01
Allgemeines
Die vorliegende Datenschutzerklärung beschreibt, welche personenbezogenen Daten auf welche Art und Weise bei der Nutzung der Vereinsverwaltungs-Software Vereinsbuddy (im Folgenden „Vereinsbuddy") sowie beim Besuch der Website https://vereinsbuddy.at verarbeitet werden.
Wir als Betreiber dieses Angebots verarbeiten deine Daten gemäß den Bestimmungen der europäischen Datenschutz-Grundverordnung (DSGVO), des Datenschutzgesetzes (DSG) und des Telekommunikationsgesetzes 2021 (TKG 2021).
Art und Umfang der Datenverarbeitung hängen davon ab, ob du
- die Webseite besuchst,
- Vereinsbuddy als Verein-Verantwortlicher zur Verein-Verwaltung nutzt (Kunde) oder
- deine Daten als Mitglied von einem Verein in Vereinsbuddy verarbeitet werden (Mitglied).
02
Was sind personenbezogene Daten?
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (z.B. Name, Kontaktdaten, Adressdaten, Mitgliedsdaten, Rechnungsdaten, IP-Adressen etc.).
03
Allgemeine Rechtsgrundlagen der Datenverarbeitung
Für den Fall, dass wir für einzelne Verarbeitungsvorgänge personenbezogener Daten die Einwilligung der betroffenen Person einholen, dient Art. 6 Abs. 1 S. 1 lit. a DSGVO als Rechtsgrundlage.
Bei der Verarbeitung von personenbezogenen Daten, die zur Erfüllung eines Vertrages, dessen Vertragspartei die betroffene Person ist, erforderlich ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Dies gilt auch für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.
Ist die Verarbeitung zur Wahrung unseres berechtigten Interesses oder jenes eines Dritten erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten der betroffenen Person das berechtigte Interesse nicht, so dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage für die Verarbeitung.
Soweit eine Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der wir unterliegen (insbesondere steuer- und unternehmensrechtliche Aufbewahrungspflichten), erfolgt diese auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
04
Umfang und Zweck der Datenverarbeitung beim Besuch der Webseite
4.1 Server-Logfiles
Wenn du unsere Webseite besuchst, erhebt und speichert der Provider der Seiten automatisch sog. Server-Logfiles, die dein Browser automatisch an uns übermittelt. Dies sind:
- Browsertyp und Browserversion
- verwendetes Betriebssystem
- Referrer-URL (die zuvor besuchte Seite)
- Hostname des zugreifenden Rechners
- Datum und Uhrzeit der Serveranfrage
- IP-Adresse
Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Die Server-Logfiles werden spätestens 30 Tage nach Erhebung automatisch gelöscht. Die Erfassung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Der Webseiten-Betreiber hat ein berechtigtes Interesse an der technisch fehlerfreien Darstellung und der Optimierung seiner Webseite.
4.2 Cookies und lokaler Speicher
Im Rahmen des Besuchs unserer Website und der Nutzung von Vereinsbuddy werden ausschließlich technisch notwendige Cookies sowie lokale Speicher-Einträge (Local Storage im Browser, SecureStore in der App) verwendet. Diese dienen der Funktionalität und dem Sicherheitsschutz der Website und der Anwendung Vereinsbuddy. Die Daten werden nicht an Dritte weitergegeben.
Folgende First-Party-Cookies werden auf Basis unseres überwiegend berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) eingesetzt:
| Eintrag | Zweck | Speicherdauer | Empfänger |
|---|---|---|---|
sb-access-tokensb-refresh-token |
Authentifizierung der Anmeldung - im Dashboard als Local-Storage-Eintrag, in der App im verschlüsselten SecureStore (kein klassisches Cookie) | Session - 7 Tage | Supabase, EU (Frankfurt) |
Zusätzlich speichert das Dashboard nicht-personenbezogene UI-Einstellungen (z.B. zuletzt gewählter Datumsbereich) im Local Storage des Browsers. Diese verlassen das Gerät nicht.
Die eingesetzten technischen Cookies sind aktiviert, sobald du unsere Webseite besuchst bzw. dich anmeldest. Du kannst das Speichern von Cookies in deinem Browser jederzeit deaktivieren oder eine Benachrichtigung aktivieren, sobald Cookies gesendet werden. Wenn du keine Cookies zulässt, kann es zu Beeinträchtigungen bei der Nutzung unseres Dienstes kommen - insbesondere ist eine Anmeldung im Dashboard ohne Cookies nicht möglich.
