Natur entdecken

Datenschutzerklärung

Grundlagen

1. Verantwortlicher

Club der Entdecker e.V.
Augustastr. 17
78166 Donaueschingen
E-Mail: hallo@club-der-entdecker.de

Vertreten durch den Vorstand nach § 26 BGB. Eingetragen beim Amtsgericht Freiburg, VR 704893.

Einen Datenschutzbeauftragten haben wir nicht benannt: Im Verein arbeiten fünf Vorstandsmitglieder mit den Daten, die Schwelle des § 38 Abs. 1 BDSG (20 Personen) ist damit nicht erreicht, und auch die Voraussetzungen des Art. 37 Abs. 1 DSGVO liegen nicht vor. Fragen zum Datenschutz beantwortet der Vorstand unter der oben genannten Adresse.

2. Wo deine Daten liegen

Diese Website und die Vereinsverwaltung laufen auf einem eigenen Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Die Datenbank betreiben wir selbst auf diesem Server. Mitgliederdaten, Anmeldungen, Buchungen und hochgeladene Dateien liegen damit auf eigener Infrastruktur in Deutschland und nicht bei einem Cloud-Anbieter. Außer den in dieser Erklärung genannten Dienstleistern erhält niemand Zugriff.

Datensicherung: Damit ein Serverausfall keine Daten vernichtet, werden nächtlich verschlüsselte Sicherungen erstellt. Sie liegen im Hetzner Object Storage (Standort Deutschland); eine zusätzliche verschlüsselte Kopie bewahrt der Kassenwart auf. Die Sicherungen sind ohne den zugehörigen Schlüssel nicht lesbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verfügbarkeit der Vereinsdaten) in Verbindung mit Art. 32 DSGVO.

Verschlüsselung: Alle Verbindungen zu dieser Website sind mit TLS verschlüsselt. Bankverbindungen (IBAN) werden zusätzlich verschlüsselt in der Datenbank abgelegt und stehen in keinem Protokoll und keiner Schnittstelle.

Besuch der Website

3. Aufruf unserer Website

Beim Besuch unserer Website werden automatisch Informationen an den Server gesendet und dort kurzzeitig in einem sogenannten Logfile gespeichert. Folgende Informationen werden dabei ohne dein Zutun erfasst:

  • IP-Adresse des anfragenden Rechners
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei
  • Website, von der aus der Zugriff erfolgt (Referrer-URL)
  • Verwendeter Browser und ggf. das Betriebssystem deines Rechners

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am technischen Betrieb und an der Sicherheit der Website). Eine Auswertung des Nutzungsverhaltens, eine Reichweitenmessung oder ein Tracking findet nicht statt.

4. Cookies und lokale Speicherung

Wir setzen keine Cookies zu Werbe- oder Analysezwecken und binden keine Dienste ein, die dein Verhalten über Websites hinweg verfolgen. Verwendet werden ausschließlich technisch notwendige Cookies und Einträge im lokalen Speicher deines Browsers:

  • Sitzungs-Cookie: nur nach einer Anmeldung im Mitglieder- oder Verwaltungsbereich. Es hält dich angemeldet und wird beim Abmelden bzw. nach Ablauf der Sitzung ungültig.
  • Turnstile: beim Absenden eines Formulars kann Cloudflare technisch notwendige Angaben zur Bot-Erkennung setzen (siehe Abschnitt 5).
  • Lokaler Speicher (kein Cookie): deine Auswahl hell/dunkel und die Breite der Seitenleiste in der Verwaltung. Diese Angaben verlassen deinen Browser nicht.

Weil alle genannten Einträge für den von dir gewünschten Dienst unbedingt erforderlich sind, brauchen wir dafür keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Ein Cookie-Banner entfällt.

5. Spam-Schutz (Cloudflare Turnstile)

Wir nutzen auf unserer Website den Dienst „Cloudflare Turnstile“ der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA, zum Schutz unserer Formulare vor automatisiertem Missbrauch (Spam). Turnstile arbeitet im Hintergrund und erfordert keine sichtbare Interaktion (unsichtbarer Modus).

