AfD-PilotZur Startseite ↗

Datenschutz & Organisationen

Vereinbarung zur Auftragsverarbeitung.

Stand: 28. August 2026 · Version 1.0

AVV · Dokumentversion 1.0einschließlich technischer und organisatorischer Maßnahmen

Diese Vereinbarung gemäß Art. 28 DSGVO gilt zwischen dem in der Aufnahmebestätigung bezeichneten Teilnehmer als Verantwortlichem und Printfluence als Auftragsverarbeiterin. Sie wird mit Aufnahme in die Beta Bestandteil des AfD-Pilot-Vertrags.

1. Parteien

Verantwortlicher: der in Anfrage und Aufnahmebestätigung bezeichnete Verband, die Fraktion oder sonstige Organisation.

Auftragsverarbeiterin: Miriam Kluck, handelnd unter Printfluence, Hugo-Spiegel-Straße 3, 48231 Warendorf, E-Mail: kontakt@afd-pilot.de.

2. Gegenstand und Dauer

Gegenstand ist die Bereitstellung und der technische Betrieb von AfD-Pilot einschließlich Speicherung, Synchronisierung, Sicherung, Wartung und Support der vom Verantwortlichen eingestellten Daten. Die Verarbeitung beginnt mit Freischaltung des produktiven Organisationsbereichs und dauert für die Laufzeit des Hauptvertrags. Die Regelungen gelten bis zur vollständigen Rückgabe oder Löschung der Auftragsdaten fort.

3. Art und Zweck der Verarbeitung

Die Verarbeitung umfasst – abhängig von den genutzten Modulen – Erfassen, Ordnen, Speichern, Anzeigen, Verändern, Verknüpfen, Synchronisieren, Exportieren, Sichern, Einschränken und Löschen. Zweck ist die digitale Organisation von Sitzungen, Protokollen, Beschlüssen, Aufgaben, Terminen, Dokumenten, Kontakten, Kommunikation, Kassenführung, Werbemitteln, Benutzerkonten, Rollen und Berechtigungen.

4. Datenarten und betroffene Personen

Verarbeitet werden können Stammdaten, Kontaktdaten, Organisations- und Funktionsdaten, Mitgliedschafts- und politische Zuordnungsdaten, Sitzungs- und Teilnahmedaten, Abstimmungen, Beschlüsse, Aufgaben, Kommunikationsinhalte, Dokumente, Finanz- und Buchungsdaten, Belege, Bank- und Zahlungsangaben, Benutzer- und Berechtigungsdaten sowie technische Protokoll- und Änderungsdaten.

Betroffene Personen können insbesondere Mitglieder, Funktionsträger, Mandatsträger, Beschäftigte, ehrenamtlich Tätige, Bewerber, Gäste, Kontaktpersonen, Zahlungspflichtige, Zahlungsempfänger und Geschäftspartner des Verantwortlichen sein. Die Daten können besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO enthalten, insbesondere Angaben zur politischen Meinung oder Mitgliedschaft.

5. Weisungen und Verantwortlichkeit

Die Auftragsverarbeiterin verarbeitet Auftragsdaten ausschließlich auf dokumentierte Weisung des Verantwortlichen, soweit keine gesetzliche Verpflichtung entgegensteht. Die Nutzung der Anwendung, die Auswahl von Modulen, Rollen und Löschvorgängen sowie schriftliche Supportanfragen gelten als dokumentierte Weisungen. Hält die Auftragsverarbeiterin eine Weisung für datenschutzrechtlich unzulässig, weist sie den Verantwortlichen darauf hin und kann die Ausführung bis zur Klärung aussetzen.

Der Verantwortliche ist für die Rechtmäßigkeit der Erhebung und Nutzung, die Information betroffener Personen, die erforderlichen Rechtsgrundlagen und die interne Berechtigungsvergabe verantwortlich.

6. Vertraulichkeit und Zugriffsbegrenzung

Die Auftragsverarbeiterin setzt nur Personen ein, die auf Vertraulichkeit verpflichtet und über die datenschutzrechtlichen Anforderungen informiert wurden. Ein inhaltlicher Zugriff auf Organisationsdaten findet im regulären Betrieb nicht statt. Soweit ein Zugriff zur Störungsbeseitigung, Sicherheit oder auf dokumentierte Supportanfrage erforderlich ist, wird er auf autorisierte Personen, den notwendigen Umfang und die erforderliche Dauer beschränkt.

7. Technische und organisatorische Maßnahmen

Die zum Zeitpunkt des Vertragsschlusses geltenden Maßnahmen sind in Anlage 1 beschrieben. Die Auftragsverarbeiterin darf sie dem technischen Fortschritt entsprechend weiterentwickeln, sofern das vereinbarte Schutzniveau nicht unterschritten wird.

8. Unterstützung des Verantwortlichen

Die Auftragsverarbeiterin unterstützt den Verantwortlichen im angemessenen Umfang bei Anfragen betroffener Personen, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Konsultationen mit Aufsichtsbehörden. Geht eine Anfrage unmittelbar bei ihr ein, leitet sie diese an den Verantwortlichen weiter, sofern keine gesetzliche Pflicht zur eigenen Bearbeitung besteht.

