Beim Datenschutz auf einer Veranstaltung bist du als Veranstalter der Verantwortliche im Sinne der DSGVO, auch wenn Eventsoftware, Catering und Einlassdienst mit den Teilnehmerdaten arbeiten. Du brauchst für jede Datenart eine Rechtsgrundlage, informierst die Teilnehmenden schon im Anmeldeformular und schließt mit jedem Dienstleister, der Daten in deinem Auftrag verarbeitet, einen Auftragsverarbeitungsvertrag (AVV). Nach dem Event löschst du, was du nicht mehr brauchst, und bewahrst Rechnungen acht Jahre auf.
Welche Kriterien eine Eventsoftware erfüllen sollte, beschreibt unser Beitrag DSGVO-konforme Eventsoftware auswählen. Dieser Leitfaden behandelt die Pflichten, die bei dir bleiben, egal mit welchem Tool du arbeitest, jeweils mit dem Artikel oder Paragrafen, aus dem sie stammen.
Der Leitfaden gibt Orientierung und ist keine Rechtsberatung. Wie dein konkreter Fall zu bewerten ist, klärst du mit deinem Datenschutzbeauftragten oder einer spezialisierten Kanzlei.
Das Wichtigste in Kürze
Die DSGVO unterscheidet zwei Rollen. Nach Art. 4 Nr. 7 und 8 ist Verantwortlicher, wer über Zwecke und Mittel der Verarbeitung entscheidet, und Auftragsverarbeiter, wer die Daten im Auftrag des Verantwortlichen verarbeitet. Du legst fest, wer sich anmelden kann, welche Felder das Formular hat und wer die Liste bekommt. Damit bist du Verantwortlicher, und deine Eventsoftware ist in der Regel dein Auftragsverarbeiter.
Die Konsequenz steht in Art. 5 Abs. 2: Der Verantwortliche muss nachweisen können, dass er die Grundsätze der Verordnung einhält. Beschwert sich eine teilnehmende Person bei der Aufsichtsbehörde (Art. 77), belegst du Rechtsgrundlage, Hinweise und Löschung. Die Behörde kann dafür nach Art. 58 Abs. 1 Informationen von dir und von deinen Auftragsverarbeitern verlangen.
In einer Demo gehen wir mit dir durch, welche Daten bei Anmeldung, Check-in und Namensschild in Streavent anfallen und wer sie sieht: Buche eine Demo.
Art. 6 Abs. 1 nennt sechs Rechtsgrundlagen. Auf einer Veranstaltung kommen vor allem die Einwilligung (lit. a), die Erfüllung eines Vertrags (lit. b) und berechtigte Interessen (lit. f) vor, bei Rechnungen dazu die rechtliche Verpflichtung (lit. c). Die Grundfrage lautet: Braucht die Durchführung des Events diese Angabe? Dann trägt meist der Teilnahmevertrag, und alles darüber hinaus braucht eine eigene Grundlage.
Eine Allergie ist ein Gesundheitsdatum im Sinne von Art. 4 Nr. 15, und ein Speisewunsch kann religiöse Überzeugungen erkennen lassen. Solche Daten zu verarbeiten, ist nach Art. 9 Abs. 1 grundsätzlich untersagt, Abs. 2 lit. a erlaubt es mit ausdrücklicher Einwilligung. Frag deshalb nur ab, was Küche und Einlass wirklich brauchen.
Eine Einwilligung ist nur wirksam, wenn sie freiwillig erteilt wird. Nach Art. 7 Abs. 4 spricht es dagegen, wenn die Teilnahme von einer Einwilligung abhängt, die für die Durchführung nicht erforderlich ist. Für Werbung per E-Mail verlangt § 7 Abs. 2 des Gesetzes gegen den unlauteren Wettbewerb (UWG) grundsätzlich eine vorherige ausdrückliche Einwilligung. Absatz 3 enthält eine enge Ausnahme für eigene ähnliche Angebote an Kunden.
Zwei Fälle weichen von der Tabelle ab. Bucht ein Unternehmen Tickets für seine Beschäftigten, ist die angemeldete Person selbst nicht Vertragspartei, was lit. b aber voraussetzt. Dann kommt eher lit. f in Betracht.
Behörden können sich nach Art. 6 Abs. 1 Unterabsatz 2 bei der Erfüllung ihrer Aufgaben gar nicht auf lit. f stützen, auch nicht bei Fotos. Worauf es bei Veranstaltungen im öffentlichen Sektor sonst ankommt, findest du auf unserer Seite Eventsoftware für die öffentliche Hand.
Nach Art. 13 informierst du die Teilnehmenden „zum Zeitpunkt der Erhebung“. Die Datenschutzhinweise gehören also direkt an das Anmeldeformular, in der Bestätigungsmail kommen sie zu spät. Was hineingehört, in der Reihenfolge des Artikels:
Der vorletzte Punkt betrifft deine Pflichtfelder: Jedes davon musst du aus dem Zweck begründen können, denn nach Art. 5 Abs. 1 lit. c müssen Daten auf das notwendige Maß beschränkt sein.
Nicht alle Daten kommen von der Person selbst. Meldet eine Assistenz das ganze Team an oder importierst du eine Gästeliste für Einladungen, gilt Art. 14, und du nennst zusätzlich Datenkategorien und Quelle. Die Information kommt innerhalb einer angemessenen Frist, längstens eines Monats, und spätestens mit der ersten Nachricht an die Person (Art. 14 Abs. 3). Die Hinweise gehören deshalb in die Einladungsmail.
Auf einer B2B-Veranstaltung gehen Teilnehmerdaten an mehr Stellen als an die Eventsoftware. Verarbeitet ein Empfänger die Daten nur für dich und nach deinen Vorgaben, ist er Auftragsverarbeiter, und nach Art. 28 Abs. 3 ist ein Vertrag nötig. Verfolgt er eigene Zwecke, ist er selbst Verantwortlicher.
Wer im Auftrag arbeitet, braucht einen AVV; wer eigene Zwecke verfolgt, ist selbst Verantwortlicher. Im zweiten Fall brauchst du für die Weitergabe eine Rechtsgrundlage, und die Teilnehmenden müssen den Empfänger aus deinen Hinweisen kennen (Art. 13 Abs. 1 lit. e). Nutzt dein Fotograf Bilder auch für sein Portfolio, ist er dafür ebenfalls selbst verantwortlich.
Am heikelsten sind Sponsoren und Aussteller. Scannt ein Aussteller ein Namensschild und übernimmt den Kontakt in seine Kundendatenbank, entscheidet er selbst über den Zweck. Die komplette Teilnehmerliste an Sponsoren zu schicken, ist etwas anderes: Die Teilnahme erfordert diese Weitergabe nicht, also trägt der Teilnahmevertrag sie in aller Regel nicht.
Sag den Teilnehmenden deshalb vorher, wer scannen darf und welche Daten der Code auf dem Namensschild enthält. Welche Rolle der Serverstandort spielt, behandelt unser Beitrag zu Serverstandort und Gerichtsbarkeit.
Was auf dem Namensschild steht, sehen alle im Raum. Name, Firma und Funktion helfen, einander zu erkennen und ins Gespräch zu kommen. Privatadresse, Telefonnummer oder ein Symbol für eine Allergie gehören nicht darauf, denn das Symbol macht ein Gesundheitsdatum für alle sichtbar. Prüfe auch, was im QR-Code steckt: Diese Daten bekommt jeder, der ihn scannt.
Dasselbe Prinzip gilt im eigenen Team. Wer am Einlass Tickets scannt, braucht Name und Ticketstatus, aber keine Rechnungsdaten. Streavent bringt dafür eine Rollenverwaltung mit Zugangsmanagement und Single Sign-On (SSO) mit, in allen Plänen. Welche Rolle welche Daten sieht, entscheidest du, bevor das Check-in-Management am Veranstaltungstag startet.
Eine Liste, in der Teilnehmende einander finden, hilft beim Networking und legt zugleich Daten gegenüber allen anderen offen. Der klarste Weg ist ein Opt-in: Wer in der Liste erscheinen will, stimmt aktiv zu. Veröffentlichst du die Liste ohne diese Wahl, brauchst du eine belastbare Rechtsgrundlage und nennst sie in den Hinweisen.
Fotos, auf denen Personen erkennbar sind, sind personenbezogene Daten, also brauchst du auch hier eine Rechtsgrundlage nach Art. 6. Daneben regeln § 22 und § 23 des Kunsturhebergesetzes (KUG), wann Bildnisse ohne Einwilligung verbreitet werden dürfen, etwa Bilder von Versammlungen. Wie KUG und DSGVO zueinander stehen, ist umstritten.
