Auftragsverarbeitungsvereinbarung (AVV)

Version 1.0, gültig ab 22. September 2026

Parteien und Einordnung

Diese Auftragsverarbeitungsvereinbarung („AVV“) wird geschlossen zwischen Ihnen als Vertragspartei der cori-Dienste („Verantwortlicher“) und der

cori Tech GmbH
Friedhofstr. 15
67378 Zeiskam, Rheinland-Pfalz
Deutschland
Amtsgericht Landau in der Pfalz, HRB 34400
E-Mail: info@getcori.app

(„Auftragsverarbeiter“). Verantwortlicher im Sinne dieser AVV ist die Stelle, die ein cori-Konto für einen Chor, eine Organisation oder eine vergleichbare Gruppe eröffnet und darüber die Daten ihrer Mitglieder verwaltet, also in der Regel der Verein, die Kirchengemeinde, die Schule oder die Trägerorganisation.

Diese AVV konkretisiert die datenschutzrechtlichen Pflichten der Parteien für diejenigen Verarbeitungen, die wir nach Ihren Weisungen ausführen. Sie ergänzt den zwischen den Parteien bestehenden Vertrag über die Nutzung der cori-Dienste („Hauptvertrag“), bestehend aus den Nutzungsbedingungen und der gewählten Leistungsbeschreibung.

Vorrang: Bei Widersprüchen zwischen dieser AVV und dem Hauptvertrag geht diese AVV vor, soweit die Verarbeitung personenbezogener Daten betroffen ist. Insbesondere schränken die Haftungsausschlüsse des Hauptvertrags die Haftung nach Art. 82 DSGVO und nach §13 dieser AVV nicht ein.

Zustandekommen: Diese AVV ist Bestandteil des Hauptvertrags. Sie gilt, sobald Sie die cori-Dienste nutzen, um Daten der Mitglieder Ihres Chores oder Ihrer Organisation zu verwalten, und wird beim Abschluss eines cori-Abonnements ausgewiesen. Sie wird in Textform im Sinne von Art. 28 Abs. 9 DSGVO geschlossen; eine eigenhändige Unterschrift ist nicht erforderlich. Jede Fassung trägt eine Versionsnummer und ein Datum; auf Anfrage bestätigen wir Ihnen, welche Fassung für Ihren Vertrag maßgeblich ist.

Frühere Versionen dieses Dokuments bleiben für die Zeit ihrer Geltung maßgeblich. Die jeweils gültige Fassung ist unter https://cori.music/avv abrufbar.

Inhaltsverzeichnis

    1. GEGENSTAND UND DAUER
    2. ART, UMFANG UND ZWECK DER VERARBEITUNG
    3. RECHTE UND PFLICHTEN DES VERANTWORTLICHEN
    4. PFLICHTEN DES AUFTRAGSVERARBEITERS
    5. VERTRAULICHKEIT
    6. SICHERHEIT DER VERARBEITUNG
    7. UNTERAUFTRAGSVERARBEITER
    8. UNTERSTÜTZUNG BEI BETROFFENENRECHTEN
    9. DATENSCHUTZVERLETZUNGEN UND UNTERSTÜTZUNGSPFLICHTEN
    10. NACHWEISE UND KONTROLLRECHTE
    11. RÜCKGABE UND LÖSCHUNG
    12. VERARBEITUNG IN DRITTLÄNDERN
    13. HAFTUNG
    14. LAUFZEIT, KÜNDIGUNG UND ÄNDERUNGEN
    15. SCHLUSSBESTIMMUNGEN
    ANLAGE 1: GEGENSTAND DER VERARBEITUNG
    ANLAGE 2: TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN
    ANLAGE 3: UNTERAUFTRAGSVERARBEITER
    ANLAGE 4: ERGÄNZUNG FÜR KIRCHLICHE VERANTWORTLICHE

1. GEGENSTAND UND DAUER

Gegenstand dieser AVV ist die Verarbeitung personenbezogener Daten, die wir im Rahmen der Erbringung der cori-Dienste im Auftrag und nach Weisung des Verantwortlichen durchführen. Die Einzelheiten zu Art, Zweck, Datenarten und Kategorien betroffener Personen ergeben sich aus Anlage 1.

