Datenschutzerklärung
Stand: 27.8.2026
1. Verantwortlicher & Rollenverteilung
Der Betreiber von VereinsMomente (nachfolgend „wir") stellt die technische Plattform bereit. Kontaktdaten siehe Impressum.
Wichtige Abgrenzung der Verantwortlichkeit:
- Wir als Plattform-Betreiber sind Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die eigenen Zwecke des Plattformbetriebs: Konto- und Zugangsverwaltung, Sicherheit, Abrechnung, technischer Betrieb, eigene Kontaktaufnahme sowie die Erfüllung unserer gesetzlichen Pflichten.
- Der jeweilige Verein, der einen Account nutzt und Inhalte (Beiträge, Fotos, Videos, Mitgliederdaten) einstellt, ist eigenständig Verantwortlicher für diese Inhalte und die damit verbundene Verarbeitung — insbesondere für alle personenbezogenen Daten von Mitgliedern, Spielerinnen und Spielern, Kindern, Jugendlichen, Eltern, Trainern, Zuschauern oder Sponsoren, die auf hochgeladenen Fotos oder in Beiträgen erscheinen.
- Für unsere technische Verarbeitung im Auftrag des Vereins (Speicherung, Anzeige, Versand, Backup) handeln wir als Auftragsverarbeiter nach Art. 28 DSGVO. Der Auftragsverarbeitungsvertrag (AVV) ist Bestandteil unserer Nutzungsbedingungen bzw. wird auf Anfrage schriftlich zur Verfügung gestellt.
Für Auskunfts-, Berichtigungs-, Löschungs- oder Widerspruchsanfragen zu Vereinsinhalten (z. B. Foto einer minderjährigen Spielerin) ist grundsätzlich der jeweilige Verein zuständig. Wir leiten solche Anfragen ggf. an den Verein weiter und unterstützen diesen bei der Umsetzung. Für Anfragen zu deinem Nutzerkonto sind wir direkt zuständig.
2. Zwecke der Verarbeitung (Art. 13 Abs. 1 lit. c, Art. 15 Abs. 1 lit. a)
- Bereitstellung der Plattform und Verwaltung deines Kontos (Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung).
- Verwaltung von Vereinen, Rollen, Mitgliedern, Beiträgen und Medien.
- KI-gestützte Text- und Bildgenerierung auf deinen ausdrücklichen Wunsch (Art. 6 Abs. 1 lit. b DSGVO).
- Versand transaktionaler E-Mails (Einladungen, Freigaben, Benachrichtigungen, Passwort-Reset).
- Sicherheit, Missbrauchsabwehr, Betrugsprävention (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse).
- Optionale Statistik nur nach deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
3. Kategorien verarbeiteter Daten (Art. 15 Abs. 1 lit. b)
- Konto- und Profildaten: Name, E-Mail-Adresse, Vereinszugehörigkeit, Rolle.
- Inhalte: Beiträge, Bilder, Videos, Vorlagen, Texte, die du in der Plattform erstellst.
- Nutzungsdaten: Login-Zeitpunkt, IP-Adresse (kurzzeitig zur Abwehr von Missbrauch), KI-Nutzungs-Logs zur Abrechnung von Limits.
- Kommunikation: In-App-Benachrichtigungen, Rollen-Anfragen, Einladungen, Kontaktanfragen.
4. Rechtsgrundlagen
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), lit. f (berechtigtes Interesse an einem sicheren Betrieb) sowie — für optionale Cookies — Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TTDSG (Einwilligung).
5. Cookies & lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies bzw. localStorage-Einträge für deine Login-Sitzung und Sicherheit (§ 25 Abs. 2 TTDSG — keine Einwilligung erforderlich). Optionale Cookies (z. B. Statistik) setzen wir nur nach deiner Zustimmung über den Cookie-Hinweis.
6. Empfänger / Auftragsverarbeiter (Art. 15 Abs. 1 lit. c)
Wir setzen sorgfältig ausgewählte Dienstleister ein, die für uns auf Weisung Daten verarbeiten (Verträge nach Art. 28 DSGVO):
- Lovable Cloud (Supabase-Infrastruktur): Hosting, Datenbank, Auth, Speicher — Server in der EU.
- Lovable AI Gateway: Generierung von Texten und Bildern auf deinen Wunsch hin.
- Resend: Versand transaktionaler E-Mails (Einladungen, Freigaben, Passwort-Reset, Benachrichtigungen).
- Cloudflare: CDN, Edge-Runtime, DDoS-Schutz.
Innerhalb deines Vereins sind bestimmte Daten (Vor-/Nachname, Rolle, erstellte Inhalte) für andere Mitglieder sichtbar. Ohne diese Sichtbarkeit funktioniert die Zusammenarbeit im Verein nicht.
