Rechtliches
Unterauftragsverarbeiter und externe Empfänger
Diese deutsche Fassung ist die verbindliche.
Diese Liste ist Anlage 3 des Auftragsverarbeitungsvertrags und zugleich die namentliche Aufstellung zu Ziffer 10 der Datenschutzerklärung. Änderungen teilen wir nach § 5.2 AVV mindestens 30 Tage vorher mit.
1. Im Einsatz
| Anbieter | Rechtsträger | Leistung | Verarbeitete Daten | Ort | Transfergrundlage | Status |
|---|---|---|---|---|---|---|
| Amazon Web Services | Amazon Web Services EMEA SARL, Luxemburg (EU-Region) · Amazon Web Services, Inc., USA (US-Region) | Hosting, Objektspeicher, Datenbank; Auslieferung der Bilder über ein Content-Delivery-Netz (Abschnitt 1.1) | Eventdaten und Bilddateien; Konto-, Partner- und Geschäftsdatensätze (Abschnitt 1.2) | Eventdaten: EU: Frankfurt (eu-central-1) · US: Nord-Virginia (us-east-1), entsprechend der Datenregion des Events. Konto- und Geschäftsdatensätze: Frankfurt (eu-central-1), bei jedem Event (Abschnitt 1.2). Auslieferung: zusätzlich Edge-Standorte in den Vereinigten Staaten, Kanada, Europa und Israel | Die Daten eines Events werden ausschließlich in der für dieses Event gewählten Datenregion gespeichert, verarbeitet und gelöscht; Konto- und Geschäftsdatensätze werden einmal in der EU vorgehalten und aus beiden Regionen gelesen (Abschnitt 1.2). Bei der Auslieferung werden Bilder vorübergehend auch außerhalb der EU zwischengespeichert (Abschnitt 1.1); Grundlage sind der AWS-DPA mit SCC und, soweit die USA betroffen sind, der Angemessenheitsbeschluss EU-US DPF. | ✅ |
| Google Ireland Limited / Google LLC, USA | (a) KI-Fotobox: Analyse des vom Gast gewählten Bildes, Kostümvorschläge, Bildgenerierung; (b) automatische Prüfung jedes hochgeladenen Bildes daraufhin, ob die KI-Funktion dafür angeboten werden kann (Abschnitt 1.3) — beides über die Gemini API | das jeweilige Bild und, bei einer Generierung, die Texteingabe des Gastes | überwiegend USA — auch bei Datenregion EU | Angemessenheitsbeschluss EU-US DPF (soweit zertifiziert) + SCC | ✅ | |
| Cloudflare | Cloudflare, Inc., USA · Cloudflare Germany GmbH | Bot-Schutz (Turnstile) auf der Fotobox und den E-Mail-versendenden Formularen | Prüf-Token, IP-Adresse, Browsersignale | USA / global | Angemessenheitsbeschluss EU-US DPF + SCC | ✅ |
1.1 Auslieferung der Bilder (Content-Delivery-Netz)
Die Bilder eines Events liefern wir über das Content-Delivery-Netz von Amazon (CloudFront) aus. Damit sie überall schnell und zuverlässig ankommen, werden sie dabei vorübergehend an Edge-Standorten zwischengespeichert — auch außerhalb der EU. Für die Auslieferung der Bilder ist der Standortumfang auf die Vereinigten Staaten, Kanada, Europa und Israel begrenzt.
Diese Zwischenspeicherung besteht nur, solange das Event läuft. Mit dem Ende des Events leeren wir den Zwischenspeicher; danach ist über diesen Weg kein Abruf mehr möglich.
Die gespeicherte Fassung eines Bildes verlässt die bei der Buchung gewählte Datenregion nicht. Die Datenregion bestimmt, wo ein Bild gespeichert, verarbeitet und gelöscht wird — nicht jeden Ort, an dem ein Byte für die Auslieferung kurzzeitig vorgehalten wird.
Für die Marketing-Website und die Programmdateien der Anwendungen (JavaScript, Stylesheets, Bilder der Website) nutzen wir dasselbe Netz mit einem größeren Standortumfang. Diese Dateien enthalten keine personenbezogenen Daten.
1.2 Konto- und Geschäftsdatensätze (Europäische Union)
Die bei der Buchung gewählte Datenregion bestimmt über die Daten dieses Events: die Bilder und das, was zum Event und zu den daran beteiligten Personen erfasst wird. Diese werden in dieser Region gespeichert, verarbeitet und gelöscht und nicht in die andere gespiegelt.
Konto- und Geschäftsdatensätze liegen in der Europäischen Union — Frankfurt (eu-central-1) — und zwar bei jedem Event, unabhängig von dessen Datenregion. Das sind:
- das Konto der Veranstalterin: E-Mail-Adresse, Anmeldecodes und die damit verwalteten Events
- Partner- und Empfehlungsdatensätze einschließlich der Markeneinstellungen einer Partnerin
- Rabatt- und Gutscheincodes, deren Einlösungen sowie Empfehlungsansprüche
- die Rechnungsempfängerin einer Buchung und der zugehörige Rechnungsdatensatz
- eine Widerrufserklärung nach § 356a BGB
Diese Datensätze werden einmal in der Europäischen Union vorgehalten und aus beiden Regionen gelesen. Das ist eine bewusste Gestaltung und kein Nebenprodukt. Ein Konto verwaltet Events in beiden Regionen, eine Partnerin ist ein Unternehmen mit einem Markendatensatz, und ein Gutschein, der zu einem Event ausgegeben wurde, muss gegen eine Buchung in der anderen Region einlösbar sein — ein Datensatz, der aus beiden Regionen lesbar sein muss, kann nicht auf sie aufgeteilt werden, und eine Aufteilung hieße, dass ein in der einen Region ausgegebener Code in der anderen zurückgewiesen wird. Unser Zahlungsdienstleister und unser E-Mail-Versanddienst sind aus demselben Grund jeweils ein einziger, in der EU ansässiger Dienst.
