gemäß Art. 28 DSGVO · Version 1.0 · Stand: Juli 2026
Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten durch ShareAndSprout (nachfolgend „Auftragsverarbeiter“) im Auftrag der Kursleitung (nachfolgend „Verantwortlicher“) im Rahmen der Nutzung der Plattform ShareAndSprout (Kursverwaltung, Buchungssystem, Teilnehmerverwaltung, Rechnungsstellung, Kommunikation). Sie gilt für die Dauer des Nutzungsverhältnisses und ergänzt die Nutzungsbedingungen der Plattform.
Zweck der Verarbeitung ist die Bereitstellung der Plattformfunktionen: Verwaltung von Kursen und Terminen, Entgegennahme und Verwaltung von Anmeldungen, Erstellung und Versand von Rechnungen im Namen des Verantwortlichen, Versand transaktionaler E-Mails sowie Auswertungen für den Verantwortlichen.
Kategorien betroffener Personen: Erziehungsberechtigte (Kursteilnehmende) sowie deren Kinder.
Arten personenbezogener Daten:Kontaktdaten der Erziehungsberechtigten (Name, E-Mail-Adresse, Telefonnummer, ggf. Anschrift), Vornamen und Geburtsdaten der Kinder, Buchungs- und Teilnahmedaten, Rechnungs- und Zahlungsstatusdaten sowie technische Nutzungsdaten (z. B. Aufrufe von Buchungslinks ohne Personenbezug).
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die Nutzung der Plattformfunktionen durch den Verantwortlichen gilt als Weisung. Eine Verarbeitung für eigene Zwecke des Auftragsverarbeiters findet nicht statt; ausgenommen sind aggregierte, nicht personenbezogene Auswertungen zum Betrieb der Plattform.
Mit der Verarbeitung befasste Personen sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO) und verarbeiten personenbezogene Daten nur, soweit dies zur Erbringung der Leistung erforderlich ist (Need-to-know-Prinzip).
Der Auftragsverarbeiter trifft insbesondere folgende Maßnahmen: mandantengetrennte Datenhaltung mit Zugriffskontrolle auf Zeilenebene (Row Level Security), verschlüsselte Übertragung (TLS), Verschlüsselung der Datenbank im Ruhezustand, rollenbasierte Zugriffskontrolle mit minimalem Administratorenkreis, Protokollierung administrativer Zugriffe in einem Audit-Log sowie regelmäßige Datensicherungen. Die Maßnahmen werden dem Stand der Technik entsprechend fortlaufend angepasst.
Zur Fehleranalyse und für Support-Leistungen kann der Plattformbetreiber auf Daten des Verantwortlichen zugreifen, einschließlich der Möglichkeit, die Anwendung in der Ansicht des Verantwortlichen aufzurufen („Ansicht als Kursleitung“). Solche Zugriffe erfolgen nur, soweit erforderlich, und werden mit Zeitpunkt, Administrator und betroffenem Konto protokolliert.
Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz folgender Unterauftragsverarbeiter (Art. 28 Abs. 2 DSGVO):
Mit allen Unterauftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung. Soweit eine Verarbeitung außerhalb der EU/des EWR stattfindet, erfolgt sie auf Grundlage geeigneter Garantien (EU-Standardvertragsklauseln bzw. EU-U.S. Data Privacy Framework). Über beabsichtigte Änderungen der Unterauftragsverarbeiter wird der Verantwortliche informiert und kann aus wichtigem Grund widersprechen.
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Mitteln bei der Erfüllung von Betroffenenrechten (Art. 12–22 DSGVO) sowie bei den Pflichten aus Art. 32–36 DSGVO (Datensicherheit, Meldung von Verletzungen des Schutzes personenbezogener Daten, Datenschutz-Folgenabschätzung). Verletzungen des Schutzes personenbezogener Daten werden dem Verantwortlichen unverzüglich mitgeteilt.
Nach Beendigung des Nutzungsverhältnisses werden personenbezogene Daten des Verantwortlichen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten (z. B. für Rechnungen) entgegenstehen. Der Verantwortliche kann seine Daten während der Laufzeit über die Exportfunktionen der Plattform selbst ausleiten.
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht angemessene Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO), in der Regel durch Beantwortung schriftlicher Anfragen und Vorlage geeigneter Nachweise.
Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Der Verantwortliche stimmt dieser Vereinbarung elektronisch im Rahmen der Plattformnutzung zu (Art. 28 Abs. 9 DSGVO); Zeitpunkt und Version der Zustimmung werden gespeichert.