← Zurück zum Login

Datenschutzerklärung

Plattform der MKDOS Event GmbH · Stand: September 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist die MKDOS Event GmbH, Hans-Bunte-Str. 16c, 79108 Freiburg, Deutschland, vertreten durch den Geschäftsführer Richard Jeppel, Telefon: +49 (0)176 86133853, E-Mail: info@hans-bunte.de.

2. Datenschutzbeauftragter

Die Gesellschaft hat keinen Datenschutzbeauftragten benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht nach Art. 37 DSGVO und § 38 BDSG nicht vorliegen. Anfragen zum Datenschutz richten Sie bitte an die unter Ziffer 1 genannten Kontaktdaten.

3. Nutzerkreis und Zugangswege

Der überwiegende Teil der Plattform ist passwortgeschützt und ausschließlich für Beschäftigte, Gesellschafter und Geschäftsführer der MKDOS Event GmbH bestimmt. Zugangsdaten werden personenbezogen vergeben und dürfen nicht an Dritte weitergegeben werden.

Daneben gibt es Zugangswege ohne Benutzerkonto, weil die betreffende Aufgabe sonst nicht erfüllbar wäre. Auch dort werden ausschließlich Daten für den jeweiligen Zweck verarbeitet:

  • Anfrageformulare für Veranstalter und Künstler — erreichbar über einen persönlich verschickten Einmal-Link.
  • Schichtbestätigung — erreichbar über einen persönlich verschickten Einmal-Link, den eingesetzte Aushilfen und Dienstleister erhalten.
  • Einlassansicht und Line-up-Ansicht — geschützt durch eine PIN, die die Organisation an das eingesetzte Personal des jeweiligen Abends ausgibt.

Eine darüber hinausgehende Nutzung durch die Allgemeinheit ist nicht vorgesehen.

4. Hosting, Server-Logfiles und Zugriffsschutz

Die Plattform wird bei der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, gehostet. Die Server befinden sich in Deutschland. Mit dem Hoster besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Bei jedem Zugriff werden automatisch folgende Daten in Server-Logfiles gespeichert: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, übertragene Datenmenge, Browsertyp und Browserversion, Betriebssystem sowie die zuvor besuchte Seite (Referrer). Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nicht dem Benutzerkonto zugeordnet. Die Zugriffsprotokolle werden nach 14 Tagen automatisch gelöscht, es sei denn, ein einzelner Eintrag wird zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt.

Zum Schutz vor dem automatisierten Durchprobieren von Passwörtern zählt die Plattform fehlgeschlagene Anmeldeversuche. Gespeichert werden dafür die Herkunft der Anfrage (die IP-Adresse oder, bei einem bereits bekannten Gerät, dessen Gerätekennung) und die eingegebene E-Mail-Adresse, und zwar ausschließlich als laufender Zähler über ein gleitendes Zeitfenster von 15 Minuten. Gesperrt wird dadurch nur, wer falsch rät — nicht das Konto und nicht die übrigen Geräte im selben Netz. Diese Zähler werden mit der turnusmäßigen Bereinigung gelöscht, spätestens nach 30 Tagen.

Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der technischen Bereitstellung, der Sicherheit und der Stabilität der Plattform. Ein Webanalyse- oder Trackingdienst wird nicht eingesetzt, und es werden keine Nutzungsprofile erstellt.

5. Benutzerkonto und Verarbeitung von Nutzerdaten

Zur Nutzung der Plattform wird für jede berechtigte Person ein Benutzerkonto angelegt. Verarbeitet werden E-Mail-Adresse, Anzeigename, die zugewiesene Rolle samt Berechtigungen sowie das Passwort ausschließlich als nicht rückrechenbarer Prüfwert. Dazu kommen die aktiven Anmeldungen des Kontos und, sofern die Person sie selbst einrichtet, eine persönliche Kalenderadresse zum Abonnieren der eigenen Termine.

Rechtsgrundlage für Beschäftigte ist § 26 Abs. 1 Satz 1 BDSG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO, da die Verarbeitung für die Durchführung des Beschäftigungsverhältnisses erforderlich ist. Für Gesellschafter und Geschäftsführer, die nicht in einem Beschäftigungsverhältnis stehen, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Gesellschafts- beziehungsweise Anstellungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in einer sicheren, zugangsbeschränkten internen Zusammenarbeit.

