Auftragsverarbeitungsvertrag
Zuletzt aktualisiert: 7. Oktober 2026 · Version 2026-10-07
Dieser Auftragsverarbeitungsvertrag („AVV“) legt fest, wie CLOUDSTACK SOLUTIONS S.R.L. personenbezogene Daten im Auftrag der Vereine verarbeitet, die ClubTide nutzen, wie es Artikel 28 der Verordnung (EU) 2016/679 (DSGVO) verlangt. Er ist Bestandteil der Nutzungsbedingungen von ClubTide (https://www.clubtide.app/de/terms).
1. Vertragsparteien
Dieser AVV wird geschlossen zwischen:
- dem Verein, der Vereinigung oder der sonstigen Organisation, die ein ClubTide-Konto unterhält und diesen AVV akzeptiert, als Verantwortlicher (der „Verein“); und
- CLOUDSTACK SOLUTIONS S.R.L. mit Sitz in Str. Albatrosului nr. 7, birou, sat Valea Lupului, com. Valea Lupului, jud. Iași, 707410, România, Registernummer J2021002547221, Steuernummer 44674705, E-Mail [email protected], als Auftragsverarbeiter („ClubTide“, „wir“).
Der Verein akzeptiert diesen AVV bei der Erstellung seines ClubTide-Kontos oder, bei einem bestehenden Konto, wenn der Vereinsinhaber ihn in der App akzeptiert. ClubTide protokolliert die akzeptierte Version, das Datum und den Nutzer, der sie akzeptiert hat. Die akzeptierende Person bestätigt, dass sie berechtigt ist, den Verein zu verpflichten.
2. Begriffsbestimmungen
Begriffe wie „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“, „Verletzung des Schutzes personenbezogener Daten“, „besondere Kategorien personenbezogener Daten“ und „Aufsichtsbehörde“ haben die Bedeutung, die ihnen die DSGVO gibt. Darüber hinaus gilt:
- „DSGVO“ bezeichnet die Verordnung (EU) 2016/679 und die sie ergänzenden nationalen Gesetze, in Rumänien einschließlich des Gesetzes Nr. 190/2018.
- „Dienst“ bezeichnet die Plattform ClubTide (clubtide.app), einschließlich der Anwendung für Mitarbeiter, des Elternportals und der öffentlichen Anmeldeformulare.
- „Personenbezogene Vereinsdaten“ bezeichnet die personenbezogenen Daten, die ClubTide bei der Erbringung des Dienstes im Auftrag des Vereins verarbeitet, wie in Anlage 1 beschrieben.
- „Unterauftragsverarbeiter“ bezeichnet einen von ClubTide beauftragten Dritten, der personenbezogene Vereinsdaten verarbeitet.
- „Bedingungen“ bezeichnet die Nutzungsbedingungen von ClubTide.
- „EWR“ bezeichnet den Europäischen Wirtschaftsraum.
3. Anwendungsbereich und Rangfolge
Dieser AVV gilt nur für personenbezogene Vereinsdaten. Für Daten, die ClubTide zu eigenen Zwecken verarbeitet, etwa zur Verwaltung der Nutzerkonten und ihrer Sicherheit, zur Abrechnung des Abonnements des Vereins und zum Betrieb dieser Website, handelt ClubTide als eigenständiger Verantwortlicher, wie in der Datenschutzerklärung (https://www.clubtide.app/de/privacy) beschrieben.
Widerspricht dieser AVV in Bezug auf die Verarbeitung personenbezogener Vereinsdaten den Bedingungen, hat dieser AVV Vorrang. Gelten für eine Übermittlung Standardvertragsklauseln, haben diese Vorrang vor diesem AVV.
4. Gegenstand, Dauer, Art und Zweck
Gegenstand der Verarbeitung ist die Erbringung des Dienstes für den Verein. ClubTide speichert, ordnet, zeigt an, übermittelt und löscht personenbezogene Vereinsdaten, soweit dies für den Betrieb des Dienstes erforderlich ist: Hosting der Datensätze des Vereins, Versand von E-Mails und Benachrichtigungen in der App, Erstellung von Dokumenten wie Rechnungen und unterschriebenen Einwilligungserklärungen sowie Export, Anonymisierung oder Löschung von Daten auf Verlangen des Vereins.
Die Verarbeitung dauert so lange, wie der Verein den Dienst nutzt, und danach bis zur Löschung oder Anonymisierung der personenbezogenen Vereinsdaten gemäß dem Abschnitt über Rückgabe und Löschung. Die Kategorien betroffener Personen und personenbezogener Daten, die Zwecke und weitere Einzelheiten sind in Anlage 1 festgelegt.
