Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten.
Stand: 8. September 2026
Diese Erklärung informiert über die Verarbeitung personenbezogener Daten im Ticketshop auf kulisse-ettlingen.de, einschließlich Kundenbereich und dem Anfrageformular für Schulvorstellungen. Für verlinkte andere Websites, insbesondere eigenständige Ticketshops, gelten zusätzlich die dortigen Datenschutzhinweise.
1. Verantwortlicher und Datenschutzkontakt
Kulisse Ettlingen GmbH
Am Dickhäuterplatz 16
76275 Ettlingen, Deutschland
Vertreten durch Geschäftsführer Yannic Neumann
Telefon: +49 7243 330633
E-Mail: kontakt@kulisse-ettlingen.de
Dein Ansprechpartner für Datenschutzfragen und die Ausübung deiner Rechte ist Yannic Neumann, erreichbar über diese Kontaktdaten. Verantwortlicher ist die Kulisse Ettlingen GmbH.
2. Zwecke und Rechtsgrundlagen
Wir verarbeiten Daten zur Anbahnung und Erfüllung von Verträgen nach Art. 6 Absatz 1 Buchstabe b DSGVO, zur Erfüllung gesetzlicher Pflichten nach Buchstabe c und für die nachfolgend beschriebenen berechtigten Interessen nach Buchstabe f. Freiwillige, einwilligungsabhängige Verarbeitungen erfolgen nach Buchstabe a. Soweit du als Kontaktperson einer Schule oder eines Unternehmens handelst, stützen wir die dafür erforderliche Kommunikation auf unser berechtigtes Interesse an der Bearbeitung der Anfrage und der Durchführung der Geschäftsbeziehung.
Die Speicherung von Informationen auf deinem Endgerät und der Zugriff darauf unterliegen außerdem § 25 TDDDG. Unbedingt erforderliche Funktionen für einen von dir gewünschten Dienst beruhen auf § 25 Absatz 2 Nummer 2 TDDDG; optionale Marketingtechnologien benötigen deine Einwilligung nach § 25 Absatz 1 TDDDG.
3. Hosting, technische Zugriffsdaten und Sicherheit
Website, Ticketdatenbank und E-Mail-Versand nutzen Dienste der netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland. Netcup stellt die Hosting- und Mailinfrastruktur bereit und verarbeitet hierbei technische Daten in unserem Auftrag. Unsere Ticketdaten liegen in einer von uns betriebenen Datenbank auf der Hostinginfrastruktur.
Beim Abruf werden insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, Browser- und Geräteangaben, gegebenenfalls Herkunftsseite sowie technische Status- und Fehlerdaten verarbeitet. Wir verwenden diese Daten zur Auslieferung, Fehlerbehebung, Verfügbarkeit und Abwehr von Missbrauch. Schutzmaßnahmen können die Zahl von Anfragen anhand der IP-Adresse begrenzen. Anwendungsprotokolle können außerdem interne Vorgangskennungen, Zahlungs- und Zustellstatus oder Fehlermeldungen enthalten.
Rechtsgrundlage ist Art. 6 Absatz 1 Buchstabe f DSGVO. Unsere berechtigten Interessen sind ein verlässlicher Betrieb, die Sicherheit der Daten und die Vermeidung betrügerischer Zugriffe. Für operative Protokolle ist entscheidend, ob sie noch für Fehleranalyse oder Sicherheitsvorfälle benötigt werden; Nachweise zu einem konkreten Vorfall können bis zu dessen Klärung und zur Durchsetzung oder Abwehr von Ansprüchen aufbewahrt werden. Die Maßstäbe für die weitere Aufbewahrung erläutert Ziffer 12.
Schriftarten und reguläre Website-Dateien werden lokal ausgeliefert. Die Ticketcodes werden in unserem System erstellt; für ihre Erzeugung ist kein externer QR-Code-Dienst erforderlich.
4. Warenkorb, Reservierung und Ticketbestellung
Bei einer Bestellung verarbeiten wir insbesondere Name, E-Mail-Adresse, ausgewählte Veranstaltungen oder Reihen, Datum, Ticketart, Anzahl, Sitzplatz und Kategorie, Extras, Rabattcodes, Preise, Buchungsgebühr und Gesamtbetrag. Hinzu kommen Reservierungs- und Bestellnummern, Zeitpunkte, Zahlungsart, Zahlungsstatus, Zahlungsreferenzen, Ticket- und Einlösungscodes sowie gegebenenfalls die gewählte Stornoguthaben-Verrechnung.
