Vertrag über die Verarbeitung personenbezogener Daten im Auftrag eines Verantwortlichen gemäß Art. 28 DSGVO
Stand: 24. September 2026
zwischen
dem bei Live Scoring registrierten Kunden,
– als Verantwortlicher nachfolgend „AG“ für Auftraggeber genannt –
und
Lars Martin, c/o Impressumservice Dein-Impressum, Stettiner Str. 41, 35410 Hungen
– als Auftragsverarbeiter nachfolgend „AN“ für Auftragnehmer genannt –
– beide gemeinsam als „Parteien“ bezeichnet –
Präambel
(1) Der AG hat den AN mit der Bereitstellung und dem Betrieb des Software-Dienstes Live Scoring zur Einrichtung, Durchführung und Live-Auswertung von Golfturnieren, insbesondere zur Verwaltung von Spieler-, Startgruppen- und Ergebnisdaten sowie zur Anzeige von Leaderboards, beauftragt.
(2) Teil der Vertragsdurchführung ist die Verarbeitung von personenbezogenen Daten. Insbesondere Art. 28 DSGVO stellt bestimmte Anforderungen an eine solche Auftragsverarbeitung. Zur Wahrung dieser Anforderungen schließen die Parteien die nachfolgende Vereinbarung, deren Erfüllung nicht gesondert vergütet wird, sofern dies nicht ausdrücklich vereinbart ist.
§ 1 Begriffsbestimmungen
(1) Verantwortlicher ist gem. Art. 4 Abs. 7 DSGVO die Stelle, die allein oder gemeinsam mit anderen Verantwortlichen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
(2) Auftragsverarbeiter ist gem. Art. 4 Abs. 8 DSGVO eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
(3) Personenbezogene Daten sind gem. Art. 4 Abs. 1 DSGVO alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (im Folgenden „betroffene Person“) beziehen; als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen, die Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser natürlichen Person sind, identifiziert werden kann.
(4) Besondere Kategorien personenbezogener Daten sind personenbezogenen Daten gem. Art. 9 DSGVO, aus denen die rassische und ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit von Betroffenen hervorgehen, personenbezogene Daten gem. Art. 10 DSGVO über strafrechtliche Verurteilungen und Straftaten oder damit zusammenhängende Sicherungsmaßregeln sowie genetische Daten gem. Art. 4 Abs. 13 DSGVO, biometrischen Daten gem. Art. 4 Abs. 14 DSGVO, Gesundheitsdaten gem. Art. 4 Abs. 15 DSGVO sowie Daten zum Sexualleben oder der sexuellen Orientierung einer natürlichen Person.
(5) Verarbeitung ist gem. Art. 4 Abs. 2 DSGVO jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Abgleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung.
(6) Aufsichtsbehörde ist gem. Art. 4 Abs. 21 DSGVO eine von einem Mitgliedstaat gem. Art. 51 DSGVO eingerichtete unabhängige staatliche Stelle.
§ 2 Angabe der zuständigen Datenschutz-Aufsichtsbehörde
(1) Zuständige Aufsichtsbehörde für den AG ist die Aufsichtsbehörde im Bundesland des Geschäftssitzes des AG, vgl. https://www.bfdi.bund.de/DE/Service/Anschriften/anschriften_node.html.
(2) Zuständige Aufsichtsbehörde für den AN ist die Aufsichtsbehörde im Bundesland Saarland, vgl. https://www.bfdi.bund.de/DE/Service/Anschriften/anschriften_node.html.
(3) Die Parteien und gegebenenfalls deren Vertreter arbeiten auf Anfrage mit der Aufsichtsbehörde bei der Erfüllung ihrer Aufgaben zusammen.
§ 3 Vertragsgegenstand und -dauer
(1) Bei der Leistungserbringung erhält der AN Zugriff auf personenbezogene Daten und verarbeitet diese ausschließlich im Auftrag und nach Weisung des AG. Umfang und Zweck der Datenverarbeitung durch den AN ergeben sich aus den vereinbarten Leistungen. Dem AG obliegt die Beurteilung der Zulässigkeit der Datenverarbeitung.
(2) Zur Konkretisierung der beiderseitigen datenschutzrechtlichen Rechte und Pflichten schließen die Parteien die vorliegende Vereinbarung.
(3) Die Bestimmungen dieses Vertrages finden Anwendung auf alle Tätigkeiten, die mit der Leistungserbringung in Zusammenhang stehen und bei denen der AN und seine Beschäftigten oder durch den AN Beauftragte mit personenbezogenen Daten in Berührung kommen, die vom AG stammen oder für den AG erhoben wurden.
(4) Die Laufzeit dieses Vertrags richtet sich nach der vereinbarten Vertragslaufzeit, sofern sich aus den nachfolgenden Bestimmungen nicht darüber hinausgehende Verpflichtungen oder Kündigungsrechte ergeben.
§ 4 Weisungsrecht
(1) Der AN wird Daten nur im Rahmen des Vertrages und gemäß den Weisungen des AG verarbeiten; dies gilt insbesondere in Bezug auf die Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation. Wird der AN durch das Recht der Europäischen Union oder der Mitgliedstaaten, dem er unterliegt, zu weiteren Verarbeitungen verpflichtet, teilt er dem AG diese rechtlichen Anforderungen vor der Verarbeitung mit.