5. Pflichten des Vereins als Verantwortlicher
Der Verein entscheidet, warum und wie die Daten seiner Mitglieder verarbeitet werden, und bleibt für diese Verarbeitung verantwortlich. Insbesondere ist der Verein verantwortlich für:
- eine Rechtsgrundlage nach Artikel 6 DSGVO und, soweit besondere Kategorien betroffen sind, eine Bedingung nach Artikel 9 DSGVO für alle Daten, die er über den Dienst eingibt, importiert oder erhebt, auch über seine öffentlichen Anmeldeformulare;
- die Information der Mitglieder, Eltern und Erziehungsberechtigten über die Verarbeitung gemäß den Artikeln 13 und 14 DSGVO in seiner eigenen Datenschutzerklärung;
- die Einholung der Einwilligung von Eltern oder Erziehungsberechtigten für Daten von Kindern, wo das Gesetz dies verlangt. Die Einwilligungserklärungen und Anmeldeeinwilligungen im Dienst helfen dem Verein, Einwilligungen einzuholen und zu dokumentieren, doch der Verein bestimmt ihren Wortlaut und bleibt für ihre Wirksamkeit und Angemessenheit verantwortlich;
- die Richtigkeit und Aktualität der Daten sowie die Eingabe nur der tatsächlich benötigten Daten, auch in den von ihm definierten eigenen Mitgliederfeldern;
- die Erfassung von Gesundheits-, medizinischen und Notfallangaben nur, wo dies rechtmäßig und erforderlich ist, und die Gewährung des Zugriffs darauf nur für Mitarbeiter, die ihn benötigen;
- die Verwaltung seiner eigenen Nutzer: Zuweisung geeigneter Rollen, Entzug des Zugangs für Personen, die den Verein verlassen, und gegebenenfalls die Vorgabe der Zwei-Faktor-Anmeldung für Mitarbeiter;
- die Beantwortung von Anfragen betroffener Personen und, soweit erforderlich, die Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde und die betroffenen Personen;
- die Sicherstellung, dass seine Weisungen an ClubTide der DSGVO entsprechen.
6. Verarbeitung auf dokumentierte Weisung
ClubTide verarbeitet personenbezogene Vereinsdaten nur auf dokumentierte Weisung des Vereins. Die Bedingungen, dieser AVV und die Nutzung und Konfiguration des Dienstes durch den Verein (einschließlich der gewählten Einstellungen und der Aktionen seiner berechtigten Nutzer in der App) stellen die vollständigen Weisungen des Vereins dar. Zusätzliche Weisungen außerhalb des Leistungsumfangs des Dienstes müssen schriftlich vereinbart werden.
ClubTide verarbeitet personenbezogene Vereinsdaten nicht zu eigenen Zwecken, verkauft sie nicht und verwendet sie nicht für Werbung oder Profiling. Ist ClubTide nach dem Recht der Union oder der Mitgliedstaaten zu einer anderen Verarbeitung personenbezogener Vereinsdaten verpflichtet, teilt ClubTide dem Verein diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
ClubTide informiert den Verein unverzüglich, wenn eine Weisung nach seiner Auffassung gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, und kann die Ausführung dieser Weisung aussetzen, bis der Verein sie bestätigt oder ändert.
7. Vertraulichkeit
ClubTide stellt sicher, dass sich die zur Verarbeitung personenbezogener Vereinsdaten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und dass sie auf personenbezogene Vereinsdaten nur in dem Umfang zugreifen, der für die Bereitstellung, den Support und die Absicherung des Dienstes erforderlich ist.
8. Sicherheit der Verarbeitung
Unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Risiken für die betroffenen Personen, insbesondere Kinder und Personen, deren Gesundheitsdaten erfasst werden, trifft ClubTide die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen gemäß Artikel 32 DSGVO.
ClubTide kann diese Maßnahmen anpassen, wenn sich die Technik und der Dienst weiterentwickeln, sofern das Gesamtniveau der Sicherheit nicht sinkt.
