Datenschutzerklärung
Stand: 04.08.2026. Mit dieser Erklärung informieren wir über die Verarbeitung personenbezogener Daten auf der Plattform verein21.
1 Verantwortlicher & Rollenverteilung
Verantwortlicher für den Betrieb der Plattform (Registrierung von Vereinen, Konten, Abrechnung der Plattformgebühr) im Sinne der DSGVO ist:
Hemkemeier & Awad GbR Mühlstraße 41 71229 Leonberg E-Mail: team@verein21.de
Wichtig: Kaufst du als Zuschauer Tickets, Dauerkarten oder Verpflegung, ist der jeweilige Verein der für diese Bestellung datenschutzrechtlich Verantwortliche (Veranstalter/Verkäufer). verein21 verarbeitet diese Daten in dessen Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Bitte richte Betroffenenanfragen zu einer Bestellung an den Verein, bei dem du bestellt hast; wir unterstützen den Verein dabei.
2 Welche Daten wir verarbeiten
Beim Ticket-/Dauerkarten-/Verpflegungskauf: Vorname, Nachname, E-Mail-Adresse und – sofern angegeben – Handynummer sowie Bestell-, Sitzplatz- und Zahlungsinformationen.
Bei Vereins-Accounts: Name, E-Mail-Adresse, verschlüsseltes Passwort (Hash), Rolle/Berechtigungen sowie Vereins-, Abrechnungs- und Zahlungsdaten (u. a. für die Plattformgebühr per SEPA).
Bei angebundenem Vereinskonto (optionale Funktion): Verbindet ein Verein sein Bankkonto, verarbeiten wir IBAN und Bezeichnung des Kontos, den Kontostand sowie die Buchungsdaten (Datum, Betrag, Verwendungszweck, Name und IBAN der Gegenseite). In Verwendungszwecken können Namen von Mitgliedern und anderen Zahlenden enthalten sein. Die Zugangsdaten zum Online-Banking werden ausschließlich bei der Bank eingegeben und erreichen verein21 zu keinem Zeitpunkt.
Bei der Vereinsverwaltung (im Auftrag des Vereins): Mitglieder-Stammdaten (Name, Anschrift, Geburtsdatum, Kontaktdaten, bei Minderjährigen die Kontaktdaten der Erziehungsberechtigten), Beitrags- und Zahlungsdaten einschließlich der Bankverbindung für den Beitragseinzug (verschlüsselt gespeichert), Zugehörigkeit zu Abteilungen und Mannschaften, Qualifikations- und Nachweisdaten sowie – nur mit ausdrücklicher Einwilligung – Notfall- und Gesundheitsangaben (siehe Abschnitt 4).
Kopie ausgewählter E-Mails: Von Bestell- und Kaufbestätigungen, Mitgliedsanträgen und Newsletter-Bestätigungsmails erhält ein Postfach des Betreibers eine Blindkopie. Zweck ist die Nachvollziehbarkeit tatsächlich versandter Belege bei Rückfragen und Zustellproblemen (Art. 6 Abs. 1 lit. f DSGVO). Andere Mails – etwa Nachrichten des Vereins an seine Mitglieder oder Storno-Benachrichtigungen – werden nicht kopiert.
Technisch beim Besuch (Server-Logdaten): Beim Aufruf der Seiten verarbeitet unser Hosting-Dienstleister (Vercel) automatisch Verbindungsdaten – insbesondere IP-Adresse, Datum/Uhrzeit, aufgerufene URL/Ressource, HTTP-Statuscode, Referrer und User-Agent (Browser/OS). Zweck ist die technische Bereitstellung, Stabilität und Sicherheit des Angebots (Art. 6 Abs. 1 lit. f DSGVO). Diese Logdaten werden nur für in der Regel nach 30 Tagen gelöscht bzw. anonymisiert.
3 Cookies & lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies bzw. lokale Speicherung: eine zufällige Sitzungs-ID zur zeitlich begrenzten Sitzplatz-Reservierung, ein Anmelde-Cookie für eingeloggte Vereins-Accounts sowie – zur Missbrauchsvermeidung – einen anonymisierten Hash der IP-Adresse für die Begrenzung gleichzeitiger Reservierungen. Zusätzlich speichern wir Anzeige-Einstellungen (z. B. das Dashboard-Layout) lokal im Browser.
Für diese technisch notwendigen Cookies ist keine Einwilligung erforderlich. Rechtsgrundlage: § 25 Abs. 2 TDDDG (technisch notwendig) sowie Art. 6 Abs. 1 lit. b/f DSGVO.
Darüber hinaus setzen wir zur Reichweitenmessung Google Analytics ein – aber ausschließlich, wenn Sie vorher zugestimmt haben (Einzelheiten in Abschnitt 3a). Solange Sie nicht zugestimmt haben, wird das Google-Skript nicht geladen, es werden keine Analyse-Cookies gesetzt und keine Daten an Google übertragen. Marketing- oder Werbe-Cookies setzen wir nicht.
3a Reichweitenmessung mit Google Analytics (nur mit Einwilligung)
Was passiert: Haben Sie zugestimmt, laden wir Google Analytics 4 und messen, welche Seiten aufgerufen werden, woher Besucher kommen und wo sie das Angebot verlassen. Zweck ist ausschließlich, unser eigenes Angebot zu verbessern. Die IP-Adresse wird dabei gekürzt verarbeitet; wir nutzen keine Werbefunktionen und keine personalisierte Werbung.
Wo: auf unseren eigenen Seiten (Startseite, Funktionen, Preise, Handbuch, Anmeldung) sowie auf den öffentlichen Vereins- und Kaufseiten. Nicht im eingeloggten Vereins-Dashboard, nicht im Mitglieder-Portal und nicht im eingebetteten Widget auf Vereins-Homepages.
Rechtsgrundlage: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Die Einwilligung ist freiwillig – das Angebot ist ohne sie vollständig nutzbar.
Empfänger und Drittlandübermittlung: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei können Daten an Google LLC in den USA übermittelt werden. Grundlage ist der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln. Ein Zugriff US-amerikanischer Behörden lässt sich trotz dieser Garantien nicht vollständig ausschließen.
Speicherdauer: Die von Google Analytics gesetzten Cookies laufen spätestens nach 24 Monaten ab; die Aufbewahrung der Ereignisdaten bei Google ist auf 14 Monate begrenzt.
Widerruf: Sie können Ihre Entscheidung jederzeit mit Wirkung für die Zukunft ändern – hier, ohne Begründung und ohne Nachteil:
Aktueller Stand: wird geprüft …
4 Zwecke & Rechtsgrundlagen
Wir verarbeiten die Daten zur Erfüllung des Vertrags bzw. zur Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO – Kauf/Reservierung, Kontoverwaltung), zur Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO – u. a. steuer- und handelsrechtliche Aufbewahrung) sowie auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO – Betriebssicherheit, Missbrauchsvermeidung, Zustellung transaktionaler E-Mails).
Die bei einem Kauf angegebenen Kontaktdaten (Name, E-Mail, ggf. Telefon) werden zur Zuordnung von Bestellungen und zur Betreuung als Kontakt gebündelt gespeichert. Werbliche E-Mails (Newsletter) versendet der Verein ausschließlich mit Ihrer separaten Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie jederzeit mit Wirkung für die Zukunft widerrufen können – über den Abmeldelink in jeder dieser Mails. Eine Foto-Veröffentlichung erfolgt ebenfalls nur mit Einwilligung.
Öffnungsmessung im Newsletter: Werbliche Mails enthalten eine kleine Grafik, deren Abruf anzeigt, dass die Nachricht geöffnet wurde. Die Messung erfolgt empfängerbezogen und dient dem Verein dazu, seine Aussendungen zu beurteilen. Sie ist von derselben Einwilligung gedeckt wie der Empfang selbst und endet mit deren Widerruf. Viele Mailprogramme laden Bilder automatisch oder gar nicht – die Zahlen sind deshalb Näherungswerte. Transaktionsmails wie Bestell- oder Zahlungsbestätigungen enthalten keine solche Messung.
