Datenschutzerklärung
für die Break-the-Rules-Webseite, App, den Ticketshop, das Cashless-System und das Break the Rules Festival
Stand: 27.07.2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung, nachfolgend „DSGVO“, ist:
HKH Gastronomie und Catering GmbH
Schenkendorfstraße 17
02906 Niesky
Deutschland
Vertreten durch die Geschäftsführer:
Jonas Hampel, Toni Heide und Fabian Kühne
E-Mail: info@breaktherules.eu
Webseite: festival.breaktherules.eu
Handelsregister: HRB 41456
Registergericht: Amtsgericht Dresden
Nachfolgend werden die HKH Gastronomie und Catering GmbH auch als „wir“, „uns“, „Veranstalter“ oder „Verantwortlicher“ und betroffene Personen als „Nutzer“, „Kunden“, „Ticketkäufer“ oder „Besucher“ bezeichnet.
2. Geltungsbereich
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten im Zusammenhang mit:
- unserer Festivalwebseite,
- der Break-the-Rules-App,
- Nutzer- und Kundenkonten,
- dem Ticketshop,
- dem Ticket- und Cashless-System von Howler,
- Zahlungen und Cashless-Aufladungen,
- Push-Benachrichtigungen,
- Newslettern und anderen Werbemitteilungen,
- Kontakt- und Supportanfragen,
- dem Besuch des Break the Rules Festivals,
- Einlass- und Sicherheitskontrollen,
- Foto-, Film- und Tonaufnahmen auf dem Festival,
- unseren Social-Media-Auftritten.
Für externe Webseiten, Apps und Plattformen gelten ergänzend die Datenschutzinformationen der jeweiligen Anbieter.
3. Allgemeine Informationen zur Verarbeitung
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Hierzu zählen insbesondere Namen, Kontaktdaten, IP-Adressen, Ticketdaten, Zahlungsdaten, Geräteinformationen, Cashless-Transaktionen sowie Foto- und Videoaufnahmen.
Wir verarbeiten personenbezogene Daten nur, soweit hierfür eine gesetzliche Grundlage besteht.
3.1 Vertrag und Vertragsanbahnung
Art. 6 Abs. 1 lit. b DSGVO dient als Rechtsgrundlage, wenn die Verarbeitung erforderlich ist, um:
- einen Ticketkauf abzuwickeln,
- eine Zahlung durchzuführen,
- eine App- oder Kontofunktion bereitzustellen,
- Cashless-Guthaben aufzuladen oder auszuzahlen,
- eine gebuchte Leistung zu erbringen,
- eine vertragsbezogene Anfrage zu bearbeiten.
3.2 Gesetzliche Verpflichtungen
Art. 6 Abs. 1 lit. c DSGVO ist Rechtsgrundlage, wenn wir personenbezogene Daten aufgrund gesetzlicher Pflichten verarbeiten oder aufbewahren müssen. Hierzu gehören insbesondere handels-, steuer-, sicherheits- und behördenrechtliche Pflichten.
3.3 Berechtigte Interessen
Art. 6 Abs. 1 lit. f DSGVO ist Rechtsgrundlage, wenn die Verarbeitung zur Wahrung unserer berechtigten Interessen oder der Interessen Dritter erforderlich ist und keine überwiegenden Interessen der betroffenen Person entgegenstehen.
Berechtigte Interessen können insbesondere bestehen an:
- der sicheren Bereitstellung unserer Webseite und App,
- der Abwehr von Angriffen, Betrug und Missbrauch,
- der Bearbeitung von Kundenanfragen,
- der Organisation und Sicherheit des Festivals,
- der Durchsetzung oder Abwehr von Rechtsansprüchen,
- der Verbesserung unserer Angebote,
- zulässiger Direktwerbung.
3.4 Einwilligung
Art. 6 Abs. 1 lit. a DSGVO ist Rechtsgrundlage, wenn eine betroffene Person freiwillig in eine bestimmte Verarbeitung eingewilligt hat.
Dies betrifft insbesondere:
- Newsletter,
- werbliche Push-Benachrichtigungen,
- nicht erforderliche Analyse- und Marketingdienste,
- optionale Standortfunktionen,
- bestimmte Foto- und Videoaufnahmen,
- freiwillige App-Berechtigungen.
Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.
4. Pflichtangaben
Die Bereitstellung personenbezogener Daten ist grundsätzlich freiwillig.
Einzelne Angaben können jedoch erforderlich sein, um:
- einen Vertrag zu schließen,
- ein Ticket auszustellen,
- eine Zahlung zu verarbeiten,
- ein Nutzerkonto einzurichten,
- eine Restguthabenauszahlung vorzunehmen,
- eine Anfrage zu bearbeiten.
