Vertrag zur Auftragsverarbeitung
Stand: 14. September 2026
Dieser Vertrag ist Bestandteil der Allgemeinen Geschäftsbedingungen. Er wird bei der Registrierung ausdrücklich akzeptiert und kommt mit dem Nutzungsvertrag zustande; einer gesonderten Unterzeichnung bedarf es nicht (Art. 28 Abs. 9 DSGVO lässt die elektronische Form zu). Auf Wunsch stellen wir eine unterschriebene Ausfertigung zur Verfügung.
Parteien
Verantwortlicher („Kunde") ist der Verein, die Organisation oder die Person, die den Dienst „Materialwart" nutzt, vertreten durch die Person, die das Konto angelegt hat.
Auftragsverarbeiter („Anbieter") ist Moritz Sauer, Moritz Sauer Webentwicklung, Waldgasse 6A, 77799 Ortenberg, Deutschland, E-Mail info@materialwart.com.
§ 1 Gegenstand und Dauer
Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden, soweit dies zur Erbringung der in den AGB beschriebenen Leistungen erforderlich ist. Gegenstand, Art und Zweck der Verarbeitung, die Arten der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
Die Laufzeit dieses Vertrags entspricht der Laufzeit des Nutzungsvertrags, unabhängig vom gewählten Tarif. Die Pflichten aus § 11 bestehen über das Vertragsende hinaus fort.
§ 2 Weisungen
Der Anbieter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Kunden, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Kunden diese Verpflichtung vor der Verarbeitung mit, sofern das Recht dies nicht verbietet. Als Weisung gelten dieser Vertrag, die AGB sowie die Einstellungen und Handlungen, die der Kunde im Dienst selbst vornimmt. Weitergehende Weisungen erteilt der Kunde in Textform.
Ist der Anbieter der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert er den Kunden unverzüglich. Er darf die Ausführung der Weisung aussetzen, bis der Kunde sie bestätigt oder ändert.
Eine Verarbeitung der Daten zu eigenen Zwecken des Anbieters findet nicht statt. Zulässig bleiben statistische Auswertungen der Nutzung des Dienstes ohne Personenbezug.
§ 3 Pflichten des Anbieters
- Der Anbieter verpflichtet alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit, soweit sie nicht einer gesetzlichen Verschwiegenheitspflicht unterliegen.
- Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 2.
- Er unterstützt den Kunden mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen (§ 8) sowie bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, jeweils unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
- Er führt ein Verzeichnis der Verarbeitungstätigkeiten, die er im Auftrag des Kunden durchführt (Art. 30 Abs. 2 DSGVO).
- Anlaufstelle für Datenschutzfragen ist info@materialwart.com. Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen dafür nicht vorliegen.
- Er informiert den Kunden unverzüglich über Kontrollhandlungen und Maßnahmen einer Aufsichtsbehörde, soweit sie die Verarbeitung im Auftrag des Kunden betreffen.
§ 4 Pflichten des Kunden
Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich. Er stellt insbesondere sicher, dass für die Erfassung der Daten seiner Mitglieder und Ausleiher eine Rechtsgrundlage besteht, dass er die betroffenen Personen nach Art. 13 und 14 DSGVO informiert und dass er erforderliche Einwilligungen – etwa für Fotos oder Unterschriften – einholt und dokumentiert.
Meldungen an die Aufsichtsbehörde (Art. 33 DSGVO) und an betroffene Personen (Art. 34 DSGVO) obliegen dem Kunden. Mitteilungen nach diesem Vertrag richtet der Anbieter an die E-Mail-Adresse des Kontoinhabers, sofern der Kunde keine andere Adresse benennt.
§ 5 Technische und organisatorische Maßnahmen
Die Maßnahmen nach Art. 32 DSGVO sind in Anlage 2 beschrieben. Der Anbieter darf sie an den technischen Fortschritt anpassen, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und teilt sie dem Kunden auf Anfrage mit.
§ 6 Unterauftragsverarbeiter
Der Kunde erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter (Art. 28 Abs. 2 DSGVO).
