Auftragsverarbeitungsvertrag (AVV)
1. Vertragsparteien
1.1 Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist der jeweilige Verein bzw. die jeweilige Organisation, der bzw. die die SaaS-Plattform Vereinssuite nutzt.
Der Verantwortliche wird nachfolgend „Verein“, „Kunde“ oder „Verantwortlicher“ genannt.
Die konkreten Stammdaten des Vereins ergeben sich aus der Registrierung, dem Vereinsprofil, dem Hauptvertrag, den Allgemeinen Geschäftsbedingungen oder einer gesonderten Vereinbarung.
1.2 Auftragsverarbeiter
Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO ist:
YOptimize UG (haftungsbeschränkt)
Berg Straße 5
95234 Sparneck
Deutschland
E-Mail: info@vereinssuite.de
Datenschutz-Kontakt: datenschutz@vereinssuite.de
Webseite: https://vereinssuite.de
Nachfolgend „Vereinssuite“, „Plattformbetreiber“, „Auftragsverarbeiter“ oder „YOptimize UG“ genannt.
2. Gegenstand des Vertrags
Dieser Auftragsverarbeitungsvertrag regelt die Verarbeitung personenbezogener Daten durch den Plattformbetreiber im Auftrag des Vereins im Zusammenhang mit der Nutzung der SaaS-Cloud-Plattform Vereinssuite unter https://vereinssuite.de.
Die Vereinssuite ist eine cloudbasierte Vereinssoftware zur digitalen Verwaltung von Vereinen, Mitgliedern, Beiträgen, Dokumenten, Aufgaben, Sponsoring, Benutzern, Rollen, Rechten, Teams, Gruppen, Finanzen, Kommunikation, Ressourcen, Auswertungen und weiteren Vereinsprozessen.
Der Plattformbetreiber verarbeitet personenbezogene Daten ausschließlich im Rahmen der Bereitstellung, Wartung, Sicherung, Administration, Weiterentwicklung und Unterstützung der Vereinssuite, soweit dies für die vereinbarte Leistung erforderlich ist.
Der Verein bleibt für die Rechtmäßigkeit der Verarbeitung, die Auswahl der Daten, die Zwecke der Verarbeitung, die Information der betroffenen Personen, die Rechtsgrundlagen sowie die vereinsinterne Rollen- und Rechtevergabe verantwortlich.
3. Verhältnis zu anderen Rechtstexten
Dieser AVV ergänzt die vertraglichen und rechtlichen Grundlagen der Nutzung von Vereinssuite.
Es gelten zusätzlich:
Impressum:
https://vereinssuite.de/impressum/
Datenschutz:
https://vereinssuite.de/datenschutz/
Allgemeine Geschäftsbedingungen:
https://vereinssuite.de/agb/
Auftragsverarbeitungsvertrag:
https://vereinssuite.de/avv/
Nutzungsbedingungen:
https://vereinssuite.de/nutzungsbedingungen/
Haftungsausschluss:
https://vereinssuite.de/haftungsausschluss/
Bei Widersprüchen zwischen diesem AVV und den Allgemeinen Geschäftsbedingungen gehen die Regelungen dieses AVV vor, soweit es um die Verarbeitung personenbezogener Daten im Auftrag des Vereins geht.
Bei Widersprüchen zwischen diesem AVV und dem Haftungsausschluss gehen die Regelungen dieses AVV vor, soweit sie datenschutzrechtliche Pflichten, Auftragsverarbeitung, technische und organisatorische Maßnahmen, Unterauftragsverarbeitung, Betroffenenrechte, Datenschutzverletzungen, Rückgabe, Löschung oder Nachweise betreffen.
Der Haftungsausschluss ergänzt die allgemeinen Hinweise zur Nutzung von https://vereinssuite.de, ersetzt jedoch nicht die datenschutzrechtlichen Pflichten aus diesem AVV.
Individuelle Vereinbarungen zwischen dem Verein und dem Plattformbetreiber gehen vor, soweit sie wirksam vereinbart wurden.
4. Zustandekommen und Einbeziehung des AVV
Dieser AVV wird Bestandteil des Vertragsverhältnisses zwischen dem Verein und dem Plattformbetreiber, sobald der Verein die Vereinssuite als Vertragspartner nutzt und der AVV wirksam einbezogen wird.
Die Einbeziehung kann insbesondere erfolgen durch:
- Registrierung des Vereins und Zustimmung zu den einbezogenen Vertragsbedingungen;
- Verweis in den Allgemeinen Geschäftsbedingungen;
- Annahme im Rahmen des Registrierungs-, Buchungs- oder Freischaltungsprozesses;
- elektronische Bestätigung durch einen berechtigten Vereinsadministrator;
- individuelle Vereinbarung in Textform.
Die Registrierung und Nutzung der Vereinssuite erfordert die Zustimmung zu den Datenschutzinformationen und den Nutzungsbedingungen. Der AVV ist für Vereine relevant, soweit sie die Vereinssuite zur Verarbeitung eigener personenbezogener Vereinsdaten nutzen.
5. Dauer der Verarbeitung
Die Dauer der Auftragsverarbeitung richtet sich nach der Laufzeit des Hauptvertrags über die Nutzung der Vereinssuite.
Die Verarbeitung beginnt mit der Freischaltung des Vereins bzw. mit der ersten Verarbeitung personenbezogener Daten im Rahmen der Vereinssuite.
Die Verarbeitung endet grundsätzlich mit Beendigung des Vertragsverhältnisses und vollständiger Löschung, Rückgabe oder Anonymisierung der im Auftrag verarbeiteten Daten, soweit keine gesetzlichen Aufbewahrungspflichten, berechtigten Dokumentationspflichten, Sicherungsfristen oder vertraglich vereinbarte Übergangsfristen entgegenstehen.