(2) Die Weisungen des AG werden anfänglich durch diesen Vertrag festgelegt und können vom AG danach in Textform durch einzelne Weisungen geändert, ergänzt oder ersetzt werden (Einzelweisung). Der AG ist jederzeit zur Erteilung entsprechender Weisungen berechtigt. Dies umfasst Weisungen in Hinblick auf die Berichtigung, Löschung und Sperrung von Daten.
(3) Alle erteilten Weisungen sind sowohl vom AG als auch vom AN zu dokumentieren. Weisungen, die über die hauptvertraglich vereinbarte Leistung hinausgehen, werden als Antrag auf Leistungsänderung behandelt.
(4) Ist der AN der Ansicht, dass eine Weisung des AG gegen datenschutzrechtliche Bestimmungen verstößt, hat er den AG unverzüglich darauf hinzuweisen. Der AN ist berechtigt, die Durchführung der betreffenden Weisung solange auszusetzen, bis diese durch den AG bestätigt oder geändert wird. Der AN darf die Durchführung einer offensichtlich rechtswidrigen Weisung ablehnen.
§ 5 Art der verarbeiteten Daten, Kreis der Betroffenen
(1) Im Rahmen der Durchführung des Vertrages erhält der AN Zugriff auf die in Anlage a) näher spezifizierten personenbezogenen Daten.
(2) Der Kreis der von der Datenverarbeitung Betroffenen ist ebenfalls in Anlage a) dargestellt.
§ 6 Schutzmaßnahmen des AN
(1) Der AN ist verpflichtet, die gesetzlichen Bestimmungen über den Datenschutz zu beachten und die aus dem Bereich des AG erlangten Informationen nicht an Dritte weiterzugeben oder deren Zugriff auszusetzen. Unterlagen und Daten sind gegen die Kenntnisnahme durch Unbefugte unter Berücksichtigung des Stands der Technik zu sichern.
(2) Der AN wird in seinem Verantwortungsbereich die innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Er trifft alle erforderlichen technischen und organisatorischen Maßnahmen zum angemessenen Schutz der Daten des AG gem. Art. 32 DSGVO, insbesondere mindestens die in Anlage b) aufgeführten Maßnahmen der a) Zutrittskontrolle b) Zugangskontrolle c) Zugriffskontrolle d) Weitergabekontrolle e) Eingabekontrolle f) Auftragskontrolle g) Verfügbarkeitskontrolle h) Trennungskontrolle Eine Änderung der getroffenen Sicherheitsmaßnahmen bleibt dem AN jederzeit vorbehalten, wobei er sicherstellt, dass das vertraglich vereinbarte Schutzniveau nicht unterschritten wird.
(3) Den bei der Datenverarbeitung durch den AN beschäftigten Personen ist es untersagt, personenbezogene Daten unbefugt zu verarbeiten. Der AN wird alle Personen, die von ihm mit der Bearbeitung und der Erfüllung dieses Vertrages betraut werden (im folgenden Mitarbeiter genannt), entsprechend verpflichten (Verpflichtung zur Vertraulichkeit, Art. 28 Abs. 3 lit. b) DSGVO) und mit der gebotenen Sorgfalt die Einhaltung dieser Verpflichtung sicherstellen. Diese Verpflichtungen müssen so gefasst sein, dass sie auch nach Beendigung dieses Vertrages oder des Beschäftigungsverhältnisses zwischen dem Mitarbeiter und dem AN bestehen bleiben. Dem AG sind die Verpflichtungen auf Verlangen in geeigneter Weise nachzuweisen.
§ 7 Informationspflichten des AN
(1) Bei Störungen, Verdacht auf Datenschutzverletzungen oder Verletzungen vertraglicher Verpflichtungen des AN, Verdacht auf sicherheitsrelevante Vorfälle oder andere Unregelmäßigkeiten bei der Verarbeitung der personenbezogenen Daten durch den AN, bei ihm im Rahmen des Auftrages beschäftigten Personen oder durch Dritte wird der AN den AG unverzüglich in Textform, spätestens jedoch innerhalb von 24 Stunden nach Bekanntwerden informieren, soweit der Vorfall den Auftragsgegenstand betrifft. Dasselbe gilt für Prüfungen des AN durch die Datenschutz-Aufsichtsbehörde. Die Meldung über eine Verletzung des Schutzes personenbezogener Daten enthält zumindest folgende Informationen: a) eine Beschreibung der Art der Verletzung des Schutzes personenbezogener Daten, soweit möglich mit Angabe der Kategorien und der Zahl der betroffenen Personen, der betroffenen Kategorien und der Zahl der betroffenen personenbezogenen Datensätze; b) eine Beschreibung der von dem AN ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.
(2) Der AN trifft unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen der Betroffenen, informiert hierüber den AG und ersucht um weitere Weisungen.
(3) Der AN ist darüber hinaus verpflichtet, dem AG jederzeit Auskünfte zu erteilen, soweit dessen Daten von einer Verletzung nach Absatz 1 betroffen sind.
