1. Verantwortlicher
Laissez-Faire e.V.
Salachweg 8
90592 Schwarzenbruck
Vertreten durch den 1. Vorstand Tim Schenk und die 2. Vorständin Miriam Gerner.
Vereinsregister des Amtsgerichts Nürnberg, VR 201976.
E-Mail für Anliegen rund um deine Daten: mitgliedschaft@laissez-faire.org
2. Wofür diese Erklärung gilt
Diese Erklärung gilt für das Vereinsportal unter verein.laissez-faire.org, also für den Beitrittsantrag, die Anmeldung am Mitgliedsbereich, die App auf dem Home-Bildschirm und alles, was du dort selbst verwalten kannst. Für unsere Websites laissez-faire.org und villa-flaire.org gelten die dortigen Datenschutzerklärungen.
3. Aufruf der Seiten und App
Beim Aufruf protokolliert unser Server die Adresse deines Anschlusses, den Zeitpunkt, die aufgerufene Seite, die verweisende Seite sowie Angaben zu Browser und Betriebssystem. Das brauchen wir, um den Betrieb sicherzustellen und Angriffe zu erkennen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb nach Art. 6 Abs. 1 lit. f DSGVO.
Die Protokolle des Webservers wechseln täglich und werden nach spätestens fünf Tagen gelöscht. Die Protokolle der Anwendung sind auf eine feste Größe begrenzt, ältere Einträge fallen dabei heraus. Die Verbindung ist durchgehend verschlüsselt.
Legst du das Portal als App auf deinem Home-Bildschirm ab, speichert dein Gerät das Symbol und die Startadresse. Wir erfahren davon nichts, und es entstehen dabei keine weiteren Daten.
4. Beitrittsantrag
Wenn du den Beitrittsantrag ausfüllst, verarbeiten wir Vorname, Nachname, Geburtsdatum, E-Mail-Adresse, Mobilnummer, Anschrift mit Land, die gewählte Mitgliedschaft, deinen Beitrag sowie deine Bankverbindung mit Kontoinhaber und IBAN. Freiwillig sind eine weitere Telefonnummer, Angaben zu Beruf, Ausbildung oder Interessen, Social-Media-Profile, eine einmalige Spende und die Anmeldung zum Newsletter.
Die Mobilnummer brauchen wir, um dich bei Rückfragen zu deiner Mitgliedschaft und zu deinen Beiträgen erreichen zu können. Das Geburtsdatum brauchen wir, weil wir Mitglieder erst ab 18 Jahren aufnehmen. Gibst du eine einmalige Spende an, legen wir sie nach der Freigabe deines Antrags in unserer Vereinsverwaltung an und ziehen sie per Lastschrift ein.
Zum Nachweis des erteilten SEPA-Lastschriftmandats speichern wir zusätzlich den Zeitpunkt der Erteilung und die Adresse deines Anschlusses. Ohne diesen Nachweis könnten wir bei einer Rückfrage der Bank nicht belegen, dass du uns das Mandat erteilt hast.
Rechtsgrundlage ist die Anbahnung und Durchführung deiner Mitgliedschaft nach Art. 6 Abs. 1 lit. b DSGVO.
Deine IBAN speichern wir verschlüsselt. Im Portal siehst du sie vollständig, in Übersichten für die Verwaltung stehen nur die letzten vier Stellen. Lehnt der Vorstand einen Antrag ab, löschen wir die dazu erfassten Daten vollständig.
5. Schutz vor automatisierten Einträgen
Damit unsere Formulare nicht von Programmen missbraucht werden, arbeiten wir mit drei Mitteln:
- Die Seite bekommt beim Laden eine signierte Kennung, die beim Absenden zurückkommt.
- Das Formular enthält ein Feld, das für dich unsichtbar bleibt und nur von Programmen ausgefüllt wird.
- Wir begrenzen die Zahl der Anträge und Anmeldeversuche je Anschluss und Stunde.
Dabei entsteht kein Profil, es geht nichts an Dritte, und wir setzen kein Captcha eines Fremdanbieters ein. Rechtsgrundlage ist unser berechtigtes Interesse daran, die Formulare nutzbar zu halten, Art. 6 Abs. 1 lit. f DSGVO.
