Rechtliches
Vertrag über die Auftragsverarbeitung
Nach Art. 28 DSGVO zwischen dem Verein und dem Anbieter von Shooti. Fassung vom 29. September 2026.
Ältere Fassung. Für neue Verträge gilt die aktuelle Fassung.
Vertragsparteien
Verantwortlicher („Verein“): der Verein, der das Abo für Shooti abschließt, vertreten durch die abschließende Person.
Auftragsverarbeiter („Anbieter“): Nick Mlinski, Tannenstraße 39b, 58089 Hagen, Deutschland, E-Mail: rangeGames@roalkege.de
§ 1 Gegenstand und Dauer
(1) Der Anbieter stellt dem Verein Shooti bereit (siehe AGB) und verarbeitet dabei personenbezogene Daten im Auftrag des Vereins. Art und Zweck der Verarbeitung, Datenarten und Betroffene stehen in Anlage 1.
(2) Der Vertrag gilt, solange der Anbieter für den Verein personenbezogene Daten verarbeitet, einschließlich Testzeitraum und Abwicklung nach Vertragsende (§ 10). Er endet nicht vor dem Abo.
(3) Verarbeitet wird ausschließlich in der Europäischen Union. Eine Übermittlung in ein Drittland findet nur auf dokumentierte Weisung des Vereins und unter den Voraussetzungen der Art. 44 ff. DSGVO statt.
(4) Anonymisierte Auswertung. Der Verein weist den Anbieter an, Daten aus dem Vereinsbetrieb zu anonymisieren und in dieser Form für Statistik, Fehleranalyse und die Weiterentwicklung von Shooti zu nutzen, etwa die Häufigkeit von Spielen, Trefferverteilungen oder die Auslastung. Aus den Ergebnissen lassen sich weder einzelne Personen noch der einzelne Verein erkennen. Anonymisierte Daten sind keine personenbezogenen Daten mehr; der Anbieter darf sie auch nach Vertragsende behalten und gibt sie nach außen nur als zusammengefasste Kennzahlen über mehrere Vereine weiter.
§ 2 Weisungen
(1) Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Vereins, es sei denn, das Recht der Union oder Deutschlands verpflichtet ihn dazu. In diesem Fall teilt er dem Verein diese Anforderungen vor der Verarbeitung mit, sofern das Recht das nicht verbietet.
(2) Die erste Weisung sind dieser Vertrag und die bestimmungsgemäße Nutzung des Dienstes durch die Einstellungen und Handlungen der Vereinsadministration im Portal. Weitere Weisungen erteilt der Verein in Textform über Personen mit der Rolle Administrator.
(3) Hält der Anbieter eine Weisung für rechtswidrig, weist er den Verein unverzüglich darauf hin und darf die Ausführung bis zur Bestätigung oder Änderung aussetzen.
(4) Zugriff durch den Anbieter. Der Anbieter greift auf Daten des Vereins nur zu, soweit es im Einzelfall für Betrieb, Fehlerbehebung, Sicherheit oder eine Anfrage des Vereins nötig ist. Seine Verwaltungsoberfläche zeigt ohne Anlass nur Vertragsdaten: Name des Vereins, Abo, Name und E-Mail der Vereinsadministration, Zahl der Konten, Zustand der Connectoren und Zahl laufender Partien. Mitglieder, Einladungen und Vereinschronik zeigt sie erst, wenn der Anbieter einen Anlass angibt; Treffer und Trainings einzelner Personen erscheinen dort nur als Anzahlen. Jede Einsicht, jede Änderung und jeder Export steht mit dem Anlass in der Vereinschronik, die die Vereinsadministration einsehen kann.
(5) Mitglieder, Rollen, Einladungen und den Vereinsnamen ändert der Anbieter, Daten exportiert und den Verein löscht er nur auf Weisung des Vereins oder nach § 10. Ohne Weisung trennt er einen Connector nur, wenn das zum Schutz der Daten nötig ist, etwa bei einem kompromittierten Zugangsdatum, und informiert den Verein unverzüglich.
(6) Unmittelbare Zugriffe auf Server und Datenbank außerhalb der Verwaltungsoberfläche beschränkt der Anbieter auf Wartung, Fehlerbehebung und Wiederherstellung.
§ 3 Vertraulichkeit
Der Anbieter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Derzeit ist das nur der Anbieter selbst; weitere Personen werden vor Aufnahme ihrer Tätigkeit schriftlich verpflichtet.
§ 4 Sicherheit der Verarbeitung
(1) Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.
(2) Die Maßnahmen entwickeln sich mit dem Stand der Technik weiter. Der Anbieter darf sie durch gleichwertige oder bessere ersetzen, ohne das Schutzniveau zu senken, und dokumentiert wesentliche Änderungen in Anlage 2.
§ 5 Unterauftragsverarbeiter
(1) Der Verein genehmigt allgemein den Einsatz weiterer Auftragsverarbeiter. Bei Vertragsschluss sind die in Anlage 3 genannten genehmigt.
