Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO
Der Vertrag zwischen dem Verein als Verantwortlichem und Korpodesk als Auftragsverarbeiter — zum Abheften in der Vereinsakte.
Parteien
Auftragsverarbeiter:
Breuer Software GmbH („Korpodesk")
Rehfuesstraße 37, 53115 Bonn
vertreten durch den Geschäftsführer Benedikt Breuer
info@korpodesk.de
Verantwortlicher:
Der Verein / die Organisation, die Korpodesk nutzt (nachfolgend „Verantwortlicher“), wie in den Nutzungsdaten des Accounts hinterlegt.
§ 1 Gegenstand und Dauer
(1) Dieser AVV regelt die Verarbeitung personenbezogener Daten durch Korpodesk im Auftrag des Verantwortlichen im Rahmen der Nutzung der Korpodesk-Anwendung (*.korpodesk.de).
(2)Der AVV gilt für die Dauer des Nutzungsvertrags zwischen dem Verantwortlichen und Korpodesk.
§ 2 Art, Zweck und Gegenstand der Verarbeitung
(1) Korpodesk verarbeitet personenbezogene Daten ausschließlich zur Bereitstellung der Vereinsverwaltungssoftware und auf dokumentierte Weisung des Verantwortlichen.
(2)Die Verarbeitung umfasst folgende Tätigkeiten:
- Speicherung und Verwaltung von Mitgliederdaten
- Verwaltung von Veranstaltungen und Anmeldungen
- Verwaltung von Finanzdaten (Kassenbuch, Rechnungen)
- Verwaltung von Neuigkeiten und Dokumenten
- Versand von E-Mail-Benachrichtigungen und Rundschreiben
- Speicherung hochgeladener Dateien und Dokumente
- Abruf und Anzeige eines vom Verantwortlichen angebundenen E-Mail-Postfachs
- KI-gestützte Auswertung hochgeladener PDF-Dateien (Terminübernahme) auf Veranlassung des Verantwortlichen
- Bereitstellung von Nutzerkonten und Authentifizierung
§ 3 Art der personenbezogenen Daten
Gegenstand der Verarbeitung sind folgende Kategorien personenbezogener Daten:
- Stammdaten (Name, Adresse, Geburtsdatum)
- Kontaktdaten (E-Mail, Telefon)
- Mitgliedschaftsdaten (Status, Chargen, Beitrittsdatum)
- Finanzdaten (Rechnungen, Zahlungsstatus)
- Anmeldedaten (E-Mail-Adresse, Passwort als kryptografischer Hash)
- Inhalte hochgeladener Dateien und Dokumente
- Inhalte des angebundenen E-Mail-Postfachs samt Anhängen
- Nutzungsdaten (Login-Zeitpunkte, Geräteinformationen, Nutzungsverhalten)
§ 4 Kreis der betroffenen Personen
Die Verarbeitung betrifft folgende Kategorien von betroffenen Personen:
- Mitglieder des Vereins
- Ehemalige Mitglieder (Philister/Alumni)
- Administratoren und Chargenträger des Vereins
§ 5 Pflichten des Auftragsverarbeiters
(1) Korpodesk verarbeitet personenbezogene Daten ausschließlich auf Grundlage dokumentierter Weisungen des Verantwortlichen, es sei denn, eine gesetzliche Verpflichtung erfordert eine anderweitige Verarbeitung.
(2) Korpodesk stellt sicher, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben.
(3) Korpodesk ergreift alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO (siehe § 8 dieses Vertrags).
(4) Korpodesk unterstützt den Verantwortlichen soweit möglich bei der Erfüllung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit).
(5) Korpodesk unterstützt den Verantwortlichen bei der Einhaltung der Pflichten gemäß Art. 32–36 DSGVO (Datensicherheit, Meldung von Datenpannen, Datenschutz-Folgenabschätzung).
(6) Korpodesk löscht oder gibt nach Wahl des Verantwortlichen alle personenbezogenen Daten nach Abschluss der Erbringung der Verarbeitungsleistungen zurück und löscht vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht. Die Löschung erfolgt spätestens 30 Tage nach Vertragsende. Finanzdaten werden gemäß § 147 AO für 10 Jahre aufbewahrt.
(7) Korpodesk stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen, durch den Verantwortlichen oder einen vom Verantwortlichen beauftragten Prüfer.
§ 6 Pflichten des Verantwortlichen
(1) Der Verantwortliche ist für die Rechtmäßigkeit der Datenverarbeitung und die Rechte der betroffenen Personen verantwortlich.
(2) Der Verantwortliche stellt sicher, dass er berechtigt ist, die personenbezogenen Daten an Korpodesk zur Verarbeitung zu übermitteln.
(3) Weisungen erteilt der Verantwortliche grundsätzlich durch die Konfiguration und Nutzung der Anwendung. Darüber hinausgehende Weisungen sind schriftlich (per E-Mail) zu erteilen.
