Wer hier miteinander vereinbart
Diesen Vertrag schließt ihr als Gemeinde – datenschutzrechtlich seid ihr Verantwortliche – mit uns:
Sünkel & Sünkel GbR, handelnd unter der Marke
Sünkel Media & Merch
Großhaderner Straße 54, 81375 München
Vertreten durch die Gesellschafter Benjamin Sünkel und Julia Sünkel
hallo@timotheus.app
Wir sind der Auftragsverarbeiter. Diese beiden Wörter stehen so im Gesetz; im Text sagen wir schlicht „ihr“ und „wir“.
Der Vertrag kommt zusammen mit den Nutzungsbedingungen zustande und gehört zu ihnen. Auf Wunsch schicken wir ihn euch zusätzlich als PDF an eure hinterlegte Adresse.
Vorab
(1) Wir betreiben für euch die Gemeinde-Plattform „Timotheus“. Dabei verarbeiten wir personenbezogene Daten in eurem Auftrag.
(2) Ob die Verarbeitung rechtmäßig ist und ob die Rechte der betroffenen Personen gewahrt werden, liegt bei euch.
(3) Die Begriffe dieses Vertrags sind so zu verstehen, wie Art. 4 DSGVO sie bestimmt.
§ 1 Worum es geht, wozu und wie lange
(1) Gegenstand ist, dass wir die Plattform bereitstellen und betreiben: speichern, anzeigen, auswerten und versenden, was ihr eingebt.
(2) Art und Zweck: Personen und Gruppen verwalten, Dienste planen und anfragen, Termine führen, Predigten und Website-Inhalte veröffentlichen, Kinder ein- und auschecken, Zuwendungen erfassen, E-Mails an die Empfänger schicken, die ihr benennt – und, soweit gebucht, was die einzelnen Module leisten.
(3) Verarbeitet wird in der Europäischen Union. Eure Daten liegen im Rechenzentrum in Nürnberg. Die tägliche Sicherungskopie liegt zusätzlich auf einem zweiten Server in Spanien, damit ein Ausfall des ersten Rechenzentrums nicht beide Kopien trifft. Beide Orte sind in der EU, ein Drittlandtransfer findet dabei nicht statt. Weitere Ausnahmen ergeben sich nur aus Anlage 2 und § 8.
(4) Dauer: Die Verarbeitung beginnt mit dem Vertrag und endet mit ihm. Diesen Vertrag allein könnt ihr nicht kündigen – er hängt an den Nutzungsbedingungen.
§ 2 Welche Daten, und von wem
(1) Je nachdem, was ihr nutzt, verarbeiten wir:
| Stammdaten | Name, Anschrift, Geburtsdatum |
|---|---|
| Kontaktdaten | E-Mail-Adresse, Telefonnummer |
| Zugehörigkeit | Gruppen, Bereiche, Dienste, Status in eurer Gemeinde |
| Planungsdaten | Verfügbarkeiten, Zu- und Absagen, Termine |
| Kinderbetreuung | Name des Kindes, Alter, wer abholen darf, Hinweise der Eltern |
| Zuwendungsdaten | Beträge, Zwecke, Zeitpunkte, Angaben für Zuwendungsbestätigungen |
| Inhalte | Texte, Bilder, Ton- und Videoaufnahmen, die ihr einstellt |
| Zugangsdaten | abgeleitete Passwortwerte, Sitzungskennungen |
| Protokolldaten | Serverzugriffe, technische Fehlermeldungen |
(2) Besondere Kategorien nach Art. 9 DSGVO. Wer zu einer Gemeinde gehört, gibt damit in aller Regel etwas über seine religiöse Überzeugung preis. Bei dieser Plattform ist das der Normalfall. Eine gewöhnliche Mitgliederverwaltung hat das Problem nicht. Beide Seiten richten ihre Schutzmaßnahmen danach aus; die Maßnahmen in Anlage 1 sind darauf ausgelegt. Weitere Daten nach Art. 9 DSGVO – etwa Gesundheitsangaben in einem Hinweis zur Kinderbetreuung – entstehen nur, wenn ihr sie selbst eintragt.
(3) Betroffen sind: Mitglieder und Besucher eurer Gemeinde, ehrenamtlich und hauptamtlich Mitarbeitende, Kinder und ihre Erziehungsberechtigten, Spenderinnen und Spender, alle, die eine Dienstanfrage von euch bekommen, und Besucher eurer öffentlichen Seiten.
§ 3 Eure Weisungen
(1) Wir verarbeiten die Daten nur, wie ihr es anweist. Die Weisungen ergeben sich zunächst aus den Nutzungsbedingungen und aus diesem Vertrag – und jedes Mal, wenn ihr eine Funktion der Plattform benutzt, ist auch das eine Weisung.
