Rechtliches
Datenschutzerklärung
Gemäß DSGVO Art. 13
1. Verantwortlicher
TODO: Ersetze die Platzhalter-Daten mit deinen echten Unternehmensdaten.
Verantwortlicher im Sinne der DSGVO ist:
vereinsnah GmbH
Musterstraße 1
12345 Musterstadt
Deutschland
E-Mail: datenschutz@vereinsnah.de
2. Hosting & Ort der Verarbeitung
Aufruf der Website
Diese Website wird bei der Vercel Inc. (USA) gehostet. Beim Aufruf verarbeitet Vercel technisch notwendige Verbindungsdaten (IP-Adresse, Zeitstempel, aufgerufene Adresse). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung des Dienstes).
Ort der Verarbeitung
Datenbank und Serverfunktionen von vereinsnah laufen in Frankfurt am Main. Mehrere Unterauftragsverarbeiter haben ihren Sitz in den USA oder können Daten dort verarbeiten — insbesondere gehen Inhalte für die KI-Funktionen an Anthropic in den USA. Übermittlungen in Drittländer erfolgen nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO, in der Regel der EU-Standardvertragsklauseln. Welcher Dienst welche Daten erhält, steht in der Liste der Unterauftragsverarbeiter.
3. Verarbeitete Daten
Bei der Nutzung der Marketing-Website
Beim Besuch dieser Website werden technisch notwendige Session-Daten verarbeitet. Es werden keine Analyse-Tools, kein Google Analytics, keine Social-Media-Pixel und keine Werbe-Cookies eingesetzt.
Bei der Nutzung der SaaS-Plattform (eingeloggt)
Zur Bereitstellung des Dienstes verarbeiten wir:
- Name, E-Mail-Adresse (Accountdaten)
- Mitgliederdaten des Vereins/Gyms (im Auftrag des Betreibers)
- Rechnungs- und Zahlungsdaten
- Check-in-Protokolle und Kursbuchungen
Der Betreiber des Gyms/Vereins ist eigenverantwortlicher Verantwortlicher für die Mitgliederdaten; vereinsnah agiert als Auftragsverarbeiter gemäß Art. 28 DSGVO.
KI-gestützte Funktionen
Einige Funktionen nutzen den KI-Dienst Anthropic PBC (USA). Übermittelt wird nur, wenn Nutzer die jeweilige Funktion auslösen:
Belegerkennung: der vollständige hochgeladene Beleg (PDF oder Bild) mit allen darauf stehenden Angaben, etwa Namen, IBANs, Beträgen und Verwendungszwecken von Mitgliedern und Dritten. Import-Hilfe: Spaltenüberschriften und bis zu 4 Beispielwerte je Spalte. Assistent: die eingegebene Frage (E-Mail-Adressen, IBANs und Telefonnummern werden vorher unkenntlich gemacht, Namen nicht) sowie zusammengefasste Zahlen des Vereins.
Die Ergebnisse sind Vorschläge: Belegzeilen und Spaltenzuordnungen werden vor der Übernahme angezeigt und von Menschen bestätigt; die KI bucht nichts selbst. Grundlage der Übermittlung: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Authentifizierung
Wir setzen Sessions-Cookies für die Anmeldung ein (technisch notwendig, keine Zustimmung erforderlich). Diese Cookies werden beim Abmelden oder nach Sitzungsende gelöscht.
4. Deine Rechte (Art. 15–22 DSGVO)
Du hast folgende Rechte gegenüber uns:
- Auskunft (Art. 15 DSGVO) — Welche Daten wir speichern
- Berichtigung (Art. 16 DSGVO) — Korrektur falscher Daten
- Löschung (Art. 17 DSGVO) — Recht auf Vergessenwerden
- Einschränkung (Art. 18 DSGVO) — Verarbeitung einschränken
- Datenübertragbarkeit (Art. 20 DSGVO) — Daten exportieren
- Widerspruch (Art. 21 DSGVO) — Gegen Verarbeitung widersprechen
Zur Ausübung deiner Rechte wende dich an: datenschutz@vereinsnah.de
Du hast außerdem das Recht, Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde einzulegen.
5. Datensicherheit
- Verschlüsselung: Alle Verbindungen laufen verschlüsselt über HTTPS (TLS); Browser werden per HSTS auf verschlüsselte Verbindungen festgelegt. Die Datenbank wird beim Datenbankanbieter verschlüsselt gespeichert. IBANs verschlüsselt vereinsnah beim Speichern zusätzlich selbst (AES-256-GCM).
- Mandantentrennung: Jeder Datensatz trägt die Kennung seines Vereins. Die Trennung wird in der Anwendung durchgesetzt: Jede Abfrage ist auf den Verein des angemeldeten Nutzers beschränkt, und eine automatische Prüfung vor jedem Build schlägt an, wenn einer Abfrage diese Beschränkung fehlt. Datenbankseitige Zeilenrichtlinien (Row-Level Security) sind derzeit nicht aktiv.
- Zugriffskontrolle: Zugriffe werden serverseitig nach der Rolle im Verein geprüft. Hochgeladene Dateien (Fotos, Dokumente, Sicherungen) liegen nicht öffentlich und sind nur nach Anmeldung für den eigenen Verein abrufbar.
