Deutsche Fußball Ärztemannschaft TEMPODeutsche Fußball Ärztemannschaft

Datenschutzerklärung TEMPO

Hier steht, welche Daten der Verein im internen Mannschaftsportal TEMPO verarbeitet, wer sie sieht und wie lange sie gespeichert bleiben. Die öffentliche Vereins-Homepage hat eine eigene Datenschutzerklärung.

Entwurf zur Prüfung. Der Text beschreibt, was TEMPO technisch tatsächlich tut. Vereinsangaben stammen aus dem Impressum auf dfae.de. Vor der Veröffentlichung prüfen Vorstand und ggf. Rechtsberatung ihn. Alles in [eckigen Klammern] muss der Verein noch ergänzen oder bestätigen. Nach einer inhaltlichen Änderung wird die Einwilligungsversion erhöht (PORTAL_CONSENT_VERSION).

1. Verantwortlicher und Kontakt

Verantwortlich für die Datenverarbeitung in TEMPO ist:

Deutsche Fußball Ärztemannschaft e.V.
c/o Praxis Dr. med. Clemens Vogel, Eisgrubweg 19, 55116 Mainz
Vereinsregister: Amtsgericht Mainz, 90 VR 3623
Vertreten durch den Vorstand: Dr. med. Clemens J. Vogel (1. Vorsitzender), Dr. med. Kai Braun (2. Vorsitzender)
Telefon: +49 6131 232215 · E-Mail: Dt.Fussball-Aerzte@tcmvogel.de [prüfen: eigene Adresse für Datenschutzfragen?]

Einen Datenschutzbeauftragten müssen Vereine erst benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG). [Prüfen; falls benannt: Name und Kontakt hier eintragen.]

2. Wofür TEMPO Daten verarbeitet

TEMPO ist der interne Bereich der Mannschaft. Wir verarbeiten deine Daten, um den Spiel- und Vereinsbetrieb zu organisieren:

Wir verkaufen keine Daten, zeigen keine Werbung und setzen keine Tracking- oder Analysewerkzeuge ein.

3. Welche Daten, wozu und auf welcher Grundlage

Pflicht sind nur Name, E-Mail-Adresse und Passwort; alles andere gibst du freiwillig an. Rechtsgrundlage ist meist deine Mitgliedschaft im Verein und die Satzung (Art. 6 Abs. 1 lit. b DSGVO).

Daten Zweck Rechtsgrundlage (DSGVO) Pflicht?
Name, Titel, E-Mail, Passwort (nur als Hash gespeichert), Kontostatus Konto, Anmeldung, Freigabe durch den Vorstand Art. 6 Abs. 1 lit. b ja
Einwilligung: Version und Zeitpunkt Nachweis der Einwilligung Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 ja
Teams, Gruppen, Rollen (mit Zeitraum) Rechte im Portal, Einladungen Art. 6 Abs. 1 lit. b ja
Geburtsdatum, Mobilnummer, Fachrichtung, Klinik/Praxis, Adresse Kontakt und Organisation durch das Trainerteam Art. 6 Abs. 1 lit. b nein
Position, Rückennummer, starker Fuß Kaderplanung Art. 6 Abs. 1 lit. b nein
Profilfoto Erkennbarkeit im Team Art. 6 Abs. 1 lit. a (Einwilligung durch Hochladen) nein
Größen (Trikot, Hose, Stutzen, Anzug) Ausrüstung Art. 6 Abs. 1 lit. b nein
Allergien, Unverträglichkeiten, Ernährung Verpflegung (Abschnitt 4) Art. 9 Abs. 2 lit. a nein
Zu-/Absagen, „Weiß noch nicht“ mit Frist und Hinweis, Absagegrund Terminplanung Art. 6 Abs. 1 lit. b Absagegrund nein
Nominierung, Warteliste, Trainerbewertung der Spielstärke Kaderauswahl Art. 6 Abs. 1 lit. b –
Angaben nach Nominierung: Trikot, Unterkunft, Zimmerwunsch Reise- und Turnierorganisation Art. 6 Abs. 1 lit. b für Nominierte ja
Anwesenheit, Einsätze, Ergebnisse, Vita Mannschaftsstatistik, Vereinsgeschichte Art. 6 Abs. 1 lit. b und f –
Mitteilungen, Antworten auf Abfragen, Lesestatus Kommunikation im Team Art. 6 Abs. 1 lit. b nein
Benachrichtigungseinstellungen, Kalender-Link Benachrichtigung, Kalender-Abo Art. 6 Abs. 1 lit. b nein
Push-Geräteadresse Push-Benachrichtigungen (Abschnitt 7) Art. 6 Abs. 1 lit. a nein
Audit-Protokoll (Rollenvergabe, Freigaben, Lesezugriffe auf sensible Daten, Exporte) Nachweis und Sicherheit (Art. 5 Abs. 2, Art. 32) Art. 6 Abs. 1 lit. c und f –
Server-Protokolle: IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser Betrieb, Fehlersuche, Abwehr von Angriffen Art. 6 Abs. 1 lit. f –

