← Zurück zu Stallora

Vertrag zur Auftragsverarbeitung

nach Art. 28 DSGVO

Fassung 2 · Stand: 07.08.2026

Zwischen wem

Verantwortlicher — nachfolgend „Sie": der Stallbetrieb, der Stallora nutzt und in der App als Stallbesitzer freigeschaltet ist.

Auftragsverarbeiter — nachfolgend „Stallora":

Tim Kropp
Igelweg 20
53773 Hennef
Deutschland
E-Mail: info@stallora.app

1. Warum es diesen Vertrag gibt

Stallora hat zwei Ebenen, und die sind datenschutzrechtlich verschieden:

Für Ihr Benutzerkonto — E-Mail-Adresse, Anzeigename, Passwort — ist Stallora selbst verantwortlich. Dafür gilt die Datenschutzerklärung, nicht dieser Vertrag.

Für die Inhalte Ihres Stalls — Mitgliederlisten, Pferde, Termine, Arbeitszeiten, Abwesenheiten, Abrechnungen — entscheiden Sie, welche Daten Sie erheben und wozu. Sie sind dafür der Verantwortliche im Sinne der DSGVO. Stallora verarbeitet diese Daten in Ihrem Auftrag.

Genau dafür verlangt Art. 28 DSGVO einen Vertrag. Ohne ihn verstoßen beide Seiten.

2. Gegenstand, Dauer, Art und Zweck

Gegenstand: Bereitstellung und Betrieb der Software Stallora zur Verwaltung eines Pferdestalls.

Dauer: Solange Sie Stallora nutzen. Der Vertrag endet mit dem Ende Ihrer Nutzung.

Art und Zweck: Speichern, Ordnen, Anzeigen, Ändern und Löschen der von Ihnen und Ihren Stallmitgliedern eingegebenen Daten — ausschließlich, um die Funktionen der App bereitzustellen.

Ort: Ausschließlich in der Europäischen Union. Die Server stehen im Rechenzentrum Falkenstein (Sachsen) der Hetzner Online GmbH.

3. Welche Daten

Kategorie Beispiele
Personenstammdaten Anzeigenamen Ihrer Mitglieder, Namen von Notfallkontakten
Kommunikationsdaten E-Mail-Adressen, Telefonnummern für Notfälle
Vertragsstammdaten Mitgliedschaften, Rollen und Berechtigungen
Abrechnungsdaten Leistungen, Kostenübersichten, Ausgaben
Protokolldaten IP-Adresse, Zeitpunkt und Ergebnis eines Zugriffs
Arbeitnehmerdaten Dienstpläne, Arbeitsstunden, Abwesenheiten (Zeitraum von–bis)

Zahlungsdaten verarbeitet Stallora nicht. Es werden keine Bankverbindungen, Kartendaten oder vergleichbare Angaben gespeichert.

Zu den Abwesenheiten — bewusst ohne Grund: Stallora speichert, dass ein Mitarbeiter an bestimmten Tagen nicht da ist, und ob die geplanten Stunden trotzdem als gearbeitet zählen. Warum er fehlt, wird nirgends erfasst: kein Auswahlfeld, kein Freitext, keine Notiz. Der Dienstplan braucht die Information nicht.

Damit verarbeitet Stallora keine Gesundheitsdaten von Menschen. Eine Angabe wie „diese Person war von … bis … arbeitsunfähig" wäre eine besondere Kategorie nach Art. 9 DSGVO und bräuchte eine eigene Rechtsgrundlage; „von … bis … abwesend" ist es nicht — die Abwesenheit kann Urlaub, Fortbildung, ein Umzug oder Krankheit sein.

⚠️ Was das für Sie bedeutet: Wenn Sie für die Entgeltfortzahlung festhalten müssen, wer krank war, geht das nicht über Stallora. Dafür bleiben die Arbeitsunfähigkeitsbescheinigung und Ihre Lohnabrechnung zuständig — und dort gelten eigene Regeln, für die Sie verantwortlich sind.

Angaben zu Allergien, Krankheiten und Medikamenten von Pferden sind keine Gesundheitsdaten nach Art. 9 — die Vorschrift schützt Menschen.

4. Wessen Daten

5. Nur auf Ihre Weisung

Stallora verarbeitet diese Daten ausschließlich, um die Funktionen der App bereitzustellen — und darüber hinaus nur auf Ihre Weisung.

Ausdrücklich nicht: keine Auswertung zu eigenen Zwecken, keine Weitergabe an Dritte, kein Verkauf, keine Werbung, kein Profiling. Stallora setzt keine Analyse- oder Trackingdienste ein.

Ihre laufenden Weisungen erteilen Sie durch die Nutzung der App selbst. Darüber hinausgehende Weisungen richten Sie in Textform an info@stallora.app.

Hält Stallora eine Weisung für rechtswidrig, wird sie Ihnen gegenüber beanstandet und darf bis zu Ihrer Bestätigung ausgesetzt werden.

6. Verschwiegenheit

Stallora wird derzeit von einer einzelnen Person betrieben, die zur Verschwiegenheit verpflichtet ist. Werden künftig weitere Personen eingesetzt, werden diese vor Aufnahme ihrer Tätigkeit schriftlich auf die Vertraulichkeit verpflichtet.

7. Technische und organisatorische Maßnahmen (Art. 32)

Stallora trifft insbesondere folgende Maßnahmen. Sie werden laufend überprüft; der jeweils geprüfte Stand ist dokumentiert.