Für ein Event mit Datenregion USA heißt das: Die Bilder des Events und die Daten seiner Gäste liegen in Nord-Virginia, das Konto, mit dem es gebucht wurde, und die Rechnung dazu liegen in Frankfurt.
1.3 Automatische Prüfung hochgeladener Bilder (Google)
Über eine vom Gast angeforderte Generierung hinaus gibt es eine zweite, automatische Übermittlung an Google. Wir führen sie hier gesondert auf, weil sie auch Bilder erreicht, deren Urheber:in die KI überhaupt nicht nutzt.
Die KI-Fotobox hat keine eigene Kamera: Ein Gast wendet sie auf ein selbst aufgenommenes Bild an, das bereits in der Galerie liegt. Damit die Anwendung weiß, bei welchen Bildern sie die Funktion anbieten kann, wird jedes hochgeladene Bild unmittelbar nach dem Hochladen einmal an die Gemini API übermittelt — verkleinert auf eine Kantenlänge von höchstens 1.280 Pixeln, soweit unsere Software das Bild neu kodieren kann, andernfalls unverkleinert — und auf zweierlei beurteilt: ob überhaupt eine Person darauf zu sehen ist und ob der Bildausschnitt weit genug für ein Kostüm ist. Gespeichert wird allein die daraus abgeleitete Ja/Nein-Antwort, und zwar zu dem Bild; die Antwort des Anbieters selbst wird verworfen, sobald die Ja/Nein-Antwort daraus abgeleitet ist.
Die Prüfung läuft nur bei Events, für die die veranstaltende Person KI-Bilder gebucht hat — bei einem Event ohne sie wird nichts übermittelt. Ein Fehler oder eine Zeitüberschreitung lässt das Bild unbewertet und ändert an ihm sonst nichts.
Bedingungen, Transfergrundlage und die Speicherung beim Anbieter entsprechen denen einer Generierung und sind in der Tabelle oben angegeben. Was übermittelt wird, was gespeichert bleibt und wie ein Gast widersprechen kann, steht in Ziffer 6.1a der Datenschutzerklärung.
2. Vorgesehen
| Anbieter | Rechtsträger | Leistung | Verarbeitete Daten | Ort | Transfergrundlage | Status |
|---|---|---|---|---|---|---|
| Stripe | Stripe Payments Europe, Ltd., Irland (Stripe, Inc., USA als Konzerngesellschaft) | Zahlungsabwicklung, Steuerermittlung, Rechnungsdaten; PayPal als Zahlungsmethode innerhalb von Stripe | Name, E-Mail, Rechnungsanschrift, Land, Betrag, Zahlungsmittel | EU / USA | Stripe-DPA mit SCC; EU-US DPF | ⏳ |
| E-Mail-Versanddienst | noch nicht ausgewählt | Versand von Einmalcodes, Schlüssel-Wiederherstellung, Buchungsbestätigungen, Löschankündigungen | E-Mail-Adresse, Nachrichteninhalt | vorzugsweise EU | AVV mit SCC, soweit Drittland | ⏳ |
3. Entfernt
| Anbieter | Rechtsträger | Leistung | Ort | Status |
|---|---|---|---|---|
| fal.ai | Features and Labels, Inc., USA | automatische Bildaufbereitung (Entrauschen, Nachschärfen, Hochskalieren) | USA | ❌ — am 30. Juli 2026 entfernt und nicht mehr Bestandteil des Systems. Dieser Anbieter war nie aktiviert; es wurden nie Daten an ihn übermittelt. |
4. Keine Empfänger
Wir setzen keine ein:
- Analyse-, Statistik- oder Reichweitenmessdienste
- Werbenetzwerke, Retargeting, Conversion-Pixel
- externe Schriftarten-, Icon- oder Skript-Dienste, fremde Content-Delivery-Netze
- Social-Media-Plugins, eingebettete Videos oder Karten
- Kundendaten-Plattformen, CRM-Tracking, Session-Recording
- Datenhändler
Die Marketing-Website und alle Anwendungen laden Dateien ausschließlich von unseren eigenen Servern und über unser eigenes Auslieferungsnetz (Abschnitt 1.1). Die einzige Ausnahme ist das Bot-Schutz-Modul in Abschnitt 1; es ist als solches im zentralen Speicherverzeichnis deklariert.
5. Interne Empfänger
| Empfänger | Zugriff | Grundlage |
|---|---|---|
| Geschäftsführung und Mitarbeitende | interne Konsole: Geschäftskennzahlen, Event- und Kontostammdaten, Codes, Einlösungen, Partnerdaten | Zugriff nur über eine ausdrücklich hinterlegte Adressliste; Verschwiegenheitsverpflichtung |
| Steuerberatung | Rechnungs- und Buchungsdaten | gesetzliche Pflicht, Berufsgeheimnis |
| Rechtsberatung | anlassbezogen | berechtigtes Interesse, Berufsgeheimnis |
Maßgebliche Sprachfassung
Maßgeblich ist ausschließlich die deutsche Fassung dieses Dokuments. Fassungen in anderen Sprachen stellen wir ausschließlich zu Informationszwecken bereit. Bei Abweichungen geht die deutsche Fassung vor.