7. Drittlandübermittlung (Art. 44 ff. DSGVO)
Standardmäßig verarbeiten wir Daten in der Europäischen Union. Bei einzelnen Diensten (z. B. KI-Gateway, Cloudflare) kann eine Übermittlung in Drittländer erfolgen. Diese ist abgesichert durch EU-Standardvertragsklauseln (SCC) und ggf. ergänzende Maßnahmen.
8. Speicherdauer (Art. 15 Abs. 1 lit. d)
- Konto-/Profildaten: für die Dauer der Nutzung; Löschung nach 30 Tagen ab Löschanfrage.
- Beiträge und Medien: bleiben nach Account-Löschung anonymisiert im Verein erhalten.
- KI-Nutzungs-Log: laufende Abrechnungsperiode zzgl. 12 Monate.
- Audit-Log Löschung: 3 Jahre zu Nachweiszwecken.
- E-Mail-Versand-Log: 90 Tage zur Zustell-Diagnose.
9. Automatisierte Entscheidungsfindung (Art. 22 DSGVO)
Es findet keine automatisierte Entscheidungsfindung mit rechtlicher Wirkung statt. KI-Funktionen erzeugen ausschließlich Vorschläge (Texte, Bilder), die du prüfst und freigibst.
10. Deine Rechte
Du hast jederzeit das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Erteilte Einwilligungen kannst du jederzeit widerrufen. Es besteht ein Beschwerderecht bei der zuständigen Datenschutzaufsicht (Art. 77 DSGVO).
Die Rechte auf Auskunft, Löschung und Datenübertragbarkeit kannst du direkt in der App unter Einstellungen → Profil ausüben (Buttons „Auskunft erstellen", „Meine Daten exportieren" und „Account löschen"). Für Berichtigung, Einschränkung und Widerspruch nutze bitte den Kontakt.
11. Herkunft der Daten
Alle verarbeiteten Daten stammen von dir selbst (Registrierung, Profil, erstellte Inhalte). Wir erheben keine personenbezogenen Daten aus externen Quellen ohne dein Zutun.
12. Fotos und Videos von Personen — insbesondere von Kindern
Vereine laden über VereinsMomente regelmäßig Fotos und Videos hoch, auf denen Mitglieder, Spielerinnen und Spieler, Trainer, Eltern oder Zuschauer erkennbar sein können. Für den Umgang mit diesen Bildnissen gelten zwei parallele Regelwerke:
- DSGVO — jedes Foto einer erkennbaren Person ist ein personenbezogenes Datum (Art. 4 Nr. 1 DSGVO). Für die Verarbeitung braucht es eine Rechtsgrundlage nach Art. 6 DSGVO — in der Vereinspraxis in der Regel eine Einwilligung (Art. 6 Abs. 1 lit. a) oder ein berechtigtes Interesse (Art. 6 Abs. 1 lit. f) bei überwiegendem Vereinsinteresse.
- Kunsturhebergesetz (KUG, §§ 22, 23) — Bildnisse dürfen nur mit Einwilligung der abgebildeten Person verbreitet werden. Ausnahmen bestehen z. B. für Personen der Zeitgeschichte, Bilder von Versammlungen oder wenn Personen nur Beiwerk sind. Im Vereinsalltag ist die Einwilligungslösung der sichere Standard.
12.1 Besonderer Schutz von Kindern und Jugendlichen
Kinder genießen nach Erwägungsgrund 38 und Art. 8 DSGVO besonderen Schutz. Für Fotos von Minderjährigen gilt in der Vereinspraxis:
- Unter 16 Jahren: Es ist grundsätzlich die Einwilligung beider sorgeberechtigter Elternteile erforderlich (bzw. des Alleinsorgeberechtigten). Ab ca. 14 Jahren sollte zusätzlich die Zustimmung des Kindes selbst eingeholt werden („doppelte Einwilligung").
- 16 bis 17 Jahre: In der Regel Einwilligung des Jugendlichen selbst; bei sensiblen Bildern zusätzlich der Eltern.
- Ab 18 Jahren: Einwilligung der Person selbst.
- Einwilligungen müssen freiwillig, informiert, konkret und nachweisbar sein (Art. 7 DSGVO). Sie sind jederzeit widerrufbar. Nach Widerruf ist das Bild aus allen Kanälen zu entfernen.
- Von der Veröffentlichung sensibler Situationen (Umkleide, Duschbereich, verletzte oder weinende Kinder, sehr enge Nahaufnahmen, identifizierende Nennung mit Adresse/Schule) sollte der Verein grundsätzlich absehen.
