Informationen nach Art. 13 und 14 DSGVO
Datenschutzerklärung
Stand: 2. August 2026
1. Verantwortlicher
TV Asberg 1897 e.V., Asberger Str. 172, 47441 Moers
Telefon: 02841 884507
E-Mail: kontakt@tv-asberg.de
Vertreten durch den Vorstand, Vorsitzender Frank Eichholz.
2. Technischer Betrieb und Auftragsverarbeitung
IT-Moers, Inhaber Sebastian Köhler, Friemersheimerstr. 4, 47441 Moers, betreibt und betreut die Anwendung im Auftrag des Vereins. Die Verarbeitung ist durch eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO zu regeln. Die Serverinfrastruktur wird bei der Hetzner Online GmbH in Deutschland betrieben. Beschäftigte und Dienstleister erhalten nur im erforderlichen Umfang und nach einem Berechtigungskonzept Zugriff.
3. Serveraufrufe und Sicherheitsprotokolle
Beim Aufruf werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, HTTP-Methode und Status, Datenmenge, Referrer sowie Browser- und Betriebssystemangaben. Zwecke sind Auslieferung, Fehleranalyse, Verfügbarkeit, Angriffserkennung und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; das berechtigte Interesse besteht im sicheren Vereins- und IT-Betrieb. Lokale Webserver-Protokolle werden täglich rotiert und grundsätzlich für 14 Rotationen aufbewahrt.
4. Benutzerkonten und Zugriffsschutz
Verarbeitet werden Name, E-Mail-Adresse, Passwort-Hash, Rollen, Berechtigungen, Mannschaftszuordnungen, Kontostatus und Anmeldezeitpunkte. Ein Zugang zum Mitgliederportal kann nicht selbst registriert werden: Berechtigte Vereinsmitarbeitende richten ihn aus einer vorhandenen Personenakte ein. Die hinterlegte E-Mail-Adresse ist der Anmeldename; ein per E-Mail übermitteltes temporäres Passwort muss bei der ersten Anmeldung geändert werden. Sicherheitsrelevante Aktionen werden mit Zeitpunkt, Vorgangsart und einer pseudonymisierten Ableitung der IP-Adresse protokolliert. Bei aktivierter Zwei-Faktor-Anmeldung werden E-Mail-Prüfcodes oder ein verschlüsselt gespeicherter Authenticator-Schlüssel, gehashte Wiederherstellungscodes und – nur bei ausdrücklicher Auswahl – ein gehashter Vertrauensgerätetoken verarbeitet. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und f DSGVO.
5. Technisch erforderliche Cookies
| Name | Zweck | Dauer |
|---|---|---|
__Host-tva_session | Authentifizierte Sitzung und Zugriffsschutz | 12 Stunden |
__Host-tva_trusted_device | Auf Wunsch erneute 2FA-Abfrage auf einem eigenen Gerät vermeiden | Vom Verein konfiguriert: 7 bis 90 Tage |
Die Cookies sind HttpOnly, Secure und SameSite=Strict. Sie sind für die ausdrücklich angeforderte Anmeldung beziehungsweise Gerätefreigabe erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Analyse-, Marketing- oder Tracking-Cookies werden nicht eingesetzt; daher ist hierfür kein Einwilligungsbanner erforderlich.
6. Vereins-, Portal- und Mitgliederdaten
Die Anwendung verarbeitet – abhängig von genutzten Modulen und Funktionen – Stamm-, Kontakt-, Adress- und Geburtsdaten, Mitgliedsnummern und -verläufe, Familienbeziehungen, Mannschaften und Funktionen, Trainerqualifikationen und Prüfvermerke, Beiträge und SEPA-Daten, Anmeldungen und Unterschriften, Dokumentenstatus, Trainings- und Platzpläne, Nachrichten, Kündigungen, Aufgaben und Kommunikationsverläufe. Im Mitgliederportal können Mitglieder und Sorgeberechtigte ausschließlich die eigene Personenakte und eindeutig verknüpfte minderjährige Kinder einsehen. Kontakt-, Bank- und Kündigungsänderungen werden als prüfpflichtige Anträge gespeichert und erst nach Freigabe durch berechtigte Mitarbeitende in den Vereinsbestand übernommen; Bankdaten und Antragsinhalte werden verschlüsselt abgelegt. Interne Vereinsnotizen, Trainerdaten und nicht freigegebene Dokumente werden im Portal nicht angezeigt. Zwecke sind Aufnahme und Durchführung der Mitgliedschaft, Vereinsorganisation, Beitragseinzug, Passwesen, Kommunikation, Erfüllung rechtlicher Pflichten und Anspruchsabwehr. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b, c und f DSGVO; eine Einwilligung wird nur für gesondert bezeichnete freiwillige Zwecke verwendet.
