Datenschutz & Organisationen
Vereinbarung zur Auftragsverarbeitung.
Stand: 28. August 2026 · Version 1.0
Diese Vereinbarung gemäß Art. 28 DSGVO gilt zwischen dem in der Aufnahmebestätigung bezeichneten Teilnehmer als Verantwortlichem und Printfluence als Auftragsverarbeiterin. Sie wird mit Aufnahme in die Beta Bestandteil des AfD-Pilot-Vertrags.
1. Parteien
Verantwortlicher: der in Anfrage und Aufnahmebestätigung bezeichnete Verband, die Fraktion oder sonstige Organisation.
Auftragsverarbeiterin: Miriam Kluck, handelnd unter Printfluence, Hugo-Spiegel-Straße 3, 48231 Warendorf, E-Mail: kontakt@afd-pilot.de.
2. Gegenstand und Dauer
Gegenstand ist die Bereitstellung und der technische Betrieb von AfD-Pilot einschließlich Speicherung, Synchronisierung, Sicherung, Wartung und Support der vom Verantwortlichen eingestellten Daten. Die Verarbeitung beginnt mit Freischaltung des produktiven Organisationsbereichs und dauert für die Laufzeit des Hauptvertrags. Die Regelungen gelten bis zur vollständigen Rückgabe oder Löschung der Auftragsdaten fort.
3. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst – abhängig von den genutzten Modulen – Erfassen, Ordnen, Speichern, Anzeigen, Verändern, Verknüpfen, Synchronisieren, Exportieren, Sichern, Einschränken und Löschen. Zweck ist die digitale Organisation von Sitzungen, Protokollen, Beschlüssen, Aufgaben, Terminen, Dokumenten, Kontakten, Kommunikation, Kassenführung, Werbemitteln, Benutzerkonten, Rollen und Berechtigungen.
4. Datenarten und betroffene Personen
Verarbeitet werden können Stammdaten, Kontaktdaten, Organisations- und Funktionsdaten, Mitgliedschafts- und politische Zuordnungsdaten, Sitzungs- und Teilnahmedaten, Abstimmungen, Beschlüsse, Aufgaben, Kommunikationsinhalte, Dokumente, Finanz- und Buchungsdaten, Belege, Bank- und Zahlungsangaben, Benutzer- und Berechtigungsdaten sowie technische Protokoll- und Änderungsdaten.
Betroffene Personen können insbesondere Mitglieder, Funktionsträger, Mandatsträger, Beschäftigte, ehrenamtlich Tätige, Bewerber, Gäste, Kontaktpersonen, Zahlungspflichtige, Zahlungsempfänger und Geschäftspartner des Verantwortlichen sein. Die Daten können besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO enthalten, insbesondere Angaben zur politischen Meinung oder Mitgliedschaft.
5. Weisungen und Verantwortlichkeit
Die Auftragsverarbeiterin verarbeitet Auftragsdaten ausschließlich auf dokumentierte Weisung des Verantwortlichen, soweit keine gesetzliche Verpflichtung entgegensteht. Die Nutzung der Anwendung, die Auswahl von Modulen, Rollen und Löschvorgängen sowie schriftliche Supportanfragen gelten als dokumentierte Weisungen. Hält die Auftragsverarbeiterin eine Weisung für datenschutzrechtlich unzulässig, weist sie den Verantwortlichen darauf hin und kann die Ausführung bis zur Klärung aussetzen.
Der Verantwortliche ist für die Rechtmäßigkeit der Erhebung und Nutzung, die Information betroffener Personen, die erforderlichen Rechtsgrundlagen und die interne Berechtigungsvergabe verantwortlich.
6. Vertraulichkeit und Zugriffsbegrenzung
Die Auftragsverarbeiterin setzt nur Personen ein, die auf Vertraulichkeit verpflichtet und über die datenschutzrechtlichen Anforderungen informiert wurden. Ein inhaltlicher Zugriff auf Organisationsdaten findet im regulären Betrieb nicht statt. Soweit ein Zugriff zur Störungsbeseitigung, Sicherheit oder auf dokumentierte Supportanfrage erforderlich ist, wird er auf autorisierte Personen, den notwendigen Umfang und die erforderliche Dauer beschränkt.
7. Technische und organisatorische Maßnahmen
Die zum Zeitpunkt des Vertragsschlusses geltenden Maßnahmen sind in Anlage 1 beschrieben. Die Auftragsverarbeiterin darf sie dem technischen Fortschritt entsprechend weiterentwickeln, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
8. Unterstützung des Verantwortlichen
Die Auftragsverarbeiterin unterstützt den Verantwortlichen im angemessenen Umfang bei Anfragen betroffener Personen, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Konsultationen mit Aufsichtsbehörden. Geht eine Anfrage unmittelbar bei ihr ein, leitet sie diese an den Verantwortlichen weiter, sofern keine gesetzliche Pflicht zur eigenen Bearbeitung besteht.
