This part of the shop — the order form, payment and the contract documents — is in German only. German consumer law prescribes the wording of several parts of it, so a translation would not be binding. If anything is unclear, write to us before you order and we will answer in English.
Auftragsverarbeitung (AVV)
Bei Produkten, mit denen wir personenbezogene Daten im Auftrag des Kunden verarbeiten (z. B. Community-Websites), wird zum Hauptvertrag ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen. Sein Wortlaut ist hier vollständig einsehbar.
Wie du den AV-Vertrag bekommst
Sobald dein Produkt eine Verarbeitung personenbezogener Daten im Auftrag umfasst, ist dieser Vertrag automatisch Bestandteil deiner Bestellung. Er wird dir mit der Bestellbestätigung zusammen mit den übrigen Vertragsunterlagen in Textform (PDF) übermittelt und gilt in der bei Vertragsschluss geltenden Fassung. Ein gesondertes Unterschreiben ist nicht erforderlich; wenn du es wünschst, stellen wir dir zusätzlich eine von uns unterzeichnete Ausfertigung zum Gegenzeichnen bereit. Für Produkte ohne Auftragsverarbeitung entfällt dieser Vertrag.
Präambel und Parteien
Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „Vertrag") konkretisiert die datenschutzrechtlichen Pflichten der Parteien, die sich aus dem zwischen ihnen geschlossenen Hauptvertrag über den Betrieb und die Verwaltung der Website des Kunden (nachfolgend „Hauptvertrag") ergeben. Er gilt für alle Tätigkeiten, bei denen wir personenbezogene Daten für den Kunden im Auftrag und nach dessen Weisung verarbeiten.
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO (nachfolgend „Verantwortlicher") ist:
der Kunde gemäß den im Hauptvertrag hinterlegten Bestell- und Rechnungsangaben.
Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO (nachfolgend „Auftragsverarbeiter") ist:
FLX Development
Inhaber: Felix Metzger
Weidenweg 12
84032 Landshut
Deutschland
E-Mail: kontakt@flx-development.com
§ 1 Gegenstand und Dauer
(1) Gegenstand des Auftrags ist der Betrieb und die Verwaltung der Website des Verantwortlichen einschließlich der damit verbundenen Speicherung, Anzeige, Sicherung und Löschung der auf dieser Website anfallenden Daten, wie im Hauptvertrag im Einzelnen beschrieben.
(2) Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Er endet automatisch mit dessen Beendigung, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten aus § 10 (Löschung und Rückgabe) bestehen über das Vertragsende hinaus fort, bis sie vollständig erfüllt sind.
§ 2 Art und Zweck der Verarbeitung, Datenarten, Betroffene
(1) Art und Zweck. Wir verarbeiten personenbezogene Daten ausschließlich zu dem Zweck, dem Verantwortlichen die im Hauptvertrag vereinbarte Leistung bereitzustellen. Die Verarbeitung umfasst insbesondere das Hosten, Speichern, Anzeigen, Sichern, Verändern auf Weisung und Löschen der Daten sowie die technische Administration der Website.
(2) Kategorien betroffener Personen. Betroffen sind je nach genutztem Modul insbesondere:
- Mitglieder und Besucher der Community des Verantwortlichen,
- Bewerberinnen und Bewerber (z. B. Whitelist- oder Team-Bewerbungen),
- Team- und Verwaltungsmitglieder des Verantwortlichen.
- Mitglieder des Serverteams, die über FLX Team HQ organisiert werden.
(3) Art der personenbezogenen Daten. Verarbeitet werden je nach genutztem Modul insbesondere:
- Discord-Kennung, Discord-Name und Avatar,
- im Rahmen von Bewerbungen angegebene Inhalte (z. B. Alter, Freitextantworten, Spiel-Identifikatoren),
- selbst eingestellte Inhalte, Beiträge und hochgeladene Dateien,
- technische Verbindungsdaten wie IP-Adressen in Server- und Zugriffsprotokollen,
- Zeitstempel von Aktivitäten auf der Website,
- bei FLX Team HQ zusätzlich: Discord-Rollen und daraus abgeleitete Berechtigungen, Zu- und Absagen zu Terminen, erfasste Anwesenheiten, eingetragene Abwesenheitszeiträume samt frei eingegebener Begründung, Kommentare und Rückmeldungen zu Terminen sowie Lesebestätigungen zu Ankündigungen.
