Informações sobre proteção de dados

English version below.

HIVE FESTIVAL 2027 - Datenschutzerklärung

Stand: 21. Juli 2026

1 Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und der übrigen anwendbaren datenschutzrechtlichen Vorschriften, insbesondere des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Telemedien-Datenschutz-Gesetzes (TDDDG), ist:

On Point Productions GmbH
Storkower Straße 121
10407 Berlin
Deutschland
erreichbar unter der E-Mail-Adresse info@hive-festival.de und über die Website www.hive-festival.de.

Ein Datenschutzbeauftragter wurde nicht bestellt, da nach derzeitiger Einschätzung des Verantwortlichen die gesetzlichen Voraussetzungen einer Bestellpflicht nach Art. 37 DSGVO in Verbindung mit § 38 BDSG nicht vorliegen. Diese Einschätzung wird fortlaufend überprüft, insbesondere im Hinblick auf den Umfang der automatisierten Verarbeitung personenbezogener Daten im Zusammenhang mit dem Ticketverkauf, der Festival-App und dem Cashless-System. Anfragen zum Datenschutz richten Besucher:innen, Ticketinhaber:innen und sonstige betroffene Personen an die vorstehend genannte E-Mail-Adresse.

2 Allgemeine Informationen

Diese Datenschutzerklärung informiert darüber, in welchem Umfang und zu welchen Zwecken der Verantwortliche im Zusammenhang mit dem HIVE Festival 2027, das vom 17. bis zum 21. Juni 2027 in Ferropolis, Ferropolisstraße 1, 06773 Gräfenhainichen, stattfindet, personenbezogene Daten verarbeitet. Sie erfasst sowohl die Verarbeitung im Zusammenhang mit dem Betrieb der Website www.hive-festival.de als auch die Verarbeitung im Zusammenhang mit dem Ticketverkauf, der Festival-App, dem Cashless-System, der Veranstaltungsfotografie sowie sonstigen festivalbezogenen Dienstleistungen.

Personenbezogene Daten sind sämtliche Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Die Verarbeitung erfolgt ausschließlich auf einer der in Art. 6 Abs. 1 DSGVO genannten Rechtsgrundlagen, insbesondere zur Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen (lit. b), zur Erfüllung einer rechtlichen Verpflichtung (lit. c), zur Wahrung berechtigter Interessen des Verantwortlichen oder eines Dritten (lit. f) oder auf der Grundlage einer freiwillig erteilten Einwilligung (lit. a). Die jeweils einschlägige Rechtsgrundlage wird in den nachfolgenden Kapiteln bei der jeweiligen Verarbeitungstätigkeit benannt.

Die Bereitstellung personenbezogener Daten ist, soweit nicht ausdrücklich anders angegeben, weder gesetzlich noch vertraglich vorgeschrieben. Sie ist jedoch in bestimmten Fällen, etwa beim Erwerb eines personalisierten Tickets oder bei der Nutzung des Cashless-Systems, für den Abschluss oder die Durchführung des jeweiligen Vertrags erforderlich; ohne diese Daten kann die betreffende Leistung nicht erbracht werden.

3 Hosting

Die Website www.hive-festival.de wird über die Plattform Wix.com Ltd. betrieben und gehostet. Im Rahmen des Hostings verarbeitet Wix in unserem Auftrag als Auftragsverarbeiter im Sinne von Art. 28 DSGVO personenbezogene Daten, die beim Aufruf und bei der Nutzung der Website anfallen, insbesondere Server-Logdateien, IP-Adressen und die im Rahmen von Formularen und Bestellvorgängen übermittelten Angaben.

Mit Wix besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Da Wix Serverstandorte auch außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums unterhalten kann, wird auf die Ausführungen in Kapitel 15 zu internationalen Datenübermittlungen verwiesen. Die Nutzung des Hostingdienstleisters erfolgt auf der Grundlage des berechtigten Interesses des Verantwortlichen an einer sicheren, stabilen und performanten Bereitstellung der Website gemäß Art. 6 Abs. 1 lit. f DSGVO.

4 Besuch der Website

Beim Aufruf der Website werden durch den Hostingdienstleister automatisch Informationen in sogenannten Server-Logfiles erfasst, die der Browser des aufrufenden Endgeräts automatisch übermittelt. Hierzu zählen insbesondere die IP-Adresse des anfragenden Geräts, Datum und Uhrzeit des Zugriffs, die aufgerufene Seite, der übertragene Datenumfang, der verwendete Browsertyp und die Browserversion, das verwendete Betriebssystem sowie die zuvor besuchte Seite (Referrer-URL).

Die Verarbeitung dieser Daten erfolgt zur Gewährleistung eines störungsfreien Verbindungsaufbaus, zur Sicherstellung einer reiblosen Nutzung der Website, zur Auswertung der Systemsicherheit und -stabilität sowie zu administrativen Zwecken. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse folgt aus den vorgenannten Zwecken. Server-Logfiles werden aus Sicherheitsgründen für einen Zeitraum von längstens sieben Tagen gespeichert und danach gelöscht oder anonymisiert, sofern keine gesetzliche Aufbewahrungspflicht oder ein konkreter Anlass zur weiteren Auswertung, etwa im Fall eines sicherheitsrelevanten Vorfalls, entgegensteht.

5 Cookies

Beim Besuch der Website werden Cookies und vergleichbare Technologien, insbesondere lokaler Speicher und Pixel, eingesetzt. Cookies sind kleine Textdateien, die auf dem Endgerät der Nutzer:innen gespeichert werden und bestimmte Informationen enthalten. Der Einsatz von Cookies richtet sich nach § 25 TDDDG sowie nach Art. 6 Abs. 1 DSGVO.

Technisch notwendige Cookies, ohne die die Website oder einzelne ihrer Funktionen, insbesondere der Ticketkaufprozess, das Cashless-Login oder die Warenkorbfunktion, nicht ordnungsgemäß betrieben werden können, werden auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO gesetzt. Eine Einwilligung ist hierfür nicht erforderlich.

Für alle übrigen Cookies und vergleichbaren Technologien, insbesondere für Analyse- und Marketingzwecke gemäß Kapitel 14, wird vor deren Einsatz über ein Cookie-Consent-Banner eine freiwillige, informierte und granular abgestufte Einwilligung eingeholt. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft über die im Banner beziehungsweise über die Fußzeile der Website zugängliche Datenschutz- beziehungsweise Cookie-Einstellung widerrufen werden. Bis zum Widerruf bleibt die Rechtmäßigkeit der aufgrund der Einwilligung bereits erfolgten Verarbeitung unberührt.

Das eingesetzte Consent-Management-Tool protokolliert die erteilten und verweigerten Einwilligungen einschließlich Zeitpunkt und Umfang, um die Einhaltung der Einwilligungsanforderungen nachweisen zu können. Rechtsgrundlage dieser Protokollierung ist die rechtliche Verpflichtung des Verantwortlichen zum Nachweis erteilter Einwilligungen gemäß Art. 7 Abs. 1 DSGVO in Verbindung mit dem berechtigten Interesse nach Art. 6 Abs. 1 lit. f DSGVO.

Einzelheiten zu den konkret eingesetzten Cookies, deren Zweck, Anbietern, Speicherdauer und Kategorie sind der im Cookie-Banner hinterlegten Cookie-Übersicht zu entnehmen, die als integraler, regelmäßig aktualisierter Bestandteil dieser Datenschutzerklärung gilt.

