gemäß Art. 28 und Art. 32 der Verordnung (EU) 2023/2854 (Data Act)
Stand: 16. August 2026.
Diese Seite informiert darüber, welcher Rechtsordnung die für das Ticketsystem eingesetzte IT-Infrastruktur unterliegt, und welche Maßnahmen gegen einen rechtswidrigen Zugriff ausländischer (Nicht-EU-)Behörden auf in der Europäischen Union gespeicherte, nicht personenbezogene Daten bestehen. Die Angaben beziehen sich auf den derzeitigen tatsächlichen technischen Betrieb.
Das Ticketsystem wird auf Serverinfrastruktur der netcup GmbH (Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland) betrieben — derselben Hosting-Infrastruktur, die auch für das Referenzprojekt (Kundendatenbank mit Termin) eingesetzt wird. Sämtliche für den eigentlichen Anwendungsbetrieb eingesetzte Infrastruktur befindet sich nach derzeitigem Stand ausschließlich in Deutschland; eine Datenübermittlung oder -speicherung in Drittländern außerhalb der EU/des EWR findet nicht statt. Die eingesetzte Infrastruktur unterliegt damit deutschem und europäischem Recht.
Automatisierte Sicherungen der Datenbank werden zusätzlich auf einen vom Webserver getrennten, ebenfalls in Deutschland betriebenen Verwaltungsserver übertragen. Ob darüber hinaus eine weitere Offsite-Kopie bei einem zweiten Hosting-Anbieter erstellt wird, ist noch nicht abschließend festgelegt (siehe Verzeichnis der Unterauftragsverarbeiter).
Für optionale Ticket-Datei-Anhänge wird zusätzlich eine ausschließlich verschlüsselte externe Sicherung bei Amazon Web Services eingesetzt (zwei Rechenzentren in Frankfurt am Main und Stockholm, beide EU) — siehe Abschnitt 4 unten sowie das Verzeichnis der Unterauftragsverarbeiter.
Mit netcup besteht, soweit erforderlich, ein Auftragsverarbeitungsvertrag. netcup hat nach dem vorgesehenen Betrieb keinen regulären administrativen Zugriff auf Betriebssystem, Anwendung oder Datenbankinhalte; ein infrastruktureller oder physischer Zugriff im Rahmen von Wartung, Störungsbeseitigung oder Hardware-Austausch kann jedoch nicht vollständig ausgeschlossen werden.
Die vollständige Auflistung finden Sie unter Technische und organisatorische Maßnahmen (TOMs).
Da nach dem derzeitigen Betrieb ausschließlich deutsche beziehungsweise europäische Infrastruktur eingesetzt wird, bestehen keine bewusst eingerichteten Drittland-Speicherorte oder Drittland-Supportzugriffe. Sollte dennoch eine Anfrage einer Nicht-EU-Behörde auf Übermittlung oder Zugriff auf in der EU gespeicherte, nicht personenbezogene Daten gestellt werden, prüft der Anbieter zunächst, ob eine Rechtsgrundlage nach EU-/Mitgliedstaatenrecht besteht, und leistet einer solchen Anfrage nur im gesetzlich zulässigen Umfang Folge. Der betroffene Kunde wird hierüber informiert, soweit dem keine gesetzliche Geheimhaltungspflicht entgegensteht.
Die für Ticket-Anhänge eingesetzte externe Sicherung bei Amazon Web Services läuft zwar ausschließlich über Rechenzentren innerhalb der EU (Frankfurt am Main, Stockholm), Amazon ist als Konzern jedoch in einem Drittstaat (USA) ansässig, sodass ein Zugriffsersuchen einer Nicht-EU-Behörde nach dortigem Recht (z. B. US CLOUD Act) grundsätzlich nicht ausgeschlossen werden kann, selbst wenn die Daten physisch in der EU liegen. Dieses Restrisiko wird dadurch begrenzt, dass ausschließlich bereits mit AES-256-GCM verschlüsselte Dateien übertragen werden — Amazon erhält zu keinem Zeitpunkt den Verschlüsselungsschlüssel. Selbst im Fall eines erzwungenen Zugriffs könnte damit nur unlesbares, verschlüsseltes Datenmaterial herausgegeben werden, keine im Klartext lesbaren Kundendaten.
Weitere Einzelheiten zu technischen und organisatorischen Maßnahmen finden sich in den TOMs und der Datenschutzerklärung; der Auftragsverarbeitungsvertrag (AVV) selbst ist nach Login als Firmen-Admin abrufbar und abschließbar.
Kontakt: Tobias Völzke, Schadesweg 12, 20537 Hamburg, abg-mail-12@tobiasvoelzke.net