Auftragsverarbeitungsvertrag
Letzte Aktualisierung: 21. September 2026
Dieser Auftragsverarbeitungsvertrag (der „AVV“) ist integraler Bestandteil der Allgemeinen Geschäftsbedingungen oder des zwischen [FIRMENNAME DES VEREINS] (der „Verein“) und Marc Piera Secall(„Spooru“) geschlossenen Dienstleistungsvertrags.
Nutzt der Verein Spooru zur Verwaltung personenbezogener Daten im Auftrag des Vereins, regelt dieser AVV die Verarbeitung dieser Daten gemäß Artikel 28 der Verordnung (EU) 2016/679, Datenschutz-Grundverordnung („DSGVO“).
1. Parteien
1.1. Verantwortlicher
- [FIRMENNAME DES VEREINS]
- Steuernummer (NIF): [NIF]
- Adresse: [ADRESSE]
- E-Mail: [E-MAIL]
Im Folgenden der „Verantwortliche“ oder der „Verein“.
1.2. Auftragsverarbeiter
- Marc Piera Secall
- Steuernummer: 11 44 198 41243 57 2642
- Adresse: Froschau, 24, 74925 Epfenbach, Deutschland
- E-Mail: info@spooru.com
Im Folgenden der „Auftragsverarbeiter“ oder „Spooru“.
Der Verein und Spooru können gemeinsam als die „Parteien“ bezeichnet werden.
2. Gegenstand
Dieser AVV regelt die Verarbeitung personenbezogener Daten, die Spooru infolge der Erbringung der beauftragten technologischen Dienste im Auftrag des Vereins durchführt.
Spooru verarbeitet personenbezogene Daten ausschließlich zur Erbringung der vom Verein beauftragten Funktionen und gemäß den dokumentierten Anweisungen des Vereins, es sei denn, die Verarbeitung ist nach dem Recht der Europäischen Union oder dem für den Auftragsverarbeiter geltenden Recht erforderlich.
Dieser AVV macht Spooru nicht zum Verantwortlichen für Verarbeitungen, bei denen der Verein die Zwecke und wesentlichen Mittel der Verarbeitung festlegt.
3. Umfang der Verarbeitung
Art, Zweck, Dauer, Datenkategorien und Kategorien betroffener Personen der Verarbeitung werden in Anhang I dieses AVV beschrieben.
Der Verein ist dafür verantwortlich, die Zwecke der Verarbeitung festzulegen und sicherzustellen, dass die an Spooru erteilten Anweisungen rechtmäßig sind.
Spooru wird die im Auftrag des Vereins verarbeiteten Daten nicht für eigene, von den Anweisungen des Vereins unabhängige Zwecke verwenden, es sei denn, dies ist zur Erfüllung einer für Spooru geltenden gesetzlichen Pflicht erforderlich, oder Spooru handelt für eine andere Verarbeitung als Verantwortlicher mit eigener Rechtsgrundlage.
4. Anweisungen des Vereins
Der Verein weist Spooru an, personenbezogene Daten in dem Umfang zu verarbeiten, der erforderlich ist, um:
- die Daten zu hosten und zu speichern;
- den autorisierten Zugang zur Plattform zu ermöglichen;
- Mannschaften, Saisons und Spieler zu verwalten;
- Kalender und Aufgebote zu verwalten;
- Sportstatistiken zu verwalten;
- die Nachrichtenfunktionen bereitzustellen;
- die vom Verein aktivierten Inkassofunktionen zu verwalten;
- Sicherungskopien und Wartungsarbeiten durchzuführen;
- technischen Support zu leisten;
- die Sicherheit und Verfügbarkeit der Plattform zu gewährleisten;
- die übrigen vom Verein beauftragten Funktionen auszuführen.
Die Datenverarbeitung durch Spooru beschränkt sich auf die genannten Zwecke und die vom Verein erteilten dokumentierten Anweisungen.
Ist Spooru der Ansicht, dass eine Anweisung gegen die DSGVO oder eine andere anwendbare Datenschutzbestimmung verstößt, informiert es den Verein unverzüglich.
