← Zur Startseite

Auftragsverarbeitungsvertrag (AVV)

Muster gemäß Art. 28 DSGVO – abschließbar für Vereine direkt in den Einstellungen (Vereinsadmin-Rolle erforderlich).

Fassung 2026-07-06 · Stand 6. Juli 2026

Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO

zwischen der Verein (Auftraggeber) (nachfolgend „Verantwortlicher") und dem Betreiber der Plattform VereinsMomente (nachfolgend „Auftragsverarbeiter", Kontaktdaten siehe Impressum: https://vereinsmomente.com/impressum).

§ 1 Gegenstand und Dauer

Gegenstand der Verarbeitung ist die Bereitstellung der SaaS-Plattform VereinsMomente zur Verwaltung von Vereinsinhalten (Beiträge, Medien, Rollen, KI-Assistenz, Versand transaktionaler E-Mails). Die Laufzeit entspricht der Dauer der Nutzung des Dienstes durch den Verantwortlichen und endet automatisch mit der Löschung des Accounts oder der Kündigung dieses AVV.

§ 2 Art, Zweck und Umfang der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung der vertraglich geschuldeten Leistungen und nach dokumentierten Weisungen des Verantwortlichen. Als Weisung gilt insbesondere die Nutzung der Plattform-Funktionen im normalen Betrieb sowie die Konfiguration im Benutzerkonto.

Details siehe Anlage 1.

§ 3 Art der personenbezogenen Daten & Kategorien betroffener Personen

Art der Daten: Konto-/Profildaten, Vereinsdaten, Inhalts- und Mediendaten, Nutzungs-/Logdaten. Kategorien betroffener Personen: Vereinsmitglieder, Redakteure, Vereinsadmins, sowie ggf. Dritte, die in vom Verantwortlichen hochgeladenen Inhalten abgebildet werden. Details siehe Anlage 1.

§ 4 Weisungsbindung

Der Auftragsverarbeiter verarbeitet Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen; dies gilt auch für die Übermittlung in ein Drittland, es sei denn, er ist hierzu nach dem Recht der Union oder eines Mitgliedstaats verpflichtet. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Verantwortlichen unverzüglich darauf hin.

§ 5 Vertraulichkeit

Der Auftragsverarbeiter setzt zur Vertragsdurchführung nur Personen ein, die zur Vertraulichkeit verpflichtet oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO).

§ 6 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen. Er ist berechtigt, diese dem Stand der Technik entsprechend fortzuentwickeln, sofern das Schutzniveau nicht unterschritten wird.

§ 7 Subauftragsverarbeiter

Der Verantwortliche stimmt der Beauftragung der in Anlage 3 genannten Subauftragsverarbeiter zu. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) mit einer Frist von mindestens 30 Tagen per E-Mail oder über die Plattform. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem, datenschutzrechtlichem Grund widersprechen. Bei berechtigtem Widerspruch steht den Parteien ein Sonderkündigungsrecht zu.

Der Auftragsverarbeiter verpflichtet Subauftragsverarbeiter vertraglich auf Datenschutzpflichten, die den Regelungen dieses AVV entsprechen (Art. 28 Abs. 4 DSGVO).

§ 8 Unterstützung bei Betroffenenrechten (Art. 12–22 DSGVO)

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Betroffenenanfragen. Nutzer der Plattform können Auskunft, Berichtigung, Löschung und Datenübertragbarkeit über die Selfservice-Funktionen in den Einstellungen wahrnehmen. Darüber hinausgehende Anfragen leitet der Auftragsverarbeiter unverzüglich an den Verantwortlichen weiter.

§ 9 Unterstützung bei Sicherheitspflichten (Art. 32–36 DSGVO)

Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntnis. Er unterstützt bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Sicherheit der Verarbeitung, Meldepflichten, Datenschutz-Folgenabschätzung, vorherige Konsultation).