Wir benötigen diese Daten, um Plätze vorzuhalten, die Bestellung zu bearbeiten, Zahlungen zuzuordnen, Tickets auszugeben, Nachfragen zu beantworten und Leistungen beim Einlass oder an der Ausgabe zu prüfen. Rechtsgrundlage ist Art. 6 Absatz 1 Buchstabe b DSGVO. Steuerlich erforderliche Dokumentation beruht auf Buchstabe c; Maßnahmen zur Verhinderung von Doppelbuchungen und missbräuchlicher Verwendung auf Buchstabe f. Die geltende AGB-Fassung und die Bestätigung ihrer Annahme werden als Vertragsnachweis gespeichert.
Name, eine erreichbare E-Mail-Adresse und die jeweiligen Bestell- und Zahlungsangaben sind für die Onlineabwicklung erforderlich. Ohne diese Angaben können wir die gewünschte Onlinebestellung nicht durchführen. Freiwillige Angaben werden als solche erkennbar gemacht. Eine Zustimmung zu Marketing ist keine Voraussetzung für einen Kauf.
Bei freiwilliger Stornierung speichern wir die betroffene Bestellung, den Zeitpunkt, den gutgeschriebenen Betrag, Gutscheinreferenz, verbleibendes Guthaben und Einlösungen. Das Guthaben wird dem Kundenbereich und Zahlungsempfänger zugeordnet. Dies dient der Erfüllung der Stornovereinbarung und der Vermeidung mehrfacher Einlösung, nach Art. 6 Absatz 1 Buchstaben b und f DSGVO.
5. Zahlungsabwicklung mit Stripe und PayPal
Stripe
Für die angebotenen Kartenzahlungen und weiteren über Stripe verfügbaren Zahlungsarten verwenden wir Stripe Payments Europe, Limited, Irland, sowie die für die jeweilige Zahlungsleistung zuständigen Stripe-Gesellschaften. Die Zahlungsfelder werden über Stripe bereitgestellt. Dabei erhält Stripe insbesondere Bestellbetrag, Währung, E-Mail-Adresse, gegebenenfalls Name, Bestell- und Veranstaltungsreferenzen sowie die eingegebenen Zahlungsdaten und technische Geräte- und Verbindungsdaten. Stripe setzt Zahlungs- und Sicherheitsfunktionen zur Autorisierung und Betrugsprävention ein.
Stripe Connect dient der Zuordnung und Abrechnung der Zahlung einschließlich Gebühren mit dem verbundenen Empfängerkonto. Wir erhalten Zahlungsreferenzen, Bestätigungen, Statusänderungen und erforderliche Transaktionsdaten. Vollständige Kartennummern und Kartenprüfnummern werden nicht in unserer Ticketdatenbank gespeichert.
Unsere Rechtsgrundlagen sind Art. 6 Absatz 1 Buchstabe b DSGVO für die Zahlung, Buchstabe c für gesetzliche Nachweise und Buchstabe f für Betrugsabwehr und die Klärung von Zahlungsstörungen. Stripe handelt je nach Verarbeitung in unserem Auftrag oder als eigener Verantwortlicher, insbesondere für gesetzliche Pflichten und eigene Sicherheitsprüfungen. Einzelheiten: Stripe-Datenschutz und Stripe-Datenschutzvereinbarung.
PayPal
Bei Auswahl von PayPal wird PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg eingebunden. PayPal verarbeitet insbesondere Betrag, Währung, Bestellreferenz, Zahlungsstatus, Konto- und Transaktionsangaben sowie technische Browser- und Verbindungsdaten. Angaben, die du im PayPal-Zahlungsfenster machst, gehen direkt an PayPal. Wir erhalten die für Zuordnung, Bestätigung, Rückzahlung und Nachweis erforderlichen Daten.
Für unsere Verarbeitung gelten Art. 6 Absatz 1 Buchstaben b, c und f DSGVO entsprechend den oben beschriebenen Zwecken. PayPal verarbeitet Daten für eigene gesetzliche Pflichten und Sicherheitsprüfungen in eigener Verantwortung. Einzelheiten: PayPal-Datenschutzerklärung.
