Zum Inhalt springen
Zurück zum Blog
Recht12 min

Käuferdaten beim Ticketverkauf in Brasilien: LGPD 2026

Die LGPD schreibt vor, nur das Nötigste abzufragen, während das Decreto 13.108/2026 verlangt, den Verlauf jedes Tickets zwei Jahre lang aufzubewahren. So lässt sich dieser Zielkonflikt lösen.

von Alejandro García Cestero

CEO und Gründer

Kurze Antwort

In Brasilien unterliegen Käuferdaten der LGPD, dem Lei 13.709/2018. Der Verkauf stützt sich auf die Vertragserfüllung, nicht auf die Einwilligung, und erlaubt nur das absolut Notwendige. Das Decreto 13.108/2026 ergänzt dies um die individualisierte Zuordnung jedes Tickets und einen zwei Jahre lang aufzubewahrenden Übertragungsverlauf.

In Brasilien stehen die Daten eines Ticketkäufers im Spannungsfeld zweier Gesetze, die in unterschiedliche Richtungen ziehen. Die LGPD verlangt, nur das Nötigste abzufragen und zu löschen, sobald die Verarbeitung endet. Das Decreto nº 13.108 vom 31. August 2026 verpflichtet dazu, jedes Ticket mit einer Person zu verknüpfen und den Verlauf der Eigentümerwechsel zwei Jahre lang aufzubewahren. Beides lässt sich vereinbaren, aber nicht automatisch.

Welche Daten darf ein brasilianischer Veranstalter beim Ticketverkauf abfragen?

Nur jene, die er braucht, um das Ticket auszustellen, zuzustellen und zu validieren – und kein Stück mehr. Der aktualisierte Text des Lei nº 13.709 vom 14. August 2018 definiert in Artikel 5, I personenbezogene Daten als «informação relacionada a pessoa natural identificada ou identificável» (Information über eine identifizierte oder identifizierbare natürliche Person). Der Filter steht in Artikel 6, III, dem Grundsatz der Erforderlichkeit: «limitação do tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos» (Beschränkung der Verarbeitung auf das für die Erreichung ihrer Zwecke notwendige Minimum, unter Einbeziehung relevanter, verhältnismäßiger und nicht übermäßiger Daten).

Zwei weitere Grundsätze desselben Artikels bestimmen das Kaufformular. Grundsatz I verlangt einen Zweck, der «legítimos, específicos, explícitos e informados ao titular» (legitim, spezifisch, explizit und der betroffenen Person mitgeteilt) ist, und Grundsatz VI fordert Transparenz: «informações claras, precisas e facilmente acessíveis» (klare, präzise und leicht zugängliche Informationen). Hinzu kommt Artikel 9, der verpflichtet, der betroffenen Person vor der Verarbeitung den konkreten Zweck und die Identität des Verantwortlichen mitzuteilen.

Die praktische Konsequenz ist unangenehm für alle, die Formulare aus einem anderen Land kopieren: Jedes Feld im Checkout muss sich einzeln rechtfertigen lassen. Ein Geburtsdatum ohne Altersklassifizierung lässt sich nicht begründen. Eine Postanschrift ohne physischen Versand ebenso wenig. Es ist dieselbe Logik, die in Europa die DSGVO auf die Frage anwendet, welche Daten man vom Ticketkäufer abfragen darf, mit einem Unterschied: In Brasilien ist Rechenschaftspflicht ein ausdrücklicher Grundsatz, Artikel 6, X.

Welche Rechtsgrundlage deckt den Ticketverkauf in Brasilien ab?

Die Vertragserfüllung, nicht die Einwilligung. Artikel 7 der LGPD zählt zehn Tatbestände auf, und Nummer V ist jener, der den Ticketverkauf trägt: die Verarbeitung «quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato, a pedido do titular dos dados» (wenn sie für die Vertragserfüllung oder vertragsvorbereitende Maßnahmen auf Wunsch der betroffenen Person erforderlich ist). Niemand muss ein Kästchen ankreuzen, um das gekaufte Ticket zu erhalten.

