English version below
Stand: 16.07.2026
Diese Erklärung informiert über die Verarbeitung personenbezogener Daten beim Besuch und bei der Nutzung des Konferenzsystems unter congress.good-administration.de. Das System basiert auf der Open-Source-Software Indico und wird auf eigener Infrastruktur betrieben. Sie ergänzt die allgemeine Datenschutzerklärung unter good-administration.de/datenschutzerklaerung/ um die veranstaltungsspezifischen Verarbeitungen.
1. Verantwortlicher und Datenschutzbeauftragter
Verantwortlicher im Sinne der DSGVO für die Verarbeitung im Rahmen der über dieses Konferenzsystem durchgeführten Veranstaltungen ist:
Hochschule für öffentliche Verwaltung und Finanzen Ludwigsburg
Reuteallee 36, 71634 Ludwigsburg
Telefon +49 7141-140-0, poststelle [ӕ] hs-ludwigsburg.de
Die vollständigen Angaben zum Verantwortlichen und zur bzw. zum Datenschutzbeauftragten ergeben sich aus der allgemeinen Datenschutzerklärung unter good-administration.de/datenschutzerklaerung/.
2. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung personenbezogener Daten beruht auf den folgenden Rechtsgrundlagen:
- Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung der betroffenen Person einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage; dies betrifft hier insbesondere die als freiwillig gekennzeichneten Angaben bei der Anmeldung (Abschnitt 9).
- Bei der Verarbeitung von personenbezogenen Daten, die zur Erfüllung eines Vertrages, dessen Vertragspartei die betroffene Person ist, erforderlich ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Dies gilt auch für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.
- Soweit eine Verarbeitung personenbezogener Daten zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der die Hochschule unterliegt, dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage; dies betrifft hier insbesondere die Aufbewahrung von Rechnungs- und Buchhaltungsdaten (Abschnitt 10).
- Ist die Verarbeitung zur Wahrung einer Aufgabe erforderlich, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt, die dem Verantwortlichen übertragen wurde, so dient Art. 6 Abs. 1 lit. e DSGVO i.V.m. § 12 LHG als Rechtsgrundlage für die Verarbeitung; hierauf beruhen insbesondere die Verarbeitungen im Zusammenhang mit Benutzerkonto, Einreichung von Beiträgen, Begutachtung, Anmeldung und Veröffentlichung des Programms (Abschnitte 6 bis 9 und 13).
- Sofern freiwillige Angaben zu besonderen Kategorien personenbezogener Daten erforderlich sind (z.B. Verpflegungswünsche, Assistenz- bzw. Barrierefreiheitsbedarf), dient zusätzlich Art. 9 Abs. 2 lit. a DSGVO als Rechtsgrundlage.
- Die Rechtsgrundlage der Verarbeitung zu im öffentlichen Interesse liegenden Archivzwecken, zu wissenschaftlichen oder historischen Forschungszwecken oder zu statistischen Zwecken sind §§ 13, 14 LDSG BW.
3. Hosting und Plattformbetrieb
Das Konferenzsystem wird auf einem dedizierten Server der netcup GmbH betrieben. Die Serverstandorte liegen innerhalb der Europäischen Union. Der Betrieb erfolgt im Rahmen einer Auftragsverarbeitung nach Art. 28 DSGVO.
4. Server-Protokolle
Bei jedem Zugriff werden automatisch Protokolldaten gespeichert, insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, HTTP-Status, übertragene Datenmenge, verwendeter Browser (User-Agent) sowie gegebenenfalls die zuvor aufgerufene Seite. Zweck ist der technisch sichere und stabile Betrieb sowie die Abwehr von Missbrauch. Die Protokolle werden nach 90 Tagen automatisch gelöscht.
5. Cookies
Es werden ausschließlich technisch notwendige Cookies bzw. vergleichbare Speichertechniken eingesetzt, die für Anmeldung, Sitzungsverwaltung, Schutz vor Cross-Site-Request-Forgery und Sprachauswahl erforderlich sind. Ein Einwilligungsbanner ist gemäß § 25 Abs. 2 Nr. 2 TDDDG hierfür nicht erforderlich. Analyse-, Werbe- oder Tracking-Dienste Dritter kommen nicht zum Einsatz.
6. Benutzerkonto
Für die Einreichung von Beiträgen und die Teilnahme an der Begutachtung wird ein Benutzerkonto benötigt. Verarbeitet werden Name, E-Mail-Adresse, Institution/Affiliation und ein in verschlüsselter Form (Hash) gespeichertes Passwort. Das Konto besteht für die Dauer seiner Nutzung und wird spätestens 12 Monate nach Abschluss der letzten Veranstaltung gelöscht. Die Löschung des Kontos ist auf Verlangen der betroffenen Person jederzeit möglich. Zweck ist die Authentifizierung sowie die Zuordnung von Einreichungen und Begutachtungen zur jeweiligen Person.
7. Einreichung von Beiträgen (Call for Abstracts)
Bei der Einreichung werden die Angaben der einreichenden Person sowie aller genannten Ko-Autorinnen und Ko-Autoren verarbeitet – Name, Institution/Affiliation und E-Mail-Adresse – sowie Titel und Inhalt des Beitrags. Zweck ist die Durchführung des Einreichungs- und Auswahlverfahrens sowie die Erstellung des wissenschaftlichen Programms.
Die Angaben zu Ko-Autorinnen und Ko-Autoren werden nicht bei diesen selbst, sondern durch die einreichende Person erhoben (Art. 14 DSGVO). Die einreichende Person ist gehalten, die genannten Personen über die Einreichung und diese Datenschutzerklärung zu informieren. Diese Erklärung dient zugleich der Information der betroffenen Ko-Autorinnen und Ko-Autoren.
Angenommene und im Programm bzw. Book of Abstracts veröffentlichte Beiträge werden dauerhaft zu wissenschaftlichen Archivzwecken vorgehalten. Nicht angenommene oder zurückgezogene Einreichungen werden nach 12 Monaten nach Abschluss der Veranstaltung gelöscht.
8. Begutachtung (Review)
Im Begutachtungsverfahren werden die eingereichten Beiträge sowie die Angaben der Gutachterinnen und Gutachter (Identität, Bewertungen, Kommentare, Voten) verarbeitet. Bei anonymisierter Begutachtung (Single- oder Double-Blind) werden die Identitätsangaben im Verfahren entsprechend verdeckt; die Daten bleiben dabei personenbezogen. Zweck ist die fachliche Bewertung sowie die Auswahl der Beiträge.
Bewertungen und Voten werden bis zum Abschluss des Verfahrens und einer angemessenen Frist zur Nachvollziehbarkeit 12 Monate nach Abschluss der Veranstaltung vorgehalten und anschließend gelöscht.
9. Anmeldung zur Teilnahme
Für die Anmeldung werden die im Anmeldeformular angegebenen Daten verarbeitet, insbesondere Name, Institution/Affiliation und Kontaktdaten. Zweck sind Organisation und Durchführung der Veranstaltung. Die Anmeldedaten werden 12 Monate nach Abschluss der Veranstaltung gelöscht; für Rechnungs- und Buchhaltungsdaten gilt die Aufbewahrungsfrist nach Abschnitt 10.
Soweit im Anmeldeformular Felder verwendet werden, aus denen sich besondere Kategorien personenbezogener Daten ergeben können – etwa Verpflegungswünsche (mögliche Rückschlüsse auf Religion oder Gesundheit) oder Angaben zu Barrierefreiheits- bzw. Assistenzbedarf (Gesundheit) – erfolgt deren Verarbeitung zusätzlich auf Grundlage der ausdrücklichen Einwilligung. Die Angabe ist freiwillig. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
10. Teilnahmegebühr, Rechnungs- und Zahlungsdaten
Soweit für eine Veranstaltung eine Teilnahmegebühr erhoben wird, entstehen Rechnungs- und Buchhaltungsdaten (insbesondere Name, Anschrift, Betrag, Verwendungszweck). Zweck ist die Abwicklung und Dokumentation der Zahlung. Diese Daten unterliegen eigenen, gesetzlichen Aufbewahrungsfristen und werden abweichend von den sonstigen genannten Fristen nach Maßgabe der einschlägigen steuer- und haushaltsrechtlichen Vorschriften aufbewahrt; die Aufbewahrungsfrist beträgt je nach Einordnung längstens zehn Jahre (vgl. § 147 Abs. 3 AO, § 257 Abs. 4 HGB sowie die aus der LHO BW resultierenden Aufbewahrungsbestimmungen).
11. E-Mail-Versand
System-E-Mails (z.B. Kontobestätigung, Einladungen, Benachrichtigungen aus der Begutachtung) werden über einen authentifizierten Mailserver der Mittwald CM Service GmbH & Co. KG versendet. Dabei werden Name, E-Mail-Adresse und Nachrichteninhalt im Rahmen einer Auftragsverarbeitung nach Art. 28 DSGVO verarbeitet. Der Serverstandort liegt in Deutschland.
12. Datensicherung
Zur Ausfallsicherung werden Sicherungskopien mit kongressbezogenen Daten erstellt und auf bwSync&Share, dem Speicherdienst für die Hochschulen des Landes Baden-Württemberg, betrieben durch das Karlsruher Institut für Technologie (KIT), abgelegt. Die Inhalte der Sicherungskopien werden clientseitig verschlüsselt, so dass weder der Betreiber noch andere Dritte Zugriff auf diese haben.
13. Veröffentlichung von Programm, Rednerlisten und Book of Abstracts
Im Rahmen der Veranstaltung werden Name, Institution/Affiliation sowie Titel und ggf. Inhalt der Beiträge von Vortragenden öffentlich zugänglich gemacht. Zweck ist die Bekanntmachung des wissenschaftlichen Programms. Öffentlich veröffentlichte Beiträge werden zu wissenschaftlichen Archivzwecken dauerhaft vorgehalten. Eine Entfernung nach Veröffentlichung ist nur eingeschränkt möglich (Art. 17 Abs. 3 lit. d DSGVO).
14. Pflicht bzw. Freiwilligkeit der Bereitstellung
Die zur Anlage eines Benutzerkontos, zur Einreichung eines Beitrags und zur Anmeldung erforderlichen Angaben sind bereitzustellen. Ohne diese Angaben können ein Benutzerkonto, eine Einreichung oder eine Anmeldung nicht bearbeitet werden. Als freiwillig gekennzeichnete Angaben sind hiervon ausgenommen.
15. Rechte der betroffenen Personen und Beschwerderecht
Die Rechte betroffener Personen (insbesondere Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch) sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde ergeben sich unverändert aus der allgemeinen Datenschutzerklärung: good-administration.de/datenschutzerklaerung/
16. Änderungen dieser Erklärung
Diese Erklärung wird bei Änderungen des Verfahrens oder der eingesetzten Dienste angepasst. Maßgeblich ist die jeweils unter congress.good-administration.de veröffentlichte Fassung.
--- English version ---
Version: 16 July 2026
This policy provides information on the processing of personal data when visiting and using the conference system at congress.good-administration.de. The system is based on the open-source software Indico and is operated on the controller's own infrastructure. It supplements the general privacy policy available at good-administration.de/datenschutzerklaerung/ with the processing operations specific to the events held on this system.
1. Controller and data protection officer
The controller within the meaning of the General Data Protection Regulation (GDPR) for the processing carried out in connection with the events held via this conference system is:
Hochschule für öffentliche Verwaltung und Finanzen Ludwigsburg
Reuteallee 36, 71634 Ludwigsburg, Germany
Telephone +49 7141-140-0, poststelle [ӕ] hs-ludwigsburg.de
Full details of the controller and of the data protection officer are set out in the general privacy policy available at good-administration.de/datenschutzerklaerung/.
2. Legal bases for the processing
The processing of personal data is based on the following legal bases:
- Where consent is obtained from the data subject for processing operations involving personal data, Article 6(1)(a) GDPR serves as the legal basis; this concerns in particular the information marked as optional at the time of registration (section 9).
- Where the processing of personal data is necessary for the performance of a contract to which the data subject is party, Article 6(1)(b) GDPR serves as the legal basis. This also applies to processing operations which are necessary in order to take steps prior to entering into a contract.
- Where processing of personal data is necessary for compliance with a legal obligation to which the University is subject, Article 6(1)(c) GDPR serves as the legal basis; this concerns in particular the retention of invoicing and accounting data (section 10).
- Where processing is necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller, Article 6(1)(e) GDPR in conjunction with Section 12 LHG (Landeshochschulgesetz Baden-Württemberg, the Higher Education Act of the State of Baden-Württemberg) serves as the legal basis for the processing; the processing operations relating to the user account, the submission of contributions, the review procedure, registration and publication of the programme are based on this legal basis in particular (sections 6 to 9 and 13).
- Where optional information relating to special categories of personal data is required (e.g. dietary preferences, assistance or accessibility requirements), Article 9(2)(a) GDPR additionally serves as the legal basis.
- The legal basis for processing for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes is provided by Sections 13 and 14 LDSG BW (Landesdatenschutzgesetz Baden-Württemberg, the State Data Protection Act of Baden-Württemberg).
3. Hosting and platform operation
The conference system is operated on a dedicated server provided by netcup GmbH. The server locations are within the European Union. Operation is carried out by a processor on behalf of the controller pursuant to Article 28 GDPR.
4. Server log files
Each time the system is accessed, log data are stored automatically, in particular the IP address, the date and time, the resource requested, the HTTP status, the volume of data transferred, the browser used (user agent) and, where applicable, the page previously visited. The purpose is the technically secure and stable operation of the system and the prevention of misuse. The log files are erased automatically after 90 days.
5. Cookies
Only strictly necessary cookies and comparable storage technologies are used, namely those required for login, session management, protection against cross-site request forgery and language selection. Pursuant to Section 25(2) no. 2 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, the German Telecommunications Digital Services Data Protection Act) no consent banner is required for this purpose. Third-party analytics, advertising or tracking services are not used.
6. User account
A user account is required in order to submit contributions and to take part in the review procedure. The data processed are the name, email address, institution/affiliation and a password stored in encrypted form (hash). The account exists for the duration of its use and is erased no later than 12 months after the conclusion of the most recent event. The account may be erased at any time at the request of the data subject. The purpose is authentication and the attribution of submissions and reviews to the respective person.
7. Submission of contributions (call for abstracts)
Upon submission, the details of the submitting person and of all co-authors named are processed – name, institution/affiliation and email address – together with the title and content of the contribution. The purpose is to conduct the submission and selection procedure and to compile the scientific programme.
The details of co-authors are not obtained from those persons themselves but from the submitting person (Article 14 GDPR). The submitting person is expected to inform the persons named of the submission and of this privacy policy. This policy also serves to provide the information owed to the co-authors concerned.
Contributions which are accepted and published in the programme or in the book of abstracts are retained permanently for scientific archiving purposes. Submissions which are not accepted or which are withdrawn are erased 12 months after the conclusion of the event.
8. Review
In the review procedure, the contributions submitted and the details of the reviewers (identity, assessments, comments and recommendations) are processed. Where anonymised review is used (single-blind or double-blind), identifying details are concealed accordingly within the procedure; the data nevertheless remain personal data. The purpose is the expert assessment and the selection of contributions.
Assessments and recommendations are retained until the conclusion of the procedure and, for a reasonable period allowing the procedure to be retraced, until 12 months after the conclusion of the event, and are erased thereafter.
9. Registration for participation
For the purpose of registration, the data provided in the registration form are processed, in particular the name, institution/affiliation and contact details. The purpose is the organisation and holding of the event. Registration data are erased 12 months after the conclusion of the event; the retention period set out in section 10 applies to invoicing and accounting data.
Where fields are used in the registration form from which special categories of personal data may be inferred – such as dietary preferences (permitting possible conclusions as to religion or health) or information on accessibility or assistance requirements (health) – such data are processed additionally on the basis of explicit consent. The provision of this information is voluntary. Consent given may be withdrawn at any time with effect for the future; the lawfulness of processing carried out on the basis of consent before its withdrawal remains unaffected.
10. Participation fee, invoicing and payment data
Where a participation fee is charged for an event, invoicing and accounting data arise (in particular name, address, amount and payment reference). The purpose is the settlement and documentation of the payment. These data are subject to separate statutory retention periods and are retained, by way of derogation from the other periods stated in this policy, in accordance with the applicable provisions of tax and budgetary law; depending on their classification, the retention period is ten years at most (cf. Section 147(3) AO (Abgabenordnung, the German Fiscal Code), Section 257(4) HGB (Handelsgesetzbuch, the German Commercial Code) and the retention requirements arising from the LHO BW (Landeshaushaltsordnung Baden-Württemberg, the State Budget Code of Baden-Württemberg)).
11. Sending of emails
System emails (e.g. account confirmation, invitations, notifications from the review procedure) are sent via an authenticated mail server operated by Mittwald CM Service GmbH & Co. KG. In this context, the name, email address and message content are processed by a processor on behalf of the controller pursuant to Article 28 GDPR. The server is located in Germany.
12. Data backup
In order to safeguard against system failure, backup copies containing congress-related data are created and stored on bwSync&Share, the storage service for the universities of the State of Baden-Württemberg, operated by the Karlsruhe Institute of Technology (KIT). The contents of the backup copies are encrypted on the client side, so that neither the operator of the service nor any other third party has access to them.
13. Publication of the programme, lists of speakers and book of abstracts
In the context of the event, the name and institution/affiliation of speakers, together with the title and, where applicable, the content of their contributions, are made publicly accessible. The purpose is to publicise the scientific programme. Contributions published publicly are retained permanently for scientific archiving purposes. Removal following publication is possible only to a limited extent (Article 17(3)(d) GDPR).
14. Obligation to provide personal data and voluntary provision
The information required in order to create a user account, to submit a contribution and to register must be provided. Without that information, a user account, a submission or a registration cannot be processed. Information marked as optional is excluded from this requirement.
15. Rights of data subjects and right to lodge a complaint
The rights of data subjects (in particular the right of access, to rectification, to erasure, to restriction of processing, to data portability and to object) and the right to lodge a complaint with a supervisory authority are set out, unchanged, in the general privacy policy: good-administration.de/datenschutzerklaerung/
16. Amendments to this policy
This policy will be amended where the procedure or the services used change. The version published at congress.good-administration.de shall be authoritative.