Daten in Sicherungskopien können nach Vertragsende noch für einen begrenzten Zeitraum vorhanden sein, bis diese im Rahmen regulärer Backup-Zyklen überschrieben oder gelöscht werden. Ein produktiver Zugriff auf solche Daten erfolgt nur, soweit dies rechtlich erforderlich oder zur Wiederherstellung, Sicherheit oder Nachweisführung notwendig ist.
6. Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt zur Bereitstellung und zum Betrieb der Vereinssuite als SaaS-Cloud-Plattform.
Zwecke der Verarbeitung sind insbesondere:
- Registrierung und Verwaltung von Vereinen;
- Einrichtung und Verwaltung von Vereinskonten;
- Authentifizierung und Benutzerverwaltung;
- Zuordnung von Nutzern zu Vereinen;
- Verwaltung von Rollen und Rechten je Verein;
- Verwaltung von Vereinsprofilen und Stammdaten;
- Mitgliederverwaltung;
- Verwaltung von Mitgliedsbeiträgen und beitragsnahen Daten;
- Dokumentenverwaltung und Upload-Verarbeitung;
- Aufgabenverwaltung;
- Sponsoring- und Partnerverwaltung;
- Verwaltung von Teams, Gruppen, Sektionen und Abteilungen;
- Teammanager-Funktionen, sofern gebucht;
- Finanzfunktionen, sofern gebucht;
- Kommunikationsfunktionen, sofern gebucht oder freigeschaltet;
- Inventar-, Ressourcen- und Terminverwaltung, sofern gebucht oder freigeschaltet;
- Auswertungen, Statistiken und Berichte, sofern gebucht oder freigeschaltet;
- Support, Fehleranalyse und technische Administration;
- Sicherheitsprüfungen, Missbrauchserkennung und Protokollierung;
- Export-, Lösch- und Anonymisierungsvorgänge;
- Backup, Wiederherstellung und Betriebssicherheit;
- Vertragserfüllung, Lizenz-, Tarif- und Modulprüfung.
Die Verarbeitung erfolgt mandantenbezogen. Jeder Verein wird technisch eindeutig einem Vereinskontext zugeordnet, insbesondere über eine interne Vereinskennung wie club_id.
7. Art der personenbezogenen Daten
Je nach Nutzung der Vereinssuite können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:
7.1 Vereins- und Organisationsdaten
- Vereinsname;
- Vereinsadresse;
- Kontaktdaten des Vereins;
- Vereins-E-Mail-Adressen;
- Telefonnummern;
- Webseite;
- Vereinslogo;
- Vereinsfarben;
- Bankdaten des Vereins;
- interne Vereinskennung;
- Tarif-, Modul- und Lizenzdaten;
- Einstellungen und Konfigurationen.
7.2 Benutzer- und Zugangsdaten
- Vorname;
- Nachname;
- E-Mail-Adresse;
- Benutzername;
- Passwort-Hash;
- Benutzer-ID;
- Login-Status;
- letzte Anmeldung;
- Verifizierungsstatus;
- Passwort-Reset-Informationen;
- Einladungsstatus;
- Rollen und Berechtigungen;
- Vereinszuordnungen;
- aktiver Vereinskontext.
7.3 Mitgliederdaten
- Mitgliedsnummer;
- Vorname und Nachname;
- Geburtsdatum;
- Adresse;
- E-Mail-Adresse;
- Telefonnummer;
- Eintrittsdatum;
- Austrittsdatum;
- Mitgliedsstatus;
- Mitgliedsart;
- Familien- oder Haushaltszuordnung;
- Beitragszuordnung;
- Vereinsbereich;
- Funktion oder Position;
- Benutzerverknüpfung;
- interne Notizen, soweit vom Verein genutzt;
- Dokumentenzuordnungen.
7.4 Beitrags-, Zahlungs- und Finanzdaten
- Beitragsmodelle;
- Beitragshöhen;
- offene Beiträge;
- bezahlte Beiträge;
- überfällige Beiträge;
- Zahlungsstatus;
- Rechnungsdaten;
- Gutschriften;
- Mahnungen;
- Stornobelege;
- Zahlungsreferenzen;
- Bank- oder SEPA-nahe Daten, soweit vom Verein genutzt;
- Export- und Buchhaltungsdaten.
7.5 Dokumente und Uploads
- Vereinsdokumente;
- Mitgliedsdokumente;
- Verträge;
- Nachweise;
- Protokolle;
- Beitragsdokumente;
- Sponsoringunterlagen;
- hochgeladene Bilder und Logos;
- Dateinamen;
- Dateitypen;
- Upload-Zeitpunkte;
- Download- und Zugriffsinformationen.
7.6 Aufgaben-, Team- und Organisationsdaten
- Aufgaben;
- Zuständigkeiten;
- Fristen;
- Kommentare;
- Team- und Gruppenzuordnungen;
- Termine;
- Anwesenheiten;
- Rückmeldungen;
- Aufstellungen;
- Trainings- oder Spielinformationen;
- Fahrgemeinschaften;
- Berichte, soweit vom Verein genutzt.
7.7 Kommunikations- und Protokolldaten
- E-Mail-Adressen;
- Benachrichtigungen;
- Systemnachrichten;
- Supportanfragen;
- Fehlermeldungen;
- Audit-Logs;
- Sicherheitsereignisse;
- Login-Protokolle;
- Vereinswechsel-Protokolle;
- Export-, Upload- und Download-Protokolle;
- Rollen- und Rechteänderungen.
