Auftragsverarbeitungsvertrag
Präambel und Parteien
Dieser Auftragsverarbeitungsvertrag (AVV) konkretisiert die datenschutzrechtlichen Pflichten der Parteien bei der Nutzung von ClubOS und wird gemäß Art. 28 DSGVO geschlossen zwischen
- dem Verein/Verband, der ClubOS einsetzt (nachfolgend „Verantwortlicher" bzw. „Auftraggeber"), und
- der GreenRock Trading GmbH, Tuchlauben 7a, 1010 Wien, Österreich (FN 590771 g, Handelsgericht Wien; nachfolgend „Auftragsverarbeiter").
Der Verantwortliche schließt diesen AVV durch Annahme im Rahmen des Onboardings bzw. durch Unterzeichnung.
§ 1 Gegenstand, Art und Zweck
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Verantwortlichen zum Zweck der Bereitstellung der Vereinsverwaltung ClubOS (Mitglieder- und Sektionsverwaltung, Beiträge, Buchungen, Kommunikation, Zahlungsabwicklung). Gegenstand, Art und Zweck ergeben sich aus dem Hauptvertrag (AGB) und aus Anlage 1.
§ 2 Dauer
Die Verarbeitung erfolgt für die Laufzeit des Hauptvertrages. Mit dessen Beendigung enden die Verarbeitung und dieser AVV; § 9 (Rückgabe/Löschung) bleibt unberührt.
§ 3 Art der Daten und Kategorien betroffener Personen
Siehe Anlage 1.
§ 4 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter
- a) verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen — auch hinsichtlich Drittlandübermittlungen —, sofern er nicht gesetzlich zu einer anderen Verarbeitung verpflichtet ist;
- b) verpflichtet die zur Verarbeitung befugten Personen zur Vertraulichkeit;
- c) trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO (Anlage 3);
- d) nimmt Unterauftragsverarbeiter nur nach Maßgabe von § 5 in Anspruch;
- e) unterstützt den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen (Art. 12–23) sowie bei den Pflichten nach Art. 32–36 (Sicherheit, Meldung, Datenschutz-Folgenabschätzung), soweit möglich und angemessen;
- f) löscht oder gibt die Daten nach Wahl des Verantwortlichen nach Beendigung zurück (§ 9);
- g) stellt dem Verantwortlichen die zum Nachweis erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen/Audits in angemessenem Rahmen;
- h) informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt.
§ 5 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt eine allgemeine Genehmigung zur Beauftragung der in Anlage 2 genannten Unterauftragsverarbeiter.
(2) Beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) teilt der Auftragsverarbeiter rechtzeitig mit; der Verantwortliche kann begründet widersprechen.
(3) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten vertraglich auf.
§ 6 Drittlandübermittlung
Soweit Unterauftragsverarbeiter Daten außerhalb der EU/des EWR verarbeiten, erfolgt dies nur auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-US Data Privacy Framework) oder geeigneter Garantien (EU-Standardvertragsklauseln). Einzelheiten siehe Anlage 2.
§ 7 Technische und organisatorische Maßnahmen
Siehe Anlage 3.
§ 8 Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und unterstützt ihn bei den Melde- und Benachrichtigungspflichten (Art. 33, 34 DSGVO).
§ 9 Rückgabe und Löschung
Nach Beendigung des Hauptvertrages werden die Daten nach Wahl des Verantwortlichen zurückgegeben oder gelöscht; der Verantwortliche hat 30 Tage Zeit für den Export. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
§ 10 Schlussbestimmungen
Es gilt österreichisches Recht. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen in Datenschutzfragen die Regelungen dieses AVV vor. Änderungen bedürfen der Textform.
Anlage 1 — Verarbeitungsdetails
Art der personenbezogenen Daten
Stammdaten (Name, Anschrift, Geburtsdatum, Codice Fiscale), Kontaktdaten (E-Mail, Telefon), Mitgliedschafts- und Sektionsdaten, Beitrags- und Zahlungsdaten (ohne Kartendaten), Buchungs- und Kommunikationsdaten, Login- und Nutzungsdaten.
Kategorien betroffener Personen
Mitglieder und deren Familienangehörige (inkl. Minderjähriger), Funktionäre/Vorstand, Sektionsleiter sowie ggf. Gäste und Partner.
Zweck
Vereinsverwaltung, Beitrags- und Zahlungsabwicklung, Kommunikation mit den Mitgliedern.
Anlage 2 — Genehmigte Unterauftragsverarbeiter
| Dienstleister | Zweck | Datenstandort |
|---|---|---|
| Supabase | Datenbank, Authentifizierung, Hosting | EU |
| Stripe | Zahlungsabwicklung | EU/USA (EU-US DPF / SCC) |
| Twilio | WhatsApp- und SMS-Versand | EU/USA (EU-US DPF / SCC) |
| Vercel | Anwendungs-Hosting / CDN | EU/USA (EU-US DPF / SCC) |
| Resend | E-Mail-Versand | EU/USA (EU-US DPF / SCC) |
Anlage 3 — Technische und organisatorische Maßnahmen (TOM)
- Mandantentrennung pro Verein über Row-Level-Security; Zugriff ausschließlich server-seitig und rollenbasiert.
- Verschlüsselung der Übertragung (TLS) sowie der ruhenden Daten beim Hosting-Dienstleister.
- Zugriffs- und Berechtigungskonzept (RBAC); Authentifizierung über Supabase Auth.
- Hosting in der EU; regelmäßige Backups.
- Keine Speicherung von Kartendaten — die Kartenabwicklung erfolgt PCI-konform über Stripe.
- Datenminimierung und Pseudonymisierung, soweit mit dem Zweck vereinbar.
Nomina a responsabile del trattamento ai sensi dell'art. 28 GDPR tra l'associazione che utilizza ClubOS (titolare) e GreenRock Trading GmbH (responsabile). Il responsabile tratta i dati dei soci solo su istruzione documentata del titolare, garantisce riservatezza e misure di sicurezza (art. 32), si avvale dei sub-responsabili elencati (Supabase, Stripe, Twilio, Vercel, Resend), notifica le violazioni e, al termine, cancella o restituisce i dati. Trasferimenti extra-UE solo con DPF o clausole contrattuali tipo. In caso di divergenze fa fede la versione tedesca.
Annahme / Unterzeichnung
Die Annahme dieses AVV erfolgt im Rahmen des ClubOS-Onboardings (elektronisch) oder durch Unterzeichnung.