EvolixSport EvolixSport
БГ EN DE NL
Zur Startseite
Nutzungsbedingungen Datenschutzerklärung Datenschutz (DSGVO)

Datenschutz (DSGVO)

Version 2.0 · Zuletzt aktualisiert: 5. September 2026

Kurz gefasst. Dieses Dokument richtet sich an die Vereine und Verbände, die EvolixSport nutzen, sowie an alle Personen, deren Daten in der Plattform verarbeitet werden. Es legt die Rollen nach der DSGVO fest und enthält die Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO, die aktuelle Liste der Unterauftragsverarbeiter, die technischen und organisatorischen Maßnahmen, das Verfahren bei Datenschutzverletzungen und die Art und Weise, wie jede Person ihre Rechte ausüben kann. Wie wir Daten als Verantwortlicher für unsere eigenen Tätigkeiten verarbeiten, ist in der Datenschutzerklärung beschrieben.

1. Rollen nach der DSGVO

TätigkeitRolle von EvolixSportRolle des Vereins / Verbands
Website, Registrierung und Verwaltung von Kundenkonten, Verträge und Abonnements, Rechnungsstellung, Sicherheit, Support, Partnerprogramm, MarketingVerantwortlicher–
Daten von Sportlern, Eltern, Trainern, Schiedsrichtern und Offiziellen, die in Evolix Club oder Evolix Federation eingegeben werden; Trainingseinheiten, Tests, Registrierung, Lizenzen, ärztliche Bescheinigungen, Disziplinarverfahren, VereinsfinanzenAuftragsverarbeiter nach Art. 28 DSGVOVerantwortlicher
DimAI: Analysen und Empfehlungen auf Grundlage der Daten des Vereins oder VerbandsAuftragsverarbeiter; der Anbieter des Sprachmodells ist UnterauftragsverarbeiterVerantwortlicher: entscheidet, ob und wofür DimAI genutzt wird
Aggregierte, anonymisierte Statistiken über die PlattformVerantwortlicher–

2. Vereinbarung zur Auftragsverarbeitung (Art. 28 DSGVO)

Dieser Abschnitt stellt eine Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag zwischen dem Kunden (Verantwortlicher) und EvolixSport (Auftragsverarbeiter) dar und ist integraler Bestandteil der Nutzungsbedingungen. Kunden, die ein unterzeichnetes Exemplar wünschen oder besondere Anforderungen haben, können uns unter office@evolixsport.com schreiben.

2.1. Gegenstand, Dauer, Art und Zweck

Gegenstand der Verarbeitung ist die Bereitstellung der Plattform EvolixSport als Dienst. Die Verarbeitung dauert für die Laufzeit des Vertrags und für die Frist nach Ziffer 2.6 nach dessen Beendigung an. Die Art der Verarbeitung umfasst das Erheben, Speichern, Strukturieren, Auslesen, Abfragen, Analysieren, Übermitteln innerhalb der Plattform, Einschränken und Löschen. Zweck ist die Verwaltung der sportlichen Tätigkeit des Kunden: Verwaltung von Sportlern und Team, Trainingseinheiten, Tests, Wettkämpfe, Lizenzierung, Finanz- und Dokumentenverwaltung sowie Unterstützung durch DimAI.

2.2. Arten der Daten und Kategorien betroffener Personen

Die Kategorien der Daten und der betroffenen Personen sind in Abschnitt 4 der Datenschutzerklärung beschrieben. Besondere Kategorien personenbezogener Daten (Gesundheitsdaten, Selbsteinschätzungen zum Befinden) werden nur verarbeitet, soweit der Kunde sich entscheidet, sie einzugeben, und eine Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO sicherstellt. Daten von Kindern werden gemäß Abschnitt 7 der Datenschutzerklärung verarbeitet.