6 Ticketverkauf

Der Ticketverkauf für das HIVE Festival 2027 erfolgt über den technischen Ticketdienstleister Ticket.io. Im Rahmen des Bestellvorgangs werden Vor- und Nachname, Geburtsdatum, E-Mail-Adresse, Rechnungsanschrift, gegebenenfalls Telefonnummer sowie die für die jeweilige Zahlungsart erforderlichen Zahlungsdaten erhoben und verarbeitet.

Da sämtliche Festivaltickets und die entsprechend gekennzeichneten Zusatzpässe personalisiert ausgegeben werden, werden zusätzlich die Daten der ticketinhabenden Person, insbesondere Vor- und Nachname sowie gegebenenfalls Geburtsdatum, dauerhaft mit dem jeweiligen Ticket verknüpft. Diese Daten werden beim Einlass zum Abgleich mit einem amtlichen Lichtbildausweis verwendet, um die Berechtigung der ticketinhabenden Person zum Zutritt festzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Personalisierung integraler Bestandteil des mit dem Ticketkauf geschlossenen Vertrags ist, sowie ergänzend Art. 6 Abs. 1 lit. f DSGVO im Hinblick auf das berechtigte Interesse des Verantwortlichen an der Verhinderung von Zutritt Unberechtigter und an der Bekämpfung des unautorisierten Weiterverkaufs.

Wird ein Ticket im Rahmen des offiziellen Umpersonalisierungsprozesses auf eine andere Person übertragen, werden die Daten der neuen ticketinhabenden Person zusätzlich zu den in diesem Kapitel genannten Zwecken erhoben und verarbeitet. Die Daten der ursprünglichen Käufer:in bleiben, soweit dies aus abrechnungs- und nachweistechnischen Gründen erforderlich ist, insbesondere zur Dokumentation des Bestellvorgangs und etwaiger Zahlungsansprüche, für die in Kapitel 17 genannten Fristen gespeichert.

Meldet eine Käufer:in ein zuvor erworbenes, nicht benötigtes Ticket über das offizielle Refund-System zum erneuten Verkauf an, werden die hierfür erforderlichen Daten, insbesondere Bestell- und Ticketnummer, Bankverbindung oder sonstige Auszahlungsdaten sowie der Status der Anmeldung, verarbeitet, um die Anmeldung, die etwaige Zuteilung an eine neue Käufer:in sowie die Auszahlung des Refund-Betrags abzuwickeln. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Teilnahme am Refund-System auf einer entsprechenden Beauftragung der ursprünglichen Käufer:in beruht.

Zur Abwicklung der Zahlung werden die Zahlungsdaten an den jeweils gewählten Zahlungsdienstleister übermittelt. Der Verantwortliche selbst speichert keine vollständigen Zahlungskartendaten; die Verarbeitung erfolgt ausschließlich durch den jeweiligen Zahlungsdienstleister nach dessen eigenen datenschutzrechtlichen Bestimmungen.

Zur Verhinderung von Betrug, Mehrfachverwendung von Zugangsmitteln und unautorisiertem Weiterverkauf werden Ticket-, Bestell- und Einlassdaten automatisiert abgeglichen, insbesondere im Hinblick auf Mehrfachscans desselben Zugangsmittels sowie auf Auffälligkeiten im Bestellverhalten. Rechtsgrundlage ist das berechtigte Interesse des Verantwortlichen an einem sicheren und ordnungsgemäßen Veranstaltungsbetrieb sowie an der Durchsetzung des in den Allgemeinen Geschäftsbedingungen geregelten Weiterverkaufsverbots gemäß Art. 6 Abs. 1 lit. f DSGVO.

7 Festival-App

Soweit Ticketinhaber:innen die Festival-App nutzen, werden im Rahmen der Registrierung und Nutzung personenbezogene Daten verarbeitet, insbesondere die zur Kontoerstellung angegebenen Daten, ticket- und einlassbezogene Informationen, Angaben zum Cashless-Guthaben sowie, soweit hierfür eine gesonderte Berechtigung erteilt wird, Standortdaten zur Anzeige des Geländeplans und personalisierter Inhalte.

Rechtsgrundlage für die Kontoführung und die Kernfunktionen der App, insbesondere die Anzeige des Tickets, des Programms und des Cashless-Guthabens, ist Art. 6 Abs. 1 lit. b DSGVO. Für Funktionen, die über die Vertragserfüllung hinausgehen, insbesondere die Zusendung von Push-Benachrichtigungen mit Programmhinweisen, Sicherheitsdurchsagen oder werblichen Inhalten sowie die Erfassung von Standortdaten, wird vor der erstmaligen Nutzung eine gesonderte Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO eingeholt, die in den Einstellungen der App jederzeit mit Wirkung für die Zukunft widerrufen werden kann.

Push-Benachrichtigungen mit sicherheitsrelevanten Informationen, etwa im Fall einer Räumung, einer Wetterwarnung oder einer kurzfristigen Programmänderung, können unabhängig von einer Einwilligung zu Marketingzwecken versendet werden, soweit dies zur Wahrung berechtigter Sicherheitsinteressen der Besucher:innen und des Veranstalters erforderlich ist, Art. 6 Abs. 1 lit. f DSGVO.

Soweit die Festival-App auf technische Dienste Dritter, etwa Kartendienste oder Push-Benachrichtigungsdienste, zurückgreift, gelten ergänzend die Ausführungen in den Kapiteln 13 und 14 sowie die dort genannten Auftragsverarbeitungs- und Übermittlungsgrundlagen.

8 Kontaktformulare

Die Website stellt verschiedene Kontaktwege bereit, insbesondere ein allgemeines Kontaktformular, eine gesonderte Kontaktmöglichkeit für das Awareness-Team sowie eine Kontaktmöglichkeit für Künstler:innen und deren Management. Bei Nutzung eines Kontaktformulars werden die dort angegebenen Daten, insbesondere Name, E-Mail-Adresse und der Inhalt der Anfrage, sowie, soweit freiwillig mitgeteilt, weitere Angaben verarbeitet, um die Anfrage zu bearbeiten und zu beantworten.

Rechtsgrundlage ist, sofern die Anfrage der Anbahnung oder Durchführung eines Vertrags dient, Art. 6 Abs. 1 lit. b DSGVO; im Übrigen Art. 6 Abs. 1 lit. f DSGVO auf Grundlage des berechtigten Interesses an einer effizienten Bearbeitung eingehender Anfragen. Anfragen über das Awareness-Kontaktformular können sich auf sensible Sachverhalte beziehen, etwa auf Grenzverletzungen, Übergriffe oder Diskriminierungserfahrungen. Werden im Rahmen einer solchen Anfrage besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO mitgeteilt, etwa Angaben zur Gesundheit oder zu einer sexuellen Übergriffserfahrung, erfolgt die Verarbeitung ausschließlich, soweit die betroffene Person diese Angaben ausdrücklich und aus eigener Initiative mitteilt, auf Grundlage von Art. 9 Abs. 2 lit. a DSGVO, sowie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen und zur Wahrung lebenswichtiger Interessen nach Art. 9 Abs. 2 lit. c und f DSGVO, soweit dies im Einzelfall einschlägig ist. Der Zugriff auf solche Anfragen ist innerhalb der Organisation des Verantwortlichen auf das Awareness-Team sowie, soweit im Einzelfall erforderlich, die Festivalleitung beschränkt.

