Datenschutzerklärung
Wie Membrio personenbezogene Daten für Vereine und ihre Mitglieder gemäß der DSGVO verarbeitet.
Membrio ist eine Plattform, die Vereine und Verbände nutzen, um mit ihren Mitgliedern zu kommunizieren und ihre Mitgliederverwaltung zu organisieren. Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, warum, auf welcher Rechtsgrundlage und welche Rechte du hast.
Wer für deine Daten verantwortlich ist
Membrio wird von Vereinen genutzt, um ihre eigenen Mitglieder zu verwalten.
- Dein Verein ist der Verantwortliche. Er entscheidet, welche Mitgliederdaten er erhebt und warum. Fragen zu deinem eigenen Mitgliederdatensatz richtest du an deinen Verein.
- Membrio betreibt die Plattform als Auftragsverarbeiter im Auftrag jedes Vereins und verarbeitet Mitgliederdaten nur nach den dokumentierten Weisungen des Vereins. Ein Auftragsverarbeitungsvertrag regelt diese Verarbeitung.
- Für die Kontodaten der Personen, die einen Verein verwalten (Name, zur Anmeldung verwendete E-Mail-Adresse), und für diese Website handelt Membrio als Verantwortlicher.
Welche Daten wir verarbeiten
Was ein Verein über seine Mitglieder erfasst, entscheidet der Verein. Membrio speichert Folgendes:
| Kategorie | Was sie umfassen kann | Zweck |
|---|---|---|
| Konto & Anmeldung | E-Mail-Adresse, ein gehashtes Passwort, Anmeldezähler, Anmeldezeitstempel und IP-Adressen, Sitzungsdaten sowie Benachrichtigungseinstellungen | Anmeldung und Sicherheit |
| Zwei-Faktor-Authentifizierung | Dein 2FA-Geheimnis und Wiederherstellungscodes, sobald du 2FA aktivierst | Schutz von Konten |
| Mitgliederdatensätze | Pro Mitglied erfasst ein Verein: Vor- und Nachname, Initialen, Geschlecht, Geburtsdatum, E-Mail, Telefonnummer, Postanschrift (Straße, Postleitzahl, Ort), eine Mitgliedsnummer sowie Mitgliedschaftsdaten und -verlauf | Vereinsverwaltung |
| Gruppen & Labels | Die Gruppen, denen ein Mitglied angehört, und alle benutzerdefinierten Labels, die der Verein festlegt und anwendet | Vereinsverwaltung |
| Gäste | Name und E-Mail von Nicht-Mitglied-Kontakten, die ein Verein hinzufügt (zum Beispiel ein Elternteil oder Erziehungsberechtigter) | Vereinskommunikation |
| Kommunikationsinhalte | Nachrichten, Termine (Titel, Beschreibung, Ort, Zeit), Umfragen und die Umfrageantworten der Mitglieder | Vereinskommunikation |
| Mitglieder-Importe | Eine hochgeladene Mitgliederliste (ihr Dateiname und ihre Zeilen), während der Verein sie importiert | Einrichtung eines Vereins |
| Push-Tokens | Firebase Cloud Messaging (FCM) Geräte-Token und Plattform (iOS/Android) | Push-Benachrichtigungen |
| Kalender-Feed | Ein privater Token im Abonnement-Link deines persönlichen Kalenders (iCal) | Kalenderabonnements |
| Technische Daten | Minimale Serverprotokolle (IP-Adresse, Zeitstempel, Fehlerspuren) und In-App-Benachrichtigungsdatensätze | Sicherheit und Zuverlässigkeit |
Die App speichert keine Kreditkarten- oder Bankkontodaten. Wir verwenden keine Werbe-Tracker, wir verkaufen personenbezogene Daten nicht und wir nutzen Mitgliederdaten nicht für Werbung oder Profiling.
Kinder und junge Mitglieder
Vereine haben oft jugendliche Mitglieder, daher kann ein Verein personenbezogene Daten über Personen unter 16 Jahren in Membrio speichern, einschließlich eines Geburtsdatums. Dein Verein ist der Verantwortliche für diese Daten: Er entscheidet, ob er sie erfasst, und ist für die Rechtsgrundlage verantwortlich, einschließlich der Einholung der Einwilligung eines Elternteils oder Erziehungsberechtigten, wo das Gesetz dies verlangt. Membrio verarbeitet diese Daten nach den Weisungen des Vereins.
