Bei fast jeder Veranstaltung entstehen personenbezogene Daten, und bei fast jeder wird dieselbe Frage zu spät gestellt: Auf welcher Grundlage eigentlich? Dieser Leitfaden geht die drei Phasen einer Veranstaltung durch, benennt die deutschen Besonderheiten, die in europaweiten Ratgebern fehlen, und zeigt, welche Anforderungen in eine Leistungsbeschreibung gehören.

| Ihre Frage | Passender Inhalt |
|---|---|
| Wie organisiere ich Anmeldung, Kommunikation, Check-in und Nachbereitung datenschutzgerecht? | Dieser operative Leitfaden |
| Wie prüfe ich eine Eventplattform vor Beschaffung oder Vertragsabschluss? | 12 Prüfkriterien für Eventsoftware |
| Welche Punkte gehören in einen AVV? | AVV-Checkliste für Eventsoftware |
| Wie formuliere ich Datenschutzanforderungen in einer Ausschreibung? | Leistungsbeschreibung und Vergabe |
| Was gilt für Eventfotos und Videos? | Fotos und Videos bei Events |
Verantwortlich im Sinne der DSGVO ist, wer über Zweck und Mittel der Verarbeitung entscheidet. Das ist die Organisation, nicht die Person, die das Event plant: die Hochschule, nicht der Career Service; die Stadt, nicht die Wirtschaftsförderung. Diese Unterscheidung wirkt formal, entscheidet aber darüber, wer eine Auskunft beantworten muss und wer einen Vertrag unterschreiben darf.
Der Anbieter ist nicht automatisch für jede Verarbeitung Auftragsverarbeiter. Prüfen Sie Registrierung, E-Mail-Versand, Zahlung, Analyse und Support getrennt. Ein Vertrag nach Artikel 28 DSGVO gehört überall dort dazu, wo Daten tatsächlich weisungsgebunden im Auftrag verarbeitet werden. Welche Punkte er abdecken muss, führt die AVV-Checkliste aus. Verantwortlich bleiben Sie in jedem Fall, auch wenn die Daten physisch beim Anbieter liegen.
Jede Datenverarbeitung braucht einen der sechs Gründe aus Artikel 6 DSGVO. Für die Anmeldung selbst trägt in aller Regel die Vertragserfüllung: Wer sich anmeldet, will teilnehmen, und dafür brauchen Sie Name und Kontakt. Bei öffentlichen Trägern kommt häufig die Wahrnehmung einer Aufgabe im öffentlichen Interesse hinzu.
Die Einwilligung ist dagegen die schwächste der möglichen Grundlagen, weil sie jederzeit widerrufen werden kann. Wer sie für die Anmeldung einholt, steht nach einem Widerruf ohne Grundlage da, obwohl die Teilnahme noch läuft. Heben Sie sie für das auf, wofür es keine andere Grundlage gibt: Fotos, Weitergabe an Aussteller, spätere Werbung.
Datensparsamkeit ist kein Ideal, sondern eine Vorschrift. Praktisch heißt das: Gehen Sie Ihr Anmeldeformular Feld für Feld durch und streichen Sie jedes, dessen Zweck Sie nicht in einem Satz benennen können. Das Geburtsdatum brauchen Sie fast nie, die Telefonnummer selten, die Anschrift nur bei Postversand.
Jedes zusätzliche Feld kostet doppelt: Es senkt die Abschlussquote der Anmeldung, und es vergrößert den Datenbestand, den Sie schützen, beauskunften und löschen müssen.
Nach Artikel 13 DSGVO müssen Sie bei der Erhebung informieren, und zwar unaufgefordert. Dazu gehören Zweck, Rechtsgrundlage, Empfänger, Speicherdauer und die Betroffenenrechte. Ein Link zur allgemeinen Datenschutzerklärung der Website reicht nur, wenn diese die Veranstaltung tatsächlich abdeckt. Meist tut sie das nicht, weil dort weder das Matching noch die Ausstellerweitergabe erwähnt ist.
Die ausgedruckte Liste am Empfang ist der klassische Schwachpunkt: Sie liegt offen, jede wartende Person liest mit, und am Abend weiß niemand, wo sie geblieben ist. Ein digitaler Check-in löst das nebenbei mit, weil er nur den einzelnen Datensatz zeigt statt aller.
