Auftragsverarbeitungsvertrag

Stand: 8. Oktober 2026

Dieser Auftragsverarbeitungsvertrag ("AVV") ist Bestandteil des Vertrags zwischen Hagen NK, handelnd als Artistu, und dem Kunden über die Nutzung des Dienstes Artistu (der "Hauptvertrag"), einschließlich unserer Allgemeinen Geschäftsbedingungen. Er gilt automatisch für jeden Kunden, der Artistu nutzt. Ein unterzeichnetes Exemplar ist auf Anfrage unter [email protected] erhältlich.

1. Parteien

Auftragsverarbeiter: Hagen NK, handelnd als Artistu, Utrechtseweg 310 B46, 6812 AR Arnheim, Niederlande. Handelskammer (KVK) 82235082, USt-IdNr. NL862387929B01 ("Artistu", "wir", "uns").

Verantwortlicher: die Organisation, die ein Artistu-Konto hat und dem Hauptvertrag zugestimmt hat (der "Kunde", "Sie").

2. Begriffsbestimmungen

Begriffe wie "personenbezogene Daten", "Verarbeitung", "Verantwortlicher", "Auftragsverarbeiter", "betroffene Person" und "Verletzung des Schutzes personenbezogener Daten" haben die Bedeutung, die ihnen die Datenschutz-Grundverordnung (EU) 2016/679 ("DSGVO") gibt. "Kundendaten" sind die personenbezogenen Daten, die wir bei der Erbringung des Dienstes im Auftrag des Kunden verarbeiten. "Unterauftragsverarbeiter" ist ein Dritter, den wir mit der Verarbeitung von Kundendaten beauftragen.

3. Rollen und Gegenstand

Der Kunde ist Verantwortlicher für die Kundendaten, Artistu ist Auftragsverarbeiter. Gegenstand, Art, Zweck und Dauer der Verarbeitung sowie die Kategorien von Daten und betroffenen Personen sind in Anlage 1 beschrieben. Artistu handelt nur für die Daten, die es für den eigenen Geschäftsbetrieb benötigt, etwa für die Kontoverwaltung, die Abrechnung gegenüber dem Kunden und Marketing, als eigener Verantwortlicher. Dafür gilt unsere Datenschutzerklärung.

4. Weisungen

Wir verarbeiten Kundendaten nur auf dokumentierte Weisung des Kunden. Der Hauptvertrag, dieser AVV sowie die Nutzung und Konfiguration des Dienstes durch den Kunden sind die vollständigen Weisungen des Kunden. Wir informieren den Kunden, wenn eine Weisung unserer Ansicht nach gegen die DSGVO oder andere Datenschutzvorschriften verstößt, es sei denn, das Gesetz verbietet uns dies. Sind wir gesetzlich zu einer anderen Verarbeitung verpflichtet, teilen wir dies dem Kunden vorher mit, sofern das betreffende Gesetz dies nicht verbietet.

5. Vertraulichkeit

Alle Personen bei Artistu, die Zugriff auf Kundendaten haben, sind zur Vertraulichkeit verpflichtet und greifen nur darauf zu, soweit dies für die Erbringung, den Support oder die Sicherheit des Dienstes erforderlich ist.

6. Sicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen zum Schutz der Kundendaten gemäß Art. 32 DSGVO. Diese Maßnahmen sind in Anlage 2 beschrieben. Wir dürfen sie anpassen, sofern das Gesamtschutzniveau nicht sinkt.

7. Unterauftragsverarbeiter

Der Kunde erteilt uns eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die aktuellen Unterauftragsverarbeiter sind in Anlage 3 aufgeführt. Neue oder ersetzte Unterauftragsverarbeiter kündigen wir mindestens 30 Tage vor Wirksamwerden der Änderung an, indem wir Anlage 3 aktualisieren und den Kontoinhaber per E-Mail informieren. Der Kunde kann innerhalb dieser Frist aus berechtigten datenschutzrechtlichen Gründen widersprechen. Können wir dem Widerspruch nicht abhelfen, kann der Kunde den betroffenen Teil des Dienstes kündigen und erhält im Voraus gezahlte Entgelte für die Restlaufzeit zurück. Wir verpflichten jeden Unterauftragsverarbeiter zu Datenschutzpflichten, die nicht weniger schützend sind als dieser AVV, und bleiben für deren Erfüllung verantwortlich.