Bei der Nutzung unserer Formulare (Newsletter-Anmeldung, Mitgliedsantrag, Veranstaltungsanmeldung sowie beim Anfordern eines Anmeldecodes für „Mein Konto“) werden dabei automatisch bestimmte technische Daten an Cloudflare übermittelt, insbesondere:

  • IP-Adresse
  • Informationen zum verwendeten Browser und Betriebssystem
  • Referrer-URL
  • Zeitpunkt des Zugriffs

Diese Daten werden ausschließlich zur Unterscheidung zwischen menschlichen Nutzern und automatisierten Zugriffen (Bots) verarbeitet. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Spam und Missbrauch). Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert; eine Übermittlung in die USA erfolgt damit auf Grundlage von Art. 45 DSGVO, ergänzend gelten die Standardvertragsklauseln.

Weitere Informationen: https://www.cloudflare.com/privacypolicy/

Wenn du mit uns zu tun hast

6. Kontaktaufnahme

Bei der Kontaktaufnahme per E-Mail werden die von dir mitgeteilten Daten (deine E-Mail-Adresse, ggf. dein Name und deine Telefonnummer) von uns gespeichert, um deine Fragen zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um einen Vertrag oder dessen Anbahnung geht, sonst Art. 6 Abs. 1 lit. f DSGVO. Die in diesem Zusammenhang anfallenden Daten löschen wir, nachdem die Speicherung nicht mehr erforderlich ist, oder schränken die Verarbeitung ein, falls gesetzliche Aufbewahrungspflichten bestehen. Unser E-Mail-Postfach liegt bei Google Workspace (siehe Abschnitt 13).

7. Mitgliedschaft

Für die Aufnahme und die Durchführung einer Mitgliedschaft verarbeiten wir folgende Daten – egal, ob du den Antrag online stellst oder auf Papier einreichst (Papieranträge werden eingescannt und im System abgelegt):

  • Vor- und Nachname
  • Anschrift (Straße, PLZ, Ort)
  • E-Mail-Adresse und Telefonnummer
  • Geburtsdatum
  • Mitgliedsart, Eintrittsdatum, Mitgliedsnummer, Jahresbeitrag, Status, bei Fördermitgliedschaft der gewählte Beitrag
  • bei Kindern im Haushalt: deren Vorname, Nachname und Geburtsdatum
  • bei Minderjährigen: Name, E-Mail-Adresse und Telefonnummer der gesetzlichen Vertretung
  • bei SEPA-Lastschriftmandat: Kontoinhaber, IBAN, Kreditinstitut, Mandatsreferenz, Datum der Mandatserteilung
  • Zeitpunkt deiner Zustimmung zu Satzung und Datenschutzerklärung
  • der unterschriebene Aufnahmeantrag als Scan oder Foto – mit deiner Unterschrift und dem Datum, an dem du unterschrieben hast

Unsere Satzung verlangt einen schriftlichen Aufnahmeantrag. Nach dem Online-Formular schicken wir dir deinen ausgefüllten Antrag deshalb als PDF zu, zusammen mit einem persönlichen Link. Über diesen Link lädst du den unterschriebenen Ausdruck wieder hoch; du kannst ihn stattdessen auch per Post schicken. Der Link enthält eine Zufallskennung, gilt 30 Tage und ist bei uns nur verschlüsselt gespeichert. Erst wenn der unterschriebene Antrag vorliegt, kann der Vorstand über die Aufnahme entscheiden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Begründung und Erfüllung des Mitgliedschaftsverhältnisses) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten nach § 257 HGB, § 147 AO und Nachweispflichten der Gemeinnützigkeit nach § 63 Abs. 3 AO). Bei Minderjährigen erklärt die gesetzliche Vertretung die erforderlichen Einwilligungen nach Art. 8 DSGVO.

