Rechtliches
Datenschutzhinweis Ticketkauf
Stand: 12. September 2026 · Informationen nach Art. 13 DSGVO · Verantwortliche ist die Vendo Visions UG
Dieser Datenschutzhinweis erklärt, wie personenbezogene Daten verarbeitet werden, wenn du das Ticketangebot für das hanse:buch Festival aufrufst, eine Bestellung beginnst oder abschließt, eine Zahlung vornimmst, dein Ticket erhältst oder das Ticket beim Einlass verwendest.
(1) Wer ist verantwortlich?
Verantwortlich für die Verarbeitung personenbezogener Daten im Zusammenhang mit dem Ticketkauf, der Zahlungsabwicklung, der Bereitstellung der Tickets, der Bearbeitung von Erstattungen sowie der Einlasskontrolle ist:
Vendo Visions UG (haftungsbeschränkt), Emil-Janßen-Straße 14, 22307 Hamburg, E-Mail: datenschutz@hansebuchfestival.de
Die Vendo Visions UG (haftungsbeschränkt) ist Verkäuferin der Tickets und Vertragspartnerin der Käuferinnen und Käufer. Sie setzt für den Betrieb des Online-Ticketshops das Ticketsystem pretix ein.
Ausgenommen hiervon ist die freiwillige Anmeldung zum Newsletter im Checkout. Für die Verarbeitung der Newsletterdaten ist ausschließlich die aelaephaent UG (haftungsbeschränkt), Emil-Janßen-Straße 14, 22307 Hamburg, verantwortlich. Die Vendo Visions UG und die pretix GmbH unterstützen die aelaephaent UG bei der technischen Erfassung und Übermittlung der Newsletter-Anmeldung. Einzelheiten enthält Abschnitt (3.7).
Der Ticketshop ist über ein pretix-Widget in die Festivalwebsite eingebunden und zusätzlich unmittelbar unter tickets.hansebuchfestival.de erreichbar. Für die Verarbeitung personenbezogener Daten beim allgemeinen Besuch der Festivalwebsite außerhalb des Ticketangebots gilt ergänzend die Datenschutzerklärung der Website.
Personenbezogene Daten sind nach Art. 4 Nr. 1 DS-GVO alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Hierzu gehören beispielsweise Informationen wie ihr Vor- und Nachname, ihre Anschrift, ihre Telefonnummer, Ihre E-Mail-Adresse, aber auch ihre IP-Adresse.
Daten bei denen kein Bezug zu Ihrer Person herstellbar ist wie beispielsweise durch eine Anonymisierung, sind keine personenbezogenen Daten. Die Verarbeitung (z. B. das Erheben, die Speicherung, das Auslesen, das Abfragen, die Verwendung, die Übermittlung, das Löschen oder die Vernichtung) nach Art. 4 Nr. 2 DS-GVO bedarf immer einer gesetzlichen Rechtsgrundlage oder Ihrer Einwilligung. Verarbeitete personenbezogene Daten müssen gelöscht werden, sobald der Zweck der Verarbeitung erreicht wurde und keine gesetzlich vorgeschriebenen Aufbewahrungspflichten mehr zu wahren sind.
(2) Welche Daten verarbeiten wir beim Kauf?
Welche personenbezogenen Daten verarbeitet werden, hängt davon ab, wie du das Ticketangebot nutzt und welche Angaben du im Bestellvorgang machst.
(2.1) Technische Daten beim Aufruf des Ticketangebots
Wenn du die Ticketseite, das dort eingebundene pretix-Widget oder den unmittelbar unter tickets.hansebuchfestival.de erreichbaren Ticketshop aufrufst, werden technisch erforderliche Verbindungs- und Nutzungsdaten verarbeitet. Dazu können insbesondere gehören:
- IP-Adresse,
- Datum und Uhrzeit des Aufrufs,
- aufgerufene Seite beziehungsweise Ressource,
- Angaben zu Browser, Betriebssystem und verwendetem Gerät,
- Referrer-Informationen, soweit diese von deinem Browser übermittelt werden,
- technisch notwendige Session-, Warenkorb- und Reservierungskennungen.
Diese Daten werden benötigt, um das Ticketangebot bereitzustellen, den Warenkorb beziehungsweise eine Reservierung deinem Browser zuzuordnen und den Ticketshop gegen Fehler, Missbrauch und Angriffe abzusichern.
(2.2) Bestell- und Vertragsdaten
Wenn du eine Bestellung beginnst oder abschließt, verarbeiten wir insbesondere:
- deinen Vor- und Nachnamen,
- deine E-Mail-Adresse,
- deine Rechnungsanschrift mit Straße, Hausnummer, Postleitzahl, Ort und Land,
- gegebenenfalls deine Auswahl als Privatkunde oder als Firmenkunde beziehungsweise Institution,
- gegebenenfalls freiwillig angegebene Unternehmens- und Steuerinformationen,
- die ausgewählten Tickets, Ticketkategorien und Mengen,
- den betreffenden Festivaltag,
- den Ticketpreis,
- verwendete Aktions-, Gutschein- oder Partnercodes,
- Bestellnummer, Bestellzeitpunkt und Bestellstatus,
- Zahlungsart, Zahlungsstatus und gegebenenfalls eine Zahlungs- oder Transaktionsreferenz,
- Angaben zu Erstattungen oder Rückabwicklungen sowie
- deine Kommunikation mit uns zu der Bestellung.
