TeamTacs Logo
TeamTacs

Auftragsverarbeitungsvertrag (AVV)

Stand: 15.08.2026

gemäß Art. 28 DSGVO zwischen

Daniel Kofler (Einzelunternehmer)
Weberlandl 19b, 5602 Wagrain, Österreich
(nachfolgend „Auftragsverarbeiter“)

und dem jeweiligen Verein bzw. der Organisation, die TeamTacs registriert
(nachfolgend „Verantwortlicher“),

im Zusammenhang mit der Nutzung der Plattform TeamTacs.


1. Gegenstand und Dauer

1.1 Gegenstand

Der Auftragsverarbeiter stellt dem Verantwortlichen die cloudbasierte Plattform TeamTacs zur Verfügung. Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen.

Kategorien betroffener Personen: Spielerinnen und Spieler (auch Minderjährige), deren Erziehungsberechtigte (Eltern-Accounts), Angehörige und Notfallkontakte, Trainer, Betreuer und Funktionäre, Vereinsmitglieder sowie sonstige vom Verantwortlichen erfasste Personen (z. B. Sponsoren-Ansprechpartner).

Kategorien personenbezogener Daten umfassen insbesondere:

  • Stammdaten von Spielern, Trainern und Vereinsmitgliedern (Name, Kontaktdaten, Geburtsdatum, Teamzugehörigkeit, Profilbild),
  • Angaben zu Erziehungsberechtigten und Notfallkontakten,
  • Anwesenheits-, Trainings-, Spiel- und Leistungsdaten (inkl. Bewertungen, Hausübungen),
  • Gesundheitsdaten (besondere Kategorie nach Art. 9 DSGVO) – soweit der Verantwortliche die entsprechenden Funktionen nutzt: RPE/BORG-Belastungsbewertungen sowie Return-to-Game-Daten (Verletzungsbeschreibung, Reha-Phasen, Schmerz- und Belastungs-Check-ins, Rückkehr-Kriterien),
  • Kommunikationsinhalte (z. B. Chat, News),
  • Finanz-, Abrechnungs- und Verwaltungsdaten (inkl. IBAN/BIC und Sozialversicherungsnummer bei Trainerabrechnung), soweit der Verantwortliche diese in der Plattform pflegt,
  • technische Protokoll- und Audit-Daten im Rahmen des Betriebs.

Gesundheitsdaten und Daten Minderjähriger: Der Verantwortliche stellt sicher, dass für die Verarbeitung von Gesundheitsdaten eine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO vorliegt – bei Spielern unter 14 Jahren die der Erziehungsberechtigten – und dass Erziehungsberechtigte vor der Nutzung informiert werden. Der Auftragsverarbeiter stellt dafür Vorlagen (Elterninformation, Einwilligungserklärung, Vereinsleitfaden) unter teamtacs.com/eltern bereit, setzt die Altersregeln für Nutzerkonten technisch durch (Datenschutzerklärung Abschnitt 10) und protokolliert die abgegebenen Bestätigungen im Audit-Trail; er wertet Gesundheitsdaten nicht für eigene Zwecke aus.

1.2 Dauer

Dieser AVV gilt für die Dauer des Nutzungsvertrags zwischen Verantwortlichem und Auftragsverarbeiter und endet mit Beendigung des Vertragsverhältnisses, vorbehaltlich gesetzlicher Aufbewahrungspflichten.


2. Rollen und Pflichten

2.1 Verantwortlicher

Der Verantwortliche (Verein) bestimmt Zweck und Mittel der Verarbeitung vereinsbezogener personenbezogener Daten und ist für die Rechtmäßigkeit der Datenverarbeitung verantwortlich – insbesondere bei der Verarbeitung von Daten Minderjähriger und bei der Einholung erforderlicher Einwilligungen oder Rechtsgrundlagen.

2.2 Auftragsverarbeiter

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet.


3. Weisungsrecht

Der Verantwortliche erteilt Weisungen über die Nutzung der Plattform im Rahmen der verfügbaren Funktionen. Der Auftragsverarbeiter informiert den Verantwortlichen, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt.


