Sicherheit hat System
Mango-Verein verwaltet sensible Daten — Mitgliederlisten, Bankverbindungen, interne Kommunikation. Diese Seite fasst transparent zusammen, mit welchen technischen und organisatorischen Maßnahmen wir diese Daten schützen. Sie entspricht den Maßnahmen (TOM) aus unserem Auftragsverarbeitungsvertrag.
Getrennte Datenhaltung je Verein
Jeder Verein erhält eine eigene, strikt getrennte Datenhaltung (eigenes Datenbankschema). Ein vereinsübergreifender Zugriff ist technisch ausgeschlossen — auch versehentlich kann kein Verein die Daten eines anderen sehen.
Verschlüsselung
- Sämtliche Verbindungen sind mit TLS transportverschlüsselt (HTTPS).
- Passwörter werden ausschließlich als moderne Argon2id-Hashes gespeichert — niemals im Klartext.
- Besonders sensible Felder wie Bankverbindungen (IBAN) und Zwei-Faktor-Geheimnisse sind zusätzlich feldverschlüsselt gespeichert (AES-256-GCM).
- Datensicherungen werden verschlüsselt abgelegt.
Zugriffskontrolle und Rollen
- Abgestuftes Rollenmodell: Eigentümer, Vorstand, Kassenwart, Spartenleiter und Mitglied sehen jeweils nur, was ihre Rolle erlaubt — bis hinunter zu einzelnen Aktionen.
- Zwei-Faktor-Authentisierung (TOTP) steht jedem Konto zur Verfügung und wird für Vorstandskonten empfohlen.
- Anmeldesitzungen nutzen kurzlebige Token mit Rotation und Diebstahl-Erkennung; nach mehreren Fehlversuchen wird die Anmeldung vorübergehend gesperrt.
Hosting in Deutschland
Die Plattform läuft auf Servern in Deutschland. Es findet kein Einsatz von Werbe-Trackern oder Analyse-Cookies statt — gespeichert wird nur, was für die Anmeldung technisch notwendig ist.
Schutz vor Missbrauch
Öffentliche Formulare (Registrierung, Mitgliedsantrag, Passwort zurücksetzen) sind durch ein Captcha geschützt. Sicherheitsrelevante Vorgänge werden in einem Audit-Log protokolliert.
Datensparsamkeit und Fristen
- IP-Adressen in Protokollen werden nach spätestens 90 Tagen entfernt, abgelaufene Sitzungen nach 30 Tagen.
- Ungelesene Newsletter-Einwilligungen, Widerrufe und Austritte werden dokumentiert; Mitglieder können ihre Daten im Portal selbst einsehen und exportieren (DSGVO-Auskunft).
- Beim Austritt können Mitgliederdaten unumkehrbar anonymisiert werden — Finanzdaten bleiben ohne Personenbezug erhalten (Aufbewahrungspflichten).
Datensicherung
Tägliche, verschlüsselte Backups mit Rotation sorgen dafür, dass Vereinsdaten auch im Fehlerfall wiederherstellbar sind.
Zahlungen
Online-Zahlungen laufen vollständig über den zertifizierten Zahlungsdienstleister Stripe (PCI-DSS Level 1). Kartendaten erreichen unsere Server zu keinem Zeitpunkt — wir speichern keine Zahlungsdaten.
Verantwortungsvoller Umgang
Wir verarbeiten Mitgliederdaten ausschließlich im Auftrag der Vereine (Art. 28 DSGVO, siehe AVV) und setzen nur sorgfältig ausgewählte Dienstleister mit Auftragsverarbeitungsverträgen ein. Fragen zur Sicherheit beantworten wir unter [info@mangold-software.de].
Stand: [Monat Jahr]