Verwendung: Die Daten werden ausschließlich zur Vereinsverwaltung, zur Beitragsabrechnung (inkl. SEPA-Einzug), für die Kommunikation mit Mitgliedern sowie zur Erfüllung unserer satzungsgemäßen und steuerlichen Aufgaben verwendet. Innerhalb des Vereins sehen die Daten nur die Personen, die sie für ihr Amt brauchen: Finanzdaten und Bankverbindungen zum Beispiel nur Vorstand und Kassenwart. Das System prüft diese Berechtigung bei jedem Zugriff.

Aufgaben im Vorstand: Der Vorstand führt in der Verwaltung eine gemeinsame Aufgabenliste. Zu einer Aufgabe kann ein Vorstandsmitglied als zuständig vermerkt werden; gespeichert wird dabei der Verweis auf dessen Mitgliedsdatensatz, aus dem die Verwaltung Name und E-Mail-Adresse anzeigt. Steht an der Aufgabe ein Fälligkeitsdatum mit Erinnerung, geht diese Erinnerung per E-Mail an die zuständige Person, sonst an die Vereinsadresse. Das betrifft ausschließlich Mitglieder mit einem Vorstandsamt und ausschließlich deren ehrenamtliche Tätigkeit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer nachvollziehbaren Vereinsverwaltung). Die Einträge werden gelöscht, sobald die Aufgabe nicht mehr gebraucht wird.

Empfänger: Sparkasse Schwarzwald-Baar (zur Durchführung von SEPA-Lastschriften), Finanzamt Villingen-Schwenningen (zur Ausstellung von Zuwendungsbestätigungen und zur Erfüllung steuerlicher Pflichten), Amtsgericht Freiburg (nur Vorstandsmitglieder, bei Änderungen im Vereinsregister).

Speicherdauer:

  • Stammdaten von Mitgliedern: für die Dauer der Mitgliedschaft, danach drei Jahre (Verjährungsfristen, §§ 195, 199 BGB), soweit sie nicht buchhalterisch relevant sind
  • buchhalterisch relevante Daten (Beiträge, Zahlungen, Belege, Zuwendungsbestätigungen): 10 Jahre nach Ablauf des Kalenderjahres der letzten Eintragung (§ 257 HGB, § 147 AO)
  • SEPA-Lastschriftmandate: bis 14 Monate nach dem letzten SEPA-Einzug (Vorgabe des SEPA-Rulebooks)
  • Protokolle und Beschlüsse von Vorstand und Mitgliederversammlung: dauerhaft, weil sie die Rechtslage des Vereins dokumentieren; von gelöschten Mitgliedern bleibt darin nur die Mitgliedsnummer

8. Mitgliederbereich „Mein Konto“

Mitglieder können sich auf dieser Website anmelden und ihre eigenen Daten einsehen und pflegen.

Ein Zugang setzt keine Mitgliedschaft voraus. Auch ohne Mitgliedschaft kannst du dich anmelden, wenn du eine Veranstaltung gebucht hast – dann siehst du deine Buchungen und kannst dazu nachfragen. Ebenso, wenn dich der Vorstand zu einer Absprache hinzugezogen hat, etwa als Kursleitung oder Vermieter: In diesem Fall speichern wir von dir nur Namen und E-Mail-Adresse, und du hast Zugang allein zu dieser Absprache. Diese Angaben werden gelöscht, sobald der Vorstand deine Teilnahme daran beendet.

Anmeldung ohne Passwort: Du gibst deine E-Mail-Adresse ein und erhältst einen sechsstelligen Code per E-Mail. Wir speichern keine Passwörter. Gespeichert werden deine E-Mail-Adresse, der Zeitpunkt der Anmeldung und eine Sitzungskennung. Für die laufende Sitzung setzen wir ein technisch notwendiges Cookie (siehe Abschnitt 4). Zu deinem Konto halten wir außerdem fest, wann du dich zum ersten und zum letzten Mal angemeldet hast und wie oft insgesamt – damit der Vorstand die Zugänge verwalten kann (etwa erkennen, wer nie hineingekommen ist). Deine IP-Adresse und dein Gerät speichern wir dafür ausdrücklich nicht. Diese Angaben werden gelöscht, sobald dein Konto gelöscht wird.

