Rechtliches · DSGVO
Auftragsverarbeitungsvertrag
gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV”) wird zwischen dem Auftraggeber (nachfolgend „Verantwortlicher”) — dem bei vereinsnah registrierten Gym, Fitnessstudio oder Verein — und der vereinsnah GmbH(nachfolgend „Auftragsverarbeiter”) geschlossen und ist Bestandteil des Hauptvertrages über die Nutzung der SaaS-Plattform „vereinsnah”.
§ 1 Gegenstand und Dauer
Gegenstand dieses Vertrages ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen. Der Auftragsverarbeiter erbringt für den Verantwortlichen die im Hauptvertrag beschriebenen Leistungen — insbesondere den Betrieb einer cloudbasierten Mitgliederverwaltungsplattform — und verarbeitet dabei personenbezogene Daten ausschließlich im Rahmen dieses AVV und auf dokumentierte Weisung des Verantwortlichen.
Die Laufzeit dieses AVV entspricht der Laufzeit des Hauptvertrages. Er endet automatisch mit Beendigung des Hauptvertrages, soweit sich aus den nachfolgenden Regelungen keine darüberhinausgehenden Pflichten ergeben.
§ 2 Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten für folgende Zwecke:
- Verwaltung von Vereins- und Fitnessstudio-Mitgliedschaften
- Erstellung und Versand von Rechnungen sowie Mahnungen
- Abwicklung von SEPA-Lastschriften und Zahlungsverkehr
- Durchführung von QR-Code-Check-in-Prozessen
- Verwaltung von Kursplänen und Buchungen
- Versand von Vereinskommunikation und Rundschreiben per E-Mail
- Erstellung von DATEV-Exporten für steuerliche Zwecke des Verantwortlichen
- Bereitstellung eines Mitglieder-Self-Service-Portals
Nutzt der Verantwortliche die KI-Funktionen (Belegerkennung beim Kontoauszug, Import-Hilfe, Assistent), werden die dafür nötigen Inhalte an den in § 6 genannten KI-Dienst übermittelt und dort ausgewertet.
Datenbank und Serverfunktionen von vereinsnah laufen in Frankfurt am Main. Mehrere Unterauftragsverarbeiter haben ihren Sitz in den USA oder können Daten dort verarbeiten — insbesondere gehen Inhalte für die KI-Funktionen an Anthropic in den USA. Übermittlungen in Drittländer erfolgen nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO, in der Regel der EU-Standardvertragsklauseln. Welcher Dienst welche Daten erhält, steht in der Liste der Unterauftragsverarbeiter.
§ 3 Art der personenbezogenen Daten
Gegenstand der Verarbeitung sind folgende Kategorien personenbezogener Daten:
- Stammdaten: Vor- und Nachname, Anschrift, Geburtsdatum, Geschlecht
- Kontaktdaten: E-Mail-Adresse, Telefonnummer
- Finanzdaten: IBAN (für SEPA-Lastschrift), Zahlungshistorie, Rechnungsbelege
- Vertragsdaten: Mitgliedschaftsstatus, Tarif, Vertragslaufzeit, Beitragsstruktur
- Check-in-Daten: Anwesenheitszeiten, Check-in-Protokolle
- Kommunikationsdaten: E-Mail-Versandprotokolle, Benachrichtigungen
- Belegdaten: Inhalte hochgeladener Kontoauszüge und Zahlungsbelege (Namen, IBANs, Beträge, Verwendungszwecke)
- Bei Minderjährigen (unter 18 Jahren): Zusätzlich Daten der Erziehungsberechtigten / Sorgeberechtigten (Name, Kontaktdaten, Unterschriftsberechtigung)
Besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO (insbesondere Gesundheitsdaten, sofern vom Verantwortlichen im Freitextfeld hinterlegt) werden nur auf ausdrückliche Eingabe durch den Verantwortlichen verarbeitet. Der Verantwortliche ist für die Rechtmäßigkeit dieser Eingabe eigenverantwortlich.
