Datenschutzerklärung
Datenschutzerklärung
Stand: 22.07.2026
1. Verantwortlicher
Marco Klär (Adresse wird nachgereicht) Deutschland
E-Mail: info@membrio.de
Ansprechpartner für Datenschutz: datenschutz@membrio.de
2. Unsere Rolle: Zwei Arten von Daten
Membrio ist eine Vereinsverwaltungssoftware. Datenschutzrechtlich gibt es dabei zwei klar getrennte Ebenen:
a) Plattformdaten — wir sind Verantwortlicher. Für die Daten, die beim Betrieb der Plattform selbst anfallen (Nutzerkonten der Vereinsverantwortlichen, Server-Logs, Kontaktanfragen), ist Membrio Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Für diese Daten gilt diese Datenschutzerklärung unmittelbar.
b) Vereinsdaten — der Verein ist Verantwortlicher, wir sind Auftragsverarbeiter. Die Mitgliederdaten, die ein Verein in Membrio verwaltet (z. B. Namen, Adressen, Geburtsdaten, Bankverbindungen, Beitragsdaten, Daten von Minderjährigen und deren gesetzlichen Vertretern), verarbeitet Membrio ausschließlich im Auftrag und nach Weisung des jeweiligen Vereins als Auftragsverarbeiter gem. Art. 28 DSGVO. Verantwortlicher für diese Daten ist der jeweilige Verein. Mit jedem Verein wird hierzu ein Auftragsverarbeitungsvertrag (AVV) abgeschlossen. Speicher- und Löschfristen für Vereinsdaten bestimmt der Verein im Rahmen seiner gesetzlichen Pflichten.
Mitglieder, die Fragen zur Verarbeitung ihrer Daten durch ihren Verein haben, wenden sich bitte zunächst an ihren Verein. Selbstverständlich unterstützen wir Vereine bei der Erfüllung von Betroffenenanfragen.
3. Nutzerkonten (Plattformdaten)
Für den Zugang zur App legen Vereinsverantwortliche (z. B. Vorstand, Kassenwart, Schriftführer) sowie ggf. Mitglieder und gesetzliche Vertreter Nutzerkonten an. Dabei verarbeiten wir:
- Name und E-Mail-Adresse
- Passwort (ausschließlich als kryptografischer Hash, niemals im Klartext)
- Rolle und Vereinszuordnung
- Bei freiwillig aktivierter Zwei-Faktor-Authentifizierung: das verschlüsselt gespeicherte 2FA-Geheimnis und gehashte Backup-Codes
- Zeitpunkte der Anmeldung im Rahmen der Sitzungsverwaltung
Zweck: Authentifizierung, Zugriffsschutz und Bereitstellung der Software.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis über die Plattform); für die freiwillige Zwei-Faktor-Authentifizierung Art. 6 Abs. 1 lit. a DSGVO.
Speicherdauer: Für die Dauer des Nutzungsverhältnisses. Nach dessen Ende werden Kontodaten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
4. Vereinsdaten in der Auftragsverarbeitung
Im Auftrag der Vereine verarbeitet Membrio insbesondere folgende Datenkategorien der Vereinsmitglieder:
- Vor- und Nachname, Anschrift, E-Mail-Adresse, Telefonnummer
- Geburtsdatum
- Bankverbindung (IBAN) und SEPA-Mandatsdaten für das Lastschriftverfahren
- Mitgliedschaftsdaten (Beitragstyp, Zahlungsweise, Eintritts- und Austrittsdatum)
- Daten von minderjährigen Mitgliedern sowie deren gesetzlichen Vertretern
- Vereinsbezogene Dokumente, Buchungen und Zuwendungsbestätigungen
Zweck: Mitgliederverwaltung, Beitragsabrechnung, Kommunikation, Dokumenten- und Kassenverwaltung des jeweiligen Vereins.
