← Zurück

Datenschutzerklärung

1. Kurzfassung

TeamKicker ist ein privat betriebenes, einladungsbasiertes Portal zur Organisation einer internen Fußballgruppe. Es gibt keine frei zugängliche Registrierung, kein Werbetracking und keine Nutzungsanalyse. Verarbeitet werden nur Daten, die für Zugang, Teamorganisation, Sicherheit und freiwillig aktivierte Funktionen erforderlich sind.

2. Verantwortlicher

Arthur Dutt
Fritz-Sackewitz-Str. 1
31535 Neustadt am Rübenberge
Deutschland
E-Mail: [email protected]

3. Datenschutzkontakt und Datenschutzbeauftragter

Datenschutzanfragen können an die oben genannte E-Mail-Adresse gerichtet werden. Ein Datenschutzbeauftragter wurde nicht benannt, weil die gesetzlichen Voraussetzungen hierfür nach derzeitiger Einschätzung nicht vorliegen.

4. Verarbeitete Daten

  • Kontodaten: Benutzername, Anzeigename, Passwort-Hash, optional angegebene E-Mail-Adresse, Rolle und Teamzuordnung.
  • Freiwillige Profildaten: Profilbild, Geburtstag, Sichtbarkeit des Geburtstags und Fußballposition.
  • Einstellungen: Sprache, persönliches Layout und Benachrichtigungs-Einstellungen.
  • Teamorganisation: Termine, Terminserien, Zu-/Absagen, Ergebnisse, Orte, Adressen, Beschreibungen und Turnierangaben.
  • Selbst eingetragene Abwesenheiten: erster und letzter Abwesenheitstag sowie zugehöriges Konto und Team. Ein Abwesenheitsgrund wird nicht abgefragt.
  • Dateien: Teamlogo, Profilbilder und freiwillig hochgeladene Turnier- oder Spielpläne. Neu hochgeladene Bilder werden geprüft und ohne eingebettete EXIF-/GPS-Metadaten neu gespeichert.
  • Fahrgemeinschaften: Fahrer, Mitfahrer, Treffpunkt, Abfahrtszeit, Sitzplätze und optionale Hinweise.
  • Umfragen: Frage, Antwortmöglichkeiten, Abstimmungsstatus, abgegebene Auswahl, optionale Freitexte und Sternebewertungen.
  • Teamkasse: Buchungen, Beiträge, Zahlungsstatus, Kategorien und optionale Notizen.
  • Push-Daten: Push-Endpunkt, öffentliche Browserschlüssel, Aktivierungsstatus und technische Zustellinformationen.
  • Sicherheitsdaten: gehashte Authentifizierungs-Token, CSRF-Token sowie pseudonymisierte Rate-Limit-Kennungen.
  • Verbindungsdaten bei technischen Dienstleistern: insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, HTTP-Status, Browser-/Geräteangaben und Referrer, soweit übermittelt.

5. Datenquellen und Information nach Art. 13 und 14 DSGVO

Daten werden überwiegend direkt bei der betroffenen Person erhoben, etwa bei Einladungseinlösung, Profilpflege, Terminrückmeldung oder Abstimmung. Teamadmin oder Trainer können vor einer Einladung den vorgesehenen Anzeigenamen und die Rolle eintragen. Diese Daten stammen dann aus der Teamorganisation. Die betroffene Person erhält beim Aufruf und der Annahme der Einladung Zugriff auf diese Datenschutzerklärung.

6. Zwecke, Rechtsgrundlagen und berechtigte Interessen

  • Zugang, Benutzerverwaltung, Kalender, Teamlisten, Rückmeldungen einschließlich selbst eingetragener Abwesenheiten, Fahrgemeinschaften, Umfragen und Teamkasse: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist die verlässliche, zugriffsbeschränkte und kostengünstige Organisation der internen Fußballgruppe.
  • IT-Sicherheit, Missbrauchsschutz, Rate-Limiting, Fehleranalyse und Sicherungskopien: Art. 6 Abs. 1 lit. f DSGVO. Berechtigte Interessen sind Schutz der Konten und Daten, Abwehr unbefugter Zugriffe sowie Wiederherstellbarkeit.
  • Freiwillige Profildaten, insbesondere Profilbild und sichtbarer Geburtstag: Art. 6 Abs. 1 lit. a DSGVO.
  • Optionale Browser- und Web-Push-Benachrichtigungen: Art. 6 Abs. 1 lit. a DSGVO.
  • Bearbeitung von Anträgen zur Wahrnehmung gesetzlicher Datenschutzrechte: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den jeweils einschlägigen Betroffenenrechten. Sonstige Kontaktanfragen werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO bearbeitet; berechtigtes Interesse ist die sachgerechte Beantwortung der Anfrage.

