Wiki › Eventplanung › Grundlagen › Datenschutz bei Veranstaltungen: Was du als Veranstalter erfüllen musst
Eventplanung

Datenschutz bei Veranstaltungen: Was du als Veranstalter erfüllen musst

24.09.2026 · 17 min Lesezeit · Von Felix Schwencke
Zuletzt aktualisiert: September 24, 2026

Rechtsgrundlage, Datenschutzhinweise, Empfänger und Fristen: Was du beim Datenschutz auf Veranstaltungen erfüllen musst, jede Pflicht mit Quelle.

Inhalt

    Beim Datenschutz auf einer Veranstaltung bist du als Veranstalter der Verantwortliche im Sinne der DSGVO, auch wenn Eventsoftware, Catering und Einlassdienst mit den Teilnehmerdaten arbeiten. Du brauchst für jede Datenart eine Rechtsgrundlage, informierst die Teilnehmenden schon im Anmeldeformular und schließt mit jedem Dienstleister, der Daten in deinem Auftrag verarbeitet, einen Auftragsverarbeitungsvertrag (AVV). Nach dem Event löschst du, was du nicht mehr brauchst, und bewahrst Rechnungen acht Jahre auf.

    Welche Kriterien eine Eventsoftware erfüllen sollte, beschreibt unser Beitrag DSGVO-konforme Eventsoftware auswählen. Dieser Leitfaden behandelt die Pflichten, die bei dir bleiben, egal mit welchem Tool du arbeitest, jeweils mit dem Artikel oder Paragrafen, aus dem sie stammen.

    Der Leitfaden gibt Orientierung und ist keine Rechtsberatung. Wie dein konkreter Fall zu bewerten ist, klärst du mit deinem Datenschutzbeauftragten oder einer spezialisierten Kanzlei.

    Das Wichtigste in Kürze

    • Als Veranstalter bist du Verantwortlicher nach Art. 4 Nr. 7 DSGVO und trägst die Rechenschaftspflicht nach Art. 5 Abs. 2, auch wenn Dienstleister in deinem Auftrag arbeiten.
    • Was die Teilnahme erfordert, trägt in der Regel die Vertragserfüllung nach Art. 6 Abs. 1 lit. b. Gesundheitsangaben, Newsletter und Fotos für die Werbung brauchen eine eigene Grundlage.
    • Die Datenschutzhinweise müssen zum Zeitpunkt der Erhebung vorliegen, also am Anmeldeformular (Art. 13).
    • Für Buchungsbelege wie Rechnungen gilt seit dem 1. Januar 2025 eine Aufbewahrungsfrist von acht Jahren (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB). Zehn Jahre betreffen Bücher und Jahresabschlüsse.
    • Wer regelmäßig Veranstaltungen ausrichtet, braucht in der Regel ein Verzeichnis von Verarbeitungstätigkeiten, auch mit weniger als 250 Beschäftigten (Art. 30 Abs. 5).

    Verantwortlicher bist du als Veranstalter

    Die DSGVO unterscheidet zwei Rollen. Nach Art. 4 Nr. 7 und 8 ist Verantwortlicher, wer über Zwecke und Mittel der Verarbeitung entscheidet, und Auftragsverarbeiter, wer die Daten im Auftrag des Verantwortlichen verarbeitet. Du legst fest, wer sich anmelden kann, welche Felder das Formular hat und wer die Liste bekommt. Damit bist du Verantwortlicher, und deine Eventsoftware ist in der Regel dein Auftragsverarbeiter.

    Die Konsequenz steht in Art. 5 Abs. 2: Der Verantwortliche muss nachweisen können, dass er die Grundsätze der Verordnung einhält. Beschwert sich eine teilnehmende Person bei der Aufsichtsbehörde (Art. 77), belegst du Rechtsgrundlage, Hinweise und Löschung. Die Behörde kann dafür nach Art. 58 Abs. 1 Informationen von dir und von deinen Auftragsverarbeitern verlangen.

    In einer Demo gehen wir mit dir durch, welche Daten bei Anmeldung, Check-in und Namensschild in Streavent anfallen und wer sie sieht: Buche eine Demo.

