Auftragsverarbeitungsvertrag (AVV)
Anlage 1 zu den Nutzungsbedingungen (AGB) · ClubForm — Football Club Management · Stand: 4. September 2026 · English version below
Dieser Auftragsverarbeitungsvertrag nach Art. 28 DSGVO („AVV“) ist Bestandteil der Nutzungsbedingungen und des Lizenzvertrags jedes Vereins, der ClubForm nutzt. Er wird geschlossen zwischen dem jeweiligen Verein als Verantwortlichem („Verein“) und:
Irfan Dogic (Einzelunternehmer)
Lange Gasse 13
8073 Feldkirchen bei Graz
Österreich
E-Mail: support@clubform.app
— als Auftragsverarbeiter („wir“).
1. Gegenstand, Dauer, Art und Zweck der Verarbeitung
Wir verarbeiten personenbezogene Daten im Auftrag des Vereins zum Betrieb der ClubForm-App und der zugehörigen Dienste: Speicherung, Anzeige, Auswertung (Statistiken), Export und Übermittlung (Push-Benachrichtigungen, E-Mails) von Vereinsdaten. Die Dauer dieses AVV entspricht der Laufzeit des Lizenzvertrags des Vereins.
2. Datenarten und betroffene Personen
Datenarten
- Spielerprofile: Name, Geburtsdatum, Position(en), Rückennummer, optionales Profilfoto.
- Spiel- und Trainingsdaten: Termine, Kader, Aufstellungen, Live-Ereignisse, Ergebnisse, Anwesenheiten, Zu-/Absagen.
- Optionale Freitext-Begründungen zu Abwesenheiten und Absagen.
- Daraus abgeleitete Statistiken und Trainer/innen-Bewertungen.
- Interne Trainer/innen-Notizen (Gesprächsnotizen zu Elterngesprächen, Spieler-Kommentare, Bewertungs-Freitexte).
- Beiträge und Dokumente innerhalb des Vereins.
- E-Mail-Adressen von Empfänger/innen vereinsbezogener Transaktions-E-Mails (z. B. Einladungen).
Betroffene Personen
- Spieler/innen (häufig Minderjährige), Erziehungsberechtigte, Trainer/innen, Funktionärinnen und Funktionäre sowie sonstige Mitglieder und eingeladene Personen des Vereins.
3. Weisungsbindung
Wir verarbeiten Vereinsdaten ausschließlich auf dokumentierte Weisung des Vereins — auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation; im Regelfall wird die Weisung durch die Nutzung der App-Funktionen durch die berechtigten Nutzer/innen des Vereins erteilt — es sei denn, wir sind nach dem Recht der Union oder der Mitgliedstaaten zu einer Verarbeitung verpflichtet; in diesem Fall informieren wir den Verein vor der Verarbeitung, sofern rechtlich zulässig. Halten wir eine Weisung für rechtswidrig, informieren wir den Verein unverzüglich.
4. Vertraulichkeit
Alle Personen, die Zugang zu Vereinsdaten haben, sind zur Vertraulichkeit verpflichtet. Der Zugriff erfolgt nur, soweit er für Betrieb, Wartung und Support erforderlich ist.
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Wir treffen die in Anlage A beschriebenen technischen und organisatorischen Maßnahmen und passen sie dem Stand der Technik an, ohne das Schutzniveau zu unterschreiten.
6. Sub-Auftragsverarbeiter
Der Verein erteilt die allgemeine Genehmigung zum Einsatz der in Anlage B genannten Sub-Auftragsverarbeiter. Über beabsichtigte Änderungen (Hinzufügen oder Ersetzen) informieren wir die Vereine vorab; der Verein kann aus wichtigem, datenschutzrechtlichem Grund widersprechen. Mit jedem Sub-Auftragsverarbeiter bestehen Verträge, die diesem AVV im Wesentlichen entsprechende Pflichten auferlegen.
7. Unterstützung bei Betroffenenrechten
Wir unterstützen den Verein bei der Beantwortung von Anfragen betroffener Personen (Art. 12–23 DSGVO) durch geeignete Funktionen direkt in der App (Auskunft, Berichtigung, Löschung von Profilen und Inhalten) sowie auf Anfrage über support@clubform.app. Erreichen uns Betroffenenanfragen zu Vereinsdaten direkt, leiten wir sie unverzüglich an den Verein weiter.