Auf ein Namensschild gehört, was für den Zweck nötig ist, also meist Name und Organisation. Nicht darauf gehören Angaben, die eine Person kategorisieren, ohne dass sie es steuern kann: Studiengang und Semester machen aus einem Schild eine Bewerbungsunterlage. Wenn Sie solche Angaben für das Matching brauchen, halten Sie sie im System und nicht am Revers.
Hier liegt die größte Unsicherheit, und die meisten Ratgeber verkürzen sie. Neben der DSGVO gilt in Deutschland weiterhin das Kunsturhebergesetz, dessen Paragraf 22 die Verbreitung von Bildnissen an die Einwilligung bindet und dessen Paragraf 23 Ausnahmen vorsieht, unter anderem für Bilder von Versammlungen, an denen die Abgebildeten teilgenommen haben. Wie sich beide Regelwerke zueinander verhalten, ist juristisch bis heute umstritten.
Für die Praxis heißt das: Verlassen Sie sich nicht auf eine der beiden Seiten allein. Fragen Sie bei der Anmeldung, richten Sie eine erkennbar aufnahmefreie Zone ein und behandeln Sie Einzelporträts strenger als Saalübersichten. Ein Hinweisschild am Eingang informiert, ersetzt aber keine Einwilligung.
Feedback-Tools sind der häufigste blinde Fleck. Sie sind schnell eingerichtet, laufen oft über Server außerhalb der EU und stehen in keinem Vertrag. Wenn Sie eine Umfrage brauchen, prüfen Sie sie wie jedes andere Werkzeug: Datenflüsse, Vertrag, Löschung. Anonym ist eine Umfrage übrigens erst, wenn auch die IP-Adresse nicht gespeichert wird.
Nach dem Event beginnt der Teil, den fast alle übersehen. Die Daten haben ihren Zweck erfüllt, und damit endet die Grundlage. Was Sie behalten wollen, braucht einen neuen Grund.
Drei Bestände laufen dabei mit unterschiedlicher Dauer weiter: die Durchführungsdaten, die zeitnah verschwinden sollten, die Nachweise über erteilte Einwilligungen und die aufbewahrungspflichtigen Belege. Für Rechnungen und Rechnungsdoppel gilt nach Paragraf 14b UStG grundsätzlich eine Frist von acht Jahren. Wie sich das ordnen lässt, steht unter Löschfrist. Der Punkt, an dem Löschkonzepte in der Praxis scheitern, sind nicht die Systeme, sondern die Kopien: der Export im Downloads-Ordner, die Liste im Postfach, die Datei auf dem Laufwerk.
| Verarbeitung | Häufig zu prüfende Grundlage | Benötigter Nachweis | Löschereignis statt Pauschalfrist |
|---|---|---|---|
| Anmeldung und notwendige Kommunikation | Vertrag beziehungsweise vorvertragliche Maßnahme; bei öffentlichen Trägern gegebenenfalls öffentliche Aufgabe | Information nach Artikel 13, Formularversion, Zweck und Pflichtfelder | Zweck erfüllt und keine Ansprüche oder Nachweise mehr erforderlich |
| Newsletter und spätere Werbung | Je nach Kanal und Konstellation Einwilligung oder andere zulässige Grundlage prüfen | Einwilligungstext, Zeitpunkt, Quelle und Widerruf | Widerruf oder Ende des dokumentierten Zwecks |
| Profilfreigabe an Aussteller | Je Ausgestaltung Einwilligung oder anderer klar definierter Prozess | Freigabeumfang, Empfänger, Zeitpunkt | Widerruf, Eventende oder Ende des vereinbarten Kontakts |
| Check-in und Anwesenheit | Durchführung und Sicherheit der Veranstaltung; Sonderfälle separat prüfen | Scanprotokoll, Rollen und Zugriffszweck | Abschluss von Auswertung und erforderlichen Nachweisen |
| Rechnung | Gesetzliche und steuerliche Pflichten | Rechnung und Buchungsnachweis | Nach Ablauf der einschlägigen Aufbewahrungsfrist; Rechnungen grundsätzlich acht Jahre nach Paragraf 14b UStG |
| Foto und Video | Kontextabhängige Prüfung von DSGVO, KUG und Hausrecht | Aufnahmeinformation, Rechtsgrundlage, Widerspruchs- oder Einwilligungsprozess | Ende des Veröffentlichungszwecks beziehungsweise Widerruf, soweit einschlägig |
Wichtig: Die Tabelle nennt typische Prüfansätze, keine automatisch passende Rechtsgrundlage. Öffentliche Stellen müssen zusätzlich ihre Aufgabennorm, landesrechtliche Regeln und internen Freigaben einbeziehen.