9. Unterstützung bei Anfragen betroffener Personen
Angesichts der Art der Verarbeitung unterstützt ClubTide den Verein nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen auf Wahrnehmung ihrer Rechte nach Kapitel III der DSGVO. Der Dienst stellt dafür folgende Werkzeuge bereit:
- Export der Mitgliederdaten: alle Daten, die der Verein über ein Mitglied speichert, in einem strukturierten, maschinenlesbaren Format, verfügbar für berechtigte Mitarbeiter und für verknüpfte Eltern im Elternportal;
- Berichtigung: berechtigte Mitarbeiter können Datensätze von Mitgliedern, Familien und Erziehungsberechtigten jederzeit korrigieren;
- Anonymisierung: die personenbezogenen Daten eines Mitglieds können anonymisiert werden, während die für die Buchhaltung benötigten Rechnungen und Zahlungen erhalten bleiben;
- Aufbewahrungseinstellungen: der Verein legt eine Aufbewahrungsfrist fest, nach der archivierte Mitglieder automatisch anonymisiert werden;
- Einwilligungsnachweise: Unterschriften unter Einwilligungen und deren Widerrufe werden mit der akzeptierten Fassung des Textes protokolliert;
- Protokoll der Datenanfragen: der Verein kann Anfragen betroffener Personen und deren Erledigung erfassen.
Erhält ClubTide direkt von einer betroffenen Person eine Anfrage zu personenbezogenen Vereinsdaten, beantwortet ClubTide sie nicht inhaltlich, sondern verweist die Person an den Verein und leitet die Anfrage unverzüglich an den Verein weiter, sofern dieser identifiziert werden kann.
10. Unterstützung bei Sicherheit, Datenpannen und Folgenabschätzungen
Unter Berücksichtigung der Art der Verarbeitung und der ihr zur Verfügung stehenden Informationen unterstützt ClubTide den Verein in angemessenem Umfang bei der Einhaltung seiner Pflichten aus den Artikeln 32 bis 36 DSGVO: Sicherheit der Verarbeitung, Meldung von Verletzungen des Schutzes personenbezogener Daten, Benachrichtigung der betroffenen Personen, Datenschutz-Folgenabschätzungen und vorherige Konsultation der Aufsichtsbehörde.
Diese Unterstützung umfasst die Bereitstellung dieses AVV, seiner Anlagen, der Beschreibung unserer Sicherheitsmaßnahmen auf der Seite „Sicherheit“ (https://www.clubtide.app/de/security) sowie Antworten auf angemessene Fragen. Verlangt der Verein darüber hinausgehende Unterstützung, die nicht aufgrund eines Verstoßes von ClubTide gegen diesen AVV erforderlich ist, vereinbaren die Parteien diese vorab, einschließlich etwaiger angemessener Kosten.
11. Verletzungen des Schutzes personenbezogener Daten
ClubTide meldet dem Verein jede Verletzung des Schutzes personenbezogener Daten, die personenbezogene Vereinsdaten betrifft, unverzüglich und in jedem Fall innerhalb von 48 Stunden, nachdem ClubTide davon Kenntnis erlangt hat. Die Meldung wird per E-Mail an die Adresse des Vereinsinhabers gesendet und kann zusätzlich in der App angezeigt werden.
Die Meldung enthält, soweit zu diesem Zeitpunkt verfügbar, die nach Artikel 33 Absatz 3 DSGVO erforderlichen Informationen:
- die Art der Verletzung, nach Möglichkeit mit den Kategorien und der ungefähren Zahl der betroffenen Personen und der betroffenen personenbezogenen Datensätze;
- den Namen und die Kontaktdaten der Anlaufstelle bei ClubTide, bei der weitere Informationen erhältlich sind;
- die wahrscheinlichen Folgen der Verletzung;
- die von ClubTide ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung, einschließlich Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.
Können nicht alle Informationen gleichzeitig bereitgestellt werden, stellt ClubTide sie ohne weitere unangemessene Verzögerung schrittweise zur Verfügung. ClubTide ergreift angemessene Maßnahmen, um die Verletzung einzudämmen und zu untersuchen, dokumentiert sie und arbeitet mit dem Verein zusammen, damit dieser seine eigenen Meldepflichten erfüllen kann. Eine Meldung ist kein Anerkenntnis eines Verschuldens oder einer Haftung.
12. Unterauftragsverarbeiter
Der Verein erteilt ClubTide eine allgemeine schriftliche Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die derzeit beauftragten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt.
ClubTide informiert den Verein mindestens 30 Tage, bevor ein neuer oder ersetzender Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Vereinsdaten beginnt, per E-Mail an den Vereinsinhaber und/oder durch einen Hinweis in der App und aktualisiert Anlage 3. Ist ein Ersatz aus Gründen der Sicherheit oder der Aufrechterhaltung des Dienstes dringend erforderlich, informiert ClubTide so bald wie möglich, und das Widerspruchsrecht des Vereins bleibt bestehen.
