Datenschutzerklärung
Stand: 12. August 2026
Der Verband der Ingenieure des Lack- und Farbenfaches e. V. (VILF) freut sich über Ihr Interesse. Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Auf dieser Seite erklären wir Ihnen, welche Daten wir verarbeiten, warum wir das tun, auf welcher Rechtsgrundlage es geschieht und welche Rechte Sie uns gegenüber haben.
Diese Erklärung gilt für unsere Website und für die dort angebotenen Funktionen: den Mitgliederbereich, die Anmeldung zu Veranstaltungen, den Ticketverkauf, die Vortragsmediathek und unsere Newsletter. Für die Verarbeitung im Rahmen der Mitgliedschaft selbst gilt sie ebenfalls.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne von Artikel 4 Nummer 7 DSGVO ist:
Verband der Ingenieure des Lack- und Farbenfaches e. V.
Sandstr. 5 A
76877 Offenbach an der Queich
Vertreten durch den Vorstand: Jorge Prieto, Lara Walter, Ulrich Nauber
Telefon: +49 173 847 8329
E-Mail: geschaeftsstelle@vilf.de
Registergericht: Amtsgericht Düsseldorf, Registernummer VR 3982
Umsatzsteuer-Identifikationsnummer: DE293280170
Für Fragen zum Datenschutz erreichen Sie unsere Geschäftsstelle unter den oben genannten Kontaktdaten.
2. Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten bestellt. Beim VILF sind nicht mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten befasst, und wir führen keine Verarbeitungen durch, die eine Datenschutz-Folgenabschätzung erfordern. Eine Bestellpflicht nach Artikel 37 DSGVO und § 38 BDSG besteht deshalb nicht.
Ihre Anliegen zum Datenschutz richten Sie bitte an die Geschäftsstelle unter geschaeftsstelle@vilf.de. Wir bearbeiten sie dort mit derselben Sorgfalt.
3. Grundsätze unserer Verarbeitung
Wir verarbeiten personenbezogene Daten nur, wenn es dafür eine Rechtsgrundlage gibt. In dieser Erklärung nennen wir bei jedem Verarbeitungszweck die jeweils einschlägige Grundlage. Regelmäßig sind das:
- Artikel 6 Absatz 1 Buchstabe a DSGVO – Sie haben Ihre Einwilligung erteilt, etwa für den Newsletter
- Artikel 6 Absatz 1 Buchstabe b DSGVO – die Verarbeitung ist zur Erfüllung eines Vertrags erforderlich, etwa des Mitgliedschaftsverhältnisses oder eines Ticketkaufs
- Artikel 6 Absatz 1 Buchstabe c DSGVO – wir müssen eine gesetzliche Pflicht erfüllen, etwa steuerliche Aufbewahrungspflichten
- Artikel 6 Absatz 1 Buchstabe f DSGVO – wir haben ein berechtigtes Interesse, etwa am sicheren und störungsfreien Betrieb der Website
Wir erheben nur die Daten, die wir für den jeweiligen Zweck benötigen. Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken an Dritte weiter.
4. Ihre Rechte
Sie haben uns gegenüber folgende Rechte:
- Auskunft (Artikel 15 DSGVO) – Sie können erfahren, welche Daten wir über Sie verarbeiten
- Berichtigung (Artikel 16 DSGVO) – unrichtige Daten müssen wir korrigieren
- Löschung (Artikel 17 DSGVO) – soweit keine Aufbewahrungspflicht entgegensteht
- Einschränkung der Verarbeitung (Artikel 18 DSGVO)
- Datenübertragbarkeit (Artikel 20 DSGVO) – Sie erhalten Ihre Daten in einem maschinenlesbaren Format
- Widerspruch (Artikel 21 DSGVO) – gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen
- Widerruf einer Einwilligung (Artikel 7 Absatz 3 DSGVO) – jederzeit und ohne Angabe von Gründen, mit Wirkung für die Zukunft
Für alle diese Anliegen genügt eine Nachricht an geschaeftsstelle@vilf.de. Wir antworten innerhalb eines Monats.
Beschwerderecht bei der Aufsichtsbehörde
Sie können sich jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren (Artikel 77 DSGVO). Für uns zuständig ist:
Landesbeauftragter für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34, 55116 Mainz
Postfach 30 40, 55020 Mainz
Telefon: 06131 8920-0
E-Mail: poststelle@datenschutz.rlp.de
Internet: www.datenschutz.rlp.de
Sie können sich auch an die Aufsichtsbehörde Ihres Wohnorts oder Arbeitsplatzes wenden.
