Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (Art. 28 DSGVO)
Fassung 1.0 vom 23.09.2026
zwischen dem im Bestellvorgang genannten Verein („Verantwortlicher" oder „Verein") und Andreas Trenkmann, handelnd unter der Bezeichnung „Finducia", Himmelchen 3, 51766 Engelskirchen, Deutschland, USt-IdNr. DE320683741 („Auftragsverarbeiter").
Präambel
Der Auftragsverarbeiter stellt dem Verein den „Digitalen Bierdeckel" nach den Allgemeinen Geschäftsbedingungen (Hauptvertrag) bereit und verarbeitet dabei personenbezogene Daten im Auftrag des Vereins. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten. In Fragen des Datenschutzes geht er dem Hauptvertrag vor.
§ 1 Gegenstand und Dauer
(1) Gegenstand, Art und Zweck der Verarbeitung, Art der Daten und Kategorien betroffener Personen ergeben sich aus Anlage 1.
(2) Dieser Vertrag gilt für die Dauer des Hauptvertrags und darüber hinaus, solange der Auftragsverarbeiter Daten des Vereins verarbeitet (§ 12).
§ 2 Pflichten des Vereins
(1) Der Verein ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Wahl der Rechtsgrundlage, die Information seiner Mitglieder nach Art. 13 DSGVO und die Erfüllung der Rechte der betroffenen Personen.
(2) Der Verein legt die Sichtbarkeit offener Beträge innerhalb seiner Mannschaften selbst fest (§ 7). Er trägt die Verantwortung dafür, dass seine Wahl rechtmäßig ist.
(3) Der Verein benennt in Anlage 4 die Personen, die Weisungen erteilen dürfen. Mangels abweichender Angabe sind dies die Personen, die den Vertrag im Bestellvorgang geschlossen oder bestätigt haben.
§ 3 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Vereins, auch hinsichtlich einer Übermittlung in ein Drittland, es sei denn, er ist durch Recht der Union oder eines Mitgliedstaats hierzu verpflichtet; in diesem Fall teilt er dem Verein diese Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
(2) Weisungen sind der Hauptvertrag, dieser Vertrag sowie die Einstellungen und Handlungen, die der Verein im Verwaltungsbereich der Software vornimmt. Weitere Weisungen erteilt der Verein in Textform.
(3) Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert er den Verein unverzüglich. Er darf die Ausführung aussetzen, bis der Verein sie bestätigt oder ändert.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen, auch über das Ende ihrer Tätigkeit hinaus.
§ 5 Technische und organisatorische Maßnahmen
(1) Der Auftragsverarbeiter trifft die Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.
(2) Er darf die Maßnahmen dem technischen Fortschritt anpassen. Das Schutzniveau darf dabei nicht unterschritten werden. Wesentliche Änderungen dokumentiert er.
§ 6 Unterauftragsverarbeiter
(1) Der Verein erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3, Teil A genannten Unterauftragsverarbeiter.
(2) Der Auftragsverarbeiter informiert den Verein über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage vor deren Wirksamwerden per E-Mail an die hinterlegte Vertragsadresse. Die jeweils aktuelle Liste mit Änderungshistorie steht unter bierdeckel.app/unterauftragsverarbeiter.
(3) Der Verein kann innerhalb dieser Frist aus sachlichem Grund in Textform Einspruch erheben. Die Parteien suchen dann eine Lösung. Gelingt das nicht, kann der Verein den Hauptvertrag zum Wirksamwerden der Änderung außerordentlich kündigen; im Voraus gezahlte Entgelte werden anteilig erstattet.
(4) Muss ein Unterauftragsverarbeiter wegen einer Störung oder eines Sicherheitsvorfalls kurzfristig ersetzt werden, informiert der Auftragsverarbeiter den Verein unverzüglich nachträglich; Absatz 3 gilt entsprechend.
(5) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind. Er haftet gegenüber dem Verein für dessen Pflichterfüllung.
(6) Keine Unterauftragsverarbeitung im Sinne dieses Paragrafen sind die in Anlage 3, Teil B genannten Stellen, die eigene Verantwortliche sind, insbesondere PayPal.
§ 7 Sichtbarkeit offener Beträge
(1) Die Software kann Mitgliedern einer Mannschaft die offenen Beträge der übrigen Mitglieder derselben Mannschaft anzeigen. Der Verein wählt je Mannschaft:
- Stufe A (Voreinstellung): jedes Mitglied sieht nur seinen eigenen Betrag und den Gesamtbetrag der Mannschaft,
- Stufe B: jedes Mitglied sieht zusätzlich die offenen Beträge der übrigen Mitglieder.
