← Zurück zur Startseite
Vereinbarung zur Auftragsverarbeitung (AVV)
Zwischen dem anmeldenden Verein (Verantwortlicher, vertreten durch den
Vorstand bzw. die für die Mannschaft handelnde Trainerin/den Trainer) und
Buchta AI Systems, Inhaber Christian Buchta, Hattersheimer Straße 3,
60326 Frankfurt am Main (Auftragsverarbeiter). Abschluss in Textform durch
Bestätigung der Checkbox „Nutzungsbedingungen und AVV“ beim Antrag; der
Zeitpunkt wird gespeichert. Entwurf — ersetzt keine anwaltliche Prüfung.
§ 1 Gegenstand und Dauer
Betrieb der App KabinenCheck (wöchentliches anonymes Stimmungsbarometer) für
die Mannschaft(en) des Vereins. Dauer: solange die Nutzung besteht (§ 7 der
Nutzungsbedingungen).
§ 2 Art, Zweck und Datenkategorien
- Betroffene: Spieler:innen ab 16 Jahren, Trainer:innen/Verwaltung der Mannschaft.
- Daten: Name, E-Mail-Adresse und/oder Handynummer (Login), eine
Wochen-Einschätzung (Grün/Gelb/Rot) je Person, Zeitpunkte der Abgabe,
Einmal-Codes (nur als Hash), technische Protokolle (max. 14 Tage).
- Vereinsdaten (Name, Registergericht, VR-Nummer, Trainer-Kontakt) sind
Vertragsdaten des Vereins gegenüber dem Auftragsverarbeiter; dafür ist
dieser selbst Verantwortlicher.
- Zweck: anonymes Mannschaftsbild für das Trainerteam. Einzelantworten
werden niemandem angezeigt (fest eingebaut); Rechtsgrundlage beim
Verantwortlichen ist die Einwilligung der Spieler:innen.
§ 3 Weisungen und Vertraulichkeit
Der Auftragsverarbeiter verarbeitet nur auf dokumentierte Weisung des Vereins
(Weisung = Nutzung der App-Funktionen; weitere Weisungen in Textform an
info@buchta.systems). Er verpflichtet mitwirkende Personen auf Vertraulichkeit.
Hält er eine Weisung für rechtswidrig, informiert er den Verein unverzüglich.
§ 4 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen Maßnahmen
(Art. 32 DSGVO) und entwickelt sie fort; das Schutzniveau darf dabei nicht sinken.
§ 5 Unterstützung, Betroffenenrechte, Datenpannen
Anfragen Betroffener beantwortet der Verein; der Auftragsverarbeiter unterstützt
(Selbst-Export in der App, Deaktivierung mit Pseudonymisierung innerhalb von
10 Werktagen). Verletzungen des Schutzes personenbezogener Daten meldet der
Auftragsverarbeiter dem Verein unverzüglich, spätestens innerhalb von 48 Stunden
nach Kenntnis, mit den für Art. 33 DSGVO nötigen Angaben.
§ 6 Sub-Auftragsverarbeiter
Der Verein genehmigt die in Anlage 2 genannten Sub-Auftragsverarbeiter (alle EU).
Änderungen werden mindestens vier Wochen vorher per E-Mail angekündigt;
der Verein kann aus wichtigem Grund widersprechen und die Nutzung beenden.
§ 7 Löschung, Kontrolle, Haftung
Nach Beendigung werden aktive Daten innerhalb von 30 Tagen gelöscht bzw.
unwiderruflich pseudonymisiert; verschlüsselte Backups laufen innerhalb von
90 Tagen aus. Der Verein kann die Einhaltung dieser Vereinbarung durch Auskünfte
und — nach Ankündigung — durch Kontrollen überprüfen. Die Haftung richtet sich
nach Art. 82 DSGVO und den Nutzungsbedingungen.
§ 8 Schlussbestimmungen
Es gilt deutsches Recht. Änderungen bedürfen der Textform. Bei Widersprüchen
geht diese Vereinbarung den Nutzungsbedingungen vor, soweit der Datenschutz betroffen ist.
Anlage 1 — Technische und organisatorische Maßnahmen (TOM, Ist-Stand)
Zutritts-/Zugangskontrolle
- Hosting auf dedizierter Cloud-Instanz (Hetzner, Rechenzentrum
Nürnberg/DE; Zutrittskontrolle des Rechenzentrums beim Sub-AV).
- Server-Zugang ausschließlich per SSH-Schlüssel (kein Passwort-, kein
root-Login), Cloud-Firewall + ufw (nur Ports 22/80/443), fail2ban,
automatische Sicherheitsupdates.
- Datenbank und Anwendungs-Backend sind nicht aus dem Internet
erreichbar (nur über den Reverse-Proxy im internen Netz).
Zugriffskontrolle (Anwendung)
- Passwortlose Anmeldung per Magic-Link: einmalig verwendbar
(Single-Use) und zeitlich begrenzt; Sitzungs-Tokens serverseitig
widerrufbar (nur Hashes in der Datenbank).
- Alternativ eintippbarer 6-stelliger Einmal-Code aus derselben
Login-Mail: in der Datenbank ausschließlich als kryptografischer Hash,
10 Minuten gültig, einmalig verwendbar, nach 5 Fehlversuchen gesperrt;
pro Person ist stets nur der zuletzt angeforderte Code gültig.
