Datenschutz
Fassung 1, gültig ab 2026-09-09. Für einen bereits geschlossenen Vertrag gilt die Fassung, die zum Zeitpunkt des Kaufs galt.
Datenschutzerklärung für coreforall.de
Entwurf vom 08.09.2026. Eckige Doppelklammern sind offene Angaben. Beschriebene neue Fristen und Abläufe sind Soll-Vorgaben und laut Zulieferung noch nicht vollständig implementiert. Vor Veröffentlichung mit dem tatsächlichen Betrieb abgleichen; diese Entwurfszeile erst danach entfernen.
Diese Erklärung betrifft den Besuch von coreforall.de, den Erwerb eigener Veranstaltungstickets, das Kundenkonto sowie die nachfolgend beschriebenen freiwilligen Angebote von COREFORALL. Für technische Leistungen und Bewerbungen auf coreev.de gelten die dortigen Hinweise. Bei Fremdveranstaltungen auf tm.coreev.de sind zusätzlich die veranstaltungsspezifisch ausgewiesenen Verantwortlichen zu beachten.
Verantwortlicher und Kontakt
Verantwortlich für die nachfolgend CORE zugeordneten Verarbeitungen ist die CORE Veranstaltungstechnik GmbH, Berliner Allee 47, 64295 Darmstadt, Deutschland. Vertretungsberechtigte Geschäftsführung: Marlon Elton da Costa und Joshua Wunderlich. E-Mail für Datenschutzanliegen: tickets@coreev.de, Betreff „Datenschutz“. Telefon: +49 6151 7076989.
Ein Datenschutzbeauftragter ist nicht benannt. Nach derzeitiger Prüfung liegen die Voraussetzungen des Artikels 37 DSGVO und des § 38 BDSG nicht vor; die Benennungspflicht wird bei Veränderungen erneut geprüft. Datenschutzanliegen richtest du an die oben genannte Adresse.
Betrieb der Website, Protokolle und notwendige Speicherungen
Beim Aufruf werden insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, technischer Antwortstatus und Browserkennung verarbeitet. Das ermöglicht die Auslieferung der Seite sowie die Erkennung und Aufklärung technischer Störungen und Angriffe. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; die berechtigten Interessen sind ein sicherer und funktionsfähiger Webbetrieb. Hosting: STRATO GmbH, Pascalstraße 10, 10587 Berlin, Deutschland; die Server stehen in deutschen Rechenzentren. Der eigene Mailserver wird bei CORE selbst betrieben, unter mail.coreev.de auf eigener, in Deutschland gehosteter Infrastruktur; ein externer Mailversanddienst wird nicht eingesetzt betrieben.
Reguläre Webserverprotokolle werden nach sieben Tagen gelöscht oder so anonymisiert, dass kein Personenbezug verbleibt. Bei einem konkreten Sicherheitsvorfall werden nur die hierfür erforderlichen Daten gesondert bis zur Aufklärung und, soweit erforderlich, zur Rechtsverfolgung aufbewahrt. Die Aufbewahrungsdauer richtet sich dann nach dem konkreten Anlass; sie wird regelmäßig überprüft.
Nach dem beschriebenen Betriebsmodell werden Schriften lokal geladen und auf den öffentlichen Seiten keine Analyse- oder Werbepixel zur geräteübergreifenden Wiedererkennung eingesetzt. Technisch notwendige Speicherung oder Zugriffe auf dem Endgerät richten sich nach § 25 Absatz 2 TDDDG; für zusätzliche, nicht notwendige Zugriffe wäre eine vorherige Einwilligung erforderlich. Die Rechtsgrundlage für eine anschließende personenbezogene Verarbeitung wird hiervon getrennt beurteilt.
Über die notwendigen Cookies hinaus setzen wir keine Analyse-, Werbe- oder Wiedererkennungsdienste ein. Eingebunden sind ausschließlich Inhalte von unseren eigenen Servern; Karten-, Video- oder Social-Media-Einbettungen Dritter, die beim Aufruf Daten an deren Anbieter senden würden, gibt es nicht. Der Bezahlvorgang findet auf einer Seite unseres Zahlungsdienstleisters statt und beginnt erst, wenn du den Kauf abschickst.