Die Einwilligung nach Artikel 7, I wird wieder notwendig, sobald das Datum nicht mehr der Zustellung des Tickets dient: beim Newsletter, beim Profiling, bei der Weitergabe an den Sponsor des Festivals. Und das berechtigte Interesse nach Artikel 7, IX ist kein Freifahrtschein: Artikel 10, § 1º beschränkt es auf «dados pessoais estritamente necessários para a finalidade pretendida» (personenbezogene Daten, die für den angestrebten Zweck unbedingt erforderlich sind). Ein werblicher Newsletter passt dort nur hinein, wenn du begründen kannst, warum, und mit welchen genauen Daten.

ZweckÜbliche RechtsgrundlageNorm
Ausstellung und Zustellung des TicketsVertragserfüllungArt. 7, V, LGPD
Validierung des EinlassesVertragserfüllungArt. 7, V, LGPD
Aufbewahrung des EigentümerverlaufsErfüllung einer gesetzlichen PflichtArt. 7, II, LGPD, und Art. 17, § 1º, Decreto 13.108/2026
Marketing an BesucherEinwilligung oder dokumentiertes berechtigtes InteresseArt. 7, I, und 10, LGPD
Gesichtserkennung beim EinlassSpezifische und hervorgehobene EinwilligungArt. 11, I, LGPD

Diese Tabelle ist unsere eigene Interpretation der genannten Artikel, keine von der ANPD veröffentlichte Klassifizierung. Was tatsächlich feststeht, ist der Unterschied in der Regelung: Das sensible Datum nach Artikel 5, II hat seine eigene, kürzere Liste von Tatbeständen in Artikel 11, verglichen mit Artikel 7.

Was schreibt das Decreto 13.108/2026 zur Aufbewahrung vor, und für wie lange?

Der Verlauf jedes Tickets, zwei Jahre lang. Das Decreto nº 13.108 vom 31. August 2026, das den Código de Defesa do Consumidor für den Ticketverkauf regelt, erlegt dem Erstverkäufer in Artikel 4 sieben Pflichten auf. Drei davon erzeugen Daten: Nummer I, Maßnahmen «destinadas a prevenir e impedir a aquisição massiva, abusiva ou especulativa de ingressos» (zur Verhinderung des massenhaften, missbräuchlichen oder spekulativen Erwerbs von Tickets); Nummer II, «mecanismos de vinculação individualizada de ingressos» (Mechanismen zur individualisierten Zuordnung von Tickets); und Nummer VII, verstärkte Mechanismen bei Veranstaltungen mit hoher Nachfrage, «como a utilização de filas virtuais, pré-cadastro dos consumidores ou limitação do número de ingressos por consumidor» (etwa virtuelle Warteschlangen, Vorregistrierung der Verbraucher oder eine Begrenzung der Ticketanzahl pro Käufer).

Die Aufbewahrungsfristen stehen in zwei Artikeln. Artikel 17, § 1º verpflichtet dazu, «manter o histórico de transferência de cada ingresso pelo prazo mínimo de dois anos» (den Übertragungsverlauf jedes Tickets für mindestens zwei Jahre aufzubewahren) und ihn den Aufsichtsorganen des Sistema Nacional de Defesa do Consumidor «mediante requisição fundamentada» (auf begründetes Verlangen) zu übermitteln. Artikel 15, einziger Absatz, verlangt, «pelo prazo mínimo de dois anos, os dados desagregados de vendas, incluídos os registros por categoria e por transação, sem identificação de dados pessoais» (für mindestens zwei Jahre die disaggregierten Verkaufsdaten einschließlich der Aufzeichnungen nach Kategorie und Transaktion, ohne Identifizierung personenbezogener Daten) zu speichern. Dieser letzte Satz ist der entscheidende: Das Decreto schreibt vor, diese Reihe zu anonymisieren, nicht mit Namen zu speichern.

