Datenschutzerklärung

Informationen nach Art. 13 und 14 Datenschutz-Grundverordnung (DSGVO)
Zurück zum Login
Datenschutz in SV Stern

1. Verantwortlicher und Rolle von SV Stern

Verantwortlich für die Verarbeitung der Daten in dieser SV Stern-Instanz ist grundsätzlich der Verein, der Verein oder die Organisation, die über Zwecke und Mittel der Mitglieder-, Kurs- und Betriebsverwaltung entscheidet:

SV Stern Schwerinsdorf e. V.
Schoolpad 9
26835 Schwerinsdorf
E-Mail: vorstand@sv-stern.de
Telefon: 04956 / 92 84 0-0

SV Stern / martinhampel.digital, Martin Dieter Hampel, Am Damm 76, 26655 Westerstede-Westerloy, Deutschland, E-Mail: martinhampel.digital@gmail.com, Telefon: +49 176 85938885, stellt die Software, das Hosting, die Wartung, zentrale Updates und die technische Fehler- und Supportbearbeitung bereit. Soweit SV Stern Daten im Auftrag der oben genannten Organisation verarbeitet, geschieht dies als Auftragsverarbeiter nach Art. 28 DSGVO.

Wenn eine Supportanfrage ausdrücklich direkt an SV Stern gesendet wird, kann SV Stern für die Bearbeitung dieser Anfrage, die IT-Sicherheit und die Dokumentation der Kommunikation in eigener datenschutzrechtlicher Verantwortung handeln.

2. Geltungsbereich und Herkunft der Daten

Diese Erklärung gilt für die Webanwendung, den Mitgliederbereich, öffentliche Kursseiten und Formulare sowie die Verwaltungs-, Trainer- und Mitarbeiterbereiche dieser Instanz. Daten stammen von betroffenen Personen selbst, von berechtigten Mitarbeitenden, Trainern oder Vereinsverantwortlichen, aus technisch ausgelösten Nutzungs- und Fehlerereignissen sowie – wenn aktiviert – von angebundenen Diensten.

3. Welche Daten werden verarbeitet?

Stamm- und KontaktdatenName, Geburtsdatum, Anschrift, E-Mail-Adressen, Telefonnummern, Profil- und Vereinszuordnung sowie weitere freiwillige Angaben.
Konto und SicherheitLogin-Kennung, sicher gespeicherter Passwort-Hash, Rollen und Rechte, Sitzungen, Anmelde- und Sicherheitsereignisse, Bestätigungen sowie gegebenenfalls verbundene Google-Konto-ID.
Mitgliedschaft und VerträgeMitglieds-, Vertrags-, Tarif-, Beitrags-, Guthaben-, Kündigungs-, Einwilligungs-, Unterschrifts- und Dokumentdaten.
Kurse und VereinsbetriebKurse, Termine, Buchungen, Wartelisten, Anwesenheiten, Check-ins, Trainer- und Teamzuordnungen, Mannschaften, Nachrichten, Aufgaben, Schichten, Personalplanung, Inventar und Leihgaben.
Zahlungen und BelegeVerkäufe, Belege, Forderungen, Zahlstatus, Zahlungsart und – soweit erforderlich – Bank- oder SEPA-Daten. Vollständige Zahlungsinstrumente können zusätzlich beim jeweiligen Zahlungsdienstleister liegen.
Kommunikation und InhalteChats, Nachrichten, Notizen, Supportanfragen, Bilder und Anhänge, Bewertungen, Galeriebeiträge, öffentliche Anfragen und deren Bearbeitungsstatus.
Besondere DatenGesundheits- oder Reha-Angaben, Atteste und vergleichbare sensible Informationen nur, soweit dies für Betreuung, Sicherheit oder die ausdrücklich gewünschte Leistung erforderlich und rechtlich zulässig ist.
Technische DatenIP-Adresse beziehungsweise abgesicherte Hashwerte, Browser- und Geräteangaben, aufgerufene Route, Zeitpunkt, Antwortstatus, Ladezeit, Referrer-Pfad, Request-ID, Fehlerdiagnosen und sicherheitsrelevante Protokolle.