    Für jede Datenart brauchst du eine Rechtsgrundlage

    Art. 6 Abs. 1 nennt sechs Rechtsgrundlagen. Auf einer Veranstaltung kommen vor allem die Einwilligung (lit. a), die Erfüllung eines Vertrags (lit. b) und berechtigte Interessen (lit. f) vor, bei Rechnungen dazu die rechtliche Verpflichtung (lit. c). Die Grundfrage lautet: Braucht die Durchführung des Events diese Angabe? Dann trägt meist der Teilnahmevertrag, und alles darüber hinaus braucht eine eigene Grundlage.

    • Name, E-Mail, Firma und Funktion aus der Anmeldung · Typische Rechtsgrundlage: Art. 6 Abs. 1 lit. b · Was das für dich heißt: Keine Einwilligung nötig, soweit für die Teilnahme erforderlich
    • Rechnungs- und Zahlungsdaten · Typische Rechtsgrundlage: lit. b, für die Aufbewahrung lit. c · Was das für dich heißt: Fristen aus AO, HGB und UStG, siehe unten
    • Check-in und Anwesenheit · Typische Rechtsgrundlage: lit. b oder lit. f · Was das für dich heißt: Nur für den festgelegten Zweck, etwa Einlass oder Teilnahmebescheinigung
    • Allergien, Angaben zu einer Behinderung, Speisewünsche, aus denen die Religion hervorgeht · Typische Rechtsgrundlage: Art. 9 Abs. 2 lit. a, ausdrückliche Einwilligung · Was das für dich heißt: Freiwilliges Feld, Weitergabe nur an die Stelle, die es braucht
    • E-Mail-Werbung nach dem Event · Typische Rechtsgrundlage: lit. a, dazu § 7 UWG · Was das für dich heißt: Getrennt abfragen, nie an die Anmeldung koppeln
    • Fotos für Website und Werbung · Typische Rechtsgrundlage: lit. a oder lit. f · Was das für dich heißt: Siehe den Abschnitt zu Fotos

    Eine Allergie ist ein Gesundheitsdatum im Sinne von Art. 4 Nr. 15, und ein Speisewunsch kann religiöse Überzeugungen erkennen lassen. Solche Daten zu verarbeiten, ist nach Art. 9 Abs. 1 grundsätzlich untersagt, Abs. 2 lit. a erlaubt es mit ausdrücklicher Einwilligung. Frag deshalb nur ab, was Küche und Einlass wirklich brauchen.

    Eine Einwilligung ist nur wirksam, wenn sie freiwillig erteilt wird. Nach Art. 7 Abs. 4 spricht es dagegen, wenn die Teilnahme von einer Einwilligung abhängt, die für die Durchführung nicht erforderlich ist. Für Werbung per E-Mail verlangt § 7 Abs. 2 des Gesetzes gegen den unlauteren Wettbewerb (UWG) grundsätzlich eine vorherige ausdrückliche Einwilligung. Absatz 3 enthält eine enge Ausnahme für eigene ähnliche Angebote an Kunden.

    Zwei Fälle weichen von der Tabelle ab. Bucht ein Unternehmen Tickets für seine Beschäftigten, ist die angemeldete Person selbst nicht Vertragspartei, was lit. b aber voraussetzt. Dann kommt eher lit. f in Betracht.

    Behörden können sich nach Art. 6 Abs. 1 Unterabsatz 2 bei der Erfüllung ihrer Aufgaben gar nicht auf lit. f stützen, auch nicht bei Fotos. Worauf es bei Veranstaltungen im öffentlichen Sektor sonst ankommt, findest du auf unserer Seite Eventsoftware für die öffentliche Hand.

    Die Informationspflicht: was im Anmeldeformular stehen muss

    Nach Art. 13 informierst du die Teilnehmenden „zum Zeitpunkt der Erhebung“. Die Datenschutzhinweise gehören also direkt an das Anmeldeformular, in der Bestätigungsmail kommen sie zu spät. Was hineingehört, in der Reihenfolge des Artikels:

    • Name und Kontaktdaten des Verantwortlichen, gegebenenfalls des Datenschutzbeauftragten
    • Zwecke und Rechtsgrundlage jeder Verarbeitung, bei lit. f auch das berechtigte Interesse
    • Empfänger oder Kategorien von Empfängern, also auch Catering, Hotel oder Aussteller
    • gegebenenfalls eine Übermittlung in ein Drittland
    • die Speicherdauer oder die Kriterien dafür
    • die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit
    • bei einer Einwilligung das Recht, sie jederzeit zu widerrufen
    • das Beschwerderecht bei einer Aufsichtsbehörde
    • ob eine Angabe vorgeschrieben ist und was passiert, wenn sie fehlt
    • gegebenenfalls eine automatisierte Entscheidungsfindung

    Der vorletzte Punkt betrifft deine Pflichtfelder: Jedes davon musst du aus dem Zweck begründen können, denn nach Art. 5 Abs. 1 lit. c müssen Daten auf das notwendige Maß beschränkt sein.

