Votever 2.0 ist da – bestehende Zugänge wurden nicht übernommen.

Was das für Sie bedeutet
Auftragsverarbeitungsvertrag – votever
Füllen Sie die Felder der Schule aus – dann auf „Als PDF speichern“ klicken.

Gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)

Auftragsverarbeitungsvertrag

Stand: September 2026  ·  Version 2.0

Zwischen

Verantwortlicher (Art. 4 Nr. 7 DSGVO)

Schulname

Adresse

PLZ, Ort

– nachfolgend „Schule“ oder „Verantwortlicher“ –

Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO)

unkodiert e.U. (Marke: votever)

Zellerstraße 86 – Top 10

4600 Wels, Österreich

office@votever.at

– nachfolgend „votever“ oder „Auftragsverarbeiter“ –

wird folgender Auftragsverarbeitungsvertrag geschlossen:


§ 1  Gegenstand und Dauer der Verarbeitung

(1) Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch votever im Auftrag der Schule gemäß Art. 28 DSGVO. Gegenstand ist die Durchführung von Wahlen der Schülervertretung nach der Schülervertretungswahlordnung (SchVW-VO) mittels der digitalen Wahlplattform „votever“ (insbesondere Schulsprecher-, Klassen- und Abteilungssprecherwahlen sowie Abstimmungen).

(2) Die Laufzeit dieses Vertrags entspricht der Laufzeit des zugrundeliegenden Hauptvertrags: 365 Tage je Lizenzperiode, mit automatischer Verlängerung um jeweils weitere 365 Tage entsprechend Punkt 6 der Allgemeinen Geschäftsbedingungen von votever, zuzüglich der in § 10 dieses Vertrags vereinbarten Frist zur Löschung oder Rückgabe der Daten nach Vertragsende.

§ 2  Art und Zweck der Verarbeitung

(1) Die Verarbeitung umfasst folgende Vorgänge: Erheben, Speichern, Ordnen, Auslesen, Auswerten, Übermitteln (insbesondere im Wahlprotokoll, als PDF sowie über QR-Codes) und Löschen. votever verarbeitet personenbezogene Daten dabei ausschließlich zum Zweck der Einrichtung, Durchführung und Auswertung von Wahlen der Schülervertretung im Auftrag der Schule.

(2) Ausdrücklich ausgeschlossen sind: eine Verarbeitung für eigene Zwecke von votever, eine Auswertung zur Produktverbesserung, das Training von KI- bzw. Sprachmodellen mit diesen Daten sowie eine Weitergabe an Dritte, die über das in § 7 geregelte Maß hinausgeht. Ausnahmen bestehen nur, soweit votever gesetzlich dazu verpflichtet ist.

(3) Nicht Gegenstand der Auftragsverarbeitung nach diesem Vertrag sind Verarbeitungen, für die votever selbst Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist: die Rechnungs- und Kundendaten aus der Vertragsbeziehung mit der Schule, die Schulkampagne zur Neukundengewinnung, die Ratenbegrenzung bei der Code-Eingabe sowie das Sicherheitsprotokoll administrativer Vorgänge. Diese Verarbeitungen sind nicht Gegenstand dieses Vertrags; wie votever dabei mit personenbezogenen Daten umgeht, beschreibt die Datenschutzerklärung von votever.

§ 3  Art der verarbeiteten personenbezogenen Daten

Gegenstand der Verarbeitung sind folgende Kategorien personenbezogener Daten:

  • Wählende (Schülerinnen und Schüler): keine Namen, keine E-Mail-Adressen. Die Anwendung kennt je Klasse nur die Klassenbezeichnung, die Schülerzahl und gegebenenfalls die Abteilung. Der ausgegebene Zugangscode ist keiner Person zugeordnet.
  • Kandidatinnen und Kandidaten (Schülerinnen und Schüler): Vorname, Nachname, Geschlecht, Klasse, Abteilung, Schuljahr, ein Beschreibungstext sowie ein Lichtbild – überwiegend minderjährige Personen.
  • Wahlleitung und Wahlzeuginnen bzw. Wahlzeugen: die im Wahlprotokoll erfassten Namen.
  • Wahlergebnisse: Kandidaten-, Klassen- und Abteilungsnamen sind dort als Textkopie gespeichert, nicht als Verweis auf die Kandidatur.
  • Wahlprotokoll: ein unveränderlicher Schnappschuss mit einer pseudonymen Stimmliste.
  • Schuladministration: E-Mail-Adresse, Rolle, Schulzuordnung, Funktion im Haus, optional Telefonnummer, Zeitpunkte, der Onboarding-Fortschritt sowie ein Kennzeichen für befristete Konten; für die Anmeldung zusätzlich ein ausschließlich als Hashwert gespeichertes Passwort, Sitzungsdaten sowie optional eine Zwei-Faktor-Anmeldung mit Wiederherstellungscodes, die ebenfalls nur als Hashwert abgelegt werden.