7.8 Besondere oder besonders schutzbedürftige Daten
Je nach Nutzung durch den Verein können auch besonders schutzbedürftige Daten verarbeitet werden, insbesondere:
- Daten von Kindern und Jugendlichen;
- Eltern- oder Erziehungsberechtigtendaten;
- Notfallkontakte;
- gesundheitsnahe Angaben, z. B. Krankmeldungen, Abwesenheiten oder Trainings-/Einsatzfähigkeit, soweit vom Verein erfasst;
- Zahlungs- und Bankdaten;
- vertrauliche interne Dokumente;
- sensible Vereinsrollen oder Funktionen.
Der Verein ist dafür verantwortlich, solche Daten nur zu verarbeiten, wenn hierfür eine geeignete Rechtsgrundlage besteht und die Verarbeitung erforderlich ist.
8. Kategorien betroffener Personen
Von der Verarbeitung können insbesondere folgende Personengruppen betroffen sein:
- Vereinsmitglieder;
- ehemalige Vereinsmitglieder;
- Jugendmitglieder;
- Eltern und Erziehungsberechtigte;
- Vereinsadministratoren;
- Funktionäre;
- Vorstandsmitglieder;
- Kassiere;
- Trainer;
- Teammanager;
- Mitgliederverwalter;
- Sponsoringverantwortliche;
- sonstige Vereinsnutzer;
- Interessenten und Registrierende;
- Kontaktpersonen des Vereins;
- Sponsoren und Ansprechpartner von Sponsoren;
- externe Dienstleister oder Ansprechpartner, soweit vom Verein erfasst;
- Supportkontakte.
9. Verantwortlichkeit und Weisungsrecht des Vereins
Der Verein bleibt Verantwortlicher im Sinne der DSGVO.
Der Plattformbetreiber verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Vereins, soweit keine gesetzliche Verpflichtung zur Verarbeitung besteht.
Weisungen ergeben sich insbesondere aus:
- diesem AVV;
- dem Hauptvertrag;
- den Allgemeinen Geschäftsbedingungen;
- den Nutzungsbedingungen;
- den Einstellungen und Konfigurationen innerhalb der Vereinssuite;
- den Handlungen berechtigter Vereinsadministratoren;
- schriftlichen oder elektronischen Einzelweisungen des Vereins.
Der Plattformbetreiber ist berechtigt, die Ausführung einer Weisung auszusetzen, wenn er der Auffassung ist, dass diese gegen Datenschutzrecht oder andere gesetzliche Vorschriften verstößt. Der Verein wird hierüber informiert, soweit dies rechtlich zulässig ist.
Weisungen einzelner Mitglieder, Trainer, Funktionäre oder sonstiger Nutzer sind nur dann verbindlich, wenn diese Personen vom Verein ausreichend berechtigt wurden.
10. Pflichten des Plattformbetreibers
Der Plattformbetreiber verpflichtet sich insbesondere:
- personenbezogene Daten nur im Rahmen dieses AVV und dokumentierter Weisungen zu verarbeiten;
- die Vertraulichkeit der Verarbeitung zu wahren;
- nur Personen mit der Verarbeitung zu betrauen, die auf Vertraulichkeit verpflichtet wurden;
- geeignete technische und organisatorische Maßnahmen umzusetzen;
- den Verein bei Betroffenenrechten angemessen zu unterstützen;
- den Verein bei Datenschutzverletzungen unverzüglich zu informieren;
- Unterauftragsverarbeiter nur nach Maßgabe dieses AVV einzusetzen;
- Daten nach Vertragsende nach Weisung zu löschen, zurückzugeben oder zu anonymisieren;
- Nachweise zur Einhaltung der Pflichten bereitzustellen;
- Prüfungen und Audits in angemessenem Umfang zu ermöglichen;
- personenbezogene Daten nicht für eigene Zwecke zu verwenden, sofern hierfür keine gesonderte Rechtsgrundlage besteht;
- keine Daten an Dritte weiterzugeben, sofern dies nicht vertraglich vereinbart, gesetzlich erforderlich oder zur Leistungserbringung notwendig ist.
11. Pflichten des Vereins
Der Verein verpflichtet sich insbesondere:
- nur rechtmäßig erhobene Daten in der Vereinssuite zu verarbeiten;
- betroffene Personen ordnungsgemäß zu informieren;
- erforderliche Rechtsgrundlagen, Einwilligungen oder Satzungsgrundlagen sicherzustellen;
- Rollen und Rechte sorgfältig zu vergeben;
- ausgeschiedene oder nicht mehr berechtigte Nutzer zeitnah zu deaktivieren;
- sensible Daten nur bei Erforderlichkeit und geeigneter Rechtsgrundlage zu verarbeiten;
- Daten von Kindern und Jugendlichen besonders zu schützen;
- Betroffenenrechte eigenverantwortlich zu bearbeiten, soweit sie den Verein betreffen;
- Lösch- und Aufbewahrungsfristen zu definieren;
- exportierte Daten außerhalb der Vereinssuite sicher zu behandeln;
- den Plattformbetreiber über besondere Risiken oder Weisungen zu informieren;
- sicherzustellen, dass Vereinsadministratoren berechtigt sind, für den Verein zu handeln.
12. Mandantentrennung und Vereinskontext
Die Vereinssuite verarbeitet Vereinsdaten mandantenbezogen. Jeder Verein wird technisch eindeutig einem Vereinskontext zugeordnet.
Der aktive Vereinskontext bestimmt insbesondere:
- welche Vereinsdatenbank verwendet wird;
- welche Vereinsdaten geladen werden;
- welche Uploads zugänglich sind;
- welche Rollen und Rechte gelten;
- welche Module verfügbar sind;
- welcher Tarif und welche Lizenz greifen;
- welche Menüs und Funktionen angezeigt werden;
- welche Daten exportiert, gelöscht oder anonymisiert werden können.