Folgende Drittanfragen (Third-Party) werden auf Basis unseres überwiegend berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) auf unserer Webseite eingesetzt:
| Drittanfrage | Zweck | Geschäftssitz |
|---|---|---|
| Cloudflarecloudflare.com | DNS-Auflösung und Schutz vor missbräuchlicher Nutzung | USA (DPF-zertifiziert), CDN global |
4.3 SSL- bzw. TLS-Verschlüsselung
Unsere Website sowie die Anwendung Vereinsbuddy nutzen aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte, wie zum Beispiel bei Daten, die du an uns als Seitenbetreiber sendest, eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennst du daran, dass die Adresszeile des Browsers mit „https://" beginnt und am Schloss-Symbol in deiner Browserzeile.
4.4 Links auf externe Anbieter
Einzelne Seiten können Links auf andere Anbieter außerhalb unseres Einflussbereichs enthalten, auf die sich diese Datenschutzerklärung nicht erstreckt, d.h. für diese Inhalte können wir keinerlei Haftung übernehmen. Wir wählen die verlinkten Inhalte sorgfältig aus, sollte aber ein Link fehlerhaft sein, informiere uns bitte. Wir werden ihn umgehend entfernen oder aktualisieren.
4.5 Tracking auf der Marketing-Seite und im Produkt
Auf dieser Marketing-Seite (vereinsbuddy.at) setzen wir keine Webanalyse-, Tracking- oder Marketing-Tools ein. Konkret bedeutet das: kein Google Analytics, kein Plausible, kein Matomo, kein Facebook-/Meta-Pixel, kein Google Ads-Conversion-Tracking, kein LinkedIn Insight Tag und kein Remarketing. Es findet keine Profilbildung, kein cross-site Tracking und kein Geräte-Fingerprinting statt. Aus diesem Grund braucht die Marketing-Seite keinen Cookie-Consent-Banner.
Um zu erkennen, ob Besucher über Links in KI-Diensten (etwa ChatGPT oder Perplexity) auf die Marketing-Seite kommen oder solche Dienste unsere Seiten abrufen, zählt unser Server ausschließlich Anzahlen: je Tag, aufgerufener Seite und erkanntem Dienst. Erkannt wird der Dienst am Link-Parameter utm_source, an der Referrer-URL oder an der Kennung des abrufenden KI-Dienstes. Es werden dabei keine IP-Adressen, keine Cookies, keine Geräte-Kennungen und keine sonstigen personenbezogenen Daten gespeichert; die Zähler werden nach 40 Tagen gelöscht.
Im Produkt selbst - also nach Login im Dashboard (/dashboard) und in der Native-App - nutzen wir PostHog mit EU-Hosting (eu.posthog.com, Server in Frankfurt) als Produkt-Analytics-Werkzeug. Damit messen wir aggregiert, welche Funktionen genutzt werden, wo Bedienflüsse abbrechen und welche Fehler User erleben - ausschließlich zum Zweck der Produkt-Verbesserung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung: Bereitstellung und Verbesserung der vereinbarten Dienstleistung) sowie unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO an einem stabilen, fehlerfreien Produkt.
PostHog ist mit folgenden Privacy-First-Defaults konfiguriert:
- Sämtlicher Text verpixelt: in Session-Aufzeichnungen wird jeder angezeigte Text unkenntlich gemacht, nicht nur Eingabefelder. Namen, E-Mail-Adressen, Telefonnummern, Beträge und Verwendungszwecke sind in einer Aufzeichnung also durchgehend nicht lesbar. Sichtbar bleiben nur Layout und Bedienabläufe, also welche Schaltfläche wann geklickt wurde.
- Form-Inputs verpixelt: zusätzlich wird jedes
<input>-,<textarea>- und Passwort-Feld eigens maskiert, damit auch Eingaben während des Tippens nicht rekonstruierbar sind. - Kein Werbe-Tracking: PostHog wird ausschließlich für Produkt-Analytics genutzt, nicht für Marketing, Retargeting oder Cross-Site-Profile.
- Session-Aufzeichnungen nur im Dashboard: In der Native-App werden ausschließlich aggregierte Nutzungs-Ereignisse erfasst; dort finden keine Bildschirm-Aufzeichnungen statt.
- EU-Hosting: Daten verlassen die EU nicht; PostHog Inc. ist DSGVO-Auftragsverarbeiter mit EU-Standardvertragsklauseln.
Du kannst jederzeit Auskunft über die zu deiner Person gespeicherten Analytics-Daten verlangen oder deren Löschung beantragen, siehe Abschnitt 03. Beim Logout setzen wir den Tracking-Identifier zurück.
Zusätzlich nutzen wir BetterStack (EU-Frankfurt) zur Aggregation rein technischer Server-Logs und UptimeRobot für Verfügbarkeits-Pings auf /api/health. Beide verarbeiten keine personenbezogenen Mitglieder- oder Buchhaltungsdaten - Details in der Subprozessoren-Tabelle weiter oben.