Die Dauer dieser AVV entspricht der Laufzeit des Hauptvertrags. Sie endet automatisch mit dessen Beendigung, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten aus §5 (Vertraulichkeit) und §11 (Rückgabe und Löschung) bestehen über das Vertragsende hinaus fort.

2. ART, UMFANG UND ZWECK DER VERARBEITUNG

Wir verarbeiten personenbezogene Daten ausschließlich zu dem Zweck, die im Hauptvertrag vereinbarten Leistungen zu erbringen: Verwaltung von Chören und Organisationen, Bereitstellung von Noten, Aufnahmen und Übungsmaterial, Terminverwaltung, Anwesenheitserfassung, Kommunikation innerhalb der Gruppe sowie die damit verbundenen technischen Vorgänge wie Speicherung, Umwandlung, Synchronisation, Sicherung und Auslieferung an die Endgeräte der Mitglieder.

Abgrenzung der Rollen: Nicht jede Verarbeitung im Zusammenhang mit den cori-Diensten ist Auftragsverarbeitung. Anlage 1 Abschnitt 4 grenzt ab, für welche Verarbeitungen Sie Verantwortlicher und wir Auftragsverarbeiter sind und für welche Verarbeitungen wir selbst Verantwortlicher mit eigener Rechtsgrundlage sind. Für den zweiten Bereich gilt diese AVV nicht, sondern unsere Datenschutzerklärung.

Eine Verarbeitung zu eigenen Zwecken, insbesondere zur Erstellung von Profilen oder zu Werbezwecken, findet im Rahmen dieser AVV nicht statt.

3. RECHTE UND PFLICHTEN DES VERANTWORTLICHEN

Sie bleiben für die im Auftrag verarbeiteten Daten Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Sie sind für die Zulässigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage und für die Erfüllung der Informationspflichten nach Art. 13 und 14 DSGVO gegenüber Ihren Mitgliedern.

Sie erteilen Weisungen grundsätzlich in Textform an info@getcori.app. Als Weisung gelten außerdem die Einstellungen und Funktionen, die Sie innerhalb der Dienste nutzen, etwa das Anlegen und Entfernen von Mitgliedern, das Festlegen von Rollen und Berechtigungen, das Hochladen von Material und das Auslösen eines Datenexports oder einer Löschung.

Als Ansprechperson für den Datenschutz gilt die Person, die die Organisation oder den Chor in den Diensten verwaltet. Sie können uns jederzeit eine andere Ansprechperson in Textform benennen. Eine Pflicht zur Bestellung einer oder eines Datenschutzbeauftragten entsteht dadurch nicht; ob eine solche Pflicht besteht, richtet sich allein nach Art. 37 DSGVO und §38 BDSG.

4. PFLICHTEN DES AUFTRAGSVERARBEITERS

Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch hinsichtlich der Übermittlung in Drittländer, es sei denn, wir sind nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. In einem solchen Fall teilen wir Ihnen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

Sind wir der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informieren wir Sie unverzüglich. Wir sind berechtigt, die Ausführung der betreffenden Weisung auszusetzen, bis Sie sie bestätigen oder ändern.

Wir führen ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO und stellen Ihnen die Sie betreffenden Angaben auf Anfrage zur Verfügung.

Wir haben eine datenschutzbeauftragte Person benannt, soweit eine gesetzliche Pflicht dazu besteht, und nennen Ihnen die Kontaktdaten auf Anfrage.

5. VERTRAULICHKEIT

Wir setzen zur Verarbeitung ausschließlich Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht über die Beendigung der Tätigkeit hinaus fort.

Zugriffe auf Produktivdaten erfolgen nach dem Grundsatz der Erforderlichkeit und werden protokolliert.