9 Newsletter

Interessent:innen können sich für den Newsletter des HIVE Festivals anmelden. Hierfür werden die E-Mail-Adresse sowie, soweit angegeben, der Name verarbeitet. Der Versand erfolgt im Double-Opt-in-Verfahren: Nach der Anmeldung wird eine Bestätigungs-E-Mail versendet, die einen Bestätigungslink enthält; erst nach Betätigung dieses Links wird der Newsletter versendet. Auf diese Weise wird sichergestellt, dass sich nur der tatsächliche Inhaber der angegebenen E-Mail-Adresse anmeldet.

Rechtsgrundlage der Newsletteranmeldung ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Zeitpunkt der Anmeldung und Bestätigung sowie die verwendete IP-Adresse werden protokolliert, um den ordnungsgemäßen Anmeldevorgang im Streitfall nachweisen zu können; Rechtsgrundlage hierfür ist das berechtigte Interesse an der Nachweisführung gemäß Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO.

Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden, insbesondere über den in jeder Newsletter-E-Mail enthaltenen Abmeldelink oder durch formlose Mitteilung an die in Kapitel 21 genannte Kontaktadresse. Nach einem Widerruf werden die betreffenden Daten gelöscht, soweit nicht die Protokolldaten zum Nachweis der ehemals erteilten Einwilligung noch für die Dauer der gesetzlichen Verjährungsfristen aufzubewahren sind.

Der Versand des Newsletters kann über einen spezialisierten Versanddienstleister erfolgen, mit dem, soweit dieser als Auftragsverarbeiter tätig wird, ein Vertrag nach Art. 28 DSGVO besteht. Soweit dieser Dienstleister Öffnungs- und Klickverhalten auswertet, wird hierüber im Rahmen der Einwilligung gesondert informiert.

10 Bewerbungen

Über die Website können Bewerbungen für ein freiwilliges Helfer:innen-Engagement (Volunteer-Programm) sowie Anfragen von Ständ- und Gastronomiepartner:innen (Vendor-Bewerbungen) eingereicht werden. Im Rahmen einer Volunteer-Bewerbung werden insbesondere Name, Kontaktdaten, Geburtsdatum zum Zweck des Nachweises der Volljährigkeit, Angaben zu bevorzugten Einsatzbereichen sowie sonstige freiwillig mitgeteilte Angaben verarbeitet. Im Rahmen einer Vendor-Bewerbung werden Kontaktdaten des Unternehmens beziehungsweise der verantwortlichen Person, Angaben zum Geschäftsbetrieb sowie die zur Prüfung der Bewerbung erforderlichen Unterlagen verarbeitet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung der Anbahnung eines Vertrags oder eines vertragsähnlichen Engagement-Verhältnisses dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO auf Grundlage des berechtigten Interesses an einer geordneten Bewerbungs- und Auswahlprozedur. Bewerbungsunterlagen erfolglos gebliebener Bewerbungen werden nach Abschluss des jeweiligen Auswahlverfahrens innerhalb der in Kapitel 17 genannten Frist gelöscht, sofern die betroffene Person nicht ausdrücklich in eine längere Speicherung im Hinblick auf zukünftige Ausgaben des Festivals eingewilligt hat.

11 Cashless Payment

Die Veranstaltung wird ganz oder teilweise als bargeldloses Festival durchgeführt. Zur Nutzung des Cashless-Systems werden ein Zahlungsmedium, insbesondere ein Festivalbändchen mit integriertem Chip oder eine entsprechende Funktion innerhalb der Festival-App, sowie die damit verknüpften Transaktionsdaten verarbeitet. Hierzu zählen insbesondere der Zeitpunkt und die Höhe von Aufladungen und Zahlungsvorgängen, der jeweilige Verkaufsstand sowie der aktuelle Guthabenstand.

Soweit das Zahlungsmedium personalisiert mit dem Festivalticket verknüpft wird, erfolgt zusätzlich eine Verknüpfung mit den in Kapitel 6 genannten Ticketdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO im Hinblick auf die Bereitstellung des Cashless-Systems als vertragliche Nebenleistung sowie Art. 6 Abs. 1 lit. f DSGVO im Hinblick auf das berechtigte Interesse des Verantwortlichen an der Betrugsprävention und an einem reibungslosen Zahlungsverkehr auf dem Festivalgelände.

Nicht verbrauchtes Guthaben kann nach den auf der zentralen Informationsseite veröffentlichten Cashless-Bedingungen zurückerstattet werden. Die hierfür erforderlichen Daten, insbesondere Bankverbindung oder sonstige Rückzahlungsangaben, werden ausschließlich zur Abwicklung der Rückerstattung verarbeitet und nach Abschluss des Rückerstattungsvorgangs innerhalb der handels- und steuerrechtlichen Aufbewahrungsfristen gelöscht.

Soweit das Cashless-System durch einen externen technischen Dienstleister betrieben wird, besteht mit diesem ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Der Dienstleister ist nicht berechtigt, die im Rahmen des Cashless-Systems erhobenen Daten zu eigenen Zwecken zu verarbeiten.

12 Veranstaltungsfotografie und Medienproduktion

Während des HIVE Festivals werden durch den Verantwortlichen sowie durch von ihm beauftragte Fotograf:innen, Kamerateams und Medienschaffende Foto-, Film- und Tonaufnahmen angefertigt, die der Dokumentation der Veranstaltung, der redaktionellen Berichterstattung, der Öffentlichkeitsarbeit sowie der Bewerbung künftiger Ausgaben des Festivals, insbesondere in Form eines Aftermovies, dienen.

Übersichtsaufnahmen des Veranstaltungsgeschehens, der Menschenmenge und der Bühnen sowie Aufnahmen, auf denen einzelne Personen erkennbar nur als Beiwerk neben einer Landschaft, einer Örtlichkeit oder dem eigentlichen Geschehen erscheinen, können nach Maßgabe von § 23 Abs. 1 Nr. 2 und Nr. 3 des Kunsturhebergesetzes (KUG) sowie auf Grundlage des berechtigten Interesses des Verantwortlichen gemäß Art. 6 Abs. 1 lit. f DSGVO ohne gesonderte Einwilligung der abgebildeten Personen verbreitet und öffentlich zugänglich gemacht werden, soweit dem keine berechtigten Interessen der abgebildeten Person im Sinne von § 23 Abs. 2 KUG entgegenstehen.

Für gezielte Porträt-, Interview- oder sonstige Einzelaufnahmen, bei denen eine bestimmte Person erkennbar im Mittelpunkt der Aufnahme steht, wird, soweit keine andere Rechtsgrundlage eingreift, vor der Veröffentlichung eine gesonderte Einwilligung der abgebildeten Person eingeholt. Aufnahmen in ausdrücklich als No-Photo-Bereiche gekennzeichneten Zonen des Festivalgeländes werden nicht angefertigt.