(2) Anderen Mitgliedern werden nie einzelne Buchungen, Getränke, Mengen oder Zeitpunkte angezeigt.
(3) Einzelne Mitglieder können auf Wunsch von der Anzeige für andere ausgenommen werden; der Kassenwart sieht ihren Betrag weiterhin. Die Software kennzeichnet ausgenommene Mitglieder gegenüber anderen nicht.
(4) Ist eine Mannschaft als Jugendmannschaft gekennzeichnet, gilt Stufe A zwingend.
(5) Der Auftragsverarbeiter stellt dem Verein eine unverbindliche Muster-Interessenabwägung zur Verfügung (Anlage 6). Sie ersetzt keine eigene Prüfung und keine Rechtsberatung.
§ 8 Drittlandübermittlungen
(1) Die Verarbeitung findet grundsätzlich in Deutschland statt.
(2) Verschlüsselte Sicherungskopien werden bei Backblaze, Inc. (USA) in deren Rechenzentrum in Amsterdam (Niederlande) gespeichert. Die Übermittlung erfolgt auf Grundlage der Standardvertragsklauseln der Europäischen Kommission.
(3) Als ergänzende Maßnahme verschlüsselt die Anwendung jede Sicherung, bevor sie den Server in Deutschland verlässt (AES-256 im GCM-Modus). Der Schlüssel verbleibt ausschließlich beim Auftragsverarbeiter in Deutschland und wird dem Speicheranbieter nicht übermittelt; dieser erhält zu keinem Zeitpunkt Zugriff auf Klardaten. Bezeichnungen von Speicherorten enthalten keine Namen von Vereinen oder Personen.
(4) Erhält der Auftragsverarbeiter oder ein Unterauftragsverarbeiter eine Anfrage einer Behörde eines Drittlands auf Herausgabe von Daten, informiert er den Verein, soweit rechtlich zulässig, und nutzt die zur Verfügung stehenden Rechtsbehelfe (Art. 48 DSGVO).
(5) Der Auftragsverarbeiter überprüft die Grundlage der Übermittlung bei jeder wesentlichen Änderung der Rechtslage und stellt dem Verein auf Anfrage seine Bewertung (Transfer Impact Assessment) zur Verfügung.
§ 9 Unterstützung bei Betroffenenrechten
(1) Die Software stellt Funktionen zur Auskunft, Berichtigung, Löschung (Anonymisierung), zum Export und zum Ausblenden von Beträgen nach § 7 Abs. 3 bereit.
(2) Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er die Anfrage binnen drei Werktagen an den Verein weiter und beantwortet sie nicht selbst, es sei denn, der Verein weist ihn dazu an.
§ 10 Sicherheitsvorfälle und weitere Unterstützung
(1) Der Auftragsverarbeiter meldet dem Verein eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens binnen 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt. Er unterstützt den Verein bei Meldungen an die Aufsichtsbehörde und bei der Benachrichtigung Betroffener.
(2) Er unterstützt den Verein bei einer Datenschutz-Folgenabschätzung und einer vorherigen Konsultation, soweit er dazu mit ihm vorliegenden Informationen beitragen kann.
§ 11 Nachweise und Kontrollen
(1) Der Auftragsverarbeiter stellt dem Verein auf Anfrage alle zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung, insbesondere die aktuelle Fassung von Anlage 2, die Liste der Unterauftragsverarbeiter und einen Auszug aus seinem Verzeichnis nach Art. 30 Abs. 2 DSGVO.
(2) Der Verein kann Kontrollen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Vor-Ort-Kontrollen sind mit einer Frist von mindestens 14 Tagen anzukündigen und finden während der üblichen Geschäftszeiten statt. Sie beschränken sich auf das Erforderliche.
§ 12 Löschung und Rückgabe
(1) Nach Ende des Hauptvertrags hat der Verein die Wahl zwischen Rückgabe und Löschung. Voreingestellt ist: vollständiger Export und anschließende Löschung.
(2) Fristen:
| Phase | Frist ab Vertragsende |
|---|---|
| Abrufzeitraum (nur Export möglich) | 30 Tage |
| Löschung aus den Produktivsystemen | bis 60 Tage |
| Auslaufen aller Sicherungskopien | spätestens 90 Tage |
| Löschbestätigung in Textform | binnen 14 Tagen nach Abschluss |
(3) Sicherungskopien werden nicht selektiv gelöscht, sondern mit dem Ablauf ihrer Aufbewahrungsfrist überschrieben. Bis dahin sind die Daten gegen eine Wiederherstellung in die Produktivsysteme gesperrt. Wird aus einer Sicherung wiederhergestellt, werden bereits gelöschte Daten erneut gelöscht.