Nur für Vorstandsmitglieder mit Verwaltungszugang: Solange jemand im Verwaltungsbereich arbeitet, halten wir zusätzlich den Zeitpunkt der letzten Aktivität fest, damit erkennbar ist, wer gerade an denselben Daten arbeitet. Gespeichert wird immer nur derletzteZeitpunkt, er wird laufend überschrieben – es entsteht kein Verlauf. Für den Mitgliederbereich „Mein Konto“ gilt das nicht: Wann du deine eigenen Daten ansiehst, wird nicht erfasst.

Im Mitgliederbereich verarbeitet werden deine Stammdaten, deine Beiträge und offenen Forderungen, dein SEPA-Mandat (die IBAN nur verkürzt sichtbar), deine Veranstaltungsbuchungen, deine Anträge sowie – wenn du sie nutzt – deine Rückfragen an den Vorstand samt Anhängen. Ein Profilbild kannst du freiwillig hochladen; du kannst es jederzeit wieder entfernen. Änderst du deine E-Mail-Adresse, geht der Bestätigungscode an die neue Adresse.

Auf dem Mitgliedsausweis stehen dein Name, deine Mitgliedsnummer und bis wann er gültig ist, dazu dein Amt im Vorstand oder – wenn du keines innehast – die Art deiner Mitgliedschaft, sowie dein Profilbild, wenn du eines hochgeladen hast. Wann du eingetreten bist, steht nicht darauf. Dazu kommt ein QR-Code, in dem ausschließlich deine Mitgliedsnummersteht; er dient dem Einlass bei Veranstaltungen. Name, Adresse oder eine Internetadresse sind darin nicht enthalten. Möchtest du deinen Ausweis ohne Bild, entferne das Profilbild – der Ausweis bleibt gültig.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Mitgliedschaftsverhältnisses); für das freiwillige Profilbild Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerrufbar durch Löschen des Bildes).

Speicherdauer: Zugangsdaten und Sitzungen werden mit dem Ende der Mitgliedschaft bzw. auf Verlangen gelöscht; im Übrigen gelten die Fristen aus Abschnitt 7.

9. Anmeldungen zu Veranstaltungen

Wenn du dich oder dein Kind über das Online-Formular zu einer unserer Veranstaltungen anmeldest, erheben wir folgende Daten:

  • Vor- und Nachname der anmeldenden Person
  • E-Mail-Adresse und Telefonnummer
  • Vor- und Nachname sowie Geburtsdatum des Kindes – damit wir die Gruppe richtig einteilen und die Altersgrenze des Angebots einhalten können
  • ob du die gesetzliche Vertretung des Kindes bist; wenn nicht, Name und Telefonnummer der Vertretung – sie entscheidet im Notfall und erklärt die nötigen Einwilligungen
  • eine abweichende Telefonnummer für den Veranstaltungstag, falls du eine angibst
  • deine Angabe, ob das Kind nach dem Angebot allein nach Hause gehen darf
  • Anmerkungen im Freitext (z. B. Abholberechtigte; ggf. Gesundheitsangaben wie Allergien)
  • Titel und Datum der gewählten Veranstaltung
  • bei einer Absage: Zeitpunkt und der Grund, den du angibst (Freitext, ggf. mit Gesundheitsangaben – etwa „mein Kind ist krank“)
  • Teilnahmebeitrag, gewählte Zahlungsart, Zahlungs- und Anmeldestatus (auch Warteliste)
  • Zeitpunkt deiner Zustimmung zu Teilnahmebedingungen und Datenschutzerklärung