6. SICHERHEIT DER VERARBEITUNG

Wir treffen die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Die zum Zeitpunkt des Vertragsschlusses getroffenen Maßnahmen sind in Anlage 2 beschrieben.

Wir dürfen die Maßnahmen im Laufe der Zeit anpassen, insbesondere an den Stand der Technik. Das dabei erreichte Schutzniveau darf nicht unterschritten werden. Wesentliche Änderungen dokumentieren wir und machen sie in der jeweils aktuellen Fassung von Anlage 2 zugänglich.

7. UNTERAUFTRAGSVERARBEITER

Sie erteilen uns die allgemeine Genehmigung, weitere Auftragsverarbeiter einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 mit Name, Leistung und Ort der Verarbeitung aufgeführt.

Beabsichtigen wir, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden auszutauschen, informieren wir Sie mindestens 30 Tage im Voraus in Textform, per E-Mail an die hinterlegte Kontaktadresse oder durch Hinweis innerhalb der Dienste. Sie können der Änderung innerhalb von 30 Tagen nach Zugang der Information aus einem datenschutzrechtlichen Grund widersprechen.

Widersprechen Sie, suchen wir gemeinsam nach einer Lösung. Kommt keine zustande und können wir die Leistung ohne den betreffenden Unterauftragsverarbeiter nicht erbringen, sind Sie berechtigt, den Hauptvertrag zum Wirksamwerden der Änderung außerordentlich zu kündigen. Bereits im Voraus gezahlte Entgelte erstatten wir anteilig für die nicht genutzte Restlaufzeit.

Ist ein sofortiger Wechsel erforderlich, um die Sicherheit oder Verfügbarkeit der Daten zu gewährleisten, etwa bei einem Sicherheitsvorfall, einem Ausfall oder der Zahlungsunfähigkeit eines Unterauftragsverarbeiters, dürfen wir den Wechsel ohne Einhaltung der Frist vornehmen. Wir informieren Sie in diesem Fall unverzüglich nach dem Wechsel. Ihr Widerspruchsrecht und das Kündigungsrecht nach diesem Abschnitt bleiben unberührt.

Wir verpflichten jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die den Pflichten aus dieser AVV entsprechen, und bleiben Ihnen gegenüber für dessen Verhalten verantwortlich.

8. UNTERSTÜTZUNG BEI BETROFFENENRECHTEN

Wir unterstützen Sie mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen nach Art. 12 bis 23 DSGVO zu erfüllen, insbesondere auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit.

Soweit die Dienste Funktionen für Auskunft, Export, Berichtigung und Löschung bereitstellen, erfolgt die Unterstützung durch die Bereitstellung dieser Funktionen. Ist darüber hinaus Aufwand erforderlich, leisten wir diesen und weisen Sie auf eine etwaige Vergütungspflicht hin, bevor wir tätig werden.

Wendet sich eine betroffene Person unmittelbar an uns, leiten wir das Anliegen unverzüglich an Sie weiter und beantworten es nicht eigenständig, soweit es Verarbeitungen im Auftrag betrifft.

9. DATENSCHUTZVERLETZUNGEN UND UNTERSTÜTZUNGSPFLICHTEN

Wir informieren Sie unverzüglich, spätestens jedoch innerhalb von 48 Stunden ab Kenntnis, über jede Verletzung des Schutzes personenbezogener Daten, die im Auftrag verarbeitete Daten betrifft. Die Meldung enthält, soweit verfügbar, eine Beschreibung der Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl betroffener Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen und vorgeschlagenen Maßnahmen.

Wir unterstützen Sie bei der Erfüllung Ihrer Pflichten nach Art. 33 und 34 DSGVO sowie, soweit erforderlich, bei einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO und der vorherigen Konsultation nach Art. 36 DSGVO.

Unabhängig davon ergreifen wir unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen.

10. NACHWEISE UND KONTROLLRECHTE

Wir stellen Ihnen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglichen Überprüfungen einschließlich Inspektionen.