    Nicht alle Daten kommen von der Person selbst. Meldet eine Assistenz das ganze Team an oder importierst du eine Gästeliste für Einladungen, gilt Art. 14, und du nennst zusätzlich Datenkategorien und Quelle. Die Information kommt innerhalb einer angemessenen Frist, längstens eines Monats, und spätestens mit der ersten Nachricht an die Person (Art. 14 Abs. 3). Die Hinweise gehören deshalb in die Einladungsmail.

    Wer die Teilnehmerdaten sonst noch sieht

    Auf einer B2B-Veranstaltung gehen Teilnehmerdaten an mehr Stellen als an die Eventsoftware. Verarbeitet ein Empfänger die Daten nur für dich und nach deinen Vorgaben, ist er Auftragsverarbeiter, und nach Art. 28 Abs. 3 ist ein Vertrag nötig. Verfolgt er eigene Zwecke, ist er selbst Verantwortlicher.

    • Eventsoftware · Rolle im typischen Fall: Auftragsverarbeiter · Was du brauchst: AVV
    • Catering, nur Zahlen je Menü · Rolle im typischen Fall: kein Empfänger personenbezogener Daten · Was du brauchst: nichts
    • Catering mit Namensliste und Allergien · Rolle im typischen Fall: Auftragsverarbeiter · Was du brauchst: AVV, nur die nötigen Angaben
    • Veranstaltungsort, Einlass- oder Sicherheitsdienst mit Gästeliste · Rolle im typischen Fall: Auftragsverarbeiter · Was du brauchst: AVV
    • Veranstaltungsort, der nur die Räume stellt · Rolle im typischen Fall: kein Empfänger personenbezogener Daten · Was du brauchst: nichts, solange keine Liste weitergeht
    • Fotograf, der nur für dich fotografiert · Rolle im typischen Fall: Auftragsverarbeiter · Was du brauchst: AVV, dazu eine Rechtsgrundlage für die Bilder
    • Hotel mit Zimmerkontingent · Rolle im typischen Fall: eigener Verantwortlicher · Was du brauchst: kein AVV, Weitergabe in den Hinweisen nennen
    • Vortragende mit der Liste ihres Workshops · Rolle im typischen Fall: Empfänger für einen eng begrenzten Zweck · Was du brauchst: nur die nötigen Daten, Zweck vorher festlegen
    • Sponsoren und Aussteller mit Lead-Erfassung · Rolle im typischen Fall: eigene Verantwortliche · Was du brauchst: Teilnehmende vorher informieren, keine Liste ohne eigene Rechtsgrundlage
    • Mitveranstalter, der Zwecke und Mittel mitbestimmt · Rolle im typischen Fall: gemeinsam Verantwortlicher nach Art. 26 · Was du brauchst: Vereinbarung, wer welche Pflicht erfüllt

    Wer im Auftrag arbeitet, braucht einen AVV; wer eigene Zwecke verfolgt, ist selbst Verantwortlicher. Im zweiten Fall brauchst du für die Weitergabe eine Rechtsgrundlage, und die Teilnehmenden müssen den Empfänger aus deinen Hinweisen kennen (Art. 13 Abs. 1 lit. e). Nutzt dein Fotograf Bilder auch für sein Portfolio, ist er dafür ebenfalls selbst verantwortlich.

    Am heikelsten sind Sponsoren und Aussteller. Scannt ein Aussteller ein Namensschild und übernimmt den Kontakt in seine Kundendatenbank, entscheidet er selbst über den Zweck. Die komplette Teilnehmerliste an Sponsoren zu schicken, ist etwas anderes: Die Teilnahme erfordert diese Weitergabe nicht, also trägt der Teilnahmevertrag sie in aller Regel nicht.

