Datensicherheit bei Eventplattformen: Was Veranstalter wissen müssen

Eventplattformen verarbeiten viele sensible Informationen: von Kontaktdaten und Ticketkäufen bis zu Check-in-Zeitpunkten und Kommunikationshistorien. Veranstalter müssen deshalb Datenschutz, IT-Sicherheit und klare Zuständigkeiten von der Registrierung bis zur Löschung zusammendenken.
Welche Daten auf Eventplattformen besonders geschützt werden müssen
Besonders geschützt werden müssen alle personenbezogenen Daten, die Teilnehmer identifizieren, Zahlungen ermöglichen oder Rückschlüsse auf ihre Teilnahme und ihr Verhalten zulassen. Dazu zählen Kontaktdaten, Zahlungsinformationen, Teilnehmerprofile, Check-in-Daten und Kommunikationshistorien.
Typische Datenkategorien auf einer Eventplattform sind:
- Stammdaten: Name, E-Mail-Adresse, Telefonnummer, Unternehmen und Funktion.
- Ticket- und Zahlungsdaten: gebuchte Leistungen, Rechnungsadresse, Transaktions-ID und Zahlungsstatus. Vollständige Kreditkartendaten sollten in der Regel beim spezialisierten Zahlungsdienstleister bleiben.
- Teilnehmerprofile: Interessen, Session-Auswahl, Ernährungsangaben oder Networking-Präferenzen. Solche Angaben können besonders sensibel sein und benötigen eine klare Zweckbindung.
- Einlass- und Check-in-Daten: Zeitpunkt des Zutritts, Tickettyp, Akkreditierungsstatus und gegebenenfalls Aussteller- oder VIP-Kennzeichnungen.
- Kommunikationshistorien: Newsletter-Anmeldungen, Supportanfragen, Erinnerungen und individuelle Nachrichten.
Die DSGVO unterscheidet nicht danach, ob die Veranstaltung kostenlos oder kostenpflichtig ist. Auch eine E-Mail-Adresse bleibt ein personenbezogenes Datum. Gesundheitsinformationen, etwa Allergien bei einem Catering, gehören zu den besonders geschützten Daten und sollten nur erhoben werden, wenn der konkrete Zweck dies erfordert. Die vollständige DSGVO bildet dafür den rechtlichen Rahmen.
Ein praktisches Prüfmodell ist die Datenlandkarte: Für jedes Feld wird festgehalten, warum es erhoben wird, wer es sehen darf, wo es gespeichert wird und wann es gelöscht werden soll. Fehlt eine überzeugende Antwort, sollte das Feld entfallen oder optional werden.
Die wichtigsten Datenschutz- und Sicherheitsrisiken
Die größten Risiken entstehen durch unberechtigte Zugriffe, Fehlkonfigurationen, Phishing, Datenlecks und eine unnötig lange Speicherung. Häufig liegt die Schwachstelle weniger in der Plattform selbst als in schlecht eingerichteten Konten oder unklaren Arbeitsabläufen.
Typische Angriffspunkte im Eventbetrieb
- Unberechtigte Zugriffe: Gemeinsame Benutzerkonten, schwache Passwörter oder ausgeschiedene Teammitglieder mit aktiven Zugängen gefährden Teilnehmerdaten.
- Fehlkonfigurationen: Ein öffentlich erreichbarer Export, zu weit gefasste Rollenrechte oder eine versehentlich aktivierte Teilnehmerliste können innerhalb kurzer Zeit große Datenmengen offenlegen.
- Phishing und Social Engineering: Angreifer geben sich als Plattformanbieter, Sponsoren oder interne Projektleitung aus und fordern Exportdateien oder Zugangsdaten an.
- Datenlecks bei Schnittstellen: CRM-, Newsletter-, Zahlungs- oder Webinar-Integrationen können Daten weitergeben, ohne dass das Eventteam den gesamten Datenfluss kontrolliert.
- Zu lange Speicherung: Nach dem Event bleiben Teilnehmerlisten, Badge-Daten und CSV-Dateien oft auf privaten Laptops oder in gemeinsam genutzten Cloud-Ordnern liegen.