4.6 Zugriffe der Native-App (iOS/Android)
Die native App fordert - jeweils nur nach deiner ausdrücklichen Freigabe - folgende Gerätezugriffe an:
- Kamera und Fotobibliothek: ausschließlich zum Abfotografieren bzw. Auswählen von Belegen und Rechnungen. Die Aufnahme wird zur Erfassung an den Beleg-Speicher (Hetzner, EU) übertragen und zur Feld-Erkennung an den KI-Dienst (Google Vertex AI, EU) gesendet.
- Face ID / Touch ID: optionale biometrische Anmeldung. Die Prüfung erfolgt ausschließlich lokal im Sicherheitschip deines Geräts; biometrische Daten werden nicht übertragen oder von uns gespeichert.
Die App sendet keine Push-Benachrichtigungen und verwendet keine Werbe- oder Tracking-Kennungen (kein IDFA). Für Software-Aktualisierungen (Over-the-Air-Updates) ruft die App über den Dienst Expo/EAS technische Angaben ab (App-Version, Betriebssystem-Version, Gerätemodell, IP-Adresse); Inhalts- oder Mitgliederdaten werden dabei nicht übertragen.
05
Umfang und Zweck der Datenverarbeitung als Kunde
Wenn du Vereinsbuddy zur Verwaltung deines Vereins nutzt, verarbeiten wir deine personenbezogenen Daten aufgrund vertraglicher Verpflichtungen (Abwicklung des Vertragsverhältnisses mit dir, Kommunikation im Zuge der Vertragsabwicklung; Art. 6 Abs. 1 lit. b DSGVO), gesetzlicher Verpflichtungen (gesetzlich erforderliche Aufbewahrung im Sinne des § 132 BAO und §§ 190 und 212 UGB; Art. 6 Abs. 1 lit. c DSGVO) sowie aufgrund unserer berechtigten Interessen oder berechtigter Interessen Dritter (Art. 6 Abs. 1 lit. f DSGVO), wobei diese Interessen in folgenden Positionen im erforderlichen Umfang rechtmäßig verarbeitet werden:
- für die interne Administration und Verwaltung deines Geschäftsfalls im erforderlichen Umfang (z.B.: Bearbeitung deines Geschäftsfalls, Aktenablage, Archivierung, Korrespondenz mit dir),
- das Bereitstellen unserer Dienstleistung,
- das Durchführen von Werbemaßnahmen für eigene, gleichartige Produkte (jederzeitiger Widerspruch möglich) und
- für die Geltendmachung und Abwehr von Rechtsansprüchen.
5.1 Welche Daten wir verarbeiten
Folgende Daten werden dazu von uns verarbeitet:
- Registrierung & Authentifizierung: E-Mail-Adresse, gehashtes Passwort, optional Anmelde-Identitäten von Google bzw. Apple (E-Mail, Name)
- Vereinsdaten: Vereinsname, ZVR-Zahl bzw. UID, Geschäftsadresse, Bankverbindung (IBAN/BIC), gewählter Vereins-Typ
- Mitgliederdaten: Vor- und Nachname, Geburtsdatum, Adresse, Kontaktdaten, Status, Kategorien sowie individuell von dir definierte Zusatzfelder
- Buchhaltungs-Daten: Konten, Rechnungen, Belege, Buchungen, Beiträge, Spenden samt Zeitstempel
- Bankdaten (bei aktivierter Bankanbindung): Kontostand und -umsätze des vom Verein verbundenen Bankkontos (Betrag, Buchungsdatum, Verwendungszweck, Name und IBAN der Gegenpartei), abgerufen über den lizenzierten Kontoinformationsdienst Qwist gemäß PSD2
- Zahlungsdaten: Name, Rechnungsadresse, gewähltes Zahlungsmittel und Abo-Status (Kreditkartennummer und IBAN sehen wir nicht - diese werden ausschließlich vom Zahlungsdienstleister Stripe verarbeitet)
- Support-Kommunikation: Inhalt deiner Anfragen sowie unserer Antworten
Die Verarbeitung deiner Daten dient der Anbahnung, Aufrechterhaltung und Abwicklung unserer Geschäftsbeziehung. Die konkreten Einzelheiten zu den zu erfassenden Datenarten kannst du den jeweiligen Vertragsunterlagen bzw. Nutzungsbedingungen entnehmen. Wenn du uns diese Daten nicht zur Verfügung stellst, können wir den Geschäftsfall nicht abwickeln.