8. Meldung von Datenschutzverletzungen
Wir melden dem Verein Verletzungen des Schutzes personenbezogener Daten, die Vereinsdaten betreffen, ohne unangemessene Verzögerung nach Bekanntwerden und unterstützen den Verein bei seinen Pflichten nach Art. 33 und 34 DSGVO sowie — soweit erforderlich — bei Datenschutz-Folgenabschätzungen (Art. 35, 36 DSGVO).
9. Löschung und Rückgabe
Der Verein kann Vereinsdaten während der Vertragslaufzeit direkt in der App löschen (zunächst Papierkorb, dann endgültig) und über die Export-Funktionen der App Kopien erstellen. Nach Beendigung des Lizenzvertrags geben wir die Vereinsdaten — nach Wahl des Vereins — in einem gängigen elektronischen Format heraus oder löschen sie; ohne anderslautende Weisung löschen wir spätestens 30 Tage nach Vertragsende (siehe Datenschutzerklärung). Verschlüsselte Backups werden spätestens 14 Tage nach der Löschung überschrieben. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
10. Nachweise und Audits
Wir stellen dem Verein alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO erforderlich sind — insbesondere Beschreibungen der Maßnahmen nach Anlage A sowie verfügbare Zertifizierungen und Auditberichte der Sub-Auftragsverarbeiter (z. B. ISO 27001, SOC-Berichte von Google Cloud). Der Verein kann darüber hinaus Überprüfungen verlangen; diese erfolgen nach Vorankündigung, in angemessenen Abständen und vorrangig aus der Ferne (Fernaudit).
Anlage A — Technische und organisatorische Maßnahmen
- Übertragungsverschlüsselung: sämtliche Datenübertragung erfolgt TLS-verschlüsselt.
- Zugriffskontrolle in der App: serverseitige Sicherheitsregeln erzwingen das Rollen- und Sichtbarkeitsmodell des Vereins; Daten eines Vereins sind für andere Vereine nicht zugänglich.
- Geräte-Attestierung: der API-Zugriff wird durch Firebase App Check gegen nicht-originale Clients abgesichert.
- Authentifizierung: Passwörter werden ausschließlich als sichere Hashes gespeichert (Firebase Authentication); Registrierung nur über Vereinseinladungen.
- Administrativer Zugriff: Zugriff auf die Produktionsumgebung ist auf das erforderliche Minimum beschränkt (Least Privilege) und durch Zwei-Faktor-Authentisierung geschützt.
- Trennung: getrennte Entwicklungs- und Produktionsumgebungen; Entwicklung und Tests erfolgen ohne Produktionsdaten.
- Backups: verschlüsselte Sicherungen mit maximal 14 Tagen Aufbewahrung; gelöschte Daten verschwinden danach auch aus Backups.
- Löschkonzept: Soft-Delete mit Papierkorb und endgültiger Löschung durch den Verein; Löschungen werden mit Zeitstempel und ausführender Person protokolliert.
- Speicherzugriff: Bilder und Dokumente liegen in zugriffsgeschütztem Cloud-Speicher; Zugriff nur über berechtigte, authentifizierte Anfragen.
Anlage B — Genehmigte Sub-Auftragsverarbeiter
| Sub-Auftragsverarbeiter | Leistung | Ort der Verarbeitung |
|---|---|---|
| Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland (mit Google LLC, USA) | Google-Firebase-Plattform: Authentication, Cloud Firestore, Cloud Storage, Cloud Functions, Cloud Messaging, Hosting, Crashlytics, Analytics, App Check, reCAPTCHA Enterprise (nur Web-App) | EU und USA — Übermittlungen in die USA sind durch das EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln abgesichert |
| Brevo SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich | Versand von Transaktions-E-Mails (z. B. Vereinseinladungen) | EU |
Data Processing Agreement (DPA)
Annex 1 to the Terms of Service · ClubForm — Football Club Management · Last updated: 4 September 2026
This data processing agreement under Art. 28 GDPR ("DPA") forms part of the Terms of Service and of the license agreement of every club using ClubForm. It is concluded between the respective club as controller (the "club") and:
Irfan Dogic (sole proprietor)
Lange Gasse 13
8073 Feldkirchen bei Graz
Austria
Email: support@clubform.app
— as processor ("we", "us").
1. Subject matter, duration, nature and purpose
We process personal data on the club's behalf to operate the ClubForm app and related services: storing, displaying, analysing (statistics), exporting and transmitting (push notifications, emails) club data. The term of this DPA matches the term of the club's license agreement.