Zusätzliche Informationen, die dein Verein speichern kann
Ein Verein entscheidet innerhalb der von Membrio angebotenen Felder, was er über seine Mitglieder erfasst. Wenn dein Verein zusätzliche oder sensible Informationen erfasst (zum Beispiel einen Notfallkontakt oder für eine Aktivität relevante Gesundheitsdaten), ist dein Verein der Verantwortliche für diese Informationen und entscheidet, ob ihre Erfassung notwendig und rechtmäßig ist und wer sie einsehen darf. Membrio verarbeitet sie im Auftrag des Vereins.
Cookies
Membrio verwendet ein Sitzungscookie, das unbedingt erforderlich ist, um dich angemeldet zu halten. Diese Website speichert zusätzlich deine Sprach- und **Design-**Einstellung in deinem Browser. Es werden keine Analyse- oder Werbecookies gesetzt.
Warum wir sie verarbeiten und die Rechtsgrundlage
- Erfüllung des Dienstes (Art. 6 Abs. 1 lit. b DSGVO): Betrieb der Vereinsplattform, Zustellung von Nachrichten, Umfragen und Terminen sowie Pflege der Mitgliederdatensätze im Auftrag des Vereins.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): die Plattform sicher und zuverlässig zu halten (z. B. 2FA, minimale Protokollierung).
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): sofern wir begrenzte Daten aufbewahren müssen, um dem Gesetz nachzukommen.
Push-Benachrichtigungen
Um Push-Benachrichtigungen an die mobilen Apps zuzustellen, registrieren wir ein Geräte-Token bei Firebase Cloud Messaging (Google) und senden den Inhalt der Benachrichtigung über diesen Dienst. Du kannst Push-Benachrichtigungen in deinen Geräteeinstellungen ausschalten, wodurch das Token entfernt wird.
Unterauftragsverarbeiter
Wir nutzen eine kleine Zahl sorgfältig ausgewählter Anbieter, um den Dienst zu betreiben. Jeder ist durch einen Auftragsverarbeitungsvertrag gebunden.
| Unterauftragsverarbeiter | Zweck | Region |
|---|---|---|
| Scalingo | Anwendungs-Hosting und Datenbank | EU |
| Lettermint | Transaktions-E-Mail (z. B. Anmeldung und Benachrichtigungen) | EU |
| Firebase Cloud Messaging (Google) | Zustellung von Push-Benachrichtigungen | Weltweit (Google); EU-Standardvertragsklauseln |
Wer bei Membrio auf deine Daten zugreifen kann
Autorisierte Membrio-Mitarbeitende können auf Vereinsdaten nur zugreifen, wenn es notwendig ist, zum Beispiel für technischen Support, Fehlerbehebung, Wartung oder Sicherheit. Der Zugriff ist auf autorisierte Personen beschränkt und unterliegt der Vertraulichkeit. Wo es vernünftigerweise möglich ist, werden für Entwicklung und Analyse anonymisierte oder pseudonymisierte Daten anstelle von echten Mitgliederdaten verwendet.
Sicherheit
Wir wenden angemessene technische und organisatorische Maßnahmen an, um personenbezogene Daten zu schützen, darunter:
- verschlüsselte Verbindungen (TLS/HTTPS) für Daten während der Übertragung;
- Passwörter, die ausschließlich als gesalzene Hashes gespeichert werden, und optionale Zwei-Faktor-Authentifizierung;
- rollenbasierte Zugriffskontrollen, sodass Administratoren nur die von ihnen verwalteten Mitglieder erreichen;
- Hosting innerhalb der EU mit Zugriffskontrollen und Überwachung;
- regelmäßige Sicherheitsupdates und Backups zur Wiederherstellung.
Aus Sicherheitsgründen veröffentlichen wir keine detaillierten Informationen über unsere Sicherheitsinfrastruktur.
