Rechtliches
Vertrag zur Auftragsverarbeitung
Nach Art. 28 DSGVO – für die Mitgliederdaten, die Ihr Verein in Vereinswunder verwaltet. Ihr Verein bleibt Verantwortlicher, wir verarbeiten ausschließlich nach Ihren Weisungen.
Stand:
Inhaltsverzeichnis16 AbschnitteSchließen
- § 1Gegenstand und Dauer
- § 2Art und Zweck der Verarbeitung
- § 3Arten personenbezogener Daten
- § 4Kategorien betroffener Personen
- § 5Weisungsrecht
- § 6Vertraulichkeit
- § 7Technische und organisatorische Maßnahmen
- § 8Unterauftragsverarbeiter
- § 9Unterstützung des Verantwortlichen
- § 10Meldung von Datenschutzverletzungen
- § 11Löschung und Rückgabe nach Vertragsende
- § 12Nachweise und Kontrollen
- § 13Haftung
- § 14Schlussbestimmungen
- Anlage 1Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Anlage 2Unterauftragsverarbeiter
zwischen dem Kunden, der Vereinswunder nutzt (im Folgenden „Verantwortlicher“ oder „Kunde“),
und der Werbewunderbude GmbH (Marke „WWB Digital“), Schwarzwaldstraße 4a, 76461 Muggensturm, vertreten durch die Geschäftsführung: Mandy Beck (im Folgenden „Auftragsverarbeiter“).
Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Hauptvertrag über die Nutzung von Vereinswunder (AGB). Er wird mit der Registrierung bzw. der Buchung eines Tarifs abgeschlossen und gilt für alle Tätigkeiten, bei denen der Auftragsverarbeiter oder von ihm beauftragte Personen personenbezogene Daten des Verantwortlichen verarbeiten. Begriffe werden im Sinne von Art. 4 DSGVO verwendet.
§ 1Gegenstand und Dauer
- Gegenstand ist die Bereitstellung und der Betrieb der Vereinsverwaltungssoftware Vereinswunder als Software-as-a-Service einschließlich Hosting, Datensicherung, E-Mail-Versand, Wartung und Support.
- Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags einschließlich der kostenlosen Testphase. Er endet nicht vor Abschluss der Löschung nach § 11.
§ 2Art und Zweck der Verarbeitung
Die Verarbeitung umfasst das Erheben, Erfassen, Speichern, Ordnen, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln (z. B. per E-Mail-Versand), Einschränken, Löschen und Vernichten personenbezogener Daten, jeweils soweit der Verantwortliche dies über die Funktionen der Software veranlasst. Zweck ist die Unterstützung des Verantwortlichen bei seiner Vereinsverwaltung, insbesondere:
- Mitgliederverwaltung einschließlich Online-Aufnahmeanträgen, Mitgliederportal und Änderungsanträgen,
- Beitragsverwaltung, Rechnungsstellung, SEPA-Lastschrifteinzug und Buchhaltung,
- Spendenverwaltung und Erstellung von Zuwendungsbestätigungen,
- Gruppen-, Termin-, Anwesenheits-, Versammlungs- und Abstimmungsverwaltung,
- Verwaltung von Ämtern, Qualifikationen, Ehrungen, Arbeitsstunden, Inventar und Ressourcen,
- Kommunikation mit Mitgliedern per E-Mail und Brief sowie Dokumentenablage.