AufzeichnungMindestfristNorm
Übertragungsverlauf der Eigentümerschaft2 JahreArt. 17, § 1º, Decreto 13.108/2026
Disaggregierte Verkaufsdaten, ohne Personenidentifizierung2 JahreArt. 15, einziger Absatz, Decreto 13.108/2026
Aufzeichnung von Sicherheitsvorfällen5 JahreArt. 10, Resolução CD/ANPD nº 15/2024
Aufzeichnung der VerarbeitungsvorgängeObligatorisch, ohne festgelegte FristArt. 37, LGPD

Das Decreto selbst löst die Spannung mit der LGPD in Artikel 18, III, indem es bei der Eigentumsübertragung «a observância à legislação de proteção de dados pessoais, assegurado o acesso às informações pelos órgãos competentes» (die Einhaltung der Datenschutzgesetzgebung unter Sicherstellung des Zugangs zu den Informationen durch die zuständigen Behörden) verlangt. Und Artikel 16, I der LGPD erlaubt, Daten nach Ende der Verarbeitung aufzubewahren zur «cumprimento de obrigação legal ou regulatória pelo controlador» (Erfüllung einer gesetzlichen oder regulatorischen Pflicht durch den Verantwortlichen). Übersetzt: Diese zwei Jahre sind die gesetzliche Pflicht, die das Nicht-Löschen rechtfertigt – und nicht mehr als das. Der Rest des Käuferprofils erbt diese Frist nicht.

Welche Authentifizierung erfordert der Eigentümerwechsel?

Eine der Veranstaltung angemessene. Artikel 18, II verlangt «mecanismos de autenticação da identidade dos usuários envolvidos na transferência, compatíveis com a natureza do evento e com os recursos tecnológicos empregados na comercialização dos ingressos» (Mechanismen zur Identitätsauthentifizierung der an der Übertragung beteiligten Nutzer, die der Art der Veranstaltung und den beim Ticketverkauf eingesetzten technischen Mitteln angemessen sind). Es handelt sich um eine Verhältnismäßigkeitsklausel innerhalb einer Verbraucherschutznorm, die zum Erforderlichkeitsgrundsatz der LGPD passt. Artikel 17, § 2º fügt hinzu, dass die Übertragung «exclusivamente por meio da plataforma oficial» (ausschließlich über die offizielle Plattform) erfolgt, und § 3º verbietet, dafür eine Gebühr zu erheben.

Das Ministério da Justiça e Segurança Pública stellte es in diesen Worten vor. In seiner offiziellen Mitteilung vom 31. August 2026 fasste der Secretário de Direitos Digitais, Victor Oliveira Fernandes, das Ziel so zusammen: «Exigir rastreabilidade, autenticação e histórico de cada operação, o mercado ganha em transparência» (Durch die Forderung von Rückverfolgbarkeit, Authentifizierung und Verlauf jeder Operation gewinnt der Markt an Transparenz). Dieselbe Mitteilung verweist darauf, dies «respeitando a proteção dos dados pessoais de quem compra» (unter Wahrung des Schutzes der personenbezogenen Daten der Käufer) zu tun. Auch der Zeitplan ist wichtig: Das Decreto wurde am 1. September 2026 im Diário Oficial da União veröffentlicht, und sein Artikel 26 staffelt das Inkrafttreten so, dass die Artikel 4, 5, 13 und 15 bis 18 zwanzig Tage später gelten, also ab dem 21. September 2026. Die Details der gestaffelten Inkraftsetzung finden sich in unserer Analyse der gestaffelten Inkraftsetzung des Decreto 13.108.

Wie viele Daten erfordert die meia-entrada wirklich?

Mehr, als man denkt, und zu zwei verschiedenen Zeitpunkten. Das Lei nº 12.933 vom 26. Dezember 2013 garantiert Studierenden den halben Preis, und zwar nach seinem § 10 bei «40% (quarenta por cento) do total dos ingressos disponíveis para cada evento» (40 Prozent der insgesamt für jede Veranstaltung verfügbaren Tickets). Das Decreto nº 8.537 vom 5. Oktober 2015 konkretisiert die Überprüfung: Sein Artikel 3 verlangt die Vorlage der Carteira de Identificação Estudantil «no momento da aquisição do ingresso e na portaria ou na entrada do local de realização do evento» (beim Erwerb des Tickets sowie am Einlass bzw. Eingang des Veranstaltungsortes).

