datenschutzerklärung
Wir erklären hier, welche Daten beim Besuch dieser Seite anfallen, was wir damit machen und welche Rechte ihr habt.
Wer verantwortlich ist
initiative for music and youth culture nes e.V.
Rederstraße 2
97616 Bad Neustadt an der Saale
E-Mail: info@musicandyouthculture.de
Weitere Angaben stehen im Impressum.
Fragen zum Datenschutz beantwortet der Vorstand. Schreibt an die Adresse oben, dann kümmert sich jemand darum.
Einen Datenschutzbeauftragten haben wir nicht benannt. Dazu sind wir nicht verpflichtet, weil bei uns weniger als zwanzig Personen ständig mit der Verarbeitung personenbezogener Daten zu tun haben.
Wofür diese Erklärung gilt
Sie gilt für alles, was uns gehört:
- diese Webseite unter www.musicandyouthculture.de
- den Mitgliedsantrag unter mitgliedsantrag.musicandyouthculture.de
- unsere Verweisseite unter follow.musicandyouthculture.de
- die Adressen, unter denen unsere Bilder und die Reichweitenmessung liegen
- unsere Auftritte bei Instagram, Facebook, TikTok, YouTube, Vimeo und im WhatsApp-Kanal
- unser Unternehmensprofil bei Google, das in der Suche und in Google Maps erscheint
Die weiteren Adressen sind keine eigenständigen Angebote, sondern Teile desselben Auftritts auf demselben Server. Deshalb verweisen sie hierher, statt eine eigene Erklärung zu führen: Zwei Texte über dieselbe Sache laufen mit der Zeit auseinander, und dann stimmt einer von beiden nicht mehr.
Auf den Plattformen gelten zusätzlich die Bestimmungen der jeweiligen Anbieter. Darauf, was diese mit den Daten ihrer Nutzer machen, haben wir keinen Einfluss.
Eure Rechte
Ihr könnt jederzeit von uns verlangen:
- Auskunft darüber, welche Daten wir zu euch gespeichert haben (Art. 15 DSGVO)
- Berichtigung falscher und Vervollständigung unvollständiger Daten (Art. 16 DSGVO)
- Löschung oder, wo wir löschen müssten, aber nicht dürfen, Einschränkung der Verarbeitung (Art. 17 und 18 DSGVO)
- eure Daten in einem gängigen Format zur Mitnahme (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen (Art. 21 DSGVO)
Eine erteilte Einwilligung könnt ihr jederzeit widerrufen. Was bis dahin passiert ist, bleibt davon unberührt. Für Cookies und externe Dienste steht dafür in der Fußzeile Einwilligungen widerrufen.
Wenn ihr meint, wir gingen mit euren Daten falsch um, könnt ihr euch bei einer Aufsichtsbehörde beschweren. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach.
Beim Aufruf der Seite
Hosting und Protokolle
Die Seite liegt bei der wint.global GmbH, In der Steele 35, 40599 Düsseldorf. Die Server stehen ebenfalls in Düsseldorf, also innerhalb der Europäischen Union.
Der Server protokolliert jeden Aufruf: IP-Adresse, Zeitpunkt, aufgerufene Adresse, verweisende Seite, Browser und Betriebssystem. Das ist technisch nötig, damit die Seite ausgeliefert werden kann, und dient uns dazu, Störungen und Angriffe zu erkennen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Die Protokolldateien werden monatlich gewechselt, und es wird jeweils nur die vorherige aufbewahrt. Länger als zwei Monate liegt also nichts vor.
Mit dem Hoster besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Darin ist festgelegt, dass er die Daten nur nach unseren Weisungen verarbeitet und nichts Eigenes damit anfängt.
Vom Server wird täglich eine Sicherungskopie angelegt. Gelöschte Daten können deshalb noch eine Weile in einer Sicherung stehen, bis diese von der nächsten überschrieben wird.
Schriften, Bilder und Termine
Die Schriften dieser Seite liegen auf unserem eigenen Server. Es wird keine Verbindung zu Google Fonts oder einem anderen Schriftenanbieter aufgebaut. Eine Ausnahme gibt es beim Mitgliedsantrag, dazu unten mehr.
Ein Teil der Bilder kommt von fotos.musicandyouthculture.de. Das ist eine weitere Adresse von uns auf demselben Server. Für euren Browser sind es zwei Adressen, für die Daten bleibt es dieselbe Stelle: derselbe Verantwortliche, derselbe Hoster, kein Dritter. Was dort im Einzelnen passiert, steht unten unter „Unsere weiteren Adressen“.
Die Termine kommen aus unserer eigenen Veranstaltungsverwaltung. Den Abruf macht unser Server, nicht euer Browser. Beim Lesen der Terminliste geht also nichts an einen weiteren Rechner, und es ist auch kein fremder Anbieter beteiligt.
Cookies und Einwilligung
Für den Betrieb der Seite selbst brauchen wir keine Cookies zur Auswertung. Alles, was Daten an andere überträgt oder etwas auf eurem Gerät ablegt, ist gesperrt, bis ihr zustimmt: Flickr, Google Maps, YouTube, Vimeo und Matomo. Ohne Einwilligung wird keiner dieser Dienste geladen und kein Cookie gesetzt.