Ein Benutzerkonto kann mehreren Vereinen zugeordnet sein. Rechte und Rollen gelten jedoch immer nur für den jeweiligen Verein und niemals automatisch vereinsübergreifend.
Der Plattformbetreiber setzt technische Maßnahmen ein, damit ein Nutzer nur Daten des aktiven Vereins sieht, für den eine gültige Zuordnung besteht.
Eine clientseitig übermittelte oder manipulierte Vereinskennung darf nicht als alleinige Grundlage für Datenzugriffe verwendet werden. Vereinswechsel erfolgen nur über vorgesehene, geschützte Verfahren.
13. Rollen, Rechte und Zugriffskontrolle
Die Vereinssuite verwendet ein rollen- und rechtebasiertes Zugriffssystem.
Typische Rollen können insbesondere sein:
- Vereinsadministrator;
- Funktionär;
- Kassier;
- Trainer;
- Sponsor-Verantwortlicher;
- Mitglied;
- Nur-Ansehen- oder Audit-Rollen;
- weitere vereins- oder modulbezogene Rollen.
Die konkrete Rechtevergabe erfolgt pro Verein. WordPress-Rollen oder globale Benutzerrollen allein reichen für den Zugriff auf Vereinsdaten nicht aus.
Der Verein ist verantwortlich für die fachlich richtige Vergabe von Rollen und Berechtigungen. Der Plattformbetreiber stellt hierfür die technische Grundlage bereit.
Der Plattformbetreiber darf im Rahmen von Support, Sicherheit, Wartung oder Administration nur im erforderlichen Umfang auf Daten zugreifen. Solche Zugriffe sollen, soweit technisch vorgesehen, protokolliert und nachvollziehbar sein.
14. Technische und organisatorische Maßnahmen
Der Plattformbetreiber trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Die Maßnahmen orientieren sich insbesondere an:
- Vertraulichkeit;
- Integrität;
- Verfügbarkeit;
- Belastbarkeit der Systeme;
- Mandantentrennung;
- Zugriffskontrolle;
- Need-to-know-Prinzip;
- Auditierbarkeit;
- Wiederherstellbarkeit;
- Datenschutz durch Technikgestaltung;
- datenschutzfreundlichen Voreinstellungen.
Die konkreten Maßnahmen ergeben sich insbesondere aus Anlage 3 – Technische und organisatorische Maßnahmen dieses AVV.
Der Plattformbetreiber darf Maßnahmen weiterentwickeln und durch gleichwertige oder bessere Maßnahmen ersetzen, soweit das vereinbarte Schutzniveau nicht unterschritten wird.
15. Vertraulichkeit
Der Plattformbetreiber stellt sicher, dass Personen, die Zugriff auf personenbezogene Daten erhalten können, zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
Der Zugriff auf personenbezogene Daten wird auf diejenigen Personen beschränkt, die den Zugriff für Betrieb, Support, Wartung, Sicherheit, Fehleranalyse oder Vertragserfüllung benötigen.
16. Unterauftragsverarbeiter
Der Plattformbetreiber darf Unterauftragsverarbeiter einsetzen, soweit dies für den Betrieb, die Bereitstellung, Sicherheit, Wartung, Kommunikation oder Abrechnung der Vereinssuite erforderlich ist.
Der Verein erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern, sofern diese in einer Unterauftragsverarbeiterliste benannt oder nach Kategorien beschrieben werden und der Verein über wesentliche Änderungen informiert wird.
Der Plattformbetreiber informiert den Verein über geplante Änderungen beim Einsatz oder Austausch von Unterauftragsverarbeitern in geeigneter Weise, z. B. per E-Mail, über die Plattform, über die AVV-Seite oder über eine gesonderte Unterauftragsverarbeiterliste.
Der Verein kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Erfolgt ein berechtigter Widerspruch und ist eine Fortführung der Leistung ohne den betreffenden Unterauftragsverarbeiter nicht zumutbar möglich, können die Parteien das Vertragsverhältnis nach Maßgabe des Hauptvertrags beenden.
Der Plattformbetreiber stellt sicher, dass Unterauftragsverarbeiter vertraglich zu Datenschutzpflichten verpflichtet werden, die den Pflichten dieses AVV im Wesentlichen entsprechen.
Die aktuelle oder vorgesehene Unterauftragsverarbeiterstruktur ist in Anlage 4 – Unterauftragsverarbeiter beschrieben.
17. Verarbeitung in Drittstaaten
Eine Verarbeitung personenbezogener Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur, wenn die gesetzlichen Voraussetzungen erfüllt sind.
Dies kann insbesondere der Fall sein, wenn:
- ein Angemessenheitsbeschluss der Europäischen Kommission vorliegt;
- geeignete Garantien wie Standardvertragsklauseln vereinbart wurden;
- zusätzliche Schutzmaßnahmen erforderlich und umgesetzt sind;
- eine gesetzliche Ausnahme greift.
Der Plattformbetreiber informiert den Verein über wesentliche Drittlandübermittlungen im Rahmen der Unterauftragsverarbeiterliste oder gesondert.
Soweit keine Drittlandverarbeitung vorgesehen ist, erfolgt die Verarbeitung grundsätzlich innerhalb der EU bzw. des EWR.
18. Unterstützung bei Betroffenenrechten
Der Plattformbetreiber unterstützt den Verein im Rahmen des Zumutbaren und technisch Möglichen bei der Erfüllung von Betroffenenrechten.
Dies betrifft insbesondere:
- Auskunft;
- Berichtigung;
- Löschung;
- Einschränkung der Verarbeitung;
- Datenübertragbarkeit;
- Widerspruch;
- Nachvollziehbarkeit von Zugriffen;
- Export relevanter Daten.