Der Nachweis erfolgt vorrangig durch Selbstauskunft, durch die Dokumentation der Maßnahmen aus Anlage 2 sowie durch vorhandene Zertifikate oder Prüfberichte, auch solche unserer Unterauftragsverarbeiter.

Reichen diese Nachweise im Einzelfall nicht aus, können Sie eine Prüfung vor Ort oder durch eine von Ihnen beauftragte, nicht mit uns im Wettbewerb stehende prüfende Stelle verlangen. Die Prüfung ist mit einer Frist von 14 Tagen anzukündigen, während der üblichen Geschäftszeiten durchzuführen und darf den Betrieb nicht unangemessen beeinträchtigen. Ohne besonderen Anlass ist eine Prüfung einmal je Kalenderjahr vorgesehen; bei einer Datenschutzverletzung oder einer Anordnung der Aufsichtsbehörde besteht dieses Recht anlassbezogen zusätzlich.

Prüfungen ohne besonderen Anlass, die über die Bereitstellung der vorgenannten Nachweise hinausgehen, können wir nach Aufwand vergüten lassen. Wir weisen Sie vor Beginn auf die Höhe hin.

11. RÜCKGABE UND LÖSCHUNG

Nach Beendigung der Verarbeitungsleistungen löschen wir alle im Auftrag verarbeiteten personenbezogenen Daten oder geben sie nach Ihrer Wahl zurück. Sie teilen uns Ihre Wahl bis spätestens 30 Tage nach Vertragsende mit. Treffen Sie keine Wahl, löschen wir die Daten.

Die Löschung aus den Produktivsystemen erfolgt innerhalb von 90 Tagen nach Vertragsende oder nach Ihrer Weisung. Daten in Sicherungskopien werden im Zuge des regulären Rotationszyklus überschrieben, spätestens nach 12 Monaten. Bis dahin bleiben sie gesperrt und werden ausschließlich zur Wiederherstellung im Störungsfall verwendet.

Vor der Löschung stellen wir Ihnen auf Anfrage einen Export der im Auftrag verarbeiteten Daten in einem gängigen, maschinenlesbaren Format bereit.

Eine Aufbewahrung über diese Fristen hinaus erfolgt nur, soweit das Recht der Union oder eines Mitgliedstaats dies vorschreibt. In diesem Fall beschränkt sich die weitere Verarbeitung auf den gesetzlich vorgeschriebenen Zweck.

12. VERARBEITUNG IN DRITTLÄNDERN

Die Verarbeitung findet grundsätzlich innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Der Ort der Verarbeitung je Unterauftragsverarbeiter ist in Anlage 3 angegeben.

Soweit im Einzelfall eine Verarbeitung in einem Drittland stattfindet, erfolgt dies nur auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO, etwa einer Zertifizierung nach dem EU-US Data Privacy Framework, oder auf Grundlage der Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst ergänzenden Maßnahmen. Die maßgebliche Grundlage ist in Anlage 3 je Eintrag ausgewiesen.

Eine Übermittlung in ein Drittland ohne eine dieser Grundlagen nehmen wir nicht vor.

13. HAFTUNG

Für Schäden, die einer betroffenen Person durch eine nicht datenschutzkonforme Verarbeitung entstehen, haften die Parteien nach Art. 82 DSGVO. Diese Haftung kann vertraglich nicht ausgeschlossen oder beschränkt werden.

Klarstellung zum Hauptvertrag: Die Haftungsausschlüsse und Haftungsbegrenzungen der Nutzungsbedingungen, insbesondere zu Datenverlust und zu unbefugtem Zugriff, gelten nicht für die Haftung nach Art. 82 DSGVO und nicht für Pflichtverletzungen aus dieser AVV. Ein etwaiger Verzicht auf Ansprüche wegen Verlusts oder Beschädigung von Daten findet auf im Auftrag verarbeitete Daten keine Anwendung.