Auf dieser Seite fragt Real Cookie Banner der devowl.io GmbH, Hauptstraße 3, 82319 Starnberg. Es läuft auf unserem Server; eure Entscheidung verlässt ihn nicht. Sie wird gespeichert, damit wir nicht bei jedem Aufruf erneut fragen und den Nachweis führen können, und gilt 365 Tage.
Auf dem Mitgliedsantrag und der Follow-Seite fragt Klaro. Das ist eine quelloffene Lösung, die ebenfalls auf unserem Server liegt und nichts nach außen meldet. Zwei verschiedene Werkzeuge deshalb, weil diese Seiten nicht mit WordPress gebaut sind und ein WordPress-Plugin dort nicht läuft.
Wo eure Entscheidung landet, ist dabei nicht überall gleich. Auf dem Mitgliedsantrag steht sie nur in einem Cookie in eurem Browser; auf unserem Server bleibt davon nichts. Auf der Follow-Seite kommt ein Eintrag in einem Nachweisprotokoll auf unserem Server dazu — ohne IP-Adresse und ohne Angabe zu eurer Person, aber es ist eine Speicherung bei uns, und deshalb steht sie hier. Was genau darin steht, sagt der Abschnitt Die Follow-Seite weiter unten.
Wie lange die Entscheidung gilt, ist ebenfalls nicht überall gleich: auf dem Mitgliedsantrag 365 Tage, auf der Follow-Seite 182 Tage. Danach wird erneut gefragt.
Der Nachweis auf unserem Server hat eine eigene Frist, und die ist länger als die Entscheidung selbst: Er wird 365 Tage nach eurer Entscheidung automatisch gelöscht. Das klingt widersprüchlich, ist es aber nicht — die Einwilligung läuft nach 182 Tagen aus, belegen können müssen wir sie noch eine Weile danach (Art. 7 Abs. 1 DSGVO). Ein Jahr deckt beides ab, ohne dass wir die Einträge auf Dauer horten.
Damit ihr nicht raten müsst, was davon auf eurem Gerät liegt, hier die vollständige Aufstellung:
| Was | Was drinsteht | Wie lange |
|---|---|---|
| Eure Entscheidung auf dieser Seite | Welche der Dienste ihr erlaubt habt und wann ihr entschieden habt. Kein Name, keine Mailadresse. | 365 Tage |
| Eure Entscheidung auf dem Mitgliedsantrag | Dasselbe, abgelegt von Klaro. | 365 Tage |
| Eure Entscheidung auf der Follow-Seite | Welche Kategorien ihr freigegeben habt, die Fassung der Abfrage und der Zeitpunkt. | 182 Tage |
| Kennung für den Nachweis auf der Follow-Seite | Eine zufällige Zahlenfolge, über die wir eure Entscheidung im Nachweisprotokoll wiederfinden, ohne euch zu kennen. | 182 Tage |
| Matomo, laufender Besuch | Eine zufällige Kennung, damit mehrere Aufrufe hintereinander als ein Besuch zählen. Nur nach eurer Einwilligung. | 30 Minuten ohne Aufruf |
| Matomo, wiederkehrende Besucher | Eine zufällige Kennung, an der Matomo erkennt, dass jemand schon einmal da war. Nur nach eurer Einwilligung. | 365 Tage |
| Freigegebene Dienste | Was Flickr, Google Maps, YouTube oder Vimeo selbst ablegen, wenn ihr sie freigebt. Darauf haben wir keinen Einfluss. | je nach Anbieter |
Mehr ist es nicht. Löschen könnt ihr das alles jederzeit in den Einstellungen eures Browsers; dann fragen wir beim nächsten Besuch erneut.
Ändern oder zurücknehmen könnt ihr eure Entscheidung jederzeit über Privatsphäre-Einstellungen ändern und Einwilligungen widerrufen in der Fußzeile. Unter Historie der Privatsphäre-Einstellungen seht ihr, was ihr wann erlaubt habt.
Rechtsgrundlage ist eure Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).
Reichweitenmessung mit Matomo
Wir zählen mit Matomo, welche Seiten wie oft aufgerufen werden. Uns interessiert, ob die Terminseiten gefunden werden und worüber die Leute zu uns kommen. Einzelne Personen erkennen wir dabei nicht.
Matomo läuft auf unserem eigenen Server, unter matomo.musicandyouthculture.de, derselben Maschine wie diese Seite. Es ist kein Dienst, den wir irgendwo einkaufen, sondern Software, die bei uns liegt. Die Zahlen sehen nur wir; an Dritte geht davon nichts, auch nicht an die Firma hinter Matomo.
Wir haben Matomo so eingestellt, dass möglichst wenig anfällt:
- Gezählt wird erst nach eurer Einwilligung. Wer nicht zustimmt, taucht in keiner Statistik auf.
- Nach der Zustimmung legt Matomo zwei Cookies auf eurem Gerät ab: eines für die laufende Sitzung, das nach einer halben Stunde ohne Aufruf verfällt, und eines, an dem Matomo wiederkehrende Besucher erkennt. Sie kommen von unserem eigenen Server, nicht von einem fremden.
- Die IP-Adresse wird um zwei Bytes gekürzt, bevor sie gespeichert wird. Aus 192.168.20.31 wird also 192.168.0.0. Damit bleibt bestenfalls die Region erkennbar, kein Anschluss.
