Datenschutzerklärung

Stand: 26. August 2026

1. Wer ist wofür verantwortlich?

Bei Sportistic gibt es zwei Rollen, und es ist wichtig, sie auseinanderzuhalten.

1.1 Dein Verein

Für alles, was mit dem Sportbetrieb zu tun hat, ist dein Verein verantwortlich: Mitglieds- und Spielerdaten, Termine, Zu- und Absagen, Gesundheitsangaben, Mannschaftskasse, Dokumente, Trainingsplanung. Der Verein entscheidet, welche Daten erhoben werden und wer sie sehen darf. Anfragen zu deinen Rechten richtest du deshalb zuerst an den Vorstand deines Vereins.

BSG Wismut Gera e.V.
Der Vorstand ist über die im Vereinsbereich hinterlegten Kontaktwege erreichbar.
Für weitere angeschlossene Vereine gilt jeweils deren eigener Vorstand.

1.2 Der Betreiber der Plattform

Die technische Plattform stellt der unten genannte Betreiber bereit. Er verarbeitet die Vereinsdaten weisungsgebunden im Auftrag des jeweiligen Vereins (Auftragsverarbeitung nach Art. 28 DSGVO) und nutzt sie nicht für eigene Zwecke. Der dazugehörige Vertrag zur Auftragsverarbeitung steht im Wortlaut auf dieser Seite. Er liegt derzeit als Entwurf vor (Fassung 0.9) und wird für einen Verein erst wirksam, wenn dessen Vorstand ihn bestätigt hat. Dort stehen auch die eingesetzten Unterauftragsverarbeiter und die technischen Schutzmaßnahmen im Einzelnen.

Eigenverantwortlich verarbeitet der Betreiber nur das, was der Betrieb der Plattform selbst verlangt: Server-Protokolle, Sicherheitsprotokolle, den Versand von System-E-Mails und die Wartungsprüfungen aus Ziffer 7. Technisch hat er Zugang zu Server und Datenbank. Er braucht ihn für Betrieb, Sicherung und Fehlersuche.

Roy Greiling
Kopernikusstraße 10, 07548 Gera
E-Mail: kontakt@sportistic.de

Die Plattform („Sportistic", erreichbar unter sportistic.de und zugehörigen Subdomains) richtet sich an Mitglieder, Trainer, Betreuer und Funktionsträger der angeschlossenen Vereine. Eine offene Registrierung gibt es nicht. Der Betrieb erfolgt auf einem Server in Deutschland.

2. Welche Daten wir verarbeiten und wofür

2.1 Nutzerkonto und Anmeldung

Für den Zugang verarbeiten wir deine E-Mail-Adresse, dein Passwort (nur als bcrypt-Hash gespeichert, nie im Klartext), deine Rolle und deine Teamzugehörigkeit. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Mitgliedschaftsverhältnisses).

Die Anmeldung erfolgt über die E-Mail-Adresse. Frühere Konten hatten einen eigenen Benutzernamen. Sobald du deine Adresse bestätigst, tritt die Adresse an dessen Stelle. Zur Bestätigung schicken wir dir einen sechsstelligen Code. Von diesem Code speichern wir nur eine Prüfsumme. Er gilt 15 Minuten, und nach fünf Fehlversuchen musst du einen neuen anfordern.

Wenn du dein Passwort vergisst, kannst du dir selbst einen Zurücksetz-Link an deine Adresse schicken lassen. Er gilt 60 Minuten und lässt sich nur einmal einlösen. Vom Link speichern wir eine Prüfsumme, dazu seine Gültigkeit, den Zeitpunkt der Anforderung und die IP-Adresse, von der die Anforderung kam. Wird der Link eingelöst, kommt die IP-Adresse der Einlösung dazu. Diese Angaben schützen vor Missbrauch. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

Wer sein Konto zusätzlich mit einer Zwei-Faktor-Anmeldung schützt, für den speichern wir den Schlüssel verschlüsselt (AES-256-GCM) sowie die Hashes der Ersatzcodes. Die Nutzung ist freiwillig. Auf Wunsch merkt sich die Plattform ein Gerät, damit der zweite Faktor nicht bei jeder Anmeldung abgefragt wird. Dazu speichern wir eine Prüfsumme des Gerätemerkmals und die ersten 120 Zeichen deiner Browser-Kennung, jeweils 90 Tage lang. Änderst du dein Passwort, verfallen alle gemerkten Geräte sofort.

Anmeldungen, fehlgeschlagene Anmeldeversuche und Passwortänderungen halten wir im Prüfprotokoll fest. Was dort steht und wie lange, sagt Ziffer 6.

2.2 Anmeldung über Google oder Apple

Statt E-Mail und Passwort kannst du dich mit deinem Google-Konto oder deiner Apple-ID anmelden. Die Nutzung ist freiwillig; der Zugang über E-Mail und Passwort bleibt daneben bestehen.

Dabei bestätigt der jeweilige Anbieter uns deine Identität. Wir übernehmen daraus nur zwei Angaben: deine E-Mail-Adresse und eine dauerhafte Kennung deines Anbieterkontos. An dieser Kennung erkennen wir dich beim nächsten Mal wieder. Deinen Namen und dein Profilbild übernehmen wir nicht, auch wenn der Anbieter sie mitschickt. Ein Passwort erfahren wir nicht, und wir bekommen keinen Zugriff auf sonstige Inhalte deines Google- oder Apple-Kontos.

Umgekehrt erfährt der Anbieter durch den Anmeldevorgang, dass und wann du dich bei Sportistic angemeldet hast. Bei Apple kannst du die Weitergabe deiner Adresse verbergen; Apple leitet dann eine Weiterleitungsadresse an uns weiter.

Meldest du dich mit einer Adresse an, die der Anbieter bestätigt hat und die schon zu einem Sportistic-Konto gehört, verknüpfen wir beide automatisch. Du musst dafür nichts bestätigen. Der Vorgang steht im Prüfprotokoll, und du kannst die Verknüpfung in den Einstellungen jederzeit wieder lösen und dich weiter mit E-Mail und Passwort anmelden.

Ein neues Konto entsteht dabei nicht von selbst: Ohne bestehende Einladung deines Vereins führt die Anmeldung zu keinem Zugang.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des von dir gewählten Zugangs).

Anbieter sind die Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland, sowie die Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland. Beide übermitteln Daten an ihre Muttergesellschaften in den USA. Wichtig zu wissen: Damit die beiden Knöpfe überhaupt erscheinen, lädt die Anmeldeseite ein Skript von Google und eines von Apple nach. Das geschieht schon beim Aufbau der Seite, nicht erst beim Klick. Beide Anbieter erfahren dadurch deine IP-Adresse und deine Browser-Kennung, auch wenn du dich am Ende ganz normal mit Passwort anmeldest. Mehr dazu in Ziffer 7.

2.3 Mitglieder- und Spielerdaten

Zur Kader- und Mannschaftsverwaltung verarbeiten wir: Name, Spitzname, Geburtsdatum, Position, starker Fuß, Rückennummer, Profilbild, Teamzugehörigkeit, Spielberechtigung und Sperren sowie Ausstattungsdaten wie Konfektionsgrößen und ausgeliehene Trikots. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Das Geburtsdatum ist nur bei Spielern Pflicht, weil Altersklasse und Spielberechtigung daran hängen. Bei allen anderen Rollen ist die Angabe freiwillig. Telefonnummern und Wohnanschriften der Mitglieder speichern wir nicht. Ein Profilbild ist freiwillig; du kannst es selbst setzen und wieder entfernen, sofern dein Verein das nicht auf die Vereinsverwaltung beschränkt hat.

2.4 Verfügbarkeit und Gesundheitsdaten

Hier sind zwei Dinge zu unterscheiden: dein Verfügbarkeitsstatus und die medizinische Beschreibung dazu. Nur das Zweite ist ein Gesundheitsdatum.

Verfügbarkeitsstatus. Dein Trainer muss planen können, wer einsatzfähig ist. Dafür führt die Plattform einen Status: fit, verletzt, krank, im Urlaub oder gesperrt. Der Status sagt, ob du zur Verfügung stehst, nicht was dir fehlt. Er wird in der Kaderverwaltung und im Trainingsplaner angezeigt. Rechtsgrundlage ist die Durchführung deiner Vereinsmitgliedschaft und das berechtigte Interesse an einer funktionierenden Trainings- und Spielplanung (Art. 6 Abs. 1 lit. b und f DSGVO). Für den bloßen Status holen wir keine gesonderte Einwilligung ein.

Medizinische Beschreibung (besondere Kategorien, Art. 9 DSGVO). Sobald zum Status etwas Konkretes über deine Gesundheit tritt, ist das ein besonderes Datum. Das sind:

Rechtsgrundlage dafür ist deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Sie einzuholen ist Sache deines Vereins, denn er entscheidet über diese Daten. Ohne gültige Einwilligung speichert die Plattform keine Beschreibung. Der bloße Status bleibt trotzdem möglich. Liegt keine Einwilligung vor, zeigt die Plattform auch eine früher erfasste Beschreibung nicht mehr an; sichtbar bleibt dann nur, dass sich dein Status geändert hat.

Du kannst eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen; wende dich dazu an den Vorstand (Ziffer 1). Nach einem Widerruf löschen wir die Verletzungs- und Krankheitsangaben, die voraussichtliche Rückkehr und die Gesundheitsakte. Der reine Statusverlauf, also wann dein Status gewechselt hat, bleibt als Planungsinformation erhalten.

Zur Freiwilligkeit gehört Klartext: Wenn du absagst oder „unsicher" wählst, verlangt die Plattform einen Grund. Du kannst dabei einen Grund wählen, der nichts über deine Gesundheit sagt. Den erklärenden Freitext musst du in der Regel nicht ausfüllen. Dein Verein kann ihn allerdings für einzelne Gründe zur Pflicht machen. Ist das bei dir der Fall und willst du keine Angaben machen, sprich deinen Trainer an, statt etwas einzutragen.

Der Kreis derer, die diese Angaben sehen, ist eng gezogen: Trainer, Co-Trainer und Betreuer deiner Mannschaft, Sani und Physio sowie der Vorstand. Mitspielerinnen und Mitspieler sehen sie nicht. Ihnen zeigt die Plattform nur, wer zu- oder abgesagt hat, ohne Grund und ohne Freitext. Der Server prüft das bei jeder Abfrage neu und stellt dabei auf den Kader ab, nicht auf das, was beim Anmelden in deiner Sitzung hinterlegt wurde.

2.5 Termine, Zu- und Absagen

Für Trainings- und Spieltermine speichern wir deine Rückmeldung (Zusage, Absage, Vielleicht), den gewählten Grund, den Antwortzeitpunkt und bei Bedarf einen Abwesenheitszeitraum. Festgehalten wird außerdem, ob du vor oder nach dem Rückmeldeschluss geantwortet hast und wie oft du deine Antwort geändert hast. Das dient der Trainingsplanung und der Fairness gegenüber allen, die pünktlich zusagen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

Der Verein kann zu einem Termin auch Gäste eintragen, die kein Konto haben, mit Name und einer kurzen Notiz.

2.6 Fahrgemeinschaften

Wenn du die Fahrgemeinschafts-Funktion nutzt, speichern wir deine Rolle (Fahrer oder Mitfahrer), freie Plätze und die Zuordnung zu Mitfahrern. Die Nutzung ist freiwillig (Art. 6 Abs. 1 lit. a DSGVO).

2.7 Mannschaftskasse

Für die Verwaltung der Mannschaftskasse verarbeiten wir Beitragsforderungen, Strafen gemäß Mannschaftsordnung samt Grund, Status und Erlass, Zahlungen, Mahnungen und das Kassenbuch. Einsehbar für Kassenwart und Trainer, je nach Team-Einstellung in zusammengefasster Form auch für Teammitglieder. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Bestimmte Strafen entstehen automatisch aus Terminrückmeldungen, etwa bei fehlender Rückmeldung. Grundlage ist die Mannschaftsordnung; Einwände sind jederzeit an Trainer oder Kassenwart möglich.

Zu einer Buchung lässt sich ein Beleg hinterlegen, entweder als Datei oder als Foto. Über Sportistic fließt kein Geld. Es gibt keinen Zahlungsdienstleister, kein Lastschriftverfahren und keine Bankverbindungen. Die Zahlungsart ist nur ein Vermerk, den ein Mensch auswählt.

2.8 Trainingsplanung und Leistungsdaten

Trainer können Trainingsbeteiligung, Übungen, Rundenzeiten, Leistungsbewertungen und interne Notizen erfassen. Spieler können außerdem eine Selbsteinschätzung abgeben. Diese Angaben dienen der sportlichen Arbeit des Trainerteams. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sportlichen Entwicklung), bei der freiwilligen Selbsteinschätzung Art. 6 Abs. 1 lit. a DSGVO.

Im Trainingsplaner werden Aufstellungen und Übungen gespeichert. Namen stehen dort nicht; die Plattform merkt sich nur, welche Person auf welcher Position eingeplant ist, und holt den Namen beim Anzeigen aus der Mitgliederverwaltung.

2.9 Dokumente

Der Verein kann Dokumente digital ablegen, sowohl allgemeine Vereinsunterlagen als auch solche zu einzelnen Personen. Vorgesehene Kategorien sind unter anderem Vertrag, Einverständniserklärung, ärztliches Attest, Versicherung und Aufnahmeantrag. Zugriff besteht nur für berechtigte Funktionsträger des jeweiligen Teams und für den Vorstand. Die Dateien liegen auf unserem Server und lassen sich nur nach Anmeldung und Rechteprüfung abrufen; es gibt keinen offenen Link darauf.

Formulare lassen sich in der Plattform unterschreiben. Dabei speichern wir dein gezeichnetes Namenszeichen als Bild im fertigen PDF, dazu Zeitpunkt, Name und wer die Unterschrift erfasst hat. Bei Minderjährigen sieht die mitgelieferte Vorlage ein zusätzliches Feld für die Erziehungsberechtigten vor.

2.10 Platzbelegung

Bei Platzbuchungen und Stornierungen speichern wir, welche Person die Aktion ausgeführt hat, dazu Mannschaft, Platz, Kabine und eine optionale Notiz. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

2.11 Organigramm

Der Verein kann seine Struktur als Organigramm darstellen. Gespeichert wird nur, wer an welcher Stelle steht; Name, Funktion und Profilbild kommen beim Anzeigen aus der Mitgliederverwaltung dazu. Das Organigramm ist bewusst auch ohne Anmeldung abrufbar, damit ein Verein es öffentlich zeigen kann. Wer dort eingetragen wird, ist deshalb mit Name und Bild für jeden sichtbar, der die Seite aufruft. Der Vorstand entscheidet, wer aufgenommen wird. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Darstellung der Vereinsstruktur).

2.12 Rückmeldungen an den Verein

Über die Feedback-Funktion kannst du dem Verein etwas mitteilen. Gespeichert werden Kategorie, Betreff und Text, dazu dein Name. Du kannst die Rückmeldung anonym abgeben. Dann speichern wir weder deinen Namen noch dein Konto, und es entsteht auch kein Protokolleintrag dazu; erkennbar bleibt nur der Verein und der Zeitpunkt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

3. Push-Benachrichtigungen

Du kannst Push-Benachrichtigungen einschalten, etwa Termin-Erinnerungen, Abstimmungs-Hinweise und Mitteilungen der Vereinsverwaltung an ausgewählte Empfängergruppen. Die Nutzung ist freiwillig. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über den Systemdialog). Du kannst Push jederzeit in den Einstellungen oder in deinem Gerät wieder abschalten.

Dazu speichern wir eine Gerätekennung: im Browser eine Endpunkt-Adresse mit zwei Schlüsseln und deine Browser-Kennung, in der App das Push-Token von Apple oder Google. Dazu kommt, für welche Mannschaften du Nachrichten bekommen willst.

Zugestellt wird über den Push-Dienst deines Browsers oder Betriebssystems: Apple Push Notification Service, Google Firebase Cloud Messaging oder Mozilla Push Service. Der jeweilige Anbieter bekommt dabei die Gerätekennung und den Text der Nachricht. Bei Web-Push ist der Inhalt zusätzlich verschlüsselt und für den Anbieter nicht lesbar; beim nativen Weg an die App liest der Anbieter den Text mit. Schreib deshalb in eine Push-Mitteilung nichts, was nicht auch auf eine Postkarte dürfte.

Über jeden Zustellversuch führen wir ein kurzes Protokoll mit Konto, Plattform, Betreff und Ergebnis, damit sich nicht angekommene Nachrichten nachvollziehen lassen.

4. Die App auf deinem Gerät

Sportistic gibt es zusätzlich als App für iPhone und Android. Sie zeigt dieselbe Plattform wie der Browser; die Daten liegen weiterhin ausschließlich auf unserem Server in Deutschland. Vier Dinge sind in der App anders:

4.1 Entsperren per Face ID oder Fingerabdruck

Du kannst die App zusätzlich mit der Gesichts- oder Fingerabdruckerkennung deines Geräts sichern. Diese Merkmale verlassen dein Gerät nicht. Weder wir noch sonst jemand bekommt sie zu sehen. Das Betriebssystem prüft sie selbst und meldet der App nur „erkannt" oder „nicht erkannt". Wir hinterlegen im Schlüsselbund deines Geräts weder Passwort noch Anmelde-Token. Gespeichert wird auf dem Gerät einzig der Merker, dass du diese Sperre eingeschaltet hast. Die Nutzung ist freiwillig (Art. 6 Abs. 1 lit. a DSGVO) und jederzeit abschaltbar.

4.2 Termine im Kalender

Es gibt zwei Wege, und sie unterscheiden sich beim Datenschutz deutlich.

Der eine ist der einzelne Termin. Du tippst auf „In den Kalender", die App lädt eine Kalenderdatei herunter und übergibt sie deinem Gerät. Der Termin geht dabei nur an dein Gerät.

Der andere ist das Kalender-Abo. Dabei erzeugt die Plattform einen Link auf die Terminliste deiner Mannschaft, den du in deiner Kalender-App einträgst. Deine Kalender-App ruft diesen Link danach etwa stündlich selbst ab. Nutzt du dafür einen Kalenderdienst wie Google Kalender, Apple iCloud oder Outlook, holt dessen Server die Termine ab, und die Termine liegen anschließend auch dort. Der Link enthält einen langen Zufallswert statt einer Anmeldung. Wer ihn besitzt, sieht die Termine der Mannschaft samt Ort, Gegner und Notizen. Gib ihn deshalb nicht weiter. In der Terminansicht kannst du ihn jederzeit widerrufen; danach ist er wertlos. Das Abo ist freiwillig (Art. 6 Abs. 1 lit. a DSGVO).

4.3 Kamera und andere Geräteberechtigungen

Die App fragt keinen Standort, kein Mikrofon, keine Kontakte und kein Adressbuch ab. Sie sammelt keine Nutzungsstatistiken, und es ist kein Absturz- oder Analysedienst eingebaut.

Auf die Kamera greift die App an genau einer Stelle zu: wenn du in der Mannschaftskasse einen Beleg fotografieren willst. Erst dann fragt dein Gerät um Erlaubnis, und du kannst ablehnen. Das Foto geht an unseren Server und hängt an der Buchung. Alle anderen Bilder, auch dein Profilbild, wählst du über die normale Datei-Auswahl deines Geräts aus.

4.4 Smartwatch

Du kannst eine Smartwatch mit deinem Konto koppeln, zum Beispiel für den Trainings-Timer. Dazu zeigt dir die Plattform einen sechsstelligen Code, der fünf Minuten gilt und nur einmal funktioniert. Die Uhr bekommt danach einen eigenen Zugang, der ein Jahr gilt. Gespeichert werden eine Prüfsumme dieses Zugangs, die Art der Uhr, ein Gerätename und der Zeitpunkt der letzten Nutzung. Du kannst eine Uhr einzeln wieder abmelden.

5. Cookies und lokale Speicherung

Wir verwenden ausschließlich technisch notwendige Cookies und lokale Speicherung. Kein Tracking, keine Analyse-Dienste, keine Werbung, keine Profilbildung. Ein Einwilligungsbanner ist deshalb nicht erforderlich (§ 25 Abs. 2 TDDDG).

NameZweckDauer
sportistic_session (Cookie)Anmeldung und Single-Sign-on über alle Subdomains90 Tage
sportistic_2fa_trust (Cookie)Merkt ein Gerät, damit der zweite Faktor nicht bei jeder Anmeldung abgefragt wird90 Tage
sportistic_verein (Cookie)Merkt bei Mitgliedschaft in mehreren Vereinen, für welchen du gerade handelst1 Jahr
lang, theme (Cookies)Gewählte Sprache und Hell- oder Dunkeldarstellung1 Jahr
Lokaler Speicher (localStorage)Anmelde-Token als Rückfallebene, zuletzt gewählte Mannschaft, Merker für Face ID und für bereits gestellte Push-Abfragen sowie der zuletzt geladene Stand deines Profils und der Terminliste, damit die Plattform ohne Netz noch etwas anzeigen kannbis zur Abmeldung oder bis du den Browserspeicher leerst

Der Offline-Stand liegt unverschlüsselt auf deinem Gerät. Er enthält deinen Namen, deine Rollen, deine Mannschaften und die zuletzt geladenen Termine. Auf einem Gerät, das andere mitbenutzen, meldest du dich deshalb besser ab, statt nur die App zu schließen. Beim Abmelden wird der Stand entfernt.

6. Server-Logs und Protokollierung

Beim Aufruf der Plattform verarbeitet der Webserver automatisch IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, HTTP-Status und Browser-Kennung. Dasselbe protokollieren die einzelnen Module. Diese Protokolle dienen der Betriebssicherheit und der Fehleranalyse. Sie werden täglich gewechselt und nach 14 Tagen gelöscht.

Sicherheitsrelevante Vorgänge innerhalb der Plattform halten wir zusätzlich in einem internen Prüfprotokoll fest: Anmeldungen und fehlgeschlagene Anmeldeversuche einschließlich des dabei eingegebenen Namens, Passwortänderungen, das Verknüpfen und Lösen von Google- und Apple-Konten, Änderungen an Mitgliederdaten und Rollen sowie Löschungen. Zu jedem Eintrag speichern wir Zeitpunkt, handelnde Person und deren IP-Adresse. Dieses Protokoll wird nach zwölf Monaten automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Nachvollziehbarkeit und Sicherheit des Betriebs).

7. Externe Dienste und Empfänger

Übermittlung in die USA. Sie betrifft die oben genannten Fälle: Push-Zustellung, Anmeldung über Google oder Apple und die Wartungsprüfungen. Die beteiligten Unternehmen stützen sich dafür entweder auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO) oder auf die Standardvertragsklauseln der Kommission (Art. 46 Abs. 2 lit. c DSGVO). Trotz dieser Grundlagen lässt sich nicht ausschließen, dass US-Behörden auf dort verarbeitete Daten zugreifen und dagegen kein gleichwertiger Rechtsschutz besteht.

Alle Vereinsdaten selbst bleiben in Deutschland. Mitglieder, Termine, Kasse, Dokumente, Gesundheitsangaben und Fotos liegen ausschließlich auf dem Server in Deutschland und werden nicht an Dritte weitergegeben. Schriftarten und Programmbibliotheken liefern wir von unserem eigenen Server aus; außer den beiden Anmeldeskripten von Google und Apple lädt keine Seite Inhalte von fremden Servern nach.

8. Speicherdauer und Löschung

Wird ein Mitglied im Verein gelöscht, entfernt die Plattform in einem Zug auch das Konto sowie die zugehörigen Daten in Anwesenheit, Mannschaftskasse und Trainingsplaner. Termine der Mannschaft bleiben bestehen; der Verweis auf die löschende Person wird dort entfernt.

9. Deine Rechte

Du hast gegenüber dem Verein das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Wende dich dazu an die in Ziffer 1 genannte Kontaktadresse.

In deinem Konto findest du unter „Mein Profil" einen Knopf, mit dem du die Löschung deiner Daten beantragen kannst. Der Antrag geht per E-Mail und Push an den Vorstand deines Vereins. Er löscht selbst noch nichts, denn welche Daten gelöscht werden dürfen und welche aufbewahrt werden müssen, entscheidet der Verein als Verantwortlicher. Nach Art. 12 DSGVO soll er dir innerhalb eines Monats antworten.

Außerdem hast du das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, zum Beispiel beim Thüringer Landesbeauftragten für den Datenschutz und die Informationsfreiheit (TLfDI), Häßlerstraße 8, 99096 Erfurt.

10. Minderjährige

In den Kadern stehen auch minderjährige Spielerinnen und Spieler. Für Mitglieder unter 16 Jahren holt der Verein die Einwilligung der Erziehungsberechtigten ein, soweit eine Verarbeitung auf einer Einwilligung beruht (Art. 8 DSGVO). Das betrifft vor allem Gesundheitsangaben, Fotos, das Organigramm und Push-Benachrichtigungen. Die Plattform selbst prüft kein Alter und fordert diese Einwilligung nicht automatisch an. Sie einzuholen und zu dokumentieren ist Aufgabe des Vereins.

Für die Anmeldung gilt: Ist ein Kind noch nicht alt genug für ein eigenes Postfach, kann die Adresse eines Erziehungsberechtigten hinterlegt werden. Erziehungsberechtigte können jederzeit Auskunft über die zu ihrem Kind gespeicherten Daten verlangen und deren Löschung veranlassen. Wende dich dafür an den Vorstand.

11. Datensicherheit

Die Plattform ist ausschließlich verschlüsselt erreichbar (TLS 1.2 und 1.3, HSTS). Passwörter speichern wir nur als bcrypt-Hash, Schlüssel für die Zwei-Faktor-Anmeldung nur verschlüsselt. Der Zugriff auf Daten ist über ein Rollen- und Rechtesystem auf das jeweils erforderliche Maß beschränkt, und jede Abfrage filtert nach Verein, damit kein Verein die Daten eines anderen sieht. Ein automatischer Prüflauf kontrolliert das wöchentlich mit einem eigens angelegten Testverein.

Der Server steht in einem Rechenzentrum in Deutschland, ist durch eine Firewall geschützt und sperrt Adressen nach wiederholten Fehlanmeldungen. Administrativen Zugang hat ausschließlich der Betreiber, und zwar nur mit Schlüsseldatei; Passwortanmeldung ist abgeschaltet. Backups werden vor der Übertragung verschlüsselt.

Hochgeladene Dokumente und Fotos liegen unverschlüsselt auf dem Server. Sie sind durch die Rechteprüfung geschützt, nicht durch eine zusätzliche Verschlüsselung. Die Plattform läuft auf einem einzelnen Server ohne automatische Ausfallsicherung; eine ständige Erreichbarkeit können wir nicht zusagen.

12. Änderungen

Wir passen diese Erklärung an, wenn sich die Plattform oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.