Fassung 08.08.2026. Dieser Vertrag wird bei der Gründung des Betriebs elektronisch geschlossen (Art. 28 Abs. 9 DSGVO lässt die elektronische Form ausdrücklich zu); welche Fassung du angenommen hast, ist mit Datum in deinem Konto hinterlegt. Diese Seite ist der vollständige Vertragstext — du kannst sie ausdrucken oder als PDF sichern.
Verantwortlicher (Art. 4 Nr. 7 DSGVO): die Kundin bzw. der Kunde — nachfolgend „Verantwortlicher“.
Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO) — nachfolgend „Auftragsverarbeiter“:
Frederic Abraham
Pößnecker Straße 14
12209 Berlin
Germany
(1) Gegenstand. Die Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung des Dienstes gemäß den AGB (Hauptvertrag). Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in Datenschutzfragen vor.
(2) Dauer. Die Verarbeitung beginnt mit der Bereitstellung des Kontos und endet mit der Beendigung des Hauptvertrags. Der Vertrag läuft, solange der Auftragsverarbeiter Daten für den Verantwortlichen verarbeitet, und ist an die Laufzeit des Hauptvertrags gekoppelt.
(3) Art und Zweck. Erheben, Speichern, Anzeigen, Auswerten und Löschen von Turnier- und Rundenergebnissen zum Zweck des Betriebs einer live aktualisierten Bestenliste sowie der Verwaltung des Betriebs und seines Teams.
(4) Art der Daten. Anzeigenamen bzw. Spitznamen der Teilnehmenden, Teamnamen, Schlagzahlen und Zeitstempel; bei Mitgliedern des Teams des Verantwortlichen zusätzlich Name, E-Mail-Adresse und Rolle; technische Zugriffsdaten im Rahmen der Auslieferung.
(5) Kategorien betroffener Personen. Teilnehmende an Turnieren und Runden (Gäste des Verantwortlichen) sowie die Mitglieder seines Teams.
(6) Besondere Kategorien. Daten nach Art. 9 DSGVO sind nicht Gegenstand dieses Vertrags. Teilnehmendennamen sind frei wählbar; der Auftragsverarbeiter empfiehlt ausdrücklich Vornamen oder Spitznamen. Der Verantwortliche stellt sicher, dass keine besonderen Kategorien eingegeben werden.
(1) Der Verantwortliche ist im Verhältnis zu den betroffenen Personen und den Aufsichtsbehörden für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen verantwortlich.
(2) Der Verantwortliche erteilt die Weisungen (§ 3) und ist berechtigt, sie während der Laufzeit dieses Vertrags in zumutbarem Umfang zu ändern oder zu ergänzen.
(3) Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung oder Verstöße gegen diesen Vertrag feststellt.
(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen; das gilt auch für die Übermittlung in Drittländer. Die Nutzung der Funktionen des Dienstes durch den Verantwortlichen und die von ihm berechtigten Personen gilt als solche Weisung; die Einstellungen des Kontos sind der dokumentierte Umfang.
(2) Einzelweisungen darüber hinaus erfolgen in Textform an puttyparty@fabraham.dev und werden dokumentiert.
(3) Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt, teilt er dies dem Verantwortlichen unverzüglich mit (Art. 28 Abs. 3 Satz 2 DSGVO). Er ist bis zur Bestätigung oder Änderung der Weisung berechtigt, deren Ausführung auszusetzen.
(4) Eine Verarbeitung zu eigenen Zwecken findet nicht statt. Insbesondere werden die Daten nicht zu Analyse-, Werbe- oder Trainingszwecken genutzt und nicht an Dritte verkauft.
(1) Der Auftragsverarbeiter stellt sicher, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.
(2) Der Kreis der zugriffsberechtigten Personen ist auf das für den Betrieb und den Support erforderliche Maß beschränkt und in einer im Code hinterlegten Liste geführt; jeder Zugriff auf personenbezogene Kundendaten über die Verwaltungsoberfläche wird protokolliert (Anlage 2).
(1) Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen. Sie sind Bestandteil dieses Vertrags.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie anpassen, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert.
(1) Der Verantwortliche erteilt die allgemeine schriftliche Genehmigung zum Einsatz der in Anlage 1 genannten Unterauftragsverarbeiter.
(2) Beabsichtigt der Auftragsverarbeiter, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden zu ersetzen, informiert er den Verantwortlichen mindestens vier Wochen vorher in Textform. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem, dem Datenschutz zuzuordnenden Grund widersprechen. Widerspricht er, kann jede Partei den Hauptvertrag zum Zeitpunkt der beabsichtigten Änderung kündigen.
(3) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die den Pflichten aus diesem Vertrag entsprechen. Kommt der Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für dessen Einhaltung (Art. 28 Abs. 4 Satz 2).
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträgen betroffener Personen nach Art. 12–23 DSGVO nachzukommen.
(2) Ein vollständiger Datenexport im JSON-Format steht dem Verantwortlichen jederzeit selbst zur Verfügung („Einstellungen → Datenauskunft“); er deckt Auskunft (Art. 15) und Datenübertragbarkeit (Art. 20) ohne Zutun des Auftragsverarbeiters ab.
(3) Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser die Anfrage unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst.
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen, unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
(2) Verletzung des Schutzes personenbezogener Daten. Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntnisnahme, in Textform. Die Meldung enthält, soweit verfügbar, die Angaben nach Art. 33 Abs. 3 DSGVO. Die Meldung an die Aufsichtsbehörde und ggf. an die betroffenen Personen obliegt dem Verantwortlichen.
