Datenschutzerklärung der Hohen Domkirche zu Köln
Im Folgenden informieren wir Sie über die Verarbeitung Ihrer personenbezogenen Daten, die wir vornehmen, wenn Sie unsere Website besuchen und/oder Online-Tickets für den Besuch des Kölner Doms erwerben. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
I. Name und Anschrift des Verantwortlichen
Verantwortliche im Sinne der EU-Datenschutzgrundverordnung (DSGVO), des Gesetzes über den Kirchlichen Datenschutz (KDG), anderer nationaler Datenschutzgesetze der Mitgliedsstaaten sowie sonstiger datenschutzrechtlicher Bestimmungen ist die:
Hohe Domkirche zu Köln (eine Körperschaft des öffentliche Rechts
vertreten durch das Metropolitankapitel der Hohen Domkirche zu Köln,
diese vertreten durch den Dompropst
Roncalliplatz 2
50667 Köln
Tel.: +49(0)221.17940.100
E-Mail: info@koelner-dom.de
Website: www.koelner-dom.de
II. Name und Anschrift des Datenschutzbeauftragten
Datenschutzbeauftragter der Verantwortlichen ist:
MediaXS Gesellschaft für Medienrechte mbH
Katharina Sapateiro de Sousa
MediaXS GmbH
Hohenstaufenring 55
50674 Köln
Tel: +49 (0)221.4749474
III. Allgemeines zur Datenverarbeitung
1. Umfang der Verarbeitung personenbezogener Daten
Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten unserer Nutzer erfolgt regelmäßig nur nach Einwilligung des Nutzers. Eine Ausnahme gilt in solchen Fällen, in denen die vorherige Einholung einer Einwilligung aus tatsächlichen Gründen nicht möglich ist oder die Verarbeitung der Daten durch gesetzliche Vorschriften gestattet ist.
2. Rechtsgrundlage für die Verarbeitung personenbezogener Daten
2.1 Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung der betroffenen Person einholen, dienen Art. 6 Abs. 1 lit. a DSGVO und § 6 Abs. 1 Ziff. b) KDG als Rechtsgrundlage für die Datenverarbeitung.
2.2 Bei der Verarbeitung von personenbezogenen Daten, die zur Erfüllung eines Vertrages, dessen Vertragspartei die betroffene Person ist, erforderlich ist, dienen Art. 6 Abs. 1 lit. b DSGVO und § 6 Abs. 1 Ziff. c) KDG als Rechtsgrundlage für die Datenverarbeitung. Dies gilt auch für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.
2.3 Soweit eine Verarbeitung personenbezogener Daten zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der unser Unternehmen unterliegt, dienen Art. 6 Abs. 1 lit. c DSGVO und § 6 Abs. 1 Ziff. d) KDG als Rechtsgrundlage für die Datenverarbeitung.
2.4 Für den Fall, dass lebenswichtige Interessen der betroffenen Person oder einer anderen natürlichen Person eine Verarbeitung personenbezogener Daten erforderlich machen, dienen Art. 6 Abs. 1 lit. d DSGVO und § 6 Abs. 1 Ziff. e) KDG als Rechtsgrundlage für die Datenverarbeitung.
2.5 Ist die Verarbeitung zur Wahrung eines berechtigten Interesses unseres Unternehmens oder eines Dritten erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten des Betroffenen das erstgenannte Interesse nicht, so dienen Art. 6 Abs. 1 lit. f DSGVO und § 6 Abs. 1 g) KDG als Rechtsgrundlage für die Datenverarbeitung.
3. Datenlöschung und Speicherdauer
Die personenbezogenen Daten der betroffenen Person werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine Speicherung kann darüber hinaus erfolgen, wenn dies durch den europäischen oder nationalen Gesetzgeber in unionsrechtlichen Verordnungen, Gesetzen oder sonstigen Vorschriften, denen die Verantwortliche unterliegt, vorgesehen wurde. Eine Sperrung oder Löschung der Daten erfolgt auch dann, wenn eine durch die genannten Normen vorgeschriebene Speicherfrist abläuft, es sei denn, dass eine Erforderlichkeit zur weiteren Speicherung der Daten für einen Vertragsabschluss oder eine Vertragserfüllung besteht.
IV. Bereitstellung der Website und Erstellung von Logfiles
1. Umfang der Verarbeitung personenbezogener Daten
Bei jedem Aufruf unserer Internetseite erfasst unser System automatisiert Daten und Informationen vom Computersystem des aufrufenden Rechners. Folgende Daten werden hierbei erhoben:
Informationen über den Browsertyp und die verwendete Version
Das Betriebssystem des Nutzers
Datum- und Uhrzeit des Zugriffs
Websites, von denen das System des Nutzer auf unsere Internetseite gelangt
Websites, die vom System des Nutzers über unsere Website aufgerufen werden
Ihre Internet Protokoll (IP-) Adresse
Die Daten werden ebenfalls in den Logfiles unseres Systems gespeichert. Nicht hiervon betroffen sind die IP-Adresse des Nutzers oder andere Daten, die die Zuordnung der Datenzu einem Nutzer ermöglichen. Eine Speicherung dieser Daten zusammen mit anderen personenbezogenen Daten des Nutzers findet nicht statt.
2. Rechtsgrundlage für die Verarbeitung personenbezogener Daten
Rechtsgrundlage für die vorübergehende Speicherung der Daten sind Art. 6 Abs. 1 lit. f DSGVO und § 6 Abs. 1 lit g KDG
3. Zweck der Datenverarbeitung
Die Speicherung in Logfiles erfolgt, um die Funktionsfähigkeit der Website sicherzustellen. Zudem dienen uns die Daten zur technischen Optimierung der Website und zur Sicherstellung der Sicherheit unserer informationstechnischen Systeme. Eine Auswertung der Daten zu Marketingzwecken findet in diesem Zusammenhang nicht statt. In diesen Zwecken liegt auch unser berechtigtes Interesse an der Datenverarbeitung nach Art. 6 Abs. 1 lit. f DSGVO, § 6 lit g KDG.
4. Datenlöschung und Speicherdauer
Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind. Im Falle der Erfassung der Daten zur Bereitstellung der Website ist dies der Fall, wenn die jeweilige Sitzung beendet ist. Im Falle der Speicherung der Daten in Logfiles ist dies nach spätestens sieben Tagen der Fall. Eine darüberhinausgehende Speicherung ist möglich. In diesem Fall werden die IP-Adressen der Nutzer gelöscht oder verfremdet, sodass eine Zuordnung des aufrufenden Clients nicht mehr möglich ist.
5. Widerspruchs- und Beseitigungsmöglichkeit
Die Erfassung der Daten zur Bereitstellung der Website und die Speicherung der Daten in Logfiles ist für den Betrieb der Internetseite zwingend erforderlich. Es besteht folglich seitens des Nutzers keine Widerspruchsmöglichkeit.
V. Ticketkauf in Onlineshop
1. Umfang der Verarbeitung personenbezogener Daten
Sie können in unserem Online – Ticketshop Tickets für den Eintritt in den Kölner Dom erwerben. Rechtlich handelt es sich bei dem Erwerb einer Eintrittskarte um den Erwerb eines Teilnahmerechts an dem Besuch des Kölner Doms, das durch die Eintrittskarte als sogenanntes kleines Inhaberpapier (§ 807 BGB) verkörpert wird (vgl. BGH, Urt. v. 13.07.2022 – VIII ZR 317/21). Im Zusammenhang mit dem Ticketkauf erheben wir die folgenden Daten:
1.1 Personenbezogene Daten des Ticketkäufers:
Vorname / Nachname
Zahlungsdaten (Kreditkartennummern, Bankverbindungen, Zugangsdaten zu Zahlungskonten)
Emailadresse
1.2 Personenbezogene Daten sonstiger Besucher, die durch den Ticketkauf zu einem Besuch des Kölner Doms berechtigt werden, soweit diese Besucher von dem Ticketkäufer abweichen:
Vorname / Nachname
Die Tickets enthalten einen individuellen QR-Code / Barcode mit einer kryptografisch signierten Ticket-ID, die bei der Zutrittskontrolle verifiziert wird. Der QR-Code enthält keine personenbezogenen Daten im Klartext, sondern nur die Ticket-ID. Die Zuordnung zu Teilnehmerdaten erfolgt ausschließlich im Backend des Ticketing-Systems.