7. Minderjährige und Passwesen
Bei Minderjährigen werden zusätzlich erforderliche Daten sorgeberechtigter Personen verarbeitet. Geburtsurkunden werden nicht als Kopie in der Anwendung gespeichert; dokumentiert werden ausschließlich die Prüfung des Originals, Prüfdatum und prüfende Person. Weitere Passunterlagen dürfen nur verarbeitet werden, wenn sie für den konkreten Vorgang erforderlich sind. Für kurzzeitig benötigte Dokumente gilt standardmäßig eine technische Löschfrist von 90 Tagen, soweit keine kürzere oder zwingend längere Frist festgelegt wurde.
8. Empfänger, Kommunikationszentrale und E-Mail-Versand
Innerhalb des Vereins erhalten ausschließlich berechtigte Personen Zugriff. Erforderliche Angaben können an zuständige Sportverbände und deren Systeme übermittelt werden. Funktionsbezogene E-Mails, etwa Zugangsdaten, Anmeldecodes, Dokumentenerinnerungen, Trainingsänderungen, Geburtstagsinformationen und Beitragsinformationen, werden über den konfigurierten SMTP-Dienst übermittelt. Die Kommunikationszentrale kann Empfänger anhand vereinsbezogener Merkmale wie Mannschaft, Abteilung, Alter oder Mitgliedsstatus zusammenstellen. Vor dem Versand wird die Auswahl als Vorschau angezeigt; Versandstatus, Fehler und eine postalische Ersatzliste werden für die nachvollziehbare Bearbeitung gespeichert. Geburtstagsbenachrichtigungen sind standardmäßig deaktiviert und müssen vom Verein bewusst eingerichtet werden. Der jeweilige SMTP-Dienst verarbeitet Absender, Empfänger, Betreff, Inhalt und technische Versanddaten. Eine Weitergabe zu Werbezwecken oder ein Verkauf von Daten findet nicht statt.
9. Cloudflare und Drittlandbezug
Für DNS, TLS-Proxy und Angriffsschutz wird Cloudflare eingesetzt. Anfragen werden dadurch vor der Weiterleitung zum Hetzner-Server durch Cloudflare verarbeitet. Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, kann nicht ausgeschlossen werden. Als Garantien kommen der EU-US-Datenschutzrahmen und EU-Standardvertragsklauseln zum Einsatz. Der Verein bewertet und dokumentiert diese Konfiguration sowie die hierfür erforderlichen Verträge regelmäßig.
10. Speicherdauer und Löschung
Mitglieds- und Vertragsdaten werden für die Dauer der Mitgliedschaft und danach nur so lange gespeichert, wie gesetzliche Aufbewahrungspflichten, offene Vorgänge oder Rechtsansprüche dies erfordern. Nicht mehr erforderliche Daten werden gelöscht oder gesperrt. Portaländerungsanträge, Aufgaben, Empfänger-Schnappschüsse und Versandprotokolle werden nur so lange aufbewahrt, wie sie für Bearbeitung, Nachweis und Fehlerklärung benötigt werden; anschließend sind sie nach dem Löschkonzept des Vereins zu entfernen. Sicherheitsprotokolle, kurzlebige Dokumente, Formularlinks und Sicherungen unterliegen festgelegten Fristen. Automatische verschlüsselte Serversicherungen werden grundsätzlich nach 30 Tagen gelöscht; getrennt gespeicherte NAS-/SFTP-Kopien sind in dasselbe Löschkonzept einzubeziehen.
11. Datensicherheit
Die Anwendung nutzt TLS, sichere Sitzungscookies, rollenbasierte Berechtigungen, Zwei-Faktor-Optionen, protokollierte Zugriffe, Dateityp- und Schadsoftwareprüfung, verschlüsselte Speicherung sensibler Felder und Dokumente sowie verschlüsselte, wiederherstellbare Sicherungen. Recovery- und Datenverschlüsselungsschlüssel werden getrennt aufbewahrt. Technische und organisatorische Maßnahmen werden regelmäßig überprüft. Kein Verfahren kann sämtliche Risiken vollständig ausschließen.
12. Quellen, Pflichtangaben und automatisierte Entscheidungen
Daten stammen von Mitgliedern, Sorgeberechtigten, berechtigten Vereinsmitarbeitenden oder entstehen bei Nutzung der Anwendung. Pflichtangaben sind zur Bearbeitung des jeweiligen Vorgangs erforderlich; ohne sie ist eine Aufnahme oder Leistung gegebenenfalls nicht möglich. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling statt.
13. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann für die Zukunft widerrufen werden. Anfragen sind an kontakt@tv-asberg.de zu richten. Zur Vermeidung unbefugter Herausgabe kann ein geeigneter Identitätsnachweis verlangt werden.
Es besteht ein Beschwerderecht bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, Telefon 0211 38424-0, E-Mail poststelle@ldi.nrw.de, www.ldi.nrw.de.
14. Aktualisierung
Diese Erklärung wird angepasst, wenn sich Funktionen, Dienstleister oder Rechtslage ändern. Maßgeblich ist die veröffentlichte Fassung mit dem angegebenen Stand.