Kontakt, Support und Telefonie
Bei Kontaktanfragen werden die mitgeteilten Namen, Kontaktdaten, Inhalte, Anhänge sowie Zeit- und Bearbeitungsdaten verarbeitet. Supportanliegen können kanalübergreifend einer zusammenhängenden Kundenhistorie zugeordnet werden, soweit dies zur Bearbeitung erforderlich ist. Im angebotenen Webchat entsteht ein Supportvorgang; bei angegebener E-Mail-Adresse wird der Verlauf nach Abschluss per E-Mail bereitgestellt. Eine über das Anliegen hinausgehende Profilbildung ist damit nicht verbunden.
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO, soweit ein eigener Vertrag vorbereitet oder erfüllt wird. Bei allgemeinen Anfragen, Unternehmensansprechpartnern und der Bearbeitung berechtigter Beschwerden ist es Artikel 6 Absatz 1 Buchstabe f DSGVO; berechtigtes Interesse ist die sachgerechte Kommunikation und Fallbearbeitung. Gesetzlich erforderliche Dokumentation beruht auf Artikel 6 Absatz 1 Buchstabe c DSGVO.
Für die Telefonanlage wird sipgate GmbH eingesetzt. Dabei fallen Rufnummern, Zeitpunkt, Dauer und Verbindungsstatus sowie gegebenenfalls Gesprächsnotizen an. Eine Aufzeichnung oder KI-Transkription ist nicht Bestandteil dieser Beschreibung und dürfte erst nach eigener Prüfung und Information aktiviert werden. Normale Kommunikationsvorgänge werden sechs Monate nach Abschluss gelöscht. Vertrags-, Beleg- oder Streitunterlagen werden nur in dem Umfang länger aufbewahrt, in dem eine eigenständige Pflicht oder ein erforderlicher Rechtsnachweis besteht.
Empfänger und Übermittlungen außerhalb des EWR
Zugriff erhalten intern nur für den jeweiligen Zweck zuständige Personen. Im erforderlichen Umfang kommen Hosting- und IT-Dienstleister, Kommunikations- und Zahlungsanbieter, Steuerberatung und Rechtsberatung sowie gesetzlich berechtigte Behörden als Empfänger hinzu. Weisungsgebundene Dienstleister werden auf Grundlage von Artikel 28 DSGVO eingesetzt; eigenverantwortliche Stellen verarbeiten Daten für ihre eigenen gesetzlichen und vertraglichen Aufgaben. Nicht jeder Dienstleister ist allein wegen seiner Bezeichnung Auftragsverarbeiter.
Im Zusammenhang mit internationalen Anbietern kann eine Verarbeitung außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums stattfinden. Für die nachfolgend genutzten Dienste gilt: Stripe Payments Europe, Limited (Irland) verarbeitet innerhalb der EU; eine Weitergabe an die US-Muttergesellschaft Stripe, Inc. stützt Stripe auf die Standardvertragsklauseln der EU-Kommission. Für WhatsApp laufen Nachrichten über die 360dialog GmbH (Berlin) an die WhatsApp Ireland Limited (Irland); eine Verarbeitung in den Vereinigten Staaten durch Meta stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework und ergänzend auf Standardvertragsklauseln. Hosting, Mailserver und Bankanbindung liegen in Deutschland beziehungsweise Frankreich und damit in der EU. Eine Kopie der jeweiligen Garantien kannst du über den oben genannten Datenschutzkontakt anfordern. Eine Kopie einschlägiger Garantien oder Angaben zu deren Abruf sind über den Datenschutzkontakt erhältlich. Eine pauschale Messenger- oder Zahlungszustimmung ersetzt die Voraussetzungen der Artikel 44 ff. DSGVO nicht.
