Zum Inhalt springen
Veranstaltungen

Datenschutzerklärung für die öffentliche Veranstaltungsanmeldung (Art. 13 DSGVO)

Mit dieser Erklärung informieren wir Sie darüber, welche personenbezogenen Daten wir verarbeiten, wenn Sie sich über holzbauhessen.flowdas.de ohne Benutzerkonto zu einer unserer Veranstaltungen anmelden. Alle Angaben erheben wir unmittelbar bei Ihnen (Art. 13 DSGVO). Für den passwortgeschützten Bereich des Mitgliederportals gilt ergänzend die Datenschutzerklärung für das Mitgliederportal, abrufbar unter /datenschutz-portal.

Stand: 1. September 2026

1. Verantwortliche Stellen

Verantwortlich im Sinne der DSGVO ist derjenige Verein, der die von Ihnen gebuchte Veranstaltung durchführt (Veranstalter). Der Veranstalter ist auf jeder Veranstaltungsseite, in der Anmeldebestätigung und auf der Rechnung ausdrücklich benannt.

Verein
Holzbau Deutschland – Verband Hessischer Zimmermeister e. V.
Anschrift
Werner-Heisenberg-Straße 4, 34123 Kassel
Telefon
0561 82020381
E-Mail
info@zimmerer-hessen.de
Web
www.zimmerer-hessen.de
Registergericht
Amtsgericht Kassel, VR 959
Vertretungsberechtigter Vorstand nach § 26 BGB
Volker Baumgarten
Geschäftsführerin
Rebekka Große-Brauckmann
USt-IdNr.
DE424923624
Verein
pro holzbau hessen – Holzbau Cluster Hessen e. V. (gemeinnützig, Finanzamt Kassel)
Anschrift
Werner-Heisenberg-Straße 4, 34123 Kassel
Telefon
0561 82020381
E-Mail
kontakt@pro-holzbau-hessen.de
Web
www.pro-holzbau-hessen.de
Registergericht
Amtsgericht Kassel, VR 5303
1. Vorsitzender
Prof. Dipl.-Ing. Helmut Zeitter
Geschäftsführerin
Rebekka Große-Brauckmann
Steuernummer
026 250 53788 (keine USt-IdNr., da gemeinnützig)

Beide Vereine unterhalten eine gemeinsame Geschäftsstelle unter derselben Anschrift und werden von derselben Geschäftsführerin vertreten. Datenschutzrechtlich sind sie gleichwohl getrennt Verantwortliche; eine gemeinsame Verantwortlichkeit im Sinne von Art. 26 DSGVO besteht nicht. Ihre Daten aus einer Anmeldung werden ausschließlich dem jeweils veranstaltenden Verein zugeordnet und im System durch eine technische Mandantentrennung voneinander abgegrenzt.

2. Datenschutzbeauftragte/r

Beide Vereine haben geprüft, ob eine oder ein Datenschutzbeauftragter zu benennen ist (Stand 20.08.2026); benannt ist derzeit niemand. Bitte richten Sie datenschutzrechtliche Anliegen unmittelbar an die jeweils verantwortliche Stelle — die Kontaktdaten stehen im Impressum.

3. Technischer Betrieb des Portals

Das Portal holzbauhessen.flowdas.de wird für die Vereine von einem Dienstleister betrieben. Dieser ist zugleich Diensteanbieter im Sinne des § 5 DDG für das Portal und Auftragsverarbeiter nach Art. 28 DSGVO. Er verarbeitet Ihre Daten ausschließlich weisungsgebunden und nicht für eigene Zwecke.

Betreiber / Auftragsverarbeiter
Mawaldi, Abdulrahman und Mhjazi, Moaz und Saranek, Eyad GbR (Marke: Flowdas)
Anschrift
Nora-Platiel-Straße 10, 34127 Kassel
E-Mail
support@flowdas.de
Vertretungsberechtigte Gesellschafter
Abdulrahman Mawaldi, Moaz Mhjazi, Eyad Saranek
USt-IdNr.
DE458850020

4. Welche Daten wir bei der Anmeldung verarbeiten

Bei einer Anmeldung über die öffentliche Anmeldestrecke verarbeiten wir folgende Kategorien personenbezogener Daten:

