Auftragsverarbeitungsvertrag
1. Einleitung, Anwendungsbereich, Definitionen
"Clubee" bezeichnet Clubee SARL, ein eingetragenes Unternehmen mit Hauptsitz in 12, rue de l'Industrie, L-3895 Foetz, R.C.S. Luxemburg B 189.993;
"Inhalt" bezeichnet alle Daten und Informationen, die von Kunden/Nutzern hochgeladen werden, einschließlich, aber nicht beschränkt auf Designs, Bilder, Animationen, Videos, Audiodateien, Schriftarten, Logos, Illustrationen, Kompositionen, Kunstwerke, Schnittstellen, Text, literarische Werke und alle anderen Materialien;
"Kunde" bezeichnet jede Person, Organisation oder jedes Unternehmen, die/das den Vertrag durch Auswahl eines der Pakete abschließt und die damit verbundenen, von Clubee angebotenen Dienstleistungen nutzt;
„Verbundene Organisationen“ bezeichnet alle Organisationen oder Unternehmen, die die Dienstleistungen von Clubee nutzen, über einen Vertrag an Clubee gebunden sind und mit dem Kunden zum Zwecke des Austauschs von Daten und Materialien verbunden sind. Wenn der Kunde beispielsweise ein Verein innerhalb eines Verbandes ist und ein Austausch von Spielerlizenzen zwischen beiden Organisationen erforderlich ist, dann ist der Verband eine mit dem Kunden Verbundene Organisation. Die gleiche Logik gilt für andere Organisationen, mit denen der Kunde verbunden sein kann, wie beispielsweise ein anderer Verein, ein Unternehmen, ein Regionalverband, ein Nationalverband, ein internationaler Dachverband oder andere.
"Vertrag" bezeichnet die bindende Vereinbarung zwischen Clubee und dem Kunden, die diese Allgemeinen Geschäftsbedingungen, den Auftragsverarbeitungsvertrag, die Allgemeinen Geschäftsbedingungen für Nutzer, die Datenschutzrichtlinie für Nutzer und alle diesbezüglichen Änderungen von Zeit zu Zeit umfasst;
"Materialien" bezeichnet jede erforderliche Software, alle Informationstexte, Softwaredokumentationen, das Design und das "Look and Feel" , Fotos, Grafiken, Audio, Video, Nachrichten, interaktive und Instant-Messaging-Dienste, Design und Funktionen, Dateien, Dokumente, Bilder oder andere Materialien, ob öffentlich gepostet oder privat übermittelt, sowie alle davon abgeleiteten Werke. Alle Materialien sind Eigentum von Clubee oder von Dritten;
"Paket" bezeichnet ein Bündel von Dienstleistungen, die dem Kunden zur Verfügung stehen. Jedes Paket bietet unterschiedliche Dienstleistungen;
"Dienstleistungen" bezeichnet die Nutzung von und den Zugriff auf die Website-Hosting-Dienste, Websites, Kommunikationstools, die Clubee-Datenbank und andere Dienste, die über die Website und die Kunden-Websites von www.clubee.com verfügbar sind. Die Dienstleistungen umfassen, sind aber nicht beschränkt auf Materialien, Designs, Speicherplatz, Texturen, Fotoelemente, Teammodule und Teammanagement, Netzwerkfreigabe, externes Social-Network-Management, Archivierung, Verknüpfung von Medien- und/oder Dokumentendateien (einschließlich, aber nicht beschränkt auf Text, Nachrichten, Benutzerkommentare, Informationen, Grafiken, Daten und Bilder). Die Anzahl der verfügbaren Dienstleistungen variiert je nach dem gewählten Paket;
"Clubee-Datenbank" bezeichnet eine Daten- und Informationssammlung über Personen (Geburtsdatum, Größe, Gewicht, Alter usw.), Teams, Ligen und Spielergebnisse sowie andere nutzerrelevante sportbezogene und nicht sportbezogene Verhaltensdaten. Die Clubee-Datenbank ist Eigentum von Clubee und geschützt im Rahmen der Richtlinie 96/9/EG des Europäischen Parlaments und des Rates vom 11. März 1996 über den rechtlichen Schutz von Datenbanken (in Übereinstimmung mit der Richtlinie 95/46/EG) sowie dem luxemburgischen Datenschutzgesetz vom 1. August 2018.
"Clubee-Werbenetzwerk" bezeichnet eine von Clubee erstellte Online-Werbeplattform, über die Werbeplätze auf der Website des Kunden angeboten werden.
"Werbepartner" bezeichnet ein Unternehmen oder eine Einheit, die über das Clubee-Werbenetzwerk auf der Website des Kunden wirbt.
"Website" bezeichnet www.clubee.com und von Clubee entworfene oder zugelassene Kunden-Websites oder Web-Anwendungen;
"Nutzer" bezeichnet die Person, die sich mit ihrem Passwort und ihrer E-Mail-Adresse auf der Website anmeldet; nach der Registrierung kann der Nutzer Inhalte veröffentlichen und teilen, mit anderen Nutzern kommunizieren und auf die Clubee-Datenbank sowie auf die Profile verschiedener Personen zugreifen;
"Person" bezeichnet ein persönliches Profil einer Person, das alle personenbezogenen Daten einer einzelnen Person zusammenfasst und vom Kunden auf der Website eingegeben wird. Dieses persönliche Profil kann einschließlich aller oder eines Teils seiner Daten auf Anfrage oder in Abhängigkeit von der gewünschten Konfiguration mit anderen Organisationen geteilt werden, die Kunden von Clubee sind und direkt oder indirekt mit dem Kunden verbunden sind, wie in vielen Fällen Vereine innerhalb desselben Verbandes. Auf eine Person kann auch von einem Nutzer zugegriffen und diese geändert werden. Der Kunde ist sich der Risiken und Vorteile der Weitergabe von Personen an andere Organisationen bewusst.
