Zum Inhalt springen

Datenschutz für Auftraggeber

Diese Seite ist für die Person geschrieben, die beim Auftraggeber für den Datenschutz zuständig ist. Sie beschreibt, was die Plattform tatsächlich tut — nicht mehr. Rollen: Verantwortlich im Sinne der DSGVO ist, wer das Event veranstaltet; Momentstrom verarbeitet im Auftrag. Der Auftragsverarbeitungsvertrag (AVV) mit der Liste der technischen und organisatorischen Maßnahmen liegt auf Anfrage vor: michael@seirer.net.

Server und Objektspeicher für Fotos und Videos stehen bei Hetzner Online GmbH in Deutschland und Finnland — EU. Jedes Event hat seinen eigenen Bereich im Speicher; Zugriffslinks auf nicht öffentliche Dateien sind zeitlich begrenzt. Transport über TLS, Speicher serverseitig verschlüsselt.

Eine Übermittlung außerhalb der EU findet nur in einem Fall statt, und nur wenn der Betreiber ihn einschaltet: die KI-Prüfung (EinstellungenModerationKI-Moderation). Dann geht von jedem Foto eine verkleinerte Kopie — höchstens 1024 Pixel Kante — und jeder Kommentar zur Prüfung an Microsoft Azure AI Content Safety. Geprüft wird auf vier Kategorien (Hass, Selbstverletzung, Sexuelles, Gewalt); zurück kommt ein Wert je Kategorie, kein Bild. Ist die Prüfung aus, verlässt nichts die EU.

  • Fotos und Videos der Gäste. Beim Verarbeiten werden alle Metadaten entfernt — GPS-Position, Seriennummer, Objektiv, Kamera — und nur das Aufnahmedatum übernommen.
  • Je Upload ein Nachweis: Zeitpunkt, Version des Einwilligungstexts, und ein gesalzener Hash aus IP-Adresse und Browserkennung. Die IP-Adresse selbst wird nicht gespeichert.
  • Freiwillige Angaben der Gäste: ein Name zum Foto, Kommentare, Reaktionen — nur, wenn der Betreiber sie erlaubt hat (EinstellungenModeration).
  • Kontakt-E-Mail des Auftraggebers für die Übergabe, und die Zugänge der Personen, die das Event verwalten (Passwörter nur als Hash).

Nicht gespeichert: Besucher der Galerie, Geräte, Herkunft. Die Statistik zählt Seitenaufrufe je Tag, sonst nichts.

Der Aushang am Eingang (EinstellungenQR & KartenAushang für den Eingang) informiert Gäste, dass fotografiert wird — die Informationspflicht. Wer ein Foto hochlädt, sichert auf der Upload-Seite zu, es teilen zu dürfen; der Text steht dort in der Sprache des Events und wird mit jedem Upload als Nachweis festgehalten. Der Betreiber kann alle Einwilligungen exportieren (EinstellungenExportierenEinwilligungen).

PhaseDauerDanach
Galerie onlineTage bis Auslieferung (ab Start), 1–90 TageUpload geschlossen, Galerie für Gäste nicht mehr erreichbar
Übergabe an den AuftraggeberDownload-Link 7 Tage gültigZIP mit allen freigegebenen Fotos, im Protokoll steht jeder Abruf
Aufbewahrung nach der ÜbergabeTage bis Löschung (nach Auslieferung), 7–365 Tage, Standard 28Fotos, Videos, Kommentare, Reaktionen und Einwilligungsnachweise werden endgültig gelöscht

Das Löschen läuft automatisch, nachts. Der Betreiber kann es vorziehen (Endgültig löschen) und einzelne Aufnahmen jederzeit vorab entfernen. Nach dem Löschen bleibt das Protokoll — wer wann was ausgelöst hat, ohne Bilder.

Drei Wege, alle sofort wirksam:

  1. Der Gast selbst: Wer ein Foto hochgeladen hat, kann es in der Galerie selbst löschen — es verschwindet sofort von Wand, Galerie und aus dem Übergabepaket.
  2. Melden in der Galerie: Jedes Foto lässt sich melden. Die Meldung erscheint beim Betreiber unter Offene Meldungen.
  3. Ansprache: Die Person wendet sich an den Betreiber; der entfernt die Aufnahme mit Grund, siehe Widerspruch bearbeiten. Der Grund bleibt im Nachweis, das Foto ist offline.

Auskunft und Löschung auf Anfrage einer betroffenen Person erledigt der Betreiber über den Admin; die Plattform unterstützt dabei. Eine Verletzung des Schutzes personenbezogener Daten wird dem Verantwortlichen unverzüglich, spätestens binnen 48 Stunden gemeldet.

Nicht gefunden, was du suchst? Schreib an michael@seirer.net.