Demo Unser Verein. Unsere Plätze.
Demo

Rechtliches

Datenschutzerklärung

⚠️ MUSTERTEXT — VOR DER VERÖFFENTLICHUNG PRÜFEN UND ANPASSEN
Diese Datenschutzerklärung ist eine unverbindliche Vorlage und keine Rechtsberatung. Sie beschreibt, was die Vereinssoftware technisch tut — ob sie Ihre Verarbeitung vollständig und richtig wiedergibt, muss Ihr Verein prüfen. Jede Angabe in eckigen Klammern ist ein Platzhalter. Streichen Sie jeden Abschnitt, der ein Modul beschreibt, das Sie nicht gebucht haben — eine Erklärung, die eine Verarbeitung beschreibt, die gar nicht stattfindet, ist ebenso falsch wie eine fehlende. Im Zweifel holen Sie rechtlichen Rat ein. Diesen Hinweis löschen Sie, sobald der Text geprüft ist.

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website im Sinne der DSGVO ist:

[Vollständiger Vereinsname], [Anschrift], [PLZ Ort], ZVR-Zahl [ZVR-Zahl]
Vertreten durch [Obmann/Obfrau]
E-Mail: [E-Mail-Adresse für Datenschutzanfragen — in den Vereinseinstellungen als „Datenschutz-Kontakt“ hinterlegbar], Telefon: [Telefonnummer]

[Datenschutzbeauftragte/r: ein Verein braucht in der Regel keinen. Nur eintragen, wenn Sie einen bestellt haben — sonst diese Zeile streichen.]

2. Grundsätze

Wir verarbeiten personenbezogene Daten nur, soweit das für den Vereinsbetrieb, die Platzverwaltung und die gesetzlich vorgeschriebene Aufbewahrung erforderlich ist. Wir verkaufen keine Daten, betreiben keine Werbeprofile und binden keine Analyse-, Werbe- oder Social-Media- Dienste ein. Die Übertragung erfolgt durchgehend verschlüsselt (TLS/https).

3. Beim bloßen Besuch der Website

Beim Abruf jeder Seite entstehen technisch bedingt Protokolldaten auf dem Server: aufgerufene Adresse, Datum und Uhrzeit, übertragene Datenmenge, Browserkennung, Betriebssystem, gegebenenfalls die zuvor besuchte Seite und die IP-Adresse des zugreifenden Geräts.

Zweck: Betrieb, Stabilität und Sicherheit der Website, Fehlersuche und Abwehr von Angriffen. Rechtsgrundlage: berechtigtes Interesse am fehlerfreien und sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Speicherdauer: [Aufbewahrungsdauer der Serverprotokolle eintragen, üblich sind wenige Tage bis Wochen — beim Betreiber der Software erfragen].

4. Empfänger und Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein, die Daten ausschließlich in unserem Auftrag und nach unseren Weisungen verarbeiten. Mit jedem dieser Dienstleister ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO abzuschließen — prüfen Sie, dass er tatsächlich vorliegt.

  • Softwarebetrieb und Hosting: [Betreiber der Vereinssoftware eintragen] betreibt die Anwendung auf Servern von Hetzner. Serverstandort: [Rechenzentrumsstandort eintragen — nach unserem Stand innerhalb der EU, bitte beim Betreiber bestätigen lassen]. Dabei können sämtliche in dieser Erklärung genannten Daten verarbeitet werden.
  • E-Mail-Versand: Systemmails (Registrierung, Freischaltung, Passwort zurücksetzen, Benachrichtigungen) werden über den Mailanbieter World4You versendet. Verarbeitet werden dabei Empfängeradresse, Betreff und Inhalt der Nachricht.
  • [Weitere Dienstleister ergänzen, falls vorhanden — z. B. Buchhaltung, Zahlungsdienst.]

Eine Übermittlung an sonstige Dritte findet nicht statt, außer wir sind gesetzlich dazu verpflichtet (Art. 6 Abs. 1 lit. c DSGVO).

5. Mitgliedskonto und Mitgliederverwaltung

Für die Anmeldung am internen Bereich und für die Platzbuchung ist ein Konto erforderlich. Gespeichert werden:

  • Name und E-Mail-Adresse (die E-Mail-Adresse ist zugleich die Anmeldekennung),
  • optional Telefonnummer, Geburtsdatum bzw. Jahrgang und Geschlecht,
  • das Passwort ausschließlich als kryptografischer Hash (bcrypt) — im Klartext ist es uns nicht bekannt,
  • die Rolle im Verein (z. B. Mitglied, Redakteur, Vorstand) und die Buchungsrolle bzw. Buchungsgruppe,
  • die Mitgliedsnummer, die die Anwendung fortlaufend vergibt,
  • der Freischaltungsstand: ein selbst registriertes Konto ist zunächst gesperrt und wird erst durch den Vorstand freigeschaltet,
  • gegebenenfalls die gewählte Beitragsart und die bevorzugte Sprache.