Dieser Vertrag regelt die Rechte und Pflichten des Kunden und von Clubee (nachfolgend "Parteien" genannt) im Rahmen der Verarbeitung personenbezogener Daten im Auftrag des Kunden.
Dieser Vertrag gilt für alle Tätigkeiten, bei denen Mitarbeiter von Clubee oder von Clubee beauftragte Subunternehmer personenbezogene Daten des Kunden im Auftrag des Kunden verarbeiten.
Die in diesem Vertrag verwendeten Begriffe sind entsprechend ihrer Definition in der EU-Datenschutz-Grundverordnung zu verstehen. In diesem Sinne ist der Kunde der "Verantwortliche" und Clubee der "Auftragsverarbeiter".
2. Gegenstand und Dauer der Verarbeitung
2.1 Gegenstand
Clubee übernimmt die folgende Verarbeitung:
Mitglieder- und Lizenzverwaltung für den Kunden oder Verbundene Organisationen. Es werden nur Vorname, Nachname und Geburtsdatum benötigt, alle anderen Daten wie E-Mail-Adresse oder Telefonnummer liegen im Ermessen des Kunden.
Digitale Spielberichte, Spielerstatistiken, Eventmanagement, Ticketverkauf, Schiedsrichterverwaltung und andere sportliche und nicht-sportliche Veranstaltungen
Online-Zahlungen, wie Mitgliedsbeiträge, Teilnahmegebühren für Veranstaltungen und andere
Anwesenheitserfassung und -verfolgung für Spieler und andere Personen im Hinblick auf Trainingseinheiten, Wettkämpfe und andere Veranstaltungen
Kommunikationstools wie Artikel, Fotos und Videos, die der Kunde auf seiner Website, in sozialen Netzwerken, in seiner mobilen App und auf anderen Plattformen teilen kann
Verwaltung von Sponsoren, einschließlich Einladungen für Sponsoren zu Veranstaltungen, Berichterstattung, Präsentation dieser Sponsoren auf verschiedenen Plattformen des Kunden
Formulare, z. B. Anmeldeformulare für Mitgliedschaften, Lizenzen, Veranstaltungen, Ticketverkauf etc. des Kunden
Verwaltung der Website des Kunden, einschließlich aller anderen damit verbundenen Funktionalitäten und Tools
E-Mail-Marketing, Ticketverkauf, Webshops des Kunden
Finanzdatenverwaltung, Rechnungsstellung und Buchhaltung für den Kunden
Erstellung von grafischen und textlichen Inhalten, die der Kunde für Marketingzwecke nutzen kann
Weitere Tools werden von Clubee in regelmäßigen Abständen entwickelt und können dem Kunden zur Verfügung gestellt werden
Die Verarbeitung erfolgt auf Grundlage des bestehenden Dienstleistungsvertrages zwischen den Parteien, den Allgemeinen Geschäftsbedingungen für Kunden sowie, falls zutreffend, ergänzt durch einen Hauptvertrag zwischen dem Kunden und Clubee (beide nachfolgend als "Hauptvertrag" bezeichnet).
2.2 Dauer
Die Verarbeitungsdauer richtet sich nach der Laufzeit des Hauptvertrages.
3. Art, Zweck und Betroffene der Datenverarbeitung:
3.1 Art der Verarbeitung
Die Verarbeitung erfolgt wie folgt:
Personen und Nutzer werden entweder durch den Kunden, die Nutzer selbst oder andere Verbundene Organisationen angelegt.
Personen können bei der Eingabe oder Verbindung von E-Mail-Adressen mit Nutzern verknüpft werden.
Personen können – je nach Konfiguration – mit Verbundenen Organisationen geteilt werden. Der Kunde ist sich der Risiken und Vorteile der gemeinsamen Nutzung von Personen mit anderen Organisationen bewusst. Der Kunde ist der alleinige datenschutzrechtliche Verantwortliche für die Person, es sei denn, die Person wird mit Verbundenen Organisationen geteilt und mehrere Organisationen sind berechtigt, die Daten einer Person zu aktualisieren. In diesem Fall kann eine Person mehrere Verantwortliche haben.
Da Nutzer mit Personen über viele Organisationen und Kunden von Clubee hinweg verbunden sein können, unabhängig davon, ob sie über Verbundene Organisationen miteinander verknüpft sind, ist Clubee sowohl Verantwortlicher als auch Auftragsverarbeiter für die Nutzer.
3.2 Zweck der Verarbeitung
Die Verarbeitung dient folgendem Zweck: Verwaltung des Kunden und – falls zutreffend – der dem Verband angeschlossenen Vereine und deren Mitglieder, Bearbeitung von Spielberichten für Spiele und zu Benachrichtigungszwecken sowie jede andere Bereitstellung von Tools, die der Verwaltung, Kommunikation und dem Marketing des Kunden dienen.
3.3 Art der Daten
Clubee kann auf Anfrage Daten an Verbundene Organisationen und Mitglieder weitergeben. Bei den weitergegebenen Daten handelt es sich um Daten des Profils einer Person, einschließlich Vorname, Nachname, Geburtsdatum, Staatsangehörigkeit, Sprache, Adresse und eventuell anderer sportlicher, persönlicher oder organisatorischer Daten, die von der Verbundenen Organisation benötigt werden, vorbehaltlich der Zustimmung des Kunden zur Weitergabe dieser Daten. Diese Einwilligung kann jederzeit widerrufen werden.
Vorname und Nachname
Geburtsdatum
Foto
Alle anderen vom Kunden angegebenen Daten
3.4 Kategorien betroffener Personen
Von der Verarbeitung betroffen, falls gewünscht:
Mitglieder oder Athleten einer Organisation
Fans, Familie und umliegende Community-Mitglieder einer Organisation
Die Mitarbeiter der Organisation
Andere Personen, deren Daten vom Kunden oder seinen Verbundenen Organisationen registriert werden, um diese Daten mit den Verbundenen Organisationen zu teilen
4. Pflichten von Clubee
Clubee verarbeitet personenbezogene Daten ausschließlich wie vertraglich vereinbart oder nach Weisung des Kunden, es sei denn, Clubee ist gesetzlich zu einer bestimmten Verarbeitung verpflichtet. Bestehen solche Verpflichtungen für Clubee, weist Clubee den Kunden vor der Verarbeitung darauf hin, es sei denn, Clubee ist dies gesetzlich untersagt.
