Auftragsverarbeitungsvertrag
Der Vertrag nach Art. 28 DSGVO zwischen jedem Studio und miaforo über die Daten seiner Mitglieder.
Zuletzt aktualisiert: 3. Oktober 2026
Klauseln
1. Gegenstand und Anwendungsbereich
1.1. Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen bei der Erbringung des Dienstes miaforo (der Dienst) durchführt, und ist der nach Artikel 28 Absatz 3 DSGVO erforderliche Vertrag. Die Parteien sind in Anlage I bezeichnet.
1.2. Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten und die Kategorien betroffener Personen sind in Anlage II beschrieben. Die technischen und organisatorischen Maßnahmen stehen in Anlage III, die genehmigten Unterauftragsverarbeiter in Anlage IV. Die Anlagen sind Bestandteil des Vertrags.
1.3. Dieser Vertrag erfasst nicht die Daten, die der Auftragsverarbeiter als Verantwortlicher über den Verantwortlichen selbst als Kunden verarbeitet, etwa das Konto, die Rechnungsstellung und den Einzug des Abonnements für den Dienst. Für diese Daten gelten die Bedingungen des Dienstes und die Datenschutzerklärung des Auftragsverarbeiters.
2. Begriffsbestimmungen und anwendbares Recht
2.1. In der DSGVO definierte Begriffe haben in diesem Vertrag dieselbe Bedeutung.
2.2. Datenschutzrecht bezeichnet die DSGVO und das nationale Datenschutzrecht, das für den Verantwortlichen gilt (in Spanien das Organgesetz 3/2018, LOPDGDD). Keine Bestimmung dieses Vertrags ist so auszulegen, dass sie den Rechten und Pflichten widerspricht, die dieses Recht festlegt.
3. Weisungen des Verantwortlichen
3.1. Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf internationale Übermittlungen, sofern er nicht nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet ist. In diesem Fall teilt er dem Verantwortlichen diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
3.2. Dokumentierte Weisungen des Verantwortlichen sind: dieser Vertrag, die Bedingungen des Dienstes und die Nutzung der Funktionen und Einstellungen des Dienstes durch den Verantwortlichen und sein Personal, einschließlich des Einschaltens optionaler Funktionen.
3.3. Jede andere Weisung wird schriftlich an chema@miaforo.com oder an die Kontaktadresse des Auftragsverarbeiters in Anlage I erteilt. Erfordert eine Weisung Arbeiten, die die Funktionen des Dienstes nicht bieten, kann der Auftragsverarbeiter die angemessenen Kosten berechnen, die er dem Verantwortlichen vorab mitteilt, oder die Weisung ablehnen, wenn sie technisch nicht umsetzbar ist, und dies begründen.
3.4. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung seiner Auffassung nach gegen das Datenschutzrecht verstößt, und kann ihre Ausführung aussetzen, bis der Verantwortliche sie bestätigt oder ändert.
3.5. Der Auftragsverarbeiter verarbeitet die Daten nicht für eigene Zwecke, legt sie nicht offen und verkauft sie nicht. Würde er die Zwecke und Mittel einer Verarbeitung bestimmen, gälte er nach Artikel 28 Absatz 10 DSGVO als Verantwortlicher dieser Verarbeitung.
4. Pflichten des Verantwortlichen
4.1. Der Verantwortliche gewährleistet, dass er über eine Rechtsgrundlage für die Verarbeitung und für deren Übertragung an den Auftragsverarbeiter verfügt und dass er die betroffenen Personen nach den Artikeln 13 und 14 DSGVO informiert, auch jede Person, die über seine öffentliche Seite ein Probetraining anfragt.
4.2. Der Verantwortliche gibt in den Dienst keine besonderen Kategorien von Daten nach Artikel 9 DSGVO, keine Daten über strafrechtliche Verurteilungen und Straftaten und keine Bank- oder Kartendaten ein, auch nicht in Freitextfelder. Anlage II beschreibt die Felder, bei denen dieses Risiko am höchsten ist.
4.3. Der Verantwortliche ist für die Inhalte verantwortlich, die er und sein Personal über den Dienst eingeben oder veröffentlichen, einschließlich der Nachrichten, die er an seine Mitglieder schreibt, und der Fotos, die er auf seiner öffentlichen Seite veröffentlicht, sowie dafür, die Einwilligungen einzuholen, die diese Inhalte erfordern.
4.4. Der Verantwortliche überwacht die Nutzung des Dienstes durch sein Personal und bewahrt die Zugangsdaten seines Kontos sicher auf.
5. Vertraulichkeit
5.1. Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen, auch nach dem Ende ihres Verhältnisses zum Auftragsverarbeiter.
5.2. Der Auftragsverarbeiter beschränkt den Zugang zu den Daten auf die Personen, die ihn zur Erbringung, Wartung und Unterstützung des Dienstes benötigen.
6. Sicherheit der Verarbeitung
6.1. Der Auftragsverarbeiter wendet die technischen und organisatorischen Maßnahmen in Anlage III an, um nach Artikel 32 DSGVO ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die Daten jedes Verantwortlichen werden von denen der übrigen Kunden des Dienstes getrennt gehalten.
6.2. Der Auftragsverarbeiter überprüft diese Maßnahmen regelmäßig und bei jeder wesentlichen Änderung des Dienstes. Er kann sie ersetzen oder aktualisieren, sofern das Gesamtniveau der Sicherheit nicht sinkt.
7. Mitteilungen an betroffene Personen
7.1. Im Auftrag des Verantwortlichen versendet der Auftragsverarbeiter per E-Mail nur die für die Erbringung des Dienstes erforderlichen Mitteilungen, die Anlage II aufführt.
7.2. Der Auftragsverarbeiter sendet betroffenen Personen keine kommerzielle Kommunikation in eigenem Namen und verwendet ihre Adressen für keinen eigenen Zweck.
8. Unterauftragsverarbeiter
8.1. Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine schriftliche Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die zum Datum dieses Vertrags genehmigten sind in Anlage IV aufgeführt.
8.2. Der Auftragsverarbeiter teilt dem Verantwortlichen jede Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage im Voraus per E-Mail mit. Innerhalb dieser Frist kann der Verantwortliche aus berechtigten, den Datenschutz betreffenden Gründen widersprechen. Die Parteien suchen nach Treu und Glauben eine Lösung. Finden sie keine, besteht der einzige Rechtsbehelf des Verantwortlichen darin, den Vertrag über den betroffenen Dienst vor dem Wirksamwerden der Änderung zu kündigen, ohne Vertragsstrafe und unter Erstattung etwaiger im Voraus gezahlter Beträge für den nicht genutzten Zeitraum.
8.3. Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die dieser Vertrag ihm auferlegt, insbesondere hinreichende Garantien dafür, dass geeignete technische und organisatorische Maßnahmen durchgeführt werden. Auf Verlangen des Verantwortlichen stellt er eine Kopie der Datenschutzklauseln des Vertrags mit dem Unterauftragsverarbeiter zur Verfügung und kann dabei vertrauliche Geschäftsinformationen auslassen.
