Auftragsverarbeitungsvertrag (AVV)
WICHTIG: Dieser Text ist ein inhaltlicher Arbeitsentwurf, kein rechtssicherer Fertigtext. Er deckt die nach Art. 28 Abs. 3 DSGVO vorgeschriebenen Pflichtinhalte ab, sollte aber vor Veröffentlichung von einem Anwalt oder dem gewählten AGB-Anbieter gegengelesen werden — insbesondere Anlage 1 (TOMs) und der Annahme-Mechanismus (siehe Platzhalter).
zwischen dir als Trainer:in bzw. Verein (im Folgenden „Auftraggeber") und
Aydin Daglar (HandballIQ)
Röntgenstr. 41
31157 Sarstedt
E-Mail: kontakt@handballiq.app
(im Folgenden „Auftragsverarbeiter")
— nachfolgend gemeinsam „die Parteien" —
§ 1 Gegenstand und Dauer des Auftrags
Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Auftraggebers im Rahmen der Nutzung der App HandballIQ, soweit der Auftraggeber darin Daten von Spieler:innen erfasst.
Dieser Vertrag gilt für die Dauer der Nutzung von HandballIQ durch den Auftraggeber und endet automatisch mit der Löschung des Nutzerkontos bzw. mit Beendigung des Nutzungsverhältnisses nach den AGB, soweit nachfolgend nichts anderes zur Datenlöschung geregelt ist.
§ 2 Art und Zweck der Verarbeitung
Die Verarbeitung umfasst die Erfassung, Speicherung und Auswertung von Spieldaten zum Zweck der Trainings- und Spielanalyse, einschließlich der automatisierten Erstellung von Zusammenfassungen (KI-Zusammenfassung).
Art der verarbeiteten Daten:
— Namen bzw. Kürzel der Spieler:innen
— Rückennummern, Positionen
— Spiel- und Leistungsstatistiken (Würfe, Tore, Zeitstrafen u. Ä.)
— ggf. vom Auftraggeber ergänzte Freitextnotizen zu einzelnen Spieler:innen
Kategorien betroffener Personen: Spieler:innen der vom Auftraggeber verwalteten Teams, einschließlich minderjähriger Spieler:innen.
§ 3 Weisungsgebundenheit
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, einschließlich in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten, dem er unterliegt, hierzu verpflichtet. Die Nutzung der regulären Funktionen der App durch den Auftraggeber gilt als Weisung im Sinne dieser Vorschrift.
§ 4 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Er trifft die in Anlage 1 aufgeführten technischen und organisatorischen Maßnahmen (TOMs), um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Der Auftragsverarbeiter unterstützt den Auftraggeber im Rahmen des Zumutbaren bei der Erfüllung von dessen Pflichten gemäß Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung).
§ 5 Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Auftraggeber unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Bekanntwerden, über Verletzungen des Schutzes personenbezogener Daten, die die vom Auftraggeber verwalteten Spielerdaten betreffen, und unterstützt ihn bei der Erfüllung etwaiger Meldepflichten gegenüber der Aufsichtsbehörde bzw. den betroffenen Personen.
§ 6 Unterauftragsverhältnisse
Der Auftraggeber erteilt seine allgemeine Zustimmung zur Beauftragung der in Anlage 2 aufgeführten Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert den Auftraggeber über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder den Austausch weiterer Unterauftragsverarbeiter, sodass der Auftraggeber die Möglichkeit hat, Einspruch zu erheben.
§ 7 Unterstützung bei Betroffenenrechten
Soweit ein:e Spieler:in gegenüber dem Auftraggeber Rechte nach Art. 15 bis 22 DSGVO (z. B. Auskunft, Löschung, Berichtigung) geltend macht, unterstützt der Auftragsverarbeiter den Auftraggeber im Rahmen des technisch Möglichen und Zumutbaren bei der Erfüllung dieser Ansprüche, insbesondere durch entsprechende Funktionen innerhalb der App.
§ 8 Löschung und Rückgabe von Daten
Nach Beendigung der Erbringung der Verarbeitungstätigkeiten ist der Auftragsverarbeiter verpflichtet, sämtliche personenbezogenen Daten, die im Auftrag des Auftraggebers verarbeitet wurden, nach Wahl des Auftraggebers zu löschen oder zurückzugeben, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. In der kostenlosen Light-Version erfolgt die Löschung automatisiert nach Spielende gemäß der Datenschutzerklärung.
§ 9 Nachweis- und Kontrollpflichten
Der Auftragsverarbeiter stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen — einschließlich Inspektionen —, die vom Auftraggeber oder einem von ihm beauftragten Prüfer durchgeführt werden, im angemessenen Rahmen und unter Berücksichtigung der Größe und Struktur des Auftragsverarbeiters als Kleinunternehmer.
§ 10 Haftung
Die Haftung der Parteien richtet sich nach den gesetzlichen Bestimmungen, insbesondere Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen der AGB entsprechend.
§ 11 Schlussbestimmungen
Es gilt deutsches Recht. Sollte eine Bestimmung dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Dieser Vertrag ist Bestandteil der AGB und wird durch [Mechanismus ergänzen: z. B. Bestätigung per Checkbox bei Team-Erstellung in der App, oder gesonderte E-Mail-Bestätigung] wirksam angenommen.
Anlage 1: Technische und organisatorische Maßnahmen (TOMs)
— Verschlüsselte Datenübertragung (TLS) zwischen App und Server
— Zugriffsschutz auf die Datenbank durch Authentifizierung; Zugriff auf Spielerdaten nur für den jeweiligen Auftraggeber (mandantengetrennte Datenhaltung je Nutzerkonto)
— Serverstandort der Datenbank in der EU (Irland, eu-west-1)
— Passwörter werden ausschließlich verschlüsselt (gehasht) gespeichert
— Regelmäßige Sicherheitsupdates der eingesetzten Infrastruktur
— Bei Bedarf ergänzen: Backup-Konzept, Protokollierung von Zugriffen, Zwei-Faktor-Authentifizierung falls vorhanden
Anlage 2: Genehmigte Unterauftragsverarbeiter
Supabase — Datenbank-Hosting und Authentifizierung, Serverstandort eu-west-1 (Irland/EU)
Anthropic (Claude API) — Verarbeitung von Spieldaten zur Erstellung der KI-Zusammenfassung, USA, abgesichert über EU-Standardvertragsklauseln (SCCs)
Weitere Unterauftragsverarbeiter ergänzen, sobald aktiv: RevenueCat, Resend (SMTP)