2. Rechtsgrundlage für die Verarbeitung personenbezogener Daten
2.1 Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung der betroffenen Person einholen, dienen Art. 6 Abs. 1 lit. a DSGVO und § 6 Abs. 1 Ziff. b) KDG als Rechtsgrundlage.
2.2 Bei der Verarbeitung von personenbezogenen Daten, die zur Erfüllung eines Vertrages, dessen Vertragspartei die betroffene Person ist, erforderlich ist, dienen Art. 6 Abs. 1 lit. b DSGVO und § 6 Abs. 1 Ziff. c) KDG als Rechtsgrundlage. Dies gilt auch für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.
2.3 Soweit eine Verarbeitung personenbezogener Daten zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der unser Unternehmen unterliegt, dienen Art. 6 Abs. 1 lit. c DSGVO und § 6 Abs. 1 Ziff. d) KDG als Rechtsgrundlage.
2.4 Für den Fall, dass lebenswichtige Interessen der betroffenen Person oder einer anderen natürlichen Person eine Verarbeitung personenbezogener Daten erforderlich machen, dienen Art. 6 Abs. 1 lit. d DSGVO und § 6 Abs. 1 Ziff. e) KDG als Rechtsgrundlage.
2.5 Ist die Verarbeitung zur Wahrung eines berechtigten Interesses unseres Unternehmens oder eines Dritten erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten des Betroffenen das erstgenannte Interesse nicht, so dienen Art. 6 Abs. 1 lit. f DSGVO und § 6 Abs. 1 g) KDG als Rechtsgrundlage für die Verarbeitung.
3. Zweck der Datenverarbeitung
Die Daten werden zu folgenden Zwecken verarbeitet:
Identifikation des Vertragspartners und Abschluss des Kaufvertrags
Rechnungsstellung (gesetzlich vorgeschrieben gemäß § 14 UStG)
Zahlungsabwicklung (siehe Abschnitt V. 5.)
Erstellung und Versand der Tickets (PDF per E-Mail)
Personalisierung der Tickets (Namensaufdruck, QR-Code mit Teilnehmer-ID)
Zutrittskontrolle: Übermittlung der Teilnehmerdaten an den Einlassdienstleister, soweit wir mit einem solchen zusammen arbeiten (siehe Abschnitt 4)
Kundenbetreuung (Rückfragen, Stornierungen, Umbuchungen, Erstattungen)
Betrugsprävention und -aufklärung (Plausibilitätsprüfungen, Velocity Checks)
Gesetzlich vorgeschriebene Dokumentation und Aufbewahrung
4. Zutrittskontrolle vor Ort
4.1 Die Zutrittskontrolle wird von den Bediensteten der Verantwortlichen vor Ort durchgeführt. Hierzu scannt der Einlassbedienstete den QR – Code auf dem Ticket (Papier oder Smartphone). Das Zutrittssystem prüft die Gültigkeit der Ticket-ID und zeigt dem Einlassbediensteten die Gültigkeit des Tickets und den Namen des Besuchers an.
4.2 Rechtsgrundlage für die Verarbeitung der Zutrittskontrolle sind Art. 6 Abs. 1 lit b. DSGVO und § 6 Abs. 1 lit c) KDG.
5. Zahlungsabwicklung
5.1 Wir bieten verschiedene Zahlungsarten an. Die Zahlungsabwicklung erfolgt über einen spezialisierte Payment Service Provider (nachfolgend „PSP“), der die sensiblen Zahlungsdaten (Kreditkartennummern, Bankverbindungen, Zugangsdaten zu Zahlungskonten) entgegennimmt und verarbeitet. Wir erhalten vom PSP lediglich eine Transaktionsbestätigung (Erfolg / Misserfolg), eine Transaktions-ID und ggf. pseudonymisierte Daten für die Betrugsprävention. Die vollständigen Zahlungsdaten werden auf unseren Systemen nicht gespeichert.
5.2 Wir setzen folgenden Payment Service Provider ein (Stand: 20.07.2026):
PAYONE GmbH
Anschrift: Lyoner Straße 15, 60528 Frankfurt a.M.
Datenschutzerklärung: https://www.payone.com/DE-de/datenschutz
Angebotene Zahlungsarten: Kreditkarte (Visa, Mastercard), Google Pay
Rechtsnatur: Eigenständig Verantwortlicher. PAYONE GmbH handelt als eigenständig verantwortliches Unternehmen. Wir erhalten nur Transaktionsdaten.
Wir übermitteln die folgenden Daten an den PSP
Bestellnummer, Betrag, Währung
Ihre Rechnungsdaten (Name, E-Mail) – soweit für die Zahlungsart erforderlichKontonummer/IBAN, Bankleitzahl, Kreditkartennummer.
Die Übermittlung erfolgt verschlüsselt (TLS 1.2+). Der PSP verarbeitet die Daten in eigener Verantwortung gemäß seiner Datenschutzerklärung.
5.4 Als Rechtsgrundlagen für die Übermittlung der personenbezogenen Daten gem. Ziff. 5.3 dienen
Art. 6 Abs. 1 lit. b DSGVO und § 6 Abs. 1 Ziff. c) KDG, da es sich um die Verarbeitung personenbezogener Daten handelt, die zur Erfüllung eines Vertrages erforderlich sind, dessen Vertragspartei die betroffene Person ist. Die Zahlung ist wesentlicher Bestandteil des Kaufvertrags;
Art. 6 Abs. 1 lit c. DSGVO und § 6 Abs. 1 lit d) KDG, da es sich um die Verarbeitung personenbezogener Daten zur Erfüllung einer rechtlichen Verpflichtung handelt (Erfüllung geldwäscherechtlicher Pflichten (GwG) bei hohen Bargeldbeträgen / verdächtigen Transaktionen), der unser Unternehmen unterliegt.
Art. 6 Abs. 1 lit. f DSGVO und 3 6 Abs. 1 g) KDG, da es sich um die Verarbeitung personenbezogener Daten handelt, die zur Wahrung eines berechtigten Interesses unseres Unternehmens oder eines Dritten (Interessen an sicherer, effizienter Zahlungsabwicklung und Betrugsprävention) erforderlich ist, und zu der die Interessen, Grundrechte und Grundfreiheiten des Betroffenen das erstgenannte Interesse nicht überwiegen.
5.5 Der PSP übermittelt Daten in die USA oder andere Drittländer. Für diese Übermittlungen bestehen angemessene Garantien gemäß Art. 46 DSGVO, § 40 KDG:
Standardvertragsklauseln (SCC) der EU-Kommission
Angemessenheitsbeschluss der EU-Kommission (z. B. für Schweiz, Kanada (kommerziell), Japan, Israel, Uruguay, Neuseeland, Südkorea)
Die Datenübertragungen werden durch technische und organisatorische Maßnahmen (z.B. starke Verschlüsselungsverfahren und Pseudonymisierung/Tokenisierung von Kartendaten) zusätzlich abgesichert.
Details entnehmen Sie bitte der Datenschutzerklärung des PSP https://www.payone.com/DE-de/datenschutz
VI. Verwendung von Cookies
1. Umfang der Verarbeitung personenbezogener Daten
Unsere Webseite verwendet Cookies. Bei Cookies handelt es sich um Textdateien, die im Internetbrowser bzw. vom Internetbrowser auf dem Computersystem des Nutzers gespeichert werden. Ruft ein Nutzer eine Website auf, so kann ein Cookie auf dem Betriebssystem des Nutzers gespeichert werden. Dieser Cookie enthält eine charakteristische Zeichenfolge, die eine eindeutige Identifizierung des Browsers beim erneuten Aufrufen der Website ermöglicht.
1.1 Wir setzen Cookies ein, um unsere Website funktionsfähig zu gestalten. Einige Elemente unserer Website erfordern es, dass der aufrufende Browser auch nach einem Seitenwechsel identifiziert werden kann. In den Cookies wird dabei die vom Nutzer gewählte Sprache der Website gespeichert und übermittelt.
