Datenschutzerklärung
Fassung 2026-09-08-entwurf · Stand 8. September 2026
Diese Hinweise gelten für den MIGNON Ticketshop. Sie erläutern auch die Datenverarbeitung während der Vorbereitung des Onlineverkaufs. Die Hauptwebsite migus.de hat eigene Datenschutzhinweise.
1. Verantwortlicher und Kontakt
Mignon GmbH & Co. KG
Osdorfer Landstraße 380
22589 Hamburg, Deutschland
Telefon: 040 320 82 802
E-Mail: direktion@migus.de
Vertreten durch die persönlich haftende Gesellschafterin Mignon Verwaltungsgesellschaft mbH, Sitz Hamburg, Amtsgericht Hamburg HRB 113037, diese vertreten durch Mischa A. Kliewer. Weitere Angaben finden Sie im Impressum.
Fragen zum Datenschutz und Anträge zur Ausübung Ihrer Rechte richten Sie bitte an die oben genannte E-Mail-Adresse.
2. Aufruf des Shops und Hosting
Beim Aufruf übermittelt Ihr Browser insbesondere IP-Adresse, angeforderte Adresse, Datum und Uhrzeit, Browser- und Betriebssysteminformationen sowie gegebenenfalls die zuvor besuchte Seite. Diese Daten werden benötigt, um den Shop auszuliefern, Fehler zu erkennen und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht am sicheren und zuverlässigen Betrieb des Angebots.
Wir nutzen Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA, für Hosting und Auslieferung. Für die Ausführung unserer Shop-Anwendung ist Frankfurt konfiguriert. Vercel betreibt außerdem ein weltweites Auslieferungs- und Sicherheitsnetz. Eine ausschließliche Verarbeitung innerhalb der EU wird dadurch nicht gewährleistet.
Technische Protokolle werden für die Fehleranalyse und Sicherheit benötigt. Ihre Dauer richtet sich nach dem eingesetzten Hosting-Tarif, den Protokolleinstellungen und dem konkreten Sicherheitszweck. Bei einem Vorfall können erforderliche Auszüge bis zu dessen Klärung gesichert werden. Informationen des Anbieters: Datenschutzhinweise von Vercel und Vercel-Datenschutzvereinbarung.
3. Datenbank und Zugriffsrechte
Die Shop-Daten werden in einer PostgreSQL-Datenbank von Supabase Inc., USA, gespeichert. Für das verwendete Projekt ist die Region Frankfurt (eu-central-1) eingerichtet. Dort speichern wir insbesondere Veranstaltungsdaten, Buchungen, Rechnungsunterlagen, Ticketinformationen und Versandprotokolle. Der Zugriff erfolgt über die Shop-Anwendung; öffentliche Datenbankrollen erhalten keinen Zugriff auf diese Tabellen.
Die Rechtsgrundlage richtet sich nach dem jeweiligen Verarbeitungszweck in den folgenden Abschnitten. Für den Schutz der Daten gilt ergänzend Art. 6 Abs. 1 lit. f DSGVO. Auch bei einer europäischen Datenbankregion sind Verarbeitungen außerhalb des EWR, etwa bei Support oder durch Unterauftragnehmer, möglich. Näheres: Supabase-Datenschutzhinweise und Supabase-Datenschutzvereinbarung.
4. Buchung, Rechnung und Vertragsabwicklung
Bei einer Buchung verarbeiten wir Unternehmen, Namen der Kontaktperson, E-Mail-Adresse, Rechnungsanschrift, Termin, Personenzahl, gebuchte Leistungen, Preise, Steuerbeträge und Zahlungsstatus. Telefonnummer, abweichende Rechnungs-E-Mail, USt-IdNr., Bestellreferenz, Kostenstelle und organisatorische Hinweise sind freiwillige Angaben. Wir speichern außerdem die bei der Buchung verwendeten Fassungen der Ticket-AGB und Datenschutzhinweise sowie den Zeitpunkt der AGB-Annahme.
Soweit Sie selbst Vertragspartei sind oder die Buchung anbahnen, ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage. Sind Sie eine Kontaktperson eines buchenden Unternehmens, erfolgt die Verarbeitung Ihrer Kontaktdaten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; unser Interesse ist die Kommunikation und Durchführung des Vertrags mit Ihrem Unternehmen. Steuer- und handelsrechtliche Dokumentationspflichten erfüllen wir auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO, insbesondere in Verbindung mit § 147 AO, § 257 HGB und § 14b UStG.
Die als erforderlich gekennzeichneten Angaben werden für die Abwicklung benötigt. Ohne sie können wir die Buchung nicht abschließen. Bitte tragen Sie keine Gesundheitsdaten oder andere besonders sensible Informationen in allgemeine Freitextfelder ein. Besondere Anforderungen an den Besuch besprechen Sie bitte persönlich mit unserem Team.
