HandballIQ

Auftragsverarbeitungsvertrag (AVV)

WICHTIG: Dieser Text ist ein inhaltlicher Arbeitsentwurf, kein rechtssicherer Fertigtext. Er deckt die nach Art. 28 Abs. 3 DSGVO vorgeschriebenen Pflichtinhalte ab, sollte aber vor Veröffentlichung von einem Anwalt oder dem gewählten AGB-Anbieter gegengelesen werden — insbesondere Anlage 1 (TOMs) und der Annahme-Mechanismus (siehe Platzhalter).

zwischen dir als Trainer:in bzw. Verein (im Folgenden „Auftraggeber") und

Aydin Daglar (HandballIQ)
Röntgenstr. 41
31157 Sarstedt
E-Mail: kontakt@handballiq.app
(im Folgenden „Auftragsverarbeiter")

— nachfolgend gemeinsam „die Parteien" —

§ 1 Gegenstand und Dauer des Auftrags

Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Auftraggebers im Rahmen der Nutzung der App HandballIQ, soweit der Auftraggeber darin Daten von Spieler:innen erfasst.

Dieser Vertrag gilt für die Dauer der Nutzung von HandballIQ durch den Auftraggeber und endet automatisch mit der Löschung des Nutzerkontos bzw. mit Beendigung des Nutzungsverhältnisses nach den AGB, soweit nachfolgend nichts anderes zur Datenlöschung geregelt ist.

§ 2 Art und Zweck der Verarbeitung

Die Verarbeitung umfasst die Erfassung, Speicherung und Auswertung von Spieldaten zum Zweck der Trainings- und Spielanalyse, einschließlich der automatisierten Erstellung von Zusammenfassungen (KI-Zusammenfassung).

Art der verarbeiteten Daten:

— Namen bzw. Kürzel der Spieler:innen
— Rückennummern, Positionen
— Spiel- und Leistungsstatistiken (Würfe, Tore, Zeitstrafen u. Ä.)
— ggf. vom Auftraggeber ergänzte Freitextnotizen zu einzelnen Spieler:innen

Kategorien betroffener Personen: Spieler:innen der vom Auftraggeber verwalteten Teams, einschließlich minderjähriger Spieler:innen.

§ 3 Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, einschließlich in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten, dem er unterliegt, hierzu verpflichtet. Die Nutzung der regulären Funktionen der App durch den Auftraggeber gilt als Weisung im Sinne dieser Vorschrift.

§ 4 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Er trifft die in Anlage 1 aufgeführten technischen und organisatorischen Maßnahmen (TOMs), um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.

Der Auftragsverarbeiter unterstützt den Auftraggeber im Rahmen des Zumutbaren bei der Erfüllung von dessen Pflichten gemäß Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung).

§ 5 Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter informiert den Auftraggeber unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Bekanntwerden, über Verletzungen des Schutzes personenbezogener Daten, die die vom Auftraggeber verwalteten Spielerdaten betreffen, und unterstützt ihn bei der Erfüllung etwaiger Meldepflichten gegenüber der Aufsichtsbehörde bzw. den betroffenen Personen.

§ 6 Unterauftragsverhältnisse

Der Auftraggeber erteilt seine allgemeine Zustimmung zur Beauftragung der in Anlage 2 aufgeführten Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert den Auftraggeber über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder den Austausch weiterer Unterauftragsverarbeiter, sodass der Auftraggeber die Möglichkeit hat, Einspruch zu erheben.

§ 7 Unterstützung bei Betroffenenrechten

Soweit ein:e Spieler:in gegenüber dem Auftraggeber Rechte nach Art. 15 bis 22 DSGVO (z. B. Auskunft, Löschung, Berichtigung) geltend macht, unterstützt der Auftragsverarbeiter den Auftraggeber im Rahmen des technisch Möglichen und Zumutbaren bei der Erfüllung dieser Ansprüche, insbesondere durch entsprechende Funktionen innerhalb der App.

§ 8 Löschung und Rückgabe von Daten

Nach Beendigung der Erbringung der Verarbeitungstätigkeiten ist der Auftragsverarbeiter verpflichtet, sämtliche personenbezogenen Daten, die im Auftrag des Auftraggebers verarbeitet wurden, nach Wahl des Auftraggebers zu löschen oder zurückzugeben, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. In der kostenlosen Light-Version erfolgt die Löschung automatisiert nach Spielende gemäß der Datenschutzerklärung.

§ 9 Nachweis- und Kontrollpflichten

Der Auftragsverarbeiter stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen — einschließlich Inspektionen —, die vom Auftraggeber oder einem von ihm beauftragten Prüfer durchgeführt werden, im angemessenen Rahmen und unter Berücksichtigung der Größe und Struktur des Auftragsverarbeiters als Kleinunternehmer.

§ 10 Haftung

Die Haftung der Parteien richtet sich nach den gesetzlichen Bestimmungen, insbesondere Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen der AGB entsprechend.

§ 11 Schlussbestimmungen

Es gilt deutsches Recht. Sollte eine Bestimmung dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Dieser Vertrag ist Bestandteil der AGB und wird durch [Mechanismus ergänzen: z. B. Bestätigung per Checkbox bei Team-Erstellung in der App, oder gesonderte E-Mail-Bestätigung] wirksam angenommen.

Anlage 1: Technische und organisatorische Maßnahmen (TOMs)

— Verschlüsselte Datenübertragung (TLS) zwischen App und Server
— Zugriffsschutz auf die Datenbank durch Authentifizierung; Zugriff auf Spielerdaten nur für den jeweiligen Auftraggeber (mandantengetrennte Datenhaltung je Nutzerkonto)
— Serverstandort der Datenbank in der EU (Irland, eu-west-1)
— Passwörter werden ausschließlich verschlüsselt (gehasht) gespeichert
— Regelmäßige Sicherheitsupdates der eingesetzten Infrastruktur
Bei Bedarf ergänzen: Backup-Konzept, Protokollierung von Zugriffen, Zwei-Faktor-Authentifizierung falls vorhanden

Anlage 2: Genehmigte Unterauftragsverarbeiter

Supabase — Datenbank-Hosting und Authentifizierung, Serverstandort eu-west-1 (Irland/EU)
Anthropic (Claude API) — Verarbeitung von Spieldaten zur Erstellung der KI-Zusammenfassung, USA, abgesichert über EU-Standardvertragsklauseln (SCCs)
Weitere Unterauftragsverarbeiter ergänzen, sobald aktiv: RevenueCat, Resend (SMTP)