14. LAUFZEIT, KÜNDIGUNG UND ÄNDERUNGEN

Diese AVV läuft mit dem Hauptvertrag und endet mit ihm. Eine gesonderte Kündigung dieser AVV ohne Beendigung des Hauptvertrags ist nicht möglich, da die Leistungen ohne Verarbeitung personenbezogener Daten nicht erbracht werden können.

Wir können diese AVV ändern, soweit dies zur Anpassung an eine geänderte Rechtslage, an Entscheidungen von Aufsichtsbehörden oder Gerichten oder an geänderte technische Gegebenheiten erforderlich ist. Über Änderungen informieren wir Sie mindestens 30 Tage vor Inkrafttreten in Textform unter Angabe der geänderten Punkte.

Benachteiligt Sie eine Änderung, können Sie ihr innerhalb von 30 Tagen widersprechen. In diesem Fall sind Sie berechtigt, den Hauptvertrag zum Zeitpunkt des Inkrafttretens der Änderung zu kündigen. Ein Verzicht auf die gesonderte Benachrichtigung über Änderungen, wie ihn die Nutzungsbedingungen für sich vorsehen, gilt für diese AVV nicht.

15. SCHLUSSBESTIMMUNGEN

Änderungen und Ergänzungen dieser AVV bedürfen der Textform. Das gilt auch für die Aufhebung dieses Formerfordernisses.

Sollte eine Bestimmung dieser AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame Regelung, die dem wirtschaftlichen und datenschutzrechtlichen Zweck am nächsten kommt.

Es gilt deutsches Recht. Die Schieds- und Streitbeilegungsregelungen der Nutzungsbedingungen finden auf Streitigkeiten aus dieser AVV keine Anwendung; zuständig sind die ordentlichen Gerichte.

ANLAGE 1: GEGENSTAND DER VERARBEITUNG

1. Art und Zweck der Verarbeitung

Erheben, Speichern, Organisieren, Verändern, Auslesen, Verwenden, Übermitteln an die berechtigten Mitglieder der Gruppe, Abgleichen, Einschränken, Löschen und Vernichten. Zweck ist die Bereitstellung der cori-Dienste für Ihre Gruppe: Mitgliederverwaltung, Probenorganisation, Bereitstellung von Noten und Übungsmaterial, Terminverwaltung, Anwesenheitserfassung, gruppeninterne Kommunikation und Lernfortschritt.

2. Kategorien betroffener Personen

  • Mitglieder Ihrer Gruppe, einschließlich Minderjähriger, soweit Sie diese aufnehmen
  • Leitende und verwaltende Personen Ihrer Gruppe
  • Gäste und Interessierte, denen Sie temporären Zugang gewähren
  • Von Ihnen benannte Ansprechpersonen

3. Arten personenbezogener Daten

  • Stammdaten: Name, E-Mail-Adresse, ggf. Telefonnummer, Profilbild
  • Gruppenbezogene Daten: Zugehörigkeit, Rolle und Berechtigungen, Stimmlage und Stimmgruppe, Eintritts- und Austrittsdatum
  • Organisationsdaten: Termine, Zu- und Absagen, Anwesenheiten, Setlisten, Aufgaben
  • Inhaltsdaten: von Ihnen oder Ihren Mitgliedern hochgeladene Noten, Audio- und Videoaufnahmen, Texte und Kommentare
  • Kommunikationsdaten: Nachrichten innerhalb der Gruppe
  • Nutzungs- und Fortschrittsdaten im Rahmen der Übungsfunktionen, soweit sie der Gruppe zugänglich sind
  • Sprach- und Gesangsaufnahmen als besondere Kategorie personenbezogener Daten nach Art. 9 DSGVO, soweit sie zur Identifizierung geeignet sind

4. Abgrenzung der Verantwortlichkeiten

Auftragsverarbeitung nach dieser AVV umfasst alle Verarbeitungen, die Sie als Gruppe steuern: Anlegen und Entfernen von Mitgliedern, Rollen- und Stimmzuordnung, Termine und Anwesenheiten, hochgeladenes Material, gruppeninterne Kommunikation sowie die daraus erzeugten Auswertungen für Ihre Gruppe.

