Datenschutz
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
TuS Jahn Werdohl e.V.
Abteilung Radsport
Postfach 1771
58791 Werdohl
Telefon: 02392 180295
Vertreten durch den Vorstand des Hauptvereins gemäß § 26 BGB.
E-Mail: schlotmann@t-online.de
Internet: https://www.tusjahnwerdohl.de
2. Allgemeines zur Datenverarbeitung
Der Schutz personenbezogener Daten ist uns wichtig.
Diese Website dient der Information über die Abteilung Radsport des TuS Jahn Werdohl e.V. Die Seiten werden als statische Website bereitgestellt. Für den Mitgliederbereich, die Verwaltung von Vereinsinhalten, Feedback/Abstimmungen, externe Anmeldungen (z. B. Trainingslager), den E-Mail-Versand durch den Vorstand (mit Versandprotokoll), die Tröte, Website-Hinweise (Banner, Saisonmodus) und optional das öffentliche Aktivitätsportal (Strava-Ausfahrten, Profilbilder — nur mit Einwilligung der Mitglieder) nutzen wir zusätzlich einen Backend-Dienst (Supabase, siehe Abschnitt 11).
Personenbezogene Daten werden nur verarbeitet, soweit dies für die Mitgliedschaft, die Nutzung des Mitgliederbereichs, eine Anmeldung zu Vereinsangeboten, eine Einwilligung oder eine gesetzliche Grundlage erforderlich ist.
3. Hosting der Website (GitHub Pages)
Diese Website wird unter der Adresse https://www.mtb-werdohl.de über GitHub Pages betrieben.
Anbieter:
GitHub, Inc.
88 Colin P. Kelly Jr. St.
San Francisco, CA 94107
USA
Beim Aufruf dieser Website verarbeitet GitHub technisch erforderliche Daten zur Bereitstellung und Sicherheit der Website.
Hierzu können insbesondere gehören:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- Browsertyp und Browserversion
- Betriebssystem
- Referrer-URL
- aufgerufene Seiten
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und funktionsfähigen Bereitstellung der Website).
Der Betreiber dieser Website hat keinen direkten Zugriff auf die Server-Logdaten von GitHub.
Weitere Informationen: GitHub Privacy Statement
4. Externe technische Bibliotheken (jsDelivr)
Zur Anbindung an unser Backend wird die JavaScript-Bibliothek Supabase über das Content Delivery Network jsDelivr geladen.
In der Verwaltung auf der Profilseite (nur für den Vorstand) kann beim PDF-Export von Mitgliederlisten zusätzlich die Bibliothek pdfmake über jsDelivr nachgeladen werden. Das erfolgt erst, wenn du den Export auslöst — nicht beim normalen Seitenaufruf.
Anbieter:
jsDelivr / Prospect One Sp. z o.o.
Polen / CDN weltweit
Beim Laden können technisch erforderliche Verbindungsdaten (insbesondere IP-Adresse, Browsertyp, Zeitpunkt des Abrufs) verarbeitet werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen Website, Mitglieder-Anmeldung und Vereinsverwaltung).
5. Datenübermittlung in Drittländer
Mitgliederdaten, Feedback und Inhalte aus dem Mitgliederbereich werden in unserem Supabase-Projekt in der Region eu-central-2 gespeichert und primär verarbeitet (siehe Abschnitt 11).
Andere eingesetzte Dienste — insbesondere GitHub Pages und jsDelivr (Abschnitt 4) — können Daten auch außerhalb der Europäischen Union verarbeiten.
Die Übermittlung erfolgt — soweit erforderlich — auf Grundlage geeigneter Garantien gemäß Art. 46 DSGVO (z. B. Standardvertragsklauseln der Anbieter).
6. Schriftarten
Die auf dieser Website verwendeten Schriftarten werden lokal auf dem Webserver bereitgestellt.
Es erfolgt keine Verbindung zu externen Schriftanbieter-Diensten (z. B. Google Fonts).
7. Externe Links
Diese Website enthält Links zu externen Websites Dritter (z. B. WhatsApp, Instagram, Facebook oder externe Vereinsseiten).
Beim Anklicken eines externen Links verlässt du diese Website.
Für Inhalte und Datenverarbeitung auf den verlinkten Seiten ist ausschließlich der jeweilige Anbieter verantwortlich.
8. Nutzung von QR-Codes
Auf gedruckten Informationsmaterialien können QR-Codes eingesetzt werden.
Beim Scannen eines QR-Codes können technisch erforderliche Daten verarbeitet werden, insbesondere:
- IP-Adresse
- Zeitpunkt des Zugriffs
- technische Geräteinformationen
QR-Codes dienen ausschließlich der Weiterleitung auf unsere Angebote sowie der Verbesserung unserer Öffentlichkeitsarbeit.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
9. Kontaktaufnahme per E-Mail
Eine Kontaktaufnahme ist über die angegebenen E-Mail-Adressen möglich (z. B. schlotmann@t-online.de, info@mtb-werdohl.de).
In diesem Fall werden die übermittelten Daten ausschließlich zur Bearbeitung der Anfrage verwendet.
Dies betrifft insbesondere:
- Name
- E-Mail-Adresse
- Inhalt der Nachricht
Rechtsgrundlage:
- Art. 6 Abs. 1 lit. b DSGVO (Anbahnung oder Durchführung eines Vertragsverhältnisses), soweit einschlägig
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen)
10. Kontaktaufnahme über WhatsApp
Auf dieser Website besteht die Möglichkeit einer freiwilligen Kontaktaufnahme über WhatsApp.
Anbieter:
WhatsApp Ireland Limited
4 Grand Canal Square
Grand Canal Harbour
Dublin 2
Irland
Beim Anklicken des WhatsApp-Links können Daten an WhatsApp übermittelt werden.
Dies können insbesondere sein:
- IP-Adresse
- Zeitpunkt des Aufrufs
- Telefonnummer
- Kommunikationsinhalte
Die Nutzung erfolgt freiwillig.
Alternativ ist jederzeit eine Kontaktaufnahme per E-Mail möglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an erreichbarer Vereinskommunikation); soweit du uns aktiv schreibst, zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
11. Backend-Dienst Supabase (Mitgliederbereich, Inhalte, Tröte)
Für den Mitgliederbereich, die Speicherung von Vereinsinhalten (News, Termine, Galerie), Mitgliederdaten und Feedback/Abstimmungen nutzen wir Supabase als technischen Dienstleister.
Anbieter:
Supabase, Inc.
970 Toa Payoh North #07-04
Singapore 318992
Supabase stellt Datenbank, Authentifizierung, Dateispeicher und serverseitige Funktionen bereit. Der Verein bleibt Verantwortlicher; Supabase verarbeitet Daten im Rahmen einer Auftragsverarbeitung gemäß Art. 28 DSGVO.
Unser Supabase-Projekt ist in der Region eu-central-2 eingerichtet. Personenbezogene Daten aus dem Mitgliederbereich werden dort gespeichert und primär verarbeitet.
Auftragsverarbeitungsvertrag (DPA): Eine PDF-Vorschau des Supabase-DPA findet sich unter supabase.com/legal/dpa. Den unterzeichneten DPA stellt Supabase über das Dashboard bereit: Organisation → Legal Documents ([supabase.com/dashboard/org//documents](https://supabase.com/dashboard/org//documents)) — dort DPA anfordern und per PandaDoc abschließen. _ durch den Slug eurer Organisation ersetzen (sichtbar in der Dashboard-URL unter /org/…/).
Beim Aufruf von Seiten mit Mitgliederfunktionen oder beim Speichern von Inhalten werden Verbindungen zu Supabase-Servern aufgebaut. Dabei können insbesondere verarbeitet werden:
- IP-Adresse und technische Verbindungsdaten
- Zeitpunkt des Zugriffs
- Browsertyp / User-Agent
- übermittelte Inhalte und Formulardaten
Gespeicherte Inhalte (je nach Nutzung):
- Vereins-News, Termine und Galerie-Bilder (inkl. Metadaten und Mediendateien)
- Mitgliederstammdaten (siehe Abschnitt 12)
- Feedback und Abstimmungen (siehe Abschnitt 12.6)
- optional importierte Strava-Aktivitäten und Sichtbarkeits-Einstellungen (siehe Abschnitt 12.7)
- optional Profilbilder von Vereinsmitgliedern (siehe Abschnitt 12.8)
- Versandprotokoll für Vorstand-E-Mails (siehe Abschnitt 12.9)
- Tröte — persönliche Zusammenfassung neuer Inhalte für Mitglieder/Vorstand (siehe Abschnitt 13)
- Website-Hinweise (Banner, Saisonmodus, Overlay, Landing-Hinweise — siehe Abschnitt 14)
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO — Bereitstellung des Mitgliederbereichs und Vereinskommunikation
- Art. 6 Abs. 1 lit. f DSGVO — sicherer Betrieb der Website und Inhaltsverwaltung durch den Vorstand
- Art. 6 Abs. 1 lit. a DSGVO — soweit eine Einwilligung erforderlich ist (gesonderte Einwilligungen auf der Profilseite)
Weitere Informationen: Supabase Privacy Policy
12. Mitgliederbereich, Login und Profildaten
12.1 Anmeldung (Magic Link)
Du kannst dich mit deiner E-Mail-Adresse anmelden. Es wird kein Passwort gespeichert. Stattdessen sendet Supabase Auth einen einmaligen Login-Link per E-Mail.
Vereinsmitglieder (Rolle „Mitglied“ oder „Vorstand“): Die E-Mail muss in der Mitgliederliste des Vereins hinterlegt sein. Andernfalls wird kein Login-Link versendet.
Externe Teilnehmer (Rolle „public“, siehe Abschnitt 12.5): Registrierung über öffentliche Abstimmung; Eintrag in der Mitgliederdatenbank erst nach Klick auf den Bestätigungs-Link. Anschließend Login und Abstimmung per Magic Link.
Verarbeitete Daten:
- E-Mail-Adresse
- technische Auth-Daten (Session-Token, Ablaufzeitpunkt, Gerätebezug der Anmeldung)
- Prüfung, ob die E-Mail in unserer Mitgliederdatenbank hinterlegt ist
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO — Zugang zum Mitgliederbereich im Rahmen der Vereinsmitgliedschaft oder einer Anmeldung zu Vereinsangeboten
- Art. 6 Abs. 1 lit. f DSGVO — sichere Authentifizierung ohne Passwortspeicherung
12.2 Mitgliederstammdaten
Im Mitgliederbereich (Mein Profil) werden Daten aus unserer Mitgliederdatenbank angezeigt und — soweit vorgesehen — vom Nutzer selbst bearbeitet.
Dies können insbesondere sein:
- Mitgliedsnummer, Vorname, Nachname
- Abteilung, Geburtsdatum
- E-Mail-Adresse
- Adresse (Straße, Hausnummer, PLZ, Wohnort)
- Telefonnummer
- Rolle (z. B. Mitglied, Vorstand oder public — externer Teilnehmer)
- Datenschutz-Einwilligungen (siehe Abschnitt 12.3; nur bei Vereinsmitgliedern)
Rolle „public“: Es wird eine eingeschränkte Profilansicht angezeigt (Name, E-Mail, Telefon, Logout, Account löschen). Erteilte Datenschutz-Einwilligungen werden in der Mitgliederdatenbank gespeichert; auf der Profilseite können externe Teilnehmer sie nicht nachträglich ändern (Widerruf in Textform, siehe Abschnitt 12.3).
Der Vorstand kann Mitgliederdaten zur Vereinsverwaltung pflegen (Anlegen, Bearbeiten). Löschen entfernt personenbezogene Daten (Anonymisierung); technische IDs und anonyme Abstimmungen bleiben für Auswertungen erhalten.
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO — Mitgliedschaft im Verein und Vereinsverwaltung
- Art. 6 Abs. 1 lit. f DSGVO — Organisation des Radsportbetriebs
12.3 Einwilligungen auf der Profilseite
Auf der Profilseite (Mein Profil, mtb-werdohl.de/profil/) können eingeloggte Vereinsmitglieder (Rollen „Mitglied“ oder „Vorstand“) gesonderte Einwilligungen online erteilen, insbesondere:
- Einwilligung Kontakt — Nutzung der Daten für vereinsbezogene Kontaktaufnahme (insbesondere E-Mails über Profil → Tab E-Mail, siehe Abschnitt 12.9)
- Einwilligung Bilder — Verwendung von Bildern im Vereinskontext
Externe Teilnehmer (Rolle „public“) erteilen die Einwilligung Kontakt bei der Registrierung im Anmeldeformular (Pflicht-Checkbox, siehe Abschnitt 12.5). Die Einwilligung Bilder können sie dort freiwillig erteilen.
Alternativ können Einwilligungen weiterhin schriftlich (z. B. über den Mitgliedsantrag) erteilt werden.
Es wird gespeichert, ob die Einwilligung erteilt wurde und an welchem Datum.
Die Einwilligungen sind freiwillig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
Die Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Der Widerruf ist in Textform (z. B. per E-Mail) gegenüber dem Verein zu richten (Kontaktadresse siehe Abschnitt 1). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
12.4 Mitglieder-only Inhalte
Bestimmte News und Termine sind nur für eingeloggte Vereinsmitglieder (Rollen „Mitglied“ oder „Vorstand“) sichtbar. Externe Teilnehmer (Rolle „public“) haben keinen Zugang zu diesen Inhalten.
Beim Abruf wird geprüft, ob eine gültige Session besteht und ob die Rolle berechtigt ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO.
12.5 Externe Teilnehmer (Rolle „public“)
Bei öffentlichen Abstimmungen (z. B. Anmeldung zum Trainingslager) kannst du dich ohne Vereinsmitgliedschaft mit Name und E-Mail anmelden. Deine Angaben werden erst in unserer Datenbank gespeichert, wenn du den Bestätigungs-Link in der E-Mail anklickst (Magic Link). Vorher werden Name und Telefon nur vorübergehend bei Supabase Auth hinterlegt, bis du die E-Mail bestätigst.
Verarbeitete Daten:
- Vorname, Nachname
- E-Mail-Adresse
- Telefonnummer (optional)
- Rolle „public“ in unserer Mitgliederdatenbank
- Einwilligung Kontakt (Pflicht bei Registrierung, mit Datum der Erteilung)
- Einwilligung Bilder (freiwillig, nur bei aktiver Checkbox; mit Datum, sofern erteilt)
Bei der Registrierung musst du der Einwilligung Kontakt im Formular aktiv zustimmen (Checkbox). Die Einwilligung Bilder ist optional — ohne sie erfolgt keine Veröffentlichung von Fotos oder Videos mit dir. Erst nach der Kontakt-Einwilligung wird der Bestätigungs-Link versendet; gespeichert werden die Einwilligungen mit dem Anlegen deines Datensatzes nach Klick auf den Link in der E-Mail (Magic Link). Die Einwilligungstexte entsprechen denen in Abschnitt 12.3.
Zweck:
- Organisation von Vereinsveranstaltungen und Auswertung von Anmeldungen/Abstimmungen durch den Vorstand
- optional späterer Login per Magic Link (siehe Abschnitt 12.1)
Externe Teilnehmer sind keine Vereinsmitglieder: kein Zugang zu internen Inhalten, keine Verwaltungsfunktionen.
Account löschen: Auf der Profilseite kannst du deinen externen Account löschen. Dabei werden Name, E-Mail, Telefon und dein Login-Konto entfernt. Bereits abgegebene Abstimmungen bleiben anonym gezählt (ohne Zuordnung zu deinem Namen), damit Auswertungen wie Teilnehmerzahlen korrekt bleiben. Freitext-Kommentare in Abstimmungen werden gelöscht.
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung Kontakt (Pflicht) und ggf. Einwilligung Bilder (freiwillig)
- Art. 6 Abs. 1 lit. b DSGVO — Durchführung der von dir gewünschten Anmeldung/Teilnahme
- Art. 6 Abs. 1 lit. f DSGVO — Organisation des Radsportbetriebs und Auswertung durch den Vorstand
Speicherdauer: bis zur Löschung durch dich (Profil), den Vorstand oder auf Anfrage (siehe Abschnitt 16), sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
12.6 Feedback und Abstimmungen
An Terminen und News kann optional ein Feedback-Modul eingerichtet sein (z. B. „Wer fährt mit?“ / Ja–Vielleicht, Ja–Nein mit Kommentar, Umfrage). Der Vorstand kann das Modul aktivieren oder deaktivieren.
Verarbeitete Daten:
- deine Antwort (z. B. Ja / Vielleicht / Nein oder gewählte Umfrage-Option)
- optional ein Kommentar
- Zuordnung zu deinem Datensatz in der Mitgliederdatenbank (
member_id) - Zeitpunkt der Abgabe bzw. Änderung
Standard (nur Vereinsmitglieder): Abstimmung ist nur nach Anmeldung als Mitglied oder Vorstand möglich (Magic Link über die Website-Navigation).
Öffentliche Abstimmung (optional, vom Vorstand freigegeben): Externe können teilnehmen, wenn das Modul dafür explizit freigegeben ist. Ablauf:
- Kurze Registrierung mit Name und E-Mail (Abschnitt 12.5)
- Bestätigung per Magic Link in der E-Mail
- Erst danach Abstimmung — ohne gültige Anmeldung ist keine Teilnahme möglich
Bereits Vereinsmitglieder sollen sich über den normalen Mitglieder-Login anmelden, nicht über die externe Registrierung.
Der Vorstand kann Antworten in der Verwaltung einsehen und exportieren (Name/E-Mail der Teilnehmer sind für den Vorstand sichtbar, bei gelöschten Accounts: „Anonym“).
Bei Account-Löschung durch externe Teilnehmer bleiben Abstimmungen anonym gezählt; Kommentare werden entfernt (Abschnitt 12.5).
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO — Durchführung der Anmeldung/Abstimmung
- Art. 6 Abs. 1 lit. f DSGVO — Organisation und Auswertung durch den Vorstand
12.7 Strava-Anbindung und öffentliches Aktivitätsportal (optional)
Unter mtb-werdohl.de/aktivitaeten/ können freiwillig geteilte Ausfahrtsdaten von Vereinsmitgliedern angezeigt werden (Feed, Rankings, Vereinsziele). Ohne aktive Freigabe erscheinst du dort nicht.
Die Strava-Anbindung ist freiwillig und nur für Vereinsmitglieder (Rollen „Mitglied“ oder „Vorstand“) über Mein Profil → Strava möglich. Mitglieder ohne Strava-Verbindung werden im Aktivitätsportal nicht angezeigt; der normale Mitglieder-Login allein veröffentlicht keine Ausfahrtsdaten.
Verbindung herstellen: Du wirst zu Strava weitergeleitet und erteilst dort die Freigabe. Anschließend werden Aktivitäten in unsere Datenbank importiert und bei Bedarf automatisch aktualisiert (Webhooks, Hintergrund-Synchronisation).
Verarbeitete Daten bei Verbindung:
- OAuth-Zugangsdaten (Access- und Refresh-Token, Ablaufzeit) — nur serverseitig gespeichert, nicht im Browser
- technische Strava-Athlete-ID (Zuordnung zum Vereinsprofil)
- importierte Aktivitätsdaten, insbesondere: Bezeichnung, Startdatum/-zeit, optional Startort (Stadt/Region), Distanz, Fahrzeit, Höhenmeter, Streckenpolyline (
summary_polyline, von Strava), optional Foto-URL - Zeitpunkte der Verbindung, letzten Synchronisation und Sichtbarkeits-Einstellungen (
publish_feed,publish_rankings,contribute_to_club_goals)
Karten und Privatsphäre (Strava):
Wir zeigen importierte Strecken als Karte mit OpenStreetMap-Kacheln. Die Strecke (Polyline) speichern und veröffentlichen wir so, wie Strava sie über die API liefert — einschließlich der von Strava vorgenommenen Privacy Zones (z. B. „Wohnort ausblenden“: Start- und Endbereich nahe dem hinterlegten Wohnort werden von Strava in der Polyline gekürzt). Wir schneiden die Route nicht zusätzlich ab; wir fügen auch keine weiteren GPS-Punkte hinzu.
Auf der Karte markieren wir Start (grüner Punkt) und Ziel (Zielflaggen-Muster) als ersten und letzten Punkt dieser von Strava bereitgestellten Polyline. Wenn Strava einen Abschnitt ausgeblendet hat, beginnt bzw. endet die sichtbare Linie entsprechend nicht am exakten Start-/Endpunkt der Tour.
Hinweis: Änderungen an Strava-Privacy-Einstellungen wirken sich nach Strava-Regeln vor allem auf neu synchronisierte Aktivitäten aus; bereits importierte Touren können unverändert bleiben, bis sie erneut von Strava geliefert werden.
Kartenanbieter OpenStreetMap: Beim Laden der Karte ruft dein Browser Kartenkacheln von OpenStreetMap-Servern ab; dabei wird deine IP-Adresse an den Kartenanbieter übermittelt.
Drittanbieter Strava:
Strava, Inc.
208 Utah Street
San Francisco, CA 94103
USA
Beim Verbinden und bei der Synchronisation werden Daten an Strava-Server übermittelt bzw. von dort abgerufen. Weitere Informationen: Strava Privacy Policy
Öffentliche Anzeige — getrennte Freigaben, standardmäßig aus:
Auf der Profilseite kannst du unabhängig voneinander freigeben:
- Aktivitätsfeed — öffentlich sichtbar, letzte 90 Tage, mit Vor- und Nachname
- Rankings — eigene Statistiken in Monats- und Jahres-Rankings
- Vereinsziele — Beitrag zu aggregierten Vereinsstatistiken
Ohne gesetzte Häkchen bleiben importierte Aktivitäten nicht öffentlich sichtbar, werden aber gespeichert, solange die Strava-Verbindung besteht (für eine spätere Freigabe).
Verbindung trennen: Beendet die Anbindung. Importierte Aktivitäten werden aus Feed, Rankings und Vereinszielen entfernt; OAuth-Tokens werden gelöscht. In deinem Strava-Konto selbst ändert sich nichts.
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO — freiwillige Strava-Verbindung und Sichtbarkeits-Freigaben
- Art. 6 Abs. 1 lit. b DSGVO — Nutzung im Rahmen der Vereinsmitgliedschaft
- Art. 6 Abs. 1 lit. f DSGVO — Betrieb des optionalen Aktivitätsportals
12.8 Profilbilder (optional)
Vereinsmitglieder (Rollen „Mitglied“ und „Vorstand“) können freiwillig ein Profilbild in Mein Profil hochladen. Mit dem Upload willigst du ein, dass das Bild öffentlich auf der Website erscheinen darf — z. B. im Aktivitäts-Feed, in Rankings, in Teilnehmerlisten und auf Profilseiten.
Getrennt von Tourfotos: Die Einwilligung „Bilder“ (einwilligung_bilder) auf der Profilseite gilt nicht für das Profilbild. Sie betrifft weiterhin Vereinsfotos, Tourfotos und Galeriebilder im Vereinskontext.
Verarbeitete Daten:
- Bilddatei im Storage-Bucket
avatars(Pfad z. B.{Mitglieds-ID}/avatar.webp) - Metadaten in der Mitgliederdatenbank (
avatar_storage_path, Zeitstempel der Aktualisierung) - öffentliche Anzeige-URL (technisch aus Storage abgeleitet)
Ohne Upload wird kein Profilbild gespeichert; stattdessen können Initialen als Platzhalter angezeigt werden.
Löschung: Du kannst das Profilbild im Profil entfernen. Bei Account-Löschung wird die Bilddatei gelöscht und die Avatar-Felder entfernt.
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO — freiwilliger Upload als Einwilligung zur öffentlichen Darstellung
- Art. 6 Abs. 1 lit. f DSGVO — Darstellung im Vereinskontext (Feed, Rankings)
12.9 Vorstand-E-Mails und Versandprotokoll
Im Profil → Tab E-Mail (nur Rolle Vorstand) können vereinsbezogene E-Mails über die Website versendet werden. Absender ist standardmäßig info@mtb-werdohl.de.
Empfänger: Es werden ausschließlich Personen angeschrieben, die eine Einwilligung Kontakt erteilt haben und eine gültige E-Mail-Adresse hinterlegt ist (siehe Abschnitt 12.3). Anonymisierte oder gelöschte Accounts werden nicht angeschrieben. Je nach Auswahl können einzelne Mitglieder, Teilnehmer eines Termins (z. B. mit Antwort Ja/Vielleicht) oder alle einwilligenden Mitglieder angeschrieben werden.
Beim Versand werden u. a. verarbeitet:
- Betreff und Text der Nachricht
- Name und E-Mail-Adresse der Empfänger
- Zuordnung zum sendenden Vorstandsmitglied
- Zeitpunkt des Versands
- ob der Versand an einzelne Empfänger erfolgreich war oder fehlgeschlagen ist
Versandprotokoll: Nach erfolgreichem Versand (mindestens eine zugestellte E-Mail) wird ein Eintrag in der Datenbank (admin_email_log) gespeichert. Zweck ist die Nachvollziehbarkeit vereinsinterner Kommunikation — insbesondere bei Rückfragen wie „Ich habe keine E-Mail erhalten“. Gespeichert werden u. a. Absender, Empfängergruppe, Betreff, Nachrichtentext, einzelne Empfänger (Name, E-Mail, Versandstatus) und Zeitpunkt.
Zugriff: Das Protokoll ist nur für den Vorstand in der Verwaltung einsehbar (nicht für andere Mitglieder oder externe Teilnehmer).
Speicherdauer: Einträge werden 18 Monate aufbewahrt und danach automatisch gelöscht. Ein Widerruf der Einwilligung Kontakt beendet künftige E-Mails; bereits protokollierte Versände bleiben bis zum Ablauf dieser Frist gespeichert, soweit sie für die Nachvollziehbarkeit erforderlich sind.
Technischer Versand: Die E-Mail wird über eine serverseitige Funktion (Supabase Edge Function) versendet. Als Postfach-/Versanddienst kann z. B. der E-Mail-Anbieter des Vereins (SMTP) oder ein Dienst wie Resend genutzt werden. Dabei werden die üblichen Übermittlungsdaten (Empfänger-Adresse, Betreff, Inhalt) an den jeweiligen Anbieter übergeben.
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO — Versand an Empfänger mit Einwilligung Kontakt
- Art. 6 Abs. 1 lit. f DSGVO — Versandprotokoll (berechtigtes Interesse des Vereins an nachvollziehbarer Vereinskommunikation und Klärung von Zustellungsfragen; begrenzt auf 18 Monate und Vorstand-Zugriff)
- Art. 6 Abs. 1 lit. b DSGVO — Organisation im Rahmen der Vereinsmitgliedschaft bzw. Anmeldung zu Vereinsangeboten
13. Tröte (Zusammenfassung neuer Inhalte)
Eingeloggte Vereinsmitglieder und Vorstände sehen auf der Website eine Tröte (Widget unten rechts) mit einer persönlichen Zusammenfassung neuer Inhalte — z. B. neue Termine, Internes, Aktivitäten oder Abstimmungen — sofern seit der letzten angezeigten Zusammenfassung relevante Änderungen vorhanden sind.
Die Tröte öffnet sich automatisch, wenn es Neues gibt; nach dem Einklappen gilt die Zusammenfassung als gelesen. Gibt es keine Änderungen, bleibt die Tröte ausgeblendet. Nicht eingeloggte Besucher und die Rolle public (externe Teilnehmer) sehen keine Tröte.
Verarbeitete Daten:
- last_change_summary_seen_at in der Tabelle
members— technischer Zeitpunkt, wann du die Zusammenfassung zuletzt geschlossen hast (nicht an Login/Logout gebunden) - serverseitige Zählwerte sichtbarer Inhalte seit diesem Zeitpunkt (keine Speicherung der angezeigten Texte als separates Protokoll)
Beim ersten Besuch nach Einführung der Funktion wird keine Tröte gezeigt; der Zeitstempel wird still gesetzt, damit keine historischen Inhalte als „neu“ erscheinen.
Es werden keine Browser-Push-Benachrichtigungen versendet. Es ist kein Service Worker und keine Geräte-Registrierung nötig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Orientierung im Mitgliederbereich, keine Werbung).
14. Saisonmodus (Banner und Overlay)
Der Vorstand kann unter Profil → Tab Verwaltung → Saisonmodus Hinweise für alle Besucher aktivieren. Gespeichert werden diese Einträge in der Datenbank (site_state, Key saison_mode) — kein vollständiges Content-Management-System.
| Element | Zweck |
|---|---|
| Banner | Hinweisleiste oben auf allen Seiten |
| Overlay | Wichtige Mitteilung als Dialog (schließbar) |
Verarbeitete Daten:
- vom Vorstand eingegebene Texte für Banner und Overlay
- technischer Speichereintrag
saison_mode(aktiv/inaktiv, Texte) - siteOverlayDismissedAt im Local Storage — ob du ein schließbares Overlay bereits geschlossen hast (siehe Abschnitt 15)
Es werden keine personenbezogenen Daten der Besucher an den Verein übermittelt, solange du nur die Hinweise liest.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Information über aktuelle Vereins- und Saisonhinweise).
15. Cookies, Local Storage und technische Speicherung
Diese Website verwendet:
- keine Analyse-Cookies
- keine Marketing-Cookies
- keine Trackingdienste
- keine Analyseplattformen
- keine Social-Media-Plugins mit automatischer Datenübermittlung
Zur technischen Funktion können Informationen lokal im Browser gespeichert werden (Local Storage), insbesondere:
- Supabase Auth-Session — damit du eingeloggt bleibst (Magic Link)
- siteOverlayDismissedAt — ob ein Website-Overlay bereits geschlossen wurde (Abschnitt 14)
- publicFeedbackReturnUrl — Rückkehr-Adresse nach Magic Link bei externer Abstimmung (Session Storage, bis Tab geschlossen oder überschrieben)
- memberReturnUrl — Rückkehr nach normalem Mitglieder-Login (z. B.
?next=auf Termin/News), Session Storage - publicRegistrationPending — vorübergehend Name/Telefon bis E-Mail bestätigt ist (Session Storage, bis Registrierung abgeschlossen oder Account gelöscht)
Diese Speicherung dient ausschließlich der technischen Funktion der Website und des Mitgliederbereichs. Es werden keine Analyse-, Marketing- oder Tracking-Cookies gesetzt.
Rechtsgrundlage:
- Art. 6 Abs. 1 lit. f DSGVO — technisch notwendige Funktion
- Art. 6 Abs. 1 lit. b DSGVO — Session für den Mitgliederbereich
Es werden keine Cookies zu Werbe- oder Analysezwecken gesetzt.
16. Speicherdauer
- Kontaktanfragen per E-Mail: Löschung nach abschließender Bearbeitung, spätestens nach Ablauf gesetzlicher Aufbewahrungsfristen, sofern keine weitergehende Pflicht besteht.
- Mitgliederstammdaten (Mitglied / Vorstand): für die Dauer der Mitgliedschaft; danach Löschung oder Einschränkung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- last_change_summary_seen_at: bis zur nächsten angezeigten Zusammenfassung bzw. Account-Löschung; dient nur der persönlichen „Was ist neu?“-Orientierung.
- Externe Teilnehmer (Rolle „public“): bis zur Löschung durch dich (Profil), den Vorstand oder auf Anfrage; nach Löschung nur noch anonyme technische ID ohne Personenbezug, soweit Abstimmungen ausgewertet werden.
- Feedback-Antworten: für die Dauer des jeweiligen Termins/Anlasses und der Auswertung durch den Vorstand; bei Account-Löschung bleiben Antworten anonym erhalten (ohne Name/Kommentar), Löschung auf Anfrage möglich.
- Versandprotokoll Vorstand-E-Mails (
admin_email_log): 18 Monate ab Versandzeitpunkt, danach automatische Löschung; enthält ggf. noch Name und E-Mail gelöschter oder anonymisierter Accounts bis zum Ablauf dieser Frist. - Strava-Verbindung und importierte Aktivitäten: bis zur Trennung der Verbindung, Löschung des Mitgliedskontos oder auf Anfrage; OAuth-Tokens werden bei Trennung gelöscht.
- Öffentlich freigegebene Aktivitäten im Feed: Anzeige höchstens 90 Tage zurück; danach nicht mehr im Feed, ggf. weiter in Rankings oder Vereinszielen je nach gespeicherter Freigabe.
- Auth-Session: bis zum Logout, Ablauf der Session oder Ungültigkeit des Login-Links.
- Website-Hinweise (
site_banner,saison_mode,site_overlay,landing_hints): bis der Vorstand sie ändert, deaktiviert oder löscht; Anzeige kann zusätzlich durch eingestellte Zeiträume begrenzt sein. - Profilbilder: bis zur Entfernung im Profil, Account-Löschung oder auf Anfrage.
- Local Storage im Browser (z. B.
siteOverlayDismissedAt) und Session Storage (z. B.publicFeedbackReturnUrl,memberReturnUrl,publicRegistrationPending): bis du die Website-Daten im Browser löschst, der Tab geschlossen wird oder der Eintrag überschrieben wird. - Server- und Verbindungslogs der Hosting-/Backend-Anbieter: gemäß deren Richtlinien; auf diese Logs hat der Verein in der Regel keinen direkten Zugriff.
17. Rechte betroffener Personen
Du hast das Recht:
- Auskunft über gespeicherte Daten zu erhalten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten zu verlangen (Art. 16 DSGVO)
- Löschung von Daten zu verlangen (Art. 17 DSGVO)
- Einschränkung der Verarbeitung zu verlangen (Art. 18 DSGVO)
- der Verarbeitung zu widersprechen (Art. 21 DSGVO)
- Datenübertragbarkeit zu verlangen (Art. 20 DSGVO), soweit anwendbar
- erteilte Einwilligungen jederzeit zu widerrufen (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde einzulegen (Art. 77 DSGVO)
Zuständige Aufsichtsbehörde (Land Nordrhein-Westfalen):
Landesbeauftragte für Datenschutz und Informationsfreiheit NRW
Kavalleriestraße 2–4
40213 Düsseldorf
https://www.ldi.nrw.de
Zur Ausübung deiner Rechte genügt eine formlose Mitteilung an die unter Abschnitt 1 genannte Kontaktadresse.
18. Aktualität
Stand dieser Datenschutzerklärung:
Mai 2026 (Ergänzung: Vorstand-E-Mails und Versandprotokoll Abschnitt 12.9; Profilbilder Abschnitt 12.8; Website-Hinweise Abschnitt 14)
Bei technischen oder rechtlichen Änderungen wird diese Datenschutzerklärung angepasst.