Zum Inhalt springen
Zurück zum Blog
Recht13 min

Daten von Ticketkäufern in den Emiraten: PDPL 2026

Einwilligung, Telefonmarketing mit Bußgeldern bis zu 150.000 Dirham und Freizonen mit eigenem Recht: Was die Emirate bei den Daten von Ticketkäufern verlangen.

von Alejandro García Cestero

CEO und Gründer

Kurze Antwort

Das Bundesgesetzesdekret Nr. 45 von 2021 verbietet die Verarbeitung personenbezogener Daten ohne Einwilligung, außer in den Fällen seines Artikels 4, darunter die Erfüllung eines Vertrags. Der Ticketverkauf fällt darunter. Wer den Käufer danach anruft, um ein anderes Event zu bewerben, braucht eine vorherige Genehmigung und muss das Do-Not-Call-Register beachten: Der Kabinettsbeschluss Nr. 57 von 2024 sanktioniert das mit bis zu 150.000 Dirham.

Der Verkauf von Tickets in den Vereinigten Arabischen Emiraten erfordert nicht die Einwilligung des Käufers, aber das Aufbewahren seiner Telefonnummer für die nächste Kampagne unterliegt Regeln – und die sind teuer. Das Bundesgesetzesdekret Nr. 45 von 2021 regelt den Umgang mit den Daten; die Telemarketing-Regulierung regelt den Anruf.

Dieser Leitfaden geht durch, was die emiratische Vorschrift von einem Veranstalter ab dem Moment des Checkouts verlangt: Rechtsgrundlage, Vorabinformationen, Rechte des Käufers, Datenpannen, Datenübermittlung ins Ausland, Freizonen und Aufbewahrungsfristen. Der offizielle Text des Gesetzesdekrets liegt auf Arabisch vor, die Übersetzungen seiner Artikel stammen von uns; jede Quelle ist dort verlinkt, wo sie verwendet wird.

Welches Gesetz schützt die Daten deiner Käufer in den Emiraten?

Das Bundesgesetzesdekret Nr. 45 von 2021 zum Schutz personenbezogener Daten, veröffentlicht im Amtsblatt Nr. 712 am 26. September 2021, gilt gemäß seinem Artikel 31 seit dem 2. Januar 2022. Es handelt sich um ein Bundesgesetz: Es gilt in allen sieben Emiraten.

Artikel 2.1 legt drei Anwendungsfälle fest. Erfasst sind die betroffene Person, die im Staat ansässig ist oder dort ihren Tätigkeitsmittelpunkt hat; der Verantwortliche oder Auftragsverarbeiter mit Sitz im Staat, der Daten von betroffenen Personen innerhalb oder außerhalb verarbeitet; und der Verantwortliche oder Auftragsverarbeiter mit Sitz außerhalb des Staates, der Daten von betroffenen Personen innerhalb des Staates verarbeitet. Ein spanischer Veranstalter, der über seine Website Tickets an Einwohner von Dubai verkauft, fällt unter den dritten Fall.

Artikel 2.2 nennt sieben Ausnahmen: staatliche Daten, öffentliche Stellen, die sie kontrollieren oder verarbeiten, Daten im Besitz von Sicherheits- und Justizbehörden, die Verarbeitung, die eine Person zu rein persönlichen Zwecken mit ihren eigenen Daten vornimmt, Gesundheitsdaten sowie Bank- und Kreditdaten mit eigener Gesetzgebung, und „Unternehmen und Institutionen, die in Freizonen des Staates mit eigenem Datenschutzrecht ansässig sind". Dieser letzte Punkt ist es, der das DIFC und das ADGM aus dem Bundesregime herausnimmt.