Der Verein kann einem neuen Unterauftragsverarbeiter aus berechtigten datenschutzrechtlichen Gründen innerhalb der Frist schriftlich an [email protected] widersprechen. Die Parteien erörtern den Widerspruch dann nach Treu und Glauben, und ClubTide kann eine angemessene Alternative vorschlagen. Steht innerhalb angemessener Zeit keine angemessene Alternative zur Verfügung, kann der Verein den betroffenen Dienst durch schriftliche Erklärung kündigen, bevor der neue Unterauftragsverarbeiter für seine Daten eingesetzt wird.
ClubTide erlegt jedem Unterauftragsverarbeiter durch schriftlichen Vertrag Datenschutzpflichten auf, die inhaltlich denen dieses AVV entsprechen, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. ClubTide haftet gegenüber dem Verein in vollem Umfang für die Erfüllung der Pflichten seiner Unterauftragsverarbeiter.
13. Internationale Datenübermittlungen
Der Dienst wird in erster Linie in der Europäischen Union, in Deutschland, gehostet. ClubTide übermittelt personenbezogene Vereinsdaten nur dann in Länder außerhalb des EWR, wenn ein in Anlage 3 aufgeführter Unterauftragsverarbeiter sie dort verarbeitet, und nur auf Grundlage eines Übermittlungsmechanismus nach Kapitel V DSGVO: eines Angemessenheitsbeschlusses der Europäischen Kommission (zum Beispiel des EU-U.S. Data Privacy Framework, sofern der Anbieter danach zertifiziert ist) oder der von der Europäischen Kommission erlassenen Standardvertragsklauseln, erforderlichenfalls zusammen mit ergänzenden Maßnahmen.
Der Zugriff der eigenen Nutzer des Vereins auf den Dienst von außerhalb des EWR liegt in der Entscheidung des Vereins.
14. Zahlungen über den Dienst
Online-Zahlungen von Mitgliedern und Eltern an den Verein laufen über das eigene Konto des Vereins bei dem Zahlungsdienstleister, den der Verein verbindet: Stripe (über Stripe Connect, Standard-Konten), Authorize.net oder PayPal, auf Grundlage der eigenen Vereinbarung des Vereins mit diesem Anbieter. Für diese Zahlungen ist der Zahlungsdienstleister kein Unterauftragsverarbeiter von ClubTide: Das Verhältnis des Vereins zu ihm richtet sich nach der eigenen Vereinbarung des Vereins. ClubTide speichert die API-Zugangsdaten des Vereins für Authorize.net und PayPal verschlüsselt und verwendet sie nur zur Ausführung der Zahlungsweisungen des Vereins.
Kartendaten werden nur auf vom Zahlungsdienstleister gehosteten Seiten eingegeben und laufen weder über die Server von ClubTide noch werden sie dort gespeichert. Für Zahlungen über den Dienst speichert ClubTide nur die Kennungen des Zahlungsdienstleisters und, zur Anzeige, die Kartenmarke und die letzten vier Ziffern der Karte (bzw. bei PayPal die Tatsache, dass ein PayPal-Konto gespeichert ist).
Für Vereine in Rumänien, die dies aktivieren, übermittelt ClubTide Rechnungen im Namen des Vereins an das nationale E-Rechnungssystem (ANAF e-Factura) und nutzt dazu eine Berechtigung, die der Verein in seinem eigenen ANAF-Konto erteilt; die ANAF ist eine Behörde und kein Unterauftragsverarbeiter.
Für die Abrechnung des eigenen ClubTide-Abonnements des Vereins verarbeitet Stripe die Abrechnungsdaten des Vereinsinhabers als Dienstleister von ClubTide. Diese Verarbeitung erfolgt durch ClubTide als Verantwortlicher und ist in der Datenschutzerklärung beschrieben.
15. Informationen und Audits
ClubTide stellt dem Verein alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Artikel 28 DSGVO erforderlich sind, einschließlich dieses AVV, seiner Anlagen und Antworten auf angemessene schriftliche Fragen.
ClubTide ermöglicht Überprüfungen, einschließlich Inspektionen, die vom Verein oder einem von ihm beauftragten unabhängigen Prüfer durchgeführt werden, und trägt dazu bei, unter folgenden Bedingungen:
- der Verein kündigt das Audit mindestens 30 Tage im Voraus schriftlich mit dem vorgesehenen Umfang und Zeitplan an;
- Audits finden höchstens einmal in einem Zeitraum von 12 Monaten statt, es sei denn, eine Aufsichtsbehörde verlangt es oder es liegt eine Verletzung des Schutzes personenbezogener Vereinsdaten vor;
- Audits finden während der üblichen Geschäftszeiten statt, ohne den Betrieb von ClubTide unangemessen zu stören und ohne Zugang zu den Daten anderer Vereine;
- der Verein und sein Prüfer sind zur Vertraulichkeit verpflichtet; ein Prüfer darf kein Wettbewerber von ClubTide sein;
- der Verein trägt die Kosten des Audits, einschließlich der Kosten seines Prüfers.