8.4. Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen nach Artikel 28 Absatz 4 DSGVO in vollem Umfang für die Erfüllung der Pflichten jedes Unterauftragsverarbeiters.
9. Anbieter, die der Verantwortliche direkt beauftragt
9.1. Schaltet der Verantwortliche den Online-Einzug der Beiträge seiner Mitglieder ein, erfolgt die Zahlung über direkte Belastungen (Direct Charges) auf dem Konto, das der Verantwortliche selbst bei Stripe eröffnet, im Rahmen des Vertrags, den der Verantwortliche direkt mit Stripe schließt. In dieser Rolle ist Stripe kein Unterauftragsverarbeiter des Auftragsverarbeiters: Stripe ist ein Anbieter des Verantwortlichen, und die Daten, die Stripe erhält, erhält es auf Weisung des Verantwortlichen.
9.2. In dieser Rolle erstellt der Auftragsverarbeiter auf Weisung des Verantwortlichen über die Stripe-API nur die Zahlungssitzung und den Link zur Einrichtung des Kontos und empfängt die signierten Mitteilungen, die Stripe zu diesen Zahlungen sendet. Anlage II beschreibt, welche Daten an Stripe gesendet werden und welche zurückkommen.
9.3. Das Verhältnis zwischen dem Verantwortlichen und Stripe, einschließlich des Ortes, an dem Stripe die Daten verarbeitet, und der dabei geltenden Garantien, richtet sich nach dem eigenen Vertrag des Verantwortlichen mit Stripe. Der Auftragsverarbeiter haftet nicht für die Verarbeitung, die Stripe im Rahmen des Vertrags mit Stripe durchführt.
9.4. Die Funktion wird ausgeschaltet ausgeliefert und sendet nichts an Stripe, bis der Verantwortliche sie einschaltet und die von Stripe verlangte Einrichtung abschließt.
10. Internationale Übermittlungen
10.1. Personenbezogene Daten werden im Europäischen Wirtschaftsraum (EWR) verarbeitet, sofern Anlage IV nicht ausdrücklich etwas anderes angibt.
10.2. Der Auftragsverarbeiter übermittelt personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen und mit einer der Garantien des Kapitels V DSGVO in Länder außerhalb des EWR. Eine neue Übermittlung über einen Unterauftragsverarbeiter wird nach Klausel 8 mitgeteilt, und der Verantwortliche kann ihr nach dieser Klausel widersprechen.
10.3. Für die Daten, deren Übermittlung an seine eigenen Anbieter der Verantwortliche nach Klausel 9 anordnet, gilt das Verhältnis zwischen dem Verantwortlichen und diesen Anbietern.
11. Unterstützung des Verantwortlichen
11.1. Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge auf Wahrnehmung der Rechte betroffener Personen zu beantworten. Diese Unterstützung erfolgt hauptsächlich über die Selbstbedienungsfunktionen des Dienstes (Auskunft, Berichtigung, Export und Löschung von Daten), ohne zusätzliche Kosten.
11.2. Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, antwortet dieser nicht in eigenem Namen, sofern der Verantwortliche ihn nicht dazu anweist, und leitet den Antrag unverzüglich an den Verantwortlichen weiter.
11.3. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Artikel 32 bis 36 DSGVO, insbesondere indem er die Informationen dieses Vertrags und seiner Anlagen für Datenschutz-Folgenabschätzungen und vorherige Konsultationen bereitstellt.
11.4. Unterstützung, die über die Funktionen des Dienstes und die Informationen dieses Vertrags hinausgeht, kann zu ihren angemessenen, vorab mitgeteilten Kosten in Rechnung gestellt werden, sofern das Ersuchen nicht auf einem Verstoß des Auftragsverarbeiters beruht.
12. Verletzungen des Schutzes personenbezogener Daten
12.1. Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die nach diesem Vertrag verarbeitete Daten betrifft, unverzüglich, nachdem sie ihm bekannt geworden ist, und nach Möglichkeit binnen 48 Stunden, schriftlich an die Kontaktadresse des Verantwortlichen in Anlage I.
12.2. Die Meldung enthält die Informationen nach Artikel 33 Absatz 3 DSGVO, über die der Auftragsverarbeiter verfügt. Informationen, die zu diesem Zeitpunkt nicht vorliegen, werden schrittweise bereitgestellt, sobald der Auftragsverarbeiter sie erhält.
12.3. Der Auftragsverarbeiter ergreift angemessene Maßnahmen, um die Verletzung einzudämmen und ihre möglichen Folgen abzumildern, und unterstützt den Verantwortlichen bei der Meldung an die zuständige Aufsichtsbehörde und gegebenenfalls bei der Benachrichtigung der betroffenen Personen, die dem Verantwortlichen obliegen.
12.4. Die Meldung einer Verletzung bedeutet kein Eingeständnis eines Verschuldens oder einer Haftung des Auftragsverarbeiters.
13. Informationen und Überprüfungen
13.1. Der Auftragsverarbeiter stellt dem Verantwortlichen die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Artikel 28 DSGVO und diesem Vertrag erforderlich sind, und führt das nach Artikel 30 Absatz 2 DSGVO erforderliche Verzeichnis von Verarbeitungstätigkeiten.
13.2. Der Verantwortliche übt sein Recht auf Überprüfung zunächst anhand der Dokumentation des Auftragsverarbeiters und seiner Antworten auf einen angemessenen Fragebogen aus. Reichen diese Informationen zum Nachweis der Einhaltung nicht aus, kann der Verantwortliche selbst oder durch einen unabhängigen Prüfer eine Überprüfung oder Inspektion unter folgenden Bedingungen durchführen:
- höchstens einmal jährlich, es sei denn, eine Aufsichtsbehörde verlangt sie oder sie folgt auf eine Verletzung des Schutzes personenbezogener Daten, die die nach diesem Vertrag verarbeiteten Daten betrifft;
- mit einer schriftlichen Ankündigung von mindestens 30 Tagen und einem vorab vereinbarten Umfang;
- während der Geschäftszeiten und ohne die Tätigkeit des Auftragsverarbeiters ungerechtfertigt zu stören;
- unter einer Vertraulichkeitsverpflichtung des Verantwortlichen und des Prüfers, der kein Wettbewerber des Auftragsverarbeiters sein darf;
- ohne Zugang zu Daten anderer Kunden oder zu Informationen, die die Sicherheit des Dienstes gefährden könnten.
13.3. Die Kosten der Überprüfung, einschließlich der angemessenen Zeit, die der Auftragsverarbeiter darauf verwendet, trägt der Verantwortliche. Ergibt die Überprüfung einen wesentlichen Verstoß des Auftragsverarbeiters gegen diesen Vertrag, trägt jede Partei ihre eigenen Kosten, und der Auftragsverarbeiter behebt den Verstoß ohne Kosten für den Verantwortlichen.