Die Aufsichtsbehörde ist die Datenschutzbehörde der Emirate (UAE Data Office), geschaffen durch das Bundesgesetzesdekret Nr. 44 von 2021 und in Artikel 1 einfach als „die Behörde" bezeichnet. Zwei Verweise bestimmen den Rest: Artikel 26 beauftragt den Ministerrat mit dem Beschluss, der die Verstöße und die Verwaltungssanktionen festlegt, und Artikel 28 ordnet an, die Durchführungsverordnung innerhalb der folgenden sechs Monate zu erlassen. Artikel 29 gibt Verantwortlichen und Auftragsverarbeitern sechs Monate Zeit zur Anpassung, nachdem diese Verordnung veröffentlicht wurde, verlängerbar um einen weiteren gleich langen Zeitraum.

Braucht man eine Einwilligung, um ein Ticket in den Emiraten zu verkaufen?

Für den Verkauf nicht. Artikel 4 des Gesetzesdekrets listet elf Fälle auf, in denen die Verarbeitung ohne Einwilligung rechtmäßig ist, und der neunte deckt den Ticketverkauf ab: wenn die Verarbeitung erforderlich ist, um einen Vertrag zu erfüllen, an dem die betroffene Person beteiligt ist, oder um auf ihren Antrag Maßnahmen zum Abschluss, zur Änderung oder zur Beendigung eines Vertrags zu treffen. Das Ausstellen des Tickets, die Bezahlung, der Versand des QR-Codes und seine Prüfung am Eingang sind Teil der Erfüllung dieses Vertrags.

Was nicht darunter fällt, braucht eine Einwilligung, und Artikel 6 beschreibt das im Detail. Der Verantwortliche muss nachweisen können, dass die betroffene Person eingewilligt hat. Die Einwilligung muss klar, einfach, eindeutig und leicht zugänglich sein, schriftlich oder elektronisch. Sie muss auf das Recht zum Widerruf hinweisen und ein einfaches Verfahren dafür vorsehen. Absatz 2 ergänzt, dass der Widerruf jederzeit ausgeübt werden kann und die Rechtmäßigkeit der vorherigen Verarbeitung nicht berührt.

Über der Rechtsgrundlage steht Artikel 5, der eine faire, transparente und rechtmäßige Verarbeitung verlangt, mit einem konkreten und klaren Zweck, mit Daten, die angemessen und auf diesen Zweck beschränkt sind, korrekt und aktuell, sicher verwahrt und nicht länger aufbewahrt, als der Zweck es erfordert. Diese letzte Regel, aus Absatz 7, steht im Widerspruch zu der Gewohnheit, Listen „für alle Fälle" aufzubewahren.

Was man dem Käufer vor der Bezahlung mitteilen muss

Artikel 13.1 zählt neun Informationen auf, auf die die betroffene Person Anspruch hat: die Arten der Daten, die Zwecke, auf automatisierter Verarbeitung beruhende Entscheidungen einschließlich Profilbildung, die Branchen oder Stellen, mit denen die Daten innerhalb und außerhalb des Staates geteilt werden, die Aufbewahrungsfristen, die Verfahren zur Berichtigung, Löschung, Einschränkung und zum Widerspruch, die Schutzmaßnahmen bei grenzüberschreitender Übermittlung nach den Artikeln 22 und 23, die Verfahren bei einer Datenpanne und die Art, wie man sich bei der Behörde beschweren kann.

Drei davon können nicht warten. Artikel 13.2 verpflichtet dazu, vor Beginn der Verarbeitung die Zwecke, die Stellen, mit denen die Daten innerhalb und außerhalb des Staates geteilt werden, und die Schutzmaßnahmen der grenzüberschreitenden Übermittlung mitzuteilen. Übersetzt auf einen Ticketverkauf heißt das: Das gehört in den Checkout, nicht in eine Datenschutzerklärung, die niemand mehr öffnet, sobald bezahlt wurde.

Darfst du die Teilnehmerliste nutzen, um das nächste Event zu verkaufen?