Audits von Unterauftragsverarbeitern erfolgen nach Möglichkeit auf Grundlage der Berichte und Zertifizierungen, die diese zur Verfügung stellen.
16. Rückgabe und Löschung der Daten
Solange sein Abonnement aktiv ist, kann der Verein seine Daten jederzeit mit den Exportwerkzeugen des Dienstes exportieren. Auf Anfrage unterstützt ClubTide in angemessenem Umfang beim Export personenbezogener Vereinsdaten in einem gängigen, maschinenlesbaren Format.
Nach Ende des Dienstes löscht oder anonymisiert ClubTide die personenbezogenen Vereinsdaten innerhalb von 30 Tagen, einschließlich etwaiger Kopien, soweit technisch möglich, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Pflicht zur Speicherung besteht (zum Beispiel für Rechnungs- und Zahlungsunterlagen, die aus buchhalterischen oder steuerlichen Gründen aufzubewahren sind). Aus diesem Grund aufbewahrte Daten werden nur zu diesem Zweck verarbeitet und nach Ablauf der Aufbewahrungsfrist gelöscht. Der Verein sollte alle benötigten Daten vor dem Ende des Dienstes exportieren. Auf Anfrage bestätigt ClubTide die Löschung schriftlich.
17. Kinder
Viele Mitglieder von Sportvereinen sind Kinder. ClubTide berücksichtigt dies bei der Gestaltung des Dienstes:
- Mitgliederprofile sind nie öffentlich: Sie sind nur für angemeldete Mitarbeiter des Vereins entsprechend ihrer Rolle sowie für die mit dem Kind verknüpften Eltern und Erziehungsberechtigten im Elternportal sichtbar;
- Kinder haben keine eigenen Konten; Eltern und Erziehungsberechtigte greifen in ihrem Namen auf das Elternportal zu;
- der Zugriff ist nach Rollen beschränkt: Trainer sehen nur die Mitglieder der Gruppen, die sie unterrichten, und Gesundheitsangaben sind nur für Rollen mit der entsprechenden Berechtigung sichtbar;
- Daten von Kindern werden nie für Werbung oder Profiling verwendet und nie verkauft.
Der Verein bleibt dafür verantwortlich, die Einwilligung der Eltern oder Erziehungsberechtigten einzuholen, wo das Gesetz dies verlangt.
18. Haftung
Die Haftung jeder Partei aus diesem AVV unterliegt, soweit gesetzlich zulässig, den Haftungsbeschränkungen der Bedingungen. Nichts in diesem AVV beschränkt die Rechte betroffener Personen nach Artikel 82 DSGVO oder eine Haftung, die gesetzlich nicht beschränkt oder ausgeschlossen werden kann.
19. Laufzeit
Dieser AVV tritt in Kraft, wenn der Verein ihn akzeptiert, und gilt so lange, wie ClubTide personenbezogene Vereinsdaten verarbeitet, auch nach Beendigung der Bedingungen, bis die Daten gelöscht oder anonymisiert sind.
20. Änderungen dieses AVV
ClubTide kann diesen AVV aktualisieren, um Änderungen der Rechtslage, Leitlinien der Aufsichtsbehörden oder Änderungen des Dienstes oder seiner Unterauftragsverarbeiter Rechnung zu tragen. Jede Fassung ist durch die oben auf dieser Seite angezeigte Version gekennzeichnet. ClubTide kündigt wesentliche Änderungen mindestens 30 Tage vor ihrem Inkrafttreten per E-Mail oder in der App an und bittet den Vereinsinhaber, die neue Fassung in der App zu akzeptieren. Änderungen senken das Gesamtniveau des Schutzes personenbezogener Vereinsdaten nicht. Für einen Wechsel von Unterauftragsverarbeitern gilt das Verfahren im Abschnitt über Unterauftragsverarbeiter.
21. Anwendbares Recht und Gerichtsstand
Dieser AVV unterliegt rumänischem Recht. Streitigkeiten aus oder im Zusammenhang mit diesem AVV werden einvernehmlich oder, falls dies nicht gelingt, von den zuständigen Gerichten am Sitz von CLOUDSTACK SOLUTIONS S.R.L. beigelegt, unbeschadet der Rechte betroffener Personen und der Befugnisse der Aufsichtsbehörden.