(4) Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Der Verantwortliche stellt sicher, dass er über die Module keine solchen Daten erhebt.
(5) Das gilt ausdrücklich auch für Freitextfelder. In FLX Team HQ lassen sich Abwesenheiten mit einer frei formulierten Begründung eintragen; eine Angabe wie „Krankenhaus" oder „Reha" wäre ein Gesundheitsdatum im Sinne des Art. 9 DSGVO. Der Verantwortliche weist die betroffenen Personen darauf hin, dass dort keine Angaben zu Gesundheit, Religion, politischer Meinung oder ähnlich geschützten Umständen einzutragen sind. Eine inhaltliche Prüfung dieser Felder findet auftragnehmerseitig nicht statt und ist auch nicht geschuldet.
§ 3 Weisungsrecht des Verantwortlichen
(1) Wir verarbeiten die Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach den dokumentierten Weisungen des Verantwortlichen. Dieser Vertrag und der Hauptvertrag stellen die Grundweisung dar. Einzelne weitere Weisungen erteilt der Verantwortliche in Textform an die oben genannte E-Mail-Adresse.
(2) Eine Verarbeitung zu eigenen Zwecken oder eine Übermittlung an Dritte findet nur statt, soweit sie in diesem Vertrag vorgesehen ist oder der Verantwortliche sie anweist. Sind wir gesetzlich zu einer weitergehenden Verarbeitung verpflichtet, teilen wir dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(3) Halten wir eine Weisung für rechtswidrig, weisen wir den Verantwortlichen unverzüglich darauf hin. Wir sind berechtigt, die Durchführung der betreffenden Weisung auszusetzen, bis sie vom Verantwortlichen bestätigt oder geändert wird.
§ 4 Pflichten des Auftragsverarbeiters
Wir verpflichten uns insbesondere:
- die Daten nur nach Weisung und zu den in § 2 genannten Zwecken zu verarbeiten (Art. 28 Abs. 3 lit. a DSGVO);
- alle mit der Verarbeitung befassten Personen zur Vertraulichkeit zu verpflichten, soweit sie nicht bereits einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO);
- die technischen und organisatorischen Maßnahmen nach § 5 und Anlage 1 umzusetzen und einzuhalten (Art. 28 Abs. 3 lit. c, Art. 32 DSGVO);
- den Verantwortlichen bei der Erfüllung der Rechte der betroffenen Personen und seiner eigenen Pflichten nach den Art. 32 bis 36 DSGVO im erforderlichen Umfang zu unterstützen (§§ 7 und 8);
- den Verantwortlichen unverzüglich zu informieren, wenn eine Aufsichtsbehörde Kontroll- oder Ermittlungsmaßnahmen ergreift, die die Auftragsverarbeitung betreffen;
- dem Verantwortlichen alle Informationen zur Verfügung zu stellen, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind (§ 9).
Eine Pflicht zur Benennung eines Datenschutzbeauftragten besteht für uns nach Art. 37 DSGVO und § 38 BDSG derzeit nicht. Ansprechpartner für alle Anliegen zum Datenschutz ist der Inhaber unter der oben genannten E-Mail-Adresse.
§ 5 Technische und organisatorische Maßnahmen
(1) Wir treffen die zum Schutz der Daten erforderlichen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Der bei Vertragsschluss geltende Stand ist in Anlage 1 beschrieben.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Wir dürfen sie weiterentwickeln, dürfen dabei aber das vereinbarte Schutzniveau nicht unterschreiten. Wesentliche Änderungen halten wir nachvollziehbar fest und legen sie dem Verantwortlichen auf Anfrage vor.
§ 6 Unterauftragsverhältnisse
(1) Der Verantwortliche gestattet uns den Einsatz weiterer Auftragsverarbeiter (Unterauftragsverarbeiter). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und werden hiermit genehmigt.
(2) Wir informieren den Verantwortlichen mindestens in Textform über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Verantwortliche kann einer solchen Änderung innerhalb von 14 Tagen aus wichtigem, datenschutzbezogenem Grund widersprechen. Widerspricht er, sind wir berechtigt, den betroffenen Teil der Leistung oder den Hauptvertrag mit angemessener Frist zu kündigen, wenn sich keine einvernehmliche Lösung finden lässt.