  • Identifikationsdaten: Vorname und Nachname (Pflichtangabe), Firma oder Betrieb (freiwillig)
  • Kontaktdaten: E-Mail-Adresse (Pflichtangabe), Telefonnummer (freiwillig), abweichende Rechnungs-E-Mail-Adresse (freiwillig, siehe Ziffer 7)
  • Rechnungsanschrift: Straße und Hausnummer, Postleitzahl, Ort (Pflichtangaben)
  • Buchungsdaten: gebuchte Veranstaltung, Ticket-Kategorie, Anzahl der Tickets, Datum und Uhrzeit der Anmeldung, Buchungsstatus (zum Beispiel reserviert, bezahlt, storniert, teilgenommen), Teilnahmestatus
  • Daten der teilnehmenden Personen: Vor- und Nachname jeder Person, die an der Veranstaltung teilnimmt (Pflichtangabe je gebuchtem Platz, weil Einlasskarte, Anwesenheitsnachweis und Teilnahme-Urkunde auf diesen Namen ausgestellt werden), sowie freiwillig deren E-Mail-Adresse und deren Betrieb. Der eingetragene Name lässt sich bis zum Beginn der Veranstaltung ändern. Melden Sie mehrere Plätze an, betrifft das auch andere Personen als Sie selbst (siehe den Hinweis am Ende dieser Ziffer)
  • Anwesenheitsdaten: je Platz der Anwesenheitsstatus (offen, teilgenommen, nicht erschienen), der Zeitpunkt der Erfassung am Einlass sowie ein Einlass-Code und ein Zugangsschlüssel, mit denen der Platz am Veranstaltungstag zugeordnet wird
  • Ihre freiwilligen Angaben im Freitextfeld „Bemerkung“ (zum Beispiel organisatorische Hinweise)
  • Rechnungs- und Zahlungsdaten: Rechnungsnummer, Belegdatum, Leistungsdatum, Fälligkeitsdatum, Netto-, Umsatzsteuer- und Bruttobetrag, Zahlungsstatus sowie ein zum Belegzeitpunkt festgeschriebener Abbild-Datensatz Ihres Namens und Ihrer Anschrift auf der Rechnung
  • Technische Daten der Anmeldung: ein Vorgangsschlüssel zur Vermeidung doppelter Buchungen bei mehrfachem Absenden sowie eine interne Herkunftskennzeichnung Ihres Kontaktdatensatzes (siehe Ziffer 6)
  • Beim Aufruf der Seiten anfallende Server-Protokolldaten und Zähler zur Missbrauchsabwehr (siehe Ziffer 9)

Bitte geben Sie im Feld „Bemerkung“ keine Gesundheitsdaten und keine anderen besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO an. Eine planmäßige Verarbeitung solcher Daten findet nicht statt. Wenn Sie uns aus organisatorischen Gründen etwa Angaben zu einer Ernährungsweise oder zu Barrierefreiheit mitteilen möchten, wenden Sie sich bitte gesondert an die Geschäftsstelle.

Eine Online-Zahlung findet nicht statt. Die Teilnahmegebühr wird ausschließlich per Rechnung mit einem Zahlungsziel von 14 Tagen netto beglichen. Wir erheben daher keine Kreditkarten-, Konto- oder Lastschriftmandatsdaten und binden keinen Zahlungsdienstleister ein.

Wenn Sie andere Personen anmelden: Zu jedem gebuchten Platz geben Sie den Namen der teilnehmenden Person an. Diese Angabe ist erforderlich, weil Einlasskarte, Anwesenheitsnachweis und Teilnahme-Urkunde auf diesen Namen ausgestellt werden; ohne sie ist eine Anmeldung über dieses Formular nicht möglich. Steht eine Person noch nicht endgültig fest, können Sie den eingetragenen Namen bis zum Beginn der Veranstaltung über den Link in Ihrer Anmeldebestätigung ändern. Sie sichern uns zu, dass Sie zur Angabe dieser Daten berechtigt sind, und wir bitten Sie, die betroffenen Personen über die Weitergabe zu unterrichten.