Zweck: Begründung und Abwicklung der Mitgliedschaft, Zugang zum internen Bereich, Kommunikation im Verein. Rechtsgrundlage: Erfüllung des Mitgliedschaftsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO); für Angaben, die über das Erforderliche hinausgehen (etwa freiwillige Telefonnummer), Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit widerrufen können.

6. Platzbuchung

Bei jeder Reservierung speichern wir, wer wann welchen Platz gebucht hat: Platz, Datum, Uhrzeit und Dauer, Art der Buchung, die eingetragenen Mitspielerinnen und Mitspieler, den Zeitpunkt der Buchung sowie eine allfällige Stornierung.

  • Gastspieler: bringt ein Mitglied einen Gast mit, wird der Name des Gasts zur Buchung vermerkt und die verbrauchte Einheit dem Mitglied zugeordnet.
  • Kontingente und Zehnerblock: gekaufte und verbrauchte Einheiten werden mit Zeitpunkt und Anlass in einem fortlaufenden Journal geführt (kein bloßer Saldo, sondern jede Bewegung einzeln — nur so ist eine Abrechnung nachvollziehbar).
  • Geldguthaben: Gutschriften und Abbuchungen werden ebenfalls als Journal mit Betrag, Zeitpunkt und Grund geführt.

Buchungen sind für andere angemeldete Mitglieder im Belegungsplan sichtbar — das ist der Zweck eines gemeinsamen Plans. Angezeigt werden die Namen der Spielenden, nicht deren Kontaktdaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzung der Anlage im Rahmen der Mitgliedschaft), für die Journale zusätzlich Art. 6 Abs. 1 lit. c DSGVO, soweit sie Teil der Buchhaltung sind. Speicherdauer: Buchungsdaten [Aufbewahrungs- frist eintragen, z. B. bis zum Ende der laufenden Saison bzw. des Vereinsjahres]; Journale zu Guthaben und Kontingenten [Frist eintragen — bei buchhalterischer Relevanz sind gesetzliche Aufbewahrungsfristen zu beachten, bitte prüfen].

7. Cookies und Sitzungen

Diese Website setzt ausschließlich technisch notwendige Cookies. Es gibt keine Analyse-, Werbe- oder Trackingcookies und daher auch kein Einwilligungsbanner dafür.

  • bromiro_session — Ihre Anmeldung. Enthält ein signiertes Token (JWT) mit Ihrer Benutzerkennung, ist für Skripte im Browser nicht lesbar (HttpOnly) und läuft nach zwei Stunden ab. Wird erst nach dem Anmelden gesetzt.
  • bromiro_csrf — der Gegenwert zum Sitzungscookie. Jede ändernde Anfrage muss denselben Wert zusätzlich mitsenden („doppelter Nachweis“). Damit kann eine fremde Website in Ihrem Namen kein Formular absenden. Gleiche Laufzeit wie die Anmeldung.
  • bromiro-theme — Ihre Wahl zwischen heller und dunkler Darstellung. Streng genommen kein Cookie, sondern ein Eintrag im lokalen Speicher Ihres Browsers; er verlässt Ihr Gerät nie.

Nur bei eingebetteter Nutzung (siehe nächster Abschnitt) kommen drei weitere Cookies dazu: bromiro_embed_session, bromiro_embed_csrf und bromiro_embed_gate. Sie erfüllen dieselben Aufgaben wie oben, tragen aber die Kennzeichnung „SameSite=None; Secure; Partitioned“. Partitioniert heißt: das Cookie wird vom Browser nicht global gespeichert, sondern getrennt für jede einzelne Website, in die der Buchungsplan eingebettet ist. Eine Anmeldung im Buchungsfenster auf Website A gilt daher weder auf Website B noch auf unserer eigenen Seite — und umgekehrt kann uns niemand websiteübergreifend wiedererkennen. Das ist eine Datenschutzmaßnahme, keine Einschränkung, die wir umgehen.

Rechtsgrundlage: berechtigtes Interesse am sicheren Betrieb bzw. technische Erforderlichkeit für den von Ihnen angeforderten Dienst (Art. 6 Abs. 1 lit. f und lit. b DSGVO). Ohne diese Cookies ist eine Anmeldung technisch nicht möglich; Sie können sie jederzeit über Ihren Browser löschen.

