← Zurück zum Blog
DSGVO
11 min
21.08.2026

Datenschutz bei Veranstaltungen: der Leitfaden für öffentliche Träger und Hochschulen

Bei fast jeder Veranstaltung entstehen personenbezogene Daten, und bei fast jeder wird dieselbe Frage zu spät gestellt: Auf welcher Grundlage eigentlich? Dieser Leitfaden geht die drei Phasen einer Veranstaltung durch, benennt die deutschen Besonderheiten, die in europaweiten Ratgebern fehlen, und zeigt, welche Anforderungen in eine Leistungsbeschreibung gehören.

Beschriftete Aktenordner nebeneinander in einem Regal

Welcher FairUp-Datenschutzbeitrag beantwortet welche Frage?

Ihre FragePassender Inhalt
Wie organisiere ich Anmeldung, Kommunikation, Check-in und Nachbereitung datenschutzgerecht?Dieser operative Leitfaden
Wie prüfe ich eine Eventplattform vor Beschaffung oder Vertragsabschluss?12 Prüfkriterien für Eventsoftware
Welche Punkte gehören in einen AVV?AVV-Checkliste für Eventsoftware
Wie formuliere ich Datenschutzanforderungen in einer Ausschreibung?Leistungsbeschreibung und Vergabe
Was gilt für Eventfotos und Videos?Fotos und Videos bei Events

Wer verantwortlich ist, und wofür genau

Verantwortlich im Sinne der DSGVO ist, wer über Zweck und Mittel der Verarbeitung entscheidet. Das ist die Organisation, nicht die Person, die das Event plant: die Hochschule, nicht der Career Service; die Stadt, nicht die Wirtschaftsförderung. Diese Unterscheidung wirkt formal, entscheidet aber darüber, wer eine Auskunft beantworten muss und wer einen Vertrag unterschreiben darf.

Der Anbieter ist nicht automatisch für jede Verarbeitung Auftragsverarbeiter. Prüfen Sie Registrierung, E-Mail-Versand, Zahlung, Analyse und Support getrennt. Ein Vertrag nach Artikel 28 DSGVO gehört überall dort dazu, wo Daten tatsächlich weisungsgebunden im Auftrag verarbeitet werden. Welche Punkte er abdecken muss, führt die AVV-Checkliste aus. Verantwortlich bleiben Sie in jedem Fall, auch wenn die Daten physisch beim Anbieter liegen.

Vor der Veranstaltung

Die Rechtsgrundlage steht vor dem Formular

Jede Datenverarbeitung braucht einen der sechs Gründe aus Artikel 6 DSGVO. Für die Anmeldung selbst trägt in aller Regel die Vertragserfüllung: Wer sich anmeldet, will teilnehmen, und dafür brauchen Sie Name und Kontakt. Bei öffentlichen Trägern kommt häufig die Wahrnehmung einer Aufgabe im öffentlichen Interesse hinzu.

Die Einwilligung ist dagegen die schwächste der möglichen Grundlagen, weil sie jederzeit widerrufen werden kann. Wer sie für die Anmeldung einholt, steht nach einem Widerruf ohne Grundlage da, obwohl die Teilnahme noch läuft. Heben Sie sie für das auf, wofür es keine andere Grundlage gibt: Fotos, Weitergabe an Aussteller, spätere Werbung.

Jedes Pflichtfeld kostet zweimal

Datensparsamkeit ist kein Ideal, sondern eine Vorschrift. Praktisch heißt das: Gehen Sie Ihr Anmeldeformular Feld für Feld durch und streichen Sie jedes, dessen Zweck Sie nicht in einem Satz benennen können. Das Geburtsdatum brauchen Sie fast nie, die Telefonnummer selten, die Anschrift nur bei Postversand.

Jedes zusätzliche Feld kostet doppelt: Es senkt die Abschlussquote der Anmeldung, und es vergrößert den Datenbestand, den Sie schützen, beauskunften und löschen müssen.

Informationspflicht

Nach Artikel 13 DSGVO müssen Sie bei der Erhebung informieren, und zwar unaufgefordert. Dazu gehören Zweck, Rechtsgrundlage, Empfänger, Speicherdauer und die Betroffenenrechte. Ein Link zur allgemeinen Datenschutzerklärung der Website reicht nur, wenn diese die Veranstaltung tatsächlich abdeckt. Meist tut sie das nicht, weil dort weder das Matching noch die Ausstellerweitergabe erwähnt ist.

Während der Veranstaltung

Check-in und Teilnehmerlisten

Die ausgedruckte Liste am Empfang ist der klassische Schwachpunkt: Sie liegt offen, jede wartende Person liest mit, und am Abend weiß niemand, wo sie geblieben ist. Ein digitaler Check-in löst das nebenbei mit, weil er nur den einzelnen Datensatz zeigt statt aller.

Namensschilder

Auf ein Namensschild gehört, was für den Zweck nötig ist, also meist Name und Organisation. Nicht darauf gehören Angaben, die eine Person kategorisieren, ohne dass sie es steuern kann: Studiengang und Semester machen aus einem Schild eine Bewerbungsunterlage. Wenn Sie solche Angaben für das Matching brauchen, halten Sie sie im System und nicht am Revers.