Pflichtfelder werden entsprechend gekennzeichnet. Ohne die erforderlichen Angaben kann die jeweilige Leistung nicht oder nur eingeschränkt erbracht werden.
5. Verarbeitete Datenkategorien
Je nach genutzter Leistung können insbesondere folgende Daten verarbeitet werden:
Stammdaten
- Vor- und Nachname,
- Anschrift,
- Postleitzahl und Ort,
- Land,
- Geburtsdatum,
- freiwillige Profilangaben.
Kontaktdaten
- E-Mail-Adresse,
- Telefonnummer,
- Messenger- und Supportdaten.
Vertrags- und Ticketdaten
- Veranstaltung,
- Ticketart und Ticketanzahl,
- Ticket- und Bestellnummer,
- QR- oder Barcode,
- Personalisierungsdaten,
- Buchungs- und Zahlungsstatus,
- Camping-, Parkplatz-, VIP- und Zusatzbuchungen,
- Ticketübertragungen.
Zahlungs- und Cashless-Daten
- Zahlungsart,
- Zahlungsstatus,
- Rechnungsdaten,
- Bankverbindung bei Rückerstattungen,
- Aufladebetrag,
- Guthabenstand,
- Cashless-Transaktionen,
- RFID- oder Bändchenkennung,
- Auszahlungsdaten.
Technische Daten
- IP-Adresse,
- Browser und Betriebssystem,
- Geräteart,
- App-Version,
- Spracheinstellungen,
- Push- beziehungsweise Device-Token,
- Nutzungszeitpunkte,
- Fehler- und Diagnosedaten.
Kommunikations- und Inhaltsdaten
- Kontakt- und Supportanfragen,
- E-Mail-Kommunikation,
- hochgeladene Inhalte,
- Einwilligungs- und Widerrufsnachweise.
Veranstaltungs- und Sicherheitsdaten
- Ticket-Scan,
- Einlasszeitpunkt,
- Ticketstatus,
- Bändchen- oder RFID-Zuordnung,
- sicherheitsbezogene Vorfälle,
- Hausverbote,
- Verlustmeldungen,
- Foto-, Film- und Tonaufnahmen.
Webseite und technische Anbieter
6. Bereitstellung der Webseite und Serverprotokolle
Beim Aufruf unserer Webseite werden automatisch technisch erforderliche Informationen verarbeitet.
Hierzu gehören insbesondere:
- IP-Adresse,
- Datum und Uhrzeit des Zugriffs,
- aufgerufene Seite oder Datei,
- Referrer-URL,
- Browsertyp und Browserversion,
- Betriebssystem,
- Hostname,
- übertragene Datenmenge,
- Zugriffs- und Fehlermeldungen.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Unser berechtigtes Interesse liegt in:
- der technischen Bereitstellung,
- der Sicherstellung der Funktionsfähigkeit,
- der Fehleranalyse,
- der Erkennung und Abwehr von Angriffen,
- der Gewährleistung der IT-Sicherheit.
Serverprotokolle werden grundsätzlich nur so lange gespeichert, wie dies für den sicheren Betrieb erforderlich ist. Bei konkreten Sicherheitsvorfällen kann eine längere Speicherung erfolgen.
7. Technische Betreuung durch 2peaches
Für die Entwicklung, technische Betreuung und Bereitstellung unserer Webseite sowie gegebenenfalls einzelner App- oder Plattformfunktionen nutzen wir:
2peaches GmbH
Zwickauer Straße 55
08468 Reichenbach
Deutschland
2peaches kann im Rahmen seiner Tätigkeit Zugriff auf technische Daten, Formulardaten und sonstige über unsere digitalen Angebote verarbeitete Daten erhalten.
Soweit 2peaches personenbezogene Daten in unserem Auftrag verarbeitet, erfolgt dies auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO. 2peaches darf die Daten in diesem Fall nur nach unseren dokumentierten Weisungen verarbeiten.
Rechtsgrundlage für den Einsatz ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der professionellen, sicheren und zuverlässigen Bereitstellung unserer digitalen Angebote.
Soweit die Verarbeitung zur Erbringung einer angeforderten Leistung erforderlich ist, gilt ergänzend Art. 6 Abs. 1 lit. b DSGVO.
8. Hosting durch Hetzner
Soweit unsere Webseite weiterhin bei Hetzner gehostet wird, nutzen wir:
Hetzner Online GmbH
Industriestraße 25
91710 Gunzenhausen
Deutschland
Im Rahmen des Hostings können insbesondere verarbeitet werden:
- IP-Adressen,
- Serverprotokolle,
- Datenbankinhalte,
- Formulardaten,
- Nutzerkontodaten,
- technische Zugriffs- und Sicherheitsdaten.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer sicheren, leistungsfähigen und zuverlässigen Bereitstellung der Webseite.
