Rechtliches
Vertrag zur Auftragsverarbeitung
Nach Art. 28 DSGVO zwischen dem Verein als Verantwortlichem und dem Betreiber als Auftragsverarbeiter.
1. Vertragsparteien
Verantwortlicher: der Verein, der SwerveData nutzt, mit den im Vereinsprofil hinterlegten Daten.
Auftragsverarbeiter: Samuel Hinteregger, Theresienweg 1, 9210 Pörtschach am Wörthersee.
2. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten im Rahmen des Betriebs von SwerveData. Die Dauer entspricht der Laufzeit des Nutzungsvertrags.
3. Art, Zweck und Kategorien
Zweck: Verwaltung von Mitgliedern, Bootsfahrten, Beiträgen, Abrechnungen, Trainings und Trainerhonoraren.
Betroffene: Vereinsmitglieder, Bootsfahrer, Trainer, Administratoren, Gäste einer Trainingsanmeldung.
Datenarten: Stammdaten, Kontaktdaten, Geburtsdatum, Anschrift, Zahlungsstände, Bankverbindung und Sozialversicherungsnummer von Trainern, Fahrten- und Betriebsdaten, hochgeladene Dokumente.
4. Weisungsbindung
Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als Weisung gilt auch die Nutzung der Funktionen der Software. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er darauf hin.
5. Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Ein Zugriff auf Vereinsdaten erfolgt nur, soweit er zur Erbringung der Leistung oder zur Fehlerbehebung erforderlich ist.
6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselte Übertragung ausschließlich über TLS
- Verschlüsselte Speicherung der Datenbank und der Dateiablage beim Hoster
- Zugriff auf Vereinsdaten ausschließlich über serverseitig geprüfte Schnittstellen; Row Level Security auf allen Tabellen
- Mandantentrennung anhand der Vereinskennung, die serverseitig aus der Anmeldung abgeleitet und nie vom Client übernommen wird
- PINs und Vereinspasswörter ausschließlich als Hash mit Salt (bcrypt) gespeichert
- Sitzungs- und Gerätetoken nur als SHA-256-Hash gespeichert, mit Ablaufdatum und Widerrufsmöglichkeit
- Begrenzung fehlgeschlagener Anmeldeversuche zur Abwehr von Rateangriffen
- Dokumentenzugriff nur über kurzlebige signierte Links (60 Sekunden)
- Tägliche automatische Sicherung sowie jederzeitiger Selbstexport durch den Verein
- Automatische tägliche Löschung abgelaufener Sitzungs- und Protokolldaten
7. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu. Ein Maildienstleister ist bewusst nicht darunter: Rechnungen und Beitragsvorschreibungen werden als Entwurf auf dem Rechner des Vereins erzeugt und aus dessen eigenem Postfach versendet.
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung, Dateispeicher | EU (AWS eu-central-1, Frankfurt) |
| Vercel Inc. | Auslieferung der Weboberfläche | EU-Regionen, Muttergesellschaft USA |
Ein Wechsel oder eine Ergänzung wird mindestens 30 Tage vorher mitgeteilt. Der Verantwortliche kann widersprechen; in diesem Fall besteht ein Sonderkündigungsrecht.
8. Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt bei der Beantwortung von Betroffenenanfragen, bei Datenschutz-Folgenabschätzungen und bei der Meldung von Datenschutzverletzungen. Eine Verletzung des Schutzes personenbezogener Daten wird unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, gemeldet.
9. Löschung und Rückgabe
Nach Ende des Vertrags werden die Daten auf Weisung des Verantwortlichen gelöscht oder zurückgegeben. Der Verantwortliche kann seine Daten jederzeit selbst vollständig exportieren. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
10. Nachweise und Kontrolle
Der Auftragsverarbeiter weist die Einhaltung der Pflichten auf Anfrage nach. Kontrollen sind nach Ankündigung mit angemessener Frist und ohne Störung des Betriebsablaufs möglich.
Stand: 10. September 2026