Version 1.0 · Stand: 6. Oktober 2026

Auftragsverarbeitungsvertrag (AVV)

Vertrag nach Art. 28 DSGVO für Vereine, die Ace nutzen – mit den technischen und organisatorischen Maßnahmen und der aktuellen Liste der Unterauftragsverarbeiter.

So wird der AVV abgeschlossen

Der AVV wird elektronisch geschlossen: Eine vertretungsberechtigte Person des Vereins stimmt ihm bei der Einrichtung im Verwaltungsbereich von Ace zu. Danach steht dem Verein eine Ausfertigung mit Abschlussnachweis als PDF im Bereich Datenschutz zur Verfügung.

Vertragssprache ist Deutsch.

Vorlage als PDF herunterladen

zwischen dem nutzenden Verein (Verantwortlicher, „Verein“) und der Ace Labs UG (haftungsbeschränkt), Bodelschwinghstr. 1, 48527 Nordhorn (Auftragsverarbeiter, „Ace“)

Präambel

Der Verein nutzt die Plattform Ace der Ace Labs UG (haftungsbeschränkt) für Mitgliederverwaltung, Platzbuchung, Beitrags- und Forderungsmanagement, Spielbetrieb und Kommunikation. Dabei verarbeitet Ace personenbezogene Daten, für die der Verein verantwortlich ist.

Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Hauptvertrag. Hauptvertrag ist der zwischen den Parteien geschlossene Kooperations- und Nutzungsvertrag oder, wenn kein solcher Vertrag besteht, die Nutzungsbedingungen von Ace für Vereine in ihrer jeweils gültigen Fassung.

Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag in allen Fragen des Datenschutzes vor.

§ 1 Gegenstand und Dauer

Gegenstand ist die Bereitstellung und der Betrieb der Plattform Ace als Software-as-a-Service für den Verein. Art und Zweck der Verarbeitung, Art der Daten und Kategorien betroffener Personen ergeben sich aus Anlage 1.

Der Vertrag gilt für die Dauer des Hauptvertrags. Endet der Hauptvertrag, endet auch dieser Vertrag; die Pflichten aus § 10 (Löschung und Rückgabe) und die Vertraulichkeit bestehen fort, solange Ace noch Daten des Vereins verarbeitet.

§ 2 Ort der Verarbeitung

Ace verarbeitet die Daten in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums.

Eine Übermittlung in ein Drittland oder an eine internationale Organisation erfolgt nur, soweit die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind, insbesondere durch einen Angemessenheitsbeschluss (z. B. EU-U.S. Data Privacy Framework für zertifizierte Empfänger) oder EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Die betroffenen Unterauftragsverarbeiter und die jeweilige Grundlage sind in Anlage 3 genannt.

§ 3 Weisungen

Ace verarbeitet die Daten nur auf dokumentierte Weisung des Vereins, auch in Bezug auf Übermittlungen in Drittländer, es sei denn, Ace ist nach Unionsrecht oder deutschem Recht zur Verarbeitung verpflichtet. In diesem Fall teilt Ace dem Verein diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht eine solche Mitteilung nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).

Weisungen sind:

  • die Nutzung der Funktionen der Plattform durch berechtigte Personen des Vereins,
  • die Einstellungen, die der Verein in der Plattform vornimmt,
  • Einzelweisungen in Textform (z. B. E-Mail oder Support-Ticket) durch vertretungsberechtigte oder vom Verein benannte Personen.

Ist Ace der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert Ace den Verein unverzüglich und darf die Ausführung aussetzen, bis der Verein sie bestätigt oder ändert.

Ace verwendet die Daten nicht für eigene Zwecke. Die im Hauptvertrag vereinbarte Nutzung anonymisierter, aggregierter Daten bleibt unberührt; anonymisierte Daten sind keine personenbezogenen Daten.

§ 4 Vertraulichkeit

Ace setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen, und die mit den Datenschutzvorschriften vertraut gemacht wurden (Art. 28 Abs. 3 lit. b DSGVO).