Ja, aber mit zwei Regelschichten darüber. Die erste ist Artikel 17.1 des Gesetzesdekrets, der der betroffenen Person das Recht gibt, der Verarbeitung zu widersprechen und sie zu beenden, wenn sie zu Zwecken der Direktwerbung erfolgt, einschließlich der damit verbundenen Profilbildung. Dieses Recht hängt von keinem Grund ab: Es reicht aus, dass die Person es ausübt.

Die zweite ist die Telemarketing-Regulierung. Der Kabinettsbeschluss Nr. 57 von 2024, unterzeichnet am 10. Juni 2024, tarifiert die Verstöße gegen den Beschluss Nr. 56 von 2024 über Telemarketing. Sein Artikel 3 sieht eine Sanktionsleiter vor: Verwarnung, Bußgeld, vollständige oder teilweise Aussetzung der Tätigkeit von 7 bis 90 Tagen und Widerruf der Lizenz mit Löschung aus dem Handelsregister, Abschaltung der Kommunikationsdienste und Entzug der Telefonnummer. Das sind die Beträge aus Tabelle Nr. 1, in Dirham, je nach Häufigkeit der Wiederholung.

Sanktionierte HandlungErstes MalZweites MalDrittes Mal
Telemarketing ohne vorherige Genehmigung der zuständigen Behörde (Art. 4.1)75.000100.000150.000
Anruf einer im Do-Not-Call-Register eingetragenen Nummer (Art. 4.5)50.00075.000150.000
Weitergabe von Verbraucherdaten ohne Einwilligung oder Handel damit für Marketing-Anrufe (Art. 6.4)50.00075.000150.000
Anrufe von Nummern, die nicht unter der Gewerbelizenz des Unternehmens registriert sind (Art. 4.3)25.00050.00075.000
Keine Offenlegung der Herkunft von Telefonnummern und Verbraucherdaten gegenüber der Behörde (Art. 4.12)25.00050.00075.000
Anrufe außerhalb des Zeitfensters von 9:00 bis 18:00 Uhr (Art. 5.3)10.00025.00050.000
Kein Führen eines Registers der Marketing-Anrufe (Art. 4.6)10.00025.00050.000
Erneuter Anruf nach Ablehnung durch den Verbraucher beim ersten Anruf (Art. 5.4)10.00025.00050.000

Zwei Zeilen sind für jeden, der eine Teilnehmerdatenbank verwaltet, wichtiger als der Rest. Die Zeile mit 150.000 Dirham für die Weitergabe oder den Handel mit Verbraucherdaten ohne deren Einwilligung erfasst auch die Praxis, die Liste eines Festivals an einen Sponsor oder einen anderen Veranstalter weiterzugeben. Und die Zeile mit 25.000 Dirham dafür, nicht sagen zu können, woher die Telefonnummern stammen, zwingt dazu, die Herkunft jedes Kontakts nachzuverfolgen: Wenn du nicht weißt, bei welchem Event und mit welcher Checkbox du ihn erhalten hast, gibt es keine Antwort für die Behörde.

Der Verbraucherschutzrahmen zeigt in dieselbe Richtung. Das offizielle Portal der Regierung der Emirate fasst eine Pflicht des Anbieters nach dem Bundesgesetz Nr. 15 von 2020 zum Verbraucherschutz, geändert durch das Gesetzesdekret Nr. 5 von 2023, so zusammen: «protect consumers' privacy and data security, and refrain from using them for promotional and marketing purposes». Das besteht neben der Einwilligung nach Artikel 6 des Gesetzesdekrets Nr. 45 von 2021, und deshalb ist der vorsichtige Weg derselbe wie in Europa: eine vom Kauf getrennte Marketing-Checkbox, mit Protokollierung von Wann und Wo sie angekreuzt wurde.

Was passiert, wenn die Datenbank des Events geleakt wird?

