zwischen
dem Kunden der Plattform „BoothFrame“, der diesem Vertrag bei der Registrierung oder im Kundenkonto zustimmt,
– nachfolgend „Auftraggeber“ (Verantwortlicher) –
und
Lukas Langfeldt, Ewigkeitsklick, Thomasdamm 7a, 21244 Buchholz, E-Mail: ewigkeitsklick@gmail.com
– nachfolgend „Auftragnehmer“ (Auftragsverarbeiter) –
Präambel
Der Auftragnehmer stellt dem Auftraggeber die webbasierte Plattform „BoothFrame“ nach den Allgemeinen Geschäftsbedingungen (AGB) zur Verfügung (nachfolgend „Hauptvertrag“). Dabei verarbeitet der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers. Dieser Vertrag regelt die Rechte und Pflichten der Parteien hierbei nach Art. 28 DSGVO.
§ 1 Gegenstand, Dauer und Abschluss
1.1 Gegenstand ist die Bereitstellung der Plattform, mit der der Auftraggeber Event-Seiten gestaltet, speichert und veröffentlicht, über die seine Gäste Inhalte und die Fotos einer Veranstaltung abrufen – entweder über eine vom Auftraggeber eingebundene Online-Galerie eines Drittanbieters oder über die eigene Galerie von BoothFrame, in die der Auftraggeber Fotos, GIFs und Videos hochlädt (von Hand oder automatisch per „Live-Upload“).
1.2 Der Vertrag gilt für die gesamte Nutzung der Plattform einschließlich kostenloser Test- und Probezeiträume. Er endet mit dem Hauptvertrag. Die Pflichten nach § 9 gelten bis zur vollständigen Löschung der Daten fort.
1.3 Der Vertrag wird in elektronischem Format geschlossen (Art. 28 Abs. 9 DSGVO), indem der Auftraggeber ihm bei der Registrierung oder im Kundenkonto zustimmt. Der Zeitpunkt der Zustimmung wird gespeichert. Der Auftraggeber kann den Vertrag jederzeit im Kundenkonto abrufen, ausdrucken und als PDF speichern.
1.4 Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen in Fragen des Datenschutzes die Regelungen dieses Vertrags vor.
§ 2 Art und Zweck der Verarbeitung, Art der Daten, betroffene Personen
2.1 Art und Zweck: Speichern, Bereitstellen, Ändern und Löschen der vom Auftraggeber eingestellten Inhalte (Hosting) sowie die Auslieferung der Event-Seiten an deren Besucher; für die eigene Galerie außerdem das Hochladen, Verkleinern und Speichern der Fotos, GIFs und Videos der Veranstaltungen, das Erstellen von Vorschaubildern, das Zuordnen von Einzelfotos zu Drucken anhand der Aufnahmezeit sowie die Anzeige und der Download durch die Gäste; bei eingeschalteten Gäste-Uploads außerdem die Entgegennahme, Verkleinerung und Speicherung der Fotos, die Gäste über die Event-Seite hochladen, und deren Freigabe, Ausblenden oder Löschen durch den Auftraggeber; beim Audio-Gästebuch das Speichern der vom Auftraggeber hochgeladenen Sprachaufnahmen sowie deren Wiedergabe und Download durch die Berechtigten. Die Verarbeitung erfolgt ausschließlich, um die Leistungen nach dem Hauptvertrag zu erbringen.