(2) Weitere Weisungen schickt ihr in Textform an hallo@timotheus.app. Wir dokumentieren sie und bewahren das für die Dauer des Vertrags auf.
(3) Halten wir eine Weisung für rechtswidrig, sagen wir euch das sofort und dürfen sie aussetzen, bis ihr sie bestätigt.
(4) Für eigene Zwecke verarbeiten wir nichts. Insbesondere nutzen wir eure Daten nicht, um Modelle künstlicher Intelligenz zu trainieren, und wir werten sie nicht für Werbung aus und verkaufen sie nicht.
§ 4 Was wir tun
(1) Vertraulichkeit. Alle, die mit der Verarbeitung zu tun haben, sind zur Vertraulichkeit verpflichtet. Zum Stand dieses Vertrags sind das ausschließlich die beiden Gesellschafter.
(2) Datensicherheit. Wir setzen die Maßnahmen um, die Art. 32 DSGVO verlangt; sie stehen in Anlage 1.
(3) Rechte der Betroffenen. Wendet sich jemand direkt an uns, leiten wir das sofort an euch weiter und antworten nicht selbst. Für Auskunft, Berichtigung und Löschung gibt euch die Plattform die nötigen Funktionen an die Hand. Für die Datenübertragbarkeit nach Art. 20 DSGVO liegt unter Einstellungen → Eure Daten mitnehmen ein vollständiges Paket bereit: je Bereich eine Tabelle im CSV-Format, dazu die Datenbank als Datei. Es enthält keine Zugangsdaten – die liegen bei uns ausschließlich als abgeleitete Werte vor.
(4) Wenn etwas passiert. Erfahren wir von einer Verletzung des Schutzes personenbezogener Daten, melden wir sie euch unverzüglich, spätestens innerhalb von 24 Stunden, in Textform an eure Kontaktadresse – und unterstützen euch bei euren Pflichten nach Art. 33 und 34 DSGVO.
(5) Ansprechpartner. Für den Datenschutz zuständig ist Benjamin Sünkel, hallo@timotheus.app. Einen Datenschutzbeauftragten müssen wir gesetzlich derzeit nicht benennen.
(6) Verzeichnis. Wir führen ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
(7) Unterstützung. Wenn ihr Hilfe braucht – bei Betroffenenrechten, einer Datenschutz-Folgenabschätzung oder einer Anfrage der Aufsichtsbehörde –, ist das im üblichen Umfang mit dem Preis abgegolten. Nur wenn der Aufwand deutlich darüber hinausgeht und nicht an uns liegt, können wir ihn berechnen – vorher angekündigt und nur mit eurem Einverständnis.
§ 5 Was ihr tut
(1) Ihr sorgt dafür, dass die Verarbeitung rechtmäßig ist – dass es also eine Rechtsgrundlage nach Art. 6 und, wegen § 2 Abs. 2, nach Art. 9 DSGVO gibt.
(2) Ihr informiert die betroffenen Personen und wahrt ihre Rechte.
(3) Ihr haltet eure Zugangsdaten geheim und meldet uns Verdachtsfälle sofort.
(4) Ihr tragt nur ein, was für den jeweiligen Zweck nötig ist. Freitextfelder sind nicht für besondere Kategorien von Daten gedacht.
§ 6 Wie wir die Daten schützen (Anlage 1)
Diese Maßnahmen sind zum Stand des Vertrags umgesetzt. Technik entwickelt sich weiter – gleichwertige oder bessere Maßnahmen dürfen an ihre Stelle treten, schlechter darf es nicht werden.