(1) Nach Beendigung der Verarbeitung löscht der Auftragsverarbeiter die personenbezogenen Daten oder gibt sie zurück — nach Wahl des Verantwortlichen. Die Wahl wird durch den jederzeit verfügbaren Selbstexport praktisch vorweggenommen: der Verantwortliche kann die Daten vor der Löschung selbst mitnehmen.
(2) Eine Löschung entfernt die Daten unverzüglich aus der aktiven Datenbank. Aus den rollierenden Sicherungen altern sie innerhalb von 35 Tagen aus; in diesem Zeitraum werden sie nicht wiederhergestellt, außer zur Behebung eines Totalverlusts.
(3) Ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht — insbesondere Rechnungen und Buchungsbelege: acht Jahre (§ 147 Abs. 3 AO, § 14b UStG in der seit 2025 geltenden Fassung). Diese werden bis zum Ablauf der Frist gesperrt aufbewahrt und danach gelöscht.
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen.
(2) Der Nachweis kann zunächst durch aktuelle Selbstauskünfte, dieses Dokument nebst Anlagen sowie durch Zertifikate und Prüfberichte der eingesetzten Unterauftragsverarbeiter geführt werden.
(3) Vor-Ort-Kontrollen sind nach Ankündigung mit angemessener Frist, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs zulässig. Der Auftragsverarbeiter kann sie von einer Verschwiegenheitsverpflichtung abhängig machen, soweit Geschäftsgeheimnisse oder Daten anderer Kunden betroffen sind.
(1) Die Verarbeitung der Turnier- und Kontodaten findet in der Europäischen Union statt — und zwar nicht nur der Absicht nach: Datenbank und Objektspeicher (Sicherungen, hochgeladene Bilder) sind beim Anbieter per Jurisdiktion auf die EU festgelegt. Diese Eigenschaft wird bei der Erstellung gewählt und schließt Speicherung wie Ausführung außerhalb der EU technisch aus, statt sie nur als Wunsch zu hinterlegen. Die Echtzeit-Komponenten sind ebenso fest auf die EU-Jurisdiktion gelegt, sodass auch der Zugriff einer Zuschauerin außerhalb der EU keine Verarbeitung außerhalb der EU auslöst.
(2) Eine Ausnahme, die hier benannt und nicht verschwiegen wird: der Sitzungs-Zwischenspeicher liegt in einem global replizierten Key-Value-Speicher, für den der Anbieter keine Jurisdiktionsbindung anbietet. Dort liegen ausschließlich Sitzungskennungen und Zähler zur Missbrauchsabwehr — keine Turnierdaten, keine Teilnehmendennamen. Nach Ablauf einer Sitzung verfällt der Eintrag automatisch.
(3) Soweit ein Unterauftragsverarbeiter Daten in einem Drittland verarbeitet (siehe Anlage 1), stützt sich die Übermittlung auf die EU-Standardvertragsklauseln nebst ergänzenden Maßnahmen.
(1) Form. Änderungen bedürfen der Textform. Art. 28 Abs. 9 DSGVO lässt die elektronische Form ausdrücklich zu; dieser Vertrag wird elektronisch geschlossen und die angenommene Fassung wird beim Auftragsverarbeiter protokolliert.
(2) Haftung. Es gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Hauptvertrags.
(3) Recht. Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.
Diese Liste wird aus der tatsächlichen Konfiguration dieser Installation erzeugt, nicht von Hand gepflegt — sie kann deshalb weder einen Dienst nennen, den wir nicht einsetzen, noch einen vergessen, den wir einsetzen. Sie enthält ausschließlich Unterauftragsverarbeiter im Sinne des Art. 28 Abs. 4 DSGVO.
| Empfänger | Zweck | Ort |
|---|---|---|
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA | Betrieb der Anwendung, Datenbank, Objektspeicher (Sicherungen und hochgeladene Bilder), Auslieferung, Zugriffsschutz der Verwaltungsoberfläche, Bot-Abwehr, E-Mail-Weiterleitung | EU |
| Resend, Inc., 2261 Market Street, San Francisco, CA 94114, USA | Transaktions-E-Mails: Bestätigung, Einladung, Passwort-Zurücksetzen | Versand EU (Irland), Protokolle USA |
| Sentry (Functional Software, Inc.) — EU-Region, Rechenzentrum Frankfurt | Fehlerprotokollierung zur Störungsbeseitigung | EU |
Die folgenden Dienste sind keine Unterauftragsverarbeiter im Sinne dieses Vertrags: sie verarbeiten personenbezogene Daten als eigenständig Verantwortliche (Art. 4 Nr. 7 DSGVO) — überwiegend Konto- und Zahlungsdaten des Verantwortlichen selbst, nicht Teilnehmendendaten. Sie sind hier zur Transparenz genannt und in der Datenschutzerklärung beschrieben.
| Empfänger | Zweck | Ort |
|---|---|---|
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland | Anmeldung mit einem Google-Konto — nur, wenn diese Anmeldeart gewählt wird | EU / USA |
| Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irland | Zahlungsabwicklung und Rechnungsstellung | EU / USA |
← Putty Party·Impressum·Datenschutz·AGB·Widerruf·AVV·Verträge hier kündigen·Inhalte melden