§ 7 Unterauftragsverarbeiter
(1)Korpodesk ist berechtigt, folgende Unterauftragsverarbeiter einzusetzen:
| Anbieter | Leistung | Sitz | Rechtsgrundlage |
|---|---|---|---|
| Hetzner Online GmbH | Server, Datenbank und Datei-Speicher (Object Storage) | Gunzenhausen (DE), Rechenzentrum Falkenstein | AV-Vertrag nach Art. 28 DSGVO |
| Amazon Web Services EMEA SARL (Amazon SES) | Versand von E-Mails aus der Anwendung und von der Website | Luxemburg (LU), Rechenzentrum Frankfurt am Main | AWS Data Processing Addendum nach Art. 28 DSGVO, Standardvertragsklauseln |
| UAB Mailerlite (MailerSend) | Versand von E-Mails aus der Anwendung und von der Website | Vilnius (LT) | MailerSend DPA |
| PostHog Inc. | Nutzungsanalyse und Sitzungsaufzeichnung | San Francisco (US), Verarbeitung in der EU-Cloud | PostHog DPA |
| Anthropic PBC | KI-Auswertung hochgeladener PDF-Dateien und der Anleitungs-Fragen | San Francisco (US) | Anthropic Commercial Terms / DPA, Standardvertragsklauseln |
| Apple Distribution International Ltd. | Push-Benachrichtigungen an iPhone und iPad (APNs) | Cork (IE) | Apple Developer Agreement |
| Google Ireland Limited | Push-Benachrichtigungen an Android-Geräte (Firebase Cloud Messaging) | Dublin (IE) | Google Cloud Data Processing Addendum |
| Mapbox Inc. | Umwandlung eingegebener Adressen in Kartenkoordinaten | Washington, D.C. (US) | Mapbox DPA, Standardvertragsklauseln |
* Verarbeitung (auch) außerhalb der EU bzw. des EWR — die Einzelheiten dazu stehen in § 10 Abs. 2.
(2) Korpodesk informiert den Verantwortlichen über beabsichtigte Änderungen hinsichtlich der Unterauftragsverarbeiter. Der Verantwortliche kann gegen den Einsatz eines neuen Unterauftragsverarbeiters innerhalb von 14 Tagen nach Benachrichtigung Einspruch einlegen.
(3) Korpodesk verpflichtet alle Unterauftragsverarbeiter vertraglich zu denselben Datenschutzpflichten wie in diesem AVV festgelegt.
§ 8 Technische und organisatorische Maßnahmen (TOMs)
Korpodesk hat folgende technische und organisatorische Maßnahmen implementiert:
Vertraulichkeit
- Verschlüsselung aller Datenübertragungen via TLS
- Verschlüsselung der Datenträger im Rechenzentrum sowie der Sicherungskopien
- Verschlüsselte Ablage besonders sensibler Angaben (z. B. Zugangsdaten angebundener Postfächer)
- Rollenbasiertes Berechtigungssystem (Mitglied / Charge / Admin)
- Zugriff auf Finanzdaten nur für berechtigte Nutzer
- Administrativer Serverzugang ausschließlich über SSH-Schlüssel, kein Passwort-Login; Firewall vor allen Diensten
- Vertraulichkeitsverpflichtung aller mit der Verarbeitung befassten Personen
Integrität
- Alle schreibenden Operationen laufen serverseitig und werden dabei auf Berechtigung geprüft
- Mandantentrennung in der Datenbank: jeder Verein sieht ausschließlich seine eigenen Daten
- Protokollierung sicherheitsrelevanter Vorgänge (Anmeldungen, administrative Änderungen)
Verfügbarkeit und Belastbarkeit
- Tägliche automatische Sicherung der Datenbank, Aufbewahrung 30 Tage
- Zusätzliche verschlüsselte Sicherung an einem zweiten Speicherort innerhalb Deutschlands
- Regelmäßige Prüfung der Wiederherstellbarkeit aus der Sicherung
- Überwachung von Erreichbarkeit und Fehlern mit Benachrichtigung
Datensparsamkeit
- Nur zur Aufgabenerfüllung notwendige Daten werden verarbeitet
- Nutzungsanalyse ohne Erfassung von IP-Adressen
§ 9 Meldung von Datenpannen
Korpodesk meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden, per E-Mail an die im Account hinterlegte Adresse. Die Meldung enthält mindestens:
- Art der Verletzung
- Kategorien und Anzahl betroffener Personen
- Wahrscheinliche Folgen
- Ergriffene oder vorgeschlagene Maßnahmen
§ 10 Datenspeicherort
(1) Alle personenbezogenen Daten des Verantwortlichen werden auf Servern in Deutschland gespeichert und verarbeitet (Rechenzentrum Falkenstein, Hetzner Online GmbH). Das gilt auch für Dateien und Sicherungskopien.
(2) Eine Übermittlung an Empfänger außerhalb der EU bzw. des EWR findet ausschließlich in den in § 7 gekennzeichneten Fällen statt: Zustellung von Push-Benachrichtigungen, Umwandlung von Adressen in Kartenkoordinaten und KI-gestützte Auswertung hochgeladener Dateien. Grundlage sind die Standardvertragsklauseln der EU-Kommission bzw. – soweit der Empfänger zertifiziert ist – das EU-US Data Privacy Framework, jeweils ergänzt um einen Auftragsverarbeitungsvertrag.
(3) Der Verantwortliche kann die KI-gestützten Funktionen ungenutzt lassen; ohne ihre Nutzung werden keine Inhalte an den KI-Dienstleister übermittelt.
§ 11 Schlussbestimmungen
(1)Dieser AVV ist Bestandteil des Nutzungsvertrags zwischen dem Verantwortlichen und Korpodesk.
(2) Änderungen dieses AVV bedürfen der Schriftform. Korpodesk informiert den Verantwortlichen über wesentliche Änderungen mit einer Frist von 30 Tagen.
(3)Es gilt deutsches Recht. Gerichtsstand ist Bonn.
(4)Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt der AVV im Übrigen wirksam.
Fragen zu diesem Text?
Schreibt uns — wir antworten in verständlichem Deutsch und nicht in Paragraphen.