Clubee bestätigt, dass ihr die einschlägigen allgemeinen Datenschutzbestimmungen bekannt sind. Clubee überwacht die Grundsätze einer ordnungsgemäßen Datenverarbeitung.
Clubee verpflichtet sich, bei der Verarbeitung strenge Vertraulichkeit zu wahren.
Personen, die Kenntnis von den verarbeiteten Daten erlangen können, müssen sich schriftlich zur Verschwiegenheit verpflichten, sofern sie nicht bereits gesetzlich einer entsprechenden Verschwiegenheitspflicht unterliegen.
Clubee gewährleistet, dass die von ihr mit der Verarbeitung beschäftigten Personen vor Beginn der Verarbeitung mit den relevanten Bestimmungen des Datenschutzes und dieses Vertrages vertraut gemacht worden sind. Entsprechende Schulungs- und Sensibilisierungsmaßnahmen werden in regelmäßigen Abständen wiederholt. Clubee stellt sicher, dass die für die Auftragsverarbeitung eingesetzten Personen hinsichtlich der Erfüllung der Datenschutzanforderungen angemessen eingewiesen und laufend überwacht werden.
Im Zusammenhang mit der Auftragsverarbeitung unterstützt Clubee den Kunden im erforderlichen Umfang bei der Erfüllung seiner datenschutzrechtlichen Pflichten, insbesondere bei der Erstellung und Aktualisierung des Verzeichnisses von Verarbeitungstätigkeiten, bei der Durchführung der Datenschutz-Folgenabschätzung und bei einer eventuell erforderlichen Abstimmung mit der Aufsichtsbehörde. Die erforderlichen Informationen und Dokumentationen werden bereitgehalten und dem Kunden auf Verlangen übermittelt.
Wird der Kunde durch Aufsichtsbehörden oder andere Stellen geprüft oder machen betroffene Personen Rechte gegen ihn geltend, verpflichtet sich Clubee, den Kunden im erforderlichen Umfang zu unterstützen, soweit die Verarbeitung betroffen ist.
Auskünfte an Dritte oder den Betroffenen darf Clubee nur mit vorheriger Zustimmung des Kunden erteilen. Direkt an sie gerichtete Anfragen leitet sie an den Kunden weiter.
Sofern gesetzlich vorgeschrieben, bestellt Clubee eine sachkundige und zuverlässige Person als Datenschutzbeauftragten. Es ist sicherzustellen, dass keine Interessenkonflikte für den Beauftragten bestehen. In Zweifelsfällen kann sich der Kunde direkt an den Datenschutzbeauftragten wenden. Clubee teilt dem Kunden die Kontaktdaten des Datenschutzbeauftragten unverzüglich mit oder begründet, warum kein Beauftragter bestellt wurde. Änderungen in der Person oder den internen Aufgaben des Beauftragten teilt Clubee dem Kunden unverzüglich mit.
Die Verarbeitung findet grundsätzlich innerhalb der EU oder des EWR statt. Eine Verlagerung in ein Drittland darf nur mit Zustimmung des Kunden und unter den in Kapitel V der Datenschutz-Grundverordnung enthaltenen Bedingungen sowie unter Einhaltung der Bestimmungen dieses Vertrages erfolgen.
Entscheidet sich eine Person oder eine Verbundene Organisation des Kunden, die Dienstleistungen von Clubee selbst in Anspruch zu nehmen und einen neuen Vertrag abzuschließen, gegebenenfalls im Rahmen eines kostenpflichtigen Pakets, ist Clubee verpflichtet, die relevanten Daten mit dieser Person oder Verbundenen Organisation zu teilen. Dies gilt beispielsweise, wenn ein Verein eines Verbandes die Verwaltungssoftware von Clubee für eigene Zwecke nutzen möchte oder wenn sich beispielsweise ein Mitglied entscheidet, ein eigenes Konto bei Clubee zu eröffnen und Zugriff auf seine eigenen personenbezogenen Daten zu erhalten und seine verschiedenen Personenprofile unterschiedlicher Organisationen innerhalb von Clubee zu verwalten.
5. Sicherheit der Verarbeitung
Die nachfolgend aufgeführten Datensicherheitsmaßnahmen werden als verbindlich festgelegt. Sie definieren das von Clubee geschuldete Mindestmaß. Die Beschreibung der Maßnahmen muss so detailliert sein, dass ein sachkundiger Dritter jederzeit zweifelsfrei erkennen kann, was allein aufgrund der Beschreibung das geschuldete Mindestmaß sein soll. Der Verweis auf Informationen, die nicht direkt aus dieser Vereinbarung entnommen werden können, ist nicht zulässig.
Ziel ist es, insbesondere die Vertraulichkeit, Integrität und Verfügbarkeit der verarbeiteten Informationen zu gewährleisten.Alle technischen und organisatorischen Maßnahmen beziehen sich auf Clubee.
Die interne Organisation des Verantwortlichen und seiner Subunternehmer ist auf die besonderen Anforderungen des Datenschutzes ausgerichtet. Diese Maßnahmen umfassen:
Schriftliche Arbeitsanweisungen und Richtlinien sind vorhanden.
Programme und Abläufe sind und werden ordnungsgemäß dokumentiert.
Die Speicher- und Zugriffsmöglichkeiten für maschinell erzeugte Protokolle sind geregelt.
Benachrichtigungen, Auskunftsbegehren sowie Anträge auf Berichtigung, Löschung oder Sperrung werden dokumentiert
Verschlüsselung
Bei jeder Verarbeitungstätigkeit wird geprüft, ob deren Zweck auch ohne direkten Personenbezug erfüllt werden kann. Ist dies der Fall, werden lesbare Informationen mit einem geeigneten Verfahren in Zeichenfolgen umgewandelt, die nicht einfach zu interpretieren sind.