- Auch die Ortsangabe wird aus dieser gekürzten Adresse ermittelt, nicht aus der vollständigen. Die dafür nötige Liste liegt bei uns; es wird niemand gefragt. Meist bleibt es bei der Gegend, gelegentlich trifft es einen Ort, weil auf dem Land ganze Adressbereiche zu einer Region gehören.
- Von der Seite, über die ihr zu uns gekommen seid, behalten wir nur den Namen der Seite, nicht die vollständige Adresse. Aus einer Suche bei Google bleibt „google.de“ übrig, nicht der Suchbegriff.
- Angaben in Adressen, die persönlich sein können, werden vor dem Speichern entfernt. Das gilt auch für den Teil hinter einem Rautezeichen.
- Vom Gerät erfassen wir, ob es ein Rechner, ein Telefon oder ein Tablet ist, die Hauptversion von Browser und Betriebssystem und die Bildschirmauflösung. Das genaue Gerätemodell bleibt aus, und eine Kennung, die euch über mehrere Geräte hinweg zusammenführen würde, vergeben wir nicht.
- Die Einstellung „Do Not Track“ eures Browsers wird beachtet. Wer sie gesetzt hat, wird nicht gezählt.
- Die einzelnen Aufrufe werden nach 90 Tagen gelöscht. Was bleibt, sind zusammengefasste Zahlen, etwa wie viele Leute im März auf der Terminseite waren. Aus denen lässt sich niemand mehr herauslesen.
Was wir dabei sehen können, sagen wir offen: Innerhalb der 90 Tage lässt sich ein einzelner Besuch als Abfolge von Seitenaufrufen anschauen, also welche Seiten in welcher Reihenfolge und wie lange. Wer dahintersteckt, wissen wir nicht; es gibt keinen Namen und keine Kennung, die zu einer Person führt.
Eine Ausnahme betrifft uns selbst: Wer an der Seite mitarbeitet und dafür angemeldet ist, wird in der Statistik mit seiner Mailadresse geführt. Das sind eine Handvoll Leute aus dem Verein, keine Besucher.
Rechtsgrundlage ist eure Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Zurücknehmen könnt ihr sie jederzeit über Einwilligungen widerrufen in der Fußzeile.
Inhalte von anderen Anbietern
An einigen Stellen binden wir Inhalte ein, die nicht von unserem Server kommen. Sobald so ein Inhalt lädt, erfährt der jeweilige Anbieter eure IP-Adresse; ohne sie könnte er nichts ausliefern. Meist kommen Angaben zum Browser und zur verweisenden Seite dazu. Alle vier sind gesperrt, bis ihr zustimmt.
| Inhalt | Anbieter | Sitz |
|---|---|---|
| Fotoalben | Flickr, SmugMug Inc. | USA |
| Karten | Google Maps, Google Ireland Limited | Irland |
| Videos | YouTube, Google Ireland Limited | Irland |
| Videos | Vimeo Inc., aus unserem eigenen Konto | USA |
Bei Flickr und Vimeo werden Daten in die USA übertragen. Die Anbieter stützen das auf die Standardvertragsklauseln der EU-Kommission, Google auf seine Zertifizierung nach dem Data Privacy Framework. Ein dem europäischen entsprechendes Schutzniveau lässt sich für Übermittlungen in die USA trotzdem nicht in jedem Fall zusichern.
Rechtsgrundlage ist eure Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Näheres steht in den Erklärungen der Anbieter: Flickr, Google, Vimeo.
Was wir selbst speichern
Nicht gefundene Seiten
Wird eine Adresse aufgerufen, die es nicht gibt, halten wir fest, welche das war und von welcher Seite der Verweis kam. IP-Adressen speichern wir dabei nicht. So finden wir kaputte Verweise. Die Einträge werden nach 30 Tagen gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse an einer funktionierenden Seite (Art. 6 Abs. 1 lit. f DSGVO).
Weiterleitungen
Alte Adressen leiten wir auf die neuen weiter. Das ist reine Technik, personenbezogene Daten fallen dabei nicht an.
Unsere weiteren Adressen
Neben dieser Seite betreiben wir zwei weitere Adressen: fotos.musicandyouthculture.de für die Bilder und follow.musicandyouthculture.de als Sammlung unserer Kanäle. Beide liegen auf demselben Server beim selben Hoster, und verantwortlich sind wir. Was oben unter „Hosting und Protokolle“ steht, gilt dort genauso: dieselben Protokolle, dieselben Fristen, dieselbe Sicherung. Für euren Browser sind es eigene Seiten, deshalb hier eigene Absätze.
Die Bildablage
Dort liegen unsere Flyer und Plakate, also die Ankündigungen zu Konzerten und Partys, und was sonst an Grafiken auf dieser Seite eingebunden ist. Die Fotos von den Veranstaltungen liegen nicht dort, sondern bei Flickr; dazu steht oben unter „Inhalte von anderen Anbietern“ mehr. Die Ablage läuft mit Software, die wir auf unserem eigenen Webspace installiert haben. Am Betrieb ist kein Dienstleister beteiligt.
Beim Aufruf fallen die üblichen Zugriffsdaten an, also IP-Adresse, Zeitpunkt, aufgerufene Datei, Browser und Betriebssystem. Sonst passiert dort nichts: keine Besucherzählung, keine Konten für Besucher, keine Kommentare, keine Cookies. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Auch die Schrift und die Symbole kommen von unserem eigenen Server. Beim Aufruf der Bildablage wird zu keinem fremden Anbieter eine Verbindung aufgebaut.