Zugriff auf Vereinsdaten erhalten nur Personen, die ihn für Betrieb, Fehlerbehebung oder Support benötigen. Zugriffe von Ace-Mitarbeitern auf den Verwaltungsbereich eines Vereins werden mit Begründung protokolliert.

§ 5 Sicherheit der Verarbeitung

Ace trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Sie gewährleisten ein dem Risiko angemessenes Schutzniveau, auch für besondere Kategorien personenbezogener Daten und Daten von Kindern.

Ace darf die Maßnahmen an den Stand der Technik anpassen. Das Schutzniveau darf dabei nicht unterschritten werden. Wesentliche Änderungen dokumentiert Ace.

Eine ausführliche Fassung der Maßnahmen stellt Ace dem Verein auf Anfrage zur Verfügung. Sie wird nicht veröffentlicht, um keine Angriffsfläche offenzulegen.

§ 6 Unterauftragsverarbeiter

Der Verein erteilt Ace die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt. Die jeweils aktuelle Liste ist unter https://www.playace.de/avv#anlage-3 abrufbar.

Ace informiert den Verein mindestens 30 Tage, bevor ein Unterauftragsverarbeiter hinzugezogen oder ersetzt wird, per E-Mail an die hinterlegte Vereinsadresse und im Verwaltungsbereich. Der Verein kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen (Art. 28 Abs. 2 DSGVO). Finden die Parteien keine Lösung, kann der Verein den Hauptvertrag zum Zeitpunkt des Wechsels außerordentlich kündigen.

In Notfällen, etwa wenn ein Unterauftragsverarbeiter ausfällt oder die Sicherheit gefährdet ist, darf Ace kürzer informieren; das Widerspruchsrecht bleibt bestehen. Gleiches gilt, wenn ein Unterauftragsverarbeiter von Ace seine eigenen Unterauftragsverarbeiter mit kürzerer Frist wechselt; Ace informiert dann unverzüglich nach eigener Kenntnis.

Ace legt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die dieser Vertrag festlegt (Art. 28 Abs. 4 DSGVO), und haftet gegenüber dem Verein für dessen Pflichtverletzungen.

Keine Unterauftragsverhältnisse sind Nebenleistungen, bei denen Ace keinen Zugriff Dritter auf Vereinsdaten veranlasst, etwa Telekommunikation, Post oder Reinigung, sowie Dienste, die der Verein selbst beauftragt (z. B. ein eigener SMTP-Server oder ein eigenes Stripe-Konto).

§ 7 Rechte der betroffenen Personen

Ace unterstützt den Verein mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen nach Art. 12 bis 22 DSGVO zu beantworten (Art. 28 Abs. 3 lit. e DSGVO). Dazu stellt die Plattform insbesondere Funktionen für Auskunft, Export, Berichtigung, Einschränkung und Löschung bereit.

Wendet sich eine betroffene Person mit einem Antrag zu Vereinsdaten direkt an Ace, leitet Ace den Antrag unverzüglich an den Verein weiter und beantwortet ihn nicht selbst, soweit der Verein nichts anderes anweist.

§ 8 Unterstützung, Meldung von Datenschutzverletzungen

Ace unterstützt den Verein unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und der vorherigen Konsultation der Aufsichtsbehörde (Art. 28 Abs. 3 lit. f DSGVO).

Ace meldet dem Verein eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden, nachdem Ace sie bekannt geworden ist (Art. 33 Abs. 2 DSGVO). Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben reicht Ace nach. Ace ergreift unverzüglich Maßnahmen, um die Verletzung einzudämmen und nachteilige Folgen zu mindern.

Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen bleiben Sache des Vereins. Ace gibt eine Verletzung nur nach Weisung des Vereins gegenüber Dritten bekannt, es sei denn, Ace ist gesetzlich dazu verpflichtet.

§ 9 Nachweise und Kontrollen

Ace stellt dem Verein alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO). Als Nachweis genügen in der Regel die ausführliche TOM-Dokumentation, Auszüge aus Protokollen, Selbstauskünfte sowie Zertifikate oder Prüfberichte von Ace oder seiner Unterauftragsverarbeiter.