Verschlüsselung (HTTPS) der Daten bei der Übertragung mit SSL-Zertifikat
Pseudonymisierung
Bei jeder Verarbeitungstätigkeit ist zu prüfen, ob deren Zweck auch ohne direkten Personenbezug realisiert werden kann. Ist dies der Fall, erfolgt die Verarbeitung personenbezogener Daten so, dass diese ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer bestimmten betroffenen Person zugeordnet werden können.
Diese zusätzlichen Informationen müssen gesondert aufbewahrt werden und unterliegen selbst technischen und organisatorischen Maßnahmen, die gewährleisten, dass die personenbezogenen Daten nicht einer identifizierten oder identifizierbaren natürlichen Person zugeordnet werden können.
Vertraulichkeit
Die folgenden Maßnahmen stellen sicher, dass Unbefugte keinen Zugang zu den Datenverarbeitungssystemen und/oder -räumlichkeiten erhalten
Zutrittskontrolle: Kein unbefugter Zutritt zu Datenverarbeitungsanlagen
Zugangskontrolle: Keine unbefugte Systemnutzung
Zugriffskontrolle: Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen innerhalb des Systems
Trennungskontrolle: Getrennte Verarbeitung von zu unterschiedlichen Zwecken erhobenen Daten
Integrität
Diese Vorsorgemaßnahmen, die sicherstellen, dass personenbezogene Daten nicht verfälscht werden können, wurden getroffen
Eingabekontrolle: Feststellung, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind
Übertragungskontrolle: Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen bei der elektronischen Übertragung oder beim Transport
Erkennung von Vireneinbrüchen und Verhinderung von Schadsoftware oder der Verbreitung infizierter Inhalte
Individuelle Benutzerkennung und individuelles Passwort
Das Passwort muss bestimmte Kriterien erfüllen (Sonderzeichen, Passwortlänge, Verwendung von Groß- und Kleinschreibung, Buchstaben und Zahlen)
Zugang über personalisierte Konten basierend auf einem Berechtigungskonzept
Differenzierte Zugriffsberechtigung auf Anwendungsprogramme
Differenzierte Bearbeitungsmöglichkeiten (Lesen/Aktualisieren/Löschen)
Regelmäßige Überprüfung bestehender Berechtigungen
Verschlüsselung der Daten bei der Übertragung (SSL)
Protokollierung und Auswertung von Logdateien
Keine unbefugte Einbringung externer mobiler Speichermedien durch Mitarbeiter
Für administrative Tätigkeiten wurde ein Berechtigungskonzept nach dem Minimalprinzip etabliert
Systemänderungen werden im Vorfeld von Business Analysten und Softwarearchitekten bewertet
Es werden umfangreiche Tests wie Funktionstests, Lasttests, Performance-Tests und Penetrationstests durchgeführt.
Nach dem Abnahmeprozess werden die Versionen erstellt und in die Produktion überführt.
Durch die Überwachung und Kontrolle der Funktionen können Anomalien rechtzeitig erkannt und an die Support-Mitarbeiter weitergeleitet werden.
Differenzierung von Datensätzen zwischen Produktions- und Testumgebungen.
7. Verfügbarkeit und Belastbarkeit
Diese Maßnahmen, die die ständige Verfügbarkeit der Systeme gewährleisten, wurden bereits getroffen:
Verfügbarkeitskontrolle: Schutz vor zufälliger oder vorsätzlicher Zerstörung oder Verlust
Belastbarkeitskontrolle: Fähigkeit der Systeme, mit risikobezogenen Veränderungen umzugehen und Toleranz sowie Widerstandsfähigkeit gegenüber Störungen zu zeigen
Nutzung einer Datenbank mit bekannten Fehlern auf System- und Anwendungsebene
Überwachung und Protokollierung, Fehlersuche, Fehlerbehebung und Eskalation
Ein angemessener Hardware-Schutz ist gewährleistet
Qualifizierter Einsatz von Schutzsoftware (Firewalls, Verschlüsselungsprogramme, Virenscanner, SPAM-Filter) auf allen Arbeitsstationen.
Unabhängig voneinander arbeitende Systeme
Automatische Störungsmeldung
8. Belastbarkeit
Diese Maßnahmen, die sicherstellen, dass die in den Systemen gespeicherten personenbezogenen Daten auch bei hoher Auslastung vor versehentlicher Zerstörung oder Verlust geschützt sind, wurden eingeführt:
Die Ausführung externer Software, die nicht auf der Arbeitsstation installiert ist, wird durch technische Maßnahmen verhindert
vertragliche Verbote für Nutzer
SPAM-Filter
Updates / Patches
Einsatz von Firewalls, Verschlüsselungsprogrammen, Virenscannern, SPAM-Filtern und anderer Schutzsoftware
9. Sicherstellung der Verfügbarkeit
Diese Maßnahmen gewährleisten die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen nach einem physischen oder technischen Zwischenfall rasch wiederherzustellen:
Mehrstufiges Datensicherungskonzept (Backup & Recovery-Konzept)
Notfallhandbuch/-plan
10. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
Sicherheitsaudits werden in regelmäßigen Abständen durchgeführt, um eine regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit zu gewährleisten.
Dies bedeutet, dass die Systeme und die vorgelagerten Schutzsysteme Penetrationstests unterzogen werden, die folgende Schritte umfassen
Schwachstellenscan mit kommerziellen Bewertungstools und Open-Source-Programmen
Zusätzliche manuelle Tests zur Identifizierung von Sicherheitslücken und Schwachstellen
Datenschutzmanagement: System zur regelmäßigen Überprüfung, Bewertung und Evaluierung von Datenschutzmaßnahmen
Incident-Response-Management: System zur Vorbereitung, Erkennung und Meldung von Sicherheitsvorfällen
Datenschutzfreundliche Voreinstellungen
Alle identifizierten Schwachstellen werden genutzt, um einen klaren Überblick über die aktuelle Sicherheitslage im Unternehmen zu erstellen. Nach dem Audit werden die gefundenen Risiken/Schwachstellen und Systeme bewertet. Auf die Bewertung folgt eine Beschreibung der Schwachstellen und eine entsprechende Maßnahmeempfehlung. Aus Sicherheitsgründen kann diese Bewertung erst nach Behebung etwaiger Risiken/Schwachstellen mit dem Kunden geteilt werden.
