Rechtliches

Auftragsverarbeitungsvereinbarung

Teil Ihres Cashbox-Vertrags für jeden Tarif, in dem personenbezogene Daten auf Weisung Ihrer Organisation verarbeitet werden.

Dokumentversion: 2026-10-01.1

Diese Übersetzung dient nur der Information. Bei Abweichungen ist die englische Fassung maßgeblich. Englische Fassung lesen

Parteien und Geltungsbereich

Diese Vereinbarung ergänzt den Vertrag zwischen der abonnierenden Organisation (Kunde) und PixelPulse OÜ, Ahtri tn 12, 15551 Tallinn, Estland (Auftragsverarbeiter). Sie gilt in allen Tarifen einschließlich Testphasen für personenbezogene Daten im Auftrag des Kunden. Der Kunde ist Verantwortlicher oder autorisierter Auftragsverarbeiter seines Verantwortlichen. Diese Vereinbarung geht widersprechenden allgemeinen Datenschutzbedingungen vor; zwingende DSGVO-Rechte und Haftung bleiben unberührt.

Verarbeitungsdetails

Gegenstand und Zweck sind Hosting und Betrieb der Veranstaltungsfinanzverwaltung nach Kundenweisung: Erhebung, Speicherung, Organisation, Berechnung, Abruf, autorisierte Offenlegung, Export und Löschung. Die Verarbeitung dauert während der Vertragsbeziehung und Rückgabe/Löschung. Betroffene können Nutzer, Mitarbeiter, Auftragnehmer, Lieferanten, Künstler, Sponsoren und Geschäftskontakte sein. Daten umfassen Identität/Kontakt, Rollen, Freigaben, Finanztransaktionen, Steuerkennungen, Dokumente, Kommunikation und Aktivitäten des Kunden. Besondere Kategorien und Strafverurteilungsdaten sind ohne gesonderte schriftliche Schutzvereinbarung ausgeschlossen.

Weisungen und Vertraulichkeit

Wir verarbeiten Kundendaten nur nach dokumentierten Weisungen, einschließlich dieser Vereinbarung, autorisierter Produktaktionen und schriftlicher Anfragen. Wir informieren über offenbar rechtswidrige Weisungen. Bei gesetzlich vorgeschriebener anderer Verarbeitung informieren wir vorher, sofern das Recht dies nicht verbietet. Autorisiertes Personal ist zur Vertraulichkeit verpflichtet und erhält nur erforderlichen Zugang. Der Kunde bestimmt rechtmäßige Zwecke, informiert Betroffene und gewährleistet rechtmäßige Weisungen und Offenlegungen.

Sicherheitsmaßnahmen

Wir unterhalten risikogerechte Maßnahmen nach Artikel 32 DSGVO: verschlüsselte Übertragung und verwaltete verschlüsselte Speicherung; authentifizierten organisationsbezogenen Zugriff; Rollen- und Veranstaltungsprüfungen; servergesteuerte Finanzänderungen; geschützten Rechnungsabruf; Aktivitätsprotokolle; Personalzugriffsbeschränkungen; Wiederherstellungs-, Vorfalls- und regelmäßige Sicherheitsprüfverfahren. Verbesserungen dürfen den Schutz nicht wesentlich senken. Der Kunde kontrolliert Einladungen, Berechtigungen, Inhalte und Gerätesicherheit. Details und Nachweise sind zur Compliance-Prüfung anforderbar.

Unterauftragsverarbeiter und Übermittlungen

Der Kunde genehmigt allgemein Google Cloud/Firebase (Authentifizierung, Datenbank, Speicher), Vercel (Hosting), Resend (Service-E-Mail), Sentry (aktivierte Fehlerdiagnose) und Google Gemini (nur angeforderte KI-Importhilfe) für ihre Auftragsverarbeitung. Wir bleiben für deren Leistung verantwortlich und vereinbaren schriftlich gleichwertige Datenschutzpflichten. Ergänzungen oder Ersatz werden Eigentümern mindestens 30 Tage vorher mit Zweck und Verarbeitungsort mitgeteilt. Der Kunde kann in dieser Frist aus angemessenen Datenschutzgründen widersprechen; wir suchen eine Lösung oder ermöglichen die Beendigung des betroffenen Dienstes. Übermittlungen außerhalb des EWR erfordern einen gültigen Mechanismus nach Kapitel V und notwendige Zusatzmaßnahmen. Details sind anforderbar; ausschließlich europäische Verarbeitung wird nicht garantiert.

Unterstützung, Vorfälle und Audits

Unter Berücksichtigung von Verarbeitung und verfügbaren Informationen unterstützen wir Betroffenenrechte, Sicherheit, Vorfallmeldungen, Folgenabschätzungen und Konsultationen nach Artikeln 32–36. Wir melden Datenschutzverletzungen unverzüglich nach Bekanntwerden mit verfügbaren Angaben zu Art, betroffenen Daten/Personen, Folgen, Kontakt und Abhilfe und ergänzen Informationen. Wir stellen Compliance-Nachweise bereit und ermöglichen und unterstützen Audits einschließlich Inspektionen durch Kunde oder beauftragten Prüfer. Angemessene Terminierung und Vertraulichkeit schützen andere Kunden, dürfen erforderliche Audits aber nicht verhindern. Betroffenenanfragen leiten wir weiter und beantworten sie nur auf Weisung oder gesetzliche Pflicht.

Rückgabe, Löschung und Kontakt

Bei Beendigung geben wir nach Wahl des Kunden Daten zurück oder löschen sie samt Kopien, außer bei gesetzlicher Aufbewahrungspflicht der Union oder eines Mitgliedstaats. Der Kunde kann zuerst exportieren und sofortige Löschung anweisen oder den Wechsel-/Abrufprozess nutzen. Verbleibende Sicherungen sind bis zur Löschung vom normalen Gebrauch zu isolieren; Wiederherstellungen dürfen gelöschte Arbeitsbereiche nicht zurückbringen. Wir erläutern gesetzliche Aufbewahrung und bestätigen die jeweilige Löschung. Separate Anmeldekonten und rechtmäßig als Verantwortlicher verarbeitete Daten bleiben unberührt. Weisungen, Audit- und Datenschutzanfragen: hello@cashbox.events. Die Annahme erfasst Kunde, autorisierten Vertreter, Dokumentversionen und Serverzeit.