Rechtliches

Auftragsverarbeitungsvertrag

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO) · Version 1.0 · Stand: März 2026

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") wird geschlossen zwischen:

Auftragsverarbeiter: Lukas List, Am alten Marktplatz 3, 35423 Lich, Deutschland (nachfolgend „Courtly")

Verantwortlicher: Der Club-Betreiber, der ein Konto auf der Courtly-Plattform anlegt und die Club-Verwaltungsfunktionen nutzt (nachfolgend „Verantwortlicher").

Courtly verarbeitet im Auftrag des Verantwortlichen personenbezogene Daten der Club-Mitglieder und Buchungsgäste. Dieser AVV regelt Art, Umfang und Zweck dieser Verarbeitung im Sinne von Art. 28 DSGVO.

§ 1 Gegenstand und Dauer

Gegenstand dieses AVV ist die Verarbeitung personenbezogener Daten durch Courtly im Auftrag des Verantwortlichen im Rahmen der Nutzung der Courtly-Plattform zur Verwaltung von Sportanlagen, Buchungen, Veranstaltungen und Kursen.

Die Laufzeit des AVV entspricht der Laufzeit des Nutzungsvertrags zwischen dem Verantwortlichen und Courtly. Er endet automatisch mit der dauerhaften Löschung des Club-Kontos.

§ 2 Art, Umfang und Zweck der Verarbeitung

Courtly verarbeitet personenbezogene Daten ausschließlich zur Erbringung der Plattformdienstleistungen. Die Verarbeitung umfasst insbesondere:

  1. Verwaltung von Court-Buchungen (Anlegen, Bestätigen, Stornieren)
  2. Verwaltung von Club-Mitgliedschaften und Einladungen
  3. Zahlungsabwicklung für Gast-Buchungen über Stripe Connect
  4. Versand transaktionaler E-Mails (Buchungsbestätigung, Stornierung, Einladungen) über Resend
  5. Verwaltung von Veranstaltungs-Registrierungen und Kurs-Einschreibungen
  6. Pseudonymisierung und automatische Löschung nach Ablauf der Aufbewahrungsfrist

Eine Verarbeitung zu anderen Zwecken erfolgt nicht, es sei denn, der Verantwortliche erteilt hierzu ausdrücklich eine schriftliche Weisung oder Courtly ist gesetzlich dazu verpflichtet.

§ 3 Art der personenbezogenen Daten

3.1 Club-Mitglieder (registrierte Nutzer)

Name, E-Mail-Adresse, verschlüsseltes Passwort (scrypt-Hash), Profilbild (optional), Mitgliedschaftsrolle.

3.2 Buchungsgäste (nicht-registriert)

Name, E-Mail-Adresse, Telefonnummer (optional), Buchungsdetails (Datum, Uhrzeit, Court, Preis, Zahlungsstatus).

3.3 Sitzungsdaten

IP-Adresse und Browser-Kennung (User-Agent) für die Dauer einer Authentifizierungssitzung.

3.4 Zahlungsreferenzen

Stripe-Zahlungs- und Checkout-Session-IDs, Zahlungsstatus, Betrag, Währung. Keine vollständigen Kartendaten (diese werden ausschließlich bei Stripe gespeichert).

§ 4 Kategorien betroffener Personen

  1. Club-Mitglieder des Verantwortlichen (registrierte Nutzer)
  2. Gäste, die Courts, Veranstaltungen oder Kurse über die Plattform buchen
  3. Mitarbeiter/Administratoren des Verantwortlichen, die die Plattform verwalten

§ 5 Pflichten des Verantwortlichen

  1. Der Verantwortliche ist allein für die Rechtmäßigkeit der Datenverarbeitung gegenüber den betroffenen Personen verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage nach Art. 6 DSGVO.
  2. Der Verantwortliche informiert die betroffenen Personen über die Verarbeitung ihrer Daten und die Weitergabe an Courtly als Auftragsverarbeiter.
  3. Weisungen an Courtly erfolgen in Schriftform (E-Mail genügt). Mündliche Weisungen werden unverzüglich schriftlich bestätigt.
  4. Der Verantwortliche stellt sicher, dass nur befugte Personen Zugriff auf die Club-Verwaltungsoberfläche erhalten.

§ 6 Pflichten von Courtly als Auftragsverarbeiter

  1. Courtly verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern Courtly nicht gesetzlich zur Verarbeitung verpflichtet ist.
  2. Courtly gewährleistet, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind.
  3. Courtly ergreift alle erforderlichen Maßnahmen gemäß Art. 32 DSGVO (technische und organisatorische Maßnahmen, siehe § 9).
  4. Courtly unterstützt den Verantwortlichen, soweit möglich, bei der Erfüllung der Betroffenenrechte (Art. 15–22 DSGVO) sowie bei der Einhaltung der Pflichten gemäß Art. 32–36 DSGVO.
  5. Courtly löscht oder gibt alle personenbezogenen Daten nach Beendigung des Vertrags zurück und löscht bestehende Kopien, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  6. Courtly stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung.