Der Einsatz von Drohnen zu Aufnahmezwecken erfolgt ausschließlich durch hierfür beauftragte, entsprechend zugelassene Dienstleister und unter Einhaltung der einschlägigen luftverkehrsrechtlichen Vorgaben. Auch insoweit gelten die vorstehenden Grundsätze zu Übersichtsaufnahmen und Einzelaufnahmen entsprechend.

Besucher:innen, die eine konkrete, individualisierbare Aufnahme ihrer Person nicht wünschen oder eine Löschung einer solchen Aufnahme begehren, können sich an die in Kapitel 21 genannte Kontaktadresse wenden. Ein genereller Anspruch, bei Übersichtsaufnahmen des Veranstaltungsgeschehens nicht erfasst zu werden, besteht nicht, soweit die Aufnahme und ihre Nutzung nach den vorstehenden Grundsätzen zulässig ist.

Private Foto- und Videoaufnahmen von Besucher:innen für persönliche, nicht kommerzielle Zwecke unterfallen nicht dieser Datenschutzerklärung, sondern der datenschutzrechtlichen Verantwortlichkeit der jeweiligen aufnehmenden Person.

13 Social Media und eingebundene Inhalte

Der Verantwortliche unterhält Profile auf den Plattformen Instagram und TikTok, um über das Festival zu informieren und mit Besucher:innen zu kommunizieren. Im Rahmen des Besuchs dieser Profile findet eine Verarbeitung personenbezogener Daten auch durch den jeweiligen Plattformbetreiber statt, der insoweit eigenständig oder gemeinsam mit dem Verantwortlichen im Sinne von Art. 26 DSGVO verantwortlich sein kann. Einzelheiten zur Verarbeitung durch die jeweilige Plattform sind den Datenschutzhinweisen des jeweiligen Anbieters zu entnehmen.

Auf der Website können darüber hinaus Inhalte Dritter eingebunden sein, insbesondere Kartenausschnitte von Google Maps zur Anzeige des Veranstaltungsortes sowie Videoinhalte von YouTube und Audioinhalte von Spotify beziehungsweise SoundCloud. Sofern diese Inhalte technisch als sogenannte Zwei-Klick-Lösung eingebunden sind, findet eine Datenübermittlung an den jeweiligen Anbieter erst statt, nachdem die Nutzer:in die Einbindung durch aktives Klicken bestätigt hat; andernfalls erfolgt die Einbindung erst nach Erteilung der entsprechenden Einwilligung über das Cookie-Consent-Banner gemäß Kapitel 5.

Beim Laden dieser eingebundenen Inhalte wird die IP-Adresse der aufrufenden Person an den jeweiligen Drittanbieter übermittelt, der hierüber gegebenenfalls auch Cookies setzt oder das Nutzungsverhalten auswertet. Rechtsgrundlage ist die jeweils erteilte Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Die Anbieter Google, YouTube und Meta haben ihren Sitz in den Vereinigten Staaten von Amerika; insoweit wird auf Kapitel 15 verwiesen.

14 Analyse- und Marketingdienste

Zur bedarfsgerechten Gestaltung der Website sowie zur Erfolgsmessung von Werbemaßnahmen setzt der Verantwortliche, jeweils nach Erteilung einer entsprechenden Einwilligung über das Cookie-Consent-Banner, Google Analytics, einen Webanalysedienst der Google Ireland Limited, sowie den Meta Pixel der Meta Platforms Ireland Limited ein.

Google Analytics erstellt pseudonyme Nutzungsprofile und wertet unter anderem Zugriffszeitpunkte, aufgerufene Seiten, die ungefähre geografische Herkunft sowie das verwendete Endgerät aus, um statistische Erkenntnisse über die Nutzung der Website zu gewinnen. Der Meta Pixel ermöglicht es dem Verantwortlichen, die Wirksamkeit von Werbeanzeigen auf den Plattformen von Meta zu messen und Zielgruppen für zukünftige Werbekampagnen zu bilden; hierzu kann der Meta Pixel Ereignisdaten, etwa den Besuch bestimmter Seiten oder den Abschluss eines Ticketkaufs, erfassen und an Meta übermitteln, wo sie mit dort vorhandenen Nutzerkonten abgeglichen werden können, sofern die betreffende Person über ein solches Konto verfügt.

Rechtsgrundlage für den Einsatz beider Dienste ist ausschließlich die freiwillig erteilte Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Ohne diese Einwilligung werden weder Google Analytics noch der Meta Pixel geladen. Die Einwilligung kann jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen werden.

Mit Google Ireland Limited und Meta Platforms Ireland Limited bestehen Auftragsverarbeitungsverträge beziehungsweise, soweit die Anbieter Daten auch zu eigenen Zwecken verarbeiten, Vereinbarungen über gemeinsame Verantwortlichkeit oder eigenständige Verantwortlichkeit nach Maßgabe der jeweiligen Anbieterbestimmungen. Da beide Anbieter Konzerngesellschaften in den Vereinigten Staaten von Amerika unterhalten und eine Datenübermittlung in dieses Drittland nicht ausgeschlossen werden kann, wird auf die Ausführungen in Kapitel 15 verwiesen.

15 Internationale Datenübermittlungen

Soweit personenbezogene Daten an Empfänger mit Sitz außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums übermittelt werden, insbesondere im Zusammenhang mit den in den Kapiteln 3, 13 und 14 genannten Dienstleistern Wix, Google, YouTube, Meta, Spotify und TikTok, erfolgt dies nur, soweit die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

Soweit für das jeweilige Drittland ein Angemessenheitsbeschluss der Europäischen Kommission vorliegt, etwa im Verhältnis zu den Vereinigten Staaten von Amerika im Rahmen des EU-U.S. Data Privacy Framework, stützt sich die Übermittlung hierauf, Art. 45 DSGVO, soweit und solange sich der jeweilige Empfänger im Rahmen dieses Rahmenwerks zertifiziert hat. Andernfalls erfolgt die Übermittlung auf der Grundlage von Standardvertragsklauseln der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO, gegebenenfalls ergänzt um zusätzliche technische und organisatorische Maßnahmen im Sinne der Rechtsprechung des Gerichtshofs der Europäischen Union zum Schutzniveau in Drittstaaten.

Eine Kopie der jeweils zugrunde liegenden Garantien kann bei der in Kapitel 21 genannten Kontaktadresse angefordert werden.

16 Empfänger personenbezogener Daten

Innerhalb der Organisation des Verantwortlichen erhalten nur diejenigen Personen und Abteilungen Zugriff auf personenbezogene Daten, die diesen zur Erfüllung ihrer jeweiligen Aufgaben, etwa im Ticketing, im Einlass- und Sicherheitsbereich, im Awareness-Team, im Cashless-Betrieb oder in der Öffentlichkeitsarbeit, benötigen.

Außerhalb der eigenen Organisation werden personenbezogene Daten an folgende Kategorien von Empfängern weitergegeben, soweit dies zur Erfüllung der in dieser Datenschutzerklärung genannten Zwecke erforderlich ist: den Ticketdienstleister Ticket.io zur Abwicklung von Verkauf, Personalisierung, Umpersonalisierung und Refund-System; die jeweiligen Zahlungsdienstleister zur Abwicklung von Zahlungsvorgängen; den Hostingdienstleister Wix zum Betrieb der Website; die Anbieter der in den Kapiteln 13 und 14 genannten eingebundenen Inhalte und Analysedienste; den technischen Betreiber des Cashless-Systems; von Sicherheitsdienstleistern beauftragtes Personal zur Durchführung der Einlass- und Sicherheitskontrollen; sowie, soweit gesetzlich vorgeschrieben, Behörden und öffentliche Stellen.