Eigene Verantwortlichkeit der cori Tech GmbH besteht für das Nutzerkonto selbst und die damit verbundene Vertragsbeziehung zur jeweiligen Person: Registrierung, Authentifizierung, Kontoeinstellungen, Abrechnung, Betrugsprävention, Produktverbesserung und Direktkommunikation mit der nutzenden Person. Grundlage hierfür ist das Vertragsverhältnis mit der jeweiligen Person, nicht Ihre Weisung. Einzelheiten regelt unsere Datenschutzerklärung.

Eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO wird durch diese AVV nicht begründet und ist von den Parteien nicht beabsichtigt.

ANLAGE 2: TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN

Maßnahmen nach Art. 32 DSGVO, Stand 22. September 2026.

1. Vertraulichkeit

  • Zutrittskontrolle: Die Systeme werden in Rechenzentren unserer Unterauftragsverarbeiter betrieben. Diese sind nach ISO 27001 oder vergleichbar zertifiziert und verfügen über Zutrittskontrolle, Videoüberwachung und Besucherverwaltung. Eigene Serverräume betreiben wir nicht.
  • Zugangskontrolle: Authentifizierung über individuelle Konten, Zwei-Faktor-Authentifizierung für administrative Zugänge, Passwortrichtlinien, automatische Sperrung nach Fehlversuchen.
  • Zugriffskontrolle: Rollen- und Rechtekonzept nach dem Grundsatz der geringsten Rechte, getrennte Umgebungen für Entwicklung und Produktion, Protokollierung administrativer Zugriffe.
  • Trennungskontrolle: Mandantentrennung auf Anwendungsebene, jede Gruppe sieht ausschließlich die ihr zugeordneten Daten. Testdaten werden nicht aus Produktivdaten erzeugt.
  • Pseudonymisierung: Interne Kennungen statt Klarnamen, soweit die Funktion dies zulässt.

2. Integrität

  • Weitergabekontrolle: Transportverschlüsselung mit TLS auf allen Verbindungen zwischen Endgerät, Anwendung und Speicher. Verschlüsselung ruhender Daten in Datenbank und Objektspeicher.
  • Eingabekontrolle: Protokollierung sicherheitsrelevanter Änderungen an Konten, Rollen und Berechtigungen mit Zeitpunkt und auslösendem Konto.
  • Signierte und abgelaufene Zugriffslinks für Medien statt öffentlich erreichbarer Adressen.

3. Verfügbarkeit und Belastbarkeit

  • Regelmäßige automatisierte Sicherungen mit definiertem Rotationszyklus.
  • Redundante Speicherung der Inhaltsdaten beim Objektspeicher-Anbieter.
  • Überwachung von Verfügbarkeit und Fehlerraten, Alarmierung bei Störungen.
  • Wiederherstellungsverfahren dokumentiert und erprobt.

4. Verfahren zur Überprüfung und Bewertung

  • Datenschutz-Management: Verzeichnis der Verarbeitungstätigkeiten, Prüfung neuer Funktionen auf Datenschutzfolgen vor Einführung.
  • Auftragskontrolle: schriftliche Vereinbarungen mit allen Unterauftragsverarbeitern, Prüfung vor Beauftragung, laufende Kontrolle.
  • Vorfallmanagement: definierter Meldeweg, Bewertung und Dokumentation von Sicherheitsvorfällen.
  • Datenschutzfreundliche Voreinstellungen: Sichtbarkeit von Mitgliederdaten ist auf die jeweilige Gruppe beschränkt.
  • Aktualisierung eingesetzter Abhängigkeiten, Überwachung bekannter Schwachstellen.

ANLAGE 3: UNTERAUFTRAGSVERARBEITER

Stand 22. September 2026. Änderungen werden nach §7 dieser AVV angekündigt.