(4) Gesetzliche Aufbewahrungspflichten des Vereins, insbesondere steuerliche, treffen den Verein. Er erfüllt sie mit den exportierten Daten. Der Auftragsverarbeiter behält Daten zu diesem Zweck nicht zurück.
(5) Löschfristen im laufenden Betrieb regelt Anlage 5.
§ 13 Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Innenverhältnis gelten die Haftungsregelungen des Hauptvertrags, soweit Art. 82 Abs. 4 und 5 DSGVO dem nicht entgegenstehen.
§ 14 Schlussbestimmungen
(1) Dieser Vertrag wird in elektronischem Format nach Art. 28 Abs. 9 DSGVO geschlossen. Der Abschluss wird mit Zeitpunkt, handelnder Person, Fassung und Prüfsumme protokolliert; der Verein erhält den Vertrag mit allen Anlagen als PDF.
(2) Änderungen dieses Vertrags bedürfen der ausdrücklichen Zustimmung des Vereins in Textform oder im Verwaltungsbereich. Für Änderungen der Anlage 3 gilt § 6.
(3) Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.
(4) Es gilt das Recht der Bundesrepublik Deutschland.
Anlage 1 — Gegenstand, Daten, Betroffene
| Gegenstand | Bereitstellung und Betrieb der Software „Digitaler Bierdeckel" |
| Zweck | Erfassung und Abrechnung von Verzehr im Vereinsbetrieb; Einsicht der Mitglieder in den eigenen Kontoauszug; Zahlungszuordnung; Mahnlisten; Auswertungen für den Verein |
| Art der Verarbeitung | Erheben, Speichern, Anzeigen, Verrechnen, Exportieren, Anonymisieren, Löschen, Sichern |
| Datenarten | Vor- und Nachname; Mannschaftszugehörigkeit; optional Telefonnummer für Zahlungserinnerungen; Buchungen (Artikel, Preis, Zeitpunkt, Quelle); Stornos; Zahlungen (Betrag, Zeitpunkt, Zahlungsweg, PayPal-Transaktionskennung); Salden und Guthaben; Änderungsprotokoll; technische Zugriffsdaten (IP-Adresse bei Anmeldung und Buchung) |
| Betroffene | Mitglieder und Spieler des Vereins; Funktionsträger des Vereins (Kassenwart, Vorstand); Gäste, soweit der Verein sie erfasst |
| Besondere Kategorien (Art. 9) | werden nicht verarbeitet; der Verein erfasst keine Gesundheitsangaben |
| Dauer | Laufzeit des Hauptvertrags zuzüglich der Fristen nach § 12 |
Anlage 2 — Technische und organisatorische Maßnahmen
Zur Lesart: Angaben, die mit in Klärung gekennzeichnet sind, sind noch nicht abschließend bestätigt. Sie werden nicht zugesichert. Der Auftragsverarbeiter setzt sie vor Vertragsschluss um oder streicht sie aus dieser Anlage. Alle übrigen Angaben gelten als zugesichert.
0. Risikobewertung. Schutzbedarf „normal bis erhöht": Finanzdaten mit Bezug zu Zahlungsrückständen, keine besonderen Kategorien, teils Minderjährige.
1. Verschlüsselung und Pseudonymisierung
- Transport: ausschließlich TLS 1.2/1.3; HSTS in Klärung
- Sicherungen: Übertragung ausschließlich über TLS; Ablage im Objektspeicher mit serverseitiger Verschlüsselung des Anbieters; keine unverschlüsselte Zwischenablage auf dem Anwendungsserver
- Speicherorte der Sicherungen ohne Vereins- oder Personennamen
- Zugangsdaten der Nutzer: BCrypt-Hash
- Keine personenbezogenen Produktivdaten in Quellcode-Repositories, Tickets, Protokollen oder Build-Systemen; Fehleranalyse nur mit synthetischen Daten
2. Vertraulichkeit
- Zutritt: Rechenzentrum des Hosting-Anbieters in Deutschland (Nachweise des Betreibers); Arbeitsplatz des Auftragsverarbeiters mit verschlüsselten Geräten in Klärung
- Zugang: Begrenzung von Anmeldeversuchen (10 Versuche je Adresse in 10 Minuten); SSH nur mit Schlüssel, Root-Anmeldung deaktiviert, Zwei-Faktor für Hosting-, Backup-, DNS- und Registrar-Konten, Passwortmanager, Firewall mit nur den Ports 22, 80, 443 in Klärung
- Zugriff: Rollen Spieler / Kassenwart / Betreiber; minimale Rechte; administrative Zugriffe erfolgen ausschließlich über den Server-Zugang, der seinerseits protokolliert wird
- Trennung: je Verein eine eigene Anwendungsinstanz mit eigener Datenbank; ein gemeinsamer Datenbestand mehrerer Vereine besteht nicht. Sichtbarkeit innerhalb der Mannschaft serverseitig durchgesetzt, nicht nur in der Oberfläche; Buchen am Tresen nur von freigegebenen Netzwerkadressen
- DNS: Cloudflare ausschließlich als Nameserver, kein Proxy vor der Anwendung in Klärung
3. Integrität
- Änderungsprotokoll aller Buchungen, Stornos und Zahlungen (wer, wann, was)
- Buchungen werden nie gelöscht, sondern storniert
- Eindeutigkeit von Zahlungsreferenzen gegen Doppelverbuchung
- Schutz vor gängigen Web-Angriffen; regelmäßige Aktualisierung aller Komponenten
4. Verfügbarkeit und Belastbarkeit
- Tägliche Sicherung; Aufbewahrung mindestens 30 Tage; Ablage außerhalb des Anwendungsservers bei einem gesonderten Anbieter
- Überwachung der Erreichbarkeit und der Sicherungsläufe mit Alarmierung in Klärung
- Automatischer Neustart der Dienste nach Störungen
5. Wiederherstellbarkeit
- Dokumentierte Wiederherstellung; Wiederherstellungstest monatlich mit Protokoll in Klärung
- Notfallregelung für den Ausfall des Einzelunternehmers: hinterlegte Zugangsdaten und Anleitung bei einer Vertrauensperson in Klärung
6. Überprüfung
- Jährliche Überprüfung dieser Maßnahmen, dokumentiert in Klärung
- Verfahren für Sicherheitsvorfälle mit Meldung an den Verein binnen 24 Stunden in Klärung
- Datenschutzfreundliche Voreinstellungen (Sichtbarkeitsstufe A, optionale Telefonnummer)
- Auswahl und Prüfung der Unterauftragsverarbeiter
Anlage 3 — Unterauftragsverarbeiter
Teil A — Unterauftragsverarbeiter
| Anbieter | Anschrift | Leistung | Ort der Verarbeitung | Grundlage Drittland |
|---|---|---|---|---|
| Hostinger International Ltd. | 61 Lordou Vironos St., 6023 Larnaca, Zypern | Server (VPS) | Deutschland | — |
| Backblaze, Inc. | San Mateo, CA, USA | verschlüsselte Sicherungskopien | Amsterdam, Niederlande | Standardvertragsklauseln + Verschlüsselung (§ 8) |
| Cloudflare, Inc. | San Francisco, CA, USA | ausschließlich Namensauflösung (DNS), kein Zugriff auf Inhalte in Klärung | weltweit | EU-US Data Privacy Framework + Standardvertragsklauseln |
Teil B — keine Unterauftragsverarbeiter (eigene Verantwortliche)
| Stelle | Rolle |
|---|---|
| PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg | Zahlungsdienstleister des Vereins; verarbeitet Zahlungsdaten in eigener Verantwortung aufgrund des Vertrags zwischen Verein und PayPal |
Anlage 4 — Ansprechpartner
| Verein | Auftragsverarbeiter | |
|---|---|---|
| Weisungsberechtigt / Ansprechpartner | wird im Bestellvorgang benannt | Andreas Trenkmann, info@bierdeckel.app |
Ein Datenschutzbeauftragter ist beim Auftragsverarbeiter nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
Anlage 5 — Löschfristen im laufenden Betrieb
| Daten | Frist | Umsetzung |
|---|---|---|
| Mitglied nach Ausscheiden und Ausgleich | Anonymisierung auf Veranlassung des Vereins; Empfehlung 12 Monate | Funktion „Anonymisieren" |
| Telefonnummer | sofort bei Widerruf, spätestens mit Ausscheiden | durch Verein |
| Einzelbuchungen (Artikel, Zeitpunkt) | vom Verein festlegbar; Empfehlung Zusammenfassung nach 24 Monaten | auf Anforderung des Vereins |
| Anmelde- und Sicherheitsprotokolle mit IP-Adresse | 30 Tage | noch manuell — automatische Loeschung ist umzusetzen |
| Sicherungskopien | mindestens 30 Tage rollierend | automatisch |
Anlage 6 — Hilfestellungen für den Verein (kein Vertragsbestandteil)
Unverbindliche Muster unter bierdeckel.app/vereinshilfe, ohne Gewähr und nicht als Rechtsberatung:
- Datenschutzhinweis für Mitglieder nach Art. 13 DSGVO
- Interessenabwägung zur Sichtbarkeit offener Beträge
- Beschlussvorlage für Mannschafts- oder Mitgliederversammlung
- Eintrag für das Verzeichnis von Verarbeitungstätigkeiten des Vereins