(3) Wir schließen mit jedem Unterauftragsverarbeiter einen Vertrag ab, der ihm im Wesentlichen dieselben Datenschutzpflichten auferlegt, wie sie in diesem Vertrag festgelegt sind. Für die Einhaltung dieser Pflichten bleiben wir dem Verantwortlichen gegenüber verantwortlich.
(4) Nicht als Unterauftragsverarbeiter im Sinne dieses Vertrags gelten Nebenleistungen, die wir als Nebendienstleistung in Anspruch nehmen (z. B. Telekommunikations-, Wartungs- oder Reinigungsleistungen). Für solche Leistungen stellen wir angemessene Vertraulichkeits- und Sicherheitsvorkehrungen sicher.
§ 7 Unterstützung bei den Rechten der betroffenen Personen
(1) Wir unterstützen den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15 bis 21 DSGVO) zu beantworten.
(2) Wendet sich eine betroffene Person unmittelbar an uns, leiten wir das Anliegen unverzüglich an den Verantwortlichen weiter und beantworten es nicht selbst, es sei denn, der Verantwortliche weist uns dazu an.
(3) Der Verantwortliche kann die zu seiner Website gehörenden Inhalte über die Verwaltungsoberfläche selbst einsehen, berichtigen und löschen. Ist eine Maßnahme darüber hinaus nur mit unserer technischen Unterstützung möglich, erbringen wir sie auf Weisung.
§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten
(1) Wir melden dem Verantwortlichen jede uns bekannt gewordene Verletzung des Schutzes personenbezogener Daten, die die im Auftrag verarbeiteten Daten betrifft, unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntnis. Die Meldung erfolgt in Textform an die im Hauptvertrag hinterlegte Kontaktadresse des Verantwortlichen.
(2) Die Meldung enthält, soweit uns bekannt, eine Beschreibung der Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der Betroffenen, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Gegenmaßnahmen.
(3) Die Erfüllung der Meldepflichten gegenüber der Aufsichtsbehörde (Art. 33 DSGVO) und der Benachrichtigung der betroffenen Personen (Art. 34 DSGVO) obliegt dem Verantwortlichen. Wir unterstützen ihn dabei im erforderlichen Umfang.
§ 9 Nachweise und Kontrollrechte
(1) Wir weisen dem Verantwortlichen die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage in geeigneter Weise nach, insbesondere durch Vorlage der Dokumentation der technischen und organisatorischen Maßnahmen und der mit Unterauftragsverarbeitern geschlossenen Verträge.
(2) Der Verantwortliche ist berechtigt, sich von der Einhaltung dieses Vertrags zu überzeugen und hierzu im erforderlichen Umfang Überprüfungen durchzuführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen zu lassen. Überprüfungen erfolgen nach angemessener Vorankündigung, zu den üblichen Geschäftszeiten und ohne vermeidbare Störung unseres Betriebs.
(3) Wir können den Aufwand für Kontrollen, die über einen einfachen Nachweis hinausgehen und von uns nicht wegen eines konkreten Anlasses zu vertreten sind, angemessen vergüten lassen.
§ 10 Löschung und Rückgabe nach Beendigung
(1) Nach Abschluss der Auftragsverarbeitung geben wir die verarbeiteten Daten nach Wahl des Verantwortlichen zurück oder löschen sie, sofern nicht eine gesetzliche Aufbewahrungspflicht entgegensteht.
(2) Der Verantwortliche kann bis 14 Tage nach Vertragsende einen Export seiner Inhalte anfordern. Wir stellen ihn als ZIP-Archiv mit JSON-Export und allen hochgeladenen Dateien bereit. Danach löschen wir die Daten aus dem laufenden Betrieb; aus den Datensicherungen werden sie spätestens nach 30 Tagen entfernt.
(3) Die ordnungsgemäße Löschung weisen wir dem Verantwortlichen auf Anfrage in Textform nach. Unberührt bleiben Daten, deren Aufbewahrung wir gesetzlich verpflichtet sind; diese sperren wir gegen jede weitere Verarbeitung.