2.2 Art der Daten:
- Inhalte der Event-Seiten: Texte (z. B. Namen von Gastgebern oder Brautpaaren, Name, Datum und Ort der Veranstaltung), vom Auftraggeber hochgeladene Bilder (z. B. Fotos, Logos, Hintergrundbilder), Links zu Online-Galerien sowie Gestaltungseinstellungen;
- Fotos, GIFs und Videos der Veranstaltungen (eigene Galerie), auf denen Personen abgebildet sein können, sowie zugehörige Vorschaubilder und Angaben zur Datei (Dateiname, Aufnahmezeit, Bildmaße, Dateigröße, Druck oder Einzelfoto, für Gäste ein- oder ausgeblendet);
- Fotos, die Gäste hochladen (Gäste-Uploads), mit Vorschaubild, ursprünglichem Dateinamen, Zeitpunkt des Hochladens, Bildmaßen und Dateigröße sowie einer zufälligen, pseudonymen Kennung des hochladenden Browsers (anonyme Anmeldung, ohne Name oder E-Mail-Adresse) und dem Status der Freigabe;
- Sprachaufnahmen des Audio-Gästebuchs (Stimme und Inhalt der Aufnahme) mit Dateiname, Titel, Dauer, Aufnahmezeitpunkt und Dateigröße;
- das Passwort für den Galerieschutz und das Audio-Passwort, sofern der Auftraggeber sie festlegt;
- technische Zugriffsdaten der Besucher der Event-Seiten: IP-Adresse, Datum und Uhrzeit des Abrufs, abgerufene Seite, Browser- und Geräteinformationen (Server-Log-Dateien).
2.3 Betroffene Personen: Besucher der Event-Seiten (insbesondere Gäste von Veranstaltungen des Auftraggebers) sowie Personen, die in den Inhalten des Auftraggebers genannt oder abgebildet sind (z. B. Gastgeber, Brautpaare, Gäste), insbesondere Personen, die auf den Fotos, GIFs und Videos der Veranstaltungen zu sehen sind, sowie Gäste, die selbst Fotos hochladen oder im Audio-Gästebuch eine Nachricht aufnehmen.
2.4 Nicht Gegenstand dieses Vertrags sind:
- die Fotos in einer vom Auftraggeber eingebundenen Online-Galerie eines Drittanbieters (z. B. fotoShare). Sie werden direkt vom Server des jeweiligen Galerie-Anbieters in den Browser der Besucher geladen; der Auftragnehmer speichert oder verarbeitet sie nicht. Die Vereinbarungen mit dem Galerie-Anbieter trifft der Auftraggeber selbst;
- die Daten des Kundenkontos (z. B. Name, E-Mail-Adresse, Firmenname, Vertrags- und Zahlungsdaten des Auftraggebers). Diese verarbeitet der Auftragnehmer als eigener Verantwortlicher; Einzelheiten enthält die Datenschutzerklärung.
2.5 Eine gezielte Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht vorgesehen. Fotos können solche Angaben im Einzelfall erkennen lassen (z. B. bei religiösen Feiern); eine Auswertung der Bild- und Audioinhalte, etwa eine Gesichts- oder Stimmerkennung, findet nicht statt.
2.6 Live-Upload: Der Live-Upload läuft im Browser des Auftraggebers. Er liest nur den Ordner, den der Auftraggeber dort ausgewählt hat, und zwar nur lesend, und überträgt daraus ausschließlich Bild- und Videodateien. Andere Dateien und Ordner des Computers werden weder gelesen noch übertragen. Welcher Ordner gewählt wurde, wird nur im Browser des Auftraggebers gespeichert.
2.7 Gäste-Uploads: Schaltet der Auftraggeber Gäste-Uploads für ein Event ein, können Gäste über die Event-Seite Fotos hochladen. Dafür meldet die Seite den Gast anonym an (zufällige Kennung, ohne Name oder E-Mail-Adresse); die Kennung wird im Browser des Gastes gespeichert, damit er seine eigenen Fotos sehen und löschen kann. Vor dem ersten Hochladen bestätigt der Gast, dass er die Fotos teilen darf. Fotos werden im Browser des Gastes verkleinert und neu gespeichert; Metadaten wie der Aufnahmeort werden dabei entfernt. Mit eingeschalteter Freigabe sind Fotos von Gästen bis zur Freigabe durch den Auftraggeber nur für den Gast selbst und den Auftraggeber sichtbar. Höchstzahl je Gast, Dateiart, Dateigröße und Ende des Zeitraums prüfen serverseitige Regeln.
2.8 Audio-Gästebuch: Die Sprachaufnahmen lädt der Auftraggeber hoch. Er legt fest, ob alle Besucher der Event-Seite sie anhören können oder nur Personen mit einem eigenen Audio-Passwort (z. B. das Brautpaar). Im zweiten Fall ist die Kennung der Aufnahmen nur unter einem aus dem Audio-Passwort abgeleiteten Schlüssel gespeichert; ohne Passwort sind die Aufnahmen nicht auffindbar.
