Plattformvereinbarung
B2B-Vereinbarung für Veranstalter (inkl. Auftragsverarbeitung)
Plattformvereinbarung Cita.Events
Stand: 07.03.2026
Diese Plattformvereinbarung regeln die Nutzung der Plattform „Cita.Events“ durch Veranstalter (im Folgenden „Veranstalter“). Sie ergänzen die Plattform-AGB. Bei Widersprüchen gehen diese Plattformvereinbarung den Plattform-AGB vor, soweit es die Beziehung Cita ↔ Veranstalter betrifft.
Anbieter/Vertragspartner
(Cita): Cita.Solutions UG (haftungsbeschränkt), Baubergerstr. 28, 80992
München, eingetragen im Handelsregister des Amtsgerichts München unter HRB
297017, vertreten durch die Geschäftsführer Julian Henkelmann und Thomas
Pallauf. Kontakt: info@cita.events | Datenschutz: datenschutz@cita.events.
1. Geltungsbereich, Vertragsgegenstand und Begriffe
1.1 Diese Plattformvereinbarung gelten ausschließlich gegenüber Unternehmern im Sinne von § 14 BGB. Verbraucher sind nicht berechtigt, Veranstalter-Accounts für den Ticketverkauf anzulegen oder als Veranstalter aufzutreten. Ein gesetzliches Widerrufsrecht besteht für den Vertrag nach dieser Plattformvereinbarung daher nicht.
1.2 Vertragsgegenstand ist die Bereitstellung einer Software-as-a-Service-Plattform zur Erstellung, Veröffentlichung, Verwaltung und Abwicklung von Veranstaltungen und Ticketverkäufen („Plattformleistung“). Die Durchführung der Veranstaltung, die Ticketleistung und sämtliche gegenüber Teilnehmenden geschuldeten Leistungen liegen allein in der Verantwortung des Veranstalters.
1.3 Der Ticketkaufvertrag kommt ausschließlich zwischen dem Teilnehmenden und dem Veranstalter zustande. Cita ist nicht Veranstalter, nicht Wiederverkäufer und nicht Leistungsschuldner der Veranstaltung.
1.4 Begriffe: „Event“ bezeichnet eine vom Veranstalter über die Plattform angelegte Veranstaltung. „Ticket“ bezeichnet ein über die Plattform angebotenes und vom Teilnehmenden erworbenes Zutritts-/Teilnahmerecht. „Teilnehmende“ sind natürliche oder juristische Personen, die Tickets erwerben und/oder an Events teilnehmen. „Organizer Account“ bezeichnet ein Nutzerkonto des Veranstalters zur Verwaltung von Events. „Plattformgebühr“ bezeichnet die von Cita erhobene Gebühr je verkauftem Ticket gemäß der jeweils aktuellen Preisliste. „Plan“ bezeichnet das vom Veranstalter gebuchte Leistungspaket gemäß der jeweils aktuellen Preisliste. „Aktives Event“ ist ein Event, das veröffentlicht ist oder Ticketverkäufe/Check-ins/Kommunikation über die Plattform ermöglicht. „Preisliste“ bezeichnet die zum Zeitpunkt des Vertragsschlusses bzw. der Vertragsverlängerung gültige, über die Plattform (z. B. unter cita.events/preise) abrufbare Übersicht der Pläne, Preise, Features und Limits. Weitere Begriffe können ergänzend in den Plattform-AGB definiert sein.
2. Leistungsumfang, Pläne, Limits und Fair-Use
2.1 Cita stellt dem Veranstalter – abhängig vom gebuchten Plan – Funktionen zur Verfügung, insbesondere Event-Erstellung, Ticketverkauf, Check-in, Teilnehmerverwaltung sowie Kommunikations- und Reporting-Funktionen.
2.2 Die aktuell verfügbaren Pläne, Preise, Limits und Leistungsbestandteile ergeben sich aus der jeweils aktuellen Preisliste. Die bei Vertragsschluss bzw. Vertragsverlängerung gültige Preisliste wird Bestandteil des Vertrags. Marketingdarstellungen oder vorläufige Preisangaben auf der Plattform begründen keinen Anspruch und weichen im Zweifel der vertraglich geltenden Preisliste.
2.3 Limits (z. B. Anzahl aktiver Events, Ticketkontingente, Anzahl Organizer-Accounts) sind technische und vertragliche Nutzungsgrenzen. Bei Erreichen eines Limits kann Cita die Nutzung einschränken, bis ein Upgrade erfolgt oder das Limit wieder unterschritten ist.
2.4 „Aktives Event“ ist ein Event, das veröffentlicht ist oder Ticketverkäufe/Check-ins/Kommunikation über die Plattform ermöglicht. Cita kann in der Preisliste die Definition je nach Funktionsausbau präzisieren.
2.5 Fair-Use: Auch bei hohen Volumina kann Cita bei atypischer oder missbräuchlicher Nutzung angemessene Schutzmaßnahmen (z. B. Rate-Limits) ergreifen.
2.6 Eventende (Definition): Für Zwecke dieser Bedingungen ist „Eventende“ der Zeitpunkt, der in den Eventdaten als Enddatum/-uhrzeit hinterlegt ist. Ist keine Enduhrzeit hinterlegt, gilt 23:59 Uhr des (letzten) Event-Enddatums. Bei mehrtägigen Events ist das Ende des letzten Veranstaltungstags maßgeblich.
2.7 Verschiebung/Absage: Wird ein Event verschoben, knüpfen sämtliche Fristen (insbesondere die Abwicklungsphase) an das neue Eventende an. Wird ein Event abgesagt, beginnt die Abwicklungsphase mit der in der Plattform dokumentierten Absage (Zeitpunkt der Absage-Mitteilung) bzw. hilfsweise mit dem ursprünglich geplanten Eventende. Unberührt bleiben gesetzliche Aufbewahrungs- und Nachweispflichten sowie laufende Disputes/Chargebacks.
2.8 Verfügbarkeit: Cita strebt eine Plattformverfügbarkeit von 99,5 % im Monatsdurchschnitt an (exkl. geplanter Wartungsfenster und höherer Gewalt). Diese Angabe stellt ein Ziel, nicht eine garantierte Leistung dar und begründet keine Minderungsansprüche. Cita informiert über geplante Wartungsarbeiten nach Möglichkeit vorab.