Artikel 9.1 nennt keine Frist in Stunden. Er verpflichtet den Verantwortlichen, „sobald er" von einer Verletzung erfährt, die die Privatsphäre, die Vertraulichkeit oder die Sicherheit der betroffenen Person beeinträchtigen kann, dies der Behörde mit einem festgelegten Inhalt mitzuteilen: Art und Form der Verletzung, ihre Ursache und die ungefähre Zahl der betroffenen Datensätze, Angaben zum Datenschutzbeauftragten, voraussichtliche Auswirkungen, getroffene und vorgeschlagene Maßnahmen, Dokumentation der Verletzung und die Korrekturmaßnahmen. Absatz 2 verpflichtet zudem dazu, die betroffene Person zu informieren, wenn die Verletzung ihre Privatsphäre und Sicherheit beeinträchtigt.

Der Unterschied zur europäischen Verordnung liegt in der Formulierung, nicht im Anspruch: Wo die DSGVO 72 Stunden zählt, zählt das emiratische Recht ab dem Zeitpunkt der Kenntnisnahme. Für einen Veranstalter, der bereits mit der DSGVO bei Events arbeitet, funktioniert das interne Verfahren weiter; was sich ändert, ist der Empfänger der Meldung und die Sprache der Akte.

Artikel 10 verlangt die Benennung eines Datenschutzbeauftragten in drei Fällen: wenn die Verarbeitung aufgrund des Einsatzes neuer Technologien oder des Datenvolumens ein hohes Risiko für Vertraulichkeit und Privatsphäre erzeugen kann, wenn sie eine systematische und umfassende Bewertung sensibler Daten mit Profilbildung und automatisierter Verarbeitung einschließt, und wenn ein großes Volumen sensibler Daten verarbeitet wird. Absatz 3 verpflichtet dazu, der Behörde die Kontaktadresse dieser Person mitzuteilen. Parallel dazu schreibt Artikel 21 eine vorherige Folgenabschätzung vor, wenn Technologien mit hohem Risiko eingesetzt werden, und macht sie in den beiden Fällen massiver Profilbildung und großem Volumen sensibler Daten obligatorisch.

Darfst du die Daten außerhalb der Emirate hosten?

Ja, auf zwei verschiedenen Wegen. Artikel 22 erlaubt die Übermittlung, wenn das Zielland oder -gebiet eine von der Behörde anerkannte spezifische Datenschutzgesetzgebung hat, oder wenn der Staat bilateralen oder multilateralen Abkommen zu diesem Thema beigetreten ist.

Fehlt dieses Schutzniveau, öffnet Artikel 23 sechs Fallgruppen. Die erste ist vertraglich: In Ländern ohne Datenschutzgesetz ist die Übermittlung über einen Vertrag oder eine Vereinbarung möglich, die die Zielstelle verpflichtet, die Vorgaben des Gesetzesdekrets anzuwenden, einschließlich im Vertrag selbst definierter Aufsichts- oder gerichtlicher Kontrollmaßnahmen. Die übrigen sind die ausdrückliche Einwilligung der betroffenen Person, sofern sie dem öffentlichen Interesse und der Sicherheit nicht widerspricht, die Ausübung oder Verteidigung von Rechten vor Gericht, die Notwendigkeit, einen Vertrag zwischen dem Verantwortlichen und der betroffenen Person oder zwischen dem Verantwortlichen und einem Dritten im Interesse der betroffenen Person abzuschließen oder zu erfüllen, die internationale justizielle Zusammenarbeit und der Schutz des öffentlichen Interesses.

Für eine in Europa gehostete Ticketing-Plattform ist der praktikable Weg die Kombination aus dem ersten und dem vierten Fall, festgehalten im Vertrag mit dem Anbieter: welchem Recht er sich unterwirft, wo die Daten gehostet werden, welche Unterauftragsverarbeiter beteiligt sind und wie die Daten am Ende zurückgegeben oder gelöscht werden. Artikel 8.4 verpflichtet den Auftragsverarbeiter bereits dazu, die Daten zu löschen, wenn der Verarbeitungszeitraum endet, oder sie dem Verantwortlichen zu übergeben.