§ 10 Rückgabe und Löschung nach Vertragsende

Nach Beendigung dieses AVV löscht der Auftragsverarbeiter die im Auftrag verarbeiteten personenbezogenen Daten binnen 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht besteht. Der Verantwortliche kann vor Löschung eine Kopie der Daten in einem gängigen, maschinenlesbaren Format (JSON/Markdown) über die Selfservice-Exportfunktionen abrufen.

§ 11 Nachweis- und Kontrollrechte

Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung (u. a. diese Vertragsurkunde, die aktuellen TOM, die Subprozessorenliste, und – auf Anfrage – Sicherheitsberichte der eingesetzten Cloud-Anbieter). Vor-Ort-Kontrollen sind mit angemessener Vorlaufzeit (mind. 30 Tage) und während normaler Geschäftszeiten möglich; sie dürfen den Geschäftsbetrieb nicht unverhältnismäßig beeinträchtigen.

§ 12 Drittlandübermittlung

Die Verarbeitung findet grundsätzlich in der EU statt. Soweit einzelne Subauftragsverarbeiter Daten in Drittländer übermitteln (z. B. für KI-Verarbeitung, CDN oder E-Mail-Versand), erfolgt dies auf Grundlage von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und, sofern erforderlich, ergänzenden Maßnahmen. Details siehe Anlage 3.

§ 13 Haftung

Die Haftung der Parteien richtet sich nach Art. 82 DSGVO sowie den Regelungen des Hauptvertrags (Nutzungsbedingungen / AGB von VereinsMomente).

§ 14 Schlussbestimmungen

Änderungen und Ergänzungen bedürfen der Textform. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit des Übrigen unberührt. Es gilt deutsches Recht.


Anlage 1 – Verarbeitungsdetails

Zweck der Verarbeitung:

  • Bereitstellung der Plattformfunktionen (Beiträge, Medien, Rollen, Freigabe-Workflow)
  • KI-gestützte Text- und Bildgenerierung auf ausdrücklichen Wunsch
  • Versand transaktionaler E-Mails (Einladungen, Freigabe, Passwort-Reset, Benachrichtigungen)
  • Sicherheit, Missbrauchsabwehr, Rechtsverteidigung

Art der personenbezogenen Daten:

  • Konto-/Profildaten: Vor- und Nachname, E-Mail
  • Vereinszugehörigkeit und Rollen (Vereinsadmin, Redakteur, Social Media)
  • Inhaltsdaten: Beiträge, Bilder, Videos, Vorlagen, Kategorien
  • Nutzungs-/Logdaten: Login-Zeitpunkte, KI-Nutzungs-Log, technische Logs
  • Kommunikationsdaten: Benachrichtigungen, Rollen-Anfragen, Freigabe-Kommentare

Kategorien betroffener Personen:

  • Vereinsmitglieder mit Plattform-Account
  • Redakteure, Vereinsadmins, Social-Media-Verantwortliche
  • Dritte, die in vom Verantwortlichen hochgeladenen Beiträgen oder Bildern erscheinen

Empfänger: siehe Anlage 3 (Subauftragsverarbeiter).

Speicherdauer: Für die Dauer der Nutzung; Löschung nach 30 Tagen ab Löschanfrage; Audit-Logs 3 Jahre; KI-Nutzungs-Log laufende Abrechnungsperiode + 12 Monate.

Anlage-Version: 2026-07-06


Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

1. Vertraulichkeit

  • Zutrittskontrolle: Rechenzentren der eingesetzten Cloud-Anbieter (Supabase/AWS, Cloudflare) verfügen über zertifizierten physischen Zugangsschutz (u. a. ISO 27001, SOC 2).
  • Zugangskontrolle: Authentifizierung per E-Mail/Passwort (Hashing mit bcrypt/argon2 bei Supabase Auth) sowie OAuth (Google). Session-Verwaltung über HTTP-only-Cookies bzw. sichere Tokens.
  • Zugriffskontrolle: Rollen- und rechtebasierter Zugriff (Vereinsadmin, Social Media, Redakteur, System-Admin). Datenbank-seitig Row-Level-Security (RLS) für jede Tabelle mit personenbezogenen Daten.
  • Pseudonymisierung: Nutzer-IDs sind zufällige UUIDs, keine sprechenden Kennungen. Nach Account-Löschung werden Inhalte vom Nutzer entkoppelt und der Nutzer-Datensatz gelöscht.
  • Verschlüsselung: Transportverschlüsselung TLS 1.2+ für alle Verbindungen. Datenbank- und Storage-Verschlüsselung at rest durch Anbieter (Supabase/AWS: AES-256).