Soweit Betroffene sich direkt an den Plattformbetreiber wenden und die Anfrage erkennbar Vereinsdaten betrifft, leitet der Plattformbetreiber die Anfrage an den betreffenden Verein weiter oder weist die betroffene Person auf die Zuständigkeit des Vereins hin, sofern keine eigene gesetzliche Pflicht des Plattformbetreibers besteht.
Der Verein bleibt für die Prüfung und Beantwortung von Betroffenenanfragen verantwortlich, soweit es um die im Auftrag verarbeiteten Vereinsdaten geht.
19. Export, Löschung und Anonymisierung
Die Vereinssuite kann Funktionen oder Prozesse für Datenexport, Löschung und Anonymisierung bereitstellen.
Exporte, Löschungen und Anonymisierungen erfolgen grundsätzlich nur:
- mit aktivem Vereinskontext;
- bei gültiger Vereinszuordnung;
- nach Rollen- und Berechtigungsprüfung;
- nach Modul- und Lizenzprüfung, soweit erforderlich;
- mit technischer Protokollierung, soweit vorgesehen;
- nach zusätzlicher Bestätigung bei produktiven Lösch- oder Anonymisierungsvorgängen.
Der Verein ist für die Entscheidung verantwortlich, welche Daten exportiert, gelöscht, archiviert oder anonymisiert werden sollen.
Der Plattformbetreiber kann Löschungen verzögern oder ablehnen, soweit gesetzliche Aufbewahrungspflichten, Sicherungsfristen, technische Schutzmaßnahmen, Missbrauchsprüfung, Nachweisinteressen oder vertragliche Pflichten entgegenstehen.
Daten können in folgenden Phasen verarbeitet werden:
- aktiv;
- archiviert;
- gelöscht oder anonymisiert.
Eine sofortige unwiderrufliche Hard-Delete-Löschung ist nicht geschuldet, sofern dies technisch oder rechtlich nicht vorgesehen ist.
20. Datenschutzverletzungen und Sicherheitsvorfälle
Der Plattformbetreiber informiert den Verein unverzüglich, wenn ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Vereinsdaten betrifft.
Die Information enthält, soweit verfügbar und zum Zeitpunkt der Meldung bekannt:
- Art des Vorfalls;
- betroffene Datenkategorien;
- betroffene Personengruppen;
- ungefähre Anzahl betroffener Datensätze, soweit bekannt;
- wahrscheinliche Folgen;
- ergriffene oder vorgeschlagene Maßnahmen;
- Ansprechpartner für Rückfragen.
Der Plattformbetreiber unterstützt den Verein im Rahmen des Zumutbaren bei der Erfüllung gesetzlicher Melde- und Benachrichtigungspflichten.
Die Entscheidung über Meldungen an Aufsichtsbehörden oder betroffene Personen trifft grundsätzlich der Verein als Verantwortlicher, soweit die Verletzung die im Auftrag verarbeiteten Vereinsdaten betrifft.
21. Nachweise, Kontrollen und Audits
Der Plattformbetreiber stellt dem Verein auf Anfrage angemessene Informationen zur Verfügung, die zur Prüfung der Einhaltung dieses AVV erforderlich sind.
Dies kann insbesondere erfolgen durch:
- technische Dokumentation;
- Sicherheits- und Datenschutzbeschreibungen;
- TOM-Übersichten;
- Audit-Protokolle in angemessenem Umfang;
- Verifikationsberichte;
- Bestätigungen zur Mandantentrennung;
- Nachweise zur Unterauftragsverarbeitung;
- sonstige geeignete Dokumentation.
Vor-Ort-Kontrollen sind nur nach vorheriger Abstimmung, angemessener Frist, Wahrung der Vertraulichkeit, Beachtung der Sicherheitsanforderungen und soweit erforderlich möglich.
Der Verein darf Kontrollen nicht unverhältnismäßig häufig, nicht ohne konkreten Anlass und nicht in einer Weise durchführen, die den Betrieb, die Sicherheit oder die Vertraulichkeit anderer Vereine gefährdet.
Kosten für zusätzliche Audits können nach angemessenem Aufwand berechnet werden, soweit sie über die gesetzlich oder vertraglich geschuldete Mitwirkung hinausgehen.
22. Support, Wartung und administrativer Zugriff
Support- und Wartungszugriffe erfolgen nur, soweit sie für die Bearbeitung einer Supportanfrage, Fehleranalyse, Sicherheitsprüfung, Wartung, Wiederherstellung oder technische Administration erforderlich sind.
Supportzugriffe sollen nach dem Need-to-know-Prinzip erfolgen und, soweit technisch vorgesehen, protokolliert werden.
Der Plattformbetreiber kann technische Maßnahmen ergreifen, um:
- Störungen zu beheben;
- Sicherheitsrisiken zu beseitigen;
- Datenintegrität zu schützen;
- unberechtigte Zugriffe zu verhindern;
- Mandantentrennung und Zugriffskontrolle durchzusetzen;
- Updates einzuspielen;
- Systemstabilität sicherzustellen.
Der Verein ist verpflichtet, bei Supportanfragen nur solche Daten bereitzustellen, die für die Bearbeitung erforderlich sind.
23. Datenverarbeitung bei Registrierung und Freischaltung
Bei der Registrierung eines Vereins werden personenbezogene Daten der registrierenden Person und Vereinsstammdaten verarbeitet.
Dazu können insbesondere gehören:
- Vereinsname;
- Vereinskategorie;
- Vereinsart;
- Vorname;
- Nachname;
- E-Mail-Adresse;
- Passwortdaten in geschützter Form;
- Bestätigung der Datenschutzerklärung;
- Bestätigung der Nutzungsbedingungen;
- Registrierungsstatus;
- Freigabe- und Provisioningdaten.