Aufbewahrung, Löschung und Pflichtangaben
Personenbezogene Daten werden gelöscht oder anonymisiert, sobald ihr Zweck entfällt und keine anderweitige Rechtsgrundlage für eine weitere Speicherung besteht. Handels- und Steuerunterlagen werden nach ihrer tatsächlichen Dokumentenart aufbewahrt: Buchungsbelege regelmäßig acht Jahre, Handels- und Geschäftsbriefe sechs Jahre, Bücher und bestimmte Abschlüsse zehn Jahre. Die Fristen beginnen grundsätzlich mit dem Schluss des maßgeblichen Kalenderjahres; laufende Steuerverfahren oder gesetzliche Sonderregeln können eine längere Dauer erfordern. Rechtsgrundlage sind Artikel 6 Absatz 1 Buchstabe c DSGVO in Verbindung insbesondere mit § 147 AO und § 257 HGB.
Für die Geltendmachung oder Verteidigung konkreter Ansprüche erforderliche Unterlagen können auf Artikel 6 Absatz 1 Buchstabe f DSGVO gestützt gesondert bis zum Abschluss des Verfahrens bzw. bis zum Ende der maßgeblichen Verjährung aufbewahrt werden. Regelmäßig beträgt diese drei Jahre ab Jahresende, soweit die gesetzlichen Voraussetzungen vorliegen; besondere Ansprüche können anderen Fristen unterliegen. Daraus folgt keine pauschale Speicherung sämtlicher Kunden-, Chat- oder Bewegungsdaten über drei, acht oder zehn Jahre.
Sicherungen unterliegen einem rollierenden Löschzyklus von 30 Tagen. Daten werden in Sicherungen nicht mehr produktiv genutzt. Bei Wiederherstellung müssen zwischenzeitliche Löschungen erneut angewendet werden; besondere Erhaltungsgründe sind separat zu dokumentieren.
Als erforderlich gekennzeichnete Angaben werden für den jeweiligen Vertrag oder die Bearbeitung des Anliegens benötigt. Ohne sie kann die entsprechende Leistung unter Umständen nicht erbracht werden. Freiwillige Zusatzangaben können entfallen, ohne dass allein deshalb eine davon unabhängige Grundleistung verweigert wird.
Rechte betroffener Personen
Im Rahmen der gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit nach den Artikeln 15 bis 20 DSGVO. Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Die bis dahin erfolgte rechtmäßige Verarbeitung bleibt hiervon unberührt. Anfragen sind über den oben genannten Kontakt möglich; eine ausschließliche Nutzung des Kundenkontos wird nicht verlangt. Zusätzliche Identitätsnachweise werden nur bei begründeten Zweifeln und im erforderlichen Umfang angefordert.
Die Bearbeitung erfolgt grundsätzlich innerhalb eines Monats nach Eingang. Eine gesetzlich zulässige Verlängerung um bis zu zwei weitere Monate wird innerhalb des ersten Monats unter Angabe der Gründe mitgeteilt.
Widerspruch: Gegen eine Verarbeitung auf Grundlage von Artikel 6 Absatz 1 Buchstabe f DSGVO kann aus Gründen der besonderen Situation jederzeit Widerspruch eingelegt werden. Die Verarbeitung wird dann beendet, sofern keine zwingenden schutzwürdigen Gründe nachgewiesen werden, die überwiegen, oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient. Gegen Direktwerbung besteht jederzeit ein Widerspruchsrecht ohne Begründung; anschließend werden Daten nicht mehr zu diesem Zweck verarbeitet.
Es besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere am gewöhnlichen Aufenthaltsort, Arbeitsplatz oder Ort des vermuteten Verstoßes. Für CORE in Hessen ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit erreichbar: Postfach 3163, 65021 Wiesbaden; https://datenschutz.hessen.de/service/beschwerde-uebermitteln.
Automatisierte Entscheidungen und externe Links
Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Artikel 22 DSGVO wird durch das hier beschriebene Angebot nicht eingesetzt. Technische Plausibilitätsprüfungen und Einlassscans können Fehler anzeigen; strittige Entscheidungen werden durch zuständige Personen überprüft. Eine eigenständige Risiko- oder Bonitätsbewertung eines ausgewählten Zahlungsanbieters richtet sich nach dessen Informationen.