a) Vertraulichkeit
| Zutritt | Die Server stehen in einem Rechenzentrum der Hetzner Online GmbH in Nürnberg. Den Zutritt regelt der Betreiber – Videoüberwachung, Vereinzelungsanlage, Zutritt nur für berechtigtes Personal. |
|---|---|
| Zugang | Jede Person meldet sich mit ihrer eigenen E-Mail-Adresse an und bekommt dafür einen Einmalcode zugeschickt, der 15 Minuten gilt und nach fünf Fehlversuchen verfällt. Auch dieser Code liegt bei uns nur als abgeleiteter Wert. Es gibt zwei Rollen: Verwaltung darf ändern, Nur lesen darf nachsehen. Daneben besteht das gemeinsame Passwort der Gemeinde als Notzugang fort. Euer Passwort liegt bei uns nur als abgeleiteter Wert, nie im Klartext (PBKDF2-HMAC-SHA256, 240.000 Runden, eigenes Salz je Gemeinde). Auf den Server kommen wir nur über SSH mit Schlüsselpaar; die Anmeldung mit Passwort ist abgeschaltet. |
| Zugriff | Zugangs- und Schlüsseldateien liegen so, dass nur der Dienstbenutzer sie lesen kann (Rechte 600). Unser Betreiberbereich ist von außen nicht erreichbar. |
| Trennung | Jede Gemeinde hat ihre eigene Datenbankdatei in einem eigenen Ordner. Es gibt keine Abfrage, die über zwei Gemeinden hinweg lesen könnte – die Trennung hängt nicht an einem Filter, den man vergessen kann. Auch euer Passwort gilt nur für eure Gemeinde. Wir prüfen das bei jeder Änderung automatisch nach, auch unter gleichzeitigen Zugriffen. |
| Verschlüsselung | Alle Verbindungen laufen über HTTPS (TLS) mit Zertifikaten von Let’s Encrypt; unverschlüsselte Aufrufe werden umgeleitet. E-Mails verschicken wir über STARTTLS. |
| Datenausgabe | Ihr könnt jederzeit selbst ein vollständiges Paket eurer Daten herunterladen (Einstellungen → Eure Daten mitnehmen). Es liest ausschließlich die Datenbank eurer eigenen Gemeinde und lässt Zugangsdaten aus – auch in der beigelegten Datenbankdatei. Das Paket entsteht erst beim Abruf; es liegt nirgends vorbereitet herum. |
b) Unversehrtheit
| Weitergabe | Wir übertragen alles über TLS. An Dritte geht nur etwas, wenn ihr es auslöst – etwa eine Dienstanfrage an die Personen, die ihr eingetragen habt. |
|---|---|
| Eingaben | Änderungen an Buchungen, Zuwendungen und Diensten speichern wir mit Zeitpunkt. Serverzugriffe werden protokolliert. |
c) Verfügbarkeit
| Betrieb | Rechenzentrum mit unterbrechungsfreier Stromversorgung und redundanter Anbindung, Firewall auf dem Server, automatische Überwachung des Dienstes mit Alarmierung. |
|---|---|
| Sicherung | Tägliche Sicherung der Datenbanken in konsistentem Zustand, 30 Tage aufbewahrt, dazu monatliche Kopien. Die Sicherungen liegen auf einem zweiten Server an einem anderen Standort. |
| Wiederherstellung | Dass sich aus einer Sicherung wiederherstellen lässt, erproben wir regelmäßig – wir nehmen es nicht an. |
d) Überprüfung und Voreinstellungen
| Überprüfung | Vor jeder Änderung läuft eine automatische Prüfstrecke, die unter anderem die Trennung der Gemeinden, die Anmeldung und das Löschen prüft. |
|---|---|
| Voreinstellung | Die öffentlichen Seiten laden nichts von fremden Servern und binden keine Analysewerkzeuge ein; Schriften liefern wir selbst aus. Cookies zu Analyse- oder Werbezwecken setzen wir nicht. |
| Löschen | Personen, Kinder und ganze Gemeinden lassen sich vollständig löschen (Art. 17 DSGVO); beim Löschen einer Gemeinde verschwindet ihr Ordner samt Datenbank. |
§ 7 Wen wir hinzuziehen (Anlage 2)
(1) Ihr genehmigt allgemein, dass wir die folgenden Dienstleister einsetzen:
Immer im Einsatz
| Hetzner Online GmbH Gunzenhausen, Deutschland |
Betrieb der Server, Rechenzentrum Nürnberg. Verarbeitung nur in Deutschland. |
|---|---|
| Lexware GmbH & Co. KG Freiburg, Deutschland |
Rechnungsstellung und Buchhaltung. Dort liegen eure Anschrift und die Rechnungsposten, keine Daten eurer Mitglieder. Verarbeitung in Deutschland. |
| IONOS SE Montabaur, Deutschland |
Domains, DNS und das Postfach, über das die Plattform Nachrichten
verschickt. Verarbeitung in Deutschland. Dazu der zweite Server, auf dem die tägliche Sicherungskopie liegt. Dieser Server steht in Spanien und damit in der EU. |
Nur, wenn ihr es nutzt
| Anthropic PBC USA |
Das Sprachmodell für das Einrichtungsgespräch, den Modulvorschlag und – wenn gebucht – Übersetzungen. Dorthin geht nur, was ihr dabei selbst eingebt. Drittland, siehe § 8. |
|---|---|
| Stripe Payments Europe Ltd. Irland |
Hinterlegen der Zahlungsart (SEPA-Lastschrift, Karte) und Einzug der monatlichen Rechnung. Verarbeitung in der EU. |
| Canva Pty Ltd Australien |
Nur beim Gestaltungsmodul und nur mit einem Konto, das ihr selbst verbindet. Drittland, siehe § 8. |
| Google Cloud (Vertex AI) Google Ireland Ltd. |
Nur, wenn ihr Bilder erzeugen lasst. Das Bildmodell läuft in der Region „global“ – Drittland, siehe § 8. |
| Google (Spracherkennung im Browser) | Nur beim Modul Live-Übersetzung: Das Pult schreibt die Predigt über die Spracherkennung von Chrome oder Edge mit. Das Gesprochene geht dabei vom Rechner am Pult unmittelbar an Google, nicht über unseren Server. Drittland, siehe § 8. |
(2) Sprachnotizen, die ihr in der Plattform aufnehmt, verlassen unseren Server nicht – die Umwandlung in Text rechnet unsere eigene Maschine aus. Sollte das einmal nicht gehen, sagen wir es euch vor der Aufnahme.
(3) Beim Modul Live-Übersetzung ist das anders, und das sagen wir ausdrücklich: Dort schreibt der Browser am Pult die gesprochene Predigt mit und schickt sie dazu an Google. Anschließend übersetzt Anthropic den fertigen Text. Beides sind Drittländer nach § 8. Wer die Predigt hält, muss davon wissen, bevor das Modul eingeschaltet wird.
(4) Wir suchen diese Dienstleister sorgfältig aus und schließen mit ihnen Verträge, die Art. 28 DSGVO genügen.
(5) Ändert sich an dieser Liste etwas, sagen wir es euch mindestens vier Wochen vorher in Textform. Ihr könnt innerhalb von zwei Wochen aus einem wichtigen, datenschutzbezogenen Grund widersprechen; einigen wir uns nicht, könnt ihr zum Zeitpunkt der Änderung außerordentlich kündigen.
(5) Leistungen, die nichts mit der Verarbeitung selbst zu tun haben – Telefon, Post, Wartung von Geräten –, zählen nicht dazu.
§ 8 Wenn Daten das Land verlassen
(1) In ein Drittland geht etwas nur in den Fällen, die in Anlage 2 gekennzeichnet sind – und nur, wenn ihr die betreffende Funktion nutzt.
(2) Grundlage ist ein Angemessenheitsbeschluss der Europäischen Kommission oder, wo es keinen gibt, die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO samt der nötigen zusätzlichen Maßnahmen.
(3) Welche Garantien wir dafür getroffen haben, weisen wir euch auf Anfrage nach.
§ 9 Was ihr kontrollieren dürft
(1) Auf Anfrage geben wir euch alle Informationen, die ihr braucht, um nachzuweisen, dass Art. 28 DSGVO eingehalten wird – in der Regel als Auskunft in Textform und mit diesen Anlagen.
(2) Reicht das im Einzelfall nicht, ermöglichen wir euch nach rechtzeitiger Ankündigung eine Überprüfung zu den üblichen Geschäftszeiten. Sie darf den Betrieb nicht unangemessen stören und nicht die Vertraulichkeit gegenüber anderen Gemeinden verletzen.
(3) Kontrollen der Aufsichtsbehörde unterstützen wir im nötigen Umfang.
§ 10 Löschen und Herausgeben
(1) Endet der Vertrag, halten wir eure Daten 30 Tage bereit und löschen sie danach vollständig – samt Ordner und Datenbank. In dieser Zeit könnt ihr das vollständige Paket weiterhin selbst herunterladen (Einstellungen → Eure Daten mitnehmen); ihr braucht uns dafür nicht zu fragen.
(2) Ihr könnt jederzeit verlangen, dass wir sofort löschen; dann entfällt die Frist aus Absatz 1.
(3) Sicherungskopien werden im normalen Lauf überschrieben; spätestens wenn die Aufbewahrungsfrist der Sicherungen abgelaufen ist, ist auch dort nichts mehr da.
(4) Gesetzliche Aufbewahrungspflichten bleiben unberührt; solche Daten sperren wir für jede weitere Verarbeitung.
(5) Die Löschung bestätigen wir euch auf Anfrage in Textform.
(6) Wechsel zu einem anderen Anbieter. Das Paket aus Absatz 1 ist so gebaut, dass ein anderer Anbieter es einlesen kann. Fehlt ihm etwas, das bei uns liegt, liefern wir nach; für den Wechsel selbst berechnen wir nichts.
§ 11 Haftung und Schluss
(1) Für die Haftung gilt Art. 82 DSGVO und ergänzend das, was in den Nutzungsbedingungen steht.
(2) Widersprechen sich dieser Vertrag und die Nutzungsbedingungen, gilt in Datenschutzfragen dieser Vertrag.
(3) Es gilt deutsches Recht.
(4) Sollte eine Bestimmung unwirksam sein, bleibt der Rest wirksam.
Stand: 18. August 2026