← Digitaler Bierdeckel

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (Art. 28 DSGVO)

Fassung 1.0 vom 23.09.2026

zwischen dem im Bestellvorgang genannten Verein („Verantwortlicher" oder „Verein") und Andreas Trenkmann, handelnd unter der Bezeichnung „Finducia", Himmelchen 3, 51766 Engelskirchen, Deutschland, USt-IdNr. DE320683741 („Auftragsverarbeiter").

Präambel

Der Auftragsverarbeiter stellt dem Verein den „Digitalen Bierdeckel" nach den Allgemeinen Geschäftsbedingungen (Hauptvertrag) bereit und verarbeitet dabei personenbezogene Daten im Auftrag des Vereins. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten. In Fragen des Datenschutzes geht er dem Hauptvertrag vor.

§ 1 Gegenstand und Dauer

(1) Gegenstand, Art und Zweck der Verarbeitung, Art der Daten und Kategorien betroffener Personen ergeben sich aus Anlage 1.

(2) Dieser Vertrag gilt für die Dauer des Hauptvertrags und darüber hinaus, solange der Auftragsverarbeiter Daten des Vereins verarbeitet (§ 12).

§ 2 Pflichten des Vereins

(1) Der Verein ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Wahl der Rechtsgrundlage, die Information seiner Mitglieder nach Art. 13 DSGVO und die Erfüllung der Rechte der betroffenen Personen.

(2) Der Verein legt die Sichtbarkeit offener Beträge innerhalb seiner Mannschaften selbst fest (§ 7). Er trägt die Verantwortung dafür, dass seine Wahl rechtmäßig ist.

(3) Der Verein benennt in Anlage 4 die Personen, die Weisungen erteilen dürfen. Mangels abweichender Angabe sind dies die Personen, die den Vertrag im Bestellvorgang geschlossen oder bestätigt haben.

§ 3 Weisungen

(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Vereins, auch hinsichtlich einer Übermittlung in ein Drittland, es sei denn, er ist durch Recht der Union oder eines Mitgliedstaats hierzu verpflichtet; in diesem Fall teilt er dem Verein diese Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

(2) Weisungen sind der Hauptvertrag, dieser Vertrag sowie die Einstellungen und Handlungen, die der Verein im Verwaltungsbereich der Software vornimmt. Weitere Weisungen erteilt der Verein in Textform.

(3) Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert er den Verein unverzüglich. Er darf die Ausführung aussetzen, bis der Verein sie bestätigt oder ändert.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter gewährleistet, dass alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen, auch über das Ende ihrer Tätigkeit hinaus.

§ 5 Technische und organisatorische Maßnahmen

(1) Der Auftragsverarbeiter trifft die Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.

(2) Er darf die Maßnahmen dem technischen Fortschritt anpassen. Das Schutzniveau darf dabei nicht unterschritten werden. Wesentliche Änderungen dokumentiert er.

§ 6 Unterauftragsverarbeiter

(1) Der Verein erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3, Teil A genannten Unterauftragsverarbeiter.

(2) Der Auftragsverarbeiter informiert den Verein über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage vor deren Wirksamwerden per E-Mail an die hinterlegte Vertragsadresse. Die jeweils aktuelle Liste mit Änderungshistorie steht unter bierdeckel.app/unterauftragsverarbeiter.

(3) Der Verein kann innerhalb dieser Frist aus sachlichem Grund in Textform Einspruch erheben. Die Parteien suchen dann eine Lösung. Gelingt das nicht, kann der Verein den Hauptvertrag zum Wirksamwerden der Änderung außerordentlich kündigen; im Voraus gezahlte Entgelte werden anteilig erstattet.

(4) Muss ein Unterauftragsverarbeiter wegen einer Störung oder eines Sicherheitsvorfalls kurzfristig ersetzt werden, informiert der Auftragsverarbeiter den Verein unverzüglich nachträglich; Absatz 3 gilt entsprechend.

(5) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind. Er haftet gegenüber dem Verein für dessen Pflichterfüllung.

(6) Keine Unterauftragsverarbeitung im Sinne dieses Paragrafen sind die in Anlage 3, Teil B genannten Stellen, die eigene Verantwortliche sind, insbesondere PayPal.

§ 7 Sichtbarkeit offener Beträge

(1) Die Software kann Mitgliedern einer Mannschaft die offenen Beträge der übrigen Mitglieder derselben Mannschaft anzeigen. Der Verein wählt je Mannschaft:

(2) Anderen Mitgliedern werden nie einzelne Buchungen, Getränke, Mengen oder Zeitpunkte angezeigt.

(3) Einzelne Mitglieder können auf Wunsch von der Anzeige für andere ausgenommen werden; der Kassenwart sieht ihren Betrag weiterhin. Die Software kennzeichnet ausgenommene Mitglieder gegenüber anderen nicht.

(4) Ist eine Mannschaft als Jugendmannschaft gekennzeichnet, gilt Stufe A zwingend.