Ein realistisches Risikoszenario beginnt oft unspektakulär: Eine Agentur exportiert die Teilnehmerliste für den Check-in, speichert sie lokal und versendet sie unverschlüsselt an mehrere Helfer. Der Vorfall ist dann nicht nur ein technisches Problem, sondern auch eine Frage von Zugriffskontrolle, Verschlüsselung und Löschfristen.
Veranstalter sollten Risiken nach Wahrscheinlichkeit, Datenumfang und möglichem Schaden bewerten. Eine falsch konfigurierte öffentliche Teilnehmerliste verdient beispielsweise höhere Priorität als ein selten genutztes internes Reporting ohne Personenbezug.
DSGVO-Verantwortlichkeiten zwischen Veranstalter und Plattformanbieter
In vielen Fällen ist der Veranstalter Verantwortlicher und der Plattformanbieter Auftragsverarbeiter. Der Veranstalter bestimmt dann Zweck und wesentliche Mittel der Verarbeitung, während der Anbieter die Daten nach dokumentierten Weisungen verarbeitet.
Diese Einordnung hängt vom konkreten Geschäftsmodell und der tatsächlichen Einflussverteilung ab. Der Veranstalter entscheidet typischerweise, welche Teilnehmerdaten für Registrierung, Ticketing oder Kommunikation benötigt werden. Der Anbieter stellt dafür die technische Infrastruktur bereit. Eine pauschale Einstufung ersetzt jedoch keine rechtliche Prüfung.
Was ein Auftragsverarbeitungsvertrag regeln sollte
- Gegenstand, Dauer und Zweck der Verarbeitung
- Kategorien personenbezogener Daten und betroffener Personen
- Vertraulichkeits- und Sicherheitsanforderungen
- Unterstützung bei Betroffenenrechten, Löschung und Datenschutzverletzungen
- Regeln für Subdienstleister und internationale Datenübermittlungen
- Nachweise, Audits und Rückgabe oder Löschung nach Vertragsende
Ein Auftragsverarbeitungsvertrag, kurz AV-Vertrag, ist dabei kein Ersatz für eine eigene Prüfung. Veranstalter bleiben regelmäßig dafür verantwortlich, eine geeignete Plattform auszuwählen, Datenschutzhinweise bereitzustellen und Verarbeitungen zu dokumentieren.
Bei umfangreicher Überwachung, Profilbildung oder besonders sensiblen Daten kann eine Datenschutz-Folgenabschätzung erforderlich sein. Sie analysiert Risiken für betroffene Personen und legt geeignete Gegenmaßnahmen fest. Bei Unsicherheit sollte das Datenschutzteam oder eine qualifizierte Datenschutzberatung einbezogen werden.
Welche Sicherheitsfunktionen eine Eventplattform bieten sollte
Eine sichere Eventplattform kombiniert Verschlüsselung, granulare Rollenrechte, Multi-Faktor-Authentifizierung, Protokollierung, Backups und kontrollierte Schnittstellen. Entscheidend ist, dass diese Funktionen im Alltag tatsächlich nutzbar und administrierbar sind.
- Verschlüsselung: Daten sollten bei der Übertragung und, soweit angemessen, bei der Speicherung geschützt werden. Veranstalter sollten nachfragen, welche Datenbereiche verschlüsselt sind und wie Schlüssel verwaltet werden.
- Zugriffskontrolle und Rollenrechte: Ein Check-in-Team benötigt andere Rechte als die Finanzabteilung. Rollen sollten nach dem Need-to-know-Prinzip eingerichtet und regelmäßig überprüft werden.
- Multi-Faktor-Authentifizierung: Ein zweiter Faktor reduziert das Risiko kompromittierter Passwörter, besonders für Administrator- und Exportkonten.
- Protokollierung: Audit-Logs sollten nachvollziehbar machen, wer Daten angesehen, verändert oder exportiert hat. Die Protokolle müssen selbst angemessen geschützt werden.
- Backups: Regelmäßige, getrennte und getestete Sicherungen helfen bei technischen Ausfällen oder Ransomware. Ein Backup-Konzept ohne Wiederherstellungstest bietet nur begrenzte Sicherheit.