14. Laufzeit, Rückgabe und Löschung
14.1. Dieser Vertrag tritt am Tag seiner Unterzeichnung oder Annahme in Kraft und gilt, solange der Auftragsverarbeiter den Dienst für den Verantwortlichen erbringt. Die Vertraulichkeitspflichten und die Pflichten dieser Klausel gelten über seine Beendigung hinaus fort.
14.2. Rückgabe. Während der Laufzeit des Dienstes und in den 30 Tagen nach seinem Ende kann der Verantwortliche seine Daten selbst über die Verwaltung des Dienstes in einem strukturierten, maschinenlesbaren Format herunterladen, wie in Anlage II beschrieben. Das Konto bleibt bis zum Ablauf dieser Frist offen: Der Auftragsverarbeiter schließt es nicht früher und stellt den Download, falls das Konto gesperrt wäre, auf schriftliches Verlangen des Verantwortlichen bereit.
14.3. Löschung. Nach Ablauf dieser Frist schließt der Auftragsverarbeiter das Konto, und die Daten sind über den Dienst nicht mehr zugänglich. 30 Tage nach der Schließung (im ungünstigsten Fall 31) löscht ein automatischer Prozess die personenbezogenen Daten ohne manuellen Eingriff: Er löscht jede Zeile des Kontos, die sich auf eine Person bezieht, Mitglied oder Personal, ob noch aktiv oder nicht, wie Anlage II im Einzelnen darlegt. Diese 30 Tage ermöglichen es, eine versehentliche Schließung rückgängig zu machen. Der Verantwortliche akzeptiert diese Frist als seine Wahl der Löschung. Vor der Beendigung kann der Verantwortliche jedes Mitglied selbst mit der Löschfunktion des Dienstes löschen. Verlangt er die Löschung schriftlich vor Ablauf der Rückgabefrist, schließt der Auftragsverarbeiter das Konto, ohne den Ablauf der Frist abzuwarten, die Löschung folgt 30 Tage nach der Schließung, und der Auftragsverarbeiter bestätigt schriftlich, dass sie durchgeführt wurde.
14.4. Datensicherungen werden nicht verändert: Sie löschen sich selbst innerhalb der Frist in Anlage II. Die Zeilen, die Anlage II nach der Anonymisierung eines Mitglieds aufbewahrt, unterliegen diesem Vertrag, bis sie mit dem Konto gelöscht werden. Von der Löschung ausgenommen sind Daten, die der Auftragsverarbeiter nach dem Recht der Union oder eines Mitgliedstaats aufbewahren muss; sie bleiben durch diesen Vertrag geschützt, solange der Auftragsverarbeiter sie aufbewahrt.
15. Haftung
15.1. Jede Partei haftet für den Schaden, den sie durch einen Verstoß gegen diesen Vertrag oder gegen das Datenschutzrecht verursacht.
15.2. Gegenüber betroffenen Personen gilt Artikel 82 DSGVO, und dieser Vertrag beschränkt ihn nicht. Die Partei, die eine betroffene Person entschädigt hat, kann von der anderen Partei den Teil der Haftung zurückfordern, der auf diese entfällt, nach Artikel 82 Absatz 5 DSGVO und innerhalb der Grenze des folgenden Absatzes.
15.3. Zwischen den Parteien übersteigt die Gesamthaftung jeder Partei aus diesem Vertrag nicht den Betrag, den der Verantwortliche dem Auftragsverarbeiter in den 12 Monaten vor dem haftungsbegründenden Ereignis für den Dienst gezahlt hat, oder 500 Euro, wenn dieser Betrag höher ist.
15.4. Von der vorstehenden Begrenzung ausgenommen sind: vorsätzlich oder grob fahrlässig verursachte Schäden sowie Geldbußen, die gegen eine Partei wegen ihres eigenen Verstoßes verhängt werden und die diese Partei in jedem Fall trägt.
16. Rangfolge und Änderungen
16.1. In Datenschutzfragen hat dieser Vertrag Vorrang vor den Bedingungen des Dienstes und vor jeder anderen Vereinbarung zwischen den Parteien.
16.2. Der Auftragsverarbeiter kann die Anlagen II und III aktualisieren, um Änderungen des Dienstes abzubilden, und teilt dies dem Verantwortlichen per E-Mail mit. Keine Aktualisierung darf das Gesamtschutzniveau senken oder die Verarbeitung auf andere Zwecke als die Erbringung des Dienstes ausdehnen. Änderungen der Anlage IV folgen Klausel 8.
16.3. Eine Änderung, die nach Klausel 16.4 nicht wesentlich ist, wird mit der Mitteilung wirksam. Zu den nicht wesentlichen Änderungen gehören unter anderem Korrekturen des Wortlauts, Klarstellungen, Maßnahmen, die das Schutzniveau erhalten oder erhöhen, und neue optionale Funktionen, deren Verarbeitung in der Anlage II beschrieben ist, die mitgeteilt wurde, bevor der Verantwortliche sie einschalten kann, denn sie verarbeiten keine Daten, bis der Verantwortliche sie nach Klausel 3.2 einschaltet.
16.4. Abgesehen von diesen optionalen Funktionen ist eine Änderung wesentlich, wenn sie eine Kategorie personenbezogener Daten oder betroffener Personen, einen neuen Zweck oder eine längere Aufbewahrungsfrist hinzufügt. Der Auftragsverarbeiter teilt sie mindestens 30 Tage vor ihrem Wirksamwerden mit, und der Verantwortliche kann innerhalb dieser Frist nach dem Verfahren und mit dem Rechtsbehelf der Klausel 8.2 widersprechen.
16.5. Jede andere Änderung bedarf der Zustimmung beider Parteien, schriftlich oder auf elektronischem Weg.
16.6. Dieser Vertrag ist in englischer Sprache abgefasst und ins Spanische und ins Deutsche übersetzt. Weichen die Fassungen voneinander ab, ist die englische Fassung maßgeblich.
17. Elektronischer Abschluss
Dieser Vertrag kann nach Artikel 28 Absatz 9 DSGVO auf elektronischem Weg unterzeichnet oder angenommen werden. Die elektronische Annahme durch eine Person, die befugt ist, den Verantwortlichen zu verpflichten, hat dieselbe Wirkung wie eine Unterschrift.
Ein Verantwortlicher, der sein eigenes Konto im Dienst eröffnet, nimmt diesen Vertrag bei der Eröffnung zusammen mit den Bedingungen des Dienstes an, indem er das Kästchen ankreuzt, das sie nennt. Der Dienst speichert das Datum, die annehmende Person und die angenommene Fassung.