Nach Freigabe kann der erste Vereinsadministrator systemseitig als Gründungsadministrator und Mitglied des Vereins geführt werden, z. B. mit einer Vorstandsfunktion wie Obmann / Obfrau, sofern dies dem Produktstandard entspricht.
Der Verein ist verantwortlich dafür, dass die registrierende Person zur Registrierung des Vereins berechtigt ist.
24. Besondere Hinweise zu Kindern, Jugendlichen und sensiblen Daten
Die Vereinssuite kann von Sportvereinen, Musikvereinen, Feuerwehrvereinen, Rettungs- und Sanitätsdienstvereinen, Tierschutzvereinen, Jugendvereinen und anderen Organisationen genutzt werden.
Dabei können Daten von Kindern und Jugendlichen oder sonstige besonders schutzbedürftige Daten verarbeitet werden.
Der Verein ist verpflichtet, solche Daten nur zu verarbeiten, wenn dies rechtlich zulässig und erforderlich ist. Der Verein muss insbesondere prüfen:
- ob eine geeignete Rechtsgrundlage besteht;
- ob eine Einwilligung erforderlich ist;
- ob Eltern oder Erziehungsberechtigte einzubeziehen sind;
- ob Zugriffsrechte besonders restriktiv vergeben werden müssen;
- ob Lösch- und Aufbewahrungsfristen definiert sind;
- ob besondere Informationspflichten bestehen.
Der Plattformbetreiber stellt technische Rollen-, Rechte-, Mandanten- und Sicherheitsmechanismen bereit. Diese ersetzen jedoch nicht die rechtliche Verantwortung des Vereins.
25. Modul-, Tarif- und Lizenzbezug
Die Verarbeitung personenbezogener Daten hängt vom gebuchten Tarif, von aktivierten Modulen, von Zusatzmodulen, von Lizenzen, vom aktiven Vereinskontext und von Rollenrechten ab.
Zusatzmodule gelten immer für den jeweiligen Verein bzw. die jeweilige club_id. Eine Freischaltung in einem Verein gilt nicht automatisch für andere Vereine, denen ein Nutzer ebenfalls zugeordnet ist.
Der Plattformbetreiber darf technische Prüfungen durchführen, um sicherzustellen, dass Daten nur im Rahmen des gebuchten Tarifs, der aktiven Lizenz, der freigeschalteten Module und der jeweiligen Berechtigung verarbeitet werden.
26. Geheimhaltung und Datennutzung
Der Plattformbetreiber darf personenbezogene Daten des Vereins nicht für eigene Zwecke verwenden, es sei denn:
- der Verein hat hierzu ausdrücklich zugestimmt;
- die Nutzung ist zur Vertragserfüllung erforderlich;
- die Nutzung ist zur Sicherheit, Wartung oder Fehlerbehebung erforderlich;
- die Nutzung ist gesetzlich erlaubt oder vorgeschrieben;
- die Daten wurden wirksam anonymisiert.
Anonymisierte, aggregierte oder statistische Daten dürfen verwendet werden, wenn kein Personenbezug und kein Rückschluss auf einzelne Vereine, Mitglieder oder Nutzer möglich ist.
27. Rückgabe und Löschung nach Vertragsende
Nach Ende des Hauptvertrags löscht, anonymisiert oder gibt der Plattformbetreiber die im Auftrag verarbeiteten personenbezogenen Daten nach Wahl und Weisung des Vereins zurück, soweit keine gesetzlichen Aufbewahrungspflichten, Sicherungsfristen oder berechtigten Nachweisinteressen entgegenstehen.
Der Plattformbetreiber kann dem Verein vor Löschung einen Export ermöglichen, soweit dies technisch vorgesehen und rechtlich zulässig ist.
Nicht mehr produktiv benötigte Daten werden nach Maßgabe der technischen Lösch-, Archivierungs- und Backup-Prozesse entfernt oder anonymisiert.
Dokumentations-, Abrechnungs-, Sicherheits- und Nachweisdaten können gespeichert bleiben, soweit dies zur Erfüllung gesetzlicher oder vertraglicher Pflichten erforderlich ist.
28. Haftung
Die Haftung der Parteien richtet sich nach den gesetzlichen Vorschriften, dem Hauptvertrag, den Allgemeinen Geschäftsbedingungen, dem Haftungsausschluss und diesem AVV.
Soweit sich eine Haftungsfrage unmittelbar auf datenschutzrechtliche Pflichten, Auftragsverarbeitung, Weisungen, technische und organisatorische Maßnahmen, Unterauftragsverarbeitung, Betroffenenrechte, Datenschutzverletzungen, Nachweise, Kontrollen, Rückgabe, Löschung oder Anonymisierung bezieht, gehen die Regelungen dieses AVV den allgemeinen Haftungshinweisen vor.
Der Plattformbetreiber haftet nicht für Datenschutzverstöße, die darauf beruhen, dass der Verein rechtswidrige Daten verarbeitet, unzutreffende Rechtsgrundlagen wählt, Berechtigungen falsch vergibt, Nutzer nicht deaktiviert, Daten unzulässig exportiert oder Betroffenenrechte nicht ordnungsgemäß bearbeitet, soweit der Plattformbetreiber hierfür nicht verantwortlich ist.
Zwingende gesetzliche Haftungsvorschriften bleiben unberührt.
29. Änderungen dieses AVV
Der Plattformbetreiber kann diesen AVV ändern, wenn dies aufgrund gesetzlicher Änderungen, technischer Weiterentwicklung, geänderter Produktfunktionen, neuer Sicherheitsanforderungen oder organisatorischer Anpassungen erforderlich ist.
Über wesentliche Änderungen wird der Verein in geeigneter Weise informiert.
Widerspricht der Verein einer wesentlichen Änderung aus berechtigtem Grund, werden die Parteien eine angemessene Lösung suchen. Ist eine Fortführung der Leistung ohne die Änderung nicht möglich oder nicht zumutbar, kann das Vertragsverhältnis nach Maßgabe des Hauptvertrags beendet werden.
30. Schlussbestimmungen
Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anstelle der unwirksamen Bestimmung gelten die gesetzlichen Vorschriften.
Dieser AVV ist in deutscher Sprache abgefasst. Maßgeblich ist die deutsche Fassung.
Anlage 1 – Beschreibung der Verarbeitung
1. Gegenstand der Verarbeitung
Bereitstellung, Betrieb, Wartung, Sicherung, Administration, Support und Weiterentwicklung der SaaS-Cloud-Plattform Vereinssuite zur digitalen Vereinsverwaltung.
2. Zweck der Verarbeitung
Digitale Verwaltung und Organisation von Vereinen, Mitgliedern, Benutzern, Rollen, Rechten, Beiträgen, Dokumenten, Aufgaben, Sponsoren, Teams, Gruppen, Finanzen, Kommunikation, Ressourcen, Terminen, Auswertungen und weiteren Vereinsprozessen.
3. Art der Verarbeitung
- Erheben;
- Erfassen;
- Organisieren;
- Ordnen;
- Speichern;
- Anpassen;
- Ändern;
- Auslesen;
- Abfragen;
- Verwenden;
- Offenlegen durch Bereitstellung an berechtigte Vereinsnutzer;
- Abgleich;
- Verknüpfung;
- Einschränkung;
- Export;
- Archivierung;
- Löschung;
- Anonymisierung;
- Sicherung;
- Wiederherstellung;
- Protokollierung.
4. Dauer der Verarbeitung
Für die Dauer des Hauptvertrags und darüber hinaus, soweit gesetzliche Pflichten, Backup-Zyklen, Nachweisinteressen oder vertragliche Regelungen dies erfordern.
Anlage 2 – Datenkategorien und Betroffene
1. Datenkategorien
- Vereinsstammdaten;
- Benutzer- und Zugangsdaten;
- Mitgliederstammdaten;
- Rollen- und Berechtigungsdaten;
- Beitrags- und Zahlungsdaten;
- Dokumente und Uploads;
- Aufgaben- und Organisationsdaten;
- Team- und Gruppendaten;
- Termin- und Rückmeldedaten;
- Sponsoring- und Kontaktdaten;
- Kommunikationsdaten;
- Supportdaten;
- Audit- und Sicherheitsprotokolle;
- Export-, Lösch- und Anonymisierungsdaten;
- technische Nutzungs- und Logdaten.
2. Besondere Schutzklassen
Je nach Nutzung durch den Verein können betroffen sein:
- Daten von Kindern und Jugendlichen;
- Eltern- und Erziehungsberechtigtendaten;
- gesundheitsnahe Angaben;
- Zahlungs- und Bankdaten;
- vertrauliche Dokumente;
- interne Notizen;
- sensible Funktions- oder Rollenzuordnungen.
3. Betroffene Personen
- Vereinsmitglieder;
- ehemalige Mitglieder;
- Jugendmitglieder;
- Eltern und Erziehungsberechtigte;
- Vorstandsmitglieder;
- Funktionäre;
- Kassiere;
- Trainer;
- Teammanager;
- Sponsorverantwortliche;
- sonstige Vereinsnutzer;
- Vereinsadministratoren;
- Sponsorenkontakte;
- externe Ansprechpartner;
- Supportkontakte;
- registrierende Personen.
Anlage 3 – Technische und organisatorische Maßnahmen
1. Zugriffskontrolle
- Benutzerkonten mit Authentifizierung;
- Passwortschutz;
- Rollen- und Rechteprüfung;
- Berechtigungen pro Verein;
- keine alleinige Zugriffserlaubnis durch globale WordPress-Rollen;
- Zugriff nur bei gültiger Benutzer-Verein-Zuordnung;
- Deaktivierung nicht mehr berechtigter Nutzer durch den Verein;
- Einschränkung administrativer Zugriffe auf erforderliche Personen.
2. Mandantentrennung
- eindeutiger Vereinskontext je Verein;
- interne Vereinskennung, insbesondere club_id;
- aktiver Vereinskontext pro Sitzung;
- keine vertrauensbasierte Kontextwahl über manipulierte URL- oder POST-Parameter;
- validierte Vereinszuordnung;
- serverseitige Mandantenprüfung;
- Blockierung oder Korrektur fremder Vereinskontexte;
- Auditierung unberechtigter Cross-Tenant-Versuche;
- getrennte Verarbeitung von Vereinsdaten.
3. Datenbank- und Systemtrennung
- zentrale Plattformdatenbank für Plattformdaten;
- getrennte Vereinsdatenbereiche bzw. Vereinsdatenbanken für Vereinsdaten;
- Speicherung der club_id als Kontroll- und Audit-Schicht;
- Zugriff auf Vereinsdaten nur über geprüfte Services, Guards oder Repositories;
- Blockierung von Datenzugriffen ohne aktiven Vereinskontext.
4. Upload- und Downloadschutz
- getrennte Upload-Strukturen je Verein;
- geschützte Speicherbereiche für Dokumente;
- Berechtigungsprüfung vor Zugriff auf Dokumente;
- keine Pfadauflösung aus ungeprüften Benutzereingaben;
- Vorbereitung geschützter Download-Controller;
- Protokollierung sensibler Upload- und Download-Aktionen, soweit vorgesehen.
5. Protokollierung und Audit
- Login-Protokolle;
- Vereinswechsel-Protokolle;
- Rollen- und Rechteänderungen;
- Exportereignisse;
- Upload- und Downloadereignisse;
- Support- und View-As-Zugriffe, soweit vorgesehen;
- Cross-Tenant-Sicherheitsereignisse;
- Modul-, Tarif- und Lizenzänderungen;
- Sicherheits- und Fehlerereignisse.
6. Vertraulichkeit
- Verpflichtung berechtigter Personen zur Vertraulichkeit;
- Need-to-know-Prinzip;
- Zugriff nur für Betrieb, Support, Wartung, Sicherheit oder Vertragserfüllung;
- keine Nutzung von Vereinsdaten für eigene Zwecke ohne Rechtsgrundlage;
- interne Trennung von Betreiber-Backend und Vereins-App.
7. Integrität
- serverseitige Validierung;
- Nonce- und CSRF-Schutz;
- Prepared Statements;
- Sanitizing und Escaping;
- Prüfung von Rollen, Rechten, Tarifen, Modulen und Lizenzen;
- Plausibilitätsprüfungen bei abweichender Vereinskennung;
- Schutz vor IDOR-Szenarien;
- Fehlerausgaben ohne sensible Systemdetails.
8. Verfügbarkeit und Wiederherstellbarkeit
- technische Backup- und Wiederherstellungsprozesse;
- Monitoring;
- Error-Logs;
- geplante Tasks;
- Wiederherstellungs- und Rollback-Prozesse;
- Maßnahmen zur Systemstabilität;
- Wiederherstellung nach technischen Zwischenfällen im Rahmen der verfügbaren Prozesse.
9. Export, Löschung und Anonymisierung
- Exportvorschau vor produktivem Export, soweit vorgesehen;
- Export in unterstützten Formaten;
- Löschung und Anonymisierung in Stufen;
- keine produktive Löschung ohne Prüfung und Berechtigung;
- aktive club_id als Voraussetzung;
- manuelle Bestätigung für kritische Lösch- oder Anonymisierungsvorgänge;
- Audit-Log für kritische Verarbeitungsvorgänge;
- Backup- oder Exportprüfung vor endgültigen Löschungen, soweit vorgesehen.
10. Datenschutz durch Technikgestaltung
- mandantenbezogene Datenverarbeitung;
- Rollen und Rechte pro Verein;
- modulbezogene Zugriffskontrolle;
- Tarif- und Lizenzprüfung pro Verein;
- Need-to-know-Prinzip;
- Schutz besonderer Datenkategorien;
- datenschutzfreundliche Grundstruktur;
- keine SaaS Cloud- oder Fremdinstallationslogik;
- technische Trennung von Plattformdaten und Vereinsdaten.
11. Regelmäßige Prüfung
- interne Verifikationsskripte;
- technische Sicherheitsprüfungen;
- Review von Mandantentrennung und Rollenrechten;
- Prüfung von Rechtstextseiten;
- Go-Live- und Sicherheits-Signoffs;
- Dokumentation von Änderungen;
- Changelog- und Audit-Dokumentation.
Anlage 4 – Unterauftragsverarbeiter
1. Grundsatz
Der Plattformbetreiber kann Unterauftragsverarbeiter einsetzen, soweit dies für Betrieb, Wartung, Sicherheit, Kommunikation, Hosting, E-Mail-Versand, Monitoring, Zahlungsabwicklung oder Support erforderlich ist.
2. Kategorien möglicher Unterauftragsverarbeiter
Folgende Kategorien können je nach technischer Umsetzung betroffen sein:
3. Konkrete Liste
Die konkrete Liste der eingesetzten Unterauftragsverarbeiter sollte vom Plattformbetreiber gesondert gepflegt und vor Veröffentlichung ergänzt werden.
Mindestangaben je Unterauftragsverarbeiter:
- Name des Dienstleisters;
- Anschrift oder Sitzland;
- Zweck der Verarbeitung;
- Datenkategorien;
- Ort der Verarbeitung;
- Drittlandbezug, falls vorhanden;
- Rechtsgrundlage für Drittlandtransfer, falls erforderlich;
- Datum der Aufnahme;
- Hinweis auf Widerspruchsmöglichkeit bei Änderungen.
Bis zur finalen Veröffentlichung sollte diese Anlage mit den tatsächlich eingesetzten Dienstleistern, insbesondere Hosting, SMTP/E-Mail, Backup, Monitoring und Zahlungsdienstleister, vervollständigt werden.
Anlage 5 – Weisungs- und Kontaktwege
1. Weisungen
Weisungen können insbesondere erfolgen über:
- Einstellungen innerhalb der Vereinssuite;
- Aktionen berechtigter Vereinsadministratoren;
- Supportanfragen per E-Mail;
- schriftliche oder elektronische Einzelweisungen;
- vertraglich vereinbarte Prozesse.
2. Kontakt für allgemeine Anfragen
E-Mail: info@vereinssuite.de
3. Kontakt für Support
E-Mail: info@vereinssuite.de
4. Kontakt für Datenschutzanfragen und Sicherheitsvorfälle
E-Mail: datenschutz@vereinssuite.de
5. Angaben bei Support- oder Datenschutzanfragen
Der Verein sollte bei Anfragen möglichst angeben:
- Vereinsname;
- betroffene club_id, soweit bekannt;
- betroffener Benutzer;
- betroffenes Modul;
- Beschreibung des Anliegens;
- Dringlichkeit;
- betroffene Datenkategorien;
- Zeitpunkt des Vorfalls, falls relevant;
- Screenshots oder Fehlermeldungen, soweit erforderlich und datenschutzrechtlich vertretbar.
Stand: 01.07.2026