Rechtsgrundlage:Art. 6 Abs. 1 lit. b DSGVO (Anbahnung und Durchführung des Teilnahmevertrags). Gesundheitsangaben (z. B. Allergien, Unverträglichkeiten, Medikamente) sind besonders schützenswerte Daten nach Art. 9 DSGVO. Wir verarbeiten sie nur, wenn du im Anmeldeformular über die separate Checkbox ausdrücklich nach Art. 9 Abs. 2 lit. a DSGVO eingewilligt hast; den Zeitpunkt dieser Einwilligung halten wir fest. Du kannst sie jederzeit formlos widerrufen – dann können wir die Angabe bei der Aufsicht allerdings nicht mehr berücksichtigen.

Speicherung: Die Anmeldedaten gehen unmittelbar in unsere eigene Vereinsverwaltung auf dem Server in Deutschland (siehe Abschnitt 2). Eine Weitergabe an Dritte findet nicht statt.

Empfänger:Vorstand und Kursleitungen des Vereins, soweit zur Durchführung der Veranstaltung erforderlich (z. B. Teilnehmerliste mit Allergien an die Kursleitung).

Kurzmitteilungen zur Veranstaltung: Zu einer Buchung können wir dir organisatorische E-Mails schicken (Bestätigung, Terminänderung, Absage, Hinweise zur Ausrüstung). Über jeden Versand bewahren wir einen Nachweis auf, aus dem hervorgeht, wer die Nachricht erhalten hat – im Streitfall muss belegbar sein, dass eine Absage angekommen ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Speicherdauer: Gesundheitsangaben und Anmerkungen löschen wir nach dem Ende der Veranstaltung. Name und Kontaktdaten bleiben bis zum Abschluss der Veranstaltung und ggf. zur Dokumentation (Urkunden, Teilnehmernachweis) bis zu 12 Monate nach Ende der Veranstaltung gespeichert. Teilnahmebeitrag und Zahlungsstand unterliegen der gesetzlichen Aufbewahrungspflicht von 10 Jahren (§ 257 HGB, § 147 AO).

10. Newsletter und Vereinskommunikation

10.1 Öffentlicher Newsletter (Webformular)

Wenn du dich über das Newsletter-Formular auf unserer Website anmeldest, erheben wir folgende Daten:

  • E-Mail-Adresse (Pflicht)
  • Vorname und Nachname (Pflicht)
  • Mobilfunknummer (optional, für WhatsApp-Benachrichtigungen)

Die Anmeldung erfolgt über ein Double-Opt-In-Verfahren: Nach deiner Anmeldung erhältst du eine E-Mail mit einem Bestätigungslink. Erst nach Klick auf diesen Link wirst du in den Verteiler aufgenommen. Die Verteilerlisten liegen bei unserem Versanddienstleister Brevo (siehe 10.3), nicht in unserer eigenen Datenbank.

Rechtsgrundlage für die Verarbeitung ist deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Du kannst den Newsletter jederzeit abbestellen, indem du den Abmeldelink am Ende jeder Newsletter-E-Mail klickst oder uns eine E-Mail an hallo@club-der-entdecker.de sendest. Nach der Abmeldung werden deine Daten aus dem Verteiler gelöscht.

10.2 Vereinskommunikation an Mitglieder

Aktive Vereinsmitglieder erhalten regelmäßig E-Mail-Mitteilungen über Vereins­angelegenheiten, insbesondere:

  • Einladungen zur Mitgliederversammlung (satzungsgemäß)
  • Beitragsmitteilungen und Pre-Notifications zu SEPA-Lastschriften
  • Nachrichten zum eigenen Vorgang (Aufnahme, Buchungen, Anmeldecodes)
  • Hinweise auf neue Veranstaltungen, Workshops und Projekte
  • Vereinsnachrichten und Berichte aus der Vereinsarbeit

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Mitgliedschaftsverhältnisses) sowie für satzungsgemäße Einladungen Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung aus § 32 BGB i.V.m. unserer Satzung). Werbliche Vereinsnachrichten erfolgen auf Grundlage des berechtigten Interesses an der Mitgliederkommunikation gemäß Art. 6 Abs. 1 lit. f DSGVO; einem Versand dieser werblichen Nachrichten kannst du jederzeit formlos widersprechen.