Sofern du (ab Tarif Standard) die optionale Bankanbindung aktivierst, rufen wir über den lizenzierten Kontoinformationsdienst Qwist GmbH (Deutschland) gemäß PSD2-Richtlinie die Umsätze und Salden des von dir freigegebenen Bankkontos ab, um Buchungen automatisch zuzuordnen. Es handelt sich um einen reinen Kontoinformationsdienst (AIS) - eine Auslösung von Zahlungen ist technisch nicht möglich. Die Freigabe (Consent) erteilst du direkt im Online-Banking deiner Bank; sie ist nach PSD2 zeitlich befristet (in der Regel 180 Tage) und jederzeit widerrufbar. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) sowie die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Vereinsbuddy erhält ausschließlich verschlüsselte Zugriffstoken, keine Online-Banking-Zugangsdaten.
5.2 Empfänger
Im Zuge unserer Geschäftsbeziehung kann es erforderlich sein, dass wir deine Daten folgenden Empfängern übermitteln:
| Empfänger | Rechtsgrundlage | Geschäftssitz |
|---|---|---|
| Buchhaltung, Lohnverrechnung, Steuerberatung | Art. 6 Abs. 1 lit. c und f DSGVO | Österreich |
| IT-Provider, IT-Support | Art. 6 Abs. 1 lit. f DSGVO | Österreich, Deutschland |
| Gerichte, Notare, Sachverständige, Rechtsvertreter | Art. 6 Abs. 1 lit. c und f DSGVO | Österreich, ggf. weltweit |
| Wirtschaftstreuhand- und Wirtschaftsprüfungsunternehmen | Art. 6 Abs. 1 lit. c DSGVO | Österreich |
| Öffentliche Stellen bei gesetzlicher oder aufsichtsrechtlicher Verpflichtung | Art. 6 Abs. 1 lit. c DSGVO | Österreich, ggf. weltweit |
5.3 Auftragsverarbeiter
Für den technischen Betrieb von Vereinsbuddy ist es notwendig, dass wir deine Daten an folgende Auftragsverarbeiter übermitteln. Mit allen Empfängern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, geschieht dies auf Basis der EU-Standardvertragsklauseln (SCC) der Europäischen Kommission bzw. einer Zertifizierung nach dem EU-U.S. Data Privacy Framework (DPF).
| Empfänger | Tätigkeit | Rechtsgrundlage | Ort |
|---|---|---|---|
| Supabase, Inc.supabase.com | Datenbank, Authentifizierung | Art. 6 Abs. 1 lit. b DSGVO | EU - Frankfurt |
| Hetzner Online GmbHhetzner.com | Object Storage (Belege, Rechnungen, Vereins-Dokumente) | Art. 6 Abs. 1 lit. b DSGVO | EU - Falkenstein |
| Backblaze, Inc.backblaze.com | Off-Site-Backup der Belege und Dokumente | Art. 6 Abs. 1 lit. f DSGVO | EU - Amsterdam |
| Hetzner Online GmbHhetzner.com | Off-Site-Backup der Datenbank | Art. 6 Abs. 1 lit. f DSGVO | EU - Helsinki |
| PostHog Inc.eu.posthog.com | Produkt-Analytics (Dashboard + App) sowie Session-Replay nur im Dashboard (Privacy-First: alle Formular-Eingaben sind in Aufzeichnungen verpixelt; in der App keine Bildschirm-Aufzeichnungen; keine Übermittlung an Marketing-Plattformen) | Art. 6 Abs. 1 lit. b + f DSGVO | EU - Frankfurt (eu.posthog.com) |
| BetterStack s.r.o.betterstack.com | Aggregation von Server-Logs für Diagnose und Fehlersuche (keine personenbezogenen Mitglieder- oder Buchhaltungsdaten - nur technische Logs) | Art. 6 Abs. 1 lit. f DSGVO | EU - Frankfurt |
| UptimeRobot Service Provider Ltd.uptimerobot.com | Verfügbarkeits-Monitoring (HTTP-Pings gegen /api/health alle 5 Minuten; keine Verarbeitung personenbezogener Daten) |
Art. 6 Abs. 1 lit. f DSGVO | USA (kein Personenbezug) |
| Railway Corporationrailway.app | Server-Hosting der Backend-Anwendung | Art. 6 Abs. 1 lit. b DSGVO | EU - Amsterdam (Niederlande) |
| Stripe Payments Europe Ltd.stripe.com | Zahlungsabwicklung des Abonnements | Art. 6 Abs. 1 lit. b DSGVO | Irland; Konzernverbund USA (SCC) |
| Resend, Inc.resend.com | Versand transaktionaler E-Mails (Bestätigungen, Rechnungen, Erinnerungen) | Art. 6 Abs. 1 lit. b DSGVO | EU - Irland (eu-west-1) |
| Google Ireland Limitedcloud.google.com | KI-gestützte Beleg- und Rechnungs-Erkennung sowie CSV-Spalten-Zuordnung (Vertex AI / Gemini 2.5 Flash Lite) | Art. 6 Abs. 1 lit. b DSGVO | EU - Niederlande (europe-west4); CDPA mit EU-SCCs; keine Nutzung zum Training |
| Anthropic, PBCanthropic.com | Fallback für die KI-gestützte Beleg- und Rechnungs-Erkennung bei Ausfall des primären Anbieters | Art. 6 Abs. 1 lit. b DSGVO | USA (SCC); keine Nutzung zum Training |