Fotos und Videoaufnahmen

Hier liegt die größte Unsicherheit, und die meisten Ratgeber verkürzen sie. Neben der DSGVO gilt in Deutschland weiterhin das Kunsturhebergesetz, dessen Paragraf 22 die Verbreitung von Bildnissen an die Einwilligung bindet und dessen Paragraf 23 Ausnahmen vorsieht, unter anderem für Bilder von Versammlungen, an denen die Abgebildeten teilgenommen haben. Wie sich beide Regelwerke zueinander verhalten, ist juristisch bis heute umstritten.

Für die Praxis heißt das: Verlassen Sie sich nicht auf eine der beiden Seiten allein. Fragen Sie bei der Anmeldung, richten Sie eine erkennbar aufnahmefreie Zone ein und behandeln Sie Einzelporträts strenger als Saalübersichten. Ein Hinweisschild am Eingang informiert, ersetzt aber keine Einwilligung.

Umfragen und Feedback

Feedback-Tools sind der häufigste blinde Fleck. Sie sind schnell eingerichtet, laufen oft über Server außerhalb der EU und stehen in keinem Vertrag. Wenn Sie eine Umfrage brauchen, prüfen Sie sie wie jedes andere Werkzeug: Datenflüsse, Vertrag, Löschung. Anonym ist eine Umfrage übrigens erst, wenn auch die IP-Adresse nicht gespeichert wird.

Nach der Veranstaltung

Nach dem Event beginnt der Teil, den fast alle übersehen. Die Daten haben ihren Zweck erfüllt, und damit endet die Grundlage. Was Sie behalten wollen, braucht einen neuen Grund.

Drei Bestände laufen dabei mit unterschiedlicher Dauer weiter: die Durchführungsdaten, die zeitnah verschwinden sollten, die Nachweise über erteilte Einwilligungen und die aufbewahrungspflichtigen Belege. Für Rechnungen und Rechnungsdoppel gilt nach Paragraf 14b UStG grundsätzlich eine Frist von acht Jahren. Wie sich das ordnen lässt, steht unter Löschfrist. Der Punkt, an dem Löschkonzepte in der Praxis scheitern, sind nicht die Systeme, sondern die Kopien: der Export im Downloads-Ordner, die Liste im Postfach, die Datei auf dem Laufwerk.

Entscheidungstabelle nach Eventphase

VerarbeitungHäufig zu prüfende GrundlageBenötigter NachweisLöschereignis statt Pauschalfrist
Anmeldung und notwendige KommunikationVertrag beziehungsweise vorvertragliche Maßnahme; bei öffentlichen Trägern gegebenenfalls öffentliche AufgabeInformation nach Artikel 13, Formularversion, Zweck und PflichtfelderZweck erfüllt und keine Ansprüche oder Nachweise mehr erforderlich
Newsletter und spätere WerbungJe nach Kanal und Konstellation Einwilligung oder andere zulässige Grundlage prüfenEinwilligungstext, Zeitpunkt, Quelle und WiderrufWiderruf oder Ende des dokumentierten Zwecks
Profilfreigabe an AusstellerJe Ausgestaltung Einwilligung oder anderer klar definierter ProzessFreigabeumfang, Empfänger, ZeitpunktWiderruf, Eventende oder Ende des vereinbarten Kontakts
Check-in und AnwesenheitDurchführung und Sicherheit der Veranstaltung; Sonderfälle separat prüfenScanprotokoll, Rollen und ZugriffszweckAbschluss von Auswertung und erforderlichen Nachweisen
RechnungGesetzliche und steuerliche PflichtenRechnung und BuchungsnachweisNach Ablauf der einschlägigen Aufbewahrungsfrist; Rechnungen grundsätzlich acht Jahre nach Paragraf 14b UStG
Foto und VideoKontextabhängige Prüfung von DSGVO, KUG und HausrechtAufnahmeinformation, Rechtsgrundlage, Widerspruchs- oder EinwilligungsprozessEnde des Veröffentlichungszwecks beziehungsweise Widerruf, soweit einschlägig

Wichtig: Die Tabelle nennt typische Prüfansätze, keine automatisch passende Rechtsgrundlage. Öffentliche Stellen müssen zusätzlich ihre Aufgabennorm, landesrechtliche Regeln und internen Freigaben einbeziehen.

Die deutschen Besonderheiten

Wer einen europaweiten Ratgeber liest, bekommt die DSGVO erklärt und verpasst drei Dinge, die in Deutschland dazukommen.

Das Kunsturhebergesetz neben der DSGVO, wie oben beschrieben. Paragraf 26 BDSG regelt den Beschäftigtendatenschutz und wird relevant, sobald Sie eine interne Veranstaltung durchführen: Die Teilnahme von Mitarbeitenden an einer Betriebsfeier und die Fotos davon unterliegen anderen Maßstäben als die Anmeldung externer Gäste. Den Wortlaut finden Sie bei gesetze-im-internet.de. Die Zuständigkeit liegt nicht bei einer Bundesbehörde: Hochschulen und kommunale Einrichtungen unterstehen dem jeweiligen Landesdatenschutzbeauftragten, und die Auslegungen unterscheiden sich zwischen den Ländern spürbar. Die gemeinsamen Positionen veröffentlicht die Datenschutzkonferenz.