22. Kontakt
Bei Fragen zu diesem AVV oder zur Verarbeitung personenbezogener Vereinsdaten schreiben Sie uns an [email protected].
Anlage 1: Einzelheiten der Verarbeitung
Kategorien betroffener Personen
- Mitglieder und Sportler des Vereins, einschließlich Kindern;
- Eltern, Erziehungsberechtigte und sonstige Familienkontakte der Mitglieder;
- Trainer und sonstige Mitarbeiter des Vereins, die den Dienst nutzen oder darin erfasst sind;
- Personen, die sich über die öffentlichen Anmeldeformulare des Vereins anmelden;
- sonstige Kontakte des Vereins, deren Angaben der Verein in den Dienst eingibt.
Kategorien personenbezogener Daten
- Identifikations- und Kontaktdaten der Mitglieder: Name, Geburtsdatum, Geschlecht, Schule, E-Mail-Adresse, Telefon, Anschrift, Eintrittsdatum, Status, Notizen sowie Familie, Standort, Programm und Gruppen, denen das Mitglied angehört;
- Angaben zu Familie und Erziehungsberechtigten: Name, Beziehung zum Mitglied, E-Mail-Adresse, Telefon, bevorzugte Sprache, Kennzeichnung als Rechnungs- und Notfallkontakt, Benachrichtigungseinstellungen und Verknüpfung mit einem Konto im Elternportal;
- Anwesenheit: besuchte Trainings, Anwesenheitsstatus, Check-in-Zeit, Quelle (einschließlich Selbst-Check-in durch Scannen des Eingangscodes des Vereins) und Notizen;
- Fortschritt: Grade und Graduierungsverlauf, Bewertungen von Lehrplan und Techniken, Graduierungsempfehlungen, Prüfungsanmeldungen und -ergebnisse;
- Abrechnung: Mitgliedschaften und Tarife, Stundenpakete und Guthaben, Rabatte, Rechnungen und Rechnungspositionen, Zahlungen, Erstattungen, Zahlungsstatus, die Kennungen des Zahlungsdienstleisters des Vereins (Stripe, Authorize.net oder PayPal) sowie Kartenmarke und letzte vier Ziffern;
- Dokumente und Lizenzen: Art (Verbandslizenz, ärztliches Attest, Versicherung oder Sonstiges), Bezeichnung, Nummer, ausstellende Stelle, Ausstellungs- und Ablaufdatum, Prüfstatus, versandte Erinnerungen und jede als Nachweis hochgeladene Datei (PDF oder Bild);
- Einwilligungen: Text und Fassung der akzeptierten Einwilligungserklärung, der Unterzeichner und seine Beziehung zum Mitglied, der Erziehungsberechtigte, das Datum, IP-Adresse und Browser-User-Agent bei der Unterzeichnung sowie ein etwaiger Widerruf;
- vom Verein definierte eigene Mitgliederfelder mit den eingegebenen Werten;
- Anmeldungen: Name, E-Mail-Adresse und Telefon der Kontaktperson, Angaben zu den angemeldeten Kindern oder Mitgliedern, Antworten in eigenen Feldern und die erteilte Einwilligung;
- Kommunikation: Mitteilungen, E-Mails und Benachrichtigungen in der App an Familien und Mitarbeiter;
- Nutzerkonten von Mitarbeitern und Eltern: Name, E-Mail-Adresse, Rolle und Berechtigungen, Sprache, Passwort-Hash, letzte Anmeldung, Einstellungen der Zwei-Faktor-Anmeldung (verschlüsseltes Geheimnis und gehashte Wiederherstellungscodes), Browser-Push-Abonnements, die Vereine, mit denen ein Elternkonto verknüpft ist, und gegebenenfalls die Verknüpfung mit einem Google-Konto;
- Audit- und Sicherheitsdaten: Einträge im Audit-Log (wer welche Aktion wann von welcher IP-Adresse aus durchgeführt hat, mit den Werten davor und danach), Datenanfragen und deren Erledigung, Sitzungsdaten (IP-Adresse und Browser-User-Agent).
Besondere Kategorien personenbezogener Daten
Gesundheits- und Notfallangaben (medizinische Einschränkungen, Allergien und Notfallhinweise) werden nur verarbeitet, wenn der Verein sie erfassen möchte. Diese Felder sind nur für Nutzer sichtbar, deren Rolle die Berechtigung zum Anzeigen sensibler Mitgliederdaten umfasst. Auch eigene Mitgliederfelder können besondere Kategorien enthalten, wenn der Verein sie so definiert; der Verein ist dafür verantwortlich, dies nur zu tun, wo es rechtmäßig ist.