2. Integrität

  • Weitergabekontrolle: Nur verschlüsselte Übertragung nach außen (HTTPS/TLS).
  • Eingabekontrolle: Änderungen an Beiträgen/Medien werden mit Nutzer-ID und Zeitstempel protokolliert (Audit-Log für sicherheitsrelevante Aktionen wie Account-Löschung, Rollenänderung).

3. Verfügbarkeit und Belastbarkeit

  • Backups: Automatische tägliche Datenbank-Backups durch den Hosting-Anbieter, Vorhaltezeit gemäß Anbieter-Voreinstellung.
  • DDoS-Schutz: Cloudflare vor der Anwendung.
  • Monitoring: Automatisches Monitoring durch Hosting- und Edge-Anbieter, interne Fehlerprotokollierung.

4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung

  • Regelmäßige Überprüfung von RLS-Policies, Berechtigungen und Abhängigkeiten.
  • Sicherheitsupdates werden zeitnah eingespielt.
  • Incident-Response: Meldung von Datenpannen an den Verantwortlichen binnen 48 Stunden.

5. Auftragskontrolle

  • Alle Subauftragsverarbeiter sind vertraglich nach Art. 28 DSGVO verpflichtet.
  • Mitarbeitende, die Zugriff auf produktive Daten haben, sind zur Vertraulichkeit verpflichtet.

TOM-Version: 2026-07-06


Anlage 3 – Subauftragsverarbeiter

Der Auftragsverarbeiter setzt folgende Subauftragsverarbeiter ein:

1. Hosting, Datenbank, Auth, Storage – Lovable Cloud (Supabase)

  • Anbieter: Supabase (via Lovable Cloud), Serverstandort EU
  • Zweck: Anwendungshosting, Datenbank (PostgreSQL), Authentifizierung, Objektspeicher
  • Verarbeitete Datenkategorien: alle in der Anwendung gespeicherten Daten
  • Rechtsgrundlage: AVV mit Anbieter; Verarbeitung in EU

2. KI-Text- und Bildgenerierung – Lovable AI Gateway

  • Anbieter: Lovable AI Gateway
  • Zweck: Verarbeitung von Prompts zur Text-/Bilderzeugung auf ausdrücklichen Wunsch des Nutzers
  • Verarbeitete Datenkategorien: Prompt-Text und Kontext (kann Nutzernamen enthalten)
  • Drittlandtransfer: möglich, abgesichert durch EU-Standardvertragsklauseln

3. Transaktionale E-Mails – Resend

  • Anbieter: Resend, Inc. (USA)
  • Zweck: Versand von System-E-Mails (Einladungen, Freigabe-Anfragen, Passwort-Reset, Benachrichtigungen)
  • Verarbeitete Datenkategorien: E-Mail-Adresse, Name, Inhalt der E-Mail
  • Drittlandtransfer: USA, abgesichert durch EU-Standardvertragsklauseln

4. CDN, Edge-Runtime, DDoS-Schutz – Cloudflare

  • Anbieter: Cloudflare, Inc. (USA), Verarbeitung überwiegend in EU-Edge-Standorten
  • Zweck: Auslieferung statischer Inhalte, Edge-Ausführung, Schutz vor Angriffen
  • Verarbeitete Datenkategorien: Verbindungsdaten (IP, User-Agent), Request-Metadaten
  • Drittlandtransfer: USA möglich, abgesichert durch EU-Standardvertragsklauseln

Subprozessoren-Version: 2026-07-06

ImpressumDatenschutz