Verschlüsselung

Zugriffsschutz

Zugangsschutz

Serverbetrieb

Verfügbarkeit

Nachvollziehbarkeit

8. Unterauftragnehmer und weitere Empfänger

Sie stimmen dem Einsatz folgender Unterauftragnehmer zu:

Unternehmen Wofür Sitz
Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen Server und Sicherungen Deutschland
Sendinblue SAS (Brevo), 106 boulevard Haussmann, 75008 Paris Versand von E-Mails Frankreich
IONOS SE, Elgendorfer Straße 57, 56410 Montabaur Postfach für eingehende Nachrichten Deutschland
Google (Firebase Cloud Messaging) Zustellung von Benachrichtigungen an Android-Geräte Irland/USA
Apple stellt den Zustelldienst für Benachrichtigungen an iPhone und iPad (Apple Push Notification service) als eigenständiger Verantwortlicher bereit — kein Unterauftragnehmer Irland/USA

Mit Hetzner, Brevo, IONOS und Google bestehen Verträge nach Art. 28 DSGVO.

Zur Übermittlung in Drittländer: Konto- und Stalldaten werden ausschließlich in Deutschland verarbeitet. Allein bei der Zustellung von Push-Benachrichtigungen können Gerätekennzeichen und Nachrichtentexte durch Google bzw. Apple auch in den USA verarbeitet werden; beide sind unter dem EU-U.S. Data Privacy Framework zertifiziert (Angemessenheitsbeschluss, Art. 45 DSGVO). Sensible Inhalte stehen nie im Nachrichtentext.

Ein Wechsel oder ein weiterer Unterauftragnehmer wird Ihnen mindestens vier Wochen vorher in Textform mitgeteilt. Sie können widersprechen; in diesem Fall dürfen Sie den Vertrag außerordentlich kündigen.

9. Ihre Mithilfe-Ansprüche

Stallora unterstützt Sie bei den Rechten Ihrer Mitglieder. Vieles läuft ohne Zutun:

Für alles Weitere erreichen Sie Stallora unter info@stallora.app.

10. Datenpannen

Wird Stallora eine Verletzung des Schutzes personenbezogener Daten bekannt, werden Sie unverzüglich informiert, spätestens innerhalb von 48 Stunden — mit dem, was bekannt ist: Art des Vorfalls, betroffene Kategorien, ungefährer Umfang und ergriffene Maßnahmen. So bleibt Ihnen Zeit für Ihre eigene 72-Stunden-Frist aus Art. 33 DSGVO.

Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO ist Ihre Aufgabe, denn Sie sind der Verantwortliche. Stallora liefert Ihnen zu.

11. Löschung und Rückgabe

Ihre Daten können Sie jederzeit selbst exportieren — auch und gerade vor dem Ende der Nutzung. Damit ist das Wahlrecht aus Art. 28 Abs. 3 lit. g DSGVO abgedeckt: Rückgabe durch den Export, Löschung durch die folgenden Abläufe.

Beim Ende der Nutzung:

Zu den Sicherungen: Aus einer bereits erstellten Sicherung lassen sich einzelne Datensätze technisch nicht entfernen. Gelöschte Daten können deshalb in Sicherungen noch enthalten sein, bis diese turnusmäßig gelöscht werden — auf dem Server nach 14 Tagen, bei den zusätzlichen verschlüsselten Kopien außerhalb des Servers nach spätestens sechs Monaten. Sicherungen werden ausschließlich zur Wiederherstellung genutzt. Das ist bei Sicherungen üblich und wird hier ausdrücklich offengelegt.

12. Ihre Kontrollrechte

Sie dürfen sich davon überzeugen, dass Stallora diesen Vertrag einhält. Dafür stellt Stallora Ihnen auf Anfrage die vorhandene Dokumentation zur Verfügung — insbesondere die Aufstellung der technischen und organisatorischen Maßnahmen samt Prüfergebnissen.

Eine Prüfung vor Ort ist nach rechtzeitiger Ankündigung und zu üblichen Geschäftszeiten möglich, soweit sie den Betrieb nicht unangemessen beeinträchtigt.

13. Ihre Pflichten

Sie sind dafür verantwortlich,

Eine Pflicht nimmt Stallora Ihnen ab: die Information Ihrer Mitglieder (Art. 13 DSGVO). Jedes Mitglied bekommt beim ersten Öffnen Ihres Stalls einen Datenschutzhinweis vorgelegt, der Sie als Verantwortlichen benennt und aufführt, was gespeichert wird und welche Rechte bestehen. Zeitpunkt und Fassung der Kenntnisnahme werden festgehalten, damit Sie es belegen können.

⚠️ Sie bleiben trotzdem der Verantwortliche. Der Hinweis ist ein Standardtext, der zu dem passt, was diese Software tut — nicht zu allem, was Sie sonst mit den Daten Ihrer Mitglieder machen. Verarbeiten Sie darüber hinaus, etwa in einer eigenen Buchhaltung oder per Aushang am Schwarzen Brett, müssen Sie darüber selbst informieren.

14. Schlussbestimmungen

Dieser Vertrag wird elektronisch geschlossen; das ist nach Art. 28 Abs. 9 DSGVO zulässig. Der Zeitpunkt Ihrer Zustimmung und die angenommene Fassung werden festgehalten.

Ändert sich dieser Vertrag, wird Ihnen die neue Fassung in der App zur Annahme vorgelegt.

Es gilt das Recht der Bundesrepublik Deutschland.

Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam.

Datenschutz · Impressum · AGB