recht-daten.php ein
(RECHT_STRASSE und RECHT_ORT) – sie erscheint dann
auf allen vier Rechtsseiten.
Vertrag zur Auftragsverarbeitung
nach Art. 28 DSGVO · Stand September 2026
Zwischen
[Name des Vereins]
– nachfolgend Auftraggeber (Verantwortlicher) –
und
Tobias Stampf, [Straße und Hausnummer], [PLZ und Ort]
– nachfolgend Auftragnehmer (Auftragsverarbeiter) –
1. Gegenstand und Dauer
Gegenstand des Auftrags ist die Bereitstellung und der Betrieb der Software „Vereazy – die VereinsApp". Der Auftragnehmer verarbeitet dabei personenbezogene Daten im Auftrag des Auftraggebers.
Die Dauer entspricht der Laufzeit des zugrunde liegenden Nutzungsvertrags. Er endet mit dessen Beendigung.
2. Art, Zweck und Umfang der Verarbeitung
Die Verarbeitung dient allein dem Betrieb der Vereins-App: Speichern, Anzeigen, Ändern und Löschen der vom Auftraggeber und seinen Mitgliedern eingegebenen Daten sowie dem Versand von Benachrichtigungen. Eine Nutzung zu eigenen Zwecken des Auftragnehmers findet nicht statt.
3. Betroffene Personen und Datenarten
Betroffen sind Mitglieder des Auftraggebers sowie von ihm angelegte Kontakte.
| Kategorie | Beispiele |
|---|---|
| Stammdaten | Name, E-Mail-Adresse, Telefonnummer, Eintrittsdatum, Geburtstag |
| Zugangsdaten | verschlüsseltes Passwort, Rolle und Rechte, Zeitpunkt der letzten Anmeldung |
| Inhalte | Beiträge, Kommentare, Nachrichten, Fotos, Dokumente |
| Organisation | Zu- und Absagen zu Terminen, Helferschichten, Anwesenheit, Beitragsstatus, ausgegebene Ausrüstung |
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Gibt der Auftraggeber solche Daten dennoch ein, ist er dafür allein verantwortlich.
4. Weisungen
Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Als Weisung gelten die Einstellungen und Bedienschritte in der Software sowie Anweisungen in Textform an info@vereazy.de. Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er dies unverzüglich mit und darf die Ausführung aussetzen.
5. Vertraulichkeit
Der Auftragnehmer arbeitet allein und hat derzeit keine Beschäftigten. Setzt er künftig Personen ein, verpflichtet er sie vor Aufnahme der Tätigkeit schriftlich zur Vertraulichkeit und weist sie in die Datenschutzvorschriften ein.
6. Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO und hält sie während der Vertragslaufzeit aufrecht. Änderungen sind zulässig, solange das Schutzniveau nicht unterschritten wird.
7. Unterauftragsverhältnisse
Der Auftraggeber stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu. Der Auftragnehmer informiert über beabsichtigte Änderungen mindestens vier Wochen vorher in Textform; der Auftraggeber kann innerhalb von zwei Wochen widersprechen. Bei berechtigtem Widerspruch kann jede Seite den Vertrag mit angemessener Frist kündigen.
8. Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber bei der Beantwortung von Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei Meldepflichten nach Art. 33 und 34 DSGVO. Für die Auskunft nach Art. 15 DSGVO stellt die Software einen vollständigen Export bereit.
Wird dem Auftragnehmer eine Verletzung des Schutzes personenbezogener Daten bekannt, unterrichtet er den Auftraggeber unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis.
9. Nachweise und Kontrollen
Der Auftragnehmer weist die Einhaltung der Pflichten auf Anfrage in Textform nach. Der Auftraggeber ist berechtigt, sich nach vorheriger Abstimmung von der Einhaltung zu überzeugen; die Kontrolle erfolgt so, dass der Betrieb nicht unangemessen beeinträchtigt wird.
10. Löschung und Rückgabe
Nach Beendigung des Vertrags stellt der Auftragnehmer dem Auftraggeber einen vollständigen Export bereit und löscht die Daten nach 30 Tagen unwiderruflich, einschließlich der Sicherungskopien im Rahmen der üblichen Sicherungszyklen. Auf Wunsch löscht er früher. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
11. Ort der Verarbeitung
Die Verarbeitung findet ausschließlich in der Bundesrepublik Deutschland statt. Eine Übermittlung in ein Drittland erfolgt nur, soweit sie in Anlage 2 ausgewiesen und nach Kapitel V DSGVO zulässig ist.
12. Schlussbestimmungen
Dieser Vertrag geht bei Widersprüchen dem Nutzungsvertrag vor. Änderungen bedürfen der Textform. Es gilt deutsches Recht.
Anlage 1 – Technische und organisatorische Maßnahmen
| Bereich | Maßnahme |
|---|---|
| Zutritt | Betrieb in einem Rechenzentrum der Host Europe GmbH in Köln mit Zutrittskontrolle, Videoüberwachung und unterbrechungsfreier Stromversorgung |
| Zugang | Zugriff nur über verschlüsselte Verbindungen (TLS); Passwörter werden ausschließlich als Hash gespeichert; Anmeldeversuche werden begrenzt |
| Zugriff | Rollen- und Rechtesystem in der App; der Vorstand vergibt die Rechte; Verwaltungszugänge sind auf den Auftragnehmer beschränkt |
| Trennung | Jeder Verein erhält eine eigene Datenbank und einen eigenen Dateiordner; ein Zugriff über Vereinsgrenzen hinweg ist technisch ausgeschlossen |
| Weitergabe | Keine Weitergabe an Dritte; keine Werbung; keine Analyse- oder Tracking-Dienste in der App |
| Eingabe | Änderungen an Mitgliedschaften und Rechten werden protokolliert |
| Verfügbarkeit | Tägliche Sicherung, Aufbewahrung 14 Tage; Wiederherstellung wird regelmäßig erprobt |
| Belastbarkeit | Laufende Aktualisierung von Server- und Anwendungssoftware |
| Überprüfung | Regelmäßige Durchsicht der Maßnahmen, mindestens jährlich |
Anlage 2 – Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort |
|---|---|---|
| Host Europe GmbH, Hansestraße 111, 51149 Köln | Betrieb der Server, Speicherung der Daten, E-Mail-Versand | Deutschland |
| Stripe Payments Europe, Ltd., Dublin, Irland | Zahlungsabwicklung (nur Rechnungsdaten des Vereins, keine Mitgliederdaten) | EU |