    Sag den Teilnehmenden deshalb vorher, wer scannen darf und welche Daten der Code auf dem Namensschild enthält. Welche Rolle der Serverstandort spielt, behandelt unser Beitrag zu Serverstandort und Gerichtsbarkeit.

    Namensschild, Teilnehmerliste und Fotos: was für alle sichtbar wird

    Das Namensschild

    Was auf dem Namensschild steht, sehen alle im Raum. Name, Firma und Funktion helfen, einander zu erkennen und ins Gespräch zu kommen. Privatadresse, Telefonnummer oder ein Symbol für eine Allergie gehören nicht darauf, denn das Symbol macht ein Gesundheitsdatum für alle sichtbar. Prüfe auch, was im QR-Code steckt: Diese Daten bekommt jeder, der ihn scannt.

    Dasselbe Prinzip gilt im eigenen Team. Wer am Einlass Tickets scannt, braucht Name und Ticketstatus, aber keine Rechnungsdaten. Streavent bringt dafür eine Rollenverwaltung mit Zugangsmanagement und Single Sign-On (SSO) mit, in allen Plänen. Welche Rolle welche Daten sieht, entscheidest du, bevor das Check-in-Management am Veranstaltungstag startet.

    Die Teilnehmerliste in App und Portal

    Eine Liste, in der Teilnehmende einander finden, hilft beim Networking und legt zugleich Daten gegenüber allen anderen offen. Der klarste Weg ist ein Opt-in: Wer in der Liste erscheinen will, stimmt aktiv zu. Veröffentlichst du die Liste ohne diese Wahl, brauchst du eine belastbare Rechtsgrundlage und nennst sie in den Hinweisen.

    Fotos und Videos: die Kurzfassung

    Fotos, auf denen Personen erkennbar sind, sind personenbezogene Daten, also brauchst du auch hier eine Rechtsgrundlage nach Art. 6. Daneben regeln § 22 und § 23 des Kunsturhebergesetzes (KUG), wann Bildnisse ohne Einwilligung verbreitet werden dürfen, etwa Bilder von Versammlungen. Wie KUG und DSGVO zueinander stehen, ist umstritten.

    Hilfreich ist die Unterscheidung nach Verwendung. Geladene Gäste einer größeren Veranstaltung rechnen in der Regel damit, dass fotografiert und dokumentiert wird, aber nicht damit, dass ihr Porträt in deiner Werbung erscheint. Für die Werbung ist die dokumentierte Einwilligung deshalb der verlässliche Weg. Stützt du Aufnahmen auf lit. f, weise ausdrücklich auf das Widerspruchsrecht hin (Art. 21 Abs. 4).

    Wie du Einwilligungen für Fotos im Formular abfragst, beschreibt unser Beitrag zur DSGVO-konformen Eventsoftware.

    Nach dem Event: Teilnehmerdaten löschen und Belege aufbewahren

    Nach Art. 5 Abs. 1 lit. e speicherst du Daten nur so lange, wie der Zweck es erfordert. Ist das Event vorbei, entfällt der Zweck für die meisten Anmeldedaten, und nach Art. 17 Abs. 1 lit. a löschst du sie. Ausgenommen ist, was du wegen einer rechtlichen Pflicht aufbewahren musst (Art. 17 Abs. 3 lit. b).

    • Anmelde-, Check-in- und App-Daten · Frist: löschen, sobald der Zweck erfüllt ist · Grundlage: Art. 5 Abs. 1 lit. e, Art. 17 Abs. 1 lit. a DSGVO
    • Rechnungen und andere Buchungsbelege · Frist: 8 Jahre · Grundlage: § 147 Abs. 3 AO, § 257 Abs. 4 HGB, § 14b Abs. 1 UStG
    • Bücher, Aufzeichnungen und Jahresabschlüsse · Frist: 10 Jahre · Grundlage: § 147 Abs. 3 AO, § 257 Abs. 4 HGB
    • Empfangene und abgesandte Handels- und Geschäftsbriefe · Frist: 6 Jahre · Grundlage: § 147 Abs. 3 AO, § 257 Abs. 4 HGB
    • Newsletter-Adresse mit Einwilligung · Frist: bis zum Widerruf · Grundlage: Art. 7 Abs. 3, Art. 17 Abs. 1 lit. b DSGVO
    • Nachweis einer Einwilligung · Frist: solange du dich auf sie stützt, danach nur zur Verteidigung gegen Ansprüche · Grundlage: Art. 7 Abs. 1, Art. 17 Abs. 3 lit. e DSGVO