Bei Interessenabwägungen werden die begrenzte Nutzergruppe, die Erwartbarkeit im Rahmen der Teamorganisation, die Zugriffsbeschränkung und insbesondere die erhöhten Schutzinteressen minderjähriger Personen berücksichtigt.

7. Sichtbarkeit innerhalb des Teams

Abwesenheitszeiträume können im Portal nur von der betroffenen Person eingesehen und verwaltet werden, nicht von anderen Mitgliedern, Trainern oder Teamadmins. Sie dienen ausschließlich dazu, Rückmeldungen zu Trainings und Turnieren im gewählten Zeitraum automatisch als Absage anzuzeigen, auch bei später hinzugefügten Terminen oder wiederkehrenden Terminen. Andere Teammitglieder sehen nur die Absage, nicht den Zeitraum oder einen Grund. Beim Ändern oder Löschen einer Abwesenheit gelten außerhalb verbleibender Abwesenheiten wieder die zuvor gespeicherten Antworten; ohne vorherige Antwort bleibt ein Termin unbeantwortet. Die Nutzung ist optional; Rückmeldungen können alternativ weiterhin einzeln abgegeben werden. Technisch erforderliche Zugriffe des Betreibers für Wartung und Datensicherung bleiben auf diese Zwecke beschränkt.

Aktive Teammitglieder sehen den Anzeigenamen, die Rolle, Terminrückmeldungen und gegebenenfalls das Profilbild. Der Geburtstag ist nur sichtbar, wenn die betroffene Person dies ausdrücklich aktiviert hat. Benutzernamen und Spracheinstellungen anderer Mitglieder werden nur an den Admin übermittelt; der eigene Benutzer sieht seine eigenen Angaben. Einladungslinks und Einladungscodes erhalten nur Admin und Trainer. Details der Teamkasse sind abhängig von Rolle und der vom Team festgelegten Sichtbarkeit. Admin, Trainer und gegebenenfalls ausdrücklich autorisierte Kassenverwalter können Teamkassen-Daten verwalten. Umfrageergebnisse werden grundsätzlich zusammengefasst; persönliche Antworten werden nicht allgemein als Nutzerprofil veröffentlicht.

8. Hosting, Schutz- und Infrastruktur-Anbieter

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland: Betrieb des virtuellen Servers am Standort Nürnberg/Deutschland. Hetzner kann im Rahmen von Betrieb, Wartung und Support technisch Zugriff auf Serverdaten erhalten.
  • Cloudflare (insbesondere Cloudflare Germany GmbH sowie Unternehmen der Cloudflare-Gruppe): DNS, TLS, Reverse-Proxy, DDoS-/Missbrauchsschutz und sichere Weiterleitung zum Server. Dabei verarbeitet Cloudflare Verbindungs- und Sicherheitsdaten.
  • Push-Infrastruktur des Browsers oder Betriebssystems, insbesondere Apple Push Notification Service, Google/Firebase Cloud Messaging oder Mozilla Autopush, ausschließlich wenn Web-Push aktiviert wurde.
  • E-Mail-Dienstleister der beteiligten Absender und Empfänger, wenn eine Anfrage per E-Mail gestellt wird.

Für den Einsatz dieser Anbieter als Auftragsverarbeiter sind Vereinbarungen nach Art. 28 DSGVO beziehungsweise die jeweiligen Datenverarbeitungsbedingungen maßgeblich; der Vertragsstatus wird in den jeweiligen Kundenkonten verwaltet. Für Schriftarten, Kalenderbibliothek, QR-Codes und Platzhalterbilder werden ausschließlich lokal bereitgestellte Dateien verwendet. Es werden keine Analyse-, Werbe- oder Marketingdienste eingesetzt.

9. Drittlandübermittlungen

Der eigentliche Anwendungsserver befindet sich in Deutschland. Cloudflare und optionale Push-Anbieter können Daten auch außerhalb der EU/des EWR, insbesondere in den USA, verarbeiten. Soweit anwendbar, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO, insbesondere des EU-US Data Privacy Framework, oder auf Basis geeigneter Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln und ergänzender Schutzmaßnahmen. Eine Kopie beziehungsweise Information zu den maßgeblichen Garantien kann über die oben genannte Kontaktadresse angefordert werden.