Soweit Hetzner Daten in unserem Auftrag verarbeitet, erfolgt dies auf Grundlage eines Vertrags gemäß Art. 28 DSGVO.
Dieser Abschnitt darf nur veröffentlicht werden, wenn die Webseite tatsächlich weiterhin bei Hetzner gehostet wird.
9. Domain-, DNS- und E-Mail-Dienste über ALL-INKL.COM
Für die Registrierung und Verwaltung von Domains, die Bereitstellung von DNS-Diensten und gegebenenfalls den Betrieb unserer E-Mail-Postfächer nutzen wir Leistungen von:
ALL-INKL.COM – Neue Medien Münnich
Inhaber: René Münnich
Hauptstraße 68
02742 Friedersdorf
Deutschland
Bei der Nutzung dieser Dienste können insbesondere verarbeitet werden:
- Domain- und Vertragsdaten,
- Kontaktdaten von Ansprechpartnern,
- DNS-Anfragen,
- IP-Adressen,
- technische Verbindungsdaten,
- Zeitpunkte von DNS- oder E-Mail-Anfragen,
- Absender- und Empfängeradressen,
- E-Mail-Metadaten,
- Inhalte von E-Mails, soweit E-Mail-Postfächer dort betrieben werden,
- Spam- und Sicherheitsinformationen,
- Protokoll- und Fehlerdaten.
Domain- und DNS-Verwaltung
DNS-Dienste sind erforderlich, damit die Domain technisch der richtigen Webseite beziehungsweise dem richtigen Dienst zugeordnet werden kann.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der zuverlässigen Erreichbarkeit unserer Domains und digitalen Angebote.
E-Mail-Hosting
Soweit unsere E-Mail-Adressen über ALL-INKL.COM betrieben werden, verarbeitet ALL-INKL.COM die zur Übertragung, Zustellung, Speicherung und Absicherung der E-Mails erforderlichen Daten.
Die Rechtsgrundlage richtet sich nach dem Inhalt der Kommunikation:
- Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogener Kommunikation,
- Art. 6 Abs. 1 lit. f DSGVO bei allgemeinen Anfragen und sicherer E-Mail-Bereitstellung,
- Art. 6 Abs. 1 lit. c DSGVO bei gesetzlichen Aufbewahrungspflichten.
Soweit ALL-INKL.COM Daten in unserem Auftrag verarbeitet, erfolgt dies auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO.
Die aktuellen Unternehmensangaben von ALL-INKL.COM entsprechen weiterhin den Angaben aus der vorgelegten E-Mail. ALL-INKL.COM bietet offiziell Domainverwaltung, Hosting, Server- und E-Mail-Leistungen an.
10. Verschlüsselung
Unsere Webseite und die von uns kontrollierten Eingabe- und Übertragungsbereiche werden grundsätzlich verschlüsselt übertragen.
Eine verschlüsselte Verbindung ist insbesondere an der mit „https://“ beginnenden Adresse und dem Schlosssymbol im Browser erkennbar.
11. Kontaktaufnahme
Wenn Sie uns per E-Mail, Kontaktformular, Telefon, Messenger oder über einen anderen Kommunikationsweg kontaktieren, verarbeiten wir insbesondere:
- Name,
- Kontaktdaten,
- Bestell- oder Ticketnummer,
- Inhalt und Zeitpunkt der Anfrage,
- weitere übermittelte Informationen.
Bei vertragsbezogenen Anfragen ist Art. 6 Abs. 1 lit. b DSGVO Rechtsgrundlage.
Bei allgemeinen Anfragen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Bearbeitung und Beantwortung der Anfrage.
Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen an einer weiteren Speicherung bestehen.
App, Konten und Kommunikation
12. Break-the-Rules-App
Unsere App kann insbesondere folgende Funktionen anbieten:
- Festivalinformationen,
- Ticketanzeige und Ticketverwaltung,
- Nutzerkonto,
- Timetable,
- Lageplan und Navigation,
- Camping- und Anreiseinformationen,
- Push-Benachrichtigungen,
- Cashless-Verknüpfung,
- Anzeige von Guthaben und Transaktionen,
- VIP- und Loungefunktionen,
- Supportfunktionen.
Bei der Nutzung können insbesondere verarbeitet werden:
- IP-Adresse,
- Geräteart und Gerätemodell,
- Betriebssystem und Version,
- App-Version,
- Spracheinstellungen,
- technische Kennungen,
- Push- beziehungsweise Device-Token,
- Zeitpunkt und Dauer der Nutzung,
- aufgerufene App-Bereiche,
- Fehler- und Diagnosedaten,
- Nutzerkonto- und Log-in-Daten,
- Ticket- und Cashless-Daten,
- Standortdaten, sofern freigegeben.