(4) Sollten die Daten des AG beim AN durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter gefährdet werden, so hat der AN den AG unverzüglich darüber zu informieren, sofern ihm dies nicht durch gerichtliche oder behördliche Anordnung untersagt ist.
(5) Der AN wird, soweit rechtlich zulässig und erforderlich, gegenüber Behörden, Gerichten oder sonstigen Dritten darauf hinweisen, dass die Daten im Auftrag des AG verarbeitet werden und der AG Verantwortlicher im Sinne der DSGVO ist.
(6) Über wesentliche Änderung der Sicherheitsmaßnahmen nach § 6 Abs. 2 dieses Vertrages hat der AN den AG unverzüglich zu unterrichten.
(7) Der AN und gegebenenfalls sein Vertreter führen ein Verzeichnis zu allen Kategorien von im Auftrag des AG durchgeführten Tätigkeiten der Verarbeitung, das alle Angaben gem. Art. 30 Abs. 2 DSGVO enthält. Das Verzeichnis ist dem AG auf Anforderung zur Verfügung zu stellen.
(8) An der Erstellung des Verzeichnisses durch den AG hat der AN im angemessenen Umfang mitzuwirken. Er hat dem AG die jeweils erforderlichen Angaben in geeigneter Weise mitzuteilen.
(9) Die Entscheidung über eine Meldung an die zuständige Aufsichtsbehörde gemäß Art. 33 DSGVO sowie über die Benachrichtigung betroffener Personen gemäß Art. 34 DSGVO obliegt dem AG als Verantwortlichem. Der AN nimmt entsprechende Meldungen oder Benachrichtigungen nur auf dokumentierte Weisung des AG vor, soweit nicht eine gesetzliche Pflicht des AN zu einer eigenen Meldung oder Information besteht.
§ 8 Kontrollrechte des AG
(1) Der AN weist dem AG auf dessen angemessene Anforderung die Einhaltung dieser Vereinbarung und seiner Pflichten nach Art. 28 DSGVO durch geeignete Unterlagen und Nachweise nach. Der Nachweis kann insbesondere durch aktuelle TOM-Beschreibungen, Datenschutz- oder Sicherheitskonzepte, Fragebögen, Prüfberichte, Zertifikate, Selbstauskünfte oder vergleichbare Dokumentationen erfolgen.
(2) Soweit die nach Absatz 1 vorgelegten Unterlagen und Nachweise im Einzelfall nicht ausreichen oder ein begründeter Anlass besteht, ist der AG berechtigt, nach vorheriger Abstimmung eine Prüfung durchzuführen oder durch einen zur Vertraulichkeit verpflichteten Prüfer durchführen zu lassen.
(3) Vor-Ort-Prüfungen sind grundsätzlich mindestens zehn Werktage vorher in Textform anzukündigen, während der üblichen Geschäftszeiten durchzuführen und so auszugestalten, dass Geschäftsabläufe, Geschäftsgeheimnisse sowie die Vertraulichkeit gegenüber anderen Kunden nicht unangemessen beeinträchtigt werden. Bei erheblichen Sicherheitsvorfällen, behördlichen Anordnungen oder einem konkreten Verdacht eines wesentlichen Verstoßes kann eine kürzere angemessene Ankündigungsfrist gelten.
(4) Die Kosten einer über die gewöhnliche Nachweisführung hinausgehenden Prüfung trägt der AG, sofern die Prüfung keinen wesentlichen vom AN zu vertretenden Vertragsverstoß ergibt.
(5) Feststellungen und Ergebnisse von Prüfungen sind vertraulich zu behandeln.
§ 9 Einsatz von Subunternehmern
(1) Die nachfolgend beschriebenen Teilleistungen werden unter Einschaltung von nachfolgenden Subunternehmen durchgeführt:
- Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513, Singapur, zur Bereitstellung und zum technischen Betrieb der Datenbank, der Authentifizierung, der Live-Aktualisierung sowie serverseitiger Funktionen von Live Scoring; die Datenbank und die darin gespeicherten Anwendungsdaten werden in Frankfurt am Main betrieben;
- Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA, zum Hosting und zur technischen Auslieferung der Website und Web-App sowie zur Verarbeitung technisch erforderlicher Verbindungs-, Zugriffs- und Protokolldaten;
- jsDelivr, Volentio JSD Limited, Suite 2A1, Northside House, Mount Pleasant, Barnet, EN4 9EB, United Kingdom, zur Auslieferung einzelner Programmbibliotheken für die Web-App;
- Anthropic PBC, USA, zum KI-gestützten Auslesen von durch den AG hochgeladenen Startlisten, Ausschreibungen und Scorekarten;
- Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland, zum Versand von Konto-E-Mails, insbesondere zur Bestätigung von E-Mail-Adressen und zur Zurücksetzung von Passwörtern.
