Datenschutz
Informationen zur Verarbeitung personenbezogener Daten auf der Vereins-Homepage und in den digitalen Vereinsfunktionen.
Diese Datenschutzhinweise beschreiben den aktuellen technischen Stand der Website und des geschützten Mitgliederbereichs.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Tennis-Club am Bingert e.V. – Vorstand
Flandernstraße 85
65191 Wiesbaden
E-Mail: vorstand@tcab-sonnenberg.de
2. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb der Website, die Verwaltung des Vereins, die Durchführung der Mitgliedschaft oder die von Mitgliedern ausdrücklich genutzten digitalen Funktionen erforderlich ist oder eine Einwilligung vorliegt.
Je nach Verarbeitung stützen wir uns insbesondere auf Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. Mitgliedschaft und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen, insbesondere sicherer und ordnungsgemäßer Vereins- und Websitebetrieb).
3. Hosting und Bereitstellung der Website
Die Website und die produktive Datenbank werden über die Cloud-Plattform Render betrieben. Der Webdienst ist für die Region Frankfurt konfiguriert. Anbieter ist Render Services, Inc., USA. Render verarbeitet Daten für uns als technischer Dienstleister im Rahmen einer Auftragsverarbeitung.
Beim Aufruf der Website werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können insbesondere IP-Adresse, Zeitpunkt des Zugriffs, angeforderte Adresse bzw. Ressource, HTTP-Methode, Statuscode, Browser- und Geräteinformationen sowie technische Request-IDs gehören. Diese Verarbeitung dient der sicheren Auslieferung der Website, Fehleranalyse, Missbrauchs- und Angriffserkennung sowie der Sicherstellung des Betriebs. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Die Speicherdauer technischer Server- und Plattformprotokolle richtet sich nach dem jeweiligen technischen Erfordernis und den vertraglichen Aufbewahrungsfristen des Hostinganbieters. Eigene Protokolldaten werden nicht länger vorgehalten, als dies für Betrieb, Sicherheit, Fehleranalyse oder die Abwehr bzw. Durchsetzung von Rechtsansprüchen erforderlich ist.
4. Cookies, lokale Speicherung und Einwilligung
Für technisch notwendige Funktionen verwenden wir nur solche Speicherungen, die für den ausdrücklich gewünschten Dienst erforderlich sind. Hierzu gehört insbesondere das Sitzungscookie tcab_session, das nach einer erfolgreichen Anmeldung die Sitzung im geschützten Bereich aufrechterhält. Es ist als HttpOnly-Cookie ausgestaltet, wird in der Produktionsumgebung nur über sichere Verbindungen übertragen und läuft spätestens nach sieben Tagen ab.
Für die optionale Besucherstatistik fragen wir vorab nach Ihrer Einwilligung. Ihre Auswahl wird im Cookie tcab_analytics_consent gespeichert, damit die Entscheidung auf Folgeseiten berücksichtigt werden kann. Diese Speicherung ist erforderlich, um Ihre Datenschutzentscheidung zu beachten.
Nur bei erteilter Einwilligung wird zusätzlich das pseudonyme Cookie tcab_visitor_id gesetzt. Die Einwilligung und die zugehörige Besucherkennung werden spätestens nach einem Jahr erneuert bzw. gelöscht. Bei Ablehnung oder Widerruf wird die Besucherkennung entfernt und die zugehörige pseudonyme Besucherstatistik, soweit sie noch über die Kennung zugeordnet werden kann, gelöscht.
Die Einwilligung kann jederzeit über die auf jeder Seite erreichbaren Datenschutz-Einstellungen geändert oder widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
5. Optionale Besucherstatistik
Wenn Sie der Besucherstatistik zustimmen, verarbeiten wir eine zufällig erzeugte Besucherkennung, den aufgerufenen Seitenpfad, Zeitpunkt des ersten und letzten erfassten Besuchs sowie die Anzahl der Seitenaufrufe. In der vereinseigenen Statistik wird dabei keine IP-Adresse gespeichert. Die Auswertung dient ausschließlich dazu, die Nutzung der Vereinswebsite in zusammengefasster Form zu verstehen.
Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Die Website kann ohne diese Einwilligung vollständig genutzt werden.
6. Registrierung und Benutzerkonto
Für die Registrierung und Verwaltung eines Benutzerkontos verarbeiten wir insbesondere Name, E-Mail-Adresse, Benutzername, gegebenenfalls Telefonnummer, Registrierungs- und Freigabestatus sowie Rollen und Berechtigungen. Passwörter werden nicht im Klartext gespeichert, sondern mit einem individuellen Salt kryptografisch abgeleitet gespeichert.
Registrierungen werden durch berechtigte Vereinsverantwortliche geprüft und freigegeben. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für die sichere Zugangs- und Berechtigungsverwaltung.
7. Mitgliederverwaltung
Soweit für die Vereinsverwaltung erforderlich, können im geschützten Bereich weitere Mitgliedsdaten verarbeitet werden. Dazu gehören insbesondere Kontaktdaten, Anschrift, Geburtsdatum, Nationalität, Ein- und Austrittsdaten, Mitgliedsstatus, Gruppen- und Mannschaftszuordnungen, Mitgliedsnummer, Beitragsinformationen, vereinsinterne Vermerke sowie – soweit erforderlich – Bank- und SEPA-Mandatsdaten einschließlich IBAN, BIC, Kontoinhaber, Mandatsreferenz und Lastschriftinformationen.
Diese Daten sind nur für berechtigte Funktionen des Vereins zugänglich. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b und c DSGVO sowie, soweit erforderlich, Art. 6 Abs. 1 lit. f DSGVO. Finanz- und Abrechnungsdaten werden nach den jeweils anwendbaren gesetzlichen Aufbewahrungsfristen gespeichert.
8. Platzreservierungen und Buchungsstatistik
Bei der Platzreservierung verarbeiten wir insbesondere Benutzerkennung, Name, Platz, Datum, Uhrzeit, Buchungszeitpunkt sowie Angaben zum Mitspieler. Bei einem Gast kann der vom buchenden Mitglied eingegebene Gastname verarbeitet werden. Berechtigte Vereinsfunktionen können Buchungen verwalten und – soweit vorgesehen – Buchungsaktivitäten für interne Auswertungen protokollieren. Dabei können auch Löschvorgänge als Historienereignis erhalten bleiben, damit die Nutzung der Platzanlage nachvollziehbar ausgewertet werden kann.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung der Reservierungsfunktion sowie Art. 6 Abs. 1 lit. f DSGVO für Missbrauchsschutz, Kapazitätsplanung, Nachvollziehbarkeit und vereinsinterne Statistik. Reservierungs-Labels und automatisch erzeugte Medenspiel-Platzblöcke werden nicht als persönliche Spielerbuchung gewertet.
9. Vereinschat und Mitteilungen
Im Vereinschat werden je Nachricht insbesondere Raum, Absenderkennung, angezeigter Name, gegebenenfalls sichtbare Rolle, Nachrichtentext und Zeitstempel gespeichert. Chatnachrichten sind nur in den jeweils freigegebenen Räumen sichtbar. Die Speicherung ist auf einen technischen Nachrichtenbestand begrenzt; ältere Nachrichten können bei Erreichen der Speichergrenze automatisch entfallen.
Für freiwillig aktivierte Browser-Push-Mitteilungen speichern wir eine technische Push-Subscription mit Endpunkt und kryptografischen Schlüsseln sowie die ausgewählten Benachrichtigungseinstellungen. Bei nicht registrierten Besuchern kann hierfür zusätzlich eine zufällig erzeugte Geräte-/Gastkennung lokal im Browser gespeichert werden. Eine Telefonnummer ist für Browser-Push nicht erforderlich.
Die Zustellung erfolgt über den Push-Dienst des jeweils verwendeten Browsers oder Betriebssystems. Rechtsgrundlage für die freiwillige Push-Funktion ist Art. 6 Abs. 1 lit. a DSGVO. Die für den ausdrücklich angeforderten Push-Dienst erforderliche Speicherung im Endgerät stützen wir auf § 25 Abs. 2 Nr. 2 TDDDG. Die Push-Funktion kann jederzeit im Browser bzw. in den Einstellungen deaktiviert werden.
10. Nutzungs- und Loginprotokolle im geschützten Bereich
Erfolgreiche Anmeldungen können mit Benutzerkennung, Benutzername, angezeigtem Namen, Rolle und Zeitpunkt protokolliert werden. Diese Informationen dienen der Administration, der Erkennung von Fehl- oder Missbrauchssituationen und der vereinsinternen Nutzungsstatistik. Der Zugriff ist auf berechtigte Administratorfunktionen beschränkt. Ältere Einträge werden nach den technischen Begrenzungen der Statistik fortlaufend ersetzt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Sicherheit, Nachvollziehbarkeit und bedarfsgerechten Weiterentwicklung der Vereinssoftware.
11. Kalenderexport
Beim Export von Vereins- oder Medenspielterminen wird eine Kalenderdatei im Browser erzeugt und zum Download bereitgestellt. Eine direkte Übermittlung an Apple, Google, Microsoft oder einen anderen Kalenderanbieter erfolgt durch unsere Website nicht. Erst wenn Sie die Datei mit einem externen Kalenderdienst öffnen oder importieren, verarbeitet dieser Anbieter die Daten nach seinen eigenen Datenschutzbestimmungen.
12. nuLiga und externe Links
Für Medenspiel- und Mannschaftsinformationen werden öffentlich zugängliche nuLiga-Daten serverseitig abgerufen und innerhalb der Vereinswebsite dargestellt. Dabei wird Ihre Besucher-IP-Adresse durch unsere Anwendung nicht an nuLiga weitergegeben. Bei einem Klick auf einen externen Link, etwa zu nuLiga, Instagram oder anderen externen Angeboten, verlassen Sie unsere Website. Ab diesem Zeitpunkt verarbeitet der jeweilige Anbieter Daten in eigener Verantwortung.
13. Kontaktaufnahme
Wenn Sie uns per E-Mail oder auf anderem Wege kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten zur Bearbeitung und Beantwortung des Anliegens. Rechtsgrundlage ist je nach Inhalt Art. 6 Abs. 1 lit. b DSGVO oder Art. 6 Abs. 1 lit. f DSGVO. Bestehen gesetzliche Aufbewahrungspflichten, kann zusätzlich Art. 6 Abs. 1 lit. c DSGVO einschlägig sein.
14. Empfänger und Auftragsverarbeiter
Personenbezogene Daten erhalten innerhalb des Vereins nur diejenigen Personen und Rollen, die sie für ihre jeweilige Aufgabe benötigen. Dies können insbesondere Vorstand und Administratoren sowie – abhängig von der jeweiligen Funktion – weitere ausdrücklich berechtigte Rollen sein.
Als technischer Auftragsverarbeiter wird Render Services, Inc. für Hosting, Datenbankbetrieb und Infrastruktur eingesetzt. Render kann seinerseits Unterauftragnehmer für die Bereitstellung der Plattform einsetzen. Bei freiwillig aktiviertem Web-Push ist außerdem der technische Push-Dienst des verwendeten Browsers bzw. Betriebssystems an der Zustellung beteiligt.
Eine Weitergabe zu Werbe- oder Adresshandelszwecken findet nicht statt.
15. Drittlandübermittlungen
Render Services, Inc. ist ein Anbieter mit Sitz in den USA. Auch bei einer in Frankfurt betriebenen Anwendung kann eine Verarbeitung durch Render oder von Render eingesetzte Unterauftragnehmer außerhalb des Europäischen Wirtschaftsraums nicht vollständig ausgeschlossen werden. Für entsprechende Übermittlungen nutzt Render nach eigenen Angaben geeignete Garantien, insbesondere das EU-US Data Privacy Framework und, soweit erforderlich, EU-Standardvertragsklauseln.
Bei optionalen externen Diensten, die Sie selbst aktivieren oder aufrufen – etwa einem Browser-Push-Dienst oder einem externen Kalender- oder Linkanbieter – können ebenfalls Drittlandübermittlungen stattfinden. Maßgeblich sind dann die Datenschutzinformationen und Übermittlungsgrundlagen des jeweiligen Anbieters.
16. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Danach werden sie gelöscht oder – soweit eine Löschung wegen gesetzlicher, satzungsmäßiger oder vertraglicher Aufbewahrungspflichten noch nicht zulässig ist – in ihrer Verarbeitung eingeschränkt. Für Vereins-, Beitrags-, Buchungs- und Abrechnungsdaten gelten die jeweils erforderlichen Nachweis- und Aufbewahrungszeiträume. Sicherheits- und Nutzungsprotokolle werden nach Wegfall des Zwecks bzw. anhand der technischen Speichergrenzen gelöscht oder überschrieben.
17. Ihre Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie insbesondere folgende Rechte:
- Auskunft über die zu Ihrer Person verarbeiteten Daten nach Art. 15 DSGVO,
- Berichtigung unrichtiger Daten nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO, soweit die Voraussetzungen vorliegen,
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO nach Art. 21 DSGVO,
- Widerruf einer Einwilligung mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO.
Zur Ausübung Ihrer Rechte genügt eine Nachricht an den oben genannten Vorstand. Wenn zur Bearbeitung eines Antrags eine eindeutige Zuordnung erforderlich ist, können wir einen geeigneten Identitätsnachweis verlangen.
18. Beschwerderecht
Sie haben nach Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für den Verein ist insbesondere folgende Aufsichtsbehörde erreichbar:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Wilhelmstraße 7
65185 Wiesbaden
Postfach 3163, 65021 Wiesbaden
E-Mail: poststelle@datenschutz.hessen.de
datenschutz.hessen.de
19. Automatisierte Entscheidungen
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet durch die Vereinswebsite nicht statt.
20. Datensicherheit
Die Website wird über TLS/HTTPS übertragen. Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, unbefugtem Zugriff, Veränderung und Offenlegung zu schützen. Ein absoluter Schutz bei internetbasierter Datenübertragung kann dennoch nicht garantiert werden.
21. Änderung dieser Datenschutzhinweise
Wir passen diese Datenschutzhinweise an, wenn sich die Website, eingesetzte Dienstleister oder rechtliche Anforderungen ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.