5. Dauer
Die Verarbeitung erfolgt für die Dauer des Vertragsverhältnisses zwischen den Parteien.
Nach Beendigung der Dienstleistungserbringung wird Spooru die Verarbeitung personenbezogener Daten im Auftrag des Vereins einstellen, sofern nicht eine gesetzliche Pflicht deren Aufbewahrung vorschreibt oder der Verein deren Aufbewahrung für den zur Durchführung einer Migration oder eines Exports erforderlichen Zeitraum verlangt.
6. Pflichten des Vereins als Verantwortlicher
Der Verein erklärt und gewährleistet, dass er:
- über eine angemessene Rechtsgrundlage für die Spooru übertragenen Verarbeitungen verfügt;
- die gegenüber den betroffenen Personen bestehenden Informationspflichten erfüllt;
- die Zwecke und Mittel der von ihm als Verantwortlicher durchgeführten Verarbeitungen festgelegt hat;
- Spooru keine Anweisungen erteilen wird, die dem geltenden Recht widersprechen;
- sicherstellt, dass die an Spooru übermittelten Daten angemessen, erheblich und nicht überschießend sind;
- die Berechtigungen seiner Nutzer angemessen verwaltet;
- Anfragen zur Ausübung von Rechten bearbeitet, sofern er Verantwortlicher der Verarbeitung ist;
- die für die von ihm verwalteten Daten geltenden Aufbewahrungsfristen festlegt;
- soweit erforderlich Datenschutz-Folgenabschätzungen durchführt;
- die je nach Risiko angemessenen Sicherheitsmaßnahmen festlegt;
- die erforderlichen Einwilligungen einholt, sofern dies die anwendbare Rechtsgrundlage ist.
Betrifft die Verarbeitung Minderjährige, ist der Verein dafür verantwortlich, die geltenden besonderen Pflichten zu erfüllen.
7. Pflichten von Spooru als Auftragsverarbeiter
Spooru verpflichtet sich:
- personenbezogene Daten ausschließlich gemäß dokumentierten Anweisungen des Vereins zu verarbeiten;
- sicherzustellen, dass zur Datenverarbeitung befugte Personen einer Vertraulichkeitspflicht unterliegen;
- geeignete technische und organisatorische Maßnahmen anzuwenden;
- die Vertraulichkeit personenbezogener Daten zu wahren;
- den Verein bei der Erfüllung seiner Pflichten zu unterstützen;
- den Verein gegebenenfalls über Anfragen betroffener Personen zu informieren;
- den Verein über Verletzungen des Schutzes personenbezogener Daten zu informieren;
- angemessen bei Folgenabschätzungen mitzuwirken;
- mit dem Verein bei vorherigen Konsultationen mit Aufsichtsbehörden zusammenzuarbeiten, soweit angebracht;
- die zum Nachweis der Erfüllung seiner Pflichten erforderliche Dokumentation zu führen;
- Audits gemäß den Bedingungen dieses AVV zu ermöglichen.
8. Vertraulichkeit
Spooru stellt sicher, dass die zur Verarbeitung personenbezogener Daten befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Vertraulichkeitspflicht unterliegen.
Die Vertraulichkeitspflicht bleibt nach Beendigung des Vertragsverhältnisses bestehen, solange die Information vertraulichen Charakter behält.
9. Sicherheitsmaßnahmen
Spooru wendet dem Risiko angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten an.
Diese Maßnahmen können je nach Fall Folgendes umfassen:
- Zugangskontrolle;
- Authentifizierung;
- Berechtigungsverwaltung;
- Verschlüsselung der Kommunikation;
- Schutz der Infrastruktur;
- Sicherungskopien;
- Protokollierung bestimmter Sicherheitsereignisse;
- Wiederherstellungsverfahren;
- Kontinuitätsmaßnahmen;
- Schwachstellenmanagement;
- Verfahren zur Reaktion auf Vorfälle;
- Maßnahmen zur Gewährleistung von Vertraulichkeit, Integrität, Verfügbarkeit und Resilienz der Systeme.
Die konkreten Maßnahmen können bei Bedarf aktualisiert werden, um sie an die technologische Entwicklung und die Risiken anzupassen.
Die aktuellen technischen und organisatorischen Maßnahmen werden ausführlicher in Anhang II beschrieben.
10. Unterauftragsverarbeiter
Der Verein ermächtigt Spooru, für bestimmte, zur Erbringung des Dienstes erforderliche Vorgänge weitere Auftragsverarbeiter einzusetzen.
Je nach beauftragten Funktionen können unter anderem folgende Unterauftragsverarbeiter eingesetzt werden:
- Supabase, für Infrastrukturdienste, Hosting von Datenbanken und Speicherung.
- Resend, für den Versand elektronischer Mitteilungen.
- Stripe, für bestimmte zahlungsbezogene Funktionen, soweit für die im Auftrag des Vereins durchgeführte Verarbeitung relevant.
- Weitere Technologieanbieter, die Spooru gemäß dem in diesem AVV festgelegten Verfahren hinzufügen kann.
Spooru hält für den Verein eine aktuelle Liste der genutzten Unterauftragsverarbeiter bereit, einschließlich deren Identität sowie gegebenenfalls Standort und Funktion.
Der Verein erteilt eine allgemeine Genehmigung für die Hinzunahme neuer Unterauftragsverarbeiter.
Spooru informiert den Verein mit angemessenem Vorlauf über jede Hinzunahme oder Ersetzung von Unterauftragsverarbeitern.
Der Verein kann aus Gründen, die sich speziell auf den Schutz personenbezogener Daten beziehen, einen angemessenen Einwand erheben.
Erzielen die Parteien keine angemessene Lösung, kann jede von ihnen die ihr nach dem Hauptvertrag zustehenden Rechte ausüben.
11. Pflichten in Bezug auf Unterauftragsverarbeiter
Spooru stellt vertraglich sicher, dass Unterauftragsverarbeiter, soweit von der DSGVO gefordert, Datenschutzpflichten unterliegen, die den in diesem AVV festgelegten gleichwertig sind.
Spooru bleibt dem Verein gegenüber für die Erfüllung der Pflichten der Unterauftragsverarbeiter gemäß der DSGVO und diesem AVV verantwortlich.
12. Ausübung von Rechten
Unter Berücksichtigung der Art der Verarbeitung unterstützt Spooru den Verein, soweit möglich, durch geeignete technische und organisatorische Maßnahmen dabei, auf Anfragen betroffener Personen zur Ausübung ihrer Rechte zu reagieren.
Erhält Spooru unmittelbar eine Anfrage einer Person zu im Auftrag des Vereins verarbeiteten Daten, wird Spooru:
- inhaltlich nicht antworten, sofern es hierzu nicht befugt ist;
- die Anfrage gegebenenfalls an den Verein weiterleiten;
- dem Verein die verfügbaren Informationen zur Verfügung stellen, die zur Bearbeitung der Anfrage erforderlich sind.
Spooru wird angemessen dabei mitwirken, Daten zu lokalisieren, zu ändern, zu exportieren, einzuschränken oder zu löschen, sofern dies technisch erforderlich ist, um einem rechtlich ausübbaren Recht nachzukommen.
13. Verletzungen des Schutzes personenbezogener Daten
Spooru meldet dem Verein unverzüglich jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten, die im Auftrag des Vereins verarbeitete Daten betrifft.
Soweit möglich, umfasst die Meldung:
- die Art des Vorfalls;
- die betroffenen Datenkategorien;
- die ungefähren Kategorien betroffener Personen;
- die wahrscheinlichen Folgen;
- ergriffene oder vorgeschlagene Maßnahmen;
- Kontaktangaben für weitere Informationen.
Spooru wird weitere Informationen bereitstellen, sobald diese verfügbar sind.
Der Verein ist dafür verantwortlich, die Verletzung zu bewerten und gegebenenfalls der Aufsichtsbehörde und den betroffenen Personen zu melden.
Spooru wird angemessen mit dem Verein zusammenarbeiten, damit dieser diese Pflichten erfüllen kann.
14. Folgenabschätzungen und vorherige Konsultationen
Unter Berücksichtigung der Art der Verarbeitung und der Spooru zur Verfügung stehenden Informationen unterstützt Spooru den Verein angemessen, soweit erforderlich, bei:
- der Durchführung von Datenschutz-Folgenabschätzungen;
- der Identifizierung von Risiken;
- der Festlegung von Minderungsmaßnahmen;
- der Durchführung vorheriger Konsultationen mit der Aufsichtsbehörde.
Der Verein bleibt dafür verantwortlich, zu bestimmen, ob er zur Durchführung einer Folgenabschätzung verpflichtet ist, und die entsprechenden Entscheidungen zu treffen.
15. Internationale Datenübermittlungen
Spooru wird keine internationalen Übermittlungen von im Auftrag des Vereins verarbeiteten personenbezogenen Daten vornehmen, es sei denn, es besteht eine gültige Rechtsgrundlage gemäß Kapitel V der DSGVO.
Ist es erforderlich, personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums zu übermitteln, stellt Spooru sicher, dass ein gültiger Übermittlungsmechanismus verwendet wird, wie zum Beispiel:
- ein Angemessenheitsbeschluss;
- von der Europäischen Kommission genehmigte Standardvertragsklauseln;
- oder ein anderer rechtlich anerkannter Mechanismus.
Soweit erforderlich, wendet Spooru geeignete zusätzliche Maßnahmen an.
Spooru stellt dem Verein die angemessen erforderlichen Informationen zur Verfügung, damit dieser seinen Pflichten in Bezug auf internationale Datenübermittlungen nachkommen kann.
16. Anfragen von Behörden
Erhält Spooru eine rechtsverbindliche Anfrage einer Behörde auf Zugang zu im Auftrag des Vereins verarbeiteten personenbezogenen Daten, informiert es den Verein, soweit rechtlich zulässig.
Spooru beschränkt die bereitgestellten Informationen auf das gesetzlich Vorgeschriebene und prüft die Rechtmäßigkeit der Anfrage, soweit vernünftigerweise möglich.
Besteht ein gesetzliches Verbot, den Verein zu informieren, kann Spooru von dieser Mitteilung absehen.
17. Aufbewahrung und Löschung von Daten
Nach Beendigung der Dienste kann der Verein die Rückgabe oder den Export der von Spooru in seinem Auftrag verarbeiteten personenbezogenen Daten verlangen, sofern diese Funktion verfügbar ist.
Nach Ablauf des angemessen erforderlichen Migrationszeitraums wird Spooru die personenbezogenen Daten gemäß den Vorgaben des Vereins löschen oder zurückgeben, sofern nicht geltendes Recht deren Aufbewahrung vorschreibt.
Besteht eine gesetzliche Aufbewahrungspflicht, werden die Daten nur für den vorgeschriebenen Zeitraum aufbewahrt und unterliegen den entsprechenden Schutzmaßnahmen.
Sicherungskopien können im Rahmen der üblichen technischen Backup-Zyklen aufbewahrt und gemäß den Aufbewahrungsrichtlinien von Spooru gelöscht werden, sofern nicht eine gesetzliche Pflicht deren Aufbewahrung vorschreibt.
18. Audits
Spooru stellt dem Verein die zum Nachweis der Erfüllung der in Artikel 28 der DSGVO festgelegten Pflichten erforderlichen Informationen zur Verfügung.
Soweit erforderlich, kann Spooru Unterlagen zu seinen Sicherheitsmaßnahmen, Zertifizierungen, unabhängigen Audits oder verfügbaren Sicherheitsfragebögen bereitstellen.
Der Verein kann selbst oder über einen unabhängigen, an Vertraulichkeitspflichten gebundenen Prüfer Audits bezüglich der von Spooru im Auftrag des Vereins durchgeführten Verarbeitung vornehmen.
Audits:
- müssen mit angemessenem Vorlauf angekündigt werden;
- finden während der üblichen Geschäftszeiten statt;
- dürfen den Betrieb von Spooru nicht ungerechtfertigt beeinträchtigen;
- müssen sich auf die für die vom AVV erfasste Verarbeitung relevanten Informationen beschränken;
- müssen die Vertraulichkeit anderer Kunden und die Geschäftsgeheimnisse von Spooru wahren.
Sofern keine gesetzliche Pflicht oder ein relevanter Sicherheitsvorfall vorliegt, trägt der Verein die Kosten eines Audits.
Spooru kann Auditanfragen erfüllen, indem es, soweit ausreichend, vorhandene Prüfberichte oder unabhängige Zertifizierungen zur Verfügung stellt.
19. Aufzeichnungen und Dokumentation
Spooru führt die zum Nachweis der Erfüllung seiner Pflichten als Auftragsverarbeiter erforderliche Dokumentation.
Auf angemessenes Verlangen des Vereins stellt Spooru relevante Informationen zu seinen Sicherheitsmaßnahmen, Unterauftragsverarbeitern und Verarbeitungspraktiken bereit.
20. Nutzung der Daten durch Spooru zu eigenen Zwecken
Von Spooru im Auftrag des Vereins verarbeitete Daten werden nicht für eigene kommerzielle Zwecke von Spooru verwendet, die mit den Anweisungen des Vereins unvereinbar sind.
Insbesondere wird Spooru die Daten des Vereins nicht verkaufen oder zur Erstellung kommerzieller Profile von Spielern oder Familien für eigene Zwecke nutzen.
Führt Spooru eine Verarbeitung zu einem eigenen Zweck durch, für den es eigene Zwecke und Mittel festlegt, wird diese Verarbeitung gesondert betrachtet, und Spooru handelt gegebenenfalls als eigenständig Verantwortlicher, stellt die gesetzlich vorgeschriebenen Informationen bereit und verfügt über eine eigene Rechtsgrundlage.
21. Aggregierte und anonymisierte Daten
Spooru kann aggregierte oder anonymisierte statistische Informationen über den Betrieb der Plattform erstellen, sofern diese Informationen keine direkte oder indirekte Identifizierung natürlicher Personen ermöglichen.
Ordnungsgemäß anonymisierte Informationen gelten nicht als personenbezogene Daten.
Spooru wird identifizierbare personenbezogene Daten des Vereins nicht ohne angemessene Rechtsgrundlage und, soweit zutreffend, ohne entsprechende Information der betroffenen Personen für eigene Analysezwecke verwenden.
22. Minderjährige
Der Verein erkennt an, dass die Plattform zur Verwaltung von Daten minderjähriger Spieler genutzt werden kann.
Der Verein ist dafür verantwortlich, sicherzustellen, dass die Verarbeitung der Daten Minderjähriger im Einklang mit dem geltenden Recht erfolgt, und die erforderlichen Einwilligungen einzuholen, wenn die verwendete Rechtsgrundlage die Einwilligung ist.
Spooru wendet angemessene technische und organisatorische Maßnahmen an, um die von ihm im Auftrag des Vereins verarbeiteten Daten Minderjähriger zu schützen.
Der Verein verpflichtet sich, keine detaillierten medizinischen Informationen, Krankenakten, Diagnosen oder andere besondere Datenkategorien einzustellen, es sei denn, die Verarbeitung ist erforderlich, rechtmäßig und ausdrücklich mit der beauftragten Funktion vereinbar.
23. Besondere Kategorien personenbezogener Daten
Der Verein darf keine besonderen Kategorien personenbezogener Daten, einschließlich Gesundheitsdaten, in Spooru einstellen, es sei denn:
- es besteht ein berechtigtes und konkretes Bedürfnis;
- es besteht eine Rechtsgrundlage gemäß Artikel 9 der DSGVO;
- die Verarbeitung ist mit der Funktion des Dienstes vereinbar;
- die angemessenen Sicherheitsmaßnahmen wurden getroffen.