8. Internationale Datenübermittlungen

Unsere Hauptdatenbank wird in den Niederlanden gehostet, unser Dateispeicher in Deutschland. Verarbeitet ein Unterauftragsverarbeiter Kundendaten außerhalb des Europäischen Wirtschaftsraums, ist die Übermittlung durch einen Angemessenheitsbeschluss abgesichert, einschließlich des EU-US Data Privacy Framework, sofern der Unterauftragsverarbeiter zertifiziert ist, oder durch die von der Europäischen Kommission erlassenen Standardvertragsklauseln.

9. Anfragen betroffener Personen

Die meisten Anfragen, etwa auf Auskunft, Berichtigung, Export und Löschung, kann der Kunde direkt in Artistu bearbeiten. Ist das nicht möglich, unterstützen wir den Kunden bei der Beantwortung von Anfragen betroffener Personen. Wendet sich eine betroffene Person wegen Kundendaten direkt an uns, leiten wir die Anfrage an den Kunden weiter, ohne sie selbst zu beantworten.

10. Verletzungen des Schutzes personenbezogener Daten

Wir benachrichtigen den Kunden unverzüglich, in jedem Fall innerhalb von 48 Stunden, nachdem uns eine Verletzung des Schutzes von Kundendaten bekannt geworden ist. Die Meldung beschreibt, soweit bekannt, die Art der Verletzung, die betroffenen Daten und Personen, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen. Wir unterstützen den Kunden bei der Erfüllung seiner eigenen Meldepflichten nach Art. 33 und 34 DSGVO.

11. Unterstützung

Unter Berücksichtigung der Art der Verarbeitung und der uns vorliegenden Informationen unterstützen wir den Kunden bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen der Aufsichtsbehörde, soweit diese den Dienst betreffen.

12. Rückgabe und Löschung

Der Kunde kann seine Daten jederzeit aus Artistu exportieren. Nach Beendigung des Hauptvertrags löschen wir die Kundendaten innerhalb von 30 Tagen, sofern wir nicht gesetzlich zur Aufbewahrung verpflichtet sind. Kopien in Backups werden im regulären Backup-Zyklus überschrieben, spätestens 90 Tage nach der Löschung.

13. Kontrollen

Wir stellen die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind. Der Kunde oder ein zur Verschwiegenheit verpflichteter unabhängiger Prüfer kann die Einhaltung dieses AVV einmal jährlich mit einer Frist von 30 Tagen nach schriftlicher Ankündigung, während der Geschäftszeiten und auf Kosten des Kunden prüfen, sowie jederzeit nach einer Verletzung des Schutzes personenbezogener Daten. Kontrollen von Unterauftragsverarbeitern erfolgen anhand der Zertifizierungen und Berichte, die diese zur Verfügung stellen.

14. Haftung

Die Haftung jeder Partei aus diesem AVV unterliegt den Haftungsbeschränkungen des Hauptvertrags, soweit die DSGVO eine solche Beschränkung zulässt.

15. Laufzeit, Vorrang und anwendbares Recht

Dieser AVV gilt, solange wir Kundendaten verarbeiten. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag geht dieser AVV in Fragen des Datenschutzes vor. Dieser AVV unterliegt niederländischem Recht. Gerichtsstand ist das zuständige Gericht in Arnheim, Niederlande.

Dieser AVV ist eine Übersetzung der englischen Fassung. Bei Abweichungen zwischen den Fassungen ist die englische Fassung maßgeblich.

Anlage 1: Beschreibung der Verarbeitung

Gegenstand und Zweck: Bereitstellung des Dienstes Artistu, einer Plattform für Künstleragenturen und Manager zur Verwaltung von Künstlern, Buchungen, Verträgen, elektronischen Signaturen, Rechnungen, Advancing, Reiseplänen, Gästelisten, Pressemappen und der zugehörigen Kommunikation.

Art der Verarbeitung: Speichern, Ordnen, Anzeigen, Versenden, Erstellen von Dokumenten aus und Löschen von Daten, die der Kunde oder vom Kunden eingeladene Personen eingeben.

Dauer: die Laufzeit des Hauptvertrags zuzüglich der Löschfrist nach Ziffer 12.