- Sichere Schnittstellen: API-Zugänge, Webhooks und Integrationen sollten eigene Berechtigungen, dokumentierte Datenfelder und widerrufbare Schlüssel verwenden.
Mehr Sicherheit kann zusätzlichen Verwaltungsaufwand verursachen. Granulare Rollenrechte müssen gepflegt, MFA-Geräte unterstützt und Logs ausgewertet werden. Diese Kosten sind sinnvoll, wenn sie auf besonders schützenswerte Daten und privilegierte Konten konzentriert werden.

Datensicherheit im gesamten Eventprozess
Datensicherheit muss den gesamten Eventprozess abdecken: Erhebung, Registrierung, Ticketing, Einlass, Kommunikation, Zahlungsabwicklung und Nachbereitung. Ein einzelner sicherer Login genügt nicht, wenn Exporte, Badge-Druck oder alte Teilnehmerlisten unkontrolliert bleiben.
Planung und Datenerhebung
Definieren Sie vor dem Start den Zweck jedes Formularfelds. Nutzen Sie Pflichtfelder nur, wenn sie für Buchung, Abrechnung, Einlass oder eine andere nachvollziehbare Aufgabe erforderlich sind. Ein optionales Interessenfeld sollte nicht wie eine notwendige Angabe wirken. Datenschutzhinweise müssen verständlich erklären, wer Daten verarbeitet, zu welchem Zweck und wie lange.
Registrierung, Ticketing und Zahlung
Trennen Sie Veranstaltungsdaten von Zahlungsdaten, soweit die technische Architektur dies ermöglicht. Prüfen Sie, welche Informationen der Zahlungsdienstleister erhält und ob Rechnungsdaten automatisch in weitere Systeme übertragen werden. Testen Sie Formulare mit realistischen, aber nicht echten Personendaten.
Einlass und Kommunikation
Beim Check-in sollten Helfer nur die Informationen sehen, die sie für ihre Aufgabe brauchen. Eine Person, die Tickets scannt, benötigt meist keine vollständige Kommunikationshistorie. Badge-Drucker, mobile Geräte und Offline-Listen gehören in das Sicherheitskonzept. Für Newsletter und werbliche Nachrichten müssen Zweck, Einwilligung und Abmeldemöglichkeit sauber getrennt werden.
Nachbereitung und Löschung
Definieren Sie vor dem Event konkrete Löschfristen. Check-in-Daten können je nach Zweck früher entfallen als steuerlich relevante Rechnungsinformationen. Teilnehmerlisten für künftige Einladungen dürfen nicht automatisch unbegrenzt bestehen bleiben. Nach Ablauf der Frist sollten Daten gelöscht oder wirksam anonymisiert werden, einschließlich Exporten, Testkonten und temporären Dateien.
Checkliste für die Auswahl einer sicheren Eventplattform
Veranstalter sollten eine Eventplattform anhand nachweisbarer Prozesse und Vertragsunterlagen bewerten, nicht anhand allgemeiner Sicherheitsversprechen. Die folgenden Fragen schaffen eine belastbare Entscheidungsgrundlage.
- Wo werden Daten gespeichert und verarbeitet? Gibt es Übermittlungen in Drittländer?
- Welche Subdienstleister sind beteiligt, und wie werden Änderungen angekündigt?
- Wird ein passender Auftragsverarbeitungsvertrag angeboten?
- Welche technischen und organisatorischen Maßnahmen, kurz TOMs, sind dokumentiert?
- Wie funktionieren Rollenrechte, MFA, Sitzungsverwaltung und der Widerruf von Zugängen?
- Welche Daten werden verschlüsselt, und wie werden Sicherungsschlüssel geschützt?
- Wie lange bleiben Teilnehmerdaten, Backups und Protokolle erhalten?
- Kann der Veranstalter Daten vollständig exportieren, löschen oder berichtigen?
- Wie werden Sicherheitsvorfälle gemeldet, eskaliert und dokumentiert?
- Gibt es ein Incident-Response- und Backup-Konzept sowie regelmäßige Wiederherstellungstests?
- Welche Supportzeiten gelten während des Events, und wie werden kritische Störungen bearbeitet?