(2) Will der Anbieter einen Unterauftragsverarbeiter hinzuziehen oder ersetzen, kündigt er das mindestens vier Wochen vorher per E-Mail an. Der Verein kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Einigen sich die Parteien nicht, kann der Verein das Abo zum Zeitpunkt der Änderung kündigen; bereits gezahlte Entgelte für die Zeit danach werden anteilig erstattet.
(3) Der Anbieter legt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf und haftet gegenüber dem Verein für deren Einhaltung.
(4) Keine Unterauftragsverarbeitung sind Nebenleistungen ohne Zugriff auf die Daten des Vereins, etwa Telekommunikation oder DNS-Auflösung ohne Weiterleitung von Nutzerverkehr.
§ 6 Unterstützung bei Betroffenenrechten
(1) Der Anbieter unterstützt den Verein bei Anfragen betroffener Personen nach Art. 12 bis 23 DSGVO, insbesondere bei Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit.
(2) Soweit der Verein eine Anfrage nicht selbst im Portal erledigen kann, setzt der Anbieter sie auf Weisung innerhalb von 14 Tagen um.
(3) Wendet sich eine betroffene Person direkt an den Anbieter, verweist er sie an den Verein und informiert den Verein unverzüglich.
(4) Bei der Löschung einzelner Personen werden Konto, Sitzungen, Gastnamen und Trainingszuordnung gelöscht. Trefferdaten werden anonymisiert, damit Vereinsergebnisse vergangener Saisons erhalten bleiben.
§ 7 Sicherheit, Meldungen und Folgenabschätzung
(1) Der Anbieter unterstützt den Verein bei den Pflichten aus Art. 32 bis 36 DSGVO, soweit es ihm nach seinen Informationen möglich ist.
(2) Eine Verletzung des Schutzes personenbezogener Daten meldet der Anbieter dem Verein unverzüglich nach Kenntnis, möglichst innerhalb von 24 Stunden, an die E-Mail-Adresse der Vereinsadministration, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt. Fehlende Angaben reicht er nach. Die Meldung an die Aufsichtsbehörde und die Benachrichtigung Betroffener sind Sache des Vereins; der Anbieter stellt die nötigen Informationen bereit.
(3) Für eine Datenschutz-Folgenabschätzung stellt der Anbieter dem Verein auf Anfrage eine Vorprüfung zur Verfügung und beantwortet Rückfragen.
(4) Meldepflichten des Anbieters als Hersteller nach der Verordnung (EU) 2024/2847 bleiben unberührt.
§ 8 Nachweise und Kontrollen
(1) Der Anbieter stellt dem Verein auf Anfrage alle Informationen bereit, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind, in der Regel durch diesen Vertrag, die aktuelle Anlage 2 und schriftliche Auskunft.
(2) Reicht das im Einzelfall nicht, kann der Verein oder ein zur Verschwiegenheit verpflichteter Prüfer eine Kontrolle durchführen: mit mindestens vier Wochen Ankündigung, zu üblichen Geschäftszeiten, ohne unverhältnismäßige Störung des Betriebs und grundsätzlich höchstens einmal im Kalenderjahr, außer bei konkretem Anlass wie einem Vorfall. Rechenzentren der Unterauftragsverarbeiter werden über deren Nachweise geprüft.
(3) Jede Partei trägt ihre eigenen Kosten.
§ 9 Pflichten des Vereins
(1) Der Verein ist für die Zulässigkeit der Verarbeitung verantwortlich. Er informiert die Betroffenen (Art. 13, 14 DSGVO) und bezieht bei Minderjährigen die Erziehungsberechtigten ein, soweit erforderlich.
(2) Er trägt nur Daten ein, die für Spiel- und Trainingsbetrieb nötig sind, und nutzt Anzeigenamen statt vollständiger Namen, wo das genügt.
(3) Er schützt Zugangsdaten und das Zugangsdatum des Connectors und betreibt Connector und Anlage in einem Netz, zu dem nur der Verein Zugang hat.
(4) Stellt er Fehler oder Unregelmäßigkeiten bei der Verarbeitung fest, informiert er den Anbieter unverzüglich.
§ 10 Vertragsende: Rückgabe und Löschung
(1) Nach Ende des Abos kann der Verein innerhalb von 30 Tagen einen maschinenlesbaren Export seiner Daten (JSON) verlangen, mit Mitgliedern, Partien, Schüssen, Trainings und Ergebnissen. Rohdaten der Anlage sind nicht enthalten.
(2) Danach, bei früherer Weisung auch früher, löscht der Anbieter alle Daten des Vereins innerhalb von weiteren 30 Tagen, einschließlich der Connector-Zugänge und der Vereinschronik. Die Löschung bestätigt er der Vereinsadministration per E-Mail mit Zeitpunkt und Anlass.
(3) Daten in Sicherungskopien werden nicht einzeln entfernt, sondern verschwinden mit dem regulären Überschreiben der Sicherungen, spätestens nach 30 Tagen. Bis dahin werden sie nur für eine Gesamtwiederherstellung nach einem Ausfall verwendet und danach unverzüglich erneut gelöscht.