Vor- und Nachname sowie Rechnungsanschrift der bestellenden Person dienen der Zuordnung und Abwicklung der Bestellung sowie der Rechnungsstellung und buchhalterischen Verarbeitung.
Auch wenn eine Person mehrere Tickets bestellt, erheben wir im Bestellvorgang grundsätzlich nur die Daten der bestellenden Person. Namen oder andere personenbezogene Daten der einzelnen Ticketnutzerinnen und Ticketnutzer werden nicht abgefragt.
Die Tickets sind nicht personengebunden. Beim Einlass findet grundsätzlich kein Abgleich des Bestellnamens oder der Rechnungsanschrift mit einem Ausweisdokument statt.
Wenn du als Unternehmen oder Institution bestellst, können zusätzlich die von dir angegebenen Unternehmensdaten, insbesondere Firmenname, abweichender Rechnungsempfänger und gegebenenfalls eine Umsatzsteuer-Identifikationsnummer, verarbeitet werden.
(2.3) Zahlungsdaten
Bei der Bezahlung verarbeitet der von dir ausgewählte Zahlungsdienstleister die für die jeweilige Zahlungsart erforderlichen Zahlungsdaten. Dazu können insbesondere Konto-, Karten-, Adress-, Geräte- und Transaktionsdaten gehören.
Wir beziehungsweise unser Ticketsystem erhalten grundsätzlich nur die Informationen, die zur Zuordnung und Bestätigung der Zahlung erforderlich sind, insbesondere Zahlungsart, Zahlungsstatus, Transaktionsreferenz und gegebenenfalls begrenzte Angaben zum verwendeten Zahlungsmittel, beispielsweise die letzten vier Ziffern einer Kartennummer. Vollständige Karten- oder Kontozugangsdaten erhalten wir grundsätzlich nicht.
Weitere Informationen zu den einzelnen Zahlungsdienstleistern findest du im Abschnitt „Wer bekommt deine Daten?“.
(2.4) Ticket- und Einlassdaten
Für jedes Ticket wird ein individueller Ticketcode erzeugt. Beim Einlass werden insbesondere der Ticketcode, seine Gültigkeit, der Zeitpunkt des Scanvorgangs und der Einlassstatus verarbeitet. Nach erfolgreicher Kontrolle wird das Ticket im Ticketsystem als verwendet beziehungsweise entwertet gekennzeichnet, damit es nicht mehrfach zum Einlass genutzt werden kann.
(2.5) Freiwillige Angaben
Soweit im Bestellvorgang die Frage gestellt wird, wie du vom Festival erfahren hast, ist die Beantwortung freiwillig. Eine Nichtbeantwortung hat keine Auswirkungen auf den Ticketkauf. Verarbeitet werden deine ausgewählte Antwort und, falls angeboten und von dir genutzt, deine Angaben in einem freiwilligen Freitextfeld.
Soweit im Checkout eine Anmeldung zum Newsletter angeboten wird, ist diese freiwillig und unabhängig vom Ticketkauf. Die Anmeldung erfolgt für den Newsletter der aelaephaent UG (haftungsbeschränkt). Verarbeitet werden insbesondere deine E-Mail-Adresse, deine Einwilligung, der Zeitpunkt der Einwilligung und die bei der Anmeldung verwendete Fassung des Einwilligungstextes. Die Daten werden nicht für eigene Werbezwecke der Vendo Visions UG verwendet. Einzelheiten stehen in Abschnitt (3.7).
(2.6) Pseudonyme Messkennung
Wenn du zuvor auf der Festivalwebsite wirksam in die Reichweiten- und Erfolgsmessung eingewilligt hast, kann beim Aufruf des Ticketangebots eine pseudonyme Messkennung an den Ticketshop übermittelt werden. Die Kennung enthält selbst weder deinen Namen noch deine E-Mail-Adresse. Sie ermöglicht jedoch, deinen Besuch auf der Festivalwebsite mit einer späteren Bestellung in Verbindung zu bringen, und ist deshalb ein personenbezogenes Datum.
Ohne deine vorherige Einwilligung wird diese Messkennung nicht erzeugt oder übermittelt. Sie ist kein Pflichtfeld, wird nicht für die Entscheidung über den Ticketverkauf verwendet und hat keinen Einfluss auf Preis, Verfügbarkeit oder Durchführung deiner Bestellung.
Die Daten erhalten wir entweder unmittelbar von dir, automatisch von deinem Browser beziehungsweise Endgerät oder – soweit für die Zahlungsbestätigung erforderlich – vom eingesetzten Zahlungsdienstleister.
(3) Wofür und auf welcher Rechtsgrundlage verarbeiten wir deine Daten?
(3.1) Bereitstellung und Absicherung des Ticketshops
Wir verarbeiten technisch erforderliche Verbindungs- und Nutzungsdaten, um die Ticketseite, das eingebundene pretix-Widget und den Ticketshop bereitzustellen, Warenkörbe und Reservierungen zu verwalten sowie technische Fehler, Missbrauch und Angriffe zu erkennen.