8. Einbettung in eine andere Website

[Nur zutreffend, wenn der Buchungsplan als Rahmen (iframe) in einer anderen Website eingebunden ist — sonst diesen Abschnitt ersatzlos streichen.]

Der Buchungsplan kann in eine andere Website eingebettet werden. Eine Einbettung ist nur von ausdrücklich freigeschalteten Adressen aus möglich; alle anderen weist der Server ab („frame-ancestors“). In diesem Fall gilt zusätzlich die Datenschutzerklärung der einbettenden Website: [Adresse der einbettenden Website eintragen].

9. Protokoll der Verwaltungsvorgänge

Handlungen im internen Bereich — etwa das Freischalten oder Ändern eines Kontos, das Setzen einer Platzsperre oder das Löschen eines Beitrags — werden in einem Aktivitätsprotokoll festgehalten: handelnde Person, Rolle, Zeitpunkt, betroffener Datensatz und eine Kurzbeschreibung. Zweck: Nachvollziehbarkeit von Vereinsentscheidungen und Missbrauchserkennung. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Speicherdauer: [Frist eintragen].

10. E-Mail-Versand

Ausgehende Nachrichten werden vor dem Versand in einem Postausgang zwischengespeichert (Anlass, Empfängeradresse, Betreff, Inhalt, Versandzeitpunkt und -status) — sonst ginge eine Nachricht bei einer Störung verloren. Versendet werden ausschließlich Nachrichten, die zum Vereinsbetrieb gehören: Bestätigung der Registrierung, Freischaltung des Kontos, Zurücksetzen des Passworts, Buchungs- und Terminbenachrichtigungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Speicherdauer: [Frist eintragen].

11. Keine Drittanbieter-Dienste, keine externen Schriften

Wir binden keine Analysedienste, keine Werbenetzwerke und keine Social-Media-Elemente ein. Auch die Schriftarten dieser Website werden nicht von Google Fonts oder einem anderen Schriften-Dienst geladen, sondern von unserem eigenen Server ausgeliefert. Ihre IP-Adresse wird dadurch beim Aufruf einer Seite an keinen Dritten übertragen — anders als bei Websites, die Schriften extern nachladen.

12. Zusätzliche Verarbeitungen je nach gebuchtem Modul

⚠ Die folgenden Abschnitte gelten nur, wenn das jeweilige Modul in Ihrem Verein freigeschaltet ist. Streichen Sie jeden Abschnitt, der auf Sie nicht zutrifft — ersatzlos.

12.1 Vereinschat (nur wenn das Modul „Vereinschat“ gebucht ist — sonst ersatzlos streichen)

Nachrichten in Einzel- und Gruppenchats sowie im Vereinskanal werden mit Absender, Empfänger, Zeitpunkt, Text und allfälligen Anhängen gespeichert, damit sie beim nächsten Anmelden noch da sind. Eine Ende-zu-Ende-Verschlüsselung besteht nicht; Administratoren können technisch auf die gespeicherten Daten zugreifen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Speicherdauer: [Frist eintragen].

12.2 Spielerbörse (nur wenn das Modul „Spielerbörse“ gebucht ist — sonst ersatzlos streichen)

Wer die Partnersuche nutzt, hinterlegt freiwillig ein Spielerprofil: Spielstärke (ITN), bevorzugte Wochenzeiten und Spielvorlieben. Diese Angaben sind für andere angemeldete Mitglieder sichtbar — das ist der Zweck der Börse. Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie durch Löschen des Profils jederzeit widerrufen können.

12.3 KI-Assistent (nur wenn das Modul „AI-Assistent“ gebucht ist — sonst ersatzlos streichen)

⚠ Drittlandübermittlung. Fragen an den KI-Assistenten werden zusammen mit den zur Beantwortung nötigen Vereinsdaten an OpenAI übermittelt und dort verarbeitet. Das kann eine Verarbeitung außerhalb der EU/des EWR bedeuten. [Prüfen und eintragen: welche Vertragsgrundlage besteht (Auftragsverarbeitungsvertrag, Standardvertragsklauseln, Angemessenheitsbeschluss), welche Daten konkret übermittelt werden und wie lange OpenAI sie speichert.] Der Gesprächsverlauf wird zusätzlich bei uns gespeichert, damit Sie ihn wiederfinden. Rechtsgrundlage: [prüfen — in der Regel Einwilligung, Art. 6 Abs. 1 lit. a DSGVO]. Der Assistent ist freiwillig; wer ihn nicht nutzt, dessen Daten gehen nicht hinaus.

12.4 Zutrittskontrolle (nur wenn das Modul „Zutrittskontrolle“ gebucht ist — sonst ersatzlos streichen)

Wird eine Tür elektronisch zu Ihrer Buchung geöffnet, entsteht ein Zutrittsprotokoll: Person, Tür, Zeitpunkt. Diese Daten sind personenbezogen. Sie werden ausschließlich zur Zutrittssteuerung und zur Aufklärung von Vorfällen verwendet und ausdrücklich nicht zur Anwesenheits- oder Leistungskontrolle. Am Schließsystem wirkt der Hersteller als Auftragsverarbeiter mit — [Hersteller und Vertragsgrundlage eintragen]. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Speicherdauer: [kurze Frist eintragen].

12.5 Spielerstatistik (nur wenn das Modul „Spielerstatistik“ gebucht ist — sonst ersatzlos streichen)

Aus vorhandenen Daten (Buchungen, Rangliste, Turnierergebnisse) werden Auswertungen berechnet — etwa Spielhäufigkeit, Bilanz und Platzauslastung. Es entstehen dabei keine neuen Datenquellen. Wer welche Auswertung sehen darf, legt der Verein fest; fremde Einzelauswertungen sind nur ab Redakteursrang zugänglich. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

12.6 Newsletter (nur wenn das Modul „Newsletter“ gebucht ist — sonst ersatzlos streichen)

Für Rundschreiben verarbeiten wir Name und E-Mail-Adresse sowie den An-/Abmeldestand. Jede Aussendung enthält einen Abmeldelink; die Abmeldung wirkt sofort. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) [bzw. Mitgliederinformation nach Art. 6 Abs. 1 lit. f DSGVO — bitte prüfen, was auf Ihre Aussendungen zutrifft].

12.7 Kassa und Beitragsverrechnung (nur wenn das Modul „Kassa“ gebucht ist — sonst ersatzlos streichen)

Verarbeitet werden Beitragsart, Vorschreibungen, Zahlungsreferenz, Zahlungseingänge und gegebenenfalls Daten aus importierten Kontoauszügen (Buchungstext, Betrag, Datum, Zahlerangaben). Rechtsgrundlage: Erfüllung der Mitgliedschaft (Art. 6 Abs. 1 lit. b DSGVO) und gesetzliche Aufbewahrungs- und Buchführungspflichten (Art. 6 Abs. 1 lit. c DSGVO). Speicherdauer: [gesetzliche Aufbewahrungsfrist für Buchhaltungsunterlagen eintragen — bitte prüfen, hier wird bewusst keine Jahreszahl geraten].

12.8 Weitere Module

[Kurse, Turnier, Ressourcenplanung, Webshop, Dokumentenablage: ergänzen, was Sie gebucht haben, und beschreiben, welche Daten dabei anfallen. Was Sie nicht gebucht haben, kommt nicht vor.]

13. Speicherdauer im Überblick

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen. Kontodaten werden mit dem Ende der Mitgliedschaft gelöscht oder gesperrt, soweit keine Aufbewahrungspflicht entgegensteht. [Vereinseigene Fristen hier zusammenfassen.]

14. Ihre Rechte

Ihnen stehen nach der DSGVO und dem österreichischen Datenschutzgesetz zu:

  • Recht auf Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO)
  • Recht auf Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht gegen Verarbeitungen, die auf berechtigtem Interesse beruhen (Art. 21 DSGVO)
  • Recht, eine erteilte Einwilligung jederzeit zu widerrufen — die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt (Art. 7 Abs. 3 DSGVO)
  • Recht, nicht einer ausschließlich automatisierten Entscheidung unterworfen zu werden (Art. 22 DSGVO) — solche Entscheidungen treffen wir nicht

Wenden Sie sich dafür formlos an [E-Mail-Adresse für Datenschutzanfragen]. Ihr Konto können Sie jederzeit löschen lassen.

15. Beschwerderecht

Wenn Sie glauben, dass die Verarbeitung Ihrer Daten gegen das Datenschutzrecht verstößt, können Sie sich bei der Aufsichtsbehörde beschweren. In Österreich ist das die Österreichische Datenschutzbehörde mit Sitz in Wien; die aktuelle Anschrift und das Beschwerdeformular finden Sie unter www.dsb.gv.at. [Anschrift der Behörde bei Bedarf von dort übernehmen — sie wird hier bewusst nicht aus dem Gedächtnis zitiert.]

16. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert — etwa weil ein Modul dazukommt oder wegfällt. Es gilt jeweils die hier veröffentlichte Fassung.
Stand: [Datum der letzten Prüfung eintragen].

Kontakt für Datenschutzanfragen: datenschutz@test.bromiro.com

100 %