Die Kontodaten werden für die Dauer der Zugangsberechtigung gespeichert und nach Ausscheiden der Person gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

6. Speicherung von Daten auf Ihrem Endgerät

Die Plattform speichert Daten auf Ihrem Endgerät nur dann, wenn dies für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich ist. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG; eine Einwilligung ist dafür nicht erforderlich. Speicher zu Analyse-, Tracking- oder Werbezwecken werden nicht eingesetzt, und es sind keine Dienste Dritter eingebunden. Aus demselben Grund gibt es kein Einwilligungsbanner: es gäbe nichts, worin einzuwilligen wäre.

Im Einzelnen wird gespeichert:

  • Anmelde-Cookies — hb_session für das Backoffice (Laufzeit 12 Stunden), hb_door für die Einlassansicht (16 Stunden) und hb_landing für die Line-up-Ansicht (20 Stunden). Sie enthalten ausschließlich eine zufällige Sitzungskennung, sind für Skripte nicht lesbar (HttpOnly), werden nur an diese Website gesendet (SameSite=Lax) und über HTTPS nur verschlüsselt übertragen (Secure). Beim Abmelden werden sie gelöscht, andernfalls laufen sie nach der genannten Zeit ab.
  • Gerätekennung — hb_device, eine zufällige Kennung, die nach einer erfolgreichen Anmeldung gesetzt wird (Laufzeit 90 Tage, mit jeder erfolgreichen Anmeldung verlängert). Sie dient ausschließlich dem Schutz vor Aussperrung: Rät jemand im selben Netz wiederholt falsch, bleibt ein Gerät, das sich schon einmal richtig angemeldet hat, davon unberührt. Die Kennung ist kein Zugang und ersetzt weder Passwort noch PIN; auf dem Server liegt nur ein nicht rückrechenbarer Prüfwert. Für sie gelten dieselben Schutzmerkmale wie für die Anmelde-Cookies.
  • Einstellungen der Oberfläche im lokalen Speicher des Browsers: helle oder dunkle Darstellung, Sprachwahl, ein- oder ausgeklappte Bereiche der Navigation sowie bereits gelesene Hinweise. Diese Angaben verlassen Ihr Gerät nicht.
  • Zwischengespeicherte Formulareingaben, damit ein versehentlich geschlossenes Fenster eine halb ausgefüllte Eingabe nicht vernichtet. Sie werden beim Absenden oder beim Verwerfen gelöscht.
  • Offline-Betrieb der Einlassansicht: die Gästeliste des laufenden Abends und noch nicht übertragene Check-ins werden auf dem Gerät zwischengespeichert, damit der Einlass bei Netzausfall weiterarbeiten kann. Das Abmelden löscht beides vollständig.
  • Offline-Betrieb der Crew-Ansicht: freigegebene PDF-Unterlagen des eigenen Abends werden auf dem Gerät verschlüsselt abgelegt und laufen sieben Tage nach dem Abend selbsttätig ab; das Abmelden löscht sie sofort.
  • Programmdateien der installierbaren Ansichten (Darstellung und Programmcode), damit sie auch ohne Netzverbindung starten. Sie enthalten keine personenbezogenen Daten.

Sie können all diese Daten jederzeit über die Einstellungen Ihres Browsers löschen. Werden die Anmelde-Cookies gelöscht, müssen Sie sich neu anmelden.

7. Daten, die in der Plattform verarbeitet werden

Die Plattform ist ein Arbeitswerkzeug für die Planung und Durchführung von Veranstaltungen. Dabei werden personenbezogene Daten folgender Personengruppen verarbeitet:

  • Geschäftspartner und deren Ansprechpartner (Künstler, Agenturen, Veranstalter, Dienstleister, Fahrer): Name, Firma, E-Mail-Adresse, Telefonnummer, Ort, gesprochene Sprache, öffentliches Profil in sozialen Netzwerken sowie die zugehörigen Buchungs-, Honorar-, Vertrags-, Reise- und Unterbringungsdaten.
  • Gäste auf Gästelisten: Name, Zahl der Begleitpersonen, Art des Eintritts, wer den Eintrag veranlasst hat sowie Zeitpunkt und Umfang des Check-ins am Einlass.
  • Eingesetztes Personal eines Abends, auch ohne Benutzerkonto: Name, E-Mail-Adresse, Telefonnummer, Position, Einsatzzeiten und die eigenen Angaben aus der Schichtbestätigung.
  • Rückmeldungen der Abendleitung zum Ablauf einer Veranstaltung. Sie enthalten unter anderem eine Einschätzung, ob das eingesetzte Personal pünktlich war, sowie ein Freitextfeld für Auffälligkeiten, und können damit Angaben über einzelne Beschäftigte enthalten. Sie dienen ausschließlich der Organisation künftiger Veranstaltungen, nicht der Leistungs- oder Verhaltenskontrolle einzelner Personen.
  • Hochgeladene Dateien (technische Rider, Verträge, Rechnungen, Belege, Grafiken), die personenbezogene Angaben der genannten Gruppen enthalten können.
  • Abrechnung von Videoaufnahmen (Multicam): Name der Künstlerin oder des Künstlers, E-Mail-Adresse, Rechnungsadresse, die gebuchte Leistung (Clips, Set), der Betrag, die zugehörige Veranstaltung sowie der Zeitpunkt von Rechnungsversand, Zahlung und Auslieferung. Diese Angaben sind nur einem eng begrenzten Personenkreis (Geschäftsleitung und Administration) zugänglich und unterliegen als Rechnungsunterlagen den gesetzlichen Aufbewahrungsfristen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten), Art. 6 Abs. 1 lit. f DSGVO sowie für Beschäftigte § 26 Abs. 1 Satz 1 BDSG. Das berechtigte Interesse liegt in einer geordneten Vorbereitung und Durchführung der Veranstaltungen und in der internen Organisation.

Der Zugriff ist rollenbasiert beschränkt: jede Rolle sieht nur die Bereiche und Felder, die sie für ihre Aufgabe benötigt. Honorare, interne Notizen und Personalangaben sind davon ausdrücklich erfasst. Betroffene Personen außerhalb des Unternehmens werden nach Art. 13 und 14 DSGVO gesondert informiert.

Diese Daten werden für die Dauer der Geschäftsbeziehung und darüber hinaus nach Maßgabe der gesetzlichen Aufbewahrungsfristen gespeichert. Für Unterlagen mit steuerlicher Relevanz gelten Fristen von bis zu zehn Jahren (§ 147 AO), für handelsrechtliche Unterlagen bis zu zehn beziehungsweise sechs Jahre (§ 257 HGB).

8. Formulare und PIN-Zugänge ohne Benutzerkonto

Wer über einen zugeschickten Einmal-Link ein Anfrage- oder Schichtformular ausfüllt, übermittelt die dort eingegebenen Angaben an die Organisation, die den Link verschickt hat — und nur an diese. Pflichtangaben sind am Formular gekennzeichnet, freiwillige Angaben können weggelassen werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Durchführung des jeweiligen Auftrags- oder Einsatzverhältnisses), ergänzend Art. 6 Abs. 1 lit. f DSGVO.

Diese Links sind befristet, nur einmal verwendbar und werden in der Datenbank ausschließlich als nicht rückrechenbarer Prüfwert gespeichert. Abgelaufene Links werden mit der turnusmäßigen Bereinigung samt den daran hängenden Kontaktangaben gelöscht.

Die PIN-geschützten Ansichten für Einlass und Personal benötigen weder Konto noch Registrierung. In der Einlassansicht gibt die diensthabende Person ihren Namen an; er wird dem Check-in zugeordnet, damit nachvollziehbar bleibt, wer einen Gast eingelassen hat (Art. 6 Abs. 1 lit. f DSGVO). Die Ansicht zeigt zusätzlich ein Wasserzeichen mit Name, Gerät und Uhrzeit, um der Weitergabe von Bildschirmfotos der Gästeliste entgegenzuwirken.

Hat die Organisation die Freigabe neuer Geräte eingeschaltet, wartet ein bisher unbekanntes Gerät nach richtiger PIN, bis es von der Abendleitung oder einem bereits angemeldeten Einlass-Gerät freigegeben wird. Dafür werden der angegebene Name und ein Prüfwert der Gerätekennung für höchstens 15 Minuten gespeichert; wer freigegeben oder abgelehnt hat, wird im Verwaltungsprotokoll festgehalten (Art. 6 Abs. 1 lit. f DSGVO, Schutz der Gästeliste vor unbefugtem Zugriff).