Die Dateien liegen dort unverändert so, wie sie hochgeladen wurden. Bei einem Plakat ist das gleichgültig, bei einer Aufnahme aus der Kamera nicht: Wer eine Datei herunterlädt, bekommt ihre Metadaten mit, je nach Gerät also den Aufnahmezeitpunkt und teils den Aufnahmeort. Wir entfernen diese Angaben nicht.
Die Follow-Seite
Diese Seite bündelt die Verweise auf all unsere Kanäle. Gedacht ist sie vor allem für den Verweis im Profil unserer Auftritte in sozialen Netzwerken, wo nur eine einzige Adresse hineinpasst. Ein Dienst wie Linktree kommt dafür nicht zum Einsatz; die Seite läuft auf unserem eigenen Server, und Schriften, Symbole und Skripte liegen dort ebenfalls. Von fremden Rechnern wird nichts nachgeladen.
Gezählt wird dort mit Matomo, derselben Installation auf unserem Server wie hier, mit denselben Einstellungen: gekürzte IP-Adresse, keine Kennung über mehrere Geräte hinweg, Löschung der einzelnen Aufrufe nach 90 Tagen. Und auch dort wird nichts gezählt, bevor ihr zugestimmt habt. Genau danach fragt das Fenster von Klaro.
Bei einer Seite, die nur aus Verweisen besteht, fällt dabei etwas an, das es sonst kaum gibt: Neben dem Aufruf der Seite wird auch festgehalten, welchen Verweis ihr angeklickt habt, also zu welchem unserer Kanäle ihr weitergegangen seid. Das ist der eigentliche Zweck der Zählung dort, denn daran sehen wir, welche Kanäle überhaupt genutzt werden. Bei uns kommt das als Zahl je Kanal an, nicht als Person; wer geklickt hat, steht nirgends.
Wenn ihr Matomo nicht freigebt, wird auch dort nichts davon erfasst. Die Seite funktioniert vollständig ohne, und die Verweise führen genauso zum Ziel.
Eure Entscheidung im Einwilligungsfenster wird dort zweifach festgehalten: einmal im Cookie in eurem Browser und einmal in einem Nachweisprotokoll auf unserem Server. Darin steht, wann ihr entschieden habt, welche Fassung der Abfrage euch angezeigt wurde, welche Kategorien ihr freigegeben habt und ob ihr angenommen, abgelehnt oder nur gespeichert habt. Dazu eine zufällige Kennung, über die sich der Eintrag eurem Browser zuordnen lässt.
Eure IP-Adresse steht nicht darin, ebenso wenig eine Browserkennung oder sonst eine Angabe zu eurer Person. Wir können aus dem Protokoll also nicht ablesen, wer entschieden hat, sondern nur, dass eine Entscheidung getroffen wurde. Genau dafür ist es da: Wir müssen eine Einwilligung nachweisen können (Art. 7 Abs. 1 DSGVO).
Nach 365 Tagen wird der Eintrag gelöscht, ohne dass jemand von uns etwas dazu tun müsste — die Seite räumt beim Aufruf selbst auf. Länger brauchen wir ihn nicht: Die Einwilligung selbst gilt 182 Tage, danach fragen wir ohnehin erneut, und ein Jahr lässt genügend Luft für Rückfragen. Was darüber hinausginge, wäre kein Nachweis mehr, sondern ein Bestand (Art. 5 Abs. 1 lit. e DSGVO).
Die zufällige Kennung in eurem Browser läuft schon nach 182 Tagen ab und damit nie später als der Eintrag, auf den sie zeigt.
Wenn ihr einen der Verweise anklickt, verlasst ihr unser Angebot. Ab dort gilt die Erklärung der Zielseite; für das, was dort passiert, ist deren Anbieter verantwortlich.
Wenn ihr uns schreibt
Wenn ihr uns schreibt, sei es per Mail an eine unserer Adressen, per Post oder über eine der Plattformen, beantworten wir das mit den Angaben, die ihr uns schickt. Ein Kontaktformular gibt es auf der Seite nicht, unsere Adressen stehen auf der Kontaktseite. Die Postfächer liegen nicht beim Anbieter der Seite, sondern bei Microsoft; der nächste Abschnitt sagt, was das bedeutet.
Rechtsgrundlage ist unser berechtigtes Interesse an der Beantwortung (Art. 6 Abs. 1 lit. f DSGVO), bei Anfragen zu einem Vertrag oder einer Mitgliedschaft Art. 6 Abs. 1 lit. b DSGVO. Wir behalten die Nachrichten, solange die Sache läuft und Rückfragen zu erwarten sind. Danach löschen wir sie, soweit keine Aufbewahrungsfrist entgegensteht.
Unsere Postfächer bei Microsoft 365
Für die Vereinsarbeit haben wir einen eigenen Bereich bei Microsoft 365, einen sogenannten Tenant. Dort liegen unsere Postfächer, die Kalender, die Verteiler und die Dateien, mit denen wir arbeiten. Anbieter ist die Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland.