  • Amazon Web Services EMEA SARL, Luxemburg
    Leistung: Betrieb der Anwendungsserver und der Datenbank auf virtuellen Servern (EC2); Objektspeicher für Noten, Audio- und Videodateien (S3); serverlose Verarbeitung für die Notenerkennung (Lambda); Modellendpunkte für die automatische Liedtexterkennung (SageMaker); Versand transaktionaler E-Mails (SES); verwalteter Datenbankdienst (RDS) ausschließlich für den Ticketshop tickets.cori.music.
    Ort der Verarbeitung: Europäische Union, Region Frankfurt am Main (eu-central-1).
  • Google Ireland Limited, Irland (Firebase, Google Maps)
    Leistung: Authentifizierung und Anmeldung, Push-Benachrichtigungen, Absturzberichte, Fernkonfiguration, Kartendarstellung für Ortsangaben.
    Ort der Verarbeitung: Europäische Union mit möglicher Verarbeitung in den Vereinigten Staaten. Grundlage: EU-US Data Privacy Framework und Standardvertragsklauseln.
  • Stripe Payments Europe Limited, Irland
    Leistung: Abwicklung von Zahlungen und Abonnements, Rechnungsstellung, Betrugsprävention.
    Ort der Verarbeitung: Europäische Union mit möglicher Verarbeitung in den Vereinigten Staaten. Grundlage: EU-US Data Privacy Framework und Standardvertragsklauseln.
    Hinweis: Für die Zahlungsabwicklung ist Stripe zugleich eigenständig Verantwortlicher im Rahmen gesetzlicher Pflichten.

Die Anwendungen selbst betreiben wir in eigener Verantwortung auf den vorgenannten virtuellen Servern. Das gilt insbesondere für die Container-Verwaltung, die Datenbank der cori-Dienste, das Support- und Ticketsystem sowie den Versand von Informations-E-Mails. Diese Anwendungen sind keine eigenständigen Unterauftragsverarbeiter und daher hier nicht gesondert aufgeführt.

ANLAGE 4: ERGÄNZUNG FÜR KIRCHLICHE VERANTWORTLICHE

Diese Anlage gilt zusätzlich, wenn Sie als Verantwortlicher dem kirchlichen Datenschutzrecht unterliegen, also dem Kirchengesetz über den Datenschutz der Evangelischen Kirche in Deutschland (DSG-EKD) oder dem Gesetz über den Kirchlichen Datenschutz der katholischen Kirche (KDG). Sie teilen uns bei Vertragsschluss mit, ob das der Fall ist.

In diesem Fall gilt ergänzend:

  • Die Verweise auf Art. 28 DSGVO in dieser AVV gelten entsprechend für §30 DSG-EKD beziehungsweise §29 KDG.
  • Wir verpflichten uns, die Vorgaben des jeweils anwendbaren kirchlichen Datenschutzrechts einzuhalten, soweit sie über die DSGVO hinausgehen.
  • Wir unterwerfen uns hinsichtlich der im Auftrag verarbeiteten Daten der Aufsicht der zuständigen kirchlichen Datenschutzaufsicht und gewähren dieser dieselben Auskunfts- und Kontrollrechte, die §10 dieser AVV Ihnen einräumt.
  • Meldungen von Datenschutzverletzungen erfolgen nach §9 dieser AVV auch dann, wenn die Meldepflicht sich nach kirchlichem Recht richtet.
  • Der Einsatz weiterer Unterauftragsverarbeiter setzt voraus, dass diese ebenfalls auf das kirchliche Datenschutzrecht verpflichtet werden können.

Bei Widersprüchen zwischen dieser Anlage und dem übrigen Text dieser AVV geht diese Anlage vor, soweit kirchliches Datenschutzrecht anwendbar ist.

KONTAKT

Fragen zu dieser Vereinbarung, zur Rollenabgrenzung oder zu den technischen und organisatorischen Maßnahmen richten Sie bitte an:

cori Tech GmbH
Friedhofstr. 15
67378 Zeiskam, Rheinland-Pfalz
Deutschland

E-Mail: info@getcori.app