vereinsnahvereinsnahZurück zur Startseite

Rechtliches · DSGVO

Auftragsverarbeitungsvertrag

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV”) wird zwischen dem Auftraggeber (nachfolgend „Verantwortlicher”) — dem bei vereinsnah registrierten Gym, Fitnessstudio oder Verein — und der vereinsnah GmbH(nachfolgend „Auftragsverarbeiter”) geschlossen und ist Bestandteil des Hauptvertrages über die Nutzung der SaaS-Plattform „vereinsnah”.

§ 1 Gegenstand und Dauer

Gegenstand dieses Vertrages ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen. Der Auftragsverarbeiter erbringt für den Verantwortlichen die im Hauptvertrag beschriebenen Leistungen — insbesondere den Betrieb einer cloudbasierten Mitgliederverwaltungsplattform — und verarbeitet dabei personenbezogene Daten ausschließlich im Rahmen dieses AVV und auf dokumentierte Weisung des Verantwortlichen.

Die Laufzeit dieses AVV entspricht der Laufzeit des Hauptvertrages. Er endet automatisch mit Beendigung des Hauptvertrages, soweit sich aus den nachfolgenden Regelungen keine darüberhinausgehenden Pflichten ergeben.

§ 2 Art und Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten für folgende Zwecke:

  • Verwaltung von Vereins- und Fitnessstudio-Mitgliedschaften
  • Erstellung und Versand von Rechnungen sowie Mahnungen
  • Abwicklung von SEPA-Lastschriften und Zahlungsverkehr
  • Durchführung von QR-Code-Check-in-Prozessen
  • Verwaltung von Kursplänen und Buchungen
  • Versand von Vereinskommunikation und Rundschreiben per E-Mail
  • Erstellung von DATEV-Exporten für steuerliche Zwecke des Verantwortlichen
  • Bereitstellung eines Mitglieder-Self-Service-Portals

Nutzt der Verantwortliche die KI-Funktionen (Belegerkennung beim Kontoauszug, Import-Hilfe, Assistent), werden die dafür nötigen Inhalte an den in § 6 genannten KI-Dienst übermittelt und dort ausgewertet.

Datenbank und Serverfunktionen von vereinsnah laufen in Frankfurt am Main. Mehrere Unterauftragsverarbeiter haben ihren Sitz in den USA oder können Daten dort verarbeiten — insbesondere gehen Inhalte für die KI-Funktionen an Anthropic in den USA. Übermittlungen in Drittländer erfolgen nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO, in der Regel der EU-Standardvertragsklauseln. Welcher Dienst welche Daten erhält, steht in der Liste der Unterauftragsverarbeiter.

§ 3 Art der personenbezogenen Daten

Gegenstand der Verarbeitung sind folgende Kategorien personenbezogener Daten:

  • Stammdaten: Vor- und Nachname, Anschrift, Geburtsdatum, Geschlecht
  • Kontaktdaten: E-Mail-Adresse, Telefonnummer
  • Finanzdaten: IBAN (für SEPA-Lastschrift), Zahlungshistorie, Rechnungsbelege
  • Vertragsdaten: Mitgliedschaftsstatus, Tarif, Vertragslaufzeit, Beitragsstruktur
  • Check-in-Daten: Anwesenheitszeiten, Check-in-Protokolle
  • Kommunikationsdaten: E-Mail-Versandprotokolle, Benachrichtigungen
  • Belegdaten: Inhalte hochgeladener Kontoauszüge und Zahlungsbelege (Namen, IBANs, Beträge, Verwendungszwecke)
  • Bei Minderjährigen (unter 18 Jahren): Zusätzlich Daten der Erziehungsberechtigten / Sorgeberechtigten (Name, Kontaktdaten, Unterschriftsberechtigung)

Besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO (insbesondere Gesundheitsdaten, sofern vom Verantwortlichen im Freitextfeld hinterlegt) werden nur auf ausdrückliche Eingabe durch den Verantwortlichen verarbeitet. Der Verantwortliche ist für die Rechtmäßigkeit dieser Eingabe eigenverantwortlich.