Information für teilnehmende Personen nach Art. 14 DSGVO: Haben nicht Sie selbst sich angemeldet, sondern hat eine andere Person oder ein Betrieb Sie als teilnehmende Person benannt, so haben wir Ihre Daten nicht bei Ihnen erhoben. Wir verarbeiten in diesem Fall Ihren Vor- und Nachnamen sowie, falls angegeben, Ihre E-Mail-Adresse und Ihren Betrieb. Verantwortlich ist die unter Ziffer 1 genannte Stelle. Zweck ist die Durchführung der Veranstaltung, namentlich die Teilnehmerliste, der Anwesenheitsnachweis und gegebenenfalls Ihre Teilnahme-Urkunde. Rechtsgrundlage ist unser berechtigtes Interesse und das der anmeldenden Person an einer ordnungsgemäßen Durchführung der Veranstaltung, Art. 6 Abs. 1 lit. f DSGVO. Die Herkunft Ihrer Daten ist die Anmeldung derjenigen Person oder desjenigen Betriebs, die oder der den Platz gebucht hat. Empfänger sind nur die unter Ziffer 10 genannten Stellen; die Speicherdauer richtet sich nach Ziffer 12. Ihnen stehen die unter Ziffer 13 genannten Rechte zu, insbesondere das Recht auf Auskunft, Berichtigung, Löschung und das Recht auf Widerspruch gegen diese Verarbeitung. Haben Sie uns eine E-Mail-Adresse angegeben bekommen, erhalten Sie diese Information zusätzlich unmittelbar per E-Mail.

5. Zwecke und Rechtsgrundlagen der Verarbeitung

  • Durchführung Ihrer Anmeldung, Verwaltung der Teilnehmerplätze, Kommunikation zur gebuchten Veranstaltung sowie Erstellung und Versand der Rechnung: Erfüllung des Teilnahmevertrags beziehungsweise Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage, Art. 6 Abs. 1 lit. b DSGVO
  • Ausstellung einer ordnungsgemäßen Rechnung mit vollständigem Namen und vollständiger Anschrift des Leistungsempfängers sowie die anschließende Verbuchung: Erfüllung einer rechtlichen Verpflichtung, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 14 Abs. 4 UStG und den Grundsätzen ordnungsmäßiger Buchführung (GoBD)
  • Steuer- und handelsrechtliche Aufbewahrung der Rechnungen, Buchungsbelege und der zugehörigen Geschäftskorrespondenz: Erfüllung einer rechtlichen Verpflichtung, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO, § 14b UStG und § 257 HGB (Fristen siehe Ziffer 12)
  • Sichere und stabile Bereitstellung des Portals, Abwehr von Angriffen und Missbrauch des anonymen Anmeldeformulars: berechtigtes Interesse an IT-Sicherheit und an einem funktionsfähigen Anmeldeverfahren, Art. 6 Abs. 1 lit. f DSGVO
  • Schutz bestehender Mitglieds- und Portalkontakte vor Anmeldungen auf fremden Namen sowie interne Kennzeichnung möglicher Doppeldatensätze: berechtigtes Interesse am Schutz der betroffenen Personen und an der Richtigkeit unseres Datenbestands, Art. 6 Abs. 1 lit. f DSGVO (siehe Ziffer 6)
  • Verarbeitung der Daten teilnehmender Personen, die uns von der anmeldenden Person benannt wurden: berechtigtes Interesse an einer ordnungsgemäßen Durchführung der Veranstaltung, an einem belastbaren Anwesenheitsnachweis und an einer auf die richtige Person ausgestellten Urkunde, Art. 6 Abs. 1 lit. f DSGVO. Gegenüber der anmeldenden Person selbst beruht die Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO; für die benannten Dritten besteht kein Vertragsverhältnis, weshalb hier die Interessenabwägung greift. Wir beschränken uns auf Name sowie freiwillige Angaben zu E-Mail und Betrieb und informieren betroffene Personen, soweit uns eine E-Mail-Adresse vorliegt
  • Erfassung der Anwesenheit am Einlass, auch mittels eines je Platz erzeugten Einlass-Codes: berechtigtes Interesse an einem Nachweis darüber, wer an der Veranstaltung teilgenommen hat, Art. 6 Abs. 1 lit. f DSGVO. Der Code dient allein der Zuordnung des Platzes; eine Bewegungs-, Verhaltens- oder Zeiterfassung darüber hinaus findet nicht statt
  • Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen, etwa bei offenen Forderungen aus einer Anmeldung: berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO

6. Schutz vor Anmeldungen auf fremden Namen

Die Anmeldestrecke ist ohne Benutzerkonto zugänglich. Damit niemand allein durch Kenntnis einer fremden E-Mail-Adresse eine verbindliche Anmeldung und eine echte Forderung im Namen einer anderen Person auslösen kann, gilt eine besondere Regel: Trifft die von Ihnen angegebene E-Mail-Adresse auf einen bereits vorhandenen Datensatz mit Mitgliedschaft oder Portal-Zugang, wird dieser Datensatz nicht automatisch weiterverwendet. Stattdessen entsteht ein eigener, neuer Kontaktdatensatz.