6. Mitgliedschaft, Beiträge und Lastschriften
Für die Mitgliedschaft verarbeiten wir deine Stammdaten, deine Beitragsklasse und deinen Beitrag, die Mandatsreferenz, die Sollstellungen, deine Zahlungen sowie offene Beträge. Kommt eine Abbuchung zurück, halten wir den Vorgang und die Rücklastschriftgebühr fest.
Zu deinen Stammdaten gehört deine Mobilnummer, sie ist Pflicht. Eine weitere Telefonnummer und die Angaben zu Beruf und Social Media sind freiwillig. Alles davon kannst du im Mitgliedsbereich unter Meine Daten selbst ändern.
Für den Einzug erstellen wir Dateien im Format pain.008 und reichen sie bei unserer Bank ein. Dabei übermitteln wir Name, IBAN, Mandatsreferenz und Betrag an die Bank.
Rechtsgrundlage ist die Durchführung deiner Mitgliedschaft nach Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung der Buchungen zusätzlich unsere gesetzlichen Pflichten nach Art. 6 Abs. 1 lit. c DSGVO.
7. Anmeldung am Mitgliedsbereich
Du meldest dich ohne Passwort an. Wir schicken dir einen Anmeldelink an die Adresse, die für deine Mitgliedschaft hinterlegt ist. Dazu speichern wir die Anmeldung, den ausgegebenen Link in verschlüsselter Form und die Sitzung. Der Link gilt nur kurz und nur einmal.
Ist die eingegebene Adresse bei uns nicht hinterlegt, bekommt sie statt des Links eine kurze Erklärung, woran es liegen kann. Damit niemand über das Formular fremde Postfächer füllt, geht an dieselbe Adresse höchstens drei Mal am Tag eine solche Erklärung. Dafür halten wir fest, wann wir sie an welche Adresse geschickt haben. Wie jede Mail des Portals löschen wir auch diese nach 90 Tagen.
In derselben Mail steht ein sechsstelliger Code. Ihn brauchst du, wenn du das Portal als App auf dem Home-Bildschirm nutzt, denn dort öffnet sich der Link aus der Mail in einem anderen Browser. Den Code halten wir nur im Arbeitsspeicher unseres Servers, als Prüfsumme und höchstens eine Viertelstunde lang. Nach fünf falschen Eingaben verfällt er.
Möchtest du deine E-Mail-Adresse ändern, schicken wir einen Bestätigungslink an die neue Adresse. Erst nach der Bestätigung wird die Änderung wirksam.
Wir setzen ein technisch notwendiges Sitzungscookie. Eine Einwilligung brauchen wir dafür nicht, denn ohne dieses Cookie funktioniert die Anmeldung nicht.
8. Mitgliedsausweis und Profilbild
Lädst du ein Foto für deinen Mitgliedsausweis hoch, verkleinert dein Browser es, und wir speichern es bei deinen Stammdaten. Es erscheint in deinem Ausweis und als kleines Bild in der Kopfzeile des Mitgliedsbereichs. Sichtbar ist es nur für dich und die Verwaltung, veröffentlicht wird es nicht. Du kannst es jederzeit selbst wieder entfernen.
Den QR-Code im Ausweis erzeugt dein Browser. Er enthält deinen Namen, deine Mitgliedsnummer, die Art und den Status deiner Mitgliedschaft und das Tagesdatum. Wir übermitteln ihn nicht, du zeigst ihn selbst vor.
9. News und Kalender
Unter News lesen Mitglieder Nachrichten des Vereins. Dafür verarbeiten wir keine zusätzlichen Daten über dich. Wer eine Nachricht schreibt oder ändert, halten wir mit E-Mail-Adresse und Zeitpunkt fest.
Den Kalender füllt das Portal aus unserer Website villa-flaire.org und aus Kalendern unserer Vereinscloud. Bilder zu Veranstaltungen lädt dein Browser direkt von villa-flaire.org. Dabei erfährt der Server der Website die Adresse deines Anschlusses, so wie bei einem Besuch der Website.
