Der Verkauf von Tickets in den Vereinigten Arabischen Emiraten erfordert nicht die Einwilligung des Käufers, aber das Aufbewahren seiner Telefonnummer für die nächste Kampagne unterliegt Regeln – und die sind teuer. Das Bundesgesetzesdekret Nr. 45 von 2021 regelt den Umgang mit den Daten; die Telemarketing-Regulierung regelt den Anruf.
Dieser Leitfaden geht durch, was die emiratische Vorschrift von einem Veranstalter ab dem Moment des Checkouts verlangt: Rechtsgrundlage, Vorabinformationen, Rechte des Käufers, Datenpannen, Datenübermittlung ins Ausland, Freizonen und Aufbewahrungsfristen. Der offizielle Text des Gesetzesdekrets liegt auf Arabisch vor, die Übersetzungen seiner Artikel stammen von uns; jede Quelle ist dort verlinkt, wo sie verwendet wird.
Welches Gesetz schützt die Daten deiner Käufer in den Emiraten?
Das Bundesgesetzesdekret Nr. 45 von 2021 zum Schutz personenbezogener Daten, veröffentlicht im Amtsblatt Nr. 712 am 26. September 2021, gilt gemäß seinem Artikel 31 seit dem 2. Januar 2022. Es handelt sich um ein Bundesgesetz: Es gilt in allen sieben Emiraten.
Artikel 2.1 legt drei Anwendungsfälle fest. Erfasst sind die betroffene Person, die im Staat ansässig ist oder dort ihren Tätigkeitsmittelpunkt hat; der Verantwortliche oder Auftragsverarbeiter mit Sitz im Staat, der Daten von betroffenen Personen innerhalb oder außerhalb verarbeitet; und der Verantwortliche oder Auftragsverarbeiter mit Sitz außerhalb des Staates, der Daten von betroffenen Personen innerhalb des Staates verarbeitet. Ein spanischer Veranstalter, der über seine Website Tickets an Einwohner von Dubai verkauft, fällt unter den dritten Fall.
Artikel 2.2 nennt sieben Ausnahmen: staatliche Daten, öffentliche Stellen, die sie kontrollieren oder verarbeiten, Daten im Besitz von Sicherheits- und Justizbehörden, die Verarbeitung, die eine Person zu rein persönlichen Zwecken mit ihren eigenen Daten vornimmt, Gesundheitsdaten sowie Bank- und Kreditdaten mit eigener Gesetzgebung, und „Unternehmen und Institutionen, die in Freizonen des Staates mit eigenem Datenschutzrecht ansässig sind". Dieser letzte Punkt ist es, der das DIFC und das ADGM aus dem Bundesregime herausnimmt.
Die Aufsichtsbehörde ist die Datenschutzbehörde der Emirate (UAE Data Office), geschaffen durch das Bundesgesetzesdekret Nr. 44 von 2021 und in Artikel 1 einfach als „die Behörde" bezeichnet. Zwei Verweise bestimmen den Rest: Artikel 26 beauftragt den Ministerrat mit dem Beschluss, der die Verstöße und die Verwaltungssanktionen festlegt, und Artikel 28 ordnet an, die Durchführungsverordnung innerhalb der folgenden sechs Monate zu erlassen. Artikel 29 gibt Verantwortlichen und Auftragsverarbeitern sechs Monate Zeit zur Anpassung, nachdem diese Verordnung veröffentlicht wurde, verlängerbar um einen weiteren gleich langen Zeitraum.
Braucht man eine Einwilligung, um ein Ticket in den Emiraten zu verkaufen?
Für den Verkauf nicht. Artikel 4 des Gesetzesdekrets listet elf Fälle auf, in denen die Verarbeitung ohne Einwilligung rechtmäßig ist, und der neunte deckt den Ticketverkauf ab: wenn die Verarbeitung erforderlich ist, um einen Vertrag zu erfüllen, an dem die betroffene Person beteiligt ist, oder um auf ihren Antrag Maßnahmen zum Abschluss, zur Änderung oder zur Beendigung eines Vertrags zu treffen. Das Ausstellen des Tickets, die Bezahlung, der Versand des QR-Codes und seine Prüfung am Eingang sind Teil der Erfüllung dieses Vertrags.