- Authentifizierung: Passwörter werden nur als Hashwert gespeichert und müssen mindestens 8 Zeichen lang sein. Anmelde-, Registrierungs- und Passwort-Zurücksetzen-Versuche sind mengenmäßig begrenzt. Eine Zwei-Faktor-Anmeldung per App-Code steht zur Verfügung. Mitglieder melden sich im Portal über einen Anmeldelink per E-Mail an.
- Protokollierung: Wesentliche Änderungen (z. B. an Mitgliedern, Rechnungen und Einstellungen) werden je Verein mit Nutzer und Zeitpunkt protokolliert.
- Sicherung: Die Daten jedes Vereins werden täglich automatisch als nicht öffentliche Datei beim Hosting-Anbieter gesichert. Eine räumlich getrennte Zweitsicherung besteht derzeit nicht.
- Schutz im Browser: Sicherheitsrelevante Kopfzeilen, u. a. Content-Security-Policy, HSTS und ein Verbot der Einbettung in fremde Seiten.
6. Empfänger und Dienstleister
Auf der öffentlichen Website werden keine Tracking- oder Analysedienste eingesetzt. Für den Betrieb der Plattform setzen wir folgende Dienstleister ein:
- Vercel Inc. (Sitz: USA) — Hosting der Anwendung und der Website, Serverfunktionen, nicht öffentliche Ablage hochgeladener Dateien und Sicherungen (Vercel Blob). Daten: Alle in vereinsnah verarbeiteten Daten während der Verarbeitung; Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse); hochgeladene Dateien und Sicherungen. Ort: Serverfunktionen in Frankfurt am Main (Region fra1); Auslieferung über das Netz des Anbieters; Zugriff des Anbieters aus den USA möglich. Grundlage: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Neon Inc. (Sitz: USA) — Datenbank (PostgreSQL) mit allen Vereins- und Mitgliederdaten. Daten: Alle in diesem Vertrag genannten Datenkategorien. Ort: Frankfurt am Main (AWS eu-central-1); Zugriff des Anbieters aus den USA möglich. Grundlage: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Resend Inc. (Sitz: USA) — Versand von E-Mails (Rechnungen, Mahnungen, Rundschreiben, Einladungen und Anmeldelinks). Daten: Name und E-Mail-Adresse der Empfänger, Inhalt und Anhänge der E-Mails, Zustellstatus. Ort: Verarbeitung in den USA möglich. Grundlage: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Stripe Payments Europe, Ltd. (Sitz: Irland) — Abrechnung des vereinsnah-Abonnements des Vereins. Daten: Rechnungs- und Kontaktdaten des Vereins und Zahlungsdaten des Abonnements — keine Mitgliederdaten. Ort: EU; Übermittlung an die Stripe, Inc. (USA) möglich. Grundlage: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Functional Software, Inc. (Sentry) (Sitz: USA) — Erkennen und Beheben von Fehlern in der Anwendung. Daten: Technische Fehlerberichte (Fehlermeldung, Programmstelle, aufgerufene Adresse); personenbezogene Angaben nur, soweit sie in einer Fehlermeldung enthalten sind. Ort: Verarbeitung in den USA möglich. Grundlage: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Inngest Inc. (Sitz: USA) — Steuerung zeitgesteuerter und im Hintergrund laufender Aufgaben (z. B. Rechnungslauf, Mahn- und E-Mail-Versand). Daten: Auftragskennungen (z. B. von Verein, Rechnung oder Rundschreiben) und Zwischenergebnisse einzelner Arbeitsschritte, die personenbezogene Daten enthalten können. Ort: Verarbeitung in den USA möglich. Grundlage: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Anthropic PBC (Sitz: USA) — KI-Funktionen: Auslesen hochgeladener Kontoauszüge und Zahlungsbelege (Belegerkennung), Vorschläge zur Spaltenzuordnung beim Mitglieder-Import, Antworten des Assistenten. Daten: Belegerkennung: der vollständige hochgeladene Beleg (PDF oder Bild) mit allen darauf stehenden Angaben, etwa Namen, IBANs, Beträgen und Verwendungszwecken von Mitgliedern und Dritten. Import-Hilfe: Spaltenüberschriften und bis zu 4 Beispielwerte je Spalte. Assistent: die eingegebene Frage (E-Mail-Adressen, IBANs und Telefonnummern werden vorher unkenntlich gemacht, Namen nicht) sowie zusammengefasste Zahlen des Vereins. Ort: USA. Grundlage: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- Upstash, Inc. (Sitz: USA) — Nutzungszähler und Nutzungsgrenzen der KI-Funktionen. Daten: Kennungen von Nutzerkonto und Verein mit Zählerständen; keine Inhalte. Ort: Verarbeitung in den USA möglich. Grundlage: EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
- komoot GmbH (Photon-Adresssuche) (Sitz: Deutschland) — Straßenvorschläge beim Erfassen einer Anschrift. Daten: Nur der eingetippte Straßenanfang, ohne Namen oder andere Angaben zur Person; die Anfrage geht vom vereinsnah-Server aus, nicht vom Gerät des Nutzers. Ort: Server des Anbieters; Standort nicht vertraglich zugesichert. Grundlage: Öffentlicher Dienst ohne gesonderten Vertrag; es werden keine Angaben mit Personenbezug übermittelt.
Stand: September 2026 — Diese Datenschutzerklärung wird bei Änderungen der Datenverarbeitung aktualisiert.