- Rollenmodell mit getrennten Endpunkten; die Rolle wird bei jedem
Zugriff aus der Datenbank geprüft (nie aus dem Client-Token).
- Identifizierte Leitungs-Sicht (nur halb-anonymer Modus) nur nach
bestätigter Selbstverpflichtung; jeder Einblick wird protokolliert und
den Beschäftigten in der App transparent gemacht (Anzahl
Einsichtstage).
Anonymitätsschutz (Kern der Anwendung, fünf Schichten)
- Getrennte API-Routen je Rolle; Antwort-Schemas ohne PII-Felder; SQL
auf Spieler:innen-Pfaden lädt keine identifizierenden Spalten;
Kleingruppen-Maskierung („<3" bei Zählwerten 1–2); kein Aggregat
unter 5 Gesamtantworten (N ≥ 5).
- Betreiber-Statusseite enthält ausschließlich Vereins- und Zähldaten
— keine Namen, E-Mails oder Stimmungswerte (durch automatisierte Tests
im CI abgesichert).
Übertragungskontrolle
- TLS 1.2/1.3 (Auto-Renewal), HSTS, Content-Security-Policy und
weitere Sicherheits-Header; keine Einbindung externer CDNs.
- E-Mail-Versand DKIM-signiert über EU-Relay (Anlage 2).
Eingabe-/Verarbeitungskontrolle
- Audit-Log der Leitungs-Einsichten (ohne Stimmungswerte,
tagesentdoppelt); Admin-Änderungen werden auditiert; PII-freies
Auth-Diagnose-Log.
- Rate-Limits (streng auf Auth-Endpunkte), Verbindungslimits,
fail2ban-Eskalation — jeweils pro echter Client-IP.
Verfügbarkeitskontrolle
- Tägliche Backups: komprimiert und clientseitig AES256-verschlüsselt
vor jedem Upload; Schlüssel verbleibt ausschließlich auf dem
App-Server. Vier Schichten: lokal (14 Tage), Objektspeicher (90 Tage,
nur Chiffrat), verschlüsselte Mail-Kopie an den Betreiber,
Server-Snapshots (7 Slots). Wiederherstellung getestet.
- Statusüberwachung (Datenbank, Mailversand, Zertifikat, Backup-Alter,
Server-Auslastung) mit Problem-Benachrichtigung.
Datensparsamkeit / Löschkonzept
- Webserver-Logs (IP-Adressen) werden nach 14 Tagen gelöscht.
- Deaktivierte Nutzerkonten werden sofort pseudonymisiert (Name/E-Mail
überschrieben, nicht wiederherstellbar).
- Suspendierte Vereine werden 30 Tage nach Vertragsende automatisch
vollständig gelöscht (§ 11).
- In-App-Feedback wird ohne Kontozuordnung gespeichert (nur Rolle +
Kontext).
Anlage 2 — Sub-Auftragsverarbeiter
| Sub-AV | Zweck | Datenarten | Standort | Vertragsgrundlage |
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen |
Hosting der Anwendung (Cloud-Server, dediziert) |
alle in § 4 genannten Daten (auf dem Server) |
Deutschland (Nürnberg) |
Hetzner AVV (Art. 28) |
| Hetzner Online GmbH (Object Storage) |
Ablage der clientseitig verschlüsselten Tagesbackups |
ausschließlich Chiffrat (ohne Schlüssel kein Personenbezug herstellbar) |
Deutschland (Nürnberg) |
Hetzner AVV; vorsorglich gelistet |
| Brevo (Sendinblue SAS), 106 bd Haussmann, 75008 Paris |
Transaktionaler E-Mail-Versand (Login, Erinnerungen, Digest) |
Name, E-Mail-Adresse, Login-Link und Einmal-Code (Klartext der Mail) |
Frankreich (EU) |
Brevo DPA (Art. 28) |
| Brevo (Sendinblue SAS) — SMS (nur bei aktiviertem Kontakt-Import/SMS-Einladung) |
Transaktionaler SMS-Versand (Einladung + Login-/Erinnerungs-Code) |
Name (Anrede), Mobilnummer, Einmal-Code (Klartext der SMS) |
Frankreich (EU) |
Brevo DPA (Art. 28) |
| Stripe Payments Europe Ltd., Dublin |
Abo-Abrechnung/Zahlung des buchenden Vereins (Checkout, Rechnungen, Kundenportal) |
ausschließlich Vertrags-/Zahlungsdaten des Vereins (Firmenname, Besteller-Kontakt, Rechnungsadresse, Zahlungsmittel). Keine Beschäftigten-, keine Stimmungsdaten |
Irland (EU); Zahlungsnetzwerk-bedingte Drittlandübermittlung gem. Stripe-DPA (SCC) |
Stripe DPA (Art. 28) |
Für Beschäftigtendaten: kein Sub-AV außerhalb der EU. Externe
Verfügbarkeits-Überwachung prüft ausschließlich die öffentliche URL und
verarbeitet keine personenbezogenen Daten der Beschäftigten.
AGB ·
Impressum & Datenschutz
Stand: September 2026 — Entwurf, anwaltliche Prüfung steht aus.