2.3. Pflichten des Auftragsverarbeiters

EvolixSport:

  • verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch in Bezug auf Übermittlungen in Drittländer, sofern nicht ein Gesetz etwas anderes verlangt; in diesem Fall informiert es den Kunden vorab, soweit das Gesetz dies erlaubt; Weisungen werden über die Einstellungen und Funktionen der Plattform sowie schriftlich erteilt;
  • informiert den Kunden unverzüglich, wenn es der Auffassung ist, dass eine Weisung gegen die DSGVO oder anderes anwendbares Recht verstößt;
  • gewährleistet, dass die zum Zugriff auf die Daten befugten Personen zur Vertraulichkeit verpflichtet und geschult wurden;
  • setzt die Sicherheitsmaßnahmen nach Abschnitt 5 um und aktualisiert sie entsprechend dem Risiko;
  • zieht Unterauftragsverarbeiter nur unter den Bedingungen des Abschnitts 3 hinzu;
  • unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Anträge betroffener Personen nach Kapitel III der DSGVO, auch über die Export-, Berichtigungs- und Löschfunktionen der Plattform, und leitet eingegangene Anträge innerhalb von 5 Werktagen weiter;
  • unterstützt den Kunden bei der Sicherheit der Verarbeitung, der Meldung von Datenschutzverletzungen, den Datenschutz-Folgenabschätzungen und der vorherigen Konsultation der Aufsichtsbehörde;
  • stellt dem Kunden die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen vor Ort, durch den Kunden oder einen von ihm beauftragten Prüfer, mit angemessener Vorankündigung (mindestens 30 Tage, außer bei einem Vorfall), höchstens einmal jährlich und unter Wahrung der Vertraulichkeit der anderen Kunden;
  • führt ein Verzeichnis der Kategorien von Verarbeitungstätigkeiten, die für den Kunden durchgeführt werden.

2.4. Pflichten des Kunden

Der Kunde ist verantwortlich für die Rechtmäßigkeit der Daten und Weisungen, die Information der betroffenen Personen, das Vorliegen einer Rechtsgrundlage, einschließlich der elterlichen Einwilligung und einer Grundlage nach Art. 9 DSGVO, die Richtigkeit der Daten, die Verwaltung der Nutzerrollen und Zugriffe in seiner Organisation sowie die Entscheidung, ob und wie er DimAI nutzt.

2.5. Verletzungen des Schutzes personenbezogener Daten

EvolixSport benachrichtigt den Kunden unverzüglich, in der Regel innerhalb von 48 Stunden, nachdem ihm eine Sicherheitsverletzung bekannt geworden ist, die die Daten des Kunden betrifft, und stellt die verfügbaren Informationen über die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen bereit. Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen obliegen dem Kunden als Verantwortlichem; EvolixSport leistet Unterstützung.

2.6. Löschung und Rückgabe

Nach Beendigung des Vertrags kann der Kunde innerhalb von 90 Tagen seine Daten in einem strukturierten, maschinenlesbaren Format exportieren. Nach Ablauf der Frist löscht oder anonymisiert EvolixSport die Daten, einschließlich in den Sicherungskopien bei deren nächstem Zyklus, soweit nicht das Unionsrecht oder das Recht eines Mitgliedstaats eine Aufbewahrung verlangt. Auf Anfrage bestätigt EvolixSport die Löschung schriftlich.

3. Unterauftragsverarbeiter

Der Kunde erteilt die allgemeine Genehmigung für den Einsatz der folgenden Unterauftragsverarbeiter (weitere Auftragsverarbeiter nach Art. 28 Abs. 2 DSGVO). Mit jedem von ihnen besteht ein Vertrag, der dieselben Datenschutzpflichten auferlegt.

UnterauftragsverarbeiterTätigkeitLandÜbermittlungsmechanismus
Hetzner Online GmbHHosting der Anwendungen und Datenbanken, Dateispeicherung, BackupsDeutschland (EU)innerhalb des EWR – nicht erforderlich
Groq, Inc.Sprachmodell für DimAI (Chat-Assistent, Analysen und Empfehlungen). Erhält nur Text-Anfragen; Daten werden nicht zum Modelltraining verwendetUSAEU-Standardvertragsklauseln (Art. 46 DSGVO) und/oder EU-US Data Privacy Framework

Geplanter Unterauftragsverarbeiter (noch nicht aktiv): Stripe Payments Europe, Ltd. (Irland (EU)) – Abwicklung von Online-Zahlungen und Abonnements. Kartendaten werden ausschließlich von Stripe verarbeitet. Wird mindestens 30 Tage vor der Aktivierung in die Liste aufgenommen.

