Plattform der MKDOS Event GmbH · Stand: September 2026
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist die MKDOS Event GmbH, Hans-Bunte-Str. 16c, 79108 Freiburg, Deutschland, vertreten durch den Geschäftsführer Richard Jeppel, Telefon: +49 (0)176 86133853, E-Mail: info@hans-bunte.de.
Die Gesellschaft hat keinen Datenschutzbeauftragten benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht nach Art. 37 DSGVO und § 38 BDSG nicht vorliegen. Anfragen zum Datenschutz richten Sie bitte an die unter Ziffer 1 genannten Kontaktdaten.
Der überwiegende Teil der Plattform ist passwortgeschützt und ausschließlich für Beschäftigte, Gesellschafter und Geschäftsführer der MKDOS Event GmbH bestimmt. Zugangsdaten werden personenbezogen vergeben und dürfen nicht an Dritte weitergegeben werden.
Daneben gibt es Zugangswege ohne Benutzerkonto, weil die betreffende Aufgabe sonst nicht erfüllbar wäre. Auch dort werden ausschließlich Daten für den jeweiligen Zweck verarbeitet:
Eine darüber hinausgehende Nutzung durch die Allgemeinheit ist nicht vorgesehen.
Die Plattform wird bei der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, gehostet. Die Server befinden sich in Deutschland. Mit dem Hoster besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Bei jedem Zugriff werden automatisch folgende Daten in Server-Logfiles gespeichert: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, übertragene Datenmenge, Browsertyp und Browserversion, Betriebssystem sowie die zuvor besuchte Seite (Referrer). Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nicht dem Benutzerkonto zugeordnet. Die Zugriffsprotokolle werden nach 14 Tagen automatisch gelöscht, es sei denn, ein einzelner Eintrag wird zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt.
Zum Schutz vor dem automatisierten Durchprobieren von Passwörtern zählt die Plattform fehlgeschlagene Anmeldeversuche. Gespeichert werden dafür die Herkunft der Anfrage (die IP-Adresse oder, bei einem bereits bekannten Gerät, dessen Gerätekennung) und die eingegebene E-Mail-Adresse, und zwar ausschließlich als laufender Zähler über ein gleitendes Zeitfenster von 15 Minuten. Gesperrt wird dadurch nur, wer falsch rät — nicht das Konto und nicht die übrigen Geräte im selben Netz. Diese Zähler werden mit der turnusmäßigen Bereinigung gelöscht, spätestens nach 30 Tagen.
Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der technischen Bereitstellung, der Sicherheit und der Stabilität der Plattform. Ein Webanalyse- oder Trackingdienst wird nicht eingesetzt, und es werden keine Nutzungsprofile erstellt.
Zur Nutzung der Plattform wird für jede berechtigte Person ein Benutzerkonto angelegt. Verarbeitet werden E-Mail-Adresse, Anzeigename, die zugewiesene Rolle samt Berechtigungen sowie das Passwort ausschließlich als nicht rückrechenbarer Prüfwert. Dazu kommen die aktiven Anmeldungen des Kontos und, sofern die Person sie selbst einrichtet, eine persönliche Kalenderadresse zum Abonnieren der eigenen Termine.
Rechtsgrundlage für Beschäftigte ist § 26 Abs. 1 Satz 1 BDSG in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO, da die Verarbeitung für die Durchführung des Beschäftigungsverhältnisses erforderlich ist. Für Gesellschafter und Geschäftsführer, die nicht in einem Beschäftigungsverhältnis stehen, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Gesellschafts- beziehungsweise Anstellungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in einer sicheren, zugangsbeschränkten internen Zusammenarbeit.
Die Kontodaten werden für die Dauer der Zugangsberechtigung gespeichert und nach Ausscheiden der Person gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Die Plattform speichert Daten auf Ihrem Endgerät nur dann, wenn dies für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich ist. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG; eine Einwilligung ist dafür nicht erforderlich. Speicher zu Analyse-, Tracking- oder Werbezwecken werden nicht eingesetzt, und es sind keine Dienste Dritter eingebunden. Aus demselben Grund gibt es kein Einwilligungsbanner: es gäbe nichts, worin einzuwilligen wäre.
Im Einzelnen wird gespeichert:
hb_session für das Backoffice (Laufzeit 12 Stunden),
hb_door für die Einlassansicht (16 Stunden) und hb_landing für die
Line-up-Ansicht (20 Stunden). Sie enthalten ausschließlich eine zufällige Sitzungskennung, sind
für Skripte nicht lesbar (HttpOnly), werden nur an diese Website gesendet
(SameSite=Lax) und über HTTPS nur verschlüsselt übertragen (Secure).