Die Verarbeitung technisch erforderlicher Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
Optionale Analyse-, Marketing- und Standortfunktionen werden nur auf Grundlage einer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO aktiviert, soweit eine Einwilligung erforderlich ist.
13. App-Berechtigungen
Die App kann abhängig von den genutzten Funktionen um Zugriff auf folgende Gerätefunktionen bitten:
- Benachrichtigungen,
- Standort,
- Kamera,
- Fotomediathek,
- Bluetooth,
- mobile Daten,
- Hintergrundaktualisierung.
Berechtigungen werden nur angefordert, wenn sie für die jeweilige Funktion vorgesehen sind.
Die Erteilung ist freiwillig und kann jederzeit über die Geräteeinstellungen widerrufen werden. Ohne eine Berechtigung kann die betreffende Funktion eingeschränkt sein.
14. Standortdaten
Soweit die App eine standortbezogene Navigation oder die Anzeige des eigenen Standorts anbietet, können nach vorheriger Freigabe GPS-, WLAN-, Bluetooth- oder mobilfunkbasierte Standortinformationen verarbeitet werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO.
Die Freigabe kann jederzeit über die App- oder Geräteeinstellungen widerrufen werden.
Eine dauerhafte Speicherung oder die Erstellung personenbezogener Bewegungsprofile erfolgt nur, wenn dies gesondert erläutert und rechtlich legitimiert wird.
15. App-Stores
Unsere App kann über den Apple App Store und den Google Play Store bereitgestellt werden.
Anbieter sind insbesondere:
Apple Distribution International Ltd.
Hollyhill Industrial Estate
Hollyhill, Cork
Irland
und
Google Ireland Limited
Gordon House
Barrow Street
Dublin 4
Irland
Beim Download verarbeitet der jeweilige Anbieter in eigener Verantwortung insbesondere:
- App-Store-Konto,
- IP-Adresse,
- Geräteinformationen,
- Zeitpunkt des Downloads,
- Zahlungs-, Nutzungs- und Diagnosedaten.
Für diese Verarbeitung gelten die Datenschutzbestimmungen des jeweiligen App-Store-Anbieters.
16. Registrierung und Nutzerkonto
Bei der Einrichtung eines Nutzerkontos verarbeiten wir beziehungsweise der eingesetzte Plattformanbieter insbesondere:
- Name,
- E-Mail-Adresse,
- Telefonnummer,
- Geburtsdatum,
- Anschrift und Land, soweit erforderlich,
- Zugangsdaten,
- Nutzerkennung,
- Ticket-, Bestell- und Cashless-Daten.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Die Daten werden grundsätzlich für die Dauer des Nutzerkontos gespeichert. Gesetzliche Aufbewahrungspflichten, offene Verträge und Sicherheitsinteressen bleiben unberührt.
Ticketing und Cashless
17. Ticketbestellungen
Bei einer Ticketbestellung können insbesondere verarbeitet werden:
- Name und Kontaktdaten,
- Anschrift und Land,
- Geburtsdatum, soweit erforderlich,
- Ticketart und Anzahl,
- Ticket- und Bestellnummer,
- Veranstaltungs- und Personalisierungsdaten,
- Preis und Zahlungsstatus,
- Rechnungsdaten,
- Camping-, Parkplatz-, VIP- und Zusatzbuchungen,
- technische Bestelldaten.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Steuer- und handelsrechtlich relevante Daten werden auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO gespeichert.
18. Howler als Ticket- und Cashless-Anbieter
Für die technische Bereitstellung und Abwicklung von Ticket- und Cashless-Funktionen nutzen wir Leistungen von Howler.
Hierzu können insbesondere gehören:
- Nutzerkonten,
- Ticketverkauf und Ticketverwaltung,
- Ticketübertragungen,
- Einlasskontrollen,
- RFID-Bändchen oder Karten,
- Guthabenaufladungen,
- Cashless-Zahlungen,
- Transaktionsübersichten,
- Sperrung verlorener Medien,
- Auszahlung von Restguthaben,
- Support.
Nach den öffentlich verfügbaren Howler-Informationen können je nach Region und Vertrag unterschiedliche Gesellschaften beteiligt sein. Maßgeblich ist die in unserem Vertrag beziehungsweise im konkreten Howler-Vorgang benannte Gesellschaft.
Dabei können insbesondere verarbeitet werden:
- Name,
- E-Mail-Adresse,
- Telefonnummer,
- Anschrift und Land,
- Konto- und Zugangsdaten,
- Ticket- und Bestelldaten,
- Ticketnummer und QR-Code,
- Zahlungs- und Abrechnungsdaten,
- RFID- oder Bändchenkennung,
- Cashless-Aufladungen und Transaktionen,
- Guthaben,
- Cashout- und Bankdaten,
- IP-, Browser- und Gerätedaten,
- Supportkommunikation.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Sicherheits- und Betrugspräventionsmaßnahmen können ergänzend auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden.
