Datenschutz bei Veranstaltungen: Teilnehmerdaten, Gästeliste, Fotos
Jede Einladung, jede Anmeldung und jede Gästeliste verarbeitet personenbezogene Daten. Dieser Guide zeigt die Grundsätze der DSGVO, die bei Events zählen, von der Rechtsgrundlage über das Anmeldeformular bis zu Fotos und Löschfristen.
Am Gast gespeichert: Event 06.10., 9:41 Marketing
Für den Datenschutz bei Veranstaltungen gilt die DSGVO, sobald Sie Teilnehmerdaten wie Name, E-Mail-Adresse oder Firma erheben. Sie erfassen nur die Daten, die Sie für einen festgelegten Zweck brauchen, und benötigen für jeden Zweck eine Rechtsgrundlage: für Anmeldung und Durchführung meist die Teilnahme selbst, für Werbe-E-Mails eine Einwilligung. Gäste erfahren bei der Anmeldung in einem Datenschutzhinweis, was mit ihren Daten geschieht, und die Daten werden gelöscht, wenn der Zweck erfüllt ist. Dienstleister, die Daten in Ihrem Auftrag verarbeiten, etwa eine Eventsoftware, binden Sie über einen Auftragsverarbeitungsvertrag ein.
Inhalt
Welche Grundsätze gelten für Teilnehmerdaten?
Die Datenschutz-Grundverordnung (DSGVO) gilt seit dem 25. Mai 2018 in der gesamten EU. Für Veranstalter ist sie keine Sonderregel, sondern Alltag: Name, E-Mail-Adresse, Firma, Anreise, Hotel oder Begleitperson sind personenbezogene Daten. Verantwortlicher im Sinne der DSGVO ist in der Regel das Unternehmen, das einlädt.
Die Grundsätze dafür stehen in Art. 5 DSGVO. Für Events sind vier davon besonders praktisch:
- 01Zweckbindung
Legen Sie vor der Einladung fest, wofür Sie die Daten brauchen: Organisation des Events, Versand des Tickets, Hotelbuchung. Für einen neuen Zweck, etwa Werbung, brauchen Sie eine eigene Grundlage.
- 02Datenminimierung
Fragen Sie nur ab, was der Zweck erfordert. Eine Privatadresse brauchen Sie, wenn Sie etwas verschicken; für ein reines Online-Event genügen meist Name und E-Mail-Adresse.
- 03Speicherbegrenzung
Daten werden nur so lange aufbewahrt, wie der Zweck es verlangt. Danach werden sie gelöscht oder anonymisiert.
- 04Transparenz und Nachweis
Gäste müssen erfahren, was mit ihren Daten geschieht. Und Sie müssen nachweisen können, dass Sie die Grundsätze einhalten (Rechenschaftspflicht, Art. 5 Abs. 2 DSGVO).
Die passende Rechtsgrundlage: nicht immer eine Einwilligung
Eine verbreitete Annahme lautet, dass jede Speicherung von Teilnehmerdaten eine Einwilligung braucht. Das stimmt so nicht. Art. 6 Abs. 1 DSGVO nennt mehrere Rechtsgrundlagen; die Einwilligung (lit. a) ist eine davon. Wer sich zu einer Veranstaltung anmeldet, damit sie für ihn organisiert wird, schafft oft schon die Grundlage, die Anmeldedaten dafür zu verarbeiten (lit. b, Vertrag oder vorvertragliche Maßnahme). Daneben kommt das berechtigte Interesse in Betracht (lit. f), das gegen die Interessen der Gäste abgewogen werden muss.