Unser berechtigtes Interesse (lit. f) liegt im sicheren Betrieb des Portals und in einer nachvollziehbaren Vereinsgeschichte (Turnierteilnahmen, Ergebnisse).

Aufnahmeantrag, Lastschrift und Dokumente

Die Registrierung ist zugleich dein Aufnahmeantrag. Wir speichern dazu Titel, Name, ggf. Geburtsname, Geburtsdatum, Fachrichtung, Approbation (Datum/Ort), Anschrift, Telefon und das empfehlende Mitglied – zur Durchführung der Mitgliedschaft (Art. 6 Abs. 1 lit. b DSGVO). Erteilst du ein SEPA-Lastschriftmandat, speichern wir Kontoinhaber/in, IBAN, BIC, Kreditinstitut, Mandatsreferenz und Datum, um den Jahresbeitrag einzuziehen (Art. 6 Abs. 1 lit. b). Nach der Freigabe wird der Antrag als PDF im Dokumentenfach abgelegt. Antrag, Mandate und Dokumentenfach sieht nur der Vorstand; jeder Zugriff wird protokolliert. Mandatsdaten bewahren wir nach Widerruf so lange auf, wie es steuer- und handelsrechtliche Nachweispflichten verlangen [Frist mit Steuerberatung festlegen, z. B. 10 Jahre für Buchungsbelege].

Mannschaftskasse

Für Kostenbeiträge (z. B. Reise, Hotel, Trikot) speichern wir je Person Anlass, Betrag, Fälligkeit, eine Zahlungsreferenz und den Zahlungsstatus (offen, bezahlt mit Zahlweg und Datum, erlassen mit Begründung) – zur Abwicklung der Mitgliedschaft (Art. 6 Abs. 1 lit. b DSGVO). Deine eigenen Posten siehst nur du; alle Posten sehen nur der Vorstand und die Mitglieder des Bereichs mit Kassenrechten (z. B. „Finanzen“). Bezahlt wird per Überweisung an das Vereinskonto (GiroCode); ein Zahlungsdienstleister ist nicht beteiligt. Für den Abgleich liest die Kasse den Kontoauszug des Vereinskontos ein; gespeichert werden je Gutschrift Datum, Betrag, Name und IBAN der zahlenden Person, Verwendungszweck und die Zuordnung zum Posten – sichtbar nur für Vorstand und Kassenrechte. Kassenposten sind Buchungsbelege und werden 8 Jahre aufbewahrt (§ 147 AO), auch nach einer Anonymisierung. Hast du ein SEPA-Mandat erteilt, kann der Verein offene Posten per Lastschrift einziehen; du bekommst vorher eine Vorabankündigung mit Betrag, Datum, Mandatsreferenz und Gläubiger-ID. Die Bankdatei mit Name, IBAN, Betrag und Verwendungszweck geht nur an die Bank des Vereins.