Soweit die Verarbeitung erforderlich ist, damit du den Ticketshop nutzen, eine Bestellung vorbereiten oder einen Warenkorb anlegen kannst, beruht sie auf Art. 6 Abs. 1 lit. b DSGVO. Die Verarbeitung zur technischen Absicherung des Ticketshops und zur Abwehr von Angriffen beruht auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren, störungsfreien und missbrauchsfreien Betrieb des Ticketshops.
Technisch notwendige Session-, Warenkorb- und Reservierungskennungen werden auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG gespeichert oder ausgelesen. Sie sind erforderlich, um den von dir aufgerufenen Ticketshop und seine Bestellfunktionen bereitzustellen.
(3.2) Vorbereitung und Durchführung des Ticketvertrags
Wir verarbeiten deinen Vor- und Nachnamen, deine E-Mail-Adresse, deine Rechnungsanschrift sowie die Bestell-, Rechnungs-, Ticket- und Kommunikationsdaten, um:
- deine Bestellung entgegenzunehmen und zuzuordnen,
- den Ticketvertrag abzuschließen und durchzuführen,
- die Bestellung und die Zahlung der bestellenden Person zuzuordnen,
- Rechnungs- und Buchungsunterlagen zu erstellen,
- dir die Bestellbestätigung und die Tickets bereitzustellen,
- Rückfragen, Änderungen und Erstattungen zu bearbeiten,
- die Gültigkeit des Tickets beim Einlass zu prüfen und
- das Ticket nach dem erstmaligen Einlass elektronisch zu entwerten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Vor- und Nachname sowie Rechnungsanschrift werden zur Identifizierung der bestellenden Person, zur Zuordnung und Abwicklung der Bestellung und für den Rechnungs- und Abrechnungsprozess benötigt.
Soweit Rechnungs-, Zahlungs- und Buchungsdaten anschließend zur Erfüllung handels- oder steuerrechtlicher Aufbewahrungspflichten gespeichert werden, beruht diese Verarbeitung auf Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den in Abschnitt (3.4) genannten Vorschriften.
Die Erhebung dieser Angaben führt nicht dazu, dass die einzelnen Tickets personengebunden sind. Bei der Bestellung mehrerer Tickets erheben wir grundsätzlich keine Namen oder sonstigen personenbezogenen Daten der einzelnen Ticketnutzerinnen und Ticketnutzer.
Die Rechnungsanschrift wird als Pflichtangabe erhoben, weil im Ticketshop mehrere Tickets innerhalb einer Bestellung erworben werden können und der Gesamtbetrag einer Bestellung dadurch 250 Euro überschreiten kann. In diesem Fall werden Name und vollständige Anschrift des Leistungsempfängers für die Erstellung einer ordnungsgemäßen Rechnung benötigt. Die einheitliche Erhebung ermöglicht es uns, Rechnungs- und Buchungsunterlagen unmittelbar und ohne eine nachträgliche Abfrage weiterer Daten zu erstellen.
Die Verarbeitung zur Vorbereitung und Abwicklung der Bestellung beruht auf Art. 6 Abs. 1 lit. b DSGVO. Soweit die Angaben für die Erstellung und Aufbewahrung steuerrechtlich erforderlicher Rechnungs- und Buchungsunterlagen benötigt werden, beruht die Verarbeitung zusätzlich auf Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 14 UStG, § 147 AO und den weiteren anwendbaren steuerrechtlichen Vorschriften.
(3.3) Zahlungsabwicklung und Betrugsprävention
Wir verarbeiten Zahlungsart, Zahlungsstatus, Transaktionsreferenz und weitere für die jeweilige Zahlungsart erforderliche Angaben, um die Zahlung durchzuführen, der Bestellung zuzuordnen und gegebenenfalls zurückzuerstatten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Zur Verhinderung betrügerischer oder missbräuchlicher Zahlungen können wir und die eingesetzten Zahlungsdienstleister außerdem Transaktions-, Geräte- und Sicherheitsdaten verarbeiten. Soweit wir diese Verarbeitung verantworten, beruht sie auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, Zahlungsausfälle, Betrug und den Missbrauch von Zahlungsdaten zu verhindern sowie den Ticketshop und seine Käuferinnen und Käufer zu schützen.
Einzelheiten zu den eingesetzten Zahlungsdienstleistern und zu automatisierten Betrugsprüfungen stehen in den Abschnitten „Wer bekommt deine Daten?“ und „Automatisierte Prüfung bei der Zahlung“.
(3.4) Gesetzliche Aufbewahrungspflichten
Wir verarbeiten und speichern Bestell-, Rechnungs-, Zahlungs- und Buchhaltungsdaten, soweit dies zur Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich ist.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den jeweils anwendbaren handels- und steuerrechtlichen Vorschriften, insbesondere § 257 HGB und § 147 AO.
(3.5) Geltendmachung und Abwehr rechtlicher Ansprüche
Soweit dies erforderlich ist, verarbeiten wir Bestell-, Zahlungs-, Kommunikations-, Ticket- und Einlassdaten zur Geltendmachung, Ausübung oder Abwehr rechtlicher Ansprüche.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Durchsetzung unserer vertraglichen Ansprüche, der Verteidigung gegen unberechtigte Forderungen und der Verhinderung einer missbräuchlichen Nutzung von Tickets.
(3.6) Freiwillige Frage zur Herkunft und Auswertung von Aktionscodes
Wenn du freiwillig beantwortest, wie du vom Festival erfahren hast, verarbeiten wir deine Antwort, um die Wirksamkeit unserer Informations-, Werbe- und Kooperationsmaßnahmen auszuwerten. Dasselbe gilt für die Auswertung, über welche Aktions-, Gutschein- oder Partnercodes Bestellungen zustande gekommen sind.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, die Wirksamkeit unserer Kommunikations- und Kooperationskanäle zu beurteilen und unser Marketingbudget gezielt einzusetzen. Die Beantwortung der Frage ist freiwillig und hat keinen Einfluss auf den Ticketkauf. Du kannst dieser Verarbeitung jederzeit widersprechen.
(3.7) Newsletter
Wenn du im Checkout freiwillig in den Erhalt des hanse:buch-Newsletters einwilligst, werden deine E-Mail-Adresse und die zum Nachweis deiner Einwilligung erforderlichen Angaben für den Newsletter der aelaephaent UG (haftungsbeschränkt), Emil-Janßen-Straße 14, 22307 Hamburg, erhoben. Für die Verarbeitung der Newsletterdaten ist ausschließlich die aelaephaent UG verantwortlich.
Zweck der Verarbeitung ist der Versand von Neuigkeiten zum Programm, zu Gästen und zum Ticketvorverkauf des hanse:buch Festivals. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist freiwillig und keine Voraussetzung für den Ticketkauf.
Nach dem Absenden der Anmeldung erhältst du eine Bestätigungs-E-Mail. Erst wenn du den darin enthaltenen Bestätigungslink anklickst, wird deine Anmeldung abgeschlossen (Double-Opt-in). Zum Nachweis der Einwilligung können insbesondere die E-Mail-Adresse, der Zeitpunkt und die IP-Adresse der Anmeldung und Bestätigung sowie die bei der Anmeldung verwendete Fassung des Einwilligungstextes gespeichert werden.
Die Vendo Visions UG (haftungsbeschränkt) und die pretix GmbH verarbeiten die Anmeldedaten im Ticketshop ausschließlich zur technischen Erfassung und Übermittlung an die aelaephaent UG. Sie verwenden die Daten nicht für eigene Newsletter- oder Werbezwecke.
Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft über den Abmeldelink in jeder Newsletter-E-Mail oder per Nachricht an datenschutz@hansebuchfestival.de widerrufen. Weitere Informationen zum Newsletter, zu den eingesetzten Versanddienstleistern und zur Speicherdauer enthält die Datenschutzerklärung.
(3.8) Pseudonyme Reichweiten- und Erfolgsmessung
Wenn du zuvor auf der Festivalwebsite in die Reichweiten- und Erfolgsmessung eingewilligt hast, kann eine pseudonyme Messkennung an den Ticketshop übermittelt und mit einer späteren Bestellung verknüpft werden. Dadurch können wir auswerten, ob ein Besuch der Festivalwebsite oder eine bestimmte Werbemaßnahme zu einem Ticketkauf geführt hat.
Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Soweit dafür Informationen auf deinem Endgerät gespeichert oder ausgelesen werden, gilt zusätzlich § 25 Abs. 1 TDDDG.
Ohne deine Einwilligung wird keine Messkennung erzeugt oder übermittelt. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft über die Privatsphäre-Einstellungen der Festivalwebsite widerrufen. Der Widerruf hat keinen Einfluss auf den Ticketkauf.
(4) Wer bekommt deine Daten?
Wir geben personenbezogene Daten nur weiter, soweit dies für den Ticketverkauf, die Zahlungsabwicklung, die Bereitstellung der Tickets, den Einlass, die Erfüllung gesetzlicher Verpflichtungen oder – nach deiner freiwilligen Einwilligung – für die technische Erfassung und Durchführung der Newsletter-Anmeldung sowie für die Reichweiten- und Erfolgsmessung erforderlich ist.
pretix GmbH
Die pretix GmbH, Berthold-Mogel-Straße 1, 69126 Heidelberg, betreibt den Online-Ticketshop in unserem Auftrag als Auftragsverarbeiterin. Grundlage ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
pretix verarbeitet insbesondere Bestell-, Kontakt-, Ticket-, Zahlungsstatus- und Einlassdaten. Die von pretix gespeicherten Ticket- und Bestelldaten werden nach Angaben von pretix in Deutschland verarbeitet. Beschäftigte von pretix können im erforderlichen Umfang auf Daten zugreifen, wenn dies zur technischen Unterstützung oder Fehlerbehebung notwendig ist. Solche Zugriffe werden nach Angaben von pretix protokolliert.
Weitere Informationen findest du in den Datenschutzhinweisen von pretix.
Für die Zustellung von Bestellbestätigungen und Tickets kann pretix bei bestimmten E-Mail-Anbietern den deutschen Versanddienstleister rapidmail als Unterauftragsverarbeiter einsetzen. Weitere Informationen findest du in der Datenschutzerklärung von rapidmail.
PayPal
Wenn du PayPal als Zahlungsart auswählst, werden die für die Zahlung erforderlichen Bestell-, Kontakt- und Zahlungsdaten an die PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg, übermittelt. PayPal kann außerdem unmittelbar weitere Konto-, Geräte-, Nutzungs-, Sicherheits- und Transaktionsdaten erheben.