§ 4 Kategorien betroffener Personen

Von der Datenverarbeitung sind folgende Kategorien natürlicher Personen betroffen:

  • Vereinsmitglieder und Fitnessstudio-Kunden (aktive und ehemalige)
  • Trainer, Kursleiter und Mitarbeitende des Verantwortlichen
  • Spenderinnen und Spender (bei gemeinnützigen Vereinen)
  • Erziehungsberechtigte und Sorgeberechtigte minderjähriger Mitglieder
  • Administratoren und Nutzer mit Zugang zur Verwaltungsoberfläche
  • Dritte, die auf hochgeladenen Kontoauszügen oder Zahlungsbelegen erscheinen (z. B. Zahlungspartner des Vereins)

§ 5 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

  • Personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (Art. 28 Abs. 3 lit. a DSGVO).
  • Sicherzustellen, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind.
  • Alle erforderlichen technisch-organisatorischen Maßnahmen gemäß Art. 32 DSGVO zu ergreifen (siehe § 9).
  • Die Bedingungen dieses AVV einzuhalten, wenn Unterauftragsverarbeiter eingesetzt werden (siehe § 6).
  • Den Verantwortlichen bei der Erfüllung von Betroffenenrechten (Art. 15–22 DSGVO) zu unterstützen.
  • Den Verantwortlichen bei der Erfüllung der Pflichten gemäß Art. 32–36 DSGVO (Sicherheit, Meldepflichten, Datenschutz-Folgenabschätzung) zu unterstützen.
  • Nach Abschluss der Verarbeitungsleistungen alle personenbezogenen Daten zu löschen oder zurückzugeben und bestehende Kopien zu vernichten, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht.
  • Dem Verantwortlichen alle erforderlichen Informationen zur Verfügung zu stellen, um die Einhaltung der in diesem Artikel niedergelegten Pflichten nachweisen zu können, und Überprüfungen zu ermöglichen.

Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn eine erteilte Weisung nach seiner Einschätzung gegen datenschutzrechtliche Vorschriften verstößt.

§ 6 Unterauftragsverhältnisse (Sub-Processor)

Der Verantwortliche erteilt hiermit seine allgemeine Genehmigung für den Einsatz der nachfolgend genannten Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder den Austausch weiterer Unterauftragsverarbeiter, wodurch dem Verantwortlichen die Möglichkeit eingeräumt wird, diesen Änderungen zu widersprechen.

  • Vercel Inc. · Sitz: USA

    Zweck
    Hosting der Anwendung und der Website, Serverfunktionen, nicht öffentliche Ablage hochgeladener Dateien und Sicherungen (Vercel Blob)
    Daten
    Alle in vereinsnah verarbeiteten Daten während der Verarbeitung; Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse); hochgeladene Dateien und Sicherungen
    Ort
    Serverfunktionen in Frankfurt am Main (Region fra1); Auslieferung über das Netz des Anbieters; Zugriff des Anbieters aus den USA möglich
    Grundlage
    EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
  • Neon Inc. · Sitz: USA

    Zweck
    Datenbank (PostgreSQL) mit allen Vereins- und Mitgliederdaten
    Daten
    Alle in diesem Vertrag genannten Datenkategorien
    Ort
    Frankfurt am Main (AWS eu-central-1); Zugriff des Anbieters aus den USA möglich
    Grundlage
    EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
  • Resend Inc. · Sitz: USA

    Zweck
    Versand von E-Mails (Rechnungen, Mahnungen, Rundschreiben, Einladungen und Anmeldelinks)
    Daten
    Name und E-Mail-Adresse der Empfänger, Inhalt und Anhänge der E-Mails, Zustellstatus
    Ort
    Verarbeitung in den USA möglich
    Grundlage
    EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
  • Stripe Payments Europe, Ltd. · Sitz: Irland

