Vereinbarung zur Auftragsverarbeitung
Nach Art. 28 DSGVO · Anlage zu den Nutzungsbedingungen · Stand September 2026
1. Parteien
Verantwortlicher ist der Betrieb, der ein Konto bei Stammabo führt und über die Plattform Mitgliedsbeiträge einzieht. Auftragsverarbeiter ist Raphael Manuel Eric Wild, Kremstalstraße 53, 3500 Krems an der Donau, Österreich (Stammabo).
Diese Vereinbarung kommt mit der Registrierung eines Betriebskontos zustande und gilt für die gesamte Dauer der Nutzung.
2. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten der Mitglieder des Betriebs im Rahmen der Bereitstellung der Plattform: Verwaltung von Mitgliedschaften und Tarifen, Auslösung und Nachverfolgung wiederkehrender Zahlungen über Stripe, Versand der zugehörigen E-Mails sowie, sofern vom Betrieb eingeschaltet, die Erfassung von Besuchen und Terminen.
Die Vereinbarung endet mit der Beendigung des Nutzungsvertrags.
3. Art der Daten und betroffene Personen
Verarbeitet werden:
- Name und E-Mail-Adresse der Mitglieder
- Telefonnummer und Anschrift, soweit sie beim Abschluss angegeben oder vom Betrieb nachgetragen wurden
- bei Firmenkunden zusätzlich UID, Ansprechpartner und Website
- gewählter Tarif, Beitragshöhe, Beginn und Ende der Mitgliedschaft
- Mitgliedsnummer und eine frei benennbare Einteilung, die der Betrieb selbst vergibt
- Zahlungsstatus (bezahlt, offen, gekündigt) sowie die Kennungen der Zahlungsvorgänge
- bar oder per Überweisung erfasste Beiträge: Betrag, Datum, Zeitraum, Zahlungsart, Belegnummer und eine etwaige Notiz des Betriebs
- Nachweise zum Vertragsabschluss: Zeitpunkt und Fassung der angezeigten Rücktrittsbelehrung, ein etwaiges ausdrückliches Verlangen nach vorzeitigem Leistungsbeginn sowie die IP-Adresse des Abschlusses
- beim Rücktritt: Zeitpunkt der Erklärung, erstatteter Betrag und Zeitpunkt der Erstattung
- zum Nachrichtenversand: ob Rundmails abbestellt wurden, für die Dauer eines Versands die Empfängerliste mit Name und Adresse, sowie Rückläufer und Beschwerden zu versandten E-Mails
- sofern eingeschaltet: Zeitpunkte erfasster Besuche und Datum erbrachter wiederkehrender Leistungen
Betroffene Personen sind die Mitglieder des Betriebs. Vollständige Bank- oder Kartendaten werden zu keinem Zeitpunkt an uns übermittelt; sie verbleiben bei Stripe.
4. Weisungsbindung
Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als Weisung gelten die Einstellungen und Handlungen im Dashboard sowie Mitteilungen in Textform an info@stammabo.at. Sind wir der Auffassung, dass eine Weisung gegen geltendes Datenschutzrecht verstößt, teilen wir dies mit und dürfen die Ausführung aussetzen.
5. Vertraulichkeit
Zum Zugriff auf die Daten berechtigte Personen sind zur Vertraulichkeit verpflichtet. Der Zugriff ist auf das beschränkt, was für Betrieb, Wartung und Fehlerbehebung der Plattform erforderlich ist.
6. Technische und organisatorische Maßnahmen
Wir treffen die nach Art. 32 DSGVO erforderlichen Maßnahmen, insbesondere:
- Verschlüsselte Übertragung sämtlicher Daten (TLS) und Verschlüsselung im Ruhezustand
- Datenhaltung in der Europäischen Union (Rechenzentrum Frankfurt am Main); kein Zugriff aus Drittstaaten für die Datenbank
- Trennung der Betriebe voneinander auf Datenbankebene, sodass ein Betrieb ausschließlich seine eigenen Mitglieder sehen kann
- Zugang zum Dashboard nur nach Anmeldung; Passwörter werden ausschließlich als Hashwert gespeichert
- Der Zugang für Mitarbeitende an der Kassa ist auf die Erfassung von Besuchen beschränkt und zeigt weder Umsätze noch Beiträge oder Rechnungen. Er kann vom Betrieb jederzeit zurückgesetzt werden
- Regelmäßige Sicherungen der Datenbank
- In der Verwaltungsansicht des Auftragnehmers werden Namen und E-Mail-Adressen der Mitglieder ausschließlich verkürzt dargestellt (etwa „C. H.“ und „c***@example.at“). Eine Anzeige im Klartext ist nur auf ausdrückliche Anforderung möglich und wird mit Zeitpunkt, Person und betroffenem Betrieb protokolliert
- Protokollierung sicherheitsrelevanter Zugriffe
7. Weitere Auftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu:
- Supabase (Datenbank und Anmeldung), Serverstandort Frankfurt am Main
- Vercel Inc. (Betrieb der Web-Anwendung)
- ALL-INKL.COM, Neue Medien Münnich (Versand einzelner E-Mails wie Anmeldung, Rechnungen, Erinnerungen und Bestätigungen), Deutschland
- Sendinblue SAS (Brevo) (Versand von Rundmails und Einladungen an mehrere Empfänger sowie Rückmeldung von Rückläufern und Beschwerden), Paris, Frankreich
Eigenständig verantwortlich und damit nicht Unterauftragsverarbeiter ist:
- Stripe Payments Europe, Limited, Dublin, Irland (Zahlungsabwicklung). Stripe verarbeitet die Zahlungsdaten der Mitglieder zur Erfüllung eigener gesetzlicher Pflichten, etwa zur Geldwäscheprävention, und nach eigenen Bedingungen. Der Betrieb schließt seine Vereinbarung mit Stripe im Rahmen des Stripe-Onboardings selbst ab. Wir übermitteln an Stripe nur, was für die Abwicklung nötig ist, und erhalten von Stripe keine vollständigen Bank- oder Kartendaten.