1.2 Wir verwenden auf unserer Website darüber hinaus Cookies, die eine Analyse des Surfverhaltens der Nutzer ermöglichen. Auf diese Weise können folgende Daten übermittelt werden:
(1) Häufigkeit von Seitenaufrufen
(2) Inanspruchnahme von Website – Funktionen
Bei Aufruf unserer Website wird der Nutzer über die Verwendung von Cookies zu Analysezwecken informiert und seine Einwilligung zur Verarbeitung der in diesem Zusammenhang verwendeten personenbezogenen Daten eingeholt. Diese Information und Einholung der Einwilligung erfolgt mittels der lubenda Consent Management Plattform (nachfolgend „lubenda“). Lubenda ist ein Angebot der iubenda s.r.l., Via San Raffaele, 1-20121 Mailand, Italien, die in unserem Auftrag Ihre Daten verarbeitet. Bei Besuch unserer Website speichert der Webserver von lubenda ein sogenanntes Server-Logfiel, das auch Ihre anonymisierte IP-Adresse, Datum und Uhrzeit des Besuchs, Geräte- und Browser-Informationen sowie Informationen zu Ihrem Einwilligungsverhalten enthält. Die Daten werden nach drei Jahren gelöscht, sofern Sie nicht ausdrücklich in eine weitere Nutzung Ihrer Daten gemäß Art. 6 Abs. 1 S. lit a DSGVO, § 6 Abs. 1 S. 1 lit b KDG eingewilligt haben oder wir uns eine darüber hinausgehende Datenverwendung vorbehalten, die gesetzlich erlaubt ist, und über die wir Sie in dieser Erklärung informieren.
2. Rechtsgrundlage für die Datenverarbeitung personenbezogener Daten
Die Rechtsgrundlage für die Verarbeitung personenbezogener Daten unter Verwendung von Cookies zu Analysezwecken ist bei Vorliegen einer diesbezüglichen Einwilligung des Nutzers Art. 6 Abs. 1 lit a DSGVO, § 6 Abs. 1 lit b KDG.
Die Rechtsgrundlage für die Verarbeitung personenbezogener Daten unter Verwendung technisch notwendiger Cookies ist Art. 6 Abs. 1 lit f DSGVO, § 6 Abs 1 lit g KDG.
3. Zweck der Datenverarbeitung
Der Zweck der Verwendung technisch notwendiger Cookies ist, die Nutzung von Websites für die Nutzer zu ermöglichen. Einige Funktionen unserer Internetseite können ohne den Einsatz von Cookies nicht angeboten werden. Für diese ist es erforderlich, dass der Browser auch nach einem Seitenwechsel wiedererkannt wird. Dies gilt bei uns für die Speicherung der Sprachwahl.
Die durch technisch notwendige Cookies erhobenen Nutzerdaten werde nicht zur Erstellung von Nutzerprofilen verwendet.
Die Verwendung der Analyse – Cookies erfolgt zu dem Zweck, die Qualität unserer Website und deren Inhalte zu verbessern. Durch die Analyse-Cookies erfahren wir, wie die Website genutzt wird und können so unser Angebot stetig optimieren.
In diesen Zwecken liegt auch unser berechtigtes Interesse in der nachfolgenden Verarbeitung der personenbezogenen Daten nach Art. 6 Abs. 1 lit. f DSGVO, § 6 Abs. 1 lit g KDG.
4. Dauer der Speicherung, Widerspruchs- und Beseitigungsmöglichkeit
Cookies werden auf dem Rechner des Nutzers gespeichert und von diesem an unsere Seite übermittelt. Daher haben Sie als Nutzer auch die volle Kontrolle über die Verwendung von Cookies. Durch eine Änderung der Einstellungen in Ihrem Internetbrowser können Sie die Speicherung von Cookies deaktivieren oder einschränken. Bereits gespeicherte Cookies können jederzeit gelöscht werden. Dies kann auch automatisiert erfolgen. Werden Cookies für unsere Website deaktiviert, können möglicherweise nicht mehr alle Funktionen der Website vollumfänglich genutzt werden.
VII. Kontaktformular und E-Mail Kontakt
1. Umfang und Verarbeitung personenbezogener Daten
Auf unserer Internetseite ist im Zusammenhang mit dem Ticketkauf im Online – Shop (Ziff. V.) ein Kontaktformular vorhanden, das für die elektronische Kontaktaufnahme genutzt werden kann. Nimmt der Nutzer diese Möglichkeit wahr, so werden die in der Eingabemaske eingegebenen Daten an uns übermittelt und gespeichert. Diese Daten sind der Name des Kontakt aufnehmenden Nutzers, seine Emailadresse und der Inhalt seiner Nachricht.
Im Zeitpunkt der Absendung der Nachricht werden zudem die IP Adresse des Nutzers sowie Datum und Uhrzeit der Kontaktaufnahme gespeichert.
Für die Verarbeitung der Daten wird im Rahmen des Absendevorgangs Ihre Einwilligung eingeholt und auf diese Datenschutzerklärung verwiesen.
Alternativ ist eine Kontaktaufnahme über die bereitgestellt E-Mail-Adresse möglich. In diesem Fall werden die mit der E-Mail übermittelten personenbezogenen Daten des Nutzers gespeichert.
Es erfolgt in diesem Zusammenhang keine Weitergabe der Daten an Dritte. Die Daten werden ausschließlich für die Verarbeitung der Konversation verwendet.
2. Rechtsgrundlage für die Verarbeitung personenbezogener Daten
Rechtsgrundlage für die Verarbeitung der Daten sind bei Vorliegen einer Einwilligung des Nutzers Art 6 Abs. 1 lit a DSGVO und § 6 Abs. 1 lit b KDG.
Rechtsgrundlage für die Verarbeitung der Daten, die im Zuge der Übersendung einer E-Mail übermittelt werden, sind Art. 6 Abs. 1 lit f DSGVO und § 6 Abs. 1 lit g KDG. Zielt der E-Mail-Kontakt auf den Abschluss eines Vertrages ab, so ist zusätzliche Rechtsgrundlage für die Verarbeitung Art. 6 Abs. 1 lit b DSGVO, § 6 Abs. 1 lit c KDG.
3. Zweck der Datenverarbeitung
Die Verarbeitung personenbezogener Daten aus der Eingabemaske dient uns allein zur Bearbeitung der Kontaktaufnahme. Im Falle einer Kontaktaufnahme per E-Mail liegt in dieser Kontaktaufnahme auch das erforderliche berechtigte Interesse an der Verarbeitung der Daten.
Die sonstigen während des Absendevorgangs verarbeiteten personenbezogenen Daten dienen dazu, einen Missbrauch des Kontaktformulars zu verhindern und die Sicherheit unserer informationstechnischen Systeme sicherzustellen.
4. Dauer der Speicherung
Die Daten werden gelöscht, sobald sie für die Erreichung des Zwecks ihrer Erhebung nicht mehr erforderlich sind. Für die personenbezogenen Daten aus der Eingabemaske des Kontaktformulars und diejenigen, die per E-Mail übermittelt werden, ist dies dann der Fall, wenn die jeweilige Konversation mit dem Nutzer beendet ist. Beendet ist die Konversation dann, wenn sich aus den Umständen entnehmen lässt, dass der betroffene Sachverhalt abschließend geklärt ist.
Die während des Absendevorgangs zusätzlich erhobenen personenbezogenen Daten werden spätestens nach einer Frist von sieben Tage gelöscht.
5. Widerspruchs- und Beseitigungsmöglichkeit
Der Nutzer hat jederzeit die Möglichkeit, seine Einwilligung zur Verarbeitung der personenbezogenen Daten zu widerrufen. Nimmt der Nutzer per E-Mail Kontakt mit uns auf, so kann er der Speicherung seiner personenbezogenen Daten jederzeit widersprechen. In seinem solchen Fall kann die Konversation nicht fortgeführt werden.
Der Widerruf kann zu der E-Mailadresse info@koelner-dom.de erklärt werden.
Alle personenbezogenen Daten, die im Zuge der Kontaktaufnahme gespeichert wurden, werden im Falle eines erklärten Widerrufs gelöscht
VIII. Social – Media – Plugins mit Zwei-Klick-Lösung
1. Umfang und Verarbeitung personenbezogener Daten
Auf unserer Website werden Social-Media-Plugins (z.B. von Facebook, Instagram und YouTube) eingesetzt. Um den Schutz Ihrer Privatsphäre beim Besuch unserer Website zu erhöhen, sind diese Plugins standardmäßig deaktiviert und mithilfe einer sogenannten „Zwei-Klick-Lösung“ eingebunden. Wenn Sie unsere Website aufrufen, wird noch keine Verbindung zu den Servern der jeweiligen Social-Media-Anbieter hergestellt, sodass auch noch keine personenbezogenen Daten an die Drittanbieter übermittelt werden. Die Schaltflächen sind lediglich inaktive Grafiken, die lokal von unserem eigenen Server geladen werden.