PayPal verarbeitet diese Daten in eigener datenschutzrechtlicher Verantwortung zur Durchführung der Zahlung, zur Authentifizierung, zur Betrugs- und Risikoprüfung sowie zur Erfüllung gesetzlicher Verpflichtungen.
PayPal kann personenbezogene Daten innerhalb der PayPal-Unternehmensgruppe sowie an Dienstleister und weitere an der Zahlungsabwicklung beteiligte Stellen außerhalb des Europäischen Wirtschaftsraums übermitteln. PayPal stützt konzerninterne Übermittlungen nach eigenen Angaben insbesondere auf genehmigte verbindliche interne Datenschutzvorschriften und sonstige Drittlandübermittlungen auf Angemessenheitsbeschlüsse, Standardvertragsklauseln oder andere gesetzlich vorgesehene Übermittlungsgrundlagen.
Weitere Informationen findest du in der Datenschutzerklärung von PayPal.
Stripe
Wenn du eine über Stripe abgewickelte Zahlungsart auswählst, insbesondere Kartenzahlung, Apple Pay oder Google Pay, werden die für die Zahlung erforderlichen Bestell-, Kontakt-, Geräte-, Sicherheits- und Transaktionsdaten an Stripe übermittelt beziehungsweise unmittelbar von Stripe erhoben.
Im Europäischen Wirtschaftsraum können abhängig von der jeweiligen Verarbeitung insbesondere folgende Stripe-Gesellschaften beteiligt sein: die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland, als Vertragsgesellschaft und Auftragsverarbeiterin für bestimmte Leistungen; die Stripe Technology Europe, Limited, Irland, für bestimmte regulierte Zahlungsdienste; sowie die Stripe Technology Company, Limited, One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland, für bestimmte Verarbeitungen in eigener datenschutzrechtlicher Verantwortung.
Stripe verarbeitet personenbezogene Daten abhängig vom jeweiligen Verarbeitungsvorgang teilweise in unserem Auftrag und teilweise in eigener datenschutzrechtlicher Verantwortung, insbesondere für die Erbringung regulierter Zahlungsdienste, die Authentifizierung, die Betrugs- und Risikoprüfung sowie die Erfüllung gesetzlicher Verpflichtungen.
Wir beziehungsweise pretix erhalten grundsätzlich keine vollständigen Karten- oder Kontozugangsdaten. Übermittelt werden uns insbesondere die Zahlungsart, der Zahlungsstatus, die Transaktionsreferenz und begrenzte Angaben zum Zahlungsmittel. Bei Kartenzahlungen können die letzten vier Ziffern der Kartennummer im Ticketsystem gespeichert werden.
Stripe kann personenbezogene Daten an verbundene Unternehmen, Finanzpartner, Kartennetzwerke und Dienstleister außerhalb des Europäischen Wirtschaftsraums, insbesondere in die USA, übermitteln. Stripe stützt solche Übermittlungen nach eigenen Angaben insbesondere auf das EU-US Data Privacy Framework und auf die Standardvertragsklauseln der Europäischen Kommission.
Weitere Informationen zur automatisierten Betrugsprüfung durch Stripe stehen im Abschnitt „Automatisierte Prüfung bei der Zahlung“. Ergänzende Informationen findest du in der Datenschutzrichtlinie von Stripe.
Apple Pay und Google Pay
Wenn du Apple Pay oder Google Pay verwendest, verarbeitet zusätzlich der jeweilige Wallet-Anbieter personenbezogene Daten in eigener datenschutzrechtlicher Verantwortung. Welche Daten dabei verarbeitet werden, hängt insbesondere von deinem Wallet-Konto, deinem Endgerät und dem hinterlegten Zahlungsmittel ab.
Weitere Informationen findest du in der Datenschutzrichtlinie von Apple und in den Datenschutzhinweisen für Google Payments.
aelaephaent UG – Newsletter
Wenn du im Checkout freiwillig den Newsletter abonnierst, werden deine Newsletter-Anmeldedaten für die aelaephaent UG (haftungsbeschränkt), Emil-Janßen-Straße 14, 22307 Hamburg, verarbeitet. Die aelaephaent UG ist für den Newsletter allein verantwortlich.
Die Vendo Visions UG und die pretix GmbH verarbeiten die Anmeldedaten ausschließlich zur technischen Erfassung und Übermittlung im Auftrag der aelaephaent UG. Sie verwenden die Daten nicht für eigene Newsletter- oder Werbezwecke.
Für den Betrieb und Versand des Newsletters setzt die aelaephaent UG die in der Datenschutzerklärung der Website genannten Auftragsverarbeiter ein. Weitere Informationen findest du in der Datenschutzerklärung der Festivalwebsite.
Google und Meta – Reichweiten- und Erfolgsmessung
Hast du auf der Festivalwebsite in die Reichweiten- und Erfolgsmessung eingewilligt, melden wir den Abschluss deiner Bestellung mithilfe der pseudonymen Messkennung an die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, sowie an die Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland. Übermittelt werden dabei der Bestellwert, die Währung, eine Bestellreferenz und die Messkennung – nicht dein Name, nicht deine Anschrift und nicht deine E-Mail-Adresse.