11. Wiederherstellbarkeit
Art. 32 DSGVO bezieht sich auf die „Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen“. Das bedeutet, dass Unternehmen in der Lage sein müssen, die Daten wieder verfügbar zu machen.
Backup-System mit der Fähigkeit zur Wiederherstellung von Daten
Die Datensicherheitsmaßnahmen können der weiteren technischen und organisatorischen Entwicklung angepasst werden, solange sie das hier vereinbarte Niveau nicht unterschreiten. Clubee wird alle zur Aufrechterhaltung der Informationssicherheit erforderlichen Änderungen unverzüglich umsetzen. Der Kunde ist über alle Änderungen unverzüglich zu informieren. Wesentliche Änderungen sind zwischen den Parteien zu vereinbaren.
Entsprechen die getroffenen Sicherheitsmaßnahmen nicht oder nicht mehr den Anforderungen des Kunden, wird Clubee den Kunden unverzüglich informieren.
Kopien oder Duplikate werden ohne Wissen des Kunden nicht angefertigt. Dies gilt nicht für technisch notwendige, temporäre Kopien, sofern eine Beeinträchtigung des hier vereinbarten Datenschutzniveaus ausgeschlossen ist.
6. Regelungen zur Berichtigung, Löschung und Sperrung von Daten
Clubee berichtigt, löscht oder sperrt im Rahmen des Auftrags verarbeitete Daten nur nach Maßgabe der getroffenen vertraglichen Vereinbarung oder nach Weisung des Kunden, es sei denn, der Dateneigentümer selbst stellt ein rechtlich zulässiges Ersuchen an den Kunden.
7. Unterauftragsverhältnisse
Die Beauftragung von Subunternehmern (z.B. technische Dienstleister) ist im Rahmen der gesetzlich geltenden Bedingungen zulässig.
Die Zustimmung ist nur möglich, wenn der Subunternehmer vertraglich zu Datenschutzpflichten verpflichtet wurde, die mindestens mit den in diesem Vertrag vereinbarten vergleichbar sind.
Die Zuständigkeiten von Clubee und dem Subunternehmer müssen klar voneinander abgegrenzt sein.
Clubee wird den Subunternehmer sorgfältig auswählen und dabei insbesondere die Eignung der vom Subunternehmer getroffenen technischen und organisatorischen Maßnahmen berücksichtigen.
Die Weiterleitung verarbeiteter Daten an den Subunternehmer ist nur gestattet, wenn sich Clubee davon überzeugt hat, dass der Subunternehmer seine Pflichten vollständig erfüllt hat.
Die Beauftragung von Subunternehmern, die die Verarbeitung nicht ausschließlich vom Gebiet der EU oder des EWR aus durchführen, ist nur unter Beachtung der in Kapitel 4 (10) und (11) dieses Vertrages genannten Bedingungen möglich. Insbesondere ist sie nur zulässig, wenn und solange der Subunternehmer angemessene Datenschutzgarantien bietet.
Clubee hat die Einhaltung der Verpflichtungen durch den Subunternehmer regelmäßig in angemessener Weise zu überprüfen.
Die nachfolgend aufgeführten Subunternehmer sind zugelassen. Diese Liste kann von Clubee je nach Bedarf und Notwendigkeit aktualisiert werden:
Alle in der Datenschutzrichtlinie des Unternehmens aufgeführten Subunternehmer, die unter https://get.clubee.com/privacy-policy zu finden sind
"Bannerbear.com" ist ein Dienst der Bannerbear Ltd., 68 Hanbury Street, London, E1 5JL, Vereinigtes Königreich. Wir nutzen Bannerbear.com, um die Erstellung von visuellen Inhalten sowie Dokumenten für unsere Kunden zu automatisieren. Bannerbear.com ermöglicht es uns unter anderem, dynamische Bilder und Videos zu generieren, Design-Vorlagen zu verwalten und den Produktionsprozess für visuelle Inhalte unserer Kunden zu optimieren. Die Nutzung von Bannerbear.com erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Websitebetreiber hat ein berechtigtes Interesse an der effizienten Verwaltung und Automatisierung der Erstellung visueller Inhalte und der Kundenbindung. Weitere Informationen finden Sie in der Datenschutzrichtlinie von Bannerbear.com: https://www.bannerbear.com/privacy
"ChatGPT API" (optional) ist ein Dienst der OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA. Wir nutzen die ChatGPT-API, um eine schnellere Erstellung von Inhalten für unsere Kunden zu ermöglichen, wie z.B. das Schreiben von Artikeln zur Bewerbung von Veranstaltungen und Spielen. Personenbezogene Daten wie Namen von Spielern, die in Spielberichten erwähnt werden, könnten an die ChatGPT-API weitergegeben werden, jedoch nur, wenn dieser Dienst vom Kunden genutzt wird. Die Nutzung der ChatGPT-API erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Websitebetreiber hat ein berechtigtes Interesse an einer möglichst effizienten und effektiven Kundenkommunikation. Weitere Informationen finden Sie in der Datenschutzrichtlinie von OpenAI: https://openai.com/privacy.
"Facebook" und "Facebook Connect" (optional) sind Dienste der Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland. Anstatt sich direkt auf dieser Website zu registrieren, haben Sie auch die Möglichkeit, sich über Facebook Connect zu registrieren.
Anbieter dieses Dienstes ist die Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland. Nach Angaben von Facebook werden die erhobenen Daten auch in die USA und in andere Drittstaaten übertragen.