§ 3Arten personenbezogener Daten
Je nach Nutzung durch den Verantwortlichen werden insbesondere folgende Datenarten verarbeitet:
- Stammdaten: Name, Anrede, Titel, Geburtsdatum, Geschlecht, Mitgliedsnummer, Mitgliedsstatus, Ein- und Austrittsdaten, Haushaltszugehörigkeit, Profilbild;
- Kontaktdaten: Anschrift, E-Mail-Adresse, Telefon- und Mobilnummer;
- Bankdaten: IBAN, BIC, Kontoinhaber, SEPA-Lastschriftmandate (Mandatsreferenz, Datum, Status);
- Beitrags- und Zahlungsdaten: Beitragsarten, Rechnungen, Zahlungseingänge, Lastschriftläufe, offene Posten, Kontoumsätze, Auslagenerstattungen;
- Spendendaten: Spenden, Zuwendungsbestätigungen;
- Gruppen- und Teilnahmedaten: Abteilungs- und Gruppenzugehörigkeit, Terminzusagen, Anwesenheiten, Teilnahme an Versammlungen und Abstimmungen, Stimmabgaben;
- Qualifikationen und Funktionen: Übungsleiter- und Schiedsrichterlizenzen, Erste-Hilfe-Nachweise, Nachweise zur Einsichtnahme in erweiterte Führungszeugnisse (Datum, Gültigkeit), Ämter, Ehrungen, Arbeitsstunden;
- Einwilligungen: erteilte und widerrufene Einwilligungen (z. B. Fotos, Newsletter) mit Version und Zeitpunkt;
- Dokumente und Freitexte: hochgeladene Dateien, Notizen, frei definierbare Zusatzfelder, Nachrichten;
- Nutzungs- und Protokolldaten: Benutzerkonten, Rollen, Anmeldezeitpunkte, Sitzungen (IP-Adresse, User-Agent), Audit-Log-Einträge.
Besondere Kategorien personenbezogener Daten
Die Software sieht keine eigenen Felder für besondere Kategorien nach Art. 9 DSGVO (z. B. Gesundheitsdaten) vor. Solche Daten werden nur verarbeitet, wenn der Verantwortliche sie selbst eingibt, etwa in Zusatzfeldern, Notizen oder Dokumenten (z. B. ärztliche Bescheinigungen im Rehabilitationssport), oder wenn sich aus der Mitgliedschaft selbst eine besondere Kategorie ergibt (z. B. bei religiösen oder weltanschaulichen Vereinigungen). Für das Vorliegen einer Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO ist der Verantwortliche verantwortlich. Inhalte von Führungszeugnissen sollen nicht gespeichert werden; vorgesehen ist nur die Dokumentation der Einsichtnahme.
§ 4Kategorien betroffener Personen
- Mitglieder (aktive, passive, ruhende, Ehren- und ehemalige Mitglieder),
- Interessenten und Antragsteller,
- Erziehungsberechtigte minderjähriger Mitglieder sowie Kontoinhaber, die nicht selbst Mitglied sind,
- Spender und Förderer,
- Vorstandsmitglieder, Funktionsträger, Übungsleiter und Ehrenamtliche,
- Benutzer der Software (Mitarbeitende und Beauftragte des Verantwortlichen),
- sonstige Kontaktpersonen des Verantwortlichen (z. B. Lieferanten, Partner).
§ 5Weisungsrecht
- Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats hierzu verpflichtet; in diesem Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
- Weisungen erteilt der Verantwortliche grundsätzlich durch die Nutzung der Funktionen der Software. Darüber hinausgehende Weisungen erfolgen in Textform an info@werbewunderbude.de. Weisungsberechtigt sind die Benutzer mit der Rolle Inhaber oder Administrator sowie die gesetzlichen Vertreter des Verantwortlichen.
- Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, weist er den Verantwortlichen unverzüglich darauf hin und kann die Durchführung bis zur Bestätigung oder Änderung aussetzen.
- Weisungen, die über den vertraglich geschuldeten Leistungsumfang hinausgehen, werden als Änderungswunsch behandelt und können gesondert vergütet werden.
§ 6Vertraulichkeit
Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, mit den einschlägigen Datenschutzbestimmungen vertraut gemacht wurden und Zugriff auf Daten des Verantwortlichen nur erhalten, soweit dies für ihre Aufgabe erforderlich ist (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO). Die Verpflichtung besteht über das Ende der Tätigkeit hinaus fort.
§ 7Technische und organisatorische Maßnahmen
- Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
- Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie durch gleichwertige oder bessere Maßnahmen ersetzen; das Sicherheitsniveau darf dabei nicht unterschritten werden. Wesentliche Änderungen werden dokumentiert.
§ 8Unterauftragsverarbeiter
- Der Verantwortliche erteilt die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen (Art. 28 Abs. 2 DSGVO). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
- Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen vor der Hinzuziehung oder dem Austausch eines Unterauftragsverarbeiters in Textform (z. B. per E-Mail an die Inhaber-Adresse oder in der Software). Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, ist der Verantwortliche berechtigt, den Hauptvertrag zum Zeitpunkt des Wirksamwerdens der Änderung zu kündigen.
- Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). Er haftet gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten durch den Unterauftragsverarbeiter.
- Eine Verarbeitung außerhalb der EU bzw. des EWR durch Unterauftragsverarbeiter erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Derzeit findet keine solche Verarbeitung statt.
- Keine Unterauftragsverhältnisse sind Nebenleistungen wie Telekommunikationsdienste ohne Zugriff auf Inhaltsdaten, Post- und Transportdienste oder die Entsorgung von Datenträgern unter Beachtung der Datenschutzanforderungen.
§ 9Unterstützung des Verantwortlichen
- Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Betroffenenrechte nach Art. 12 bis 22 DSGVO. Die Software stellt hierfür u. a. Funktionen zum Export (Auskunft, Datenübertragbarkeit), zur Berichtigung, zur Löschung bzw. Anonymisierung und zur Verwaltung von Einwilligungen bereit.
- Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Ersuchen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, sofern nicht anders angewiesen.
- Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§ 10Meldung von Datenschutzverletzungen
- Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Bekanntwerden, per E-Mail an die hinterlegte Inhaber-Adresse (Art. 33 Abs. 2 DSGVO).
- Die Meldung enthält, soweit bekannt, die Art der Verletzung, die Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Informationen, die noch nicht vorliegen, werden unverzüglich nachgereicht.
- Der Auftragsverarbeiter ergreift unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen. Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der Betroffenen obliegen dem Verantwortlichen.
§ 11Löschung und Rückgabe nach Vertragsende
- Der Verantwortliche kann seine Daten während der Vertragslaufzeit und bis 30 Tage nach Vertragsende in gängigen Formaten (insbesondere CSV, XLSX und PDF) selbst exportieren. Dies gilt als Rückgabe der Daten im Sinne von Art. 28 Abs. 3 lit. g DSGVO.
- Nach Ablauf dieser Frist löscht der Auftragsverarbeiter sämtliche Daten des Verantwortlichen einschließlich gespeicherter Dokumente, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht. Datensicherungen werden im Rahmen der regulären Rotation (derzeit bis zu 12 Monate) überschrieben. Die Löschung wird auf Anfrage bestätigt.
- Gesetzliche Aufbewahrungspflichten des Verantwortlichen (z. B. § 147 AO, § 257 HGB) erfüllt der Verantwortliche selbst anhand der exportierten Daten.
§ 12Nachweise und Kontrollen
- Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO). Der Nachweis kann insbesondere durch aktuelle Dokumentation der TOM, Zertifikate der Rechenzentrumsbetreiber (z. B. ISO/IEC 27001), Berichte unabhängiger Prüfer oder Selbstauskünfte erbracht werden.
- Der Verantwortliche ist berechtigt, Überprüfungen einschließlich Inspektionen nach rechtzeitiger Anmeldung (in der Regel vier Wochen) während der üblichen Geschäftszeiten selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchzuführen, sofern nicht ein Wettbewerber des Auftragsverarbeiters beauftragt wird. Kontrollen dürfen den Betrieb und die Daten anderer Kunden nicht beeinträchtigen. Der Auftragsverarbeiter kann für Vor-Ort-Kontrollen eine angemessene Aufwandsentschädigung verlangen, soweit kein Verstoß festgestellt wird.
§ 13Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Innenverhältnis haftet jede Partei für Schäden, die auf einer von ihr zu vertretenden Verletzung dieses Vertrags oder der DSGVO beruhen. Im Übrigen gelten die Haftungsregelungen des Hauptvertrags (§ 14 der AGB), soweit Art. 82 DSGVO nicht entgegensteht.
§ 14Schlussbestimmungen
- Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags in Bezug auf den Datenschutz vor.
- Änderungen dieses Vertrags bedürfen der Textform. Für Änderungen durch den Auftragsverarbeiter gilt das Verfahren der AGB (Ankündigung in Textform mit sechswöchiger Widerspruchsfrist) entsprechend; Änderungen der Unterauftragsverarbeiter richten sich nach § 8.
- Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt deutsches Recht; Gerichtsstand ist, soweit zulässig, der Sitz des Auftragsverarbeiters.
Anlage 1Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Die folgenden Maßnahmen beschreiben die Architektur von Vereinswunder zum Stand dieses Dokuments. Betrieben wird die Software mit Webanwendung, Anwendungsserver und Datenbank (PostgreSQL) in Containern auf Servern der Hetzner Online GmbH in Deutschland.
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
Zutrittskontrolle: Die Server stehen ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland (Nürnberg, Falkenstein), die nach ISO/IEC 27001 zertifiziert sind: elektronische Zutrittskontrolle, Videoüberwachung, Sicherheitspersonal, Zutritt nur für berechtigtes Personal. Der Auftragsverarbeiter selbst unterhält keine eigenen Serverräume.
Zugangskontrolle:
- Passwörter werden ausschließlich als Argon2id-Hash gespeichert; Mindestanforderungen an Passwörter werden technisch erzwungen.
- Zwei-Faktor-Authentifizierung per zeitbasiertem Einmalcode (TOTP, RFC 6238) für alle Benutzer verfügbar, mit gehashten Wiederherstellungscodes.
- Kurzlebige Zugangs-Tokens (15 Minuten) in httpOnly-Cookies; Sitzungs-Tokens (max. 30 Tage) werden bei jeder Erneuerung ausgetauscht, nur als SHA-256-Hash gespeichert und sind einzeln widerrufbar (Abmelden, Sitzungsverwaltung).
- Begrenzung von Anmelde-, Registrierungs- und Passwort-zurücksetzen-Versuchen (Rate-Limiting) gegen Brute-Force-Angriffe.
- Administrativer Serverzugang nur per SSH mit Schlüssel für einen eng begrenzten Personenkreis; Datenbank und interne Dienste sind nicht aus dem Internet erreichbar. Eine Firewall lässt nur Web-Verkehr (HTTPS) und SSH zu; Anmeldungen per Passwort sind am Server abgeschaltet, wiederholte Fehlversuche führen zur automatischen Sperre der Absenderadresse.
Zugriffskontrolle:
- Rollenbasiertes Berechtigungskonzept mit acht Rollen (Inhaber, Administrator, Vorstand, Kassenwart, Schriftführer, Übungsleiter, Kassenprüfer, Mitglied). Übungsleiter sind auf die ihnen zugewiesenen Gruppen beschränkt, Kassenprüfer haben nur Lesezugriff auf Finanzdaten, Mitglieder sehen im Portal nur ihre eigenen Daten.
- Die Rechteprüfung erfolgt zentral serverseitig bei jeder Anfrage, nicht nur in der Benutzeroberfläche.
- Zugriffe von Mitarbeitenden des Auftragsverarbeiters auf Kundendaten erfolgen nur, soweit für Support oder Betrieb erforderlich.
Trennungskontrolle (Mandantentrennung): Jeder fachliche Datensatz ist einem Verein zugeordnet. Bei jeder Anfrage wird der aktive Verein serverseitig ermittelt und die Mitgliedschaft des Benutzers geprüft; jede Datenbankabfrage ist auf die Vereins-ID gefiltert. Automatisierte Isolationstests prüfen, dass ein Verein keine Daten eines anderen Vereins lesen kann. Test- und Entwicklungssysteme arbeiten nicht mit Produktivdaten.
Pseudonymisierung und Anonymisierung: Mitglieder werden beim Löschen zunächst in einen Papierkorb verschoben und nach Ablauf der Aufbewahrungsfristen gelöscht bzw. anonymisiert, sodass Auswertungen (z. B. Statistiken, Buchungen) ohne Personenbezug erhalten bleiben. Passwörter, Sitzungs- und Einladungs-Tokens werden nur gehasht gespeichert.
Verschlüsselung: Übertragung ausschließlich per TLS (mindestens TLS 1.2, automatische Zertifikate, HSTS mit einem Jahr Gültigkeit); Cookies mit Secure- und SameSite-Attribut. Besonders schutzbedürftige Daten wie Zwei-Faktor-Schlüssel und Gesundheitsangaben werden in der Datenbank zusätzlich mit AES-256-GCM verschlüsselt gespeichert. Datensicherungen werden vor dem Speichern clientseitig mit AES-256 verschlüsselt (restic).