§ 4 Kategorien betroffener Personen
Von der Datenverarbeitung sind folgende Kategorien natürlicher Personen betroffen:
- Vereinsmitglieder und Fitnessstudio-Kunden (aktive und ehemalige)
- Trainer, Kursleiter und Mitarbeitende des Verantwortlichen
- Spenderinnen und Spender (bei gemeinnützigen Vereinen)
- Erziehungsberechtigte und Sorgeberechtigte minderjähriger Mitglieder
- Administratoren und Nutzer mit Zugang zur Verwaltungsoberfläche
- Dritte, die auf hochgeladenen Kontoauszügen oder Zahlungsbelegen erscheinen (z. B. Zahlungspartner des Vereins)
§ 5 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (Art. 28 Abs. 3 lit. a DSGVO).
- Sicherzustellen, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind.
- Alle erforderlichen technisch-organisatorischen Maßnahmen gemäß Art. 32 DSGVO zu ergreifen (siehe § 9).
- Die Bedingungen dieses AVV einzuhalten, wenn Unterauftragsverarbeiter eingesetzt werden (siehe § 6).
- Den Verantwortlichen bei der Erfüllung von Betroffenenrechten (Art. 15–22 DSGVO) zu unterstützen.
- Den Verantwortlichen bei der Erfüllung der Pflichten gemäß Art. 32–36 DSGVO (Sicherheit, Meldepflichten, Datenschutz-Folgenabschätzung) zu unterstützen.
- Nach Abschluss der Verarbeitungsleistungen alle personenbezogenen Daten zu löschen oder zurückzugeben und bestehende Kopien zu vernichten, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht.
- Dem Verantwortlichen alle erforderlichen Informationen zur Verfügung zu stellen, um die Einhaltung der in diesem Artikel niedergelegten Pflichten nachweisen zu können, und Überprüfungen zu ermöglichen.
Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn eine erteilte Weisung nach seiner Einschätzung gegen datenschutzrechtliche Vorschriften verstößt.
§ 6 Unterauftragsverhältnisse (Sub-Processor)
Der Verantwortliche erteilt hiermit seine allgemeine Genehmigung für den Einsatz der nachfolgend genannten Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder den Austausch weiterer Unterauftragsverarbeiter, wodurch dem Verantwortlichen die Möglichkeit eingeräumt wird, diesen Änderungen zu widersprechen.
Vercel Inc. · Sitz: USA
- Zweck
- Hosting der Anwendung und der Website, Serverfunktionen, nicht öffentliche Ablage hochgeladener Dateien und Sicherungen (Vercel Blob)
- Daten
- Alle in vereinsnah verarbeiteten Daten während der Verarbeitung; Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse); hochgeladene Dateien und Sicherungen
- Ort
- Serverfunktionen in Frankfurt am Main (Region fra1); Auslieferung über das Netz des Anbieters; Zugriff des Anbieters aus den USA möglich
- Grundlage
- EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Neon Inc. · Sitz: USA
- Zweck
- Datenbank (PostgreSQL) mit allen Vereins- und Mitgliederdaten
- Daten
- Alle in diesem Vertrag genannten Datenkategorien
- Ort
- Frankfurt am Main (AWS eu-central-1); Zugriff des Anbieters aus den USA möglich
- Grundlage
- EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Resend Inc. · Sitz: USA
- Zweck
- Versand von E-Mails (Rechnungen, Mahnungen, Rundschreiben, Einladungen und Anmeldelinks)
- Daten
- Name und E-Mail-Adresse der Empfänger, Inhalt und Anhänge der E-Mails, Zustellstatus
- Ort
- Verarbeitung in den USA möglich
- Grundlage
- EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Stripe Payments Europe, Ltd. · Sitz: Irland
- Zweck
- Abrechnung des vereinsnah-Abonnements des Vereins
- Daten