    Zweck
    Abrechnung des vereinsnah-Abonnements des Vereins
    Daten
    Rechnungs- und Kontaktdaten des Vereins und Zahlungsdaten des Abonnements — keine Mitgliederdaten
    Ort
    EU; Übermittlung an die Stripe, Inc. (USA) möglich
    Grundlage
    EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
  • Functional Software, Inc. (Sentry) · Sitz: USA

    Zweck
    Erkennen und Beheben von Fehlern in der Anwendung
    Daten
    Technische Fehlerberichte (Fehlermeldung, Programmstelle, aufgerufene Adresse); personenbezogene Angaben nur, soweit sie in einer Fehlermeldung enthalten sind
    Ort
    Verarbeitung in den USA möglich
    Grundlage
    EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
  • Inngest Inc. · Sitz: USA

    Zweck
    Steuerung zeitgesteuerter und im Hintergrund laufender Aufgaben (z. B. Rechnungslauf, Mahn- und E-Mail-Versand)
    Daten
    Auftragskennungen (z. B. von Verein, Rechnung oder Rundschreiben) und Zwischenergebnisse einzelner Arbeitsschritte, die personenbezogene Daten enthalten können
    Ort
    Verarbeitung in den USA möglich
    Grundlage
    EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
  • Anthropic PBC · Sitz: USA

    Zweck
    KI-Funktionen: Auslesen hochgeladener Kontoauszüge und Zahlungsbelege (Belegerkennung), Vorschläge zur Spaltenzuordnung beim Mitglieder-Import, Antworten des Assistenten
    Daten
    Belegerkennung: der vollständige hochgeladene Beleg (PDF oder Bild) mit allen darauf stehenden Angaben, etwa Namen, IBANs, Beträgen und Verwendungszwecken von Mitgliedern und Dritten. Import-Hilfe: Spaltenüberschriften und bis zu 4 Beispielwerte je Spalte. Assistent: die eingegebene Frage (E-Mail-Adressen, IBANs und Telefonnummern werden vorher unkenntlich gemacht, Namen nicht) sowie zusammengefasste Zahlen des Vereins
    Ort
    USA
    Grundlage
    EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
  • Upstash, Inc. · Sitz: USA

    Zweck
    Nutzungszähler und Nutzungsgrenzen der KI-Funktionen
    Daten
    Kennungen von Nutzerkonto und Verein mit Zählerständen; keine Inhalte
    Ort
    Verarbeitung in den USA möglich
    Grundlage
    EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
  • komoot GmbH (Photon-Adresssuche) · Sitz: Deutschland

    Zweck
    Straßenvorschläge beim Erfassen einer Anschrift
    Daten
    Nur der eingetippte Straßenanfang, ohne Namen oder andere Angaben zur Person; die Anfrage geht vom vereinsnah-Server aus, nicht vom Gerät des Nutzers
    Ort
    Server des Anbieters; Standort nicht vertraglich zugesichert
    Grundlage
    Öffentlicher Dienst ohne gesonderten Vertrag; es werden keine Angaben mit Personenbezug übermittelt

Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter, der personenbezogene Daten im Auftrag verarbeitet, vertraglich auf ein Schutzniveau, das diesem AVV entspricht (Art. 28 Abs. 4 DSGVO).

§ 7 Rechte der betroffenen Personen

Soweit betroffene Personen ihre Rechte gemäß Art. 15–22 DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch) gegenüber dem Auftragsverarbeiter geltend machen, leitet dieser die Anfragen unverzüglich an den Verantwortlichen weiter.

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung dieser Anfragen im technisch möglichen Rahmen — insbesondere durch Bereitstellung von Exportfunktionen, Löschroutinen und Auskunftsmöglichkeiten über die Verwaltungsoberfläche.

Anfragen betroffener Personen leitet der Auftragsverarbeiter ohne unangemessene Verzögerung an den Verantwortlichen weiter. Der Verantwortliche bleibt alleinverantwortlich für die Erfüllung der Betroffenenrechte.

§ 8 Löschung und Rückgabe von Daten

Nach Beendigung des Hauptvertrages löscht der Auftragsverarbeiter alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten oder gibt sie zurück, sofern der Verantwortliche einen Datenexport vor Vertragsbeendigung initiiert hat.

Der Verantwortliche erhält nach Kündigung einen Zeitraum von 30 Tagen, um seine Daten über die bereitgestellten Exportfunktionen (CSV, PDF) herunterzuladen. Nach Ablauf dieser Frist werden die Daten unwiderruflich gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten (z. B. steuerrechtliche Fristen gemäß § 147 AO) dem entgegenstehen.

Die Vernichtung von Daten beim Auftragsverarbeiter und seinen Unterauftragsverarbeitern wird auf Anfrage schriftlich bestätigt.

§ 9 Technisch-organisatorische Maßnahmen (TOM)

Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (Art. 32 DSGVO):

  • Verschlüsselung: Alle Verbindungen laufen verschlüsselt über HTTPS (TLS); Browser werden per HSTS auf verschlüsselte Verbindungen festgelegt. Die Datenbank wird beim Datenbankanbieter verschlüsselt gespeichert. IBANs verschlüsselt vereinsnah beim Speichern zusätzlich selbst (AES-256-GCM).
  • Mandantentrennung: Jeder Datensatz trägt die Kennung seines Vereins. Die Trennung wird in der Anwendung durchgesetzt: Jede Abfrage ist auf den Verein des angemeldeten Nutzers beschränkt, und eine automatische Prüfung vor jedem Build schlägt an, wenn einer Abfrage diese Beschränkung fehlt. Datenbankseitige Zeilenrichtlinien (Row-Level Security) sind derzeit nicht aktiv.
  • Zugriffskontrolle: Zugriffe werden serverseitig nach der Rolle im Verein geprüft. Hochgeladene Dateien (Fotos, Dokumente, Sicherungen) liegen nicht öffentlich und sind nur nach Anmeldung für den eigenen Verein abrufbar.
  • Authentifizierung: Passwörter werden nur als Hashwert gespeichert und müssen mindestens 8 Zeichen lang sein. Anmelde-, Registrierungs- und Passwort-Zurücksetzen-Versuche sind mengenmäßig begrenzt. Eine Zwei-Faktor-Anmeldung per App-Code steht zur Verfügung. Mitglieder melden sich im Portal über einen Anmeldelink per E-Mail an.
  • Protokollierung: Wesentliche Änderungen (z. B. an Mitgliedern, Rechnungen und Einstellungen) werden je Verein mit Nutzer und Zeitpunkt protokolliert.
  • Sicherung: Die Daten jedes Vereins werden täglich automatisch als nicht öffentliche Datei beim Hosting-Anbieter gesichert. Eine räumlich getrennte Zweitsicherung besteht derzeit nicht.
  • Schutz im Browser: Sicherheitsrelevante Kopfzeilen, u. a. Content-Security-Policy, HSTS und ein Verbot der Einbettung in fremde Seiten.

Die aktuellen TOMs können jederzeit schriftlich beim Auftragsverarbeiter angefordert werden.

§ 10 Schlussbestimmungen

Dieser AVV unterliegt dem Recht der Bundesrepublik Deutschland. Änderungen und Ergänzungen bedürfen der Schriftform.

Sollten einzelne Bestimmungen dieses AVV ganz oder teilweise unwirksam sein oder werden, so berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.

Im Falle von Widersprüchen zwischen den Bestimmungen dieses AVV und den Bestimmungen des Hauptvertrages haben die Regelungen dieses AVV im Hinblick auf den Schutz personenbezogener Daten Vorrang.

Mit der Registrierung bei vereinsnah und der Zustimmung zu diesem AVV im Registrierungsprozess erklärt der Verantwortliche, diesen AVV gelesen, verstanden und akzeptiert zu haben. Die Annahme wird elektronisch gespeichert (Zeitstempel der Zustimmung, IP-Adresse).

Stand: September 2026