Soweit Howler ausschließlich nach unseren Weisungen verarbeitet, erfolgt dies als Auftragsverarbeitung nach Art. 28 DSGVO. Soweit Howler selbst über Zwecke und Mittel entscheidet, ist Howler für die entsprechende Verarbeitung eigenständig verantwortlich.
Howler stellt für seine Plattform, App sowie Ticket- und Produktdienste eigene Datenschutzinformationen bereit.
19. Cashless-Aufladungen und Transaktionen
Bei der Nutzung des Cashless-Systems können insbesondere verarbeitet werden:
- RFID- oder Bändchenkennung,
- Zeitpunkt und Betrag einer Aufladung,
- Zahlungsmethode,
- Guthabenstand,
- Zeitpunkt und Betrag einer Zahlung,
- Verkaufsstelle,
- Produktkategorie,
- Stornierungen und Rückbuchungen,
- Sperrvermerke,
- Auszahlungsdaten.
Die Verarbeitung dient:
- der Bereitstellung von Guthaben,
- der Zahlungsabwicklung,
- der Anzeige von Transaktionen,
- der Reklamationsbearbeitung,
- der Betrugs- und Missbrauchsprävention,
- der Restguthabenauszahlung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheitskontrollen können ergänzend auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden.
20. Auszahlung von Restguthaben
Zur Auszahlung von Restguthaben können verarbeitet werden:
- Name,
- E-Mail-Adresse,
- Nutzerkonto,
- Bändchen- oder RFID-Kennung,
- Restguthaben,
- Bank- oder Zahlungsdaten,
- Auszahlungsstatus,
- Zeitpunkt des Antrags.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Das reguläre automatisierte Auszahlungsverfahren wird für einen Monat nach dem offiziell bekannt gegebenen Festivalende angeboten. Nach Ablauf dieses Zeitraums kann das automatisierte Auszahlungsportal geschlossen werden. Zwingende gesetzliche Ansprüche bleiben unberührt.
21. Zahlungsdienstleister
Je nach angebotener Zahlungsmethode können Daten an externe Zahlungsdienstleister übermittelt werden.
Hierzu können insbesondere gehören:
- Name,
- E-Mail-Adresse,
- Rechnungsdaten,
- Bestellnummer,
- Kaufbetrag,
- Währung,
- Zahlungsstatus,
- technische Sicherheitsdaten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Der jeweils eingesetzte Zahlungsdienstleister wird im Zahlungsprozess angezeigt. Zahlungsdienstleister können die für die Zahlungsabwicklung erforderlichen Daten in eigener datenschutzrechtlicher Verantwortlichkeit verarbeiten.
E-Mails, Newsletter und Push-Mitteilungen
22. Vertragsbezogene Mitteilungen
Ticketkäufer und registrierte Nutzer können E-Mails und App-Mitteilungen erhalten, soweit diese zur Vertragsdurchführung oder Bereitstellung einer angeforderten Funktion erforderlich sind.
Hierzu gehören insbesondere:
- Bestellbestätigungen und Tickets,
- Zahlungsinformationen,
- Einlasshinweise,
- Programmänderungen,
- Sicherheits- und Unwetterinformationen,
- Absagen oder Verlegungen,
- Camping- und Parkplatzinformationen,
- Cashless- und Auszahlungsinformationen,
- Supportkommunikation.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheitsrelevante Mitteilungen können ergänzend auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden.
23. Newsletter mit Einwilligung
Wir können Ticketkäufern, App-Nutzern, Webseitenbesuchern und Interessenten Newsletter und andere werbliche E-Mails senden, wenn sie zuvor freiwillig eingewilligt haben.
Die Mitteilungen können insbesondere Informationen enthalten über:
- das Break the Rules Festival,
- weitere Veranstaltungen der HKH Gastronomie und Catering GmbH,
- Vorverkaufsstarts,
- Line-ups,
- Ticketangebote,
- Camping- und Zusatzangebote,
- Gewinnspiele,
- Merchandise,
- festivalbezogene Partnerangebote, soweit von der Einwilligung umfasst.
Dabei können verarbeitet werden:
- E-Mail-Adresse,
- gegebenenfalls Name,
- Zeitpunkt und IP-Adresse der Anmeldung,
- Inhalt der Einwilligung,
- Bestätigung der Anmeldung,
- Widerrufszeitpunkt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO.
Soweit technisch eingesetzt, erfolgt die Anmeldung im Double-Opt-in-Verfahren. Die Anmeldung wird erst wirksam, nachdem der Bestätigungslink aufgerufen wurde.
Die Einwilligung kann jederzeit über den Abmeldelink in der Werbemail oder per E-Mail an info@breaktherules.eu widerrufen werden.
