MMango-VereinAnmelden

Auftragsverarbeitungsvertrag (AVV)

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO

zwischen dem Verein als Verantwortlichem (nachfolgend „Verantwortlicher") und Mangold-IT, Inhaber Roman Mangold (Anschrift siehe Impressum), als Auftragsverarbeiter (nachfolgend „Auftragsverarbeiter"). Dieser Vertrag wird mit der Registrierung auf der Plattform Mango-Verein geschlossen und ist Bestandteil des Nutzungsvertrags.

1. Gegenstand und Dauer

Der Auftragsverarbeiter betreibt für den Verantwortlichen die Vereinsverwaltungs-Plattform Mango-Verein (Hosting, Speicherung, Bereitstellung der Funktionen). Die Dauer entspricht der Laufzeit des Nutzungsvertrags.

2. Art und Zweck der Verarbeitung, Datenkategorien, Betroffene

  • Zweck: Verwaltung von Mitgliedern, Beiträgen und Vereinsorganisation durch den Verantwortlichen.
  • Datenkategorien: Stammdaten (Name, Geburtsdatum, Anschrift, Kontaktdaten), Mitgliedschafts- und Beitragsdaten, Bankverbindungen (verschlüsselt), Kommunikationsinhalte (Chat, Aushänge, Newsletter), Nutzungs- und Protokolldaten, vom Verein definierte Zusatzfelder.
  • Betroffene: Mitglieder, Interessenten (Aufnahmeanträge), Funktionsträger und Beschäftigte des Verantwortlichen.

3. Weisungsrecht

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen; die Nutzung der Plattform-Funktionen durch den Verantwortlichen gilt als Weisung. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.

4. Vertraulichkeit

Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden.

5. Technische und organisatorische Maßnahmen (TOM)

  • Getrennte Datenhaltung je Verein (eigenes Datenbankschema, kein vereinsübergreifender Zugriff).
  • Transportverschlüsselung (TLS) für sämtliche Verbindungen.
  • Passwort-Speicherung als Argon2id-Hash; Feldverschlüsselung (AES-256-GCM) für Bankverbindungen und 2FA-Geheimnisse.
  • Rollenbasierte Zugriffskontrolle mit abgestuften Berechtigungen; optionale Zwei-Faktor-Authentisierung.
  • Tägliche verschlüsselte Datensicherungen mit Rotation; Server-Standort Deutschland.
  • Protokollierung sicherheitsrelevanter Vorgänge (Audit-Log); Entfernung von IP-Adressen nach 90 Tagen.
  • Schutz öffentlicher Formulare gegen automatisierten Missbrauch (Captcha).

6. Unterauftragsverarbeiter

Der Verantwortliche genehmigt allgemein den Einsatz folgender Unterauftragsverarbeiter:

  • [Hosting-Anbieter / Rechenzentrum, Deutschland — Serverbetrieb]
  • [Brevo (Sendinblue GmbH), Berlin — E-Mail-Versand]
  • [Microsoft Ireland Operations Ltd. — E-Mail-Versand über Microsoft 365, sofern konfiguriert]
  • Cloudflare, Inc., USA — DNS und Captcha (Turnstile); Absicherung durch EU-Standardvertragsklauseln / EU-US Data Privacy Framework.
  • Stripe Payments Europe, Ltd., Dublin, Irland — Zahlungsabwicklung der Plattform-Tarife (sofern Online-Zahlung genutzt wird); mögliche Übermittlung an Stripe, Inc. (USA) abgesichert durch EU-Standardvertragsklauseln / EU-US Data Privacy Framework. Hinweis: Nutzt der Verantwortliche die Online-Zahlung von Mitgliedsbeiträgen über sein eigenes Stripe-Konto, ist Stripe insoweit sein eigener Auftragsverarbeiter (Vertrag direkt zwischen Verein und Stripe).

Der Auftragsverarbeiter informiert über beabsichtigte Änderungen mit angemessener Frist; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.

7. Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Betroffenenrechten (die Plattform stellt hierfür Funktionen wie Datenexport, Berichtigung, Anonymisierung und Löschung bereit) sowie bei Meldepflichten nach Art. 33/34 DSGVO. Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich.

8. Löschung und Rückgabe

Nach Beendigung des Nutzungsvertrags werden alle personenbezogenen Daten des Verantwortlichen nach einer Karenzzeit von [30] Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Der Verantwortliche kann seine Daten zuvor über die Exportfunktionen sichern.

9. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung und ermöglicht angemessene Kontrollen (in der Regel durch Auskünfte und Dokumentation).

Stand: [Monat Jahr]