Was nicht darunter fällt, braucht eine Einwilligung, und Artikel 6 beschreibt das im Detail. Der Verantwortliche muss nachweisen können, dass die betroffene Person eingewilligt hat. Die Einwilligung muss klar, einfach, eindeutig und leicht zugänglich sein, schriftlich oder elektronisch. Sie muss auf das Recht zum Widerruf hinweisen und ein einfaches Verfahren dafür vorsehen. Absatz 2 ergänzt, dass der Widerruf jederzeit ausgeübt werden kann und die Rechtmäßigkeit der vorherigen Verarbeitung nicht berührt.
Über der Rechtsgrundlage steht Artikel 5, der eine faire, transparente und rechtmäßige Verarbeitung verlangt, mit einem konkreten und klaren Zweck, mit Daten, die angemessen und auf diesen Zweck beschränkt sind, korrekt und aktuell, sicher verwahrt und nicht länger aufbewahrt, als der Zweck es erfordert. Diese letzte Regel, aus Absatz 7, steht im Widerspruch zu der Gewohnheit, Listen „für alle Fälle" aufzubewahren.
Was man dem Käufer vor der Bezahlung mitteilen muss
Artikel 13.1 zählt neun Informationen auf, auf die die betroffene Person Anspruch hat: die Arten der Daten, die Zwecke, auf automatisierter Verarbeitung beruhende Entscheidungen einschließlich Profilbildung, die Branchen oder Stellen, mit denen die Daten innerhalb und außerhalb des Staates geteilt werden, die Aufbewahrungsfristen, die Verfahren zur Berichtigung, Löschung, Einschränkung und zum Widerspruch, die Schutzmaßnahmen bei grenzüberschreitender Übermittlung nach den Artikeln 22 und 23, die Verfahren bei einer Datenpanne und die Art, wie man sich bei der Behörde beschweren kann.
Drei davon können nicht warten. Artikel 13.2 verpflichtet dazu, vor Beginn der Verarbeitung die Zwecke, die Stellen, mit denen die Daten innerhalb und außerhalb des Staates geteilt werden, und die Schutzmaßnahmen der grenzüberschreitenden Übermittlung mitzuteilen. Übersetzt auf einen Ticketverkauf heißt das: Das gehört in den Checkout, nicht in eine Datenschutzerklärung, die niemand mehr öffnet, sobald bezahlt wurde.
Darfst du die Teilnehmerliste nutzen, um das nächste Event zu verkaufen?
Ja, aber mit zwei Regelschichten darüber. Die erste ist Artikel 17.1 des Gesetzesdekrets, der der betroffenen Person das Recht gibt, der Verarbeitung zu widersprechen und sie zu beenden, wenn sie zu Zwecken der Direktwerbung erfolgt, einschließlich der damit verbundenen Profilbildung. Dieses Recht hängt von keinem Grund ab: Es reicht aus, dass die Person es ausübt.
Die zweite ist die Telemarketing-Regulierung. Der Kabinettsbeschluss Nr. 57 von 2024, unterzeichnet am 10. Juni 2024, tarifiert die Verstöße gegen den Beschluss Nr. 56 von 2024 über Telemarketing. Sein Artikel 3 sieht eine Sanktionsleiter vor: Verwarnung, Bußgeld, vollständige oder teilweise Aussetzung der Tätigkeit von 7 bis 90 Tagen und Widerruf der Lizenz mit Löschung aus dem Handelsregister, Abschaltung der Kommunikationsdienste und Entzug der Telefonnummer. Das sind die Beträge aus Tabelle Nr. 1, in Dirham, je nach Häufigkeit der Wiederholung.