Beim Abmelden werden sie gelöscht, andernfalls laufen sie nach der genannten Zeit ab.hb_device, eine zufällige Kennung, die nach einer
erfolgreichen Anmeldung gesetzt wird (Laufzeit 90 Tage, mit jeder erfolgreichen Anmeldung
verlängert). Sie dient ausschließlich dem Schutz vor Aussperrung: Rät jemand im selben Netz
wiederholt falsch, bleibt ein Gerät, das sich schon einmal richtig angemeldet hat, davon
unberührt. Die Kennung ist kein Zugang und ersetzt weder Passwort noch PIN; auf dem Server liegt
nur ein nicht rückrechenbarer Prüfwert. Für sie gelten dieselben Schutzmerkmale wie für die
Anmelde-Cookies.Sie können all diese Daten jederzeit über die Einstellungen Ihres Browsers löschen. Werden die Anmelde-Cookies gelöscht, müssen Sie sich neu anmelden.
Die Plattform ist ein Arbeitswerkzeug für die Planung und Durchführung von Veranstaltungen. Dabei werden personenbezogene Daten folgender Personengruppen verarbeitet:
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten), Art. 6 Abs. 1 lit. f DSGVO sowie für Beschäftigte § 26 Abs. 1 Satz 1 BDSG. Das berechtigte Interesse liegt in einer geordneten Vorbereitung und Durchführung der Veranstaltungen und in der internen Organisation.
Der Zugriff ist rollenbasiert beschränkt: jede Rolle sieht nur die Bereiche und Felder, die sie für ihre Aufgabe benötigt. Honorare, interne Notizen und Personalangaben sind davon ausdrücklich erfasst. Betroffene Personen außerhalb des Unternehmens werden nach Art. 13 und 14 DSGVO gesondert informiert.
Diese Daten werden für die Dauer der Geschäftsbeziehung und darüber hinaus nach Maßgabe der gesetzlichen Aufbewahrungsfristen gespeichert. Für Unterlagen mit steuerlicher Relevanz gelten Fristen von bis zu zehn Jahren (§ 147 AO), für handelsrechtliche Unterlagen bis zu zehn beziehungsweise sechs Jahre (§ 257 HGB).
Wer über einen zugeschickten Einmal-Link ein Anfrage- oder Schichtformular ausfüllt, übermittelt die dort eingegebenen Angaben an die Organisation, die den Link verschickt hat — und nur an diese. Pflichtangaben sind am Formular gekennzeichnet, freiwillige Angaben können weggelassen werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Durchführung des jeweiligen Auftrags- oder Einsatzverhältnisses), ergänzend Art. 6 Abs. 1 lit. f DSGVO.
Diese Links sind befristet, nur einmal verwendbar und werden in der Datenbank ausschließlich als nicht rückrechenbarer Prüfwert gespeichert. Abgelaufene Links werden mit der turnusmäßigen Bereinigung samt den daran hängenden Kontaktangaben gelöscht.
Die PIN-geschützten Ansichten für Einlass und Personal benötigen weder Konto noch Registrierung. In der Einlassansicht gibt die diensthabende Person ihren Namen an; er wird dem Check-in zugeordnet, damit nachvollziehbar bleibt, wer einen Gast eingelassen hat (Art. 6 Abs. 1 lit. f DSGVO). Die Ansicht zeigt zusätzlich ein Wasserzeichen mit Name, Gerät und Uhrzeit, um der Weitergabe von Bildschirmfotos der Gästeliste entgegenzuwirken.
Hat die Organisation die Freigabe neuer Geräte eingeschaltet, wartet ein bisher unbekanntes Gerät nach richtiger PIN, bis es von der Abendleitung oder einem bereits angemeldeten Einlass-Gerät freigegeben wird. Dafür werden der angegebene Name und ein Prüfwert der Gerätekennung für höchstens 15 Minuten gespeichert; wer freigegeben oder abgelehnt hat, wird im Verwaltungsprotokoll festgehalten (Art. 6 Abs. 1 lit. f DSGVO, Schutz der Gästeliste vor unbefugtem Zugriff).
Zur Nachvollziehbarkeit sicherheits- und finanzrelevanter Vorgänge hält die Plattform fest, wer wann welche Aktion ausgeführt hat. Das betrifft Zugriffe auf Honorardaten, Verwaltungsvorgänge an Konten und Zugängen, Änderungen an Rechten, Vorgänge in der Veranstaltungsplanung sowie Check-ins am Einlass. Als handelnde Person wird dabei die E-Mail-Adresse des Kontos festgehalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der Missbrauchsverhinderung und in der Nachvollziehbarkeit von Änderungen an vertraulichen Daten.
Wird ein Konto gelöscht, bleiben die Protokolleinträge selbst bestehen, die E-Mail-Adresse darin wird jedoch durch einen neutralen Hinweis ersetzt.
Personenbezogene Daten werden an die STRATO GmbH als Hoster weitergegeben (Auftragsverarbeitung nach Art. 28 DSGVO, Server in Deutschland).
Für den Versand der Schicht-Einladungen per E-Mail wird ein Versanddienstleister eingesetzt. An ihn werden Name und E-Mail-Adresse der eingeladenen Person sowie der Inhalt der Einladung übermittelt. Wird dafür der Dienst Resend (Resend, Inc., USA) verwendet, findet eine Übermittlung in die Vereinigten Staaten statt; sie wird durch einen Auftragsverarbeitungsvertrag mit Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert. Wird stattdessen ein eigener oder ein in der Europäischen Union betriebener Mailserver genutzt, entfällt die Übermittlung in ein Drittland.
Zur Marktbeobachtung ruft der Server öffentlich zugängliche Veranstaltungsdaten der Plattform Resident Advisor (Resident Advisor Ltd.) ab und spricht dabei zur Erneuerung des dafür genutzten Zugangs gegebenenfalls einen Dienst der Google Ireland Limited beziehungsweise Google LLC an. Diese Abrufe gehen ausschließlich vom Server aus. Personenbezogene Daten der Nutzerinnen und Nutzer dieser Plattform werden dabei nicht übermittelt, insbesondere nicht deren IP-Adresse; es werden ausschließlich Daten abgerufen. Ihr Browser baut zu keinem Zeitpunkt eine Verbindung zu einem Dritten auf — die Seiten dieser Plattform binden keine fremden Schriftarten, Skripte, Karten oder Videos ein.
Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt. An Behörden übermitteln wir nur, soweit wir gesetzlich dazu verpflichtet sind.
Soweit vorstehend nichts anderes bestimmt ist, werden personenbezogene Daten gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen an einer weiteren Speicherung, insbesondere zur Verteidigung gegen Rechtsansprüche, bestehen. Im Einzelnen gilt:
Sie haben gegenüber dem Verantwortlichen das Recht auf Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO), auf Berichtigung unrichtiger Daten (Art. 16 DSGVO), auf Löschung (Art. 17 DSGVO), auf Einschränkung der Verarbeitung (Art. 18 DSGVO) und auf Datenübertragbarkeit (Art. 20 DSGVO).
Soweit die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen (Art. 21 DSGVO).
Zur Ausübung Ihrer Rechte wenden Sie sich an die unter Ziffer 1 genannten Kontaktdaten.
Löschung beantragen: Wer ein Benutzerkonto hat, stellt den Antrag im eigenen Bereich unter „Mein Konto". Alle anderen – etwa Künstlerinnen und Künstler, Personal ohne Konto oder Gäste – nutzen das Formular zur Löschung. Dafür geben Sie Ihren Namen, Ihre E-Mail-Adresse und auf Wunsch eine Nachricht an; diese Angaben verwenden wir ausschließlich zur Bearbeitung des Antrags und zur Prüfung Ihrer Identität (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 12 und 17 DSGVO). Jeder Antrag wird von Hand geprüft; eine automatische Löschung findet nicht statt, weil ein Formular nicht beweist, wer es abschickt.
Wird dem Antrag entsprochen, löschen wir Ihre Daten vollständig – nicht nur den Zugang. Ausgenommen ist allein, was wir aufgrund gesetzlicher Aufbewahrungspflichten aufbewahren müssen (insbesondere Rechnungs-, Honorar- und Belegdaten nach § 147 AO und § 257 HGB). Diese Angaben werden aus dem laufenden Betrieb herausgelöst, sind nur noch der Administration zugänglich, werden für keinen anderen Zweck mehr verwendet (Art. 17 Abs. 3 lit. b, Art. 18 DSGVO) und nach Ablauf der Frist gelöscht.
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-WürttembergDie Bereitstellung der Kontodaten ist für die Nutzung der Plattform erforderlich. Ohne diese Daten kann kein Zugang gewährt werden. Die Nutzung der Plattform ist, soweit sie zu den dienstlichen Aufgaben gehört, Bestandteil des Beschäftigungsverhältnisses.
Bei den Formularen ohne Benutzerkonto (Ziffer 8) sind nur die dort gekennzeichneten Angaben erforderlich. Werden sie nicht gemacht, kann die jeweilige Anfrage oder Schichtbestätigung nicht bearbeitet werden; eine darüber hinausgehende Folge entsteht nicht.
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
Die Plattform ist ausschließlich über eine verschlüsselte Verbindung (TLS) erreichbar. Der Zugang ist durch persönliche Anmeldedaten geschützt. Passwörter werden ausschließlich als nicht rückrechenbarer Prüfwert gespeichert; dasselbe gilt für Zugangs-Links, Einmal-Links und PINs, die nirgends im Klartext abgelegt werden.
Ergänzend greifen: eine serverseitige Beschränkung der Datenfelder je Rolle (es werden nur die Felder ausgeliefert, die die jeweilige Rolle sehen darf — nicht bloß im Browser ausgeblendet), eine strikte Inhaltssicherheitsrichtlinie, Schutz vor seitenübergreifenden Anfragen, eine Begrenzung wiederholter Anmeldeversuche sowie die verschlüsselte Ablage der Offline-Unterlagen auf Endgeräten der Crew.
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die Rechtslage, die Plattform oder die Datenverarbeitung ändert. Die jeweils aktuelle Fassung ist auf der Plattform abrufbar. Über wesentliche Änderungen werden die Nutzer gesondert informiert.