Dieser neue Datensatz erhält einen internen Hinweis auf den möglichen Doppeldatensatz. Ob beide Datensätze zusammengeführt werden, entscheidet ausschließlich die Geschäftsstelle in einem manuellen Schritt; eine automatische Zusammenführung findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

7. Rechnungsversand per E-Mail

Nach Abschluss Ihrer Anmeldung erhalten Sie eine Anmeldebestätigung per E-Mail. Haben Sie keine abweichende Rechnungs-E-Mail-Adresse angegeben (siehe weiter unten in dieser Ziffer), ist dieser E-Mail die Rechnung als PDF-Datei beigefügt. Das Rechnungsdokument enthält aus gesetzlichen Gründen Ihren vollständigen Namen und Ihre vollständige Anschrift (§ 14 Abs. 4 Nr. 1 UStG), die Bezeichnung der gebuchten Leistung, die Rechnungsnummer sowie die Beträge. Zusätzlich nennt die E-Mail selbst die Veranstaltung, die Rechnungsnummer, den Betrag, das Fälligkeitsdatum und die Bankverbindung des Veranstalters.

Der Versand erfolgt über ein internes Postausgangsverfahren des Portals. Von dort gehen die Nachrichten über das E-Mail-Postfach des jeweils veranstaltenden Vereins hinaus; Absenderadresse ist die im Schreiben genannte Adresse der Geschäftsstelle. Der Anbieter dieses Postfachs ist Auftragsverarbeiter nach Art. 28 DSGVO. Ein zusätzlicher Versanddienstleister ist nicht zwischengeschaltet, und die Verarbeitung findet in der Europäischen Union statt.

Sie können im Anmeldeformular freiwillig eine abweichende Rechnungs-E-Mail-Adresse angeben, etwa die Ihrer Buchhaltung oder Ihres Steuerbüros. Machen Sie von dieser Möglichkeit Gebrauch, versenden wir zwei getrennte Nachrichten: Die Anmeldebestätigung und den Vertragstext erhalten weiterhin Sie selbst an die im Formular angegebene E-Mail-Adresse; die Rechnung mit dem PDF-Beleg geht an die von Ihnen benannte Rechnungsadresse. Wir speichern diese Adresse bei Ihrer Buchung und verwenden sie ausschließlich für den Versand der Rechnung und einer etwaigen Zahlungserinnerung.

Die Rechnungsmail enthält ausschließlich die Angaben, die auch auf dem Beleg stehen: Ihren Namen, Ihre Anschrift, die gebuchte Leistung, die Beträge, die Rechnungsnummer und die Zahlungsfrist. Sie enthält bewusst keinen Zugangslink zu Ihrer Buchungsübersicht — dort wären auch Angaben sichtbar, die nur Sie etwas angehen, etwa Ihre Einlass-Tickets, die Namen der teilnehmenden Personen, der Zahlungsstand und die Widerrufsfrist, soweit sie für Sie läuft. Diese Übersicht bleibt Ihnen vorbehalten.

Rechtsgrundlage für die Verarbeitung der von Ihnen benannten Rechnungsadresse ist Art. 6 Abs. 1 lit. b DSGVO, da die Angabe der Durchführung des von Ihnen geschlossenen Vertrags dient, sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den steuer- und handelsrechtlichen Aufbewahrungspflichten, soweit die Adresse Teil des dokumentierten Versandvorgangs wird. Wir dokumentieren zu jeder Rechnung, an welche Adresse und zu welchem Zeitpunkt sie versendet wurde; das ist Teil der ordnungsmäßigen Buchführung.

Bitte benennen Sie als Rechnungsadresse nur ein Postfach, für das Sie zur Angabe berechtigt sind. Die Rechnung enthält Ihren Namen und Ihre Anschrift; mit der Angabe einer fremden Adresse geben Sie diese Daten an deren Inhaber weiter. Adressen, die bereits einem bei uns geführten Mitglieds- oder Portalkontakt zugeordnet sind, können aus Schutzgründen nicht als abweichende Rechnungsadresse verwendet werden (siehe Ziffer 6).

Der Transport erfolgt nach dem Stand der Technik über eine verschlüsselte Verbindung (TLS), soweit der empfangende Mailserver dies unterstützt. Eine Ende-zu-Ende-Verschlüsselung des Nachrichteninhalts findet nicht statt; E-Mail bleibt insoweit kein vollständig geschützter Übertragungsweg. Wenn Sie die Rechnung nicht per E-Mail erhalten möchten, teilen Sie uns dies bitte vor oder unmittelbar nach der Anmeldung mit — wir stellen Ihnen den Beleg dann auf dem Postweg zu.

