Vertrag zur Auftragsverarbeitung
Stand: 08.10.2026
Vertragspartner
Verantwortlicher (Auftraggeber): der Verein, der SQDZ nutzt
Name und Anschrift wie bei Abschluss des Hauptvertrags angegeben
Auftragsverarbeiter (Auftragnehmer):
Felix Kunkel, Bahnhofstraße 110B, 13127 Berlin
E-Mail: hallo@sqdz.de
Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus der Nutzung von SQDZ (Hauptvertrag). Er wird zusammen mit dem Hauptvertrag in Textform geschlossen, zum Beispiel per E-Mail oder durch Bestätigung beim Abschluss des Abos.
§ 1 Gegenstand und Dauer
- Der Auftragnehmer stellt dem Auftraggeber die Web-Anwendung SQDZ mit den Modulen SQDZai (Videoanalyse), SQDZtrainer, SQDZwatch und der Spieler-App SQDZplayer bereit. Dabei verarbeitet er personenbezogene Daten im Auftrag des Auftraggebers.
- Art, Zweck, Datenarten und Betroffene ergeben sich aus Anlage 1.
- Der Vertrag gilt für die Laufzeit des Hauptvertrags und darüber hinaus, solange der Auftragnehmer Daten des Auftraggebers verarbeitet.
§ 2 Weisungen
- Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist gesetzlich zu einer anderen Verarbeitung verpflichtet; dann teilt er dies vorher mit, sofern das Gesetz es nicht verbietet.
- Weisungen sind vor allem dieser Vertrag, der Hauptvertrag und die Bedienung der Anwendung durch den Auftraggeber (Anlegen, Ändern, Löschen von Daten). Weitere Weisungen erteilt der Auftraggeber in Textform an hallo@sqdz.de.
- Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er unverzüglich darauf hin und darf sie bis zur Bestätigung aussetzen.
§ 3 Pflichten des Auftraggebers
- Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für eine Rechtsgrundlage und die Information der Betroffenen. Das gilt vor allem für Daten Minderjähriger, für Gesundheitsdaten (z. B. Verletzungsstatus, Größe und Gewicht) und für Videoaufnahmen; hier holt er, soweit erforderlich, die Einwilligung der Erziehungsberechtigten ein.
- Er vergibt Zugänge nur an Personen, die die Daten für ihre Aufgabe im Verein brauchen, und entzieht sie, wenn das nicht mehr der Fall ist.
- Er informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
§ 4 Vertraulichkeit
Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen, und die mit den Datenschutzvorschriften vertraut gemacht wurden.
§ 5 Sicherheit der Verarbeitung
Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO aus Anlage 2. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt; wesentliche Änderungen dokumentiert er.
§ 6 Unterauftragsverarbeiter
- Der Auftraggeber genehmigt die Unterauftragsverarbeiter aus Anlage 3.
- Der Auftragnehmer kündigt neue oder zu ersetzende Unterauftragsverarbeiter mindestens 30 Tage vorher in Textform an. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Kommt keine Einigung zustande, kann er den Hauptvertrag zum Wirksamwerden der Änderung kündigen.
- Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter vertraglich auf die Pflichten dieses Vertrags. Bei Übermittlungen in Drittländer stellt er die Voraussetzungen der Art. 44 ff. DSGVO sicher (Angemessenheitsbeschluss, insbesondere EU-US Data Privacy Framework, oder Standardvertragsklauseln).
- Keine Unterauftragsverarbeitung sind Nebenleistungen wie Telekommunikation oder Post, sofern dabei kein Zugriff auf die Daten besteht.
§ 7 Unterstützung des Auftraggebers
- Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei Anträgen von Betroffenen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Wendet sich ein Betroffener direkt an ihn, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.
- Er unterstützt den Auftraggeber bei den Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldungen, Datenschutz-Folgenabschätzung, vorherige Konsultation), soweit es um die Verarbeitung durch den Auftragnehmer geht.
§ 8 Verletzungen des Schutzes personenbezogener Daten
Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, in Textform. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Er ergreift unverzüglich Maßnahmen, um den Schaden zu begrenzen.
§ 9 Löschung und Rückgabe
- Nach Ende des Hauptvertrags stellt der Auftragnehmer dem Auftraggeber auf Wunsch einen Export der Daten in einem gängigen Format bereit und löscht die Daten anschließend, spätestens 30 Tage nach Vertragsende, sofern keine gesetzliche Aufbewahrungspflicht besteht.
- Datensicherungen werden im regulären Zyklus der Unterauftragsverarbeiter überschrieben.
- Hochgeladene Videos löscht der Auftragnehmer auch während der Vertragslaufzeit 21 Tage nach dem Hochladen automatisch, im Speicher und auf dem Analyse-Rechner. Der Auftraggeber kann Videos und daraus erzeugte Bilder jederzeit vorher selbst löschen.
- Auf Verlangen bestätigt der Auftragnehmer die Löschung in Textform.
§ 10 Nachweise und Kontrollen
- Der Auftragnehmer stellt dem Auftraggeber die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags nötig sind.
- Der Auftraggeber kann Kontrollen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, nach rechtzeitiger Ankündigung (in der Regel 14 Tage), während der üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebs. Vorrangig genügen schriftliche Auskünfte oder aktuelle Nachweise der Unterauftragsverarbeiter (z. B. Zertifikate, Prüfberichte).