| Qwist GmbHqwist.com | PSD2-Bankanbindung (Kontoinformationsdienst): Abruf von Umsätzen und Salden des freigegebenen Bankkontos zur automatischen Zuordnung von Buchungen | Art. 6 Abs. 1 lit. a und b DSGVO | EU - Deutschland |
| Sentry, Inc.sentry.io | Fehler-Monitoring (anonymisierte Stack-Traces, IP pseudonymisiert) | Art. 6 Abs. 1 lit. f DSGVO | EU - Frankfurt |
| Cloudflare, Inc.cloudflare.com | DNS, CDN und Schutz vor missbräuchlicher Nutzung | Art. 6 Abs. 1 lit. f DSGVO | Global; Hauptsitz USA (DPF) |
| Google Ireland Ltd.google.com | Anmeldung „Mit Google fortfahren" (OAuth) | Art. 6 Abs. 1 lit. b DSGVO | Irland; ggf. USA (DPF) |
| Apple Distribution International Ltd.apple.com | Anmeldung „Mit Apple anmelden" (nur in der iOS-App) | Art. 6 Abs. 1 lit. b DSGVO | Irland; Konzernverbund USA |
| Upstash, Inc.upstash.com | Verwaltetes Redis (Cache, Rate-Limiting, Job-Queue) - u.a. gehashte Session-Token | Art. 6 Abs. 1 lit. b + f DSGVO | EU - Frankfurt |
| 650 Industries, Inc.expo.dev | Auslieferung von App-Updates (Over-the-Air) an die Native-App; dabei technische Geräte- und Versionsangaben sowie IP-Adresse | Art. 6 Abs. 1 lit. f DSGVO | USA (SCC) |
Du wirst darauf hingewiesen, dass du für regelmäßige Sicherungskopien deiner Daten, Dokumente sowie Rechnungen selbst verantwortlich bist, um möglichen Verlusten vorzubeugen. Vereinsbuddy stellt dafür einen Export aller deiner Daten in maschinenlesbarem Format (CSV, PDF, ZIP) jederzeit bereit.
5.4 Dauer der Datenspeicherung
Wir speichern deine Daten nur so lange, wie es für jene Zwecke erforderlich ist, für die wir deine Daten erhoben haben. In diesem Zusammenhang sind gesetzliche Aufbewahrungspflichten zu berücksichtigen (so sind etwa aus steuerrechtlichen Gründen Verträge und sonstige Dokumente aus unserem Vertragsverhältnis grundsätzlich für die Dauer von sieben Jahren aufzubewahren - § 132 BAO). In begründeten Einzelfällen, etwa zur Geltendmachung und Abwehr von Rechtsansprüchen, können wir deine Daten auch bis zu 30 Jahre nach Beendigung der Geschäftsbeziehung speichern.
Folgende spezielle Speicherfristen gelten:
- Aktive Nutzerkonten: für die Dauer der Vertragsbeziehung
- Gekündigte Konten: Daten bleiben im eingeschränkten Lesezugriff erhalten und werden erst auf ausdrücklichen Wunsch des Kunden gelöscht (vorbehaltlich gesetzlicher Aufbewahrungspflichten)
- Buchhaltungs-Daten (Rechnungen, Belege, Buchungen): 7 Jahre nach Schluss des Kalenderjahres (§ 132 BAO)
- Bankumsätze (PSD2/AIS): für die Dauer der Vertragsbeziehung bzw. bis zur Löschung auf Wunsch; gesetzliche Aufbewahrungspflichten (§ 132 BAO) bleiben unberührt
- Server-Logfiles: 30 Tage
- Fehler-Monitoring (Sentry): 90 Tage
- Support-Kommunikation: 3 Jahre nach Abschluss
- Off-Site-Backup Belege/Dokumente: rollierend 60 Tage (Backblaze B2 Amsterdam); ältere Versionen werden automatisch gelöscht
- Off-Site-Backup Datenbank: täglich rotierend 30 Tage, monatlich 12 Monate, jährlich 7 Jahre (Hetzner Storage Box Helsinki); auf gesetzliche Aufbewahrungsfrist gemäß § 132 BAO ausgelegt
Nach Vertragsende bleibt der Lesezugriff zeitlich unbegrenzt zur Datenausleitung (z.B. CSV/PDF/ZIP) bestehen. Eine Löschung der produktiven Daten erfolgt erst auf ausdrücklichen Wunsch, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
06
Umfang und Zweck der Datenverarbeitung als Mitglied
Wenn dich ein Verein in seinem Vereinsbuddy-Konto als Mitglied erfasst hat (oder du dich über einen öffentlichen Aufnahmelink des Vereins selbst eingetragen hast), weisen wir dich darauf hin, dass wir in Bezug auf Mitgliedsdaten lediglich als Auftragsverarbeiter des jeweiligen Vereins tätig sind. Der Verein als Verantwortlicher entscheidet über Umfang und Dauer der Datenspeicherung und kann dir darüber Auskunft geben. Der Verein ist verpflichtet, dich gemäß Art. 13 DSGVO zu informieren und einen Auftragsverarbeitungsvertrag (AVV) mit uns abzuschließen. Einen Muster-AVV stellen wir kostenlos auf Anfrage an info@vereinsbuddy.at bereit.
In der Regel werden dabei folgende Daten von uns als Auftragsverarbeiter verarbeitet:
- Stammdaten: Vor- und Nachname, Geburtsdatum, Adresse, E-Mail-Adresse, Telefonnummer, Mitgliedsstatus, Eintritts- und Austrittsdatum
- Vereinsbezogene Daten: Kategorien (z.B. Aktiv, Vorstand, Jugend), Zusatzfeldwerte (vom Verein definiert) sowie zugewiesene Beiträge und Zahlungen
- Spenden-Daten (sofern relevant): Spender-Stammdaten samt Geburtsdatum und Einwilligung zur FinanzOnline-Übermittlung gemäß § 18 Abs. 8 EStG
- Kommunikationsmetadaten: Zeitstempel von Eintrag, Änderung, Versand von Beitrags-Erinnerungen oder Spendenbestätigungen
6.1 Dauer der Datenspeicherung
Wir speichern deine Daten als Mitglied nur so lange, wie es für die Zwecke erforderlich ist, für die der Verein die Daten erhoben hat. Da wir in Bezug auf Mitgliedsdaten als Auftragsverarbeiter des Vereins tätig sind, kann nur der Verein als Verantwortlicher über Umfang und Dauer der Datenspeicherung entscheiden.
Allgemein gelten folgende Speicherfristen:
- Aktive Mitgliedschaft: für die Dauer der Mitgliedschaft im Verein
- Beendete Mitgliedschaft: nach Vorgabe des Vereins, längstens jedoch im Rahmen gesetzlicher Aufbewahrungspflichten (§ 132 BAO)
- Spendenbestätigungen: 7 Jahre nach Schluss des Kalenderjahres (§ 132 BAO)
- Aufnahmelinks (Public Member Invite): einmal verwendet werden Token sofort entwertet; abgelaufene Token werden nach 30 Tagen gelöscht
Nach Beendigung des Vertragsverhältnisses zwischen dem Verein und uns bleibt der Lesezugriff des Vereins zeitlich unbegrenzt zur Datenausleitung bestehen. Eine Löschung der produktiven Daten erfolgt erst auf ausdrücklichen Wunsch, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
07
Haftungsausschluss für die Nutzung von Vereinsbuddy
Wir legen großen Wert auf die Sicherheit und Integrität der Daten, die über Vereinsbuddy verarbeitet werden, und ergreifen alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen, um diese zu schützen.
Dennoch können wir keine Haftung für Datenverluste, unbefugte Zugriffe oder Manipulationen übernehmen, sofern diese nicht auf vorsätzliches oder grob fahrlässiges Verhalten unsererseits zurückzuführen sind.
Du wirst darauf hingewiesen, dass du für regelmäßige Sicherungskopien deiner Daten selbst verantwortlich bist, um möglichen Verlusten vorzubeugen. Vereinsbuddy stellt dafür jederzeit einen vollständigen Export an (CSV, PDF, ZIP).