DIFC und ADGM: zwei eigene Regelwerke innerhalb desselben Landes

Eine im Dubai International Financial Centre oder im Abu Dhabi Global Market gegründete Produktionsfirma unterliegt nicht dem Bundesgesetzesdekret, sondern dem Recht ihrer Freizone. Und der operative Unterschied ist nicht gering: Im DIFC muss man sich registrieren und eine Gebühr zahlen, mit veröffentlichten Beträgen.

PunktBundesgesetzDIFCADGM
Anwendbares RechtBundesgesetzesdekret Nr. 45 von 2021Data Protection Law Nr. 5 von 2020, konsolidierte Fassung von März 2022Data Protection Regulations 2021
Registrierung bei der AufsichtsbehördeIm Text nicht vorgeschrieben; wohl aber das Register nach Art. 7.4 führen und die Kontaktdaten des DPO mitteilen (Art. 10.3)Pflicht: Meldung der Verarbeitungstätigkeiten (Art. 14.7) in einem öffentlichen Register (Art. 14.8)Pflicht bei der Registration Authority, mit jährlicher Verlängerung
GebührenIm Gesetzesdekret nicht vorgesehenAnmeldung von 1.250, 750 oder 250 US-Dollar und Verlängerung von 500, 250 oder 100 US-Dollar je nach Kategorie300 US-Dollar Anmeldung und 300 US-Dollar jährliche Verlängerung
Meldung einer DatenpanneAn die Behörde, sobald bekannt (Art. 9.1)«As soon as practicable in the circumstances» (Art. 41.1)Geregelt in den DPR 2021
SanktionenWerden durch einen Beschluss des Ministerrats festgelegt (Art. 26)Bis zu 100.000 US-Dollar nach den Art. 33 bis 38 und 25.000 US-Dollar für fehlende Registrierung (Schedule 2)Feste Strafgebühr von 450 US-Dollar bei Nichtzahlung der Verlängerung
BehördeDatenschutzbehörde der EmirateCommissioner of Data ProtectionOffice of Data Protection

Das für eine Ticketverkaufs-Website relevanteste Detail des DIFC steht in Artikel 14.4: Wenn ein Verantwortlicher Online-Dienste über eine Plattform anbietet, müssen die Standardeinstellungen für den Datenschutz so festgelegt sein, dass nur das für die Erbringung des Dienstes nötige Mindestmaß an Daten erfasst wird, und die betroffene Person muss sie beim ersten Gebrauch aktiv wählen und leicht ändern können. Artikel 34 gibt ihr außerdem das Recht, informiert zu werden, bevor ihre Daten erstmals an Dritte für Direktmarketing weitergegeben werden, und jederzeit zu widersprechen; das Schedule 2 tarifiert die Verletzung dieses Artikels mit 100.000 US-Dollar.

Die Gebühren des Commissioners unterscheiden drei Kategorien, von durch die DFSA regulierten Einrichtungen bis zum Einzelhandel. Im ADGM legt die offizielle Gebührentabelle 300 US-Dollar für die Anmeldung, 300 US-Dollar für die jährliche Verlängerung und eine feste Strafgebühr von 450 US-Dollar fest, wenn die Verlängerung nicht innerhalb der Nachfrist nach dem Gründungsjahrestag bezahlt wird. Das sind kleine Beträge, aber man vergisst sie leicht.

Wie lange müssen die Daten eines Verkaufs aufbewahrt werden?

Hier stoßen zwei Vorschriften aufeinander, und beide sind verbindlich. Artikel 5.7 des Gesetzesdekrets Nr. 45 von 2021 verbietet die Aufbewahrung personenbezogener Daten über die Zweckerfüllung hinaus und erlaubt die weitere Aufbewahrung nur, wenn die Identität der betroffenen Person durch den in Artikel 1 definierten Anonymisierungsmechanismus verborgen wird.