| Sanktionierte Handlung | Erstes Mal | Zweites Mal | Drittes Mal |
|---|---|---|---|
| Telemarketing ohne vorherige Genehmigung der zuständigen Behörde (Art. 4.1) | 75.000 | 100.000 | 150.000 |
| Anruf einer im Do-Not-Call-Register eingetragenen Nummer (Art. 4.5) | 50.000 | 75.000 | 150.000 |
| Weitergabe von Verbraucherdaten ohne Einwilligung oder Handel damit für Marketing-Anrufe (Art. 6.4) | 50.000 | 75.000 | 150.000 |
| Anrufe von Nummern, die nicht unter der Gewerbelizenz des Unternehmens registriert sind (Art. 4.3) | 25.000 | 50.000 | 75.000 |
| Keine Offenlegung der Herkunft von Telefonnummern und Verbraucherdaten gegenüber der Behörde (Art. 4.12) | 25.000 | 50.000 | 75.000 |
| Anrufe außerhalb des Zeitfensters von 9:00 bis 18:00 Uhr (Art. 5.3) | 10.000 | 25.000 | 50.000 |
| Kein Führen eines Registers der Marketing-Anrufe (Art. 4.6) | 10.000 | 25.000 | 50.000 |
| Erneuter Anruf nach Ablehnung durch den Verbraucher beim ersten Anruf (Art. 5.4) | 10.000 | 25.000 | 50.000 |
Zwei Zeilen sind für jeden, der eine Teilnehmerdatenbank verwaltet, wichtiger als der Rest. Die Zeile mit 150.000 Dirham für die Weitergabe oder den Handel mit Verbraucherdaten ohne deren Einwilligung erfasst auch die Praxis, die Liste eines Festivals an einen Sponsor oder einen anderen Veranstalter weiterzugeben. Und die Zeile mit 25.000 Dirham dafür, nicht sagen zu können, woher die Telefonnummern stammen, zwingt dazu, die Herkunft jedes Kontakts nachzuverfolgen: Wenn du nicht weißt, bei welchem Event und mit welcher Checkbox du ihn erhalten hast, gibt es keine Antwort für die Behörde.
Der Verbraucherschutzrahmen zeigt in dieselbe Richtung. Das offizielle Portal der Regierung der Emirate fasst eine Pflicht des Anbieters nach dem Bundesgesetz Nr. 15 von 2020 zum Verbraucherschutz, geändert durch das Gesetzesdekret Nr. 5 von 2023, so zusammen: «protect consumers' privacy and data security, and refrain from using them for promotional and marketing purposes». Das besteht neben der Einwilligung nach Artikel 6 des Gesetzesdekrets Nr. 45 von 2021, und deshalb ist der vorsichtige Weg derselbe wie in Europa: eine vom Kauf getrennte Marketing-Checkbox, mit Protokollierung von Wann und Wo sie angekreuzt wurde.
Was passiert, wenn die Datenbank des Events geleakt wird?
Artikel 9.1 nennt keine Frist in Stunden. Er verpflichtet den Verantwortlichen, „sobald er" von einer Verletzung erfährt, die die Privatsphäre, die Vertraulichkeit oder die Sicherheit der betroffenen Person beeinträchtigen kann, dies der Behörde mit einem festgelegten Inhalt mitzuteilen: Art und Form der Verletzung, ihre Ursache und die ungefähre Zahl der betroffenen Datensätze, Angaben zum Datenschutzbeauftragten, voraussichtliche Auswirkungen, getroffene und vorgeschlagene Maßnahmen, Dokumentation der Verletzung und die Korrekturmaßnahmen. Absatz 2 verpflichtet zudem dazu, die betroffene Person zu informieren, wenn die Verletzung ihre Privatsphäre und Sicherheit beeinträchtigt.
Der Unterschied zur europäischen Verordnung liegt in der Formulierung, nicht im Anspruch: Wo die DSGVO 72 Stunden zählt, zählt das emiratische Recht ab dem Zeitpunkt der Kenntnisnahme. Für einen Veranstalter, der bereits mit der DSGVO bei Events arbeitet, funktioniert das interne Verfahren weiter; was sich ändert, ist der Empfänger der Meldung und die Sprache der Akte.