9. Protokollierung innerhalb der Plattform

Zur Nachvollziehbarkeit sicherheits- und finanzrelevanter Vorgänge hält die Plattform fest, wer wann welche Aktion ausgeführt hat. Das betrifft Zugriffe auf Honorardaten, Verwaltungsvorgänge an Konten und Zugängen, Änderungen an Rechten, Vorgänge in der Veranstaltungsplanung sowie Check-ins am Einlass. Als handelnde Person wird dabei die E-Mail-Adresse des Kontos festgehalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der Missbrauchsverhinderung und in der Nachvollziehbarkeit von Änderungen an vertraulichen Daten.

Wird ein Konto gelöscht, bleiben die Protokolleinträge selbst bestehen, die E-Mail-Adresse darin wird jedoch durch einen neutralen Hinweis ersetzt.

10. Empfänger, Auftragsverarbeiter und Übermittlung in Drittländer

Personenbezogene Daten werden an die STRATO GmbH als Hoster weitergegeben (Auftragsverarbeitung nach Art. 28 DSGVO, Server in Deutschland).

Für den Versand der Schicht-Einladungen per E-Mail wird ein Versanddienstleister eingesetzt. An ihn werden Name und E-Mail-Adresse der eingeladenen Person sowie der Inhalt der Einladung übermittelt. Wird dafür der Dienst Resend (Resend, Inc., USA) verwendet, findet eine Übermittlung in die Vereinigten Staaten statt; sie wird durch einen Auftragsverarbeitungsvertrag mit Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert. Wird stattdessen ein eigener oder ein in der Europäischen Union betriebener Mailserver genutzt, entfällt die Übermittlung in ein Drittland.

Zur Marktbeobachtung ruft der Server öffentlich zugängliche Veranstaltungsdaten der Plattform Resident Advisor (Resident Advisor Ltd.) ab und spricht dabei zur Erneuerung des dafür genutzten Zugangs gegebenenfalls einen Dienst der Google Ireland Limited beziehungsweise Google LLC an. Diese Abrufe gehen ausschließlich vom Server aus. Personenbezogene Daten der Nutzerinnen und Nutzer dieser Plattform werden dabei nicht übermittelt, insbesondere nicht deren IP-Adresse; es werden ausschließlich Daten abgerufen. Ihr Browser baut zu keinem Zeitpunkt eine Verbindung zu einem Dritten auf — die Seiten dieser Plattform binden keine fremden Schriftarten, Skripte, Karten oder Videos ein.

Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt. An Behörden übermitteln wir nur, soweit wir gesetzlich dazu verpflichtet sind.

11. Speicherdauer

Soweit vorstehend nichts anderes bestimmt ist, werden personenbezogene Daten gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen an einer weiteren Speicherung, insbesondere zur Verteidigung gegen Rechtsansprüche, bestehen. Im Einzelnen gilt:

  • Zugriffsprotokolle des Servers: 14 Tage.
  • Abgelaufene Zugangs-Links, Einladungen, Anmeldungen, Passwort-Links sowie die Zähler fehlgeschlagener Anmeldeversuche: spätestens 30 Tage nach Ablauf.
  • Freigabe-Anfragen neuer Einlass-Geräte: 15 Minuten, danach mit der turnusmäßigen Bereinigung gelöscht.
  • Kennungen bekannter Geräte: 90 Tage nach der letzten erfolgreichen Anmeldung; sofort bei einem PIN-Wechsel, einem Passwort-Reset, einer Kontosperre oder der Löschung des Kontos.
  • Versandprotokoll der Schicht-Einladungen: 30 Tage.
  • Löschanträge (Ziffer 12): Name und Nachricht werden mit dem Abschluss des Antrags gelöscht, die E-Mail-Adresse spätestens 30 Tage danach. Das Löschprotokoll enthält keine personenbezogenen Daten.
  • Datensicherungen: Die Plattform wird täglich gesichert. Sicherungen werden nach einem festen Turnus gelöscht: die täglichen Stände nach 14 Tagen, danach bleibt je Woche ein Stand für weitere acht Wochen. Gelöschte Daten können deshalb bis zu zehn Wochen in einer Sicherung fortbestehen; sie werden dort nicht mehr verwendet, und wird eine Sicherung eingespielt, werden zwischenzeitliche Löschungen erneut ausgeführt. Sicherungen ausserhalb des Servers werden nur verschlüsselt abgelegt.
  • Kontodaten: bis zum Ende der Zugangsberechtigung.
  • Geschäfts-, Honorar- und Belegdaten: nach Maßgabe der gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB).
  • Protokoll der Zugriffe auf Honorardaten: für die Dauer der Nachvollziehbarkeitspflicht.

12. Ihre Rechte

Sie haben gegenüber dem Verantwortlichen das Recht auf Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO), auf Berichtigung unrichtiger Daten (Art. 16 DSGVO), auf Löschung (Art. 17 DSGVO), auf Einschränkung der Verarbeitung (Art. 18 DSGVO) und auf Datenübertragbarkeit (Art. 20 DSGVO).

Soweit die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen (Art. 21 DSGVO).

Zur Ausübung Ihrer Rechte wenden Sie sich an die unter Ziffer 1 genannten Kontaktdaten.

Löschung beantragen: Wer ein Benutzerkonto hat, stellt den Antrag im eigenen Bereich unter „Mein Konto". Alle anderen – etwa Künstlerinnen und Künstler, Personal ohne Konto oder Gäste – nutzen das Formular zur Löschung. Dafür geben Sie Ihren Namen, Ihre E-Mail-Adresse und auf Wunsch eine Nachricht an; diese Angaben verwenden wir ausschließlich zur Bearbeitung des Antrags und zur Prüfung Ihrer Identität (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 12 und 17 DSGVO). Jeder Antrag wird von Hand geprüft; eine automatische Löschung findet nicht statt, weil ein Formular nicht beweist, wer es abschickt.

Wird dem Antrag entsprochen, löschen wir Ihre Daten vollständig – nicht nur den Zugang. Ausgenommen ist allein, was wir aufgrund gesetzlicher Aufbewahrungspflichten aufbewahren müssen (insbesondere Rechnungs-, Honorar- und Belegdaten nach § 147 AO und § 257 HGB). Diese Angaben werden aus dem laufenden Betrieb herausgelöst, sind nur noch der Administration zugänglich, werden für keinen anderen Zweck mehr verwendet (Art. 17 Abs. 3 lit. b, Art. 18 DSGVO) und nach Ablauf der Frist gelöscht.

13. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
Telefon: 0711 615541-0
E-Mail: poststelle@lfdi.bwl.de
www.baden-wuerttemberg.datenschutz.de

14. Pflicht zur Bereitstellung der Daten

Die Bereitstellung der Kontodaten ist für die Nutzung der Plattform erforderlich. Ohne diese Daten kann kein Zugang gewährt werden. Die Nutzung der Plattform ist, soweit sie zu den dienstlichen Aufgaben gehört, Bestandteil des Beschäftigungsverhältnisses.

Bei den Formularen ohne Benutzerkonto (Ziffer 8) sind nur die dort gekennzeichneten Angaben erforderlich. Werden sie nicht gemacht, kann die jeweilige Anfrage oder Schichtbestätigung nicht bearbeitet werden; eine darüber hinausgehende Folge entsteht nicht.

15. Automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.

16. Datensicherheit

Die Plattform ist ausschließlich über eine verschlüsselte Verbindung (TLS) erreichbar. Der Zugang ist durch persönliche Anmeldedaten geschützt. Passwörter werden ausschließlich als nicht rückrechenbarer Prüfwert gespeichert; dasselbe gilt für Zugangs-Links, Einmal-Links und PINs, die nirgends im Klartext abgelegt werden.

Ergänzend greifen: eine serverseitige Beschränkung der Datenfelder je Rolle (es werden nur die Felder ausgeliefert, die die jeweilige Rolle sehen darf — nicht bloß im Browser ausgeblendet), eine strikte Inhaltssicherheitsrichtlinie, Schutz vor seitenübergreifenden Anfragen, eine Begrenzung wiederholter Anmeldeversuche sowie die verschlüsselte Ablage der Offline-Unterlagen auf Endgeräten der Crew.

17. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die Rechtslage, die Plattform oder die Datenverarbeitung ändert. Die jeweils aktuelle Fassung ist auf der Plattform abrufbar. Über wesentliche Änderungen werden die Nutzer gesondert informiert.

Impressum · Login