Bei normalen Links zu Instagram, WhatsApp oder Kartendiensten findet die Verbindung zum jeweiligen Anbieter grundsätzlich erst beim Öffnen des Links statt. Dort gelten dessen Datenschutzinformationen. Die Wahl eines externen Links ist keine Einwilligung in beliebige Verarbeitungen durch CORE.
Ticketbestellung, Zahlung und Veranstaltung
Für Bestellungen werden Vor- und Nachname, E-Mail-Adresse, Ticketanzahl und Ticketart, Veranstaltung, Preis, Bestellzeitpunkt, Buchungsnummer, Zahlungsstatus, Zahlungsreferenzen sowie die dokumentierte AGB-Fassung verarbeitet. Tickets enthalten Personalisierungsangaben und einen individuellen Einlasscode. Für Sitzplätze oder Zugangsbereiche werden die gebuchten Zuordnungen verarbeitet. Die Einbeziehung von Vertragsbedingungen wird dokumentiert; sie ist keine datenschutzrechtliche Einwilligung.
Die Verarbeitung ist zur Vertragsanbahnung, Vertragsdurchführung, Zustellung, Einlasskontrolle und Rückabwicklung nach Artikel 6 Absatz 1 Buchstabe b DSGVO erforderlich. Soweit der Käufer Tickets für andere Personen erwirbt, werden deren Angaben vom Käufer übermittelt; die Nutzung für Personalisierung und Eintrittsverwaltung beruht, soweit kein eigener Vertrag mit der betreffenden Person besteht, auf Artikel 6 Absatz 1 Buchstabe f DSGVO. Das berechtigte Interesse ist die geordnete Zuordnung der gebuchten Leistung. Diese Personen erhalten die Datenschutzinformation spätestens bei der ersten Kontaktaufnahme bzw. innerhalb der gesetzlichen Frist nach Artikel 14 DSGVO. Name und Kontakt können außerdem aus der Gästelistenanmeldung durch eine einladende Person stammen; verarbeitet werden nur hierfür erforderliche Angaben einschließlich einer notwendigen Begleitungsangabe.
Zahlungen werden über Stripe abgewickelt: Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Übermittelt werden die für die gewählte Zahlungsart erforderlichen Bestell-, Kontakt- und Transaktionsinformationen. Vollständige Kartendaten werden nicht im eigenen Ticketsystem gespeichert. Stripe verarbeitet Daten je nach Tätigkeit als Dienstleister und für eigene Aufgaben wie Betrugsprävention und gesetzliche Zahlungsprüfung. Einzelheiten: https://stripe.com/de/privacy.
Freigeschaltet sind derzeit: Mastercard, Visa, American Express, PayPal, Klarna, Google Pay, Apple Pay. Alle laufen über Stripe als Zahlungsdienstleister; eine eigene Vertragsbeziehung zwischen dir und einem dieser Anbieter entsteht nur, wenn du die betreffende Zahlungsart wählst, und richtet sich dann nach deren Bedingungen. Wallet-Zahlungen (Apple Pay, Google Pay) übermitteln dabei die von deinem Gerät freigegebenen Zahlungsdaten an Stripe; die in der Wallet gespeicherte Karte sehen wir nicht.
Buchungs- und Rechnungsnachweise unterliegen den oben genannten gesetzlichen Fristen. Personenbeziehbare Einlassberechtigungen werden nach Veranstaltungsende nur weiter genutzt, soweit Rückabwicklung, Support oder Nachweise erforderlich sind. Reguläre Scanprotokolle mit Zeitpunkt, Zugangstor, Ergebnis und Gerätekennung werden 30 Tage nach Ende der Veranstaltung gelöscht. Im konkreten Streitfall werden die erforderlichen Einträge gesondert nach den Regeln für Rechtsnachweise aufbewahrt. Nicht erforderliche Gästelistennotizen werden spätestens 30 Tage nach Veranstaltungsende entfernt.