Das heißt: Jede Mail, die ihr uns schreibt, liegt dort. Mit allem, was eine Mail mitbringt — Absenderadresse, Betreff, Text, Anhänge und die technischen Kopfzeilen, aus denen sich der Weg der Nachricht ablesen lässt. Dasselbe gilt für die Anträge und Meldungen, die uns als Mail erreichen, und für die Bilder und Filme, die ihr in unseren Ordner ladet.
Mit Microsoft besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Microsoft verarbeitet die Daten europäischer Kunden nach eigenen Angaben innerhalb der EU-Datengrenze, also auf Rechenzentren in der Europäischen Union. Vollständig ausschließen lässt sich ein Zugriff aus einem Drittstaat trotzdem nicht, etwa wenn zur Fehlersuche jemand von außerhalb hinzugezogen wird. Microsoft stützt solche Übermittlungen auf die Standardvertragsklauseln der EU-Kommission; die Microsoft Corporation ist zusätzlich nach dem Data Privacy Framework zertifiziert. Näheres steht in der Datenschutzerklärung von Microsoft.
Eingehende Nachrichten werden von Microsoft maschinell auf Schadsoftware und Werbemüll geprüft, bevor sie im Postfach ankommen. Ein Mensch liest dabei nicht mit; einsortiert wird automatisch.
Zugang zu den Postfächern haben nur die Personen, die ihn für ihr Amt brauchen. Jede hat ein eigenes Konto mit einem zweiten Faktor; gemeinsam genutzte Kennwörter gibt es nicht. Rechtsgrundlage ist unser berechtigtes Interesse an einer erreichbaren und geordneten Vereinskommunikation (Art. 6 Abs. 1 lit. f DSGVO), bei Vertrags- und Mitgliedschaftssachen Art. 6 Abs. 1 lit. b DSGVO.
Mitgliedschaft
Der Antrag
Der Antrag auf Mitgliedschaft läuft über mitgliedsantrag.musicandyouthculture.de. Das ist unser eigenes Formular, es liegt auf demselben Server wie diese Seite. Der ausgefüllte Antrag geht als Mail an den Vorstand und liegt damit in unserem Microsoft-365-Postfach, wie oben beschrieben. Auf dem Weg dorthin ist sonst niemand beteiligt.
Erhoben werden Name, Anschrift, Geburtsdatum und Bankverbindung, bei Minderjährigen zusätzlich die Unterschrift eines Erziehungsberechtigten. Wir brauchen die Angaben, um die Mitgliedschaft zu führen und den Beitrag von 24 Euro im Jahr per Lastschrift einzuziehen. Rechtsgrundlage ist das Mitgliedschaftsverhältnis nach unserer Satzung (Art. 6 Abs. 1 lit. b DSGVO), für die Buchhaltung Art. 6 Abs. 1 lit. c DSGVO.
Diese Angaben brauchen wir wirklich: Ohne sie können wir niemanden aufnehmen, keinen Beitrag einziehen und im Register nicht nachweisen, wer Mitglied ist. Freiwillig ist nur, was wir ausdrücklich als freiwillig kennzeichnen.
Die Prüfung im Formular
Im Antragsformular steckt eine Prüfung, die Maschinen von Menschen unterscheiden soll: reCAPTCHA von Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Ohne sie wäre das Formular binnen Tagen mit erfundenen Anträgen zugemüllt.
Dabei werden Daten an Google übertragen: eure IP-Adresse, Angaben zu Browser und Gerät sowie euer Verhalten auf der Seite, also etwa Mausbewegungen und Tastenanschläge. Google wertet das aus, um zu entscheiden, ob ihr ein Mensch seid, und speichert dafür auch etwas auf eurem Gerät. Mit der Prüfung kommen die Schriften von Google mit; sie ist die einzige Stelle unseres Angebots, an der das passiert. Google ist nach dem Data Privacy Framework zertifiziert.
Abschalten lässt sich die Prüfung nicht, sie ist Teil des Formulars. Wir sagen das lieber deutlich, als einen Schalter anzubieten, der sich nicht umlegen lässt. Rechtsgrundlage ist unser berechtigtes Interesse daran, das Formular vor Missbrauch zu schützen (Art. 6 Abs. 1 lit. f DSGVO).
Der Beitritt läuft ausschließlich über dieses Formular. Ohne die Prüfung können wir keinen Antrag entgegennehmen; einen anderen Weg gibt es zurzeit nicht. Näheres zur Verarbeitung durch Google steht in der Datenschutzerklärung von Google.
Danach
Die Mitgliederliste führen wir mit einer selbst gebauten Software. Sie läuft auf demselben Server wie diese Seite, es ist also kein weiterer Anbieter beteiligt und niemand außer uns hat Zugriff. Darin stehen die Angaben aus dem Antrag, dazu Eintrittsdatum, Beitragsstand und die Zahlungen. Wir nutzen die Liste, um Beiträge einzuziehen, zur Mitgliederversammlung einzuladen und mit euch in Verbindung zu bleiben.
Der Zugang ist auf die Personen beschränkt, die ihn für ihr Amt brauchen, und verlangt neben dem Kennwort einen zweiten Faktor.
An unsere Dachverbände geben wir keine Namen weiter, sondern nur die Anzahl der Mitglieder. Danach richten sich dort die Beiträge, mehr braucht es nicht.
