Vertrag über die Auftragsverarbeitung (AVV)
nach Art. 28 DSGVO · Version 2026-10-03 · Bestandteil jedes Lizenzvertrags über TEAMAPP
1. Vertragsparteien
Verantwortlicher („Auftraggeber“): der Kunde, der eine TEAMAPP-Lizenz erwirbt (in der Regel der
Verein), mit den bei der Bestellung angegebenen Daten.
Auftragsverarbeiter („Auftragnehmer“): TeamApp Sports, Inhaber Thorsten Kunz, Engscheiderweg 2,
66636 Tholey, Deutschland, E-Mail: inhaber@vivunea.app.
Dieser Vertrag wird mit der Annahme der AGB bei der Bestellung geschlossen und gilt für die Laufzeit der Lizenz einschließlich der anschließenden Kulanz- und Löschfristen. Erwirbt der Auftraggeber mehrere Lizenzen (Vereinslizenzen) und verteilt sie per Einladung an Trainer, gilt dieser Vertrag auch für alle damit eingerichteten Trainingsgruppen; Verantwortlicher bleibt der Auftraggeber.
2. Gegenstand, Art und Zweck der Verarbeitung
Der Auftragnehmer stellt die Web-App TEAMAPP bereit und verarbeitet dabei personenbezogene Daten ausschließlich, um dem Auftraggeber die Organisation seiner Mannschaften zu ermöglichen: Speichern, Anzeigen, Übermitteln an die Nutzer des Vereins, Sichern und Löschen.
Betroffene Personen
- Spielerinnen und Spieler, auch Minderjährige
- Eltern bzw. Erziehungsberechtigte
- Trainer, Betreuer, Kassenwarte, Administratoren und Lizenzinhaber des Vereins
Arten von Daten
- Stammdaten: Name, Benutzername, Rolle, Mannschaft/Altersgruppe, optional Geburtsdatum; beim Lizenzinhaber und bei eingeladenen Trainern die E-Mail-Adresse
- Zugangsdaten: Passwort (nur als Hash), Sitzungsdaten, Spracheinstellung
- Einladungen: Name und E-Mail-Adresse eingeladener Trainer bzw. Empfänger einer Vereinslizenz, Status und Zeitpunkt der Einladung
- Organisationsdaten: Termine, Zu- und Absagen mit Begründung, Anwesenheit, Abmeldeserien, Aufgaben, Fahrgemeinschaften, Aufstellungen
- Kommunikation: Nachrichten (auch mit Dateianhängen wie Bildern oder PDF), Push-Mitteilungen, Kommentare zu Terminen, Umfragen und Abstimmungen, Support-Anfragen (auch mit Bildern)
- Kasse: Strafen, Beiträge, Zahlungen und Buchungen
- Spielerprofile: bevorzugte Positionen, starker Fuß/starke Hand, Ziele, Stärken, Schwächen
- Einwilligungen und Nachweise: Status der Einverständnisse, bei digitaler Einwilligung Name, optional E-Mail und Telefon des Unterzeichners, Zeitpunkt, gehashte IP-Adresse
- Technische Daten: Push-Abonnements (Endpunkt des Browsers), gehashte IP-Adressen für den Schutz vor Missbrauch, Protokolle
- Vereinslogo und Vereinsdaten
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht vorgesehen. Der Auftraggeber stellt sicher, dass solche Daten (z. B. Gesundheitsangaben als Abwesenheitsgrund) nur im erforderlichen Umfang eingetragen werden.
3. Weisungen
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Weisungen erteilt der Auftraggeber durch die Nutzung und Konfiguration der App (z. B. Anlegen, Ändern, Exportieren, Löschen) sowie in Textform (E-Mail, Support in der App). Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin. Eine Verarbeitung für eigene Zwecke des Auftragnehmers findet nicht statt.
4. Pflichten des Auftragnehmers
- Er verpflichtet alle Personen, die Zugriff auf die Daten haben, zur Vertraulichkeit.
- Er trifft die technischen und organisatorischen Maßnahmen nach Anlage 1 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
- Er unterstützt den Auftraggeber bei Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Die App bietet dafür Export-, Lösch- und Einwilligungsfunktionen.
- Er unterstützt den Auftraggeber bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung).
- Er informiert den Auftraggeber unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, über Verletzungen des Schutzes personenbezogener Daten, soweit sie dessen Daten betreffen.
- Die Verarbeitung findet in Deutschland bzw. in der Europäischen Union statt.