Bei beiden Anbietern können internationale Übermittlungen stattfinden. Hierzu und zu den zugänglichen Garantien siehe Ziffer 11. Soweit bei einer ausdrücklich gewählten Zahlungsfunktion unbedingt erforderliche Endgerätezugriffe stattfinden, gilt § 25 Absatz 2 Nummer 2 TDDDG. Daraus folgt keine Erlaubnis für zusätzliche, nicht erforderliche Werbung oder Analyse.
6. E-Mail-Versand und Kundenbereich
Bestellbestätigungen, Tickets, Zugangslinks und Servicehinweise zu deiner Buchung versenden wir über den Maildienst von netcup. Verarbeitet werden Empfängeradresse, Name, Nachrichteninhalt, Buchungsdaten und Ticket- beziehungsweise Zugangslinks sowie Versandzeitpunkt, Zustellstatus und technische Fehlerdaten. Versandaufträge und Wiederholungsversuche werden in unserem System gespeichert. Rechtsgrundlagen sind Art. 6 Absatz 1 Buchstabe b DSGVO für die gewünschte Leistung und Buchstabe f für zuverlässige Zustellung und Fehlerklärung.
Für den passwortlosen Login in „Mein Bereich“ verarbeiten wir deine E-Mail-Adresse, einen gehashten Zugangstoken, Ablaufzeit und Nutzungsstatus. Ein Loginlink gilt 15 Minuten und wird nach Verwendung ungültig. Diese Gültigkeitsfrist ist von der Aufbewahrung eines Sicherheitsnachweises zu unterscheiden. Nach Anmeldung hält ein Sitzungscookie den Zugang auf dem verwendeten Gerät aufrecht. Abmeldung und Löschen des Cookies beenden den Zugang auf diesem Gerät.
Zusätzlich können Bestell-E-Mails geschützte Links zum Aufrufen der zugehörigen Tickets enthalten. Wir speichern hierfür die zugehörige Bestellung, eine geschützte Tokenreferenz und den Nutzungs- beziehungsweise Widerrufsstatus. Behandle solche Links wie Zugangsdaten. Rechtsgrundlagen sind Art. 6 Absatz 1 Buchstaben b und f DSGVO.
7. Ticketweitergabe, QR-Codes und Einlass
Wenn ein Käufer die Weitergabefunktion nutzt, verarbeiten wir die angegebene E-Mail-Adresse des Empfängers, die zugewiesenen Tickets oder Extras, Angaben zum Absender und die Zugangsberechtigung. Der Empfänger erhält eine Nachricht mit dem Zugang. Der Käufer kann den Status der Weitergabe und des Abrufs sehen und eine noch bestehende Freigabe über die angebotene Funktion verwalten. Bei der Weitergabe können Käufername oder Käufer-E-Mail für den Empfänger sichtbar werden.
Information für Empfänger nach Art. 14 DSGVO: Deine E-Mail-Adresse und die Ticketzuordnung stammen von der Person, die dir das Ticket beziehungsweise Extra zuweist. Die Verarbeitung dient unserem berechtigten Interesse, die vom Käufer gewünschte Weitergabe bereitzustellen und unberechtigte Zugriffe zu verhindern, nach Art. 6 Absatz 1 Buchstabe f DSGVO. Soweit du eigene vertragliche Leistungen nutzt, kommt Buchstabe b hinzu. Für Speichermaßstäbe, Empfänger und deine Rechte gelten die übrigen Abschnitte dieser Erklärung. Wenn du die Zuweisung nicht erwartest, kontaktiere uns bitte; aus der Weitergabe entsteht keine Anmeldung zu Werbung.
Beim Einlass und bei der Einlösung von Extras prüfen unsere berechtigten Mitarbeitenden Ticketcode, Veranstaltung, Kategorie, Sitzplatz und Berechtigung. Wir speichern Einlass- beziehungsweise Einlösezeitpunkt, Prüfergebnis und gegebenenfalls eine Sperrung oder Korrektur. Zweck ist die Durchführung der Veranstaltung und die Vermeidung mehrfacher Nutzung, nach Art. 6 Absatz 1 Buchstaben b und f DSGVO. Die Prüfung erfolgt gegen unser eigenes Ticketsystem.