4. Gesundheitsbezogene Angaben und Notfallkontakt

Allergien, Unverträglichkeiten und Ernährungsweise können Gesundheitsdaten oder Rückschlüsse auf religiöse Überzeugungen enthalten (Art. 9 DSGVO). Diese Angaben sind immer freiwillig. Wir verarbeiten sie nur mit deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die du beim Eintragen mit einem eigenen Haken erteilst; TEMPO speichert den Zeitpunkt. Du kannst die Angaben jederzeit im Profil löschen; damit widerrufst du die Einwilligung für die Zukunft.

Notfallkontakt: Für Turnierreisen fragen wir nur bei nominierten Personen einen Notfallkontakt ab. Du bestätigst ihn für jeden Termin neu. Wir verarbeiten ihn, damit wir im Notfall jemanden erreichen können (Art. 6 Abs. 1 lit. b und f, im Ernstfall lit. d DSGVO). Bitte informiere die angegebene Person darüber, dass ihre Kontaktdaten beim Verein hinterlegt sind.

Für beide gilt:

Behandlungstermine (z. B. Physio) am Termin: Wenn du einen privaten Platz buchst, lässt das auf eine Behandlung schließen (Gesundheitsdatum, Art. 9 DSGVO). Wir speichern nur Platz, Uhrzeit und dich – keine Beschwerden. Grundlage ist deine ausdrückliche Einwilligung beim Buchen (Art. 9 Abs. 2 lit. a); du widerrufst sie, indem du die Buchung stornierst. Sichtbar ist die Buchung nur dir und der anbietenden Person; einen Tag nach dem Termin wird sie gelöscht.

5. Wer im Verein was sieht

TEMPO prüft die Rechte auf dem Server, nicht nur in der Anzeige. „Stab“ meint Vorstand, Betreuer und Trainer.

Daten Alle aktiven Mitglieder Event-Orga (nur eigener Termin) Stab
Name, Foto, Teams, Kompetenzbereiche, Position, Rückennummer, Vita ja ja ja
Altersklasse (z. B. „Ü45“, aus dem Geburtsdatum abgeleitet) ja ja ja
Geburtstag (nur Tag und Monat) nur mit deiner Freigabe nur mit deiner Freigabe nur mit deiner Freigabe
Veröffentlichte Termine inkl. Namen aller Zu-/Absagen ja ja ja
E-Mail, Mobilnummer nur mit deiner Freigabe nur mit deiner Freigabe ja
Trainerbewertung, Anwesenheitsquote, Statistik nein nein ja
Nominierung und Warteliste anderer nein nein ja
Größen, Verpflegung, Allergien, Unterkunft nein nur Nominierte ja
Notfallkontakt nein nein ja
Kommentare an Terminen (mit Namen) ja ja ja
Eintragungen in Aufgaben am Termin („Bälle mitbringen“) ja ja ja
Fahrbörse: wer ab wo fährt oder mitfährt ja ja ja
Wer einen privaten Platz gebucht hat (z. B. Physio) nein nein nein – nur du und die anbietende Person
Pinnwand eines Kompetenzbereichs nur Mitglieder des Bereichs nur Mitglieder des Bereichs Vorstand und Mitglieder des Bereichs
Antworten auf Abfragen mit Namen nein eigene Termine ja
Audit-Protokoll nein nein nur Vorstand

Die Freigaben für Kontaktdaten und Geburtstag sind standardmäßig aus; du änderst sie jederzeit unter Profil → Einstellungen → Sichtbarkeit im Team. Das Geburtsjahr und das vollständige Geburtsdatum sieht nur der Stab. Deine eigenen Daten siehst du immer vollständig. Event-Orga-Rechte enden automatisch 14 Tage nach dem Termin. Superadmins (mindestens zwei Personen aus dem Vorstand bzw. der technischen Betreuung) können zur Wartung technisch auf alle Daten zugreifen.

6. Empfänger und Auftragsverarbeiter

Daten gehen nur an Dienstleister, die wir für den Betrieb brauchen. Mit ihnen bestehen Verträge zur Auftragsverarbeitung (Art. 28 DSGVO).