Datenschutzverletzungen
Du kannst einen vermuteten Sicherheitsvorfall an security@membrio.eu melden. Wenn ein Vorfall personenbezogene Daten betrifft, die wir im Auftrag eines Vereins verarbeiten, informieren wir den Verein unverzüglich, nachdem wir davon Kenntnis erlangt haben. Als Verantwortlicher beurteilt der Verein, ob er seine Aufsichtsbehörde und die betroffenen Personen benachrichtigen muss.
Wie lange wir Daten aufbewahren
- Mitgliederdatensätze werden so lange aufbewahrt, wie der Verein Membrio nutzt, und werden auf Weisung des Vereins oder wenn der Verein den Dienst nicht mehr nutzt, gelöscht oder zurückgegeben.
- Kontodaten werden aufbewahrt, solange das Konto aktiv ist.
- Push-Tokens werden entfernt, wenn ein Gerät abgemeldet oder inaktiv ist.
- Mitglieder-Importe werden nur so lange aufbewahrt, wie es zum Abschluss des Imports erforderlich ist.
- Technische Protokolle werden nur kurz für Sicherheit und Fehlerbehebung aufbewahrt.
- Backups: nachdem Daten aus dem aktiven Dienst gelöscht wurden, können sie für einen begrenzten Zeitraum in routinemäßigen Backups verbleiben, bevor diese Backups überschrieben werden.
Genaue Aufbewahrungsfristen werden von deinem Verein festgelegt und können bei uns bestätigt werden: Mitgliederdaten werden innerhalb von 30 Tagen gelöscht, nachdem ein Verein Membrio nicht mehr nutzt.
Wo deine Daten gespeichert werden
Deine Membrio-Daten werden auf Diensten gespeichert und verarbeitet, die in der Europäischen Union gehostet werden. Die Anwendung und die Datenbank laufen bei Scalingo in der EU, und Transaktions-E-Mails werden von Lettermint abgewickelt, dessen Infrastruktur sich vollständig innerhalb der EU befindet.
Die einzige Ausnahme sind Push-Benachrichtigungen. Um sie zuzustellen, nutzen wir Google Firebase Cloud Messaging (FCM), das keine reine EU-Region bietet, sodass ein Geräte-Token und der Inhalt der Benachrichtigung über die weltweite Infrastruktur von Google laufen. Diese Übermittlung stützt sich auf die Auftragsverarbeitungsbedingungen von Google und die EU-Standardvertragsklauseln. Du kannst dies vollständig vermeiden, indem du Push-Benachrichtigungen auf deinem Gerät ausschaltest.
Anonymisierte und aggregierte Daten
Wir können Daten anonymisieren, sodass einzelne Personen und Vereine daraus nicht mehr identifiziert werden können, und diese anonymisierten Daten nutzen, um das Produkt zu verbessern, für Statistiken, Kapazitätsplanung und technische Qualität. Anonymisierte Daten werden nicht verwendet, um kommerzielle Profile von Mitgliedern zu erstellen.
Deine Rechte
Nach der DSGVO hast du das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung und Übertragbarkeit deiner personenbezogenen Daten sowie das Recht, bestimmten Verarbeitungen zu widersprechen. Da dein Verein der Verantwortliche für deinen Mitgliederdatensatz ist, richte diese Anfragen bitte an deinen Verein; wir unterstützen den Verein bei ihrer Erfüllung. Für Konto- oder Website-Daten kontaktiere uns direkt.
Du hast außerdem das Recht, eine Beschwerde bei deiner zuständigen Datenschutzaufsichtsbehörde einzureichen.
Kontakt
Für Datenschutzfragen oder zur Ausübung deiner Rechte kontaktiere uns unter info@membrio.eu, oder per Post an Nieuwendijk 41, 8131 CD Wijhe, Niederlande.
Änderungen dieser Erklärung
Wir können diese Erklärung anpassen, während sich der Dienst, die von uns genutzten Anbieter oder die geltenden Vorschriften ändern. Wesentliche Änderungen werden gegebenenfalls in der App oder per E-Mail angekündigt. Das oben stehende Datum zeigt, wann diese Erklärung zuletzt aktualisiert wurde.