Enthält ein Anschreiben von uns eine größere Datei, erhalten Sie statt eines Anhangs einen persönlichen Abruflink, der nach einiger Zeit abläuft. Wir halten fest, wann er erstmals geöffnet wurde und wie oft; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, ein Widerspruch nach Art. 21 DSGVO ist möglich.

8. Keine Nutzung Ihrer Adresse für Newsletter oder Werbung

Die E-Mail-Adressen, die Sie im Rahmen der Anmeldung angeben — Ihre eigene und eine etwaige abweichende Rechnungsadresse —, verwenden wir nicht für Newsletter und nicht für Werbung. Sie werden ausschließlich für die Abwicklung der von Ihnen gebuchten Veranstaltung eingesetzt, also für die Anmeldebestätigung, den Rechnungsversand, notwendige organisatorische Informationen zur Veranstaltung (zum Beispiel Änderungen des Ortes oder der Uhrzeit, Absage, Ersatztermin) sowie für Rückfragen zu Ihrer Anmeldung. Eine benannte Rechnungsadresse erhält ausschließlich die Rechnung und eine etwaige Zahlungserinnerung, keine sonstige Korrespondenz. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. b DSGVO; es handelt sich um Vertragskommunikation, nicht um Werbung.

Einen Newsletter oder sonstige werbliche Informationen erhalten Sie nur, wenn Sie diesen gesondert und ausdrücklich bestellt haben. Rechtsgrundlage ist dann Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit mit Wirkung für die Zukunft widerrufen können, insbesondere über den Abmeldelink in jeder Newsletter-E-Mail. Eine Anmeldung zu einer Veranstaltung ist keine solche Einwilligung und wird von uns auch nicht als solche gewertet.

9. Aufruf der Seiten, Cookies und Missbrauchsabwehr

Beim Aufruf des Portals verarbeiten wir technisch notwendige Zugriffsdaten in Server-Protokolldateien, insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, die abgerufene Ressource sowie Angaben zu Browser und Betriebssystem. Zweck ist die sichere und stabile Bereitstellung des Angebots und die Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Protokolldateien des Webservers werden täglich rotiert und nach 14 Tagen gelöscht; einzelne Dateien können geringfügig länger bestehen bleiben, wenn in einem Zeitraum keine Einträge angefallen sind. Daneben hält die Anwendungsplattform Betriebsprotokolle für einen begrenzten Umfang vor. Eine längere Aufbewahrung erfolgt nur, wenn ein konkreter Sicherheitsvorfall dies erfordert.

Wir setzen ausschließlich technisch notwendige Cookies beziehungsweise vergleichbare lokale Speichertechniken ein (zum Beispiel für die Sitzungsverwaltung und die Anzeigeeinstellung hell/dunkel). Diese sind für den Betrieb des Portals unbedingt erforderlich (§ 25 Abs. 2 TDDDG; Art. 6 Abs. 1 lit. f DSGVO). Ein Tracking, eine Reichweitenmessung durch Dritte oder eine Weitergabe zu Werbezwecken findet nicht statt.

Da jede Anmeldung über das öffentliche Formular unmittelbar eine verbindliche Buchung und eine Rechnung mit fortlaufender Nummer erzeugt, begrenzen wir die Zahl der Anmeldeversuche je IP-Adresse und je E-Mail-Adresse innerhalb eines Zeitfensters. Hierzu werden die IP-Adresse und die eingegebene E-Mail-Adresse kurzzeitig in einem Zähler im Arbeitsspeicher des Servers gehalten und nach Ablauf des Zeitfensters verworfen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz vor missbräuchlicher Massennutzung).

