Datenschutzerklärung
Stand: Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Musikverein Achberg e.V.
Grundhalde 4
88147 Achberg
Datenschutzkontakt: schriftfuehrer@mv-achberg.de
2. Zweck und Rechtsgrundlagen
Die Webanwendung ClubWork dient der Organisation des Ausschusses: Sitzungen, Aufgaben, Beschlüsse, Anwesenheit, Notenarchiv-Metadaten und öffentliche Terminübersicht.
- Mitgliedskonten und Login: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung satzungsgemäßer Aufgaben) und lit. f (berechtigtes Interesse an sicherer Zugriffskontrolle).
- Sitzungs- und Aufgabendaten: Art. 6 Abs. 1 lit. b und lit. f (Protokollführung, Beschlussdokumentation).
- Öffentlicher Kalender: Art. 6 Abs. 1 lit. f (Information der Öffentlichkeit über Veranstaltungen; keine personenbezogenen Mitgliederdaten). Interne Proben sind nur für eingeloggte Mitglieder im Kalender sichtbar.
- Server-Logfiles: Art. 6 Abs. 1 lit. f (Betriebssicherheit).
- Push-Benachrichtigungen (Opt-in): Art. 6 Abs. 1 lit. a DSGVO (Einwilligung in den Profileinstellungen; Widerruf jederzeit durch Deaktivieren).
3. Verarbeitete Datenkategorien
- Name, E-Mail, Funktion, Rollen und Berechtigungen (Mitgliedskonten)
- Passwort-Hash (bcrypt; kein Klartext-Passwort)
- Anwesenheit bei Sitzungen
- Aufgaben, Beschlüsse, Projekte, Listen inkl. optionaler Freitext-Verantwortliche
- Änderungshistorie (z. B. wer eine Aufgabe erledigt hat)
- Notenarchiv-Metadaten und Import-Protokoll
- Öffentliche Termine (Titel, Datum, Ort-Links); interne Proben nur nach Login
- Technisch: Session-Cookie, kurzzeitig IP-Adresse beim Rate-Limiting
- Optional (Opt-in): Push-Subscription (Endpoint, Schlüssel) bei aktivierten Browser-Benachrichtigungen
4. Empfänger und Auftragsverarbeiter
- Vercel Inc. – Hosting (Rechenzentrum Frankfurt, fra1); DPA durch Verweis in die Nutzungsbedingungen (vercel.com/legal/dpa); gilt mit Nutzung der Hosting-Services
- Neon Tech Inc. – PostgreSQL-Datenbank (Region eu-central-1); DPA durch Verweis in die Nutzungsbedingungen (neon.tech/dpa); gilt mit Nutzung der Datenbank-Services
- Stefan Schoser – technische Betreuung und Weiterentwicklung im Auftrag des Vereins (AVV mit dem Verein)
- IONOS SE – Versand von Vereins-E-Mails über den konfigurierten SMTP-Postausgang des Vereins (Bestandteil des bestehenden Vereins-Mailvertrags)
- Browser-Push-Dienste (Google FCM, Mozilla Push, Apple Push) – nur bei explizitem Opt-in in den Profileinstellungen; Übermittlung von Subscription-Endpoint und verschlüsselten Schlüsseln, Benachrichtigungstext (Aufgabentitel, keine sensiblen Details)
Es findet kein Verkauf personenbezogener Daten statt. Es werden keine Tracking-/Analytics-Dienste eingesetzt.
5. Cookies
Wir setzen technisch notwendige Cookies ein: die NextAuth-Session für den Login und ein Setup-Cookie nach der Ersteinrichtung. Diese Cookies sind für den Betrieb erforderlich und werden nicht zu Marketingzwecken genutzt. Ein Cookie-Banner ist daher nicht erforderlich.
6. Speicherdauer
Mitgliedsdaten werden gespeichert, solange das Konto aktiv ist. Deaktivierte Konten werden zunächst nur gesperrt; endgültige Löschung erfolgt nach Ablauf der internen Aufbewahrungsfrist (derzeit 3 Jahre nach Deaktivierung), sofern keine gesetzlichen oder satzungsgemäßen Aufbewahrungspflichten für Protokolldaten entgegenstehen. Sitzungs- und Beschlussdaten können länger aufbewahrt werden, soweit der Verein dazu verpflichtet ist. Namen in Anwesenheitsprotokollen bleiben nach Kontolöschung als Snapshot in den Sitzungsdaten erhalten.
7. Ihre Rechte
Sie haben gegenüber dem Verantwortlichen u. a. folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO)
Anfragen richten Sie bitte an schriftfuehrer@mv-achberg.de. Wir antworten in der Regel innerhalb eines Monats.
Beschwerderecht bei der Aufsichtsbehörde: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Postfach 1349, 91504 Ansbach.
8. Datensicherheit
Zugriff nur für authentifizierte Mitglieder mit rollenbasierter Berechtigung. Passwörter werden gehasht (bcrypt). Verbindungen erfolgen verschlüsselt (HTTPS). Rate-Limiting schützt Login und Passwort-Endpunkte.
9. PDF-Export
Protokolle und Listen können im Browser als PDF exportiert werden. Die Dateien werden lokal auf Ihrem Gerät gespeichert und nicht automatisch an Dritte übermittelt.
10. Push-Benachrichtigungen
Push-Benachrichtigungen sind optional und standardmäßig deaktiviert. Sie können sie unter Einstellungen → Profil aktivieren. Dabei speichern wir einen Push-Subscription-Endpoint und verschlüsselte Schlüssel in unserer Datenbank (Neon/Vercel). Benachrichtigungen werden über die Push-Infrastruktur Ihres Browsers zugestellt (z. B. Google FCM, Mozilla Push Service, Apple Push Notification Service).
Inhalt: kurze Hinweise zu Aufgabenzuweisungen und anstehenden Deadlines (Titel, Link zur Aufgabe). Keine sensiblen Details auf dem Sperrbildschirm. Ohne aktive Push-Subscription kann bei konfiguriertem E-Mail-Versand stattdessen eine E-Mail an Ihre hinterlegte Adresse gehen.
Widerruf: Push in den Profileinstellungen deaktivieren oder Browser-Berechtigung entziehen. Gespeicherte Subscriptions werden gelöscht; bei endgültiger Kontolöschung ebenfalls (Cascade).