Dienstleister Aufgabe Serverstandort
[Hoster, Name und Anschrift] Betrieb von Server, Datenbank und Backups [EU, Land]
[E-Mail-Dienst, Name und Anschrift] Versand der Benachrichtigungs-Mails [EU, Land]
Push-Dienste von Apple, Google, Mozilla Zustellung von Push-Benachrichtigungen, nur wenn du Push aktivierst Abschnitt 7

Eine Weitergabe an Turnierveranstalter oder Verbände (z. B. Meldelisten) erfolgt nur, wenn sie für die Teilnahme nötig ist, und nicht über TEMPO. [Falls der Verein Meldelisten weitergibt: Empfänger und Umfang hier nennen.]

TEMPO lädt keine Inhalte von fremden Servern nach: Schriften und Programmbibliotheken liegen auf unserem eigenen Server.

7. Push-Benachrichtigungen und Drittländer

Push ist freiwillig. Du schaltest ihn pro Gerät im Profil ein, und nur nachdem du die Nachfrage deines Browsers bestätigt hast (Art. 6 Abs. 1 lit. a DSGVO). E-Mails bekommst du unabhängig davon.

Beim Einschalten erstellt der Hersteller deines Browsers bzw. Betriebssystems eine Geräteadresse. TEMPO speichert diese Adresse und schickt die Nachricht verschlüsselt an den Push-Dienst. Der Dienst stellt sie zu, kann den Inhalt aber nicht lesen; er sieht nur die Geräteadresse, den Zeitpunkt und die Größe der Nachricht.

Dabei können Daten in die USA gelangen. Apple, Google und Mozilla sind nach dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023). [Zertifizierung vor Veröffentlichung prüfen.]

Du kannst Push jederzeit im Profil oder in den Geräteeinstellungen abschalten. Wir senden höchstens drei Pushes pro Tag und keine zwischen 22 und 7 Uhr.

8. Cookies und Speicherung auf deinem Gerät

TEMPO setzt nur technisch notwendige Cookies und speichert nur das auf deinem Gerät, was für den Betrieb nötig ist (§ 25 Abs. 2 TDDDG). Deshalb gibt es kein Cookie-Banner. Tracking, Analyse oder Werbung gibt es nicht.

Was Zweck Dauer
Cookie sessionid hält dich angemeldet 60 Tage, verlängert sich bei Nutzung; endet beim Abmelden
Cookie csrftoken Schutz vor gefälschten Formularen 1 Jahr
Cookie messages kurze Hinweise wie „Gespeichert“ bis zur nächsten Seite
App-Speicher (Service Worker) Offline-Anzeige der nächsten Termine, schnellere Ladezeit bis zum Abmelden; beim Abmelden werden gespeicherte Seiten gelöscht
Lokaler Speicher tempo-install-dismissed merkt, dass du den Installationshinweis ausgeblendet hast bis du Websitedaten löschst

9. Speicherdauer und Löschung

Wir speichern Daten nur so lange, wie der jeweilige Zweck es verlangt.