10. Speicherdauer und Löschung

  • Aktive Konto- und Profildaten: für die Dauer der aktiven Teamzuordnung beziehungsweise bis zu einem berechtigten Löschverlangen.
  • Abwesenheitszeiträume: bis zur eigenen Löschung im Profil oder bis zur Entfernung der Teamzuordnung. Abgelaufene Zeiträume bleiben bis dahin für die Nachvollziehbarkeit vergangener Absagen erhalten; sie können jederzeit im Profil gelöscht werden.
  • Entfernung aus dem Team: Zugang und Push-Abos werden entzogen, teambezogene Antworten werden gelöscht; besteht keine weitere Teamzuordnung, werden unmittelbar zuordenbare Kontodaten anonymisiert.
  • Termine, Teamkasse und organisatorische Inhalte: bis zur Löschung durch eine berechtigte Person oder solange sie für nachvollziehbare Teamorganisation erforderlich sind.
  • Umfragen und Antworten: bis zur Löschung der Umfrage oder Entfernung des antwortenden Mitglieds aus dem Team.
  • Ersetzte Profilbilder und Teamlogos: werden beim erfolgreichen Ersetzen gelöscht.
  • Einladungen: bis Annahme, Widerruf/manueller Löschung oder Ablauf; allgemeine Einladungen sind standardmäßig 30 Tage gültig.
  • Authentifizierungs-Cookie: höchstens 12 Monate oder bis zur Abmeldung beziehungsweise Sperrung.
  • Serverseitige Auth-Token: höchstens 365 Tage ab Ausstellung gültig. Beim Passwortwechsel werden bisherige Sitzungen widerrufen und für das aktuelle Gerät eine neue Sitzung erstellt. Gespeicherte Token-Hashes werden spätestens 395 Tage ab Ausstellung beziehungsweise 30 Tage nach Widerruf in der stündlichen Bereinigung entfernt.
  • Rate-Limit-/Lockout-Daten: pseudonymisiert und automatische Löschung nach spätestens 48 Stunden.
  • CSRF-Cookie: bis zum Ende der Browser-Sitzung.
  • Push-Abonnements: bis Deaktivierung, Kontosperrung, technischer Ungültigkeit oder serverseitiger Entfernung.
  • Push-Versandwarteschlange: Nachricht und Gerätezuordnung werden nach erfolgreicher Zustellung entfernt; nicht zustellbare Aufträge nach maximal drei Versuchen oder bei einem Alter von 24 Stunden in der laufenden beziehungsweise stündlichen Bereinigung.
  • System-, Fehler- und Sicherheitsprotokolle, die beim Betrieb der Anwendung entstehen: höchstens 14 Tage. Routinemäßige App-Zugriffslogs werden nicht geführt.
  • Automatische Sicherungen: Aufbewahrungsfrist 90 Tage; ausdrücklich benannte Wiederherstellungspunkte: 365 Tage. Die Bereinigung erfolgt täglich. Neue Sicherungen werden verschlüsselt gespeichert, sind zugriffsbeschränkt und werden nur für Wiederherstellung und Fehleranalyse verwendet.

Daten können nach einer Löschung bis zum Ablauf dieser Fristen noch in Sicherungskopien enthalten sein. Sie werden dort nicht für andere Zwecke genutzt und bei einer Wiederherstellung erneut nach dem jeweils aktuellen Löschstand bereinigt.

11. Cookies, PWA und ähnliche Technologien

TeamKicker setzt ausschließlich technisch erforderliche Authentifizierungs- und CSRF-Cookies. Die installierbare Web-App verwendet einen Service Worker für Push-Benachrichtigungen, speichert jedoch keinen Nutzungsverlauf zu Analyse- oder Werbezwecken. Die Rechtsgrundlage für unbedingt erforderliche Zugriffe auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO.

Für optionale Push-Funktionen wird vor Aktivierung eine Einwilligung eingeholt (Art. 6 Abs. 1 lit. a DSGVO und, soweit einschlägig, § 25 Abs. 1 TDDDG). Da keine nicht erforderlichen Tracking- oder Marketing-Technologien eingesetzt werden, ist derzeit kein allgemeiner Cookie-Einwilligungsbanner erforderlich.

