). Browser-Push-Dienste können technische Daten in den USA verarbeiten; siehe Anhang 2.
17. Schlussbestimmungen
Für Haftung, Kündigung, anwendbares Recht und Gerichtsstand gelten die Nutzungsbedingungen für Veranstalter. Widersprechen sich dieser Vertrag und die Nutzungsbedingungen in Fragen des Datenschutzes, geht dieser Vertrag vor.
Anhang 1: Technische und organisatorische Maßnahmen
Zugang und Vertraulichkeit
- Nur der Betreiber hat Zugang zum Admin-Bereich, mit einem persönlichen Passwort.
- Jeder Veranstalter sieht nur die Daten seiner eigenen Veranstaltungen.
- Passwörter werden nur als Hashes gespeichert (PHP password_hash, bcrypt oder Argon2).
- Anmeldeversuche sind begrenzt.
- Sitzungs-Cookies sind httpOnly und Secure.
- Ticket- und Zugangslinks sind mit HMAC signiert und nicht erratbar.
- Datenbank und Datenordner sind aus dem Web nicht erreichbar.
- Der Betreiber behandelt die Daten vertraulich.
Integrität
- Nur HTTPS.
- CSRF-Schutz für Formulare.
- Jedes hochgeladene Bild wird neu kodiert; dabei werden Metadaten und versteckter Code entfernt. Im Upload-Ordner können keine Skripte ausgeführt werden.
Verfügbarkeit
- Sicherungskopien durch den Hosting-Anbieter.
- Rate-Limiting gegen Missbrauch.
Datenminimierung und Pseudonymisierung
- IP-Adressen werden in unseren eigenen Tabellen nur als gesalzene Hashes gespeichert.
- Geräte-IDs werden nur als gesalzene Hashes gespeichert.
- Beim Check-in per Standort wird nur das Ja/Nein-Ergebnis gespeichert.
- Standort- und Kameradaten werden aus hochgeladenen Bildern entfernt.
Löschung
- Ein automatischer Vorgang läuft stündlich und täglich.
- 30 Tage nach dem Ende einer Veranstaltung: Namen und E-Mail-Adressen der Anmeldungen gelöscht (nur anonyme Zahlen bleiben), Namen beim Check-in entfernt, Geräte-Pseudonyme in Check-ins und Spielergebnissen ersetzt, SOS-Nachrichten gelöscht, nie freigegebene Beiträge gelöscht, Push-Verknüpfungen zur Veranstaltung gelöscht.
- Internes Benachrichtigungsprotokoll: 30 Tage. Wartende Push-Nachrichten: 3 Tage. Rate-Limiting-Daten: 2 Tage.
Anhang 2: Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Standort |
|---|---|---|
| Hostinger International Ltd. | Hosting, Speicherung der Datenbank, E-Mail-Versand | Germany, Dusseldorf |
Browser-Push-Dienste
Diese Dienste werden vom Browser der Besucherin oder des Besuchers gewählt. Sie erhalten nur ein leeres Weck-Signal und die technische Push-Adresse, keine Inhalte. Sie können technische Daten (Push-Adresse, IP-Adresse der Push-Anfrage) nach ihren eigenen Bedingungen in den USA verarbeiten.
| Anbieter | Dienst | Browser |
|---|---|---|
| Firebase Cloud Messaging | Chrome, Android | |
| Apple | Apple Push Notification service | Safari, iOS |
| Mozilla | autopush | Firefox |
| Microsoft | Push-Dienst für Edge | Edge |
Version 2026-10 · 2026-09-29