scuma← Zur Startseite

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO · Stand: September 2026 · Version 2026-09-18

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Rahmen der Nutzung der Plattform „scuma". Er wird zwischen dem registrierenden Verein als Verantwortlichem (nachfolgend „Auftraggeber") und der

Pilz Dorfladen OG, Himmel 35, 4362 Bad Kreuzen, Österreich
FN 619110g (Landesgericht Linz) · UID ATU80253217

als Auftragsverarbeiterin (nachfolgend „Auftragnehmerin") geschlossen. Er ist Bestandteil der Allgemeinen Geschäftsbedingungen und wird vom Auftraggeber im Zuge der Registrierung mit angenommen.

1. Gegenstand, Art und Zweck der Verarbeitung

Gegenstand des Auftrags ist die Bereitstellung und der Betrieb der Software scuma zur digitalen Verwaltung des Vereinsbetriebs. Die Auftragnehmerin verarbeitet personenbezogene Daten ausschließlich zu dem Zweck, dem Auftraggeber die vertraglich vereinbarten Funktionen zur Verfügung zu stellen (u. a. Platz- und Ressourcenbuchung, Mitglieder- und Teamverwaltung, Trainings- und Terminplanung, Ranglisten, Vereinskommunikation, Benachrichtigungen). Die Verarbeitung erfolgt in automatisierter Form auf Servern innerhalb der EU/des EWR.

2. Dauer

Die Dauer dieses AVV entspricht der Laufzeit des zugrunde liegenden Vertrags über die Nutzung von scuma. Er endet automatisch mit dessen Beendigung, unbeschadet fortbestehender Pflichten zur Löschung bzw. Rückgabe der Daten (Ziffer 10).

3. Art der Daten & Kategorien betroffener Personen

Im Rahmen des Auftrags werden insbesondere folgende Datenarten verarbeitet:

  • Stammdaten (Name, E-Mail-Adresse, Geschlecht, optional Telefonnummer, Geburtsdatum, Wohnadresse, Profilbild)
  • Vereins- und Mitgliedschaftsdaten (Rolle, Mitgliedsnummer, Status und Statusänderungen, Zugehörigkeit zu Teams, interne Notiz zur Mitgliedschaft, Stammverein)
  • Nutzungs- und Inhaltsdaten (Buchungen samt Mitgebuchten, wiederkehrende Buchungen, Termine mit Zu- und Absagen, gemeldete Abwesenheiten, Trainings, Feed-Beiträge, Kommentare, Reaktionen, Umfragen und Stimmen, Direktnachrichten, Ranglisten-Forderungen und Ergebnisse, Turniere, Ausleihen von Vereinsgegenständen)
  • Beitrags- und Zahlungsdaten der Mitglieder (verrechnete Beiträge, Abos und Buchungen, offene und bezahlte Forderungen, Fälligkeiten und Zahlungszeitpunkte; bei Bankeinzug IBAN, Kontoinhaber, Bankname sowie Mandatsreferenz und -datum)
  • Vertretungs- und Familienzuordnungen (verwaltete Konten, wer für wen handeln darf, Art des Verhältnisses, Familienzugehörigkeit für Familien-Abos)
  • Protokolldaten des Änderungsverlaufs (handelnde und betroffene Person, Zeitpunkt, Art der Verwaltungsaktion, geänderte Werte vorher/nachher, bei Löschungen ein Inhalts-Snapshot)
  • Zugangs- und Authentifizierungsdaten (Passwort-Hash, Anmelde- und Erneuerungs-Token, Kennung des verknüpften Google-Kontos, Einladungs- und Zurücksetz-Token, Zeitpunkt und Fassung der Zustimmung zu den Nutzungsbedingungen)
  • Kommunikations- und Zustelldaten (Protokolle des E-Mail-Versands mit Empfänger, Betreff, Zeitpunkt und Zustellstatus; Push-Adresse des Browsers bei aktivierten Benachrichtigungen)
  • technische Daten (Server-Logs, IP-Adresse, Zeitstempel, Anwendungs-Fehlerprotokolle)

Kategorien betroffener Personen sind:

  • Mitglieder und Administratoren des Auftraggebers, einschließlich minderjähriger Mitglieder und der für sie handelnden Erziehungsberechtigten bzw. vertretenden Personen
  • eingeladene bzw. hinzugefügte Personen
  • ggf. Gäste, die öffentliche Buchungsfunktionen nutzen (Name, E-Mail-Adresse, gebuchte Zeit)

Der Auftraggeber weist die Auftragnehmerin an, dass Name und Profilbild seiner Mitglieder innerhalb des Vereins sichtbar sind und dass von ihm öffentlich gestellte Inhalte – samt Namen der verfassenden Person – auch ohne Anmeldung abrufbar sind. Welche Sichtbarkeit für welche Inhalte gilt, stellt der Auftraggeber in den Vereinseinstellungen ein; die Voreinstellung einer neu registrierten Vereinsseite ist „öffentlich". Die Information der betroffenen Personen darüber obliegt dem Auftraggeber; die Auftragnehmerin unterstützt ihn mit den Angaben in der Datenschutzerklärung und den Nutzungsbedingungen für Mitglieder.