10. Empfänger und Auftragsverarbeiter

Innerhalb der Vereine erhalten nur die Personen Zugriff auf Ihre Daten, die ihn zur Aufgabenerfüllung benötigen; der Zugriff ist über ein Rollen- und Rechtekonzept und über Zugriffsregeln auf Datenbankebene beschränkt. Darüber hinaus setzen wir sorgfältig ausgewählte Dienstleister ein, die nach Art. 28 DSGVO vertraglich gebunden sind und ausschließlich weisungsgebunden für uns tätig werden. Für die öffentliche Veranstaltungsanmeldung sind das:

Mawaldi, Abdulrahman und Mhjazi, Moaz und Saranek, Eyad GbR (Flowdas), Kassel, Deutschland
Betrieb, Wartung und Support des Portals; Verarbeitung in Deutschland/EU
Supabase Pte. Ltd., Singapur
Datenbank, Authentifizierung und Dateispeicher (unter anderem Ablage des Rechnungs-PDF); Verarbeitung auf Servern in Frankfurt am Main (AWS eu-central-1); Absicherung über Auftragsverarbeitungsvertrag und EU-Standardvertragsklauseln
Hetzner Online GmbH, Deutschland
Server- und Hosting-Infrastruktur für den Anwendungsbetrieb; Verarbeitung in Deutschland
E-Mail-Anbieter der Geschäftsstelle
Betrieb der Postfächer, über die Anmeldebestätigung und Rechnung versandt werden; Verarbeitung in der Europäischen Union. Art. 13 Abs. 1 Buchst. e DSGVO lässt die Angabe von Empfängerkategorien ausdrücklich zu; den konkreten Anbieter nennen wir Ihnen auf Anfrage.

Nicht an der öffentlichen Veranstaltungsanmeldung beteiligt, sondern nur in anderen Bereichen unseres Systems eingesetzt, sind: Mistral AI SAS, Frankreich (KI-gestützte Belegerfassung im internen Dokumentenmanagement).

Außerhalb des Kreises der Auftragsverarbeiter geben wir steuerlich relevante Daten an unsere Steuerberatung (TREUGENO GmbH) weiter. Diese ist nach § 11 StBerG eigenständig Verantwortliche; es handelt sich um eine Übermittlung zwischen Verantwortlichen, nicht um eine Auftragsverarbeitung. Angaben zum Zahlungsverkehr gelangen im Rahmen der Überweisung an die kontoführende Bank (Volksbank Kassel Göttingen eG). Finanzbehörden und andere gesetzliche Empfänger erhalten Daten ausschließlich im gesetzlich vorgeschriebenen Umfang. Eine Weitergabe Ihrer Daten an Dritte zu Werbezwecken findet nicht statt.

11. Übermittlung in Drittländer

Die Verarbeitung findet grundsätzlich in der Europäischen Union beziehungsweise im Europäischen Wirtschaftsraum statt. Bei der Anmeldung ohne Benutzerkonto ist Supabase Pte. Ltd. mit Sitz in Singapur der einzige von uns eingesetzte Anbieter außerhalb der EU/des EWR. Die Daten selbst werden auch dort auf Servern innerhalb der EU (Frankfurt am Main) gespeichert; ein Zugriff aus einem Drittland lässt sich bei Support- und Wartungsvorgängen jedoch nicht vollständig ausschließen. Dieser Anbieter setzt seinerseits Dienstleister ein, darunter solche mit Sitz in den Vereinigten Staaten; auch diese Übermittlungen sind über die nachstehend genannten Garantien abgesichert.

Für diesen Fall ist ein angemessenes Schutzniveau durch die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO abgesichert (Durchführungsbeschluss (EU) 2021/914, Modul 2 – Verantwortlicher an Auftragsverarbeiter) nebst ergänzenden technischen und organisatorischen Maßnahmen. Eine Kopie der Garantien können Sie bei der unter Ziffer 1 genannten Stelle anfordern.

12. Speicherdauer und Löschfristen

Wir speichern Ihre Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder wie gesetzliche Aufbewahrungspflichten es vorschreiben. Die Fristen sind dabei nicht einheitlich, sondern richten sich nach der Art der Unterlage:

  • Rechnungen und sonstige Buchungsbelege: gesetzlich acht Jahre (§ 147 Abs. 3 AO, § 14b Abs. 1 UStG; die frühere Zehnjahresfrist wurde durch das Vierte Bürokratieentlastungsgesetz auf acht Jahre verkürzt). Wir bewahren diese Belege in einem unveränderbaren Belegarchiv zehn Jahre auf. Grund ist § 147 Abs. 3 Satz 5 AO: Die Frist endet nicht, solange die Unterlagen für eine noch offene Steuerfestsetzung von Bedeutung sind — etwa bei einer Außenprüfung oder einem Rechtsbehelfsverfahren. Die Sperre des Archivs lässt sich nicht vorzeitig aufheben; in dieser Zeit können wir einem Löschverlangen für diese Belege deshalb nicht nachkommen (Art. 17 Abs. 3 lit. b DSGVO)
  • Handelsbücher, Inventare, Eröffnungsbilanzen, Jahresabschlüsse, Lageberichte und die zu ihrem Verständnis erforderlichen Arbeitsanweisungen und Organisationsunterlagen: unverändert zehn Jahre (§ 147 Abs. 3 Satz 1 AO, § 257 Abs. 4 HGB)
  • Empfangene und abgesandte Handels- und Geschäftsbriefe, also insbesondere die anmeldebezogene Korrespondenz mit steuerlichem Bezug: sechs Jahre (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB)
  • Server-Protokolldateien: 14 Tage (tägliche Rotation); einzelne Dateien geringfügig länger, wenn zwischenzeitlich keine Einträge angefallen sind
  • Zähler zur Missbrauchsabwehr (IP- und E-Mail-Adresse): längstens für die Dauer des jeweiligen Zeitfensters von bis zu 60 Minuten
  • Buchungs- und Teilnahmedaten ohne Belegcharakter (zum Beispiel Ihre Bemerkung, der Teilnahmestatus): bis zum Abschluss der Nachbereitung der Veranstaltung und dem Ablauf etwaiger Gewährleistungs- oder Rückabwicklungsfragen
  • Daten benannter teilnehmender Personen (Name, freiwillig E-Mail und Betrieb) sowie die Anwesenheitsdaten: bis zum Abschluss der Nachbereitung der Veranstaltung. Länger bewahren wir sie nur auf, soweit sie Bestandteil einer ausgestellten Urkunde sind — diese muss über ihre Echtheitsprüfung dauerhaft nachweisbar bleiben — oder soweit sie ausnahmsweise Belegcharakter haben. Der Einlass-Code und der zugehörige Zugangsschlüssel verlieren mit dem Ende der Veranstaltung ihre Funktion
  • Von Ihnen benannte Personen, die an der Veranstaltung nicht teilgenommen haben und für die keine Urkunde ausgestellt wurde: spätestens mit der Nachbereitung der Veranstaltung

Die steuer- und handelsrechtlichen Fristen beginnen jeweils mit dem Schluss des Kalenderjahres, in dem die Unterlage entstanden beziehungsweise die letzte Eintragung vorgenommen wurde (§ 147 Abs. 4 AO). Sie verlängern sich, solange die zugrunde liegenden Steuern noch nicht endgültig festgesetzt sind oder eine Außenprüfung läuft (§ 147 Abs. 3 Satz 5 AO). Während einer laufenden Aufbewahrungspflicht ist Ihr Recht auf Löschung nach Art. 17 Abs. 3 lit. b DSGVO eingeschränkt; die Daten werden in diesem Fall gesperrt und ausschließlich zu Aufbewahrungszwecken vorgehalten.

Eigene Löschfrist für Kontaktdaten aus Gastbuchungen: Wenn Sie sich über die öffentliche Anmeldestrecke anmelden, legen wir zu Ihren Angaben einen Kontaktdatensatz in unserer Veranstaltungs- und Mitgliederverwaltung an, der intern als aus einer Gastbuchung entstanden gekennzeichnet ist. Für diesen Datensatz gilt: Wir löschen oder anonymisieren ihn drei Jahre nach Ablauf des Kalenderjahres, in dem Ihre letzte Anmeldung erfolgt ist. Diese Frist orientiert sich an der regelmäßigen Verjährungsfrist nach §§ 195, 199 Abs. 1 BGB und stellt sicher, dass wir Ansprüche aus dem Teilnahmevertrag bis zu deren Ablauf noch bearbeiten können.

  • Die Frist läuft nicht, solange eine Forderung aus einer Anmeldung offen ist oder eine rechtliche Auseinandersetzung geführt wird.
  • Sie gilt nicht, wenn aus dem Kontakt inzwischen ein eigenständiges Verhältnis geworden ist, insbesondere eine Mitgliedschaft, ein Portal-Zugang oder eine erteilte Newsletter-Einwilligung. In diesem Fall richtet sich die Speicherdauer nach diesem Verhältnis.
  • Von der Löschung unberührt bleiben die Rechnungen und Buchungsbelege selbst, einschließlich des dort festgeschriebenen Namens und der Anschrift; sie unterliegen den oben genannten gesetzlichen Aufbewahrungsfristen.
  • Unabhängig von dieser Frist können Sie jederzeit die Löschung Ihres Kontaktdatensatzes verlangen, soweit keine gesetzliche Aufbewahrungspflicht und kein offener Anspruch entgegensteht (siehe Ziffer 13).