§ 11 Ort der Verarbeitung
Die Verarbeitung erfolgt in der Europäischen Union bzw. im Europäischen Wirtschaftsraum; ausgenommen sind Push-Mitteilungen der Spieler-App über Expo (USA). Zugriffe durch Unterauftragsverarbeiter mit Sitz in Drittländern sind nur unter den Voraussetzungen von § 6 Abs. 3 zulässig.
§ 12 Haftung
Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln des Hauptvertrags.
§ 13 Schlussbestimmungen
- Änderungen und Ergänzungen bedürfen der Textform.
- Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag in Fragen des Datenschutzes vor.
- Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.
- Es gilt deutsches Recht.
Anlage 1: Gegenstand der Verarbeitung
Zweck: Kaderanalyse, Trainings- und Spielplanung, Leistungs- und Entwicklungsbeobachtung, Videoanalyse und Kommunikation mit Spielern im Nachwuchsfußball.
Art der Verarbeitung: Erheben, Speichern, Ordnen, Auswerten, Berechnen von Kennzahlen, Anzeigen, Übermitteln an berechtigte Nutzer, Löschen.
Betroffene:
- Spieler der Teams des Auftraggebers, überwiegend minderjährig,
- Trainer, Betreuer und Vereinsadmins mit Zugang zu SQDZ,
- Ansprechpartner des Vereins,
- auf Spielvideos erkennbare Dritte (Spieler gegnerischer Teams, Schiedsrichter, Zuschauer).
Datenarten:
- Spieler: Vor- und Nachname, Geburtsdatum, Nationalität, Foto, Rückennummern, Positionen, starker Fuß, Teamzugehörigkeit, Status (z. B. aktiv, Probe, verletzt, gesperrt), Rollen im Team, Notizen der Trainer, Bewertungen auf Attributen, Entwicklungsziele, Größe und Gewicht, Anwesenheit bei Training und Terminen, Einsätze, Spielzeiten und Spielereignisse (z. B. Tore, Karten, Wechsel).
- Videoanalyse: Spielvideos, Standbilder, Bewegungs- und Positionsdaten, daraus berechnete Messwerte (z. B. Laufdistanz, Tempo, Ausdauer).
- Spieler-App: Anmeldedaten (Zufallstoken als Hashwert, Sitzungstoken), Push-Token, kurzzeitig IP-Adressen zur Missbrauchserkennung.
- Nutzer der App: Name, E-Mail-Adresse, Rolle, Teamzugehörigkeit, Anmeldecodes, Zeitpunkte von Anmeldung und Änderungen.
- Verein: Name, Anschrift, Kontaktdaten, Ansprechpartner, Wappen.
Besondere Kategorien (Art. 9 DSGVO): Verletzungsstatus sowie Größe und Gewicht können Gesundheitsdaten sein.
Anlage 2: Technische und organisatorische Maßnahmen
Vertraulichkeit
- Hosting in professionellen Rechenzentren der Unterauftragsverarbeiter (Anlage 3) mit Zutrittskontrolle, Videoüberwachung und Zertifizierungen (u. a. SOC 2, ISO 27001).
- Anmeldung für Trainer und Vereinsadmins per Einmalcode an die E-Mail-Adresse (10 Minuten gültig); Notfallzugang nur für Administratoren des Auftragnehmers mit Passwort, gespeichert als scrypt-Hash mit Salt.
- Signierte Sitzungs-Cookies (HttpOnly) mit begrenzter Laufzeit; Rolle wird regelmäßig aus der Datenbank neu geprüft.
- Rollen- und Rechtekonzept (Administrator, Vereinsadmin, Trainer); Trennung der Daten nach Verein und Team in der Anwendung, Zugriff nur auf die eigenen Teams.
- Spieler-App: Anmeldung per QR-Code mit Zufallstoken, nur dessen Hashwert wird gespeichert; Begrenzung von Anmeldeversuchen.
- Bilder und Videos in privatem Speicher, Abruf nur nach Anmeldung oder über kurzlebige signierte Adressen.
- Maschinen-Schnittstellen der Module nur mit eigenem geheimen Token, zeitkonstant geprüft.
- Videoanalyse auf einem Rechner des Auftragnehmers in Deutschland mit vollständig verschlüsselter Festplatte (FileVault), Zugang nur durch den Auftragnehmer.
Integrität
- Übertragung ausschließlich verschlüsselt (TLS).
- Änderungen an Bewertungen werden mit Zeitpunkt protokolliert (Verlauf).
- Getrennte Umgebungen für Entwicklung und Test mit eigenen Datenbanken; produktive Daten werden dort nicht ohne Weisung verwendet.
Verfügbarkeit und Belastbarkeit
- Tägliche automatische Datensicherung der Datenbank.
- Überwachung der Verfügbarkeit (Statusseite status.sqdz.de).
- Wiederherstellung aus der Sicherung möglich.
Verfahren zur regelmäßigen Überprüfung
- Prüfung der Maßnahmen bei wesentlichen Änderungen, mindestens jährlich.
- Aktualisierung von Abhängigkeiten und Sicherheitskorrekturen.
Anlage 3: Unterauftragsverarbeiter
| Anbieter | Leistung | Ort der Verarbeitung |
|---|---|---|
| Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA | Hosting der Anwendung, privater Datei- und Videospeicher | EU (Anwendung: Dublin, Irland) |
| Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513 | Datenbank inkl. Sicherungen | Irland (EU) |
| Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA | Versand der Anmelde-E-Mails | Irland (EU) |
| 650 Industries, Inc. (Expo), 624 University Ave, Palo Alto, CA 94301, USA | Push-Mitteilungen der Spieler-App | USA |
| STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin | E-Mail-Postfach für Anfragen des Auftraggebers | Deutschland |