Mit sämtlichen vorgenannten Dienstleistern, soweit sie als Auftragsverarbeiter im Sinne von Art. 28 DSGVO tätig werden, bestehen entsprechende Verträge, die die Verarbeitung auf die vom Verantwortlichen vorgegebenen Zwecke beschränken und angemessene technische und organisatorische Schutzmaßnahmen vorsehen.

Eine Weitergabe personenbezogener Daten an Behörden erfolgt ausschließlich im Rahmen gesetzlicher Auskunfts- und Mitwirkungspflichten, insbesondere gegenüber Strafverfolgungs- und Gefahrenabwehrbehörden, sowie freiwillig, soweit dies zur Wahrung berechtigter Sicherheitsinteressen im Einzelfall erforderlich und gesetzlich zulässig ist.

17 Speicherdauer

Der Verantwortliche verarbeitet und speichert personenbezogene Daten nur so lange, wie dies zur Erreichung des jeweiligen Verarbeitungszwecks erforderlich ist, oder soweit eine gesetzliche Aufbewahrungspflicht, insbesondere nach dem Handelsgesetzbuch oder der Abgabenordnung, besteht.

Ticket- und Bestelldaten werden für die Dauer der handels- und steuerrechtlichen Aufbewahrungsfristen von in der Regel zehn Jahren ab Ende des jeweiligen Kalenderjahres gespeichert. Daten, die im Rahmen der Personalisierung und des Einlasses verarbeitet werden, werden über das Ende der jeweiligen Veranstaltung hinaus nur gespeichert, soweit dies zur Bearbeitung von Reklamationen, zur Aufklärung von Missbrauchsfällen oder zur Erfüllung der vorgenannten gesetzlichen Aufbewahrungspflichten erforderlich ist.

Cashless-Transaktionsdaten werden für die Dauer der handels- und steuerrechtlichen Aufbewahrungsfristen gespeichert. Guthabenstände werden gelöscht, sobald das Guthaben verbraucht, zurückerstattet oder nach Ablauf der auf der zentralen Informationsseite veröffentlichten Rückerstattungsfrist verfallen ist, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

Bewerbungsdaten werden, wie in Kapitel 10 dargestellt, nach Abschluss des Auswahlverfahrens gelöscht, es sei denn, die betroffene Person hat einer längeren Speicherung ausdrücklich zugestimmt. Newsletterdaten werden bis zum Widerruf der Einwilligung gespeichert. Auf Einwilligung beruhende Cookies und vergleichbare Technologien werden entsprechend der im Cookie-Banner angegebenen, technisch bedingten Speicherdauer des jeweiligen Anbieters verarbeitet.

Foto-, Film- und Tonaufnahmen im Sinne von Kapitel 12 werden, soweit sie im Rahmen der Öffentlichkeitsarbeit veröffentlicht werden, für die Dauer der fortbestehenden Berichterstattungs- und Bewerbungszwecke des Festivals vorgehalten, es sei denn, ein Löschungsbegehren der abgebildeten Person nach den in Kapitel 12 genannten Grundsätzen greift durch.

18 Rechte der betroffenen Personen

Betroffenen Personen stehen nach Maßgabe der DSGVO folgende Rechte zu: das Recht auf Auskunft über die zu ihrer Person verarbeiteten Daten nach Art. 15 DSGVO, das Recht auf Berichtigung unrichtiger Daten nach Art. 16 DSGVO, das Recht auf Löschung nach Art. 17 DSGVO, das Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO, das Recht auf Datenübertragbarkeit nach Art. 20 DSGVO sowie das Recht auf Widerspruch gegen eine auf Art. 6 Abs. 1 lit. f DSGVO gestützte Verarbeitung nach Art. 21 DSGVO, insbesondere gegen eine Verarbeitung zu Zwecken der Direktwerbung.

Soweit die Verarbeitung auf einer Einwilligung beruht, kann diese Einwilligung nach Art. 7 Abs. 3 DSGVO jederzeit mit Wirkung für die Zukunft widerrufen werden, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.

Zur Ausübung dieser Rechte genügt eine formlose Mitteilung an die in Kapitel 21 genannte Kontaktadresse. Der Verantwortliche wird die Identität der anfragenden Person in geeigneter, verhältnismäßiger Weise überprüfen, bevor er der jeweiligen Anfrage nachkommt, um eine unbefugte Offenlegung personenbezogener Daten an Dritte zu verhindern.

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht jeder betroffenen Person das Recht zu, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn sie der Ansicht ist, dass die Verarbeitung der sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt, Art. 77 DSGVO. Dieses Recht kann insbesondere bei der für den Sitz des Verantwortlichen zuständigen Aufsichtsbehörde geltend gemacht werden, der Berliner Beauftragten für Datenschutz und Informationsfreiheit, Friedrichstraße 219, 10969 Berlin, oder bei der Aufsichtsbehörde des gewöhnlichen Aufenthalts oder Arbeitsplatzes der betroffenen Person.

19 Datensicherheit

Der Verantwortliche trifft angemessene technische und organisatorische Maßnahmen im Sinne von Art. 32 DSGVO, um personenbezogene Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder gegen den Zugriff unberechtigter Personen zu schützen. Hierzu zählen insbesondere die Verschlüsselung der Datenübertragung zwischen dem Endgerät der Nutzer:in und den Servern des Verantwortlichen beziehungsweise seiner Dienstleister mittels aktueller Transportverschlüsselungsverfahren, rollenbasierte Zugriffsbeschränkungen innerhalb der Organisation des Verantwortlichen und bei dessen Auftragsverarbeitern, regelmäßige Überprüfung und Aktualisierung der eingesetzten Systeme sowie vertragliche Verpflichtung sämtlicher Auftragsverarbeiter auf ein dem Stand der Technik entsprechendes Schutzniveau.

Diese Maßnahmen werden fortlaufend an den Stand der Technik angepasst und im Hinblick auf die konkreten Verarbeitungstätigkeiten, insbesondere im Zusammenhang mit dem Cashless-System und der Festival-App, regelmäßig überprüft.

20 Änderungen

Diese Datenschutzerklärung wird bei Bedarf angepasst, um sie an geänderte rechtliche Rahmenbedingungen oder an Änderungen der hier beschriebenen Verarbeitungstätigkeiten, insbesondere neuer oder geänderter Funktionen der Website, der Festival-App oder des Cashless-Systems, anzupassen. Es gilt jeweils die zum Zeitpunkt des Besuchs der Website beziehungsweise der Nutzung der jeweiligen Funktion aktuelle, auf der Website veröffentlichte Fassung dieser Datenschutzerklärung.

21 Kontakt

Für sämtliche Fragen zu dieser Datenschutzerklärung sowie zur Ausübung der in Kapitel 18 genannten Rechte steht folgende Kontaktadresse zur Verfügung:

On Point Productions GmbH, Storkower Straße 121, 10407 Berlin, Deutschland, E-Mail: info@hive-festival.de.


HIVE FESTIVAL 2027 - Privacy Policy

As of: July 21, 2026

1 Controller

The controller within the meaning of the General Data Protection Regulation (GDPR) and other applicable data protection regulations, in particular the German Federal Data Protection Act (BDSG) and the German Telecommunications-Digital Services Data Protection Act (TDDDG), is:

On Point Productions GmbH
Storkower Straße 121
10407 Berlin
Germany
reachable at the email address info@hive-festival.de and via the website www.hive-festival.de.

A data protection officer has not been appointed, as according to the current assessment of the controller, the legal prerequisites for a mandatory appointment pursuant to Art. 37 GDPR in conjunction with § 38 BDSG are not met. This assessment is continuously reviewed, in particular with regard to the scope of automated processing of personal data in connection with ticket sales, the festival app, and the cashless system. Inquiries regarding data protection may be directed by visitors, ticket holders, and other data subjects to the email address mentioned above.

2 General Information

This Privacy Policy informs about the extent to which and the purposes for which the controller processes personal data in connection with the HIVE Festival 2027, taking place from June 17 to June 21, 2027, in Ferropolis, Ferropolisstraße 1, 06773 Gräfenhainichen. It covers processing in connection with the operation of the website www.hive-festival.de as well as processing in connection with ticket sales, the festival app, the cashless system, event photography, and other festival-related services.

Personal data is any information relating to an identified or identifiable natural person. Processing takes place exclusively on one of the legal bases specified in Art. 6 (1) GDPR, in particular for the performance of a contract or in order to take steps prior to entering into a contract (lit. b), for compliance with a legal obligation (lit. c), for the purposes of the legitimate interests pursued by the controller or by a third party (lit. f), or on the basis of freely given consent (lit. a). The applicable legal basis is specified in the following chapters for each respective processing activity.

Unless explicitly stated otherwise, the provision of personal data is neither legally nor contractually required. However, in certain cases, such as purchasing a personalized ticket or using the cashless system, it is necessary for the conclusion or performance of the respective contract; without this data, the service concerned cannot be provided.

3 Hosting

The website www.hive-festival.de is operated and hosted via the platform Wix.com Ltd. As part of the hosting, Wix processes personal data arising from visiting and using the website on our behalf as a data processor within the meaning of Art. 28 GDPR, in particular server log files, IP addresses, and information submitted through forms and order processes.

A data processing agreement pursuant to Art. 28 GDPR has been concluded with Wix. Since Wix may maintain server locations outside the European Union and the European Economic Area, reference is made to the explanations in Chapter 15 regarding international data transfers. The use of the hosting service provider is based on the legitimate interest of the controller in a secure, stable, and performant provision of the website pursuant to Art. 6 (1) lit. f GDPR.

4 Visiting the Website

When accessing the website, information is automatically collected by the hosting service provider in so-called server log files, which the browser of the accessing device automatically transmits. This includes in particular the IP address of the requesting device, date and time of access, the page accessed, the volume of data transferred, the browser type and version used, the operating system used, and the previously visited page (referrer URL).

The processing of this data is carried out to ensure a smooth connection, to ensure convenient use of the website, to evaluate system security and stability, and for administrative purposes. The legal basis is Art. 6 (1) lit. f GDPR; the legitimate interest follows from the aforementioned purposes. Server log files are stored for security reasons for a maximum period of seven days and are thereafter deleted or anonymized, unless a legal retention obligation or a specific reason for further evaluation, such as in the case of a security incident, exists.

5 Cookies

When visiting the website, cookies and similar technologies, in particular local storage and pixels, are used. Cookies are small text files that are stored on the user's device and contain certain information. The use of cookies is governed by § 25 TDDDG as well as Art. 6 (1) GDPR.

Technically necessary cookies, without which the website or individual functions thereof, in particular the ticket purchasing process, the cashless login, or the shopping cart function, cannot be operated properly, are set on the basis of § 25 (2) No. 2 TDDDG in conjunction with Art. 6 (1) lit. f GDPR. Consent is not required for this.

For all other cookies and similar technologies, in particular for analytics and marketing purposes pursuant to Chapter 14, a voluntary, informed, and granularly tiered consent is obtained prior to their use via a cookie consent banner. Consent can be revoked at any time with future effect via the privacy or cookie settings accessible in the banner or via the footer of the website. The lawfulness of the processing carried out on the basis of consent until the revocation remains unaffected by the revocation.

The consent management tool used logs the granted and refused consents including timestamp and scope in order to be able to demonstrate compliance with consent requirements. The legal basis for this logging is the legal obligation of the controller to demonstrate consent granted pursuant to Art. 7 (1) GDPR in conjunction with the legitimate interest pursuant to Art. 6 (1) lit. f GDPR.

Details regarding the specific cookies used, their purpose, providers, storage duration, and category can be found in the cookie overview provided in the cookie banner, which is considered an integral, regularly updated part of this Privacy Policy.

6 Ticket Sales

Ticket sales for the HIVE Festival 2027 are processed via the technical ticket service provider Ticket.io. As part of the ordering process, first and last name, date of birth, email address, billing address, phone number (if applicable), and payment data required for the respective payment method are collected and processed.

Since all festival tickets and correspondingly marked additional passes are issued on a personalized basis, the data of the ticket holder, in particular first and last name and date of birth (if applicable), are additionally permanently linked to the respective ticket. This data is used at admission for comparison with official photo identification in order to determine the entitlement of the ticket holder to entry. The legal basis is Art. 6 (1) lit. b GDPR, as personalization is an integral part of the contract concluded with the ticket purchase, as well as additionally Art. 6 (1) lit. f GDPR with regard to the legitimate interest of the controller in preventing unauthorized entry and combating unauthorized resale.

If a ticket is transferred to another person within the official repersonalization process, the data of the new ticket holder is collected and processed in addition to the purposes mentioned in this chapter. The data of the original buyer remains stored for the periods specified in Chapter 17 to the extent necessary for accounting and verification reasons, in particular for documenting the order process and potential payment claims.

If a buyer registers a previously acquired, unneeded ticket via the official refund system for resale, the data required for this purpose, in particular order and ticket number, bank details or other payout data, as well as the status of the registration, are processed to handle the registration, potential allocation to a new buyer, and payout of the refund amount. The legal basis is Art. 6 (1) lit. b GDPR, as participation in the refund system is based on a corresponding authorization by the original buyer.

To process payment, payment data is transferred to the respective selected payment service provider. The controller itself does not store complete payment card data; processing is carried out exclusively by the respective payment service provider according to its own data protection provisions.

To prevent fraud, multiple use of access credentials, and unauthorized resale, ticket, order, and admission data are automatically cross-checked, in particular with regard to multiple scans of the same access credential as well as conspicuous order behavior. The legal basis is the legitimate interest of the controller in a secure and orderly event operation and in enforcing the prohibition of resale governed in the General Terms and Conditions pursuant to Art. 6 (1) lit. f GDPR.

7 Festival App

To the extent ticket holders use the festival app, personal data is processed during registration and use, in particular data provided for account creation, ticket- and admission-related information, details regarding cashless balance, and, provided separate authorization is granted, location data to display the venue map and personalized content.

The legal basis for account management and the core functions of the app, in particular displaying the ticket, schedule, and cashless balance, is Art. 6 (1) lit. b GDPR. For functions exceeding contractual performance, in particular sending push notifications with schedule updates, safety announcements, or promotional content as well as collecting location data, separate consent is obtained prior to first use pursuant to Art. 6 (1) lit. a GDPR, which can be revoked at any time with future effect in the app settings.

Push notifications with safety-relevant information, such as in the case of an evacuation, weather warning, or short-term schedule change, may be sent independently of consent for marketing purposes, provided this is necessary to safeguard legitimate safety interests of visitors and the organizer, Art. 6 (1) lit. f GDPR.

To the extent the festival app relies on third-party technical services, such as map services or push notification services, the explanations in Chapters 13 and 14 as well as the data processing and transfer bases specified therein apply additionally.

8 Contact Forms

The website provides various contact channels, in particular a general contact form, a separate contact option for the awareness team, and a contact option for artists and their management. When using a contact form, the data submitted there, in particular name, email address, and content of the inquiry, as well as other details voluntarily provided, are processed to handle and answer the inquiry.

The legal basis, provided the inquiry serves the initiation or performance of a contract, is Art. 6 (1) lit. b GDPR; otherwise Art. 6 (1) lit. f GDPR on the basis of the legitimate interest in efficient processing of incoming inquiries. Inquiries via the awareness contact form may relate to sensitive matters, such as boundary violations, assaults, or experiences of discrimination. If special categories of personal data within the meaning of Art. 9 (1) GDPR are disclosed in such an inquiry, such as health data or details regarding an experience of sexual assault, processing takes place exclusively to the extent the data subject explicitly communicates these details on their own initiative, on the basis of Art. 9 (2) lit. a GDPR, as well as for the establishment, exercise, or defense of legal claims and to protect vital interests pursuant to Art. 9 (2) lit. c and f GDPR, to the extent applicable in individual cases. Access to such inquiries within the organization of the controller is restricted to the awareness team and, to the extent necessary in individual cases, festival management.

9 Newsletter

Interested parties can subscribe to the HIVE Festival newsletter. For this purpose, the email address and, if provided, name are processed. Dispatch takes place via a double opt-in procedure: Following registration, a confirmation email is sent containing a confirmation link; the newsletter is dispatched only after clicking this link. This ensures that only the actual owner of the specified email address registers.

The legal basis for newsletter subscription is consent pursuant to Art. 6 (1) lit. a GDPR. The time of registration and confirmation as well as the IP address used are logged in order to prove the proper registration process in the event of a dispute; the legal basis for this is the legitimate interest in proof of compliance pursuant to Art. 6 (1) lit. f GDPR in conjunction with Art. 7 (1) GDPR.

Consent can be revoked at any time with future effect, in particular via the unsubscribe link contained in every newsletter email or by informal notification to the contact address mentioned in Chapter 21. Following revocation, the data concerned will be deleted, unless logging data proving formerly granted consent must still be stored for the duration of statutory limitation periods.

Newsletter dispatch may take place via a specialized email service provider with whom, to the extent acting as a data processor, an agreement pursuant to Art. 28 GDPR exists. To the extent this provider evaluates open and click behavior, separate information is provided on this within the scope of consent.

10 Applications

Via the website, applications for volunteer engagement (volunteer program) as well as inquiries from vendor and catering partners (vendor applications) can be submitted. In the context of a volunteer application, in particular name, contact details, date of birth for the purpose of proof of majority, preferred areas of deployment, and other voluntarily submitted details are processed. In the context of a vendor application, contact details of the company or responsible person, details regarding business operations, and documents required to review the application are processed.

The legal basis is Art. 6 (1) lit. b GDPR to the extent processing serves the initiation of a contract or contract-like engagement relationship; otherwise Art. 6 (1) lit. f GDPR on the basis of the legitimate interest in an orderly application and selection procedure. Application documents of unsuccessful applicants will be deleted within the period specified in Chapter 17 following completion of the respective selection process, unless the data subject has explicitly consented to longer storage with regard to future festival editions.

11 Cashless Payment

The event is conducted fully or partially as a cashless festival. To use the cashless system, a payment medium, in particular a festival wristband with an integrated chip or a corresponding function within the festival app, as well as transaction data linked to it, are processed. This includes in particular the time and amount of top-ups and payment transactions, the respective vendor stand, and the current balance.

To the extent the payment medium is personalized and linked to the festival ticket, an additional link is established with the ticket data specified in Chapter 6. The legal basis is Art. 6 (1) lit. b GDPR with regard to providing the cashless system as an ancillary contractual service, as well as Art. 6 (1) lit. f GDPR with regard to the legitimate interest of the controller in fraud prevention and smooth payment transactions on the festival grounds.

Unused balance can be refunded according to the cashless terms published on the central information page. The data required for this purpose, in particular bank details or other payout details, are processed exclusively to process the refund and deleted following completion of the refund process within statutory commercial and tax retention periods.

To the extent the cashless system is operated by an external technical service provider, a data processing agreement pursuant to Art. 28 GDPR exists with this provider. The service provider is not authorized to process data collected within the cashless system for its own purposes.

12 Event Photography and Media Production

During the HIVE Festival, photo, film, and sound recordings are made by the controller as well as photographers, camera crews, and media creators commissioned by the controller. These serve the documentation of the event, editorial reporting, public relations, and promotion of future editions of the festival, in particular in the form of an aftermovie.

Overview shots of event activities, crowds, and stages, as well as recordings in which individual persons appear recognizably only as an accessory alongside a landscape, location, or main event, may be distributed and made publicly accessible without separate consent of the depicted persons pursuant to § 23 (1) No. 2 and No. 3 of the German Copyright Act (KUG) and on the basis of the legitimate interest of the controller pursuant to Art. 6 (1) lit. f GDPR, provided no legitimate interests of the depicted person within the meaning of § 23 (2) KUG conflict therewith.

For targeted portrait, interview, or other individual recordings in which a specific person is recognizably the focus of the recording, separate consent of the depicted person is obtained prior to publication, unless another legal basis applies. Recordings in areas of the festival grounds explicitly marked as no-photo zones will not be made.

The use of drones for recording purposes is carried out exclusively by commissioned, appropriately authorized service providers and in compliance with applicable aviation law requirements. In this respect, the above principles regarding overview shots and individual recordings apply accordingly.

Visitors who do not wish a specific, individualizable recording of their person or desire the deletion of such a recording may contact the address specified in Chapter 21. A general claim not to be captured in overview shots of event activities does not exist, provided the recording and its use are permissible according to the principles above.

Private photo and video recordings by visitors for personal, non-commercial purposes do not fall under this Privacy Policy, but under the data protection responsibility of the respective recording person.

13 Social Media and Embedded Content

The controller maintains profiles on the platforms Instagram and TikTok to provide information about the festival and communicate with visitors. When visiting these profiles, processing of personal data also takes place by the respective platform operator, who may be independently or jointly responsible with the controller within the meaning of Art. 26 GDPR. Details regarding processing by the respective platform can be found in the privacy notices of the respective provider.

Furthermore, third-party content may be embedded on the website, in particular map sections from Google Maps to display the venue, video content from YouTube, and audio content from Spotify or SoundCloud. Provided this content is technically embedded as a so-called two-click solution, data transfer to the respective provider takes place only after the user actively confirms the integration by clicking; otherwise, integration takes place only after granting corresponding consent via the cookie consent banner pursuant to Chapter 5.