18. Anwendbares Recht und Gerichtsstand
Dieser Vertrag unterliegt dem Recht des Mitgliedstaats, in dem der Auftragsverarbeiter niedergelassen ist und der in Anlage I angegeben ist, und die Parteien unterwerfen sich den Gerichten dieses Staates. All dies gilt unbeschadet der DSGVO, des für den Verantwortlichen geltenden Datenschutzrechts, der Befugnisse der Aufsichtsbehörden, des Rechts betroffener Personen, die Gerichte anzurufen, die ihnen die DSGVO eröffnet, und zwingender anwendbarer Vorschriften.
Anlage I. Parteien
Verantwortlicher
Das Studio, das diesen Vertrag unterzeichnet oder ihn bei der Eröffnung seines Kontos im Dienst annimmt (Klausel 17). Nimmt es ihn bei der Eröffnung seines Kontos an, sind seine Angaben die dieses Kontos, die annehmende Person ist diejenige, die das Konto in seinem Namen eröffnet, und das Datum der Annahme ist das vom Dienst gespeicherte.
Auftragsverarbeiter
- Kontakt-E-Mail: chema@miaforo.com
Anlage II. Beschreibung der Verarbeitung
Kategorien betroffener Personen
Die Mitglieder des Verantwortlichen, sein Personal (Leitung und Coaches) und jede Person, die über die öffentliche Seite des Verantwortlichen ein Probetraining anfragt, ohne Mitglied zu sein, sofern der Verantwortliche diese Anfragen eingeschaltet hat. Diese letzte Person ist die einzige, über die der Dienst Daten speichert, ohne dass sie ein Konto hat.
Kategorien personenbezogener Daten
| Kategorie | Konkrete Daten |
|---|---|
| Identifikation | Name, der Name, mit dem die Person im Kurs angesprochen wird, falls der Verantwortliche einen erfasst, E-Mail-Adresse, Telefon, falls das Mitglied es angibt, Geburtsdatum, falls der Verantwortliche es erfasst. Das Datum ist optional; die Leitung trägt es ein, das Mitglied sieht es in seinem Profil und kann es nicht ändern, und das Alter wird daraus berechnet und nicht gespeichert |
| Notiz des Personals | Ein Satz Freitext, den die Leitung oder ein Coach über ein Mitglied schreibt, um zu wissen, welche Übung es bekommen soll. Sie wird mit der Kennung der verfassenden Person und dem Datum gespeichert, und das Mitglied liest sie vollständig mit beidem in seinem Profil. Die Leitung und die Coaches lesen sie, sonst niemand |
| Authentifizierung | Kryptografischer Hash des Passworts und Verifizierungstoken, darunter das einer ausstehenden Änderung der E-Mail-Adresse, das die neue Adresse speichert, bis sie bestätigt wird oder abläuft. Schaltet das Mitglied die Zwei-Schritt-Verifizierung ein, der Schlüssel seiner Code-App und seine zehn Wiederherstellungscodes, beide verschlüsselt. Sie werden gelöscht, wenn das Mitglied die Verifizierung ausschaltet, wenn der Verantwortliche sie entfernt, weil das Mitglied sie verloren hat, und bei der Löschung |
| Verbindung | Datum der Anmeldung, IP-Adresse, Browser und Betriebssystem |
| Sprache | Sprache, in der das Mitglied die App und die E-Mails lesen möchte. Sie ist eine Einstellung, die niemanden identifiziert, und die Löschung entfernt sie nicht. Wählt es keine, wird nichts gespeichert |
| Mitgliedschaft | Plätze pro Monat, Beginndatum, Enddatum, Status (aktiv oder pausiert) |
| Zahlungen | Betrag, Zahlungsart (bar, Überweisung, Karte, Bizum oder andere), Monat, den sie abdeckt, Zahlungsdatum und eine freie Notiz der erfassenden Person. Wird „Karte“ von Hand erfasst, werden keine Daten dieser Karte gespeichert. Ist die Zahlung über den Online-Einzug eingegangen, wird der Zahlungsversuch mit ihr gespeichert: die Kennungen, die Stripe der Sitzung und der Belastung gegeben hat, der Betrag, die Währung, der Monat und wie er ausgegangen ist. Keine Daten der Karte oder des Bizum, mit dem bezahlt wurde |
| Buchungen | Gebuchter Kurs, Datum und Uhrzeit der Buchung, Anwesenheit, Stornierung mit ihrem Grund und ihrer Vorlaufzeit in Minuten, Notiz zur Stornierung |
| Platzguthaben | Aufstellung jedes verbrauchten und zurückgegebenen Platzes, pro Monat |
| Bestleistungen | Übung, Wert und Einheit, Wiederholungen, falls das Mitglied sie zählt, der Kurs, in dem es sie erzielt hat, falls es sie von dort aus erfasst, Datum und eine freie Notiz. Das Mitglied trägt sie ein, und nur, wenn es möchte. Die Leitung und die Coaches lesen sie |
| Profilfoto | Optionales Bild, das das Mitglied hochlädt. Der Browser verkleinert es vor dem Senden, sodass der Server das Original nicht speichert. Kein Bildschirm zeigt es jemand anderem als dem Mitglied; der Verantwortliche erhält es im Download seiner Daten |
| Foto eines Coaches auf der öffentlichen Seite | Optionales Bild der unterrichtenden Person, von der Leitung hochgeladen, als JPG, PNG oder WebP und bis zu 5 MB beim Senden. Der Browser verkleinert es, und nur diese Fassung wird gespeichert. Es ist das einzige Datum dieser Anlage, das aus dem Datensatz einer Person veröffentlicht wird: Es erscheint auf der öffentlichen Seite des Verantwortlichen, die ohne Konto gelesen und von Suchmaschinen indexiert wird. Der Verantwortliche holt die Einwilligung der abgebildeten Person ein und ist dafür verantwortlich. Es wird ab dem Tag, an dem die Person ausscheidet, nicht mehr ausgeliefert, und die Datei wird bei der Löschung gelöscht |
| Fotos des Studios | Bis zu zwei optionale Bilder, die der Verantwortliche für seine öffentliche Seite auswählt. Sie können erkennbare Personen zeigen, mit denselben Einwilligungspflichten wie in der vorigen Zeile. Sie werden gelöscht, wenn das Konto geschlossen wird; eine Kopie, die ein fehlgeschlagener Löschvorgang zurücklässt, wird mit den Dateien des Verantwortlichen 30 Tage nach der Schließung (im ungünstigsten Fall 31) gelöscht |
| Rolle | Profil im Studio: Mitglied, Coach oder Leitung |
| Gesendete Mitteilungen | Welche der dreizehn Mitteilungen dieser Anlage es war, an welches Mitglied, wann sie in die Warteschlange gestellt wurde und wann sie hinausging, und der Fehler des Mailservers, falls ein Versuch fehlschlug. Solange sie in der Warteschlange wartet, enthält sie, was ihr Text braucht, etwa Tag und Uhrzeit des Kurses oder das Token des Links; dies wird gelöscht, sobald die Mitteilung hinausgeht oder verworfen wird, außer bei derjenigen, die ihre Versuche aufbraucht. Erfasst wird auch, ob das Mitglied die Erinnerung oder die E-Mail-Kopien der bereits in der App gespeicherten Mitteilungen ausgeschaltet hat |
