← CLUBFORM

Auftragsverarbeitungsvertrag (AVV)

Anlage 1 zu den Nutzungsbedingungen (AGB) · ClubForm — Football Club Management · Stand: 4. September 2026 · English version below

Dieser Auftragsverarbeitungsvertrag nach Art. 28 DSGVO („AVV“) ist Bestandteil der Nutzungsbedingungen und des Lizenzvertrags jedes Vereins, der ClubForm nutzt. Er wird geschlossen zwischen dem jeweiligen Verein als Verantwortlichem („Verein“) und:

Irfan Dogic (Einzelunternehmer)
Lange Gasse 13
8073 Feldkirchen bei Graz
Österreich
E-Mail: support@clubform.app
— als Auftragsverarbeiter („wir“).

1. Gegenstand, Dauer, Art und Zweck der Verarbeitung

Wir verarbeiten personenbezogene Daten im Auftrag des Vereins zum Betrieb der ClubForm-App und der zugehörigen Dienste: Speicherung, Anzeige, Auswertung (Statistiken), Export und Übermittlung (Push-Benachrichtigungen, E-Mails) von Vereinsdaten. Die Dauer dieses AVV entspricht der Laufzeit des Lizenzvertrags des Vereins.

2. Datenarten und betroffene Personen

Datenarten

Betroffene Personen

3. Weisungsbindung

Wir verarbeiten Vereinsdaten ausschließlich auf dokumentierte Weisung des Vereins — auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation; im Regelfall wird die Weisung durch die Nutzung der App-Funktionen durch die berechtigten Nutzer/innen des Vereins erteilt — es sei denn, wir sind nach dem Recht der Union oder der Mitgliedstaaten zu einer Verarbeitung verpflichtet; in diesem Fall informieren wir den Verein vor der Verarbeitung, sofern rechtlich zulässig. Halten wir eine Weisung für rechtswidrig, informieren wir den Verein unverzüglich.

4. Vertraulichkeit

Alle Personen, die Zugang zu Vereinsdaten haben, sind zur Vertraulichkeit verpflichtet. Der Zugriff erfolgt nur, soweit er für Betrieb, Wartung und Support erforderlich ist.

5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Wir treffen die in Anlage A beschriebenen technischen und organisatorischen Maßnahmen und passen sie dem Stand der Technik an, ohne das Schutzniveau zu unterschreiten.

6. Sub-Auftragsverarbeiter

Der Verein erteilt die allgemeine Genehmigung zum Einsatz der in Anlage B genannten Sub-Auftragsverarbeiter. Über beabsichtigte Änderungen (Hinzufügen oder Ersetzen) informieren wir die Vereine vorab; der Verein kann aus wichtigem, datenschutzrechtlichem Grund widersprechen. Mit jedem Sub-Auftragsverarbeiter bestehen Verträge, die diesem AVV im Wesentlichen entsprechende Pflichten auferlegen.

7. Unterstützung bei Betroffenenrechten

Wir unterstützen den Verein bei der Beantwortung von Anfragen betroffener Personen (Art. 12–23 DSGVO) durch geeignete Funktionen direkt in der App (Auskunft, Berichtigung, Löschung von Profilen und Inhalten) sowie auf Anfrage über support@clubform.app. Erreichen uns Betroffenenanfragen zu Vereinsdaten direkt, leiten wir sie unverzüglich an den Verein weiter.

8. Meldung von Datenschutzverletzungen

Wir melden dem Verein Verletzungen des Schutzes personenbezogener Daten, die Vereinsdaten betreffen, ohne unangemessene Verzögerung nach Bekanntwerden und unterstützen den Verein bei seinen Pflichten nach Art. 33 und 34 DSGVO sowie — soweit erforderlich — bei Datenschutz-Folgenabschätzungen (Art. 35, 36 DSGVO).

9. Löschung und Rückgabe

Der Verein kann Vereinsdaten während der Vertragslaufzeit direkt in der App löschen (zunächst Papierkorb, dann endgültig) und über die Export-Funktionen der App Kopien erstellen. Nach Beendigung des Lizenzvertrags geben wir die Vereinsdaten — nach Wahl des Vereins — in einem gängigen elektronischen Format heraus oder löschen sie; ohne anderslautende Weisung löschen wir spätestens 30 Tage nach Vertragsende (siehe Datenschutzerklärung). Verschlüsselte Backups werden spätestens 14 Tage nach der Löschung überschrieben. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

10. Nachweise und Audits

Wir stellen dem Verein alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO erforderlich sind — insbesondere Beschreibungen der Maßnahmen nach Anlage A sowie verfügbare Zertifizierungen und Auditberichte der Sub-Auftragsverarbeiter (z. B. ISO 27001, SOC-Berichte von Google Cloud). Der Verein kann darüber hinaus Überprüfungen verlangen; diese erfolgen nach Vorankündigung, in angemessenen Abständen und vorrangig aus der Ferne (Fernaudit).