§ 2º dieses Artikels 3 zählt auf, was die Carteira enthält: vollständigen Namen und Geburtsdatum, ein aktuelles Foto, die Bildungseinrichtung, den Ausbildungsgrad und die Gültigkeit bis zum 31. März des auf die Ausstellung folgenden Jahres. Für einkommensschwache Jugendliche verlangt Artikel 5 die Identidade Jovem «acompanhada de documento de identificação com foto expedido por órgão público» (begleitet von einem von einer öffentlichen Behörde ausgestellten Identifikationsdokument mit Foto).

Daraus ergibt sich eine Rechnung, die fast niemand aufstellt, bevor er den Checkout gestaltet. Bei einer Veranstaltung mit 5.000 verkauften Tickets liegt die Quote nach Artikel 9 des Decreto bei 2.000 vergünstigten Tickets, und jedes wird zweimal geprüft: beim Kauf und am Einlass. Das sind bis zu 4.000 Dokumentenprüfungen, bei denen Foto und Geburtsdatum offen einsehbar sind. Das ist unsere eigene Berechnung anhand der Artikel 3 und 9, keine veröffentlichte Zahl. Für die LGPD ergibt sich daraus eine klare Lesart: Prüfen ist nicht dasselbe wie Speichern. Artikel 6, III deckt es nicht, das Bild der Carteira aufzubewahren, nur weil mit ihr der Einlass validiert wurde. Die übrigen Pflichten der meia-entrada, mit ihrer Reservierungsfrist bis 48 Stunden vorher und den Informationspflichten nach Artikel 11, sind in unserem Leitfaden zum Ticketverkauf in Brasilien beschrieben.

Darfst du Biometrie oder Gesichtserkennung am Einlass einsetzen?

Ja, aber mit der engsten Rechtsgrundlage, die das Gesetz kennt. Artikel 5, II der LGPD zählt zu den sensiblen personenbezogenen Daten das «dado genético ou biométrico, quando vinculado a uma pessoa natural» (genetische oder biometrische Daten, wenn sie einer natürlichen Person zugeordnet sind). Und Artikel 11, I macht ihre Verarbeitung davon abhängig, dass die betroffene Person «de forma específica e destacada, para finalidades específicas» (in spezifischer und hervorgehobener Form, für bestimmte Zwecke) einwilligt. Ein Kästchen in den allgemeinen Geschäftsbedingungen oder ein Hinweis am Eingang des Geländes reichen dafür nicht aus.

Daraus ergibt sich eine praktische Konsequenz, die im Gesetz nicht ausdrücklich steht, und die wir als unsere eigene Lesart anbieten: Wenn die Einwilligung freiwillig sein muss, braucht die Veranstaltung einen alternativen Zugangsweg ohne Biometrie für jene, die nicht einwilligen. Ein Drehkreuz mit Gesichtserkennung als einzige Zugangsmöglichkeit verwandelt die Einwilligung in eine Einlassbedingung. Mit einem personalisierten QR-Code hingegen lässt sich der Inhaber identifizieren, ohne sensible Daten zu berühren – das ist der Ansatz, den wir im Leitfaden zur Zugangskontrolle beschreiben.

Es bleibt eine Grenze zu ziehen. Artikel 1, § 2º des Decreto 13.108/2026 schließt den Ticketverkauf «para eventos esportivos» (für Sportveranstaltungen) aus seinem Anwendungsbereich aus und verweist auf das Lei nº 14.597 vom 14. Juni 2023. Dieses Gesetz hat, laut der Normenübersicht der Câmara dos Deputados, das Estatuto de Defesa do Torcedor von 2003 aufgehoben. Wir konnten seinen vollständigen Text nicht einsehen, um die Details seiner Zugangsregeln zu prüfen, und fassen sie deshalb hier nicht zusammen: Wer in Brasilien Sportveranstaltungen organisiert, muss diesen Text lesen – nicht dieses Decreto.

Was passiert, wenn Daten Brasilien verlassen?