§ 7 Unterauftragsverarbeiter

Der Verantwortliche erteilt hiermit seine allgemeine Einwilligung zur Beauftragung der nachstehenden Unterauftragsverarbeiter. Courtly informiert den Verantwortlichen über beabsichtigte Änderungen bei Unterauftragsverarbeitern, sodass der Verantwortliche die Möglichkeit hat, Widerspruch zu erheben.

AnbieterZweckOrt
netcup GmbHHosting, Datenbank, DateiablageDeutschland (Rechenzentrum Nürnberg)
Stripe Payments Europe, Ltd.Zahlungsabwicklung, Stripe ConnectEU (Irland)
Resend, Inc.Transaktionale E-MailsUSA (AVV + SCCs)
PostHog Inc.Pseudonymisierte Nutzungsanalyse (nur mit Einwilligung der Nutzer)EU (Frankfurt, eu-central-1)

Für Übermittlungen an Anbieter außerhalb des EWR (Resend) bestehen geeignete Garantien gemäß Art. 46 DSGVO (Standardvertragsklauseln).

§ 8 Betroffenenrechte

Courtly unterstützt den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen. Soweit betroffene Personen Auskunfts-, Berichtigungs-, Löschungs-, Einschränkungs- oder Portabilitätsanfragen direkt an Courtly richten, leitet Courtly diese unverzüglich an den Verantwortlichen weiter.

Courtly stellt technische Funktionen bereit, die den Verantwortlichen bei der Erfüllung von Betroffenenrechten unterstützen (z.B. Datenlöschung über das Dashboard, automatische Pseudonymisierung nach 90 Tagen).

§ 9 Technische und organisatorische Maßnahmen (TOM)

Courtly ergreift gemäß Art. 32 DSGVO angemessene technische und organisatorische Maßnahmen, darunter insbesondere:

  1. Verschlüsselung der Datenübertragung via TLS 1.2+ (HTTPS)
  2. Verschlüsselung sensibler Felder und Zugangsdaten in der Datenbank
  3. Passwort-Hashing mit scrypt (memory-hard, brute-force-resistent)
  4. Rollenbasierte Zugriffskontrolle: Club-Administratoren können nur Daten ihres eigenen Clubs einsehen
  5. Strikte Mandantentrennung: Datenbankabfragen sind stets auf die jeweilige Organisation beschränkt
  6. Automatische Pseudonymisierung von Gast-PII nach 90 Tagen gemäß Art. 5 Abs. 1 lit. e DSGVO
  7. Regelmäßige automatisierte Sicherheitsupdates der Infrastruktur
  8. Betrieb auf dediziertem Root-Server bei netcup GmbH im Rechenzentrum Nürnberg, Deutschland
  9. Alle Daten verbleiben innerhalb der Europäischen Union (mit Ausnahme des E-Mail-Versands via Resend, abgesichert durch SCCs)

§ 10 Meldepflichten bei Datenpannen

Courtly meldet Verletzungen des Schutzes personenbezogener Daten, die Daten betreffen, die im Auftrag des Verantwortlichen verarbeitet werden, unverzüglich — in der Regel innerhalb von 24 Stunden nach Bekanntwerden — an den Verantwortlichen, damit dieser seinen Meldepflichten gemäß Art. 33 und 34 DSGVO nachkommen kann.

Die Meldung erfolgt per E-Mail an die vom Verantwortlichen hinterlegte Konto-E-Mail-Adresse.

§ 11 Weisungsrecht und Weisungsbindung

Courtly verarbeitet personenbezogene Daten ausschließlich gemäß den Weisungen des Verantwortlichen. Dies schließt die in diesem AVV und im Nutzungsvertrag getroffenen Festlegungen ein. Weicht Courtly aufgrund einer gesetzlichen Verpflichtung von den Weisungen ab, informiert Courtly den Verantwortlichen hierüber vor Beginn der Verarbeitung, sofern das anwendbare Recht dies erlaubt.

§ 12 Vertraulichkeit

Courtly verpflichtet alle Mitarbeiter und Subunternehmer, die Zugang zu den personenbezogenen Daten des Verantwortlichen haben, zur Vertraulichkeit. Diese Pflicht besteht über die Beendigung des Vertrags hinaus.

§ 13 Nachweis- und Prüfrechte

Courtly stellt dem Verantwortlichen auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Verpflichtungen aus Art. 28 DSGVO erforderlich sind. Audits durch den Verantwortlichen oder von ihm beauftragte Prüfer sind nach vorheriger schriftlicher Ankündigung (mindestens 30 Tage) und während der üblichen Geschäftszeiten möglich. Die Kosten trägt der Verantwortliche.

§ 14 Rückgabe und Löschung

Nach Beendigung des Nutzungsvertrags löscht Courtly alle im Auftrag verarbeiteten personenbezogenen Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (insbesondere HGB § 257, AO § 147 für Buchungs- und Zahlungsdaten). Der Verantwortliche kann vor Vertragsende einen vollständigen Datenexport über das Dashboard anfordern.

§ 15 Schlussbestimmungen

Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht. Es gilt deutsches Recht. Gerichtsstand ist der Sitz von Courtly.

Dieser AVV hat Vorrang vor etwaigen abweichenden Regelungen im Nutzungsvertrag hinsichtlich des Datenschutzes.

AVV Version 1.0 · Courtly · Stand März 2026