Bist du über einen Link mit Kampagnen-Kennzeichnung (UTM-Parameter) auf die Festivalwebsite gelangt, nutzen wir diese Kennzeichnung wie in Abschnitt 6.2 der Datenschutzerklärung der Website beschrieben bereits für die Messung in Google Analytics. Zusätzlich übergeben wir sie in pseudonymer Form über die Messkennung an den Ticketshop, damit wir einen abgeschlossenen Ticketkauf intern derselben Kampagne zuordnen können. Diese zusätzliche, interne Zuordnung wird nicht gesondert an Google oder Meta gemeldet – die oben beschriebene Meldung des Kaufabschlusses enthält weiterhin nur Bestellwert, Währung, Bestellreferenz und die Messkennung, keine Kampagnen-Kennung.
Zweck ist die Erfolgsmessung unserer Werbung: Wir wollen erkennen, über welchen Weg ein Ticketkauf zustande gekommen ist. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, erteilt über das Consent-Banner der Festivalwebsite; soweit dafür Informationen auf deinem Endgerät gespeichert oder ausgelesen wurden, gilt zusätzlich § 25 Abs. 1 TDDDG. Ohne deine Einwilligung entsteht keine Messkennung, und es wird nichts gemeldet.
Google und Meta können die Daten an ihre Muttergesellschaften in den USA übermitteln (Google LLC, Meta Platforms, Inc.). Beide stützen diese Übermittlungen nach eigenen Angaben auf das EU-US Data Privacy Framework und ergänzend auf die Standardvertragsklauseln der Europäischen Kommission. US-Behörden können unter bestimmten Voraussetzungen auf Daten zugreifen; das Schutzniveau entspricht nicht in jedem Fall dem der Europäischen Union.
Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft über die Privatsphäre-Einstellungen am Ende jeder Seite der Festivalwebsite widerrufen. Der Widerruf hat keinen Einfluss auf deine Bestellung. Einzelheiten zu beiden Diensten stehen in den Abschnitten 6.2 bis 6.4 der Datenschutzerklärung der Website.
Einlass- und Servicepersonal
Das von uns eingesetzte und entsprechend verpflichtete Einlass- und Servicepersonal erhält nur insoweit Zugriff auf Ticketdaten, wie dies zur Prüfung der Gültigkeit, zur elektronischen Entwertung und zur Klärung konkreter Probleme am Einlass erforderlich ist. Ein Zugriff auf vollständige Zahlungsdaten erfolgt dabei nicht.
Steuerberatung, Behörden und sonstige gesetzlich berechtigte Stellen
Wir können Bestell-, Rechnungs- und Zahlungsdaten an unsere Steuerberatung, Finanzbehörden, Gerichte oder andere öffentliche Stellen übermitteln, soweit dies zur Erfüllung gesetzlicher Verpflichtungen oder zur Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche erforderlich ist.
Wir verkaufen deine personenbezogenen Daten nicht und geben sie nicht für Werbezwecke anderer Unternehmen weiter.
(5) Wie lange speichern wir deine Daten?
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Verarbeitungszweck erforderlich sind. Anschließend werden sie gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten bestehen oder die weitere Speicherung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Bestell- und Vertragsdaten: Wir speichern die zur Durchführung des Ticketkaufs erforderlichen Daten bis zur vollständigen Abwicklung des Vertrags. Danach speichern wir sie nur noch, soweit dies zur Bearbeitung von Rückfragen, Erstattungen oder zur Geltendmachung, Ausübung oder Verteidigung vertraglicher Ansprüche erforderlich ist. Die regelmäßige gesetzliche Verjährungsfrist beträgt drei Jahre und beginnt grundsätzlich mit dem Schluss des Jahres, in dem der jeweilige Anspruch entstanden ist.
Rechnungs- und Buchhaltungsdaten: Daten, die Bestandteil von Rechnungen, Buchungsbelegen oder anderen steuer- und handelsrechtlich aufzubewahrenden Unterlagen sind, speichern wir entsprechend den gesetzlichen Aufbewahrungsfristen. Diese betragen für Buchungsbelege regelmäßig acht Jahre und für bestimmte weitere Unterlagen sechs oder zehn Jahre. Die jeweilige Frist beginnt grundsätzlich mit dem Schluss des Kalenderjahres, in dem die betreffende Unterlage entstanden ist.
Ticket- und Einlassdaten: Ticketcodes und der jeweilige Einlass- beziehungsweise Entwertungsstatus werden zunächst bis zum Abschluss und zur Abrechnung der Veranstaltung gespeichert. Danach werden diese Daten gelöscht oder anonymisiert, sobald sie nicht mehr zur Bearbeitung von Erstattungen, zur Verhinderung oder Aufklärung einer missbräuchlichen Ticketverwendung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
Nicht abgeschlossene Bestellvorgänge und technische Daten des Ticketshops: Wenn du einen Bestellvorgang beginnst, aber nicht abschließt, können die bis dahin eingegebenen Kontakt- und Rechnungsdaten, die ausgewählten Tickets sowie Sitzungs-, Warenkorb- und Reservierungskennungen vorübergehend gespeichert werden. Die ausgewählten Tickets werden für 30 Minuten reserviert. Wird die Bestellung innerhalb dieser Zeit nicht abgeschlossen, läuft die Reservierung ab und die Tickets werden wieder für andere Interessierte freigegeben.