(4) Ausgenommen sind Daten, die der Anbieter nach Unionsrecht oder deutschem Recht aufbewahren muss. Er sperrt sie und verarbeitet sie nur noch für diesen Zweck.
(5) Daten auf dem Vereinsrechner (Einstellungen, Zwischenspeicher und Protokolle des Connectors) liegen beim Verein. Er entfernt sie mit der Deinstallation des Connectors und dem Löschen seines Datenordners.
§ 11 Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis zwischen Verein und Anbieter gelten die Haftungsregeln der AGB, soweit Art. 82 Abs. 4 und 5 DSGVO nicht entgegenstehen.
§ 12 Schlussbestimmungen
(1) Widersprechen sich dieser Vertrag und die AGB beim Datenschutz, geht dieser Vertrag vor.
(2) Änderungen dieses Vertrags kündigt der Anbieter mindestens vier Wochen vorher per E-Mail an; für die Anlagen 2 und 3 gelten § 4 Abs. 2 und § 5. Widerspricht der Verein, kann er das Abo zum Zeitpunkt der Änderung kündigen.
(3) Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag wirksam.
(4) Es gilt deutsches Recht.
Anlage 1: Gegenstand der Verarbeitung
Zweck: Spiel-, Trainings- und Anzeigebetrieb am elektronischen Schießstand des Vereins, die Verwaltung von Zugängen und Rollen, Support im Einzelfall (§ 2 Abs. 4) sowie die Absicherung des Dienstes.
| Datenart | Beispiele |
|---|---|
| Kontodaten | Name, E-Mail, Rolle im Verein, Passwort-Hash |
| Anmelde- und Verkehrsdaten | Sitzungen, IP-Adresse, Browserkennung |
| Anzeigenamen ohne Konto | Name eines Gastes in einer Partie |
| Schützennamen der Anlage | Name aus der Schützenverwaltung der Anlage |
| Treffer- und Leistungsdaten | Trefferlage, Wert, Zeit, Stand, Serie, Ergebnis |
| Trainings | Konto, Stand, Zeitraum, Zielschusszahl, Notizen |
| Vereinschronik | wer wann welche Verwaltungsaktion ausgeführt hat, ohne Inhalte; bei Zugriffen des Anbieters auch der Anlass |
| Diagnosedaten | Support-Paket des Connectors, nur auf Anforderung |
Keine besonderen Kategorien nach Art. 9 DSGVO. Betroffene: Vereinsmitglieder mit und ohne Konto, Gäste, Standaufsichten und Vereinsadministration, darunter auch Kinder und Jugendliche. Art der Verarbeitung: Erheben, Speichern, Auswerten, Anzeigen, Übermitteln an die im Verein berechtigten Personen, Löschen.
Anlage 2: Technische und organisatorische Maßnahmen
Stand: 29. September 2026. Überprüfung jährlich und bei wesentlicher Änderung.
| Bereich | Maßnahmen |
|---|---|
| Zutritt und Zugang | Server in einem deutschen Rechenzentrum (Anlage 3) mit dessen physischem Schutz; administrativer Zugang nur für den Anbieter und gegen automatisierte Angriffe geschützt; Datenbank nicht aus dem Internet erreichbar |
| Zugriff und Trennung | Passwörter nur als Hash; begrenzte Anmeldeversuche; Mitgliedskonten nur per Einladung; abgestufte Rollen im Verein; Vereine strikt voneinander getrennt |
| Zugriff durch den Anbieter | nur mit Anlass und für den Verein in der Vereinschronik sichtbar (§ 2 Abs. 4) |
| Übertragung | durchgehend verschlüsselt; Connector-Aktualisierungen signiert |
| Nachvollziehbarkeit | Vereinschronik über Verwaltungsaktionen, ohne Inhalte |
| Verfügbarkeit | Connector puffert Treffer bei Verbindungsabbruch; tägliche verschlüsselte Sicherung außerhalb des Servers ab Aufnahme des ersten zahlenden Vereins |
| Datensparsamkeit und Löschung | Entwicklung und Tests nur mit simulierten Daten; automatische Löschfristen, etwa Rohdaten der Anlage nach 90 Tagen und Vereinschronik nach 12 Monaten; Export und Löschung je Verein (§ 10) |
| Überprüfung und Vorfälle | Meldeweg für Sicherheitslücken, Ablauf für Vorfälle, automatische Prüfung der Abhängigkeiten auf Schwachstellen |
Anlage 3: Genehmigte Unterauftragsverarbeiter
| Unterauftragnehmer | Leistung | Ort |
|---|---|---|
| netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe | Serverbetrieb | Deutschland |
| Sendinblue SAS (Brevo), Paris | Versand von Einladungs- und Passwort-E-Mails | EU |
Stripe verarbeitet nur Abrechnungsdaten des Vereins als Kunde des Anbieters und ist deshalb kein Unterauftragsverarbeiter dieses Vertrags; Einzelheiten stehen in der Datenschutzerklärung.
Frühere Fassungen
Stand: 29. September 2026