Über die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Anbieter den Kunden mindestens vier Wochen vorher in Textform. Der Kunde kann innerhalb dieser Frist aus datenschutzrechtlich wichtigem Grund widersprechen. Im Fall des Widerspruchs kann der Anbieter die Leistung ohne den betreffenden Unterauftragsverarbeiter erbringen oder den Nutzungsvertrag zum Zeitpunkt der geplanten Änderung kündigen; im Voraus gezahlte Entgelte werden anteilig erstattet.
Der Anbieter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die ihn nach diesem Vertrag treffen, und haftet gegenüber dem Kunden für deren Einhaltung.
§ 7 Ort der Verarbeitung
Die Verarbeitung findet ausschließlich innerhalb der Europäischen Union statt.
Ausgenommen sind Push-Benachrichtigungen: Aktiviert ein Nutzer sie in seinem Browser, werden die Adresse seines Push-Endpunkts und der verschlüsselte Nachrichteninhalt an den Push-Dienst seines Browserherstellers übermittelt, der seinen Sitz teilweise in den USA hat. Grundlage ist der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework. Ohne Aktivierung durch den Nutzer findet keine solche Übermittlung statt.
§ 8 Rechte betroffener Personen
Wendet sich eine betroffene Person unmittelbar an den Anbieter, leitet dieser die Anfrage unverzüglich an den Kunden weiter.
Auskunft, Berichtigung, Datenübertragbarkeit und Löschung kann der Kunde mit den Funktionen des Dienstes selbst umsetzen, insbesondere mit dem Datenexport und den Lösch- und Bearbeitungsfunktionen. Darüber hinausgehende Unterstützung leistet der Anbieter im zumutbaren Umfang; hierfür kann er eine angemessene Vergütung verlangen, sofern der Aufwand nicht auf einem von ihm zu vertretenden Umstand beruht.
§ 9 Nachweise und Kontrollen
Der Anbieter stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, insbesondere die Beschreibung der Maßnahmen nach Anlage 2 und Nachweise der Unterauftragsverarbeiter, etwa deren Zertifizierungen.
Reicht dies nicht aus, kann der Kunde nach rechtzeitiger Ankündigung und während der üblichen Geschäftszeiten eine Überprüfung selbst durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, der kein Wettbewerber des Anbieters ist. Überprüfungen dürfen den Betrieb nicht unangemessen stören und finden ohne konkreten Anlass höchstens einmal im Jahr statt. Die Kosten einer Überprüfung trägt der Kunde.
§ 10 Verletzungen des Schutzes personenbezogener Daten
Der Anbieter meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten, die im Auftrag verarbeitete Daten betrifft, unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden. Die Meldung enthält, soweit bekannt, eine Beschreibung der Art der Verletzung, der betroffenen Datenkategorien und der ungefähren Zahl der betroffenen Personen, der wahrscheinlichen Folgen sowie der ergriffenen oder vorgeschlagenen Maßnahmen. Informationen, die noch nicht vorliegen, reicht der Anbieter unverzüglich nach.
Der Anbieter ergreift unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung nachteiliger Folgen.
§ 11 Löschung und Rückgabe
Vor Vertragsende kann der Kunde seine Daten jederzeit über die Exportfunktion in maschinenlesbarer Form herunterladen. Eine darüber hinausgehende Rückgabe schuldet der Anbieter nicht.
Löscht der Kontoinhaber den Verein im Dienst, werden sämtliche im Auftrag verarbeiteten Daten sofort gelöscht. Endet der Vertrag auf andere Weise, löscht der Anbieter die Daten unverzüglich, spätestens 30 Tage nach Vertragsende, sofern keine gesetzliche Pflicht zur Speicherung besteht.
Daten in Sicherungskopien werden mit dem regulären Ablauf der Aufbewahrungsfrist der Sicherungen (Anlage 2) überschrieben. Bis dahin werden sie ausschließlich zur Wiederherstellung des Betriebs verwendet.
§ 12 Haftung
Für die Haftung der Parteien untereinander gilt § 13 der AGB. Die Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO bleibt unberührt.