Wenn Sie sich über Facebook Connect registrieren und auf den Button „Login mit Facebook“/„Connect mit Facebook“ klicken, werden Sie automatisch mit der Facebook-Plattform verbunden. Dort können Sie sich mit Ihren Benutzerdaten und Ihrem Passwort anmelden. Dadurch wird Ihr Facebook-Profil mit dieser Website bzw. unseren Diensten verknüpft. Durch diese Verknüpfung erhalten wir Zugriff auf Ihre bei Facebook hinterlegten Daten. Dies sind vor allem: Facebook-Name, Facebook-Profilbild, bei Facebook hinterlegte E-Mail-Adresse, Facebook-ID, Geburtsdatum, Geschlecht und Standort.
Diese Informationen werden verwendet, um Ihr Konto einzurichten, bereitzustellen und anzupassen.
Die Registrierung über Facebook Connect und die damit verbundenen Datenverarbeitungsvorgänge erfolgen auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können diese Einwilligung jederzeit widerrufen, was sich auf alle zukünftigen Vorgänge auswirkt.
Soweit auf unserer Website mit Hilfe des hier beschriebenen Tools personenbezogene Daten erhoben und an Facebook weitergeleitet werden, sind wir und die Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland gemeinsam für diese Datenverarbeitung verantwortlich (Art. 26 DSGVO). Die gemeinsame Verantwortlichkeit beschränkt sich ausschließlich auf die Erhebung der Daten und deren Weiterleitung an Facebook. Die nach der Weiterleitung erfolgende Verarbeitung durch Facebook ist nicht Teil der gemeinsamen Verantwortlichkeit. Die uns gemeinsam obliegenden Pflichten wurden in einer Vereinbarung über die gemeinsame Verarbeitung festgelegt. Der Wortlaut der Vereinbarung ist zu finden unter: https://www.facebook.com/legal/controller_addendum. Gemäß dieser Vereinbarung sind wir für die Bereitstellung der Datenschutzinformationen bei Nutzung des Facebook-Tools und für die datenschutzkonforme Einbindung des Tools auf unserer Website verantwortlich. Facebook ist für die Datensicherheit der Facebook-Produkte verantwortlich. Betroffenenrechte (z.B. Auskunftsersuchen) bezüglich der von Facebook verarbeiteten Daten können Sie direkt bei Facebook geltend machen. Wenn Sie die Betroffenenrechte bei uns geltend machen, sind wir verpflichtet, diese an Facebook weiterzuleiten. Die Datenübertragung in die USA basiert auf den Standardvertragsklauseln (SCC) der Europäischen Kommission. Details finden Sie hier: https://www.facebook.com/legal/EU_data_transfer_addendum, https://www.facebook.com/help/566994660333381 und https://www.facebook.com/policy.php.
Weitere Informationen finden Sie in den Facebook-Nutzungsbedingungen und den Facebook-Datenschutzrichtlinien. Nutzen Sie diese Links, um diese Informationen abzurufen: https://www.facebook.com/about/privacy und https://www.facebook.com/legal/terms/.
Wir bieten auch die Möglichkeit, Inhalte (z.B. News-Artikel, Galerien, Videos und Bilder) automatisch auf Facebook zu teilen. Dieser Dienst kann bei Clubee optional für Sie aktiviert werden, wenn Sie dieses Tool nutzen möchten. Wenn Sie die automatische Veröffentlichung von Vereins-Updates auf Facebook auswählen, werden die von Ihnen eingegebenen Daten an Facebook übertragen. Sie werden von Facebook vorab ausdrücklich um eine weitere Einwilligung gebeten. Weitere Informationen zu diesem Thema finden Sie hier: https://www.facebook.com/legal/terms/dataprocessing
5. "HubSpot" ist ein Dienst der HubSpot Ireland Limited, Ground Floor, Two Dockland Central, Guild Street, Dublin 1. Wir nutzen HubSpot, um unsere eigene Verbindung und Beziehung zu unseren Kunden und Vereinen zu verwalten. HubSpot ermöglicht es uns unter anderem, interne Teamaufgaben bei Clubee zu erstellen, bestehende und potenzielle Kunden sowie Kundenkontakte zu verwalten. Mit HubSpot sind wir in der Lage, Kundeninteraktionen per E-Mail, Telefon und über verschiedene Kanäle hinweg zu erfassen, zu sortieren und zu analysieren. Die so erhobenen personenbezogenen Daten können ausgewertet und für die Kommunikation mit dem potenziellen Kunden oder für Marketingmaßnahmen (z.B. Newsletter-Versand) genutzt werden. Die Nutzung von HubSpot erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Websitebetreiber hat ein berechtigtes Interesse an einer möglichst effizienten Kundenverwaltung und Kundenkommunikation. Weitere Informationen finden Sie in der Datenschutzrichtlinie von HubSpot: https://legal.hubspot.com/privacy-policy.