4. Weisungsgebundenheit

Die Auftragnehmerin verarbeitet die personenbezogenen Daten ausschließlich im Rahmen dieses Vertrags und nach den dokumentierten Weisungen des Auftraggebers, es sei denn, sie ist gesetzlich zur Verarbeitung verpflichtet. In einem solchen Fall teilt sie dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet. Die Nutzung des Dienstes durch den Auftraggeber gilt als dessen Weisung; Einzelweisungen sind an support@scuma.app zu richten. Hält die Auftragnehmerin eine Weisung für rechtswidrig, informiert sie den Auftraggeber; sie ist berechtigt, die Durchführung auszusetzen.

5. Vertraulichkeit

Die Auftragnehmerin verpflichtet die mit der Verarbeitung befassten Personen zur Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Vertraulichkeit besteht auch nach Beendigung des Auftrags fort.

6. Technische und organisatorische Maßnahmen (TOMs)

Die Auftragnehmerin trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zum Schutz der Daten. Diese sind in Anlage 1 beschrieben. Die Auftragnehmerin darf die Maßnahmen fortentwickeln, sofern das vereinbarte Schutzniveau nicht unterschritten wird.

7. Sub-Auftragsverarbeiter

Der Auftraggeber erteilt der Auftragnehmerin die allgemeine Genehmigung, weitere Auftragsverarbeiter (Sub-Auftragsverarbeiter) einzusetzen. Die derzeit eingesetzten Sub-Auftragsverarbeiter sind in Anlage 2 aufgeführt. Die Auftragnehmerin verpflichtet jeden Sub-Auftragsverarbeiter auf ein Datenschutzniveau, das dem dieses Vertrags entspricht. Beabsichtigt die Auftragnehmerin einen Wechsel oder die Hinzuziehung eines neuen Sub-Auftragsverarbeiters, informiert sie den Auftraggeber vorab; dieser kann aus wichtigem Grund innerhalb angemessener Frist widersprechen.

8. Unterstützung bei Betroffenenrechten

Die Auftragnehmerin unterstützt den Auftraggeber im Rahmen des Möglichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Art. 15–22 DSGVO). Wendet sich eine betroffene Person unmittelbar an die Auftragnehmerin, leitet diese das Anliegen unverzüglich an den Auftraggeber weiter.

9. Unterstützung bei Melde- und sonstigen Pflichten

Die Auftragnehmerin unterstützt den Auftraggeber bei der Einhaltung der Pflichten nach Art. 32–36 DSGVO, insbesondere bei der Meldung von Datenschutzverletzungen sowie bei Datenschutz-Folgenabschätzungen. Wird der Auftragnehmerin eine Verletzung des Schutzes personenbezogener Daten bekannt, informiert sie den Auftraggeber unverzüglich.

10. Löschung und Rückgabe nach Auftragsende

Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht die Auftragnehmerin nach Wahl des Auftraggebers sämtliche personenbezogenen Daten oder gibt sie zurück und löscht bestehende Kopien, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht. Ein Export der Vereinsdaten ist vor der Löschung möglich. Die Löschung erfolgt innerhalb einer angemessenen Frist nach Vertragsende.

11. Nachweise und Kontrollen

Die Auftragnehmerin stellt dem Auftraggeber die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen. Diese können vorrangig durch die Vorlage geeigneter Dokumentation (z. B. Beschreibung der TOMs, ggf. Zertifikate oder Prüfberichte) erfolgen; darüber hinausgehende Kontrollen sind mit angemessener Vorankündigung und ohne unverhältnismäßige Störung des Betriebs möglich.

12. Haftung

Für die Haftung im Verhältnis der Parteien gelten die Regelungen der AGB. Im Außenverhältnis gegenüber betroffenen Personen bleibt Art. 82 DSGVO unberührt.