8. Kontakt, Schulvorstellungen und Messenger
E-Mail, Telefon und Schulformular
Bei einer Kontaktaufnahme verarbeiten wir deine Kontaktdaten und den Inhalt der Anfrage, um dir zu antworten. Vorvertragliche oder bestellbezogene Anfragen beruhen auf Art. 6 Absatz 1 Buchstabe b DSGVO; andere Anfragen und die Kommunikation mit Vertretungen von Schulen oder Unternehmen auf unserem berechtigten Interesse an einer sachgerechten Bearbeitung nach Buchstabe f.
Das Formular für „Corpus Delicti“ und Schulvorstellungen erfasst Name, E-Mail-Adresse und Schule als Pflichtangaben. Funktion, Telefonnummer, Klassenstufe, Schülerzahl, Wunschtermin, Alternativtermin, Uhrzeit und Nachricht sind zusätzliche Angaben. Die Anfrage wird per E-Mail an unsere zuständige Kontaktperson übermittelt; eine separate Formular-Datenbank wird dafür nicht angelegt. Zur Missbrauchskontrolle werden technische Zugriffsdaten und die IP-Adresse verarbeitet; die IP-Adresse wird derzeit auch der internen Anfrage-E-Mail beigefügt. Es wird kein externer CAPTCHA-Dienst verwendet.
Bitte übermittle keine Schülerlisten, Gesundheitsdaten oder andere sensible personenbezogene Angaben im Freitext. Besondere organisatorische Anforderungen können wir zunächst ohne Namen einzelner Schüler klären.
Superchat und KI-gestützte Antworten
Für die Bearbeitung von Nachrichten über unsere angeschlossenen Kommunikationskanäle nutzen wir Superchat, einen Dienst der SuperX GmbH, Prenzlauer Allee 242–247, 10405 Berlin, Deutschland. Superchat verarbeitet in unserem Auftrag die über den jeweiligen Kanal bereitgestellten Kontaktdaten, Profil- und Kanalinformationen, Nachrichten und gegebenenfalls Anhänge sowie Zeitpunkte und Bearbeitungsstatus.
Dabei können KI-gestützte Antworten über die Superchat-Funktionen erstellt werden. Hierfür werden die für die Antwort erforderlichen Nachrichteninhalte und Gesprächszusammenhänge verarbeitet. Nach der veröffentlichten Datenschutzvereinbarung von Superchat wird für die KI-Chatbot-Funktion OpenAI Ireland Ltd. als Unterauftragsverarbeiter eingesetzt. Superchat nennt außerdem LangChain, Inc. für technische Ausführungsprotokolle der KI-Funktion in einer EU-Datenregion. Die Verarbeitung kann Nachrichten, relevante Gesprächsverläufe und freiwillig mitgesendete Anhänge umfassen. Eine KI-Antwort kann fehlerhaft sein. Du kannst dich für eine persönliche Bearbeitung jederzeit per E-Mail oder Telefon an uns wenden. Verbindliche Erklärungen zu Bestellungen und die Ausübung deiner Rechte sind nicht von der Nutzung eines KI-Chats abhängig.
Rechtsgrundlage für unsere Anfragebearbeitung ist Art. 6 Absatz 1 Buchstabe b DSGVO, bei allgemeinen Anfragen und unterstützender Organisation Buchstabe f. Unser berechtigtes Interesse ist eine zeitnahe und geordnete Beantwortung. Die KI-Unterstützung dient der Kommunikation; aus einer automatisierten Auskunft allein entsteht keine verbindliche Entscheidung über deine vertraglichen oder datenschutzrechtlichen Ansprüche.
Ein Webchat wird nur geladen, wenn diese Funktion angeboten wird und du sie bewusst öffnest. Bei einem bloßen Seitenbesuch wird kein Superchat-Webchat geladen. Nähere Angaben zu Superchat und seinen Dienstleistern: Superchat-Datenschutz und Datenschutzvereinbarung mit Unterauftragnehmern.
WhatsApp, Telegram und externe Links
Die Kontaktseite verlinkt auf WhatsApp und Telegram. Erst wenn du einen solchen Link öffnest beziehungsweise den Dienst nutzt, entsteht eine Verbindung zu dem jeweiligen Anbieter. Dabei können IP-Adresse, Profil- und Kontaktdaten, technische Nutzungsdaten und der Inhalt deiner Nachrichten verarbeitet werden. Für WhatsApp ist im EWR WhatsApp Ireland Limited verantwortlich; die Anbieterinformationen von Telegram stehen in dessen Datenschutzerklärung. Die Anbieter verarbeiten Daten auch für eigene Zwecke und teilweise außerhalb des EWR. Unsere Bearbeitung eingehender Nachrichten kann über Superchat erfolgen.
