Hinweise zur Auftragsverarbeitung, Art. 28 DSGVO
Stand: September 2026
Wichtiger Hinweis: Diese Informationsseite beschreibt die vorgesehene Rollenverteilung und Verarbeitung. Sie ist selbst kein Vertrag zur Auftragsverarbeitung und ersetzt keine von beiden Parteien abgeschlossene Vereinbarung nach Art. 28 DSGVO.
1. Beteiligte und Rollen
Betreiber der Plattform ist Randy Kamentz, Schäferbrücke 1, 24568 Kaltenkirchen. Für Plattformkonten, Authentifizierung, Plattformsicherheit und Missbrauchsprävention entscheidet der Betreiber selbst über Zwecke und Mittel und handelt insoweit als eigener Verantwortlicher.
Für die event-spezifische Verarbeitung von Teilnehmerdaten legt der jeweilige Veranstalter fest, welche Daten für seine Veranstaltung benötigt werden, wer teilnehmen darf, wie die Veranstaltung organisiert wird und welche Teilnehmer-, Start-, Live- oder Ergebnisdaten veröffentlicht werden. Der Veranstalter ist für diese Entscheidungen Verantwortlicher. Soweit der Betreiber solche Daten ausschließlich nach den dokumentierten Vorgaben des Veranstalters speichert, bereitstellt, übermittelt oder löscht, erfolgt die Verarbeitung im Auftrag des Veranstalters.
Die konkrete Einordnung richtet sich nach der tatsächlichen Verarbeitung. Technische Funktionen der Plattform ändern nicht die Verantwortung desjenigen, der Zweck und wesentliche Mittel festlegt.
2. Verarbeitung im Auftrag des Veranstalters
Je nach den vom Veranstalter aktivierten Funktionen kann die Verarbeitung im Auftrag insbesondere das Erfassen und Speichern von Anmeldungen, die Verwaltung und Prüfung von Teilnehmer- und Fahrzeugdaten, die Bereitstellung erforderlicher Dokumente, die veranstaltungsbezogene Kommunikation sowie die technische Erstellung und Veröffentlichung von Teilnehmerlisten, Startlisten, Live-Daten und Ergebnissen umfassen. Der Veranstalter erteilt die fachlichen Vorgaben und trifft die Veröffentlichungsentscheidungen.
3. Verarbeitung in eigener Verantwortung des Betreibers
Nicht zur Verarbeitung im Auftrag gehören insbesondere die Anlage und Verwaltung von Plattformkonten, Login und Authentifizierung, Sitzungsverwaltung, Berechtigungs- und Sicherheitsprüfungen, Schutz vor Bots und missbräuchlichen Anmeldeversuchen, Sicherheits- und Audit-Protokollierung sowie Maßnahmen zur Abwehr und Aufklärung von Angriffen oder Missbrauch. Für diese plattformweiten Zwecke ist der Betreiber eigener Verantwortlicher. Näheres beschreibt die Datenschutzerklärung.
4. Kategorien betroffener Personen
- Teilnehmer, Fahrer und Gastteilnehmer,
- Erziehungsberechtigte und von ihnen vertretene minderjährige Teilnehmer,
- Teammitglieder und Fahrzeughalter,
- Notfallkontakte,
- Veranstalter, Event-Manager, Helfer, Funktionäre und sonstige Veranstaltungsbeteiligte,
- Käufer und Empfänger veranstaltungsbezogener Kommunikation.
5. Kategorien verarbeiteter Daten
- Stamm- und Kontaktdaten, etwa Name, Anschrift, E-Mail-Adresse und Telefonnummer,
- Geburtsdatum und Angaben zur Teilnahmeberechtigung,
- Team-, Vereins-, Lizenz-, Klassen- und Fahrzeugdaten,
- Anmelde-, Zulassungs-, Check-in-, Start-, Lauf-, Wertungs- und Ergebnisdaten,
- Notfallkontaktdaten,
- vom Veranstalter tatsächlich benötigte und angeforderte Nachweise oder Dokumente,
- Fotos und andere veranstaltungsbezogene Medien, soweit die entsprechenden Funktionen genutzt werden,
- Kommunikations-, Einwilligungs-, Widerspruchs- und Bearbeitungsdaten,
- technische Zugriffs-, Sicherheits- und Protokolldaten, soweit sie mit der Auftragsverarbeitung zusammenhängen.