Artikel 10 verlangt die Benennung eines Datenschutzbeauftragten in drei Fällen: wenn die Verarbeitung aufgrund des Einsatzes neuer Technologien oder des Datenvolumens ein hohes Risiko für Vertraulichkeit und Privatsphäre erzeugen kann, wenn sie eine systematische und umfassende Bewertung sensibler Daten mit Profilbildung und automatisierter Verarbeitung einschließt, und wenn ein großes Volumen sensibler Daten verarbeitet wird. Absatz 3 verpflichtet dazu, der Behörde die Kontaktadresse dieser Person mitzuteilen. Parallel dazu schreibt Artikel 21 eine vorherige Folgenabschätzung vor, wenn Technologien mit hohem Risiko eingesetzt werden, und macht sie in den beiden Fällen massiver Profilbildung und großem Volumen sensibler Daten obligatorisch.
Darfst du die Daten außerhalb der Emirate hosten?
Ja, auf zwei verschiedenen Wegen. Artikel 22 erlaubt die Übermittlung, wenn das Zielland oder -gebiet eine von der Behörde anerkannte spezifische Datenschutzgesetzgebung hat, oder wenn der Staat bilateralen oder multilateralen Abkommen zu diesem Thema beigetreten ist.
Fehlt dieses Schutzniveau, öffnet Artikel 23 sechs Fallgruppen. Die erste ist vertraglich: In Ländern ohne Datenschutzgesetz ist die Übermittlung über einen Vertrag oder eine Vereinbarung möglich, die die Zielstelle verpflichtet, die Vorgaben des Gesetzesdekrets anzuwenden, einschließlich im Vertrag selbst definierter Aufsichts- oder gerichtlicher Kontrollmaßnahmen. Die übrigen sind die ausdrückliche Einwilligung der betroffenen Person, sofern sie dem öffentlichen Interesse und der Sicherheit nicht widerspricht, die Ausübung oder Verteidigung von Rechten vor Gericht, die Notwendigkeit, einen Vertrag zwischen dem Verantwortlichen und der betroffenen Person oder zwischen dem Verantwortlichen und einem Dritten im Interesse der betroffenen Person abzuschließen oder zu erfüllen, die internationale justizielle Zusammenarbeit und der Schutz des öffentlichen Interesses.
Für eine in Europa gehostete Ticketing-Plattform ist der praktikable Weg die Kombination aus dem ersten und dem vierten Fall, festgehalten im Vertrag mit dem Anbieter: welchem Recht er sich unterwirft, wo die Daten gehostet werden, welche Unterauftragsverarbeiter beteiligt sind und wie die Daten am Ende zurückgegeben oder gelöscht werden. Artikel 8.4 verpflichtet den Auftragsverarbeiter bereits dazu, die Daten zu löschen, wenn der Verarbeitungszeitraum endet, oder sie dem Verantwortlichen zu übergeben.
DIFC und ADGM: zwei eigene Regelwerke innerhalb desselben Landes
Eine im Dubai International Financial Centre oder im Abu Dhabi Global Market gegründete Produktionsfirma unterliegt nicht dem Bundesgesetzesdekret, sondern dem Recht ihrer Freizone. Und der operative Unterschied ist nicht gering: Im DIFC muss man sich registrieren und eine Gebühr zahlen, mit veröffentlichten Beträgen.
| Punkt | Bundesgesetz | DIFC | ADGM |
|---|---|---|---|
| Anwendbares Recht | Bundesgesetzesdekret Nr. 45 von 2021 | Data Protection Law Nr. 5 von 2020, konsolidierte Fassung von März 2022 | Data Protection Regulations 2021 |
| Registrierung bei der Aufsichtsbehörde | Im Text nicht vorgeschrieben; wohl aber das Register nach Art. 7.4 führen und die Kontaktdaten des DPO mitteilen (Art. 10.3) | Pflicht: Meldung der Verarbeitungstätigkeiten (Art. 14.7) in einem öffentlichen Register (Art. 14.8) | Pflicht bei der Registration Authority, mit jährlicher Verlängerung |
| Gebühren | Im Gesetzesdekret nicht vorgesehen | Anmeldung von 1.250, 750 oder 250 US-Dollar und Verlängerung von 500, 250 oder 100 US-Dollar je nach Kategorie | 300 US-Dollar Anmeldung und 300 US-Dollar jährliche Verlängerung |
| Meldung einer Datenpanne | An die Behörde, sobald bekannt (Art. 9.1) | «As soon as practicable in the circumstances» (Art. 41.1) | Geregelt in den DPR 2021 |
| Sanktionen | Werden durch einen Beschluss des Ministerrats festgelegt (Art. 26) | Bis zu 100.000 US-Dollar nach den Art. 33 bis 38 und 25.000 US-Dollar für fehlende Registrierung (Schedule 2) | Feste Strafgebühr von 450 US-Dollar bei Nichtzahlung der Verlängerung |
| Behörde | Datenschutzbehörde der Emirate | Commissioner of Data Protection | Office of Data Protection |
Das für eine Ticketverkaufs-Website relevanteste Detail des DIFC steht in Artikel 14.4: Wenn ein Verantwortlicher Online-Dienste über eine Plattform anbietet, müssen die Standardeinstellungen für den Datenschutz so festgelegt sein, dass nur das für die Erbringung des Dienstes nötige Mindestmaß an Daten erfasst wird, und die betroffene Person muss sie beim ersten Gebrauch aktiv wählen und leicht ändern können. Artikel 34 gibt ihr außerdem das Recht, informiert zu werden, bevor ihre Daten erstmals an Dritte für Direktmarketing weitergegeben werden, und jederzeit zu widersprechen; das Schedule 2 tarifiert die Verletzung dieses Artikels mit 100.000 US-Dollar.
Die Gebühren des Commissioners unterscheiden drei Kategorien, von durch die DFSA regulierten Einrichtungen bis zum Einzelhandel. Im ADGM legt die offizielle Gebührentabelle 300 US-Dollar für die Anmeldung, 300 US-Dollar für die jährliche Verlängerung und eine feste Strafgebühr von 450 US-Dollar fest, wenn die Verlängerung nicht innerhalb der Nachfrist nach dem Gründungsjahrestag bezahlt wird. Das sind kleine Beträge, aber man vergisst sie leicht.
Wie lange müssen die Daten eines Verkaufs aufbewahrt werden?
Hier stoßen zwei Vorschriften aufeinander, und beide sind verbindlich. Artikel 5.7 des Gesetzesdekrets Nr. 45 von 2021 verbietet die Aufbewahrung personenbezogener Daten über die Zweckerfüllung hinaus und erlaubt die weitere Aufbewahrung nur, wenn die Identität der betroffenen Person durch den in Artikel 1 definierten Anonymisierungsmechanismus verborgen wird.
Die steuerliche Vorschrift zieht in die entgegengesetzte Richtung. Artikel 3 des Kabinettsbeschlusses Nr. 74 von 2023, der Durchführungsverordnung zum Gesetzesdekret Nr. 28 von 2022 über Steuerverfahren, verpflichtet Steuerpflichtige, die Buchhaltungsunterlagen und Handelsbücher fünf Jahre nach dem Steuerzeitraum aufzubewahren, auf den sie sich beziehen. Hinzu kommen vier weitere Jahre, wenn ein Streit mit der Behörde besteht, wenn eine Prüfung läuft oder wenn die Behörde ihre Prüfungsabsicht vor Ablauf der Frist mitgeteilt hat.
Diese praktische Lesart stammt von uns, nicht aus den Vorschriften: Trenne die Buchhaltungsunterlagen von der Marketing-Datenbank. Die Rechnung und der Buchungseintrag des Verkaufs bleiben fünf Jahre oder länger aus steuerlicher Pflicht bestehen; die Telefonnummer des Käufers für Werbezwecke bleibt, solange die Einwilligung besteht, und wird gelöscht, sobald sie widerrufen wird. Wer sich bereits mit der elektronischen Rechnungsstellung in den Emiraten befasst, hat die halbe Arbeit schon erledigt, denn sie erfordert dieselbe Trennung zwischen dem, was an Unternehmen in Rechnung gestellt wird, und dem, was an das Publikum verkauft wird.
Es lohnt sich, daran zu erinnern, woher ein Teil dieser Daten stammt. Das Dekret Nr. 25 von 2013 von Dubai verpflichtet den Teilnehmer des eTicketing-Systems, die Informationen zu seinen Events und «the data requested by the DTCM» einzugeben, laut dem auf dem Gesetzgebungsportal des Emirats veröffentlichten Text. Das heißt: Ein Teil des Datenflusses eines emiratischen Events geht von Haus aus an eine Behörde, und das sollte in den Vorabinformationen nach Artikel 13.2 berücksichtigt werden. Die Details dieses Systems finden sich im Leitfaden zu Genehmigungen und Mehrwertsteuer in den Emiraten.
Was wir nicht verifizieren konnten
Vier Punkte bleiben offen, und wir nennen sie, damit niemand darauf aufbaut.
Die Durchführungsverordnung zum Gesetzesdekret Nr. 45 von 2021. Artikel 28 sah sechs Monate ab ihrem Erlass vor, und wir konnten über keine offizielle Quelle bestätigen, dass sie zum 7. Oktober 2026 veröffentlicht ist. Davon hängen die Anpassungsfrist aus Artikel 29 und die Sanktionsliste aus Artikel 26 ab. Geh nicht davon aus, dass es keine Bußgelder gibt: Geh davon aus, dass ihre Höhe dort, wo wir gesucht haben, nicht veröffentlicht ist.
Der vollständige Text des Kabinettsbeschlusses Nr. 56 von 2024. Wir haben den Sanktionsbeschluss, Nr. 57, gelesen, der die Verstöße unter Bezug auf die Artikel der Nr. 56 beschreibt und stets von «marketing phone calls» spricht. Ob SMS und Nachrichten über Apps denselben Anwendungsbereich betreffen, können wir anhand des von uns eingesehenen Textes nicht bestätigen.
Das Bundesgesetz Nr. 15 von 2020 zum Verbraucherschutz. Das Gesetzgebungsportal gab beim Abruf einen Fehler zurück, daher stammt das Zitat aus dem offiziellen Regierungsportal und nicht aus dem konsolidierten Text.
Die DIFC-Fassung. Wir haben mit der konsolidierten Fassung von März 2022 gearbeitet, geändert durch das DIFC Law Nr. 2 von 2022. Die Rechtsdatenbank des DIFC listet zudem ein DIFC Laws Amendment Law Nr. 1 von 2025 auf, das wir nicht Artikel für Artikel geprüft haben.
Was vor dem Verkaufsstart in den Emiraten zu prüfen ist
Sieben Prüfpunkte, in der Reihenfolge, in der sie blockieren können.
Entscheide, welches Regelwerk für dich gilt. Sitzt die Gesellschaft im DIFC oder im ADGM, erfasst dich das Bundesgesetz nach Artikel 2.2 nicht; sitzt sie auf dem Festland oder in einer Freizone ohne eigene Regelung, dann schon. Das steht an erster Stelle, weil sich dadurch Registrierung, Gebühren und Aufsichtsbehörde ändern.
Trenne die Marketing-Checkbox vom Kauf. Der Verkauf läuft nach Artikel 4.9 ohne Einwilligung; der Werbeversand nicht. Speichere, wann, wo und mit welchem Text sie angekreuzt wurde.
Nimm die drei Angaben aus Artikel 13.2 in den Checkout auf. Zwecke, Stellen, mit denen die Daten innerhalb und außerhalb des Staates geteilt werden, und Maßnahmen zur grenzüberschreitenden Übermittlung – noch vor der Bezahlung.
Verfolge die Herkunft jeder Telefonnummer. Der Beschluss Nr. 57 von 2024 sanktioniert mit 25.000 Dirham, wenn man das der Behörde nicht mitteilen kann. Ein Herkunftsfeld pro Kontakt löst die Frage in einer Minute.
Halte die Übermittlung im Vertrag mit der Plattform fest. Hosting-Land, Unterauftragsverarbeiter, die Pflicht zur Anwendung des Gesetzesdekrets und die Löschung am Ende, wie Artikel 8.4 es bereits verlangt.
Erstelle die Meldung einer Datenpanne mit den sechs Inhalten aus Artikel 9.1. Und entscheide jetzt schon, wer die Meldung an die Behörde unterzeichnet, denn die Frist beginnt mit der Kenntnisnahme.
Lege zwei Aufbewahrungsuhren fest. Fünf Jahre für die Buchhaltungsunterlagen nach dem Beschluss Nr. 74 von 2023, plus vier weitere bei Streit oder Prüfung; für die Marketing-Daten, solange die Einwilligung besteht.
Wer das Event mit internationalen Künstlern und Publikum veranstaltet, hat zusätzlich die Sicherheitsakte offen: Dort haben andere Behörden das Sagen, wie wir in unserem Beitrag zur medizinischen Absicherung von Events in den Emiraten erklären.
Und welche Rolle spielt Futura Tickets dabei?
Der Veranstalter ist der Verantwortliche für die Verarbeitung; die Plattform ist der Auftragsverarbeiter. Artikel 7.5 des Gesetzesdekrets Nr. 45 von 2021 verpflichtet dazu, einen Auftragsverarbeiter zu bestimmen, der ausreichende Garantien für die Umsetzung der technischen und organisatorischen Maßnahmen bietet, und Artikel 8 verpflichtet ihn, die Daten gemäß den Anweisungen und dem Vertrag zu verarbeiten, sie zu löschen oder dem Verantwortlichen zu übergeben, wenn der Verarbeitungszeitraum endet, und sie nicht weiterzugeben.
Futura Tickets ist eine spanische SaaS-Ticketing-Plattform für professionelle Veranstalter und übergibt dem Veranstalter 100 % der Teilnehmerdatenbank, mit vollständigen E-Mail-Adressen und Telefonnummern. Bei einem Projekt in den Emiraten ersetzt das keine der vorherigen Pflichten: Gegenüber der Datenschutzbehörde der Emirate ist der Veranstalter verantwortlich. Sinnvoll ist es, vor der Unterzeichnung mit jedem Anbieter schriftlich zu erfragen, wo die Daten gehostet werden, welche Unterauftragsverarbeiter beteiligt sind, wie eine Löschung durchgeführt wird und wie die Liste exportiert wird. Das sind dieselben Fragen, die auch bei der Wahl einer Ticketing-Plattform und beim Vergleich der Optionen gelten.
Quellen
- Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data (offizieller Text auf Arabisch, PDF) — offizielles Portal der Regierung der Vereinigten Arabischen Emirate, abgerufen am 7. Oktober 2026.
- Data protection laws (offizielle Übersicht der Datenschutzgesetzgebung der VAE) — Regierung der Vereinigten Arabischen Emirate, abgerufen am 7. Oktober 2026.
- Cabinet Resolution No. (57) of 2024 on the Administrative Violations and Penalties for Acts Violating Cabinet Resolution No. (56) of 2024 Concerning the Telemarketing Regulations (PDF) — unterzeichnet am 10. Juni 2024.
- Consumer protection — Federal Law No. 15 of 2020 und Gesetzesdekret Nr. 5 von 2023 — offizielles Portal der Regierung der Vereinigten Arabischen Emirate.
- Data Protection Law, DIFC Law No. 5 of 2020 (konsolidierte Fassung, PDF) — konsolidierter Text von März 2022, geändert durch das DIFC Law Nr. 2 von 2022.
- Data Protection Law DIFC Law No. 5 of 2020 (Eintrag der DIFC-Rechtsdatenbank) — Dubai International Financial Centre, abgerufen am 7. Oktober 2026.
- Accountability & Notifications: Formulare und Gebühren des Commissioner of Data Protection — Dubai International Financial Centre.
- Office of Data Protection Fees — Abu Dhabi Global Market, abgerufen am 7. Oktober 2026.
- Guidance on the Data Protection Regulations 2021, Part 3 (PDF) — Office of Data Protection, Abu Dhabi Global Market.
- Cabinet Decision No. 74 of 2023 on the Executive Regulation of Federal Decree-Law No. 28 of 2022 on Tax Procedures (PDF) — Federal Tax Authority.
- Decree No. (25) of 2013 Concerning the Event eLicensing and eTicketing System in the Emirate of Dubai — Dubai Legislation, abgerufen am 7. Oktober 2026.