(2) Der AN ist darüber hinaus im Rahmen seiner vertraglichen Verpflichtungen zur Begründung von weiteren Unterauftragsverhältnissen mit Subunternehmern („Subunternehmerverhältnis“) befugt, soweit er den AG hiervon vorab in Kenntnis setzt. Der AG kann innerhalb von 14 Tagen ab Inkenntnissetzung aus sachlichen Datenschutz- oder Sicherheitsgründen widersprechen. Im Fall eines berechtigten Widerspruchs werden die Parteien eine zumutbare Alternative prüfen. Kann keine zumutbare Lösung gefunden werden, ist jede Partei berechtigt, die von der Änderung betroffene Leistung mit angemessener Frist zu beenden; die übrigen Leistungen bleiben unberührt.
(3) Der AN wählt Unterauftragsverarbeiter sorgfältig unter Berücksichtigung ihrer Eignung, Zuverlässigkeit sowie der für die jeweilige Verarbeitung erforderlichen technischen und organisatorischen Maßnahmen aus. Der AN verpflichtet jeden Unterauftragsverarbeiter durch Vertrag gemäß Art. 28 Abs. 4 DSGVO auf Datenschutzpflichten, die den in dieser Vereinbarung vorgesehenen Pflichten im Wesentlichen entsprechen. Der AN bleibt gegenüber dem AG für die Erfüllung der datenschutzrechtlichen Pflichten des eingesetzten Unterauftragsverarbeiters verantwortlich. Der AN ermöglicht dem AG die Wahrnehmung seiner Kontrollrechte hinsichtlich der Unterauftragsverarbeitung durch geeignete Nachweise und Informationen über den AN. Ein unmittelbares Prüf-, Weisungs- oder Kontrollrecht des AG gegenüber dem jeweiligen Unterauftragsverarbeiter wird hierdurch nicht begründet.
(4) Soweit ein Unterauftragsverarbeiter personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet oder aus einem Drittland auf personenbezogene Daten zugreift, stellt der AN sicher, dass die Voraussetzungen des Kapitels V DSGVO erfüllt sind. Hierzu wird, soweit erforderlich, insbesondere ein Angemessenheitsbeschluss, der Abschluss von EU-Standardvertragsklauseln oder eine sonstige geeignete Garantie gemäß Art. 46 DSGVO herangezogen sowie eine Bewertung des Drittlandtransfers vorgenommen und angemessene ergänzende Schutzmaßnahmen umgesetzt.
(5) Ein Subunternehmerverhältnis im Sinne dieser Bestimmungen liegt nicht vor, wenn der AN Dritte mit Dienstleistungen beauftragt, die als reine Nebenleistungen anzusehen sind. Dazu gehören z. B. Post-, Transport- und Versandleistungen, Reinigungsleistungen, Telekommunikationsleistungen ohne konkreten Bezug zu Leistungen, die der AN für den AG erbringt und Bewachungsdienste. Wartungs- und Prüfleistungen stellen zustimmungspflichtige Subunternehmerverhältnisse dar, soweit diese für IT-Systeme erbracht werden, die auch im Zusammenhang mit der Erbringung von Leistungen für den AG genutzt werden.
§ 10 KI-spezifische Sonderregeln
(1) Der AN setzt bei der auftragsbezogenen Verarbeitung ausschließlich den in § 9 dieses Vertrages bezeichneten KI-Dienstleister Anthropic ein. Die KI-Funktion dient ausschließlich dem automatisierten Auslesen von durch den AG hochgeladenen Startlisten, Ausschreibungen und Scorekarten.
(2) Der AN verwendet für die auftragsbezogene Verarbeitung keine privaten Konten oder Consumer-Versionen von KI-Diensten. Soweit technisch und vertraglich verfügbar, werden Einstellungen gewählt, nach denen personenbezogene Daten des AG nicht zum Training, Fine-Tuning oder zur allgemeinen Verbesserung von KI-Modellen des jeweiligen Anbieters verwendet werden.
(3) KI-Eingaben, insbesondere hochgeladene Dateien, sowie die daraus erzeugten Auslesevorschläge und technische Protokoll- und Fehlerdaten unterliegen, soweit sie personenbezogene Daten enthalten, den Bestimmungen dieses AVV sowie den vereinbarten Aufbewahrungs- und Löschfristen.
(4) Der AN berücksichtigt bei der Gestaltung und Bereitstellung der KI-Funktion den Grundsatz der Datenminimierung. Personenbezogene Daten werden nur verarbeitet, soweit dies für das Auslesen der jeweils hochgeladenen Unterlagen erforderlich ist.
(5) Die KI-Funktion erzeugt ausschließlich Auslesevorschläge. Die ausgelesenen Angaben werden erst übernommen, nachdem der AG oder ein hierzu berechtigter Nutzer die angezeigte Vorschau geprüft und bestätigt hat. Der AN trifft auf Grundlage der KI-Ausgaben keine automatisierten Entscheidungen über betroffene Personen.
(6) Automatisierte Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung für betroffene Personen im Sinne des Art. 22 DSGVO sind nicht Gegenstand dieses Vertrages.
