Tenniqo

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag

nach Art. 28 DSGVO · Fassung 2026-08-05

Kurz erklärt: Sobald euer Verein Mitgliederdaten in Tenniqo verwaltet, bleibt ihr der Verantwortliche für diese Daten — wir verarbeiten sie nur in eurem Auftrag. Genau das regelt dieser Vertrag. Ihr bestätigt ihn einmalig in der Vereinsverwaltung unter „Mitglieder & Beiträge"; Zeitpunkt und Fassung werden dabei festgehalten.

Vertragsparteien

Verantwortlicher: der Verein bzw. Anlagenbetreiber, der ein Tenniqo-Konto führt (Name und Anschrift ergeben sich aus den Angaben im Konto).
Auftragsverarbeiter: Kubilay Tekes, Tenniqo, Ottobrunn — Kontakt: info@tenniqo.com.

§ 1 Gegenstand und Dauer

(1) Der Auftragsverarbeiter betreibt die Plattform Tenniqo (tenniqo.com) und stellt dem Verantwortlichen Funktionen zur Verwaltung seines Sportbetriebs bereit: Platzbuchung, Mitgliederverwaltung, Beitragsverwaltung, Kurse, Turniere, Anwesenheit und Kommunikation.

(2) Im Rahmen dieser Leistung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen.

(3) Der Vertrag beginnt mit der Nutzung der Plattform und endet mit Beendigung des zugrunde liegenden Hauptvertrags. Er kann unabhängig vom Hauptvertrag jederzeit in Textform gekündigt werden, soweit dies die Leistungserbringung nicht ausschließt.

§ 2 Art, Zweck und Umfang der Verarbeitung

Erhebung, Speicherung, Ordnung, Auslesen, Verwendung, Übermittlung und Löschung — ausschließlich zum Zweck der Bereitstellung der in § 1 genannten Funktionen.

§ 3 Art der Daten und Kategorien betroffener Personen

Datenarten: Name, Anzeigename, E-Mail-Adresse, Vereinszugehörigkeit und Eintrittsdatum, Beitragsstatus und Zahlungszeitraum, Buchungs- und Teilnahmedaten (Plätze, Kurse, Turniere, Anwesenheit), Spielergebnisse und Spielstärke, in der App erzeugte Nachrichten und Meldungen, Nutzungs- und Protokolldaten.

Nicht verarbeitet werden vom Auftragsverarbeiter vollständige Zahlungsdaten. Kartendaten, IBAN und Identitätsnachweise werden ausschließlich vom Zahlungsdienstleister Stripe verarbeitet; der Auftragsverarbeiter erhält davon nur Referenzen und Statusangaben.

Betroffene Personen: Mitglieder, Gastspieler, Trainer sowie Verwalter des Verantwortlichen.

§ 4 Weisungsrecht

(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Bedienung der Plattform durch den Verantwortlichen gilt als Weisung.

(2) Weisungen sind in Textform zu erteilen, auch per E-Mail an info@tenniqo.com.

(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit und darf die Ausführung aussetzen.

§ 5 Vertraulichkeit

Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

§ 6 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen Maßnahmen und hält sie während der Vertragslaufzeit aufrecht. Änderungen dürfen das Schutzniveau nicht unterschreiten.

§ 7 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt seine allgemeine Genehmigung zum Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter.

(2) Beabsichtigte Änderungen teilt der Auftragsverarbeiter mindestens vier Wochen vorher in Textform mit. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem Grund widersprechen; in diesem Fall darf er den Vertrag kündigen, wenn keine einvernehmliche Lösung gefunden wird.

(3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf ein gleichwertiges Datenschutzniveau.

§ 8 Unterstützung, Betroffenenrechte, Meldepflichten

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Hierfür stehen bereit: Mitglieder-Export als CSV in der Vereinskonsole, Entfernen einzelner Mitglieder sowie der Datenexport für einzelne Nutzerkonten.

(2) Anfragen betroffener Personen, die beim Auftragsverarbeiter eingehen, werden unverzüglich an den Verantwortlichen weitergeleitet und nicht eigenständig beantwortet.

(3) Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis an die im Konto hinterlegte E-Mail-Adresse des Verantwortlichen.

§ 9 Kontrollrechte

Der Verantwortliche kann sich von der Einhaltung überzeugen — nach Anmeldung mit angemessener Frist, zu üblichen Geschäftszeiten und ohne Störung des Betriebs. Der Auftragsverarbeiter erteilt hierzu Auskünfte in Textform.

§ 10 Löschung und Rückgabe

(1) Nach Beendigung löscht der Auftragsverarbeiter die im Auftrag verarbeiteten Daten binnen 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.

(2) Der Verantwortliche kann vor Beendigung eine Kopie der Mitgliederdaten als CSV anfordern bzw. selbst herunterladen.

(3) Sicherungskopien werden im Rahmen der regulären Rotation gelöscht.

§ 11 Ort der Verarbeitung, Drittländer

(1) Die Datenbank wird in der Europäischen Union betrieben (Google Firestore, Region eur3); die ereignisgesteuerten Verarbeitungen laufen in europe-west1 und europe-west3.

(2) Soweit Unterauftragsverarbeiter Daten außerhalb der EU bzw. des EWR verarbeiten, erfolgt dies auf Grundlage der EU-Standardvertragsklauseln bzw. eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework). Einzelheiten in Anlage 2.

§ 12 Schlussbestimmungen

Änderungen bedürfen der Textform. Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag vor. Es gilt deutsches Recht. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.

Anlage 1 — Technische und organisatorische Maßnahmen

Verschlüsselte Übertragung (TLS) und verschlüsselte Speicherung beim Anbieter der Datenbank · Zugriff auf Kundendaten ausschließlich über authentifizierte Konten mit Rechteprüfung je Vorgang · getrennte Rollen für Inhaber und Verwalter eines Vereins · serverseitige Prüfung aller schreibenden Zugriffe · Protokollierung von Serverfehlern mit Alarmierung · Sicherung der Datenbank mit Wiederherstellungsmöglichkeit · Zugang zu Verwaltungswerkzeugen nur für den Auftragsverarbeiter, abgesichert mit Zwei-Faktor-Authentifizierung.

Anlage 2 — Unterauftragsverarbeiter

DienstleisterZweckOrt
Google Ireland Ltd. (Firebase / Firestore)Datenbank, Anmeldung, DateispeicherEU (eur3, europe-west1/3)
Vercel Inc.Betrieb der WebsiteEU-Region, Standardvertragsklauseln
Stripe Payments Europe Ltd.Zahlungsabwicklung, AuszahlungenEU / USA (DPF)
Resend (Plunk Labs Inc.)Versand von E-MailsEU / USA (DPF)
Supabase Inc.Auswertungen und KennzahlenEU-Region
Anthropic PBCHilfe-Assistent (nur eingegebene Fragen)USA (Standardvertragsklauseln)