Skip to document

Last updated: 16 September 2026

Data Processing Agreement (DPA)

Auftragsverarbeitungsvertrag (AVV)

Available in German only

This document is currently published in German only. The German version is the legally authoritative one.

Änderungen gegenüber der Fassung vom 15. September 2026 (Version 1.2): Anlage 2 Ziffer 1 um die Mehr-Faktor-Authentifizierung administrativer Zugänge ergänzt; Anlage 2 Ziffer 3 um die regelmäßige, dokumentierte Überprüfung der Wiederherstellbarkeit aus Sicherungen ergänzt. Beide Zeilen entsprechen wortgleich den von der Kanzlei am 17. August 2026 vorformulierten Nachträgen und wurden eingefügt, nachdem die beiden Maßnahmen tatsächlich bestehen (Kai, 16. September 2026). Anlage 1 und Anlage 3 unverändert.

Änderungen gegenüber der Fassung vom 7. September 2026 (Version 1.1): § 1 Abs. 3 um die Klarstellung ergänzt, dass die Weitergabe an ein vom Verantwortlichen benanntes eigenes System keine Übermittlung durch CONPEO, sondern Rückgabe an den Verantwortlichen ist; Anlage 1 um den Zweck „Weitergabe von Teilnahme-Ereignissen an vom Betreiber benannte Systeme" und die zugehörige Datenart ergänzt, der Kreis der betroffenen Personen dort entsprechend präzisiert und der Hinweis zum Stand aktualisiert (anwaltliche Prüfung abgeschlossen). Anlage 2 und Anlage 3 unverändert.

Änderungen gegenüber der Fassung vom 17. August 2026 (Version 1.0): Anlage 1 um die Datenkategorie „Bestell-Rückmeldungen" sowie um die Zwecke „Ausspielung anwesenheitsbasierter Anerkennung und Angebote nach vom Betreiber konfigurierten Regeln" und „Einwilligungsnachweis-Export" ergänzt; der Kreis der von diesen beiden Verarbeitungen betroffenen Personen dort präzisiert; Anlage 2 Ziffer 4 um zwei Aufbewahrungsfristen ergänzt. Anlage 3 (Subprozessoren) unverändert.

zwischen dem Betreiber als Verantwortlichem (nachfolgend „Verantwortlicher") und der

Conpeo Technologies UG (haftungsbeschränkt) Kasernenstraße 67, 40213 Düsseldorf, Deutschland Registergericht: Amtsgericht Düsseldorf, HRB 113860 Vertretungsberechtigter Geschäftsführer: Kai Sauerländer E-Mail: datenschutz@conpeo.eu

als Auftragsverarbeiter (nachfolgend „CONPEO" oder „Auftragsverarbeiter").

Präambel. Dieser AVV konkretisiert die Pflichten der Parteien aus Art. 28 DSGVO für die Verarbeitung personenbezogener Daten, die CONPEO im Rahmen des Vertrags über die Nutzung der Betreiber-Software (nachfolgend „Hauptvertrag", Betreiber-AGB) im Auftrag des Verantwortlichen durchführt. Er wird mit Zustandekommen des Hauptvertrags in elektronischem Format geschlossen (Art. 28 Abs. 9 DSGVO) und ist dessen Bestandteil. In Fragen des Datenschutzes geht dieser AVV dem Hauptvertrag vor.

§ 1Gegenstand und Dauer der Verarbeitung

(1) CONPEO verarbeitet personenbezogene Daten im Auftrag und nach den Weisungen des Verantwortlichen. Gegenstand, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.

(2) Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags. § 9 bleibt unberührt.

(3) Die Verarbeitung findet ausschließlich in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Eine Übermittlung in Drittländer erfolgt nur unter den Voraussetzungen des Kapitels V DSGVO und nur im Rahmen der in Anlage 3 ausgewiesenen Transfergarantien. Keine Übermittlung durch CONPEO im Sinne der Sätze 1 und 2 ist die Weitergabe von Daten an ein vom Verantwortlichen benanntes eigenes System (Anlage 1), das der Verantwortliche selbst ausgewählt hat, dessen Zugangsdaten er in der Betreiber-Software hinterlegt und dessen Anbieter — soweit vorhanden — sein eigener Auftragsverarbeiter und nicht Subauftragsverarbeiter von CONPEO ist; sie ist Rückgabe an den Verantwortlichen. Für eine damit verbundene Verarbeitung in einem Drittland ist der Verantwortliche Exporteur und stellt die Voraussetzungen des Kapitels V DSGVO gegenüber diesem Anbieter selbst sicher.

§ 2Verantwortlichkeit und Rollen

(1) Der Verantwortliche ist im Rahmen dieses AVV für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte der betroffenen Personen verantwortlich, insbesondere für das Bestehen einer Rechtsgrundlage und die Erfüllung der Informationspflichten nach Art. 13 und 14 DSGVO.

(2) Verarbeitungen, die CONPEO als eigener Verantwortlicher durchführt — insbesondere die Bereitstellung der App gegenüber Endnutzern auf Grundlage der Nutzungsbedingungen sowie die in der Datenschutzerklärung beschriebenen eigenen Zwecke —, sind nicht Gegenstand dieses AVV. Die Rollenverteilung ist in der Datenschutzerklärung (Ziffer 2) beschrieben.

(3) Besondere Kategorien personenbezogener Daten (Art. 9 Abs. 1 DSGVO) sind nicht Gegenstand der beauftragten Verarbeitung; ihre Einstellung in die Betreiber-Software ist nach dem Hauptvertrag (§ 7 Abs. 3 Betreiber-AGB) untersagt.

§ 3Weisungen

(1) CONPEO verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, CONPEO ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in einem solchen Fall teilt CONPEO dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).

(2) Der Hauptvertrag und dieser AVV einschließlich der Anlagen sind die allgemeine Weisung. Die Nutzung der von der Betreiber-Software bereitgestellten Funktionen und Einstellungen durch den Verantwortlichen gilt als dokumentierte Einzelweisung. Darüber hinausgehende Weisungen bedürfen der Textform.

(3) Ist CONPEO der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, informiert CONPEO den Verantwortlichen unverzüglich (Art. 28 Abs. 3 Satz 3 DSGVO) und ist berechtigt, die Ausführung bis zu einer Bestätigung oder Änderung der Weisung auszusetzen.

§ 4Vertraulichkeit

CONPEO gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Vertraulichkeitspflicht besteht auch nach Beendigung dieses AVV fort.

§ 5Technische und organisatorische Maßnahmen

(1) CONPEO trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält sie während der Vertragslaufzeit aufrecht.

(2) Die Maßnahmen dürfen dem Stand der Technik entsprechend fortgeschrieben werden; das vereinbarte Schutzniveau darf dabei nicht unterschritten werden. Wesentliche Änderungen dokumentiert CONPEO.

§ 6Unterstützung des Verantwortlichen

(1) CONPEO unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen auf Wahrnehmung ihrer Rechte (Art. 12 bis 23 DSGVO) nachzukommen (Art. 28 Abs. 3 lit. e DSGVO). Anträge betroffener Personen, die bei CONPEO eingehen und erkennbar den Verantwortungsbereich des Verantwortlichen betreffen, leitet CONPEO unverzüglich an den Verantwortlichen weiter.

(2) CONPEO unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der CONPEO zur Verfügung stehenden Informationen bei der Einhaltung der in den Art. 32 bis 36 DSGVO genannten Pflichten (Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) (Art. 28 Abs. 3 lit. f DSGVO).

§ 7Subauftragsverarbeiter

(1) Der Verantwortliche erteilt CONPEO die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO) zur Einschaltung der in Anlage 3 aufgeführten Subauftragsverarbeiter. Anlage 3 ist unter https://conpeo.eu/subprozessoren veröffentlicht und in der dort jeweils ausgewiesenen Fassung Bestandteil dieses AVV.

(2) Beabsichtigte Änderungen — die Hinzuziehung neuer oder die Ersetzung bestehender Subauftragsverarbeiter — kündigt CONPEO dem Verantwortlichen vorab an, indem die Änderung unter https://conpeo.eu/subprozessoren mit Datum ausgewiesen und dem Verantwortlichen in Textform mitgeteilt wird. Der Verantwortliche kann der Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb von 30 Tagen nach Zugang der Mitteilung widersprechen.

(3) Widerspricht der Verantwortliche fristgerecht und kann CONPEO die Verarbeitung ohne den betreffenden Subauftragsverarbeiter nicht zumutbar fortführen, kann jede Partei den Hauptvertrag zum Zeitpunkt des geplanten Einsatzes kündigen; bis dahin unterbleibt der Einsatz für die Daten des Verantwortlichen.

(4) CONPEO erlegt jedem Subauftragsverarbeiter durch Vertrag dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). Kommt ein Subauftragsverarbeiter seinen Pflichten nicht nach, haftet CONPEO dem Verantwortlichen gegenüber für die Einhaltung der Pflichten des Subauftragsverarbeiters.

(5) Übermittlungen an Subauftragsverarbeiter in Drittländern erfolgen nur, wenn die Voraussetzungen des Kapitels V DSGVO erfüllt sind; die jeweilige Transfergarantie ist in Anlage 3 ausgewiesen.

§ 8Meldung von Verletzungen des Schutzes personenbezogener Daten

(1) CONPEO unterrichtet den Verantwortlichen unverzüglich, nachdem CONPEO eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die im Auftrag verarbeitete Daten betrifft (Art. 33 Abs. 2 DSGVO).

(2) Die Unterrichtung enthält, soweit bereits bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; noch nicht verfügbare Angaben liefert CONPEO ohne unangemessene weitere Verzögerung nach.

(3) Die Meldung an Aufsichtsbehörden und die Benachrichtigung betroffener Personen sind Sache des Verantwortlichen. CONPEO nimmt solche Meldungen für den Verantwortlichen nicht ohne dessen dokumentierte Weisung vor.

§ 9Löschung und Rückgabe nach Abschluss der Verarbeitung

(1) Nach Abschluss der Erbringung der Verarbeitungsleistungen — spätestens mit Beendigung des Hauptvertrags — löscht CONPEO nach Wahl des Verantwortlichen alle im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO).

(2) Die Wahl trifft der Verantwortliche in Textform bis zum Wirksamwerden der Beendigung; die Rückgabe erfolgt in einem gängigen, maschinenlesbaren Format. Trifft der Verantwortliche innerhalb von 30 Tagen nach Beendigung keine Wahl, löscht CONPEO die Daten nach vorheriger Ankündigung in Textform.

(3) Daten, deren Speicherung einer gesetzlichen Aufbewahrungspflicht unterliegt, werden für die Dauer dieser Pflicht in der Verarbeitung eingeschränkt und anschließend gelöscht.

§ 10Nachweise und Kontrollen

(1) CONPEO stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO), insbesondere die Beschreibung der technischen und organisatorischen Maßnahmen (Anlage 2), die veröffentlichte Subprozessorenliste (Anlage 3) sowie vorhandene Testate, Berichte oder Zertifizierungen der eingesetzten Infrastrukturanbieter.

(2) Der Verantwortliche kann darüber hinaus Überprüfungen — einschließlich Inspektionen — durchführen oder durch einen von ihm beauftragten, zur Vertraulichkeit verpflichteten Prüfer durchführen lassen. Überprüfungen vor Ort erfolgen mit angemessener Vorankündigung von mindestens 14 Tagen, zu üblichen Geschäftszeiten, höchstens einmal je Vertragsjahr sowie darüber hinaus bei konkretem Anlass, ohne den Geschäftsbetrieb unzumutbar zu stören. Wettbewerber von CONPEO sind als Prüfer ausgeschlossen.

(3) Jede Partei trägt die ihr durch eine Überprüfung entstehenden Kosten selbst; stellt die Überprüfung einen erheblichen Verstoß von CONPEO gegen diesen AVV fest, trägt CONPEO die angemessenen Kosten der Überprüfung.

§ 11Haftung

Für die Haftung der Parteien im Zusammenhang mit der Verarbeitung personenbezogener Daten gilt Art. 82 DSGVO. Im Innenverhältnis der Parteien gilt ergänzend die Haftungsregelung des Hauptvertrags (§ 11 Betreiber-AGB); Ansprüche betroffener Personen bleiben davon unberührt.

§ 12Schlussbestimmungen

(1) Dieser AVV tritt mit dem Hauptvertrag in Kraft und endet mit dessen Beendigung; § 4 und § 9 gelten darüber hinaus fort.

(2) Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Für Anlage 3 gilt das Verfahren nach § 7.

(3) Es gilt das Recht der Bundesrepublik Deutschland. Für Gerichtsstand und salvatorische Klausel gilt § 14 der Betreiber-AGB entsprechend.

(4) Die Anlagen 1 bis 3 sind Bestandteil dieses AVV. Anlage 3 (Subprozessoren) ist unter https://conpeo.eu/subprozessoren veröffentlicht; maßgeblich ist die dort ausgewiesene Fassung nebst Änderungshistorie nach § 7.


Anlage 1 — Gegenstand der Verarbeitung

Gegenstand und Zwecke der Verarbeitung. Bereitstellung der Betreiber-Software zur Verwaltung der Communities des Verantwortlichen, insbesondere: Verwaltung der Mitglieder- und Teilnehmendenliste; Anlage und Verwaltung wiederkehrender Formate und Veranstaltungen; Entgegennahme und Anzeige von Zusagen (RSVP); Erfassung und Anzeige der Anwesenheit (Check-in); Erkennung und Anzeige wiederkehrender Teilnahme (Regular-Status) einschließlich Hinweisen auf ausbleibende Teilnahme; Gewährung, Anzeige und Einlösung von Perks; Anzeige von Inhalten innerhalb der Community; Ausspielung anwesenheitsbasierter Anerkennung und Angebote nach vom Betreiber konfigurierten Regeln; Weitergabe von Teilnahme-Ereignissen an vom Betreiber benannte Systeme (sein E-Mail-Marketing- oder CRM-System, sein Shopsystem) auf seine Weisung, beschränkt auf Mitglieder mit aktiver Perk-Einwilligung für diese Community, die zusätzlich den Kanal des Betreibers gewählt haben; Einwilligungsnachweis-Export (Nachweis der in der App erklärten Kanalwahl).

Hinweis zum Stand (15. September 2026): Die Ausspielung anwesenheitsbasierter Anerkennung und Angebote, die Entgegennahme von Bestell-Rückmeldungen und die Weitergabe von Teilnahme-Ereignissen an vom Betreiber benannte Systeme waren bis zum Abschluss der Datenschutz-Folgenabschätzung und der anwaltlichen Prüfung (15. September 2026) über einen Funktionsschalter deaktiviert und werden mit dem darauf folgenden Release freigeschaltet. Sie sind hier beschrieben, weil Gegenstand, Art und Zweck der Verarbeitung sowie die Arten personenbezogener Daten nach Art. 28 Abs. 3 DSGVO vor Beginn der Verarbeitung im Auftrag festgelegt sein müssen. Ob und welche dieser Verarbeitungen stattfinden, bestimmt der Verantwortliche durch seine Konfiguration in der Betreiber-Software (Weisung, § 3 Abs. 2); ohne aktive Perk-Einwilligung des Mitglieds für die jeweilige Community findet keine von ihnen statt.

Arten personenbezogener Daten.

  • Stammdaten der Mitglieder (Anzeigename, Profilbild, soweit vorhanden E-Mail-Adresse);
  • Mitgliedschafts- und Teilnahmedaten (Community-Zugehörigkeit, RSVP-Status, Check-ins, Anwesenheitshistorie, Regular-Status);
  • Perk-Daten (Gewährung, Einlösestatus);
  • Übermittelte Teilnahme-Ereignisse (E-Mail-Adresse des Mitglieds, ein je Betreiber verschiedenes Pseudonym, Veranstaltungs- und Formattitel, Kennung und Beginn der Veranstaltung, Zeitpunkt der Teilnahme, bei regelausgelösten Ereignissen die Regelart; keine Beträge, keine Warenkörbe, keine Adressen) sowie in das Shopsystem eingestellte Perk-Codes (Code, Perk-Titel, Ablaufdatum und, nur bei gewähltem Kanal, die E-Mail-Adresse als Beschränkung des Gutscheins);
  • Bestell-Rückmeldungen (Bestell-Pseudonym, Rabattcode, Bestelldatum, Zuordnungsart — keine Beträge, keine Warenkörbe, keine Adressen; clientseitig vor der Übermittlung reduziert);
  • Inhaltsdaten, soweit sie sich auf identifizierte oder identifizierbare Mitglieder beziehen (z. B. Beiträge innerhalb der Community).

Kategorien betroffener Personen. Mitglieder und Teilnehmende der Communities des Verantwortlichen; von ihm eingeladene Personen. Bestell-Rückmeldungen, die Ausspielung anwesenheitsbasierter Anerkennung und Angebote, der Einwilligungsnachweis-Export und die Weitergabe von Teilnahme-Ereignissen betreffen ausschließlich Mitglieder mit einer aktiven Perk-Einwilligung für die jeweilige Community; die Weitergabe von Teilnahme-Ereignissen zusätzlich nur solche, die den Kanal des Betreibers gewählt haben.

Besondere Kategorien (Art. 9 DSGVO). Nicht Gegenstand der Verarbeitung; die Einstellung ist nach § 7 Abs. 3 der Betreiber-AGB untersagt.

Dauer. Laufzeit des Hauptvertrags; anschließend § 9 dieses AVV.

Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

1. Vertraulichkeit und Zugriffskontrolle

  • Betrieb der Datenbank- und Web-Infrastruktur in EU-Rechenzentren in Frankfurt am Main (Datenbank: eu-central-1; Web-Auslieferung: fra1) bei nach branchenüblichen Standards zertifizierten Infrastrukturanbietern (Anlage 3).
  • Passwortlose Authentifizierung über Einmalcodes per E-Mail; es werden keine Passwörter gespeichert.
  • Autorisierung auf Datenbankebene: zeilengenaue Zugriffskontrolle (Row-Level Security) auf jeder Tabelle; neue Tabellen sind vor der ersten Speicherung geschlossen.
  • Kein Direktzugriff von Clients auf Tabellen; Zugriffe erfolgen ausschließlich über definierte Sichten und Funktionen.
  • Schreibende Zugriffe ausschließlich über benannte Operationen, die den Aufrufer vor Ausführung autorisieren.
  • Mandantenbezogene Trennung der Daten je Community auf Datenbankebene (Trennungskontrolle).
  • Zugriff auf Produktionssysteme nur für hierzu befugte, zur Vertraulichkeit verpflichtete Personen nach dem Grundsatz der Erforderlichkeit.
  • Administrative Zugänge zu den Produktionssystemen sind zusätzlich durch Mehr-Faktor-Authentifizierung geschützt.

2. Integrität und Übertragungskontrolle

  • Verschlüsselung der Datenübertragung (Transportverschlüsselung) und der gespeicherten Daten (Verschlüsselung im Ruhezustand) als einheitliche Eigenschaft der Plattform, ohne funktionsbezogene Ausnahmen.

3. Verfügbarkeit und Belastbarkeit

  • Automatisierte, regelmäßige Sicherungen der Datenbank durch den Infrastrukturanbieter.
  • Die Wiederherstellbarkeit aus Sicherungen wird regelmäßig überprüft; die Überprüfungen werden dokumentiert.
  • Betrieb auf redundanter Infrastruktur der in Anlage 3 genannten Anbieter.

4. Löschung und Datenminimierung

  • Automatisierte Weitergabe von Löschungen an den Analyse-Verarbeiter, statt an der Grenze der eigenen Datenbank zu enden.
  • Dokumentierte Aufbewahrungsfristen; gesetzlich aufzubewahrende Datensätze werden für die Dauer der Pflicht gesperrt statt gelöscht.
  • Bestell-Rückmeldungen sowie die Ereignisse ausgelöster Anerkennungen und Angebote werden 12 Monate nach ihrer Entgegennahme bzw. ihrer Auslösung gelöscht; danach findet ausschließlich eine aggregierte, personenbezugsfreie Auswertung statt.
  • Einwilligungsnachweise werden nach Maßgabe der Ziffer 9 der Datenschutzerklärung aufbewahrt: drei Jahre ab Kontolöschung in gesperrter Form (eingeschränkte Verarbeitung, zugriffsbeschränkt), sodann endgültige Löschung.
  • Produktanalyse nur auf Grundlage ausdrücklicher Einwilligung; keine Klickpfad-Aufzeichnung, keine Sitzungsaufzeichnung, keine Werbeprofile.
  • Aggregierte Kennzahlen (z. B. neue Mitglieder je Zeitraum) werden gegenüber Personen ohne Einsichtsrecht in die zugrunde liegende Mitgliederliste erst ab einer Mindestgruppengröße von fünf ausgewiesen und darunter unterdrückt (k-Anonymität, Schwellwert 5).

5. Verfahren zur regelmäßigen Überprüfung

  • Koordiniertes Offenlegungsprogramm für Sicherheitslücken (veröffentlichte Richtlinie, security.txt nach RFC 9116, Reaktionszusagen).
  • Veröffentlichte, versionierte Subprozessorenliste mit Änderungsankündigung (§ 7, Anlage 3).
  • Benannte Verantwortlichkeit für Datenschutz und Informationssicherheit bei der Geschäftsführung.

Anlage 3 — Subprozessoren

Anlage 3 ist unter https://conpeo.eu/subprozessoren veröffentlicht und in der dort ausgewiesenen Fassung Bestandteil dieses AVV. Änderungen werden nach § 7 dieses AVV angekündigt.

Contact

datenschutz@conpeo.eu