§ 11 Anfragen und Rechte Betroffener
(1) Der AN unterstützt den AG unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen im angemessenen Umfang durch geeignete technische und organisatorische Maßnahmen bei der Erfüllung der Pflichten des AG nach Art. 12 bis 22 sowie Art. 32 bis 36 DSGVO, insbesondere bei Betroffenenanfragen, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen. Soweit die Unterstützung über die vertraglich geschuldete Leistung oder die gesetzlichen Pflichten des AN hinausgehenden Aufwand verursacht, ist dieser vom AG angemessen zu vergüten.
(2) Macht ein Betroffener Rechte, etwa auf Auskunftserteilung, Berichtigung oder Löschung hinsichtlich seiner Daten, unmittelbar gegenüber dem AN geltend, so reagiert dieser nicht selbstständig, sondern verweist den Betroffenen unverzüglich an den AG und wartet dessen Weisungen ab.
§ 12 Beendigung
(1) Bei Beendigung des Hauptvertrags hat der AG das Recht, die im Auftrag verarbeiteten personenbezogenen Daten zurückzuerhalten oder deren Löschung zu verlangen. Der AG teilt dem AN seine Weisung hierzu spätestens bei Beendigung des Hauptvertrags in Textform mit.
(2) Im Fall der Rückgabe stellt der AN dem AG die aktiven Datenbestände über die bereitgestellten Exportfunktionen als JSON- oder CSV-Datei in einem üblichen, maschinenlesbaren Format bereit. Soweit keine Weisung zur Rückgabe erfolgt, löscht der AN die aktiven Datenbestände spätestens 30 Tage nach Beendigung des Hauptvertrags. Im Fall der Rückgabe erfolgt die Löschung spätestens 30 Tage nach Bereitstellung der Daten.
(3) Der AN erstellt tägliche Sicherungskopien der im Auftrag verarbeiteten personenbezogenen Daten. Diese werden für sieben Tage aufbewahrt und anschließend im Rahmen der regulären Backup-Rotation gelöscht. Gesetzliche Aufbewahrungspflichten bleiben unberührt; Daten dürfen in diesem Fall nur für die Erfüllung der jeweiligen gesetzlichen Pflicht verarbeitet werden.
(4) Der AN bestätigt die Löschung auf begründete Anforderung des AG in Textform.
§ 13 Haftung
(1) Für den Ersatz von Schäden, die ein Betroffener wegen einer nach den Datenschutzgesetzen unzulässigen oder unrichtigen Datenverarbeitung oder Nutzung im Rahmen der Auftragsverarbeitung erleidet, ist im Innenverhältnis zum AN alleine der AG gegenüber dem Betroffenen verantwortlich.
(2) Der AG hält den AN von Geldforderungen Dritter im Zusammenhang mit der Auftragsverarbeitung von Daten auf erstes Anfordern des AN in wirtschaftlicher Hinsicht frei. Dies gilt nicht, wenn und soweit der AN seinen speziell den Auftragsverarbeitern auferlegten Pflichten aus der DSGVO nicht nachgekommen ist oder unter Nichtbeachtung der rechtmäßig erteilten Anweisungen des AG oder gegen diese Anweisungen gehandelt hat und die Geldforderung sich hieraus begründet. Art. 82 Abs. 2 bis 4 DSGVO bleiben hiervon unberührt.
(3) Die Parteien stellen sich jeweils von der Haftung frei, wenn eine Partei nachweist, dass sie in keinerlei Hinsicht für den Umstand, durch den der Schaden bei einem Betroffenen eingetreten ist, verantwortlich ist.
§ 14 Schlussbestimmungen
(1) Mündliche Nebenabreden sind nicht getroffen. Änderungen, Ergänzungen und Zusätze dieses Vertrages haben nur Gültigkeit, wenn sie zwischen den Vertragsparteien in Textform vereinbart werden. Dies gilt nicht für individuelle Vertragsabreden i. S. v. § 305 b BGB mit einem vertretungsbefugten Vertreter des AN. Im Übrigen kann das Formerfordernis nicht durch mündliche Vereinbarung, konkludentes Verhalten oder stillschweigend außer Kraft gesetzt werden.
(2) Sollten einzelne Bestimmungen dieser Vereinbarung ganz oder teilweise nichtig oder unwirksam sein oder werden, so wird dadurch die Wirksamkeit der übrigen Bestimmungen nicht berührt. An die Stelle von nicht einbezogenen oder unwirksamen Bestimmungen tritt das Gesetzesrecht. Sofern solches Gesetzesrecht im jeweiligen Fall nicht zur Verfügung steht (Regelungslücke) oder zu einem untragbaren Ergebnis führen würde, werden die Parteien in Verhandlungen darüber eintreten, anstelle der nicht einbezogenen oder unwirksamen Bestimmung eine wirksame Regelung zu treffen, die ihr wirtschaftlich möglichst nahekommt.
(3) Diese Vereinbarung unterliegt deutschem Recht.
(4) Ist der AG Kaufmann, eine juristische Person des öffentlichen Rechts oder ein öffentlich-rechtliches Sondervermögen, ist der ausschließliche Gerichtsstand für alle Streitigkeiten aus dieser Vereinbarung St. Wendel.
Anlagen zum AVV
- Anlage a) – Beschreibung der Arten der verarbeiteten personenbezogenen Daten/ Betroffenen/Betroffenengruppe
- Anlage b) – Technisch organisatorische Maßnahmen
Anlage a) – Beschreibung der Arten der verarbeiteten personenbezogenen Daten/ Betroffenen/Betroffenengruppe/ Zweck der Verarbeitung
1. Kategorien personenbezogener Daten
1.1 Nutzerkonto-, Identifikations- und Authentifizierungsdaten
- E-Mail-Adresse der Turnierleitung sowie gegebenenfalls Name der Turnierleitung und Anzeigename;
- Nutzer-, Konto- und Turnier-ID;
- Passwort-Hash sowie Daten zur Anmeldung und Authentifizierung, insbesondere Sitzungs-, Login- und Token-Daten;
- Status des Nutzerkontos, der E-Mail-Verifizierung und des Kontozugangs;
- Zustimmungsprotokolle zu den Nutzungsbedingungen und der Datenschutzerklärung;
- Angaben zu erworbenen und verbrauchten Freigaben einschließlich Turniernamen;
- Zeitpunkte der Kontoerstellung, Anmeldung und sicherheitsrelevanter Ereignisse.
1.2 Turnier-, Spieler-, Startgruppen- und Ergebnisdaten
- Turniername, Turnierdatum, Platzname, Runden, Spielklassen und Wertungsarten;
- Vor- und Nachname der Spieler;
- Handicap bzw. Spielvorgabe;
- Spielklasse, insbesondere Angaben wie „Damen“ oder „AK65“;
- Startgruppe, Startzeit und Starttee;
- je Loch erfasste Schläge sowie Zwischen- und Gesamtergebnisse;
- Status je Runde, insbesondere Nichtantritt, Aufgabe und Disqualifikation;
- bei Matchplay Teamzuordnung, Begegnungen, Ergebnisse sowie Gründe für Aufgabe oder Disqualifikation;
- von der Turnierleitung hochgeladene Turniersymbole oder Sponsorenlogos.
1.3 Daten zur Pace-of-Play-Funktion
- Startzeit und Starttee der jeweiligen Startgruppe;
- Zeitpunkte der Score-Erfassungen;
- Sollzeiten je Loch und daraus berechnete Abweichungen von der vorgesehenen Spielzeit;
- Zugangscodes für Marshals sowie für die Anzeige der Pace-of-Play-Daten bei Spielern, soweit von der Turnierleitung aktiviert.
1.4 Daten aus hochgeladenen Turnierunterlagen
- Fotos oder PDF-Dateien von Startlisten, Ausschreibungen und Scorekarten;
- darin enthaltene Angaben, insbesondere Namen, Clubzugehörigkeit, Handicap bzw. Spielvorgabe, Startzeiten und Startgruppen;
- aus Scorekarten ausgelesene Platzdaten, insbesondere Par, Handicap-Verteilung und Sollzeiten je Loch.
1.5 Nutzungs-, Sicherheits- und technische Protokolldaten
- Zeitpunkte des Zugriffs auf Live Scoring;
- genutzte Funktionen und aufgerufene Bereiche innerhalb der Web-App;
- IP-Adresse, Browsertyp und -version, Betriebssystem sowie Geräteinformationen;
- Daten zu Login-Sitzungen, einschließlich Sitzungsstatus, Ablaufzeiten und Sicherheitsereignissen;
- technische Verbindungsdaten, HTTP-Statuscodes, Referrer-Informationen und Informationen zum Internet-Service-Provider, soweit technisch erforderlich;
- Fehler-, Sicherheits-, Server- und Anwendungsprotokolle, soweit diese im Einzelfall anfallen;
- Daten zur Erkennung, Analyse und Abwehr missbräuchlicher, betrügerischer oder unbefugter Zugriffe.
1.6 Support-, Fehler- und Kommunikationsdaten
- Inhalte von Supportanfragen und Fehlermeldungen der Turnierleitung oder berechtigter Nutzer;
- Name und E-Mail-Adresse der anfragenden Person;
- Zeitpunkt, Gegenstand und Bearbeitungsstatus der Anfrage;
- Angaben zur betroffenen Funktion, zum Browser, Betriebssystem, Endgerät, zur Fehlermeldung und zum technischen Zustand;
- technische Diagnosedaten und sonstige im Rahmen einer Supportanfrage freiwillig übermittelte Angaben.
1.7 Besondere Kategorien personenbezogener Daten
Die Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO ist nicht vorgesehen und nicht erforderlich. Die Verarbeitung von Daten über strafrechtliche Verurteilungen und Straftaten gemäß Art. 10 DSGVO ist nicht vorgesehen und nicht erforderlich. Der AG stellt sicher, dass solche Daten nicht über Live Scoring verarbeitet werden.