Wenn Sie eine der Grafiken bewusst anklicken, stellt der Browser eine direkte Verbindung zu den Servern des jeweiligen Anbieters her. Ab diesem Moment werden Daten (u.a. Ihre IP-Adresse, die Adresse der besuchten Unterseite sowie Datum und Uhrzeit des Aufrufs) an den Anbieter übertragen und dort – gegebenenfalls auch in Drittländern außerhalb der Europäischen Union (z.B. in den USA) - gespeichert. Sind Sie zeitgleich bei dem entsprechenden Netzwerk eingeloggt, kann der Anbieter den Besuch unserer Website direkt Ihrem persönlichen Benutzerkonto zuordnen. Wenn Sie ein Plugin durch Ihren ersten Klick auf die Grafik des Drittanbieters in dieser Weise bewusst aktivieren, erteilen Sie hierdurch Ihre Einwilligung in die Datenverarbeitung. Ein zweiter Klick auf die Schaltfläche ermöglicht es Ihnen dann, die eigentliche Interaktion auszuführen (z.B. das Teilen oder „Liken“ eines Beitrags).
2. Rechtsgrundlage für die Verarbeitung personenbezogener Daten
Da die Aktivierung der Plugins und die damit einhergehende Datenverarbeitung ausschließlich auf der Grundlage Ihrer Einwilligung erfolgt, ist Rechtsgrundlage für die Datenverarbeitung Art. 6 Abs. 1 lit a DSGVO und § 6 Abs. 1 lit b KDG. Da wir mit der Nutzung von Social Plugins unser Websiteangebot verbessern, ist weitere Rechtsgrundlage Art. 6 Abs. 1 lit f DSGVO und § 6 Abs. 1 lit g KDG
3. Zweck und Dauer der Datenverarbeitung
Zweck und Umfang der Datenverarbeitung sowie die weitere Verarbeitung und Nutzung der Daten durch die Social-Media-Anbieter entziehen sich unserer Kontrolle. Informationen hierzu sowie zu Ihren diesbezüglichen Rechten und Einstellmöglichkeiten zum Schutz Ihrer Privatsphäre entnehmen Sie bitte den Datenschutzhinweisen der jeweiligen Anbieter:
Facebook/Meta: Meta Platforms Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland. Datenschutzerklärung: facebook.com;
Instagram: Meta Platforms Ireland Ltd (Adresse siehe oben). Datenschutzerklärung: instagram.com
YouTube: Für Nutzer innerhalb der Europäischen Union (EU), des Europäischen Wirtschaftsraums (EWR) und der Schweiz (CH): Google Ireland Limited Gordon House, Barrow Street Dublin 4 Irland; Anschrift der deutschen Niederlassung: Google Germany GmbH ABC-Straße 19, 20354 Hamburg; für Nutzer außerhalb der Europäischen Union Google LLC, 1600 Amphitheatre Parkway, Montain View, CA 94043 USA; Datenschutzerklärung: https://policies.google.com/privacy?hl=de
Zweck der Nutzung von Social Plugins für uns ist die Verbesserung unseres Angebotes. In diesen Zwecken liegt auch unser berechtigtes Interesse in der Verarbeitung der personenbezogenen Daten nach Art. 6 Abs. 1 lit f DSGVO, § 6 Abs. 1 lit g KDG.
IX. Rechte der betroffenen Person
Werden personenbezogene Daten von Ihnen verarbeitet, sind Sie Betroffener i.S.d. DSGVO, des KDG und es stehen Ihnen folgende Rechte gegenüber der Verantwortlichen zu.
1. Auskunftsrecht
Sie können von der Verantwortlichen eine Bestätigung darüber verlangen, ob personenbezogene Daten, die Sie betreffen, von ihr verarbeitet werden. Liegt eine solche Verarbeitung vor, können Sie von der Verantwortlichen über folgende Informationen Auskunft verlangen:
(1) die Zwecke, zu denen die personenbezogenen Daten verarbeitet werden;
(2) die Kategorien von personenbezogenen Daten, welche verarbeitet werden;
(3) die Empfänger bzw. die Kategorien von Empfängern, gegenüber denen die Sie betreffenden personenbezogenen Daten offengelegt wurden oder noch offengelegt werden;
(4) die geplante Dauer der Speicherung der Sie betreffenden personenbezogenen Daten oder, falls konkrete Angaben hierzu nicht möglich sind, Kriterien für die Festlegung der Speicherdauer;
(5) das Bestehen eines Rechts auf Berichtigung oder Löschung der Sie betreffenden personenbezogenen Daten, eines Rechts auf Einschränkung der Verarbeitung durch die Verantwortliche oder eines Widerspruchsrechts gegen diese Verarbeitung;
(6) das Bestehen eines Beschwerderechts bei einer Aufsichtsbehörde;
(7) alle verfügbaren Informationen über die Herkunft der Daten, wenn die personenbezogenen Daten nicht bei der betroffenen Person erhoben werden;
(8) das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling gemäß Art. 22 Abs. 1 und 4 DSGVO, § 24 KDG und – zumindest in diesen Fällen – aussagekräftige Informationen über die involvierte Logik sowie die Tragweite und die angestrebten Auswirkungen einer derartigen Verarbeitung für die betroffene Person.
Ihnen steht das Recht zu, Auskunft darüber zu verlangen, ob die Sie betreffenden personenbezogenen Daten in ein Drittland oder an eine internationale Organisation übermittelt werden. In diesem Zusammenhang können Sie verlangen, über die geeigneten Garantien gem. Art. 46 DSGVO, § 40 KDG im Zusammenhang mit der Übermittlung unterrichtet zu werden.
2. Recht auf Berichtigung
Sie haben ein Recht auf Berichtigung und/oder Vervollständigung gegenüber der Verantwortlichen, sofern die verarbeiteten personenbezogenen Daten, die Sie betreffen, unrichtig oder unvollständig sind. Die Verantwortliche hat die Berichtigung unverzüglich vorzunehmen.
3. Recht auf Einschränkung der Verarbeitung
Unter den folgenden Voraussetzungen können Sie die Einschränkung der Verarbeitung der Sie betreffenden personenbezogenen Daten verlangen:
(1) wenn Sie die Richtigkeit der Sie betreffenden personenbezogenen für eine Dauer bestreiten, die es der Verantwortlichen ermöglicht, die Richtigkeit der personenbezogenen Daten zu überprüfen;
(2) die Verarbeitung unrechtmäßig ist und Sie die Löschung der personenbezogenen Daten ablehnen und stattdessen die Einschränkung der Nutzung der personenbezogenen Daten verlangen;
(3) die Verantwortliche die personenbezogenen Daten für die Zwecke der Verarbeitung nicht länger benötigt, Sie diese jedoch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigen, oder
(4) wenn Sie Widerspruch gegen die Verarbeitung gemäß Art. 21 Abs. 1 DSGVO, § 23 KDG eingelegt haben und noch nicht feststeht, ob die berechtigten Gründe des Verantwortlichen gegenüber Ihren Gründen überwiegen.
Wurde die Verarbeitung der Sie betreffenden personenbezogenen Daten eingeschränkt, dürfen diese Daten – von ihrer Speicherung abgesehen – nur mit Ihrer Einwilligung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zum Schutz der Rechte einer anderen natürlichen oder juristischen Person oder aus Gründen eines wichtigen öffentlichen Interesses der Union oder eines Mitgliedstaats verarbeitet werden. Wurde die Einschränkung der Verarbeitung nach den o.g. Voraussetzungen eingeschränkt, werden Sie von dem Verantwortlichen unterrichtet bevor die Einschränkung aufgehoben wird.
4. Recht auf Löschung
4.1 Löschungspflicht
Sie können von der Verantwortlichen verlangen, dass die Sie betreffenden personenbezogenen Daten unverzüglich gelöscht werden, und die Verantwortliche ist verpflichtet, diese Daten unverzüglich zu löschen, sofern einer der folgenden Gründe zutrifft:
(1) Die Sie betreffenden personenbezogenen Daten sind für die Zwecke, für die sie erhoben oder auf sonstige Weise verarbeitet wurden, nicht mehr notwendig.