Über die Hinzuziehung weiterer Unterauftragsverarbeiter informieren wir mindestens 30 Tage vorher in Textform. Der Verantwortliche kann innerhalb dieser Frist widersprechen; in diesem Fall kann er den Nutzungsvertrag außerordentlich kündigen.
8. Unterstützung des Verantwortlichen
Wenden sich Mitglieder mit Auskunfts-, Berichtigungs- oder Löschverlangen an uns, leiten wir sie an den zuständigen Betrieb weiter und beantworten sie nicht selbst. Wir unterstützen den Verantwortlichen bei der Erfüllung dieser Rechte, insbesondere durch die Möglichkeit, Mitgliederdaten im Dashboard einzusehen, zu berichtigen und zu löschen.
Wir unterstützen den Verantwortlichen ferner bei Datenschutz-Folgenabschätzungen und bei der Meldung von Verletzungen des Schutzes personenbezogener Daten.
9. Meldung von Datenschutzverletzungen
Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, informieren wir den betroffenen Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden, in Textform. Die Meldung enthält, soweit bekannt, Art und Umfang des Vorfalls, die betroffenen Datenkategorien sowie die getroffenen Gegenmaßnahmen.
10. Löschung und Rückgabe
Wir löschen Daten nach folgenden Fristen, sofern der Verantwortliche nichts anderes anweist:
- Erfasste Besuche: 24 Monate nach dem jeweiligen Besuch
- Beendete Mitgliedschaften, gekündigte wie zurückgetretene: 12 Monate nach dem Ende
- Importierte Einladungslisten: 6 Monate nach dem Import
- Rundmail-Läufe samt Empfängerliste: 12 Monate nach dem Versand
- Rückläufer und Zustellvermerke zu E-Mails: 12 Monate
- Verbrauchte Rücktrittslinks: 30 Tage
- Links zum Kundenportal und zum Tarifwechsel: 30 Tage
- Auf Weisung des Verantwortlichen, etwa auf Verlangen eines Mitglieds: unverzüglich
Ein monatlicher Lauf führt diese Löschungen automatisch aus. Nicht gelöscht werden die Sperrlisten für endgültig unzustellbare oder beschwerdebehaftete E-Mail-Adressen und für Widersprüche gegen Einladungen. Sie enthalten nur Adresse, Grund und Datum; sie zu löschen hieße, die Betroffenen erneut anzuschreiben.
Schließt der Verantwortliche sein Konto, werden die verbleibenden Daten sofort gelöscht, nicht erst nach einer Frist. Davon ausgenommen sind Daten, die wir aufgrund gesetzlicher Aufbewahrungspflichten weiter speichern müssen, insbesondere Rechnungs- und Buchhaltungsunterlagen für die Dauer von sieben Jahren.
Weil sofort gelöscht wird, ist vorher zu sichern. Im Dashboard unter „Rechnungen“ stehen dafür die Mitgliederliste, die Zahlungen samt Steuersätzen, die Rechnungen von Stammabo sowie Gutschriften und Stornos als CSV-Dateien bereit.
11. Nachweise und Überprüfung
Wir stellen dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieser Vereinbarung erforderlich sind. Überprüfungen sind nach Ankündigung mit angemessener Frist und während üblicher Geschäftszeiten möglich, soweit sie den Betrieb der Plattform und die Rechte anderer Betriebe nicht beeinträchtigen.
12. Pflichten des Verantwortlichen
Der Betrieb ist für die Rechtmäßigkeit der Verarbeitung verantwortlich. Er stellt insbesondere sicher, dass
- seine Mitglieder über die Verarbeitung informiert sind, einschließlich der Erfassung von Besuchen, falls er diese Funktion nutzt
- für die Verarbeitung eine Rechtsgrundlage besteht
- er keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO über die Plattform verarbeitet, etwa Gesundheitsdaten
- er Auskunfts- und Löschverlangen seiner Mitglieder selbst beantwortet
13. Schlussbestimmungen
Änderungen dieser Vereinbarung bedürfen der Textform. Bei Widersprüchen zwischen dieser Vereinbarung und den Nutzungsbedingungen geht diese Vereinbarung für Fragen der Auftragsverarbeitung vor. Es gilt österreichisches Recht.
Fragen zur Auftragsverarbeitung: info@stammabo.at