Übernimmst du einen Termin in deinen eigenen Kalender, erzeugt das Portal dafür eine Kalenderdatei. Wählst du stattdessen Google Kalender, öffnet sich eine Seite von Google mit den Angaben zum Termin. Das geschieht nur, wenn du diesen Weg selbst wählst. Dann gelten die Datenschutzbestimmungen von Google, und es können Daten in die USA übermittelt werden.
Rechtsgrundlage für News und Kalender ist die Durchführung deiner Mitgliedschaft nach Art. 6 Abs. 1 lit. b DSGVO.
10. Chats
Im Bereich Chats zeigen wir die Wege in unsere Signal-Gruppen und in unseren eigenen Chat. Das Portal gibt dabei keine Daten weiter. Den Signal-Gruppen trittst du in der App von Signal bei, dafür gelten die Bedingungen und die Datenschutzerklärung von Signal. Deine Beitrittsanfrage bestätigt ein Admin der Gruppe.
Unseren Chat Rocket.Chat betreiben wir selbst unter chat.laissez-faire.org. Dort legst du ein eigenes Konto mit Name und E-Mail-Adresse an, ein Admin schaltet es frei. Wir verarbeiten diese Angaben, um dir den Chat bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Die Links zu App Store, Google Play und den Downloadseiten führen zu den jeweiligen Anbietern. Erst wenn du sie öffnest, gelten deren Bestimmungen.
11. Bilder hochladen
Lädst du Bilder hoch, speichern wir sie in unserer Vereinscloud unter cloud.laissez-faire.org, je Album in einem eigenen Ordner mit Datum, Titel und deinem Namen. Bevor wir sie speichern, entfernen wir Standortdaten aus den Bildern. Zu jedem Album halten wir Titel, Anlass, Datum, Beschreibung, deine Angabe zur Namensnennung und den Zeitpunkt deiner Bestätigung fest.
Vor dem Absenden bestätigst du, dass du die Bilder selbst gemacht hast oder weitergeben darfst und dass der Verein sie für Vereinszwecke nutzen darf. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit für die Zukunft widerrufen, dann nutzen wir deine Bilder nicht weiter. Sind auf Bildern Personen zu erkennen, prüfen wir vor einer Veröffentlichung, ob sie einverstanden sind.
Zu einer Aufgabe im Aufgabenbrett kannst du bis zu vier Bilder hochladen, damit andere sehen, worum es geht. Dein Browser verkleinert sie vorher und speichert sie neu, dabei fallen Standortdaten und andere Angaben aus der Kamera weg. Diese Bilder liegen in unserer Datenbank bei der Aufgabe, alle Mitglieder mit Zugang zum Aufgabenbrett sehen sie, und sie werden mit der Aufgabe gelöscht.
12. Musik und Podcast
Im Reiter Musik zeigen wir die Folgen unseres Podcasts. Die Liste holen wir aus dem öffentlichen Feed bei SoundCloud, die Tonspur wird beim Abspielen direkt von dort geladen. Damit erfährt SoundCloud, dass du eine Folge hörst, und zwar mit deiner IP-Adresse und den Angaben, die dein Browser üblicherweise mitschickt. Wir haben das so gebaut, weil die Abrufe in der Statistik des Vereins ankommen sollen.
Anbieter ist SoundCloud Global Limited & Co. KG, Rheinsberger Straße 76/77, 10115 Berlin. Rechtsgrundlage ist unser berechtigtes Interesse an einem Podcast, der auch gehört wird, nach Art. 6 Abs. 1 lit. f DSGVO. Wenn du das nicht möchtest, öffne den Reiter Musik nicht.
13. Projekte
Im Reiter Projekte stehen die Vorhaben des Vereins, dazu jeweils eine Ansprechperson mit Namen und einem Weg, sie zu erreichen. Diese Angaben pflegt der Vorstand, und sie stehen dort, weil ein Projekt ohne Ansprechperson niemanden erreicht. Wer als Ansprechperson genannt wird, ist vorher gefragt worden. Rechtsgrundlage ist unser berechtigtes Interesse an der Vereinsarbeit nach Art. 6 Abs. 1 lit. f DSGVO.
