Auftragsverarbeitungsvertrag (AVV)
Data Processing Agreement (DPA)
gemäß Art. 28 DSGVO · Stand: Mai 2026
Dieser AVV gilt automatisch für alle Studiobetreiber (Verantwortliche), die den ijoined-Dienst zur Verwaltung von Mitgliederdaten einsetzen. Mit der aktiven Nutzung des Dienstes zur Mitgliederverwaltung wird dieser AVV als vereinbart angesehen. Für eine schriftliche Ausfertigung wende dich an
mail.ijoined.app@gmail.com.
Art. 1 · Vertragsparteien
Auftragsverarbeiter (Verarbeiter):
Mandy Bebenroth · Bürgerswalderstr. 4b · 15711 Königs Wusterhausen
E-Mail: mail.ijoined.app@gmail.com (nachfolgend „ijoined")
Verantwortlicher (Controller):
Der jeweilige Studiobetreiber / Vendor, der den ijoined-Dienst zur Verwaltung seiner Mitglieder einsetzt (nachfolgend „Verantwortlicher").
Art. 2 · Gegenstand und Dauer
ijoined verarbeitet personenbezogene Daten der Mitglieder des Verantwortlichen im Rahmen der Bereitstellung der Plattformfunktionen (Check-In, Mitgliederverwaltung, Terminverwaltung, Push-Benachrichtigungen). Die Verarbeitung erfolgt ausschließlich für die Dauer der Nutzung des Dienstes durch den Verantwortlichen.
Art. 3 · Art und Zweck der Verarbeitung
Art der verarbeiteten Daten
- Name, E-Mail-Adresse der Mitglieder
- QR-Token (digitaler Check-In-Code)
- Check-In-Zeitstempel und Kurszuordnung
- Mitgliedschaftsstatus, Zahlungsstatus, Laufzeiten
- Push-Subscription-Endpoint (optional, wenn Mitglied zugestimmt hat)
- Benachrichtigungspräferenzen
Kategorien betroffener Personen
Mitglieder (Endnutzer) des Verantwortlichen.
Zweck der Verarbeitung
Digitale Mitgliederverwaltung, Check-In-Abwicklung, Kursverwaltung und Kommunikation zwischen Verantwortlichem und seinen Mitgliedern.
Art. 4 · Pflichten von ijoined (Auftragsverarbeiter)
ijoined verpflichtet sich:
- Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (die Nutzungskonfiguration im Dashboard gilt als dokumentierte Weisung).
- Vertraulichkeit der Daten zu gewährleisten; Mitarbeitende und eingesetzte Unterauftragnehmer zur Vertraulichkeit zu verpflichten.
- Technische und organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO umzusetzen (siehe Art. 8 dieses AVV).
- Den Verantwortlichen unverzüglich zu informieren, wenn eine Weisung gegen geltendes Datenschutzrecht verstößt.
- Anfragen betroffener Personen (Auskunft, Löschung etc.) zeitnah an den Verantwortlichen weiterzuleiten.
- Den Verantwortlichen bei der Erfüllung seiner Pflichten gemäß Art. 32–36 DSGVO (Sicherheit, Meldepflichten, DSFA) zu unterstützen.
- Alle Daten nach Beendigung des Auftrags zu löschen oder zurückzugeben, sofern keine gesetzliche Aufbewahrungspflicht besteht.
- Alle erforderlichen Informationen bereitzustellen, um die Einhaltung der DSGVO nachzuweisen, und Prüfungen zu ermöglichen.
Art. 5 · Pflichten des Verantwortlichen
Der Verantwortliche ist verpflichtet:
- Seine Mitglieder über die Verarbeitung ihrer Daten gemäß Art. 13/14 DSGVO zu informieren (z. B. in der eigenen Datenschutzerklärung des Studios).
- Nur Daten in das System einzupflegen, für die eine rechtliche Grundlage vorliegt.
- ijoined unverzüglich über Änderungen zu informieren, die die Verarbeitung betreffen.
- Anfragen betroffener Personen eigenverantwortlich zu bearbeiten.
Art. 6 · Unterauftragsverarbeiter
ijoined setzt folgende Unterauftragsverarbeiter ein, denen gegenüber vergleichbare datenschutzrechtliche Verpflichtungen bestehen:
Supabase Inc.EU-Region (Frankfurt)SCC
Datenbank, Authentifizierung
Vercel Inc.EU / USASCC
Hosting, Edge Functions
Brevo SAS (Sendinblue)EU (Frankreich)SCC
E-Mail-Versand (System-Mails)
Cloudflare Inc.USA / EUSCC
DNS-Verwaltung (kein User-Traffic)
Der Verantwortliche erteilt mit Nutzung des Dienstes eine allgemeine Genehmigung für den Einsatz dieser Unterauftragsverarbeiter. Über geplante Änderungen wird der Verantwortliche per E-Mail informiert und hat das Recht, innerhalb von 30 Tagen Widerspruch zu erheben.
Art. 7 · Rechte betroffener Personen
Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit) sind primär an den Verantwortlichen zu richten. ijoined leitet eingehende Anfragen unverzüglich an den Verantwortlichen weiter. Auf Anfrage unterstützt ijoined den Verantwortlichen bei der Erfüllung.
Löschungsanfragen von Endnutzern, die ijoined direkt erreichen, werden nach Rücksprache mit dem Verantwortlichen bearbeitet.
Art. 8 · Technische und organisatorische Maßnahmen (TOM)
ijoined trifft folgende Maßnahmen gemäß Art. 32 DSGVO:
- Verschlüsselung der Datenübertragung (TLS/HTTPS)
- Datenverschlüsselung at rest (Supabase, AES-256)
- Rollenbasierte Zugriffssteuerung (Row Level Security in Supabase)
- Authentifizierung mit sicheren Session-Tokens
- Regelmäßige Backups durch Supabase (EU-Region)
- Zugriff auf Produktionsdaten auf Minimum beschränkt
- QR-Token-Verschlüsselung für Check-In-Codes
Art. 9 · Datenpannen (Art. 33/34 DSGVO)
ijoined meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 72 Stunden nach Bekanntwerden, an den Verantwortlichen unter mail.ijoined.app@gmail.com. Die Meldung an die Aufsichtsbehörde obliegt dem Verantwortlichen.
Art. 10 · Löschung und Rückgabe
Nach Beendigung der Nutzung durch den Verantwortlichen löscht ijoined alle im Auftrag verarbeiteten Mitgliederdaten innerhalb von 90 Tagen, sofern keine gesetzliche Aufbewahrungspflicht (z. B. §§ 147 AO, 257 HGB) entgegensteht. Auf Anfrage stellt ijoined einen Datenexport (CSV) bereit, bevor die Löschung erfolgt.
Art. 11 · Schlussbestimmungen
Dieser AVV unterliegt deutschem Recht. Gerichtsstand ist Königs Wusterhausen. Sollten einzelne Bestimmungen unwirksam sein, bleibt der AVV im Übrigen wirksam. Änderungen dieses AVV werden dem Verantwortlichen per E-Mail mitgeteilt.
© 2026 ijoined · Stand: Mai 2026 · gemäß Art. 28 DSGVO