Wichtig ist die Trennung nach Zwecken. Die Tabelle zeigt typische Fälle und die Grundlage, die dafür häufig herangezogen wird:
| Zweck | Häufige Grundlage | Worauf achten |
|---|---|---|
| Anmeldung, Ticket, Einlass | Teilnahme (Art. 6 Abs. 1 lit. b), bei Firmenevents auch berechtigtes Interesse (lit. f) | Nur die dafür nötigen Felder als Pflicht |
| Werbe-E-Mails, Newsletter, künftige Einladungen | Einwilligung (Art. 6 Abs. 1 lit. a), in Deutschland zusätzlich § 7 UWG | Getrennt abfragen, nicht vorangekreuzt |
| Allergien, Unverträglichkeiten, Barrierefreiheit | Können Gesundheitsdaten sein (Art. 9): dann meist ausdrückliche Einwilligung | Freiwillig, nur an die, die es brauchen (z. B. Catering) |
| Fotos und Videos | Einwilligung oder berechtigtes Interesse, daneben das Kunsturhebergesetz | Siehe Abschnitt Fotos und Videos |
| Teilnehmerliste an Partner oder Sponsoren | Eigene Grundlage nötig, häufig Einwilligung | Vorher im Formular ankündigen |
Eine Einwilligung ist nur wirksam, wenn sie freiwillig, für einen bestimmten Fall, informiert und unmissverständlich erteilt wird (Art. 4 Nr. 11 DSGVO). Sie muss nachweisbar sein und lässt sich jederzeit widerrufen, so einfach, wie sie erteilt wurde (Art. 7 DSGVO).
Einladung und Anmeldeformular
Das Anmeldeformular ist der Ort, an dem Datenschutz sichtbar wird. Werden Daten bei der betroffenen Person selbst erhoben, muss sie zum Zeitpunkt der Erhebung informiert werden (Art. 13 DSGVO): wer verantwortlich ist, zu welchen Zwecken und auf welcher Grundlage verarbeitet wird, an wen Daten gehen, wie lange sie gespeichert werden und welche Rechte bestehen. In der Praxis verlinkt das Formular dazu einen Datenschutzhinweis für die Veranstaltung.
- Pflichtfelder sparsam setzen. Was nicht für die Durchführung nötig ist, wird freiwillig.
- Einwilligungen trennen. Event-Informationen, Werbung, Fotos und Weitergabe an Partner sind je eine eigene Abfrage. Eine Sammel-Checkbox für alles erfüllt die Anforderung „für den bestimmten Fall“ nicht.
- Nichts vorankreuzen. Ein vorangekreuztes Kästchen ist keine wirksame Einwilligung; so hat es der Europäische Gerichtshof 2019 im Verfahren Planet49 (C-673/17) entschieden.
- Einwilligung nachweisbar speichern. Wann, wofür und über welches Formular eingewilligt wurde, gehört an den Datensatz des Gastes. Für Werbe-E-Mails ist das Double-Opt-in-Verfahren üblich: Eine Bestätigungs-E-Mail mit Link belegt, dass die Adresse dem Gast gehört.
Für die Einladung selbst gilt: Wer Kontakte aus einer bestehenden Liste einlädt, braucht auch dafür eine Grundlage. Für Einladungen mit werblichem Charakter per E-Mail ist das häufig eine Einwilligung, Ausnahmen regelt § 7 UWG; bei der Bestätigung, dem Ticket oder Änderungen zum Event, für das sich jemand angemeldet hat, handelt es sich um Nachrichten zur Durchführung.
Gästeliste, Zugriff und Dienstleister
Die Gästeliste bündelt alles, was Gäste angegeben haben. Deshalb ist sie der empfindlichste Datenbestand einer Veranstaltung. Typische Risiken sind Tabellen, die als E-Mail-Anhang zwischen Agentur, Hotel und Team kreisen, mehrere Versionen derselben Liste und Zugriffe, die niemand mehr nachvollziehen kann.
Art. 32 DSGVO verlangt technische und organisatorische Maßnahmen, die dem Risiko angemessen sind, und nennt als Beispiele Verschlüsselung und Pseudonymisierung. Für Events heißt das konkret:
- Ein Datenstand statt Kopien. Alle arbeiten auf derselben Liste, statt Dateien zu verschicken.
- Zugriff nach Aufgabe. Das Einlass-Team braucht Name und Gruppe, nicht Adresse, Rechnung oder Einwilligungen. Catering und Hotel erhalten nur die Angaben, die sie für ihre Leistung brauchen.
- Änderungen nachvollziehbar. Wer wann was an einem Gast geändert hat, sollte sich später feststellen lassen.
Verarbeitet ein Dienstleister Teilnehmerdaten in Ihrem Auftrag, etwa eine Software für Einladung und Gästeliste oder ein Versanddienst, braucht es einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Er regelt Weisungen, Vertraulichkeit und Schutzmaßnahmen; eingesetzte Unterauftragsverarbeiter werden darin üblicherweise aufgeführt. Werden Daten in ein Land außerhalb der EU und des EWR übermittelt, gelten zusätzlich die Voraussetzungen der Art. 44 ff. DSGVO, etwa ein Angemessenheitsbeschluss oder Standardvertragsklauseln. Fragen Sie daher bei jedem Anbieter nach dem Ort der Verarbeitung.