13. Schlussbestimmungen

Es gilt österreichisches Recht. Widersprechen sich Bestimmungen dieses AVV und der AGB in Bezug auf die Datenverarbeitung, gehen die Regelungen dieses AVV vor. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anlage 1 – Technische und organisatorische Maßnahmen

Zutritts-/ZugangskontrolleBetrieb auf einem dedizierten Server der Hostinger International Ltd. in einem Rechenzentrum innerhalb der EU/des EWR mit physischem Zutrittsschutz; administrativer Zugang ausschließlich verschlüsselt über SSH mit persönlichem Schlüsselpaar.
ZugriffskontrolleRollen- und Rechtekonzept (Mitglied, Vereinsadministrator, Betreiber); serverseitige Prüfung jeder Anfrage gegen die Mitgliedschaft im jeweiligen Verein; Passwörter ausschließlich als kryptografischer Hash gespeichert; Authentifizierung über kurzlebige Zugriffs-Token mit gesondert widerrufbaren Erneuerungs-Token; Zugangsdaten zu Drittsystemen verschlüsselt abgelegt.
ÜbertragungskontrolleAusschließlich verschlüsselte Übertragung über TLS/HTTPS mit automatischer Weiterleitung von HTTP auf HTTPS; E-Mail-Versand über eine authentifizierte, verschlüsselte SMTP-Verbindung.
EingabekontrolleProtokollierung sicherheitsrelevanter Vorgänge; revisionssicherer Änderungsverlauf administrativer Aktionen (nur lesbar, nicht bearbeitbar, Aufbewahrung 12 Monate) mit handelnder und betroffener Person; serverseitige Validierung sämtlicher Eingaben.
VerfügbarkeitskontrolleRegelmäßige Sicherung von Datenbank und Medienbestand mit getrennter Aufbewahrung; automatisierte, wiederholbare Bereitstellung der Anwendung, sodass der Betrieb aus Images und Sicherung wiederhergestellt werden kann.
TrennungskontrolleLogische Trennung der Daten unterschiedlicher Vereine über die Vereinszugehörigkeit jedes Datensatzes (Mandantenfähigkeit); getrennte Umgebungen für Entwicklung und Produktion, keine Echtdaten in der Entwicklung.
Belastbarkeit & WiederherstellungVerfahren zur zeitnahen Wiederherstellung der Verfügbarkeit nach einem physischen oder technischen Zwischenfall; die Wiederherstellung wird stichprobenartig überprüft.
Datenminimierung & LöschungAutomatisierte Löschung des Änderungsverlaufs nach 12 Monaten und der Protokolldaten nach spätestens 90 Tagen; Export der Vereinsdaten sowie Löschung bzw. Anonymisierung von Konten auf Verlangen.

Die Auftragnehmerin darf diese Maßnahmen an den Stand der Technik anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird. Den jeweils aktuellen Stand stellt sie auf Anfrage unter support@scuma.app zur Verfügung.

Anlage 2 – Genehmigte Sub-Auftragsverarbeiter

Sub-AuftragsverarbeiterLeistungVerarbeitungsort
Hostinger International Ltd., ZypernBetrieb von Server, Datenbank und Medienspeicher (Hosting)Rechenzentrum in der EU/im EWR
Hostinger International Ltd., ZypernVersand der System-E-Mails (Registrierung, Einladungen, Benachrichtigungen, Rechnungen)EU/EWR
Push-Dienste der Browser- und Gerätehersteller (u. a. Google, Apple, Mozilla)Zustellung von Push-Benachrichtigungen an das Gerät der betroffenen Person – nur bei von ihr aktivierten Benachrichtigungen; übermittelt werden die Push-Adresse des Geräts und der verschlüsselte Inhalt der BenachrichtigungEU/EWR sowie Drittländer auf Grundlage eines Angemessenheitsbeschlusses bzw. der Standardvertragsklauseln

Nicht Gegenstand dieses Vertrags: Die Zahlungsabwicklung des scuma-Abos des Auftraggebers (Mollie B.V., Amsterdam, Niederlande) und die Rechnungslegung an den Auftraggeber betreffen ausschließlich dessen eigene Vertragsdaten; insoweit ist die Auftragnehmerin selbst Verantwortliche und es werden keine Mitgliederdaten übermittelt. Beiträge, die der Auftraggeber von seinen Mitgliedern einhebt, wickelt er selbst über seine Bank ab – die Auftragnehmerin stellt dafür nur den Export bereit.

© 2026 scuma · Pilz Dorfladen OG·ImpressumDatenschutzAGBNutzungsbedingungenAVV