§ 3 Ort der Verarbeitung
Die Verarbeitung erfolgt in den Rechenzentren der in Anlage 2 genannten Unterauftragsverarbeiter. Eine Verarbeitung außerhalb der EU bzw. des EWR, insbesondere in den USA, erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (z. B. Angemessenheitsbeschluss zum EU-US Data Privacy Framework oder EU-Standardvertragsklauseln).
§ 4 Weisungen
4.1 Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch in Bezug auf Übermittlungen in Drittländer, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet.
4.2 Die Weisungen sind durch diesen Vertrag und den Hauptvertrag festgelegt. Im Einzelnen erteilt der Auftraggeber sie durch die Nutzung der Funktionen der Plattform (z. B. Anlegen, Ändern, Veröffentlichen, Schützen oder Löschen von Event-Seiten). Weitere Einzelweisungen erteilt der Auftraggeber in Textform (z. B. per E-Mail an ewigkeitsklick@gmail.com). Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, werden als Antrag auf Leistungsänderung behandelt.
4.3 Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert er den Auftraggeber unverzüglich. Er darf die Ausführung der Weisung aussetzen, bis der Auftraggeber sie bestätigt oder ändert.
§ 5 Pflichten des Auftragnehmers
5.1 Vertraulichkeit: Der Auftragnehmer erbringt die Leistungen derzeit persönlich. Setzt er weitere Personen ein, stellt er sicher, dass diese zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und die Daten nur nach Weisung des Auftraggebers verarbeiten.
5.2 Sicherheit der Verarbeitung: Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Er darf sie an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er.
5.3 Rechte betroffener Personen: Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen nach Kapitel III DSGVO (z. B. Auskunft, Berichtigung, Löschung) zu beantworten. Der Auftraggeber kann die Inhalte seiner Event-Seiten jederzeit selbst ändern oder löschen. Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter, soweit eine Zuordnung möglich ist.
5.4 Weitere Unterstützung: Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
5.5 Datenschutzverletzungen: Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, per E-Mail an die im Kundenkonto hinterlegte Adresse. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Der Auftragnehmer ergreift unverzüglich die erforderlichen Maßnahmen, um die Daten zu sichern und mögliche nachteilige Folgen zu mindern.
5.6 Zweckbindung: Der Auftragnehmer verwendet die Daten nicht für eigene Zwecke und gibt sie nicht an Dritte weiter, außer an genehmigte Unterauftragsverarbeiter (§ 6) oder aufgrund einer gesetzlichen Pflicht. Kopien werden nur erstellt, soweit dies technisch für die Leistung erforderlich ist (z. B. Zwischenspeicher, Sicherungen der Unterauftragsverarbeiter).
5.7 Ansprechpartner: Der Auftragnehmer ist nicht verpflichtet, einen Datenschutzbeauftragten zu benennen. Ansprechpartner für den Datenschutz ist Lukas Langfeldt, ewigkeitsklick@gmail.com.
5.8 Verzeichnis: Der Auftragnehmer führt ein Verzeichnis der im Auftrag durchgeführten Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
5.9 Aufsichtsbehörde: Der Auftragnehmer informiert den Auftraggeber unverzüglich über Kontrollhandlungen und Maßnahmen der Aufsichtsbehörde, soweit sie diesen Vertrag betreffen.
§ 6 Unterauftragsverarbeiter
6.1 Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
6.2 Der Auftragnehmer informiert den Auftraggeber mindestens 14 Tage im Voraus per E-Mail über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Auftraggeber kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Kommt keine Einigung zustande, können beide Parteien den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
6.3 Der Auftragnehmer setzt nur Unterauftragsverarbeiter ein, mit denen ein Vertrag besteht, der den Anforderungen des Art. 28 DSGVO entspricht.
6.4 Keine Unterauftragsverhältnisse im Sinne dieses Vertrags sind Nebenleistungen wie Telekommunikations- und Postdienste sowie die Zahlungsabwicklung für den Hauptvertrag.
§ 7 Rechte und Pflichten des Auftraggebers
7.1 Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich. Dazu gehört insbesondere, dass er die Inhalte seiner Event-Seiten und die hochgeladenen Fotos, GIFs und Videos rechtmäßig einstellen darf (z. B. Einwilligungen abgebildeter Personen), seine Gäste nach Art. 13 und 14 DSGVO informiert (z. B. durch einen Hinweis an der Fotobox) und für den Live-Upload nur Ordner auswählt, die ausschließlich Fotos der jeweiligen Veranstaltung enthalten.
7.2 Der Auftraggeber informiert den Auftragnehmer unverzüglich, wenn er bei der Prüfung der Ergebnisse Fehler oder Unregelmäßigkeiten in Bezug auf datenschutzrechtliche Bestimmungen feststellt.
§ 8 Nachweise und Kontrollen
8.1 Der Auftragnehmer stellt dem Auftraggeber auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO genannten Pflichten zur Verfügung. Der Nachweis kann insbesondere durch eine Selbstauskunft des Auftragnehmers sowie durch Zertifikate und Prüfberichte der Unterauftragsverarbeiter (z. B. ISO/IEC 27001, SOC 2) erbracht werden.
8.2 Darüber hinaus ermöglicht der Auftragnehmer Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer. Inspektionen sind mit angemessener Frist (in der Regel 14 Tage) anzukündigen, finden während der üblichen Geschäftszeiten statt und dürfen den Betrieb sowie die Vertraulichkeit der Daten anderer Kunden nicht beeinträchtigen. Für Inspektionen vor Ort kann der Auftragnehmer eine angemessene Vergütung seines Aufwands verlangen. Die Rechenzentren der Unterauftragsverarbeiter werden durch deren Zertifikate und Prüfberichte nachgewiesen.
§ 9 Löschung und Rückgabe
9.1 Während der Vertragslaufzeit kann der Auftraggeber seine Inhalte jederzeit selbst ändern und löschen, einzelne Fotos der eigenen Galerie auch für Gäste ausblenden. Gelöschte Inhalte werden umgehend aus der Datenbank und dem Speicher entfernt; beim Löschen eines Events werden alle seine Fotos, GIFs und Videos samt Vorschaubildern mit gelöscht. Für jedes Event legt der Auftraggeber eine Laufzeit fest (Ziffer 2.9 der AGB); 30 Tage nach deren Ende löscht der Auftragnehmer die zu diesem Event hochgeladenen Fotos, GIFs, Videos, Fotos der Gäste und Sprachaufnahmen automatisch, frühestens sieben Tage nachdem er den Auftraggeber per E-Mail darauf hingewiesen hat. Diese Löschung gilt als Weisung des Auftraggebers im Sinne von § 4. Kopien in den Sicherungssystemen und Server-Log-Dateien der Unterauftragsverarbeiter werden nach deren Fristen automatisch gelöscht.
9.2 Endet das Abonnement des Auftraggebers, werden seine Event-Seiten deaktiviert. 30 Tage danach löscht der Auftragnehmer die hochgeladenen Fotos, GIFs, Videos, Fotos der Gäste und Sprachaufnahmen automatisch, nachdem er den Auftraggeber per E-Mail darauf hingewiesen hat; schließt der Auftraggeber vorher erneut ein Abonnement ab, unterbleibt die Löschung. Die übrigen im Auftrag verarbeiteten Daten (z. B. gestaltete Event-Seiten) löscht der Auftragnehmer, sobald der Auftraggeber sein Kundenkonto löscht. Dies gilt jeweils, sofern nicht nach dem Recht der Union oder eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Verlangt der Auftraggeber innerhalb dieser 30 Tage in Textform die Rückgabe, stellt der Auftragnehmer ihm vor der Löschung eine Kopie seiner Inhalte in einem gängigen Format zur Verfügung (z. B. eine ZIP-Datei mit den hochgeladenen Bildern und den Texten der Event-Seiten).
9.3 Der Auftragnehmer bestätigt dem Auftraggeber die Löschung auf Verlangen in Textform.
§ 10 Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gelten die Haftungsregelungen des Hauptvertrags (Ziffer 9 der AGB), soweit gesetzlich zulässig.
§ 11 Schlussbestimmungen
11.1 Sind die Daten des Auftraggebers beim Auftragnehmer durch Pfändung, Beschlagnahme, ein Insolvenzverfahren oder sonstige Ereignisse oder Maßnahmen Dritter gefährdet, informiert der Auftragnehmer den Auftraggeber unverzüglich. Er weist alle Beteiligten darauf hin, dass die Verantwortung für die Daten beim Auftraggeber liegt.
11.2 Ein Zurückbehaltungsrecht des Auftragnehmers (§ 273 BGB) an den im Auftrag verarbeiteten Daten ist ausgeschlossen.
11.3 Änderungen dieses Vertrags teilt der Auftragnehmer dem Auftraggeber mindestens zwei Wochen vor ihrem Inkrafttreten per E-Mail mit; es gilt das Verfahren nach Ziffer 11.4 der AGB. Änderungen der Liste der Unterauftragsverarbeiter richten sich nach § 6.2.
11.4 Es gilt das Recht der Bundesrepublik Deutschland. Der Gerichtsstand richtet sich nach Ziffer 11.3 der AGB.
11.5 Sollte eine Bestimmung dieses Vertrags unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Die Plattform läuft vollständig auf der Infrastruktur von Google Firebase (Google Cloud). Der Auftragnehmer betreibt keine eigenen Server. Die eingesetzten Firebase-Dienste sind nach Angaben von Google nach ISO/IEC 27001 zertifiziert und nach SOC 1, SOC 2 und SOC 3 geprüft.
1. Vertraulichkeit
- Zutrittskontrolle: Die Rechenzentren werden von Google betrieben und sind nach den genannten Zertifizierungen physisch gesichert (u. a. Zutrittskontrollen, Videoüberwachung, Sicherheitspersonal). Die Arbeitsgeräte des Auftragnehmers befinden sich in abschließbaren Räumen.
- Zugangskontrolle: Zugang zur Verwaltung der Plattform (Firebase-Konsole) nur über das Google-Konto des Auftragnehmers mit starkem Passwort und Zwei-Faktor-Authentisierung. Arbeitsgeräte sind mit Passwort oder PIN, automatischer Bildschirmsperre, Festplattenverschlüsselung und aktuellen Sicherheitsupdates geschützt. Kundenkonten melden sich über Firebase Authentication an; Passwörter werden nur als Hashwert gespeichert, die E-Mail-Adresse muss vor der Nutzung bestätigt werden.
- Zugriffskontrolle: Serverseitige Sicherheitsregeln stellen sicher, dass jeder Kunde nur seine eigenen Events und Vorlagen lesen und ändern kann und Besucher veröffentlichte Event-Seiten nur lesen können. Bei passwortgeschützten Galerien steht der Galerie-Link nicht im öffentlich lesbaren Datensatz, sondern unter einem aus dem Passwort abgeleiteten Schlüssel (PBKDF2 mit SHA-256, 150.000 Durchläufe); ein Auflisten dieser Datensätze ist gesperrt. Das Passwort selbst ist nur für den jeweiligen Kunden lesbar. Die Fotos der eigenen Galerie sind nur über eine zufällig erzeugte, nicht erratbare Kennung auffindbar; bei passwortgeschützten Galerien ist diese Kennung ebenfalls nur mit dem Passwort erreichbar. Hochladen, Ausblenden und Löschen von Fotos ist nur dem jeweiligen Kunden möglich (serverseitige Regeln für Datenbank und Speicher, einschließlich Prüfung von Dateiart und Dateigröße). Gäste können bei eingeschalteten Gäste-Uploads nur eigene Fotos hochladen und löschen, nur bis zur festgelegten Höchstzahl und nur im festgelegten Zeitraum; nicht freigegebene Fotos sind für andere Gäste nicht abrufbar. Anonym angemeldete Gäste haben keinen Zugriff auf andere Daten. Die Sprachaufnahmen des Audio-Gästebuchs sind wie die Fotos nur über eine zufällige Kennung auffindbar; mit Audio-Passwort steht diese Kennung nur unter einem aus dem Passwort abgeleiteten Schlüssel (PBKDF2), Auflisten ist gesperrt.
- Trennungskontrolle: Logische Trennung der Daten verschiedener Kunden: Jeder Datensatz ist einem Kundenkonto zugeordnet, die Sicherheitsregeln setzen die Trennung serverseitig durch. Tests erfolgen mit eigenen Testkonten, nicht mit Kundendaten.
- Datenminimierung: Keine Tracking-, Analyse- oder Werbedienste und keine Cookies zu Werbezwecken auf den Event-Seiten; Schriftarten werden vom eigenen Server geladen. Gäste benötigen kein Konto. Event-Seiten sind über zufällig erzeugte, nicht erratbare Adressen erreichbar. Fotos werden vor dem Hochladen im Browser auf Web-Größe verkleinert (längste Seite höchstens 2.560 Pixel, Fotos von Gästen 2.048 Pixel und ohne Metadaten wie den Aufnahmeort); der Live-Upload liest nur den ausgewählten Ordner.
2. Integrität
- Weitergabekontrolle: Alle Übertragungen erfolgen verschlüsselt über HTTPS (TLS). Google speichert die Daten verschlüsselt (Verschlüsselung ruhender Daten). Es findet keine Weitergabe auf physischen Datenträgern statt.
- Eingabekontrolle: Änderungen an Event-Seiten sind nur angemeldeten Kontoinhabern möglich; Erstellung und Änderungen werden mit Zeitstempel gespeichert. Verwaltungsvorgänge im Firebase-Projekt werden von Google protokolliert (Cloud Audit Logs).
3. Verfügbarkeit und Belastbarkeit
- Betrieb auf der redundanten Infrastruktur von Google mit Schutz der Rechenzentren vor Stromausfall, Brand und Überspannung sowie ständiger Überwachung der Dienste durch Google.
- Geplante Wartungsarbeiten finden nach Möglichkeit außerhalb typischer Veranstaltungszeiten statt (siehe Ziffer 4.2 der AGB).
4. Regelmäßige Überprüfung
- Überprüfung der Maßnahmen mindestens einmal jährlich und bei wesentlichen Änderungen der Plattform; Änderungen an den Sicherheitsregeln werden vor der Veröffentlichung getestet.
- Unterauftragsverarbeiter werden nur mit einem Vertrag nach Art. 28 DSGVO eingesetzt (Auftragskontrolle).
- Festgelegtes Vorgehen bei Datenschutzverletzungen: Eindämmung, Dokumentation und Meldung an den Auftraggeber nach § 5.5.
Anlage 2: Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung und Garantien |
|---|---|---|
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland | Google Firebase: Firebase Hosting (Auslieferung der Event-Seiten), Cloud Firestore (Speicherung der Inhalte und Einstellungen), Cloud Storage for Firebase (Speicherung hochgeladener Bilder sowie der Fotos, GIFs und Videos der eigenen Galerie, der Gäste-Uploads und der Sprachaufnahmen des Audio-Gästebuchs), Firebase Authentication (anonyme Anmeldung von Gästen beim Hochladen), Cloud Functions (zeitgesteuerte Aufgaben, z. B. das automatische Löschen nach Ende der Laufzeit eines Events) | Datenbank (Cloud Firestore): EU, Multi-Region „eur3“ (Belgien und Niederlande). Fotos, GIFs und Videos der eigenen Galerie, Fotos der Gäste und Sprachaufnahmen (Cloud Storage, Speicher „galerie-portal-medien“): EU, Region europe-west3 (Frankfurt am Main, Deutschland). Zeitgesteuerte Aufgaben (Cloud Functions): EU, Region europe-west3 (Frankfurt am Main, Deutschland). Anonyme Anmeldung der Gäste (Firebase Authentication): USA. Bilder der Seitengestaltung, z. B. Logos und Hintergründe (Cloud Storage): USA. Auslieferung der Seiten (Firebase Hosting): weltweites Servernetz von Google. Übermittlungen an die Google LLC (USA) erfolgen auf Grundlage des EU-US Data Privacy Framework und der EU-Standardvertragsklauseln (Firebase Data Processing and Security Terms). |
Stand: 07.10.2026