Rechtsgrundlage der Verarbeitung durch Membrio: Art. 28 DSGVO in Verbindung mit dem AVV des jeweiligen Vereins. Die Rechtsgrundlage gegenüber den Mitgliedern (regelmäßig Art. 6 Abs. 1 lit. b DSGVO — Mitgliedschaftsverhältnis) verantwortet der Verein.
Speicherdauer: Gemäß Weisung des Vereins und dessen gesetzlichen Aufbewahrungspflichten (für steuerrelevante Unterlagen in der Regel bis zu 10 Jahre). Bei Vertragsende erhält der Verein einen vollständigen Datenexport; anschließend werden die Daten gelöscht.
5. Server-Log-Daten
Bei jedem Zugriff auf die App werden automatisch folgende Daten durch den Webserver erfasst:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Aufgerufene URL / Ressource
- Verwendeter Browser und Betriebssystem
- HTTP-Statuscode
Zweck: Gewährleistung der Systemstabilität und -sicherheit, Fehlerbehebung, Abwehr von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Stabilität des Dienstes).
Speicherdauer: Server-Logs werden automatisiert rotiert und in der Regel nach 14 Tagen gelöscht.
6. Cookies
Unsere App verwendet ausschließlich technisch notwendige Cookies. Es werden keine Tracking-, Analyse- oder Werbe-Cookies eingesetzt. Ein Cookie-Einwilligungsbanner ist daher nicht erforderlich.
| Cookie | Zweck | Typ |
|---|---|---|
Sitzungs-Cookie der Anmeldung (__Secure-next-auth.session-token) | Authentifizierung — enthält die verschlüsselte Sitzungsinformation | Technisch notwendig |
CSRF-Schutz-Cookie (__Host-next-auth.csrf-token) | Schutz vor Cross-Site-Request-Forgery-Angriffen | Technisch notwendig |
Callback-Cookie (__Secure-next-auth.callback-url) | Weiterleitung nach erfolgreicher Anmeldung | Technisch notwendig |
Support-Cookie (membrio_impersonate_clubid) | Administrationsfunktion — ermöglicht Support-Zugriff durch die Plattformadministration | Technisch notwendig |
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch notwendige Cookies sind von der Einwilligungspflicht ausgenommen); Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb der Anwendung).
7. Hosting
Unsere App wird bei der Hetzner Online GmbH gehostet. Die Server befinden sich ausschließlich in Deutschland.
Hetzner Online GmbH Industriestr. 25 91710 Gunzenhausen Deutschland
Mit Hetzner wurde ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO abgeschlossen (Unterauftragsverarbeiter im Verhältnis zu den Vereinen). Hetzner verarbeitet die Daten ausschließlich im Auftrag und nach Weisung von Membrio.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen und sicheren Bereitstellung der App).
8. E-Mail-Versand
Für den Versand von System-E-Mails (z. B. Einladungen, Passwort-Zurücksetzen, Rechnungen, Zuwendungsbestätigungen, Benachrichtigungen) nutzen wir E-Mail-Postfächer der Hetzner Online GmbH (Serverstandort Deutschland, vom AVV umfasst). Vereine können optional einen eigenen E-Mail-Versand (eigener SMTP-Server) hinterlegen; dann erfolgt der Versand über den vom Verein gewählten Anbieter in dessen Verantwortung.
9. Fehler- und Leistungsüberwachung (Sentry)
Zur Sicherstellung eines stabilen und fehlerfreien Betriebs setzen wir den Dienst Sentry der Functional Software, Inc. ein. Sentry erfasst automatisiert technische Fehlermeldungen und Leistungsdaten der Anwendung.
Verarbeitete Daten: Technische Fehlerdaten (Fehlermeldung, Programmablauf/Stack-Trace, betroffene Programmfunktion), IP-Adresse, Browsertyp und Betriebssystem, aufgerufene URL sowie Zeitpunkt des Fehlers.
Nicht verarbeitet werden: Mitgliederdaten, Bankverbindungen, Namen oder sonstige Inhalte aus der Vereinsverwaltung. Der Dienst dient ausschließlich der technischen Fehleranalyse.