Über den Versand von Einladungen zur Mitgliederversammlung führen wir einen Ladungsnachweis mit der tatsächlichen Empfängerliste. Die Satzung verlangt eine Einladung an alle Mitglieder mindestens vier Wochen vorher; im Streitfall muss belegbar sein, wer an welche Adresse geladen wurde.

10.3 Versanddienstleister Brevo

Der technische Versand aller E-Mails – Newsletter, Mitglieder-Mitteilungen und einzelne Systemnachrichten wie Anmeldecodes oder Buchungsbestätigungen – erfolgt über Brevo SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich. Mit Brevo besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Die Server stehen innerhalb der Europäischen Union.

Brevo erfasst beim Versand technische Daten (Versandzeit, Empfänger, Öffnungs- und Klickraten), um die Funktion sicherzustellen und die Qualität der Mitteilungen zu verbessern.

Weitere Informationen zum Datenschutz bei Brevo: https://www.brevo.com/de/legal/privacypolicy/

11. Adressbuch des Vereins

Für die laufende Vereinsarbeit führen wir ein internes Adressbuch. Darin stehen nicht nur Mitglieder, sondern auch Menschen und Einrichtungen, mit denen wir zu tun haben: Eltern, die ihr Kind angemeldet haben, ohne selbst Mitglied zu sein, Kursleiterinnen und Kursleiter, Lieferanten, Vermieter von Räumen, Kooperationspartner, Ansprechpartner in Firmen, die wir um eine Spende bitten, sowie Redaktionen.

Gespeichert werden Name oder Bezeichnung, Anschrift, E-Mail-Adresse und Telefonnummer, bei Kindern das Geburtsdatum (für Altersgrenzen von Kursen), die Funktion in einer Einrichtung, die Zugehörigkeit zu einem Haushalt oder einer Firma, ein Vermerk zur Rolle (etwa „Lieferant“ oder „Presse“), gegebenenfalls wer für ein Kind sorgeberechtigt ist – und die Angabe, woher wir die Daten haben.

Woher die Daten kommen. In den meisten Fällen von dir selbst – aus einer Anmeldung, einem Schreiben, einem Gespräch. Es kommt aber auch vor, dass wir Angaben aus einer Visitenkarte, aus einer Empfehlung oder aus öffentlich zugänglichen Quellen übernehmen, etwa der Website einer Firma oder einem Presseverteiler. In diesem Fall haben wir deine Daten nicht bei dir erhoben, und wir sind nach Art. 14 DSGVO verpflichtet, dich darüber zu informieren; das tun wir mit unserer ersten Ansprache. Auf Anfrage nennen wir dir die Quelle – wir halten sie zu jedem Eintrag fest.

Rechtsgrundlage. Besteht ein Vertrag oder wird einer angebahnt – eine Kursanmeldung, ein Auftrag, eine Raummiete –, ist es Art. 6 Abs. 1 lit. b DSGVO. Sonst Art. 6 Abs. 1 lit. f DSGVO: unser berechtigtes Interesse an einer geordneten Vereinsarbeit, ohne dieselben Angaben bei jedem Vorgang neu zu erfassen. Wir speichern dabei nur, was die geschäftliche oder ehrenamtliche Beziehung betrifft. Wer für ein Kind sorgeberechtigt ist, halten wir fest, weil wir während einer Veranstaltung aufsichtspflichtig sind und wissen müssen, wer es abholen darf.

Wer es sieht. Nur der Vorstand und die Personen mit einem Zugang zur Vereinsverwaltung. Das Adressbuch wird nicht veröffentlicht und nicht weitergegeben. Schreiben wir dir eine E-Mail, läuft sie über unseren Versanddienstleister Brevo, der die Daten ausschließlich in unserem Auftrag verarbeitet (siehe Abschnitt 10).

Wenn wir dir schreiben. Aus dem Adressbuch heraus schreiben wir dich an, wenn es einen Anlass gibt – eine Absage, eine Rückfrage, Unterlagen zu einer Veranstaltung, die Einladung zur Mitgliederversammlung. Jede Mail geht einzeln an dich, du siehst also nie, wer sie außerdem bekommen hat. Werbung schicken wir dir auf diesem Weg nicht. Unseren Newsletter bekommst du nur, wenn du ihn bestellt und die Bestellung per Link bestätigt hast (siehe Abschnitt 10) – eine Newsletter-Anmeldung entsteht nie dadurch, dass du im Adressbuch stehst.

Wie lange. Solange die Beziehung besteht, danach bis zu drei Jahre – so lange, wie Ansprüche aus einer Zusammenarbeit verjähren können. Einträge, die wir nur für eine Anfrage recherchiert haben und die zu nichts geführt haben, löschen wir nach einem Jahr. Auf Verlangen löschen wir früher (siehe Abschnitt 15). Bestehen bleiben können dann nur Angaben auf Rechnungen und Belegen, die wir zehn Jahre aufbewahren müssen – solche Papiere dürfen wir nachträglich nicht mehr ändern.

Widerspruch. Soweit wir uns auf unser berechtigtes Interesse stützen, kannst du der Speicherung jederzeit widersprechen (Art. 21 DSGVO) – eine Nachricht an hallo@club-der-entdecker.de genügt. Wir löschen den Eintrag dann, sofern keine Aufbewahrungspflicht entgegensteht.

Dienste & Nachweise

12. Fotos von Veranstaltungen

In Rückblicken auf unserer Website zeigen wir Fotos von Veranstaltungen, um einen Eindruck von unserer Arbeit zu geben – etwa Versuchsaufbauten, Materialien, Hände bei der Arbeit oder Szenen aus größerer Entfernung.

Wir veröffentlichen keine Bilder, auf denen Personen erkennbar sind. Das gilt besonders für Kinder. Bilder, auf denen jemand zu erkennen wäre, verwenden wir nicht – auch nicht unkenntlich gemacht. Damit verarbeiten wir mit diesen Fotos keine personenbezogenen Daten, und es braucht dafür weder eine Einwilligung noch eine andere Rechtsgrundlage.

Wenn du dich oder dein Kind auf einem unserer Bilder dennoch wiedererkennst, schreib uns kurz an hallo@club-der-entdecker.de – wir nehmen das Foto umgehend von der Website.

Intern halten wir zusätzlich Fotos vom Veranstaltungstag fest – Aufbau, Material, Stationen –, auf denen Teilnehmende erkennbar sein können. Sie dienen ausschließlich unserer eigenen Dokumentation: der Planung des nächsten Angebots und dem Nachweis unserer Arbeit gegenüber Förderern. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).

Diese Bilder sind nicht öffentlich: Sie erscheinen nicht auf der Website und nicht im Newsletter, wir geben sie nicht an andere Familien weiter, und ansehen kann sie nur der Vorstand nach Anmeldung in unserer Verwaltung. Wir löschen sie, sobald wir sie nicht mehr brauchen, spätestens zwei Jahre nach der Veranstaltung. Du kannst jederzeit widersprechen (Art. 21 DSGVO) – schreib an hallo@club-der-entdecker.de, dann löschen wir die Aufnahmen deines Kindes.

13. Google Workspace (E-Mail-Postfach)

Wir nutzen Google Workspace for Nonprofits der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, ausschließlich für unser E-Mail-Postfach hallo@club-der-entdecker.de. Schreibst du uns, liegt deine Nachricht dort.