5. Betrieb der Plattform und Hosting
Den technischen Betrieb unserer Vereinsplattform – Hosting, Pflege, Sicherheitsaktualisierungen und Weiterentwicklung – haben wir an einen Dienstleister vergeben:
MIT Unternehmensberatung GmbH, Mühlenstr. 9, 58313 Herdecke
Sie verarbeitet personenbezogene Daten ausschließlich in unserem Auftrag und nach unseren Weisungen. Grundlage ist ein Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO, der eine Verarbeitung ausschließlich in der Europäischen Union oder im Europäischen Wirtschaftsraum vorschreibt.
Für die Serverinfrastruktur setzt unser Dienstleister mit unserer Genehmigung einen Unterauftragsverarbeiter ein:
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen
Die Server stehen in Deutschland. Eine vollständige und aktuelle Liste der eingesetzten Unterauftragsverarbeiter erhalten Sie auf Anfrage bei unserer Geschäftsstelle.
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Unser berechtigtes Interesse liegt darin, unsere Plattform sicher und stabil zu betreiben – etwas, das ein ehrenamtlich geführter Verband nicht selbst leisten kann.
6. Server-Protokolldateien
Bei jedem Aufruf unserer Website erfasst der Server automatisch technische Daten, die Ihr Browser übermittelt:
- IP-Adresse des zugreifenden Geräts
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seite oder Datei und übertragene Datenmenge
- Meldung über den Erfolg des Abrufs
- verwendeter Browsertyp und dessen Version
- Betriebssystem
- die zuvor besuchte Seite, sofern Ihr Browser sie übermittelt
Diese Daten sind technisch notwendig, um die Website auszuliefern. Wir nutzen sie außerdem, um Störungen zu erkennen und Angriffe abzuwehren. Eine Zusammenführung mit anderen Datenquellen findet nicht statt, und wir ziehen daraus keine Schlüsse auf Ihre Person.
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Die Protokolldateien werden nach spätestens sieben Tagen gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.
7. Cookies, lokale Speicher und Ihre Einwilligung
Technisch notwendige Cookies
Für den Betrieb der Website setzen wir folgende Cookies ein:
- ein Sitzungscookie, das Ihre Anfrage während des Besuchs unserem Server zuordnet
- ein Anmeldecookie, das nach dem Login im Mitgliederbereich Ihre angemeldete Sitzung trägt und beim Abmelden gelöscht wird
- ein Cookie, das Ihre Auswahl in Formularen über mehrere Schritte hinweg erhält
- ein Cookie, das Ihre Entscheidung über die unten genannten Einwilligungen speichert, damit wir Sie nicht bei jedem Besuch erneut fragen
Diese Cookies sind unbedingt erforderlich, damit Sie die von Ihnen gewünschten Funktionen nutzen können. Rechtsgrundlage ist § 25 Absatz 2 Nummer 2 TDDDG in Verbindung mit Artikel 6 Absatz 1 Buchstabe f DSGVO. Eine Einwilligung ist dafür nicht erforderlich.
Einwilligungspflichtige Einbindungen
Wir verwenden auf unserer Website keine Analyse-, Werbe- oder Tracking-Werkzeuge. Wir messen die Reichweite der Seiten nicht und erstellen keine Nutzerprofile. Für unsere Newsletter messen wir dagegen, ob sie geöffnet und welche Links angeklickt werden – das beschreiben wir in Abschnitt 10, und Sie willigen dort gesondert ein.
Zwei Funktionen binden jedoch Inhalte von Drittanbietern in unsere Seiten ein und setzen dabei Cookies, die über das technisch Notwendige hinausgehen:
- der Videoplayer für Vortragsaufzeichnungen (Vimeo, Abschnitt 15)
- das Werkzeug für Fragen und Abstimmungen bei Live-Übertragungen (Slido, Abschnitt 16)
Diese Inhalte laden wir erst, wenn Sie ausdrücklich zustimmen. Vor Ihrer Zustimmung wird keine Verbindung zum jeweiligen Anbieter aufgebaut, und es werden keine Daten dorthin übertragen. Statt des Inhalts sehen Sie an der Stelle einen Hinweis mit einer Schaltfläche zum Laden.
Rechtsgrundlage ist Ihre Einwilligung nach § 25 Absatz 1 TDDDG und Artikel 6 Absatz 1 Buchstabe a DSGVO.
Einwilligung widerrufen
Sie können Ihre Einwilligung jederzeit widerrufen, ohne dass dies Nachteile hat. Über die Einstellungen zum Datenschutz am Ende jeder Seite können Sie Ihre Auswahl ändern. Alternativ löschen Sie die Cookies in Ihrem Browser; anschließend fragen wir erneut. Der Widerruf gilt für die Zukunft; die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
Ihre Entscheidung speichern wir zusammen mit dem Zeitpunkt, um sie nachweisen zu können. Nach zwölf Monaten fragen wir erneut.
8. Kontaktformular und Kontakt per E-Mail
Wenn Sie uns über das Kontaktformular oder per E-Mail schreiben, verarbeiten wir die von Ihnen angegebenen Daten – in der Regel Name, E-Mail-Adresse, gegebenenfalls Telefonnummer und Ihre Nachricht –, um Ihre Anfrage zu beantworten.