Die Wählerschaft bleibt damit durchgehend namenlos; ausschließlich die Kandidatinnen und Kandidaten werden namentlich erfasst. Das ist die bewusste Konstruktion der Anwendung, keine zufällige Lücke.

Besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO werden nicht verarbeitet. Das gilt auch für das Lichtbild der Kandidatinnen und Kandidaten: Ein Foto wird erst dann zu einem biometrischen Datum im Sinne von Art. 9 DSGVO, wenn es zur eindeutigen Identifizierung einer Person technisch verarbeitet wird (vgl. Art. 4 Nr. 14 DSGVO). Innerhalb der Anwendung wird das Lichtbild ausschließlich angezeigt, nicht zur Identifizierung verarbeitet.

§ 4  Kategorien betroffener Personen

Betroffene Personen im Sinne dieses Vertrags sind: Schülerinnen und Schüler als wählende Personen, Schülerinnen und Schüler als Kandidatinnen und Kandidaten (überwiegend minderjährig), die Wahlleitung sowie die beiden Wahlzeuginnen bzw. Wahlzeugen – je nach Schule Lehrkräfte oder Schülerinnen und Schüler – sowie die Mitglieder der Schuladministration.

Die anonyme Ausgestaltung der Stimmabgabe ändert daran nichts: Betroffene Person im Sinne des Art. 4 Nr. 1 DSGVO ist, wer identifiziert oder identifizierbar ist. Das trifft auf Kandidatinnen und Kandidaten durch Name und Lichtbild ohne Weiteres zu – und auf wählende Personen, weil sie einer bestimmten, namentlich bekannten Klasse angehören, auch wenn ihre einzelne Stimme nicht auf sie zurückgeführt werden kann.

§ 5  Pflichten des Auftragsverarbeiters

votever verpflichtet sich insbesondere zu folgenden Maßnahmen:

  1. Verarbeitung personenbezogener Daten ausschließlich auf dokumentierte Weisung der Schule (Art. 28 Abs. 3 lit. a DSGVO).
  2. Sicherstellung, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
  3. Ergreifung aller erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO (siehe § 8).
  4. Einhaltung der Bedingungen für die Inanspruchnahme von Unterauftragsverarbeitern gemäß § 7.
  5. Unterstützung der Schule bei der Wahrnehmung der Rechte betroffener Personen (Art. 28 Abs. 3 lit. e DSGVO), insbesondere bei Auskunfts-, Berichtigungs-, Löschungs- und Einschränkungsanfragen.
  6. Unterstützung der Schule bei der Einhaltung der Pflichten gemäß Art. 32–36 DSGVO (Sicherheit, Datenpannenmeldung, DSFA).
  7. Löschung oder Rückgabe aller personenbezogener Daten nach Abschluss der Verarbeitungsleistungen gemäß § 10.
  8. Zurverfügungstellung aller erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten gemäß Art. 28 DSGVO sowie Ermöglichung und Unterstützung von Prüfungen gemäß § 11.

§ 6  Weisungsrecht des Verantwortlichen

(1) Die Schule hat das Recht, votever jederzeit Weisungen zur Verarbeitung personenbezogener Daten zu erteilen. Im Regelbetrieb ergeben sich diese Weisungen bereits aus der Bedienung der Anwendung selbst: Jede von der Schule angelegte Wahl, jeder importierte Datensatz und jede in der Anwendung vorgenommene Einstellung gilt als Weisung im Sinne von Art. 28 Abs. 3 lit. a DSGVO. Für den laufenden Betrieb bedarf es damit keiner gesonderten schriftlichen Weisung für jede einzelne Handlung.