| Die Nachrichten des Studios | Der Betreff und der Text, die der Verantwortliche geschrieben hat, wer in seinem Team die Nachricht geschrieben hat, welche Mitglieder sie erreicht hat und wann, damit das Mitglied sie in seinem Profil erneut lesen kann. Außerdem die Mitteilungen, die der Dienst nur in der App der Leitung des Verantwortlichen hinterlässt, wenn die Kartenzahlung eines Mitglieds angefochten oder ein Monat doppelt bezahlt wird: der Betrag und der Monat, ohne den Namen des Mitglieds |
| Anfrage für ein Probetraining | Name, E-Mail-Adresse, Telefon, falls angegeben, und der angefragte Kurs. Erfasst wird, ob der Verantwortliche sie angenommen oder abgelehnt hat, wer entschieden hat und wann und, falls angenommen, das angelegte Konto |
| Anwendungsfehler | Wenn ein Bildschirm abbricht, auf dem Server oder im Browser: welcher Bildschirm es war, was er gerade tat, die Methode und der Pfad der Anfrage, das Studio, das Profil der anfragenden Person, die Fehlermeldung und die ersten Zeilen ihres Stacktraces. E-Mail-Adressen, Kennungen und lange Ziffernfolgen in der Meldung werden vor dem Speichern unkenntlich gemacht. Niemals, wer diese Person war, was sie eingegeben hatte, der Inhalt der Anfrage, ihre Header, ihre IP-Adresse oder ihr Browser. Ein Fehler im Browser wird nur erfasst, wenn eine Sitzung angemeldet ist, mit einer Obergrenze pro Stunde |
| Aktionsprotokoll | Was das Team des Verantwortlichen an der Situation einer anderen Person ändert, und was der Auftragsverarbeiter am Studio ändert: ein Mitglied anlegen, entfernen, wieder aufnehmen oder löschen; die Einladung erneut ausstellen, mit der es sein Konto betritt; sie widerrufen, ohne eine neue auszustellen; die bereits vorhandene in der Verwaltung anzeigen, damit sie ihm persönlich vorgelesen werden kann, ohne dass der Link in die Zeile gelangt; dass der Verantwortliche das Passwort festlegt, statt dass das Mitglied es wählt; die Rolle ändern, die es im Studio hat, zwischen Mitglied, Coach und Inhaber; seine Zwei-Schritt-Verifizierung entfernen, wenn es sie verloren hat und nicht anders hineinkommt; seinen Namen, den Namen, mit dem es im Kurs angesprochen wird, sein Telefon oder sein Geburtsdatum korrigieren; die Notiz des Personals schreiben oder ändern, ohne dass der Text der Notiz in die Zeile gelangt; die E-Mail-Adresse ändern, mit der es sich anmeldet, was erfasst wird, wenn das Mitglied sie von der neuen Adresse aus bestätigt, und nicht, wenn der Verantwortliche sie anfordert; eine Mitgliedschaft ändern, pausieren oder fortsetzen; einen einmaligen Kurs hinzufügen; einen Kurs absagen; einen abgesagten Kurs wiederherstellen; die Uhrzeit eines Kurses ändern; die Plätze eines Kurses ändern; die Buchung einer anderen Person stornieren; das Studio sperren oder reaktivieren; es bei Vertragsende schließen; den Tarif ändern, den der Verantwortliche beim Auftragsverarbeiter hat; und das Studio von der Plattform aus betreten oder verlassen. Für jede: das Studio, die Aktion, die Kennung der ausführenden Person, die des betroffenen Mitglieds, falls es eines gibt, die der Zeile, auf die sie sich bezieht, sowie Datum und Uhrzeit. Bei den fünf Aktionen, die eine Zahl, einen Tarif, eine Rolle oder eine Uhrzeit ändern, dieser Wert vorher und nachher. Niemals ein Name, eine E-Mail-Adresse, ein Freitext, die Anfrage, der Einladungslink, der Bestätigungslink oder das Passwort |
Daten, die der Dienst nicht verarbeitet
Besondere Kategorien. Der Dienst ist nicht für die Verarbeitung von Gesundheitsdaten oder anderen besonderen Kategorien ausgelegt. Das Feld, bei dem dieses Risiko am höchsten ist, ist die Notiz des Personals: Hinein gehört die Anpassung des Trainings („bis Oktober nichts über Kopf“), nicht die Diagnose, die Verletzung, die Operation oder die Medikation. Der Dienst weist oberhalb des Feldes darauf hin, begrenzt seine Länge und zeigt die gesamte Notiz dem Mitglied, das sie betrifft. Diese Maßnahmen begrenzen das Risiko, beseitigen es aber nicht, denn ein Freitextfeld nimmt alles an. Dieser Vertrag erfasst die Verarbeitung von Gesundheitsdaten im Dienst nicht.
Bank- und Kartendaten. Der Dienst sieht und speichert weder die Kartennummer noch die IBAN noch den Zahlungsbeleg eines Mitglieds. Die Zahlungen, die der Verantwortliche selbst außerhalb des Dienstes erhält, erfasst sein Personal von Hand in der Kategorie „Zahlungen“.
Online-Einzug von Beiträgen mit Stripe
Die Funktion ist ausgeschaltet, bis der Verantwortliche sie einschaltet und die Einrichtung seines Kontos bei Stripe abschließt. Die Rolle von Stripe und das Verhältnis des Verantwortlichen zu Stripe regelt Klausel 9.
Der Verantwortliche ist derjenige, der einzieht. Die Zahlung wird auf dem Konto eröffnet, das der Verantwortliche bei Stripe hat, und das Geld geht direkt dorthin. Es läuft über kein Konto des Auftragsverarbeiters, der keine Provision darauf erhebt und nicht als Begünstigter genannt wird. Erstattungen und Rückbuchungen bearbeitet der Verantwortliche über sein eigenes Stripe-Dashboard.
Was an Stripe gesendet wird, um eine Zahlung zu eröffnen: der Betrag, die Währung, der Name der Position, die das Mitglied liest („Mitgliedsbeitrag für September 2026“), die Sprache der Seite, die beiden Adressen der öffentlichen Seite des Verantwortlichen, zu denen Stripe das Mitglied zurückleitet, wenn es abschließt oder abbricht, eine opake Referenz zur Erkennung der Zahlung, die E-Mail-Adresse des Mitglieds, mit der die Seite von Stripe bereits ausgefüllt erscheint und an die Stripe den Beleg sendet, wenn der Verantwortliche dies in seinem Konto eingeschaltet hat, und eine Beschreibung der Belastung mit dem Namen des Mitglieds und dem Monat, den es bezahlt, damit der Verantwortliche jede Belastung in seinem Stripe-Dashboard erkennt. Weder die Kennung des Mitglieds noch die des Studios wird gesendet. Name und E-Mail-Adresse verbleiben im Stripe-Konto des Verantwortlichen, nach dessen eigenem Vertrag mit Stripe (Klausel 9.3): Das Löschen oder Anonymisieren des Mitglieds im Dienst löscht sie dort nicht, und dies gegebenenfalls zu tun, ist Sache des Verantwortlichen. Was Stripe für den Einzug benötigt (die Kartendaten oder die Bizum-Telefonnummer und die Bestätigung der Zahlung), erfragt Stripe beim Mitglied auf seiner eigenen Seite, und es läuft nicht über den Dienst.