- Rechnungs- und Kontaktdaten des Vereins und Zahlungsdaten des Abonnements — keine Mitgliederdaten
- Ort
- EU; Übermittlung an die Stripe, Inc. (USA) möglich
- Grundlage
- EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Functional Software, Inc. (Sentry) · Sitz: USA
- Zweck
- Erkennen und Beheben von Fehlern in der Anwendung
- Daten
- Technische Fehlerberichte (Fehlermeldung, Programmstelle, aufgerufene Adresse); personenbezogene Angaben nur, soweit sie in einer Fehlermeldung enthalten sind
- Ort
- Verarbeitung in den USA möglich
- Grundlage
- EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Inngest Inc. · Sitz: USA
- Zweck
- Steuerung zeitgesteuerter und im Hintergrund laufender Aufgaben (z. B. Rechnungslauf, Mahn- und E-Mail-Versand)
- Daten
- Auftragskennungen (z. B. von Verein, Rechnung oder Rundschreiben) und Zwischenergebnisse einzelner Arbeitsschritte, die personenbezogene Daten enthalten können
- Ort
- Verarbeitung in den USA möglich
- Grundlage
- EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Anthropic PBC · Sitz: USA
- Zweck
- KI-Funktionen: Auslesen hochgeladener Kontoauszüge und Zahlungsbelege (Belegerkennung), Vorschläge zur Spaltenzuordnung beim Mitglieder-Import, Antworten des Assistenten
- Daten
- Belegerkennung: der vollständige hochgeladene Beleg (PDF oder Bild) mit allen darauf stehenden Angaben, etwa Namen, IBANs, Beträgen und Verwendungszwecken von Mitgliedern und Dritten. Import-Hilfe: Spaltenüberschriften und bis zu 4 Beispielwerte je Spalte. Assistent: die eingegebene Frage (E-Mail-Adressen, IBANs und Telefonnummern werden vorher unkenntlich gemacht, Namen nicht) sowie zusammengefasste Zahlen des Vereins
- Ort
- USA
- Grundlage
- EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Upstash, Inc. · Sitz: USA
- Zweck
- Nutzungszähler und Nutzungsgrenzen der KI-Funktionen
- Daten
- Kennungen von Nutzerkonto und Verein mit Zählerständen; keine Inhalte
- Ort
- Verarbeitung in den USA möglich
- Grundlage
- EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
komoot GmbH (Photon-Adresssuche) · Sitz: Deutschland
- Zweck
- Straßenvorschläge beim Erfassen einer Anschrift
- Daten
- Nur der eingetippte Straßenanfang, ohne Namen oder andere Angaben zur Person; die Anfrage geht vom vereinsnah-Server aus, nicht vom Gerät des Nutzers
- Ort
- Server des Anbieters; Standort nicht vertraglich zugesichert
- Grundlage
- Öffentlicher Dienst ohne gesonderten Vertrag; es werden keine Angaben mit Personenbezug übermittelt
Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter, der personenbezogene Daten im Auftrag verarbeitet, vertraglich auf ein Schutzniveau, das diesem AVV entspricht (Art. 28 Abs. 4 DSGVO).
§ 7 Rechte der betroffenen Personen
Soweit betroffene Personen ihre Rechte gemäß Art. 15–22 DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch) gegenüber dem Auftragsverarbeiter geltend machen, leitet dieser die Anfragen unverzüglich an den Verantwortlichen weiter.
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung dieser Anfragen im technisch möglichen Rahmen — insbesondere durch Bereitstellung von Exportfunktionen, Löschroutinen und Auskunftsmöglichkeiten über die Verwaltungsoberfläche.
Anfragen betroffener Personen leitet der Auftragsverarbeiter ohne unangemessene Verzögerung an den Verantwortlichen weiter. Der Verantwortliche bleibt alleinverantwortlich für die Erfüllung der Betroffenenrechte.