2. Categories of data and data subjects
Categories of data
- Player profiles: name, date of birth, position(s), jersey number, optional profile photo.
- Match and training data: schedules, squads, lineups, live events, results, attendance, RSVP responses.
- Optional free-text reasons for absences and declines.
- Statistics derived from the above and coach evaluations.
- Internal coach notes (notes on parent conversations, player comments, free-text parts of evaluations).
- Posts and documents shared inside the club.
- Email addresses of recipients of club-related transactional emails (e.g. invitations).
Data subjects
- Players (frequently minors), parents and legal guardians, coaches, club officials, and other members and invited persons of the club.
3. Processing on documented instructions
We process club data only on the club's documented instructions — including with regard to transfers of personal data to a third country or an international organisation; as a rule, instructions are given through the use of the app's features by the club's authorized users — unless we are required to process by Union or Member State law; in that case we inform the club before processing where legally permitted. If we consider an instruction to infringe data protection law, we inform the club without delay.
4. Confidentiality
All persons with access to club data are bound by confidentiality obligations. Access takes place only to the extent required for operation, maintenance and support.
5. Technical and organisational measures (Art. 32 GDPR)
We implement the technical and organisational measures described in Annex A and keep them in line with the state of the art without reducing the level of protection.
6. Sub-processors
The club gives general authorisation for the sub-processors listed in Annex B. We will inform clubs in advance of intended changes (additions or replacements); the club may object on substantiated data-protection grounds. Each sub-processor is bound by a contract imposing obligations substantially equivalent to this DPA.
7. Assistance with data-subject rights
We assist the club in responding to data-subject requests (Art. 12–23 GDPR) through appropriate features directly in the app (access, rectification, deletion of profiles and content) and on request via support@clubform.app. If data-subject requests concerning club data reach us directly, we forward them to the club without delay.
8. Personal data breach notification
We notify the club of personal data breaches affecting club data without undue delay after becoming aware of them, and assist the club with its obligations under Art. 33 and 34 GDPR and — where required — with data protection impact assessments (Art. 35, 36 GDPR).
9. Deletion and return
During the contract term the club can delete club data directly in the app (trash first, then permanently) and create copies using the app's export features. Upon termination of the license agreement we — at the club's choice — return the club's data in a common electronic format or delete it; absent an instruction, we delete no later than 30 days after the end of the contract (see the Privacy Policy). Encrypted backups are overwritten at most 14 days after deletion. Statutory retention obligations remain unaffected.
10. Evidence and audits
We make available to the club all information necessary to demonstrate compliance with Art. 28 GDPR — in particular descriptions of the measures in Annex A and available certifications and audit reports of our sub-processors (e.g. ISO 27001, Google Cloud SOC reports). The club may additionally request audits; these take place upon reasonable prior notice, at reasonable intervals, and primarily remotely.
Annex A — Technical and organisational measures
- Encryption in transit: all data transfer is TLS-encrypted.
- In-app access control: server-side security rules enforce the club's role and visibility model; one club's data is not accessible to other clubs.
- Device attestation: API access is protected against non-genuine clients by Firebase App Check.
- Authentication: passwords are stored only as secure hashes (Firebase Authentication); registration only via club invitations.
- Administrative access: access to the production environment is restricted to the necessary minimum (least privilege) and protected by two-factor authentication.
- Separation: separate development and production environments; development and testing take place without production data.
- Backups: encrypted backups retained for at most 14 days; deleted data then disappears from backups as well.
- Deletion concept: soft delete with trash state and permanent deletion by the club; deletions are logged with timestamp and acting person.
- Storage access: images and documents reside in access-controlled cloud storage; access only via authorized, authenticated requests.
Annex B — Authorised sub-processors
| Sub-processor | Service | Processing location |
|---|---|---|
| Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Ireland (with Google LLC, USA) | Google Firebase platform: Authentication, Cloud Firestore, Cloud Storage, Cloud Functions, Cloud Messaging, Hosting, Crashlytics, Analytics, App Check, reCAPTCHA Enterprise (web app only) | EU and USA — transfers to the USA are safeguarded by the EU–US Data Privacy Framework and/or EU Standard Contractual Clauses |
| Brevo SAS, 106 boulevard Haussmann, 75008 Paris, France | Sending transactional emails (e.g. club invitations) | EU |