Die steuerliche Vorschrift zieht in die entgegengesetzte Richtung. Artikel 3 des Kabinettsbeschlusses Nr. 74 von 2023, der Durchführungsverordnung zum Gesetzesdekret Nr. 28 von 2022 über Steuerverfahren, verpflichtet Steuerpflichtige, die Buchhaltungsunterlagen und Handelsbücher fünf Jahre nach dem Steuerzeitraum aufzubewahren, auf den sie sich beziehen. Hinzu kommen vier weitere Jahre, wenn ein Streit mit der Behörde besteht, wenn eine Prüfung läuft oder wenn die Behörde ihre Prüfungsabsicht vor Ablauf der Frist mitgeteilt hat.

Diese praktische Lesart stammt von uns, nicht aus den Vorschriften: Trenne die Buchhaltungsunterlagen von der Marketing-Datenbank. Die Rechnung und der Buchungseintrag des Verkaufs bleiben fünf Jahre oder länger aus steuerlicher Pflicht bestehen; die Telefonnummer des Käufers für Werbezwecke bleibt, solange die Einwilligung besteht, und wird gelöscht, sobald sie widerrufen wird. Wer sich bereits mit der elektronischen Rechnungsstellung in den Emiraten befasst, hat die halbe Arbeit schon erledigt, denn sie erfordert dieselbe Trennung zwischen dem, was an Unternehmen in Rechnung gestellt wird, und dem, was an das Publikum verkauft wird.

Es lohnt sich, daran zu erinnern, woher ein Teil dieser Daten stammt. Das Dekret Nr. 25 von 2013 von Dubai verpflichtet den Teilnehmer des eTicketing-Systems, die Informationen zu seinen Events und «the data requested by the DTCM» einzugeben, laut dem auf dem Gesetzgebungsportal des Emirats veröffentlichten Text. Das heißt: Ein Teil des Datenflusses eines emiratischen Events geht von Haus aus an eine Behörde, und das sollte in den Vorabinformationen nach Artikel 13.2 berücksichtigt werden. Die Details dieses Systems finden sich im Leitfaden zu Genehmigungen und Mehrwertsteuer in den Emiraten.

Was wir nicht verifizieren konnten

Vier Punkte bleiben offen, und wir nennen sie, damit niemand darauf aufbaut.

Die Durchführungsverordnung zum Gesetzesdekret Nr. 45 von 2021. Artikel 28 sah sechs Monate ab ihrem Erlass vor, und wir konnten über keine offizielle Quelle bestätigen, dass sie zum 7. Oktober 2026 veröffentlicht ist. Davon hängen die Anpassungsfrist aus Artikel 29 und die Sanktionsliste aus Artikel 26 ab. Geh nicht davon aus, dass es keine Bußgelder gibt: Geh davon aus, dass ihre Höhe dort, wo wir gesucht haben, nicht veröffentlicht ist.

Der vollständige Text des Kabinettsbeschlusses Nr. 56 von 2024. Wir haben den Sanktionsbeschluss, Nr. 57, gelesen, der die Verstöße unter Bezug auf die Artikel der Nr. 56 beschreibt und stets von «marketing phone calls» spricht. Ob SMS und Nachrichten über Apps denselben Anwendungsbereich betreffen, können wir anhand des von uns eingesehenen Textes nicht bestätigen.

Das Bundesgesetz Nr. 15 von 2020 zum Verbraucherschutz. Das Gesetzgebungsportal gab beim Abruf einen Fehler zurück, daher stammt das Zitat aus dem offiziellen Regierungsportal und nicht aus dem konsolidierten Text.

Die DIFC-Fassung. Wir haben mit der konsolidierten Fassung von März 2022 gearbeitet, geändert durch das DIFC Law Nr. 2 von 2022. Die Rechtsdatenbank des DIFC listet zudem ein DIFC Laws Amendment Law Nr. 1 von 2025 auf, das wir nicht Artikel für Artikel geprüft haben.