§ 8 Löschung und Rückgabe von Daten
Nach Beendigung des Hauptvertrages löscht der Auftragsverarbeiter alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten oder gibt sie zurück, sofern der Verantwortliche einen Datenexport vor Vertragsbeendigung initiiert hat.
Der Verantwortliche erhält nach Kündigung einen Zeitraum von 30 Tagen, um seine Daten über die bereitgestellten Exportfunktionen (CSV, PDF) herunterzuladen. Nach Ablauf dieser Frist werden die Daten unwiderruflich gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten (z. B. steuerrechtliche Fristen gemäß § 147 AO) dem entgegenstehen.
Die Vernichtung von Daten beim Auftragsverarbeiter und seinen Unterauftragsverarbeitern wird auf Anfrage schriftlich bestätigt.
§ 9 Technisch-organisatorische Maßnahmen (TOM)
Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (Art. 32 DSGVO):
- Verschlüsselung: Alle Verbindungen laufen verschlüsselt über HTTPS (TLS); Browser werden per HSTS auf verschlüsselte Verbindungen festgelegt. Die Datenbank wird beim Datenbankanbieter verschlüsselt gespeichert. IBANs verschlüsselt vereinsnah beim Speichern zusätzlich selbst (AES-256-GCM).
- Mandantentrennung: Jeder Datensatz trägt die Kennung seines Vereins. Die Trennung wird in der Anwendung durchgesetzt: Jede Abfrage ist auf den Verein des angemeldeten Nutzers beschränkt, und eine automatische Prüfung vor jedem Build schlägt an, wenn einer Abfrage diese Beschränkung fehlt. Datenbankseitige Zeilenrichtlinien (Row-Level Security) sind derzeit nicht aktiv.
- Zugriffskontrolle: Zugriffe werden serverseitig nach der Rolle im Verein geprüft. Hochgeladene Dateien (Fotos, Dokumente, Sicherungen) liegen nicht öffentlich und sind nur nach Anmeldung für den eigenen Verein abrufbar.
- Authentifizierung: Passwörter werden nur als Hashwert gespeichert und müssen mindestens 8 Zeichen lang sein. Anmelde-, Registrierungs- und Passwort-Zurücksetzen-Versuche sind mengenmäßig begrenzt. Eine Zwei-Faktor-Anmeldung per App-Code steht zur Verfügung. Mitglieder melden sich im Portal über einen Anmeldelink per E-Mail an.
- Protokollierung: Wesentliche Änderungen (z. B. an Mitgliedern, Rechnungen und Einstellungen) werden je Verein mit Nutzer und Zeitpunkt protokolliert.
- Sicherung: Die Daten jedes Vereins werden täglich automatisch als nicht öffentliche Datei beim Hosting-Anbieter gesichert. Eine räumlich getrennte Zweitsicherung besteht derzeit nicht.
- Schutz im Browser: Sicherheitsrelevante Kopfzeilen, u. a. Content-Security-Policy, HSTS und ein Verbot der Einbettung in fremde Seiten.
Die aktuellen TOMs können jederzeit schriftlich beim Auftragsverarbeiter angefordert werden.
§ 10 Schlussbestimmungen
Dieser AVV unterliegt dem Recht der Bundesrepublik Deutschland. Änderungen und Ergänzungen bedürfen der Schriftform.
Sollten einzelne Bestimmungen dieses AVV ganz oder teilweise unwirksam sein oder werden, so berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.
Im Falle von Widersprüchen zwischen den Bestimmungen dieses AVV und den Bestimmungen des Hauptvertrages haben die Regelungen dieses AVV im Hinblick auf den Schutz personenbezogener Daten Vorrang.
Mit der Registrierung bei vereinsnah und der Zustimmung zu diesem AVV im Registrierungsprozess erklärt der Verantwortliche, diesen AVV gelesen, verstanden und akzeptiert zu haben. Die Annahme wird elektronisch gespeichert (Zeitstempel der Zustimmung, IP-Adresse).
Stand: September 2026