ShareAndSprout

Vereinbarung zur Auftragsverarbeitung (AVV)

gemäß Art. 28 DSGVO · Version 1.0 · Stand: Juli 2026

1. Gegenstand und Dauer

Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten durch ShareAndSprout (nachfolgend „Auftragsverarbeiter“) im Auftrag der Kursleitung (nachfolgend „Verantwortlicher“) im Rahmen der Nutzung der Plattform ShareAndSprout (Kursverwaltung, Buchungssystem, Teilnehmerverwaltung, Rechnungsstellung, Kommunikation). Sie gilt für die Dauer des Nutzungsverhältnisses und ergänzt die Nutzungsbedingungen der Plattform.

2. Art, Zweck und Umfang der Verarbeitung

Zweck der Verarbeitung ist die Bereitstellung der Plattformfunktionen: Verwaltung von Kursen und Terminen, Entgegennahme und Verwaltung von Anmeldungen, Erstellung und Versand von Rechnungen im Namen des Verantwortlichen, Versand transaktionaler E-Mails sowie Auswertungen für den Verantwortlichen.

Kategorien betroffener Personen: Erziehungsberechtigte (Kursteilnehmende) sowie deren Kinder.

Arten personenbezogener Daten:Kontaktdaten der Erziehungsberechtigten (Name, E-Mail-Adresse, Telefonnummer, ggf. Anschrift), Vor­namen und Geburtsdaten der Kinder, Buchungs- und Teilnahmedaten, Rechnungs- und Zahlungsstatusdaten sowie technische Nutzungsdaten (z. B. Aufrufe von Buchungslinks ohne Personenbezug).

3. Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die Nutzung der Plattformfunktionen durch den Verantwortlichen gilt als Weisung. Eine Verarbeitung für eigene Zwecke des Auftragsverarbeiters findet nicht statt; ausgenommen sind aggregierte, nicht personenbezogene Auswertungen zum Betrieb der Plattform.

4. Vertraulichkeit

Mit der Verarbeitung befasste Personen sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO) und verarbeiten personenbezogene Daten nur, soweit dies zur Erbringung der Leistung erforderlich ist (Need-to-know-Prinzip).

5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Auftragsverarbeiter trifft insbesondere folgende Maßnahmen: mandantengetrennte Datenhaltung mit Zugriffskontrolle auf Zeilenebene (Row Level Security), verschlüsselte Übertragung (TLS), Verschlüsselung der Datenbank im Ruhezustand, rollenbasierte Zugriffskontrolle mit minimalem Administratorenkreis, Protokollierung administrativer Zugriffe in einem Audit-Log sowie regelmäßige Datensicherungen. Die Maßnahmen werden dem Stand der Technik entsprechend fortlaufend angepasst.

6. Support-Zugriffe

Zur Fehleranalyse und für Support-Leistungen kann der Plattformbetreiber auf Daten des Verantwortlichen zugreifen, einschließlich der Möglichkeit, die Anwendung in der Ansicht des Verantwortlichen aufzurufen („Ansicht als Kursleitung“). Solche Zugriffe erfolgen nur, soweit erforderlich, und werden mit Zeitpunkt, Administrator und betroffenem Konto protokolliert.

7. Unterauftragsverarbeiter

Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz folgender Unterauftragsverarbeiter (Art. 28 Abs. 2 DSGVO):

  • Supabase Inc. — Datenbank, Authentifizierung und Dateispeicher
  • Vercel Inc. — Hosting und Auslieferung der Anwendung
  • Resend (Plus Five Five Inc.) — Versand transaktionaler E-Mails

Mit allen Unterauftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung. Soweit eine Verarbeitung außerhalb der EU/des EWR stattfindet, erfolgt sie auf Grundlage geeigneter Garantien (EU-Standardvertragsklauseln bzw. EU-U.S. Data Privacy Framework). Über beabsichtigte Änderungen der Unterauftragsverarbeiter wird der Verantwortliche informiert und kann aus wichtigem Grund widersprechen.

8. Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Mitteln bei der Erfüllung von Betroffenenrechten (Art. 12–22 DSGVO) sowie bei den Pflichten aus Art. 32–36 DSGVO (Datensicherheit, Meldung von Verletzungen des Schutzes personenbezogener Daten, Datenschutz-Folgenabschätzung). Verletzungen des Schutzes personenbezogener Daten werden dem Verantwortlichen unverzüglich mitgeteilt.

9. Löschung und Rückgabe

Nach Beendigung des Nutzungsverhältnisses werden personenbezogene Daten des Verantwortlichen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten (z. B. für Rechnungen) entgegenstehen. Der Verantwortliche kann seine Daten während der Laufzeit über die Exportfunktionen der Plattform selbst ausleiten.

10. Nachweise und Kontrollrechte

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht angemessene Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO), in der Regel durch Beantwortung schriftlicher Anfragen und Vorlage geeigneter Nachweise.

11. Schlussbestimmungen

Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Der Verantwortliche stimmt dieser Vereinbarung elektronisch im Rahmen der Plattformnutzung zu (Art. 28 Abs. 9 DSGVO); Zeitpunkt und Version der Zustimmung werden gespeichert.