Verwaltet ein Verein seine Mitglieder über verein21, verarbeiten wir die dafür erforderlichen Daten in seinem Auftrag; Rechtsgrundlage des Vereins ist regelmäßig Art. 6 Abs. 1 lit. b DSGVO (Mitgliedschaftsverhältnis). Nach Austritt werden personenbezogene Daten anonymisiert, sobald die gesetzlichen Aufbewahrungsfristen (u. a. § 147 AO, § 257 HGB) abgelaufen sind; der Beitragsnachweis bleibt bis dahin als Beleg erhalten. Dasselbe gilt für Bestellungen im Vereinsshop, den Newsletter und die Kursverwaltung: Verantwortlicher ist jeweils der Verein, verein21 führt die Verarbeitung weisungsgebunden aus (siehe Abschnitt 1).
Für Bestellungen im Vereinsshop verarbeiten wir die zur Abwicklung nötigen Daten (Name, E-Mail; bei Versand zusätzlich die Lieferadresse, Art. 6 Abs. 1 lit. b DSGVO). Bei Abholung wird keine Adresse erhoben.
Notfall- und Gesundheitsangaben (besondere Kategorien). Für Trainingsbetrieb und Fahrten kann eine Person freiwillig einen Notfallkontakt und gesundheitliche Hinweise hinterlegen (etwa Allergien oder Medikamente). Das sind Gesundheitsdaten im Sinne des Art. 9 DSGVO. Wir verarbeiten sie ausschließlich auf Grundlage der ausdrücklichen Einwilligung der betroffenen Person (Art. 9 Abs. 2 lit. a DSGVO); bei Minderjährigen erteilen sie die Erziehungsberechtigten. Die Angabe ist freiwillig – ohne sie ist die Teilnahme am Vereinsleben uneingeschränkt möglich.
Diese Daten werden verschlüsselt gespeichert (AES-256-GCM; der Schlüssel liegt getrennt von der Datenbank). Einsehen können sie ausschließlich Trainer und Betreuende der eigenen Mannschaft, und zwar erst nach ausdrücklichem Aufruf – jeder einzelne Abruf wird protokolliert. Die Einwilligung ist jederzeit mit Wirkung für die Zukunft widerrufbar; mit dem Widerruf werden die Angaben sofort gelöscht, nicht nur anonymisiert. Es gibt für sie keine Aufbewahrungsfrist.
Bankkonto-Anbindung: Verbindet ein Verein sein Bankkonto, rufen wir dessen Umsätze ab, um Zahlungseingänge Mitgliedsbeiträgen, Rechnungen und Spenden zuzuordnen und die Buchführung zu erstellen. Rechtsgrundlage ist die Erfüllung unseres Vertrags mit dem Verein (Art. 6 Abs. 1 lit. b DSGVO); der Abruf selbst setzt zusätzlich die ausdrückliche Zustimmung voraus, die der Verein bei seiner Bank erteilt (PSD2). Die Funktion ist freiwillig – alternativ lassen sich Kontoauszüge als Datei einlesen. Die Zustimmung bei der Bank ist zeitlich begrenzt (in der Regel 90 Tage) und muss danach erneuert werden; der Verein kann die Verbindung jederzeit im Dashboard trennen. Bereits importierte Buchungen bleiben dann erhalten, weil sie Bestandteil der Buchführung sind und den steuer- und handelsrechtlichen Aufbewahrungsfristen unterliegen (u. a. § 147 AO).
5 Empfänger, Auftragsverarbeiter & eigenständig Verantwortliche
Zur Bereitstellung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein. Ein Teil davon verarbeitet Daten weisungsgebunden in unserem Auftrag (Auftragsverarbeiter, Art. 28 DSGVO); mit diesen bestehen entsprechende Verträge. Andere – insbesondere der Zahlungsdienstleister Stripe, der Kontoinformationsdienst Enable Banking und Google Wallet – handeln für die von ihnen bestimmten Zwecke als eigenständig Verantwortliche nach ihren eigenen Datenschutzbestimmungen. Die Rolle ist je Dienst in der Tabelle ausgewiesen. Eine Weitergabe an sonstige Dritte erfolgt nur, soweit gesetzlich zulässig oder erforderlich (z. B. gegenüber dem Verein als Verkäufer, gegenüber Zahlungsdienstleistern oder Steuerbehörden).
| Dienst / Anbieter · Rolle | Zweck & Daten | Übermittlung / Ort |
|---|---|---|
| Stripe Stripe Payments Europe, Ltd. (Irland) / Stripe, Inc. (USA) Eigenständig Verantwortlicher (Zahlungsdienstleister – u. a. eigene Betrugs-/Regulierungspflichten) | Zahlungsabwicklung (Kartenzahlung, Online-Checkout via Stripe Connect) sowie SEPA-Lastschrift für die Plattformgebühr. Daten: Zahlungsdaten, Name, E-Mail, Bestell-/Beleginformationen | EU/USA – EU-US Data Privacy Framework (soweit der Anbieter zertifiziert ist) bzw. EU-Standardvertragsklauseln |
| Enable Banking Enable Banking Oy (Finnland) Eigenständig Verantwortlicher (lizenzierter Kontoinformationsdienst/AISP – eigene aufsichtsrechtliche Pflichten); der Abruf erfolgt unter dessen Zulassung | Nur auf ausdrückliche Veranlassung des Vereins: Abruf der Umsätze des Bankkontos, das der Verein selbst verbunden hat (reine Kontoinformationen nach PSD2), um Zahlungseingänge Mitgliedsbeiträgen, Rechnungen und Spenden zuzuordnen und die Buchführung zu erstellen. Zahlungen werden nicht ausgelöst. Die Zugangsdaten zum Online-Banking werden ausschließlich bei der Bank eingegeben und erreichen verein21 zu keinem Zeitpunkt. Daten: IBAN und Bezeichnung des Vereinskontos, Kontostand, Buchungsdaten (Datum, Betrag, Verwendungszweck, Name und IBAN der Gegenseite) – darin können Namen von Mitgliedern und anderen Zahlenden enthalten sein | EU/EWR (Finnland) |
| Resend Resend, Inc. (USA) Auftragsverarbeiter | Versand von Transaktions-E-Mails (Bestell-/Zahlungsbestätigung, Storno, Registrierungs-Bestätigung, Nachrichten des Vereins). Daten: E-Mail-Adresse, Name, Bestell-/Spielinformationen | Verarbeitung in der EU; Anbietersitz USA – USA – EU-US Data Privacy Framework (soweit der Anbieter zertifiziert ist) bzw. EU-Standardvertragsklauseln |
| Supabase / Hosting-Datenbank Supabase, Inc. – Datenbank-Hosting (Region EU, Frankfurt) Auftragsverarbeiter | Speicherung der Anwendungsdaten (PostgreSQL-Datenbank). Daten: sämtliche in der App gespeicherten Daten | EU/EWR (Frankfurt) |
| Vercel Vercel, Inc. (USA) Auftragsverarbeiter | Hosting und Auslieferung der Web-App (Server/CDN). Daten: technische Verbindungsdaten (u. a. IP-Adresse), Anwendungsdaten | Verarbeitung in der EU (Frankfurt); Anbietersitz USA – USA – EU-US Data Privacy Framework (soweit der Anbieter zertifiziert ist) bzw. EU-Standardvertragsklauseln |
| Google Analytics Google Ireland Ltd. / Google LLC (USA) Auftragsverarbeiter | Reichweitenmessung auf den öffentlichen Seiten – NUR nach ausdrücklicher Einwilligung; ohne Zustimmung wird das Skript nicht geladen. Nicht im Dashboard, Portal oder Embed-Widget. Daten: gekürzte IP-Adresse, Seitenaufrufe, Referrer, Gerät/Browser | USA – EU-US Data Privacy Framework (soweit der Anbieter zertifiziert ist) bzw. EU-Standardvertragsklauseln |
| Google Wallet Google Ireland Ltd. / Google LLC (USA) Eigenständig Verantwortlicher (Google Wallet) | Nur auf aktive Nutzeraktion (Hinzufügen des Tickets zu Google Wallet) – Bereitstellung eines Wallet-Passes zum Ticket. Daten: Ticketdaten (QR-Code, Block/Platz, Kategorie), Name | USA – EU-US Data Privacy Framework (soweit der Anbieter zertifiziert ist) bzw. EU-Standardvertragsklauseln |
| Mistral AI Mistral AI SAS (Frankreich) Auftragsverarbeiter | Nur auf aktive Nutzeraktion des Vereins: (1) KI-Spielplan-Import – Extraktion von Spieldaten aus eingefügtem Freitext; (2) Belegerkennung im Kassenbuch – Auslesen von Datum, Betrag und Aussteller aus einem hochgeladenen oder fotografierten Beleg. Der Beleg wird zur Erkennung übertragen, dort nicht gespeichert und nicht zum Training verwendet. Keine Zuschauerdaten. Daten: vom Verein eingefügter Spielplan-Text; Inhalt des vom Verein hochgeladenen Belegs (kann Name und Anschrift des Ausstellers sowie weitere auf dem Beleg abgedruckte Angaben enthalten) | EU/EWR (Frankreich) |
| Sentry Functional Software, Inc. (Sentry, USA) Auftragsverarbeiter | Fehler-Monitoring zur Stabilität und Sicherheit des Angebots. Erfasst Fehlermeldungen zum Zeitpunkt eines technischen Fehlers – ohne Session-Aufzeichnung und ohne Log-Übertragung. Daten: technische Fehler-/Diagnosedaten (u. a. Stacktrace, IP-Adresse, Browser/Gerät), ggf. im Fehlerkontext enthaltene Angaben | Verarbeitung in der EU (Frankfurt); Anbietersitz USA – USA – EU-US Data Privacy Framework (soweit der Anbieter zertifiziert ist) bzw. EU-Standardvertragsklauseln |
6 Übermittlung in Drittländer
Soweit Dienstleister Daten außerhalb der EU/des EWR (insbesondere in den USA) verarbeiten (siehe Tabelle), erfolgt dies auf Grundlage geeigneter Garantien: Ist der jeweilige Anbieter unter dem EU-US Data Privacy Framework (DPF) zertifiziert, stützt sich die Übermittlung auf den Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023; andernfalls bzw. ergänzend auf die EU-Standardvertragsklauseln nebst geeigneter Zusatzmaßnahmen. Auf Anfrage informieren wir über die zum jeweiligen Dienstleister bestehenden Garantien.
7 Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen (insb. handels- und steuerrechtlich, i. d. R. 6 bis 10 Jahre) dies verlangen. Danach werden die Daten gelöscht oder anonymisiert.
8 Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21) gegen Verarbeitungen auf Grundlage berechtigter Interessen. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Zudem steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Für uns zuständig ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart (www.baden-wuerttemberg.datenschutz.de). Du kannst dich auch an die Aufsichtsbehörde deines Wohnorts wenden.
Zur Ausübung deiner Rechte genügt eine Nachricht an team@verein21.de bzw. – bei einer konkreten Bestellung – an den betreffenden Verein.
Erforderliche Angaben: Für eine Bestellung brauchen wir Vorname, Nachname und E-Mail-Adresse; ohne sie kann sie nicht abgewickelt werden. Alle weiteren Angaben sind freiwillig und wirken sich nicht darauf aus, ob du kaufen kannst.
Automatisierte Entscheidungen: Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.