Über eine beabsichtigte Änderung (Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters) informieren wir die Kunden mindestens 30 Tage im Voraus über die Plattform oder per E-Mail. Der Kunde kann innerhalb dieser Frist aus angemessenen datenschutzbezogenen Gründen Einspruch erheben; wird keine Lösung gefunden, kann der Kunde den Vertrag für den betroffenen Dienst ohne Vertragsstrafe kündigen. Die aktuelle Fassung der Liste ist stets auf dieser Seite veröffentlicht.

4. Internationale Datenübermittlungen

Die Daten werden in der Europäischen Union (Rechenzentrum in Deutschland) gespeichert und verarbeitet. Die einzige Übermittlung außerhalb des Europäischen Wirtschaftsraums ist die Übermittlung von Textanfragen an den Anbieter des Sprachmodells für DimAI in den USA. Sie stützt sich auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO und, sofern der Anbieter zertifiziert ist, auf das EU-US Data Privacy Framework. Zusätzliche Maßnahmen: Es werden nur die erforderlichen Textdaten übermittelt, ohne Kontakt-, Zahlungs- oder medizinische Daten, Fotos und Videos; die Namen werden im Verbandsmodul pseudonymisiert; die Verbindung ist verschlüsselt; der Anbieter ist vertraglich verpflichtet, die Daten nicht zum Training zu verwenden und nach der Verarbeitung nicht zu speichern. Ein Kunde, der keine Übermittlung wünscht, kann DimAI für seine Organisation deaktiviert lassen. Eine Kopie der geltenden Garantien wird auf Anfrage bereitgestellt.

5. Technische und organisatorische Maßnahmen

BereichMaßnahmen
VerschlüsselungHTTPS/TLS für alle Verbindungen; verschlüsselte Speicherung der besonderen Kategorien personenbezogener Daten, der Zugangscodes und der Sitzungen im Verbandsmodul; Passwörter ausschließlich als Hash (Argon2id); Sicherungskopien auf gesicherter Infrastruktur in der EU
ZugriffskontrolleRollenmodell mit minimalen Berechtigungen (Administrator, Trainer, Sportler, Elternteil, Schiedsrichter, Offizieller); logische Trennung der Daten jedes Kunden; das Elternportal gewährt nur Zugriff auf die Daten des jeweiligen Kindes; temporäre, zeitlich begrenzte PIN-Codes für Spieloffizielle
Authentifizierung und SitzungenSitzungen mit begrenzter Dauer und geschützten Cookies (HttpOnly, Secure, SameSite); Begrenzung und vorübergehende Sperrung nach mehrfachen fehlgeschlagenen Anmeldeversuchen; Zwei-Faktor-Authentifizierung für den administrativen Zugang des Betreibers; separates, verborgenes Administrationspanel
NachvollziehbarkeitSicherheitsprotokolle (Anmeldungen, Sperrungen, administrative Aktionen) und Protokolle des Zugriffs auf sensible Daten im Verbandsmodul; Aufbewahrung 12 Monate
AnwendungssicherheitSchutz vor CSRF, XSS und SQL-Injection; Bereinigung eingegebener Daten und hochgeladener Dateien; Beschränkungen von Dateitypen und -größen; HTTP-Sicherheitsheader; regelmäßige Sicherheitsüberprüfungen und Behebung von Schwachstellen
Verfügbarkeit und Wiederherstellungregelmäßige automatische Sicherungskopien; Wiederherstellungsverfahren; getrennte Produktions- und Entwicklungsumgebung; keine echten personenbezogenen Daten in Testumgebungen
Organisatorische Maßnahmenvertragliche Vertraulichkeit; Need-to-know-Prinzip; Verfahren für Vorfälle und Verzeichnis der Datenschutzverletzungen; Verzeichnis der Betroffenenanfragen; Überprüfung der Zugriffsrechte; Schulung zu Datenschutz und KI-Kompetenz
DimAIMinimierung der übermittelten Daten; Pseudonymisierung; Trainingsverbot beim Anbieter; Protokoll der Anfragen (Metadaten); Möglichkeit zur Deaktivierung des Moduls für einzelne Kunden; menschliche Aufsicht über die Ergebnisse

6. Verletzungen des Schutzes personenbezogener Daten: Verfahren

  1. Meldungen werden unter support@evolixsport.com entgegengenommen und unverzüglich registriert.
  2. Der Zeitpunkt des Bekanntwerdens wird festgestellt, und die 72-Stunden-Frist nach Art. 33 DSGVO beginnt.
  3. Es erfolgt eine technische Eindämmung: Sperrung betroffener Konten, Abschaltung des betroffenen Moduls oder der betroffenen Integration (jedes Modul, einschließlich DimAI, kann unabhängig gestoppt werden), Sicherung der Beweise und Protokolle.
  4. Das Risiko für die Rechte und Freiheiten der betroffenen Personen wird bewertet.
  5. Die betroffenen Kunden werden benachrichtigt (nach Ziffer 2.5) und, sofern EvolixSport Verantwortlicher ist, die bulgarische Kommission für den Schutz personenbezogener Daten (KZLD) innerhalb von 72 Stunden sowie die betroffenen Personen unverzüglich, wenn voraussichtlich ein hohes Risiko besteht.
  6. Es wird eine Ursachenanalyse durchgeführt, und die Abhilfemaßnahmen werden nachverfolgt. Alle Verletzungen, einschließlich der nicht meldepflichtigen, werden dokumentiert.

7. Rechte der betroffenen Personen: Ausübung

Jede Person hat die Rechte nach Art. 15 bis 22 DSGVO: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Widerruf der Einwilligung und Schutz bei automatisierten Entscheidungen.

  • Self-Service: Registrierte Nutzer können über ihr Profil alle ihre Daten in einem maschinenlesbaren Format (JSON) herunterladen und einen Löschantrag stellen. Eltern sehen und verwalten die Daten ihres Kindes über das Elternportal.
  • Per E-Mail: office@evolixsport.com. Geben Sie an, wer Sie sind, auf welchen Verein oder Verband sich der Antrag bezieht und was Sie wünschen. Wir können eine verhältnismäßige Überprüfung der Identität verlangen, zum Beispiel eine Bestätigung von der registrierten E-Mail-Adresse, ohne überflüssige Daten zu erheben.
  • Frist: Antwort unverzüglich und in der Regel innerhalb eines Monats; bei komplexen oder zahlreichen Anträgen Verlängerung um bis zu zwei Monate, worüber Sie informiert werden. Anträge sind kostenlos, außer bei offenkundig unbegründeten oder exzessiven Anträgen.
  • Wenn Ihr Verein oder Verband Verantwortlicher ist: Wir leiten den Antrag innerhalb von 5 Werktagen an ihn weiter und unterstützen ihn; die endgültige Entscheidung liegt bei ihm. Sie können sich auch direkt an die Organisation wenden.
  • Löschung: Löschanträge werden innerhalb von 30 Tagen nach Bestätigung durch den Verantwortlichen ausgeführt, sofern nicht ein Gesetz eine Aufbewahrung verlangt; auf Anfrage bestätigen wir die durchgeführte Löschung oder Anonymisierung.
  • Einwand gegen ein DimAI-Ergebnis: Sie können eine menschliche Überprüfung jeder Empfehlung oder Bewertung verlangen; die Überprüfung wird von einer sachkundigen Person des Kunden mit unserer Unterstützung durchgeführt und dokumentiert.
  • Beschwerde: bei der Kommission für den Schutz personenbezogener Daten (KZLD), bul. „Prof. Tsvetan Lazarov“ 2, 1592 Sofia, Bulgarien, cpdp.bg, oder bei der Aufsichtsbehörde Ihres Wohnsitzes in der EU, unbeschadet des Rechts auf einen gerichtlichen Rechtsbehelf.

Wir führen ein Verzeichnis der eingegangenen Anträge und der dazu getroffenen Entscheidungen.

8. Kinder und Eltern

Das Profil eines Kindes wird vom Verein oder von einem Elternteil/gesetzlichen Vertreter angelegt. Für ein Kind unter 14 Jahren wird die Einwilligung, sofern sie die Rechtsgrundlage ist, von einem Elternteil oder Vormund erteilt. Der Elternteil erhält Zugang nur über eine vom Verein ausgestellte Einladung mit Code und sieht ausschließlich die Daten seines Kindes, einschließlich Testergebnissen, Anwesenheit, Selbsteinschätzungen und, sofern der Verein sie eingetragen hat, Trainingseinschränkungen. Bei Streitigkeiten über die elterliche Sorge entscheidet der Verein als Verantwortlicher, wer Zugang erhält; wir führen seine Weisungen aus. Daten von Kindern werden nicht für Werbung, kommerzielles Profiling oder das Training von Modellen verwendet.

9. DimAI und die KI-Verordnung

  • Einstufung: DimAI ist ein KI-System mit allgemeinem Verwendungszweck, das für sportliche Analysen und Empfehlungen eingesetzt wird. Es fällt nicht unter die verbotenen Praktiken nach Art. 5 der KI-Verordnung (Verordnung (EU) 2024/1689, „AI Act“) und wird nicht für Hochrisiko-Zwecke nach Anhang III eingesetzt (z. B. Entscheidungen über den Zugang zu Bildung oder Beschäftigung oder die Bewertung von Personen mit erheblichen Folgen). Die Einstufung wird bei jeder neuen Funktion überprüft.
  • Rolle: EvolixSport ist Betreiber (Deployer) eines Sprachmodells mit allgemeinem Verwendungszweck eines externen Anbieters und Anbieter der Anwendung DimAI, die dieses Modell nutzt.
  • Transparenz (Art. 50 KI-Verordnung): Die Nutzer werden darauf hingewiesen, dass sie mit künstlicher Intelligenz interagieren; automatisch erzeugte Inhalte werden als solche gekennzeichnet.
  • Menschliche Aufsicht: Die Ergebnisse sind unterstützende Informationen; Entscheidungen werden von einer sachkundigen Person getroffen, die die Empfehlung verwerfen kann.
  • Verbotene Verwendungen: Es finden keine Emotionserkennung, kein Social Scoring, keine biometrische Identifizierung und keine manipulativen Techniken statt.
  • KI-Kompetenz (Art. 4 KI-Verordnung): Unser Team und die Administratoren der Kunden erhalten Informationen und Hinweise zu den Fähigkeiten, Grenzen und Risiken von DimAI.
  • Vorfälle: Fehler, Beschwerden und Vorfälle im Zusammenhang mit DimAI werden registriert und analysiert; jeder Kunde kann die Deaktivierung des Moduls für seine Organisation verlangen.

10. Folgenabschätzung und Rechenschaftspflicht

Wir führen ein Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO. Für die Verarbeitung von Daten von Kindern, Gesundheitsdaten und den Einsatz von DimAI wird eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchgeführt und regelmäßig aktualisiert. Neue Funktionen, die diese Kategorien betreffen, werden nach einer Bewertung und, soweit erforderlich, nach Konsultation der Aufsichtsbehörde freigegeben.

11. Fristen und Löschung

Die Speicherfristen nach Kategorien sind in Abschnitt 13 der Datenschutzerklärung aufgeführt. Die Löschung umfasst die Datenbank und den Dateispeicher; Sicherungskopien werden innerhalb ihres Zyklus überschrieben. Für Daten, für die der Kunde Verantwortlicher ist, werden die Fristen von ihm bestimmt und über die Lösch- und Anonymisierungsfunktionen der Plattform umgesetzt.

12. Kontakt

FirmaEvolixSport – wird mit der nächsten Aktualisierung ergänzt
Registernummerwird mit der nächsten Aktualisierung ergänzt
Sitz und Anschriftwird mit der nächsten Aktualisierung ergänzt
Vertreten durchwird mit der nächsten Aktualisierung ergänzt
E-Mail für Datenschutzoffice@evolixsport.com
E-Mail für Supportsupport@evolixsport.com
Datenschutzbeauftragternicht benannt (für den Betreiber nicht verpflichtend); Anfragen werden über die genannte E-Mail bearbeitet

Dieses Dokument ist auf dem Stand des zu Beginn angegebenen Datums und wird bei jeder Änderung eines Unterauftragsverarbeiters, einer Übermittlung, einer Sicherheitsmaßnahme oder einer KI-Funktion überprüft.

© 2026 EvolixSport · Nutzungsbedingungen · Datenschutzerklärung