Pflichtangaben sind nur der Name, die E-Mail-Adresse und die Nachricht selbst. Ohne diese Angaben können wir nicht antworten.
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO, bei Anfragen zu einer Mitgliedschaft oder einer Veranstaltung zusätzlich Artikel 6 Absatz 1 Buchstabe b DSGVO.
Wir löschen Ihre Anfrage, sobald sie abschließend bearbeitet ist und keine Aufbewahrungspflichten bestehen. Bei Anfragen, die zu einem Vertragsverhältnis führen, gelten die Fristen aus Abschnitt 20.
9. Technischer E-Mail-Versand
Für den Versand unserer E-Mails – Bestätigungen, Einladungen, Rechnungen, Systemnachrichten der Website – nutzen wir den Dienst Lettermint:
Lettermint B.V., Willemsvaart 16 B, 8019 AB Zwolle, Niederlande
Dabei werden Ihre E-Mail-Adresse, der Inhalt der Nachricht und technische Versandinformationen wie Zustellstatus und Bounce-Meldungen verarbeitet. Die Verarbeitung findet in der Europäischen Union statt. Mit Lettermint besteht ein Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO.
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO, soweit der Versand zur Erfüllung eines Vertrags gehört, im Übrigen Artikel 6 Absatz 1 Buchstabe f DSGVO.
10. Newsletter
Sie können unseren Newsletter abonnieren. Dafür benötigen wir Ihre E-Mail-Adresse, freiwillig zusätzlich Ihren Namen für die persönliche Anrede.
Anmeldeverfahren
Wir nutzen das Double-Opt-in-Verfahren: Nach Ihrer Anmeldung erhalten Sie eine E-Mail mit einem Bestätigungslink. Erst wenn Sie diesen anklicken, nehmen wir Sie in die Empfängerliste auf. Wir protokollieren Anmeldung, Bestätigung und Zeitpunkt, um Ihre Einwilligung nachweisen zu können.
Eingesetzte Dienste
Für die Verwaltung der Empfängerliste und die Gestaltung der Newsletter nutzen wir die Software Listmonk. Sie läuft auf unserer eigenen Plattform in Deutschland; die Empfängerdaten verlassen unsere Infrastruktur nicht. Den technischen Versand übernimmt Lettermint (siehe Abschnitt 9).
Ihre E-Mail-Adresse wird also nicht an einen Newsletter-Dienstleister übertragen, der sie zu eigenen Zwecken auswerten könnte.
Erfolgsmessung
Wir messen, wie unsere Newsletter ankommen. Dazu enthält jede E-Mail eine kleine, für Sie nicht sichtbare Bilddatei, die beim Öffnen von unserem Server abgerufen wird, und die enthaltenen Links tragen eine Kennung, die Ihrem Empfängerdatensatz zugeordnet ist.
Damit können wir erkennen:
- ob und wann Sie eine E-Mail geöffnet haben
- welche Links Sie angeklickt haben
- technische Angaben wie Browser, Gerät und IP-Adresse
- ob die Zustellung fehlgeschlagen ist, damit wir unzustellbare Adressen entfernen können
Wir nutzen das, um die Themen unserer Newsletter danach auszurichten, was unsere Mitglieder tatsächlich interessiert. Wir bilden daraus keine Interessenprofile und leiten daraus keine Bewertung einzelner Personen ab.
Die Auswertung findet in unserer eigenen Software auf unserer Plattform in Deutschland statt. Personenbezogene Auswertungen löschen wir spätestens zwölf Monate nach dem Versand; zusammengefasste Statistiken ohne Bezug zu einzelnen Personen behalten wir.
Rechtsgrundlage ist Ihre Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO. Sie erteilen sie im Anmeldeformular ausdrücklich für den Empfang des Newsletters und für diese Erfolgsmessung. Wenn Sie die Messung nicht möchten, können Sie den Newsletter nicht abonnieren – Sie können aber in den meisten E-Mail-Programmen einstellen, dass Bilder nicht automatisch geladen werden. Dann findet keine Öffnungsmessung statt.
Der Widerruf der Einwilligung erfolgt durch die Abmeldung vom Newsletter und wirkt für beides zugleich.
Rechtsgrundlage und Abmeldung
Rechtsgrundlage ist Ihre Einwilligung nach Artikel 6 Absatz 1 Buchstabe a DSGVO und § 7 Absatz 2 Nummer 3 UWG. Sie können sie jederzeit widerrufen. In jeder Newsletter-E-Mail finden Sie dafür einen Abmeldelink; eine Nachricht an die Geschäftsstelle genügt ebenso. Nach dem Widerruf löschen wir Ihre Daten aus der Empfängerliste und die zu Ihnen gespeicherten Auswertungen. Den Nachweis Ihrer früheren Einwilligung bewahren wir bis zum Ablauf der Verjährungsfrist auf, um uns gegen den Vorwurf unerlaubter Werbung verteidigen zu können.
11. Registrierung, Anmeldung und Mitgliederbereich
Für den Mitgliederbereich benötigen Sie ein Benutzerkonto. Bei der Registrierung erheben wir:
- Vor- und Nachname
- E-Mail-Adresse
- Passwort – ausschließlich als kryptografischer Hashwert gespeichert, für uns nicht lesbar
- Anschrift und Geburtsdatum
- gewünschte Mitgliedschaftsstufe
- bei Firmenmitgliedschaften zusätzlich Firmenname, Branche und Geschäftsanschrift
Was mit Ihrem Antrag passiert
Ihr Antrag wird dem Vorstand zur Prüfung vorgelegt. Bis zur Freigabe hat Ihr Konto den Status „in Bearbeitung“ und kein Zugriff auf geschützte Inhalte. Zur Prüfung erhalten die drei Vorstandsmitglieder eine Benachrichtigung mit Ihren Antragsdaten. Nach der Freigabe wird Ihr Konto aktiv, und Sie erhalten eine Bestätigung per E-Mail.
Wenn Sie bereits Mitglied sind und sich erstmals für den Online-Zugang registrieren, prüfen wir anhand Ihrer E-Mail-Adresse beziehungsweise Ihres Namens und Geburtsdatums, ob wir Sie in unserer Mitgliederverwaltung finden. Bei einem Treffer verknüpfen wir Ihr neues Konto mit dem bestehenden Datensatz, damit keine Doppeleinträge entstehen.
Anmeldung und Sitzung
Bei der Anmeldung prüfen wir Ihre Zugangsdaten und legen ein Sitzungscookie an. Wir speichern Zeitpunkt der letzten Anmeldung und Ihre Berechtigungen, um Ihnen die für Ihre Mitgliedschaftsstufe freigegebenen Inhalte anzuzeigen.
Rechtsgrundlage und Speicherdauer
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO – die Verarbeitung ist zur Begründung und Durchführung Ihrer Mitgliedschaft erforderlich. Für die Prüfung des Antrags stützen wir uns zusätzlich auf Artikel 6 Absatz 1 Buchstabe f DSGVO in Verbindung mit unserer Satzung.
Ihr Benutzerkonto besteht, solange Ihre Mitgliedschaft besteht. Sie können es jederzeit über die Geschäftsstelle löschen lassen. Nach Beendigung der Mitgliedschaft löschen wir das Konto; die in Abschnitt 20 genannten Aufbewahrungspflichten bleiben davon unberührt.
12. Mitgliederverwaltung und Beitragseinzug
Unsere Mitgliederdaten führen wir in der Vereinssoftware Verein Online. Anbieter ist:
GRITH AG, Von-Poschinger-Str. 32, 85737 Ismaning
Verein Online ist der führende Datenbestand für alle Vereinsdaten. Die Website greift auf diese Daten zu, speichert sie aber nicht doppelt: Im Mitgliederbereich sehen und bearbeiten Sie Ihr Profil, die Änderung wird unmittelbar an Verein Online übergeben.
Welche Daten dort verarbeitet werden
- Stammdaten: Anrede, Vor- und Nachname, Titel, Geburtsdatum, Anschrift
- Kommunikationsdaten: E-Mail-Adresse, Telefonnummer
- Mitgliedschaftsdaten: Mitgliedsnummer, Eintrittsdatum, Mitgliedschaftsstufe, Bezirksgruppe, Rollen und Ämter, gegebenenfalls Zugehörigkeit zu einem Firmenmitglied
- Berufliche Angaben, soweit Sie sie machen: Arbeitgeber, Funktion, Fachgebiet
- Beitrags- und Zahlungsdaten: Beitragsart, Rechnungen, Zahlungseingänge, bei Bankeinzug Ihre IBAN und das SEPA-Mandat
- Teilnahmen an Veranstaltungen des Verbands
Beitragseinzug
Für den Einzug der Mitgliedsbeiträge erstellen wir Rechnungen und ziehen diese – wenn Sie ein SEPA-Mandat erteilt haben – per Lastschrift ein. Die Bankverbindung wird ausschließlich zu diesem Zweck verwendet und an unser Kreditinstitut übermittelt. Bezahlen Sie einen Beitrag oder eine Rechnung online, wird die Zahlung über den Zahlungsdienstleister abgewickelt, den Verein Online dafür einbindet. Vollständige Kartendaten erreichen unsere Systeme dabei nicht.
Rechtsgrundlage
Artikel 6 Absatz 1 Buchstabe b DSGVO für die Durchführung des Mitgliedschaftsverhältnisses, Artikel 6 Absatz 1 Buchstabe c DSGVO für die steuer- und handelsrechtlichen Pflichten und Artikel 6 Absatz 1 Buchstabe f DSGVO für die Verbandsarbeit im Rahmen unserer Satzung.
Mit der GRITH AG besteht ein Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO.
13. Veranstaltungen, Anmeldung und Ticketverkauf
Wir veranstalten die Jahrestagung, Treffen der Bezirksgruppen und weitere Fachveranstaltungen. Für die Anmeldung und den Ticketverkauf nutzen wir die Software Pretix, die wir auf unserer eigenen Plattform in Deutschland betreiben. Die Herstellerin der Software, die rami.io GmbH in Heidelberg, erhält dabei keine Teilnehmerdaten.
Welche Daten wir für eine Anmeldung benötigen
- Vor- und Nachname
- E-Mail-Adresse
- Rechnungsanschrift, bei Firmenteilnahmen die Firmendaten
- gewählte Ticketart und gebuchte Zusatzoptionen
- gegebenenfalls Mitgliedsnummer, um den Mitgliederpreis zuzuordnen
- gegebenenfalls Angaben, die Sie freiwillig machen, etwa zur Verpflegung oder zur Barrierefreiheit
Angaben zu Ernährung oder Barrierefreiheit können Gesundheitsdaten im Sinne von Artikel 9 DSGVO enthalten. Diese verarbeiten wir ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung nach Artikel 9 Absatz 2 Buchstabe a DSGVO und allein zur Durchführung der Veranstaltung. Ist dafür eine Weitergabe an Dritte erforderlich, benennen wir diese bei der Anmeldung zur jeweiligen Veranstaltung und holen Ihre Einwilligung dort ein.
Zahlungsabwicklung
Kostenpflichtige Tickets können Sie per Überweisung, per Bankeinzug oder online per Karte und weiteren Verfahren bezahlen. Die Online-Zahlung wickeln wir über Stripe ab:
Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland
Bei einer Kartenzahlung geben Sie Ihre Zahlungsdaten direkt bei Stripe ein. Vollständige Kartennummern erreichen unsere Systeme nicht. Wir erhalten von Stripe nur die Information, ob und in welcher Höhe eine Zahlung erfolgreich war, sowie eine Referenznummer zur Zuordnung.
Stripe ist für die Zahlungsabwicklung ein eigener Verantwortlicher und verarbeitet Ihre Daten zusätzlich zu eigenen Zwecken, insbesondere zur Betrugsprävention und zur Erfüllung finanzaufsichtsrechtlicher Pflichten. Die Datenschutzhinweise von Stripe finden Sie unter stripe.com/de/privacy. Stripe gehört zu einer Unternehmensgruppe mit Sitz in den USA; eine Übermittlung dorthin ist nicht ausgeschlossen. Sie ist durch die Standarddatenschutzklauseln der Europäischen Kommission und – soweit die betroffenen Konzerngesellschaften zertifiziert sind – durch das EU-US Data Privacy Framework abgesichert.
Was nach der Buchung passiert
Sie erhalten Ihr Ticket und die Rechnung per E-Mail. Für die Durchführung der Veranstaltung erstellen wir Teilnehmerlisten. Namensschilder und Teilnehmerlisten enthalten Ihren Namen und Ihre Firma, wenn Sie diese angegeben haben.
Rechtsgrundlage und Speicherdauer
Artikel 6 Absatz 1 Buchstabe b DSGVO für die Buchung und Durchführung, Artikel 6 Absatz 1 Buchstabe c DSGVO für die Rechnungsstellung und die Aufbewahrung der Belege. Buchungsdaten löschen wir nach Abschluss der Veranstaltung und Ablauf möglicher Rückabwicklungen; Rechnungen und Buchungsbelege unterliegen den Fristen aus Abschnitt 20.
14. Vortragsmediathek und Downloads
Angemeldete Mitglieder haben Zugang zur VILF Vortragsmediathek mit Beiträgen zu Vorträgen der Jahrestagungen und der Bezirksgruppen, den zugehörigen Vortragsunterlagen als PDF und – wo vorhanden – den Aufzeichnungen.
Wenn Sie die Mediathek nutzen, verarbeiten wir die Daten Ihrer angemeldeten Sitzung und die üblichen Server-Protokolldaten nach Abschnitt 6. Wir führen keine personenbezogene Auswertung darüber, welche Beiträge Sie aufrufen oder welche Unterlagen Sie herunterladen.
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO – der Zugang zur Mediathek ist eine Leistung Ihrer Mitgliedschaft.
15. Videoaufzeichnungen und Live-Übertragungen über Vimeo
Unsere Vortragsaufzeichnungen und die Live-Übertragungen der Jahrestagung liegen beim Videodienst Vimeo:
Vimeo.com, Inc., 330 West 34th Street, 10th Floor, New York, NY 10001, USA
Der Player ist in unsere Seiten eingebettet. Wir laden ihn erst, wenn Sie ausdrücklich zustimmen. Vor Ihrer Zustimmung wird keine Verbindung zu Vimeo aufgebaut, und es werden keine Daten dorthin übertragen. Statt des Players sehen Sie einen Hinweis mit einer Schaltfläche zum Laden.
Sobald Sie zustimmen, überträgt Ihr Browser an Vimeo:
- Ihre IP-Adresse
- technische Angaben zu Browser, Betriebssystem und Bildschirm
- die Adresse der Seite, auf der der Player eingebettet ist
- Angaben zum abgerufenen Video und zu Ihrem Abspielverhalten
Vimeo setzt dabei eigene Cookies. Wenn Sie ein Vimeo-Konto haben und angemeldet sind, kann Vimeo diese Daten Ihrem Konto zuordnen. Vimeo verarbeitet die Daten auch zu eigenen Zwecken; darauf haben wir keinen Einfluss. Die Datenschutzhinweise von Vimeo finden Sie unter vimeo.com/privacy.
Rechtsgrundlage ist Ihre Einwilligung nach § 25 Absatz 1 TDDDG und Artikel 6 Absatz 1 Buchstabe a DSGVO. Sie können sie jederzeit widerrufen (siehe Abschnitt 7).
Vimeo hat seinen Sitz in den USA. Zu den Risiken dieser Übermittlung und zu den Schutzmaßnahmen lesen Sie Abschnitt 21.
16. Fragen und Abstimmungen bei Live-Übertragungen
Bei Live-Übertragungen können Sie Fragen an die Referierenden stellen, an Umfragen teilnehmen und über Beiträge abstimmen. Dafür nutzen wir Slido:
sli.do s. r. o., Vajnorská 100/A, 831 04 Bratislava, Slowakei – eine Gesellschaft der Cisco-Gruppe
Slido ist in unsere Seiten eingebettet und wird wie der Videoplayer erst nach Ihrer ausdrücklichen Zustimmung geladen. Vor Ihrer Zustimmung wird keine Verbindung zu Slido aufgebaut.
Welche Daten dabei verarbeitet werden
- Ihre Beiträge: Fragen, Antworten auf Umfragen, Ideen, Kommentare und Ihre Stimmabgaben
- Ihr Name, wenn Sie ihn angeben – Sie können Fragen in der Regel auch anonym stellen
- Ihre E-Mail-Adresse und Ihr Unternehmen, wenn Sie diese Felder freiwillig ausfüllen
- technische Daten: IP-Adresse, Geräte- und Protokolldaten, ungefähre Standortinformation
- Cookies, darunter auch solche für Analyse- und Werbezwecke des Anbieters
Bitte beachten Sie: Fragen und Kommentare, die Sie einstellen, sind für die anderen Teilnehmenden und die Referierenden sichtbar. Geben Sie dort keine Angaben preis, die Sie nicht öffentlich machen möchten.
Speicherort und Speicherdauer
Slido speichert die Daten nach eigenen Angaben in Rechenzentren in Irland, mit Sicherung in Deutschland; eingesetzter Unterauftragsverarbeiter ist Amazon Web Services. Technische Daten löscht Slido nach eigenen Angaben 180 Tage nach der Erhebung. Die Inhalte einer Veranstaltung löschen wir, sobald wir sie nicht mehr für die Nachbereitung benötigen.
Die Muttergesellschaft Cisco Systems, Inc. und ihre Tochtergesellschaften können ebenfalls als Unterauftragsverarbeiter tätig werden. Damit ist eine Übermittlung in die USA nicht ausgeschlossen; sie ist durch die Standarddatenschutzklauseln der Europäischen Kommission abgesichert. Näheres in Abschnitt 21.
Rechtsgrundlage
Für das Laden des Werkzeugs und die dabei gesetzten Cookies ist es Ihre Einwilligung nach § 25 Absatz 1 TDDDG und Artikel 6 Absatz 1 Buchstabe a DSGVO. Für Beiträge, die Sie unter Ihrem Namen einstellen, ebenfalls Artikel 6 Absatz 1 Buchstabe a DSGVO. Für die Durchführung der Veranstaltung als solche Artikel 6 Absatz 1 Buchstabe b DSGVO.
Mit Slido besteht ein Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO. Die Teilnahme an Fragen und Abstimmungen ist freiwillig – Sie können der Übertragung auch ohne Slido folgen.
17. Interne Kommunikation und Zusammenarbeit
Für die Zusammenarbeit im Vorstand, in der Geschäftsstelle und in den Bezirksgruppen nutzen wir Microsoft Teams:
Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland
Wenn Sie mit uns per Teams in Kontakt treten – etwa in einer Online-Sitzung oder einem digitalen Treffen der Bezirksgruppe –, werden dabei Ihr Name, Ihre E-Mail-Adresse, Verbindungs- und Nutzungsdaten sowie die Inhalte Ihrer Kommunikation verarbeitet. Aufzeichnungen von Sitzungen erstellen wir nur, wenn wir die Teilnehmenden vorher darauf hinweisen und die Aufzeichnung im Programm sichtbar angezeigt wird.
Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Unser berechtigtes Interesse liegt in einer wirksamen Verbandsarbeit, die ehrenamtlich Tätige über große Entfernungen zusammenbringt, ohne dass alle anreisen müssen. Bei Sitzungen im Rahmen Ihrer Mitgliedschaft tritt Artikel 6 Absatz 1 Buchstabe b DSGVO hinzu.
Mit Microsoft besteht ein Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO in Form des Microsoft Data Protection Addendum. Vertragspartner ist die irische Konzerngesellschaft; die Verarbeitung findet grundsätzlich in der Europäischen Union statt. Für Fälle, in denen Microsoft zu Support- und Sicherheitszwecken auf Daten außerhalb der EU zugreift, gelten die Standarddatenschutzklauseln der Europäischen Kommission. Microsoft ist nach dem EU-US Data Privacy Framework zertifiziert.
18. Verweise auf unser LinkedIn-Profil
Auf unserer Website verlinken wir unser Unternehmensprofil bei LinkedIn (LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irland). Es handelt sich um einen einfachen Verweis, nicht um ein eingebettetes Element: Solange Sie den Verweis nicht anklicken, werden keine Daten an LinkedIn übertragen.
Wenn Sie unser Profil bei LinkedIn besuchen, verarbeitet LinkedIn Ihre Daten in eigener Verantwortung. Für die Statistiken, die LinkedIn uns über die Besucher unseres Profils bereitstellt, sind wir gemeinsam mit LinkedIn verantwortlich nach Artikel 26 DSGVO. Diese Statistiken sind zusammengefasst und lassen keinen Rückschluss auf einzelne Personen zu. Die Hinweise von LinkedIn finden Sie unter linkedin.com/legal/privacy-policy.
19. Empfänger Ihrer Daten
Wir geben Ihre Daten nur weiter, wenn es dafür eine Rechtsgrundlage gibt. Empfänger sind:
- MIT Unternehmensberatung GmbH, Deutschland – Betrieb, Hosting, Wartung und Weiterentwicklung der Plattform. Rolle: Auftragsverarbeiter
- Hetzner Online GmbH, Deutschland – Serverinfrastruktur. Rolle: Unterauftragsverarbeiter der MIT Unternehmensberatung GmbH
- GRITH AG (Verein Online), Deutschland – Mitgliederverwaltung, Beitragswesen. Rolle: Auftragsverarbeiter
- Lettermint B.V., Niederlande – technischer E-Mail-Versand. Rolle: Auftragsverarbeiter
- sli.do s. r. o. (Slido), Slowakei – Fragen und Abstimmungen bei Live-Übertragungen. Rolle: Auftragsverarbeiter
- Microsoft Ireland Operations Limited, Irland – interne Kommunikation über Teams. Rolle: Auftragsverarbeiter
- Stripe Payments Europe, Limited, Irland – Zahlungsabwicklung beim Ticketverkauf. Rolle: eigener Verantwortlicher
- Vimeo.com, Inc., USA – Videoaufzeichnungen und Live-Übertragungen. Rolle: eigener Verantwortlicher
Mit allen Auftragsverarbeitern haben wir Verträge nach Artikel 28 DSGVO geschlossen.
Darüber hinaus geben wir Daten weiter, wenn das zur Abwicklung eines Vertrags erforderlich ist – etwa an unser Kreditinstitut beim Beitragseinzug oder an den Zahlungsdienstleister, den Verein Online für Online-Zahlungen einbindet –, wenn Sie eine Leistung gewählt haben, die einen Versand durch Dritte einschließt, oder wenn wir gesetzlich dazu verpflichtet sind, etwa gegenüber Finanzbehörden und im Rahmen der Buchführung.
Ist für eine einzelne Veranstaltung eine weitere Übermittlung erforderlich, informieren wir Sie darüber bei der Anmeldung zu dieser Veranstaltung.
20. Speicherdauer
Wir speichern Ihre Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Danach löschen wir sie, sofern keine gesetzliche Aufbewahrungspflicht besteht.
- Server-Protokolldateien: sieben Tage
- Kontaktanfragen: bis zur abschließenden Bearbeitung
- Newsletter-Daten: bis zum Widerruf; der Einwilligungsnachweis bis zum Ablauf der Verjährungsfrist
- Benutzerkonto und Mitgliederdaten: für die Dauer der Mitgliedschaft; nach dem Ausscheiden werden die Daten gelöscht, soweit sie nicht für die Abwicklung offener Ansprüche oder aufgrund von Aufbewahrungspflichten benötigt werden
- Rechnungen und Buchungsbelege: acht Jahre nach § 147 Absatz 3 AO und § 257 Absatz 4 HGB
- Handelsbücher und Jahresabschlüsse: zehn Jahre
- sonstiger Geschäftsverkehr: sechs Jahre
- Teilnehmerdaten von Veranstaltungen: bis zur Abwicklung der Veranstaltung; die zugehörigen Rechnungen nach den vorstehenden Fristen
Für Daten, die wir nur zur Abwehr oder Durchsetzung von Ansprüchen aufbewahren, gilt die regelmäßige Verjährungsfrist von drei Jahren nach § 195 BGB. Während der Aufbewahrung wird die Verarbeitung auf diesen Zweck beschränkt.
21. Übermittlung in Drittländer
Wir haben unsere Plattform bewusst so aufgebaut, dass Ihre Daten in der Europäischen Union bleiben. Hosting, Mitgliederverwaltung, Ticketsystem, Newsletter und E-Mail-Versand laufen bei Anbietern mit Sitz und Rechenzentren in Deutschland beziehungsweise in der EU.
Eine Übermittlung in Drittländer kommt nur in den folgenden, in dieser Erklärung einzeln beschriebenen Fällen in Betracht:
- Vimeo (Abschnitt 15) – nur nach Ihrer Einwilligung, wenn Sie einen Videoplayer laden
- Slido (Abschnitt 16) – nur nach Ihrer Einwilligung; die Verarbeitung findet in Irland und Deutschland statt, die Muttergesellschaft Cisco Systems, Inc. kann jedoch als Unterauftragsverarbeiter tätig werden
- Stripe (Abschnitt 13) – bei einer Online-Zahlung im Ticketshop
- Microsoft (Abschnitt 17) – wenn Microsoft zu Support- und Sicherheitszwecken auf Daten außerhalb der EU zugreift
In diesen Fällen stützen wir die Übermittlung auf die Standarddatenschutzklauseln der Europäischen Kommission nach Artikel 46 Absatz 2 Buchstabe c DSGVO, ergänzt um zusätzliche Schutzmaßnahmen, oder auf eine Zertifizierung nach dem EU-US Data Privacy Framework als Angemessenheitsbeschluss nach Artikel 45 DSGVO.
Bei Übermittlungen in die USA weisen wir darauf hin, dass dortige Sicherheitsbehörden unter bestimmten Voraussetzungen auf Daten zugreifen können und dass Ihnen die aus der DSGVO bekannten Rechtsbehelfe dort nicht in gleichem Umfang zur Verfügung stehen. Die beiden einwilligungspflichtigen Dienste, Vimeo und Slido, können Sie deshalb schlicht nicht laden – die Übertragung und die Vortragsunterlagen bleiben Ihnen auch dann zugänglich.
22. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen nach Artikel 32 DSGVO, um Ihre Daten gegen Verlust, Veränderung und unbefugten Zugriff zu schützen. Dazu gehören:
- verschlüsselte Übertragung aller Seiten über TLS – erkennbar am Schloss in der Adresszeile Ihres Browsers
- Speicherung von Passwörtern ausschließlich als kryptografischer Hashwert
- abgestufte Zugriffsrechte: Vorstand, Geschäftsstelle und Mitglieder sehen nur, was sie für ihre Aufgabe brauchen
- getrennte Test- und Produktivumgebung
- regelmäßige Sicherheitsaktualisierungen der eingesetzten Software
- tägliche und wöchentliche Sicherungen mit mehreren Generationen
Wir passen diese Maßnahmen an die technische Entwicklung an.
23. Keine automatisierte Entscheidungsfindung
Wir nutzen keine automatisierte Entscheidungsfindung im Sinne von Artikel 22 DSGVO und erstellen keine Profile. Über die Aufnahme in den Verband entscheidet der Vorstand, nicht ein Programm.
24. Sind Sie verpflichtet, Daten bereitzustellen?
Sie müssen uns keine Daten bereitstellen. Ohne bestimmte Angaben können wir jedoch einzelne Leistungen nicht erbringen: keine Mitgliedschaft ohne Name, Anschrift und Beitragsdaten, kein Ticket ohne Rechnungsanschrift, keine Antwort auf eine Anfrage ohne Kontaktmöglichkeit. Wo eine Angabe freiwillig ist, ist sie im Formular als solche gekennzeichnet.
25. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich unsere Verarbeitung, die eingesetzten Dienste oder die Rechtslage ändern. Die jeweils geltende Fassung finden Sie stets auf dieser Seite; das Datum am Anfang zeigt den Stand. Bei wesentlichen Änderungen, die Ihre Einwilligung betreffen, informieren wir Sie gesondert.