Die bloße Installation oder Nutzung der App führt nicht automatisch zur Aufnahme in einen einwilligungsbasierten Newsletter.
24. E-Mail-Werbung an Ticketkäufer
Soweit die gesetzlichen Voraussetzungen erfüllt sind, können wir die im Zusammenhang mit einem Ticketkauf erhaltene E-Mail-Adresse verwenden, um für eigene ähnliche Veranstaltungen, Tickets und Leistungen zu werben.
Dies erfolgt nur, wenn:
- wir die Adresse im Zusammenhang mit einem Ticketkauf erhalten haben,
- ausschließlich eigene ähnliche Angebote beworben werden,
- der Kunde der Nutzung nicht widersprochen hat,
- bei Erhebung und in jeder Werbemail auf die kostenlose Widerspruchsmöglichkeit hingewiesen wird.
Diese Voraussetzungen ergeben sich aus § 7 Abs. 3 UWG.
Rechtsgrundlage der Datenverarbeitung ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Werbung gegenüber bestehenden Kunden für eigene ähnliche Festival- und Ticketangebote.
Der Verwendung kann jederzeit über den Abmeldelink oder per E-Mail an info@breaktherules.eu widersprochen werden.
25. Push-Benachrichtigungen
Wenn Push-Benachrichtigungen aktiviert werden, wird dem Endgerät ein Push- beziehungsweise Device-Token zugeordnet.
Push-Mitteilungen können insbesondere enthalten:
- Sicherheits- und Unwetterwarnungen,
- Evakuierungsinformationen,
- Einlass- und Anreisehinweise,
- Programmänderungen,
- Camping- und Parkplatzinformationen,
- Ticket- und Cashless-Hinweise,
- allgemeine Festivalinformationen,
- werbliche Angebote.
Vertragsbezogene Push-Mitteilungen können auf Art. 6 Abs. 1 lit. b DSGVO gestützt werden, soweit sie zur Bereitstellung einer aktivierten App-Funktion erforderlich sind.
Sicherheitsrelevante Mitteilungen können auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden.
Werbliche Push-Mitteilungen werden nur nach vorheriger Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO versendet.
Push-Mitteilungen können jederzeit über die App- oder Geräteeinstellungen deaktiviert werden.
26. Technische Push-Dienste
Für die technische Zustellung können insbesondere eingesetzt werden:
- Apple Push Notification Service,
- Firebase Cloud Messaging beziehungsweise Google-Dienste,
- ein durch den App-Entwickler eingebundener Push-Dienst.
Dabei können insbesondere Push-Token, App-Kennung, Geräte- und Betriebssysteminformationen sowie Zustell- und Fehlerdaten verarbeitet werden.
Die konkrete Ausgestaltung richtet sich nach dem tatsächlich eingesetzten Push-Dienst. Soweit der Anbieter Daten in unserem Auftrag verarbeitet, erfolgt dies nach Art. 28 DSGVO.
Cookies, Marketing und externe Inhalte
27. Cookies und ähnliche Technologien
Unsere Webseite und App können Cookies, Local Storage, Pixel, Tags, SDKs und vergleichbare Technologien verwenden.
Erforderliche Technologien
Technisch erforderliche Technologien können insbesondere eingesetzt werden für:
- Warenkorb und Ticketshop,
- Login,
- Sicherheitsfunktionen,
- Spracheinstellungen,
- Einwilligungsverwaltung,
- angeforderte Webseiten- und App-Funktionen.
Der Zugriff auf das Endgerät richtet sich nach § 25 Abs. 2 TDDDG, soweit die Technologie unbedingt erforderlich ist.
Nicht erforderliche Technologien
Analyse-, Marketing- und Remarketing-Technologien werden nur nach vorheriger Einwilligung verwendet.
Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Einwilligungen können jederzeit über die auf der Webseite angebotenen Datenschutzeinstellungen geändert oder widerrufen werden.
28. Einwilligungsverwaltung
Bei Nutzung eines Consent-Management-Systems können insbesondere verarbeitet werden:
- Einwilligungsstatus,
- Einwilligungszeitpunkt,
- Consent-ID,
- Browser- und Geräteinformationen,
- IP-Adresse,
- ausgewählte Kategorien,
- Zeitpunkt des Widerrufs.
Die Verarbeitung dient der Umsetzung und dem Nachweis der Einwilligungsentscheidung.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c und lit. f DSGVO.
29. Meta Pixel
Soweit zuvor über die Datenschutzeinstellungen eingewilligt wurde, können wir das Meta Pixel einsetzen.
Anbieter ist:
Meta Platforms Ireland Limited
Merrion Road
Dublin 4
D04 X2K5
Irland
Das Meta Pixel kann insbesondere verwendet werden zur:
- Messung der Reichweite von Werbung,
- Erfassung von Käufen und Conversions,
- Bildung von Werbezielgruppen,
- Ausspielung relevanter Werbung.
