Oecher Meeples Logo

Rechtliches

Datenschutzerklärung (DSGVO)

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist der Vorstand der Oecher Meeples e. V.

2. Verarbeitete Daten

Stammdaten: Name, E-Mail-Adresse, Mitgliedsnummer, Ein- und ggf. Austrittsdatum.

Bankverbindung: IBAN und Kontoinhaber:in, sofern für den SEPA-Lastschrifteinzug des Jahresbeitrags erforderlich. Nur der Kassenwart hat Zugriff auf vollständige IBANs, jeder Zugriff wird protokolliert.

Freiwillige Messenger- und Plattformkennungen: BoardGameGeek-, BoardGameArena-, Telegram-, Signal- und Discord-Handle, sofern angegeben.

Wohnort und Klingelschild-Notiz: freiwillige Angabe im Profil, ausschließlich für das Mitglied selbst sichtbar. Für andere Mitglieder wird der Wohnort erst dann sichtbar, wenn das Mitglied ihn bei einem konkreten Spielgesuch (LFG) ausdrücklich per Klick freigibt — dann sehen die Teilnehmer:innen dieses Gesuchs Wohnort und Klingelschild-Notiz gemeinsam. Ohne diese explizite Aktion pro Gesuch bleiben beide Angaben verborgen.

Verhaltensdaten aus der Vereinsnutzung: Verleih- und Rückgabehistorie der Ludothek, Schichtbuchungen bei Veranstaltungen, Zuordnung und Anwesenheit als Erklärbär:in, Mitspielsuchen (LFG-Posts) samt Teilnahme, Flohmarkt- und Marktplatz-Angebote inklusive der dabei hochgeladenen Fotos, sowie die private Spielesammlung, die ein Mitglied im Portal hinterlegt. In der Summe entsteht dabei ein Nutzungsprofil der Vereinsaktivität.

Bei Austritt wird das Konto anonymisiert; Verleih-Historie und Vereinshistorie bleiben ohne Personenbezug erhalten.

3. Rechtsgrundlagen

Stammdaten, Bankverbindung und die Verhaltensdaten aus der Vereinsnutzung verarbeiten wir zur Erfüllung des Mitgliedsvertrags und der sich daraus ergebenden Pflichten, insbesondere des Beitragseinzugs (Art. 6 Abs. 1 lit. b DSGVO).

Die freiwilligen Messenger- und Plattformkennungen sowie Wohnort und Klingelschild-Notiz verarbeiten wir auf Grundlage der Einwilligung des jeweiligen Mitglieds (Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung kann jederzeit für die Zukunft widerrufen werden.

4. Speicherdauern

Protokolle über Zugriffe auf Bankdaten (wer wann welche IBAN eingesehen hat) werden 24 Monate gespeichert und danach automatisch gelöscht.

TODO: Die Aufbewahrungsfrist für Stammdaten nach einem Austritt ist noch nicht durch den Vorstand entschieden (Konflikt zwischen Datenminimierung und steuerlicher Belegaufbewahrung für Beitragsdaten). Bis zur Entscheidung werden Konten bei Austritt anonymisiert, aber nicht automatisch gelöscht.

5. Betroffenenrechte

Mitglieder haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) hinsichtlich ihrer personenbezogenen Daten.

Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO).

Mitglieder haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 13 Abs. 2 lit. d DSGVO).

Für Auskunft und Datenübertragbarkeit gibt es einen Self-Service: eingeloggte Mitglieder können sich im eigenen Profilbereich unter „Datenschutz“ alle zu ihnen gespeicherten Daten als JSON-Datei herunterladen. Die vollständige IBAN ist darin bewusst nicht enthalten, sondern nur deren letzte vier Stellen — eine unverschlüsselte Exportdatei mit vollständiger IBAN wäre ein neues Datenschutzproblem; für die vollständige Bankverbindung wendet euch an den Kassenwart.

Für alle übrigen Anliegen wendet euch bitte an den Vorstand über die im Impressum genannten Kontaktdaten.

6. Auftragsverarbeiter und Empfänger

Neon (Datenbank-Hosting und Authentifizierung), Vercel (Anwendungs-Hosting, Datei-Speicher und anonymisierte Reichweitenmessung über Vercel Web Analytics) und Meta (Instagram, für das automatische Cross-Posting von Vereinsbeiträgen) erhalten im Rahmen ihrer jeweiligen Funktion Zugriff auf Teile der verarbeiteten Daten.

TODO: Der Abschluss von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO mit diesen Anbietern ist Vereinsarbeit und hier noch nicht bestätigt.

7. Cookies und Analyse-Tools

Wir setzen ein technisch notwendiges Session-Cookie ein, um eingeloggte Mitglieder wiederzuerkennen. Es wird von unserem eigenen Server gesetzt; ein externer Anmeldedienst ist nicht beteiligt. Es ist zur Bereitstellung des Portals erforderlich und einwilligungsfrei nach § 25 Abs. 2 TDDDG.

Zur anonymisierten Reichweitenmessung nutzen wir Vercel Web Analytics. Der Dienst setzt keine Cookies und speichert keine dauerhafte, gerätebezogene Kennung — Besucher werden anhand eines aus der einzelnen Anfrage abgeleiteten Hash-Werts identifiziert, der nach 24 Stunden verfällt. Erhoben werden ausschließlich aggregierte, anonyme Daten (aufgerufene Seite, Referrer, grobe Geolocation, Browser/Betriebssystem, Gerätetyp) — keine Wiedererkennung einzelner Besucher über mehrere Sitzungen hinweg. Näheres bei Vercel: https://vercel.com/docs/analytics/privacy-policy.

Da Vercel Web Analytics ohne Cookies und ohne persistente Client-ID arbeitet, greift § 25 Abs. 2 TDDDG hier nicht — es ist kein Einwilligungsbanner erforderlich. Sollte künftig ein Analyse- oder Tracking-Tool mit nicht-notwendigen Cookies hinzukommen, wird dieser Abschnitt entsprechend erweitert.