(5) Der Auftragsverarbeiter stellt dem Verein eine unverbindliche Muster-Interessenabwägung zur Verfügung (Anlage 6). Sie ersetzt keine eigene Prüfung und keine Rechtsberatung.

§ 8 Drittlandübermittlungen

(1) Die Verarbeitung findet grundsätzlich in Deutschland statt.

(2) Verschlüsselte Sicherungskopien werden bei Backblaze, Inc. (USA) in deren Rechenzentrum in Amsterdam (Niederlande) gespeichert. Die Übermittlung erfolgt auf Grundlage der Standardvertragsklauseln der Europäischen Kommission.

(3) Als ergänzende Maßnahme verschlüsselt die Anwendung jede Sicherung, bevor sie den Server in Deutschland verlässt (AES-256 im GCM-Modus). Der Schlüssel verbleibt ausschließlich beim Auftragsverarbeiter in Deutschland und wird dem Speicheranbieter nicht übermittelt; dieser erhält zu keinem Zeitpunkt Zugriff auf Klardaten. Bezeichnungen von Speicherorten enthalten keine Namen von Vereinen oder Personen.

(4) Erhält der Auftragsverarbeiter oder ein Unterauftragsverarbeiter eine Anfrage einer Behörde eines Drittlands auf Herausgabe von Daten, informiert er den Verein, soweit rechtlich zulässig, und nutzt die zur Verfügung stehenden Rechtsbehelfe (Art. 48 DSGVO).

(5) Der Auftragsverarbeiter überprüft die Grundlage der Übermittlung bei jeder wesentlichen Änderung der Rechtslage und stellt dem Verein auf Anfrage seine Bewertung (Transfer Impact Assessment) zur Verfügung.

§ 9 Unterstützung bei Betroffenenrechten

(1) Die Software stellt Funktionen zur Auskunft, Berichtigung, Löschung (Anonymisierung), zum Export und zum Ausblenden von Beträgen nach § 7 Abs. 3 bereit.

(2) Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er die Anfrage binnen drei Werktagen an den Verein weiter und beantwortet sie nicht selbst, es sei denn, der Verein weist ihn dazu an.

§ 10 Sicherheitsvorfälle und weitere Unterstützung

(1) Der Auftragsverarbeiter meldet dem Verein eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens binnen 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt. Er unterstützt den Verein bei Meldungen an die Aufsichtsbehörde und bei der Benachrichtigung Betroffener.

(2) Er unterstützt den Verein bei einer Datenschutz-Folgenabschätzung und einer vorherigen Konsultation, soweit er dazu mit ihm vorliegenden Informationen beitragen kann.

§ 11 Nachweise und Kontrollen

(1) Der Auftragsverarbeiter stellt dem Verein auf Anfrage alle zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung, insbesondere die aktuelle Fassung von Anlage 2, die Liste der Unterauftragsverarbeiter und einen Auszug aus seinem Verzeichnis nach Art. 30 Abs. 2 DSGVO.

(2) Der Verein kann Kontrollen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Vor-Ort-Kontrollen sind mit einer Frist von mindestens 14 Tagen anzukündigen und finden während der üblichen Geschäftszeiten statt. Sie beschränken sich auf das Erforderliche.

§ 12 Löschung und Rückgabe

(1) Nach Ende des Hauptvertrags hat der Verein die Wahl zwischen Rückgabe und Löschung. Voreingestellt ist: vollständiger Export und anschließende Löschung.

(2) Fristen:

Phase Frist ab Vertragsende
Abrufzeitraum (nur Export möglich) 30 Tage
Löschung aus den Produktivsystemen bis 60 Tage
Auslaufen aller Sicherungskopien spätestens 90 Tage
Löschbestätigung in Textform binnen 14 Tagen nach Abschluss

(3) Sicherungskopien werden nicht selektiv gelöscht, sondern mit dem Ablauf ihrer Aufbewahrungsfrist überschrieben. Bis dahin sind die Daten gegen eine Wiederherstellung in die Produktivsysteme gesperrt. Wird aus einer Sicherung wiederhergestellt, werden bereits gelöschte Daten erneut gelöscht.

(4) Gesetzliche Aufbewahrungspflichten des Vereins, insbesondere steuerliche, treffen den Verein. Er erfüllt sie mit den exportierten Daten. Der Auftragsverarbeiter behält Daten zu diesem Zweck nicht zurück.

(5) Löschfristen im laufenden Betrieb regelt Anlage 5.

§ 13 Haftung

Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Innenverhältnis gelten die Haftungsregelungen des Hauptvertrags, soweit Art. 82 Abs. 4 und 5 DSGVO dem nicht entgegenstehen.

§ 14 Schlussbestimmungen

(1) Dieser Vertrag wird in elektronischem Format nach Art. 28 Abs. 9 DSGVO geschlossen. Der Abschluss wird mit Zeitpunkt, handelnder Person, Fassung und Prüfsumme protokolliert; der Verein erhält den Vertrag mit allen Anlagen als PDF.