§ 13 Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor. Im Übrigen gelten die Schlussbestimmungen der AGB. Änderungen dieses Vertrags bedürfen der Textform; für Änderungen gilt § 14 der AGB entsprechend.
Anlage 1 – Gegenstand der Verarbeitung
Zweck: Bereitstellung des Dienstes zur Verwaltung des Inventars des Kunden sowie der Ausleihen, Reservierungen, Rückgaben und Wartungen, einschließlich der Benachrichtigung der Beteiligten per E-Mail und Push-Nachricht.
Art der Verarbeitung: Erheben, Erfassen, Speichern, Ordnen, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung an die Nutzer des Vereins, Einschränken, Löschen.
Kategorien betroffener Personen:
- Inhaber, Verwalter und Mitglieder mit eigenem Benutzerkonto,
- Mitglieder ohne eigenes Benutzerkonto, die der Kunde anlegt oder importiert,
- eingeladene Personen,
- externe Ausleiher, die der Kunde bei einer Ausleihe oder Reservierung namentlich erfasst.
Arten personenbezogener Daten:
- Stammdaten: Vor- und Nachname, E-Mail-Adresse, optional Telefonnummer, Rolle im Verein, optional Profilbild,
- Zugangsdaten: Passwort ausschließlich als Hash, Bestätigungs- und Anmeldetoken, Zeitpunkte der E-Mail-Bestätigung,
- Vorgangsdaten: Ausleihen, Reservierungen, Leihanfragen und Rückgaben mit Zeiträumen, Namen der Ausleiher, Übergabe- und Rückgabenotizen sowie Unterschriften, die bei der Übergabe erfasst werden,
- Inhalte: Notizen und Freitexte zu Artikeln, eigene Felder, Fotos von Artikeln, auf denen Personen abgebildet sein können,
- Protokolldaten: Aktivitätsprotokoll mit handelnder Person und Zeitpunkt, Protokoll versandter E-Mails (Empfänger, Betreff, Zeitpunkt), IP-Adresse, Browserkennung und Zeitpunkt aktiver Sitzungen sowie fehlgeschlagener Anmeldeversuche,
- bei aktivierten Push-Benachrichtigungen: Push-Endpunkt und zugehörige Schlüssel.
Dauer: für die Laufzeit des Nutzungsvertrags, anschließend nach § 11. Unabhängig davon werden das Protokoll versandter E-Mails nach 90 Tagen, nicht angenommene Einladungen nach 14 Tagen und Artikel im Papierkorb nach 30 Tagen automatisch gelöscht.
Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
- Zutrittskontrolle: Der Dienst wird ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland betrieben, die nach ISO/IEC 27001 zertifiziert sind und über Zutrittskontrollen und Videoüberwachung verfügen. Die Sicherungen werden zusätzlich auf eigener Hardware des Anbieters an einem nicht öffentlich zugänglichen Ort in Deutschland verwahrt; sie sind vollständig verschlüsselt und ohne den ausschließlich beim Anbieter verwahrten Schlüssel auch bei physischem Zugriff nicht lesbar. Zugriff auf die Sicherungen hat allein der Anbieter; sie werden ausschließlich zur Wiederherstellung des Betriebs verwendet.
- Zugangskontrolle: Zugang zum Dienst nur über persönliche Benutzerkonten mit bestätigter E-Mail-Adresse oder über eine Anmeldung mit Google. Passwörter müssen mindestens zehn Zeichen lang sein und werden ausschließlich als gesalzener bcrypt-Hash gespeichert. Nach acht fehlgeschlagenen Anmeldeversuchen wird das Konto für 15 Minuten gesperrt; Anmeldung, Registrierung und Passwort-Zurücksetzen sind zusätzlich je IP-Adresse in der Häufigkeit begrenzt. Sitzungen werden über Cookies mit SameSite-Schutz geführt; bei einer Passwortänderung werden alle anderen Sitzungen beendet. Der administrative Zugang zu den Servern ist auf den Anbieter beschränkt und erfolgt verschlüsselt.
