Pflichtinformationen bei Erhebung von personenbezogenen Daten bei der betroffenen Person (Datenschutz)
Verantwortliche Stelle
Verein der Studierendenschaft Charité Berlin e.V., c/o Charité – Universitätsmedizin Berlin,
Charitéplatz 1, 10117 Berlin.
E-Mail: tickets@charite.studis.net
charite.studis.net/impressum
Zwecke für die Verarbeitung und Rechtsgrundlage für die Verarbeitung personenbezogener Daten
Zwecke
- Bestellabwicklung & Vertragserfüllung (Ticket ausstellen, versenden und beim Einlass entwerten)
- Prüfung der Berechtigung
- Überblick über die Zusammensetzung des Publikums
- Zahlungsabwicklung (inkl. Betrugsprävention)
- Kommunikation zur ausgelösten Bestellung
- Bildnisse der Veranstaltung nach der Einwilligung im Vertragstext
- Erfüllung gesetzlicher Pflichten (handels- und steuerrechtliche Aufbewahrung)
- Verwaltung im internen Bereich
- IT-Betrieb & Sicherheit
- Durchsetzung/Abwehr von Rechtsansprüchen
Rechtsgrundlagen (DSGVO Art. 6 Abs. 1)
- a) Die betroffene Person hat ihre Einwilligung zu der Verarbeitung der sie betreffenden personenbezogenen Daten für einen oder mehrere bestimmte Zwecke gegeben;
- b) die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, die auf Anfrage der betroffenen Person erfolgen;
- c) die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der der Verantwortliche unterliegt;
- d) die Verarbeitung ist erforderlich, um lebenswichtige Interessen der betroffenen Person oder einer anderen natürlichen Person zu schützen;
- f) die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten erforderlich, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person, die den Schutz personenbezogener Daten erfordern, überwiegen, insbesondere dann, wenn es sich bei der betroffenen Person um ein Kind handelt.
berechtigte Interessen im Falle von lit. f, die von dem Verantwortlichen oder einem Dritten verfolgt werden
- Schutz vor Schäden, etwa durch Betrug bei der Kartenzahlung oder durch mehrfache Bestellungen über dieselbe Adresse
- sicherer Betrieb des eigenen Servers und Abwehr von Angriffen
- Nachvollziehen dessen, was im internen Bereich und beim Mailversand geschehen ist
- Schutz fremder Postfächer davor, über die Formulare des Shops zugeschüttet zu werden
- effizienter Einsatz des begrenzten Kontingents und der Mittel des Vereins
- Verteidigung rechtlicher Ansprüche
Empfänger oder Kategorien von Empfängern der personenbezogenen Daten
- der Verein, seine gesetzlichen Vertreter und die Helfer am Einlass, die das Ticket entwerten
- die Person an der Charité, über die mitgekommen wird: An ihre Adresse geht die Ticketmail mit dem Namen des Besuchers und seinem QR-Code, und bei gesetztem Haken die Anfrage, den Newsletter zu bestätigen
- Stripe Payments Europe, Ltd. – die Zahlungsabwicklung. Stripe.js und das
eingebettete Payment Element werden unmittelbar von
js.stripe.comgeladen, und zwar schon beim Aufruf der Einladung und nicht erst beim Bezahlen, sodass Stripe insbesondere die IP-Adresse sowie technische Browser- und Gerätedaten erreichen und Stripe dabei eigene Cookies setzt; übermittelt werden Betrag, Währung, Bestellnummer und interne Bestellkennung sowie als Rechnungsdaten Name, E-Mail-Adresse und Anschrift. Innerhalb des Unternehmens erreichen die Daten die Stripe, Inc. in den Vereinigten Staaten - Postmark – der Dienst, über den der Shop seine E-Mails verschickt. Übermittelt werden Empfängeradresse, Absender, Betreff und der vollständige Inhalt der Nachricht, bei der Ticketmail also der Name des Besuchers und sein QR-Code. Postmark wird von der ActiveCampaign, LLC betrieben; die Daten erreichen dabei die Vereinigten Staaten
- Anbieter technischer Infrastruktur: der Anbieter des Servers, auf dem der Shop
läuft, die Cloudflare, Inc. für die Namensauflösung und für die Weiterleitung
der Post an
studis.netsowie die am Transport der E-Mails beteiligten Mailserver - die Bank des Vereins
- die Steuerberatung des Vereins
- öffentliche Stellen und Institutionen (z. B. Finanzamt), soweit eine Pflicht zur Auskunft besteht
Übermittlung an ein Drittland oder eine internationale Organisation
Der Verantwortliche hat die Absicht, personenbezogene Daten an ein Drittland und/oder eine internationale Organisation zu übermitteln. Es ist ein Angemessenheitsbeschluss der Kommission vorhanden.
Speicherdauer personenbezogener Daten
Die Daten werden gelöscht, sobald die Rechtsgrundlage für die Verarbeitung entfällt (etwa, wenn sie für den Zweck nicht mehr erforderlich sind oder eine Einwilligung widerrufen wurde).
Rechte
Es besteht ein Recht auf:
- Auskunft seitens des Verantwortlichen über die betreffenden personenbezogenen Daten
- Berichtigung
- Löschung
- Einschränkung der Verarbeitung
- Widerspruch gegen die Verarbeitung
- Datenübertragbarkeit
- sowie Beschwerde bei einer Aufsichtsbehörde
- und darauf, die Einwilligung jederzeit zu widerrufen
wenn die Verarbeitung personenbezogener Daten auf Artikel 6 Absatz 1 Buchstabe a oder Artikel 9 Absatz 2 Buchstabe a der DSGVO beruht. (Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung wird davon nicht berührt.)
Bereitstellung personenbezogener Daten
Grundsätzlich gilt: Die Bereitstellung personenbezogener Daten ist gesetzlich oder vertraglich nicht vorgeschrieben und/oder für einen Vertragsabschluss nicht erforderlich. Die betroffene Person ist nicht verpflichtet, personenbezogene Daten bereitzustellen. Folgen der Nichtbereitstellung gibt es keine.
Im Einzelnen, etwa wenn ein Formular oder eine Abfrage entsprechend gekennzeichnet/konfiguriert ist bzw. es ersichtlich ist, kann es jedoch dazu kommen.