Art der Verarbeitung
Erhebung über den Dienst (Eingabe durch Mitarbeiter, CSV- und GymDesk-Import, Anmeldeformulare, Elternportal und Selbst-Check-in per QR-Code), Speicherung, Ordnung, Abfrage, Anzeige, Übermittlung per E-Mail, Push- und App-Benachrichtigungen, Erstellung von Dokumenten (Rechnungen, unterschriebene Einwilligungserklärungen), Übermittlung von Rechnungen an e-Factura, sofern der Verein dies aktiviert, Export, Anonymisierung und Löschung.
Zwecke
- Verwaltung der Mitglieder, Familien, Gruppen und Mitarbeiter des Vereins;
- Trainingsplanung und Anwesenheit;
- Verfolgung des Fortschritts, Graduierungen und Prüfungen;
- Abrechnung der Mitgliedschaften, Rechnungen und Zahlungen;
- Überblick über Lizenzen, ärztliche Atteste und sonstige Dokumente und deren Ablauf;
- Kommunikation mit Mitgliedern, Eltern und Erziehungsberechtigten;
- Aufzeichnungen, die der Verein zur Einhaltung von Vorschriften führt, etwa Einwilligungen, Datenanfragen und das Audit-Log.
Häufigkeit und Dauer
Die Verarbeitung erfolgt fortlaufend, solange der Verein den Dienst nutzt. Innerhalb dieses Zeitraums bestimmt der Verein, wie lange Daten aufbewahrt werden, auch über seine Aufbewahrungseinstellungen. Nach dem Ende des Dienstes werden die Daten wie im Abschnitt über Rückgabe und Löschung beschrieben gelöscht oder anonymisiert.
Anlage 2: Technische und organisatorische Maßnahmen
Diese Anlage beschreibt die zum Datum dieser Fassung bestehenden Maßnahmen. Dieselben Maßnahmen werden auf der Seite „Sicherheit“ (https://www.clubtide.app/de/security) in einfacher Sprache erklärt.
Hosting und Netzwerk
- Server und Anwendungsdatenbank werden von der Hetzner Online GmbH in Deutschland (Europäische Union) gehostet;
- der Datenverkehr zu clubtide.app läuft über Cloudflare, das DNS, Auslieferung von Inhalten und Schutz vor Angriffen und missbräuchlichem Datenverkehr bereitstellt;
- alle Verbindungen nutzen HTTPS (TLS), einschließlich App, Elternportal, öffentlicher Formulare und Website;
- Sitzungscookies sind als „secure“ und „HTTP-only“ gekennzeichnet, sodass Browser sie nur über verschlüsselte Verbindungen senden und Skripte auf der Seite sie nicht lesen können.
Authentifizierung
- Passwörter werden nur als bcrypt-Hashes gespeichert;
- Zwei-Faktor-Anmeldung mit einer Authenticator-App (TOTP); das Zwei-Faktor-Geheimnis wird verschlüsselt und Wiederherstellungscodes werden nur als Hashes gespeichert;
- der Vereinsinhaber kann die Zwei-Faktor-Anmeldung für alle Mitarbeiter vorschreiben;
- Anmeldungen, Zwei-Faktor-Codes und Anfragen zum Zurücksetzen des Passworts sind in ihrer Häufigkeit begrenzt;
- Botschutz mit Cloudflare Turnstile bei Anmeldung, Registrierung, Passwort-Zurücksetzung und öffentlichen Anmeldeformularen;
- Links zur E-Mail-Bestätigung sind signiert und laufen ab; Links zum Zurücksetzen des Passworts verwenden Einmal-Token, die nach einer Stunde ablaufen.
Berechtigungen und Datentrennung
- rollenbasierter Zugriff (Inhaber, Administrator, Trainer, Empfang, Elternteil), jede Rolle mit festgelegten Berechtigungen;
- Trainer sehen nur die Mitglieder und Trainings der Gruppen, die sie unterrichten;
- Gesundheits- und Notfallfelder sind nur für Rollen mit der Berechtigung für sensible Daten sichtbar;
- Eltern sehen nur die mit ihnen verknüpften Kinder, in einem separaten Portal ohne Zugang zu den Ansichten der Mitarbeiter;
- Mandantentrennung pro Verein: jeder Datensatz gehört zu genau einem Verein, jede Abfrage ist auf den Verein des angemeldeten Nutzers beschränkt, und Anfragen nach Datensätzen eines anderen Vereins werden als nicht gefunden beantwortet; diese Trennung ist durch automatisierte Tests abgedeckt.