When loading this embedded content, the IP address of the accessing person is transmitted to the respective third-party provider, who may also set cookies or evaluate usage behavior. The legal basis is the respective consent granted pursuant to Art. 6 (1) lit. a GDPR. The providers Google, YouTube, and Meta are headquartered in the United States of America; in this respect, reference is made to Chapter 15.

14 Analytics and Marketing Services

For the demand-oriented design of the website and to measure the success of marketing measures, the controller uses Google Analytics, a web analytics service provided by Google Ireland Limited, as well as the Meta Pixel provided by Meta Platforms Ireland Limited, in each case following the grant of corresponding consent via the cookie consent banner.

Google Analytics creates pseudonymous usage profiles and evaluates, among other things, access times, pages viewed, approximate geographic origin, and the device used in order to gain statistical insights into website usage. The Meta Pixel enables the controller to measure the effectiveness of advertisements on Meta platforms and create target groups for future advertising campaigns; for this purpose, the Meta Pixel can capture event data, such as visiting specific pages or completing a ticket purchase, and transmit it to Meta, where it can be matched with user accounts existing there, provided the person concerned holds such an account.

The legal basis for using both services is exclusively freely given consent pursuant to Art. 6 (1) lit. a GDPR in conjunction with § 25 (1) TDDDG. Without this consent, neither Google Analytics nor the Meta Pixel will be loaded. Consent can be revoked at any time via the cookie settings with future effect.

Data processing agreements exist with Google Ireland Limited and Meta Platforms Ireland Limited or, to the extent providers process data for their own purposes, agreements on joint responsibility or independent responsibility according to respective provider terms. As both providers maintain group companies in the United States of America and data transfer to this third country cannot be excluded, reference is made to the explanations in Chapter 15.

15 International Data Transfers

To the extent personal data is transferred to recipients located outside the European Union or the European Economic Area, in particular in connection with the service providers Wix, Google, YouTube, Meta, Spotify, and TikTok mentioned in Chapters 3, 13, and 14, this takes place only if the requirements of Art. 44 et seq. GDPR are met.

To the extent an adequacy decision of the European Commission exists for the respective third country, such as in relation to the United States of America under the EU-U.S. Data Privacy Framework, the transfer is based on this, Art. 45 GDPR, provided and as long as the respective recipient is certified under this framework. Otherwise, the transfer takes place on the basis of Standard Contractual Clauses of the European Commission pursuant to Art. 46 (2) lit. c GDPR, supplemented where necessary by additional technical and organizational measures within the meaning of the case law of the Court of Justice of the European Union regarding the level of protection in third countries.

A copy of the respective underlying safeguards can be requested at the contact address specified in Chapter 21.

16 Recipients of Personal Data

Within the organization of the controller, only those persons and departments receive access to personal data who require it to perform their respective tasks, such as in ticketing, admission and security, awareness team, cashless operations, or public relations.

Outside the organization, personal data is passed on to the following categories of recipients to the extent necessary to fulfill the purposes specified in this Privacy Policy: the ticket service provider Ticket.io for handling sales, personalization, repersonalization, and refund system; the respective payment service providers for handling payment transactions; the hosting service provider Wix for operating the website; the providers of embedded content and analytics services mentioned in Chapters 13 and 14; the technical operator of the cashless system; personnel commissioned by security service providers to perform admission and security checks; as well as, where legally required, authorities and public bodies.

Corresponding contracts exist with all aforementioned service providers to the extent acting as data processors within the meaning of Art. 28 GDPR, limiting processing to the purposes specified by the controller and providing for appropriate technical and organizational protective measures.

Personal data is disclosed to authorities exclusively within the framework of statutory disclosure and cooperation obligations, in particular towards law enforcement and hazard prevention authorities, as well as voluntarily to the extent necessary in individual cases to safeguard legitimate safety interests and permitted by law.

17 Storage Duration

The controller processes and stores personal data only as long as necessary to achieve the respective processing purpose, or to the extent a statutory retention obligation exists, in particular under the German Commercial Code (HGB) or Fiscal Code (AO).

Ticket and order data are stored for the duration of statutory commercial and tax retention periods, generally ten years from the end of the respective calendar year. Data processed in the context of personalization and admission will be stored beyond the end of the respective event only to the extent necessary for handling complaints, clarifying abuse cases, or fulfilling the aforementioned statutory retention obligations.

Cashless transaction data is stored for the duration of statutory commercial and tax retention periods. Balances are deleted as soon as the balance is consumed, refunded, or expired following expiration of the refund period published on the central information page, provided no statutory retention obligation conflicts.

Application data is deleted following completion of the selection process as set out in Chapter 10, unless the data subject has explicitly agreed to longer storage. Newsletter data is stored until consent is revoked. Consent-based cookies and similar technologies are processed according to the technically determined storage duration of the respective provider indicated in the cookie banner.

Photo, film, and sound recordings within the meaning of Chapter 12 published within the scope of public relations are retained for the duration of ongoing reporting and promotional purposes of the festival, unless a deletion request by the depicted person pursuant to the principles mentioned in Chapter 12 succeeds.

18 Rights of Data Subjects

Data subjects have the following rights pursuant to the GDPR: the right of access to personal data processed concerning them pursuant to Art. 15 GDPR, the right to rectification of inaccurate data pursuant to Art. 16 GDPR, the right to erasure pursuant to Art. 17 GDPR, the right to restriction of processing pursuant to Art. 18 GDPR, the right to data portability pursuant to Art. 20 GDPR, as well as the right to object to processing based on Art. 6 (1) lit. f GDPR pursuant to Art. 21 GDPR, in particular against processing for direct marketing purposes.

To the extent processing is based on consent, this consent can be revoked at any time with future effect pursuant to Art. 7 (3) GDPR, without affecting the lawfulness of processing carried out on the basis of consent until revocation.

To exercise these rights, an informal notification to the contact address specified in Chapter 21 is sufficient. The controller will verify the identity of the requesting person in an appropriate, proportionate manner before complying with the respective request in order to prevent unauthorized disclosure of personal data to third parties.

Without prejudice to any other administrative or judicial remedy, every data subject has the right to lodge a complaint with a data protection supervisory authority if they consider that the processing of personal data relating to them infringes the GDPR, Art. 77 GDPR. This right may in particular be exercised before the supervisory authority competent for the seat of the controller, the Berlin Commissioner for Data Protection and Freedom of Information (Berliner Beauftragte für Datenschutz und Informationsfreiheit), Friedrichstraße 219, 10969 Berlin, or before the supervisory authority of the habitual residence or place of work of the data subject.

19 Data Security

The controller takes appropriate technical and organizational measures within the meaning of Art. 32 GDPR to protect personal data against accidental or intentional manipulation, loss, destruction, or access by unauthorized persons. These include in particular the encryption of data transmission between the user's device and the servers of the controller or its service providers using current transport encryption methods, role-based access restrictions within the organization of the controller and at its data processors, regular review and updating of systems used, and contractual obligation of all data processors to a level of protection corresponding to the state of the art.

These measures are continuously adapted to the state of the art and regularly reviewed with regard to specific processing activities, in particular in connection with the cashless system and the festival app.

20 Amendments

This Privacy Policy will be adapted as needed to align with changed legal frameworks or changes in processing activities described herein, in particular new or modified f