AVV – Auftragsverarbeitungsvertrag
Version 1.0 · Stand: 19. September 2026
Die §§ 1 bis 6 sind der gemeinsame Rahmen für alle Apps der diserv vision UG (haftungsbeschränkt). Die Anlagen gehören jeweils zu einer einzelnen App.
Diese Adresse zeigt dauerhaft die Fassung 1.0. Die jeweils aktuelle Fassung steht unter www.diserv.eu/avv.
§ 1 Vertragsparteien und Gegenstand
Auftraggeber (Verantwortlicher): der Verein, der die App MyClub bei der Registrierung für sich einrichtet, vertreten durch die registrierende Person.
Auftragsverarbeiter: diserv vision UG (haftungsbeschränkt), Vogelsbergstr. 16, 63607 Wächtersbach, Deutschland, vertreten durch Andre Spielmann. Kontakt: homepage@dsv.gmbh.
- Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus der Nutzung der App MyClub. Er ist der gesonderte Auftragsverarbeitungsvertrag, auf den § 8 der AGB verweist.
- Der Auftragsverarbeiter betreibt MyClub als Software-as-a-Service (Web, Android, iOS) und verarbeitet dabei personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Auftraggebers.
- Der Vertrag kommt zustande, wenn die registrierende Person ihn bei der Vereinsregistrierung bestätigt (Art. 28 Abs. 9 DSGVO, elektronisches Format).
§ 2 Art, Zweck und Umfang der Verarbeitung
Zweck: Bereitstellung der Vereinsverwaltung MyClub mit den Modulen, die der Auftraggeber aktiviert: Mitgliederverwaltung und Beiträge, Training und Saison, Platzbuchung, Clubhaus, Clubmeisterschaften, Aufgaben, Chat, Vereins-Mailversand, Vereinswebseite, Buchhaltung.
Art der Verarbeitung: Erheben, Speichern, Anzeigen, Übermitteln (E-Mail, Push, Export), Abgleichen (nuLiga), Löschen.
| Datenkategorie | Beispiele aus der App |
|---|---|
| Stammdaten | Vor- und Nachname, Geburtsdatum, Geschlecht, Nationalität, Geburtsland, Profilfoto |
| Kontaktdaten | E-Mail-Adressen, Telefon, Mobilnummer, Anschrift |
| Mitgliedschaftsdaten | Rollen und Funktionen, Eintritts- und Austrittsdatum, Beitragstyp, Gruppen, Anträge (Aufnahme, Kündigung, Beitragswechsel) |
| Bank- und Zahlungsdaten | IBAN und SEPA-Mandate, Rechnungen, Gutschriften, Abrechnungsdaten |
| Nutzungsdaten | Trainings- und Saisonanmeldungen, Platz- und Clubhausbuchungen, Meisterschaftsergebnisse, Aufgaben |
| Kommunikation | Chatnachrichten, versendete E-Mails samt Anhängen, Benachrichtigungsprotokolle |
| Technische Daten | letzter Login, App-Version, Gerätemodell, Betriebssystem, Bildschirmgröße, Änderungshistorie |
Betroffene: Mitglieder, Neumitglieder (Antragsteller), Gäste, Trainer, Funktionäre und Ansprechpartner des Auftraggebers, beitragsfreie Familienmitglieder.
Ort: Die Daten werden in Rechenzentren in Frankfurt am Main (Google Cloud, Region europe-west3) gespeichert. Übermittlungen in Drittländer erfolgen nur über die Unterauftragsverarbeiter nach Anlage 1.
Nicht Gegenstand: Soweit der Auftragsverarbeiter Daten für eigene Zwecke verarbeitet – Vertragsabwicklung und Abrechnung des Tarifs mit dem Auftraggeber, Fehleranalyse der App, das vereinsübergreifende Nutzerkonto – ist er selbst Verantwortlicher; das regelt die Datenschutzerklärung.
§ 3 Weisungen und Pflichten des Auftragsverarbeiters
- Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Weisungen sind die Einstellungen und Aktionen des Auftraggebers in der App sowie Weisungen in Textform an homepage@dsv.gmbh.
- Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich und darf die Ausführung bis zur Klärung aussetzen.
- Der Auftragsverarbeiter verpflichtet alle Personen mit Zugriff auf die Daten zur Vertraulichkeit.
- Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 2 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
- Zugriffe des Auftragsverarbeiters auf Vereinsdaten erfolgen nur, soweit sie für Betrieb, Support oder Fehlerbehebung nötig sind.
- Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Information der Betroffenen und für Daten, die er selbst importiert oder an Dritte wie nuLiga übermitteln lässt.
§ 4 Unterauftragsverarbeiter
- Der Auftraggeber genehmigt die in Anlage 1 genannten Unterauftragsverarbeiter.
- Der Auftragsverarbeiter kündigt jede Änderung mindestens 30 Tage vorher in Textform an. Der Auftraggeber kann in dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Vertrag zum Änderungszeitpunkt kündigen.
- Der Auftragsverarbeiter vereinbart mit jedem Unterauftragsverarbeiter Pflichten, die diesem Vertrag entsprechen (Art. 28 Abs. 4 DSGVO).
- Bei Übermittlung in ein Drittland stützt sich der Auftragsverarbeiter auf einen Angemessenheitsbeschluss, insbesondere das EU-US Data Privacy Framework, oder auf die EU-Standardvertragsklauseln.