5. Buchungslinks und Wiederherstellung des Zugangs
Sie benötigen kein Kundenkonto. Ein persönlicher Link ermöglicht den Zugang zur Buchungsübersicht, zu Rechnungen und Tickets. Für die Prüfung dieses Links enthält unsere Zugangstabelle einen kryptografischen Hashwert. Der vollständige Link ist jedoch auch in erzeugten E-Mails und den zugehörigen Versandkopien enthalten. Wer den Link besitzt, kann die zugehörige Buchung aufrufen. Geben Sie ihn deshalb nur an berechtigte Personen weiter.
Ein Buchungslink ist bis zu 400 Tage gültig, sofern er nicht zuvor gesperrt wird. Über „Buchung finden“ können Sie unter Angabe der Buchungsnummer und Kontakt-E-Mail einen neuen Link an die hinterlegte Adresse anfordern. Die Funktion gibt den Link nicht unmittelbar an die anfragende Person aus. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und, bei Unternehmens-Kontaktpersonen sowie zur Zugangssicherung, lit. f DSGVO.
6. Gästedaten und Einlass
Die buchende Person kann freiwillig Gästenamen zu Tickets hinterlegen. Wir verarbeiten diese Namen, Ticketnummern, den zugeordneten Termin und den Einlassstatus zur Ticketzuordnung, Durchführung der Veranstaltung und Verhinderung einer mehrfachen Nutzung. Bei einem Scan werden Zeitpunkt und die handelnde Team-Person protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse besteht in einem geordneten und sicheren Einlass. Soweit ein eigener Vertrag mit dem Gast vorliegt, gilt Art. 6 Abs. 1 lit. b DSGVO.
Falls wir Ihren Namen nicht von Ihnen selbst erhalten, stammt er von der Person beziehungsweise dem Unternehmen, das die Buchung vorgenommen hat. Die buchende Person soll diese Hinweise an ihre Gäste weitergeben. Unsere eigenen Informationspflichten bleiben davon unberührt. Gästenamen sind keine Voraussetzung für den Erwerb einer Buchung.
Hinterlegte Gästenamen, Gäste-E-Mail-Adressen und die operativen Einlasszeitpunkte werden im täglichen Wartungslauf nach Ablauf von 90 Tagen nach dem Veranstaltungstag entfernt. Buchungs-, Abrechnungs- und gegebenenfalls gesondert erforderliche Nachweisdaten unterliegen den jeweils einschlägigen Fristen.
7. Warteliste und Kontaktanfragen
Für die Warteliste verarbeiten wir Unternehmen, Kontaktperson, E-Mail, gewünschte Plätze und Veranstaltung sowie freiwillig Telefonnummer und Nachricht. Wir verwenden die Angaben zur Bearbeitung Ihrer konkreten Anfrage und zur Information über passende freie Plätze oder die angefragten Alternativen. Ein Eintrag begründet keinen Anspruch auf Tickets. Er wird nicht als Newsletter-Anmeldung verwendet.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für angefragte vorvertragliche Maßnahmen beziehungsweise lit. f für die Kommunikation mit Unternehmens-Kontaktpersonen. Wartelisteneinträge werden im täglichen Wartungslauf nach Ablauf von 183 Tagen nach dem Veranstaltungstag gelöscht. Eine frühere Entfernung können Sie über unseren Kontakt anfordern. Andere Kontaktanfragen bearbeiten wir auf denselben Grundlagen und bewahren sie so lange auf, wie die Bearbeitung sowie anwendbare Nachweis- und Aufbewahrungspflichten es erfordern.
8. Onlinezahlungen mit Stripe
Derzeit ist Stripe im Shop noch nicht aktiviert. Die folgenden Hinweise beschreiben die für den Verkaufsstart vorbereitete Onlinezahlung; vor deren Nutzung muss die Konfiguration abgeschlossen sein. Beim Start der Zahlung übermitteln wir insbesondere Kontakt-E-Mail, Buchungsreferenz, Betrag, Währung und eine Beschreibung der gebuchten Leistung an Stripe. Kartendaten geben Sie auf der von Stripe bereitgestellten Zahlungsseite ein. Der Shop speichert keine vollständigen Kartennummern oder Kartenprüfnummern. Wir erhalten Zahlungsreferenzen und Informationen zum Zahlungsstatus.
Für ein in Deutschland geführtes Stripe-Konto können insbesondere Stripe Payments Europe, Limited und Stripe Technology Europe, Limited, Irland, vertraglich beteiligt sein. Die Datenschutzverantwortung innerhalb der Stripe-Gruppe richtet sich nach Dienst und Verarbeitungszweck. Für den EWR nennt Stripe auch Stripe Technology Company Limited. Datenschutzkontakt: One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland.
Die Übermittlung dient der Zahlung und Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO, bei Unternehmens-Kontaktpersonen Art. 6 Abs. 1 lit. f DSGVO. Gesetzliche Nachweise beruhen auf Art. 6 Abs. 1 lit. c DSGVO. Stripe verarbeitet Daten auch für eigene Zwecke, etwa die Erfüllung aufsichtsrechtlicher Pflichten und die Betrugsprävention, in eigener Verantwortung. Dabei können automatisierte Risikoprüfungen eine Zahlung beeinflussen. Einzelheiten, Speicherdauern, Übermittlungsgrundlagen und Betroffenenrechte ergeben sich aus den Stripe-Datenschutzhinweisen.
9. Rechnungskauf und Zahlungseingang
Bei Überweisung verarbeiten wir die für die Zuordnung benötigten Angaben, insbesondere Name des Zahlenden, Betrag, Buchungsdatum, Verwendungszweck und gegebenenfalls Kontodaten aus dem Kontoauszug. Die Zahlungsabwicklung erfolgt über die beteiligten Banken. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO sowie lit. c in Verbindung mit steuer- und handelsrechtlichen Pflichten. Nicht für die Zuordnung erforderliche Kontoinformationen sollen nicht in freie Notizfelder des Shops übernommen werden.
10. E-Mails und Versandkopien
Der automatische E-Mail-Versand ist derzeit nicht aktiviert. Erzeugte Nachrichten werden intern in einer Versandwarteschlange gespeichert. Für den Verkaufsstart ist Resend vorgesehen. Anbieter ist Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA. Bei aktiviertem Versand werden Empfängeradresse, gegebenenfalls Rechnungsadresse im CC, Betreff, Nachrichteninhalt, persönliche Buchungslinks und technische Zustellinformationen verarbeitet.
Die Nachrichten betreffen Ihre Buchung, Zahlung, Rechnung, Tickets oder eine von Ihnen angefragte Zugangswiederherstellung. Eine Werbe- oder Newsletter-Funktion ist im Shop nicht eingebunden. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO und für gesetzliche Nachweise lit. c. Versandkopien und der Versandstatus dienen außerdem der Bearbeitung von Rückfragen und dem Nachweis der Kommunikation. Hinweise des Anbieters: Resend-Datenschutz und Resend-Datenschutzvereinbarung.
Wenn Sie selbst eine E-Mail an uns senden, wird diese auch über die Maildienste der beteiligten Postfächer verarbeitet. Der E-Mail-Verkehr der Domain migus.de wird über Google-Mailserver abgewickelt. Dabei werden Absender- und Empfängeradressen, Nachrichteninhalte, Anhänge und technische Zustellinformationen verarbeitet; Verarbeitungen außerhalb des EWR sind möglich. Die Bearbeitung Ihrer Anfrage erfolgt durch die zuständigen Personen bei Mignon. Die Konfiguration eines automatischen Versanddienstes ersetzt kein betreutes Antwortpostfach. Weitere Informationen: Google-Datenschutzhinweise und für entsprechend beauftragte Workspace-Dienste die Google-Datenschutzvereinbarung.
11. Cookies, Sicherheit und Team-Anmeldung
Der Shop bindet keine Analysewerkzeuge, Werbepixel, externen Karten, eingebetteten Videos oder Social-Media-Widgets ein. Schriftarten werden vom Shop selbst ausgeliefert. Für diese Shop-Funktionen werden keine Marketing- oder Analyse-Cookies gesetzt. Nach dem Wechsel zu Stripe gelten zusätzlich die dortigen Hinweise.
Für die Team-Anmeldung verwenden wir das Cookie „mignon_team_session“ mit einer Laufzeit von höchstens zwölf Stunden. Es schützt den internen Bereich und enthält eine signierte Sitzungskennung. Vor der Weiterleitung zur Onlinezahlung setzen wir ein Cookie mit dem Präfix „mignon_checkout_“ für höchstens eine Stunde, um nach der Rückkehr die richtige Buchung sicher anzeigen zu können. Diese Cookies sind für die ausdrücklich angeforderte Anmeldung beziehungsweise Zahlungsabwicklung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Die personenbezogene Verarbeitung beruht auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
Bei Team-Zugängen speichern wir Name, E-Mail, Rollen, Aktivierungsstatus, Passwort-Hash und Anmeldezeitpunkte. Änderungen an Buchungen, Rechnungen, Veranstaltungen und Berechtigungen werden mit handelnder Person und Zeitpunkt protokolliert. Dies dient Zugangsschutz, nachvollziehbarer Bearbeitung und erforderlichen Nachweisen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. f und bei gesetzlichen Dokumentationspflichten lit. c DSGVO; für Beschäftigte kann zusätzlich § 26 BDSG gelten.
Zur Begrenzung missbräuchlicher Anfragen speichern wir zeitweise die IP-Adresse als Bestandteil eines Zählerschlüssels, Beginn des Zeitfensters und Anzahl der Versuche. Diese Einträge werden nach mehr als 24 Stunden im täglichen Wartungslauf gelöscht; dadurch kann die tatsächliche Dauer bis zu ungefähr 48 Stunden betragen. Anmeldeprotokolle werden nach einem Jahr im täglichen Wartungslauf entfernt. Fachliche Buchungs- und Rechnungsprotokolle werden gesondert beurteilt.
12. Weitere Empfänger und Verarbeitung außerhalb des EWR
Zugriff erhalten die für die jeweilige Aufgabe berechtigten Personen bei Mignon. Erforderliche Daten können außerdem an Steuerberatung, Banken, mit der konkreten Leistung beauftragte Dienstleister sowie aufgrund einer rechtlichen Verpflichtung an Behörden oder Gerichte gelangen. Eine Weitergabe zu fremden Werbezwecken erfolgt nicht.
Hosting, Datenbank und E-Mail-Dienste sind nach ihrer Rolle als Auftragsverarbeiter gemäß Art. 28 DSGVO einzubinden; Zahlungsdienste können für bestimmte Tätigkeiten selbst Verantwortliche sein. Bei einer Übermittlung außerhalb des EWR bedarf es einer Grundlage nach Art. 44 ff. DSGVO. In Betracht kommen ein anwendbarer Angemessenheitsbeschluss, für entsprechend zertifizierte US-Empfänger das EU-US Data Privacy Framework oder die EU-Standardvertragsklauseln mit erforderlichen ergänzenden Maßnahmen. Eine EU-Serverregion allein ersetzt diese Prüfung nicht. Auskünfte zu den für den jeweiligen Dienst tatsächlich vereinbarten Garantien und gegebenenfalls eine Kopie erhalten Sie über unseren Datenschutzkontakt; ergänzend verweisen wir auf die oben verlinkten Anbieterinformationen.
13. Aufbewahrung und Löschung
Wir unterscheiden zwischen für die Veranstaltung benötigten Arbeitsdaten, Vertragskommunikation und gesetzlich aufzubewahrenden Unterlagen. Rechnungen und Buchungsbelege sind regelmäßig acht Jahre, Handels- und Geschäftsbriefe regelmäßig sechs Jahre und bestimmte Bücher oder Abschlüsse zehn Jahre aufzubewahren. Der Fristbeginn richtet sich nach der jeweiligen Vorschrift, regelmäßig nach dem Ende des betreffenden Kalenderjahres. Laufende steuerliche Verfahren oder andere gesetzliche Gründe können eine längere Aufbewahrung erfordern.
Nicht jede Angabe einer Buchung muss deshalb acht Jahre gespeichert werden. Nach Zweckfortfall sind nicht mehr erforderliche Angaben zu löschen oder zu anonymisieren. Die oben genannten automatischen Fristen gelten für Zugangstoken, Wartelisteneinträge, Gästenamen, Einlassdaten, Zugriffszähler und Anmeldeprotokolle. Die Aussonderung von Buchungsunterlagen, Korrespondenz und Rechnungen erfolgt nach Prüfung der jeweiligen gesetzlichen Pflicht und möglicher laufender Ansprüche durch die zuständigen Verantwortlichen. Für Rücksicherungen können Daten bis zum Ablauf des jeweiligen Sicherungszyklus in Backups enthalten sein; nach einer Wiederherstellung müssen fällige Löschungen erneut berücksichtigt werden.
14. Ihre Rechte
Unter den gesetzlichen Voraussetzungen haben Sie das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit (Art. 20). Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit für die Zukunft widerrufen; die Rechtmäßigkeit bis zum Widerruf bleibt unberührt.
Widerspruch: Gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO können Sie aus Gründen Ihrer besonderen Situation Widerspruch nach Art. 21 DSGVO einlegen. Gegen Direktwerbung ist ein Widerspruch jederzeit ohne Angabe solcher Gründe möglich. Wenden Sie sich dazu an direktion@migus.de.
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem gewöhnlichen Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes. Für Hamburg: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 7. OG, 20459 Hamburg; Telefon 040 42854-4040; E-Mail mailbox@datenschutz.hamburg.de; datenschutz-hamburg.de.
15. Automatisierte Entscheidungen und Änderungen
Der Shop trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO und erstellt keine Werbeprofile. Technische Verfügbarkeits- und Zahlungsstatusprüfungen dienen der Buchungsabwicklung. Eigenständige Prüfungen des Zahlungsdienstes sind in dessen Datenschutzhinweisen beschrieben.
Wir aktualisieren diese Hinweise, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern. Die bei einer neuen Buchung verwendete Fassung wird als Versionskennung gespeichert. Ergänzende Vertragsbedingungen finden Sie in den Ticket-AGB.