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
Weitergabekontrolle: Daten werden nur verschlüsselt übertragen. Exporte (CSV, XLSX, PDF, SEPA-XML, DATEV) können nur von Benutzern mit entsprechender Berechtigung erstellt werden und werden im Audit-Log protokolliert. Eine Weitergabe an Dritte erfolgt nur an die Unterauftragsverarbeiter nach Anlage 2.
Eingabekontrolle: Alle schreibenden Aktionen werden in einem nur fortschreibbaren (append-only) Audit-Log mit Benutzer, Zeitpunkt, betroffenem Datensatz und Feldänderungen (vorher/nachher) protokolliert. Eingaben werden an jeder Schnittstelle serverseitig validiert. Festgeschriebene Buchungen können nicht geändert, sondern nur storniert werden.
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Tägliche verschlüsselte Sicherung der Datenbank und der Dokumentenablage; Aufbewahrung nach dem Schema 7 tägliche, 4 wöchentliche und 12 monatliche Sicherungen. Die Integrität der Sicherungen wird wöchentlich automatisch geprüft.
- Regelmäßige Tests der Wiederherstellung aus den Sicherungen.
- Rechenzentren mit redundanter Stromversorgung (USV, Notstromaggregate), Klimatisierung, Brandfrüherkennung und redundanter Netzanbindung.
- Automatischer Neustart von Diensten bei Ausfall; laufende Zustandsprüfung der Dienste und Überwachung von Sicherungen und Erreichbarkeit in der Betreiberkonsole.
- Begrenzung von Anfragen (Rate-Limiting) zum Schutz vor Überlastung.
4. Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)
Die Datenbank kann aus den täglichen Sicherungen wiederhergestellt werden. Die Infrastruktur ist als Code beschrieben (Container-Konfiguration), sodass die Anwendung kurzfristig auf neuer Hardware aufgebaut werden kann.
5. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Regelmäßige Aktualisierung von Betriebssystem, Container-Images und Software-Abhängigkeiten; zeitnahes Einspielen von Sicherheitsupdates.
- Automatisierte Tests (u. a. Mandantentrennung, Berechtigungen) vor jeder Auslieferung neuer Versionen.
- Überprüfung und Aktualisierung dieser Maßnahmen mindestens jährlich sowie anlassbezogen nach Sicherheitsvorfällen.
- Datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO): kein Tracking, nur technisch notwendige Cookies, Rechte nach dem Minimalprinzip.
6. Auftragskontrolle
Unterauftragsverarbeiter werden sorgfältig ausgewählt und vertraglich nach Art. 28 DSGVO gebunden; ihre Maßnahmen werden vor Beauftragung und in angemessenen Abständen geprüft. Mitarbeitende sind auf Vertraulichkeit verpflichtet.
Anlage 2Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen | Hosting der Anwendung, Datenbank, Dokumentenablage und Datensicherungen (Rechenzentrumsbetrieb) | Deutschland (Nürnberg) |
| STRATO GmbH Otto-Ostrowski-Straße 7, 10249 Berlin | Versand von E-Mails (Systembenachrichtigungen, Nachrichten des Vereins an Mitglieder) per SMTP | Deutschland |
Hinweis zu Stripe
Der Zahlungsdienstleister Stripe Payments Europe, Ltd. (Dublin, Irland) wird ausschließlich zur Abrechnung des Vereinswunder-Abonnements gegenüber dem Kunden selbst eingesetzt. Stripe erhält keine Mitglieder-, Beitrags- oder Bankdaten, die der Verantwortliche in Vereinswunder verwaltet; der Einzug von Mitgliedsbeiträgen erfolgt über die SEPA-Dateien des Vereins und dessen eigene Bank. Stripe verarbeitet die Zahlungsdaten des Kunden als eigenständiger Verantwortlicher und ist daher kein Unterauftragsverarbeiter im Rahmen dieses Vertrags. Einzelheiten enthält unsere Datenschutzerklärung.
Stand: Oktober 2026 · Nach oben