(2) Weisungen, die über die Bedienung der Anwendung hinausgehen, sind in Textform zu erteilen. Beide Parteien benennen dafür Ansprechpersonen; ein Wechsel der benannten Person ist der jeweils anderen Partei mitzuteilen.

(3) Ist votever der Ansicht, dass eine Weisung gegen die DSGVO oder andere anwendbare Datenschutzvorschriften verstößt, weist votever die Schule unverzüglich darauf hin. votever ist berechtigt, die Ausführung der betreffenden Weisung auszusetzen, bis die Schule diese bestätigt oder angepasst hat.

(4) Ist votever gesetzlich dazu verpflichtet, personenbezogene Daten in einer Weise zu verarbeiten, die über die Weisungen der Schule hinausgeht, teilt votever der Schule diese rechtliche Anforderung vor der betreffenden Verarbeitung mit, es sei denn, das jeweilige Recht verbietet eine solche Mitteilung aus wichtigen Gründen des öffentlichen Interesses (Art. 28 Abs. 3 lit. a DSGVO).

(5) Eine Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation erfolgt nur auf Weisung der Schule. Ausgenommen ist eine Übermittlung, zu der votever unionsrechtlich oder mitgliedstaatlich rechtlich verpflichtet ist; in diesem Fall teilt votever der Schule diese rechtliche Anforderung vor der Übermittlung mit, sofern das betreffende Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.

§ 7  Unterauftragsverarbeiter

(1) votever ist berechtigt, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die Schule erteilt votever hiermit eine allgemeine Genehmigung im Sinne von Art. 28 Abs. 2 DSGVO für den Einsatz der nachfolgend genannten sowie – nach Maßgabe von Abs. 2 – künftiger Unterauftragsverarbeiter. Zum Zeitpunkt des Vertragsschlusses eingesetzte Unterauftragsverarbeiter:

Supabase Pte. Ltd.

Sitz: Singapur

Leistung: Datenbank, Authentifizierung, Serverfunktionen und Dateiablage (u. a. Kandidatenfotos, Schul- und App-Logos)

Verarbeitungsort: Frankfurt am Main, Deutschland (EU)  ·  Transfergrundlage: Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO (die Vertragspartnerin hat ihren Sitz in Singapur, wofür kein Angemessenheitsbeschluss der EU besteht; ein Zugriff der US-amerikanischen Konzerngesellschaft zu Support- und Wartungszwecken ist nicht ausgeschlossen)

Cloudflare, Inc. / Cloudflare Germany GmbH

Sitz: USA / Deutschland

Leistung: Auslieferung dieser Website und der Wahlplattform sowie Mandantenrouting über einen Worker, der bei jeder Anfrage die Subdomain nachschlägt

Verarbeitungsort: weltweit über ein verteiltes Netz (Anycast)

Plus Five Five, Inc. („Resend“)

Sitz: USA

Leistung: Versand von Anmelde- und Einladungsmails, Rechnungs- und Lizenzmails sowie Kampagnenmails

Verarbeitungsort: Versand über Server in Irland; darüber hinaus Verarbeitung in den USA  ·  Transfergrundlage: Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO

Functional Software, Inc. („Sentry“)

Sitz: USA

Leistung: Fehlerdiagnose

Verarbeitungsort: Frankfurt am Main, Deutschland (EU); für diesen Dienst ist keine Übermittlung in ein Drittland bekannt

Twilio Ireland Limited

Sitz: Dublin, Irland (Konzernmutter: Twilio Inc., USA)

Leistung: SMS-Benachrichtigung an votever selbst bei Registrierung und Kauf durch eine Schule (enthält Schulname und Paket, keine Schülerdaten)

Google Ireland Limited

Sitz: Dublin, Irland

Leistung: Adressvervollständigung im Onboarding (Places API) – Direktaufruf aus dem Browser der Schuladministration

Ob Google hierbei als Auftragsverarbeiterin nach Art. 28 DSGVO oder als eigene Verantwortliche handelt, ist derzeit nicht abschließend geklärt. Solange diese Rollenfrage offen ist, benennt votever hierfür weder eine Transfergrundlage nach Art. 44 ff. DSGVO noch eine Pflichtenbindung nach Abs. 3 dieses Paragrafen.

(2) votever informiert die Schule vorab über die Hinzuziehung neuer oder den Austausch bestehender Unterauftragsverarbeiter. Die Schule kann einer solchen Änderung innerhalb von 30 Tagen nach Bekanntgabe widersprechen. Erhebt die Schule fristgerecht Widerspruch und ist ihr eine Fortsetzung des Vertrags mit dem betreffenden Unterauftragsverarbeiter deshalb nicht zumutbar, ist sie berechtigt, den zugrundeliegenden Hauptvertrag mit sofortiger Wirkung außerordentlich zu kündigen.

(3) votever verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten, die votever aus diesem Vertrag treffen, und haftet der Schule gegenüber für deren Einhaltung wie für eigenes Verschulden. Für Google Ireland Limited gilt dies erst ab dem Zeitpunkt, zu dem die vorstehend beschriebene Rollenfrage zugunsten einer Auftragsverarbeitung geklärt ist.

§ 8  Technische und organisatorische Maßnahmen (TOMs)

votever ergreift zur Sicherheit der Verarbeitung gemäß Art. 32 DSGVO die nachfolgend beschriebenen Maßnahmen. Dieser Paragraf beschreibt bewusst den tatsächlichen Stand der Anwendung: Wo eine Maßnahme nicht oder noch nicht besteht, wird das ausdrücklich benannt, statt sie stillschweigend zuzusichern.

Datenminimierung

  • Für Schülerinnen und Schüler als wählende Personen wird keine Namensliste geführt. Die Anwendung kennt je Klasse nur die Klassenbezeichnung und die Schülerzahl, gegebenenfalls die Abteilung – niemals einen Namen. Diese Datenminimierung ist die wirksamste der hier beschriebenen Maßnahmen: Daten, die gar nicht erst erhoben werden, können nicht verletzt werden.

Anonymität der Stimmabgabe

  • Zwischen einer wählenden Person und ihrer abgegebenen Stimme besteht kein Fremdschlüssel. Gegenüber der Schule ist diese Trennung konstruktiv wasserdicht: Die Schule hat ohnehin keinen Zugriff auf die Datenbank. Gegenüber votever als Betreiberin verbleibt ein Restrisiko auf zwei Wegen, organisatorisch und nicht technisch ausgeschlossen: Erstens werden der Verwendungszeitpunkt eines Zugangscodes und der Abgabezeitpunkt einer Stimme beide sekundengenau gespeichert, sodass sich bei Zugriff auf beide Datenbestände theoretisch eine zeitliche Nähe zwischen einem Code und einer Stimme herstellen ließe. Zweitens wird, wenn ein gültiger Code auf der falschen Subdomain einer Schule eingegeben wird, dieser Vorgang mitsamt IP-Adresse und dem eingegebenen Code protokolliert; weil dieser Code über die Zugangscode-Kennung mit der später abgegebenen Stimme verknüpft ist, ist das der einzige Weg, auf dem sich technisch eine Verbindung zwischen einer IP-Adresse und einer Stimme herstellen ließe.

Zugriffskontrolle

  • Mandantentrennung: Row Level Security ist auf allen schulbezogenen Tabellen aktiv; der Zugriff ist technisch auf die jeweils zuständige Schule begrenzt.
  • Zugangscodes und Stimmen: Diese beiden Tabellen sind über die reguläre Programmierschnittstelle nicht erreichbar. Einzige Wege, einen Code zu prüfen oder eine Stimme abzugeben, sind zwei eigens dafür abgesicherte Datenbankfunktionen.
  • Anmeldung der Verwaltung: optionale Zwei-Faktor-Anmeldung (TOTP); Wiederherstellungscodes werden nur als Hashwert gespeichert.
  • Ratenbegrenzung: maximal zehn Versuche je IP-Adresse und Minute bei der Eingabe eines Zugangscodes.

Übertragungs- und Eingabekontrolle

  • Verschlüsselung der Übertragung: Die Verbindung zur Wahlplattform ist durchgehend mit TLS verschlüsselt.
  • Zugangscodes: erzeugt über einen kryptografisch sicheren Zufallszahlengenerator, global eindeutig; bei einer Kollision wird ein neuer Code gezogen.
  • Sicherheitsprotokoll: E-Mail-Adressen werden darin ausschließlich als kryptografischer Hashwert (SHA-256) geführt, nicht im Klartext.
  • Fehlerdiagnose: Die Sitzungsaufzeichnung ist auf den Wahl-Routen der Schülerinnen und Schüler technisch abgeschaltet und läuft ausschließlich auf den Verwaltungsseiten. Unabhängig davon werden Performance-Diagnosedaten – unter anderem die aufgerufene Adresse und die IP-Adresse – auch bei der Stimmabgabe an den Fehlerdiagnosedienst (Sentry, siehe § 7) übertragen.
  • Administrative Änderungen: Änderungen an Wahl-, Kandidatur- und Klassendaten werden mit Benutzer, Zeitpunkt sowie Alt- und Neuwert in einem eigenen, nachträglich nicht veränderbaren Protokoll festgehalten.

Verfügbarkeit und Wiederherstellbarkeit

  • Verfügbarkeit und Belastbarkeit: Sicherungen erfolgen durch den Datenbankdienstleister (Supabase); Sicherungsintervall, Wiederanlaufzeit und Monitoring-Kriterien richten sich nach dessen Tarif und sind derzeit nicht beziffert.
  • Sicherheitsupdates: Regelmäßige Updates aller eingesetzten Software-Komponenten; bekannte Sicherheitslücken werden priorisiert behoben.
  • Physische Sicherheit: Serverstandort in einem zertifizierten Rechenzentrum in Frankfurt (EU) mit kontrolliertem Zutritt.

Dateiablage

Die Speicherorte für hochgeladene Bilder – unter anderem Kandidatenfotos, Schul- und App-Logos, Profilbilder – sind öffentlich lesbar konfiguriert. Wer die zugehörige, nicht erratbare aber öffentliche URL kennt, kann die Datei ohne Anmeldung abrufen, auch nachdem die zugehörige Kandidatur archiviert oder die Wahl beendet wurde. Für Bilder trifft dieser Paragraf deshalb bewusst keine Zusage zur Zugriffsbeschränkung.

Zweckgebundener Zugriff durch votever (Impersonation)

Angehörige von votever mit Systemadministrationsrechten („SuperAdmins“) können sich zur Fehlersuche und für den Support mit den Rechten einer Schuladministration anmelden. Dieser Zugriff ist ausschließlich zu Support- und Fehlersuchzwecken bestimmt und zeitlich auf 15 Minuten befristet. Das dafür ausgestellte Ticket wird im Zeitpunkt seiner Einlösung gelöscht; es verbleibt daher kein dauerhafter Nachweis, dass und wann ein solcher Zugriff stattgefunden hat. Dieser Paragraf sagt eine lückenlose, dauerhafte Protokollierung solcher Zugriffe ausdrücklich nicht zu.

Was ehrlicherweise fehlt: Eine Verschlüsselung einzelner Felder auf Anwendungsebene über die Datenbank hinaus gibt es nicht. Ebenso wenig gibt es eine automatisierte Löschroutine für Protokolldaten oder eine dokumentierte Historie von Sicherheitsüberprüfungen (Penetrationstests).

§ 9  Meldepflicht bei Verletzungen des Schutzes personenbezogener Daten

(1) votever meldet der Schule jede Verletzung des Schutzes personenbezogener Daten (Art. 4 Nr. 12 DSGVO) unverzüglich und in jedem Fall innerhalb von 48 Stunden nach Bekanntwerden bei votever. Diese Frist liegt bewusst unterhalb der 72-Stunden-Frist, innerhalb derer die Schule selbst gegenüber der Datenschutzbehörde meldepflichtig ist (Art. 33 Abs. 1 DSGVO), damit der Schule ausreichend Zeit für ihre eigene Meldung verbleibt. Die Meldung erfolgt per E-Mail an die vom Verantwortlichen hinterlegte Adresse.

(2) Die Meldung enthält mindestens: Beschreibung des Vorfalls, betroffene Datenkategorien und betroffene Personen (soweit bekannt), wahrscheinliche Folgen sowie ergriffene und geplante Maßnahmen.

(3) votever unterstützt die Schule bei der Erfüllung ihrer eigenen Meldepflicht gegenüber der Aufsichtsbehörde (Österreichische Datenschutzbehörde) sowie bei der Information betroffener Personen.