Die im Zusammenhang mit einem nicht abgeschlossenen Bestellvorgang gespeicherten Daten werden gelöscht, sobald sie für die technische Abwicklung, Fehleranalyse oder Missbrauchsabwehr nicht mehr erforderlich sind. Die reguläre Protokollierung technischer Verbindungsdaten erfolgt nach Angaben von pretix grundsätzlich in anonymisierter Form. In besonderen Fällen, insbesondere bei einem vermuteten Angriff oder einem technischen Fehler, können IP-Adressen in Sicherheits- oder Fehlerprotokollen gespeichert werden. Diese Logfiles werden nach Angaben von pretix spätestens nach 90 Tagen gelöscht.
Zahlungsdaten: Die bei uns gespeicherten Informationen über Zahlungsart, Zahlungsstatus und Transaktion werden entsprechend den für die Bestellung und die Buchhaltung geltenden Fristen gespeichert. Für Daten, die PayPal, Stripe, Banken oder andere Zahlungsdienstleister eigenständig erheben, gelten die Speicherfristen des jeweiligen Zahlungsdienstleisters.
Kommunikation zum Ticketkauf: Anfragen und sonstige Kommunikation im Zusammenhang mit einer Bestellung speichern wir bis zur abschließenden Bearbeitung. Anschließend können wir sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen grundsätzlich bis zum Ablauf der regelmäßigen Verjährungsfrist speichern. Soweit eine Nachricht als steuer- oder handelsrechtlich aufzubewahrender Geschäftsbrief einzuordnen ist, kann die Aufbewahrungsfrist sechs Jahre betragen.
Newsletter-Einwilligung: Die aelaephaent UG verwendet deine E-Mail-Adresse für den Newsletter bis zum Widerruf deiner Einwilligung. Nach dem Widerruf wird die Adresse aus dem aktiven Newsletterverteiler entfernt. Den Nachweis über die Erteilung und den Widerruf der Einwilligung speichert die aelaephaent UG grundsätzlich für drei Jahre ab dem Schluss des Kalenderjahres, in dem die Einwilligung widerrufen oder der Newsletter zuletzt versandt wurde. Soweit erforderlich, kann die E-Mail-Adresse zusätzlich in einer Sperrliste gespeichert werden, um sicherzustellen, dass keine weiteren Newsletter versandt werden.
Antworten auf die Herkunftsfrage: Freiwillige Angaben zu der Frage, wie du auf uns aufmerksam geworden bist, werden statistisch ausgewertet. Wir löschen oder anonymisieren die jeweilige Einzelantwort spätestens zwölf Monate nach dem betreffenden Festival. Dauerhaft anonymisierte und nicht mehr auf einzelne Personen oder Bestellungen zurückführbare Statistiken können darüber hinaus gespeichert werden.
Pseudonyme Mess-Kennung: Eine mit deiner Einwilligung übermittelte pseudonyme Mess-Kennung löschen wir, sobald die Auswertung des Ticketkaufs abgeschlossen ist, spätestens jedoch zwölf Monate nach dem Kauf. Anschließend verbleiben ausschließlich zusammengefasste Auswertungen, die nicht mehr einer Person oder einer einzelnen Bestellung zugeordnet werden können.
Ist wegen eines konkreten Vorgangs ein Rechtsstreit, ein behördliches Verfahren oder eine sonstige rechtliche Prüfung anhängig, können die hierfür erforderlichen Daten bis zum endgültigen Abschluss des jeweiligen Verfahrens gespeichert werden.
(6) Musst du die Daten angeben?
Die Angabe der E-Mail-Adresse, des Vor- und Nachnamens sowie der vollständigen Rechnungsanschrift der bestellenden Person ist für den Ticketkauf im Online-Ticketshop erforderlich. Da innerhalb einer Bestellung mehrere Tickets gekauft werden können, kann der Gesamtbetrag 250 Euro überschreiten. Die Rechnungsanschrift wird deshalb einheitlich als Pflichtangabe erhoben, damit auch in diesen Fällen eine ordnungsgemäße Rechnung erstellt und die Bestellung ohne eine nachträgliche Abfrage weiterer Daten abgewickelt werden kann. Ohne diese Pflichtangaben ist ein Ticketkauf im Online-Ticketshop nicht möglich.
Wir benötigen diese Angaben insbesondere, um die Bestellung der bestellenden Person zuzuordnen, Bestell- und Rechnungsunterlagen zu erstellen, das Ticket und weitere Informationen zur Bestellung zu übermitteln sowie Zahlungen, Rückfragen und mögliche Erstattungen bearbeiten zu können.
Das Ticket ist trotz der Erhebung von Name und Rechnungsanschrift nicht personengebunden. Beim Einlass findet grundsätzlich kein Abgleich dieser Angaben mit einem Ausweisdokument statt. Werden mehrere Tickets bestellt, müssen keine Namen oder Kontaktdaten der einzelnen Ticketnutzerinnen und Ticketnutzer angegeben werden.
Welche Zahlungsangaben erforderlich sind, richtet sich nach der gewählten Zahlungsart. Die für die Zahlungsabwicklung notwendigen Daten musst du gegenüber dem jeweiligen Zahlungsdienstleister angeben. Andernfalls kann die gewählte Zahlungsart nicht genutzt werden. Soweit verfügbar, kannst du eine andere Zahlungsart auswählen.
Unternehmensangaben, insbesondere Firmenname und Umsatzsteuer-Identifikationsnummer, sind nur verpflichtend, wenn sie im Bestellvorgang ausdrücklich als Pflichtfeld gekennzeichnet sind. Andernfalls sind sie freiwillig.
Die Einwilligung in den Newsletter und die Beantwortung der Frage, wie du auf uns aufmerksam geworden bist, sind freiwillig. Eine fehlende Angabe oder Einwilligung hat keinen Einfluss auf den Ticketkauf.
Auch die Übermittlung einer pseudonymen Messkennung ist freiwillig und erfolgt nur, wenn du zuvor in die entsprechende Reichweitenmessung eingewilligt hast. Ohne diese Einwilligung wird keine Messkennung übermittelt; der Ticketkauf ist trotzdem uneingeschränkt möglich.
(7) Deine Rechte
Du hast nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- das Recht auf Auskunft über die von uns verarbeiteten personenbezogenen Daten und auf Erhalt einer Kopie dieser Daten (Art. 15 DSGVO),
- das Recht auf Berichtigung unrichtiger und Vervollständigung unvollständiger Daten (Art. 16 DSGVO),
- das Recht auf Löschung deiner personenbezogenen Daten (Art. 17 DSGVO),
- das Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) und
- das Recht auf Datenübertragbarkeit, soweit die Verarbeitung automatisiert auf deiner Einwilligung oder einem Vertrag beruht (Art. 20 DSGVO).
Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung, die bis zum Widerruf auf Grundlage der Einwilligung erfolgt ist (Art. 7 Abs. 3 DSGVO).
Hinsichtlich der Datenverarbeitung zum Ticketkauf kannst du deine Rechte gegenüber der Vendo Visions UG geltend machen. Hinsichtlich der Newsletterdaten kannst du deine Rechte gegenüber der aelaephaent UG geltend machen. Für beide Bereiche erreichst du uns unter datenschutz@hansebuchfestival.de.
Widerspruchsrecht nach Art. 21 DSGVO
Soweit wir deine personenbezogenen Daten auf Grundlage eines berechtigten Interesses gemäß Art. 6 Abs. 1 lit. f DSGVO verarbeiten, kannst du dieser Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die betreffenden Daten anschließend nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Einer Verarbeitung deiner personenbezogenen Daten für Zwecke der Direktwerbung kannst du jederzeit ohne Angabe von Gründen widersprechen. Nach deinem Widerspruch verarbeiten wir die betreffenden Daten nicht mehr für Direktwerbung.
Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren. Du kannst dich insbesondere an die Aufsichtsbehörde deines gewöhnlichen Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Datenschutzverstoßes wenden.
Die für uns zuständige Aufsichtsbehörde ist: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 20459 Hamburg, E-Mail: mailbox@datenschutz.hamburg.de, datenschutz-hamburg.de.
(8) Automatisierte Prüfung bei der Zahlung
Wir selbst treffen im Zusammenhang mit dem Ticketkauf keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen, die dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlich erheblicher Weise beeinträchtigen.
Wenn du eine über Stripe abgewickelte Zahlungsart wählst, kann Stripe Radar den jeweiligen Zahlungsversuch automatisiert auf Anhaltspunkte für Betrug oder Missbrauch prüfen. Dabei können insbesondere Transaktionsdaten, Zahlungsdaten, Kontaktdaten, IP-Adresse, Geräteinformationen und weitere technische Risikomerkmale berücksichtigt und zu einer Risikobewertung zusammengeführt werden. Diese Risikobewertung kann eine Form des Profilings im Sinne von Art. 4 Nr. 4 DSGVO darstellen.
Wird eine Zahlung als besonders risikoreich eingestuft, kann Stripe den Zahlungsversuch automatisiert blockieren. Die betreffende Zahlungsart kann dann für diesen Zahlungsversuch nicht genutzt werden. Soweit im Ticketshop weitere Zahlungsarten angeboten werden, kannst du eine andere Zahlungsart auswählen.
Wenn du eine Ablehnung für fehlerhaft hältst, kannst du dich an datenschutz@hansebuchfestival.de wenden. Wir prüfen die uns vorliegenden Informationen und nehmen, soweit erforderlich und möglich, Kontakt mit Stripe auf.
Stripe verarbeitet personenbezogene Daten abhängig vom jeweiligen Verarbeitungszweck teilweise in unserem Auftrag und teilweise für eigene Zwecke. Soweit Stripe Daten für eigene Zwecke, insbesondere zur eigenen Betrugs- und Verlustprävention, verarbeitet, ist Stripe hierfür selbst datenschutzrechtlich verantwortlich. Weitere Informationen und Möglichkeiten zur Ausübung deiner Rechte findest du in der Datenschutzerklärung von Stripe. Den Datenschutzbeauftragten von Stripe erreichst du unter dpo@stripe.com.
Wir behalten uns jederzeit das Recht vor, diese Erklärung bei Bedarf entsprechend zu aktualisieren.