Was bei Hochschulen und öffentlichen Trägern zusätzlich gilt

Für öffentliche Stellen verschiebt sich die Rechtsgrundlage häufig weg von der Einwilligung. Wo eine Veranstaltung zur gesetzlichen oder satzungsmäßigen Aufgabe gehört, etwa eine Berufsorientierung, eine Informationsveranstaltung oder eine Firmenkontaktmesse einer Hochschule, kommt die Wahrnehmung einer Aufgabe im öffentlichen Interesse in Betracht. Eine Einwilligung ist dann nicht nur überflüssig, sondern schädlich, weil sie ein Widerrufsrecht schafft, das den Ablauf blockieren kann.

Drei Punkte kommen bei öffentlichen Trägern regelmäßig hinzu und fehlen in allgemeinen Ratgebern:

  • Landesrecht. Neben der DSGVO gelten Landesdatenschutzgesetze und bei Hochschulen häufig eigene Ordnungen. Die zuständige Datenschutzbeauftragte sollte vor dem Anmeldestart eingebunden sein, nicht danach.
  • Fördernachweise. Fördergeber verlangen oft aggregierte Kennzahlen, keine Teilnehmerlisten. Klären Sie vorher, welcher Nachweis tatsächlich verlangt wird, statt vorsorglich personenbezogen zu exportieren.
  • Vergabe. Datenschutzanforderungen müssen prüfbar formuliert sein, sonst sind sie im Verfahren wertlos. Wie das geht, zeigt die Leistungsbeschreibung für Eventsoftware.

Den vollständigen Prozess für Kommunen, Kammern und Hochschulen beschreibt der Beitrag zum Teilnehmermanagement für öffentliche Veranstaltungen.

Was in die Leistungsbeschreibung gehört

Für öffentliche Träger ist die eigentliche Hürde nicht die DSGVO, sondern die Übersetzung ihrer Anforderungen in ein ausschreibungsfähiges Dokument. Formulierungen wie „DSGVO-konform“ sind wertlos, weil jeder Anbieter sie unterschreibt. Prüfbar wird es erst mit konkreten Angaben:

  • Verarbeitung ausschließlich auf Servern innerhalb der Bundesrepublik, einschließlich Mailversand und Sicherungskopien
  • Vorlage des Auftragsverarbeitungsvertrags mit dem Angebot, nicht nach Zuschlag
  • Namentliche Benennung aller Unterauftragnehmer, Widerspruchsrecht bei Änderungen
  • Beschreibung der technischen und organisatorischen Maßnahmen mit prüfbaren Angaben statt Schlagworten
  • Rollenbasierte Rechte, sodass Aussteller keine Gesamtliste sehen
  • Vollständiger Datensatzexport zu einer Person auf Knopfdruck, für Auskunftsersuchen
  • Automatisierte Löschung nach konfigurierbarer Frist, mit Angabe der Backup-Vorhaltezeit
  • Barrierearme Anmeldestrecke ohne App-Pflicht, mit Angabe der geprüften Fassung von WCAG oder EN 301 549

Jeder dieser Punkte lässt sich mit Ja oder Nein beantworten, und genau das brauchen Sie für die Vergabeakte. Ein Hinweis zur Formulierung: Die Anforderung an den Serverstandort ist eine eigene Vorgabe Ihres Hauses und keine allgemeine gesetzliche Pflicht. Benennen Sie sie im Vergabetext auch so, sonst ist sie angreifbar.

Die fünf häufigsten Fehler

Erstens die Einwilligung als Grundlage für die Anmeldung, wo die Vertragserfüllung trägt. Zweitens Felder im Formular, deren Zweck niemand benennen kann. Drittens ein Umfrage- oder Mailtool ohne Vertrag, das neben dem eigentlichen System mitläuft. Viertens Teilnehmerlisten, die exportiert werden und danach außerhalb jeder Schutzmaßnahme liegen. Fünftens eine Auskunftsanfrage, die im falschen Postfach landet und die Monatsfrist reißt.

Alle fünf haben gemeinsam, dass sie sich vor der Veranstaltung mit wenig Aufwand vermeiden lassen und danach kaum noch.

Zum Weiterlesen

Dieser Text gibt einen Überblick und ersetzt keine Rechtsberatung. Bei konkreten Fragen wenden Sie sich an Ihre Datenschutzbeauftragung oder an eine Anwältin oder einen Anwalt.

Verwandte Artikel

Unterlagen für Datenschutz und Vergabe

Für Prüfung und Beschaffung liegen ein Auftragsverarbeitungsvertrag, die technischen und organisatorischen Maßnahmen sowie die Liste der Unterauftragsverarbeiter vor. Die Verarbeitung läuft auf Servern in Deutschland. Wir geben die Unterlagen auf Anfrage heraus.

Unterlagen anfordern

Dieser Beitrag ordnet die Rechtslage ein und ersetzt keine Beratung im Einzelfall.