Dabei können insbesondere IP-Adresse, Geräte- und Browserdaten, besuchte Seiten, Interaktionen, Kaufereignisse sowie Cookie- und Werbekennungen verarbeitet werden.
Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Die Einwilligung kann jederzeit über die Datenschutzeinstellungen widerrufen werden.
30. Social-Media-Links
Unsere Webseite kann Links zu unseren Auftritten insbesondere bei Instagram, Facebook, TikTok und YouTube enthalten.
Bei einem bloßen Link erfolgt grundsätzlich noch keine Übermittlung an den Anbieter. Erst nach Anklicken wird die externe Plattform geöffnet.
Der jeweilige Anbieter kann dann unter anderem IP-Adresse, Geräteinformationen, Zeitpunkt des Aufrufs, Nutzerkonto und Nutzungsverhalten verarbeiten.
31. Eingebettete Videos
Soweit Videos eingebettet werden, können diese über eine Zwei-Klick- oder Einwilligungslösung geladen werden.
Erst nach Aktivierung können Daten wie IP-Adresse, Geräte- und Browserinformationen, aufgerufene Seite und gegebenenfalls das beim Videoanbieter bestehende Konto übermittelt werden.
32. Kartenverlinkungen
Soweit lediglich auf einen Kartendienst verlinkt wird, erfolgt durch den bloßen Besuch unserer Seite grundsätzlich noch keine Übermittlung.
Erst nach Anklicken des Links kann der Kartenanbieter unter anderem IP-Adresse, Geräteinformationen, Standortanfragen und Nutzungsdaten verarbeiten.
Festival
33. Einlass- und Sicherheitskontrollen
Beim Einlass können insbesondere verarbeitet werden:
- Ticketnummer,
- QR- oder Barcode,
- Scanzeitpunkt,
- Ticketstatus,
- Ticketkategorie,
- Personalisierungsdaten,
- Ausweisabgleich, soweit erforderlich,
- Bändchen- oder RFID-Kennung,
- Einlassverweigerungen,
- Sicherheitsvorfälle.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Sicherheits- und Missbrauchskontrollen erfolgen ergänzend auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Unser berechtigtes Interesse besteht in der Zutrittskontrolle, Betrugsvermeidung, Besuchersicherheit und Durchsetzung des Hausrechts.
34. Foto-, Film- und Tonaufnahmen
Auf dem Festival können durch uns, beauftragte Fotografen, Videografen, Content-Creator, Produktionsunternehmen und akkreditierte Medien Foto-, Film- und Tonaufnahmen angefertigt werden.
Die Aufnahmen können insbesondere verwendet werden für:
- Berichterstattung,
- Dokumentation,
- Presse- und Öffentlichkeitsarbeit,
- Social-Media-Beiträge,
- Festivalfilme,
- Rückblicke,
- Bewerbung zukünftiger Veranstaltungen.
Übersichts-, Publikums-, Gruppen- und Stimmungsaufnahmen können auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden. Unser berechtigtes Interesse liegt in der Dokumentation, Berichterstattung und öffentlichen Darstellung des Festivals.
Für gezielte Einzelaufnahmen, Interviews, UGC-Produktionen und inszenierte Werbeaufnahmen wird eine Einwilligung eingeholt, soweit dies erforderlich ist.
Besucher mit besonderen Schutzinteressen können sich vor Ort an das Aufnahme- oder Festivalpersonal oder per E-Mail an info@breaktherules.eu wenden.
Weitere Bestimmungen
35. Empfänger personenbezogener Daten
Daten können im erforderlichen Umfang insbesondere übermittelt werden an:
- IT-, Hosting- und Webdienstleister,
- Domain-, DNS- und E-Mail-Anbieter,
- App-Entwickler und App-Store-Anbieter,
- Howler und beteiligte Ticket- und Cashless-Anbieter,
- Zahlungsdienstleister und Banken,
- Push-, SMS- und Kommunikationsanbieter,
- Supportdienstleister,
- Sicherheits- und Einlassdienstleister,
- Fotografen und Produktionsunternehmen,
- Steuerberater, Wirtschaftsprüfer und Rechtsanwälte,
- Behörden und Gerichte.
Eine Übermittlung erfolgt nur auf einer gesetzlichen Grundlage.
Personenbezogene Daten werden von uns nicht verkauft.
36. Auftragsverarbeitung
Soweit Dienstleister personenbezogene Daten ausschließlich in unserem Auftrag verarbeiten, schließen wir mit ihnen einen Vertrag nach Art. 28 DSGVO.
Verarbeitet ein Anbieter Daten für eigene Zwecke, ist er insoweit eigenständig verantwortlich.