Wer einen europaweiten Ratgeber liest, bekommt die DSGVO erklärt und verpasst drei Dinge, die in Deutschland dazukommen.
Das Kunsturhebergesetz neben der DSGVO, wie oben beschrieben. Paragraf 26 BDSG regelt den Beschäftigtendatenschutz und wird relevant, sobald Sie eine interne Veranstaltung durchführen: Die Teilnahme von Mitarbeitenden an einer Betriebsfeier und die Fotos davon unterliegen anderen Maßstäben als die Anmeldung externer Gäste. Den Wortlaut finden Sie bei gesetze-im-internet.de. Die Zuständigkeit liegt nicht bei einer Bundesbehörde: Hochschulen und kommunale Einrichtungen unterstehen dem jeweiligen Landesdatenschutzbeauftragten, und die Auslegungen unterscheiden sich zwischen den Ländern spürbar. Die gemeinsamen Positionen veröffentlicht die Datenschutzkonferenz.
Für öffentliche Stellen verschiebt sich die Rechtsgrundlage häufig weg von der Einwilligung. Wo eine Veranstaltung zur gesetzlichen oder satzungsmäßigen Aufgabe gehört, etwa eine Berufsorientierung, eine Informationsveranstaltung oder eine Firmenkontaktmesse einer Hochschule, kommt die Wahrnehmung einer Aufgabe im öffentlichen Interesse in Betracht. Eine Einwilligung ist dann nicht nur überflüssig, sondern schädlich, weil sie ein Widerrufsrecht schafft, das den Ablauf blockieren kann.
Drei Punkte kommen bei öffentlichen Trägern regelmäßig hinzu und fehlen in allgemeinen Ratgebern:
Den vollständigen Prozess für Kommunen, Kammern und Hochschulen beschreibt der Beitrag zum Teilnehmermanagement für öffentliche Veranstaltungen.
Für öffentliche Träger ist die eigentliche Hürde nicht die DSGVO, sondern die Übersetzung ihrer Anforderungen in ein ausschreibungsfähiges Dokument. Formulierungen wie „DSGVO-konform“ sind wertlos, weil jeder Anbieter sie unterschreibt. Prüfbar wird es erst mit konkreten Angaben:
Jeder dieser Punkte lässt sich mit Ja oder Nein beantworten, und genau das brauchen Sie für die Vergabeakte. Ein Hinweis zur Formulierung: Die Anforderung an den Serverstandort ist eine eigene Vorgabe Ihres Hauses und keine allgemeine gesetzliche Pflicht. Benennen Sie sie im Vergabetext auch so, sonst ist sie angreifbar.
Erstens die Einwilligung als Grundlage für die Anmeldung, wo die Vertragserfüllung trägt. Zweitens Felder im Formular, deren Zweck niemand benennen kann. Drittens ein Umfrage- oder Mailtool ohne Vertrag, das neben dem eigentlichen System mitläuft. Viertens Teilnehmerlisten, die exportiert werden und danach außerhalb jeder Schutzmaßnahme liegen. Fünftens eine Auskunftsanfrage, die im falschen Postfach landet und die Monatsfrist reißt.
Alle fünf haben gemeinsam, dass sie sich vor der Veranstaltung mit wenig Aufwand vermeiden lassen und danach kaum noch.
Dieser Text gibt einen Überblick und ersetzt keine Rechtsberatung. Bei konkreten Fragen wenden Sie sich an Ihre Datenschutzbeauftragung oder an eine Anwältin oder einen Anwalt.
Für Prüfung und Beschaffung liegen ein Auftragsverarbeitungsvertrag, die technischen und organisatorischen Maßnahmen sowie die Liste der Unterauftragsverarbeiter vor. Die Verarbeitung läuft auf Servern in Deutschland. Wir geben die Unterlagen auf Anfrage heraus.
Unterlagen anfordernDieser Beitrag ordnet die Rechtslage ein und ersetzt keine Beratung im Einzelfall.