Zurück zur Startseite

Auftragsverarbeitungsvertrag (AVV)

Stand: 1. August 2026

Sobald Sie in MeinEvent Gästelisten oder andere Daten Ihrer Gäste anlegen, verarbeiten Sie personenbezogene Daten Dritter. Datenschutzrechtlich sind Sie dafür der Verantwortliche; wir verarbeiten diese Daten nur in Ihrem Auftrag. Art. 28 DSGVO verlangt dafür einen Vertrag — diesen hier. Er gilt automatisch mit Ihrer Registrierung, Sie müssen nichts unterschreiben. Eine gegengezeichnete Fassung für Ihre Unterlagen erhalten Sie auf kurze Nachricht an moin@kristianhoffmann.de.

1. Vertragsparteien und Rollen

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO sind Sie als Veranstalterin oder Veranstalter. Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO ist Kristian Hoffmann, Karl-Kraut-Straße 15, 30177 Hannover, Deutschland.

Dieser Vertrag gilt ergänzend zu den AGB und geht diesen für die Auftragsverarbeitung vor.

2. Gegenstand, Art und Zweck der Verarbeitung

Gegenstand ist die Bereitstellung der Plattform MeinEvent zur Planung und Durchführung von Veranstaltungen, insbesondere zur Verwaltung von Gästelisten, Einladungen, Rückmeldungen und veranstaltungsbezogenen Angaben. Die Verarbeitung erfolgt ausschließlich zu diesem Zweck. Die Dauer entspricht der Laufzeit des Nutzungsvertrags.

3. Art der Daten und Kreis der Betroffenen

Datenarten: Namen und Kontaktdaten der Gäste, Zu- und Absagen, Begleitpersonen sowie die von Ihnen erfassten veranstaltungsbezogenen Angaben.

Betroffene Personen: Ihre Gäste sowie gegebenenfalls Mitwirkende und Dienstleister der Veranstaltung.

Erfassen Sie darüber hinaus Angaben, die besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO darstellen können — etwa Unverträglichkeiten oder Ernährungsformen mit religiösem Bezug —, benötigen Sie dafür eine eigene Rechtsgrundlage gegenüber Ihren Gästen.

4. Weisungsbindung

Wir verarbeiten die Daten ausschließlich im Rahmen Ihrer Weisungen. Ihre Weisungen erteilen Sie im Regelfall durch die Nutzung der Funktionen der Plattform; darüber hinausgehende Weisungen bedürfen der Textform. Halten wir eine Weisung für datenschutzrechtlich unzulässig, weisen wir Sie darauf hin und dürfen die Ausführung bis zur Bestätigung aussetzen.

5. Ort der Verarbeitung

Die Verarbeitung findet ausschließlich auf einem eigenen Server in Deutschland statt. Anwendung, Datenbank, Authentifizierung und Dateispeicher laufen auf demselben Server. Als Datenbank-Software setzen wir Supabase in einer selbst gehosteten Installation ein; eine Übermittlung an die Supabase Inc. findet nicht statt.

6. Sub-Auftragsverarbeiter

Sie stimmen dem Einsatz der folgenden Sub-Auftragsverarbeiter zu:

  • Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern — Server-Infrastruktur in Deutschland
  • Stripe Payments Europe, Ltd., Dublin, Irland — Zahlungsabwicklung
  • Sendinblue GmbH (Brevo), Köpenicker Straße 126, 10179 Berlin — Versand von Einladungs- und Systemnachrichten

Über die Hinzuziehung oder den Austausch eines Sub-Auftragsverarbeiters informieren wir Sie rechtzeitig vorab. Sie können widersprechen; in diesem Fall dürfen Sie den Vertrag außerordentlich kündigen.

7. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Transportverschlüsselung über TLS für sämtliche Verbindungen
  • Mandantentrennung auf Datenbankebene, sodass jedes Konto ausschließlich auf die eigenen Veranstaltungen zugreifen kann
  • Zugriff auf den Server ausschließlich über Schlüsselauthentifizierung, kein Passwortzugang
  • Private, nicht öffentlich adressierbare Dateiablage
  • Regelmäßige Sicherungen der Datenbank
  • Protokollierung sicherheitsrelevanter Ereignisse
  • Löschfunktion, mit der Sie Ihr Konto und die zugehörigen Daten selbst dauerhaft entfernen können

8. Vertraulichkeit

Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet. Der Betrieb erfolgt derzeit ohne weitere Beschäftigte; sollten Beschäftigte hinzukommen, werden sie vor Aufnahme ihrer Tätigkeit entsprechend verpflichtet.

9. Unterstützung und Meldepflichten

Wir unterstützen Sie bei der Beantwortung von Anfragen betroffener Personen — etwa wenn ein Gast Auskunft oder Löschung verlangt — sowie bei Ihren Pflichten nach Art. 32 bis 36 DSGVO. Verletzungen des Schutzes personenbezogener Daten melden wir Ihnen unverzüglich, damit Sie Ihre Meldepflicht nach Art. 33 DSGVO erfüllen können.

10. Nachweise und Kontrollen

Auf Anfrage stellen wir Ihnen die Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind. Sie können Kontrollen durchführen oder durchführen lassen; wir unterstützen diese nach angemessener Vorankündigung und ohne unverhältnismäßige Störung des Betriebs.

11. Löschung und Rückgabe

Sie können Ihre Daten jederzeit selbst exportieren. Nach Beendigung des Vertrags löschen wir die verarbeiteten Daten, sobald sie für die Vertragsdurchführung nicht mehr erforderlich sind — es sei denn, eine gesetzliche Aufbewahrungspflicht steht der Löschung entgegen. In diesem Fall werden die Daten gesperrt und nach Ablauf der Frist gelöscht.

Siehe auch Datenschutzerklärung und AGB.

Analytics-Einwilligung

Wir nutzen Google Analytics und eigene anonyme Seitenstatistiken nur nach Zustimmung, um Reichweite und Nutzung der Seite zu verstehen.