4. Zwecke und Rechtsgrundlagen

Vertrag und vorvertragliche MaßnahmenKontoführung, Mitgliedschaft, Kursbuchung, Vertrags- und Zahlungsabwicklung, Kommunikation und Leistungserbringung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Gesetzliche PflichtenBuchführung, Belege, Steuern, Nachweise und behördliche Anforderungen auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
Berechtigte InteressenSicherer und stabiler Betrieb, Missbrauchsabwehr, Fehleranalyse, Support, interne Organisation, bedarfsgerechte Kommunikation, Dublettenerkennung und Verbesserung der Software auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Dabei werden die Interessen und Rechte der betroffenen Personen berücksichtigt.
EinwilligungFür freiwillige Funktionen oder Veröffentlichungen, die eine Einwilligung erfordern, auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Gesundheitsdaten werden – soweit einschlägig – zusätzlich nur auf einer zulässigen Grundlage nach Art. 9 Abs. 2 DSGVO verarbeitet.
BeschäftigungDaten von Mitarbeitenden werden, soweit einschlägig, nach § 26 BDSG verarbeitet.

Ob eine Angabe verpflichtend ist, ergibt sich aus dem jeweiligen Formular. Ohne erforderliche Vertrags-, Kontakt- oder Buchungsdaten kann die betreffende Funktion gegebenenfalls nicht bereitgestellt werden. Freiwillige Angaben können ausgelassen werden.

5. Öffentliche Kursseiten, Anfragen und Registrierungen

Bei öffentlichen Kursanfragen und Terminregistrierungen werden die im Formular angegebenen Kontakt-, Personen-, Termin- und Nachrichtendaten verarbeitet. Die Angaben dienen der Bearbeitung der Anfrage, der Zuordnung zu einem vorhandenen Datensatz, der Vermeidung von Doppelbuchungen und – bei einer Terminregistrierung – der Kursorganisation. Übereinstimmende primäre oder zusätzliche Kontaktangaben können zur Erkennung derselben Person verwendet werden.

Öffentlich freigegebene Kursinformationen, Trainerkontakte, Bewertungen sowie Galeriebeiträge können ohne Anmeldung sichtbar sein. Personenbezogene Bilder oder Geschichten werden nur veröffentlicht, wenn die verantwortliche Organisation hierfür über eine geeignete Rechtsgrundlage verfügt.

6. Cookies und Speicherungen im Browser

SV Stern verwendet keine Werbepixel oder Marketing-Cookies. Für die angeforderte Funktion können technisch erforderliche Speicherungen eingesetzt werden:

  • Sitzungs- und Sicherheitscookies für Anmeldung, CSRF-Schutz und Sitzungssteuerung; sie werden regelmäßig mit Ende der Sitzung ungültig.
  • Ein optionales „angemeldet bleiben“-Cookie nur nach aktiver Auswahl; die gewählte Laufzeit beträgt höchstens 365 Tage.
  • Ein Einstellungscookie für Darstellung und Bedienpräferenzen mit einer Laufzeit von bis zu 730 Tagen.
  • Local Storage beziehungsweise Session Storage für Oberfläche, Navigation, Entwürfe, Autosave, Filter und die zuverlässige Übertragung technischer Ereignisse. Darin werden keine Zahlungsinstrumente gespeichert.

Diese Speicherungen sind für die ausdrücklich angeforderte digitale Funktion erforderlich und erfolgen nach § 25 Abs. 2 Nr. 2 TDDDG. Soweit künftig nicht notwendige Technologien eingesetzt werden, werden sie erst nach wirksamer Einwilligung aktiviert.

7. Protokollierung, Fehlerdiagnose und zentraler Instanzmanager

Zur Nachvollziehbarkeit, Sicherheit und Fehlerbehebung protokolliert SV Stern technische und fachliche Ereignisse. Dazu gehören insbesondere Zeitpunkt, Instanz, Nutzer- oder Datensatzkennung, Rolle, Route, Aktion, Antwortstatus, betroffene Funktionsbereiche, Request-ID sowie Fehlertext und technische Umgebung. Bei Formularen werden für die allgemeine Telemetrie grundsätzlich Feldnamen und Ereignisse, nicht pauschal sämtliche eingegebenen Feldwerte, erfasst. Sensible Schlüssel werden in Auditdaten gefiltert oder maskiert.

Ereignisse können verschlüsselt an den zentralen Instanzmanager unter manage.kurskey.de übertragen werden. Dort werden gleichartige Fehler gruppiert, Supportanfragen und freigegebene Anhänge bearbeitet, Tickets erstellt sowie Versionen, Migrationen und Systemzustände verwaltet. Zugriff haben nur hierzu berechtigte SV Stern-Administratoren.

Erfolgreich zentral übertragene lokale Telemetrieereignisse werden regelmäßig nach 30 Tagen gelöscht. Zentrale gewöhnliche Aktivitäts-, Audit- und Support-Telemetrie wird regelmäßig nach 365 Tagen gelöscht; einzelne Fehlerereignisse nach 730 Tagen. Verdichtete Fehlergruppen, Tickets und Supportvorgänge können darüber hinaus bestehen bleiben, solange sie für Bearbeitung, Nachweis, Sicherheit oder die Abwehr von Ansprüchen erforderlich sind.

8. Direkte Supportanfragen an SV Stern

Wenn eine berechtigte Person über „Support anfragen“ unmittelbar Hilfe von SV Stern anfordert, werden Name, E-Mail-Adresse, Rolle, Instanz, Kategorie, Beschreibung, technische Kontextdaten und freiwillig hochgeladene Bilder an den zentralen Support übertragen. Die Verarbeitung erfolgt zur Bearbeitung der Anfrage nach Art. 6 Abs. 1 lit. b DSGVO oder aufgrund berechtigter Interessen an wirksamem Support und sicherem Betrieb nach Art. 6 Abs. 1 lit. f DSGVO. Supportdaten werden nach Abschluss gelöscht, sobald keine Anschlussfragen, Nachweisinteressen oder gesetzlichen Pflichten mehr bestehen.

9. Google-Anmeldung und Google Kalender

Diese Funktionen werden nur genutzt, wenn sie von der verantwortlichen Organisation konfiguriert und von der betroffenen Person aktiv ausgewählt wurden. Für „Mit Google anmelden“ erhält SV Stern von Google eine eindeutige Konto-ID sowie – abhängig von der Freigabe – Name, E-Mail-Adresse und Profilinformationen. Diese Daten dienen der Anmeldung, Registrierung oder nachträglichen Kontoverknüpfung.

Bei aktivierter Kalendersynchronisation verwendet SV Stern ausschließlich die Berechtigung für von der Anwendung erstellte Kalender (calendar.app.created). SV Stern legt einen separaten Kalender „SV Stern Termine“ an und erstellt, ändert oder löscht dort Kursereignisse, wenn Buchungen, Zeiten, Orte oder Absagen geändert werden. Andere private Kalender werden mit dieser Berechtigung nicht gelesen. Zugriffs- und Aktualisierungstoken werden verschlüsselt gespeichert. Die Verbindung und die Synchronisation können im Profil deaktiviert werden; beim Trennen werden die lokalen Verbindungsdaten entfernt und der erteilte Google-Zugriff widerrufen, soweit technisch möglich.

Anbieter im Europäischen Wirtschaftsraum ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Verarbeitung in Drittländern kann nicht ausgeschlossen werden. Weitere Informationen: Datenschutzerklärung von Google, Google OAuth-Richtlinien und Google-Calendar-Berechtigungen.

10. Zahlungen und angebundene Anbieter

Je nach Konfiguration können Zahlungen, Mitgliedschaften oder Teilnahmeberechtigungen über angebundene Anbieter verarbeitet oder geprüft werden. Dabei werden nur die für den konkreten Vorgang erforderlichen Identifikations-, Buchungs-, Vertrags- und Zahlungsdaten übermittelt.

  • SumUp: Bei aktivierter Kartenzahlung verarbeitet SumUp Zahlungs- und Transaktionsdaten in eigener Verantwortung beziehungsweise als vertraglich eingebundener Dienst. Weitere Informationen enthält die Datenschutzerklärung von SumUp.
  • Weitere Zahlungs- oder Bankdienste: Flatpay, Bankkontoschnittstellen oder Google Pay werden nur berücksichtigt, wenn die jeweilige Integration eingerichtet und im konkreten Vorgang gewählt wurde. Die Zahlungsfreigabe und Kartendatenverarbeitung erfolgen beim jeweiligen Anbieter; SV Stern speichert keine vollständigen Kartenprüfdaten.
  • Firmenfitness: Anbieter wie Hansefit, EGYM Wellpass, Urban Sports Club, Wellhub, machtfit oder ClassPass können – je nach Vertrag und Konfiguration – manuell oder über eine Schnittstelle zur Berechtigungs- und Teilnahmeprüfung verwendet werden.

11. E-Mail, Benachrichtigungen und Kommunikation

SV Stern kann betriebliche Benachrichtigungen, Buchungsinformationen, Erinnerungen und – nur wenn aktiviert – automatisierte E-Mails versenden. Rechtsgrundlage ist je nach Inhalt Vertragserfüllung, eine gesetzliche Pflicht, ein berechtigtes Interesse an der Mitglieder- und Kurskommunikation oder eine Einwilligung. Optionale Benachrichtigungen können in den vorgesehenen Einstellungen deaktiviert werden. Kommunikationsinhalte in Chats und Mannschaftsbereichen sind nur für berechtigte Beteiligte bestimmt.

12. Hosting, Empfänger und Drittlandübermittlungen

Die Instanz und der zentrale Manager werden auf einem Virtual Private Server der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland, betrieben. STRATO verarbeitet Daten auf Grundlage eines Vertrages nach Art. 28 DSGVO. Informationen bietet die Datenschutzerklärung von STRATO.

Weitere Empfänger können – abhängig von der genutzten Funktion – SV Stern als Auftragsverarbeiter, Zahlungs- und Kommunikationsanbieter, Firmenfitnesspartner, Steuer- oder Rechtsberatung sowie zuständige Behörden sein. Innerhalb der Organisation erhalten nur Personen Zugriff, die ihn für ihre Aufgabe und Rolle benötigen. Daten werden nicht zu Werbezwecken verkauft.

Drittlandübermittlungen können insbesondere bei freiwillig verbundenen Google-Diensten oder internationalen Zahlungsanbietern vorkommen. Sie erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, etwa aufgrund eines Angemessenheitsbeschlusses oder geeigneter Garantien wie Standardvertragsklauseln.

13. Aufbewahrung und Löschung

Daten werden gelöscht oder anonymisiert, wenn ihr Zweck entfällt und keine gesetzlichen Pflichten oder überwiegenden Nachweis- und Sicherheitsinteressen entgegenstehen. Maßgeblich sind insbesondere:

  • Mitglieds-, Vertrags-, Kurs- und Kommunikationsdaten: für die Dauer der Beziehung und anschließend nach den anwendbaren Verjährungs- und Nachweisfristen.
  • Steuer- und handelsrechtliche Unterlagen: je nach Dokument regelmäßig sechs, acht oder zehn Jahre.
  • Server-Zugriffsprotokolle: regelmäßige tägliche Rotation; im Regelfall höchstens 14 Rotationen, bei einem konkreten Sicherheitsvorfall gegebenenfalls länger.
  • Routine-Datenbanksicherungen: im Regelfall 30 Tage. Daten können daher nach einer Löschung noch bis zur planmäßigen Überschreibung in geschützten Sicherungen enthalten sein und werden nur im Wiederherstellungsfall erneut aktiv verarbeitet.
  • Google-Verbindungsdaten: bis zur Trennung des Kontos oder dem Wegfall des Zwecks; Kalenderdaten richten sich zusätzlich nach den Einstellungen im Google-Konto.
  • Telemetrie- und Supportdaten: nach den in Ziffer 7 und 8 genannten Fristen.

14. Automatisierte Hinweise und Dublettenerkennung

SV Stern kann anhand übereinstimmender oder ähnlicher Namen, E-Mail-Adressen, Telefonnummern und Aktivitäten mögliche Dubletten vorschlagen, Erinnerungen erzeugen oder organisatorische Auffälligkeiten anzeigen. Diese Funktionen unterstützen berechtigte Mitarbeitende; eine Zusammenführung oder sonstige Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung erfolgt nicht ausschließlich automatisiert. Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.

15. Datensicherheit

SV Stern nutzt HTTPS/TLS, rollenbasierte Zugriffe, Sitzungs- und CSRF-Schutz, Protokollierung sicherheitsrelevanter Vorgänge, beschränkte Serverzugänge, geschützte Dateispeicher und Backups. Besonders schutzbedürftige Werte werden, soweit technisch vorgesehen, zusätzlich auf Anwendungsebene verschlüsselt oder in Protokollen maskiert. Trotz sorgfältiger Maßnahmen kann eine absolute Sicherheit elektronischer Verarbeitung nicht zugesichert werden.

16. Rechte betroffener Personen

Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Datenschutzanfragen sind vorrangig an den oben genannten Verantwortlichen zu richten. Soweit SV Stern als Auftragsverarbeiter tätig ist, unterstützt SV Stern die verantwortliche Organisation bei der Bearbeitung.

Es besteht außerdem ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für Niedersachsen ist erreichbar:

Der Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
Telefon: 0511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de
Kontakt zur Aufsichtsbehörde

17. Aktualisierung dieser Erklärung

Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, Empfänger, technische Abläufe oder rechtliche Anforderungen ändern. Die jeweils aktuelle Fassung ist über den Datenschutz-Link der Instanz abrufbar.

Stand: 27. August 2026