08
Erhebung von personenbezogenen Daten aus anderen Quellen (Art. 14 DSGVO)
Im Zuge einer Geschäftsbeziehung oder einer diesbezüglichen Anbahnung kann es erforderlich sein, Recherchen über Geschäftspartner anzustellen. Dies erfolgt ausschließlich im dafür minimal erforderlichen Umfang zur Anbahnung und Durchführung vorvertraglicher Maßnahmen (Abschluss eines Vertrags, Art. 6 Abs. 1 lit. b DSGVO). In diesem Zusammenhang können Daten aus folgenden öffentlichen Quellen abgerufen und verarbeitet werden:
| Informationsquelle | Datenarten | Zweck |
|---|---|---|
| Vereinsregister (ZVR) | Vereinsname, ZVR-Zahl, Adresse, Statuten | Identifizierung des Vereins, Prüfung der Vereinszweck-Konformität |
| Firmenbuch | Kontaktdaten, Adressdaten, Status der Firma | Prüfung der Geschäftsanschrift und Bonität |
| Webseite des Vereins bzw. der Institution | Kontaktdaten, Adressdaten | Kontaktaufnahme für Geschäftszwecke |
| Diverse Online-Branchenverzeichnisse | Kontaktdaten, Adressdaten | Kontaktaufnahme für Geschäftszwecke |
09
Technische und organisatorische Maßnahmen
Zum Schutz deiner personenbezogenen Daten haben wir umfassende Sicherheitsmaßnahmen implementiert, die unter anderem Folgendes umfassen:
- Transportverschlüsselung: SSL/TLS-Verschlüsselung für sämtliche Datenübertragungen
- Datenverschlüsselung: sichere Hash-Verfahren für Passwort-Speicherung; symmetrische Verschlüsselung sensibler Felder (z.B. Bot-API-Keys via pgcrypto)
- Backup-Strategie: tägliche automatisierte Datensicherungen, zusätzlich geographisch verteilte Off-Site-Backups in der EU (Belege/Dokumente in Amsterdam, Datenbank-Dumps in Helsinki) als Schutz gegen Provider-Ausfälle
- Zugriffskontrolle: Rollen- und Rechtemanagement (Admin, Buchhaltung, Mitglied) mit Row-Level-Security in der Datenbank pro Verein
- Authentifizierung: JWT-basierte Sitzungen, Rate-Limiting bei Login-Versuchen, optional Biometrie (Face ID / Touch ID) in der iOS-App
- Monitoring: Fehler- und Anomalie-Erkennung mit anonymisierten Logs
- Datenschutz durch Voreinstellungen: keine Werbe-Cookies auf der Marketing-Seite (vereinsbuddy.at), kein Google Analytics, kein Facebook-Pixel, keine Datenweitergabe zu Werbezwecken. Im Produkt selbst (Dashboard und App) verwenden wir PostHog mit EU-Hosting für Produkt-Verbesserung und Fehlersuche - mit Privacy-First-Defaults: alle Formular-Eingaben sind in Session-Aufzeichnungen verpixelt, sensible Inhalte (Mitgliederlisten, Belege) sind über CSS-Klassen vom Recording ausgeschlossen
- Regelmäßige Updates: tägliche Security-Patches der Infrastruktur
10
Welche Rechte stehen dir hinsichtlich der Datenverarbeitung zu?
Du hast, sofern die gesetzlichen Voraussetzungen dafür vorliegen, das Recht auf:
- unentgeltliche Auskunft (Art. 15 DSGVO) über die zu deiner Person bei uns verarbeiteten Daten,
- Berichtigung oder Vervollständigung (Art. 16 DSGVO) dich betreffender unrichtiger oder unvollständiger Daten,
- Löschung deiner Daten (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO) deiner personenbezogenen Daten, wenn
- die Richtigkeit der personenbezogenen Daten von dir bestritten wird, und zwar für eine Dauer, die es uns ermöglicht, die Richtigkeit zu überprüfen,
- die Verarbeitung unrechtmäßig ist und du die Löschung der personenbezogenen Daten ablehnst und stattdessen die Einschränkung der Nutzung verlangst,
- die Daten von uns für den vorgesehenen Zweck nicht mehr benötigt werden, du diese Daten aber noch zur Geltendmachung oder Verteidigung von Rechtsansprüchen brauchen könntest, oder
- du dein Widerspruchsrecht ausübst,
- Datenübertragbarkeit (Art. 20 DSGVO): Übertragung der von dir bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format - bei Vereinsbuddy jederzeit als CSV-, PDF- oder ZIP-Export verfügbar,
- Widerspruch (Art. 21 DSGVO) bei Verarbeitungen, die auf berechtigtem Interesse beruhen, sofern du ein Geheimhaltungsinteresse an deinen Daten hast, das unser Interesse überwiegt,
- Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO) jederzeit per E-Mail; die Rechtmäßigkeit der bis zu diesem Zeitpunkt erfolgten Datenverarbeitung wird dadurch nicht beeinträchtigt.
Zur Ausübung deiner Rechte genügt eine formlose Nachricht an info@vereinsbuddy.at. Wir antworten innerhalb eines Monats.