2. Kategorien betroffener Personen
- Turnierleitungen, Administratoren und sonstige berechtigte Nutzer des AG;
- Spieler, einschließlich minderjähriger Teilnehmer, soweit diese durch den AG in Live Scoring angelegt werden;
- Spieler, die über Zugangscodes Ergebnisse für ihre Startgruppe eingeben;
- Marshals, soweit sie Zugang zur Pace-of-Play-Funktion erhalten;
- Zuschauer und sonstige Besucher freigegebener Leaderboards, soweit technisch erforderliche Nutzungs- und Zugriffsdaten verarbeitet werden;
- Personen, deren personenbezogene Daten in Startlisten, Ausschreibungen, Scorekarten oder Supportanfragen enthalten sind;
- sonstige natürliche Personen, deren personenbezogene Daten der AG im Rahmen der vertragsgemäßen Nutzung von Live Scoring verarbeitet.
3. Zweck der Verarbeitung
3.1 Bereitstellung und Betrieb des Software-Dienstes Live Scoring
- Bereitstellung des Nutzerkontos und der Plattformfunktionen;
- Einrichtung, Verwaltung und Authentifizierung von Nutzerkonten;
- Speicherung und Bereitstellung der vom AG eingegebenen oder über die Plattform bereitgestellten Daten;
- Einrichtung, Verwaltung und Durchführung von Golfturnieren.
3.2 Verwaltung von Turnier-, Spieler- und Ergebnisdaten
- Verwaltung von Turnieren, Runden, Spielklassen, Startgruppen und Spielern;
- Eingabe, Speicherung, Korrektur und Auswertung von Spielergebnissen;
- Bereitstellung von QR-Codes und Zugangscodes zur Eingabe von Spielergebnissen;
- Anzeige von Scorekarten, Zwischenständen und Leaderboards;
- Freigabe und öffentliche Anzeige von Leaderboards nach Weisung des AG.
3.3 Pace-of-Play-Funktion
- Verarbeitung von Startzeiten, Starttees und Zeitpunkten der Score-Erfassung;
- Berechnung und Anzeige von Abweichungen von den vorgesehenen Spielzeiten;
- Bereitstellung der Pace-of-Play-Übersicht für die Turnierleitung, Marshals und – soweit durch den AG aktiviert – Spieler der jeweiligen Startgruppe.
3.4 KI-gestütztes Auslesen von Turnierunterlagen
- Auslesen hochgeladener Startlisten, Ausschreibungen und Scorekarten;
- Erstellung von Auslesevorschlägen für Turnier-, Spieler-, Startgruppen- und Platzdaten;
- Übernahme ausgelesener Daten erst nach Prüfung und Bestätigung durch den AG oder einen berechtigten Nutzer.
3.5 Technischer Betrieb und IT-Sicherheit
- Sicherstellung der Verfügbarkeit, Stabilität, Funktionsfähigkeit und Sicherheit von Live Scoring;
- Fehleranalyse, Fehlerbehebung, Wartung und Weiterentwicklung der vertragsgegenständlichen Funktionen;
- Erkennung, Analyse und Abwehr von Angriffen, Missbrauch, Betrug und unbefugten Zugriffen;
- Verarbeitung technisch erforderlicher Protokoll-, Verbindungs-, Sitzungs- und Sicherheitsdaten.
3.6 Support und Unterstützung des AG
- Bearbeitung technischer Supportanfragen und Fehlermeldungen;
- Unterstützung bei der Nutzung der Nutzerkonten und Plattformfunktionen;
- Unterstützung des AG bei der Erfüllung von Betroffenenrechten, soweit dies im Rahmen der Auftragsverarbeitung erforderlich ist.
3.7 Beendigung des Vertragsverhältnisses
- Rückgabe oder Löschung der im Auftrag verarbeiteten aktiven Datenbestände nach Maßgabe des AVV und der Weisungen des AG;
- Bereitstellung eines Datenexports als JSON- oder CSV-Datei, soweit dies vereinbart oder technisch vorgesehen ist.
Anlage b) – Technische und organisatorische Maßnahmen (TOM) i.S.d. Art. 32 DSGVO
Live Scoring wird ohne eigene Server betrieben. Datenbank, Authentifizierung, Live-Aktualisierung und serverseitige Funktionen stellt Supabase in einem Rechenzentrum in Frankfurt am Main bereit, die Auslieferung der Website und der Web-App erfolgt über Cloudflare (Unterauftragsverarbeiter nach § 9). Die Maßnahmen gliedern sich nach den Kontrollen aus § 6 Abs. 2.
a) Zutrittskontrolle
- Der AN betreibt keine eigenen Serverräume. Die physische Sicherung der Rechenzentren obliegt den Unterauftragsverarbeitern nach § 9 und ist Gegenstand der mit ihnen geschlossenen Auftragsverarbeitungsverträge.
b) Zugangskontrolle
- Zugang zur Verwaltung nur mit Nutzerkonto aus E-Mail-Adresse und Passwort; das Passwort wird ausschließlich als Hash gespeichert.
- Ein Nutzerkonto wird erst nach Bestätigung der E-Mail-Adresse freigeschaltet.
- Registrierung und Anmeldung sind durch ein Captcha (Cloudflare Turnstile) gegen automatisierte Zugriffe geschützt.
- Die Eingabe von Ergebnissen ohne Nutzerkonto ist nur mit einem Zugangscode möglich, der einer Startgruppe oder einem einzelnen Spieler zugeordnet ist.