Die Vorstandschaft steht mit Namen und Bild auf der Vereinsseite. Wer ein Amt übernimmt, vertritt den Verein nach außen und muss ansprechbar sein; für die Bilder holen wir vorher das Einverständnis der Abgebildeten ein und nehmen sie auf Wunsch wieder herunter.
Nach dem Ende der Mitgliedschaft löschen wir die Daten, sobald sie nicht mehr gebraucht werden. Belege und Buchungen bewahren wir zehn Jahre auf, weil Steuer- und Handelsrecht das verlangen.
Fotos und Videos, die ihr uns schickt
Für Bilder und Filme von unseren Veranstaltungen gibt es einen Ordner in unserem Microsoft-365-Bereich, demselben, in dem auch die Postfächer liegen. Ihr erreicht ihn über einen Verweis, ohne Anmeldung. Das heißt auch: Wer den Verweis hat, kommt in den Ordner. Ladet dort also nur Aufnahmen hoch, die für uns bestimmt sind.
Mit den Dateien kommen deren Metadaten mit, je nach Kamera oder Telefon also auch Zeitpunkt und Ort der Aufnahme. Wenn ihr euren Namen dazuschreibt, nennen wir euch in den Alben als Fotografin oder Fotograf. Rechtsgrundlage ist unser berechtigtes Interesse an der Bebilderung unserer Arbeit (Art. 6 Abs. 1 lit. f DSGVO).
Tickets
Karten verkaufen wir über VVK-TICKETS.de, betrieben von der Hashtag Plus GmbH, Am Schwarzenberg 37, 97078 Würzburg. Wer dort bestellt, gibt seine Daten an diesen Anbieter; es gilt dessen Datenschutzerklärung.
Für eine Bestellung müsst ihr dort Name und Anschrift angeben. Als Veranstalter zeigt uns VVK-TICKETS diese Angaben an: zu jeder Bestellung Name, Anschrift, Mailadresse, die gekauften Karten und den Zeitpunkt. Wir brauchen sie für den Einlass, für Rückfragen und für die Abrechnung. Rechtsgrundlage ist die Abwicklung des Kaufs (Art. 6 Abs. 1 lit. b DSGVO), für die Buchhaltung unsere steuerliche Aufzeichnungspflicht (Art. 6 Abs. 1 lit. c DSGVO).
Weil die Anschrift dabeisteht, sehen wir auch, aus welchen Orten die Bestellungen kommen. Das sagen wir dazu, weil es sonst niemand vermuten würde. Ausgesucht haben wir uns das nicht: Die Angabe steht in der Bestellübersicht, ob wir sie brauchen oder nicht. Wir werten sie nicht aus, führen keine Statistik darüber und nutzen sie für nichts anderes als die Bestellung selbst.
Wichtig für die Frage, wer eure Bestellung löschen kann: Die Daten liegen bei VVK-TICKETS, nicht bei uns. Wir sehen sie dort, wir können sie aber nicht entfernen. Wie lange sie dort gespeichert bleiben, entscheidet VVK-TICKETS; das steht in deren Datenschutzerklärung. Wenn ihr Auskunft oder Löschung zu einer Bestellung wollt, seid ihr dort an der richtigen Stelle. Schreibt uns trotzdem gern, wir geben es weiter.
Bei uns selbst liegt nur das, was wir aus dem System herausnehmen: die Liste für den Einlass am Abend und die Zahlen für die Abrechnung. Die Einlassliste vernichten wir nach der Veranstaltung. Was zur Buchhaltung gehört, bewahren wir zehn Jahre auf, weil das Steuerrecht es verlangt. An Dritte geben wir davon nichts weiter, und Werbung schicken wir euch deswegen auch nicht.
Auf unserer Seite ist nichts von VVK-TICKETS eingebunden. Der Menüpunkt ist ein Verweis; erst wenn ihr ihn anklickt, seid ihr dort. Karten an der Abendkasse verlangen keine Angaben zur Person.
Kartenzahlung an der Theke
An der Theke und am Einlass könnt ihr mit Karte zahlen. Dafür nutzen wir ein Lesegerät der SumUp EU Payments UAB, Vilnius, Litauen.
Die Kartendaten gehen unmittelbar an SumUp und von dort an das Zahlungsnetz. Wir sehen sie nicht. Bei uns kommt an, dass ein Betrag bezahlt wurde, mit Zeitpunkt und den letzten Stellen der Karte. Für die Kartendaten selbst ist SumUp verantwortlich, nicht wir; das schreibt das Zahlungsrecht so vor.
Rechtsgrundlage ist die Abwicklung des Kaufs (Art. 6 Abs. 1 lit. b DSGVO) und unsere steuerliche Aufzeichnungspflicht (Art. 6 Abs. 1 lit. c DSGVO). Die Aufzeichnungen bewahren wir zehn Jahre auf. Wer bar zahlt, hinterlässt nichts, was sich einer Person zuordnen ließe.
Spenden über PayPal
In der Fußzeile steht ein Verweis auf unser PayPal-Konto. Er ist ein Verweis und nichts weiter: Auf unserer Seite ist von PayPal nichts eingebunden, es wird nichts geladen und nichts gespeichert. Erst wenn ihr darauf klickt, seid ihr bei PayPal, und ab dort gilt deren Datenschutzerklärung.
Anbieter ist die PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, 2449 Luxemburg. Ein eigenes Konto braucht ihr dafür nicht, es geht auch als Gast mit Karte. Die Zahlungsdaten liegen dann ausschließlich bei PayPal; wir sehen sie nicht.