Daten Wie lange
Angaben nach Nominierung (Notfallkontakt, Allergien, Verpflegung, Zimmerwunsch, Größen) automatisch gelöscht 6 Monate nach Ende des Termins
Konto und Profil bis zum Austritt; danach deaktiviert, auf Antrag anonymisiert [Frist für automatische Anonymisierung nach Austritt festlegen, z. B. 2 Jahre]
Zu-/Absagen, Nominierungen, Anwesenheit, Einsätze, Ergebnisse, Vita dauerhaft als Vereinsgeschichte; nach Anonymisierung ohne Namen
Fahrbörse (Angebote, Gesuche, Mitfahrten) automatisch gelöscht einen Tag nach Ende des Termins
Buchungen privater Plätze (z. B. Physio-Behandlung) automatisch gelöscht einen Tag nach Ende des Termins
Eintragungen in Aufgaben am Termin wie Zu-/Absagen
Kommentare an Terminen automatisch gelöscht 6 Monate nach Ende des Termins
Beiträge auf der Pinnwand eines Kompetenzbereichs automatisch gelöscht 12 Monate nach dem Schreiben
Aufnahmeantrag und Dokumente im Dokumentenfach bis zum eingetragenen Löschdatum bzw. bis zur Anonymisierung
Kassenbuch (Buchungen) 10 Jahre nach Ende des Kalenderjahres; Belege 8 Jahre
Eingelesene Zahlungseingänge (Kontoabgleich) 8 Jahre nach Ende des Kalenderjahres (Buchungsbeleg)
Kassenposten (Kostenbeiträge, Zahlungsstatus) 8 Jahre nach Ende des Kalenderjahres der Zahlung (Buchungsbeleg); bleiben auch nach Anonymisierung
SEPA-Mandat bis zum Widerruf; danach nach gesetzlicher Aufbewahrungsfrist [festlegen]; bei Anonymisierung gelöscht
Abgelehnte Registrierung sofort gelöscht; im Audit-Protokoll bleibt die E-Mail-Adresse als Nachweis
Push-Geräteadresse bis du Push abschaltest, der Dienst sie ungültig meldet oder du austrittst
Kalender-Link bis du ihn erneuerst oder anonymisiert wirst
Audit-Protokoll [z. B. 3 Jahre]
Server-Protokolle [z. B. 14 Tage]
Datensicherungen (Backups) 14 Tage, danach überschrieben

Anonymisierung: Dein Name wird zu „Ehemaliges Mitglied“. E-Mail, Mobilnummer, Adresse, Foto, Geburtsdatum, alle Angaben nach Nominierungen, Trainerbewertungen, Push-Geräte und der Kalender-Link werden gelöscht. Deine Einsätze zählen nur noch als Summe im Teamergebnis und erscheinen in keiner Vita mehr. Die Anonymisierung lässt sich nicht rückgängig machen.

10. Deine Rechte

Du hast gegenüber dem Verein diese Rechte; das meiste kannst du direkt in TEMPO erledigen:

Recht So geht's
Auskunft (Art. 15) und Datenübertragbarkeit (Art. 20) Profil → „Ansicht & Daten“ → Export als JSON oder PDF
Berichtigung (Art. 16) Profil selbst bearbeiten oder den Vorstand ansprechen
Löschung (Art. 17) Profil → „Löschung beantragen“; der Vorstand anonymisiert dein Konto
Einschränkung (Art. 18) E-Mail an Dt.Fussball-Aerzte@tcmvogel.de
Widerspruch gegen Verarbeitung aus berechtigtem Interesse (Art. 21) E-Mail an Dt.Fussball-Aerzte@tcmvogel.de
Widerruf einer Einwilligung (Art. 7 Abs. 3) Allergien/Foto im Profil löschen, Push im Profil abschalten oder E-Mail an Dt.Fussball-Aerzte@tcmvogel.de

Ein Widerruf gilt für die Zukunft; was bis dahin verarbeitet wurde, bleibt rechtmäßig. Einträge der Vereinsgeschichte (Einsätze, Ergebnisse) werden bei Löschung anonymisiert statt entfernt.

Beschwerde: Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, z. B. bei der für den Vereinssitz zuständigen: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz [Anschrift vor Veröffentlichung prüfen].

11. Sicherheit und Änderungen

Sicherheit: Verbindungen laufen ausschließlich verschlüsselt (HTTPS). Passwörter werden nur als Hash gespeichert. Anhänge und Fotos sind nicht öffentlich abrufbar, sondern nur nach Anmeldung und Rechteprüfung. Zugriffe auf Notfallkontakte und Allergien werden protokolliert. Die Datenbank wird täglich gesichert; die Wiederherstellung wird regelmäßig getestet.

Keine automatisierten Entscheidungen: Nominierungen trifft das Trainerteam gemeinsam mit dem Vorstand; TEMPO hält sie nur fest. Es gibt kein Profiling im Sinne von Art. 22 DSGVO.

Änderungen: Wenn sich die Verarbeitung ändert, passen wir diese Erklärung an. Über wesentliche Änderungen informieren wir dich vorab per Mitteilung im Portal und per E-Mail.

Stand: [Datum der Veröffentlichung], Version [2026-09]