- Zugangsschlüssel mit erweiterten Rechten (Datenbank-Dienstschlüssel, Schlüssel des Zahlungsdienstleisters, Verbindungsdaten) liegen ausschließlich in geschützten Umgebungsvariablen und nie im Programmcode. Der Schlüssel beim Zahlungsdienstleister hat eingeschränkte Rechte.
- Die Verwaltungszugänge des AN zu allen eingesetzten Dienstleistern (Hosting, Datenbank, Zahlungsabwicklung, E-Mail-Versand, KI-Dienst, Quellcodeverwaltung) sind durch Zwei-Faktor-Authentifizierung geschützt.
c) Zugriffskontrolle
- Zugriffsregeln je Datensatz in der Datenbank (Row Level Security): Ein Nutzerkonto liest und ändert ausschließlich Turniere der eigenen Turnierleitung. Die Prüfung erfolgt in der Datenbank, nicht im Browser.
- Ohne Anmeldung besteht kein direkter Zugriff auf die Turniertabellen. Freigegebene Leaderboards sind nur über Lesefunktionen abrufbar, die die Angabe einer nicht erratbaren Turnier-ID verlangen.
- Ergebnisse werden ohne Anmeldung ausschließlich über eine Datenbankfunktion gespeichert, die für jeden einzelnen Eintrag prüft, ob er zum verwendeten Zugangscode gehört.
- Die Zugangscodes selbst sind ohne Anmeldung nicht lesbar.
- Eine Umgehung der Zugriffsregeln ist ausschließlich der Funktion vorbehalten, die Zahlungseingänge verbucht.
- Verwaltungsfunktionen des Betreibers stehen nur ausdrücklich eingetragenen Konten zur Verfügung.
- Neue Tabellen und Funktionen werden vor jeder Übernahme automatisiert darauf geprüft, dass sie ohne Anmeldung weder lesbar noch aufrufbar sind.
d) Weitergabekontrolle
- Alle Verbindungen zwischen Browser, Diensten und Datenbank sind verschlüsselt (HTTPS bzw. TLS); HSTS erzwingt die verschlüsselte Verbindung.
- Eine Content-Security-Policy beschränkt, von welchen Servern die Seiten Inhalte laden und an welche sie Daten senden dürfen.
- Programmbibliotheken aus dem CDN sind auf eine feste Version festgelegt und werden per Prüfsumme (Subresource Integrity) gegen Veränderung gesichert.
- Live-Aktualisierungen laufen über einen privaten Kanal je Turnier; senden kann nur die Datenbank, kein Browser.
- Zahlungsdaten gelangen nicht in das System des AN; sie werden ausschließlich beim Zahlungsdienstleister eingegeben.
- Nachrichten des Zahlungsdienstleisters werden vor jeder Auswertung auf ihre Signatur geprüft.
- Zum KI-gestützten Auslesen hochgeladene Dateien werden nicht gespeichert.
e) Eingabekontrolle
- Zu jeder Score-Erfassung wird der Zeitpunkt der Erfassung gespeichert.
- Guthabenbuchungen des Betreibers und Änderungen an freigeschalteten Turnierformaten werden mit Zeitpunkt und handelnder Person protokolliert.
- Zustimmungen zu Nutzungsbedingungen und Datenschutzerklärung werden mit der jeweiligen Fassung gespeichert.
- Änderungen am Datenbankschema erfolgen ausschließlich über geprüfte und versionierte Änderungsskripte, die automatisiert eingespielt werden; manuelle Änderungen am Schema finden nicht statt.
f) Auftragskontrolle
- Unterauftragsverarbeiter werden nur nach § 9 und auf Grundlage eines Vertrags nach Art. 28 DSGVO eingesetzt.
- Für den KI-Dienstleister bestehen ein Ausgabenlimit beim Anbieter und ein Tageskontingent je Turnierleitung.
- Welche Dienste mit welchen Daten beteiligt sind, ist in einer technischen Übersicht der Datenwege dokumentiert und wird bei jeder Änderung fortgeschrieben.
g) Verfügbarkeitskontrolle
- Tägliche Sicherung der Datenbank, sieben Tage aufbewahrt (§ 12 Abs. 3).
- Die Turnierleitung kann jedes Turnier jederzeit als JSON-Datei sichern und aus dieser Datei wiederherstellen sowie als CSV-Datei exportieren.
- Seiten und Schnittstellen werden alle drei Minuten von außen auf Erreichbarkeit geprüft; bei einem Ausfall wird der AN benachrichtigt.
- Kostenlos freigegebene Turniere werden nach der in der Datenschutzerklärung genannten Frist automatisiert gelöscht.
h) Trennungskontrolle
- Mandantentrennung: Jedes Turnier gehört genau einer Turnierleitung; die Zugriffsregeln trennen die Daten verschiedener Turnierleitungen in der Datenbank.
- Test- und Betriebsumgebung sind getrennt: eigene Datenbankprojekte, eigene Konten beim Zahlungsdienstleister und eigene Webadressen.
- Automatisierte Tests laufen gegen eine leere, eigens erzeugte Datenbank ohne Verbindung zur Test- oder Betriebsumgebung.