Das bloße Vorhandensein eines administrativen Felds im Zusammenhang mit der Gültigkeit der Sporttauglichkeit berechtigt den Verein nicht, Diagnosen, ärztliche Berichte, Verletzungen, Behandlungen oder Krankenakten einzustellen.
24. Vorrang des AVV
Im Falle eines Widerspruchs zwischen diesem AVV und anderen Vertragsbedingungen bezüglich der Verarbeitung personenbezogener Daten im Auftrag des Vereins hat dieser AVV in Datenschutzangelegenheiten Vorrang.
In allen übrigen Angelegenheiten bleibt der Hauptvertrag zwischen den Parteien anwendbar.
25. Haftung
Jede Partei haftet für die Erfüllung der ihr nach der DSGVO, dem anwendbaren spanischen Recht und diesem AVV obliegenden Pflichten.
Spooru haftet gegenüber dem Verein für Verstöße, die ihm in seiner Eigenschaft als Auftragsverarbeiter rechtlich zurechenbar sind.
Setzt Spooru Unterauftragsverarbeiter ein, bleibt es dem Verein gegenüber gemäß der DSGVO für die an diese delegierten Pflichten verantwortlich.
Die im Hauptvertrag vorgesehenen Haftungsbeschränkungen gelten für diesen AVV, soweit nach geltendem Recht zulässig.
Keine Bestimmung dieses AVV schränkt Haftungen ein, die gesetzlich nicht ausgeschlossen werden können.
26. Zusammenarbeit mit Aufsichtsbehörden
Die Parteien arbeiten nach Treu und Glauben mit den Datenschutzbehörden zusammen, soweit dies zur Erfüllung ihrer gesetzlichen Pflichten erforderlich ist.
Spooru informiert den Verein, wenn eine Aufsichtsbehörde Informationen anfordert, die sich speziell auf im Auftrag des Vereins durchgeführte Verarbeitungen beziehen, sofern kein gesetzliches Verbot besteht.
27. Dauer und Beendigung
Dieser AVV bleibt in Kraft, solange Spooru personenbezogene Daten im Auftrag des Vereins verarbeitet.
Pflichten, die ihrer Natur nach die Beendigung des Vertrags überdauern müssen, bleiben so lange in Kraft, wie erforderlich, einschließlich der Vertraulichkeitspflichten sowie der Pflichten in Bezug auf die Löschung oder gesetzlich vorgeschriebene Aufbewahrung der Daten.
28. Anwendbares Recht
Dieser AVV unterliegt der Verordnung (EU) 2016/679, dem anwendbaren spanischen Datenschutzrecht sowie den sonstigen auf die Verarbeitung anwendbaren Vorschriften.
Streitigkeiten im Zusammenhang mit dem AVV werden gemäß der im Hauptvertrag festgelegten Zuständigkeitsregelung beigelegt, unbeschadet der zwingenden Befugnisse der Datenschutzbehörden und der den betroffenen Personen gesetzlich zustehenden Rechte.
Anhang I — Einzelheiten der Verarbeitung
A. Gegenstand
Erbringung von Technologiediensten zur Verwaltung und Administration von Sportvereinen über die Plattform Spooru.
B. Dauer
Die Dauer der Verarbeitung entspricht der Dauer des Vertragsverhältnisses zwischen dem Verein und Spooru, zuzüglich der zusätzlichen für Migration, Löschung, Backup oder gesetzlich vorgeschriebene Aufbewahrung erforderlichen Zeiträume.
C. Art der Verarbeitungsvorgänge
Die Vorgänge können Folgendes umfassen:
- Erhebung;
- Erfassung;
- Organisation;
- Strukturierung;
- Speicherung;
- Abfrage;
- Änderung;
- Abruf;
- Kommunikation innerhalb der Plattform;
- Export;
- Löschung;
- Sicherungskopie;
- Hosting;
- technischer Support.
D. Zwecke
- Vereinsverwaltung.
- Mannschaftsverwaltung.
- Saisonverwaltung.
- Spielerverwaltung.
- Kalenderverwaltung.