Die Messenger-Nutzung ist freiwillig; E-Mail und Telefon stehen als Alternativen bereit. Informationen: WhatsApp-Datenschutz, Telegram-Datenschutz. Auch Links zu Karten, sozialen Netzwerken und anderen Ticketshops öffnen eigenständige Angebote; ihre Einbindung als Link lädt keinen eingebetteten Kartendienst oder Social-Media-Feed.
9. Cookies und Speicherung im Browser
| Name / Technik | Zweck | Dauer |
|---|---|---|
__session / Cookie | Angemeldeter Kundenbereich bzw. Zugang für berechtigtes Personal | Kunden bis 180 Tage; Personal bis 8 Stunden; vorzeitige Abmeldung möglich |
__csrf / Cookie | Schutz angemeldeter Funktionen vor missbräuchlichen Anfragen | An die jeweilige Sitzung gekoppelt |
kulisse_ticket_cart / Cookie | Zuordnung des Warenkorbs | Bis 24 Stunden; Platzreservierungen können früher ablaufen |
ticketing-platform-active-status-token / Session Storage | Fortsetzung und Zuordnung des Bestellstatus | Für die Browsersitzung, gegebenenfalls frühere Entfernung im Bestellablauf |
wm_consent_v1 / Local Storage | Marketingentscheidung und Zeitpunkt deiner Auswahl | Bis zur Änderung oder Löschung im Browser; keine feste technische Ablaufzeit |
_fbp, _fbc / Cookies von Meta | Browserwiedererkennung und Zuordnung von Werbeklicks, nur nach Marketingeinwilligung | In der Regel bis 90 Tage, abhängig von Meta und Browsereinstellungen |
wm_meta_purchase_events_v1 / Local Storage | Verhindert doppelte Übermittlung von Kaufereignissen, nur nach Marketingeinwilligung | Höchstens die letzten 100 Kennungen; bis zur Löschung oder zum Widerruf |
Die ersten fünf Einträge dienen den jeweils gewünschten Funktionen beziehungsweise der Speicherung deiner Datenschutzentscheidung. Soweit unbedingt erforderlich, gilt § 25 Absatz 2 Nummer 2 TDDDG; die personenbezogene Verarbeitung beruht je nach Funktion auf Art. 6 Absatz 1 Buchstabe b oder unserem Interesse an sicherer Funktion und Umsetzung deiner Auswahl nach Buchstabe f DSGVO. Marketingeinträge beruhen auf § 25 Absatz 1 TDDDG und Art. 6 Absatz 1 Buchstabe a DSGVO.
Du kannst gespeicherte Daten in deinem Browser löschen. Dadurch können Warenkorb oder Anmeldung verloren gehen und die Datenschutzentscheidung erneut abgefragt werden. Das Löschen eines Cookies löscht nicht automatisch zugehörige Bestell- oder Nachweisdaten auf dem Server.
10. Meta Pixel und Marketingeinwilligung
Wir verwenden Meta Pixel von Meta Platforms Ireland Limited, Irland, um nach deiner Einwilligung die Wirkung von Werbung zu messen und Zielgruppen für weitere Werbung zu bilden. Das Skript wird erst nach aktiver Zustimmung zu Marketing geladen. Ablehnen ist ebenso möglich wie Zustimmen. Die Auswahl beeinflusst nicht die Buchbarkeit unserer Angebote.
Meta erhält dabei insbesondere IP-Adresse, Browser- und Geräteangaben, aufgerufene Seite, Herkunftsseite, Zeitpunkt und gegebenenfalls Cookiekennungen. Unsere Anwendung kann Ereignisse wie Seitenaufruf, angesehenes Angebot, Beginn der Buchung und Kauf mit Angebotsreferenz, Anzahl, Betrag und Währung übermitteln. Eine Bestellkennung kann der Vermeidung doppelter Kaufmeldungen dienen. In den von uns programmierten Pixel-Ereignissen übermitteln wir keine Namen, E-Mail-Adressen, Telefonnummern oder Ticketcodes; der automatische erweiterte Abgleich ist nicht aktiviert.