11
Bestehen einer automatisierten Entscheidungsfindung
Wir verzichten als verantwortungsbewusstes Unternehmen auf eine automatische Entscheidungsfindung sowie auf Profiling. Auf den von dir bereitgestellten Daten basieren keine Entscheidungen mit rechtlicher Wirkung dir gegenüber.
Bei der KI-gestützten Beleg-Erkennung und CSV-Spalten-Zuordnung handelt es sich ausschließlich um Vorschläge zur Datenerfassung. Die finale Speicherung erfolgt erst nach deiner manuellen Bestätigung.
12
Welche Beschwerderechte stehen dir zu?
Sollte es wider Erwarten zu einer Verletzung deines Rechts auf rechtmäßige Verarbeitung deiner Daten kommen, setze dich bitte mit uns per E-Mail oder postalisch in Verbindung.
Wir werden uns bemühen, dein Anliegen umgehend zu bearbeiten. Du hast aber auch das Recht, eine Beschwerde bei der für dich zuständigen Aufsichtsbehörde für Datenschutzangelegenheiten zu erheben. Die zuständige Aufsichtsbehörde ist in Österreich die Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, www.dsb.gv.at.
13
Wie kannst du uns kontaktieren?
Solltest du weitere Fragen zur Verarbeitung deiner Daten haben, kannst du dich gerne an den Verantwortlichen wenden - per E-Mail an info@vereinsbuddy.at oder postalisch an die unter Punkt 14 angeführte Adresse.
14
Verantwortlicher im Sinne der DSGVO und des DSG
Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO für die Verarbeitung deiner Daten in den unter Punkt 4 und 5 gelisteten Verarbeitungstätigkeiten ist:
Vereinsbuddy ist ein Service von
Lukas Kemetinger (Einzelunternehmen)
Marokkanergasse 4A, Top 13-14
1030 Wien
Österreich
E-Mail: info@vereinsbuddy.at
Weitere Anbieter-Daten (UID, Gewerbebehörde, GISA-Zahl) findest du im Impressum.
15
Wie löschst du dein Konto und deine Daten?
Du kannst die Löschung deines Vereinsbuddy-Kontos und der zugehörigen Daten jederzeit selbst veranlassen. Es gibt zwei Wege:
- Selbst im Dashboard: Melde dich auf vereinsbuddy.at/dashboard an und gehe auf Einstellungen → Konto → Verein löschen. Zur Sicherheit bestätigst du mit deinem Passwort, deiner E-Mail-Adresse und dem Vereinsnamen. Die Löschung startet sofort und ist nicht umkehrbar.
- Per E-Mail: Schreib uns an info@vereinsbuddy.at. Wir bearbeiten dein Anliegen innerhalb eines Monats gemäß Art. 12 Abs. 3 DSGVO.
In der mobilen App selbst lässt sich das Konto nicht löschen - der Menüpunkt dort verweist auf diese Seite. Das ist Absicht: eine nicht umkehrbare Löschung soll nicht hinter einem einzelnen Fingertipp liegen, sondern die Bestätigung mit Passwort, E-Mail-Adresse und Vereinsname durchlaufen.
Nur der Ersteller des Vereins kann den gesamten Verein löschen. Eingeladene Mitbenutzer können ihr eigenes Benutzerkonto entfernen lassen, ohne dass der Verein davon betroffen ist.
Was gelöscht wird
- Dein Benutzerkonto samt Zugangsdaten
- Alle Mitglieder-, Spender- und Kundendaten des Vereins
- Buchhaltung: Rechnungen, Buchungen, Belege, Beiträge, Spenden, Konten und Projekte
- Hochgeladene Dateien und Vereinsdokumente
- Die Verbindung zu deinem Bankkonto samt gespeicherter Umsätze; ein laufendes Abo wird gekündigt
Was aufbewahrt wird und wie lange
- Rechnungen über dein Vereinsbuddy-Abo bleiben sieben Jahre erhalten. Dazu sind wir gesetzlich verpflichtet (§ 132 BAO), eine frühere Löschung ist uns nicht erlaubt.
- Sicherungskopien laufen automatisch aus: tägliche nach 30 Tagen, monatliche nach zwölf Monaten. Aus diesen Kopien werden keine Daten wiederhergestellt, außer zur Behebung eines Systemausfalls.
- Protokolle sicherheitsrelevanter Vorgänge (etwa der Löschvorgang selbst) bleiben ohne Personenbezug erhalten.
Möchtest du nur einzelne Daten entfernen statt des ganzen Kontos, geht das jederzeit direkt in der App oder im Dashboard: Mitglieder, Rechnungen, Buchungen, Belege und Dokumente lassen sich einzeln löschen. Deine weiteren Rechte findest du in Abschnitt 10, die allgemeinen Speicherfristen in Abschnitt 05.
Zuletzt aktualisiert: September 2026