Es braucht eine Schutzmaßnahme, und seit August 2025 reicht nicht mehr irgendein Vertrag. Artikel 33 der LGPD erlaubt die internationale Übermittlung in Länder mit angemessenem Schutzniveau (Ziffer I) oder wenn der Verantwortliche «oferecer e comprovar garantias de cumprimento dos princípios» (Garantien zur Einhaltung der Grundsätze anbietet und nachweist, Ziffer II), neben weiteren Tatbeständen. Die ANPD hat diese Ziffer II mit der Resolução CD/ANPD nº 19 vom 23. August 2024 ausgestaltet, die «o Regulamento de Transferência Internacional de Dados e o conteúdo das cláusulas-padrão contratuais» (die Verordnung über die internationale Datenübermittlung und den Inhalt der Standardvertragsklauseln) genehmigt.

Die Frist steht im einzigen Absatz von Artikel 1: Verarbeiter, die Vertragsklauseln verwenden, «deverão incorporar as cláusulas-padrão contratuais aprovadas pela ANPD aos seus respectivos instrumentos contratuais, no prazo de até 12 (doze) meses, contados da data de publicação desta Resolução» (müssen die von der ANPD genehmigten Standardvertragsklauseln binnen höchstens 12 Monaten ab Veröffentlichung dieser Resolução in ihre jeweiligen Vertragsinstrumente übernehmen). Zwölf Monate ab dem 23. August 2024 sind der 23. August 2025: Das Anpassungsfenster ist bereits geschlossen.

Das betrifft unmittelbar jeden brasilianischen Veranstalter, der über eine ausländische Plattform verkauft oder Daten außerhalb des Landes hostet. Die Frage an den Anbieter lautet nicht, ob er «die LGPD einhält», sondern welchen der drei Mechanismen er nutzt: Angemessenheitsbeschluss, Standardvertragsklauseln oder globale Unternehmensregeln. Es ist dieselbe Sorgfaltsprüfung, die wir für die Käuferdaten in den Emiraten beschreiben, nur mit einer anderen Behörde und einem anderen Formular.

Brauchst du einen Datenschutzbeauftragten, wenn du ein kleiner Veranstalter bist?

Benennen musst du ihn nicht; die betroffene Person betreuen musst du schon. Artikel 41 der LGPD besagt, dass «o controlador deverá indicar encarregado pelo tratamento de dados pessoais» (der Verantwortliche einen Beauftragten für die Verarbeitung personenbezogener Daten benennen muss), und § 1º verpflichtet dazu, dessen Identität und Kontaktdaten öffentlich bekannt zu geben. § 3º ermächtigt die ANPD, «hipóteses de dispensa» (Ausnahmefälle) festzulegen, und das hat sie auch getan.

Die Resolução CD/ANPD nº 2 vom 27. Januar 2022 definiert den kleinen Datenverarbeiter (agente de tratamento de pequeno porte) in ihrem Artikel 2, I – Kleinstunternehmen, kleine Unternehmen, Start-ups und juristische Personen des Privatrechts, einschließlich gemeinnütziger Organisationen – und befreit sie in Artikel 11 von der Pflicht, einen Beauftragten zu benennen. § 1º desselben Artikels hält die Pflicht aufrecht, «um canal de comunicação com o titular de dados» (einen Kommunikationskanal mit der betroffenen Person) bereitzuhalten. Außerdem gibt es drei Erleichterungen, die zu einem dreiköpfigen Veranstaltungsteam passen: ein vereinfachtes Register der Verarbeitungsvorgänge (Artikel 9), eine Sicherheitsrichtlinie, die «a estrutura, a escala e o volume das operações» (der Struktur, dem Umfang und dem Volumen der Vorgänge) angemessen ist (Artikel 13, § 1º), und doppelte Fristen für die Bearbeitung von Anfragen und die Meldung von Vorfällen (Artikel 14).

Was tun, wenn Käuferdaten durchsickern

Die Werktage ab dem Zeitpunkt zählen, zu dem du weißt, dass personenbezogene Daten betroffen sind. Die Resolução CD/ANPD nº 15 vom 24. April 2024 legt in ihrem Artikel 6 fest, dass «a comunicação de incidente de segurança à ANPD deverá ser realizada pelo controlador no prazo de três dias úteis» (die Meldung eines Sicherheitsvorfalls an die ANPD vom Verantwortlichen binnen drei Werktagen vorgenommen werden muss), mit zwölf Pflichtangaben, darunter die Zahl der betroffenen Personen und die Aufschlüsselung nach Kindern, Jugendlichen und älteren Menschen. Artikel 9 wendet dieselbe Dreitagesfrist für die Benachrichtigung der betroffenen Personen an.