Meta kann Daten mit einem dort vorhandenen Profil verbinden und für interessenbezogene Werbung verwenden. Für die Erhebung und Übermittlung der sogenannten Event-Daten besteht im von Meta geregelten Umfang gemeinsame Verantwortlichkeit nach Art. 26 DSGVO. Die Aufgabenverteilung, insbesondere zu Information, Sicherheit und Betroffenenrechten, beschreibt das Meta Controller Addendum. Du kannst deine Rechte sowohl uns gegenüber als auch gegenüber Meta ausüben. Für die anschließende eigene Verarbeitung ist Meta verantwortlich; weitere Informationen enthält die Meta-Datenschutzrichtlinie.
Widerruf: Du kannst deine Marketingeinwilligung jederzeit über „Cookie-Einstellungen“ im Seitenfuß oder auf dieser Seite ändern. Der Widerruf gilt für die Zukunft. Wir stoppen danach die Übermittlung durch unsere Pixel-Funktionen und entfernen die von unserer Website erreichbaren Meta-Cookies sowie die lokale Liste der Kaufereignisse. Bereits bei Meta vorhandene Daten werden dadurch nicht automatisch gelöscht; auch hierfür kannst du deine Datenschutzrechte geltend machen.
Rechtsgrundlagen sind Art. 6 Absatz 1 Buchstabe a DSGVO und § 25 Absatz 1 TDDDG. Meta kann insbesondere Daten an Meta Platforms, Inc. in den USA übermitteln; dazu siehe Ziffer 11. Google Analytics und Plausible werden in diesem Ticketshop nicht eingesetzt. Der Ticketkauf und die Ticketweitergabe melden dich nicht zu einem Newsletter an.
11. Empfänger und Übermittlungen außerhalb des EWR
Zugriff erhalten unsere für die Bearbeitung zuständigen Mitarbeitenden und erforderliche Dienstleister: netcup für Hosting und E-Mail, Stripe oder PayPal für gewählte Zahlungen, Superchat für die darüber bearbeitete Kommunikation und Meta bei Marketingeinwilligung. Soweit erforderlich erhalten außerdem Steuerberatung, Rechtsberatung, Banken, Behörden oder Gerichte Daten zur Erfüllung gesetzlicher Pflichten oder zur Bearbeitung von Ansprüchen. Empfänger weitergegebener Tickets erhalten nur die für die jeweilige Freigabe vorgesehenen Angaben.
Insbesondere Zahlungs-, Marketing- und Kommunikationsanbieter können Daten an verbundene Unternehmen oder Dienstleister außerhalb der EU beziehungsweise des EWR übermitteln. Ein angemessenes Schutzniveau kann durch einen Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO bestehen. Für US-Unternehmen gilt der EU-US-Datenschutzrahmen nur, soweit der konkrete Empfänger wirksam zertifiziert ist und die Übermittlung von der Zertifizierung erfasst wird. Anderenfalls können insbesondere Standardvertragsklauseln nach Art. 46 DSGVO mit erforderlichen ergänzenden Maßnahmen eingesetzt werden.
Stripe beschreibt internationale Übermittlungen und Garantien in seiner Datenschutzvereinbarung. PayPal erläutert seine Transfergrundlagen in der Datenschutzerklärung. Für Meta gelten die verlinkten Datenschutz- und Vertragsinformationen. Superchat nennt die Unterauftragnehmer, Verarbeitungsorte und Transferinstrumente in seiner Datenschutzvereinbarung. Du kannst über unseren Datenschutzkontakt Informationen und eine Kopie der für unsere Verarbeitung maßgeblichen Garantien anfordern, soweit keine geschützten Angaben Dritter entgegenstehen.
12. Aufbewahrung und Löschung
Maßgeblich sind der jeweilige Zweck, noch offene Leistungen oder Ansprüche und gesetzliche Aufbewahrungspflichten. Wir unterscheiden insbesondere:
- Reservierungen und Zugangsdaten: Eine abgelaufene Reservierung oder ein ungültiger Link kann nicht mehr für den ursprünglichen Zugang genutzt werden. Zugehörige technische Datensätze können darüber hinaus für die Klärung von Zahlungen, Fehlern oder Missbrauch benötigt werden. Ungültigkeit ist nicht gleichbedeutend mit sofortiger Löschung.