12.2 Verantwortlichkeit für hochgeladene Bilder
Für die rechtmäßige Beschaffung, Auswahl und Veröffentlichung von Fotos und Videos ist ausschließlich der jeweilige Verein als Verantwortlicher zuständig — vertreten durch seine Nutzer in den Rollen Vereinsadmin, Redakteur und Social Media. Diese Nutzer sichern beim Upload zu, dass:
- für jede erkennbare Person eine wirksame Einwilligung nach DSGVO und KUG vorliegt (bei Minderjährigen der/die Sorgeberechtigten),
- keine Rechte Dritter verletzt werden (Urheber-, Persönlichkeits-, Marken- oder Hausrecht),
- die Einwilligung dokumentiert und im Verein nachweisbar hinterlegt ist,
- Widerrufe unverzüglich umgesetzt werden — inklusive Löschung des Bildes in der Mediathek und in bereits veröffentlichten Beiträgen.
Haftung: Für Verstöße gegen DSGVO, KUG oder sonstige Rechte Dritter durch hochgeladene Inhalte haftet der hochladende Verein als Verantwortlicher gegenüber Betroffenen und Aufsichtsbehörden. Wir als Plattformbetreiber stellen lediglich die technische Infrastruktur bereit; eine inhaltliche Vorabprüfung hochgeladener Bilder findet nicht statt und ist rechtlich auch nicht gefordert. Bei Kenntnis eines konkreten Rechtsverstoßes handeln wir unverzüglich nach dem Notice-and-Take-Down-Prinzip (§ 10 TMG, künftig Art. 6 DSA).
Meldungen betroffener Personen zu unzulässigen Bildveröffentlichungen nehmen wir über Kontakt entgegen. Nach Prüfung des Anliegens sperren oder löschen wir das betroffene Bild und informieren den Verein.
13. Kinder unter 16 Jahren — eigene Konten (Art. 8 DSGVO)
VereinsMomente richtet sich an volljährige Vereinsvertreter (Vorstand, Trainer, Redakteure). Die Registrierung eigener Nutzerkonten durch Kinder unter 16 Jahren ist nicht vorgesehen. Sollte uns ein solches Konto bekannt werden, löschen wir es unverzüglich.
14. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Wir setzen dem Stand der Technik entsprechende Maßnahmen zum Schutz personenbezogener Daten ein, u. a.:
- Transportverschlüsselung (HTTPS/TLS) für sämtliche Zugriffe.
- Verschlüsselte Speicherung auf Auftragsverarbeiter-Ebene.
- Rollen- und Rechtesystem (Vereinsadmin, Redakteur, Social Media, Mitglied) mit Row-Level-Security auf Datenbankebene.
- Passwort-Hashing, Session-Management, Rate-Limiting.
- Signierte Zugriffs-URLs für private Medien.
- Regelmäßige Backups sowie Wiederherstellungsprozeduren.
- Protokollierung sicherheitsrelevanter Aktionen (Logins, Löschungen, KI-Nutzung).
- Auftragsverarbeitungsverträge mit allen eingesetzten Dienstleistern (Ziff. 6).
15. Meldung von Datenschutzverletzungen (Art. 33, 34 DSGVO)
Werden uns Datenschutzverletzungen bekannt, prüfen wir diese unverzüglich und informieren — sofern erforderlich — innerhalb von 72 Stunden die zuständige Aufsichtsbehörde. Bei voraussichtlich hohem Risiko für die betroffenen Personen benachrichtigen wir diese zusätzlich unmittelbar. Betroffene Vereine werden ebenfalls informiert, damit sie ihrerseits ihre Meldepflichten erfüllen können.
16. Empfehlungen an Vereine (Best Practices)
Damit du als Verein deiner Verantwortung gerecht wirst, empfehlen wir:
- Beim Eintritt in den Verein eine schriftliche Foto-/Medieneinwilligung einholen — differenziert nach Nutzungsart (interne Vereinsseite, öffentliche Website, Social Media, Presse).
- Bei Minderjährigen Einwilligung beider Sorgeberechtigten dokumentieren und regelmäßig aktualisieren.
- Eine Widerrufsliste pflegen und beim Auswählen von Fotos konsequent berücksichtigen.
- Kein Upload sensibler Situationen; im Zweifel Gesichter verpixeln oder Rückansichten bevorzugen.
- Bei Veröffentlichungen auf Social-Media-Plattformen zusätzlich die dortigen Nutzungsbedingungen und die Reichweite bedenken.
- Ein eigenes Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO) führen; VereinsMomente ist dort als Auftragsverarbeiter zu nennen.
17. Kontakt in Datenschutzangelegenheiten
Für Anfragen zu deinem Nutzerkonto, zur Ausübung deiner Rechte nach Kap. 10 oder zu dieser Datenschutzerklärung erreichst du uns über Kontakt. Für Anfragen zu Inhalten eines konkreten Vereins (z. B. Bitte um Entfernung eines Fotos) wende dich bitte primär an den jeweiligen Verein; wir unterstützen bei der Weiterleitung.
18. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich Rechtslage, Technik oder Verarbeitungen ändern. Wesentliche Änderungen kommunizieren wir in der App. Es gilt die jeweils oben genannte Fassung.