Von einer Spende erfahren wir Namen, Betrag und Zeitpunkt, weil das auf unserem Konto erscheint. Diese Angaben brauchen wir für die Buchhaltung und, wenn ihr eine wollt, für die Zuwendungsbestätigung. Rechtsgrundlage ist unsere steuerliche Pflicht (Art. 6 Abs. 1 lit. c DSGVO); Belege bewahren wir zehn Jahre auf.
Fotos und Videos von unseren Veranstaltungen
Bei Konzerten und Partys wird fotografiert, und es werden Videos aufgenommen: Mitschnitte von Auftritten, kurze Aufnahmen vom Abend und gelegentlich Interviews. Die Bilder zeigen wir in unseren Alben und in unseren Kanälen, die Filme in unseren Kanälen und eingebunden auf dieser Seite, um über unsere Arbeit zu berichten. Am Einlass weist ein Aushang darauf hin.
Beim Film kommt zweierlei dazu, das ein Foto nicht hat: Es wird Ton aufgenommen, also können auch Stimmen und Gespräche zu hören sein, und wer vor der Kamera steht, ist in Bewegung und länger zu sehen. Wir richten die Kamera auf die Bühne und auf das Geschehen, nicht auf einzelne Gäste. Ganz vermeiden lässt es sich nicht, dass jemand aus dem Publikum ins Bild gerät.
Rechtsgrundlage ist unser berechtigtes Interesse an der Öffentlichkeitsarbeit (Art. 6 Abs. 1 lit. f DSGVO) im Rahmen der §§ 22, 23 KunstUrhG. Für Mitschnitte eines Auftritts holen wir vorher das Einverständnis der Band ein, für Interviews das der Befragten.
Wer auf einem Bild oder in einem Video zu sehen ist und das nicht möchte, sagt uns Bescheid. Wir nehmen die Aufnahme heraus. Bei einem Video sagt uns möglichst dazu, an welcher Stelle ihr zu sehen seid; dann finden wir es schneller. Was bereits auf einer Plattform geteilt wurde, können wir dort löschen, aber nicht bei denen, die es weiterverbreitet haben.
Unsere Auftritte in sozialen Netzwerken
Wir sind bei Instagram und Facebook (Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland), bei TikTok (TikTok Technology Limited, Dublin, Irland), bei YouTube (Google Ireland Limited, Dublin, Irland), bei Vimeo (Vimeo Inc., New York, USA) und mit einem Kanal bei WhatsApp (WhatsApp Ireland Limited, Dublin, Irland) vertreten. Das Vimeo-Konto ist älter und wird nicht mehr gepflegt; die Videos daraus sind aber weiterhin abrufbar und teils in diese Seite eingebunden. Unsere Seite unter follow.musicandyouthculture.de bündelt nur die Verweise dorthin; beim Aufruf dieser Seite werden noch keine Daten an die Netzwerke übertragen.
Bei WhatsApp haben wir zweierlei: einen Kanal, in dem nur wir schreiben und die Nummern der Abonnenten für uns nicht sichtbar sind, und Gruppen für die Leute, die mitarbeiten. In einer Gruppe sehen alle Mitglieder die Telefonnummern der anderen. Das lässt sich nicht abstellen; wer das nicht möchte, bleibt der Gruppe fern und wird auf anderem Weg auf dem Laufenden gehalten.
Wer eines unserer Profile besucht, wird von der Plattform erfasst, in aller Regel auch über Cookies und über Geräte hinweg. Daraus entstehen Nutzungsprofile, die für Werbung verwendet werden. Auf diese Verarbeitung haben wir keinen Einfluss und keinen Zugriff auf die Daten. Anfragen zu Auskunft und Löschung könnt ihr am wirksamsten direkt an die Plattformen richten.
Für unsere Seiten bei Facebook und Instagram sind wir mit Meta gemeinsam verantwortlich, soweit es um die Statistiken zu unserer Seite geht (Seiten-Insights). Was das im Einzelnen heißt und welche Pflichten Meta übernimmt, steht in der Vereinbarung über gemeinsame Verantwortlichkeit und in den Informationen zu Seiten-Insights. Meta hat sich darin verpflichtet, Betroffenenrechte zu erfüllen. Eure Rechte gegenüber uns bleiben davon unberührt.
Rechtsgrundlage ist unser berechtigtes Interesse an Öffentlichkeitsarbeit und am Austausch mit Publikum und Bands (Art. 6 Abs. 1 lit. f DSGVO).
Unser Unternehmensprofil bei Google
Wir unterhalten ein Unternehmensprofil bei Google. Das ist der Kasten, der in der Google-Suche und in Google Maps zu uns angezeigt wird: Adresse, Öffnungszeiten, Bilder und die Bewertungen. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Wer das Profil aufruft, wird dabei von Google erfasst, so wie überall sonst bei Google auch. Was dort im Einzelnen passiert, bestimmt Google; wir haben darauf keinen Einfluss und kommen an diese Daten nicht heran. Von Google bekommen wir nur zusammengefasste Zahlen, etwa wie oft das Profil aufgerufen und wie oft eine Route zu uns abgefragt wurde. Wer dahintersteckt, steht in diesen Zahlen nicht.