    Entscheidend ist der Fristbeginn. Nach § 147 Abs. 4 der Abgabenordnung (AO) und § 257 Abs. 5 des Handelsgesetzbuchs (HGB) laufen die Fristen ab dem Schluss des Kalenderjahres, in dem der Beleg entstanden ist. Eine Rechnung für eine Tagung im März 2026 bewahrst du also bis Ende 2034 auf. Länger läuft die Frist, solange die Unterlagen für Steuern von Bedeutung sind, deren Festsetzungsfrist noch nicht abgelaufen ist (§ 147 Abs. 3 Satz 5 AO).

    Die acht Jahre gelten seit dem 1. Januar 2025, vorher waren es zehn. Nach den Übergangsregeln in Art. 97 § 19a EGAO und Art. 95 EGHGB gilt die kürzere Frist für alle Unterlagen, deren alte Frist Ende 2024 noch nicht abgelaufen war. Das Umsatzsteuergesetz (UStG) nennt für Rechnungen ebenfalls acht Jahre.

    Zehn Jahre bleiben für Bücher und Jahresabschlüsse und für die Buchungsbelege von Kredit- und Finanzdienstleistungsinstituten, Versicherungsunternehmen und Wertpapierinstituten. Wer Veranstaltungsrechnungen sonst pauschal zehn Jahre aufbewahrt, bewahrt sie ohne besonderen Grund zwei Jahre länger auf, als AO und HGB verlangen. Ob und wie die beiden Gesetze für deine Organisation gelten, etwa als Verein oder Behörde, klärst du mit deiner Buchhaltung.

    Die Aufbewahrung betrifft außerdem nur die Rechnung. Allergien, Check-in-Zeiten und App-Daten derselben Person löschst du trotzdem, sobald ihr Zweck erfüllt ist.

    Drei Pflichten, die im Eventstress untergehen

    Das Verzeichnis von Verarbeitungstätigkeiten (Art. 30)

    Nach Art. 30 Abs. 1 führt jeder Verantwortliche ein Verzeichnis seiner Verarbeitungstätigkeiten, unter anderem mit Zwecken, Kategorien von Personen und Daten, Empfängern und, wenn möglich, Löschfristen. Die Aufsichtsbehörde kann es anfordern (Abs. 4).

    Organisationen mit weniger als 250 Beschäftigten nimmt Abs. 5 zwar aus. Die Ausnahme entfällt aber, wenn die Verarbeitung ein Risiko für die Betroffenen birgt, nicht nur gelegentlich erfolgt oder besondere Kategorien nach Art. 9 umfasst. Bei Veranstaltern, die regelmäßig Events ausrichten, greift sie deshalb in der Regel nicht. Ein Verband, der jedes Jahr mehrere Tagungen ausrichtet und dabei Allergien abfragt, ist gleich doppelt erfasst.

    Lege Veranstaltungen deshalb als eigene Verarbeitungstätigkeit an, mit den Empfängern und Fristen aus den Tabellen oben.

    Auskunft und Löschung mitten in der Eventwoche (Art. 12, 15, 17)

    Teilnehmende können Auskunft über ihre Daten verlangen (Art. 15) oder deren Löschung (Art. 17). Nach Art. 12 Abs. 3 antwortest du unverzüglich, in jedem Fall innerhalb eines Monats nach Eingang. Die Frist lässt sich um zwei Monate verlängern, wenn Komplexität oder Zahl der Anträge es erfordern, die Verlängerung teilst du aber mit Gründen innerhalb des ersten Monats mit.

    Die Uhr läuft auch in der Aufbauwoche. Lege vorher fest, wer solche Anfragen annimmt und wer die Daten aus allen Stellen zusammenträgt: Anmeldung, Catering-Liste, Zimmerliste fürs Hotel und Fotos.