Reichen diese Nachweise im Einzelfall nicht aus, kann der Verein Überprüfungen einschließlich Inspektionen selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen. Sie sind mit einer Frist von 30 Tagen anzukündigen, finden während der üblichen Geschäftszeiten statt und dürfen den Betrieb und die Vertraulichkeit der Daten anderer Vereine nicht beeinträchtigen. Rechte der Aufsichtsbehörden bleiben unberührt.

§ 10 Löschung und Rückgabe

Nach Ende der Verarbeitungsleistungen stellt Ace dem Verein seine Daten, insbesondere Mitgliederlisten und Buchungshistorie, in einem gängigen maschinenlesbaren Format (z. B. CSV oder Excel) zum Export bereit (Art. 28 Abs. 3 lit. g DSGVO).

Nach einer Karenzzeit von 90 Tagen ab Vertragsende löscht Ace sämtliche personenbezogenen Daten des Vereins, soweit nicht nach Unionsrecht oder deutschem Recht eine Pflicht zur Speicherung besteht. Daten in Datensicherungen werden mit dem regulären Rotationszyklus der Sicherungen überschrieben (siehe Anlage 2); bis dahin werden sie nicht mehr verarbeitet, außer zur Wiederherstellung auf Weisung des Vereins.

Auf Verlangen bestätigt Ace die Löschung in Textform.

§ 11 Haftung

Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Innenverhältnis gelten die Haftungsregeln des Hauptvertrags, soweit Art. 82 DSGVO nicht zwingend etwas anderes bestimmt.

§ 12 Abschluss, Änderungen, Schlussbestimmungen

Dieser Vertrag wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO), indem eine für den Verein vertretungsberechtigte oder bevollmächtigte Person ihm im Verwaltungsbereich von Ace zustimmt. Ace speichert als Nachweis Version und Prüfsumme des Vertragstexts, Zeitpunkt, Name, Funktion und Nutzerkonto der zustimmenden Person und stellt dem Verein den Vertrag mit diesem Nachweis als PDF bereit. Ein in Schriftform unterzeichneter Vertrag steht dem gleich.

Änderungen dieses Vertrags bedürfen der Zustimmung des Vereins in Textform oder in der Plattform. Änderungen der Liste der Unterauftragsverarbeiter richten sich nach § 6.

Ansprechpartner von Ace für Datenschutz ist erreichbar unter admin@playace.de. Der Verein benennt Ace eine Kontaktperson für Datenschutzfragen; ohne Benennung gilt die im Verwaltungsbereich hinterlegte Vereins-E-Mail-Adresse.

Es gilt das Recht der Bundesrepublik Deutschland. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam; an die Stelle der unwirksamen Bestimmung tritt eine Regelung, die den Anforderungen des Art. 28 DSGVO entspricht.

Anlage 1: Gegenstand der Verarbeitung

Zweck

Bereitstellung und Betrieb einer Vereinsverwaltungs- und Buchungsplattform für Sportvereine: Mitgliederverwaltung, Aufnahme- und Austrittsprozesse, Platz- und Hallenbuchung, Beitragseinzug und Forderungsmanagement (einschließlich SEPA-Lastschrift), Buchhaltung, Mannschafts- und Spielbetrieb, Turniere, Mitgliederversammlungen, Kommunikation per E-Mail und Push-Nachricht sowie Support.

Art der Verarbeitung

Erheben, Erfassen, Organisieren, Speichern, Anpassen, Abfragen, Verwenden, Übermitteln an die vom Verein bestimmten Empfänger, Abgleichen, Einschränken, Löschen und Sichern der Daten.