Fordern Sie Antworten möglichst schriftlich an. Zertifizierungen oder Prüfberichte können hilfreich sein, ersetzen aber keine Prüfung des konkreten Produkts, der Konfiguration und des Vertrags. Entscheidend bleibt, ob die Plattform zu den tatsächlichen Datenflüssen Ihres Events passt.
Was bei einem Sicherheitsvorfall zu tun ist
Bei einem Sicherheitsvorfall müssen Veranstalter schnell eindämmen, dokumentieren und die möglichen Meldepflichten prüfen. Ein vorbereiteter Incident-Response-Prozess verhindert, dass Teams wertvolle Zeit mit der Suche nach Zuständigkeiten verlieren.
- Intern melden: Benennen Sie eine zentrale Ansprechperson für Datenschutz, IT, Veranstaltungsleitung und den Plattformanbieter.
- Zugriff begrenzen: Sperren Sie kompromittierte Konten, widerrufen Sie API-Schlüssel und deaktivieren Sie verdächtige Exporte. Beweismittel sollten erhalten bleiben.
- Umfang feststellen: Klären Sie, welche Daten, Systeme und Zeiträume betroffen sind. Fordern Sie vom Anbieter Logs und eine technische Einschätzung an.
- Dokumentieren: Halten Sie Zeitpunkt, Entdeckung, Maßnahmen, betroffene Daten und Entscheidungen nachvollziehbar fest.
- Meldepflicht prüfen: Nach DSGVO kann eine Meldung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden erforderlich sein, wenn ein Risiko für betroffene Personen besteht. Bei hohem Risiko können zusätzliche Informationspflichten hinzukommen.
- Nachbereiten: Ändern Sie Prozesse, schulen Sie das Team und testen Sie das Incident-Response- und Backup-Konzept nach dem Vorfall.
Veranstalter sollten nicht abwarten, bis alle technischen Details geklärt sind. Eine erste belastbare Lagebewertung, die Einbindung des Plattformanbieters und die Beratung durch Datenschutzverantwortliche schaffen die Grundlage für angemessene Entscheidungen.
FAQ zur Datensicherheit bei Eventplattformen
Welche Daten dürfen Veranstalter über eine Eventplattform erfassen?
Erfasst werden dürfen grundsätzlich Daten, die für einen konkreten, rechtmäßigen Zweck erforderlich sind. Veranstalter sollten Datenminimierung anwenden, optionale Angaben klar kennzeichnen und besonders sensible Informationen nur bei eindeutiger Notwendigkeit verarbeiten.
Wer ist für die Datensicherheit bei einer Eventplattform verantwortlich?
Die Verantwortung verteilt sich nach Rollen und Vertrag. Häufig ist der Veranstalter Verantwortlicher und der Plattformanbieter Auftragsverarbeiter. Beide müssen ihre jeweiligen technischen und organisatorischen Pflichten erfüllen; der Veranstalter darf die Anbieterauswahl und Konfiguration nicht vollständig auslagern.
Wie lassen sich Teilnehmerdaten sicher speichern und löschen?
Nutzen Sie Verschlüsselung, individuelle Konten, Rollenrechte und regelmäßige Zugriffsprüfungen. Legen Sie Löschfristen für Plattformdaten, Exporte, Backups und lokale Dateien fest und prüfen Sie die Umsetzung nach dem Event.
Welche Sicherheitsfragen sollten Veranstalter einem Plattformanbieter stellen?
Fragen Sie nach Hosting- und Verarbeitungsstandorten, Subdienstleistern, TOMs, MFA, Protokollierung, Backup-Tests, Incident Response, Löschkonzept und dem AV-Vertrag. Lassen Sie sich kritische Aussagen durch Dokumente oder nachvollziehbare Prozessbeschreibungen bestätigen.
Was müssen Veranstalter bei einem Datenleck beachten?
Sie sollten den Vorfall sofort intern und beim Anbieter eskalieren, Zugänge sichern, den Umfang dokumentieren und mögliche Melde- und Informationspflichten prüfen. Die 72-Stunden-Frist für eine mögliche Meldung an die Aufsichtsbehörde beginnt grundsätzlich mit der Kenntnis des relevanten Vorfalls.