Alles andere – Mitgliederverwaltung, Buchhaltung, Veranstaltungsanmeldungen, Protokolle und sonstige Vereinsunterlagen – läuft nicht über Google, sondern auf unserem eigenen Server (siehe Abschnitt 2).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, soweit die Korrespondenz einen Vertrag betrifft) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten Vereinsverwaltung).

Auftragsverarbeitungsvertrag: Mit Google besteht über die Workspace-Nutzungsbedingungen ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO (Google Workspace Data Processing Amendment). Google ist zudem nach dem EU-US Data Privacy Framework zertifiziert, sodass eine etwaige Datenübermittlung an die Google LLC (USA) auf Grundlage eines Angemessenheitsbeschlusses gemäß Art. 45 DSGVO erfolgt. Ergänzend kommen die Standardvertragsklauseln (SCC) der EU-Kommission zur Anwendung.

Weitere Informationen: https://policies.google.com/privacy

14. Protokolle und Nachweise

Damit Vorgänge in der Vereinsverwaltung nachvollziehbar bleiben, protokolliert das System bestimmte Ereignisse:

  • Prüfpfad für Geldvorgänge und Löschungen: Zeitpunkt, handelnde Person und eine Beschreibung im Klartext
  • Systemprotokoll über Anmeldungen, Rollenwechsel und Änderungen an Stammdaten
  • E-Mail-Protokoll mit Empfänger, Betreff, Zeitpunkt und dem versendeten Text, damit nachlesbar ist, was tatsächlich angekommen ist

Bankverbindungen und Zugangsdaten werden nie protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO (§ 146 AO, GoBD) für den Prüfpfad der Buchhaltung, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO und Nachweis gegenüber der Kassenprüfung). Buchhaltungsbezogene Einträge bewahren wir zehn Jahre auf; beim Löschen eines Mitglieds entfernen wir die protokollierten E-Mails samt Text, die Vorgangsbeschreibungen bleiben ohne Personenbezug erhalten.

Eine automatisierte Entscheidungsfindung oder ein Profiling nach Art. 22 DSGVO findet nicht statt.

Deine Rechte

15. Deine Rechte

Du hast das Recht:

  • Auskunft über deine von uns verarbeiteten personenbezogenen Daten zu verlangen (Art. 15 DSGVO)
  • Berichtigung unrichtiger oder Vervollständigung deiner bei uns gespeicherten Daten zu verlangen (Art. 16 DSGVO)
  • Löschung deiner bei uns gespeicherten Daten zu verlangen (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung deiner Daten zu verlangen (Art. 18 DSGVO)
  • Widerspruch gegen die Verarbeitung deiner Daten einzulegen, soweit wir sie auf ein berechtigtes Interesse stützen (Art. 21 DSGVO)
  • Datenübertragbarkeit zu verlangen (Art. 20 DSGVO)
  • eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO)

Mitglieder können ihre Kontaktdaten in Mein Konto jederzeit selbst berichtigen.

Löschung nach dem Austritt: Ehemalige Mitglieder können die Löschung ihrer Daten direkt in Mein Konto verlangen. Wir löschen dann Name, Anschrift, Telefonnummer, E-Mail-Adresse, Geburtsdatum, Bankverbindung, Profilbild und den Zugang. Nicht löschen dürfen wir Unterlagen, die einer gesetzlichen Aufbewahrungspflicht unterliegen – Beitragsforderungen und Zahlungen sowie ausgestellte Zuwendungsbestätigungen (§ 147 AO, § 257 HGB, § 50 Abs. 4 EStDV; in der Regel 10 Jahre). Darüber informieren wir nach der Löschung schriftlich.

Beschwerderecht: Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung deiner Daten zu beschweren (Art. 77 DSGVO). Für uns zuständig ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de

16. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung ist aktuell gültig und hat den Stand August 2026. Durch die Weiterentwicklung unserer Website oder aufgrund geänderter gesetzlicher bzw. behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern.