Datenschutzerklärung

Stand: 06.07.2026. Mit dieser Erklärung informieren wir über die Verarbeitung personenbezogener Daten auf der Plattform verein21.

1 Verantwortlicher & Rollenverteilung

Verantwortlicher für den Betrieb der Plattform (Registrierung von Vereinen, Konten, Abrechnung der Plattformgebühr) im Sinne der DSGVO ist:

Hemkemeier & Awad GbR Mühlstraße 41 71229 Leonberg E-Mail: team@verein21.de

Wichtig: Kaufst du als Zuschauer:in Tickets, Dauerkarten oder Verpflegung, ist der jeweilige Verein der für diese Bestellung datenschutzrechtlich Verantwortliche (Veranstalter/Verkäufer). verein21 verarbeitet diese Daten in dessen Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Bitte richte Betroffenenanfragen zu einer Bestellung an den Verein, bei dem du bestellt hast; wir unterstützen den Verein dabei.

2 Welche Daten wir verarbeiten

Beim Ticket-/Dauerkarten-/Verpflegungskauf: Vorname, Nachname, E-Mail-Adresse und – sofern angegeben – Handynummer sowie Bestell-, Sitzplatz- und Zahlungsinformationen.

Bei Vereins-Accounts: Name, E-Mail-Adresse, verschlüsseltes Passwort (Hash), Rolle/Berechtigungen sowie Vereins-, Abrechnungs- und Zahlungsdaten (u. a. für die Plattformgebühr per SEPA).

Technisch beim Besuch (Server-Logdaten): Beim Aufruf der Seiten verarbeitet unser Hosting-Dienstleister (Vercel) automatisch Verbindungsdaten – insbesondere IP-Adresse, Datum/Uhrzeit, aufgerufene URL/Ressource, HTTP-Statuscode, Referrer und User-Agent (Browser/OS). Zweck ist die technische Bereitstellung, Stabilität und Sicherheit des Angebots (Art. 6 Abs. 1 lit. f DSGVO). Diese Logdaten werden nur für in der Regel nach 30 Tagen gelöscht bzw. anonymisiert.

3 Cookies & lokale Speicherung

Wir verwenden ausschließlich technisch notwendige Cookies bzw. lokale Speicherung: eine zufällige Sitzungs-ID zur zeitlich begrenzten Sitzplatz-Reservierung, ein Anmelde-Cookie für eingeloggte Vereins-Accounts sowie – zur Missbrauchsvermeidung – einen anonymisierten Hash der IP-Adresse für die Begrenzung gleichzeitiger Reservierungen. Zusätzlich speichern wir Anzeige-Einstellungen (z. B. das Dashboard-Layout) lokal im Browser.

Es werden keine Tracking-, Analyse- oder Marketing-Cookies und keine Einbindungen von Drittanbieter-Skripten verwendet. Ein Cookie-Einwilligungsbanner ist daher nicht erforderlich. Rechtsgrundlage: § 25 Abs. 2 TTDSG (technisch notwendig) sowie Art. 6 Abs. 1 lit. b/f DSGVO.

4 Zwecke & Rechtsgrundlagen

Wir verarbeiten die Daten zur Erfüllung des Vertrags bzw. zur Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO – Kauf/Reservierung, Kontoverwaltung), zur Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO – u. a. steuer- und handelsrechtliche Aufbewahrung) sowie auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO – Betriebssicherheit, Missbrauchsvermeidung, Zustellung transaktionaler E-Mails).

Die bei einem Kauf angegebenen Kontaktdaten (Name, E-Mail, ggf. Telefon) werden zur Zuordnung von Bestellungen und zur Betreuung als Kontakt gebündelt gespeichert. Werbliche E-Mails (Newsletter) versenden wir ausschließlich mit Ihrer separaten Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können. Eine Foto-Veröffentlichung erfolgt ebenfalls nur mit Einwilligung.

Für Vereinsmitglieder verarbeiten wir die zur Durchführung der Mitgliedschaft erforderlichen Daten (Art. 6 Abs. 1 lit. b DSGVO). Nach Austritt werden personenbezogene Daten anonymisiert, sobald die gesetzlichen Aufbewahrungsfristen (u. a. § 147 AO, § 257 HGB) abgelaufen sind; der Beitragsnachweis bleibt bis dahin als Beleg erhalten.

Für Bestellungen im Vereinsshop verarbeiten wir die zur Abwicklung nötigen Daten (Name, E-Mail; bei Versand zusätzlich die Lieferadresse, Art. 6 Abs. 1 lit. b DSGVO). Bei Abholung wird keine Adresse erhoben.

5 Empfänger, Auftragsverarbeiter & eigenständig Verantwortliche

Zur Bereitstellung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein. Ein Teil davon verarbeitet Daten weisungsgebunden in unserem Auftrag (Auftragsverarbeiter, Art. 28 DSGVO); mit diesen bestehen entsprechende Verträge. Andere – insbesondere der Zahlungsdienstleister Stripe und Google Wallet – handeln für die von ihnen bestimmten Zwecke als eigenständig Verantwortliche nach ihren eigenen Datenschutzbestimmungen. Die Rolle ist je Dienst in der Tabelle ausgewiesen. Eine Weitergabe an sonstige Dritte erfolgt nur, soweit gesetzlich zulässig oder erforderlich (z. B. gegenüber dem Verein als Verkäufer, gegenüber Zahlungsdienstleistern oder Steuerbehörden).

Dienst / Anbieter · RolleZweck & DatenÜbermittlung / Ort
Stripe
Stripe Payments Europe, Ltd. (Irland) / Stripe, Inc. (USA)
Eigenständig Verantwortlicher (Zahlungsdienstleister – u. a. eigene Betrugs-/Regulierungspflichten)
Zahlungsabwicklung (Kartenzahlung, Online-Checkout via Stripe Connect) sowie SEPA-Lastschrift für die Plattformgebühr.
Daten: Zahlungsdaten, Name, E-Mail, Bestell-/Beleginformationen
EU/USA – EU-US Data Privacy Framework (soweit der Anbieter zertifiziert ist) bzw. EU-Standardvertragsklauseln
Resend
Resend, Inc. (USA)
Auftragsverarbeiter
Versand von Transaktions-E-Mails (Bestell-/Zahlungsbestätigung, Storno, Registrierungs-Bestätigung, Nachrichten des Vereins).
Daten: E-Mail-Adresse, Name, Bestell-/Spielinformationen
USA – EU-US Data Privacy Framework (soweit der Anbieter zertifiziert ist) bzw. EU-Standardvertragsklauseln
Supabase / Hosting-Datenbank
Supabase, Inc. – Datenbank-Hosting (Region EU, Frankfurt)
Auftragsverarbeiter
Speicherung der Anwendungsdaten (PostgreSQL-Datenbank).
Daten: sämtliche in der App gespeicherten Daten
EU/EWR (Frankfurt)
Vercel
Vercel, Inc. (USA)
Auftragsverarbeiter
Hosting und Auslieferung der Web-App (Server/CDN).
Daten: technische Verbindungsdaten (u. a. IP-Adresse), Anwendungsdaten
Server-Region prüfen; USA – EU-US Data Privacy Framework (soweit der Anbieter zertifiziert ist) bzw. EU-Standardvertragsklauseln
Google Wallet
Google Ireland Ltd. / Google LLC (USA)
Eigenständig Verantwortlicher (Google Wallet)
Nur auf aktive Nutzeraktion (Hinzufügen des Tickets zu Google Wallet) – Bereitstellung eines Wallet-Passes zum Ticket.
Daten: Ticketdaten (QR-Code, Block/Platz, Kategorie), Name
USA – EU-US Data Privacy Framework (soweit der Anbieter zertifiziert ist) bzw. EU-Standardvertragsklauseln
Mistral AI
Mistral AI SAS (Frankreich)
Auftragsverarbeiter
Nur auf aktive Nutzeraktion des Vereins: (1) KI-Spielplan-Import – Extraktion von Spieldaten aus eingefügtem Freitext; (2) Belegerkennung im Kassenbuch – Auslesen von Datum, Betrag und Aussteller aus einem hochgeladenen oder fotografierten Beleg. Der Beleg wird zur Erkennung übertragen, dort nicht gespeichert und nicht zum Training verwendet. Keine Zuschauerdaten.
Daten: vom Verein eingefügter Spielplan-Text; Inhalt des vom Verein hochgeladenen Belegs (kann Name und Anschrift des Ausstellers sowie weitere auf dem Beleg abgedruckte Angaben enthalten)
EU/EWR (Frankreich)
Sentry
Functional Software, Inc. (Sentry, USA)
Auftragsverarbeiter
Fehler-Monitoring zur Stabilität und Sicherheit des Angebots. Erfasst Fehlermeldungen zum Zeitpunkt eines technischen Fehlers – ohne Session-Aufzeichnung und ohne Log-Übertragung.
Daten: technische Fehler-/Diagnosedaten (u. a. Stacktrace, IP-Adresse, Browser/Gerät), ggf. im Fehlerkontext enthaltene Angaben
EU/EWR bei gewählter EU-Datenregion, sonst USA – EU-US Data Privacy Framework (soweit der Anbieter zertifiziert ist) bzw. EU-Standardvertragsklauseln

6 Übermittlung in Drittländer

Soweit Dienstleister Daten außerhalb der EU/des EWR (insbesondere in den USA) verarbeiten (siehe Tabelle), erfolgt dies auf Grundlage geeigneter Garantien: Ist der jeweilige Anbieter unter dem EU-US Data Privacy Framework (DPF) zertifiziert, stützt sich die Übermittlung auf den Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023; andernfalls bzw. ergänzend auf die EU-Standardvertragsklauseln nebst geeigneter Zusatzmaßnahmen. Auf Anfrage informieren wir über die zum jeweiligen Dienstleister bestehenden Garantien.

7 Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen (insb. handels- und steuerrechtlich, i. d. R. 6 bis 10 Jahre) dies verlangen. Danach werden die Daten gelöscht oder anonymisiert.

8 Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21) gegen Verarbeitungen auf Grundlage berechtigter Interessen. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.

Zudem steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Für uns zuständig ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart (www.baden-wuerttemberg.datenschutz.de). Du kannst dich auch an die Aufsichtsbehörde deines Wohnorts wenden.

Zur Ausübung deiner Rechte genügt eine Nachricht an team@verein21.de bzw. – bei einer konkreten Bestellung – an den betreffenden Verein.