Zum Inhalt springen
memberino
Preise Verein registrieren

Vertrag zur Auftragsverarbeitung

Version 2026-10-11 nach Art. 28 DSGVO

zwischen dem Verein, der sich bei memberino registriert („Verantwortlicher“), und der beyond Agentur UG (haftungsbeschränkt), Corveyer Ring 16, 31535 Neustadt am Rübenberge („Auftragsverarbeiter“). Der Vertrag wird bei der Registrierung oder mit der Zustimmung im Adminbereich von memberino abgeschlossen und ist Teil des Vertrags über die Nutzung von memberino („Hauptvertrag“).

1. Gegenstand und Dauer

Der Auftragsverarbeiter betreibt für den Verantwortlichen die Mitgliederverwaltung memberino und verarbeitet dabei personenbezogene Daten in dessen Auftrag. Der Vertrag gilt für die Dauer des Hauptvertrags und so lange, wie der Auftragsverarbeiter danach noch Daten des Verantwortlichen verarbeitet.

2. Art, Zweck und Umfang der Verarbeitung

Zweck ist die Verwaltung der Mitglieder und des Vereinslebens des Verantwortlichen: Aufnahmeanträge, Mitgliederdaten, Verträge und Beiträge, SEPA-Lastschriftmandate, Mitgliederbereich und Mitgliedsausweise, Vereinsheim-Buchungen, Sponsorentafel sowie E-Mail-Benachrichtigungen. Verarbeitet wird, was der Verantwortliche, seine Mitglieder und Interessenten in memberino eingeben.

Betroffene PersonenDatenkategorien
Mitglieder, Antragsteller und ihre Familienangehörigen Name, Anschrift, Geburtsdatum, Kontaktdaten, Mitgliedsnummer, Vertrags- und Beitragsdaten, Kategorien, Bankverbindung und SEPA-Mandate, Einwilligungen, hochgeladene Nachweise wie Geburtsurkunden, Anmeldedaten
Vorstand und Administratoren des Vereins Name, Kontaktdaten, Anmeldedaten, Protokolle ihrer Änderungen
Nutzer des Vereinsheims Name, Buchungszeiten, Anlass, Nachrichten
Sponsoren und ihre Ansprechpartner Name, Firma, Kontaktdaten, Website, Logos, Nachrichten

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht vorgesehen.

3. Weisungen

Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet. Weisungen sind dieser Vertrag, der Hauptvertrag und die Einstellungen und Aktionen des Verantwortlichen in memberino. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er das dem Verantwortlichen unverzüglich mit.

4. Pflichten des Auftragsverarbeiters

  1. Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet.
  2. Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind, und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
  3. Er unterstützt den Verantwortlichen bei Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei der Erfüllung seiner Pflichten nach Art. 32 bis 36 DSGVO.
  4. Er meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
  5. Er stellt dem Verantwortlichen alle Informationen zum Nachweis dieser Pflichten zur Verfügung und ermöglicht Überprüfungen nach angemessener Vorankündigung; vorrangig durch Nachweise wie Zertifikate der eingesetzten Rechenzentren.

5. Unterauftragsverarbeiter

Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. Über neue oder geänderte Unterauftragsverarbeiter informiert der Auftragsverarbeiter mindestens vier Wochen im Voraus in Textform. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; ist eine Einigung nicht möglich, kann er den Hauptvertrag kündigen. Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Schutzniveau.

6. Ort der Verarbeitung

Mitgliederdaten werden in Rechenzentren in Frankfurt am Main gespeichert. Eine Übermittlung in Drittländer erfolgt nur im Rahmen der Anlage 2 und nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere durch einen Angemessenheitsbeschluss oder Standardvertragsklauseln.

7. Rückgabe und Löschung

Nach Ende des Hauptvertrags kann der Verantwortliche seine Daten 30 Tage lang exportieren. Danach löscht der Auftragsverarbeiter sie, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht.

8. Haftung und Schlussbestimmungen

Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Bestimmungen des Hauptvertrags. Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag in Fragen des Datenschutzes vor.

Anlage 1: Technische und organisatorische Maßnahmen

  • Trennung: Jeder Verein hat einen eigenen Mandanten in der Benutzerverwaltung; Datenbankregeln und serverseitige Prüfungen beschränken jeden Zugriff auf die Daten des eigenen Vereins.
  • Zugriffskontrolle: Anmeldung mit Passwortrichtlinie; Administratorrechte nur für vom Verein bestimmte Personen; Mitglieder sehen nur ihre eigenen Daten und die ihrer verknüpften Familienangehörigen.
  • Verschlüsselung: Übertragung ausschließlich per TLS; Speicherung verschlüsselt in den Rechenzentren von Google.
  • Missbrauchsschutz: App Check und Ratenbegrenzung für öffentliche Schnittstellen.
  • Protokollierung: technische Protokolle ohne Mitgliederdaten im Klartext; Änderungen an Mitgliedsdaten werden im Verlauf des Mitglieds festgehalten.
  • Betrieb: Rechenzentren von Google mit Zertifizierungen nach ISO/IEC 27001, 27017 und 27018; Zugang zu Produktivsystemen nur für berechtigte Personen des Auftragsverarbeiters.
  • Datenminimierung: Abgeschlossene Registrierungs- und Missbrauchsschutzdaten werden automatisch gelöscht.

Anlage 2: Unterauftragsverarbeiter

UnternehmenLeistungOrt
Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland Hosting, Datenbank, Server-Funktionen, Dateispeicher und Benutzerverwaltung (Google Cloud und Firebase) Frankfurt am Main; Auslieferung statischer Seiten weltweit
Twilio Inc. (SendGrid), 101 Spear Street, San Francisco, CA 94105, USA Versand von E-Mails USA; EU-US Data Privacy Framework und Standardvertragsklauseln
Algolia SAS, 55 rue d’Amsterdam, 75008 Paris, Frankreich Suche in der Mitgliederliste für Administratoren EU
Stripe Payments Europe Limited, 1 Grand Canal Street Lower, Dublin 2, Irland Nur wenn der Verantwortliche Online-Zahlungen mit seinem eigenen Stripe-Konto einrichtet: Übermittlung von Name, E-Mail-Adresse und Beitragsdaten der Mitglieder an dieses Konto EU; Übermittlung an Stripe, Inc. in den USA nach EU-US Data Privacy Framework und Standardvertragsklauseln
Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland Aktualisierung digitaler Mitgliedsausweise in Apple Wallet EU und USA; EU-US Data Privacy Framework

memberino

memberino ist ein Angebot der beyond Agentur UG (haftungsbeschränkt).

Impressum Datenschutz AGB Auftragsverarbeitung