Was vor dem Verkaufsstart in den Emiraten zu prüfen ist

Sieben Prüfpunkte, in der Reihenfolge, in der sie blockieren können.

Entscheide, welches Regelwerk für dich gilt. Sitzt die Gesellschaft im DIFC oder im ADGM, erfasst dich das Bundesgesetz nach Artikel 2.2 nicht; sitzt sie auf dem Festland oder in einer Freizone ohne eigene Regelung, dann schon. Das steht an erster Stelle, weil sich dadurch Registrierung, Gebühren und Aufsichtsbehörde ändern.

Trenne die Marketing-Checkbox vom Kauf. Der Verkauf läuft nach Artikel 4.9 ohne Einwilligung; der Werbeversand nicht. Speichere, wann, wo und mit welchem Text sie angekreuzt wurde.

Nimm die drei Angaben aus Artikel 13.2 in den Checkout auf. Zwecke, Stellen, mit denen die Daten innerhalb und außerhalb des Staates geteilt werden, und Maßnahmen zur grenzüberschreitenden Übermittlung – noch vor der Bezahlung.

Verfolge die Herkunft jeder Telefonnummer. Der Beschluss Nr. 57 von 2024 sanktioniert mit 25.000 Dirham, wenn man das der Behörde nicht mitteilen kann. Ein Herkunftsfeld pro Kontakt löst die Frage in einer Minute.

Halte die Übermittlung im Vertrag mit der Plattform fest. Hosting-Land, Unterauftragsverarbeiter, die Pflicht zur Anwendung des Gesetzesdekrets und die Löschung am Ende, wie Artikel 8.4 es bereits verlangt.

Erstelle die Meldung einer Datenpanne mit den sechs Inhalten aus Artikel 9.1. Und entscheide jetzt schon, wer die Meldung an die Behörde unterzeichnet, denn die Frist beginnt mit der Kenntnisnahme.

Lege zwei Aufbewahrungsuhren fest. Fünf Jahre für die Buchhaltungsunterlagen nach dem Beschluss Nr. 74 von 2023, plus vier weitere bei Streit oder Prüfung; für die Marketing-Daten, solange die Einwilligung besteht.

Wer das Event mit internationalen Künstlern und Publikum veranstaltet, hat zusätzlich die Sicherheitsakte offen: Dort haben andere Behörden das Sagen, wie wir in unserem Beitrag zur medizinischen Absicherung von Events in den Emiraten erklären.

Und welche Rolle spielt Futura Tickets dabei?

Der Veranstalter ist der Verantwortliche für die Verarbeitung; die Plattform ist der Auftragsverarbeiter. Artikel 7.5 des Gesetzesdekrets Nr. 45 von 2021 verpflichtet dazu, einen Auftragsverarbeiter zu bestimmen, der ausreichende Garantien für die Umsetzung der technischen und organisatorischen Maßnahmen bietet, und Artikel 8 verpflichtet ihn, die Daten gemäß den Anweisungen und dem Vertrag zu verarbeiten, sie zu löschen oder dem Verantwortlichen zu übergeben, wenn der Verarbeitungszeitraum endet, und sie nicht weiterzugeben.

Futura Tickets ist eine spanische SaaS-Ticketing-Plattform für professionelle Veranstalter und übergibt dem Veranstalter 100 % der Teilnehmerdatenbank, mit vollständigen E-Mail-Adressen und Telefonnummern. Bei einem Projekt in den Emiraten ersetzt das keine der vorherigen Pflichten: Gegenüber der Datenschutzbehörde der Emirate ist der Veranstalter verantwortlich. Sinnvoll ist es, vor der Unterzeichnung mit jedem Anbieter schriftlich zu erfragen, wo die Daten gehostet werden, welche Unterauftragsverarbeiter beteiligt sind, wie eine Löschung durchgeführt wird und wie die Liste exportiert wird. Das sind dieselben Fragen, die auch bei der Wahl einer Ticketing-Plattform und beim Vergleich der Optionen gelten.