Serverstandort: Die Daten werden ausschließlich in der EU-Region von Sentry mit Serverstandort in Deutschland verarbeitet (de.sentry.io). Eine Übermittlung in Drittländer findet nicht statt.
Zweck: Erkennung und Behebung technischer Fehler, Überwachung der Systemstabilität und Verbesserung der Anwendungsleistung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen und fehlerfreien Betrieb der Anwendung).
Speicherdauer: Fehlerdaten werden nach 30 Tagen automatisch gelöscht.
Mit Sentry wurde ein Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO abgeschlossen.
Functional Software, Inc. (Sentry) 45 Fremont Street, 8th Floor San Francisco, CA 94105, USA Datenverarbeitung ausschließlich in der EU-Region (Deutschland)
10. Datenweitergabe an Dritte
Eine Weitergabe personenbezogener Daten an Dritte erfolgt grundsätzlich nicht, es sei denn, sie ist zur Vertragserfüllung erforderlich oder wir sind gesetzlich dazu verpflichtet.
Eingesetzte Auftrags- bzw. Unterauftragsverarbeiter:
- Hetzner Online GmbH — Hosting, Infrastruktur und E-Mail-Versand (Server ausschließlich in Deutschland, AVV abgeschlossen)
- Functional Software, Inc. (Sentry) — Fehler- und Leistungsüberwachung (Datenverarbeitung ausschließlich in der EU-Region Deutschland, AVV abgeschlossen)
Es erfolgt keine Datenübermittlung in Drittländer außerhalb der EU/des EWR.
11. Rechte der Betroffenen
Als betroffene Person haben Sie gemäß der DSGVO folgende Rechte:
- Auskunftsrecht (Art. 15 DSGVO): Auskunft über die zu Ihrer Person gespeicherten Daten
- Recht auf Berichtigung (Art. 16 DSGVO): Berichtigung unrichtiger Daten
- Recht auf Löschung (Art. 17 DSGVO): Löschung, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Erhalt Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format
- Widerspruchsrecht (Art. 21 DSGVO): Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen
- Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft
Wichtig für Vereinsmitglieder: Betrifft Ihr Anliegen Daten, die Ihr Verein in Membrio verwaltet, ist Ihr Verein als Verantwortlicher der richtige erste Ansprechpartner. Wir unterstützen die Vereine bei der Beantwortung.
Zur Ausübung Ihrer Rechte gegenüber Membrio wenden Sie sich bitte an: datenschutz@membrio.de
12. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt.
Für Membrio zuständige Aufsichtsbehörde:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg Lautenschlagerstraße 20 70173 Stuttgart Telefon: 0711 / 615541-0 E-Mail: poststelle@lfdi.bwl.de Webseite: www.baden-wuerttemberg.datenschutz.de
13. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen zum Schutz der verarbeiteten Daten, insbesondere:
- Verschlüsselte Übertragung sämtlicher Verbindungen (TLS/HTTPS)
- Passwortspeicherung ausschließlich als kryptografischer Hash
- Verschlüsselte Speicherung besonders sensibler Konfigurationsdaten
- Optionale Zwei-Faktor-Authentifizierung für Nutzerkonten
- Schutz vor automatisierten Anmeldeversuchen (Brute-Force-Schutz durch Zugriffsbegrenzung und temporäre Kontosperrung)
- Mandantentrennung: Jeder Verein hat ausschließlich Zugriff auf seine eigenen Daten
- Regelmäßige, zugriffsgeschützte Datensicherungen
- Automatisierte Fehlerüberwachung zur schnellen Erkennung und Behebung von Störungen
- Serverstandort ausschließlich in Deutschland, Firewall-geschützter Betrieb
14. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die Rechtslage, die App oder die Datenverarbeitung ändert. Es gilt die jeweils hier veröffentlichte aktuelle Fassung.
15. Kontakt für Datenschutz-Anfragen
E-Mail: datenschutz@membrio.de
Wir bemühen uns, Ihre Anfrage unverzüglich, spätestens innerhalb eines Monats zu beantworten.