§ 11 Haftung und Verhältnis zum Hauptvertrag
(1) Für die Haftung der Parteien gelten die Regelungen des Hauptvertrags entsprechend, soweit dieser Vertrag nichts Abweichendes bestimmt. Im Außenverhältnis gegenüber betroffenen Personen richtet sich die Haftung nach Art. 82 DSGVO.
(2) Der Verantwortliche ist für die Zulässigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen verantwortlich. Er stellt insbesondere sicher, dass für die von ihm über die Module erhobenen Daten eine Rechtsgrundlage besteht und die betroffenen Personen ordnungsgemäß informiert werden.
§ 12 Schlussbestimmungen
(1) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieses Vertrags vor.
(2) Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für die Aufhebung dieses Formerfordernisses.
(3) Sollte eine Bestimmung dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung.
(4) Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts.
Anlage 1 — Technische und organisatorische Maßnahmen
Diese Anlage beschreibt die zum Schutz der verarbeiteten Daten getroffenen Maßnahmen nach Art. 32 DSGVO in der bei Vertragsschluss geltenden Fassung.
Vertraulichkeit
- Zutrittskontrolle: Die Server stehen in einem Rechenzentrum in Deutschland (siehe Anlage 2). Der physische Zutrittsschutz wird vom Hosting-Anbieter im Rahmen seiner eigenen, zertifizierten Maßnahmen gewährleistet.
- Zugangskontrolle: Der Zugriff auf den Server erfolgt ausschließlich über verschlüsselte Verbindungen und ist auf einen engen, namentlich bekannten Kreis beschränkt. Der Kundenbereich ist zusätzlich durch Zwei-Faktor-Authentifizierung geschützt. Passwörter werden nur als kryptografischer Hashwert nach dem Stand der Technik gespeichert.
- Zugriffskontrolle: Berechtigungen werden nach dem Prinzip der geringstmöglichen Rechte vergeben. Rechnungen und Kundendaten sind nur nach Anmeldung und nur für die jeweils berechtigte Person abrufbar.
- Trennungskontrolle: Die Daten der einzelnen Kunden werden logisch getrennt verarbeitet. Produktiv-, Test- und Sicherungssysteme sind voneinander getrennt.
Integrität
- Weitergabekontrolle: Die Übertragung erfolgt ausschließlich transportverschlüsselt (TLS). Eine Weitergabe an Dritte findet nur im Rahmen dieses Vertrags statt.
- Eingabekontrolle: Sicherheitsrelevante Vorgänge und administrative Zugriffe werden protokolliert; die Protokolle werden nach 14 Tagen gelöscht, soweit sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden.
Verfügbarkeit und Belastbarkeit
- Datensicherung: Es werden regelmäßige Datensicherungen erstellt und für bis zu 30 Tage vorgehalten.
- Aktualität: Server- und Anwendungssoftware werden zeitnah mit Sicherheitsaktualisierungen versorgt.
- Schutzmaßnahmen: Der Betrieb ist gegen typische Angriffe (u. a. durch Zugriffsbegrenzung und Filterung) abgesichert.
Verfahren zur regelmäßigen Überprüfung
- Die Wirksamkeit der Maßnahmen wird anlassbezogen und in angemessenen Abständen überprüft und bei Bedarf an den Stand der Technik angepasst.
- Auftragsverarbeitung erfolgt ausschließlich auf Grundlage dokumentierter Weisungen; auf datenschutzkonformes Verhalten wird hingewirkt.
Anlage 2 — Unterauftragsverarbeiter
Der Verantwortliche genehmigt den Einsatz der folgenden Unterauftragsverarbeiter für die im Auftrag erfolgende Verarbeitung:
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Serverbetrieb und Rechenzentrum (Hosting) | Deutschland |
Stripe ist Zahlungsdienstleister für die Abrechnung zwischen dem Auftragsverarbeiter und dem Verantwortlichen und verarbeitet insoweit keine Daten der Community-Mitglieder des Verantwortlichen; Stripe ist deshalb kein Unterauftragsverarbeiter dieses Vertrags. Bindet der Verantwortliche für einzelne Module seinen eigenen Discord-Server ein, ist die dortige Verarbeitung seiner eigenen Verantwortung zugeordnet und nicht Gegenstand dieses Vertrags.
Stand: 30.07.2026 — Fassung AVV-2026-3