4. Technische und organisatorische Maßnahmen (TOM)

Der Auftragsverarbeiter trifft angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, insbesondere:

  • Zugriffskontrolle: rollenbasierte Berechtigungen (RBAC) mit Team-/Vereinsbezug, Multi-Tenant-Datenisolation zwischen Vereinen, serverseitige Prüfung jeder API-Anfrage; besonders geschützte Kategorien (Gesundheitsdaten) nur für Betroffene/Erziehungsberechtigte und berechtigte Trainer:innen sichtbar,
  • Authentifizierung: gehashte Passwörter (bcrypt), Zwei-Faktor-Authentifizierung (TOTP, E-Mail-Code, Backup-Codes), Passkeys (WebAuthn), Rate-Limits und CAPTCHA gegen Brute-Force, Geräteverwaltung mit Widerruf,
  • Verschlüsselung: TLS für alle Übertragungen; Ende-zu-Ende-Verschlüsselung der Chat-Inhalte (Matrix); verschlüsselte Ablage von Chat-Recovery-Schlüsseln und Matrix-Zugangsdaten,
  • Nachvollziehbarkeit: Audit-Trail für datenverändernde Aktionen (wer, wann, was, ggf. im Namen welches Spielers), Nachweis abgegebener Einwilligungen/Bestätigungen mit Fassung und Zeitpunkt,
  • Verfügbarkeit: tägliche Backups (Aufbewahrung i. d. R. 30 Tage), Wiederherstellungskonzept, Monitoring und Fehlerprotokollierung ohne Personenbezug (Abschnitt 5, Sentry),
  • Organisation: regelmäßige Sicherheitsupdates, Trennung von Test- und Produktivumgebung, Zugriff auf Produktionssysteme nur durch den Auftragsverarbeiter mit Schlüssel-/2FA-Schutz, Datensparsamkeit bei Logs (Kürzung, keine Anfrageinhalte).

Verarbeitungsort: Server der Hetzner Online GmbH in Deutschland (EU). Drittlandübermittlungen erfolgen nur über die in Abschnitt 5 genannten Unterauftragsverarbeiter mit den dort genannten Garantien.

Einzelheiten zum Hosting und zur Infrastruktur sind in der Datenschutzerklärung beschrieben. Auf Anfrage stellt der Auftragsverarbeiter dem Verantwortlichen eine aktuelle TOM-Beschreibung zur Verfügung.


5. Unterauftragsverarbeiter

5.1 Genehmigung und Widerspruchsrecht

Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung (Art. 28 Abs 2 DSGVO), die unten genannten Unterauftragsverarbeiter einzusetzen. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten, die ihn selbst nach diesem AVV treffen (Art. 28 Abs 4 DSGVO).

Über den Einsatz neuer oder den Wechsel von Unterauftragsverarbeitern informiert der Auftragsverarbeiter den Verantwortlichen mindestens 30 Tage im Voraus per E-Mail an die Administrator-Adresse und/oder in der Plattform. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine einvernehmliche Lösung zustande, ist jede Partei berechtigt, den Nutzungsvertrag mit Wirkung zum Zeitpunkt des Wirksamwerdens der Änderung außerordentlich zu kündigen; bis dahin wird der betreffende Unterauftragsverarbeiter für die Daten des widersprechenden Verantwortlichen nicht eingesetzt, soweit technisch möglich.

5.2 Aktuelle Unterauftragsverarbeiter (Vereinsdaten)

  • Hetzner Online GmbH, Gunzenhausen (Deutschland) – Hosting von Anwendung, Datenbank, Datei-Uploads und Matrix-Homeserver. Keine Drittlandübermittlung (EU).
  • Cloudflare, Inc., San Francisco (USA), über Cloudflare Germany GmbH, München – DDoS-Schutz, TLS-Terminierung und CDN vor Website und API (Transportdaten, IP-Adressen). Drittland USA; Garantien: EU-Standardvertragsklauseln, EU-US Data Privacy Framework.
  • Resend, Inc., San Francisco (USA) – Versand transaktionaler E-Mails (E-Mail-Adresse, Name, Nachrichteninhalt). Drittland USA; Garantien: EU-Standardvertragsklauseln.
  • Expo (650 Industries, Inc.), Palo Alto (USA) – Zustellung von Push-Benachrichtigungen an Apple APNs / Google FCM (Push-Token, Kurztext). Drittland USA; Garantien: EU-Standardvertragsklauseln.
  • Apple Distribution International Ltd. / Google Ireland Ltd., Irland – Push-Zustellung (APNs/FCM) an die Endgeräte. Konzernübermittlungen in die USA; Garantien: Standardvertragsklauseln, EU-US Data Privacy Framework.
  • Functional Software, Inc. (Sentry), San Francisco (USA) – Fehler- und Performance-Monitoring der Plattform (technische Ereignisse, User-ID, gekürzte Stacktraces; keine Anfrageinhalte, Cookies oder IP-Adressen). Datenspeicherung in der EU-Region (Frankfurt am Main); Zugriff durch den US-Anbieter abgesichert durch EU-Standardvertragsklauseln und EU-US Data Privacy Framework.