§ 10  Löschung und Rückgabe nach Vertragsende

(1) Nach Ablauf der Lizenzperiode fällt das Konto der Schule gemäß Punkt 14.1 der Allgemeinen Geschäftsbedingungen von votever in den Demomodus zurück. Die bis dahin erfassten Daten bleiben dabei zunächst bestehen und werden nicht automatisch gelöscht. Bereits ausgegebene Zugangscodes bleiben absichtlich gültig, damit eine zu diesem Zeitpunkt noch laufende Wahl nicht abbricht – das ist eine bewusste Entscheidung zugunsten der Wahl, kein Versehen.

(2) Rückgabe. Die Schule kann Ergebnisse und Wahlprotokoll während der Laufzeit jederzeit selbst als PDF exportieren; votever empfiehlt, dies nach jeder abgeschlossenen Wahl zu tun. Eine automatisierte Gesamtausleitung des gesamten Datenbestands nach Vertragsende steht derzeit nicht zur Verfügung. Verlangt die Schule nach Vertragsende die Rückgabe der Daten, stellt votever sie auf Anfrage in einem gängigen Format bereit.

(3) Löschung. Anstelle der Rückgabe kann die Schule stattdessen die Löschung des Datenbestands verlangen. votever führt die Löschung binnen 60 Tagen nach Eingang des Löschverlangens durch, soweit dem nicht die in Abs. 5 genannte gesetzliche Aufbewahrungspflicht entgegensteht.

(4) Was die Löschung erschwert – dies wird hier offengelegt, weil es die Löschung tatsächlich betrifft:

  • Kandidaten-, Klassen- und Abteilungsnamen sind in den Wahlergebnissen als Textkopie gespeichert (§ 3). Das Löschen einer Kandidatur allein entfernt diese Kopie nicht; sie muss gesondert gelöscht werden.
  • Das Wahlprotokoll ist ein unveränderlicher Schnappschuss (§ 3). Einzelne Einträge lassen sich darin nicht löschen; eine Löschung ist nur durch Entfernen des gesamten Protokolls möglich – und erst nach Ablauf der in Abs. 5 genannten Anfechtungsfrist.
  • Bilder in der Dateiablage, insbesondere Kandidatenfotos, werden beim Löschen des zugehörigen Datensatzes nicht automatisch mitentfernt und müssen gesondert gelöscht werden.
  • Sicherungskopien des Datenbestands bestehen fort, auch wenn die Daten im Produktivsystem bereits gelöscht sind. Wie lange, ist derzeit nicht beziffert (§ 8, Verfügbarkeit und Wiederherstellbarkeit); personenbezogene Daten können deshalb für die Dauer dieser Sicherungen noch in Kopien fortbestehen.

(5) Gesetzliche Ausnahme. Das Wahlprotokoll darf nicht vor Ablauf der Anfechtungsfrist der betreffenden Wahl gelöscht werden, da es bis dahin als Nachweis benötigt wird.

(6) votever bestätigt eine durchgeführte Löschung auf Anfrage schriftlich.

§ 11  Nachweise und Prüfungen

(1) votever stellt der Schule den Nachweis der Einhaltung der Pflichten gemäß Art. 28 DSGVO vorrangig durch Dokumentation zur Verfügung: § 8 dieses Vertrags (die technischen und organisatorischen Maßnahmen), das Verarbeitungsverzeichnis sowie – soweit vorhanden – Zertifikate und Berichte der Unterauftragsverarbeiter (u. a. SOC-2-Berichte von Supabase und Cloudflare, soweit verfügbar). votever stellt diese Unterlagen auf Anfrage zur Verfügung.

(2) Reicht die Dokumentation nach Abs. 1 im Einzelfall nicht aus, kann die Schule oder ein von ihr beauftragter, zur Verschwiegenheit verpflichteter Prüfer eine Prüfung vor Ort durchführen. Diese ist mindestens 14 Tage im Voraus anzukündigen, auf die üblichen Geschäftszeiten von votever zu beschränken und – ohne besonderen Anlass wie den konkreten Verdacht einer Verletzung des Schutzes personenbezogener Daten – auf höchstens eine Prüfung pro Kalenderjahr begrenzt. votever betreibt die Wahlplattform als Einzelunternehmen; eine unbegrenzte Prüfungsdichte oder -dauer ist damit nicht vereinbar, und die Prüfung ist auf den zur Feststellung der Vertragskonformität erforderlichen Umfang zu beschränken.