6. „Mailcheap“ (optional) ist ein Dienst von Cyberlabs, Inc, 9450 SW Gemini DR, PMB 90201, Beaverton, Oregon 97008-7105, USA. Auf unserer Plattform haben Sie die Möglichkeit, E-Mail-Konten mit Ihrer Domain einzurichten (z.B. max.mustermann@vereinsname.com). Dieser Dienst kann für Sie optional aktiviert werden, wenn Sie dieses Tool nutzen möchten. Bei der Einrichtung des Kontos tragen wir Ihren Vor- und Nachnamen, den Vereinsnamen und eine Backup-E-Mail-Adresse ein, die dann auf den Servern von Mailcheap gespeichert werden. Anschließend werden Sie über die Registrierung informiert und gebeten, ein Konto zu erstellen. Die Verarbeitung durch Mailcheap nach der Weiterleitung ist nicht Teil der gemeinsamen Verantwortung. Die Registrierung bei Mailcheap und die damit verbundenen Datenverarbeitungsvorgänge basieren auf Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Einzelheiten hierzu können Sie in der Datenschutzrichtlinie von Mailcheap unter folgendem Link nachlesen: https://www.mailcheap.co/privacypolicy.html
7. "Mailerlite" (nur Vereinsmanager) ist ein Dienst der UAB "MailerLite", J. Basanavičiaus 15, LT-03108 Vilnius, Litauen. Wir nutzen Mailerlite, um mit unseren Kunden, genauer gesagt den Vereinsmanagern, per E-Mail zu kommunizieren. Wir senden regelmäßig E-Mails an Vereinsmanager, um sie über Änderungen, Verbesserungen oder andere Entwicklungen auf unserer Plattform zu informieren, um eine bessere und einfachere Nutzung zu ermöglichen. Daten wie Vor- und Nachname, E-Mail, Vereinsname, Paket, Sprache und Land des Vereins werden auf den Servern von MailerLite gespeichert. Sie können den Newsletter jederzeit abbestellen. Zu diesem Zweck stellen wir in jeder Newsletter-Nachricht einen entsprechenden Link zur Verfügung. MailerLite ermöglicht es uns, unsere Newsletter-Kampagnen zu analysieren. So können wir beispielsweise sehen, ob eine Newsletter-Nachricht geöffnet wurde und welche Links gegebenenfalls angeklickt wurden. Auf diese Weise können wir feststellen, welche Links besonders häufig angeklickt wurden. MailerLite ermöglicht es uns auch, die Newsletter-Empfänger in verschiedene Kategorien einzuteilen („Clustering“). Die Newsletter-Empfänger können beispielsweise nach Sprache oder Land eingeteilt werden. Auf diese Weise können die Newsletter besser an die jeweiligen Zielgruppen angepasst werden. Detaillierte Informationen zu den Funktionen von MailerLite finden Sie unter folgendem Link: https://www.mailerlite.com/features. Die Datenschutzrichtlinie von MailerLite finden Sie unter: https://www.mailerlite.com/legal/privacy-policy.
8. „Quickbooks“ ist ein Dienst von Intuit, Inc, 2700 Coast Ave, Mountain View, California 94043, USA. Wir nutzen Quickbooks als unser Buchhaltungstool.
Die Nutzung von Quickbooks erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Websitebetreiber hat ein berechtigtes Interesse an einer möglichst effizienten Kundenverwaltung und Kundenkommunikation. Wurde eine entsprechende Einwilligung abgefragt, erfolgt die Verarbeitung ausschließlich auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit widerrufen werden. Einzelheiten finden Sie in der Datenschutzrichtlinie von Intuit: https://www.intuit.com/privacy/protect-your-privacy/.
Die Datenübermittlung in die USA basiert auf den Standardvertragsklauseln der EU-Kommission. Details finden Sie hier: https://quickbooks.intuit.com/uk/legal/data-processing-agreement/.
Wir haben mit dem oben genannten Anbieter einen Auftragsverarbeitungsvertrag abgeschlossen. Dabei handelt es sich um einen datenschutzrechtlich vorgeschriebenen Vertrag, der gewährleistet, dass dieser Anbieter die personenbezogenen Daten unserer Besucher nur nach unseren Weisungen und unter Einhaltung der DSGVO verarbeitet.
9. Unterauftragsverhältnisse im Sinne dieses Vertrages sind nur solche Dienstleistungen, die in direktem Zusammenhang mit der Erbringung der Hauptleistung stehen. Nebendienstleistungen wie Transport, Wartung und Reinigung sowie die Nutzung von Telekommunikationsdiensten oder Nutzerdiensten sind nicht erfasst.
8. Rechte und Pflichten des Kunden
Der Kunde ist für die Beurteilung der Zulässigkeit der beauftragten Verarbeitung und für die Wahrung der Rechte der betroffenen Personen allein verantwortlich.
Der Kunde stellt sicher, dass jeglicher Datenaustausch mit Verbundenen Organisationen rechtlich geklärt und abgesichert ist. Der Kunde stellt sicher, dass die gesetzlich erforderlichen Auftragsverarbeitungsverträge zwischen dem Kunden und den Verbundenen Organisationen vorliegen. Indem der Kunde Clubee beauftragt, eine Struktur zur gemeinsamen Datennutzung mit Verbundenen Organisationen einzurichten, erklärt sich der Kunde bereit, Clubee von allen Ansprüchen, Haftungen, Schäden oder Kosten freizustellen, die direkt oder indirekt aus der gemeinsamen Nutzung dieser Daten entstehen. Der Kunde haftet vollumfänglich für alle Beschwerden und rechtlichen Konsequenzen, die sich aus diesem Datenaustausch ergeben.
Der Kunde stellt sicher, dass er die Einwilligung der Personen und Nutzer zur Verwaltung ihrer personenbezogenen Daten erhalten hat.
Der Kunde erteilt alle Aufträge, Teilaufträge oder Weisungen schriftlich, per E-Mail oder per Brief. In dringenden Fällen können Weisungen mündlich erteilt werden. Der Kunde hat solche Weisungen unverzüglich schriftlich zu bestätigen.
Der Kunde wird Clubee unverzüglich informieren, wenn er Fehler oder Unregelmäßigkeiten feststellt.
9. Meldepflichten
1. Clubee meldet dem Kunden unverzüglich alle Verletzungen des Schutzes personenbezogener Daten, die im Auftrag des Kunden verarbeitet werden. Auch begründete Verdachtsmomente hierfür müssen gemeldet werden. Die Meldung muss an eine vom Kunden angegebene (E-Mail-)Adresse innerhalb von 72 Stunden nach Kenntnisnahme des betreffenden Ereignisses durch Clubee gesendet werden. Sie muss mindestens folgende Informationen enthalten:
eine Beschreibung der Art der Verletzung des Schutzes personenbezogener Daten, einschließlich, soweit möglich, der Kategorien und der ungefähren Anzahl der betroffenen Personen, der betroffenen Kategorien und der ungefähren Anzahl der betroffenen personenbezogenen Datensätze;
den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle für weitere Informationen;
eine Beschreibung der wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten;
eine Beschreibung der von Clubee ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen;
2. Wesentliche Störungen bei der Abwicklung der Verarbeitung sowie Verstöße gegen Datenschutzvorschriften oder die Bestimmungen dieses Vertrages durch Clubee oder ihre Mitarbeiter sind ebenfalls unverzüglich zu melden.
3. Clubee informiert den Kunden unverzüglich über etwaige Prüfungen oder Maßnahmen von Aufsichtsbehörden oder sonstigen Dritten, soweit sich diese auf die Datenverarbeitung beziehen.
4. Clubee sichert zu, dass sie den Kunden bei der Erfüllung seiner Pflichten gemäß Art. 33 und 34 der Datenschutz-Grundverordnung im erforderlichen Umfang unterstützen wird.
Mitteilungen des Kunden an Clubee im Rahmen dieser Datenschutzvereinbarung erfolgen sowohl auf dem Postweg als auch per E-Mail an management@clubee.com
10. Beendigung der Datenverarbeitung
Befinden sich bei Beendigung des Vertragsverhältnisses des Hauptvertrages noch verarbeitete Daten oder Kopien davon im Verfügungsbereich von Clubee, wird Clubee die Daten nach Wahl des Kunden entweder vernichten oder dem Kunden übergeben. Der Kunde muss diese Wahl 4 Wochen vor Vertragsende treffen. Geschieht dies nicht, führt dies zur Vernichtung der Daten am Tag der Vertragsbeendigung. Die Vernichtung muss so erfolgen, dass eine Wiederherstellung auch von Restinformationen mit vertretbarem Aufwand nicht mehr möglich ist. Die physische Vernichtung hat gemäß DIN 66399 zu erfolgen.
Clubee ist verpflichtet, die Vernichtung oder Rückgabe der Ware zu veranlassen.
Dokumentationen, die dem Nachweis der ordnungsgemäßen Datenverarbeitung dienen, sind von Clubee mindestens bis zum Ende des zweiten Kalenderjahres nach Vertragsende aufzubewahren. Clubee kann sie dem Kunden zur Entlastung des Kunden übergeben.
11. Haftung
Der Kunde und Clubee haften gesamtschuldnerisch für den Ersatz von Schäden, die einer Person durch eine unzulässige oder unrichtige Datenverarbeitung im Rahmen des Vertragsverhältnisses entstehen.
Clubee trägt die Beweislast dafür, dass ein Schaden nicht die Folge eines von ihr zu vertretenden Umstands ist, soweit die betreffenden Daten von ihr im Rahmen dieser Vereinbarung verarbeitet wurden. Clubee haftet dem Kunden für Schäden, die von Clubee, ihren Mitarbeitern oder den von ihr zur Vertragserfüllung eingeschalteten Subunternehmern im Zusammenhang mit der Erbringung der beauftragten vertraglichen Leistung schuldhaft und ausschließlich verursacht wurden.
Die Punkte (1) und (2) gelten nicht, wenn der Schaden durch die ordnungsgemäße Durchführung der beauftragten Leistung oder eine vom Kunden erteilte Weisung verursacht wurde. In diesem Fall haftet allein der Kunde.
12. Vertragsstrafe
Für den Fall schuldhafter Verstöße gegen ihre Pflichten aus diesem Vertrag verwirkt Clubee eine der Schwere des Verstoßes angemessene Vertragsstrafe. Die Vertragsstrafe wird insbesondere bei Mängeln in der Umsetzung der vereinbarten technischen und organisatorischen Maßnahmen verwirkt.
Im Falle einer Verletzung des Auftragsverarbeitungsvertrages durch Clubee ist die von Clubee zu zahlende Strafe auf eine einmalige Zahlung begrenzt. Diese Zahlung darf maximal 10 % der vom Kunden an Clubee gezahlten Jahresabonnementgebühr nicht überschreiten, begrenzt auf die jeweils gültige Gebühr des laufenden Vertragsjahres. Die Vertragsstrafe ist nur anwendbar, wenn der Kunde alle von Clubee ausgestellten Rechnungen fristgerecht bezahlt hat.
Die Vertragsstrafe wird mit der Erklärung ihrer Höhe gegenüber Clubee fällig.
Die Vertragsstrafe hat keinen Einfluss auf sonstige Ansprüche des Kunden.
13. Verschiedenes
Dieser Auftragsverarbeitungsvertrag wurde in englischer Sprache verfasst und für Besucher und Kunden/Nutzer zur besseren Verständlichkeit in andere Sprachen übersetzt. Besucher und Kunden/Nutzer können andere Sprachversionen aufrufen und einsehen, indem sie die Spracheinstellungen der Clubee-Website des Kunden/Nutzers ändern. Bei Abweichungen zwischen einer übersetzten (nicht-englischen) Fassung dieser Allgemeinen Geschäftsbedingungen und der englischen Fassung geht die englische Fassung vor.
Beide Parteien sind verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse über Geschäftsgeheimnisse und Datensicherheitsmaßnahmen der jeweils anderen Partei auch nach Beendigung des Vertrages vertraulich zu behandeln. Bestehen Zweifel, ob eine Information der Geheimhaltungspflicht unterliegt, ist sie so lange vertraulich zu behandeln, bis sie von der anderen Partei schriftlich freigegeben wurde.
Wird das Eigentum des Kunden durch Maßnahmen Dritter (wie Pfändung oder Beschlagnahme), Insolvenz- oder Vergleichsverfahren oder sonstige Ereignisse gefährdet, hat Clubee den Kunden unverzüglich zu informieren.
Nebenabreden bedürfen der Schriftform und müssen ausdrücklich auf diese Vereinbarung Bezug nehmen.
Sollten einzelne Teile dieser Vereinbarung unwirksam sein, so wird dadurch die Gültigkeit der übrigen Vereinbarung nicht berührt.