Hilfreich ist die Unterscheidung nach Verwendung. Geladene Gäste einer größeren Veranstaltung rechnen in der Regel damit, dass fotografiert und dokumentiert wird, aber nicht damit, dass ihr Porträt in deiner Werbung erscheint. Für die Werbung ist die dokumentierte Einwilligung deshalb der verlässliche Weg. Stützt du Aufnahmen auf lit. f, weise ausdrücklich auf das Widerspruchsrecht hin (Art. 21 Abs. 4).
Wie du Einwilligungen für Fotos im Formular abfragst, beschreibt unser Beitrag zur DSGVO-konformen Eventsoftware.
Nach Art. 5 Abs. 1 lit. e speicherst du Daten nur so lange, wie der Zweck es erfordert. Ist das Event vorbei, entfällt der Zweck für die meisten Anmeldedaten, und nach Art. 17 Abs. 1 lit. a löschst du sie. Ausgenommen ist, was du wegen einer rechtlichen Pflicht aufbewahren musst (Art. 17 Abs. 3 lit. b).
Entscheidend ist der Fristbeginn. Nach § 147 Abs. 4 der Abgabenordnung (AO) und § 257 Abs. 5 des Handelsgesetzbuchs (HGB) laufen die Fristen ab dem Schluss des Kalenderjahres, in dem der Beleg entstanden ist. Eine Rechnung für eine Tagung im März 2026 bewahrst du also bis Ende 2034 auf. Länger läuft die Frist, solange die Unterlagen für Steuern von Bedeutung sind, deren Festsetzungsfrist noch nicht abgelaufen ist (§ 147 Abs. 3 Satz 5 AO).
Die acht Jahre gelten seit dem 1. Januar 2025, vorher waren es zehn. Nach den Übergangsregeln in Art. 97 § 19a EGAO und Art. 95 EGHGB gilt die kürzere Frist für alle Unterlagen, deren alte Frist Ende 2024 noch nicht abgelaufen war. Das Umsatzsteuergesetz (UStG) nennt für Rechnungen ebenfalls acht Jahre.
Zehn Jahre bleiben für Bücher und Jahresabschlüsse und für die Buchungsbelege von Kredit- und Finanzdienstleistungsinstituten, Versicherungsunternehmen und Wertpapierinstituten. Wer Veranstaltungsrechnungen sonst pauschal zehn Jahre aufbewahrt, bewahrt sie ohne besonderen Grund zwei Jahre länger auf, als AO und HGB verlangen. Ob und wie die beiden Gesetze für deine Organisation gelten, etwa als Verein oder Behörde, klärst du mit deiner Buchhaltung.
Die Aufbewahrung betrifft außerdem nur die Rechnung. Allergien, Check-in-Zeiten und App-Daten derselben Person löschst du trotzdem, sobald ihr Zweck erfüllt ist.
Nach Art. 30 Abs. 1 führt jeder Verantwortliche ein Verzeichnis seiner Verarbeitungstätigkeiten, unter anderem mit Zwecken, Kategorien von Personen und Daten, Empfängern und, wenn möglich, Löschfristen. Die Aufsichtsbehörde kann es anfordern (Abs. 4).
Organisationen mit weniger als 250 Beschäftigten nimmt Abs. 5 zwar aus. Die Ausnahme entfällt aber, wenn die Verarbeitung ein Risiko für die Betroffenen birgt, nicht nur gelegentlich erfolgt oder besondere Kategorien nach Art. 9 umfasst. Bei Veranstaltern, die regelmäßig Events ausrichten, greift sie deshalb in der Regel nicht. Ein Verband, der jedes Jahr mehrere Tagungen ausrichtet und dabei Allergien abfragt, ist gleich doppelt erfasst.
Lege Veranstaltungen deshalb als eigene Verarbeitungstätigkeit an, mit den Empfängern und Fristen aus den Tabellen oben.
Teilnehmende können Auskunft über ihre Daten verlangen (Art. 15) oder deren Löschung (Art. 17). Nach Art. 12 Abs. 3 antwortest du unverzüglich, in jedem Fall innerhalb eines Monats nach Eingang. Die Frist lässt sich um zwei Monate verlängern, wenn Komplexität oder Zahl der Anträge es erfordern, die Verlängerung teilst du aber mit Gründen innerhalb des ersten Monats mit.
Die Uhr läuft auch in der Aufbauwoche. Lege vorher fest, wer solche Anfragen annimmt und wer die Daten aus allen Stellen zusammenträgt: Anmeldung, Catering-Liste, Zimmerliste fürs Hotel und Fotos.
Eine Verletzung des Schutzes personenbezogener Daten ist nach Art. 4 Nr. 12 eine Verletzung der Sicherheit, die etwa zu Verlust oder unbefugter Offenlegung führt. Auf einem Event kann das die ausgedruckte Teilnehmerliste sein, die nach dem Abbau im Foyer liegen bleibt, oder eine Rundmail, bei der alle Adressen offen im Verteiler stehen.
Der Verantwortliche meldet eine solche Verletzung nach Art. 33 Abs. 1 unverzüglich und möglichst binnen 72 Stunden der zuständigen Aufsichtsbehörde, es sei denn, sie führt voraussichtlich nicht zu einem Risiko. Bei voraussichtlich hohem Risiko benachrichtigst du auch die Betroffenen (Art. 34).
Jede Verletzung dokumentierst du, auch eine nicht gemeldete (Art. 33 Abs. 5). Bemerkt ein Dienstleister den Vorfall, informiert er dich unverzüglich (Art. 33 Abs. 2). Die Meldung an die Behörde bleibt deine Aufgabe. Lege deshalb vor dem Event fest, wer während der Veranstaltung über eine Meldung entscheidet.
Für die Angaben, die die Teilnahme erfordert, in der Regel nicht. Name, Kontaktdaten und Firma verarbeitest du zur Erfüllung des Teilnahmevertrags nach Art. 6 Abs. 1 lit. b DSGVO. Eine Einwilligung brauchst du für Zwecke darüber hinaus, etwa Newsletter, Werbefotos oder freiwillige Gesundheitsangaben wie Allergien.
Nach Art. 13 DSGVO unter anderem der Verantwortliche, Zwecke und Rechtsgrundlagen, Empfänger wie Catering oder Hotel, die Speicherdauer, die Rechte der Teilnehmenden und das Beschwerderecht. Die Hinweise müssen bei der Erhebung vorliegen, also am Anmeldeformular.
Wenn du regelmäßig Veranstaltungen ausrichtest, in der Regel ja. Die Ausnahme für Organisationen mit weniger als 250 Beschäftigten in Art. 30 Abs. 5 DSGVO entfällt, wenn die Verarbeitung nicht nur gelegentlich erfolgt oder besondere Datenkategorien wie Gesundheitsangaben umfasst.
Nur mit einer eigenen Rechtsgrundlage für diese Weitergabe, etwa einer freiwilligen, getrennt eingeholten Einwilligung. Die Teilnahme erfordert die Weitergabe nicht, deshalb trägt der Teilnahmevertrag sie in aller Regel nicht. Sponsoren, die Kontakte für eigene Zwecke nutzen, sind dafür selbst Verantwortliche.
In der Regel acht Jahre. Das gilt seit dem 1. Januar 2025 für Buchungsbelege wie Rechnungen nach § 147 Abs. 3 AO, § 257 Abs. 4 HGB und § 14b UStG. Die Frist beginnt mit dem Schluss des Kalenderjahres, in dem die Rechnung entstanden ist.
Welche Arbeit eine Eventsoftware übernimmt und welche Pflichten nach Art. 5 Abs. 2 bei dir bleiben, zeigt die Aufteilung bei Streavent:
Verzeichnis, Löschfristen, Anfragen und Datenpannen bleiben ebenfalls bei dir. Laufen Registrierung und Ticketing, Check-in und App über eine Plattform, stehen im Verzeichnis weniger Auftragsverarbeiter als mit einem eigenen Tool für jede Aufgabe. Die Zertifizierung nach ISO 27001 und SOC 2 Type II ist in Vorbereitung. Welche Leistungen in welchem Plan enthalten sind, siehst du auf unserer Preisseite.
Datenschutz bei Veranstaltungen entscheidet sich in der Planung. Wer Rechtsgrundlagen, Hinweise und Empfänger festlegt, bevor die erste Anmeldung eingeht, muss nach dem Event vor allem löschen, was er nicht mehr braucht. Die Software nimmt dir die Ausführung ab, die Verantwortung bleibt bei dir.
Welche Kriterien du an das Tool selbst anlegst, steht im Beitrag DSGVO-konforme Eventsoftware auswählen. Welche Rollen und Zugriffe du in Streavent für dein Team festlegst, zeigen wir dir gern direkt im System: buche eine Demo.