Anlage A — Technische und organisatorische Maßnahmen

Anlage B — Genehmigte Sub-Auftragsverarbeiter

Sub-AuftragsverarbeiterLeistung Ort der Verarbeitung
Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland (mit Google LLC, USA)Google-Firebase-Plattform: Authentication, Cloud Firestore, Cloud Storage, Cloud Functions, Cloud Messaging, Hosting, Crashlytics, Analytics, App Check, reCAPTCHA Enterprise (nur Web-App)EU und USA — Übermittlungen in die USA sind durch das EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln abgesichert
Brevo SAS, 106 boulevard Haussmann, 75008 Paris, FrankreichVersand von Transaktions-E-Mails (z. B. Vereinseinladungen)EU

Data Processing Agreement (DPA)

Annex 1 to the Terms of Service · ClubForm — Football Club Management · Last updated: 4 September 2026

This data processing agreement under Art. 28 GDPR ("DPA") forms part of the Terms of Service and of the license agreement of every club using ClubForm. It is concluded between the respective club as controller (the "club") and:

Irfan Dogic (sole proprietor)
Lange Gasse 13
8073 Feldkirchen bei Graz
Austria
Email: support@clubform.app
— as processor ("we", "us").

1. Subject matter, duration, nature and purpose

We process personal data on the club's behalf to operate the ClubForm app and related services: storing, displaying, analysing (statistics), exporting and transmitting (push notifications, emails) club data. The term of this DPA matches the term of the club's license agreement.

2. Categories of data and data subjects

Categories of data

Data subjects

3. Processing on documented instructions

We process club data only on the club's documented instructions — including with regard to transfers of personal data to a third country or an international organisation; as a rule, instructions are given through the use of the app's features by the club's authorized users — unless we are required to process by Union or Member State law; in that case we inform the club before processing where legally permitted. If we consider an instruction to infringe data protection law, we inform the club without delay.

4. Confidentiality

All persons with access to club data are bound by confidentiality obligations. Access takes place only to the extent required for operation, maintenance and support.

5. Technical and organisational measures (Art. 32 GDPR)

We implement the technical and organisational measures described in Annex A and keep them in line with the state of the art without reducing the level of protection.

6. Sub-processors

The club gives general authorisation for the sub-processors listed in Annex B. We will inform clubs in advance of intended changes (additions or replacements); the club may object on substantiated data-protection grounds. Each sub-processor is bound by a contract imposing obligations substantially equivalent to this DPA.

7. Assistance with data-subject rights

We assist the club in responding to data-subject requests (Art. 12–23 GDPR) through appropriate features directly in the app (access, rectification, deletion of profiles and content) and on request via support@clubform.app. If data-subject requests concerning club data reach us directly, we forward them to the club without delay.

8. Personal data breach notification

We notify the club of personal data breaches affecting club data without undue delay after becoming aware of them, and assist the club with its obligations under Art. 33 and 34 GDPR and — where required — with data protection impact assessments (Art. 35, 36 GDPR).

9. Deletion and return

During the contract term the club can delete club data directly in the app (trash first, then permanently) and create copies using the app's export features. Upon termination of the license agreement we — at the club's choice — return the club's data in a common electronic format or delete it; absent an instruction, we delete no later than 30 days after the end of the contract (see the Privacy Policy). Encrypted backups are overwritten at most 14 days after deletion. Statutory retention obligations remain unaffected.

10. Evidence and audits

We make available to the club all information necessary to demonstrate compliance with Art. 28 GDPR — in particular descriptions of the measures in Annex A and available certifications and audit reports of our sub-processors (e.g. ISO 27001, Google Cloud SOC reports). The club may additionally request audits; these take place upon reasonable prior notice, at reasonable intervals, and primarily remotely.

Annex A — Technical and organisational measures

Annex B — Authorised sub-processors

Sub-processorService Processing location
Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Ireland (with Google LLC, USA)Google Firebase platform: Authentication, Cloud Firestore, Cloud Storage, Cloud Functions, Cloud Messaging, Hosting, Crashlytics, Analytics, App Check, reCAPTCHA Enterprise (web app only)EU and USA — transfers to the USA are safeguarded by the EU–US Data Privacy Framework and/or EU Standard Contractual Clauses
Brevo SAS, 106 boulevard Haussmann, 75008 Paris, FranceSending transactional emails (e.g. club invitations)EU