    Wenn Daten abhandenkommen (Art. 33, 34)

    Eine Verletzung des Schutzes personenbezogener Daten ist nach Art. 4 Nr. 12 eine Verletzung der Sicherheit, die etwa zu Verlust oder unbefugter Offenlegung führt. Auf einem Event kann das die ausgedruckte Teilnehmerliste sein, die nach dem Abbau im Foyer liegen bleibt, oder eine Rundmail, bei der alle Adressen offen im Verteiler stehen.

    Der Verantwortliche meldet eine solche Verletzung nach Art. 33 Abs. 1 unverzüglich und möglichst binnen 72 Stunden der zuständigen Aufsichtsbehörde, es sei denn, sie führt voraussichtlich nicht zu einem Risiko. Bei voraussichtlich hohem Risiko benachrichtigst du auch die Betroffenen (Art. 34).

    Jede Verletzung dokumentierst du, auch eine nicht gemeldete (Art. 33 Abs. 5). Bemerkt ein Dienstleister den Vorfall, informiert er dich unverzüglich (Art. 33 Abs. 2). Die Meldung an die Behörde bleibt deine Aufgabe. Lege deshalb vor dem Event fest, wer während der Veranstaltung über eine Meldung entscheidet.

    Datenschutz bei Veranstaltungen: Checkliste vor, während und nach dem Event

    Vor der Veranstaltung

    • Lege für jede Datenart im Formular Zweck und Rechtsgrundlage fest (Art. 6, Art. 9).
    • Streiche Pflichtfelder, die du nicht aus dem Zweck begründen kannst (Art. 5 Abs. 1 lit. c).
    • Stelle die Datenschutzhinweise ans Formular und in jede Einladung an importierte Kontakte (Art. 13, Art. 14).
    • Frag Newsletter, Werbefotos und die Sichtbarkeit in der Teilnehmerliste getrennt und freiwillig ab (Art. 7 Abs. 4).
    • Schließe AVVs mit allen Dienstleistern, die Daten in deinem Auftrag verarbeiten (Art. 28).
    • Nimm die Veranstaltung mit Empfängern und Löschfristen ins Verzeichnis auf (Art. 30).
    • Lege fest, wer Anfragen annimmt und über die Meldung einer Datenpanne entscheidet (Art. 12, Art. 33).

    Am Veranstaltungstag

    • Gib dem Einlassteam nur die Rollen und Daten, die es braucht (Art. 5 Abs. 1 lit. c).
    • Drucke auf Namensschilder keine Gesundheitsangaben (Art. 9).
    • Hänge am Eingang einen Hinweis zum Fotografieren aus, mit Ansprechperson für alle, die nicht fotografiert werden wollen (Art. 21).
    • Sammle ausgedruckte Listen nach jeder Schicht wieder ein (Art. 5 Abs. 1 lit. f).
    • Gib Sponsoren und Ausstellern keine Teilnehmerliste ohne eigene Rechtsgrundlage (Art. 6 Abs. 1).

    Nach der Veranstaltung

    • Lösche Anmelde-, Check-in- und App-Daten, deren Zweck erfüllt ist (Art. 17 Abs. 1 lit. a).
    • Bewahre Rechnungen acht Jahre ab Ende des Kalenderjahres auf (§ 147 AO, § 257 HGB).
    • Lass Dienstleister die Daten löschen oder zurückgeben (Art. 28 Abs. 3 lit. g).
    • Prüfe den Eintrag im Verzeichnis für das nächste Event (Art. 24 Abs. 1).

    Häufige Fragen zum Datenschutz bei Veranstaltungen

    Brauche ich für die Anmeldung zu einer Veranstaltung eine Einwilligung?

    Für die Angaben, die die Teilnahme erfordert, in der Regel nicht. Name, Kontaktdaten und Firma verarbeitest du zur Erfüllung des Teilnahmevertrags nach Art. 6 Abs. 1 lit. b DSGVO. Eine Einwilligung brauchst du für Zwecke darüber hinaus, etwa Newsletter, Werbefotos oder freiwillige Gesundheitsangaben wie Allergien.

    Was muss in den Datenschutzhinweisen zu einer Veranstaltung stehen?

    Nach Art. 13 DSGVO unter anderem der Verantwortliche, Zwecke und Rechtsgrundlagen, Empfänger wie Catering oder Hotel, die Speicherdauer, die Rechte der Teilnehmenden und das Beschwerderecht. Die Hinweise müssen bei der Erhebung vorliegen, also am Anmeldeformular.