37. Drittlandübermittlungen
Einige Dienstleister oder Unterauftragnehmer können Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums verarbeiten.
Eine Übermittlung erfolgt nur, wenn die gesetzlichen Voraussetzungen erfüllt sind, insbesondere aufgrund:
- eines Angemessenheitsbeschlusses,
- einer wirksamen Zertifizierung unter dem EU-US Data Privacy Framework,
- von Standardvertragsklauseln,
- zusätzlicher Schutzmaßnahmen,
- einer ausdrücklichen Einwilligung,
- einer gesetzlichen Ausnahme.
38. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist.
Anschließend werden sie gelöscht oder anonymisiert, sofern keine gesetzlichen Pflichten, offenen Ansprüche oder berechtigten Interessen entgegenstehen.
Dies gilt insbesondere wie folgt:
- Vertrags-, Ticket- und Rechnungsdaten: für die Vertragsabwicklung und gesetzliche handels- und steuerrechtliche Fristen.
- Nutzerkonten: grundsätzlich bis zur Kontolöschung, vorbehaltlich offener Verträge und gesetzlicher Pflichten.
- Kontaktanfragen: bis zur Bearbeitung zuzüglich eines angemessenen Zeitraums für Rückfragen.
- Serverprotokolle: für den zur Sicherheit und Fehleranalyse erforderlichen Zeitraum.
- Newsletterdaten: bis zum Widerruf; Einwilligungsnachweise gegebenenfalls darüber hinaus zur Rechtsverteidigung.
- Werbewidersprüche: gegebenenfalls dauerhafte Speicherung in einer Sperrliste.
- Cashless-Daten: für die Abwicklung sowie gesetzliche Abrechnungs- und Aufbewahrungsfristen.
- Sicherheitsvorfälle: bis zur abschließenden Bearbeitung und zum Ablauf möglicher Rechtsfristen.
- Foto- und Videoaufnahmen: entsprechend dem Dokumentations-, Berichterstattungs- und Veröffentlichungszweck.
39. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.
Hierzu können insbesondere gehören:
- Verschlüsselung,
- Zugriffsbeschränkungen,
- Berechtigungskonzepte,
- Datensicherungen,
- Protokollierung,
- Sicherheitsupdates,
- Mitarbeiterschulungen,
- vertragliche Verpflichtungen von Dienstleistern.
40. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Auskunft,
- Berichtigung,
- Löschung,
- Einschränkung der Verarbeitung,
- Datenübertragbarkeit,
- Widerruf einer Einwilligung,
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen,
- Widerspruch gegen Direktwerbung,
- Beschwerde bei einer Datenschutzaufsichtsbehörde.
Der Verarbeitung für Direktwerbung kann jederzeit ohne Angabe von Gründen widersprochen werden.
Anfragen können an folgende Adresse gerichtet werden:
Wir können einen angemessenen Identitätsnachweis verlangen, um eine Herausgabe oder Änderung von Daten durch unberechtigte Personen zu verhindern.
41. Beschwerderecht
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren, wenn sie der Ansicht sind, dass die Verarbeitung ihrer Daten gegen Datenschutzrecht verstößt.
Für unseren Unternehmenssitz ist grundsätzlich die Datenschutzaufsichtsbehörde des Freistaates Sachsen zuständig.
Daneben kann eine Beschwerde insbesondere bei der Behörde des gewöhnlichen Aufenthaltsorts, Arbeitsplatzes oder Orts des mutmaßlichen Verstoßes eingereicht werden.
42. Daten Minderjähriger
Für Minderjährige gelten die gesetzlichen Datenschutz- und Jugendschutzbestimmungen.
Soweit eine Verarbeitung auf der Einwilligung eines Minderjährigen beruht, werden die gesetzlichen Anforderungen an die Wirksamkeit der Einwilligung berücksichtigt.
43. Automatisierte Entscheidungen
Eine ausschließlich automatisierte Entscheidung, die rechtliche Wirkung entfaltet oder eine Person in vergleichbarer Weise erheblich beeinträchtigt, findet grundsätzlich nicht statt.
Nach Einwilligung können Nutzungs- und Marketingdaten verwendet werden, um Werbezielgruppen zu bilden. Dies führt grundsätzlich nicht zu einer Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung.
44. Änderungen dieser Datenschutzerklärung
Wir können diese Erklärung anpassen, wenn sich:
- unsere Dienste,
- technische Systeme,
- eingesetzte Anbieter,
- gesetzliche Anforderungen oder
- Verarbeitungsvorgänge
ändern.
Es gilt die jeweils veröffentlichte Fassung.
Bereits erteilte Einwilligungen werden durch eine Änderung der Datenschutzerklärung nicht inhaltlich erweitert.