3. Entgelte, Plattformgebühr, Zahlungsabwicklung und Auszahlungen
3.1 Planentgelte: Der Veranstalter zahlt das in der zum Vertragsschluss gültigen Preisliste ausgewiesene Planentgelt (jährlich oder monatlich kündbar, je nach gewählter Option). Bei jährlicher Bindung ist das Planentgelt als Gesamtjahresbetrag im Voraus fällig; in der Preisliste ggf. dargestellte Monatsbeträge dienen lediglich der Orientierung und stellen den rechnerischen Monatswert dar. Die Fälligkeit tritt mit Vertragsschluss bzw. zu Beginn des jeweiligen Abrechnungszeitraums ein. Alle Beträge verstehen sich – sofern nicht ausdrücklich anders angegeben – zzgl. gesetzlicher Umsatzsteuer.
3.2 Plattformgebühr: Zusätzlich erhebt Cita – je nach gebuchtem Plan gemäß Preisliste – eine Plattformgebühr für Ticketverkäufe. Die Plattformgebühr ist die Vergütung für die Bereitstellung und Nutzung der Plattform (inkl. Ticketshop, Bestell-/Ticketprozesse, Zahlungsanbindung, Auswertungen sowie Support- und Sicherheitsfunktionen) und fällt pro verkauftem Ticket an.
Die Plattformgebühr wird unabhängig von der vom Veranstalter angebotenen oder vom Teilnehmer genutzten Zahlungs- oder Abwicklungsart fällig. Dies gilt insbesondere für digitale Zahlungen (z. B. Karten-/Walletzahlungen über Zahlungsdienstleister), alternative oder manuelle Zahlungsweisen (z. B. Barzahlung vor Ort, Überweisung, manuelle Zahlungslinks) sowie für sonstige, vom Veranstalter veranlasste Zahlungs- oder Abrechnungswege, sofern der Ticketverkauf bzw. die Ticketbereitstellung über Cita.Events erfolgt.
Maßgeblich für die Gebührenentstehung ist der erfolgreiche Ticketverkauf bzw. die erfolgreiche Ausstellung/Bereitstellung eines Tickets über Cita.Events (z. B. mit Ticket-ID/QR-Code). Rückerstattungen/Chargebacks/Disputes bleiben hiervon unberührt; hierfür gelten die Regelungen in Ziffer 3.7a.
3.3 Zahlungsdienstleister: Für die Zahlungsabwicklung nutzt Cita externe Zahlungsdienstleister (insbesondere Stripe). Deren Bedingungen, Prüf- und Verifizierungsprozesse (KYC/KYB) sowie ggf. deren Gebühren können ergänzend gelten.
3.4 KYC/KYB-Pflichten: Der Veranstalter ist verpflichtet, alle von Cita oder dem Zahlungsdienstleister angeforderten Angaben und Nachweise vollständig, korrekt und aktuell zu halten. Ohne erfolgreiche Verifizierung kann Cita Ticketverkäufe sperren und/oder Auszahlungen zurückhalten.
3.5 Auszahlungen, Risiko-Reserven, Zurückbehaltungsrecht: Cita kann nach pflichtgemäßem Ermessen – insbesondere bei Betrugsverdacht, erhöhten Chargeback-/Refund-Risiken, ausstehenden Verifizierungen, behördlichen Anfragen, ungewöhnlichen Ticketpreisen, langem Vorlauf oder Verstößen – Auszahlungen verzögern, teilweise zurückhalten oder Risiko-Reserven bilden. Cita berücksichtigt dabei den Grundsatz der Verhältnismäßigkeit sowie die Vorgaben des jeweils eingesetzten Zahlungsdienstleisters. Reserven werden spätestens 180 Tage nach Eventende aufgelöst, sofern kein laufender Streitfall oder berechtigter Einbehaltungsgrund fortbesteht.
Nicht abschließend können Schutzmaßnahmen insbesondere ausgelöst werden durch:
- neue oder bislang nicht verifizierte Veranstalterkonten (KYC/KYB offen);
- auffällige Muster (z. B. ungewöhnliche Ticketwerte, sprunghafte Volumina, atypische Kauf-/Stornoquoten);
- lange Vorverkaufszeiträume bzw. hohe Vorlaufzeiten bis zum Event;
- erhöhte Dispute-/Chargeback- oder Refund-Quoten;
- Hinweise auf Rechtsverstöße, behördliche Maßnahmen/Anfragen oder begründete Beschwerden;
- sonstige Sicherheits- oder Compliance-Risiken (inkl. Vorgaben des Zahlungsdienstleisters).
Soweit rechtlich zulässig und zur Risikobeherrschung möglich, informiert Cita den Veranstalter über wesentliche Maßnahmen und deren Gründe.
3.6 Rückerstattungen/Refunds: Über Rückerstattungen gegenüber Teilnehmenden entscheidet grundsätzlich der Veranstalter, soweit nicht zwingende gesetzliche Regelungen, behördliche Anordnungen oder ausdrücklich zugesagte Veranstaltungsbedingungen des Veranstalters etwas anderes vorsehen. Cita stellt dem Veranstalter technische Werkzeuge zur Abwicklung von Refunds bereit. Cita kann gegebenenfalls als Zahlstelle im Namen des Veranstalters Rückerstattungen an Teilnehmende vornehmen; in diesem Fall handelt Cita ausschließlich auf Weisung oder aufgrund vorheriger Vereinbarung mit dem Veranstalter. Soweit Cita nicht ausdrücklich als Zahlstelle handelt, wird Cita gegenüber Teilnehmenden nicht zur Rückzahlung verpflichtet. Der Veranstalter trägt die Verantwortung dafür, dass Refund-Entscheidungen, Fristen und Kommunikationsinhalte rechtlich zulässig und transparent sind.