    Brauche ich für meine Veranstaltungen ein Verzeichnis von Verarbeitungstätigkeiten?

    Wenn du regelmäßig Veranstaltungen ausrichtest, in der Regel ja. Die Ausnahme für Organisationen mit weniger als 250 Beschäftigten in Art. 30 Abs. 5 DSGVO entfällt, wenn die Verarbeitung nicht nur gelegentlich erfolgt oder besondere Datenkategorien wie Gesundheitsangaben umfasst.

    Darf ich die Teilnehmerliste an Sponsoren oder Aussteller weitergeben?

    Nur mit einer eigenen Rechtsgrundlage für diese Weitergabe, etwa einer freiwilligen, getrennt eingeholten Einwilligung. Die Teilnahme erfordert die Weitergabe nicht, deshalb trägt der Teilnahmevertrag sie in aller Regel nicht. Sponsoren, die Kontakte für eigene Zwecke nutzen, sind dafür selbst Verantwortliche.

    Wie lange muss ich Rechnungen aus dem Ticketverkauf aufbewahren?

    In der Regel acht Jahre. Das gilt seit dem 1. Januar 2025 für Buchungsbelege wie Rechnungen nach § 147 Abs. 3 AO, § 257 Abs. 4 HGB und § 14b UStG. Die Frist beginnt mit dem Schluss des Kalenderjahres, in dem die Rechnung entstanden ist.

    Was die Plattform übernimmt und was bei dir bleibt

    Welche Arbeit eine Eventsoftware übernimmt und welche Pflichten nach Art. 5 Abs. 2 bei dir bleiben, zeigt die Aufteilung bei Streavent:

    • Auftragsverarbeitung · Was Streavent mitbringt: AVV in jedem Plan, auf Anfrage · Was bei dir bleibt: AVVs mit Catering, Einlassdienst, Fotograf und weiteren Dienstleistern
    • Hosting · Was Streavent mitbringt: Hosting in Deutschland, einzelne Subunternehmer verarbeiten Daten innerhalb der EU, Einzelheiten im AVV · Was bei dir bleibt: Prüfung der Tools, die du außerhalb der Plattform einsetzt
    • Datenbestand · Was Streavent mitbringt: Anmeldung, Ticketing, Check-in, Namensschilder und Event-App auf einer Plattform · Was bei dir bleibt: Rechtsgrundlage je Datenart, Text der Datenschutzhinweise
    • Zugriff · Was Streavent mitbringt: Rollenverwaltung, Zugangsmanagement und SSO in allen Plänen · Was bei dir bleibt: Entscheidung, welche Rolle welche Daten braucht
    • Lead-Erfassung · Was Streavent mitbringt: Lead-Scanning-App für Aussteller und Sponsoren, je nach Plan · Was bei dir bleibt: Information der Teilnehmenden

    Verzeichnis, Löschfristen, Anfragen und Datenpannen bleiben ebenfalls bei dir. Laufen Registrierung und Ticketing, Check-in und App über eine Plattform, stehen im Verzeichnis weniger Auftragsverarbeiter als mit einem eigenen Tool für jede Aufgabe. Die Zertifizierung nach ISO 27001 und SOC 2 Type II ist in Vorbereitung. Welche Leistungen in welchem Plan enthalten sind, siehst du auf unserer Preisseite.

    Datenschutz bei Veranstaltungen entscheidet sich in der Planung. Wer Rechtsgrundlagen, Hinweise und Empfänger festlegt, bevor die erste Anmeldung eingeht, muss nach dem Event vor allem löschen, was er nicht mehr braucht. Die Software nimmt dir die Ausführung ab, die Verantwortung bleibt bei dir.

    Welche Kriterien du an das Tool selbst anlegst, steht im Beitrag DSGVO-konforme Eventsoftware auswählen. Welche Rollen und Zugriffe du in Streavent für dein Team festlegst, zeigen wir dir gern direkt im System: buche eine Demo.

    Über den Autor

    Felix Schwencke

    Co-Founder Streavent

    Felix hat über 200 Events organisiert. Seit 2020 baut er mit Streavent die Plattform, die er sich als Eventmanager selbst gewünscht hätte: Ticketing, Check-in, Streaming und Badge-Druck in einem Tool.