Was von Stripe zurückkommt: eine signierte Mitteilung, mit der der Dienst eine Zeile unter „Zahlungen“ schreibt (Betrag, Zahlungsart, Monat, den sie abdeckt, Datum und eine kurze Notiz) und die Kennungen speichert, die Stripe dieser Zahlung und ihrem Versuch gibt, damit dieselbe Zahlung nicht zweimal erfasst wird. Jede Erstattung und jede Rückbuchung schreibt eine ausgleichende negative Zeile, und die ursprüngliche Zeile wird nicht verändert. Die Mitteilung über eine Erstattung oder eine Rückbuchung enthält außerdem eine Zusammenfassung der Zahlungsart und die Angaben, die der Zahlende auf der Seite von Stripe eingegeben hat. Der Dienst liest daraus nach Prüfung der Signatur von Stripe nur die Kennung des Zahlungsversuchs, den erstatteten Betrag und die Währung; der Rest wird nicht gespeichert. Das Protokoll der empfangenen Mitteilungen speichert die Kennung der Mitteilung, ihren Typ und ihre Zeitpunkte, niemals ihren Inhalt.
Das Stripe-Konto des Verantwortlichen. Zu seiner Erstellung sendet der Dienst an Stripe das Land, das der Verantwortliche angibt, die Kennung des Studios und eine E-Mail-Adresse: die Kontaktadresse des Studios oder, falls es keine gibt, die der Person in seinem Team, die die Einrichtung beginnt. Diese Adresse wird nur gespeichert, solange das Konto erstellt wird, damit dieselbe Anfrage wiederholt werden kann, falls sie fehlschlägt. Vom Konto speichert der Dienst seine Referenz, die Antworten von Stripe darauf, ob das Konto einziehen kann, ob die Einrichtung abgeschlossen ist und ob Bizum aktiv ist, die Zeitpunkte dieser Antworten und, falls der Verantwortliche die Funktion pausiert, das Datum, an dem er dies getan hat. Die Einrichtung findet vollständig auf den Bildschirmen von Stripe statt, und kein Dokument und kein Bankkonto des Verantwortlichen gelangt in den Dienst.
Was jedes Profil liest
Ein Coach liest die Buchungen, die Anwesenheit, das Platzguthaben mit jeder Bewegung, das Geburtsdatum, die Notiz des Personals und die Werte der Bestleistungen jedes Mitglieds. Er liest nicht die Kontaktdaten des Mitglieds (E-Mail-Adresse, Telefon, Anschrift), Ausweisdokumente oder irgendetwas, das Geld betrifft: die Mitgliedschaft, die Zahlungen, die Zahlungsart, die Rechnungen oder was es schuldet. Auch nicht die E-Mail-Adresse oder das Telefon einer Anfrage für ein Probetraining. Der Dienst fragt sie nicht aus der Datenbank ab, wenn der Lesende ein Coach ist. Die Leitung liest alles, und nur die Leitung kann die Daten des Studios herunterladen.
Mitteilungen an betroffene Personen
Die dreizehn Mitteilungen, die der Dienst im Auftrag des Verantwortlichen versendet. Zwölf gehen hinaus, weil jemand etwas getan hat; die Erinnerung ist die einzige, die nach der Uhr hinausgeht.
| Mitteilung | Wann sie hinausgeht |
|---|---|
| Kurs abgesagt | Der Verantwortliche sagt einen Kurs ab, den das Mitglied gebucht hatte |
| Kurs wiederhergestellt | Der Verantwortliche stellt einen Kurs wieder her, den er abgesagt hatte und den das Mitglied gebucht hatte |
| Uhrzeit geändert | Der Verantwortliche verlegt einen Kurs, den das Mitglied gebucht hat, auf eine andere Uhrzeit |
| Platz frei | Ein Platz wird frei und geht von der Warteliste an das Mitglied |
| Reservekurs geöffnet | Ein Kurs, den der Verantwortliche hinter einem anderen in Reserve hielt, öffnet sich, weil jener voll ist oder weil der Verantwortliche ihn öffnet. Sie geht an die Mitglieder auf der Warteliste des früheren Kurses, die darauf bleiben, und an die Person, die den sich öffnenden Kurs unterrichtet |
| Buchung über die Verwaltung | Der Verantwortliche bucht das Mitglied über die Verwaltung in einen Kurs |
| Buchung über die Verwaltung storniert | Der Verantwortliche nimmt das Mitglied über die Verwaltung aus einem Kurs |
| Kurserinnerung | Am Abend vor einem Kurs, den das Mitglied gebucht hat |
| Einladung | Der Verantwortliche legt das Konto des Mitglieds an, ohne ein Passwort festzulegen, oder gibt ihm einen neuen Link, weil es nicht hineinkommt |
| Passwort | Das Mitglied verlangt, sein Passwort zurückzusetzen |
| Vom Verantwortlichen verfasste Mitteilung | Der Verantwortliche schreibt an seine Mitglieder oder an sein eigenes Team, die Personen, die das Studio leiten, und seine Coaches, und wählt aus, an wen |
| Bestätigung der E-Mail-Änderung | Der Verantwortliche verlangt, die Adresse zu ändern, mit der sich das Mitglied anmeldet. Es ist die einzige, die an eine noch nicht erfasste Adresse geht: die neue, damit die lesende Person sie bestätigt |
| E-Mail-Änderung eingeleitet | Der Verantwortliche verlangt dieselbe Änderung, und der Dienst benachrichtigt die Adresse, mit der sich das Mitglied noch anmeldet. Sie nennt die Adresse, auf die das Konto umgestellt werden soll, sagt, dass sich noch nichts geändert hat, und dass das Mitglied den Verantwortlichen informieren soll, wenn es die Änderung nicht erwartet hat |
Die Erinnerung ist die einzige, die das Mitglied in seinem Profil vollständig ausschalten kann; hat der Kurs bereits begonnen, wenn sie hinausgehen soll, wird sie verworfen. Mit einem weiteren Schalter kann es den E-Mail-Empfang der bereits in der App gespeicherten Mitteilungen beenden: die Absage, die Änderung der Uhrzeit, der freie Platz, der geöffnete Reservekurs, die über die Verwaltung stornierte Buchung und die vom Verantwortlichen verfasste Mitteilung, wenn er sie über beide Kanäle versendet. Die übrigen E-Mails gehen immer hinaus.
Jede Nachricht enthält Namen und E-Mail-Adresse des Mitglieds; Tag, Uhrzeit und Titel des betreffenden Kurses; ob der Platz vom Guthaben abgezogen oder ihm gutgeschrieben wurde und ob dieses Guthaben wöchentlich oder monatlich ist; ob die Buchung noch storniert werden kann; und die Links zur App, die diese Mitteilung braucht, einschließlich, in der Einladung und beim Zurücksetzen, desjenigen, der das Token zur Wahl eines Passworts trägt. Als Absender erscheint der Name des Studios über einer Adresse von miaforo. Niemals die Buchungshistorie, die Mitgliedschaft, die Zahlungen oder die Bestleistungen.
Die vom Verantwortlichen verfasste Mitteilung enthält ihren Betreff und ihren Text so, wie sie geschrieben wurden, ohne Prüfung oder Übersetzung, und der Verantwortliche ist für ihren Inhalt verantwortlich. Sie ist für Mitteilungen zum Dienst bestimmt: Der Dienst holt keine Einwilligung ein und fügt keinen Abmeldelink hinzu, daher eignet sie sich nicht für Werbung.
Art und Zweck
Erheben, Erfassen, Organisation, Speicherung, Abfragen, Veränderung, Offenlegung durch Übermittlung in den Fällen dieser Anlage, Anonymisierung und Löschung, ausschließlich zu dem Zweck, den Dienst für den Verantwortlichen zu erbringen: Kontoerstellung, Buchung von Kursen, Kontrolle der Kapazität und der Mitgliedschaften, Erfassung der Anwesenheit, Zahlungen, Mitteilungen und, falls der Verantwortliche sie einschaltet, Bestleistungen und Anfragen für ein Probetraining; sowie Support, Sicherheit und Wartung des Dienstes, einschließlich des in dieser Anlage beschriebenen Fehlerprotokolls.
Dauer und Aufbewahrungsfristen
Die Verarbeitung dauert so lange wie der Dienst, mit den folgenden Fristen. Ein automatischer Prozess läuft einmal täglich, sodass jede Frist im ungünstigsten Fall einen Tag länger dauern kann.
- Aktives Mitglied: Seine Daten werden aufbewahrt, solange es aktiv bleibt. Das Geburtsdatum und die Notiz des Personals haben keine eigene Frist: Sie verschwinden, wenn der Verantwortliche sie entfernt, mit der Löschung des Mitglieds oder mit der automatischen Anonymisierung.
- Ausgetretenes Mitglied: Sein Datensatz erscheint nicht mehr in der App, und seine Buchungen in kommenden Kursen werden freigegeben. Er wird 365 Tage nach dem Austritt anonymisiert (im ungünstigsten Fall 366).
- Geschlossenes Konto: 30 Tage nach der Schließung (im ungünstigsten Fall 31) wird jede Zeile des Kontos gelöscht, die sich auf eine Person bezieht: Datensätze, Buchungen, Anwesenheit, Platzguthaben, Zahlungen, Bestleistungen, das Aktionsprotokoll, Anfragen für ein Probetraining, die Nachrichten des Verantwortlichen und die Mitteilungen. Nach diesem Datum bewahrt der Auftragsverarbeiter keine personenbezogenen Daten des Verantwortlichen mehr auf, außer in Datensicherungen bis zu deren Ablauf (sieben Tage, im ungünstigsten Fall acht). Ein Datensatz, dessen Austrittsfrist früher endet, wird an seinem eigenen Datum anonymisiert.
- Anfrage für ein Probetraining: wird 90 Tage nach ihrem Eingang vollständig gelöscht (im ungünstigsten Fall 91), ob der Verantwortliche sie annimmt, ablehnt oder nicht beantwortet. Ihre Rechtsgrundlage, vorvertragliche Maßnahmen auf Anfrage der betroffenen Person (Artikel 6 Absatz 1 Buchstabe b DSGVO), entfällt, sobald der angefragte Kurs vorbei ist.
- Anwendungsfehler: Jeder unterschiedliche Fehler belegt eine Zeile, die 30 Tage nach seinem letzten Auftreten gelöscht wird (im ungünstigsten Fall 31).
- Aktionsprotokoll: Jede Zeile wird 365 Tage nach der Aktion gelöscht (im ungünstigsten Fall 366), dieselbe Frist wie beim Datensatz des Mitglieds. Es gibt 27 Aktionen, aufgeführt in der Kategorie „Aktionsprotokoll“ dieser Anlage.
- Sitzungen: laufen 30 Tage nach ihrer letzten Nutzung ab.
- Datensicherungen der Datenbank und der Fotos: werden sieben Tage, im ungünstigsten Fall acht, aufbewahrt und automatisch gelöscht. Diese Frist läuft ab der Anonymisierung oder Löschung des Datensatzes oder der Löschung des Fotos, nicht ab dem Austritt des Mitglieds.
Die nach der Anonymisierung eines Mitglieds, das bei weiterhin offenem Konto ausgeschieden ist, aufbewahrten Zeilen (Buchungen, Anwesenheit, Platzguthaben, Zahlungen ohne ihre Notiz und das Aktionsprotokoll bis zum Ablauf seiner Frist) werden als Historie des Verantwortlichen aufbewahrt, bis das Konto geschlossen wird. Im Dienst bleibt nichts zurück, was die Person identifiziert, aber diese Zeilen bleiben mit einer stabilen internen Kennung verknüpft, und der Verantwortliche kann über andere Informationen verfügen, die es ermöglichen, sie dieser Person zuzuordnen. Deshalb behauptet dieser Vertrag nicht, dass sie keine personenbezogenen Daten mehr sind, und gilt für sie weiter, solange der Auftragsverarbeiter sie aufbewahrt.
Löschung eines Mitglieds
Wird das Recht eines Mitglieds auf Löschung ausgeübt oder tritt seine automatische Anonymisierung ein, anonymisiert der Dienst seinen Datensatz. Es ist keine Löschung von Zeilen:
- Der Name wird durch eine allgemeine Bezeichnung ersetzt und die E-Mail-Adresse durch eine Adresse unter der reservierten Domain
.invalid, die niemals aufgelöst werden kann. - Der Name, mit dem es im Kurs angesprochen wurde, das Telefon und das Geburtsdatum werden entfernt.
- Die Notiz des Personals wird entfernt und mit ihr die Kennung der verfassenden Person und das Datum.
- Die Zugangsdaten werden entfernt und, falls es die Zwei-Schritt-Verifizierung eingeschaltet hatte, der Schlüssel seiner Code-App und seine Wiederherstellungscodes.
- Jede offene Sitzung wird entfernt, mit der IP-Adresse und dem Browser, die sie gespeichert hatte.