Google-Dienste auf der Marketing-Website (Analytics, reCAPTCHA) verarbeiten keine Vereinsdaten im Auftrag; sie werden in der Datenschutzerklärung (Abschnitt 9) beschrieben.


6. Unterstützung des Verantwortlichen

6.1 Rechte betroffener Personen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) – insbesondere durch die Export-, Bearbeitungs- und Löschfunktionen der Plattform sowie auf Anfrage durch Datenauszüge. An den Auftragsverarbeiter direkt gerichtete Anfragen leitet er unverzüglich an den Verantwortlichen weiter, soweit sie vereinsseitige Daten betreffen. Mitnutzer können ihr Nutzerkonto zudem selbst löschen (Datenschutzerklärung Abschnitt 6.2).

6.2 Sicherheit, Meldepflichten und Datenschutz-Folgenabschätzung

Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO – insbesondere bei der Bewertung der Sicherheit der Verarbeitung, bei der Meldung von Datenschutzverletzungen (Abschnitt 7) sowie bei einer etwaigen Datenschutz-Folgenabschätzung und vorherigen Konsultation der Aufsichtsbehörde, indem er die erforderlichen Informationen zu den eingesetzten Systemen und Maßnahmen bereitstellt.


7. Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, per E-Mail an die Administrator-Adresse – mit den ihm bekannten Informationen zu Art, Umfang, betroffenen Datenkategorien und Personen, wahrscheinlichen Folgen und ergriffenen Maßnahmen – und unterstützt den Verantwortlichen bei der Erfüllung seiner Meldepflichten gemäß Art. 33 und 34 DSGVO.


8. Löschung und Rückgabe von Daten

Nach Beendigung des Vertragsverhältnisses löscht der Auftragsverarbeiter die personenbezogenen Daten des Verantwortlichen nach Ablauf einer angemessenen Frist (mindestens 30 Tage), sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen; Backups werden turnusmäßig (i. d. R. innerhalb von 30 Tagen) überschrieben.

Vor der Löschung kann der Verantwortliche über verfügbare Exportfunktionen in der Plattform Daten sichern. Ein vollständiger automatischer Gesamtexport ist derzeit nicht vorgesehen; auf Anfrage stellt der Auftragsverarbeiter einen Gesamtexport in einem gängigen Format bereit.


9. Nachweise und Kontrollrechte

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung – insbesondere die aktuelle TOM-Beschreibung (Abschnitt 4), die Liste der Unterauftragsverarbeiter (Abschnitt 5) und, soweit vorhanden, Zertifikate oder Prüfberichte der Unterauftragsverarbeiter. Anfragen sind an [email protected] zu richten.

Der Verantwortliche ist darüber hinaus berechtigt, die Einhaltung dieses AVV durch Überprüfungen einschließlich Inspektionen – selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer – zu kontrollieren. Solche Prüfungen erfolgen nach angemessener Vorankündigung (in der Regel 14 Tage), während der üblichen Geschäftszeiten, ohne unverhältnismäßige Störung des Betriebs und – sofern kein konkreter Anlass besteht – höchstens einmal jährlich; der Verantwortliche trägt seine eigenen Kosten.


10. Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass Personen, die personenbezogene Daten verarbeiten, zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.


11. Vertragsbestandteil und Annahme

Dieser AVV ist Bestandteil der Allgemeinen Geschäftsbedingungen (AGB) von TeamTacs. Mit der Club-Registrierung und Annahme der AGB akzeptiert der registrierende Administrator diesen AVV im Namen des Vereins.


12. Kontakt

Daniel Kofler
Weberlandl 19b
5602 Wagrain
Österreich

E-Mail: [email protected]


Ende des Auftragsverarbeitungsvertrags