Wann gemeldet werden muss, entscheidet Artikel 5: bei Vorfällen, die «afetar significativamente interesses e direitos fundamentais dos titulares» (die Interessen und Grundrechte der betroffenen Personen erheblich beeinträchtigen können) und zugleich mindestens sensible Daten, Daten von Kindern, Jugendlichen oder älteren Menschen, Finanzdaten, Authentifizierungsdaten oder großformatige Daten betreffen. Eine Käuferdatenbank mit Zahlungsmitteln und meia-entrada-Dokumenten erfüllt mehrere dieser Kriterien zugleich. Artikel 10 schließt mit der internen Aufzeichnung von Vorfällen «pelo prazo mínimo de cinco anos» (für mindestens fünf Jahre).

Für einen kleinen Veranstalter verdoppelt Artikel 14 der Resolução nº 2/2022 diese Frist: sechs Werktage statt drei. Das ist eine Kombination aus zwei Resoluções, und die Rechnung stammt von uns.

Was kostet ein Verstoß gegen die LGPD bei einer Veranstaltung?

Bis zu 2 % des Umsatzes, mit einer Obergrenze von 50 Millionen Real pro Verstoß. Artikel 52, II der LGPD sieht eine «multa simples, de até 2% (dois por cento) do faturamento» (einfache Geldstrafe von bis zu 2 Prozent des Umsatzes) vor, begrenzt auf 50.000.000 Real pro Verstoß, und Ziffer III die Tagesstrafe mit derselben Obergrenze. Die Liste reicht bis zur teilweisen Aussetzung der Datenbank für bis zu sechs Monate (Ziffer X) und zum vollständigen Verarbeitungsverbot (Ziffer XII). Hinzu kommt Artikel 42: Wer einen Schaden verursacht, «é obrigado a repará-lo» (ist verpflichtet, ihn zu ersetzen).

Die Berechnung liegt nicht im freien Ermessen. Die Resolução CD/ANPD nº 4 vom 24. Februar 2023, die das Regulamento de Dosimetria genehmigt, klassifiziert Verstöße in ihrem Artikel 8 als leicht, mittel oder schwer und verschärft die Einstufung, wenn eine «tratamento de dados pessoais em larga escala» (großformatige Verarbeitung personenbezogener Daten) vorliegt, zusammen mit Faktoren wie der Nutzung sensibler Daten oder von Daten von Kindern und älteren Menschen. Artikel 11 legt den Basiswert anhand der Klassifizierung, des Umsatzes ohne Steuern und des Schadensausmaßes fest; Artikel 15 verankert das Ergebnis zwischen den Mindestwerten des Anhangs und der Obergrenze von 2 %. Für kleine Datenverarbeiter gewährt Artikel 17, § 2º eine «prazo em dobro para o pagamento das multas» (doppelte Frist für die Zahlung der Geldstrafen): die Frist, nicht den Betrag.

Ein institutioneller Kontexthinweis, weil sich dadurch der Ansprechpartner ändert: Laut den Anmerkungen zum aktualisierten Text, den die Câmara dos Deputados veröffentlicht, hat das Lei nº 15.352 vom 25. Februar 2026 die Medida Provisória nº 1.317 von 2025 in ein Gesetz umgewandelt und Kapitel IX der LGPD reformiert – jenes, das die ANPD selbst regelt – sowie die Artikel 5, 8, 23 und 41.

Und Futura Tickets – welchen Teil davon übernimmt die Plattform?

Es lohnt sich, zu trennen, was vom Anbieter abhängt und was Sache des Veranstalters ist. Die Rechtsgrundlage für jedes Formularfeld, der Datenschutzbeauftragte, falls du kein kleiner Verarbeiter bist, die Meldung an die ANPD binnen drei Werktagen und die Benachrichtigung der betroffenen Personen liegen beim Verantwortlichen, also beim Veranstalter. Kein Verkaufssystem übernimmt das für dich.