14. Kummerkasten
Über den Kummerkasten erreichst du das Awareness-Team des Vereins. Wir speichern deine Nachricht, das Thema, falls du eins angibst, den Zeitpunkt und den Verlauf des Gesprächs. Die Meldung ist mit deinem Zugang verknüpft, denn sonst käme die Antwort nie bei dir an.
Meldest du dich ohne Namen, sieht das Awareness-Team statt deines Namens nur ein Kennzeichen. Das gilt gegenüber dem Team, nicht gegenüber der Technik: In der Datenbank steht die Verknüpfung zu deinem Zugang, sonst käme unsere Antwort nie bei dir an, und wer diese Datenbank verwaltet, könnte sie herstellen. Wir sagen das hier so deutlich, weil eine Anonymität, die nicht hält, schlimmer ist als keine.
Damit diese Verknüpfung nicht länger besteht als nötig, löst das Portal sie selbsttätig auf: Neunzig Tage nachdem eine Meldung ohne Namen abgeschlossen wurde, wird der Bezug zu deinem Zugang entfernt. Danach lässt sich auch mit Zugriff auf die Datenbank nicht mehr feststellen, wer geschrieben hat. Die Meldung selbst löschen wir drei Jahre nach Abschluss, es sei denn, der Vorgang ist noch offen oder wir müssen ihn länger aufbewahren. Hast du dich zu erkennen gegeben, bleibt die Verknüpfung bestehen, denn dann willst du erreichbar sein. Du kannst dich jederzeit selbst zu erkennen geben, umgekehrt geht es nicht.
Das Team bekommt eine Mail, dass etwas eingegangen ist. Der Inhalt der Meldung steht bewusst nicht in dieser Mail, er wird im Portal gelesen. Bei einer Meldung ohne Namen geht auch die Antwort nicht per Mail hinaus, sie steht nur im Portal. Rechtsgrundlage ist unser berechtigtes Interesse an einem geschützten Miteinander im Verein nach Art. 6 Abs. 1 lit. f DSGVO, bei besonderen Kategorien von Daten deine Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die du mit dem Absenden erteilst.
15. Nutzung des Portals
Damit der Vorstand sieht, ob das Portal angenommen wird, zählen wir je Tag und Bereich, wie oft er geöffnet wurde. Diese Zahlen stehen nur in Summe, ohne Bezug zu einer Person. Wer wann welchen Reiter geöffnet hat, halten wir nicht fest.
Bei deiner Mitgliedschaft steht zusätzlich, wann du zuletzt im Portal warst und wann zum ersten Mal. Mehr nicht, insbesondere keine Liste einzelner Besuche. Das brauchen wir, um Mitglieder anzusprechen, die den Zugang nie genutzt haben. Rechtsgrundlage ist unser berechtigtes Interesse an einem Portal, das tatsächlich hilft, nach Art. 6 Abs. 1 lit. f DSGVO.
16. Kassenbuch und Bankumsätze
Der Verein führt sein Kassenbuch im Portal. Dafür holen wir die Umsätze des Vereinskontos über die Schnittstelle von Enable Banking Oy, Otakaari 5, 02150 Espoo, Finnland. Gelesen wird nur, Zahlungen löst das Portal nicht aus. In den Umsätzen stehen Name und Betrag der jeweiligen Gegenseite, also auch von Mitgliedern, die überweisen.
Diese Umsätze sieht ausschließlich die Finanzverwaltung des Vereins. Wer nur ein einzelnes Projekt abrechnet, bekommt die Buchungen dieses Projekts zu sehen und niemals den Kontoauszug. Rechtsgrundlage ist unsere rechtliche Verpflichtung zur ordentlichen Buchführung nach Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der Abgabenordnung. Buchungen bewahren wir zehn Jahre auf, so lange verlangt es das Steuerrecht.
17. Änderungen und Nachvollziehbarkeit
Änderungen an deinen Daten halten wir mit altem und neuem Wert, Zeitpunkt und auslösender Person fest. Das brauchen wir, damit im Verein nachvollziehbar bleibt, wer wann was geändert hat, etwa bei einer Rückfrage zu einer Abbuchung oder zu einer Kündigung. Rechtsgrundlage ist unser berechtigtes Interesse an einer ordnungsgemäßen Vereinsführung nach Art. 6 Abs. 1 lit. f DSGVO sowie unsere Aufbewahrungspflichten nach Art. 6 Abs. 1 lit. c DSGVO.
18. Kündigung
Kündigst du deine Mitgliedschaft über das Portal, verarbeiten wir deine Kündigung, den angegebenen Grund und deine freiwilligen Anmerkungen. Der Grund hilft uns, unser Angebot zu verbessern, und ist freiwillig. Rechtsgrundlage ist die Abwicklung deiner Mitgliedschaft nach Art. 6 Abs. 1 lit. b DSGVO.
19. Kontaktformular und Newsletter
Schreibst du uns über das Kontaktformular, verarbeiten wir deinen Namen, deine E-Mail-Adresse und den Inhalt deiner Nachricht, um sie zu beantworten. Eine Kopie geht an deine hinterlegte Adresse.
Wenn du im Beitrittsantrag zustimmst, nehmen wir dich in unseren Newsletter auf. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit widerrufen, ohne dass das etwas an der Mitgliedschaft ändert. Eine formlose Nachricht an mitgliedschaft@laissez-faire.org genügt.
20. Wer deine Daten sonst noch bekommt
- Unsere Bank, für den Einzug der Beiträge und Spenden.
- Der Anbieter unseres Servers. Das Portal läuft auf einem Server der Hetzner Online GmbH in Nürnberg, also innerhalb der Europäischen Union. Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung.
- Unsere Vereinscloud unter cloud.laissez-faire.org, unser Chat unter chat.laissez-faire.org und unsere Websites laufen ebenfalls auf einem Server der Hetzner Online GmbH in Nürnberg.
- Der Anbieter unserer bisherigen Vereinsverwaltung MeinVerein. Wir führen beide Systeme derzeit noch parallel, deshalb liegen dort weiterhin Mitgliedsdaten. Sobald der Wechsel abgeschlossen ist, kündigen wir den Vertrag und lassen den Bestand dort löschen.
Wir selbst übermitteln keine Daten in Länder außerhalb der Europäischen Union. Nutzt du Signal, Google Kalender oder einen App-Store, gelten die Bestimmungen dieser Anbieter, dort kann eine Übermittlung in andere Länder stattfinden. Wir geben deine Daten nicht zu Werbezwecken weiter und verkaufen sie nicht.
21. Wie lange wir speichern
- Stammdaten und Mitgliedschaft, für die Dauer der Mitgliedschaft und anschließend, solange Ansprüche bestehen können.
- SEPA-Mandate und ihre Nachweise, bis 14 Monate nach der letzten Abbuchung, denn so lange kann eine Lastschrift zurückgegeben werden.
- Buchungen, Rechnungen und Zahlungen, zehn Jahre nach den steuerlichen Aufbewahrungsfristen.
- Bilder und die Angaben zu Alben, bis du deine Einwilligung widerrufst oder wir sie für den Verein nicht mehr brauchen.
- Anmeldecodes für die App, höchstens eine Viertelstunde.
- Mails, die das Portal verschickt hat, samt Adresse und Inhalt, 90 Tage nach dem Versand.
- Abgelehnte Beitrittsanträge, sofort nach der Ablehnung.
- Protokolle des Webservers, nach spätestens fünf Tagen.
22. Deine Rechte
Du hast das Recht auf Auskunft über deine Daten, auf Berichtigung, auf Löschung, auf Einschränkung der Verarbeitung, auf Datenübertragbarkeit sowie das Recht, einer Verarbeitung zu widersprechen, die wir auf ein berechtigtes Interesse stützen. Eine erteilte Einwilligung kannst du jederzeit für die Zukunft widerrufen.
Vieles davon kannst du im Mitgliedsbereich direkt selbst erledigen, etwa deine Daten einsehen und ändern. Für alles Weitere schreib uns an mitgliedschaft@laissez-faire.org.
Außerdem kannst du dich bei einer Aufsichtsbehörde beschweren. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach.
23. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich das Portal ändert, etwa wenn neue Bereiche dazukommen. Es gilt jeweils die Fassung auf dieser Seite.