Vertrag zur Auftragsverarbeitung
gemäß Art. 28 DSGVO · VEREINSFACH · Version 2026-09-30-v1
Die elektronisch gespeicherten Annahmedaten konkretisieren die Vertragspartei „Verantwortlicher“. Diese Vereinbarung ergänzt das Nutzungsverhältnis über VEREINSFACH.
1. Gegenstand und Dauer
Der Auftragsverarbeiter stellt dem Verantwortlichen die webbasierte Vereinsverwaltungssoftware VEREINSFACH zur Verfügung. Dabei werden personenbezogene Daten ausschließlich im Auftrag des Verantwortlichen verarbeitet, soweit dies zur Bereitstellung der vereinbarten Funktionen erforderlich ist. Die Verarbeitung dauert grundsätzlich für die Laufzeit des VEREINSFACH-Nutzungsverhältnisses und darüber hinaus nur, soweit eine Löschung, Rückgabe, Sicherung oder gesetzliche Aufbewahrung noch erforderlich ist.
2. Art, Zweck und Umfang der Verarbeitung
VEREINSFACH dient insbesondere der Verwaltung von Vereinsmitgliedern, Beiträgen, SEPA-bezogenen Angaben, Zahlungsvorgängen, Vereinsfinanzen und dazugehörigen Belegen. Die Verarbeitung umfasst je nach Nutzung insbesondere Erheben, Erfassen, Ordnen, Speichern, Auslesen, Abfragen, Ändern, Exportieren, Übermitteln im technisch erforderlichen Umfang sowie Löschen.
Betroffene Personen
- Vereinsmitglieder und ehemalige Vereinsmitglieder
- Funktionsträger, Ansprechpartner und Nutzer des Vereinszugangs
- gegebenenfalls Zahlungspflichtige oder sonstige in Finanzbelegen enthaltene Personen
Datenarten
- Stamm- und Kontaktdaten wie Name, Mitgliedsnummer, Gruppe und E-Mail-Adresse
- Bank- und SEPA-Daten wie IBAN, Mandatsreferenz, Mandatsdatum und Gläubiger-ID
- Beitrags- und Zahlungsdaten wie Beitragshöhe, Fälligkeit, Status und Zahlungsdatum
- Vereins- und Finanzdaten wie Einnahmen, Ausgaben, Kategorien, Beschreibungen und Belege
- Account- und technische Authentifizierungsdaten der berechtigten Nutzer
VEREINSFACH ist nicht dafür vorgesehen, besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO oder Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO zu speichern. Soweit der Verantwortliche solche Daten dennoch verarbeitet, ist er für eine ausreichende Rechtsgrundlage und erforderliche zusätzliche Schutzmaßnahmen verantwortlich und stimmt eine darüber hinausgehende Verarbeitung vorab mit dem Auftragsverarbeiter ab.
3. Weisungen des Verantwortlichen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, sofern keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht. Die bestimmungsgemäße Nutzung und Konfiguration von VEREINSFACH gilt als dokumentierte Weisung. Ergänzende Weisungen können in Textform an info@crawerk.de erteilt werden.
Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtswidrig, informiert er den Verantwortlichen unverzüglich. Die Ausführung kann bis zur Klärung ausgesetzt werden.
4. Vertraulichkeit
Personen, die beim Auftragsverarbeiter Zugriff auf personenbezogene Daten erhalten, werden auf Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht. Zugriffe werden auf das für die Leistungserbringung notwendige Maß beschränkt.
5. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft unter Berücksichtigung von Art, Umfang, Umständen und Zwecken der Verarbeitung sowie der Risiken angemessene technische und organisatorische Maßnahmen. Zum derzeitigen Schutzkonzept gehören insbesondere:
- verschlüsselte Übertragung über HTTPS/TLS,
- Authentifizierung über Supabase Auth und serverseitige Verifikation aktiver Sitzungen,
- mindestens 12 Zeichen für neu vergebene VEREINSFACH-Passwörter,
- Row Level Security und vereinsbezogene Datenbankrichtlinien zur Trennung verschiedener Vereine,
- beschränkte Datenbankrechte nach dem Prinzip der erforderlichen Berechtigungen,
- keine geheimen Server-Schlüssel im öffentlich ausgelieferten Browser-Code,
- private Speicherung von Finanzbelegen; Zugriff erfolgt nur für berechtigte Nutzer,
- Beschränkungen für Dateitypen und Dateigrößen bei Uploads,
- Exportmöglichkeiten für Vereins-, Mitglieder-, Beitrags- und Finanzdaten,
- Versionierung und serverseitige Protokollierung des Abschlusses dieser AVV-Fassung.
Die Maßnahmen werden entsprechend technischer Entwicklung und Risiko überprüft und können durch gleichwertige oder wirksamere Maßnahmen ersetzt werden, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
6. Unterstützung bei Betroffenenrechten
Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen seiner Möglichkeiten bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Anfragen betroffener Personen, die unmittelbar beim Auftragsverarbeiter eingehen und Vereinsdaten betreffen, werden grundsätzlich an den Verantwortlichen weitergeleitet, sofern keine eigene gesetzliche Verpflichtung besteht.
7. Sicherheit, Datenschutzverletzungen und Datenschutz-Folgenabschätzung
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der verfügbaren Informationen bei den Pflichten nach Art. 32 bis 36 DSGVO. Eine bestätigte Verletzung des Schutzes personenbezogener Daten, die die Auftragsverarbeitung betrifft, wird dem Verantwortlichen unverzüglich nach Bekanntwerden mit den zu diesem Zeitpunkt verfügbaren wesentlichen Informationen mitgeteilt. Weitere Informationen werden nachgereicht, soweit sie verfügbar werden.
8. Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine schriftliche Genehmigung zum Einsatz der nachfolgend genannten Unterauftragsverarbeiter sowie ihrer für die Leistung erforderlichen Unterauftragskette, soweit dort gleichwertige Datenschutzpflichten vereinbart sind. Der Auftragsverarbeiter bleibt gegenüber dem Verantwortlichen für die Einhaltung der auf ihn übertragbaren Datenschutzpflichten verantwortlich.
| Anbieter | Zweck | Standort / Verarbeitung | Informationen |
|---|---|---|---|
| Supabase Pte. Ltd. 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513 | Datenbank, Authentifizierung, Dateispeicher und technische Plattformdienste | VEREINSFACH-Projektregion eu-central-1; weitere Verarbeitung nach Supabase-DPA und dessen Unterauftragskette | Supabase DPA Unterauftragsliste |
GitHub Pages und die für Browser-Bibliotheken eingesetzten CDNs speichern keine Vereins- oder Mitgliederdatensätze der VEREINSFACH-Datenbank. Deren Verarbeitung technischer Verbindungsdaten beim Seiten- oder Bibliotheksabruf wird in der Datenschutzerklärung erläutert.
Über beabsichtigte Änderungen bei Unterauftragsverarbeitern, die Vereinsdaten verarbeiten, wird der Verantwortliche aktiv in Textform oder innerhalb der Anwendung informiert, sobald der Auftragsverarbeiter eine entsprechende Änderungsinformation erhält und soweit möglich vor dem Wirksamwerden. Der Verantwortliche kann aus datenschutzrechtlich nachvollziehbaren Gründen widersprechen. Können die Parteien keine zumutbare Lösung finden, kann der betroffene Dienst beendet werden.
9. Drittlandübermittlungen
Übermittlungen in Staaten außerhalb des Europäischen Wirtschaftsraums erfolgen nur bei Vorliegen der gesetzlichen Voraussetzungen. Soweit Supabase für die Leistung als Unterauftragsverarbeiter eingesetzt wird und eine Drittlandübermittlung stattfindet, gelten die in dessen DPA vorgesehenen Transfermechanismen, einschließlich der dort einbezogenen EU-Standardvertragsklauseln, soweit erforderlich.
10. Rückgabe und Löschung
Nach Ende des Auftrags löscht oder gibt der Auftragsverarbeiter personenbezogene Daten nach Wahl des Verantwortlichen zurück, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht. Vor Beendigung kann der Verantwortliche die in der Anwendung bereitgestellten Exportfunktionen nutzen. Eine gewünschte vollständige Löschung kann zusätzlich an info@crawerk.de angewiesen werden.
11. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen die zur Darlegung der Einhaltung von Art. 28 DSGVO erforderlichen Informationen zur Verfügung. Kontrollen sollen vorrangig durch geeignete Dokumentation und Auskünfte erfolgen. Soweit dies nicht ausreicht und datenschutzrechtlich erforderlich ist, ermöglicht der Auftragsverarbeiter nach angemessener Vorankündigung weitere Prüfungen, soweit dadurch keine Rechte anderer Kunden, Sicherheitsinteressen oder Geheimhaltungsverpflichtungen verletzt werden.
12. Pflichten des Verantwortlichen
Der Verantwortliche bleibt für die Rechtmäßigkeit der Erhebung und Verarbeitung der von ihm in VEREINSFACH eingestellten personenbezogenen Daten verantwortlich. Er stellt insbesondere sicher, dass nur erforderliche Daten verarbeitet werden, Betroffene ordnungsgemäß informiert werden und die Nutzung von Bank-, Mandats-, Finanz- und Mitgliederdaten auf einer ausreichenden Rechtsgrundlage beruht.
13. Schlussbestimmungen
Bei Widersprüchen zwischen dieser Vereinbarung und sonstigen Vereinbarungen über die Verarbeitung der vom Verantwortlichen anvertrauten personenbezogenen Daten geht diese Vereinbarung im datenschutzrechtlich erforderlichen Umfang vor. Änderungen dieser AVV-Fassung werden versioniert. Eine neue Fassung wird nicht rückwirkend als angenommen behandelt, sondern erfordert eine erneute dokumentierte Annahme, soweit die Änderung den Inhalt der Auftragsverarbeitung wesentlich betrifft.
Diese Fassung wird durch ausdrückliche Bestätigung in VEREINSFACH abgeschlossen. VEREINSFACH protokolliert den Verein, die Vereinsanschrift, den Ansprechpartner, die Account-E-Mail, die Vertragsversion sowie Zeitpunkt und Nutzerkonto der Annahme.