Wenn ihr eine Bewertung schreibt, veröffentlicht Google den Namen, den ihr dort führt, und was ihr geschrieben habt. Wir können öffentlich antworten, und das tun wir auch. Löschen kann eine Bewertung nur, wer sie geschrieben hat — wir können das nicht, auch dann nicht, wenn uns jemand darum bittet.
Dass dabei Daten in die USA gelangen, ist nicht ausgeschlossen. Google stützt das auf seine Zertifizierung nach dem Data Privacy Framework. Näheres steht in der Datenschutzerklärung von Google.
Rechtsgrundlage ist unser berechtigtes Interesse daran, dass man uns findet (Art. 6 Abs. 1 lit. f DSGVO).
Beiträge und Presse
Auf der Seite veröffentlichen wir Beiträge: Ankündigungen, Rückblicke und was in der Zeitung über uns stand. Darin kommen Namen und Bilder vor, etwa von Bands, von Helfern oder von der Vorstandschaft. Rechtsgrundlage ist unser berechtigtes Interesse an der Berichterstattung über unsere Arbeit (Art. 6 Abs. 1 lit. f DSGVO), bei Bildern zusätzlich das Einverständnis der Abgebildeten.
Presseartikel geben wir als Verweis oder als Abbildung wieder. Die Rechte daran liegen beim jeweiligen Verlag. Wer in einem Beitrag vorkommt und das nicht möchte, meldet sich; wir nehmen die Stelle heraus.
Kommentieren kann man auf der Seite nicht. Es gibt also auch keine Kommentardaten, die wir speichern könnten.
Wenn wir am Abend fragen
Manchmal fragen wir bei einer Veranstaltung, woher ihr kommt oder wie ihr von uns erfahren habt. Das hilft uns zu entscheiden, wo wir plakatieren und was wir anbieten. Die Antworten notieren wir nur als Strichliste, ohne Namen und ohne dass sich später jemand zuordnen ließe.
Antworten müsst ihr nicht, es hat keinerlei Folgen. Wenn wir einmal mehr als eine Strichliste führen wollen, sagen wir vorher, worum es geht. Bei Karten aus dem Vorverkauf steht zwar eine Anschrift in der Bestellung, für diese Frage nutzen wir sie aber nicht.
Was auf der Seite läuft
Die Seite läuft mit WordPress. Das Theme und die Erweiterungen haben wir selbst geschrieben; sie holen Termine und Fotoalben und bauen die Seiten daraus. Fremd sind zwei: Real Cookie Banner für die Einwilligung und Matomo für die Reichweitenmessung. Beide liegen auf unserem Server. Der Mitgliedsantrag und die Follow-Seite sind ohne WordPress gebaut und nutzen Klaro, ebenfalls bei uns.
Das ist der Grund, warum diese Erklärung so kurz ist: Wo nichts eingebaut ist, das nach außen funkt, gibt es auch nichts zu berichten.
Gewinnspiele und Gutscheine
Ab und zu verlosen wir etwas über unsere Kanäle, meist Karten für eine Veranstaltung. Teilgenommen wird durch einen Kommentar oder indem ihr jemanden markiert. Diese Beiträge stehen auf der Plattform, nicht bei uns; wir lesen sie dort und schreiben sie nirgendwo mit. Wer nur mitmacht und nicht gewinnt, hinterlässt bei uns also keine Spur.
Beim Gewinner ist das anders. Wir brauchen einen Namen und je nach Preis eine Anschrift oder eine Mailadresse, um ihn zu übergeben. Diese Angaben nutzen wir nur dafür und löschen sie, sobald der Preis beim Gewinner ist. Rechtsgrundlage ist die Durchführung des Gewinnspiels (Art. 6 Abs. 1 lit. b DSGVO). Falls wir den Gewinner öffentlich nennen wollen, fragen wir vorher.
Gelegentlich geben wir Gutscheine an Stammgäste aus. Manchmal notieren wir dafür, wer welchen bekommen hat, damit es keine doppelte Ausgabe gibt. Die Notiz wandert weg, sobald die Aktion vorbei ist. Rechtsgrundlage ist unser berechtigtes Interesse an einer geordneten Ausgabe (Art. 6 Abs. 1 lit. f DSGVO).
Was es bei uns nicht gibt
Damit die Frage gar nicht erst aufkommt: Wir versenden keinen Newsletter, auf der Seite kann nicht kommentiert werden, und Werbenetzwerke oder Analysedienste außer dem oben genannten Matomo setzen wir nicht ein. Wer bei einem Gewinnspiel mitgemacht hat, bekommt deshalb auch keine Werbung von uns.
Keine automatischen Entscheidungen
Über die Aufnahme in den Verein entscheidet die Vorstandschaft, also Menschen. Es gibt keine Software, die das für uns übernimmt, und wir werten eure Daten auch nicht aus, um Eigenschaften vorherzusagen. Weder das eine noch das andere findet bei uns statt (Art. 22 DSGVO).
Sicherheit
Die Seite wird verschlüsselt ausgeliefert; erkennbar am https in der Adresszeile. Damit kann unterwegs niemand mitlesen, was ihr aufruft oder eingebt.
Stand dieser Erklärung: 22.08.2026. Wenn sich an der Seite etwas ändert, ändern wir auch diesen Text. Angaben zum Verein stehen im Impressum.