Was hingegen vom System abhängt, sind vier konkrete Fähigkeiten: personalisierte Tickets, ohne mehr Daten als nötig abzufragen, ein innerhalb der Plattform nachvollziehbarer Eigentümerwechsel, der Export der Verkaufsreihe ohne Personenidentifizierung und die selektive Löschung, wenn die Frist abläuft. Futura Tickets ist eine spanische SaaS-Ticketing-Plattform für professionelle Veranstalter, die in 9 Sprachen und über 11 Länderdomains verkauft. Mit Futura Tickets gehört die Besucherdatenbank zu 100 % dem Veranstalter: E-Mails und Telefonnummern werden vollständig übergeben, DSGVO-konform. Für eine Veranstaltung in Brasilien bedeutet das: Die Verantwortung, die Rechtsgrundlage und die internationale Übermittlung zu dokumentieren, liegt bei dir, anhand der Unterlagen, die dir der Anbieter zur Verfügung stellt – fordere sie an, bevor du unterschreibst, genauso wie beim Vergleich jeder Ticketing-Software. Der entsprechende europäische Rahmen findet sich in unserem Leitfaden zur DSGVO für Veranstalter.

Checkliste vor dem Verkaufsstart in Brasilien

Acht Prüfpunkte, jeder mit seinem Artikel im Hintergrund.

Begründe jedes Checkout-Feld einzeln. Artikel 6, III der LGPD verlangt das notwendige Minimum; wenn du den Zweck eines Feldes nicht benennen kannst, ist es überflüssig.

Dokumentiere, dass die Rechtsgrundlage der Vertrag ist, nicht die Einwilligung. Artikel 7, V deckt den Kauf ab. Reserviere die Einwilligung für Marketing und Weitergaben, und halte sie mit Datum fest.

Trenne Prüfen von Speichern bei der meia-entrada. Artikel 3 des Decreto 8.537/2015 verpflichtet dazu, die Carteira beim Kauf und am Einlass vorzuzeigen; nicht dazu, ihr Bild aufzubewahren.

Stelle den Eigentümerverlauf auf zwei Jahre ein. Das ist Artikel 17, § 1º des Decreto 13.108/2026, und die Übermittlung an das Sistema Nacional de Defesa do Consumidor erfolgt auf begründetes Verlangen.

Exportiere die Verkaufsreihe ohne personenbezogene Daten. Artikel 15, einziger Absatz, sagt es mit genau diesen Worten: «sem identificação de dados pessoais» (ohne Identifizierung personenbezogener Daten).

Frage deinen Anbieter, welchen Mechanismus nach Artikel 33 er nutzt. Falls Standardvertragsklauseln verwendet werden, mussten sie bereits vor dem 23. August 2025 übernommen worden sein.

Richte das Vorfallsverfahren ein, bevor du es brauchst. Drei Werktage für die ANPD und für die betroffenen Personen, sechs bei kleinen Verarbeitern, und fünf Jahre interne Aufzeichnung.

Veröffentliche einen Kontaktkanal für die betroffene Person, auch wenn du vom Beauftragten befreit bist. Das verlangt § 1º des Artikels 11 der Resolução nº 2/2022.

Fazit

Brasilien hat 2026 eine Rückverfolgbarkeitsebene zum Ticket hinzugefügt, ohne die LGPD anzutasten, und die Abstimmung liegt in den Händen des Veranstalters. Das Decreto verpflichtet zur Verknüpfung, Authentifizierung und Aufbewahrung; das Datenschutzgesetz verpflichtet zur Beschränkung, Information und Löschung. Beide lassen sich vereinbaren, wenn das Verkaufssystem drei Dinge unterscheidet: das Datum, das der Vertrag braucht, das Datum, das das Decreto für zwei Jahre verlangt, und das Datum, das nur deshalb existiert, weil niemand daran gedacht hat, es zu löschen. Die Aufteilung der Fristen steht bereits fest, mit Artikel und Resolutionsnummer. Was nicht feststeht, sind die Felder deines Formulars – und das entscheidet sich vor dem Verkaufsstart, nicht erst, wenn die Anfrage eintrifft.