Quellen

Branchennews: VAE

futuratickets.ae/revista

Teilen

Häufige Fragen

Brauche ich die Einwilligung des Käufers, um ihm in den Emiraten ein Ticket zu verkaufen?
Für den Verkauf selbst nicht. Artikel 4 des Bundesgesetzesdekrets Nr. 45 von 2021 nimmt die Verarbeitung, die zur Erfüllung eines Vertrags erforderlich ist, an dem die betroffene Person beteiligt ist, von der Einwilligungspflicht aus. Das Ausstellen des Tickets, die Bezahlung und die Prüfung am Einlass fallen darunter. Eine Einwilligung ist wieder nötig für alles, was nicht der Vertragserfüllung dient, etwa Marketing.
Darf ich jemanden, der bei mir ein Ticket gekauft hat, anrufen, um ein anderes Event zu bewerben?
Nur unter den Voraussetzungen der emiratischen Telemarketing-Regulierung. Der Kabinettsbeschluss Nr. 57 von 2024 sanktioniert den ersten Verstoß gegen das Telemarketing ohne vorherige Genehmigung der zuständigen Behörde mit 75.000 Dirham, den Anruf einer im Do-Not-Call-Register eingetragenen Nummer mit 50.000 Dirham und Anrufe außerhalb des Zeitfensters von 9:00 bis 18:00 Uhr mit 10.000 Dirham. Bei wiederholten Verstößen steigt der Betrag.
Was passiert, wenn meine Ticketing-Plattform außerhalb der Emirate sitzt?
Dann handelt es sich um eine grenzüberschreitende Übermittlung. Wenn das Zielland kein von der Datenschutzbehörde der Emirate (UAE Data Office) anerkanntes Schutzniveau hat, verlangt Artikel 23 des Bundesgesetzesdekrets Nr. 45 von 2021 einen anderen Weg: einen Vertrag, der den Empfänger zur Anwendung der emiratischen Vorschrift verpflichtet, die ausdrückliche Einwilligung der betroffenen Person oder die Notwendigkeit, den Vertrag mit ihr zu erfüllen.
Gilt das Bundesgesetz, wenn mein Unternehmen in einer Freizone sitzt?
Das hängt von der Freizone ab. Artikel 2.2 des Gesetzesdekrets Nr. 45 von 2021 nimmt Unternehmen aus, die in Freizonen mit eigenem Datenschutzrecht ansässig sind. Das DIFC und das ADGM verfügen über ein solches; eine Gesellschaft in einer Freizone ohne eigene Regelung bleibt dem Bundesgesetz unterstellt.
Innerhalb welcher Frist muss eine Datenpanne in den Emiraten gemeldet werden?
Artikel 9 des Gesetzesdekrets Nr. 45 von 2021 nennt keine Stundenzahl: Er verpflichtet dazu, die Datenschutzbehörde der Emirate zu informieren, sobald der Verantwortliche von der Verletzung erfährt, und die betroffene Person, wenn ihre Privatsphäre und Sicherheit betroffen sind. Im DIFC verwendet Artikel 41.1 des Gesetzes von 2020 eine andere Formel: «as soon as practicable in the circumstances».

Über den Autor

Alejandro García Cestero

CEO und Gründer

Gründer und CEO von Futura Tickets. Verantwortet Produktstrategie, Geschäftsentwicklung und die Beziehung zu Veranstaltern — mit dem Ziel, ihnen die volle Kontrolle über Ticketverkauf und Daten zu geben.

LinkedIn

Sie veranstalten Events und verkaufen Tickets?

Wir zeigen Ihnen Futura Tickets in einer Demo mit Ihrer nächsten Veranstaltung: Ticketverkauf, Einlasskontrolle und Besucherdaten, die Ihnen gehören.

Kostenlose Demo anfordern