(2) Sie widerrufen Ihre Einwilligung, auf die sich die Verarbeitung gem. Art. 6 Abs. 1 lit. a DSGVO, § 6 Abs. 1 lit b KDG oder Art. 9 Abs. 2 lit. a DSGVO, § 11 Abs. 2 lit a KDG stützte, und es fehlt an einer anderweitigen Rechtsgrundlage für die Verarbeitung.
(3) Sie legen gem. Art. 21 Abs. 1 DSGVO Widerspruch gegen die Verarbeitung ein und es liegen keine vorrangigen berechtigten Gründe für die Verarbeitung vor, oder Sie legen gem. Art. 21 Abs. 2 DSGVO, § 23 KDG Widerspruch gegen die Verarbeitung ein.
(4) Die Sie betreffenden personenbezogenen Daten wurden unrechtmäßig verarbeitet.
(5) Die Löschung der Sie betreffenden personenbezogenen Daten ist zur Erfüllung einer rechtlichen Verpflichtung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten erforderlich, dem die Verantwortliche unterliegt.
(6) Die Sie betreffenden personenbezogenen Daten wurden in Bezug auf angebotene Dienste der Informationsgesellschaft gemäß Art. 8 Abs. 1 DSGVO, § 8 Abs. 8 KDG erhoben.
4.2 Information an Dritte
Hat die Verantwortliche die Sie betreffenden personenbezogenen Daten öffentlich gemacht, und ist sie gem. Art. 17 Abs. 1 DSGVO, § 19 KDG zu deren Löschung verpflichtet, so trifft sie unter Berücksichtigung der verfügbaren Technologie und der Implementierungskosten angemessene Maßnahmen, auch technischer Art, um für die Datenverarbeitung Verantwortliche, die die personenbezogenen Daten verarbeiten, darüber zu informieren, dass Sie als betroffene Person von ihnen die Löschung aller Links zu diesen personenbezogenen Daten oder von Kopien oder Replikationen dieser personenbezogenen Daten verlangt haben.
4.3 Ausnahmen
Das Recht auf Löschung besteht nicht, soweit die Verarbeitung erforderlich ist´
(1) zur Ausübung des Rechts auf freie Meinungsäußerung und Information;
(2) zur Erfüllung einer rechtlichen Verpflichtung, die die Verarbeitung nach dem Recht der Union oder der Mitgliedstaaten, dem die Verantwortliche unterliegt, erfordert, oder zur Wahrnehmung einer Aufgabe, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt, die dem Verantwortlichen übertragen wurde;
(3) aus Gründen des öffentlichen Interesses im Bereich der öffentlichen Gesundheit gemäß Art. 9 Abs. 2 lit. h und i sowie Art. 9 Abs. 3 DSGVO, § 11 Abs. 2 lit h, i, § 1 Abs. 3 KDG;
(4) für im öffentlichen Interesse liegende Archivzwecke, wissenschaftliche oder historische Forschungszwecke oder für statistische Zwecke gem. Art. 89 Abs. 1 DSGVO, § 54 KDG, soweit das unter Abschnitt a) genannte Recht voraussichtlich die Verwirklichung der Ziele dieser Verarbeitung unmöglich macht oder ernsthaft beeinträchtigt, oder
(5) zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
5. Recht auf Unterrichtung
Haben Sie das Recht auf Berichtigung, Löschung oder Einschränkung der Verarbeitung gegenüber der Verantwortlichen geltend gemacht, ist diese verpflichtet, allen Empfängern, denen die Sie betreffenden personenbezogenen Daten offengelegt wurden, diese Berichtigung oder Löschung der Daten oder Einschränkung der Verarbeitung mitzuteilen, es sei denn, dies erweist sich als unmöglich oder ist mit einem unverhältnismäßigen Aufwand verbunden.
Ihnen steht gegenüber der Verantwortlichen das Recht zu, über diese Empfänger unterrichtet zu werden.
6. Recht auf Datenübertragbarkeit
Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie dem Verantwortlichen bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Außerdem haben Sie das Recht diese Daten einem anderen Verantwortlichen ohne Behinderung durch den Verantwortlichen, dem die personenbezogenen Daten bereitgestellt wurden, zu übermitteln, sofern
(1) die Verarbeitung auf einer Einwilligung gem. Art. 6 Abs. 1 lit. a DSGVO, § 6 Abs. 1 lit b KDG oder Art. 9 Abs. 2 lit. a DSGVO, § 11 Abs. 2 lit a KDG oder auf einem Vertrag gem. Art. 6 Abs. 1 lit. b DSGVO, § 6 Abs. 1 lit c KDG beruht und
(2) die Verarbeitung mithilfe automatisierter Verfahren erfolgt.
In Ausübung dieses Rechts haben Sie ferner das Recht, zu erwirken, dass die Sie betreffenden personenbezogenen Daten direkt von einem Verantwortlichen einem anderen Verantwortlichen übermittelt werden, soweit dies technisch machbar ist. Freiheiten und Rechte anderer Personen dürfen hierdurch nicht beeinträchtigt werden.
Das Recht auf Datenübertragbarkeit gilt nicht für eine Verarbeitung personenbezogener Daten, die für die Wahrnehmung einer Aufgabe erforderlich ist, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt, die dem Verantwortlichen übertragen wurde.
7. Widerspruchsrecht
7.1 Sie haben das Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten, die aufgrund von Art. 6 Abs. 1 lit. e DSGVO, § 6 Abs. 1 lit f KDG oder Art. 6 Abs. 1 lit. f DSGVO, § 6 Abs. 1 lit g KDG erfolgt, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling.
7.2 Die Verantwortliche verarbeitet nach Ausübung des Widerspruchsrecht die Sie betreffenden personenbezogenen Daten nicht mehr, es sei denn, sie kann zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
7.3 Werden die Sie betreffenden personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten zum Zwecke derartiger Werbung einzulegen; dies gilt auch für das Profiling, soweit es mit solcher Direktwerbung in Verbindung steht.
7.4 Widersprechen Sie der Verarbeitung für Zwecke der Direktwerbung, so werden die Sie betreffenden personenbezogenen Daten nicht mehr für diese Zwecke verarbeitet.
7.5 Sie haben die Möglichkeit, im Zusammenhang mit der Nutzung von Diensten der Informationsgesellschaft – ungeachtet der Richtlinie 2002/58/EG – Ihr Widerspruchsrecht mittels automatisierter Verfahren auszuüben, bei denen technische Spezifikationen verwendet werden.
8. Recht auf Widerruf der datenschutzrechtlichen Einwilligungserklärung
Sie haben das Recht, Ihre datenschutzrechtliche Einwilligungserklärung jederzeit zu widerrufen. Durch den Widerruf der Einwilligung wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt.
9. Automatisierte Entscheidung im Einzelfall einschließlich Profiling
Sie haben das Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruhenden Entscheidung unterworfen zu werden, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Dies gilt nicht, wenn die Entscheidung
(1) für den Abschluss oder die Erfüllung eines Vertrags zwischen Ihnen und der Verantwortlichen erforderlich ist,
(2) aufgrund von Rechtsvorschriften der Union oder der Mitgliedstaaten, denen die Verantwortliche unterliegt, zulässig ist und diese Rechtsvorschriften angemessene Maßnahmen zur Wahrung Ihrer Rechte und Freiheiten sowie Ihrer berechtigten Interessen enthalten oder
(3) mit Ihrer ausdrücklichen Einwilligung erfolgt.
Allerdings dürfen diese Entscheidungen nicht auf besonderen Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO, § 11 KDG beruhen, sofern nicht Art. 9 Abs. 2 lit. a oder g DSGVO bzw. § 11 Abs. 2 lit a oder g KDG gilt und angemessene Maßnahmen zum Schutz der Rechte und Freiheiten sowie Ihrer berechtigten Interessen getroffen wurden.
Hinsichtlich der in (1) und (3) genannten Fälle trifft die Verantwortliche angemessene Maßnahmen, um die Rechte und Freiheiten sowie Ihre berechtigten Interessen zu wahren, wozu mindestens das Recht auf Erwirkung des Eingreifens einer Person seitens des Verantwortlichen, auf Darlegung des eigenen Standpunkts und auf Anfechtung der Entscheidung gehört.
10. Recht auf Beschwerde bei einer Aufsichtsbehörde
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat ihres Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, zu, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO / das KDG verstößt.
Die Aufsichtsbehörde, bei der die Beschwerde eingereicht wurde, unterrichtet den Beschwerdeführer über den Stand und die Ergebnisse der Beschwerde einschließlich der Möglichkeit eines gerichtlichen Rechtsbehelfs nach Art. 78 DSGVO, § 48 f KDG.