Quellen

Teilen

Häufige Fragen

Braucht man eine Einwilligung, um in Brasilien ein Ticket zu verkaufen?
Für den Kauf selbst nicht. Artikel 7, V des Lei 13.709/2018 erlaubt die Datenverarbeitung «quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato» (wenn es für die Vertragserfüllung oder vertragsvorbereitende Maßnahmen erforderlich ist). Die Einwilligung bleibt reserviert für das, was für die Ausstellung des Tickets nicht erforderlich ist, etwa spätere Marketingmaßnahmen oder die Weitergabe an einen Sponsor.
Wie viele Daten darf ich vom Ticketkäufer verlangen?
Nur das Minimum, um das Ticket auszustellen und zu validieren. Artikel 6, III der LGPD legt den Grundsatz der Erforderlichkeit fest: Die Verarbeitung beschränkt sich «ao mínimo necessário para a realização de suas finalidades» (auf das für die Erreichung ihrer Zwecke unbedingt erforderliche Minimum). Das Decreto 13.108/2026 verlangt, jedes Ticket mit einer Person zu verknüpfen, legt aber nicht fest, mit welchem Datum das geschieht – das Feld wird also gewählt, nicht automatisch übernommen.
Wie lange muss der Verlauf eines Tickets in Brasilien aufbewahrt werden?
Mindestens zwei Jahre. Artikel 17, § 1º des Decreto 13.108/2026 verpflichtet dazu, den Übertragungsverlauf jedes Tickets für diesen Zeitraum aufzubewahren und ihn den Behörden des Sistema Nacional de Defesa do Consumidor auf begründetes Verlangen zu übermitteln. Die disaggregierten Verkaufsdaten nach Artikel 15 werden zwei Jahre lang ohne Identifizierung personenbezogener Daten aufbewahrt.
Darf ich beim Einlass zu einer Veranstaltung in Brasilien Gesichtserkennung einsetzen?
Nur mit einer verstärkten Rechtsgrundlage. Artikel 5, II der LGPD stuft biometrische Daten, die einer natürlichen Person zugeordnet sind, als sensible personenbezogene Daten ein, und Artikel 11, I verlangt eine Einwilligung «de forma específica e destacada, para finalidades específicas» (in spezifischer und hervorgehobener Form, für bestimmte Zwecke). Ein QR-Code, der den Inhaber bereits identifiziert, erfüllt denselben Zweck mit nicht sensiblen Daten.
Braucht ein kleiner Veranstalter einen Datenschutzbeauftragten (encarregado)?
Er ist nicht verpflichtet, einen zu benennen. Artikel 11 der Resolução CD/ANPD nº 2/2022 befreit kleine Datenverarbeiter (agentes de tratamento de pequeno porte) von der Pflicht aus Artikel 41 der LGPD, doch § 1º desselben Artikels hält die Pflicht aufrecht, einen Kommunikationskanal für die betroffene Person bereitzustellen. Die Befreiung betrifft die Position, nicht die Erreichbarkeit.
Welche Frist gilt in Brasilien für die Meldung eines Datenlecks?
Drei Werktage. Artikel 6 der Resolução CD/ANPD nº 15/2024 lässt die Frist ab dem Zeitpunkt laufen, zu dem der Verantwortliche erfährt, dass der Vorfall personenbezogene Daten betroffen hat, und Artikel 9 setzt dieselbe Frist für die Benachrichtigung der betroffenen Personen fest. Kleine Datenverarbeiter erhalten nach Artikel 14 der Resolução nº 2/2022 die doppelte Frist.

Über den Autor

Alejandro García Cestero

CEO und Gründer

Gründer und CEO von Futura Tickets. Verantwortet Produktstrategie, Geschäftsentwicklung und die Beziehung zu Veranstaltern — mit dem Ziel, ihnen die volle Kontrolle über Ticketverkauf und Daten zu geben.

LinkedIn

Sie veranstalten Events und verkaufen Tickets?

Wir zeigen Ihnen Futura Tickets in einer Demo mit Ihrer nächsten Veranstaltung: Ticketverkauf, Einlasskontrolle und Besucherdaten, die Ihnen gehören.

Kostenlose Demo anfordern