Vertrag zur Auftragsverarbeitung
Stand: 2026-10-01
zwischen dem Veranstalter, der diesen Vertrag bei der Registrierung abschließt (Verantwortlicher), und Radiant Clothing GmbH, Gerokstraße 52/2, 71665 Vaihingen an der Enz (Auftragsverarbeiter), nach Art. 28 DSGVO, § 30 DSG-EKD und § 29 KDG.
1. Gegenstand und Dauer
Der Auftragsverarbeiter stellt die Plattform Radiant Events zur Organisation von Events bereit. Der Vertrag läuft so lange wie der Nutzungsvertrag nach den AGB.
2. Art, Zweck und Umfang
- Zweck: Entgegennahme und Verwaltung von Anmeldungen, Zahlungsstatus, Kommunikation mit Teilnehmenden, Auswertungen (Teilnehmer-, Küchen-, Check-in-Listen), Merch-Größenabfrage.
- Betroffene: Teilnehmende (auch Minderjährige), deren Erziehungsberechtigte, Notfallkontakte, Teammitglieder des Verantwortlichen.
- Datenarten: Stammdaten, Kontaktdaten, Geburtsdatum, Formularangaben, Einwilligungen, Zahlungsstatus, Merch-Bestellung, Uploads; besondere Kategorien nach Art. 9 DSGVO (Gesundheitsangaben), soweit der Verantwortliche entsprechende Felder abfragt.
3. Weisungen
Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Konfiguration eines Events und die Nutzung der Plattformfunktionen gelten als Weisung. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.
4. Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind auf Vertraulichkeit und – soweit kirchliches Datenschutzrecht gilt – auf das Datengeheimnis verpflichtet.
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Hosting und Speicherung in der EU (Google Cloud, Region Frankfurt), Verschlüsselung bei Übertragung (TLS) und Speicherung.
- Mandantentrennung: Zugriff auf Daten ausschließlich serverseitig nach Prüfung der Organisationszugehörigkeit; direkter Datenbankzugriff aus dem Browser ist gesperrt.
- Rollen- und Rechtekonzept (Admin, Leiter, Lesen); Gesundheitsangaben getrennt gespeichert und nur für Admin/Leiter sichtbar.
- Protokollierung von Exporten, Datei-Abrufen und Zugriffen auf sensible Daten.
- Automatische Löschung von Gesundheitsangaben nach einer vom Verantwortlichen festgelegten Frist nach Eventende.
- Zahlungsdaten werden nicht von der Plattform verarbeitet, sondern direkt vom Zahlungsdienstleister erhoben.
- Zugang für Mitarbeitende des Auftragsverarbeiters nur, soweit für Betrieb und Support erforderlich; Anmeldung mit personalisierten Konten.
- Regelmäßige Datensicherung durch den Hosting-Dienstleister.
6. Unterauftragsverarbeiter
| Dienstleister | Leistung | Ort |
|---|---|---|
| Google Cloud EMEA Ltd. (Firebase) | Hosting, Datenbank, Dateispeicher, Login | EU (Frankfurt) |
| Resend | Versand von E-Mails | EU (Irland) |
Stripe wird bei Online-Zahlung vom Verantwortlichen direkt beauftragt und ist kein Unterauftragsverarbeiter. Über neue Unterauftragsverarbeiter informiert der Auftragsverarbeiter mindestens 30 Tage vorher; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
7. Unterstützung und Betroffenenrechte
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Auskunft, Berichtigung und Löschung. Die Plattform bietet dafür Export und vollständige Löschung einzelner Anmeldungen. Anfragen, die direkt beim Auftragsverarbeiter eingehen, leitet er unverzüglich weiter.
8. Datenschutzverletzungen
Der Auftragsverarbeiter meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, und unterstützt bei Meldungen an Aufsichtsbehörden und Betroffene.
9. Löschung und Rückgabe
Nach Vertragsende kann der Verantwortliche seine Daten innerhalb von 30 Tagen exportieren. Danach löscht der Auftragsverarbeiter sie, soweit keine gesetzliche Aufbewahrungspflicht besteht. Sicherungskopien werden im regulären Zyklus überschrieben.
10. Kontrollen
Der Auftragsverarbeiter weist die Einhaltung seiner Pflichten auf Anfrage durch geeignete Unterlagen nach und ermöglicht Überprüfungen nach angemessener Vorankündigung.
11. Kirchliche Stellen
Unterliegt der Verantwortliche dem DSG-EKD oder dem KDG, gelten diese Regelungen mit den entsprechenden Vorschriften des kirchlichen Datenschutzrechts. Der Auftragsverarbeiter unterwirft sich insoweit der Kontrolle der zuständigen kirchlichen Datenschutzaufsicht.
12. Schlussbestimmungen
Bei Widersprüchen geht dieser Vertrag den AGB vor. Änderungen bedürfen der Textform. Der Abschluss erfolgt elektronisch bei der Registrierung; Zeitpunkt, Version und handelnde Person werden gespeichert.