Datenschutzerklärung
1. Einleitung
Der Schutz personenbezogener Daten ist uns wichtig. Mit dieser Datenschutzerklärung informieren wir darüber, wie personenbezogene Daten auf der Webseite https://vereinssuite.de und im Rahmen der SaaS-Cloud-Plattform Vereinssuite verarbeitet werden.
Die Vereinssuite ist eine professionelle cloudbasierte Vereinssoftware zur digitalen Vereinsverwaltung. Sie unterstützt Vereine insbesondere bei Vereinsprofilen, Mitgliederverwaltung, Mitgliedsbeiträgen, Dokumenten, Aufgaben, Sponsoring, Benutzerverwaltung, Rollen und Rechten sowie – je nach Tarif und Freischaltung – bei Teams & Gruppen, Teammanager, Finanzen, Kommunikation, Inventar & Ressourcen, Terminen und Auswertungen.
Die Nutzung der Vereinssuite erfolgt mandantenbezogen. Jeder Verein wird technisch einem eigenen Vereinskontext zugeordnet, insbesondere über eine interne Vereinskennung wie club_id. Benutzer, Rollen, Rechte, Module, Tarife, Lizenzen, Uploads, Exporte, Löschungen und Datenzugriffe werden immer auf Basis des aktiven Vereinskontextes geprüft.
Diese Datenschutzerklärung gilt für:
- Besucher der Webseite Vereinssuite.de;
- Interessenten und Anfragende;
- registrierende Personen;
- Vereinsadministratoren;
- Nutzer der Vereins-App der Vereinssuite;
- Vereinsmitglieder, soweit deren Daten im Rahmen der Plattform verarbeitet werden;
- Support- und Kontaktpersonen;
- sonstige Personen, deren Daten im Zusammenhang mit Vereinssuite verarbeitet werden.
2. Verantwortlicher für Vereinssuite.de
Verantwortlicher für den Betrieb der Webseite Vereinssuite.de und für die eigenen Datenverarbeitungen des Plattformbetreibers ist:
YOptimize UG (haftungsbeschränkt)
Berg Straße 5
95234 Sparneck
Deutschland
E-Mail: info@vereinssuite.de
Datenschutz-Kontakt: datenschutz@vereinssuite.de
Webseite: https://vereinssuite.de
Vertreten durch die Geschäftsführer:
Mario Ugurcu
Martin Wimmer
3. Datenschutzrollen bei Nutzung der Vereinssuite
Bei der Nutzung der Vereinssuite ist zwischen zwei Rollen zu unterscheiden:
3.1 Plattformbetreiber als eigener Verantwortlicher
Die YOptimize UG (haftungsbeschränkt) ist selbst Verantwortlicher, soweit sie personenbezogene Daten für eigene Zwecke verarbeitet, insbesondere bei:
- Besuch der Webseite Vereinssuite.de;
- Kontaktanfragen;
- Supportanfragen;
- Registrierung eines Vereins;
- Verwaltung von Vertrags-, Tarif-, Lizenz- und Abrechnungsdaten;
- Sicherheitsprotokollen;
- Betrieb und Absicherung der Plattform;
- Kommunikation mit Interessenten, Vereinen und Nutzern;
- Erfüllung gesetzlicher Pflichten.
3.2 Verein als Verantwortlicher für Vereinsdaten
Soweit ein Verein die Vereinssuite nutzt, um eigene Mitglieder-, Benutzer-, Beitrags-, Dokumenten-, Finanz-, Kommunikations- oder sonstige Vereinsdaten zu verarbeiten, ist grundsätzlich der jeweilige Verein Verantwortlicher im Sinne der Datenschutz-Grundverordnung.
Der Verein entscheidet insbesondere über:
- Zwecke der Verarbeitung;
- Auswahl der zu verarbeitenden Daten;
- Rechtsgrundlagen;
- Informationspflichten gegenüber Mitgliedern;
- Vergabe von Rollen und Rechten;
- Verarbeitung von Daten von Kindern und Jugendlichen;
- Verarbeitung sensibler oder besonders schutzbedürftiger Daten;
- Lösch- und Aufbewahrungsfristen;
- Bearbeitung von Betroffenenrechten.
3.3 Plattformbetreiber als Auftragsverarbeiter
Soweit die YOptimize UG (haftungsbeschränkt) personenbezogene Vereinsdaten im Auftrag eines Vereins verarbeitet, erfolgt dies grundsätzlich als Auftragsverarbeiter.
Die Einzelheiten ergeben sich aus dem Auftragsverarbeitungsvertrag:
4. Verhältnis zu weiteren Rechtstexten
Diese Datenschutzerklärung ist Teil der rechtlichen Informationen von Vereinssuite.de.
Es gelten zusätzlich:
Impressum:
https://vereinssuite.de/impressum/
Datenschutz:
https://vereinssuite.de/datenschutz/
Allgemeine Geschäftsbedingungen:
https://vereinssuite.de/agb/
Auftragsverarbeitungsvertrag:
https://vereinssuite.de/avv/
Nutzungsbedingungen:
https://vereinssuite.de/nutzungsbedingungen/
Haftungsausschluss:
https://vereinssuite.de/haftungsausschluss/
Bei Widersprüchen zwischen dieser Datenschutzerklärung und dem AVV gehen die Regelungen des AVV vor, soweit es um die Verarbeitung personenbezogener Daten im Auftrag eines Vereins geht.