Fotos und Videos auf der Veranstaltung
Fotos, auf denen Personen erkennbar sind, sind personenbezogene Daten. In Deutschland regelt daneben das Kunsturhebergesetz (§§ 22, 23 KUG) das Recht am eigenen Bild: Bildnisse dürfen grundsätzlich nur mit Einwilligung verbreitet werden, mit Ausnahmen etwa für Versammlungen und ähnliche Vorgänge. Wie DSGVO und KUG im Einzelfall zusammenwirken, ist in Rechtsprechung und Literatur nicht abschließend geklärt. Umso wichtiger ist ein klares Vorgehen:
- 01Im Formular ankündigen
Weisen Sie im Datenschutzhinweis darauf hin, dass fotografiert oder gefilmt wird, wofür und wo die Aufnahmen erscheinen.
- 02Einwilligung als eigenes Feld
Für Veröffentlichungen, in denen einzelne Gäste im Mittelpunkt stehen, ist eine freiwillige, getrennte Einwilligung der sicherste Weg.
- 03Vor Ort sichtbar machen
Hinweise am Eingang, gekennzeichnete Bereiche ohne Kamera und eine Ansprechperson für Gäste, die nicht fotografiert werden möchten.
- 04Streams und Aufzeichnungen
Wer Vorträge, Diskussionen oder Online-Teilnehmende aufzeichnet oder überträgt, informiert vorab und holt die Zustimmung der Mitwirkenden ein.
Löschfristen und Rechte der Gäste
Aus dem Grundsatz der Speicherbegrenzung folgt: Nach der Veranstaltung werden Daten gelöscht, sobald ihr Zweck erfüllt ist und keine Aufbewahrungspflicht entgegensteht, etwa für Rechnungen. Eine pauschale Frist nennt die DSGVO nicht. Bewährt hat sich ein Löschkonzept, das je Datenart festlegt, wie lange sie gebraucht wird und wer löscht. Ernährungsangaben etwa werden nach dem Event nicht mehr benötigt; eine Marketing-Einwilligung gilt, bis sie widerrufen wird.
Gäste haben Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Auf einen Antrag antworten Sie unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Das gelingt nur, wenn Sie wissen, wo die Daten eines Gastes überall liegen. Geht eine Liste verloren oder gelangt an Unbefugte, ist das eine Datenschutzverletzung. Sie ist binnen 72 Stunden der Aufsichtsbehörde zu melden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen (Art. 33 DSGVO).
Checkliste für Ihre nächste Veranstaltung
Quellen und weiterführende Stellen
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), insbesondere Art. 4, 5, 6, 7, 9, 12, 13, 15 bis 21, 28, 32, 33 und 44 ff.: EUR-Lex
- Gesetz betreffend das Urheberrecht an Werken der bildenden Künste und der Photographie (Kunsturhebergesetz), §§ 22, 23: gesetze-im-internet.de
- Gesetz gegen den unlauteren Wettbewerb (UWG), § 7: gesetze-im-internet.de
- Europäischer Gerichtshof, Urteil vom 1. Oktober 2019, C-673/17 (Planet49), zu vorangekreuzten Einwilligungen
- Kurzpapiere der Datenschutzkonferenz (DSK) zur Anwendung der DSGVO, abrufbar bei den Datenschutzaufsichtsbehörden des Bundes und der Länder
Teilnehmerdaten in einem System, mit Einwilligung am Gast.
In AirLST liegen Einladung, Anmeldung und Gästeliste auf einem Datenstand. Als Verantwortlicher bleiben Sie Herr Ihrer Gästedaten, AirLST verarbeitet sie als Auftragsverarbeiter; der AV-Vertrag wird im Vertragsprozess bereitgestellt.
- DSGVO-konform, Hosting in Deutschland, TISAX-geprüft
- Einwilligungen für Event-Kommunikation und Marketing getrennt, je Gast mit Zeitpunkt
- Zugriff über Rollen und Rechte, jede Änderung im Änderungsprotokoll