Die Frist von drei Jahren orientiert sich an der regelmäßigen Verjährung nach § 195 BGB. Bis zur Umsetzung eines automatischen Löschlaufs nimmt die Geschäftsstelle die Löschung manuell vor.

13. Ihre Rechte

Ihnen stehen gegenüber der unter Ziffer 1 genannten verantwortlichen Stelle folgende Rechte zu:

  • Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger und Vervollständigung unvollständiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten, soweit keine gesetzliche Aufbewahrungspflicht oder ein anderer Ausnahmetatbestand nach Art. 17 Abs. 3 DSGVO entgegensteht (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Herausgabe der von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format sowie deren Übermittlung an einen anderen Verantwortlichen (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen — dies betrifft die unter Ziffer 5 mit Art. 6 Abs. 1 lit. f DSGVO gekennzeichneten Verarbeitungen (Art. 21 DSGVO)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt (Art. 7 Abs. 3 DSGVO)

Zur Ausübung dieser Rechte genügt eine formlose Mitteilung an den unter Ziffer 1 genannten Verein. Um Ihre Daten nicht an Unbefugte herauszugeben, können wir in Zweifelsfällen zusätzliche Informationen zur Bestätigung Ihrer Identität anfordern (Art. 12 Abs. 6 DSGVO).

14. Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Die für die beiden Vereine zuständige Aufsichtsbehörde ist:

Behörde
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Anschrift
Postfach 3163, 65021 Wiesbaden
E-Mail
poststelle@datenschutz.hessen.de
Web
www.datenschutz.hessen.de

15. Erforderlichkeit der Bereitstellung Ihrer Daten

Die Angabe von Vorname, Nachname, E-Mail-Adresse sowie Straße, Hausnummer, Postleitzahl und Ort ist erforderlich. Sie beruht teils auf dem Vertrag: Ohne diese Angaben können wir Ihre Anmeldung nicht zuordnen, Ihnen keinen Platz zuweisen und Ihnen die Anmeldebestätigung nicht zustellen. Sie beruht teils auf einer gesetzlichen Vorgabe: § 14 Abs. 4 Nr. 1 UStG verlangt auf der Rechnung den vollständigen Namen und die vollständige Anschrift des Leistungsempfängers.

Sie sind zur Bereitstellung dieser Daten nicht gesetzlich verpflichtet. Ohne sie kommt der Teilnahmevertrag jedoch nicht zustande, und eine Anmeldung über das Online-Formular ist nicht möglich (Art. 13 Abs. 2 lit. e DSGVO). Falls Sie die Anmeldung nicht online vornehmen möchten, wenden Sie sich bitte unmittelbar an die Geschäftsstelle.

Freiwillig sind die Angabe von Firma oder Betrieb, Ihrer Telefonnummer sowie Ihres Textes im Feld „Bemerkung“. Diese Angaben erleichtern uns die Organisation und Rückfragen; ein Nachteil entsteht Ihnen nicht, wenn Sie sie nicht machen.

16. Keine automatisierte Entscheidungsfindung

Eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt (Art. 22 DSGVO). Im Anmeldevorgang ohne Benutzerkonto führen wir kein Profiling zu Bewertungs- oder Werbezwecken durch; die automatisierten Prüfungen beschränken sich auf formale Voraussetzungen, insbesondere Anmeldeschluss, verfügbare Plätze und Vollständigkeit der Pflichtangaben. Im Mitgliederportal werten wir ausschließlich aus, ob eine Newsletter-Ausgabe geöffnet wurde, um Umfang und Häufigkeit unserer Mitteilungen zu beurteilen; Einzelheiten und Ihr Widerspruchsrecht stehen in der Datenschutzerklärung für das Mitgliederportal.

17. Stand und Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung, die eingesetzten Dienstleister oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.

Gilt für
Die öffentliche Veranstaltungsanmeldung unter holzbauhessen.flowdas.de
Ergänzend
Für den passwortgeschützten Bereich des Mitgliederportals gilt die Datenschutzerklärung für das Mitgliederportal (/datenschutz-portal). Für die Websites zimmerer-hessen.de und pro-holzbau-hessen.de gelten die dort veröffentlichten eigenen Datenschutzerklärungen.
Ihr Vertragspartner ist der bei der jeweiligen Veranstaltung genannte Verein. Das Anmeldeportal wird technisch von der Flowdas GbR betrieben; Einzelheiten stehen im Impressum.

Powered by Flowdas