- Zugriffskontrolle: Rollenmodell mit abgestuften Rechten (Inhaber, Verwalter, Mitglied), das serverseitig bei jeder Anfrage geprüft wird. Vertrags-, Zahlungs- und Löschfunktionen sind dem Inhaber vorbehalten.
- Trennungskontrolle: Jeder Datensatz ist fest einem Verein zugeordnet. Die Beschränkung aller Datenbankabfragen auf den Verein des angemeldeten Nutzers wird zentral erzwungen und schlägt im Zweifel fehl, statt Daten auszuliefern. Fotos sind nicht öffentlich abrufbar und nur für Nutzer desselben Vereins zugänglich. Die Mandantentrennung wird durch automatisierte Tests überprüft.
2. Integrität
- Weitergabekontrolle: Übertragungen erfolgen ausschließlich TLS-verschlüsselt; Browser werden per HSTS zu verschlüsselten Verbindungen verpflichtet. Die Anwendung ist durch eine Content-Security-Policy abgesichert, die das Laden von Skripten fremder Herkunft unterbindet. Schriften und Programmbestandteile werden vom eigenen Server ausgeliefert. Die Reichweitenmessung wird vom Anbieter selbst betrieben, erfasst keine Inhalte der Anwendung und übermittelt keine Daten an Dritte.
- Eingabekontrolle: Änderungen am Bestand, an Ausleihen und an Reservierungen werden mit Zeitpunkt und handelnder Person protokolliert und sind für den Kunden im Dienst einsehbar.
3. Verfügbarkeit und Belastbarkeit
- Stündliche Sicherung der Datenbank und der hochgeladenen Dateien auf ein vom Produktivsystem getrenntes Speichersystem in Deutschland; die Sicherungen werden verschlüsselt und gestaffelt aufbewahrt, längstens 90 Tage. Die Wiederherstellung wird vierteljährlich getestet und protokolliert.
- Zeitnahes Einspielen sicherheitsrelevanter Aktualisierungen des Betriebssystems und der eingesetzten Software.
- Begrenzung der Anfragerate sicherheitskritischer Schnittstellen zum Schutz vor Überlastung und automatisierten Angriffen.
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Datenschutz durch Technikgestaltung und Voreinstellungen: Es werden nur die für den Zweck erforderlichen Angaben verlangt; Telefonnummer, Profilbild, Fotos und Unterschriften sind freiwillig. Push-Benachrichtigungen sind standardmäßig deaktiviert. Nicht mehr benötigte Daten werden nach festen Fristen automatisch gelöscht (Anlage 1).
- Betroffenenrechte: Vollständiger Datenexport in maschinenlesbarer Form und unwiderrufliche Löschung aller Vereinsdaten können vom Kunden im Dienst selbst ausgelöst werden.
- Auftragskontrolle: Mit allen Unterauftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
- Überprüfung: Die Anwendung wird regelmäßig auf Sicherheit, Mandantentrennung und Datenschutz geprüft; Ergebnisse und daraus folgende Maßnahmen werden dokumentiert.
Anlage 3 – Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Hosting von Anwendung, Datenbank und Dateien | Deutschland |
| Sendinblue GmbH (Brevo), Köpenicker Straße 126, 10179 Berlin, Deutschland | Versand von E-Mails (Kontobestätigung, Einladungen, Erinnerungen und Benachrichtigungen zu Ausleihen und Reservierungen) | Europäische Union |
| Google Ireland Limited, Mozilla Corporation, Apple Distribution International Ltd., Microsoft Ireland Operations Limited | Zustellung von Push-Benachrichtigungen, nur wenn ein Nutzer sie in seinem Browser aktiviert hat (§ 7) | EU / USA (EU-US Data Privacy Framework) |
Der Zahlungsdienstleister Stripe ist kein Unterauftragsverarbeiter im Sinne dieses Vertrags. Er verarbeitet ausschließlich Abrechnungsdaten des Kunden, für die der Anbieter selbst Verantwortlicher ist; Daten der Mitglieder und Ausleiher des Kunden werden an Stripe nicht übermittelt. Gleiches gilt für die Anmeldung mit Google, die ein Nutzer selbst wählt.