5. Begriffe
Diese Datenschutzerklärung verwendet die Begriffe der Datenschutz-Grundverordnung.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Verarbeitung ist jeder Vorgang im Zusammenhang mit personenbezogenen Daten, z. B. Erheben, Speichern, Ändern, Auslesen, Verwenden, Übermitteln, Löschen oder Anonymisieren.
Verantwortlicher ist die Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet.
Auftragsverarbeiter ist die Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
Verein bezeichnet in dieser Datenschutzerklärung den jeweiligen Verein oder die Organisation, die Vereinssuite nutzt.
Vereinsdaten sind Daten, die ein Verein im Rahmen der Vereinssuite verarbeitet, insbesondere Mitgliederdaten, Beitragsdaten, Dokumente, Aufgaben, Rollen, Rechte und interne Vereinsinformationen.
6. Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten nur, wenn hierfür eine Rechtsgrundlage besteht.
Je nach Verarbeitung kommen insbesondere folgende Rechtsgrundlagen in Betracht:
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung;
- Art. 6 Abs. 1 lit. b DSGVO – Erfüllung eines Vertrags oder Durchführung vorvertraglicher Maßnahmen;
- Art. 6 Abs. 1 lit. c DSGVO – Erfüllung rechtlicher Verpflichtungen;
- Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse;
- Art. 9 Abs. 2 DSGVO – Verarbeitung besonderer Kategorien personenbezogener Daten, soweit im Einzelfall anwendbar und zulässig.
Soweit wir Daten im Auftrag eines Vereins verarbeiten, ergeben sich Zweck und Rechtsgrundlage grundsätzlich aus dem Verantwortungsbereich des jeweiligen Vereins. Die Verarbeitung durch uns erfolgt dann auf Grundlage des AVV und nach dokumentierter Weisung des Vereins.
7. Besuch der Webseite Vereinssuite.de
Beim Besuch unserer Webseite können technisch notwendige Daten verarbeitet werden, um die Webseite bereitzustellen, stabil auszuliefern und vor Angriffen zu schützen.
Hierzu können insbesondere gehören:
- IP-Adresse;
- Datum und Uhrzeit des Zugriffs;
- aufgerufene Seite oder Datei;
- übertragene Datenmenge;
- Browsertyp und Browserversion;
- Betriebssystem;
- Referrer-URL;
- Hostname des zugreifenden Systems;
- technische Fehler- und Sicherheitsereignisse.
Die Verarbeitung erfolgt zur technischen Bereitstellung der Webseite, zur Systemsicherheit, zur Fehleranalyse und zur Missbrauchsverhinderung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb von Vereinssuite.de.
Server-Logdaten werden nur so lange gespeichert, wie dies für technische Sicherheit, Fehleranalyse, Missbrauchsverhinderung, Nachweiszwecke oder gesetzliche Pflichten erforderlich ist.
8. Hosting, Infrastruktur und technischer Betrieb
Die Vereinssuite wird als SaaS-Cloud-Plattform betrieben. Für Betrieb, Wartung, Sicherheit und Auslieferung können Hosting-, Server-, Netzwerk-, Backup-, Monitoring-, E-Mail- und sonstige Infrastrukturdienstleister eingesetzt werden.
Je nach technischer Umsetzung können dabei personenbezogene Daten verarbeitet werden, insbesondere:
- Webseiten-Zugriffsdaten;
- Registrierungsdaten;
- Benutzer- und Zugangsdaten;
- Vereins- und Plattformdaten;
- Logdaten;
- Supportdaten;
- technische Fehlerdaten;
- Sicherungsdaten.
Soweit Dienstleister im Auftrag personenbezogene Daten verarbeiten, werden sie als Auftragsverarbeiter oder Unterauftragsverarbeiter eingebunden.
Die aktuelle oder vorgesehene Unterauftragsverarbeiterstruktur ergibt sich aus dem AVV bzw. der Unterauftragsverarbeiterliste:
9. Cookies, Session-Daten und lokale Speicherung
Die Webseite und die Vereinssuite können Cookies, Session-Technologien oder lokale Speichermechanismen einsetzen.
Diese können insbesondere erforderlich sein für:
- Login-Funktion;
- Sitzungsverwaltung;
- Schutz vor Missbrauch;
- CSRF-/Nonce-Schutz;
- Erkennung des aktiven Vereinskontextes;
- Speicherung notwendiger App-Zustände;
- Benutzeroberfläche und Darstellung;
- technische Stabilität;
- Sicherheit der Plattform.
Technisch notwendige Cookies und Speichermechanismen werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO bzw. zur Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO eingesetzt.
Soweit nicht notwendige Cookies, Analyse-, Marketing- oder externe Trackingdienste eingesetzt werden, erfolgt dies nur nach Maßgabe der jeweils erforderlichen Einwilligung oder einer anderen geeigneten Rechtsgrundlage. In diesem Fall werden zusätzliche Informationen über einen Cookie-Hinweis, ein Consent-Tool oder eine ergänzende Datenschutzerklärung bereitgestellt.
10. Kontaktaufnahme
Wenn Sie uns per E-Mail oder über andere Kontaktwege kontaktieren, verarbeiten wir die von Ihnen übermittelten Daten.
Dazu können gehören:
- Name;
- E-Mail-Adresse;
- Telefonnummer;
- Verein oder Organisation;
- Inhalt der Anfrage;
- Zeitpunkt der Anfrage;
- technische Metadaten;
- Anhänge, sofern übermittelt.