Art der personenbezogenen Daten

  • Stammdaten: Name, Anschrift, Geburtsdatum, Geschlecht, Mitgliedsnummer, Profilbild.
  • Kontaktdaten: E-Mail-Adresse, Telefonnummer, Notfallkontakte, bei Minderjährigen Kontaktdaten der Erziehungsberechtigten.
  • Mitgliedschaftsdaten: Ein- und Austrittsdatum, Beitragskategorie, Sparten, Funktionen und Ämter, Ehrungen, Einwilligungen, Anträge.
  • Nutzungs- und Buchungsdaten: Buchungshistorie, Platzbelegung, Spielpartner, Mannschafts- und Spielergebnisse, Anwesenheiten, Protokolldaten.
  • Finanzdaten: IBAN, BIC, Kontoinhaber, SEPA-Mandatsreferenzen, Beiträge, Rechnungen, Zahlungs- und Mahnstatus, Spendenquittungen.
  • Kommunikationsdaten: Inhalte von Nachrichten, Rundschreiben und Support-Anfragen, Zustellinformationen.

Besondere Kategorien nach Art. 9 DSGVO nur, soweit der Verein sie in der Plattform erfasst, insbesondere Gesundheitsangaben (z. B. Hinweise für Notfälle oder ärztliche Atteste). Diese Angaben sind nur für Personen mit gesonderter Berechtigung sichtbar.

Kategorien betroffener Personen

  • Mitglieder des Vereins, einschließlich minderjähriger Mitglieder
  • Erziehungsberechtigte minderjähriger Mitglieder
  • Interessenten und Antragsteller auf Mitgliedschaft
  • Gastspieler und externe Bucher
  • Trainer, Übungsleiter, Funktionsträger und Angestellte des Vereins
  • Ansprechpartner von Vertragspartnern und Spendern des Vereins

Anlage 2: Technische und organisatorische Maßnahmen

Zusammenfassung der Maßnahmen nach Art. 32 DSGVO. Die ausführliche Fassung erhalten Vereine auf Anfrage an admin@playace.de.

Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

  • Zutrittskontrolle: Betrieb ausschließlich in professionellen Rechenzentren in Deutschland mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal der Betreiber; keine Vereinsdaten auf Servern in Büroräumen.
  • Zugangskontrolle: individuelle Konten, Passwortrichtlinie, Zwei-Faktor-Authentifizierung für Nutzerkonten verfügbar und für administrative Zugänge der Infrastruktur verpflichtend, Schlüssel-basierter Serverzugang, Begrenzung fehlgeschlagener Anmeldeversuche.
  • Zugriffskontrolle: rollen- und rechtebasiertes Berechtigungskonzept im Verein (Owner, Admin, Manager, Staff, Berechtigungsgruppen), Mandantentrennung zwischen Vereinen auf Datenbankebene (Row Level Security), gesonderte Berechtigung für Gesundheitsangaben.
  • Zugriffe von Ace-Mitarbeitern: nur nach dem Need-to-know-Prinzip, Zugriff auf den Verwaltungsbereich eines Vereins nur mit dokumentierter Begründung und unveränderbarem Zugriffsprotokoll.
  • Verschlüsselung: Transportverschlüsselung (TLS) für alle Verbindungen, zusätzliche Verschlüsselung von Bankverbindungen auf Feldebene, verschlüsselte Datensicherungen.
  • Pseudonymisierung: Namen werden vor der Übermittlung an KI-Dienste durch Platzhalter ersetzt; IP-Adressen in Nachweisprotokollen werden gekürzt gespeichert.

Integrität (Art. 32 Abs. 1 lit. b DSGVO)

  • Eingabekontrolle: Protokollierung von Verwaltungsaktionen im Verein (Audit-Log, 5 Jahre).
  • Weitergabekontrolle: Übermittlungen nur über verschlüsselte Verbindungen und nur an die in Anlage 3 genannten Empfänger.
  • Schutz vor Angriffen: Firewall, Ratenbegrenzung der Schnittstellen, Validierung aller Eingaben, regelmäßige Sicherheitsupdates von Betriebssystem und Abhängigkeiten.

Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)

  • Regelmäßige automatische Datensicherungen der Datenbank und Dateien; lokale Sicherungen werden 7 Tage aufbewahrt, extern werden die letzten 10 Sicherungen verschlüsselt bei einem zweiten Anbieter in der EU vorgehalten (Hetzner); der Anbieter hat keinen Zugriff auf den Schlüssel.
  • Wiederherstellung: dokumentiertes Verfahren zur Wiederherstellung aus Sicherungen.
  • Überwachung von Verfügbarkeit und Fehlern (Monitoring, Fehler-Tracking mit Sentry) mit Alarmierung.

Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)

  • Regelmäßige Überprüfung und Anpassung der Maßnahmen, insbesondere nach Sicherheitsvorfällen und größeren Änderungen der Plattform.
  • Datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO): Analyse- und Push-Dienste nur nach Einwilligung, Minimierung der an Dienstleister übermittelten Daten.
  • Auftragskontrolle: Unterauftragsverarbeiter nur mit Vertrag nach Art. 28 DSGVO; Prüfung von Sicherheitsniveau und Drittlandgrundlage vor dem Einsatz.
  • Verfahren zur Meldung und Behandlung von Datenschutzverletzungen.

Anlage 3: Unterauftragsverarbeiter

Stand 6. Oktober 2026. Änderungen kündigen wir den Vereinen mindestens 30 Tage vorher per E-Mail und im Verwaltungsbereich an (§ 6).

DienstleisterLeistungOrt der VerarbeitungDrittlandgrundlage
IONOS SEElgendorfer Str. 57, 56410 Montabaur, DeutschlandHosting von Anwendung, Datenbank und DateienDeutschlandKein Drittlandtransfer
Hetzner Online GmbHIndustriestr. 25, 91710 Gunzenhausen, DeutschlandSpeicherung verschlüsselter Datensicherungen (Storage Box); kein Zugriff auf den SchlüsselDeutschlandKein Drittlandtransfer
Scaleway SAS8 rue de la Ville l’Évêque, 75008 Paris, FrankreichVersand von System-E-Mails (Transactional Email)Frankreich (Region Paris)Kein Drittlandtransfer
BunnyWay, informacijske storitve d.o.o.Dunajska cesta 165, 1000 Ljubljana, SlowenienContent Delivery Network vor der gesamten Plattform, DNS und Speicherung von MedienEU; nur Edge-Standorte und Speicher in der EU aktiviertKein Drittlandtransfer
Stripe Payments Europe, Ltd.1 Grand Canal Street Lower, Dublin 2, IrlandAbwicklung von Online-Zahlungen, sofern der Verein sie aktiviertEU; Verarbeitung durch verbundene Unternehmen in den USA möglichEU-U.S. Data Privacy Framework, EU-Standardvertragsklauseln
Functional Software, Inc. (Sentry)45 Fremont Street, 8th Floor, San Francisco, CA 94105, USAFehler- und LeistungsüberwachungEU-Region (Deutschland); Zugriff aus den USA möglichEU-U.S. Data Privacy Framework, EU-Standardvertragsklauseln
PostHog, Inc.2261 Market Street, Suite 4008, San Francisco, CA 94114, USAProduktanalyse, nur nach Einwilligung der jeweiligen NutzerEU-Hosting (Deutschland); Zugriff aus den USA möglichEU-Standardvertragsklauseln
OneSignal, Inc.2850 S Delaware St, Suite 201, San Mateo, CA 94403, USAZustellung von Push-BenachrichtigungenUSAEU-Standardvertragsklauseln
Google Ireland Limited (Gemini API)Gordon House, Barrow Street, Dublin 4, IrlandKI-gestützte Auswertung von Spielnotizen; Namen werden vorher durch Platzhalter ersetztEU/USAEU-U.S. Data Privacy Framework, EU-Standardvertragsklauseln
Mango Technologies, Inc. (ClickUp)350 Tenth Avenue, Suite 500, San Diego, CA 92101, USABearbeitung von Support-Anfragen und FehlerberichtenUSAEU-U.S. Data Privacy Framework, EU-Standardvertragsklauseln

Änderungen der Liste

  • 6. Oktober 2026: Erstveröffentlichung der Liste. Sie ersetzt die Liste aus Anlage 3 des Papiervertrags 2026.

Fragen zu diesen Dokumenten?

Fragen zum AVV, zur ausführlichen TOM-Fassung oder zu Unterauftragsverarbeitern?

admin@playace.de