- Keine Unterauftragsverarbeiter sind Dienste, die der Auftraggeber mit eigenem Vertrag anbindet – etwa sein eigenes Stripe- oder PayPal-Konto für Platzgebühren oder nuLiga.
§ 5 Betroffenenrechte, Meldepflichten, Kontrolle
- Der Auftragsverarbeiter unterstützt den Auftraggeber bei Anfragen Betroffener (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit). Die App stellt dazu Export, Profilbearbeitung, Änderungshistorie und Löschfunktionen bereit. Erreicht eine Anfrage den Auftragsverarbeiter direkt, leitet er sie unverzüglich weiter.
- Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Auftraggeber unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO.
- Er unterstützt den Auftraggeber bei Datenschutz-Folgenabschätzungen und Konsultationen der Aufsichtsbehörde, soweit sie die App betreffen.
- Der Auftraggeber kann die Einhaltung dieses Vertrags prüfen, vorrangig durch Auskünfte und Nachweise (z. B. Zertifikate der Unterauftragsverarbeiter), nach rechtzeitiger Anmeldung auch vor Ort während der Geschäftszeiten.
§ 6 Laufzeit, Löschung, Schlussbestimmungen
- Der Vertrag gilt, solange der Auftraggeber MyClub nutzt, und endet mit dem Nutzungsvertrag nach den AGB.
- Vor Vertragsende kann der Auftraggeber seine Daten über die Exportfunktionen der App sichern. Nach Vertragsende wird der Verein gesperrt und nach einer Frist von 28 Tagen mit allen Vereinsdaten, Dateien und den Nutzerkonten gelöscht, die keinem anderen Verein angehören. Innerhalb der Frist kann der Verein reaktiviert werden.
- Gesetzliche Aufbewahrungspflichten des Auftragsverarbeiters bleiben unberührt.
- Änderungen dieses Vertrags veröffentlicht der Auftragsverarbeiter mit neuer Versionsnummer und holt die Zustimmung des Auftraggebers in der App ein.
- Bei Widersprüchen geht dieser Vertrag den AGB vor. Es gilt deutsches Recht; Gerichtsstand ist, soweit zulässig, Wächtersbach.
Anlage 1 – Unterauftragsverarbeiter: MyClub
Die Liste ist aus dem Quellcode von MyClub abgeleitet (Stand 18.09.2026).
| Unterauftragsverarbeiter | Leistung in MyClub | Ort der Verarbeitung | Grundlage Drittland |
|---|---|---|---|
| Google Ireland Ltd., Dublin (Google Cloud / Firebase) | Datenbank (Firestore), Anmeldung (Authentication), Serverfunktionen, Dateispeicher, Hosting, Push-Nachrichten (Cloud Messaging), Missbrauchsschutz (App Check / reCAPTCHA), Absturzberichte (Crashlytics) | Frankfurt (europe-west3); Push, reCAPTCHA und Absturzberichte global | Data Privacy Framework, Standardvertragsklauseln |
| Mailgun Technologies, Inc., San Antonio, USA | Versand und Empfang von Vereins-E-Mails über die Vereinsdomain | EU-Region | Data Privacy Framework, Standardvertragsklauseln |
| Microsoft Ireland Operations Ltd., Dublin (Microsoft 365 / Graph) | Versand von System-E-Mails, E-Mails mit Anhängen | EU-Datengrenze von Microsoft 365 | Data Privacy Framework, Standardvertragsklauseln |
Nicht aufgeführt, weil kein Unterauftragsverarbeiter: Stripe für die Abrechnung des Tarifs (eigene Vertragsbeziehung des Auftragsverarbeiters), das eigene Stripe- oder PayPal-Konto des Vereins für Platzgebühren, nuLiga sowie die Anmeldung mit Google- oder Apple-Konto, die Nutzer selbst wählen.
Anlage 2 – Technische und organisatorische Maßnahmen: MyClub
| Schutzziel | Maßnahme in MyClub |
|---|---|
| Zutrittskontrolle | Kein eigener Serverraum; Rechenzentren von Google mit zertifizierter physischer Sicherheit (ISO 27001) |
| Zugangskontrolle | Anmeldung über Firebase Authentication (Passwort, Google, Apple); Missbrauchsschutz über App Check; Zugangsdaten für Drittdienste im Google Secret Manager, nicht im Code |
| Zugriffskontrolle | Serverseitige Sicherheitsregeln je Datensatz: Nutzer sehen nur Daten ihres Vereins, Verwaltungsrechte nur mit passender Rolle (Admin, Mitgliederverwaltung, Buchhaltung u. a.) |
| Trennungskontrolle | Mandantentrennung über die Vereinszuordnung jedes Datensatzes; getrennte Umgebungen für Entwicklung, Test und Produktion |
| Weitergabekontrolle | Verschlüsselte Übertragung (TLS) für App, Webseite und alle Schnittstellen |
| Eingabekontrolle | Änderungshistorie je Nutzer, Protokolle zu E-Mail-Versand, Benachrichtigungen, Importen und automatischen Löschungen |
| Verfügbarkeit | Verschlüsselung ruhender Daten durch Google; redundante Speicherung in der Region europe-west3 |
| Löschung | Automatische Löschung gesperrter Vereine nach Frist; optionale automatische Löschung inaktiver Gäste (Mindestfrist 30 Tage) |
Anlagen weiterer Apps
Anlagen für Kiosk Kasse / Kiosk Client folgen.