(2) Änderungen dieses Vertrags bedürfen der ausdrücklichen Zustimmung des Vereins in Textform oder im Verwaltungsbereich. Für Änderungen der Anlage 3 gilt § 6.

(3) Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.

(4) Es gilt das Recht der Bundesrepublik Deutschland.


Anlage 1 — Gegenstand, Daten, Betroffene

Gegenstand Bereitstellung und Betrieb der Software „Digitaler Bierdeckel"
Zweck Erfassung und Abrechnung von Verzehr im Vereinsbetrieb; Einsicht der Mitglieder in den eigenen Kontoauszug; Zahlungszuordnung; Mahnlisten; Auswertungen für den Verein
Art der Verarbeitung Erheben, Speichern, Anzeigen, Verrechnen, Exportieren, Anonymisieren, Löschen, Sichern
Datenarten Vor- und Nachname; Mannschaftszugehörigkeit; optional Telefonnummer für Zahlungserinnerungen; Buchungen (Artikel, Preis, Zeitpunkt, Quelle); Stornos; Zahlungen (Betrag, Zeitpunkt, Zahlungsweg, PayPal-Transaktionskennung); Salden und Guthaben; Änderungsprotokoll; technische Zugriffsdaten (IP-Adresse bei Anmeldung und Buchung)
Betroffene Mitglieder und Spieler des Vereins; Funktionsträger des Vereins (Kassenwart, Vorstand); Gäste, soweit der Verein sie erfasst
Besondere Kategorien (Art. 9) werden nicht verarbeitet; der Verein erfasst keine Gesundheitsangaben
Dauer Laufzeit des Hauptvertrags zuzüglich der Fristen nach § 12

Anlage 2 — Technische und organisatorische Maßnahmen

Zur Lesart: Angaben, die mit in Klärung gekennzeichnet sind, sind noch nicht abschließend bestätigt. Sie werden nicht zugesichert. Der Auftragsverarbeiter setzt sie vor Vertragsschluss um oder streicht sie aus dieser Anlage. Alle übrigen Angaben gelten als zugesichert.

0. Risikobewertung. Schutzbedarf „normal bis erhöht": Finanzdaten mit Bezug zu Zahlungsrückständen, keine besonderen Kategorien, teils Minderjährige.

1. Verschlüsselung und Pseudonymisierung

2. Vertraulichkeit

3. Integrität

4. Verfügbarkeit und Belastbarkeit

5. Wiederherstellbarkeit

6. Überprüfung

Anlage 3 — Unterauftragsverarbeiter

Teil A — Unterauftragsverarbeiter

Anbieter Anschrift Leistung Ort der Verarbeitung Grundlage Drittland
Hostinger International Ltd. 61 Lordou Vironos St., 6023 Larnaca, Zypern Server (VPS) Deutschland —
Backblaze, Inc. San Mateo, CA, USA verschlüsselte Sicherungskopien Amsterdam, Niederlande Standardvertragsklauseln + Verschlüsselung (§ 8)
Cloudflare, Inc. San Francisco, CA, USA ausschließlich Namensauflösung (DNS), kein Zugriff auf Inhalte in Klärung weltweit EU-US Data Privacy Framework + Standardvertragsklauseln

Teil B — keine Unterauftragsverarbeiter (eigene Verantwortliche)

Stelle Rolle
PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg Zahlungsdienstleister des Vereins; verarbeitet Zahlungsdaten in eigener Verantwortung aufgrund des Vertrags zwischen Verein und PayPal

Anlage 4 — Ansprechpartner

Verein Auftragsverarbeiter
Weisungsberechtigt / Ansprechpartner wird im Bestellvorgang benannt Andreas Trenkmann, info@bierdeckel.app

Ein Datenschutzbeauftragter ist beim Auftragsverarbeiter nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.

Anlage 5 — Löschfristen im laufenden Betrieb

Daten Frist Umsetzung
Mitglied nach Ausscheiden und Ausgleich Anonymisierung auf Veranlassung des Vereins; Empfehlung 12 Monate Funktion „Anonymisieren"
Telefonnummer sofort bei Widerruf, spätestens mit Ausscheiden durch Verein
Einzelbuchungen (Artikel, Zeitpunkt) vom Verein festlegbar; Empfehlung Zusammenfassung nach 24 Monaten auf Anforderung des Vereins
Anmelde- und Sicherheitsprotokolle mit IP-Adresse 30 Tage noch manuell — automatische Loeschung ist umzusetzen
Sicherungskopien mindestens 30 Tage rollierend automatisch

Anlage 6 — Hilfestellungen für den Verein (kein Vertragsbestandteil)

Unverbindliche Muster unter bierdeckel.app/vereinshilfe, ohne Gewähr und nicht als Rechtsberatung: