Auftragsverarbeitungsvertrag
1. Einleitung, Geltungsbereich, Definitionen
"Clubee" bezeichnet Clubee SARL, ein eingetragenes Unternehmen mit Hauptsitz in 12, rue de l'Industrie, L-3895 Foetz, R.C.S. Luxemburg B 189.993;
"Inhalt" bezeichnet alle Daten und Informationen, die von Kunden/Nutzern hochgeladen werden, einschließlich, aber nicht beschränkt auf Designs, Bilder, Animationen, Videos, Audiodateien, Schriftarten, Logos, Illustrationen, Kompositionen, Kunstwerke, Schnittstellen, Text, literarische Werke und alle anderen Materialien;
"Kunde" bezeichnet jede Person, Organisation oder jedes Unternehmen, die/das den Vertrag durch Auswahl eines der Pakete und Nutzung der damit verbundenen, von Clubee angebotenen Dienste abschließt;
„Verbundene Organisationen“ bezeichnet jede Organisation oder jedes Unternehmen, die/das die Dienste von Clubee nutzt, durch einen Vertrag an Clubee gebunden ist und mit dem Kunden zum Zwecke des Austauschs von Daten und Materialien verbunden ist. Wenn der Kunde beispielsweise ein Verein innerhalb eines Verbandes ist und ein Austausch von Spielerlizenzen zwischen beiden Organisationen erforderlich ist, dann ist der Verband eine verknüpfte Organisation für den Kunden. Die gleiche Logik gilt für andere Organisationen, mit denen der Kunde verbunden sein kann, wie beispielsweise ein anderer Verein, ein Unternehmen, ein Regionalverband, ein Nationalverband, ein internationaler Dachverband oder andere.
"Vertrag" bezeichnet die bindende Vereinbarung zwischen Clubee und dem Kunden, die diese Allgemeinen Geschäftsbedingungen, den Auftragsverarbeitungsvertrag, die Allgemeinen Geschäftsbedingungen für Nutzer, die Datenschutzrichtlinie für Nutzer und etwaige spätere Änderungen umfasst;
"Materialien" bezeichnet jede erforderliche Software, alle Informationstexte, Softwaredokumentationen, das Design und den "Look and Feel", Fotos, Grafiken, Audio, Video, Nachrichten, interaktive und Instant-Messaging-Dienste, Design und Funktionen, Dateien, Dokumente, Bilder oder andere Materialien, ob öffentlich gepostet oder privat übertragen, sowie alle davon abgeleiteten Werke. Alle Materialien sind Eigentum von Clubee oder von Dritten;
"Paket" bezeichnet ein Paket von Diensten, das dem Kunden zur Verfügung steht. Jedes Paket bietet unterschiedliche Dienste;
"Dienste" bezeichnet die Nutzung und den Zugriff auf Website-Hosting-Dienste, Websites, Kommunikationstools, die Clubee-Datenbank und andere Dienste, die über die Website und Kunden-Websites von www.clubee.com verfügbar sind. Die Dienste umfassen, sind aber nicht beschränkt auf, Materialien, Designs, Speicherplatz, Texturen, Fotoelemente, Teammodule und Teammanagement, Netzwerkfreigabe, externes Social-Media-Management, Archivierung, Verknüpfung von Medien- und/oder Dokumentendateien (einschließlich, aber nicht beschränkt auf Text, Nachrichten, Nutzerkommentare, Informationen, Grafiken, Daten und Bilder). Die Anzahl der verfügbaren Dienste variiert je nach gewähltem Paket;
"Clubee-Datenbank" bezeichnet eine Daten- und Informationssammlung über Personen (Geburtsdatum, Größe, Gewicht, Alter etc.), Teams, Liegen und Spielergebnisse sowie andere nutzerbezogene sportliche und nicht-sportliche Verhaltensdaten. Die Clubee-Datenbank ist Eigentum von Clubee und geschützt durch die Richtlinie 96/9/EG des Europäischen Parlaments und des Rates vom 11. März 1996 über den rechtlichen Schutz von Datenbanken (in Übereinstimmung mit der Richtlinie 95/46/EG) sowie das luxemburgische Datenschutzgesetz vom 1. August 2018.
"Clubee Werbenetzwerk" bezeichnet eine von Clubee erstellte Online-Werbeplattform, die verwendet wird, um Werbeplätze auf der Website des Kunden anzubieten.
"Werbepartner" bezeichnet ein Unternehmen oder eine Einheit, die über das Clubee Werbenetzwerk auf der Website des Kunden wirbt.
"Website" bezeichnet www.clubee.com und Kunden-Websites oder Webanwendungen, die von Clubee entworfen oder zugelassen wurden;
"Nutzer" bezeichnet die Person, die sich auf der Website mit ihrem Passwort und ihrer E-Mail-Adresse anmeldet. Sobald der Nutzer registriert ist, kann er Inhalte posten und teilen, mit anderen Nutzern kommunizieren und auf die Clubee-Datenbank sowie auf das Profil verschiedener Personen zugreifen;
"Person" bezeichnet ein persönliches Profil einer Person, das alle personenbezogenen Daten einer einzelnen Person zusammenfasst und vom Kunden auf der Website eingegeben wird. Dieses persönliche Profil, einschließlich aller oder eines Teils seiner Daten, kann auf Anfrage oder je nach gewünschter Einrichtung mit anderen Organisationen geteilt werden, die Kunden von Clubee sind und direkt oder indirekt mit dem Kunden verbunden sind, wie in vielen Fällen Vereine innerhalb desselben Verbandes. Auf eine Person kann auch durch einen Nutzer zugegriffen und diese geändert werden. Der Kunde versteht die Risiken und Vorteile der Weitergabe von Personen an andere Organisationen.
Dieser Vertrag regelt die Rechte und Pflichten des Kunden und von Clubee (nachfolgend bezeichnet als die "Parteien") im Rahmen der Verarbeitung personenbezogener Daten im Auftrag des Kunden.
Dieser Vertrag gilt für alle Tätigkeiten, bei denen Mitarbeiter von Clubee oder von Clubee beauftragte Subunternehmer personenbezogene Daten des Kunden im Auftrag des Kunden verarbeiten.
Die in diesem Vertrag verwendeten Begriffe sind entsprechend ihrer Definition in der EU-Datenschutz-Grundverordnung zu verstehen. In diesem Sinne ist der Kunde der "Verantwortliche" und Clubee der "Auftragsverarbeiter".
2. Gegenstand und Dauer der Verarbeitung
2.1 Gegenstand
Clubee übernimmt die folgende Verarbeitung:
Mitglieder- und Lizenzverwaltung für den Kunden oder Verbundene Organisationen. Nur Vorname, Nachname und Geburtsdatum sind erforderlich, alle anderen Daten wie E-Mail-Adresse oder Telefonnummer liegen im Ermessen des Kunden.
Digitale Spielberichte, Spielerstatistiken, Eventmanagement, Ticketing, Schiedsrichterverwaltung und andere sportliche und nicht-sportliche Veranstaltungen
Online-Zahlungen wie Mitgliedsbeiträge, Teilnahmegebühren für Veranstaltungen und andere
Anwesenheitserfassung und Nachverfolgung für Spieler und andere Personen in Bezug auf Trainingseinheiten, Wettbewerbe und andere Veranstaltungen
Kommunikationstools wie Artikel, Fotos und Videos, die der Kunde auf seiner Website, in sozialen Netzwerken, in der mobilen App und auf anderen Plattformen teilen kann
Verwaltung von Sponsoren, einschließlich Einladungen von Sponsoren zu Veranstaltungen, Berichterstattung, Präsentation dieser Sponsoren auf verschiedenen Plattformen des Kunden
Formulare, z. B. Anmeldeformulare für Mitgliedschaften, Lizenzen, Veranstaltungen, Ticketing usw. des Kunden
Verwaltung der Website des Kunden, einschließlich aller anderen damit verbundenen Funktionalitäten und Tools
E-Mail-Marketing, Ticketing, Webshops des Kunden
Finanzdatenverwaltung, Rechnungsstellung und Buchhaltung für den Kunden
Erstellung von grafischen und textlichen Inhalten, die der Kunde für Marketingzwecke nutzen kann
Weitere Tools werden von Clubee in regelmäßigen Abständen entwickelt und können dem Kunden zur Verfügung gestellt werden
Die Verarbeitung basiert auf dem bestehenden Dienstleistungsvertrag zwischen den Parteien, den Allgemeinen Geschäftsbedingungen für Kunden sowie gegebenenfalls ergänzt durch einen Hauptvertrag zwischen dem Kunden und Clubee (beide nachfolgend bezeichnet als der "Hauptvertrag").
2.2 Dauer
Die Verarbeitungsdauer richtet sich nach der Laufzeit des Hauptvertrags.
3. Art, Zweck und Betroffene der Datenverarbeitung:
3.1 Art der Verarbeitung
Die Verarbeitung erfolgt wie folgt:
Personen und Nutzer werden entweder durch den Kunden, die Nutzer selbst oder andere Verbundene Organisationen angelegt.
Personen können bei der Eingabe oder Verbindung von E-Mail-Adressen mit Nutzern verknüpft werden.
Personen können – je nach Einrichtung – mit Verbundenen Organisationen geteilt werden. Der Kunde versteht die Risiken und Vorteile der Weitergabe von Personen an andere Organisationen. Der Kunde ist der alleinige datenschutzrechtliche Verantwortliche für die Person, es sei denn, diese Person wird mit Verbundenen Organisationen geteilt und mehrere Organisationen sind berechtigt, die Daten einer Person zu aktualisieren. In diesem Fall kann eine Person mehrere Verantwortliche haben.
Da Nutzer mit Personen über viele Organisationen und Kunden von Clubee hinweg verbunden sein können, unabhängig davon, ob sie über Verbundene Organisationen miteinander verknüpft sind, ist Clubee sowohl Verantwortlicher als auch Auftragsverarbeiter für Nutzer.
3.2 Zweck der Verarbeitung
Die Verarbeitung dient folgendem Zweck: Verwaltung des Kunden und – falls zutreffend – der dem Verband angeschlossenen Vereine und deren Mitglieder, Verarbeitung von Spielberichtsbögen für Spiele und zu Benachrichtigungszwecken sowie jede andere Bereitstellung von Tools, die der Verwaltung, Kommunikation und dem Marketing des Kunden dienen.
3.3 Art der Daten
Clubee kann auf Anfrage Daten an Verbundene Organisationen und Mitglieder weitergeben. Bei den weitergegebenen Daten handelt es sich um Daten des Profils einer Person, einschließlich Vorname, Nachname, Geburtsdatum, Nationalität, Sprache, Adresse und eventuell weiterer sportlicher, persönlicher oder organisatorischer Daten, die von der Verbundenen Organisation benötigt werden und der Zustimmung des Kunden zur Weitergabe dieser Daten unterliegen. Diese Zustimmung kann jederzeit widerrufen werden.
Vorname und Nachname
Geburtsdatum
Foto
Alle anderen vom Kunden angegebenen Daten
3.4 Kategorien betroffener Personen
Von der Verarbeitung betroffen, falls gewünscht:
Mitglieder oder Athleten einer Organisation
Fans, Familie und Angehörige des Umfelds einer Organisation
Die Mitarbeiter der Organisation
Andere Personen, deren Daten vom Kunden oder seinen Verbundenen Organisationen registriert werden, um diese Daten mit den Verbundenen Organisationen zu teilen
4. Pflichten von Clubee
Clubee verarbeitet personenbezogene Daten ausschließlich im vertraglich vereinbarten Rahmen oder nach Weisung des Kunden, es sei denn, Clubee ist gesetzlich zu einer bestimmten Verarbeitung verpflichtet. Bestehen solche Verpflichtungen für Clubee, teilt Clubee diese dem Kunden vor der Verarbeitung mit, sofern Clubee dies nicht gesetzlich verboten ist.
Clubee bestätigt, dass ihm die einschlägigen allgemeinen gesetzlichen Datenschutzvorschriften bekannt sind. Clubee wahrt die Grundsätze ordnungsgemäßer Datenverarbeitung.
Clubee verpflichtet sich zur strengen Vertraulichkeit bei der Verarbeitung.
Personen, die Kenntnis von den verarbeiteten Daten erlangen können, müssen sich schriftlich zur Vertraulichkeit verpflichten, sofern sie nicht bereits gesetzlich einer entsprechenden Verschwiegenheitspflicht unterliegen.
Clubee gewährleistet, dass die von ihm mit der Verarbeitung beschäftigten Personen vor Beginn der Verarbeitung mit den relevanten Bestimmungen des Datenschutzes und dieses Vertrages vertraut gemacht wurden. Entsprechende Schulungs- und Sensibilisierungsmaßnahmen werden in regelmäßigen Abständen wiederholt. Clubee stellt sicher, dass die für die Auftragsverarbeitung eingesetzten Personen hinsichtlich der Erfüllung der Datenschutzanforderungen angemessen angewiesen und fortlaufend überwacht werden.
Clubee unterstützt den Kunden im Zusammenhang mit der Auftragsverarbeitung im erforderlichen Umfang bei der Erfüllung seiner datenschutzrechtlichen Pflichten, insbesondere bei der Erstellung und Aktualisierung des Verzeichnisses von Verarbeitungstätigkeiten, bei der Durchführung der Datenschutz-Folgenabschätzung und bei einer eventuell erforderlichen Konsultation der Aufsichtsbehörde. Die erforderlichen Informationen und Unterlagen werden bereitgehalten und dem Kunden auf Anfrage übermittelt.
Wird der Kunde durch Aufsichtsbehörden oder andere Stellen überprüft oder machen betroffene Personen Rechte gegen ihn geltend, verpflichtet sich Clubee, den Kunden im erforderlichen Umfang zu unterstützen, soweit die Verarbeitung betroffen ist.
Auskünfte an Dritte oder den Betroffenen darf Clubee nur nach vorheriger Zustimmung des Kunden erteilen. Direkt an Clubee gerichtete Anfragen leitet Clubee an den Kunden weiter.
Soweit gesetzlich vorgeschrieben, bestellt Clubee eine fachkundige und zuverlässige Person als Datenschutzbeauftragten. Es ist sicherzustellen, dass für den Beauftragten keine Interessenkonflikte bestehen. In Zweifelsfällen kann sich der Kunde direkt an den Datenschutzbeauftragten wenden. Clubee teilt dem Kunden die Kontaktdaten des Datenschutzbeauftragten unverzüglich mit oder begründet, warum kein Beauftragter bestellt wurde. Änderungen in der Person oder den internen Aufgaben des Beauftragten teilt Clubee dem Kunden unverzüglich mit.
Die Verarbeitung findet grundsätzlich innerhalb der EU oder des EWR statt. Eine Verlagerung in ein Drittland darf nur mit Zustimmung des Kunden und unter den Bedingungen des Kapitels V der Datenschutz-Grundverordnung sowie unter Einhaltung der Bestimmungen dieses Vertrages erfolgen.
Wenn sich eine Person oder Verbundene Organisation des Kunden entscheidet, die Dienste von Clubee selbst in Anspruch zu nehmen und einen neuen Vertrag abzuschließen, potenziell im Rahmen eines kostenpflichtigen Pakets, ist Clubee verpflichtet, die relevanten Daten mit dieser Person oder Verbundenen Organisation zu teilen. Dies gilt beispielsweise, wenn ein Verein eines Verbandes die Verwaltungssoftware von Clubee für eigene Zwecke nutzen möchte, oder wenn sich beispielsweise ein Mitglied entscheidet, ein eigenes Konto bei Clubee zu eröffnen, um Zugriff auf seine eigenen personenbezogenen Daten zu erhalten und seine verschiedenen Personenprofile unterschiedlicher Organisationen innerhalb von Clubee zu verwalten.
5. Sicherheit der Verarbeitung
Die nachfolgend aufgeführten Datensicherheitsmaßnahmen werden als verbindlich festgelegt. Sie definieren das von Clubee geschuldete Mindestmaß. Die Beschreibung der Maßnahmen muss so detailliert sein, dass ein sachkundiger Dritter jederzeit allein anhand der Beschreibung zweifelsfrei erkennen kann, was das geschuldete Mindestmaß sein soll. Ein Verweis auf Informationen, die sich nicht direkt aus dieser Vereinbarung ergeben, ist nicht zulässig.
Ziel ist es, insbesondere die Vertraulichkeit, Integrität und Verfügbarkeit der verarbeiteten Informationen zu gewährleisten.Alle technischen und organisatorischen Maßnahmen beziehen sich auf Clubee.
Die interne Organisation des Verantwortlichen und seiner Subunternehmer ist auf die besonderen Anforderungen des Datenschutzes ausgerichtet. Diese Maßnahmen umfassen:
Schriftliche Arbeitsanweisungen und Richtlinien sind vorhanden.
Programme und Abläufe sind und werden ordnungsgemäß dokumentiert.
Die Speicher- und Zugriffsmöglichkeiten für maschinell erzeugte Protokolle sind geregelt.
Benachrichtigungen, Auskunftsbegehren sowie Anträge auf Berichtigung, Löschung oder Sperrung werden dokumentiert
Verschlüsselung
Bei jeder Verarbeitungstätigkeit wird geprüft, ob deren Zweck auch ohne direkten Personenbezug erfüllt werden kann. Ist dies der Fall, werden lesbare Informationen mit einem geeigneten Verfahren in eine nicht ohne Weiteres interpretierbare Zeichenkette umgewandelt.
Verschlüsselung (HTTPS) der Daten bei der Übertragung mit SSL-Zertifikat
Pseudonymisierung
Bei jeder Verarbeitungstätigkeit muss geprüft werden, ob deren Zweck auch ohne direkten Personenbezug realisiert werden kann. Ist dies der Fall, erfolgt die Verarbeitung personenbezogener Daten in einer Weise, dass diese Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können.
Diese zusätzlichen Informationen müssen gesondert aufbewahrt werden und unterliegen selbst technischen und organisatorischen Maßnahmen, die gewährleisten, dass die personenbezogenen Daten nicht einer identifizierbaren oder identifizierten natürlichen Person zugeordnet werden können.
Vertraulichkeit
Die folgenden Maßnahmen stellen sicher, dass Unbefugte keinen Zugriff auf die Datenverarbeitungssysteme und/oder Geschäftsräume erhalten
Zutrittskontrolle: Kein unbefugter Zutritt zu den Datenverarbeitungssystemen
Zugangskontrolle: Keine unbefugte Systemnutzung
Zugriffskontrolle: Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen innerhalb des Systems
Trennungskontrolle: Getrennte Verarbeitung von Daten, die zu unterschiedlichen Zwecken erhoben wurden
Integrität
Folgende Vorkehrungen, die sicherstellen, dass personenbezogene Daten nicht verfälscht werden können, wurden getroffen
Eingabekontrolle: Feststellung, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind
Weitergabekontrolle: Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen bei der elektronischen Übertragung oder dem Transport
Erkennung von Virenangriffen und Abwehr von Schadsoftware oder der Verbreitung infizierter Inhalte
Individuelle Benutzerkennung und individuelles Passwort
Das Passwort muss bestimmte Kriterien erfüllen (Sonderzeichen, Passwortlänge, Verwendung von Groß- und Kleinschreibung, Buchstaben und Zahlen)
Zugang über personalisierte Konten basierend auf einem Berechtigungskonzept
Differenzierte Zugriffsberechtigung auf Anwendungsprogramme
Differenzierte Bearbeitungsmöglichkeiten (Lesen/Aktualisieren/Löschen)
Regelmäßige Überprüfung bestehender Berechtigungen
Verschlüsselung der Daten während der Übertragung (SSL)
Protokollierung und Auswertung von Log-Dateien
Keine unbefugte Einbringung externer mobiler Speichermedien durch Mitarbeiter
Für administrative Tätigkeiten ist ein Berechtigungskonzept nach dem Minimalprinzip eingerichtet
Änderungen am System werden vorab von Business-Analysten und Software-Architekten bewertet
Es werden umfassende Tests wie Funktionstests, Lasttests, Leistungstests und Penetrationstests durchgeführt.
Nach dem Freigabeprozess werden die Versionen erstellt und in die Produktion überführt.
Durch die Überwachung und Kontrolle der Funktionen können Anomalien rechtzeitig erkannt und an die Support-Mitarbeiter weitergeleitet werden.
Differenzierung von Datensätzen zwischen Produktions- und Testumgebungen.
7. Verfügbarkeit und Belastbarkeit
Diese Maßnahmen, die eine ständige Verfügbarkeit der Systeme gewährleisten, wurden bereits getroffen:
Verfügbarkeitskontrolle: Schutz vor zufälliger oder mutwilliger Zerstörung oder Verlust
Belastbarkeitskontrolle: Fähigkeit der Systeme, mit risikobezogenen Änderungen umzugehen und Toleranz sowie Widerstandsfähigkeit gegenüber Störungen zu zeigen
Verwendung einer Datenbank mit bekannten Fehlern auf System- und Anwendungsebene
Überwachung und Protokollierung, Fehlerbehebung, Fehlerkorrektur und Eskalation
Ein angemessener Hardwareschutz ist gewährleistet
qualifizierter Einsatz von Schutzsoftware (Firewalls, Verschlüsselungsprogramme, Virenscanner, SPAM-Filter) auf allen Arbeitsplätzen.
Unabhängig voneinander arbeitende Systeme
Automatische Störungsmeldung
8. Belastbarkeit
Diese Maßnahmen, die sicherstellen, dass die in den Systemen gespeicherten personenbezogenen Daten auch unter hoher Auslastung vor unbeabsichtigter Zerstörung oder Verlust geschützt sind, wurden eingeführt:
Die Ausführung von externer, nicht am Arbeitsplatz installierter Software wird durch technische Maßnahmen verhindert
vertragliche Verbote für Benutzer
SPAM-Filter
Updates / Patches
Einsatz von Firewalls, Verschlüsselungsprogrammen, Virenscannern, SPAM-Filtern und anderer Schutzsoftware
9. Sicherung der Verfügbarkeit
Diese Maßnahmen gewährleisten die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen:
mehrstufiges Datensicherungskonzept (Backup & Recovery Konzept)
Notfallhandbuch/Plan
10. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
Zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit werden in regelmäßigen Abständen Sicherheitsaudits durchgeführt.
Das bedeutet, dass die Systeme und die vorgelagerten Schutzsysteme Penetrationstests unterzogen werden, die folgende Schritte umfassen
Schwachstellen-Scanning mit kommerziellen Bewertungstools und Open-Source-Programmen
Zusätzliche manuelle Tests zur Identifizierung von Sicherheitslücken und Schwachstellen
Datenschutzmanagement: System zur regelmäßigen Überprüfung, Bewertung und Evaluierung von Datenschutzmaßnahmen
Incident-Response-Management: System zur Vorbereitung, Identifizierung und Meldung von Sicherheitsvorfällen
Datenschutzfreundliche Voreinstellungen
Etwaige identifizierte Schwachstellen werden genutzt, um ein klares Bild der aktuellen Sicherheitslage im Unternehmen zu erstellen. Nach dem Audit werden die gefundenen Risiken/Schwachstellen und Systeme bewertet. Auf die Bewertung folgt eine Beschreibung der Schwachstellen und eine entsprechende Maßnahmeempfehlung. Aus Sicherheitsgründen kann diese Bewertung dem Kunden erst nach Behebung etwaiger Risiken/Schwachstellen mitgeteilt werden.
11. Wiederherstellbarkeit
Artikel 32 DSGVO bezieht sich auf die „Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen“. Das bedeutet, dass Unternehmen in der Lage sein müssen, die Daten wieder zur Verfügung zu stellen.
Backup-System mit der Möglichkeit zur Wiederherstellung von Daten
Die Maßnahmen zur Datensicherheit können der technischen und organisatorischen Weiterentwicklung angepasst werden, solange sie das hier vereinbarte Niveau nicht unterschreiten. Clubee wird erforderliche Änderungen zur Aufrechterhaltung der Informationssicherheit unverzüglich umsetzen. Der Kunde ist über Änderungen unverzüglich zu informieren. Wesentliche Änderungen sind zwischen den Parteien zu vereinbaren.
Sollten die getroffenen Sicherheitsmaßnahmen den Anforderungen des Kunden nicht oder nicht mehr genügen, teilt Clubee dies dem Kunden unverzüglich mit.
Kopien oder Duplikate werden ohne Wissen des Kunden nicht erstellt. Dies gilt nicht für technisch notwendige, temporäre Kopien, sofern eine Beeinträchtigung des hier vereinbarten Datenschutzniveaus ausgeschlossen ist.
6. Regelungen zur Berichtigung, Löschung und Sperrung von Daten
Clubee berichtigt, löscht oder sperrt die im Rahmen des Auftrags verarbeiteten Daten nur nach Maßgabe der getroffenen vertraglichen Vereinbarung oder nach Weisung des Kunden, es sei denn, der Dateneigentümer selbst richtet ein rechtswirksames Ersuchen an den Kunden.
7. Subunternehmerverhältnisse
Die Beauftragung von Subunternehmern (z. B. technische Dienstleister) ist im Rahmen der gesetzlich geltenden Bedingungen zulässig.
Die Zustimmung ist nur möglich, wenn der Subunternehmer vertraglich zu Datenschutzpflichten verpflichtet wurde, die mindestens mit den in diesem Vertrag vereinbarten vergleichbar sind.
Die Zuständigkeiten von Clubee und dem Subunternehmer müssen klar voneinander abgegrenzt sein.
Clubee wird den Subunternehmer sorgfältig auswählen und dabei insbesondere auf die Eignung der vom Subunternehmer getroffenen technischen und organisatorischen Maßnahmen achten.
Die Weiterleitung verarbeiteter Daten an den Subunternehmer ist erst gestattet, wenn sich Clubee davon überzeugt hat, dass der Subunternehmer seine Pflichten vollständig erfüllt hat.
Die Beauftragung von Subunternehmern, die die Verarbeitung nicht ausschließlich vom Gebiet der EU oder des EWR aus durchführen, ist nur unter Beachtung der in Kapitel 4 (10) und (11) dieses Vertrages genannten Bedingungen möglich. Sie ist insbesondere nur zulässig, wenn und solange der Subunternehmer angemessene Datenschutzgarantien bietet.
Clubee hat die Einhaltung der Verpflichtungen des Subunternehmers in regelmäßigen Abständen angemessen zu überprüfen.
Die nachfolgend aufgeführten Subunternehmer sind zugelassen. Diese Liste kann von Clubee je nach Bedarf und Notwendigkeit aktualisiert werden:
Alle in der Datenschutzrichtlinie des Unternehmens aufgeführten Subunternehmer, die unter https://get.clubee.com/privacy-policy zu finden sind
"Bannerbear.com" ist ein Dienst der Bannerbear Ltd., 68 Hanbury Street, London, E1 5JL, Großbritannien. Wir nutzen Bannerbear.com, um die Erstellung von visuellen Inhalten sowie Dokumenten für unsere Kunden zu automatisieren. Bannerbear.com ermöglicht es uns unter anderem, dynamische Bilder und Videos zu erstellen, Designvorlagen zu verwalten und den Produktionsprozess für visuelle Inhalte unserer Kunden zu optimieren. Die Nutzung von Bannerbear.com erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Websitebetreiber hat ein berechtigtes Interesse an der effizienten Verwaltung und Automatisierung der Erstellung visueller Inhalte und der Kundenbindung. Weitere Informationen finden Sie in der Datenschutzrichtlinie von Bannerbear.com: https://www.bannerbear.com/privacy
"ChatGPT API" (optional) ist ein Dienst von OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA. Wir nutzen die ChatGPT-API, um unseren Kunden eine schnellere Erstellung von Inhalten zu ermöglichen, wie beispielsweise das Schreiben von Artikeln zur Bewerbung von Veranstaltungen und Spielen. Personenbezogene Daten wie Namen von Spielern, die in Spielartikeln erwähnt werden, können mit der ChatGPT-API geteilt werden, jedoch nur, wenn dieser Dienst vom Kunden genutzt wird. Die Nutzung der ChatGPT-API erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Websitebetreiber hat ein berechtigtes Interesse an einer möglichst effizienten und effektiven Kundenkommunikation. Weitere Informationen finden Sie in der Datenschutzrichtlinie von OpenAI: https://openai.com/privacy.
"Facebook" und "Facebook Connect" (optional) sind Dienste der Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland. Anstatt sich direkt auf dieser Website zu registrieren, haben Sie auch die Möglichkeit, sich über Facebook Connect zu registrieren.
Anbieter dieses Dienstes ist die Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland. Nach Erklärung von Facebook werden die erhobenen Daten auch in die USA und in andere Drittländer übertragen.
Wenn Sie sich für die Registrierung über Facebook Connect entscheiden und auf den Button „Login mit Facebook“/„Connect with Facebook“ klicken, werden Sie automatisch mit der Facebook-Plattform verbunden. Dort können Sie sich mit Ihrem Benutzernamen und Passwort anmelden. Dadurch wird Ihr Facebook-Profil mit dieser Website bzw. unseren Diensten verknüpft. Durch diese Verknüpfung erhalten wir Zugriff auf Ihre bei Facebook hinterlegten Daten. Dies sind vor allem: Facebook-Name, Facebook-Profilbild, bei Facebook hinterlegte E-Mail-Adresse, Facebook-ID, Geburtsdatum, Geschlecht und Standort.
Diese Informationen werden verwendet, um Ihr Konto einzurichten, bereitzustellen und zu personalisieren.
Die Registrierung über Facebook Connect und die damit verbundenen Datenverarbeitungsvorgänge erfolgen auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.
Soweit mit Hilfe des hier beschriebenen Tools personenbezogene Daten auf unserer Website erfasst und an Facebook weitergeleitet werden, sind wir und die Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland gemeinsam für diese Datenverarbeitung verantwortlich (Art. 26 DSGVO). Die gemeinsame Verantwortlichkeit beschränkt sich ausschließlich auf die Erfassung der Daten und deren Weiterleitung an Facebook. Die nach der Weiterleitung erfolgende Verarbeitung durch Facebook ist nicht Teil der gemeinsamen Verantwortung. Die uns gemeinsam obliegenden Pflichten wurden in einer Vereinbarung über die gemeinsame Verarbeitung festgelegt. Den Wortlaut der Vereinbarung finden Sie unter: https://www.facebook.com/legal/controller_addendum. Gemäß dieser Vereinbarung sind wir für die Bereitstellung der Datenschutzinformationen bei der Nutzung des Facebook-Tools und für die datenschutzsichere Implementierung des Tools auf unserer Website verantwortlich. Facebook ist für die Datensicherheit der Facebook-Produkte verantwortlich. Betroffenenrechte (z. B. Auskunftsersuchen) bezüglich der von Facebook verarbeiteten Daten können Sie direkt bei Facebook geltend machen. Wenn Sie die Betroffenenrechte bei uns geltend machen, sind wir verpflichtet, diese an Facebook weiterzuleiten. Die Datenübertragung in die USA wird auf die Standardvertragsklauseln (SCC) der Europäischen Kommission gestützt. Details finden Sie hier: https://www.facebook.com/legal/EU_data_transfer_addendum, https://www.facebook.com/help/566994660333381 und https://www.facebook.com/policy.php.
Weitere Informationen finden Sie in den Nutzungsbedingungen von Facebook und den Datenschutzhinweisen von Facebook. Über diese Links gelangen Sie zu diesen Informationen: https://www.facebook.com/about/privacy und https://www.facebook.com/legal/terms/.
Wir bieten auch die Möglichkeit, Inhalte (z.B. News-Artikel, Galerien, Videos und Bilder) automatisch auf Facebook zu teilen. Dieser Dienst kann für Sie bei Clubee optional aktiviert werden, wenn Sie dieses Tool nutzen möchten. Wenn Sie die automatische Wiederveröffentlichung von Vereins-Updates auf Facebook wählen, werden die von Ihnen eingegebenen Daten an Facebook übertragen. Sie werden von Facebook vorab ausdrücklich um eine weitere Einwilligung gebeten. Weitere Informationen zu diesem Thema finden Sie hier: https://www.facebook.com/legal/terms/dataprocessing
5. "HubSpot" ist ein Dienst der HubSpot Ireland Limited, Ground Floor, Two Dockland Central, Guild Street, Dublin 1. Wir nutzen HubSpot zur Verwaltung unserer eigenen Verbindung und Beziehung zu unseren Kunden und Vereinen. HubSpot ermöglicht es uns unter anderem, interne Teamaufgaben bei Clubee zu erstellen, bestehende und potenzielle Kunden sowie Kundenkontakte zu verwalten. Mit HubSpot sind wir in der Lage, Kundeninteraktionen per E-Mail, Telefon und über verschiedene Kanäle hinweg zu erfassen, zu sortieren und zu analysieren. Die so erhobenen personenbezogenen Daten können ausgewertet und für die Kommunikation mit dem potenziellen Kunden oder für Marketingmaßnahmen (z. B. Newsletter-Mailing) genutzt werden. Die Nutzung von HubSpot erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Websitebetreiber hat ein berechtigtes Interesse an einer möglichst effizienten Kundenverwaltung und Kundenkommunikation. Weitere Informationen finden Sie in der Datenschutzrichtlinie von HubSpot: https://legal.hubspot.com/privacy-policy.
6. „Mailcheap“ (optional) ist ein Dienst der Cyberlabs, Inc, 9450 SW Gemini DR, PMB 90201, Beaverton, Oregon 97008-7105, USA. Auf unserer Plattform haben Sie die Möglichkeit, E-Mail-Konten mit Ihrer Domain (z.B. max.mustermann@vereinsname.com) einzurichten. Dieser Dienst kann optional für Sie aktiviert werden, wenn Sie dieses Tool nutzen möchten. Bei der Einrichtung des Kontos tragen wir Ihren Vor- und Nachnamen, den Vereinsnamen und eine Backup-E-Mail-Adresse ein, die dann auf den Servern von Mailcheap gespeichert werden. Anschließend werden Sie über die Registrierung informiert und aufgefordert, ein Konto zu erstellen. Die Verarbeitung durch Mailcheap nach der Weiterleitung ist nicht Teil der gemeinsamen Verantwortung. Die Registrierung bei Mailcheap und die damit verbundenen Datenverarbeitungsvorgänge basieren auf Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Einzelheiten dazu können Sie in der Datenschutzerklärung von Mailcheap unter folgendem Link nachlesen: https://www.mailcheap.co/privacypolicy.html
7. "Mailerlite" (nur Vereinsverwalter) ist ein Dienst der UAB "MailerLite", J. Basanavičiaus 15, LT-03108 Vilnius, Litauen. Wir nutzen Mailerlite, um mit unseren Kunden, genauer gesagt den Vereinsverwaltern, per E-Mail zu kommunizieren. Wir senden regelmäßig E-Mails an Vereinsverwalter, um sie über Änderungen, Verbesserungen oder andere Entwicklungen auf unserer Plattform zu informieren und so eine bessere und einfachere Nutzung zu ermöglichen. Daten wie Vor- und Nachname, E-Mail, Vereinsname, Paket, Sprache und Land des Vereins werden auf den Servern von MailerLite gespeichert. Sie können den Newsletter jederzeit abbestellen. Zu diesem Zweck stellen wir in jeder Newsletternachricht einen entsprechenden Link zur Verfügung. MailerLite ermöglicht uns die Analyse unserer Newsletter-Kampagnen. So können wir beispielsweise sehen, ob eine Newsletternachricht geöffnet wurde und welche Links ggf. angeklickt wurden. Auf diese Weise können wir feststellen, welche Links besonders häufig angeklickt wurden. MailerLite ermöglicht es uns auch, die Newsletterempfänger in verschiedene Kategorien einzuteilen („Clustering“). Die Newsletterempfänger können beispielsweise nach Sprache oder Land aufgeteilt werden. Auf diese Weise können die Newsletter besser an die jeweiligen Zielgruppen angepasst werden. Detaillierte Informationen zu den Funktionen von MailerLite finden Sie unter folgendem Link: https://www.mailerlite.com/features. Die Datenschutzrichtlinie von MailerLite finden Sie unter: https://www.mailerlite.com/legal/privacy-policy.
8. „Quickbooks“ ist ein Dienst von Intuit, Inc, 2700 Coast Ave, Mountain View, Kalifornien 94043, USA. Wir nutzen Quickbooks als unser Buchhaltungstool.
Die Nutzung von Quickbooks erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Websitebetreiber hat ein berechtigtes Interesse an einer möglichst effizienten Kundenverwaltung und Kundenkommunikation. Sofern eine entsprechende Einwilligung abgefragt wurde, erfolgt die Verarbeitung ausschließlich auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit widerrufen werden. Einzelheiten finden Sie in der Datenschutzerklärung von Intuit: https://www.intuit.com/privacy/protect-your-privacy/.
Die Datenübertragung in die USA wird auf die Standardvertragsklauseln der EU-Kommission gestützt. Details finden Sie hier: https://quickbooks.intuit.com/uk/legal/data-processing-agreement/.
Wir haben mit dem oben genannten Anbieter einen Auftragsverarbeitungsvertrag abgeschlossen. Dabei handelt es sich um einen datenschutzrechtlich vorgeschriebenen Vertrag, der gewährleistet, dass dieser Anbieter die personenbezogenen Daten unserer Websitebesucher nur nach unseren Weisungen und unter Einhaltung der DSGVO verarbeitet.
9. Subunternehmerverhältnisse im Sinne dieses Vertrages sind nur solche Dienstleistungen, die in direktem Zusammenhang mit der Erbringung der Hauptleistung stehen. Nebenleistungen wie Transport, Wartung und Reinigung sowie die Nutzung von Telekommunikationsdiensten oder Benutzerservices fallen nicht darunter.
8. Rechte und Pflichten des Kunden
Für die Beurteilung der Zulässigkeit der beauftragten Verarbeitung sowie für die Wahrung der Rechte der betroffenen Personen ist allein der Kunde verantwortlich.
Der Kunde stellt sicher, dass jeglicher Datenaustausch mit Verbundenen Organisationen rechtlich geklärt und abgesichert ist. Der Kunde stellt sicher, dass die gesetzlich erforderlichen Auftragsverarbeitungsverträge zwischen dem Kunden und Verbundenen Organisationen vorliegen. Indem der Kunde Clubee anweist, eine Struktur zur Datenfreigabe mit Verbundenen Organisationen einzurichten, erklärt sich der Kunde bereit, Clubee von allen Ansprüchen, Haftungen, Schäden oder Kosten freizustellen, die direkt oder indirekt aus der Weitergabe dieser Daten entstehen. Der Kunde haftet vollumfänglich für alle Beschwerden und rechtlichen Folgen, die sich aus diesem Datenaustausch ergeben.
Der Kunde stellt sicher, dass er die Einwilligung der Personen und Nutzer zur Verwaltung ihrer personenbezogenen Daten erhalten hat.
Der Kunde erteilt alle Aufträge, Teilaufträge oder Weisungen schriftlich, per E-Mail oder per schriftlichem Brief. In dringenden Fällen können Weisungen mündlich erteilt werden. Der Kunde wird solche Weisungen unverzüglich schriftlich bestätigen.
Der Kunde informiert Clubee unverzüglich, wenn er Fehler oder Unregelmäßigkeiten feststellt.
9. Meldepflichten
1. Clubee meldet dem Kunden unverzüglich alle Verletzungen des Schutzes personenbezogener Daten, die im Auftrag des Kunden verarbeitet werden. Auch begründete Verdachtsmomente hierzu sind zu melden. Die Meldung muss innerhalb von 72 Stunden, nachdem Clubee Kenntnis von dem entsprechenden Ereignis erlangt hat, an eine vom Kunden angegebene (E-Mail-)Adresse gesendet werden. Sie muss mindestens folgende Informationen enthalten:
eine Beschreibung der Art der Verletzung des Schutzes personenbezogener Daten, einschließlich, soweit möglich, der Kategorien und der ungefähren Anzahl der betroffenen Personen, der betroffenen Kategorien und der ungefähren Anzahl der betroffenen personenbezogenen Datensätze;
den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle für weitere Informationen;
eine Beschreibung der wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten;
eine Beschreibung der von Clubee ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen
2. Erhebliche Störungen bei der Abwicklung der Verarbeitung sowie Verstöße gegen Datenschutzvorschriften oder die Bestimmungen dieses Vertrages durch Clubee oder seine Mitarbeiter sind ebenfalls unverzüglich zu melden.
3. Clubee informiert den Kunden unverzüglich über Prüfungen oder Maßnahmen von Aufsichtsbehörden oder anderen Dritten, soweit diese sich auf die Datenverarbeitung beziehen.
4. Clubee gewährleistet, dass es den Kunden bei der Erfüllung seiner Pflichten nach Art. 33 und 34 der Datenschutz-Grundverordnung im erforderlichen Umfang unterstützen wird.
Benachrichtigungen des Kunden an Clubee im Rahmen dieser Datenschutzvereinbarung haben sowohl auf dem Postweg als auch per E-Mail an management@clubee.com zu erfolgen.
10. Beendigung der Datenverarbeitung
Befinden sich bei Beendigung des Vertragsverhältnisses des Hauptvertrags noch verarbeitete Daten oder Kopien davon im Verfügungsbereich von Clubee, wird Clubee die Daten nach Wahl des Kunden entweder vernichten oder dem Kunden übergeben. Der Kunde muss diese Wahl 4 Wochen vor Vertragsende treffen. Geschieht dies nicht, führt dies zur Vernichtung der Daten am Tag der Vertragsbeendigung. Die Vernichtung muss so erfolgen, dass eine Wiederherstellung auch von Restinformationen mit vertretbarem Aufwand nicht mehr möglich ist. Die physische Vernichtung hat gemäß DIN 66399 zu erfolgen.
Clubee ist verpflichtet, die Vernichtung oder Rückgabe der Ware zu veranlassen.
Unterlagen, die dem Nachweis der ordnungsgemäßen Datenverarbeitung dienen, sind von Clubee mindestens bis zum Ende des zweiten Kalenderjahres nach Vertragsende aufzubewahren. Clubee kann sie dem Kunden zu dessen Entlastung übergeben.
11. Haftung
Der Kunde und Clubee haften gesamtschuldnerisch für den Ersatz von Schäden, die einer Person durch eine unzulässige oder unrichtige Datenverarbeitung im Rahmen des Vertragsverhältnisses entstehen.
Clubee trägt die Beweislast dafür, dass ein Schaden nicht die Folge eines von ihm zu vertretenden Umstands ist, soweit die betreffenden Daten von ihm im Rahmen dieser Vereinbarung verarbeitet wurden. Clubee haftet dem Kunden für Schäden, die durch Clubee, seine Mitarbeiter oder die von ihm zur Vertragserfüllung eingeschalteten Subunternehmer im Zusammenhang mit der Erbringung der beauftragten vertraglichen Leistung schuldhaft und allein verursacht wurden.
Die Punkte (1) und (2) gelten nicht, wenn der Schaden durch die korrekte Durchführung der beauftragten Dienstleistung oder eine vom Kunden erteilte Weisung verursacht wurde. In diesem Fall haftet allein der Kunde.
12. Vertragsstrafe
Bei schuldhaften Verstößen gegen seine Verpflichtungen aus diesem Vertrag verwirkt Clubee eine der Schwere des Verstoßes angemessene Vertragsstrafe. Die Vertragsstrafe ist insbesondere bei Mängeln in der Umsetzung der vereinbarten technischen und organisatorischen Maßnahmen verwirkt.
Im Falle einer Verletzung des Auftragsverarbeitungsvertrags durch Clubee ist die von Clubee zu zahlende Strafe auf eine einmalige Zahlung beschränkt. Diese Zahlung darf maximal 10 % der vom Kunden an Clubee gezahlten Jahresabonnementgebühr betragen, beschränkt auf die anwendbare Gebühr des laufenden Vertragsjahres. Die Vertragsstrafe ist nur dann anwendbar, wenn der Kunde alle von Clubee ausgestellten Rechnungen fristgerecht bezahlt hat.
Die Vertragsstrafe wird mit der Erklärung ihrer Höhe gegenüber Clubee fällig.
Die Vertragsstrafe hat keinen Einfluss auf sonstige Ansprüche des Kunden.
13. Sonstiges
Dieser Auftragsverarbeitungsvertrag wurde in englischer Sprache verfasst und für Besucher und Kunden/Nutzer zur besseren Verständlichkeit in andere Sprachen übersetzt. Besucher und Kunden/Nutzer können auf andere Sprachversionen zugreifen, indem sie die Spracheinstellungen der Clubee-Website ändern. Falls eine übersetzte (nicht-englische) Version dieser Allgemeinen Geschäftsbedingungen in irgendeiner Weise im Widerspruch zu der englischen Version steht, sind die Bestimmungen der englischen Version maßgebend.
Beide Parteien sind verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse über Geschäftsgeheimnisse und Datensicherheitsmaßnahmen der jeweils anderen Partei auch nach Beendigung des Vertrages vertraulich zu behandeln. Bestehen Zweifel, ob eine Information der Geheimhaltungspflicht unterliegt, ist sie so lange vertraulich zu behandeln, bis sie von der anderen Partei schriftlich freigegeben wurde.
Wird das Eigentum des Kunden durch Maßnahmen Dritter (wie Pfändung oder Beschlagnahme), Insolvenz- oder Vergleichsverfahren oder sonstige Ereignisse gefährdet, hat Clubee den Kunden unverzüglich zu informieren.
Nebenabreden bedürfen der Schriftform und müssen ausdrücklich auf diese Vereinbarung Bezug nehmen.
Sollten einzelne Teile dieser Vereinbarung unwirksam sein, so wird dadurch die Gültigkeit der übrigen Vereinbarung nicht berührt.