- Bestellungen, Tickets, Weitergaben und Stornoguthaben: Aufbewahrung für Veranstaltungsabwicklung, Einlösung, Kundenservice und offene Ansprüche. Bei vollständiger Erledigung ist zu prüfen, welche personenbezogenen Angaben noch als Nachweis benötigt werden. Für reine Funktionsdaten gilt keine pauschale steuerliche Aufbewahrungsfrist.
- Vertrags- und Anspruchsnachweise: Aufbewahrung soweit erforderlich innerhalb der gesetzlichen Verjährungsfristen; die regelmäßige Verjährung beträgt grundsätzlich drei Jahre ab dem gesetzlich bestimmten Fristbeginn, häufig ab Jahresende. Bei einem konkreten Verfahren oder einer gesetzlichen Verlängerung können Daten länger benötigt werden.
- Steuer- und Handelsunterlagen: Buchungsbelege grundsätzlich acht Jahre, Geschäfts- und Handelsbriefe sechs Jahre, Bücher und Jahresabschlüsse zehn Jahre nach den jeweiligen gesetzlichen Fristbeginnregeln, insbesondere §§ 147 AO und 257 HGB. Das rechtfertigt keine entsprechend lange Aufbewahrung sämtlicher Chat-, Scan- oder Browserdaten.
- Kontakt- und Chatnachrichten: Bis zur Bearbeitung der Anfrage und danach nur, soweit für die zugehörige Geschäftsbeziehung, gesetzliche Aufbewahrung oder konkrete Rechtsansprüche erforderlich. Für die Verarbeitung in eigener Verantwortung eines Messengerdienstes gelten dessen Speicherregeln.
- Protokolle und Sicherungskopien: Speicherung für Betriebswiederherstellung, Fehlerklärung oder Sicherheitsnachweise. Sicherungskopien werden im jeweiligen Sicherungszyklus ersetzt; rechtlich erforderliche Belege sind von bloßen Betriebssicherungen zu unterscheiden.
Entfällt der Zweck und steht keine Pflicht oder notwendige Anspruchssicherung entgegen, sind die Daten zu löschen oder zu anonymisieren. Ist eine Löschung wegen gesetzlicher Pflichten noch nicht möglich, wird die weitere Nutzung auf den verbleibenden Zweck beschränkt. Konkrete Auskünfte zu deinen Daten erhältst du über unseren Datenschutzkontakt.
13. Deine Rechte
Unter den gesetzlichen Voraussetzungen hast du das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20).
Widerspruch: Gegen Verarbeitungen auf Grundlage von Art. 6 Absatz 1 Buchstabe f DSGVO kannst du nach Art. 21 DSGVO aus Gründen deiner besonderen Situation Widerspruch einlegen. Gegen die Verarbeitung für Direktwerbung besteht ein jederzeitiges Widerspruchsrecht ohne Begründung; dies gilt auch für damit verbundenes Profiling.
Widerruf: Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt bestehen. Für Meta nutzt du die Cookie-Einstellungen; für andere Anfragen erreichst du uns unter kontakt@kulisse-ettlingen.de. Eine Identitätsprüfung verlangen wir nur, soweit sie erforderlich ist, um deine Daten vor unbefugter Herausgabe zu schützen.
Beschwerde: Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an deinem Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes. Für uns ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Heilbronner Straße 35, 70191 Stuttgart, zuständig. E-Mail: poststelle@lfdi.bwl.de, Telefon 0711 615541-0, Kontakt und Beschwerdeinformationen.
14. Automatisierte Entscheidungen und Änderungen
Unser Ticketshop trifft keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO über dich. Automatische Kapazitätsprüfungen und Prüfungen bereits genutzter Tickets unterstützen die Vertragsabwicklung; bei Unklarheiten ist eine persönliche Prüfung möglich. Zahlungsanbieter können eigene Betrugs- und Sicherheitsprüfungen durchführen; deren Umfang und Rechte erläutern die oben verlinkten Anbieterinformationen. Für KI-gestützte Kommunikationsfunktionen gilt Ziffer 8.
Diese Erklärung wird angepasst, wenn sich relevante Verarbeitungen ändern. Eine neue Fassung ersetzt keine erforderliche neue Einwilligung.