Rechtliches
Auftragsverarbeitungsvertrag (Muster)
Mustertext nach Art. 28 Abs. 3 DSGVO für Vereine, die Vereinsly nutzen.
[BETREIBER-NAME]) füllen und vor Veröffentlichung rechtlich prüfen lassen.Vertragsparteien
zwischen
[VEREIN], [VEREIN-ANSCHRIFT]
— nachfolgend „Verantwortlicher“ —
und
[BETREIBER-NAME], [STRASSE NR], [PLZ ORT]
— nachfolgend „Auftragsverarbeiter“ —
wird folgender Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 Abs. 3 DSGVO geschlossen.
1. Gegenstand und Dauer der Verarbeitung
Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten von Mitgliedern des Verantwortlichen durch den Auftragsverarbeiter im Rahmen der Bereitstellung der SaaS-Plattform Vereinsly (Vereinsverwaltung, insbesondere Arbeitsdienste- und Mitgliederverwaltung sowie Abrechnung) für den Verantwortlichen. Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags (Nutzung von Vereinsly) zwischen den Parteien.
2. Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zum Zweck der Bereitstellung und des Betriebs der Plattform Vereinsly, insbesondere zur Verwaltung von Mitgliedschaften, Arbeitsdiensten (Anmeldungen, Stundenerfassung, Pflichtstunden), Abrechnung von Ersatzbeträgen sowie zum Versand damit verbundener System- und Benachrichtigungs-E-Mails.
3. Art der personenbezogenen Daten
Im Rahmen der Auftragsverarbeitung werden insbesondere folgende Datenkategorien verarbeitet:
- Stammdaten der Mitglieder (Name, Kontaktdaten, Mitgliedsart)
- Anmeldungen zu Diensten/Arbeitsdiensten und Wartelisteneinträge
- Stundeneinträge und Pflichtstunden-/Soll-Ist-Stände
- Abrechnungsdaten (Ersatzbeträge, Abrechnungsläufe)
- Zugangsdaten der Mitglieder-Benutzerkonten (E-Mail, Benutzername)
4. Kreis der Betroffenen
Mitglieder, Familienangehörige von Mitgliedern (soweit im Rahmen der Familienadministration erfasst) sowie sonstige natürliche Personen, deren Daten der Verantwortliche im Rahmen der Vereinsverwaltung in Vereinsly verarbeitet.
5. Weisungsrecht des Verantwortlichen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Europäischen Union oder der Mitgliedstaaten zu einer anderweitigen Verarbeitung verpflichtet. Die Konfiguration und Nutzung der Plattform durch den Verantwortlichen (z. B. Anlage von Mitgliedern, Diensten, Regeln) gilt als laufende Weisung im Rahmen des Hauptvertrags.
6. Vertraulichkeit
Der Auftragsverarbeiter verpflichtet die mit der Verarbeitung befassten Personen auf die Vertraulichkeit bzw. stellt sicher, dass diese einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
7. Technische und organisatorische Maßnahmen (TOM)
Der Auftragsverarbeiter trifft insbesondere folgende Maßnahmen:
- Zugriffskontrolle: rollen- und rechtebasierter Zugriff (granulare Berechtigungen je Modul und Verein); Zugriff auf Mitgliederdaten nur für berechtigte Rollen des jeweiligen Vereins.
- Verschlüsselung: Übertragung ausschließlich verschlüsselt via TLS.
- Mandantentrennung: logische Trennung der Daten je Verein (Organisation) innerhalb der Plattform.
- Verfügbarkeit: tägliche Datensicherungen (Backups) des Datenbestands.
- Protokollierung: Audit-Log für sicherheits- und verarbeitungsrelevante Änderungen (u. a. Mitglieder-, Stunden- und Abrechnungsänderungen, Rollenvergaben).
8. Unterauftragsverarbeiter
Der Verantwortliche stimmt der Beauftragung folgender Unterauftragsverarbeiter zu:
| Unterauftragsverarbeiter | Leistung | Ort der Verarbeitung |
|---|---|---|
| IONOS SE | Server-Hosting | [RECHENZENTRUM-STANDORT, bitte bei IONOS bestätigen — relevant für Kapitel V DSGVO] |
| SMTP2GO | E-Mail-Versand (Relay) | [E-MAIL-RELAY, Serverstandort bitte bestätigen] |
Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung weiterer Unterauftragsverarbeiter; der Verantwortliche kann gegen solche Änderungen Einspruch erheben.
9. Unterstützungspflichten
Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei der Erfüllung von Betroffenenrechten (Art. 12–23 DSGVO), bei der Gewährleistung der Sicherheit der Verarbeitung (Art. 32 DSGVO), bei der Meldung von Datenschutzverletzungen (Art. 33 f. DSGVO) sowie bei Datenschutz-Folgenabschätzungen (Art. 35 f. DSGVO), soweit dies mit den Mitteln der Plattform (z. B. Selbstauskunft und Datenexport im Mitgliederprofil, Audit-Log) möglich ist.
10. Löschung und Rückgabe nach Vertragsende
Nach Beendigung der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten, die im Auftrag des Verantwortlichen verarbeitet wurden, oder gibt sie nach Wahl des Verantwortlichen zurück, sofern nicht nach dem Recht der Europäischen Union oder der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. Enthaltene Daten in Datensicherungen werden nach Ablauf der regulären Backup-Aufbewahrungsfrist überschrieben.
11. Nachweise und Kontrollrechte
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen — einschließlich Inspektionen —, die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden, und trägt zu diesen bei.
12. Abschluss dieses Vertrags
Dieser Auftragsverarbeitungsvertrag wird wie folgt geschlossen: [ABSCHLUSSWEG, z. B. Bestätigung im Admin-Bereich der Plattform durch den Verantwortlichen oder Unterschrift beider Parteien].