- Die Anfrage für ein Probetraining, aus der sein Konto hervorging, wird vollständig gelöscht, falls es eine gab, mit dem Namen, der E-Mail-Adresse und dem Telefon, die darin angegeben wurden, ohne ihre Frist abzuwarten. Noch nicht zugestellte Mitteilungen werden ohne Versand storniert, und der Einladungslink, den sie enthielten, wird gelöscht.
- Die Freitexte der Bestleistungen, der Stornierungen und der Zahlungen werden geleert.
- Alle seine Fotos werden vom Server gelöscht: Das gesamte Verzeichnis des Mitglieds wird entfernt, mit dem Profilfoto, den zuvor ersetzten und, falls es unterrichtete, dem auf der öffentlichen Seite veröffentlichten, das ab dem Tag seines Austritts nicht mehr ausgeliefert wird. Ältere Datensicherungen enthalten sie bis zu ihrem Ablauf.
- Buchungen, Anwesenheit und Platzguthaben werden ohne die Daten aufbewahrt, die das Mitglied identifizieren, als Belegungshistorie des Verantwortlichen, einschließlich seiner Position auf der Warteliste eines bereits stattgefundenen Kurses.
- Was noch nicht stattgefunden hat, wird nicht auf dieselbe Weise aufbewahrt: Seine kommenden Buchungen werden storniert, jeder Platz kehrt in sein Guthaben und in den Kalender zurück, und es wird von den Wartelisten dieser Kurse genommen.
- Zahlungen werden ohne ihre Notiz aufbewahrt: Betrag, Zahlungsart, Monat und Datum sind der Buchhaltungsnachweis des Verantwortlichen, zu dessen Aufbewahrung er verpflichtet sein kann. Auch der mit einer Zahlung gespeicherte Stripe-Zahlungsversuch wird aufbewahrt; er enthält keinen Freitext, und seine Kennungen verweisen auf das Stripe-Konto des Verantwortlichen, wo der Verantwortliche die Belastung finden kann, mit dem Namen und der E-Mail-Adresse, die bei ihrer Eröffnung gesendet wurden (Anlage II) und die der Dienst nicht löschen kann. Dieser Vertrag behauptet nicht, dass diese Kennungen keine personenbezogenen Daten mehr sind.
- Die Zeilen des Aktionsprotokolls werden unverändert aufbewahrt, da sie nur Kennungen und den Namen einer Aktion enthalten, bis ihre eigene Frist abläuft.
Benötigt der Verantwortliche eine physische Löschung dieser Zeilen, muss er sie schriftlich verlangen und zuvor prüfen, ob eine gesetzliche Pflicht dem entgegensteht. Eine Anfrage für ein Probetraining wird nicht anonymisiert: Sie wird am Ende ihrer Frist vollständig gelöscht, oder früher mit der Löschung des Mitglieds, das aus ihr hervorging.
Download der Daten des Verantwortlichen
Die Leitung des Verantwortlichen lädt zwei Dateien aus der Verwaltung herunter: eine im JSON-Format mit den Zeilen der Datenbank, einschließlich derjenigen ausgetretener oder anonymisierter Mitglieder, und ein ZIP-Archiv mit den Profilfotos der Mitglieder, in dem jedes Foto den Namen trägt, den die entsprechende JSON-Zeile angibt. Ein Coach kann sie nicht herunterladen.
Anlage III. Technische und organisatorische Maßnahmen (TOM)
Verschlüsselung und Zugangsdaten
- Verschlüsselung bei der Übertragung mit TLS für den gesamten Datenverkehr, mit einem Zertifikat, das automatisch erneuert und angewendet wird.
- Passwörter als kryptografischer Hash gespeichert, nie im Klartext und nie wiederherstellbar.
- Schlüssel der Zwei-Schritt-Verifizierung und Wiederherstellungscodes verschlüsselt gespeichert.
- Geheimnisse außerhalb des Code-Repositorys aufbewahrt und beim Deployment als Umgebungsvariablen eingebracht.
Zugriffskontrolle
- Trennung nach Kunden: Jede Abfrage einer Tabelle mit Mitgliederdaten wird in der Datenzugriffsschicht nach Studio gefiltert.
- Zugriffskontrolle nach Profil, auf dem Server geprüft und nicht im Browser. Ein Coach erhält keine Kontakt- oder Finanzdaten der Mitglieder.
- Sitzungen, die 30 Tage nach ihrer letzten Nutzung ablaufen.
- Das Personal des Auftragsverarbeiters greift auf die Plattformverwaltung nur mit einem zweiten Authentifizierungsfaktor zu. Das Betreten des Kontos eines Studios von der Plattform aus und sein Verlassen werden im Aktionsprotokoll erfasst, das der Verantwortliche einsehen kann.
Infrastruktur und Verfügbarkeit
- Datenbank ohne im Internet veröffentlichten Port: Nur die eigenen Container der Anwendung erreichen sie.
- Tägliche Datensicherungen der Datenbank und der Fotos, verschlüsselt, bevor sie den Server verlassen, sieben Tage lang an einem getrennten Ort aufbewahrt (Anlage IV).
- Reproduzierbares Deployment per Container-Image, mit der Möglichkeit, zur vorherigen Version zurückzukehren.
Entwicklung und Organisation
- Codeänderungen mit vorheriger Prüfung und automatischer Verifizierung vor der Veröffentlichung.
- Protokoll der Anwendungsfehler in der eigenen Datenbank, ohne Weitergabe an Dritte und mit unkenntlich gemachten personenbezogenen Daten in der Meldung.
- Regelmäßige Überprüfung dieser Maßnahmen und bei jeder wesentlichen Änderung des Dienstes (Klausel 6).
Anlage IV. Genehmigte Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Ort der Daten | Vertrag und Garantien |
|---|---|---|---|
| IONOS SE | Server, Datenbank und das Postfach, über das die Mitteilungen der Anlage II hinausgehen | Berlin, Deutschland (EWR) | |
| Hetzner Online GmbH | Verschlüsselte Datensicherung der Datenbank und der Fotos in einer Storage Box. Sie erhält nur Bytes, die verschlüsselt wurden, bevor sie den Server verlassen, und die sie nicht lesen kann | Falkenstein, Deutschland (EWR) | Auftragsverarbeitungsvertrag (Art. 28) im Konto akzeptiert, 2026-08-30 |
Der Auftragsverarbeiter nimmt keine Übermittlung außerhalb des EWR vor.
Der Dienst nutzt keine weiteren Unterauftragsverarbeiter: keine Werbedienste, keine Dienste zur Besuchsmessung oder Analyse, keine Content-Delivery-Networks (die Schriftarten werden von der eigenen Domain des Dienstes ausgeliefert) und keine externen Dienste zur Fehlerprotokollierung.
Stripe steht nicht in dieser Anlage. Für den Online-Einzug der Beiträge der Mitglieder ist es ein Anbieter, den der Verantwortliche direkt beauftragt (Klausel 9), und für den Einzug des Abonnements des Verantwortlichen für den Dienst fällt es nicht unter diesen Vertrag (Klausel 1.3).