Kundenkonto und Anmeldesicherheit
Das Kundenkonto ist freiwillig; ein Kauf ist ohne Konto möglich. Gespeichert werden Name, E-Mail-Adresse, Passwort-Hash, Bestätigungszeitpunkt und letzte Anmeldung. Anmeldungen sind nach dem beschriebenen System per Passwort oder einmaligem E-Mail-Link möglich. Der Anmeldelink gilt zwei Stunden, der Bestätigungslink zur Kontoeinrichtung 24 Stunden.
Nach Anmeldung wird das Cookie „konto“ gesetzt. Es enthält ein signiertes Sitzungsmerkmal, nicht die vollständigen Konto- oder Adressdaten, und ist als HttpOnly und Secure mit einer Laufzeit von 30 Tagen vorgesehen. Es dient dem ausdrücklich gewünschten angemeldeten Zugang; Grundlage sind § 25 Absatz 2 Nummer 2 TDDDG und für die personenbezogene Verarbeitung Artikel 6 Absatz 1 Buchstabe b DSGVO. Das Cookie gilt für die aufgerufene Domain und den gesamten Pfad („/“), wird mit SameSite=Lax gesetzt und bei jedem Besuch der Kontoseite mit neuer Laufzeit ausgestellt — es läuft also ab, wenn du nicht mehr kommst, und nicht mitten in der Nutzung. Beim Abmelden wird es sofort gelöscht und das darin enthaltene Merkmal serverseitig nicht weiter akzeptiert.
Zähler fehlgeschlagener Anmeldungen und erforderliche IP-/Zeitangaben dienen auf Grundlage von Artikel 6 Absatz 1 Buchstabe f DSGVO der Verhinderung missbräuchlicher Zugriffe. Für öffentliche Kundenkonten sind 30 Tage als Regelfrist vorgesehen; ein konkreter Angriff kann eine gesonderte, begründete Sicherung erfordern. Das Konto wird für die Dauer seiner Nutzung vorgehalten und auf Löschverlangen entfernt, soweit kein eigenständiger Erhaltungsgrund besteht. Aufbewahrungspflichtige Bestellunterlagen werden vom aktiven Konto getrennt. Rechte aus vorhandenen Tickets bleiben erhalten.
Kampagnen- und Partnerzuordnung
Bei einer Bestellung können die im aufgerufenen Link enthaltenen Kennungen mk, utm_source, utm_medium, utm_campaign, utm_content und ref an der Bestellung gespeichert werden. Es werden nur diese Parameter übernommen, auf höchstens 120 Zeichen gekürzt und von Steuerzeichen bereinigt. Damit ist eine Zuordnung zur kaufenden Person möglich; die Auswertung ist daher nicht schon bei Erhebung anonym.
Zweck ist die Bewertung eigener Werbemaßnahmen und gegebenenfalls die Zuordnung eines Partnerverkaufs. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; berechtigtes Interesse ist eine begrenzte Erfolgskontrolle ohne dauerhafte geräteübergreifende Wiedererkennung. Die Kennungen werden spätestens 90 Tage nach der Veranstaltung von der personenbezogenen Bestellung getrennt; danach werden nur tatsächlich anonyme Auswertungen weiterverwendet. Für einen konkreten Provisionsnachweis erforderliche Angaben werden zweckgebunden und getrennt nach den einschlägigen Nachweisfristen aufbewahrt.
Ohne Bestellung speichert die Anwendung nach der beschriebenen Logik keinen eigenständigen Kampagnendatensatz. In technischen URL-Protokollen können Parameter dennoch kurzfristig vorkommen; hierfür gilt der Abschnitt zu Webserverprotokollen. Ein Widerspruch ist über den Datenschutzkontakt möglich. Zusätzliche Analyse-Pixel oder Gerätezugriffe sind von dieser Beschreibung nicht erfasst.
Black Membership
Die unentgeltliche Mitgliedschaft wird persönlich angeboten und nach Annahme verwaltet. Verarbeitet werden Name, Kontaktangaben, Mitgliedscode, Status, zugeordnete Veranstaltungsarten und gebuchte Mitgliedstickets auf Grundlage von Artikel 6 Absatz 1 Buchstabe b DSGVO. Die Mitgliedschaft enthält keine Werbeeinwilligung; Verwaltung und Ticketzustellung werden von Werbung getrennt.
Das beschriebene System enthält außerdem Geburtsdatum und Anschrift. Das Geburtsdatum dient dem Nachweis des Mindestalters für den Einlass; die Anschrift wird für den Versand von Hardtickets und für die Zuordnung der Mitgliedschaft geführt. Wer keine Hardtickets bezieht, kann den Versandteil seiner Anschrift jederzeit löschen lassen; die Mitgliedschaft bleibt davon unberührt. Telefonnummer und WhatsApp-Kanal werden nur im erforderlichen bzw. freiwillig gewählten Umfang verwendet. Nach Ende der Mitgliedschaft werden nicht mehr benötigte Profildaten innerhalb von 30 Tagen gelöscht; noch gültige Tickets und notwendige Nachweise bleiben getrennt erhalten.
Freiwillige WhatsApp-Nachrichten
Bei freiwilliger Angabe einer Mobilnummer und gesonderter Einwilligung können Bestellbestätigung, Einlassinformation und erforderliche Nachrichten zu einer angenommenen Black Membership zusätzlich über WhatsApp versandt werden. E-Mail bleibt als unabhängiger Weg verfügbar. Die Einwilligung kann jederzeit etwa durch Nachricht mit „STOP“ oder an den Datenschutzkontakt widerrufen werden; die Zusatzkommunikation wird dann beendet, ohne das Ticket oder die Mitgliedschaft aufzuheben.
Der Versand erfolgt über 360dialog GmbH, Tölzer Straße 1, 82031 Grünwald, an WhatsApp Ireland Limited und beteiligte Unternehmen der Meta-Gruppe. Verarbeitet werden insbesondere Rufnummer, Nachrichteninhalt, Dateianhänge, Zeitpunkte, Zustellstatus und erforderliche Zuordnung zu Bestellung oder Ticket. Im eigenen System werden Nachrichten und Anhänge gespeichert; Zugriff erhalten die zuständigen Bearbeitenden. Rechtsgrundlage des freiwilligen zusätzlichen Versandwegs ist Artikel 6 Absatz 1 Buchstabe a DSGVO. Die Bearbeitung einer auf diesem Weg gestellten Vertragsfrage kann daneben für den Vertragszweck auf Artikel 6 Absatz 1 Buchstabe b DSGVO beruhen.
WhatsApp verarbeitet für den eigenen Dienst bestimmte Nutzungs- und Verbindungsdaten in eigener Verantwortung. Nach dessen Anbieterinformationen können Daten auch an Empfänger in den USA und weiteren Ländern gelangen. Die tatsächliche Übermittlungskette und Garantie für den eingesetzten Business-Dienst sind in der oben genannten Drittlandmatrix zu konkretisieren. Informationen: https://360dialog.com/legal/privacy-policy und https://www.whatsapp.com/legal/privacy-policy-eea.
WhatsApp-Nachrichten werden im eigenen System regulär sechs Monate nach Abschluss des Vorgangs gelöscht. Benötigte Vertrags- oder Streitnachweise werden selektiv in den hierfür vorgesehenen Bestand übernommen. Löschung im CORE-System beendet nicht automatisch die eigenständige Speicherung durch den Messenger oder im Endgerät der kommunizierenden Person. Die Bestellung enthält keine Einwilligung in WhatsApp-Werbung.
Apple Wallet und Google Wallet
Ein Ticket kann, soweit angeboten, freiwillig in Apple Wallet oder Google Wallet übernommen werden. Dazu werden erforderliche Ticketinformationen sowie technische Pass-/Gerätekennungen im Umfang der genutzten Funktion verarbeitet; Abrufe im eigenen System werden protokolliert. CORE verarbeitet die für die gewählte Zusatzfunktion erforderlichen Angaben nach Artikel 6 Absatz 1 Buchstabe b DSGVO. Gewöhnliche Abrufprotokolle werden nach 30 Tagen gelöscht, sofern kein konkreter Sicherheitsfall besteht.
Pässe für Apple Wallet oder Google Wallet werden derzeit nicht angeboten; es werden dafür keine Daten an Apple oder Google übermittelt. Bei Auswahl entsteht eine Verbindung zum jeweiligen Anbieter. Dessen eigenständige Datenverarbeitung richtet sich nach dessen Datenschutzhinweisen. Ein PDF-Ticket bleibt als Alternative verfügbar. Wallet-Nutzung und Zahlungen mit Apple Pay oder Google Pay sind unterschiedliche Verarbeitungsvorgänge.
Awareness und sensible Meldungen
Der Awareness-Meldeweg ist organisatorisch und technisch von normalem Support und Ticketverwaltung getrennt. Nur hierfür befugte Personen erhalten Zugriff. Eine Kontaktadresse ist freiwillig; eine inhaltlich nicht namentliche Meldung ist möglich. Technische Protokolle sind gesondert zu berücksichtigen, sodass die Eingabe ohne Namen nicht ohne Weiteres vollständige technische Anonymität garantiert.
Gewöhnliche erforderliche Falldaten können zur Bearbeitung des Schutzanliegens auf Artikel 6 Absatz 1 Buchstabe f DSGVO beruhen. Gesundheitsdaten oder Angaben zum Sexualleben werden nur verarbeitet, wenn zusätzlich eine passende Ausnahme nach Artikel 9 Absatz 2 DSGVO vorliegt. Für freiwillig mitgeteilte eigene sensible Angaben wird vor Erhebung eine ausdrückliche, zweckbezogene Einwilligung eingeholt. In konkreten Notfällen kann Artikel 9 Absatz 2 Buchstabe c, bei notwendiger Durchsetzung oder Verteidigung von Rechtsansprüchen Buchstabe f einschlägig sein; beide Ausnahmen gelten nicht pauschal für jede Meldung.
Eine meldende Person kann nicht allein durch ein Häkchen für sensible Daten anderer Personen einwilligen. Angaben zu mutmaßlichen Straftaten können zusätzlich Artikel 10 DSGVO unterliegen. Das Meldeverfahren erhebt keine Angaben zur Person: Pflichtfeld ist allein die Schilderung. Name, Anschrift und IP-Adresse werden nicht erfasst, und gespeichert wird nur der Kalendertag, nicht die Uhrzeit — eine Meldung soll nicht darüber zuordenbar werden, wer wann an der Tür war. Eine Kontaktmöglichkeit kannst du freiwillig angeben, wenn du eine Rückmeldung möchtest; ohne sie bleibt die Meldung anonym. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Veranstaltungsbetrieb (Artikel 6 Absatz 1 Buchstabe f DSGVO) und, soweit du freiwillig Angaben machst, deine Einwilligung (Artikel 6 Absatz 1 Buchstabe a, Artikel 9 Absatz 2 Buchstabe a DSGVO). Über eine gemeldete Person legen wir keine Akte an; abgeschlossene Meldungen werden nach 90 Tagen gelöscht. Akute Hilfe leistet das Awareness-Team vor Ort und nicht dieses Formular.
Aufbewahrt werden nur für die Bearbeitung erforderliche Inhalte. Reguläre Meldungen werden 90 Tage nach Abschluss gelöscht; die Erforderlichkeit wird währenddessen monatlich überprüft. Konkrete Beweis- oder Schutzbedarfe werden einzeln dokumentiert und in einem eingeschränkt zugänglichen Bestand befristet fortgeführt. Ein Widerruf beendet die einwilligungsabhängige Verarbeitung; ein tatsächlich bestehender anderer Erhaltungsgrund wird mitgeteilt. Eine Weitergabe an Polizei, Rettungsdienst oder andere Stellen erfolgt nicht automatisch, sondern nur mit passender Rechtsgrundlage und im erforderlichen Umfang.
Veranstaltungsbilder, Einsendungen und Bildentfernung
Für eigene dokumentarische Übersichtsaufnahmen wird vorab geprüft, ob Artikel 6 Absatz 1 Buchstabe f DSGVO unter Abwägung der Persönlichkeitsrechte eine Grundlage bietet. Zweck ist die sachliche Darstellung der Veranstaltung. Gezielt erkennbare Personen in Werbemotiven werden grundsätzlich nur nach gesonderter freiwilliger Einwilligung veröffentlicht. Eintritt, Hausordnung und AGB ersetzen diese Einwilligung nicht. Ergänzend sind die anwendbaren Bildnisrechte zu beachten.
Vor Aufnahmen werden Zweck, konkrete Veröffentlichungskanäle, Verantwortlicher und Kontakt vor Ort kenntlich gemacht. Veröffentlicht werden Aufnahmen auf unseren eigenen Seiten (coreforall.de, coreev.de) sowie auf den Kanälen der jeweiligen Marke in sozialen Netzwerken. Bei einer Veröffentlichung dort verlassen die Bilder unseren Einflussbereich und können international abrufbar sein; eine spätere Löschung wirkt nur für unsere eigene Veröffentlichung. Beauftragte Fotografinnen und Fotografen arbeiten für uns weisungsgebunden und veröffentlichen nicht selbst. Wer nicht abgebildet werden möchte, sagt es vor Ort oder schreibt uns; wir entfernen das Bild aus unseren Kanälen. Nicht ausgewählte personenbezogene Rohaufnahmen werden nach 30 Tagen gelöscht. Zur Veröffentlichung ausgewählte Aufnahmen werden spätestens nach zwei Jahren erneut auf ihre Erforderlichkeit geprüft und nach Wegfall des Zwecks entfernt; Einwilligungsumfang und wirksamer Widerruf gehen vor.
Bei Bild- oder Bewertungseinsendungen werden Inhalt, Name bzw. gewünschter Anzeigename, Kontakt und notwendige Rechtebestätigungen verarbeitet. Die Einsendung rechtfertigt noch keine beliebige Veröffentlichung anderer abgebildeter Personen. Nur rechtlich geklärte Inhalte werden veröffentlicht. Nicht veröffentlichte Einsendungen werden nach 90 Tagen gelöscht. Bildentfernungswünsche können über den vorgesehenen Weg oder den Datenschutzkontakt gestellt werden. Der bisher öffentlich zugesagte niedrigschwellige Entfernungsservice wird fortgeführt; bei Plattformkopien werden die verfügbaren Entfernungsschritte eingeleitet, ohne eine technische Sofortlöschung fremder Kopien zu garantieren.
Newsletter, Rückmeldungen und Fundsachen
Ein Newsletter wird nur auf Grundlage gesonderter Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO und unter Beachtung von § 7 UWG versandt. Ein Newsletter wird derzeit nicht versandt. Wir schreiben dich nur zu deinen Bestellungen und deiner Mitgliedschaft an. Sollte sich das ändern, geschieht es über eine gesonderte Anmeldung mit Bestätigung per Mail (Double-Opt-in), deren Zeitpunkt wir zum Nachweis festhalten. Abmeldung ist jederzeit über den Abmeldelink oder den Datenschutzkontakt möglich. Aktive Verteilerangaben werden bis zum Widerruf verarbeitet; ein notwendiger Einwilligungs-/Widerrufsnachweis wird davon getrennt gespeichert. Ein Ticketkauf und eine Black Membership führen nicht automatisch zur Newsletteranmeldung. Auch Bewertungsaufforderungen sind vor Versand darauf zu prüfen, ob sie Werbung darstellen.
Bei Rückmeldungen, Presse- und Fundsachenanfragen werden die zur Bearbeitung benötigten Kontakt- und Sachangaben verarbeitet, je nach Vertragsbezug nach Artikel 6 Absatz 1 Buchstabe b oder f DSGVO. Das berechtigte Interesse ist die Bearbeitung der Anfrage und die Rückführung verlorener Gegenstände. Kontaktunterlagen werden sechs Monate nach Abschluss gelöscht; gesetzliche Pflichten bei Fundsachen oder konkret erforderliche Nachweise bleiben unberührt.