Data Protection Policy of the Hohe Domkirche zu Köln
Below we inform you about the processing of your personal data that we carry out when you visit our website and/or purchase online tickets to visit Cologne Cathedral. Personal data means any information relating to an identified or identifiable natural person.
I. Name and address of the controller
The controller within the meaning of the EU General Data Protection Regulation (GDPR), the Church Data Protection Act (KDG), other national data protection laws of the Member States and any further provisions of data protection law is:
Hohe Domkirche zu Köln (a corporation under public law)
represented by the Metropolitan Chapter of the Hohe Domkirche zu Köln,
which in turn is represented by the Cathedral Provost
Roncalliplatz 2
50667 Cologne
Tel.: +49.(0)221.17940.100
E-mail: info@koelner-dom.de
Website: www.koelner-dom.de
II. Name and address of the data protection officer
The controller's data protection officer is:
MediaXS Gesellschaft für Medienrechte mbH
Katharina Sapateiro de Sousa
MediaXS GmbH
Hohenstaufenring 55
50674 Cologne
Tel: +49 (0)221.4749474
III. General information concerning data processing
1. Scope of the processing of personal data
As a rule, we process the personal data of our users only to the extent necessary in order to provide a functioning website, as well as our content and services. We ordinarily process our users' personal data only with the user's consent. An exception applies in cases where obtaining prior consent is not possible for practical reasons and where statutory provisions permit us to process the data.
2. Legal basis for the processing of personal data
2.1 Where we obtain the data subject's consent for processing operations involving personal data, Article 6(1)(a) GDPR and section 6(1)(b) KDG serve as the legal basis for the processing.
2.2 Where we process personal data that is necessary for the performance of a contract to which the data subject is party, Article 6(1)(b) GDPR and section 6(1)(c) KDG serve as the legal basis for the processing. The same applies to processing operations necessary in order to take steps prior to entering into a contract.
2.3 Where processing personal data is necessary for compliance with a legal obligation to which our organisation is subject, Article 6(1)(c) GDPR and section 6(1)(d) KDG serve as the legal basis for the processing.
2.4 Where the vital interests of the data subject or of another natural person make it necessary to process personal data, Article 6(1)(d) GDPR and section 6(1)(e) KDG serve as the legal basis for the processing.
2.5 Where processing is necessary for the purposes of the legitimate interests pursued by our organisation or by a third party, and the interests, fundamental rights and freedoms of the data subject do not override the former interest, Article 6(1)(f) GDPR and section 6(1)(g) KDG serve as the legal basis for the processing.
3. Data erasure and storage period
We erase or block the data subject's personal data once the purpose for storage no longer exists. We may also store the data where the European or national legislature has provided for this in Union regulations, laws or other provisions to which the controller is subject. We also block or erase the data once a storage period prescribed by those provisions expires, unless continued storage of the data is necessary in order to conclude or perform a contract.
IV. Provision of the website and creation of log files
1. Scope of the processing of personal data
Each time a user accesses our website, our system automatically records data and information from the system of the accessing computer. In doing so, it collects the following data:
(1) Information about the type of browser and the version being used
(2) The user's operating system
(3) Date and time of access
(4) Websites from which the user's system reaches our website
(5) Websites accessed by the user's system via our website
(6) Your Internet Protocol (IP) address
We likewise store the data in our system's log files. This does not apply to the user's IP address or to other data that would enable the data to be attributed to a user. We do not store these data together with the user's other personal data.
2. Legal basis for the processing of personal data
The legal basis for the temporary storage of the data is Article 6(1)(f) GDPR and section 6(1)(g) KDG.
3. Purpose of data processing
We store data in log files in order to ensure the functionality of the website. We also use the data to optimise the website technically and to ensure the security of our information technology systems. We do not evaluate the data for marketing purposes in this connection. These purposes also constitute our legitimate interest in the processing under Article 6(1)(f) GDPR and section 6(1)(g) KDG.
4. Data erasure and storage period
We erase the data once they are no longer needed for fulfilling the purpose for which they were collected. Where we record the data in order to provide the website, this is the case once the relevant session has ended. Where we store the data in log files, this is the case after seven days at the latest. We may store the data beyond that period. In that case we erase or obfuscate the users' IP addresses, so that the accessing client can no longer be attributed.
5. Ability to object and remove
Recording the data in order to provide the website and storing the data in log files is strictly necessary for the operation of the website. Accordingly, the user has no ability to object.
V. Ticket purchase in the online shop
1. Scope of the processing of personal data
You may purchase tickets for admission to Cologne Cathedral in our online ticket shop. In legal terms, purchasing an admission ticket means acquiring a right to attend the visit to Cologne Cathedral, which the ticket embodies as a so-called simple bearer instrument (kleines Inhaberpapier) within the meaning of section 807 of the Civil Code (BGB); see Federal Court of Justice, judgment of 13 July 2022 – VIII ZR 317/21. We collect the following data in connection with the ticket purchase:
1.1 Personal data of the ticket purchaser:
(1) First name / surname
(2) Payment data (credit card numbers, bank details, access credentials for payment accounts)
(3) E-mail address
1.2 Personal data of other visitors who are entitled by the ticket purchase to visit Cologne Cathedral, where those visitors differ from the ticket purchaser:
(1) First name / surname
The tickets contain an individual QR code / barcode with a cryptographically signed ticket ID, which we verify at admission control. The QR code does not contain any personal data in plain text, only the ticket ID. The ticketing system matches the ticket ID to attendee data exclusively in its back end.
2. Legal basis for the processing of personal data
2.1 Where we obtain the data subject's consent for processing operations involving personal data, Article 6(1)(a) GDPR and section 6(1)(b) KDG serve as the legal basis.
2.2 Where we process personal data that is necessary for the performance of a contract to which the data subject is party, Article 6(1)(b) GDPR and section 6(1)(c) KDG serve as the legal basis. The same applies to processing operations necessary in order to take steps prior to entering into a contract.
2.3 Where processing personal data is necessary for compliance with a legal obligation to which our organisation is subject, Article 6(1)(c) GDPR and section 6(1)(d) KDG serve as the legal basis.
2.4 Where the vital interests of the data subject or of another natural person make it necessary to process personal data, Article 6(1)(d) GDPR and section 6(1)(e) KDG serve as the legal basis.
2.5 Where processing is necessary for the purposes of the legitimate interests pursued by our organisation or by a third party, and the interests, fundamental rights and freedoms of the data subject do not override the former interest, Article 6(1)(f) GDPR and section 6(1)(g) KDG serve as the legal basis for the processing.
3. Purpose of data processing
The data are processed for the following purposes:
(1) Identifying the contracting party and concluding the contract of sale
(2) Issuing invoices (required by law under section 14 of the Value Added Tax Act (UStG))
(3) Payment handling (see section V.5)
(4) Creating and sending the tickets (PDF by e-mail)
(5) Personalising the tickets (name printed on the ticket, QR code with attendee ID)
(6) Admission control: transmitting the attendee data to the admission services provider, where we work with one (see section 4)
(7) Customer support (queries, cancellations, rebookings, refunds)
(8) Fraud prevention and investigation (plausibility checks, velocity checks)
(9) Documentation and retention required by law
4. On-site admission control
4.1 The controller's staff carry out admission control on site. To do so, the admission attendant scans the QR code on the ticket (paper or smartphone). The admission system checks the validity of the ticket ID and shows the admission attendant whether the ticket is valid and the visitor's name.
4.2 The legal basis for the processing involved in admission control is Article 6(1)(b) GDPR and section 6(1)(c) KDG.
5. Payment handling
5.1 We offer various payment methods. A specialist payment service provider (the “PSP”) handles payments and receives and processes the sensitive payment data (credit card numbers, bank details, access credentials for payment accounts). We receive from the PSP only a transaction confirmation (success / failure), a transaction ID and, where applicable, pseudonymised data for fraud prevention. We do not store the complete payment data on our systems.
5.2 We use the following payment service provider (as at 20 July 2026):
PAYONE GmbH
Address: Lyoner Straße 15, 60528 Frankfurt am Main
Data protection policy: https://www.payone.com/DE-de/datenschutz
Payment methods offered: credit card (Visa, Mastercard), Google Pay
Legal status: Separate controller. PAYONE GmbH acts as a separately responsible undertaking. We receive only transaction data.