- Aufgebotsverwaltung.
- Statistikverwaltung.
- Interne Kommunikation.
- Verwaltungsaufgaben.
- Zahlungsverwaltung, sofern der Verein diese Funktionen nutzt.
- Sicherheit und Wartung des Dienstes.
E. Kategorien betroffener Personen
Dazu können gehören:
- Spieler;
- minderjährige Spieler;
- Eltern und Erziehungsberechtigte;
- Trainer;
- Mitglieder des Staffs;
- Vereinsverwalter;
- Kontaktpersonen;
- zahlende Personen.
F. Datenkategorien
Dazu können gehören:
- Vor- und Nachname;
- Geburtsdatum;
- Foto;
- E-Mail-Adresse;
- Kontaktinformationen;
- Mannschaft;
- Kategorie;
- Trikotnummer;
- Position;
- Sportstatistiken;
- Aufgebote;
- in Nachrichten enthaltene Informationen;
- technische Kennungen;
- zahlungsbezogene Informationen;
- Angaben zur Gültigkeit bestimmter Sporttauglichkeitsuntersuchungen, sofern diese Funktion genutzt wird.
G. Besondere Kategorien
Im Allgemeinen ist der Dienst nicht für die Verarbeitung besonderer Datenkategorien vorgesehen.
Stellt der Verein besondere Datenkategorien ein, muss er sicherstellen, dass diese Verarbeitung rechtmäßig, erforderlich und mit der genutzten Funktion vereinbar ist.
H. Häufigkeit
Die Verarbeitung kann fortlaufend während der Erbringung des Dienstes und entsprechend den von berechtigten Nutzern durchgeführten Handlungen erfolgen.
Anhang II — Technische und organisatorische Maßnahmen
Spooru wendet dem Risiko angemessene technische und organisatorische Maßnahmen an, unter anderem, soweit zutreffend:
Zugangskontrolle
- Verwaltung von Nutzern und Berechtigungen.
- Rollenbasierter Zugriff.
- Authentifizierung.
- Beschränkung des Zugangs auf autorisiertes Personal.
Schutz der Kommunikation
- Nutzung verschlüsselter Verbindungen.
- Schutz der Kommunikation zwischen Clients und Servern.
Schutz der Infrastruktur
- Nutzung spezialisierter Infrastrukturanbieter.
- Zugangskontrolle zu Systemen.
- Verwaltung von Zugangsdaten.
- Aktualisierung von Komponenten bei Bedarf.
Sicherungskopien
- Erstellung von Sicherungskopien bei Bedarf.
- Schutz vor versehentlichem Verlust.
- Wiederherstellungsverfahren.
Sicherheit der Entwicklung
- Zugangskontrolle zum Quellcode.
- Änderungsmanagement.
- Überprüfung von Aktualisierungen.
- Schwachstellenmanagement.
Vorfallmanagement
- Interne Verfahren zur Erkennung und Reaktion auf Vorfälle.
- Bewertung der Auswirkungen.
- Mitteilung an den Verein, soweit angebracht.
Personal
- Zugang beschränkt auf Personen, die Daten verarbeiten müssen.
- Vertraulichkeitspflichten.
- Schulung und Sensibilisierung im Bereich Sicherheit, soweit angebracht.
Die Maßnahmen können geändert und aktualisiert werden, sofern ein dem Risiko angemessenes Sicherheitsniveau gewahrt bleibt.
Anhang III — Unterauftragsverarbeiter
Die aktuelle Liste der Unterauftragsverarbeiter wird den Vereinen zur Verfügung gestellt.
| Anbieter | Dienst | Zweck |
|---|---|---|
| Supabase | Infrastruktur / Datenbank / Speicherung | Hosting und technische Verwaltung |
| Resend | Versand von Mitteilungen | |
| Stripe | Zahlungen | Verarbeitung bestimmter Zahlungsvorgänge |
Spooru informiert über die Hinzunahme oder Ersetzung von Unterauftragsverarbeitern gemäß dem in diesem AVV festgelegten Verfahren.