5. Unterauftragsverarbeiter
Der Auftraggeber genehmigt die folgenden Unterauftragsverarbeiter:
| Unternehmen | Leistung | Ort |
|---|---|---|
| IONOS SE, Elgendorfer Str. 57, 56410 Montabaur | Hosting (Webserver, Datenbank, Dateiablage, Sicherungen), E-Mail-Versand | Deutschland |
| DeepL SE, Maarweg 165, 50825 Köln | Maschinelle Übersetzung selbst verfasster Push-Nachrichten für Empfänger mit anderer App-Sprache (DeepL API Pro: Texte werden nach der Übersetzung gelöscht und nicht zum Training verwendet) | EU |
Push-Mitteilungen werden verschlüsselt über den Push-Dienst des jeweils vom Nutzer verwendeten Browsers zugestellt (z. B. Google, Mozilla, Apple). Der Inhalt ist Ende-zu-Ende-verschlüsselt; der Push-Dienst erhält nur technische Zustelldaten. Nutzer aktivieren Push-Mitteilungen nur mit eigener Einwilligung.
Der Auftragnehmer informiert den Auftraggeber vorab per E-Mail an den Lizenzinhaber über beabsichtigte Änderungen der Unterauftragsverarbeiter. Der Auftraggeber kann innerhalb von 30 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Vertrag außerordentlich kündigen und erhält die anteilige Vergütung zurück.
6. Kontrollrechte
Der Auftraggeber kann sich von der Einhaltung dieses Vertrags überzeugen, vorrangig durch Auskünfte und Unterlagen des Auftragnehmers (z. B. diese Beschreibung der Maßnahmen, Zertifikate des Rechenzentrums), in begründeten Fällen nach rechtzeitiger Anmeldung auch durch Inspektionen während der üblichen Geschäftszeiten.
7. Löschung und Rückgabe nach Vertragsende
Der Auftraggeber kann seine Daten während der Laufzeit jederzeit exportieren. Nach Ablauf der Lizenz bleibt der Zugang 30 Tage eingeschränkt nutzbar; 90 Tage nach Ablauf löscht der Auftragnehmer alle Daten des Auftraggebers automatisch, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht. Datensicherungen werden rollierend überschrieben: automatische Sicherungen nach spätestens 14 Tagen, manuelle Sicherungen nach spätestens 30 Tagen. Nachweise digitaler Einwilligungen zu gelöschten Spielern werden zur Erfüllung der Rechenschaftspflicht höchstens drei Jahre aufbewahrt und mit dem Verein gelöscht.
8. Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregeln der AGB. Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor. Änderungen bedürfen der Textform.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
| Bereich | Maßnahmen |
|---|---|
| Zutrittskontrolle | Betrieb im Rechenzentrum der IONOS SE in Deutschland mit Zutrittskontrolle und Überwachung (Zertifizierung nach ISO 27001). Der Auftragnehmer betreibt keine eigene Hardware. |
| Zugangskontrolle | Persönliche Zugänge; Passwörter nur als Argon2id-Hash (ältere bcrypt-Hashes werden bei der nächsten Anmeldung umgestellt); Sitzungstoken nur als SHA-256-Hash gespeichert; Begrenzung fehlgeschlagener Anmeldeversuche; Passwortwechsel meldet andere Geräte ab; Verwaltungszugang des Betreibers mit starkem Passwort; Serverzugang nur per SSH-Schlüssel. |
| Zugriffskontrolle | Rollenkonzept (Spieler, Eltern, Trainer, Kassenwart, Admin, Lizenzinhaber); Eltern sehen nur ihre Kinder; Trennung der Vereine (Mandanten) in jeder Datenbankabfrage. |
| Weitergabekontrolle | Übertragung ausschließlich verschlüsselt (HTTPS/TLS, HSTS); Content-Security-Policy gegen eingeschleuste Skripte; Push-Inhalte Ende-zu-Ende-verschlüsselt; Einwilligungslinks einmalig verwendbar und nur als Hash gespeichert. |
| Eingabekontrolle | Protokollierung sicherheitsrelevanter Vorgänge (Audit-Log); Buchungen der Kasse bleiben nachvollziehbar; Einwilligungen mit Zeitpunkt und Wortlaut-Prüfsumme. |
| Verfügbarkeitskontrolle | Tägliche automatische, verschlüsselte Datenbanksicherung mit laufender Sicherung der Änderungen (rollierend 14 Tage) und regelmäßigem Wiederherstellungstest; Fehlerüberwachung mit Benachrichtigung; getrennte Testumgebung mit eigener Datenbank. |
| Trennungsgebot | Mandantentrennung über Vereinskennung; getrennte Test- und Produktionsdatenbank. |
| Pseudonymisierung und Datenminimierung | IP-Adressen nur als Hash; optionale Angaben (Geburtsdatum, Telefon, E-Mail) freiwillig; automatische Löschfristen (Saisons, abgelaufene Vereine, verbrauchte Links). |
| Überprüfung | Automatisierte Testreihen vor jeder Veröffentlichung; regelmäßige Überprüfung der Maßnahmen durch den Auftragnehmer. |