gemäß Art. 28 DSGVO
Parteien
Auftragsverarbeiter:
Benedikt Breuer (Korpodesk)
Rehfuesstraße 37, 53115 Bonn
mail@benediktbreuer.de
Verantwortlicher:
Der Verein / die Organisation, die Korpodesk nutzt (nachfolgend „Verantwortlicher“), wie in den Nutzungsdaten des Accounts hinterlegt.
§ 1 Gegenstand und Dauer
(1) Dieser AVV regelt die Verarbeitung personenbezogener Daten durch Korpodesk im Auftrag des Verantwortlichen im Rahmen der Nutzung der Korpodesk-Anwendung (*.korpodesk.de).
(2) Der AVV gilt für die Dauer des Nutzungsvertrags zwischen dem Verantwortlichen und Korpodesk.
§ 2 Art, Zweck und Gegenstand der Verarbeitung
(1) Korpodesk verarbeitet personenbezogene Daten ausschließlich zur Bereitstellung der Vereinsverwaltungssoftware und auf dokumentierte Weisung des Verantwortlichen.
(2) Die Verarbeitung umfasst folgende Tätigkeiten:
- Speicherung und Verwaltung von Mitgliederdaten
- Verwaltung von Veranstaltungen und Anmeldungen
- Verwaltung von Finanzdaten (Kassenbuch, Rechnungen)
- Verwaltung von Neuigkeiten und Dokumenten
- Versand von E-Mail-Benachrichtigungen
- Bereitstellung von Nutzerkonten und Authentifizierung
§ 3 Art der personenbezogenen Daten
Gegenstand der Verarbeitung sind folgende Kategorien personenbezogener Daten:
- Stammdaten (Name, Adresse, Geburtsdatum)
- Kontaktdaten (E-Mail, Telefon)
- Mitgliedschaftsdaten (Status, Chargen, Beitrittsdatum)
- Finanzdaten (Rechnungen, Zahlungsstatus)
- Anmeldedaten (E-Mail-Adresse, verschlüsseltes Passwort)
- Nutzungsdaten (Login-Zeitpunkte, anonymisiertes Nutzungsverhalten)
§ 4 Kreis der betroffenen Personen
Die Verarbeitung betrifft folgende Kategorien von betroffenen Personen:
- Mitglieder des Vereins
- Ehemalige Mitglieder (Philister/Alumni)
- Administratoren und Chargenträger des Vereins
§ 5 Pflichten des Auftragsverarbeiters
(1) Korpodesk verarbeitet personenbezogene Daten ausschließlich auf Grundlage dokumentierter Weisungen des Verantwortlichen, es sei denn, eine gesetzliche Verpflichtung erfordert eine anderweitige Verarbeitung.
(2) Korpodesk stellt sicher, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben.
(3) Korpodesk ergreift alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO (siehe § 8 dieses Vertrags).
(4) Korpodesk unterstützt den Verantwortlichen soweit möglich bei der Erfüllung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit).
(5) Korpodesk unterstützt den Verantwortlichen bei der Einhaltung der Pflichten gemäß Art. 32–36 DSGVO (Datensicherheit, Meldung von Datenpannen, Datenschutz-Folgenabschätzung).
(6) Korpodesk löscht oder gibt nach Wahl des Verantwortlichen alle personenbezogenen Daten nach Abschluss der Erbringung der Verarbeitungsleistungen zurück und löscht vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht. Die Löschung erfolgt spätestens 30 Tage nach Vertragsende. Finanzdaten werden gemäß § 147 AO für 10 Jahre aufbewahrt.
(7) Korpodesk stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen, durch den Verantwortlichen oder einen vom Verantwortlichen beauftragten Prüfer.
§ 6 Pflichten des Verantwortlichen
(1) Der Verantwortliche ist für die Rechtmäßigkeit der Datenverarbeitung und die Rechte der betroffenen Personen verantwortlich.
(2) Der Verantwortliche stellt sicher, dass er berechtigt ist, die personenbezogenen Daten an Korpodesk zur Verarbeitung zu übermitteln.
(3) Weisungen erteilt der Verantwortliche grundsätzlich durch die Konfiguration und Nutzung der Anwendung. Darüber hinausgehende Weisungen sind schriftlich (per E-Mail) zu erteilen.
§ 7 Unterauftragsverarbeiter
(1) Korpodesk ist berechtigt, folgende Unterauftragsverarbeiter einzusetzen:
| Anbieter | Leistung | Sitz | Rechtsgrundlage |
|---|---|---|---|
| Google Ireland Limited | Firebase (Hosting, Auth, Firestore, Functions) | Irland (EU) | Google Cloud DPA |
| PostHog Inc. | Nutzungsanalyse (EU Cloud) | EU-Server | PostHog DPA |
| UAB Mailerlite (MailerSend) | E-Mail-Versand | Litauen (EU) | MailerSend DPA |
(2) Korpodesk informiert den Verantwortlichen über beabsichtigte Änderungen hinsichtlich der Unterauftragsverarbeiter. Der Verantwortliche kann gegen den Einsatz eines neuen Unterauftragsverarbeiters innerhalb von 14 Tagen nach Benachrichtigung Einspruch einlegen.
(3) Korpodesk verpflichtet alle Unterauftragsverarbeiter vertraglich zu denselben Datenschutzpflichten wie in diesem AVV festgelegt.
§ 8 Technische und organisatorische Maßnahmen (TOMs)
Korpodesk hat folgende technische und organisatorische Maßnahmen implementiert:
Vertraulichkeit:
- Verschlüsselung aller Datenübertragungen via TLS
- Verschlüsselung der gespeicherten Daten (Firebase at rest encryption)
- Rollenbasiertes Berechtigungssystem (Mitglied / Charge / Admin)
- Zugriff auf Finanzdaten nur für berechtigte Nutzer
Integrität:
- Alle schreibenden Operationen laufen serverseitig (Admin-SDK)
- Firestore Security Rules verhindern unberechtigte Direktzugriffe
Verfügbarkeit:
- Automatische Backups durch Firebase
- Redundante Infrastruktur über Google Cloud (EU)
Datensparsamkeit:
- Nur zur Aufgabenerfüllung notwendige Daten werden verarbeitet
- Anonymisiertes Nutzungstracking
§ 9 Meldung von Datenpannen
Korpodesk meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden, per E-Mail an die im Account hinterlegte Adresse. Die Meldung enthält mindestens:
- Art der Verletzung
- Kategorien und Anzahl betroffener Personen
- Wahrscheinliche Folgen
- Ergriffene oder vorgeschlagene Maßnahmen
§ 10 Datenspeicherort
Alle personenbezogenen Daten werden ausschließlich innerhalb der Europäischen Union gespeichert und verarbeitet (Firebase Region europe-west). Eine Übermittlung in Drittstaaten findet nicht statt.
§ 11 Schlussbestimmungen
(1) Dieser AVV ist Bestandteil des Nutzungsvertrags zwischen dem Verantwortlichen und Korpodesk.
(2) Änderungen dieses AVV bedürfen der Schriftform. Korpodesk informiert den Verantwortlichen über wesentliche Änderungen mit einer Frist von 30 Tagen.
(3) Es gilt deutsches Recht. Gerichtsstand ist Bonn.
(4) Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt der AVV im Übrigen wirksam.
Stand: Juni 2026