6. Technische und organisatorische Maßnahmen
Für die Plattform bestehen derzeit folgende technische und organisatorische Maßnahmen:
- Transportverschlüsselung für die Übertragung zwischen Endgerät und Plattform,
- mit BCrypt gehashte Passwörter,
- serverseitige Sitzungsdatensätze mit der Möglichkeit zum Widerruf,
- rollen- und veranstaltungsbezogene Zugriffskontrollen,
- Autorisierungsprüfungen beim Herunterladen von Dokumenten,
- Rate-Limiting und weitere technische Schutzmaßnahmen gegen Missbrauch auf öffentlichen Formularen,
- Begrenzung von Login-Versuchen und Kontosperre bei wiederholten Fehlversuchen,
- Sicherheits- und Audit-Protokollierung mit festgelegten Aufbewahrungsfristen,
- automatisierte Löschroutinen für Daten mit festgelegter Löschfrist.
Die Maßnahmen werden unter Berücksichtigung von Art, Umfang, Umständen und Zwecken der Verarbeitung sowie der Eintrittswahrscheinlichkeit und Schwere möglicher Risiken eingesetzt. Die konkrete Angemessenheit ist für den jeweiligen Einsatz durch den Veranstalter zu bewerten.
7. Eingesetzte Unterauftragnehmer und Dienste
Abhängig von den genutzten Funktionen können folgende Anbieter Daten im Zusammenhang mit der Plattform verarbeiten. Welche Verarbeitung im Einzelfall Teil der Auftragsverarbeitung ist und welche in eigener Verantwortlichkeit eines Anbieters erfolgt, hängt vom jeweiligen Dienst und Nutzungsvorgang ab:
- Stripe und Stripe Connect: vorgesehen für die Zahlungsabwicklung und Anbindung der Zahlungskonten von Veranstaltern — derzeit nicht aktiviert, es findet keine Datenübermittlung statt,
- Cloudflare (Turnstile): vorgesehen als Bot- und Missbrauchsschutz auf öffentlichen Formularen — derzeit nicht aktiviert, es findet keine Datenübermittlung statt,
- Google Identity Services (Google-Login): aktiv, nur wenn sich ein Nutzer aktiv für die Anmeldung mit seinem Google-Konto entscheidet,
- Google Firebase Cloud Messaging und Google Wallet: vorgesehen für Push-Benachrichtigungen auf Android bzw. das Speichern einer Wallet-Karte — derzeit nicht aktiviert, es findet keine Datenübermittlung statt,
- Apple Sign-In: vorgesehen als zusätzliche Anmeldeoption — derzeit nicht aktiviert, es findet keine Datenübermittlung statt,
- Apple APNs: vorgesehen für Push-Benachrichtigungen auf iOS bei geschlossener App — derzeit nicht aktiviert, es findet keine Datenübermittlung statt,
- Apple Wallet: aktiv; Wallet-Pässe werden lokal auf unserem Server erzeugt, es werden keine Daten an Apple übermittelt,
- Meta: vorgesehen ausschließlich für die Synchronisierung von Kommentaren im Rahmen von Verlosungen — derzeit nicht aktiviert, es findet keine Datenübermittlung statt,
- OpenStreetMap, Nominatim und Overpass: aktiv, Karten-, Geocoding- und geografische Abfragedienste,
- IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland: aktiv, Hosting sowie SMTP-Mailversand (smtp.ionos.de) transaktionaler und veranstaltungsbezogener E-Mails.
Im schriftlichen AVV werden die für den konkreten Einsatz maßgeblichen Unterauftragnehmer, Gegenstand und Dauer, Weisungen, Lösch- und Rückgaberegeln sowie weitere Anforderungen des Art. 28 DSGVO verbindlich festgehalten.
8. Abschluss eines schriftlichen AVV
Ein schriftlicher Vertrag zur Auftragsverarbeitung kann auf Anfrage abgeschlossen werden. Veranstalter wenden sich dafür unter Angabe ihrer Kontaktdaten und der betroffenen Veranstaltung an info@treckertreck.info. Erst die von beiden Seiten vereinbarte Fassung bildet den AVV; diese Seite allein begründet keinen solchen Vertrag.
Hinweis für Veranstalter: Lassen Sie die Rollenverteilung, Rechtsgrundlagen, erforderlichen Vertragsinhalte und technischen Maßnahmen für Ihre eigenen Zwecke datenschutzrechtlich prüfen. Die Anforderungen können je nach Veranstaltung, Datenumfang und eingesetzten Funktionen unterschiedlich sein.