(3) Die Kosten einer Prüfung trägt die prüfende Partei. Stellt die Prüfung einen wesentlichen, von votever zu vertretenden Mangel fest, trägt votever die angemessenen Kosten dieser Prüfung.

§ 12  Rechte betroffener Personen

(1) Werden bei votever Anfragen betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung oder Datenübertragbarkeit gestellt, leitet votever diese unverzüglich an die Schule weiter und unterstützt die Schule bei deren Beantwortung, soweit die Anwendung das hergibt.

(2) Eine Grenze gilt für die abgegebene Stimme: Zu einer bereits abgegebenen Stimme kann votever weder Auskunft erteilen noch sie gezielt löschen. Es besteht kein Fremdschlüssel zwischen der wählenden Person und der von ihr abgegebenen Stimme (§ 11 Abs. 1 SchVW-VO, Art. 11 DSGVO); ohne eine solche gespeicherte Verbindung lässt sich weder eine Auskunft erteilen noch eine einzelne Stimme gezielt zurückverfolgen oder löschen. Das ist das Wahlgeheimnis und dient dem Schutz der wählenden Person – keine Erfüllungslücke dieses Vertrags. Gegenüber votever als Betreiberin verbleibt daneben das in § 8 unter „Anonymität der Stimmabgabe“ beschriebene Restrisiko auf den dort genannten zwei Wegen; es ändert nichts daran, dass eine gezielte Auskunft zu einer bestimmten Person nicht möglich ist.

(3) Eine weitere Grenze gilt für das Wahlprotokoll: Es ist ein unveränderlicher Schnappschuss (§ 3); einer Berichtigungsanfrage nach Art. 16 DSGVO kann votever dort nicht nachkommen. Die Angaben zu Wahlleitung und Wahlzeuginnen bzw. Wahlzeugen sind daher vor dem Erfassen des Protokolls von der Wahlleitung zu prüfen.

(4) votever beantwortet Anfragen betroffener Personen nicht selbstständig, sondern ausschließlich auf Weisung der Schule, es sei denn, votever ist gesetzlich zur Auskunft verpflichtet.

§ 13  Schlussbestimmungen

(1) Dieser Vertrag unterliegt österreichischem Recht unter Ausschluss des UN-Kaufrechts. Erfüllungsort und Gerichtsstand ist der Sitz von votever, sofern die Schule Unternehmer im Sinne des Unternehmensgesetzbuchs (UGB) oder eine juristische Person des öffentlichen Rechts ist.

(2) Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.

(3) Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. Dies gilt auch für die Aufhebung des Textformerfordernisses.

(4) Im Falle von Widersprüchen zwischen diesem AVV und dem Hauptvertrag – insbesondere den Allgemeinen Geschäftsbedingungen von votever – gehen die Bestimmungen dieses AVV in allen datenschutzrechtlichen Fragen vor (vgl. Punkt 1.4 und Punkt 11.2 der Allgemeinen Geschäftsbedingungen).

(5) Die Haftung von votever im Innenverhältnis gegenüber der Schule richtet sich nach Punkt 13 der Allgemeinen Geschäftsbedingungen von votever: Für Vorsatz, grobe Fahrlässigkeit sowie Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit haftet votever unbeschränkt (Punkt 13.1 der Allgemeinen Geschäftsbedingungen). Nur die Haftung für leichte Fahrlässigkeit ist der Höhe nach mit dem Entgelt begrenzt, das die Schule für die betroffene Lizenzperiode bezahlt hat (Punkt 13.2 und 13.3 der Allgemeinen Geschäftsbedingungen). Die Haftung nach Art. 82 DSGVO gegenüber betroffenen Personen bleibt davon unberührt und gilt im Außenverhältnis zwingend.


Unterschriften

Verantwortlicher (Schule)

Ort, Datum

Unterschrift

Name in Druckschrift

Funktion

Auftragsverarbeiter (votever)

Ort, Datum

Unterschrift

Name in Druckschrift

Alan Pascal Gorgol, BA

Funktion

Inhaber

votever  ·  office@votever.at  ·  votever.at/avv  ·  Version 2.0 · September 2026