9. Meldung von Datenschutzverletzungen

Verletzungen des Schutzes personenbezogener Auftragsdaten werden dem Verantwortlichen unverzüglich nach Bekanntwerden gemeldet. Die Meldung enthält, soweit verfügbar, Art und Umfang des Vorfalls, betroffene Daten und Personen, wahrscheinliche Folgen sowie bereits ergriffene oder vorgeschlagene Abhilfemaßnahmen.

10. Unterauftragsverarbeiter

Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 2 aufgeführten Unterauftragsverarbeiter. Beabsichtigte Änderungen werden rechtzeitig mitgeteilt. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Die Auftragsverarbeiterin verpflichtet Unterauftragsverarbeiter in dem gesetzlich erforderlichen Umfang.

STRATO stellt die Serverinfrastruktur bereit. Ein regulärer inhaltlicher Zugriff von STRATO auf die in AfD-Pilot gespeicherten Organisationsdaten ist nicht vorgesehen.

11. Nachweise und Kontrollen

Die Auftragsverarbeiterin stellt die zur Prüfung der Einhaltung von Art. 28 DSGVO erforderlichen Informationen in angemessenem Umfang bereit. Kontrollen sind grundsätzlich zunächst durch Dokumente und Auskünfte durchzuführen. Vor-Ort-Prüfungen sind mit angemessener Frist abzustimmen, dürfen den Betrieb nicht unverhältnismäßig beeinträchtigen und unterliegen der Vertraulichkeit.

12. Rückgabe und Löschung

Während der Vertragslaufzeit kann der Verantwortliche die bereitgestellten Exportmöglichkeiten nutzen. Nach Vertragsende wird der produktive Zugang deaktiviert. Auftragsdaten werden grundsätzlich innerhalb von 30 Tagen gelöscht, soweit keine dokumentierte Weisung zur früheren Rückgabe oder Löschung und keine gesetzliche Aufbewahrungspflicht entgegensteht. Sicherungskopien werden im Rahmen der festgelegten Sicherungszyklen überschrieben oder gelöscht. Gesetzlich aufzubewahrende Vertrags- und Abrechnungsdaten bleiben hiervon unberührt.

Anlage 1 – Technische und organisatorische Maßnahmen

Zutritts- und Infrastrukturkontrolle

Betrieb auf deutscher Serverinfrastruktur bei STRATO; physische Sicherung der Rechenzentrumsinfrastruktur durch den Hostinganbieter.

Zugangs- und Zugriffskontrolle

Persönliche Benutzerkonten, rollenbasierte Berechtigungen, getrennte Organisationsbereiche, Schutz administrativer Zugänge, Sperrmechanismen gegen wiederholte unberechtigte Anmeldeversuche und Prinzip der minimal erforderlichen Berechtigungen.

Übertragungskontrolle

Verschlüsselte Übertragung über TLS; keine öffentliche Freigabe produktiver Organisationsdaten; Zugriff nur über die vorgesehenen Anwendungsschnittstellen und autorisierte Administrationswege.

Eingabe- und Nachvollziehbarkeitskontrolle

Technische Protokollierung sicherheits- und anwendungsrelevanter Vorgänge; im Kassenbereich nachvollziehbare Änderungs- und Buchungsinformationen mit Benutzer, Zeitpunkt und Vorgangsbezug.

Verfügbarkeitskontrolle

Automatisierte Sicherungen, laufende Überwachung zentraler Dienste, Datenbank und Schnittstellen, regelmäßige technische Zustandsprüfungen sowie Warnmeldungen bei erkannten Störungen.

Trennungsgebot

Logische Trennung der Organisationsbereiche und Berechtigungen; getrennte Entwicklungs-, Test- und Produktivumgebungen, soweit für den jeweiligen Verarbeitungsschritt erforderlich.

Verfahren und Organisation

Beschränkung administrativer Tätigkeiten auf autorisierte Personen, dokumentierte Fehler- und Sicherheitsbearbeitung, regelmäßige Updates sowie Anpassung der Maßnahmen an erkannte Risiken und technische Entwicklungen.

Anlage 2 – Genehmigte Unterauftragsverarbeiter

DienstleisterLeistungVerarbeitungsort
STRATO GmbH
Otto-Ostrowski-Straße 7, 10249 Berlin
Bereitstellung und Betrieb der ServerinfrastrukturDeutschland

OpenAI Sites und Cloudflare stellen die öffentliche Produktwebsite bereit, verarbeiten jedoch keine innerhalb der AfD-Pilot-Anwendung gespeicherten Organisationsdaten. Der Versand der Beta-Anfrage und der dazugehörigen E-Mails ist in den Datenschutzhinweisen der Website gesondert beschrieben.

Hinweis: Diese AVV bildet die aktuell bekannte technische Umsetzung ab. Vor Beginn einer großflächigen produktiven Verarbeitung besonderer Kategorien personenbezogener Daten sollte eine datenschutzrechtliche Prüfung erfolgen.

© 2026 AfD-Pilot · Ein Angebot von Printfluence

ImpressumDatenschutzBedingungen für BetatesterAuftragsverarbeitung