Protokollierung und Nachweisbarkeit
- ein Audit-Log wichtiger Aktionen (zum Beispiel Änderungen und Archivierung von Mitgliedern, Graduierungen, Zahlungen und Erstattungen, Datenexporte und Anonymisierung, Unterzeichnung und Widerruf von Einwilligungen, Änderungen an Einstellungen und an der Zwei-Faktor-Anmeldung) mit Nutzer, Zeitpunkt und IP-Adresse;
- Einwilligungserklärungen sind versioniert, und jede Unterschrift bewahrt eine Kopie des akzeptierten Textes.
Zahlungen
- Kartendaten werden nur auf vom Zahlungsdienstleister (Stripe, Authorize.net oder PayPal) gehosteten Seiten eingegeben, sodass der Anteil von ClubTide an der Kartenverarbeitung unter den einfachsten PCI-DSS-Umfang (SAQ A) fällt;
- ClubTide speichert nur die Kennungen des Zahlungsdienstleisters sowie Kartenmarke und letzte vier Ziffern; die API-Zugangsdaten des Vereins für Authorize.net und PayPal werden verschlüsselt gespeichert und von der Anwendung nie zurückgegeben.
- hochgeladene Dokumente werden außerhalb des öffentlichen Webverzeichnisses gespeichert, nach Inhaltstyp geprüft, in der Größe begrenzt und nur angemeldeten Nutzern ausgeliefert, die das Mitglied sehen dürfen, mit Headern, die ihre Darstellung als Webseite verhindern.
Datenschutz-Werkzeuge
- Export der Mitgliederdaten in einem strukturierten, maschinenlesbaren Format;
- Anonymisierung von Mitgliedern unter Erhalt der Buchhaltungsunterlagen;
- eine einstellbare Aufbewahrungsfrist mit automatischer Anonymisierung archivierter Mitglieder;
- ein Protokoll der Anfragen betroffener Personen.
Organisatorische Maßnahmen
- Vertraulichkeitspflichten für befugtes Personal und Zugriff nur nach dem Erforderlichkeitsprinzip, wie im Abschnitt über Vertraulichkeit festgelegt;
- Behandlung und Meldung von Verletzungen des Schutzes personenbezogener Daten, wie im Abschnitt über Verletzungen des Schutzes personenbezogener Daten festgelegt;
- Beauftragung von Unterauftragsverarbeitern nur auf Grundlage schriftlicher Verträge mit gleichwertigen Datenschutzpflichten.
Anlage 3: Unterauftragsverarbeiter
ClubTide setzt derzeit folgende Unterauftragsverarbeiter für personenbezogene Vereinsdaten ein:
| Unterauftragsverarbeiter | Zweck | Ort | Garantie für die Übermittlung |
|---|---|---|---|
| Hetzner Online GmbH (Deutschland) | Hosting, Datenbank und Dateispeicher | Europäische Union (Deutschland) | Nicht anwendbar (Verarbeitung in der EU) |
| Cloudflare, Inc. | DNS, Auslieferung von Inhalten, Schutz vor DDoS-Angriffen und Web Application Firewall, Turnstile-Botschutz | Globales Netzwerk | EU-U.S. Data Privacy Framework / Standardvertragsklauseln |
| Stripe Payments Europe, Limited (Irland) und verbundene Unternehmen, einschließlich Stripe, Inc. | Abrechnung der ClubTide-Abonnements der Vereine (siehe Abschnitt über Zahlungen) | Irland (EU) und Vereinigte Staaten | EU-U.S. Data Privacy Framework / Standardvertragsklauseln |
| Apple iCloud Mail | Versand der E-Mails der Plattform (Benachrichtigungen, Rechnungen, Passwort-Zurücksetzungen) | Wird noch bestätigt | Wird noch bestätigt |
Zahlungen von Mitgliedern und Eltern an den Verein laufen über das eigene Konto des Vereins bei dem von ihm verbundenen Zahlungsdienstleister (Stripe, Authorize.net oder PayPal) auf Grundlage der Vereinbarung des Vereins mit diesem Anbieter; für diese Zahlungen ist der Zahlungsdienstleister kein Unterauftragsverarbeiter von ClubTide.
Google ist kein Unterauftragsverarbeiter für personenbezogene Vereinsdaten. Die Anmeldung mit Google ist optional und betrifft nur das Konto des Nutzers, der sie wählt.