5.3 We transmit the following data to the PSP
(1) Order number, amount, currency
(2) Your invoice data (name, e-mail) – where required for the payment method
(3) Account number/IBAN, bank code, credit card number.
We transmit the data in encrypted form (TLS 1.2+). The PSP processes the data on its own responsibility in accordance with its data protection policy.
5.4 The legal bases for transmitting the personal data under clause 5.3 are
(1) Article 6(1)(b) GDPR and section 6(1)(c) KDG, because this involves the processing of personal data necessary for the performance of a contract to which the data subject is party. Payment is an essential component of the contract of sale;
(2) Article 6(1)(c) GDPR and section 6(1)(d) KDG, because this involves the processing of personal data for compliance with a legal obligation to which our organisation is subject (compliance with anti-money-laundering duties under the Money Laundering Act (GwG) in the case of large cash amounts / suspicious transactions).
(3) Article 6(1)(f) GDPR and section 6(1)(g) KDG, because this involves the processing of personal data necessary for the purposes of a legitimate interest of our organisation or of a third party (interests in secure, efficient payment handling and fraud prevention), and the interests, fundamental rights and freedoms of the data subject do not override the former interest.
5.5 The PSP transfers data to the USA and to other third countries. Appropriate safeguards are in place for these transfers under Article 46 GDPR, section 40 KDG:
(1) European Commission standard contractual clauses (SCC)
(2) A European Commission adequacy decision — for example for Switzerland, Canada (commercial), Japan, Israel, Uruguay, New Zealand and South Korea
Technical and organisational measures — for example strong encryption methods and the pseudonymisation or tokenisation of card data — give these data transmissions additional protection.
For details, please see the PSP's data protection policy at https://www.payone.com/DE-de/datenschutz.
VI. Use of cookies
1. Scope of the processing of personal data
Our website uses cookies. Cookies are text files that the web browser stores, either in the browser itself or on the user's computer system. If a user accesses a website, a cookie may be stored on the user's operating system. This cookie contains a distinctive character string that makes it possible to uniquely identify the browser the next time the website is accessed.
1.1 We use cookies to enable our website to function. Some elements of our website require the accessing browser to remain identifiable even after the user moves to a different page. The cookies store and transmit the language the user has selected for the website.
1.2 In addition, we use cookies on our website that enable us to analyse users' browsing behaviour. These cookies may transmit the following data:
(1) Frequency of page views
(2) Use of website features
When a user accesses our website, we inform the user about the use of cookies for analysis purposes and obtain the user's consent to the processing of the personal data used in this connection. We provide this information and obtain this consent through the iubenda consent management platform (“iubenda”). The platform is a service of iubenda s.r.l., Via San Raffaele 1, 20121 Milan, Italy, which processes your data on our behalf. When you visit our website, iubenda's web server stores what is known as a server log file, which also contains your anonymised IP address, the date and time of the visit, device and browser information, and information about your consent behaviour. We erase the data after three years, unless you have expressly consented to a further use of your data under Article 6(1)(a) GDPR, section 6(1) sentence 1(b) KDG, or we have reserved the right to a further use of your data that is legally permitted and of which we inform you in this Data Protection Policy.
2. Legal basis for the data processing of personal data
Where the user has given consent to this, the legal basis for the processing of personal data using cookies for analysis purposes is Article 6(1)(a) GDPR, section 6(1)(b) KDG.
The legal basis for the processing of personal data using technically necessary cookies is Article 6(1)(f) GDPR, section 6(1)(g) KDG.
3. Purpose of data processing
Technically necessary cookies are what make websites usable. We cannot offer some features of our website without the use of cookies. These features require the browser to remain recognisable even after the user moves to a different page. In our case, this applies to storing the language selection.
We do not use the user data collected by technically necessary cookies to create user profiles.
We use the analysis cookies for the purpose of improving the quality of our website and its content. The analysis cookies show us how the website is used and thus allow us to optimise what we offer on an ongoing basis.
These purposes also constitute our legitimate interest in the subsequent processing of personal data under Article 6(1)(f) GDPR, section 6(1)(g) KDG.
4. Storage period, ability to object and remove
The user's computer stores cookies and transmits them to our site. You as the user therefore have full control over the use of cookies. By changing the settings in your web browser, you can disable or restrict the storage of cookies. You can delete cookies that have already been stored at any time. Your web browser can also do this automatically. If you disable cookies for our website, you may no longer be able to use all the website's features in full.
VII. Contact form and e-mail contact
1. Scope and processing of personal data
In connection with ticket purchases in the online shop (section V), our website provides a contact form that can be used to contact us electronically. If the user makes use of this option, we receive the data entered in the input form and store it. These data are the name of the user making contact, their e-mail address and the content of their message.
At the time the message is sent, we also store the user's IP address and the date and time of the contact.
As part of the sending process, we obtain your consent to the processing of the data and refer you to this Data Protection Policy.
Alternatively, it is possible to contact us using the e-mail address provided. In that case, we store the user's personal data transmitted with the e-mail.
We do not disclose the data to third parties in this connection. We use the data solely for processing the correspondence.
2. Legal basis for the processing of personal data
Where the user has given consent, the legal basis for processing the data is Article 6(1)(a) GDPR and section 6(1)(b) KDG.
The legal basis for processing data transmitted in the course of sending an e-mail is Article 6(1)(f) GDPR and section 6(1)(g) KDG. Where the e-mail contact is aimed at concluding a contract, Article 6(1)(b) GDPR, section 6(1)(c) KDG provide an additional legal basis for the processing.
3. Purpose of data processing
We use the personal data from the input form solely to deal with the enquiry. Where contact is made by e-mail, that contact also constitutes the necessary legitimate interest in processing the data.
We use the other personal data processed during the sending process to prevent misuse of the contact form and to ensure the security of our IT systems.
4. Storage period
We erase the data once they are no longer needed for fulfilling the purpose for which they were collected. For the personal data from the contact form's input form and for the data transmitted by e-mail, this is the case once the correspondence with the user has ended. The correspondence is considered to have ended when it is apparent from the circumstances that the matter concerned has been definitively resolved.
We erase the additional personal data collected during the sending process after seven days at the latest.
5. Ability to object and remove
The user may withdraw their consent to the processing of personal data at any time. If the user contacts us by e-mail, they may object at any time to the storage of their personal data. In such a case, we cannot continue the correspondence.
The user may declare the withdrawal by e-mail to info@koelner-dom.de.
If a withdrawal is declared, we erase all personal data stored in the course of the contact.
VIII. Social media plug-ins with a two-click solution
1. Scope and processing of personal data
We use social media plug-ins (for example from Facebook, Instagram and YouTube) on our website. To increase the protection of your privacy when you visit our website, we disable these plug-ins by default and embed them using what is known as a “two-click solution”. When you access our website, your browser does not yet establish a connection to the servers of the social media providers concerned, so it does not yet transmit any personal data to those third-party providers. The buttons are merely inactive graphics loaded locally from our own server.
If you deliberately click one of the graphics, your browser establishes a direct connection to the servers of the provider concerned. From that moment on, your browser transfers data — including your IP address, the address of the sub-page visited, and the date and time of access — to the provider, which stores them there, where applicable also in third countries outside the European Union (for example in the USA). If you are logged in to the network concerned at the same time, the provider can link your visit to our website directly to your personal user account. If you deliberately activate a plug-in in this way by your first click on the third-party provider's graphic, you thereby give your consent to the data processing. A second click on the button then allows you to carry out the actual interaction (for example sharing or “liking” a post).
2. Legal basis for the processing of personal data
Because the activation of the plug-ins and the associated data processing rest solely on your consent, the legal basis for the data processing is Article 6(1)(a) GDPR and section 6(1)(b) KDG. Because we improve what our website offers by using social plug-ins, a further legal basis is Article 6(1)(f) GDPR and section 6(1)(g) KDG.
3. Purpose and duration of data processing
The purpose and scope of the data processing, and the further processing and use of the data by the social media providers, are beyond our control. For information about this, and about your rights and setting options for protecting your privacy, please see the data protection notices of the providers concerned:
• Facebook/Meta: Meta Platforms Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Ireland. Data protection policy: facebook.com;
• Instagram: Meta Platforms Ireland Ltd (address as above). Data protection policy: instagram.com
• YouTube: For users within the European Union (EU), the European Economic Area (EEA) and Switzerland (CH): Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland; address of the German branch: Google Germany GmbH, ABC-Straße 19, 20354 Hamburg; for users outside the European Union: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA; data protection policy: https://policies.google.com/privacy?hl=de
For us, the purpose of using social plug-ins is to improve what we offer. These purposes also constitute our legitimate interest in the processing of personal data under Article 6(1)(f) GDPR, section 6(1)(g) KDG.
IX. Rights of the data subject
If personal data relating to you are processed, you are a data subject within the meaning of the GDPR and the KDG, and you have the following rights against the controller:
1. Right of access
You may request confirmation from the controller as to whether it is processing personal data concerning you. Where such processing is taking place, you may request information from the controller about the following:
(1) the purposes for which the personal data are processed;
(2) the categories of personal data which are processed;
(3) the recipients or the categories of recipient to whom the personal data concerning you have been or will be disclosed;
(4) the envisaged period for which the personal data concerning you will be stored or, if specific information on this is not possible, the criteria used to determine that period;
(5) the existence of a right to rectification or erasure of the personal data concerning you, of a right to restriction of processing by the controller, or of a right to object to such processing;
(6) the existence of a right to lodge a complaint with a supervisory authority;
(7) any available information as to the source of the data, where the personal data are not collected from the data subject;
(8) the existence of automated decision-making, including profiling, under Article 22(1) and (4) GDPR, section 24 KDG and — at least in those cases — meaningful information about the logic involved, as well as the significance and the envisaged consequences of such processing for the data subject.
You have the right to request information as to whether the personal data concerning you are transferred to a third country or to an international organisation. In this connection, you may request to be informed of the appropriate safeguards under Article 46 GDPR, section 40 KDG relating to the transfer.
2. Right to rectification
You have a right to rectification and/or completion against the controller where the processed personal data concerning you are inaccurate or incomplete. The controller must carry out the rectification without undue delay.
3. Right to restriction of processing
You may request the restriction of processing of the personal data concerning you on the following conditions:
(1) if you contest the accuracy of the personal data concerning you, for a period enabling the controller to verify the accuracy of the personal data;
(2) the processing is unlawful and you oppose the erasure of the personal data and instead request the restriction of their use;
(3) the controller no longer needs the personal data for the purposes of the processing, but you require them for the establishment, exercise or defence of legal claims; or
(4) if you have objected to the processing under Article 21(1) GDPR, section 23 KDG and it has not yet been established whether the controller's legitimate grounds override yours.
Where the processing of the personal data concerning you has been restricted, those data may — with the exception of their storage — only be processed with your consent, or for the establishment, exercise or defence of legal claims, or for the protection of the rights of another natural or legal person, or for reasons of important public interest of the Union or of a Member State. Where the processing has been restricted in accordance with the above conditions, the controller will inform you before the restriction is lifted.
4. Right to erasure
4.1 Obligation to erase
You may require the controller to erase the personal data concerning you without undue delay, and the controller must erase those data without undue delay where one of the following grounds applies:
(1) The personal data concerning you are no longer necessary in relation to the purposes for which they were collected or otherwise processed.
(2) You withdraw the consent on which the processing was based under Article 6(1)(a) GDPR, section 6(1)(b) KDG or Article 9(2)(a) GDPR, section 11(2)(a) KDG, and there is no other legal ground for the processing.
(3) You object to the processing under Article 21(1) GDPR and there are no overriding legitimate grounds for the processing, or you object to the processing under Article 21(2) GDPR, section 23 KDG.
(4) The personal data concerning you have been unlawfully processed.
(5) The erasure of the personal data concerning you is necessary for compliance with a legal obligation under Union or Member State law to which the controller is subject.
(6) The personal data concerning you were collected in relation to information society services offered under Article 8(1) GDPR, section 8(6) KDG.
4.2 Information to third parties
Where the controller has made the personal data concerning you public and is obliged under Article 17(1) GDPR, section 19 KDG to erase those data, it must, taking account of available technology and the cost of implementation, take reasonable steps, including technical measures, to inform controllers processing the personal data that you, as the data subject, have required them to erase all links to those personal data, or copies or replications of them.
4.3 Exceptions
The right to erasure does not exist to the extent that the processing is necessary
(1) for exercising the right of freedom of expression and information;
(2) for compliance with a legal obligation which requires processing under Union or Member State law to which the controller is subject, or for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller;
(3) for reasons of public interest in the area of public health under Article 9(2)(h) and (i) and Article 9(3) GDPR, section 11(2)(h), (i) and section 11(3) KDG;
(4) for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes under Article 89(1) GDPR, section 54 KDG, in so far as the right referred to in section a) is likely to render impossible or seriously impair the achievement of the objectives of that processing; or
(5) for the establishment, exercise or defence of legal claims.
5. Right to notification
Where you have asserted the right to rectification, erasure or restriction of processing against the controller, the controller must communicate that rectification or erasure of the data or restriction of processing to each recipient to whom the personal data concerning you have been disclosed, unless this proves impossible or involves disproportionate effort.
You have the right against the controller to be informed of those recipients.
6. Right to data portability
You have the right to receive the personal data concerning you which you have provided to the controller in a structured, commonly used and machine-readable format. You also have the right to transmit those data to another controller without hindrance from the controller to which the personal data have been provided, where
(1) the processing is based on consent under Article 6(1)(a) GDPR, section 6(1)(b) KDG or Article 9(2)(a) GDPR, section 11(2)(a) KDG, or on a contract under Article 6(1)(b) GDPR, section 6(1)(c) KDG; and
(2) the processing is carried out by automated means.
In exercising this right, you also have the right to have the personal data concerning you transmitted directly from one controller to another, where technically feasible. This must not adversely affect the freedoms and rights of other persons.
The right to data portability does not apply to the processing of personal data necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller.
7. Right to object
7.1 You have the right, on grounds relating to your particular situation, to object at any time to the processing of personal data concerning you which is based on Article 6(1)(e) GDPR, section 6(1)(f) KDG or Article 6(1)(f) GDPR, section 6(1)(g) KDG; this also applies to profiling based on those provisions.
7.2 After you exercise the right to object, the controller will no longer process the personal data concerning you unless it can demonstrate compelling legitimate grounds for the processing which override your interests, rights and freedoms, or the processing serves the establishment, exercise or defence of legal claims.
7.3 Where the personal data concerning you are processed for direct marketing purposes, you have the right to object at any time to the processing of the personal data concerning you for such marketing; this also applies to profiling to the extent that it is related to such direct marketing.
7.4 Where you object to processing for direct marketing purposes, the personal data concerning you will no longer be processed for those purposes.
7.5 In the context of the use of information society services, and notwithstanding Directive 2002/58/EC, you may exercise your right to object by automated means using technical specifications.
8. Right to withdraw the declaration of consent under data protection law
You have the right to withdraw your declaration of consent under data protection law at any time. The withdrawal of consent does not affect the lawfulness of the processing carried out on the basis of the consent before its withdrawal.
9. Automated individual decision-making, including profiling
You have the right not to be subject to a decision based solely on automated processing — including profiling — which produces legal effects concerning you or similarly significantly affects you. This does not apply where the decision
(1) is necessary for entering into, or the performance of, a contract between you and the controller,
(2) is authorised by Union or Member State law to which the controller is subject and that law also lays down suitable measures to safeguard your rights and freedoms and your legitimate interests, or
(3) is based on your explicit consent.
However, these decisions must not be based on special categories of personal data under Article 9(1) GDPR, section 11 KDG, unless Article 9(2)(a) or (g) GDPR or section 11(2)(a) or (g) KDG applies and suitable measures to safeguard the rights and freedoms and your legitimate interests have been taken.
In the cases referred to in (1) and (3), the controller must take suitable measures to safeguard the rights and freedoms and your legitimate interests, including at least the right to obtain human intervention on the part of the controller, to express your own point of view and to contest the decision.
10. Right to lodge a complaint with a supervisory authority
Without prejudice to any other administrative or judicial remedy, you have the right to lodge a complaint with a supervisory authority, in particular in the Member State of your habitual residence, place of work or place of the alleged infringement, if you consider that the processing of the personal data concerning you infringes the GDPR / the KDG.
The supervisory authority with which the complaint has been lodged will inform the complainant on the progress and the outcome of the complaint, including the possibility of a judicial remedy under Article 78 GDPR, sections 48 et seq. KDG.