9. Meldung von Datenschutzverletzungen
Verletzungen des Schutzes personenbezogener Auftragsdaten werden dem Verantwortlichen unverzüglich nach Bekanntwerden gemeldet. Die Meldung enthält, soweit verfügbar, Art und Umfang des Vorfalls, betroffene Daten und Personen, wahrscheinliche Folgen sowie bereits ergriffene oder vorgeschlagene Abhilfemaßnahmen.
10. Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 2 aufgeführten Unterauftragsverarbeiter. Beabsichtigte Änderungen werden rechtzeitig mitgeteilt. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Die Auftragsverarbeiterin verpflichtet Unterauftragsverarbeiter in dem gesetzlich erforderlichen Umfang.
STRATO stellt die Serverinfrastruktur bereit. Ein regulärer inhaltlicher Zugriff von STRATO auf die in AfD-Pilot gespeicherten Organisationsdaten ist nicht vorgesehen.
11. Nachweise und Kontrollen
Die Auftragsverarbeiterin stellt die zur Prüfung der Einhaltung von Art. 28 DSGVO erforderlichen Informationen in angemessenem Umfang bereit. Kontrollen sind grundsätzlich zunächst durch Dokumente und Auskünfte durchzuführen. Vor-Ort-Prüfungen sind mit angemessener Frist abzustimmen, dürfen den Betrieb nicht unverhältnismäßig beeinträchtigen und unterliegen der Vertraulichkeit.
12. Rückgabe und Löschung
Während der Vertragslaufzeit kann der Verantwortliche die bereitgestellten Exportmöglichkeiten nutzen. Nach Vertragsende wird der produktive Zugang deaktiviert. Auftragsdaten werden grundsätzlich innerhalb von 30 Tagen gelöscht, soweit keine dokumentierte Weisung zur früheren Rückgabe oder Löschung und keine gesetzliche Aufbewahrungspflicht entgegensteht. Sicherungskopien werden im Rahmen der festgelegten Sicherungszyklen überschrieben oder gelöscht. Gesetzlich aufzubewahrende Vertrags- und Abrechnungsdaten bleiben hiervon unberührt.
Anlage 1 – Technische und organisatorische Maßnahmen
Zutritts- und Infrastrukturkontrolle
Betrieb auf deutscher Serverinfrastruktur bei STRATO; physische Sicherung der Rechenzentrumsinfrastruktur durch den Hostinganbieter.
Zugangs- und Zugriffskontrolle
Persönliche Benutzerkonten, rollenbasierte Berechtigungen, getrennte Organisationsbereiche, Schutz administrativer Zugänge, Sperrmechanismen gegen wiederholte unberechtigte Anmeldeversuche und Prinzip der minimal erforderlichen Berechtigungen.
Übertragungskontrolle
Verschlüsselte Übertragung über TLS; keine öffentliche Freigabe produktiver Organisationsdaten; Zugriff nur über die vorgesehenen Anwendungsschnittstellen und autorisierte Administrationswege.
Eingabe- und Nachvollziehbarkeitskontrolle
Technische Protokollierung sicherheits- und anwendungsrelevanter Vorgänge; im Kassenbereich nachvollziehbare Änderungs- und Buchungsinformationen mit Benutzer, Zeitpunkt und Vorgangsbezug.
Verfügbarkeitskontrolle
Automatisierte Sicherungen, laufende Überwachung zentraler Dienste, Datenbank und Schnittstellen, regelmäßige technische Zustandsprüfungen sowie Warnmeldungen bei erkannten Störungen.
Trennungsgebot
Logische Trennung der Organisationsbereiche und Berechtigungen; getrennte Entwicklungs-, Test- und Produktivumgebungen, soweit für den jeweiligen Verarbeitungsschritt erforderlich.
Verfahren und Organisation
Beschränkung administrativer Tätigkeiten auf autorisierte Personen, dokumentierte Fehler- und Sicherheitsbearbeitung, regelmäßige Updates sowie Anpassung der Maßnahmen an erkannte Risiken und technische Entwicklungen.
Anlage 2 – Genehmigte Unterauftragsverarbeiter
| Dienstleister | Leistung | Verarbeitungsort |
|---|---|---|
| STRATO GmbH Otto-Ostrowski-Straße 7, 10249 Berlin | Bereitstellung und Betrieb der Serverinfrastruktur | Deutschland |
OpenAI Sites und Cloudflare stellen die öffentliche Produktwebsite bereit, verarbeiten jedoch keine innerhalb der AfD-Pilot-Anwendung gespeicherten Organisationsdaten. Der Versand der Beta-Anfrage und der dazugehörigen E-Mails ist in den Datenschutzhinweisen der Website gesondert beschrieben.
Hinweis: Diese AVV bildet die aktuell bekannte technische Umsetzung ab. Vor Beginn einer großflächigen produktiven Verarbeitung besonderer Kategorien personenbezogener Daten sollte eine datenschutzrechtliche Prüfung erfolgen.
Zur Startseite