Kategorien betroffener Personen:

  • Teammitglieder des Kunden, die Artistu nutzen
  • Künstler und Mitglieder von Künstlerteams
  • Veranstalter, Spielstätten, Auftraggeber und andere Geschäftskontakte des Kunden
  • Personen, die Verträge unterzeichnen, Formulare ausfüllen, Angebote einreichen oder auf Gästelisten gesetzt werden
  • Crew und Reisebegleiter, die in Reiseplänen genannt werden

Kategorien personenbezogener Daten:

  • Namen, Berufsbezeichnungen, E-Mail-Adressen und Telefonnummern
  • Post- und Rechnungsadressen, Unternehmensdaten, USt-IdNr. und Steuernummern sowie Bankverbindungen (IBAN)
  • Buchungs-, Gagen-, Rechnungs- und Zahlungsdaten mit Personenbezug
  • Reise- und Ablaufdaten, die ein Geburtsdatum enthalten können, wenn der Kunde dieses eingibt
  • elektronische Signaturen und der Signaturverlauf: Name, Berufsbezeichnung, IP-Adresse, Geräteinformationen und Zeitstempel
  • Inhalte von E-Mails, Notizen und Dokumenten, die der Kunde erstellt oder hochlädt
  • technische Daten wie IP-Adressen, Browserinformationen und Nutzungsprotokolle

Besondere Kategorien personenbezogener Daten: für den Dienst nicht erforderlich. Der Kunde sollte keine besonderen Kategorien personenbezogener Daten eingeben, es sei denn, er hat dafür eine Rechtsgrundlage.

Anlage 2: Technische und organisatorische Maßnahmen

  • Kundendaten werden in der Europäischen Union gehostet, die Datenbank in den Niederlanden und der Dateispeicher in Deutschland.
  • Der gesamte Datenverkehr von und zu Artistu ist per TLS verschlüsselt. Hochgeladene Dateien werden verschlüsselt gespeichert.
  • Die Daten jeder Organisation sind logisch getrennt, und jede Anfrage wird gegen die Organisation und die Berechtigungen des Nutzers geprüft.
  • Kunden steuern über Rollen und Berechtigungen, wer was sehen kann. Die Anmeldung erfolgt über Clerk und unterstützt Multi-Faktor-Authentifizierung.
  • Kundenlinks, etwa für Signaturen und Advancing, verwenden lange Zufallsschlüssel und können widerrufen werden.
  • Elektronische Signaturen führen einen Prüfpfad mit einem SHA-256-Fingerabdruck des unterzeichneten Dokuments.
  • Der Zugang zu Produktivsystemen ist auf die Personen beschränkt, die ihn benötigen, durch Multi-Faktor-Authentifizierung geschützt und wird nicht geteilt.
  • Die Datenbank wird täglich gesichert. Fehler werden überwacht, damit Probleme schnell erkannt und behoben werden.
  • Unterauftragsverarbeiter werden nach ihren Sicherheitspraktiken ausgewählt und an Auftragsverarbeitungsbedingungen gebunden.

Anlage 3: Unterauftragsverarbeiter

UnterauftragsverarbeiterZweckSpeicherortGarantie für Übermittlung
Railway CorporationHosting der Anwendung und HauptdatenbankAmsterdam, NiederlandeSpeicherung in der EU, SCC für Fernzugriff
Amazon Web Services EMEA SARLDateispeicher, Transaktions-E-Mails und geplante AufgabenFrankfurt, DeutschlandSpeicherung in der EU, SCC und EU-US DPF
Clerk, Inc.Anmeldung und KontoverwaltungVereinigte StaatenSCC und EU-US DPF
Stripe Payments Europe, Ltd.Abonnementabrechnung und Online-Zahlung von RechnungenIrland und Vereinigte StaatenSCC und EU-US DPF
Functional Software, Inc. (Sentry)FehlerüberwachungFrankfurt, DeutschlandSpeicherung in der EU, SCC für Fernzugriff
PostHog, Inc.Analyse der ProduktnutzungFrankfurt, DeutschlandSpeicherung in der EU, SCC für Fernzugriff
Crisp IM SASSupport-Chat in der AnwendungFrankreichNicht erforderlich (EU)
Google Ireland LimitedAdresssuche und Geokodierung (Google Maps Platform), Push-Benachrichtigungen unter Android (Firebase Cloud Messaging)Irland und Vereinigte StaatenSCC und EU-US DPF
Recommand BVZustellung von Peppol-E-Rechnungen, nur wenn der Kunde Peppol aktiviertBelgienNicht erforderlich (EU)
Cloudflare, Inc.DNS, Netzwerksicherheit und DatenverkehrssteuerungGlobales NetzwerkSCC und EU-US DPF