1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten im Zusammenhang mit dieser Website und der Plattform Mango-Verein ist:
E-Mail: info@mangold-software.de
2. Rollenverteilung: Betreiber und Vereine
Mango-Verein ist eine Plattform zur Vereinsverwaltung. Für die Mitgliederdaten, die ein Verein in der Plattform verarbeitet (z. B. Namen, Kontaktdaten, Beiträge, Bankverbindungen der Mitglieder), ist der jeweilige Verein Verantwortlicher im Sinne der DSGVO; wir verarbeiten diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags (AVV). Betroffene wenden sich für Auskunft, Berichtigung oder Löschung ihrer Mitgliedsdaten in erster Linie an ihren Verein.
Für die nachfolgend beschriebenen Verarbeitungen (Besuch dieser Website, Registrierung eines Vereins, Betrieb der Plattform) sind wir selbst Verantwortlicher.
3. Hosting und Server-Logs
Die Plattform wird auf Servern in Deutschland betrieben. Beim Aufruf werden technisch notwendige Daten verarbeitet (IP-Adresse, Zeitpunkt, aufgerufene Seite, User-Agent). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb). IP-Adressen in Anwendungsprotokollen werden nach spätestens 90 Tagen entfernt.
4. Registrierung und Nutzerkonten
Bei der Registrierung eines Vereins verarbeiten wir die Angaben des anlegenden Nutzers (Name, E-Mail-Adresse, Passwort als Hash) sowie Vereinsname und gewählte Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzungsverhältnis). Anmeldedaten (Sitzungs-Token) werden im lokalen Speicher des Browsers abgelegt; es werden keine Werbe- oder Tracking-Cookies eingesetzt.
5. E-Mail-Versand
Für den Versand von System- und Benachrichtigungs-E-Mails (z. B. Passwort-Zurücksetzen, Willkommensmail, Vereins-Benachrichtigungen) setzen wir Versanddienstleister ein:
- [Brevo (Sendinblue GmbH), Köpenicker Str. 126, 10179 Berlin — Verarbeitung in der EU]
- [Microsoft Ireland Operations Ltd. (Microsoft 365), sofern konfiguriert]
Mit den Dienstleistern bestehen Auftragsverarbeitungsverträge. Newsletter der Vereine werden nur an Mitglieder mit dokumentierter, jederzeit widerrufbarer Einwilligung versendet (Art. 6 Abs. 1 lit. a DSGVO).
6. Schutz der Formulare (Cloudflare Turnstile)
Öffentliche Formulare (Registrierung, Mitgliedsantrag, Passwort-Zurücksetzen) sind mit Cloudflare Turnstile gegen Missbrauch geschützt. Dabei verarbeitet Cloudflare, Inc. (101 Townsend St, San Francisco, USA) technische Merkmale des Browsers; eine Übermittlung in die USA ist möglich und durch EU-Standardvertragsklauseln sowie das EU-US Data Privacy Framework abgesichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz vor automatisiertem Missbrauch). Die DNS-Auflösung der Domain erfolgt ebenfalls über Cloudflare.
7. Zahlungsabwicklung (Stripe)
Für die Bezahlung kostenpflichtiger Tarife setzen wir den Zahlungsdienstleister Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Dublin, Irland) ein. Bei einer Zahlung werden die dafür erforderlichen Daten (Name, E-Mail-Adresse, Zahlungsdaten, Betrag) direkt von Stripe erhoben und verarbeitet; wir selbst erhalten und speichern keine vollständigen Zahlungsdaten (z. B. Kartennummern). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung). Eine Übermittlung an die Stripe, Inc. in den USA ist möglich und durch EU-Standardvertragsklauseln sowie das EU-US Data Privacy Framework abgesichert. Details: https://stripe.com/de/privacy
Bietet ein Verein seinen Mitgliedern die Online-Zahlung von Beiträgen an, erfolgt diese über das eigene Stripe-Konto des Vereins; Verantwortlicher für diese Verarbeitung ist der jeweilige Verein.
8. Flugzeug-Positionsdaten (nur Flugsportvereine)
Für das Live-Tracking von Vereinsflugzeugen werden öffentlich verfügbare Positionsdaten der Flugzeuge (Kennung, Position, Höhe) aus dem OpenSky Network und dem Open Glider Network bezogen. Diese Daten beziehen sich auf Luftfahrzeuge, nicht auf Personen.
9. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten (z. B. §§ 147 AO, 257 HGB für Buchungsdaten) bestehen. Abgelaufene Sitzungen werden nach 30 Tagen, IP-Adressen in Logs nach 90 Tagen entfernt. Gelöschte oder anonymisierte Mitgliedsdaten werden unumkehrbar überschrieben; Finanzdaten bleiben ohne Personenbezug erhalten.
10. Ihre Rechte
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit zu widerrufen. Mitglieder eines Vereins können ihre Daten zudem im Mitglieder-Portal selbst einsehen und exportieren. Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren; zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Mainz.
11. Datensicherheit
Die Plattform verwendet Transportverschlüsselung (TLS), getrennte Datenhaltung je Verein, Passwort-Hashing (Argon2id), Feldverschlüsselung für Bankverbindungen und 2FA-Geheimnisse sowie tägliche verschlüsselte Datensicherungen. Zwei-Faktor-Authentisierung steht allen Konten zur Verfügung.
Stand: [Monat Jahr]