3.7 Chargebacks/Disputes/Rücklastschriften: Chargebacks/Disputes betreffen primär das Verhältnis Teilnehmender ↔ Veranstalter. Der Veranstalter trägt das wirtschaftliche Risiko einschließlich etwaiger Dispute-/Rücklastschriftgebühren des Zahlungsdienstleisters, soweit Cita nicht vorsätzlich oder grob fahrlässig eine Ursache gesetzt hat. Der Veranstalter ist verpflichtet, Cita und/oder dem Zahlungsdienstleister auf Anforderung unverzüglich alle für die Disputebearbeitung erforderlichen Informationen und Nachweise bereitzustellen (z. B. Leistungsnachweise, AGB/Ticketbedingungen, Kommunikationsverläufe, Einlass-/Check-in-Daten). Cita darf zur Absicherung von Dispute-/Refund-Risiken angemessene Einbehalte oder Reserven bilden; § 3.5 bleibt unberührt.
3.7a Gebühren bei Refunds/Chargebacks: Soweit der Zahlungsdienstleister Gebühren (z. B. Zahlungsgebühren, Dispute-Gebühren) bei Refunds/Chargebacks nicht erstattet oder zusätzliche Gebühren erhebt, werden diese dem Veranstalter belastet. Die Plattformgebühr kann bei Refunds/Chargebacks ganz oder teilweise nicht erstattet werden; der Veranstalter trägt dieses Risiko, sofern nicht in der Preisliste ausdrücklich abweichend geregelt.
3.8 Zahlungsverzug: Bei Zahlungsverzug kann Cita Leistungen sperren, veröffentlichte Events de-listen und/oder den Vertrag außerordentlich kündigen. Weitergehende Rechte bleiben unberührt.
3.9 Einmalige Gutschriften, Rabatte und Sonderkonditionen: Gewährt Cita dem Veranstalter einmalige Gutschriften, Rabatte, Preisnachlässe, Testphasen oder sonstige Vergünstigungen, so erfolgt dies freiwillig und nach billigem Ermessen. Einmalige Vergünstigungen begründen keinen Anspruch auf gleichartige oder vergleichbare Leistungen in der Zukunft und stellen keine dauerhafte Vertragsänderung dar. Cita kann derartige Vergünstigungen jederzeit ohne Angabe von Gründen für die Zukunft einstellen.
4. Pflichten des Veranstalters (Compliance, Inhalte, Informationspflichten)
4.1 Pflichtangaben & Anbieterkennzeichnung: Der Veranstalter stellt sicher, dass für jedes Event sämtliche rechtlich erforderlichen Pflichtangaben vollständig, zutreffend und aktuell bereitgestellt werden. Dazu gehören insbesondere: (a) vollständige Anbieterkennzeichnung/Impressumsdaten (Name/Firma, Anschrift, vertretungsberechtigte Person, Kontaktmöglichkeiten), (b) klare Angaben zu Leistungsinhalt, Datum/Ort, Einlassbedingungen und ggf. Alters-/Zugangsbeschränkungen, (c) Preisangaben inkl. Steuern/Gebühren soweit anwendbar, (d) Rückerstattungs-/Storno-/Umbuchungsbedingungen sowie (e) – sofern verwendet – eigene AGB/Teilnahmebedingungen des Veranstalters. Cita ist berechtigt, diese Informationen im Checkout, in Bestellbestätigungen/Ticket-E-Mails und in Belegen/Übersichten anzuzeigen. Der Veranstalter bleibt für die Rechtmäßigkeit dieser Angaben verantwortlich. Cita kann den Ticketverkauf für Events technisch sperren, solange die Pflichtangaben nicht vollständig hinterlegt sind.
4.2 Rechnungsstellung/Belege: Der Veranstalter ist allein verantwortlich für die ordnungsgemäße Rechnungsstellung und steuerliche Behandlung der Ticketumsätze gegenüber Teilnehmenden, soweit nicht ausdrücklich schriftlich etwas anderes vereinbart ist. Cita kann im Rahmen der Plattform Zahlungs-/Bestellbestätigungen oder Übersichten bereitstellen, die der Information dienen und keine steuerliche Beratung darstellen. Soweit Cita im Namen des Veranstalters Belegtexte/Quittungen erzeugt, bleibt der Veranstalter für deren Richtigkeit und Rechtskonformität verantwortlich und stellt Cita von Ansprüchen frei, die aus fehlerhaften Angaben des Veranstalters resultieren.
4.3 Der Veranstalter gewährleistet, dass alle Angaben zu Event, Ticket, Preisen, Bedingungen, Ort, Zeit, Einlassregeln und sonstigen Informationen vollständig, richtig und aktuell sind.
4.4 Der Veranstalter ist allein verantwortlich für: a) die rechtmäßige Durchführung der Veranstaltung, b) erforderliche Genehmigungen/Versicherungen, c) Einhaltung von Jugendschutz-, Sicherheits- und Verbraucherschutzpflichten, d) Erstellung und Bereitstellung eigener Ticket-/Eventbedingungen, soweit erforderlich.
4.5 Inhalte (Texte, Bilder, Marken, Musik, Logos) dürfen Rechte Dritter nicht verletzen. Der Veranstalter räumt Cita die für den Plattformbetrieb erforderlichen, nicht-exklusiven Nutzungsrechte ein (Hosting, Darstellung, Distribution innerhalb der Plattform).
4.6 Kundenkommunikation: Der Veranstalter ist primärer Ansprechpartner für teilnehmerseitige Fragen zur Veranstaltung (Inhalt, Durchführung, Rückerstattungspolitik), sofern Cita nicht ausdrücklich andere Support-Workflows bereitstellt.
4.7 Missbrauchsverbot: Es ist untersagt, die Plattform zur Organisation oder Bewerbung rechtswidriger Inhalte/Veranstaltungen zu verwenden oder Schutzmechanismen (KYC, Limits, Sicherheitsfeatures) zu umgehen.
4.8 Schwere Plattformverstöße: Als schwerer Plattformverstoß gelten insbesondere die in den Plattform-AGB § 4.2 aufgeführten Tatbestände (u. a. Verbreitung verfassungswidriger Kennzeichen, Volksverhetzung, Gewaltverherrlichung, Darstellungen sexuellen Missbrauchs von Kindern, Organisation illegaler Handlungen, betrügerische Schein-Events). Bei schweren Plattformverstößen ist Cita berechtigt, ohne vorherige Abmahnung und ohne Einhaltung einer Frist sofort sämtliche Maßnahmen gemäß § 5.1 zu ergreifen, insbesondere:
- die sofortige Sperrung aller Events des Veranstalters;
- den sofortigen Verkaufsstopp für sämtliche Tickets;
- die fristlose Kündigung des Vertrags nach der Plattformvereinbarung;
- die Zurückhaltung aller ausstehenden Auszahlungen bis zur abschließenden Klärung.
§ 3.5 (Risiko-Reserven) gilt entsprechend. Cita informiert den Veranstalter unverzüglich nach Ergreifen der Maßnahme, soweit dies rechtlich zulässig ist und keine behördlichen Ermittlungen gefährdet.
Bei Kenntnis von Inhalten, die auf schwere Straftaten hindeuten (insbesondere Darstellungen sexuellen Missbrauchs von Kindern, terroristische Inhalte oder unmittelbare Gefahr für Leib und Leben), ist Cita berechtigt und – soweit gesetzlich vorgeschrieben – verpflichtet, die zuständigen Strafverfolgungs- oder Sicherheitsbehörden zu informieren.
Stellt sich eine Maßnahme nach diesem Absatz im Nachhinein als unbegründet heraus, hebt Cita die Maßnahme unverzüglich auf und stellt den vorherigen Zustand wieder her, soweit dies technisch möglich und zumutbar ist. Ein Schadensersatzanspruch gegen Cita besteht nur nach Maßgabe von § 9.
5. Rechte von Cita (Kontrollen, Sperrung, De-Listing, Maßnahmen)
5.1 Cita ist berechtigt, nach pflichtgemäßem Ermessen abgestufte Maßnahmen zu ergreifen, wenn konkrete Anhaltspunkte für Rechtsverstöße, Sicherheits- oder Betrugsrisiken, Verifizierungsdefizite oder schwere Vertragsverletzungen vorliegen.
Mögliche Maßnahmen sind insbesondere (nicht abschließend):
- Hinweis- und Nachweisanforderung (inkl. Fristsetzung zur Abhilfe);
- Einschränkung einzelner Funktionen (z. B. Kommunikationsfunktionen, Auszahlungsfunktionen);
- vorübergehender Verkaufsstopp (keine weiteren Ticketverkäufe);
- De-Listing eines Events (Entfernung aus der öffentlichen Darstellung) und/oder Sperrung von Werbemitteln/Links;
- temporäre Sperrung des Organizer Accounts;
- außerordentliche Kündigung aus wichtigem Grund.
Cita wählt die Maßnahme unter Berücksichtigung der Schwere des Verstoßes, des Risikos für Teilnehmende und Cita sowie der Verhältnismäßigkeit. Cita informiert den Veranstalter in der Regel innerhalb von fünf (5) Werktagen nach Ergreifen der Maßnahme und gibt eine Begründung, soweit rechtlich zulässig und zur Risikobeherrschung möglich. Bei schweren Plattformverstößen gemäß § 4.8 kann Cita sofortige Maßnahmen ohne vorherige Abmahnung ergreifen.
5.2 Cita kann angemessene Nachweise anfordern (z. B. Identitäts-/Unternehmensnachweise, Eventnachweise, behördliche Genehmigungen) und bis zur Klärung Schutzmaßnahmen ergreifen (z. B. Verkaufsstopp).
5.3 Cita kann Inhalte entfernen oder ihre Sichtbarkeit einschränken, sofern dies zur Einhaltung gesetzlicher Pflichten (z. B. DSA) oder zur Abwehr von Risiken erforderlich ist.
5.4 Über Maßnahmen informiert Cita den Veranstalter grundsätzlich mit Begründung, soweit dies rechtlich zulässig und zur Risikobeherrschung möglich ist (insb. DSA-Transparenzanforderungen).
6. Datenschutz, AVV und Datenverarbeitung
6.1 Soweit Cita personenbezogene Daten von Teilnehmenden im Auftrag des Veranstalters verarbeitet (z. B. Teilnehmerlisten, Check-in-Daten, eventbezogene Kommunikation), ist der Veranstalter Verantwortlicher und Cita Auftragsverarbeiter. In diesem Fall schließen die Parteien die AVV gemäß Anhang B.
6.2 Soweit Cita personenbezogene Daten für eigene Zwecke verarbeitet (Accountverwaltung, Abrechnung, IT-Sicherheit, Betrugsprävention, Support), ist Cita Verantwortlicher.
6.3 Der Veranstalter verpflichtet sich, Teilnehmende über die Datenverarbeitung im Rahmen seiner Verantwortlichkeit zu informieren und – sofern erforderlich – eigene Datenschutzhinweise bereitzustellen.
7. Laufzeit, Planwechsel, Kündigung, Folgen der Vertragsbeendigung
7.1 Laufzeit und Kündigungsregeln richten sich nach der gewählten Plan-Option gemäß Preisliste:
- Jährliche Zahlung (12M): feste Laufzeit 12 Monate; Kündigung zum Laufzeitende mit einer Frist von 14 Tagen vor Ablauf; ansonsten automatische Verlängerung um weitere 12 Monate.
- Monatlich kündbar: Kündigung zum Ende des laufenden Monats möglich; Abrechnung monatlich.
7.2 Planwechsel (Upgrade/Downgrade): Cita kann Planwechsel technisch ermöglichen. Abrechnungszeitpunkte, Wirksamkeit und ggf. anteilige Verrechnung ergeben sich aus der Preisliste bzw. den Plattform-AGB.
7.3 Außerordentliche Kündigung: Jede Partei kann aus wichtigem Grund kündigen. Ein wichtiger Grund für Cita liegt insbesondere vor bei schweren oder wiederholten Rechts- oder Vertragsverstößen, bei verweigerter/fehlgeschlagener Verifizierung oder bei Zahlungsausfall.
7.4 Folgen: Nach Vertragsende kann Cita den Zugang sperren. Der Veranstalter ist verpflichtet, eventbezogene Pflichten gegenüber Teilnehmenden eigenständig zu erfüllen. Abrechnungen/Disputes/Chargebacks können nachwirken; Cita darf zur Risikobewältigung erforderliche Einbehalte auch nach Vertragsende fortführen, soweit rechtlich zulässig.
Wird der Vertrag nach dieser Plattformvereinbarung infolge eines schweren Plattformverstoßes (§ 4.8) fristlos gekündigt, gilt ergänzend: Cita kann sämtliche Events des Veranstalters sofort sperren und die Plattform-Leistungen einstellen (insbesondere Event-Darstellung, Ticket-Zustellung, Check-in-Funktionen, eventbezogene Kommunikation). Die Gültigkeit bereits erworbener Tickets im Verhältnis Teilnehmender ↔ Veranstalter bleibt unberührt; der Veranstalter bleibt verpflichtet, eventbezogene Pflichten gegenüber Teilnehmenden eigenständig zu erfüllen (insbesondere Durchführung, Rückerstattung, Information). Auszahlungen können bis zur abschließenden Klärung und Abwicklung sämtlicher Disputes einbehalten werden; § 3.5 gilt entsprechend.
7.5 Datenexport: Cita ermöglicht dem Veranstalter, während der Vertragslaufzeit und für einen Zeitraum von mindestens 30 Tagen nach Vertragsende einen Export der in der Plattform gespeicherten Event- und Teilnehmerdaten in gängigen Formaten (z. B. CSV, JSON) vorzunehmen. Nach Ablauf dieser Übergangsfrist kann Cita den Zugriff auf einen reinen Lese-/Exportmodus beschränken oder den Zugriff sperren.
7.6 Löschung/Rückgabe: Soweit Cita personenbezogene Daten als Auftragsverarbeiter verarbeitet (siehe § 6.1), erfolgt Löschung oder Rückgabe der Daten nach Maßgabe der AVV (Anhang B), sofern keine gesetzlichen Aufbewahrungs- oder Nachweispflichten oder laufende Streitfälle (z. B. Disputes/Chargebacks) eine weitere Speicherung erfordern. Im Übrigen kann Cita Daten nach Maßgabe der Datenschutzerklärung und gesetzlichen Pflichten aufbewahren.
7.7 Aufbewahrung bei Zahlungsabwicklung: Für Abrechnungs-, Steuer- und Nachweiszwecke sowie zur Betrugs- und Missbrauchsprävention kann es erforderlich sein, bestimmte Transaktions- und Kommunikationsdaten über das Vertragsende hinaus aufzubewahren. Dies erfolgt im gesetzlich zulässigen Umfang.
8. Änderungen der Bedingungen, Leistungsänderungen
8.1 Cita darf diese Plattformvereinbarung sowie die Preisliste ändern, wenn ein sachlicher Grund besteht (z. B. Gesetzes- oder Rechtsprechungsänderungen, Sicherheitsanforderungen, Vorgaben von Zahlungsdienstleistern, Produktfortentwicklung, Klarstellungen).
8.2 Änderungen werden dem Veranstalter in Textform mitgeteilt. Änderungen der Plattformvereinbarung treten frühestens nach Ablauf einer Ankündigungsfrist von mindestens 30 Tagen in Kraft. Änderungen der Preisliste gelten für Neuabschlüsse sofort und für Bestandsverträge frühestens ab dem nächsten Abrechnungszeitraum, sofern nicht im Einzelfall ein längerer Zeitraum vereinbart ist.
8.3 Wesentliche Änderungen, die die Hauptleistungspflichten oder die Entgeltstruktur erheblich zu Ungunsten des Veranstalters verändern, berechtigen den Veranstalter zur Kündigung zum Zeitpunkt des Wirksamwerdens der Änderung. Unwesentliche Änderungen (z. B. Klarstellungen, redaktionelle Anpassungen) können mit kürzerer Frist in Kraft treten. Änderungen, die zwingend zur Einhaltung gesetzlicher Vorgaben oder zur Abwehr akuter Sicherheitsrisiken erforderlich sind, können ausnahmsweise auch kurzfristig oder sofort wirksam werden; Cita wird hierüber informieren.
9. Haftung, Gewährleistung, Freistellung
9.1 Cita haftet unbeschränkt bei Vorsatz und grober Fahrlässigkeit sowie nach zwingenden gesetzlichen Vorschriften.
9.2 Bei einfacher Fahrlässigkeit haftet Cita nur für die Verletzung wesentlicher Vertragspflichten (Kardinalpflichten) und begrenzt auf den typischerweise vorhersehbaren Schaden, höchstens jedoch auf den Betrag der in den letzten zwölf (12) Monaten vor dem Schadenereignis vom Veranstalter an Cita gezahlten Vergütung, mindestens jedoch 10.000 € (Haftungscap). Für entgangenen Gewinn, mittelbare Schäden und Folgeschäden haftet Cita nur bei Vorsatz/grober Fahrlässigkeit, soweit gesetzlich zulässig.
9.3 Cita haftet nicht für die Durchführung der Veranstaltung, Inhalte des Veranstalters, Ausfälle aufgrund höherer Gewalt oder für Ansprüche aus dem Ticketkaufvertrag (Teilnehmender ↔ Veranstalter).
9.4 Freistellung: Der Veranstalter stellt Cita von Ansprüchen Dritter frei, die aus der Veranstaltung, aus Inhalten, aus Verstößen gegen Gesetze/Behördenauflagen oder aus der Ticketabwicklung resultieren, es sei denn, Cita hat den Anspruch vorsätzlich oder grob fahrlässig verursacht.
10. Höhere Gewalt
10.1 Keine Partei haftet für Leistungsverzögerungen oder -ausfälle, die auf Umstände zurückzuführen sind, die außerhalb ihrer zumutbaren Kontrolle liegen (höhere Gewalt), insbesondere Naturkatastrophen, Pandemien, Kriege, Terroranschläge, Streiks, behördliche Anordnungen, großflächige Netzausfälle oder IT-Sicherheitsvorfälle. Die betroffene Partei informiert die andere Partei unverzüglich und unternimmt zumutbare Anstrengungen, die Auswirkungen zu minimieren. Dauert die höhere Gewalt mehr als 60 Tage, kann jede Partei den Vertrag kündigen.
11. Schlussbestimmungen
11.1 Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts.
11.2 Gerichtsstand für alle Streitigkeiten aus dem Verhältnis Cita ↔ Veranstalter ist – soweit gesetzlich zulässig – München (Sitz von Cita).
11.3 Vertragssprache ist Deutsch. Sollte eine Übersetzung bereitgestellt werden, ist die deutsche Fassung maßgeblich.
11.4 Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam. Die Parteien werden sich in diesem Fall bemühen, eine wirksame Ersatzregelung zu treffen, die dem wirtschaftlichen Zweck der unwirksamen Bestimmung möglichst nahekommt.
11.5 Geistiges Eigentum: Sämtliche Rechte an der Plattform-Software, am Design, an Marken und an der Dokumentation verbleiben bei Cita. Der Veranstalter erhält ein einfaches, nicht übertragbares, nicht unterlizenzierbares Nutzungsrecht für die Vertragsdauer im Rahmen der vereinbarten Nutzungsbedingungen.
Anhang B – Auftragsverarbeitungsvereinbarung (AVV) nach Art. 28 DSGVO
Diese Auftragsverarbeitungsvereinbarung („AVV“) wird zwischen dem Veranstalter als Verantwortlichem („Auftraggeber“) und Cita.Solutions UG (haftungsbeschränkt) als Auftragsverarbeiter („Auftragnehmer“) geschlossen. Sie gilt, soweit der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers im Rahmen der Nutzung von Cita.Events verarbeitet (insb. Teilnehmer-/Ticketdaten, Check-in-Daten und eventbezogene Kommunikation).
1. Gegenstand und Dauer der Verarbeitung
1.1 Gegenstand: Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers zur Bereitstellung und Erbringung der Plattformleistungen von Cita.Events (SaaS) für die vom Auftraggeber angelegten Events.
1.2 Dauer: Die Verarbeitung erfolgt für die Laufzeit des Vertrags nach der Plattformvereinbarung und – soweit erforderlich – für die Abwicklungsphase (insb. Disputes/Chargebacks/Abrechnung) sowie darüber hinaus nur, soweit gesetzliche Aufbewahrungs- oder Nachweispflichten dies erfordern. Maßgeblich sind die Lösch-/Rückgaberegelungen in Ziffer 10 und Anlage B1.
2. Art und Zweck der Verarbeitung
2.1 Art der Verarbeitung: Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen/Verändern, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung, Abgleich/Verknüpfung, Einschränken, Löschen sowie Bereitstellung/Anzeige innerhalb der Plattform.
2.2 Zweck: (a) Ticketverkauf und Teilnehmerverwaltung für Events des Auftraggebers, (b) Check-in/Einlassmanagement, (c) Versand eventbezogener Systemnachrichten im Auftrag des Auftraggebers (z. B. Ticketbestätigung, organisatorische Hinweise), (d) Bereitstellung von Auswertungen/Reports, (e) Support- und Betriebsleistungen zur Sicherstellung der Funktionsfähigkeit (insb. Fehleranalyse), jeweils soweit die Verarbeitung im Auftrag des Auftraggebers erfolgt.
3. Kategorien betroffener Personen und Datenarten
3.1 Betroffene Personen: Teilnehmende/Kunden, ggf. Begleitpersonen, Juroren/Teilnehmerrollen (sofern genutzt), Ansprechpartner des Auftraggebers (Organisatorenkonten), sonstige im Eventkontext erfasste Personen.
3.2 Datenarten: Stamm- und Kontaktdaten (Name, E-Mail, Telefon – soweit erhoben), Ticket-/Bestelldaten (Ticketart, Preis, Bestellnummer, Status), Check-in-/Einlassdaten (Zeitstempel, Status), kommunikationsbezogene Daten (Systemnachrichten-Inhalte, Versandstatus), ggf. optionale Angaben (z. B. Allergien/Anmerkungen) nur sofern durch den Auftraggeber erhoben.
3.3 Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sollen über die Plattform grundsätzlich nicht verarbeitet werden. Soweit der Auftraggeber dennoch besondere Kategorien erfasst, erfolgt dies ausschließlich auf dessen Verantwortung und nur nach vorheriger schriftlicher Vereinbarung inkl. zusätzlicher Schutzmaßnahmen.
4. Weisungen und Verantwortlichkeiten
4.1 Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, die Information der Betroffenen (Art. 13/14 DSGVO), die Rechtsgrundlagen, die Betroffenenrechte sowie ggf. erforderliche Einwilligungen verantwortlich.
4.2 Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, sofern der Auftragnehmer nicht durch Unionsrecht oder das Recht der Mitgliedstaaten hierzu verpflichtet ist. In diesem Fall teilt der Auftragnehmer dem Auftraggeber diese rechtliche Verpflichtung vor der Verarbeitung mit, soweit rechtlich zulässig.
4.3 Weisungen erfolgen regelmäßig durch (a) die Nutzung und Konfiguration der Plattformfunktionen durch den Auftraggeber, (b) schriftliche Weisungen in Textform (E-Mail) an die Supportadresse, (c) Regelungen in dieser AVV und den zugehörigen Anlagen.
5. Pflichten des Auftragnehmers
5.1 Vertraulichkeit: Der Auftragnehmer stellt sicher, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind.
5.2 Sicherheit: Der Auftragnehmer ergreift geeignete technische und organisatorische Maßnahmen („TOMs“) gemäß Art. 32 DSGVO; Details in Anlage B1.
5.3 Datenschutzfreundliche Voreinstellungen: Der Auftragnehmer gestaltet die Plattform nach dem Grundsatz von „Privacy by Design/Default“, soweit dies in seinem Einflussbereich liegt.
5.4 Unterstützungsleistungen: Der Auftragnehmer unterstützt den Auftraggeber nach Maßgabe von Ziffer 8 und 9.
6. Unterauftragsverarbeiter
6.1 Der Auftragnehmer darf Unterauftragsverarbeiter einsetzen (allgemeine Genehmigung). Der Auftragnehmer führt hierzu ein aktuelles Register der Unterauftragsverarbeiter („Subprozessor-Register“), das dem Auftraggeber in Textform oder über ein abrufbares Register (z. B. im Kundenkonto oder über eine verlinkte Liste) zur Verfügung gestellt wird. Das jeweils aktuelle Subprozessor-Register ist Bestandteil dieser AVV.
Operativer Abruf: Das Subprozessor-Register ist – sofern verfügbar – im Veranstalterkonto unter „Einstellungen → Rechtliches → Subprozessoren“ abrufbar und enthält ein Change-Log (Datum/Art der Änderung). Zusätzlich informiert Cita bei wesentlichen Änderungen per E-Mail an die im Veranstalterkonto hinterlegte Adresse. Der Auftraggeber kann innerhalb von 14 Tagen nach Zugang der Mitteilung Widerspruch gegen den Einsatz eines neuen Unterauftragsverarbeiters einlegen. Im Fall eines begründeten Widerspruchs bemüht sich der Auftragnehmer um eine zumutbare Alternative; gelingt dies nicht, steht dem Auftraggeber ein Sonderkündigungsrecht zu.
7. Drittlandtransfers
7.1 Eine Verarbeitung in Drittländern außerhalb des EWR erfolgt nur, sofern die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (z. B. Angemessenheitsbeschluss, Standardvertragsklauseln, zusätzliche Schutzmaßnahmen).
7.2 Soweit Unterauftragsverarbeiter in Drittländern eingesetzt werden oder Zugriff aus Drittländern möglich ist, wird dies in Anlage B2 kenntlich gemacht und entsprechend abgesichert.
Hinweis: Das Support-/Ticketing wird im eigenen ERP-System von Cita innerhalb des EWR (Frankfurt a. M.) betrieben. Interne Systeme von Cita sind keine Unterauftragsverarbeiter im Sinne der AVV; sie werden über die TOMs und internen Zugriffskonzepte abgedeckt.
8. Unterstützung bei Betroffenenrechten
8.1 Der Auftragnehmer unterstützt den Auftraggeber in angemessenem Umfang bei der Erfüllung von Anträgen betroffener Personen (Art. 15–22 DSGVO), soweit sich der Antrag auf Daten bezieht, die der Auftragnehmer im Auftrag verarbeitet.
8.2 Soweit ein Betroffener sich unmittelbar an den Auftragnehmer wendet, leitet der Auftragnehmer den Antrag unverzüglich an den Auftraggeber weiter, sofern der Auftragnehmer nicht gesetzlich zur Bearbeitung verpflichtet ist.
9. Meldung von Verletzungen des Schutzes personenbezogener Daten
9.1 Der Auftragnehmer informiert den Auftraggeber unverzüglich, sobald ihm eine Verletzung des Schutzes personenbezogener Daten im Sinne des Art. 4 Nr. 12 DSGVO bekannt wird, die Daten aus der Auftragsverarbeitung betrifft.
9.2 Die Mitteilung enthält – soweit verfügbar – Informationen zu Art und Umfang der Verletzung, betroffene Datenkategorien, voraussichtliche Folgen und ergriffene/empfohlene Abhilfemaßnahmen. Weitere Informationen werden nachgereicht, sobald sie vorliegen.
10. Rückgabe und Löschung
10.1 Nach Beendigung der Verarbeitung löscht oder gibt der Auftragnehmer personenbezogene Daten, die im Auftrag verarbeitet wurden, nach Wahl des Auftraggebers zurück, sofern nicht eine gesetzliche Pflicht zur Aufbewahrung besteht oder laufende Streitfälle (z. B. Disputes/Chargebacks) eine weitere Speicherung erfordern.
10.2 Die konkrete Lösch-/Rückgabelogik und Fristen ergeben sich aus den Plattformfunktionen (Export), den in der Plattformvereinbarung beschriebenen Zeiträumen sowie Anlage B1. Auf Verlangen bestätigt der Auftragnehmer die Löschung in Textform, soweit dies technisch und organisatorisch zumutbar ist.
11. Nachweise und Audit
11.1 Der Auftragnehmer stellt dem Auftraggeber auf Anfrage angemessene Informationen zum Nachweis der Einhaltung dieser AVV zur Verfügung (z. B. Beschreibung TOMs, Zertifizierungen, Policies).
11.2 Audits/Inspektionen: Der Auftraggeber kann nach angemessener Vorankündigung (mindestens 14 Tage) und höchstens einmal pro Kalenderjahr ein Audit durchführen lassen, soweit dies erforderlich und verhältnismäßig ist. Für Enterprise-Kunden können abweichende Auditregelungen individuell vereinbart werden. Audits haben die Vertraulichkeit, Betriebs- und Sicherheitsanforderungen des Auftragnehmers zu wahren. Vor-Ort-Audits sind nur zulässig, wenn ein Remote-Audit nicht ausreicht. Der Auftraggeber trägt die eigenen Auditkosten; zusätzlicher Aufwand des Auftragnehmers kann nach vorheriger Abstimmung angemessen berechnet werden.
11.3 Der Auftragnehmer kann Audits ablehnen oder verschieben, soweit berechtigte Sicherheits- oder Geschäftsgeheimnisinteressen oder gesetzliche Pflichten entgegenstehen; in diesem Fall bieten die Parteien eine zumutbare Alternative (z. B. Reports, Fragebogen, Remote-Session) an.
12. Ansprechpartner, Kommunikation
12.1 Datenschutz-Ansprechpartner des
Auftragnehmers: datenschutz@cita.events.
13. Rangfolge und Schlussbestimmungen
13.1 Diese AVV konkretisiert die datenschutzrechtlichen Pflichten der Parteien. Im Zweifel gehen die Regelungen dieser AVV für die Auftragsverarbeitung den übrigen Vereinbarungen vor.
13.2 Im Übrigen gelten die Plattformvereinbarung und Plattform-AGB. Änderungen dieser AVV bedürfen der Textform, sofern nicht zwingende gesetzliche Vorgaben eine andere Form erfordern.
13.3 Sollten einzelne Bestimmungen unwirksam sein, bleibt die AVV im Übrigen wirksam.
Anlage B1 – Technische und organisatorische Maßnahmen (TOMs) nach Art. 32 DSGVO
Stand: 07.03.2026 | Version: 1.1
Der Auftragnehmer setzt – unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Eintrittswahrscheinlichkeit und Schwere der Risiken – insbesondere folgende TOMs um. Details können je nach Hosting-/Betriebsmodell variieren und werden versioniert gepflegt.
1) Zutrittskontrolle
- Zutrittsbeschränkung zu Rechenzentrums-/Serverstandorten über Sicherheitskonzepte des Hosting-Providers (z. B. Ausweiskontrollen, Videoüberwachung, Besucherprotokolle).
2) Zugangskontrolle
- Authentifizierung über individuelle Nutzerkonten (Organizer Accounts) und rollenbasierte Berechtigungen.
- Sichere Passwortvorgaben; Support für MFA/2FA, soweit angeboten.
- Sperr-/Lockout-Mechanismen bei verdächtigen Loginversuchen.
3) Zugriffskontrolle
- Rollen- und Rechtekonzept (Least-Privilege-Prinzip).
- Trennung von Mandanten/Veranstalterdaten (logical tenant separation).
- Protokollierung administrativer Zugriffe, soweit technisch möglich.
4) Weitergabekontrolle / Übermittlung
- Verschlüsselte Übertragung (TLS) für Web/API.
- Kontrollierte Schnittstellen und API-Keys/Token, soweit angeboten.
- Dokumentierte Verfahren zur Auswahl und Kontrolle von Unterauftragsverarbeitern.
5) Eingabekontrolle
- Protokollierung sicherheitsrelevanter Ereignisse (z. B. Login, Rechteänderungen) in Systemlogs.
- Nachvollziehbarkeit wesentlicher Konfigurationsänderungen, soweit möglich.
6) Auftragskontrolle
- Weisungsgebundene Verarbeitung gemäß AVV; dokumentierte Prozesse für Support- und Betriebszugriffe.
- Vertragsmanagement und Prüfprozesse für Unterauftragsverarbeiter (Art. 28).
7) Verfügbarkeitskontrolle
- Backups nach definierten Intervallen (abhängig vom Hosting), Wiederherstellungsprozesse.
- Monitoring, Incident-Management, Maßnahmen gegen Überlast (z. B. Rate-Limits).
- Schutz vor Malware/Angriffen nach Maßgabe des Hosting-/Betriebsmodells.
8) Trennungsgebot
- Logische Trennung von Produktiv-, Test- und Entwicklungsumgebungen, soweit praktisch möglich.
- Trennung von Daten unterschiedlicher Veranstalter durch Mandanten-/Berechtigungskonzept.
9) Datenschutz- und Security-Management
- Verpflichtung zur Vertraulichkeit für Mitarbeitende mit Zugriff.
- Patch-/Update-Management für Plattformkomponenten nach Maßgabe der Wartungsprozesse.
- Prozess zur Behandlung von Betroffenenanfragen und Datenschutzvorfällen.
10) Lösch- und Aufbewahrungskonzept
- Export- und Löschprozesse nach Vertrags-/Abwicklungsphase (vgl. Ziff. 10 AVV und Plattformvereinbarung).
- Sperrung/Read-only nach Ablauf vereinbarter Zeitfenster; Löschung im Anschluss, soweit keine gesetzlichen Pflichten entgegenstehen.
Anlage B2 – Unterauftragsverarbeiter (Subprozessoren) & Register
Stand: 07.03.2026 | Version: 1.1
Der Auftragnehmer führt ein aktuelles Register der Unterauftragsverarbeiter („Subprozessor-Register“). Das Register ist dem Auftraggeber in Textform oder über ein abrufbares Register (z. B. im Kundenkonto oder über eine verlinkte Liste) zugänglich. Die jeweils aktuelle Liste gilt als Anlage B2. Änderungen erfolgen gemäß Ziffer 6 dieser AVV.
| Dienst/Anbieter | Rolle/Leistung | Verarbeitungszweck | Datenkategorien | Ort | Transfer-mechanismus | |||
| Frappe Cloud | (Frankfurt a. M.) | Hosting / Managed Infrastruktur | Betrieb der Plattform (SaaS), Datenhaltung, Systemlogs | Event-/Teilnehmerdaten, Accountdaten, System-/Sicherheitslogs | EWR | (Deutschland) | Art. 28 DSGVO (AVV/DPA); TOMs | |
| STRATO AG | (E-Mail / SMTP) | E-Mail-/Transaktionsmail (Systemmails) | Versand von Bestell-/Ticketbestätigungen, Systembenachrichtigungen | Name, E-Mail, Ticket-/Bestellinfo, ggf. Eventbezug | EWR | (Deutschland) | Art. 28 DSGVO (AVV/DPA); TLS | |
| OVH Cloud | (Roubaix, FR) | Cloud-Infrastruktur / Hosting | Betrieb ergänzender Plattformkomponenten, Datenhaltung | Event-/Teilnehmerdaten, Accountdaten, Systemlogs | EWR | (Frankreich) | Art. 28 DSGVO (AVV/DPA); TOMs | |
| Stripe Payments Europe Ltd. | (Dublin, IE) / Stripe Inc. (USA) | Zahlungsabwicklung | (z. T. eigenverantwortlich) | Zahlungsabwicklung, Transaktionsverarbeitung, KYC | Transaktionsdaten, E-Mail, Name (soweit für Zahlung erforderlich) | EWR (Dublin) | / USA | EU-US DPF; SCCs als Fallback; Art. 28 soweit AV |
Hinweis: Zahlungsdienstleister (insbesondere Stripe) verarbeiten Zahlungs- und Transaktionsdaten teilweise in eigener Verantwortlichkeit (insbesondere für KYC, Betrugserkennung, regulatorische Pflichten). Soweit Stripe darüber hinaus personenbezogene Daten im Auftrag verarbeitet (z. B. E-Mail-Adresse für Transaktionsbelege), ist Stripe in der obigen Tabelle als Unterauftragsverarbeiter mit Sonderhinweis aufgeführt. Details zur Zahlungsabwicklung ergeben sich aus der Plattformvereinbarung und der Datenschutzerklärung.
Stand / Version: v2026.04