12. Browser- und Web-Push-Benachrichtigungen

Push wird erst nach aktiver Freigabe im Profil und im Browser/Gerät genutzt. Verarbeitet werden Endpoint-URL, öffentliche kryptografische Schlüssel und die Nachrichtendaten. Die Berechtigung kann im Profil sowie in den Browser- oder Geräteeinstellungen widerrufen werden. Danach wird das Abonnement serverseitig entfernt oder nicht mehr verwendet.

Der Versand erfolgt über eine begrenzte serverseitige Warteschlange und ausschließlich an unterstützte Push-Dienste von Apple, Google oder Mozilla. Dabei läuft die Web-App nicht dauerhaft auf dem Endgerät. Testumgebungen versenden keine Benachrichtigungen an reale Mitglieder.

13. Minderjährige

TeamKicker kann Daten minderjähriger Spieler betreffen. Wird das Portal von einer Person unter 16 Jahren selbst genutzt, muss die Einladung durch eine sorgeberechtigte Person oder mit Zustimmung der Sorgeberechtigten angenommen werden. Einwilligungsbasierte freiwillige Funktionen wie Profilbild, öffentliche Geburtstagsanzeige oder Push dürfen bei unter 16-Jährigen nur mit Zustimmung der Sorgeberechtigten aktiviert werden. Bei gemeinsamem Sorgerecht soll die erforderliche Zustimmung sämtlicher sorgeberechtigter Personen nachvollziehbar dokumentiert werden. Die Teamleitung soll Einladungen für jüngere Kinder an die Sorgeberechtigten ausgeben und die Zustimmung nachvollziehbar dokumentieren.

14. Freitextfelder und besondere Kategorien personenbezogener Daten

Die Verarbeitung von Gesundheitsdaten oder anderen besonderen Kategorien nach Art. 9 DSGVO ist nicht vorgesehen. Solche Angaben sollen nicht in Terminbeschreibungen, Umfragen, Kassen-Notizen, Fahrgemeinschafts-Hinweise oder hochgeladene Dateien eingetragen werden. Ist eine solche Verarbeitung ausnahmsweise erforderlich, muss vorher eine gesonderte tragfähige Rechtsgrundlage, regelmäßig eine ausdrückliche Einwilligung, vorliegen.

15. Pflicht zur Bereitstellung

Benutzername, Anzeigename, Passwort und Teamzuordnung sind für die Portalnutzung erforderlich. Ohne diese Angaben kann kein Konto aktiviert werden. E-Mail-Adresse, Profilbild, Geburtstag, Position und Push sind freiwillig. Aus der Nichtbereitstellung freiwilliger Angaben entstehen keine Nachteile für die grundlegende Portalnutzung.

16. Automatisierte Entscheidungen und Profiling

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.

17. Rechte betroffener Personen

Nach Maßgabe der gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Anträge können per E-Mail an den Verantwortlichen gestellt werden. Zur Vermeidung unbefugter Auskünfte kann ein geeigneter Identitätsnachweis verlangt werden.

Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Profilbild und Geburtstagsfreigabe können über das Profil geändert, Push kann im Profil und im Gerät deaktiviert werden; alternativ genügt eine E-Mail. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.

Widerspruchsrecht: Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, jederzeit Widerspruch eingelegt werden. Die Verarbeitung wird dann beendet, sofern keine zwingenden schutzwürdigen Gründe oder Gründe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen überwiegen.

18. Beschwerderecht

Es besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Dies kann insbesondere bei der Aufsichtsbehörde des Aufenthaltsorts, Arbeitsplatzes oder Orts des mutmaßlichen Verstoßes erfolgen. Für den Verantwortlichen zuständig ist:

Der Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
Telefon: 0511 120-4500
E-Mail: [email protected]
Website: www.lfd.niedersachsen.de

19. Datensicherheit

Eingesetzt werden insbesondere TLS-Transportverschlüsselung, sichere Cookies, CSRF-Schutz, Rate-Limiting, rollenbasierte Berechtigungen, zugriffsgeschützte Uploads, gehashte Passwörter und Session-Token, restriktive Content-Security-Policy, isolierte Systemdienste, lokale Netzwerkbindung sowie zugriffsbeschränkte Sicherungen.

20. Stand und Änderungen

Stand: 4. September 2026. Diese Datenschutzerklärung wird bei technischen oder rechtlichen Änderungen aktualisiert.

Impressum · Datenschutz