ClubOS
← Zur Startseite
AVV / Art. 28 DSGVO · Nomina a responsabile

Auftragsverarbeitungsvertrag

Präambel und Parteien

Dieser Auftragsverarbeitungsvertrag (AVV) konkretisiert die datenschutzrechtlichen Pflichten der Parteien bei der Nutzung von ClubOS und wird gemäß Art. 28 DSGVO geschlossen zwischen

  • dem Verein/Verband, der ClubOS einsetzt (nachfolgend „Verantwortlicher" bzw. „Auftraggeber"), und
  • der GreenRock Trading GmbH, Tuchlauben 7a, 1010 Wien, Österreich (FN 590771 g, Handelsgericht Wien; nachfolgend „Auftragsverarbeiter").

Der Verantwortliche schließt diesen AVV durch Annahme im Rahmen des Onboardings bzw. durch Unterzeichnung.

§ 1 Gegenstand, Art und Zweck

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Verantwortlichen zum Zweck der Bereitstellung der Vereinsverwaltung ClubOS (Mitglieder- und Sektionsverwaltung, Beiträge, Buchungen, Kommunikation, Zahlungsabwicklung). Gegenstand, Art und Zweck ergeben sich aus dem Hauptvertrag (AGB) und aus Anlage 1.

§ 2 Dauer

Die Verarbeitung erfolgt für die Laufzeit des Hauptvertrages. Mit dessen Beendigung enden die Verarbeitung und dieser AVV; § 9 (Rückgabe/Löschung) bleibt unberührt.

§ 3 Art der Daten und Kategorien betroffener Personen

Siehe Anlage 1.

§ 4 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter

  • a) verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen — auch hinsichtlich Drittlandübermittlungen —, sofern er nicht gesetzlich zu einer anderen Verarbeitung verpflichtet ist;
  • b) verpflichtet die zur Verarbeitung befugten Personen zur Vertraulichkeit;
  • c) trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO (Anlage 3);
  • d) nimmt Unterauftragsverarbeiter nur nach Maßgabe von § 5 in Anspruch;
  • e) unterstützt den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen (Art. 12–23) sowie bei den Pflichten nach Art. 32–36 (Sicherheit, Meldung, Datenschutz-Folgenabschätzung), soweit möglich und angemessen;
  • f) löscht oder gibt die Daten nach Wahl des Verantwortlichen nach Beendigung zurück (§ 9);
  • g) stellt dem Verantwortlichen die zum Nachweis erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen/Audits in angemessenem Rahmen;
  • h) informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt.

§ 5 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt eine allgemeine Genehmigung zur Beauftragung der in Anlage 2 genannten Unterauftragsverarbeiter.
(2) Beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) teilt der Auftragsverarbeiter rechtzeitig mit; der Verantwortliche kann begründet widersprechen.
(3) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten vertraglich auf.

§ 6 Drittlandübermittlung

Soweit Unterauftragsverarbeiter Daten außerhalb der EU/des EWR verarbeiten, erfolgt dies nur auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-US Data Privacy Framework) oder geeigneter Garantien (EU-Standardvertragsklauseln). Einzelheiten siehe Anlage 2.

§ 7 Technische und organisatorische Maßnahmen

Siehe Anlage 3.

§ 8 Datenschutzverletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und unterstützt ihn bei den Melde- und Benachrichtigungspflichten (Art. 33, 34 DSGVO).

§ 9 Rückgabe und Löschung

Nach Beendigung des Hauptvertrages werden die Daten nach Wahl des Verantwortlichen zurückgegeben oder gelöscht; der Verantwortliche hat 30 Tage Zeit für den Export. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

§ 10 Schlussbestimmungen

Es gilt österreichisches Recht. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen in Datenschutzfragen die Regelungen dieses AVV vor. Änderungen bedürfen der Textform.

Anlage 1 — Verarbeitungsdetails

Art der personenbezogenen Daten

Stammdaten (Name, Anschrift, Geburtsdatum, Codice Fiscale), Kontaktdaten (E-Mail, Telefon), Mitgliedschafts- und Sektionsdaten, Beitrags- und Zahlungsdaten (ohne Kartendaten), Buchungs- und Kommunikationsdaten, Login- und Nutzungsdaten.

Kategorien betroffener Personen

Mitglieder und deren Familienangehörige (inkl. Minderjähriger), Funktionäre/Vorstand, Sektionsleiter sowie ggf. Gäste und Partner.

Zweck

Vereinsverwaltung, Beitrags- und Zahlungsabwicklung, Kommunikation mit den Mitgliedern.

Anlage 2 — Genehmigte Unterauftragsverarbeiter

DienstleisterZweckDatenstandort
SupabaseDatenbank, Authentifizierung, HostingEU
StripeZahlungsabwicklungEU/USA (EU-US DPF / SCC)
TwilioWhatsApp- und SMS-VersandEU/USA (EU-US DPF / SCC)
VercelAnwendungs-Hosting / CDNEU/USA (EU-US DPF / SCC)
ResendE-Mail-VersandEU/USA (EU-US DPF / SCC)

Anlage 3 — Technische und organisatorische Maßnahmen (TOM)

  • Mandantentrennung pro Verein über Row-Level-Security; Zugriff ausschließlich server-seitig und rollenbasiert.
  • Verschlüsselung der Übertragung (TLS) sowie der ruhenden Daten beim Hosting-Dienstleister.
  • Zugriffs- und Berechtigungskonzept (RBAC); Authentifizierung über Supabase Auth.
  • Hosting in der EU; regelmäßige Backups.
  • Keine Speicherung von Kartendaten — die Kartenabwicklung erfolgt PCI-konform über Stripe.
  • Datenminimierung und Pseudonymisierung, soweit mit dem Zweck vereinbar.
Italiano (sintesi)

Nomina a responsabile del trattamento ai sensi dell'art. 28 GDPR tra l'associazione che utilizza ClubOS (titolare) e GreenRock Trading GmbH (responsabile). Il responsabile tratta i dati dei soci solo su istruzione documentata del titolare, garantisce riservatezza e misure di sicurezza (art. 32), si avvale dei sub-responsabili elencati (Supabase, Stripe, Twilio, Vercel, Resend), notifica le violazioni e, al termine, cancella o restituisce i dati. Trasferimenti extra-UE solo con DPF o clausole contrattuali tipo. In caso di divergenze fa fede la versione tedesca.

Annahme / Unterzeichnung

Die Annahme dieses AVV erfolgt im Rahmen des ClubOS-Onboardings (elektronisch) oder durch Unterzeichnung.

Ort, Datum — Verantwortlicher (Verein)
GreenRock Trading GmbH — Martin Kofler (Geschäftsführer)