Die Verarbeitung erfolgt zur Bearbeitung der Anfrage, zur Kommunikation, zur Dokumentation und zur Durchführung vorvertraglicher oder vertraglicher Maßnahmen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage mit einem Vertrag oder einer Vertragsanbahnung zusammenhängt, sowie Art. 6 Abs. 1 lit. f DSGVO auf Grundlage unseres berechtigten Interesses an der Bearbeitung von Anfragen. Soweit gesetzliche Aufbewahrungspflichten bestehen, ist Art. 6 Abs. 1 lit. c DSGVO einschlägig.
Kontaktanfragen werden gelöscht, sobald sie nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweisinteressen entgegenstehen.
11. Supportanfragen
Bei Supportanfragen können personenbezogene Daten verarbeitet werden, um technische oder fachliche Anliegen zu bearbeiten.
Dazu können insbesondere gehören:
- Name;
- E-Mail-Adresse;
- Verein;
- Benutzerrolle;
- betroffene club_id, soweit angegeben oder technisch erforderlich;
- betroffenes Modul;
- Fehlerbeschreibung;
- Screenshots;
- Logdaten;
- technische Systeminformationen;
- Kommunikationsverlauf;
- Zeitpunkt der Anfrage.
Supportdaten werden verarbeitet, um Anfragen zu beantworten, Fehler zu analysieren, Sicherheitsprobleme zu prüfen und die Plattform zu verbessern.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Bereitstellung eines sicheren, stabilen und funktionsfähigen Supports.
Bei Supportanfragen sollten keine sensiblen Daten übermittelt werden, wenn sie für die Bearbeitung nicht erforderlich sind.
12. Registrierung eines Vereins
Für die Nutzung der Vereinssuite ist eine Registrierung erforderlich.
Bei der Registrierung können insbesondere folgende Daten verarbeitet werden:
- Vereinsname;
- Vereinskategorie;
- Vereinsart;
- Vorname;
- Nachname;
- E-Mail-Adresse;
- Passwortdaten in geschützter Form;
- Registrierungsstatus;
- Freigabe- und Provisioningdaten;
- Bestätigung der Datenschutzerklärung;
- Bestätigung der Nutzungsbedingungen;
- Zeitpunkt der Registrierung;
- technische Registrierungsprotokolle.
Die Registrierung erfordert die Zustimmung zur Datenschutzerklärung und zu den Nutzungsbedingungen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO zur Durchführung vorvertraglicher Maßnahmen bzw. zur Erfüllung des Nutzungsvertrags. Soweit Nachweis- oder Sicherheitsprotokolle verarbeitet werden, erfolgt dies zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
13. Freischaltung und Provisioning eines Vereins
Nach der Registrierung kann der Verein geprüft, freigeschaltet und technisch eingerichtet werden.
Dabei können insbesondere verarbeitet werden:
- Registrierungsdaten;
- Vereinsstammdaten;
- Benutzerkonto der registrierenden Person;
- Rollen- und Rechtezuordnung;
- Tarif- und Moduldaten;
- Lizenzstatus;
- interner Vereinskontext;
- club_id;
- technische Provisioningdaten;
- Freigabestatus;
- Audit- und Sicherheitsprotokolle.
Nach Freigabe kann der erste Vereinsadministrator systemseitig als Gründungsadministrator und Mitglied des Vereins geführt werden, z. B. mit einer Vorstandsfunktion wie Obmann / Obfrau, sofern dies dem Produktstandard entspricht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheits-, Nachweis- und Missbrauchsprüfungen.
14. Benutzerkonto und Login
Für registrierte Nutzer werden Benutzer- und Zugangsdaten verarbeitet.
Dazu können gehören:
- Benutzer-ID;
- Vorname;
- Nachname;
- E-Mail-Adresse;
- Benutzername;
- Passwort-Hash;
- Loginstatus;
- letzte Anmeldung;
- Passwort-Reset-Informationen;
- Verifizierungsstatus;
- Einladungsstatus;
- Benutzer-Verein-Zuordnungen;
- Rollen und Berechtigungen;
- aktiver Vereinskontext;
- sicherheitsrelevante Logdaten.
Die Verarbeitung erfolgt zur Authentifizierung, Benutzerverwaltung, Zugriffskontrolle, Sicherheit und Nutzung der Vereinssuite.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheits- und Logdaten werden zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet.
15. Aktiver Vereinskontext und Mandantentrennung
Die Vereinssuite ist mandantenbezogen aufgebaut.
Jeder Verein wird technisch eindeutig einem Vereinskontext zugeordnet. Dieser Kontext kann intern insbesondere über eine club_id geführt werden.
Der aktive Vereinskontext bestimmt insbesondere:
- welche Vereinsdatenbank oder Datenbereiche verwendet werden;
- welche Vereinsdaten geladen werden;
- welche Uploads zugänglich sind;
- welche Rollen und Rechte gelten;
- welche Module verfügbar sind;
- welcher Tarif und welche Lizenz greifen;
- welche Menüs und Funktionen angezeigt werden;
- welche Daten exportiert, gelöscht oder anonymisiert werden können.
Ein Benutzerkonto kann mehreren Vereinen zugeordnet sein. Rechte und Rollen gelten jedoch immer nur für den jeweiligen Verein und niemals automatisch vereinsübergreifend.
Die Vereins-App darf nicht durch manipulierte URL- oder POST-Parameter in fremde Vereinsdaten wechseln. Der aktive Vereinskontext wird serverseitig und sessionbasiert geprüft. Ein Vereinswechsel erfolgt nur über vorgesehene geschützte Verfahren.
Diese Verarbeitung dient der Mandantentrennung, Zugriffskontrolle, Integrität und Vertraulichkeit.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO.
16. Rollen, Rechte und Berechtigungen
Die Vereinssuite verwendet ein rollen- und rechtebasiertes Zugriffssystem.
Typische Rollen können sein:
- Vereinsadministrator;
- Funktionär;
- Kassier;
- Trainer;
- Sponsor-Verantwortlicher;
- Mitglied;
- Nur-Ansehen- oder Audit-Rollen;
- weitere vereins- oder modulbezogene Rollen.
Die konkrete Rechtevergabe erfolgt pro Verein. Globale Benutzerrollen allein reichen nicht aus, um auf Vereinsdaten zuzugreifen.
Verarbeitet werden können insbesondere:
- Rollen;
- Berechtigungen;
- Benutzer-Verein-Zuordnungen;
- Permission Keys;
- Modulzugriffe;
- Tarif- und Lizenzprüfungen;
- Änderungen an Rechten;
- Audit-Logs.
Der Verein ist verantwortlich für die fachlich richtige Vergabe der Rollen und Berechtigungen. Der Plattformbetreiber stellt die technische Grundlage bereit.
17. Vereinsprofil, Vereinskategorien und Vereinsarten
Im Vereinsprofil können Vereinskategorie und Vereinsart ausgewählt werden.
Dabei können insbesondere verarbeitet werden:
- Vereinsname;
- Vereinsadresse;
- Kontaktdaten;
- Vereinskategorie;
- Vereinsart;
- Logo;
- Darstellungsoptionen;
- Vereinsfarben;
- Einstellungen;
- Bereichs- und Funktionsprofile.
Die Vereinssuite kann aus der gewählten Vereinskategorie passende Vereinsarten, Bereiche, Funktionen und empfohlene Rollen ableiten.
Die technische Rolle und die tatsächliche Berechtigung werden jedoch separat geprüft und gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit organisatorische Angaben freiwillig gepflegt werden, kann zusätzlich Art. 6 Abs. 1 lit. f DSGVO einschlägig sein.
18. Verarbeitung von Mitgliederdaten
Soweit ein Verein Mitgliederdaten in der Vereinssuite verarbeitet, ist grundsätzlich der Verein Verantwortlicher.
Je nach Nutzung können insbesondere folgende Mitgliederdaten verarbeitet werden:
- Mitgliedsnummer;
- Vorname;
- Nachname;
- Geburtsdatum;
- Adresse;
- E-Mail-Adresse;
- Telefonnummer;
- Eintrittsdatum;
- Austrittsdatum;
- Mitgliedsstatus;
- Mitgliedsart;
- Familien- oder Haushaltszuordnung;
- Beitragszuordnung;
- Vereinsbereich;
- Funktion oder Position;
- Benutzerverknüpfung;
- interne Notizen;
- Dokumentenzuordnungen.
Der Verein entscheidet, welche Mitgliederdaten verarbeitet werden und auf welcher Rechtsgrundlage dies erfolgt.
Der Plattformbetreiber verarbeitet diese Daten grundsätzlich im Auftrag des Vereins nach Maßgabe des AVV.
19. Daten von Kindern und Jugendlichen
Die Vereinssuite kann von Sportvereinen, Musikvereinen, Feuerwehrvereinen, Rettungs- und Sanitätsdienstvereinen, Jugendvereinen, Elterninitiativen und weiteren Organisationen genutzt werden. Dabei können auch Daten von Kindern und Jugendlichen verarbeitet werden.
Dazu können gehören:
- Name;
- Geburtsdatum;
- Mitgliedsstatus;
- Eltern- oder Erziehungsberechtigtendaten;
- Kontaktinformationen;
- Notfallkontakte;
- Team- oder Gruppenzuordnungen;
- Anwesenheiten;
- Rückmeldungen;
- Dokumente;
- beitragsbezogene Informationen.
Der jeweilige Verein ist verantwortlich dafür, dass für die Verarbeitung dieser Daten eine geeignete Rechtsgrundlage besteht, erforderliche Informationen bereitgestellt werden und Zugriffsrechte besonders sorgfältig vergeben werden.
Der Plattformbetreiber stellt technische Rollen-, Rechte-, Mandanten- und Sicherheitsmechanismen bereit. Diese ersetzen nicht die rechtliche Verantwortung des Vereins.
20. Besondere Kategorien und besonders schutzbedürftige Daten
Je nach Nutzung durch den Verein können besonders schutzbedürftige Daten verarbeitet werden.
Dazu können insbesondere gehören:
- gesundheitsnahe Angaben, z. B. Krankmeldungen, Abwesenheiten oder Trainings-/Einsatzfähigkeit;
- Daten von Kindern und Jugendlichen;
- Notfallkontakte;
- Zahlungs- und Bankdaten;
- vertrauliche Dokumente;
- interne Notizen;
- sensible Funktions- oder Rollenzuordnungen.
Soweit besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO verarbeitet werden, ist der Verein für die Prüfung der Zulässigkeit, der Rechtsgrundlage und der Zugriffsrechte verantwortlich.
Der Plattformbetreiber verarbeitet solche Daten nur im Rahmen der Plattformbereitstellung und nach Maßgabe des AVV, soweit sie vom Verein in die Vereinssuite eingebracht werden.
21. Mitgliedsbeiträge, Zahlungen und Finanzen
Die Vereinssuite kann Funktionen zur Verwaltung von Mitgliedsbeiträgen, offenen Beiträgen, Rechnungen, Gutschriften, Mahnungen, Stornobelegen, Zahlungen, Finanzübersichten oder Finanzexporten bereitstellen.
Je nach Nutzung können insbesondere verarbeitet werden:
- Beitragsmodelle;
- Beitragshöhen;
- offene Beiträge;
- bezahlte Beiträge;
- überfällige Beiträge;
- Zahlungsstatus;
- Rechnungsdaten;
- Gutschriften;
- Mahnungen;
- Stornobelege;
- Zahlungsreferenzen;
- Bank- oder SEPA-nahe Daten, soweit vom Verein genutzt;
- Export- und Buchhaltungsdaten.
Der Verein ist für die Richtigkeit, Rechtmäßigkeit und Aufbewahrung seiner Finanz- und Beitragsdaten verantwortlich.
Soweit kostenpflichtige Tarife, Zahlungen oder externe Zahlungsdienstleister eingesetzt werden, können zusätzliche Datenverarbeitungen erfolgen. Die jeweils eingesetzten Dienstleister werden in der Unterauftragsverarbeiterliste bzw. in ergänzenden Informationen beschrieben.
22. Dokumente, Uploads und geschützte Downloads
Die Vereinssuite kann Dokumentenverwaltung, Uploads und geschützte Downloads bereitstellen.
Verarbeitet werden können insbesondere:
- Vereinsdokumente;
- Mitgliedsdokumente;
- Verträge;
- Nachweise;
- Protokolle;
- Beitragsdokumente;
- Sponsoringunterlagen;
- Bilder und Logos;
- Dateinamen;
- Dateitypen;
- Upload-Zeitpunkte;
- Download- und Zugriffsinformationen;
- Berechtigungsprüfungen;
- Audit-Logs.
Uploads werden mandantenbezogen verarbeitet. Dokumente und Uploads eines Vereins dürfen nur im aktiven Vereinskontext und bei entsprechender Berechtigung zugänglich sein.
Der Verein ist verantwortlich dafür, dass hochgeladene Dokumente rechtmäßig verarbeitet werden und keine unzulässigen Daten oder rechtswidrigen Inhalte enthalten.
23. Aufgaben, Teams, Gruppen und Teammanager
Je nach Tarif, Modulfreischaltung und Berechtigung kann die Vereinssuite Funktionen für Aufgaben, Teams, Gruppen und Teammanagement bereitstellen.
Verarbeitet werden können insbesondere:
- Aufgaben;
- Zuständigkeiten;
- Fristen;
- Kommentare;
- Team- und Gruppenzuordnungen;
- Termine;
- Anwesenheiten;
- Rückmeldungen;
- Aufstellungen;
- Trainings- oder Spielinformationen;
- Fahrgemeinschaften;
- Berichte;
- sportliche oder organisatorische Funktionsdaten.
Die Nutzung dieser Funktionen erfolgt immer mandantenbezogen und im Rahmen der vom Verein vergebenen Rollen und Rechte.
Der Verein entscheidet, welche Daten in diesen Modulen verarbeitet werden und wer Zugriff darauf erhält.
24. Sponsoring, Partner und externe Kontakte
Die Vereinssuite kann Funktionen zur Sponsoring- und Partnerverwaltung bereitstellen.
Dabei können insbesondere verarbeitet werden:
- Name des Sponsors oder Partners;
- Ansprechpartner;
- Kontaktdaten;
- Vertrags- oder Leistungsinformationen;
- Sponsoringunterlagen;
- Kommunikationsnotizen;
- Zuständigkeiten;
- Dokumente;
- Laufzeiten;
- interne Bewertungen oder Statusinformationen.
Der Verein ist verantwortlich für die Rechtmäßigkeit der Verarbeitung dieser Daten.
25. Kommunikation und Benachrichtigungen
Die Vereinssuite kann Systemnachrichten, Benachrichtigungen, Einladungen, Passwort-Reset-E-Mails, Registrierungs-E-Mails, Support-E-Mails und sonstige vertrags- oder sicherheitsrelevante Nachrichten versenden.
Verarbeitet werden können insbesondere:
- E-Mail-Adresse;
- Name;
- Verein;
- Rolle;
- Nachrichtentyp;
- Versandzeitpunkt;
- Zustellstatus;
- technische Versandinformationen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO zur Vertragserfüllung und Art. 6 Abs. 1 lit. f DSGVO zur sicheren und funktionsfähigen Bereitstellung der Plattform.
Soweit Newsletter oder werbliche Kommunikation eingesetzt werden, erfolgt dies grundsätzlich nur auf Grundlage einer Einwilligung oder einer anderen geeigneten Rechtsgrundlage. Ein Widerruf ist jederzeit mit Wirkung für die Zukunft möglich.
26. Tarife, Module und Lizenzen
Die Vereinssuite ist modular aufgebaut. Der verfügbare Funktionsumfang richtet sich nach Tarif, Modulen, Zusatzmodulen, Lizenzstatus, aktivem Vereinskontext und Benutzerrechten.
Verarbeitet werden können insbesondere:
- Tarif;
- Mitgliederlimit;
- gebuchte Module;
- Zusatzmodule;
- Lizenzstatus;
- Test- oder Beta-Status;
- Laufzeitinformationen;
- Abrechnungsstatus;
- Modulfreischaltungen;
- Upgrade- oder Sperrhinweise;
- technische Prüfprotokolle.
Diese Verarbeitung erfolgt zur Vertragsdurchführung, Lizenzprüfung, Modulsteuerung, Zugriffskontrolle und Abrechnung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheits- und Nachweisprotokolle können zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO beruhen.
27. Beta-, Pilot- und Testfunktionen
Vereinssuite kann zeitweise Beta-, Pilot-, Vorschau- oder Testfunktionen bereitstellen.
Dabei können personenbezogene Daten verarbeitet werden, soweit Nutzer oder Vereine solche Funktionen aktiv verwenden.
Beta- oder Testfunktionen können zusätzliche technische Protokolle, Feedbackdaten oder Fehlerdaten erzeugen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. f DSGVO oder, soweit erforderlich, Art. 6 Abs. 1 lit. a DSGVO.
Produktiv kritische Vorgänge, insbesondere Löschung, Anonymisierung, Export, Zahlungsfunktionen oder sicherheitsrelevante Funktionen, können gesonderte Freigaben, Bestätigungen oder technische Prüfungen erfordern.
28. Protokollierung, Audit-Logs und Sicherheit
Zur Sicherheit, Nachvollziehbarkeit und Mandantentrennung verarbeitet die Vereinssuite Audit- und Sicherheitsprotokolle.
Dazu können gehören:
- Login-Protokolle;
- fehlgeschlagene Loginversuche;
- Vereinswechsel;
- Cross-Tenant-Sicherheitsereignisse;
- Rollen- und Rechteänderungen;
- Modul-, Tarif- und Lizenzänderungen;
- Exportereignisse;
- Upload- und Downloadereignisse;
- Lösch- und Anonymisierungsvorgänge;
- Support- und Administrationszugriffe, soweit vorgesehen;
- technische Fehler;
- sicherheitsrelevante Ereignisse.
Diese Verarbeitung dient der Sicherheit der Plattform, der Verhinderung unberechtigter Zugriffe, der Nachvollziehbarkeit von Änderungen, der Missbrauchserkennung und der Erfüllung von Rechenschaftspflichten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, mandantenscharfen und nachvollziehbaren Betrieb der Vereinssuite.
29. Export, Löschung und Anonymisierung
Die Vereinssuite kann Funktionen oder Prozesse für Datenexport, Löschung und Anonymisierung bereitstellen.
Je nach Funktion können insbesondere verarbeitet werden:
- Exportanforderungen;
- Exportvorschauen;
- Exportdateien;
- Datenkategorien;
- berechtigter Nutzer;
- aktiver Vereinskontext;
- club_id;
- Löschstatus;
- Archivstatus;
- Anonymisierungsstatus;
- Bestätigungen;
- Audit-Logs.
Exporte, Löschungen und Anonymisierungen erfolgen grundsätzlich nur:
- mit aktivem Vereinskontext;
- bei gültiger Vereinszuordnung;
- nach Rollen- und Berechtigungsprüfung;
- nach Modul- und Lizenzprüfung, soweit erforderlich;
- mit technischer Protokollierung, soweit vorgesehen;
- nach zusätzlicher Bestätigung bei produktiven Lösch- oder Anonymisierungsvorgängen.
Der Verein entscheidet, welche Vereinsdaten exportiert, gelöscht, archiviert oder anonymisiert werden sollen, soweit die Entscheidung in seinen Verantwortungsbereich fällt.
Daten können in folgenden Phasen verarbeitet werden:
- aktiv;
- archiviert;
- gelöscht oder anonymisiert.
Eine sofortige unwiderrufliche Hard-Delete-Löschung ist nicht in jedem Fall geschuldet, sofern gesetzliche Aufbewahrungspflichten, Sicherungsfristen, technische Schutzmaßnahmen, Missbrauchsprüfung, Nachweisinteressen oder vertragliche Pflichten entgegenstehen.
30. Datenverarbeitung bei Auskunftsanfragen
Die Vereinssuite kann Prozesse für Auskunft, Export und Datenschutzanfragen unterstützen.
Dabei können insbesondere folgende Datenbereiche berücksichtigt werden:
- Stammdaten;
- Mitgliederdaten;
- Dokumente;
- Beiträge;
- Aufgaben;
- Audit-Hinweise;
- Supportdaten;
- technische Protokolle.
Soweit die Anfrage Vereinsdaten betrifft, ist grundsätzlich der jeweilige Verein für die Prüfung und Beantwortung verantwortlich.
Soweit die Anfrage eigene Datenverarbeitungen des Plattformbetreibers betrifft, beantwortet die YOptimize UG (haftungsbeschränkt) die Anfrage im eigenen Verantwortungsbereich.
31. Empfänger personenbezogener Daten
Personenbezogene Daten können je nach Verarbeitung folgenden Empfängern oder Kategorien von Empfängern zugänglich sein:
- berechtigte Mitarbeiter oder Beauftragte des Plattformbetreibers;
- berechtigte Vereinsadministratoren;
- berechtigte Vereinsnutzer;
- Unterauftragsverarbeiter;
- Hosting- und Infrastruktur-Dienstleister;
- E-Mail- und Kommunikationsdienstleister;
- Zahlungsdienstleister, sofern eingesetzt;
- Support- und Wartungsdienstleister;
- Behörden, Gerichte oder sonstige Stellen, soweit gesetzlich erforderlich;
- Steuerberater, Rechtsberater oder Prüfer, soweit erforderlich.
Innerhalb der Vereinssuite erfolgt Zugriff grundsätzlich nur nach aktiver Vereinszuordnung, Rolle, Berechtigung, Tarif-, Modul- und Lizenzprüfung.
32. Unterauftragsverarbeiter
Zur Bereitstellung der Vereinssuite können Unterauftragsverarbeiter eingesetzt werden.
Dies kann insbesondere folgende Kategorien betreffen:
- Hosting / Serverbetrieb;
- Domain / DNS / SSL;
- E-Mail / SMTP;
- Backup / Speicher;
- Monitoring / Logging;
- Zahlungsdienstleister;
- Support- und Kommunikationstools;
- Entwicklungs- und Deployment-Systeme.
Unterauftragsverarbeiter werden vertraglich verpflichtet, geeignete Datenschutz- und Sicherheitsanforderungen einzuhalten.
Die konkrete Liste der Unterauftragsverarbeiter wird im AVV bzw. in der Unterauftragsverarbeiterliste geführt:
Vor Live-Veröffentlichung sollte die konkrete Liste der tatsächlich eingesetzten Dienstleister vollständig gepflegt werden.
33. Drittlandübermittlungen
Eine Übermittlung personenbezogener Daten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur, wenn die gesetzlichen Voraussetzungen erfüllt sind.
Dies kann insbesondere der Fall sein, wenn:
- ein Angemessenheitsbeschluss der Europäischen Kommission vorliegt;
- geeignete Garantien wie Standardvertragsklauseln vereinbart wurden;
- zusätzliche Schutzmaßnahmen umgesetzt werden;
- eine gesetzliche Ausnahme vorliegt.
Soweit keine Drittlandverarbeitung vorgesehen ist, erfolgt die Verarbeitung grundsätzlich innerhalb der EU bzw. des EWR.
Konkrete Drittlandbezüge ergeben sich aus den eingesetzten Unterauftragsverarbeitern und der jeweiligen Unterauftragsverarbeiterliste.
34. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für die jeweiligen Zwecke erforderlich ist.
Die Speicherdauer richtet sich insbesondere nach:
- Vertragslaufzeit;
- Nutzungsdauer des Vereins;
- gesetzlichen Aufbewahrungspflichten;
- Nachweis- und Dokumentationspflichten;
- Sicherheitsanforderungen;
- Backup-Zyklen;
- berechtigten Interessen;
- Weisungen des Vereins;
- Lösch- und Archivierungsprozessen.
Vereinsdaten werden nach Maßgabe des AVV, der vertraglichen Vereinbarungen und der technischen Lösch-, Archivierungs- und Anonymisierungsprozesse gelöscht, anonymisiert oder zurückgegeben.
Sicherheits-, Audit-, Abrechnungs- und Nachweisdaten können länger gespeichert werden, soweit dies zur Erfüllung gesetzlicher Pflichten, zur Durchsetzung von Ansprüchen, zur Sicherheit der Plattform oder zur Dokumentation relevanter Vorgänge erforderlich ist.
35. Technische und organisatorische Maßnahmen
Die YOptimize UG (haftungsbeschränkt) setzt technische und organisatorische Maßnahmen ein, um personenbezogene Daten zu schützen.
Dazu gehören insbesondere:
- Benutzerkonten mit Authentifizierung;
- Passwortschutz;
- Rollen- und Rechteprüfung;
- Berechtigungen pro Verein;
- aktiver Vereinskontext;
- serverseitige Mandantentrennung;
- kein Vertrauen in manipulierte club_id-Parameter;
- Nonce- und CSRF-Schutz;
- Prepared Statements;
- Sanitizing und Escaping;
- Audit-Logs;
- Upload-Trennung pro Verein;
- geschützte Download-Prozesse;
- Prüfung von Tarif, Modul, Lizenz und Berechtigung;
- Fehlerausgaben ohne sensible interne Details;
- Backup- und Wiederherstellungsprozesse;
- interne Trennung von Betreiber-Backend und Vereins-App;
- Need-to-know-Prinzip;
- Vertraulichkeitsverpflichtung berechtigter Personen.
Die Maßnahmen werden weiterentwickelt und an technische, organisatorische und rechtliche Anforderungen angepasst.
36. Datenschutz durch Technikgestaltung
Die Vereinssuite ist technisch so aufgebaut, dass datenschutzfreundliche Grundprinzipien unterstützt werden.
Dazu gehören insbesondere:
- mandantenbezogene Datenverarbeitung;
- zentrale Plattformdatenbank für Plattformdaten;
- getrennte Vereinsdatenbereiche bzw. Vereinsdatenbanken für Vereinsdaten;
- Rollen und Rechte pro Verein;
- Multi-Vereins-Benutzerkonten mit aktivem Vereinskontext;
- Modul-, Tarif- und Lizenzprüfung pro Verein;
- Auditierbarkeit sicherheitsrelevanter Aktionen;
- Upload-Trennung;
- Export-, Lösch- und Anonymisierungsprozesse;
- Schutz vor unberechtigten Cross-Tenant-Zugriffen;
- keine SaaS Cloud- oder Fremdinstallationslogik.
Technik allein garantiert keine vollständige rechtliche DSGVO-Konformität. Die Plattform schafft jedoch eine technische Grundlage für datenschutzorientierte Vereinsverwaltung. Der jeweilige Verein bleibt für die Rechtmäßigkeit seiner eigenen Datenverarbeitung verantwortlich.
37. Datenschutzverletzungen und Sicherheitsvorfälle
Wenn dem Plattformbetreiber eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Vereinsdaten betrifft, informiert er den betroffenen Verein nach Maßgabe des AVV unverzüglich.
Die Information kann, soweit verfügbar, enthalten:
- Art des Vorfalls;
- betroffene Datenkategorien;
- betroffene Personengruppen;
- ungefähre Anzahl betroffener Datensätze;
- wahrscheinliche Folgen;
- ergriffene oder vorgeschlagene Maßnahmen;
- Ansprechpartner für Rückfragen.
Soweit der Plattformbetreiber selbst Verantwortlicher ist, erfüllt er die gesetzlichen Melde- und Benachrichtigungspflichten in eigener Verantwortung.
Soweit Vereinsdaten betroffen sind, entscheidet grundsätzlich der jeweilige Verein als Verantwortlicher über Meldungen an Aufsichtsbehörden oder betroffene Personen, soweit gesetzlich nichts anderes gilt.
38. Pflicht zur Bereitstellung personenbezogener Daten
Die Bereitstellung bestimmter Daten ist erforderlich, um Vereinssuite zu nutzen.
Ohne erforderliche Registrierungs-, Konto-, Vertrags- oder Sicherheitsdaten kann die Plattform nicht oder nur eingeschränkt genutzt werden.
Dies betrifft insbesondere:
- Vereinsname;
- Vereinskategorie;
- Vereinsart;
- Vorname und Nachname der registrierenden Person;
- E-Mail-Adresse;
- Passwort;
- Zustimmung zu Datenschutzerklärung und Nutzungsbedingungen;
- technisch erforderliche Sitzungs- und Sicherheitsdaten.
Die Bereitstellung weiterer Vereinsdaten, Mitgliederdaten, Dokumente oder Moduldatensätze hängt davon ab, welche Funktionen der Verein nutzt.
39. Automatisierte Entscheidungen und Profiling
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling statt, die gegenüber betroffenen Personen rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt.
Tarif-, Modul-, Lizenz-, Rollen- und Berechtigungsprüfungen dienen der technischen Steuerung des Plattformzugriffs und der Vertragserfüllung. Sie stellen keine automatisierte Einzelfallentscheidung im datenschutzrechtlichen Sinne dar, die über gesetzliche Rechte einer Person entscheidet.
40. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Vorschriften insbesondere folgende Rechte:
- Recht auf Auskunft;
- Recht auf Berichtigung;
- Recht auf Löschung;
- Recht auf Einschränkung der Verarbeitung;
- Recht auf Datenübertragbarkeit;
- Recht auf Widerspruch;
- Recht auf Widerruf einer Einwilligung;
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde.
Ein Widerruf einer Einwilligung wirkt für die Zukunft. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Soweit sich Rechte auf Vereinsdaten beziehen, ist grundsätzlich der jeweilige Verein als Verantwortlicher zuständig. Der Plattformbetreiber unterstützt den Verein nach Maßgabe des AVV.
Soweit sich Rechte auf eigene Verarbeitungen des Plattformbetreibers beziehen, können Anfragen gerichtet werden an:
datenschutz@vereinssuite.de
41. Widerspruchsrecht
Betroffene Personen haben das Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit gegen eine Verarbeitung personenbezogener Daten Widerspruch einzulegen, soweit die Verarbeitung auf Art. 6 Abs. 1 lit. e oder Art. 6 Abs. 1 lit. f DSGVO beruht.
Wir verarbeiten die personenbezogenen Daten dann nicht mehr, es sei denn, es liegen zwingende schutzwürdige Gründe für die Verarbeitung vor, die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
42. Widerruf von Einwilligungen
Soweit eine Verarbeitung auf Einwilligung beruht, kann die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen werden.
Der Widerruf kann insbesondere per E-Mail erklärt werden an:
datenschutz@vereinssuite.de
Soweit die Einwilligung gegenüber einem Verein erteilt wurde, ist der Widerruf grundsätzlich gegenüber dem jeweiligen Verein zu erklären.
43. Beschwerderecht bei einer Aufsichtsbehörde
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn sie der Ansicht sind, dass die Verarbeitung personenbezogener Daten gegen Datenschutzrecht verstößt.
Zuständig kann insbesondere die Aufsichtsbehörde am Sitz des Verantwortlichen oder am Aufenthaltsort der betroffenen Person sein.
44. Sicherheitshinweise für Vereine und Nutzer
Vereine und Nutzer sollten eigene Sicherheitsmaßnahmen beachten.
Dazu gehören insbesondere:
- sichere Passwörter verwenden;
- Zugangsdaten nicht weitergeben;
- Rollen und Rechte regelmäßig prüfen;
- ausgeschiedene Nutzer zeitnah deaktivieren;
- sensible Daten nur bei Erforderlichkeit erfassen;
- Daten von Kindern und Jugendlichen besonders schützen;
- Exporte sicher speichern;
- heruntergeladene Daten nicht ungeschützt weitergeben;
- Supportanfragen ohne unnötige sensible Daten stellen;
- Auffälligkeiten oder Sicherheitsprobleme unverzüglich melden.
45. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich rechtliche, technische oder organisatorische Anforderungen ändern.
Dies kann insbesondere erforderlich sein bei:
- neuen oder geänderten Funktionen;
- neuen Modulen;
- geänderten Tarifen;
- neuen Unterauftragsverarbeitern;
- geänderten Sicherheitsmaßnahmen;
- gesetzlichen Änderungen;
- geänderter Rechtsprechung;
- organisatorischen Änderungen.
Die jeweils aktuelle Fassung ist unter folgender Adresse abrufbar:
https://vereinssuite.de/datenschutz/
46. Kontakt
Für Datenschutzanfragen zur Webseite Vereinssuite.de oder zu eigenen Datenverarbeitungen des Plattformbetreibers:
YOptimize UG (haftungsbeschränkt)
Berg Straße 5
95234 Sparneck
Deutschland
E-Mail: datenschutz@vereinssuite.de
Allgemeiner Kontakt: info@vereinssuite.de
Webseite: https://vereinssuite.de
Soweit sich eine Anfrage auf Vereinsdaten bezieht, kann es erforderlich sein, die Anfrage an den jeweiligen Verein als Verantwortlichen weiterzuleiten oder die betroffene Person auf die Zuständigkeit des Vereins hinzuweisen.
Stand: 01.07.2026