Datenschutzerklärung
1. Kurzfassung
TeamKicker ist ein privat betriebenes, einladungsbasiertes Portal zur Organisation einer internen Fußballgruppe. Es gibt keine frei zugängliche Registrierung, kein Werbetracking und keine Nutzungsanalyse. Verarbeitet werden nur Daten, die für Zugang, Teamorganisation, Sicherheit und freiwillig aktivierte Funktionen erforderlich sind.
2. Verantwortlicher
Arthur Dutt
Fritz-Sackewitz-Str. 1
31535 Neustadt am Rübenberge
Deutschland
E-Mail: [email protected]
3. Datenschutzkontakt und Datenschutzbeauftragter
Datenschutzanfragen können an die oben genannte E-Mail-Adresse gerichtet werden. Ein Datenschutzbeauftragter wurde nicht benannt, weil die gesetzlichen Voraussetzungen hierfür nach derzeitiger Einschätzung nicht vorliegen.
4. Verarbeitete Daten
- Kontodaten: Benutzername, Anzeigename, Passwort-Hash, optional angegebene E-Mail-Adresse, Rolle und Teamzuordnung.
- Freiwillige Profildaten: Profilbild, Geburtstag, Sichtbarkeit des Geburtstags und Fußballposition.
- Einstellungen: Sprache, persönliches Layout und Benachrichtigungs-Einstellungen.
- Teamorganisation: Termine, Terminserien, Zu-/Absagen, Ergebnisse, Orte, Adressen, Beschreibungen und Turnierangaben.
- Dateien: Teamlogo, Profilbilder und freiwillig hochgeladene Turnier- oder Spielpläne.
- Fahrgemeinschaften: Fahrer, Mitfahrer, Treffpunkt, Abfahrtszeit, Sitzplätze und optionale Hinweise.
- Umfragen: Frage, Antwortmöglichkeiten, Abstimmungsstatus, abgegebene Auswahl, optionale Freitexte und Sternebewertungen.
- Teamkasse: Buchungen, Beiträge, Zahlungsstatus, Kategorien und optionale Notizen.
- Push-Daten: Push-Endpunkt, öffentliche Browserschlüssel, Aktivierungsstatus und technische Zustellinformationen.
- Sicherheitsdaten: gehashte Authentifizierungs-Token, CSRF-Token sowie pseudonymisierte Rate-Limit-Kennungen.
- Verbindungsdaten bei technischen Dienstleistern: insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, HTTP-Status, Browser-/Geräteangaben und Referrer, soweit übermittelt.
5. Datenquellen und Information nach Art. 13 und 14 DSGVO
Daten werden überwiegend direkt bei der betroffenen Person erhoben, etwa bei Einladungseinlösung, Profilpflege, Terminrückmeldung oder Abstimmung. Teamadmin oder Trainer können vor einer Einladung den vorgesehenen Anzeigenamen und die Rolle eintragen. Diese Daten stammen dann aus der Teamorganisation. Die betroffene Person erhält beim Aufruf und der Annahme der Einladung Zugriff auf diese Datenschutzerklärung.
6. Zwecke, Rechtsgrundlagen und berechtigte Interessen
- Zugang, Benutzerverwaltung, Kalender, Teamlisten, Rückmeldungen, Fahrgemeinschaften, Umfragen und Teamkasse: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist die verlässliche, zugriffsbeschränkte und kostengünstige Organisation der internen Fußballgruppe. Soweit im Einzelfall eine Vereinbarung mit der betroffenen Person erfüllt wird, gilt ergänzend Art. 6 Abs. 1 lit. b DSGVO.
- IT-Sicherheit, Missbrauchsschutz, Rate-Limiting, Fehleranalyse und Sicherungskopien: Art. 6 Abs. 1 lit. f DSGVO. Berechtigte Interessen sind Schutz der Konten und Daten, Abwehr unbefugter Zugriffe sowie Wiederherstellbarkeit.
- Freiwillige Profildaten, insbesondere Profilbild und sichtbarer Geburtstag: Art. 6 Abs. 1 lit. a DSGVO.
- Optionale Browser- und Web-Push-Benachrichtigungen: Art. 6 Abs. 1 lit. a DSGVO.
- Bearbeitung von Datenschutz- und sonstigen Kontaktanfragen: Art. 6 Abs. 1 lit. f DSGVO, gegebenenfalls ergänzend Art. 6 Abs. 1 lit. b oder c DSGVO.
Bei Interessenabwägungen werden die begrenzte Nutzergruppe, die Erwartbarkeit im Rahmen der Teamorganisation, die Zugriffsbeschränkung und insbesondere die erhöhten Schutzinteressen minderjähriger Personen berücksichtigt.
7. Sichtbarkeit innerhalb des Teams
Aktive Teammitglieder sehen den Anzeigenamen, die Rolle, Terminrückmeldungen und gegebenenfalls das Profilbild. Der Geburtstag ist nur sichtbar, wenn die betroffene Person dies ausdrücklich aktiviert hat. Benutzernamen und Spracheinstellungen anderer Mitglieder werden nur an den Admin übermittelt; der eigene Benutzer sieht seine eigenen Angaben. Einladungslinks und Einladungscodes erhalten nur Admin und Trainer. Details der Teamkasse sind abhängig von Rolle und der vom Team festgelegten Sichtbarkeit. Umfrageergebnisse werden grundsätzlich zusammengefasst; persönliche Antworten werden nicht allgemein als Nutzerprofil veröffentlicht.
8. Hosting, Schutz- und Infrastruktur-Anbieter
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland: Betrieb des virtuellen Servers am Standort Nürnberg/Deutschland. Hetzner kann im Rahmen von Betrieb, Wartung und Support technisch Zugriff auf Serverdaten erhalten.
- Cloudflare (insbesondere Cloudflare Germany GmbH sowie Unternehmen der Cloudflare-Gruppe): DNS, TLS, Reverse-Proxy, DDoS-/Missbrauchsschutz und sichere Weiterleitung zum Server. Dabei verarbeitet Cloudflare Verbindungs- und Sicherheitsdaten.
- Push-Infrastruktur des Browsers oder Betriebssystems, insbesondere Apple Push Notification Service, Google/Firebase Cloud Messaging oder Mozilla Autopush, ausschließlich wenn Web-Push aktiviert wurde.
- E-Mail-Dienstleister der beteiligten Absender und Empfänger, wenn eine Anfrage per E-Mail gestellt wird.
Für den Einsatz dieser Anbieter als Auftragsverarbeiter sind Vereinbarungen nach Art. 28 DSGVO beziehungsweise die jeweiligen Datenverarbeitungsbedingungen maßgeblich; der Vertragsstatus wird in den jeweiligen Kundenkonten verwaltet. Für Schriftarten, Kalenderbibliothek, QR-Codes und Platzhalterbilder werden ausschließlich lokal bereitgestellte Dateien verwendet. Es werden keine Analyse-, Werbe- oder Marketingdienste eingesetzt.
9. Drittlandübermittlungen
Der eigentliche Anwendungsserver befindet sich in Deutschland. Cloudflare und optionale Push-Anbieter können Daten auch außerhalb der EU/des EWR, insbesondere in den USA, verarbeiten. Soweit anwendbar, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO, insbesondere des EU-US Data Privacy Framework, oder auf Basis geeigneter Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln und ergänzender Schutzmaßnahmen. Eine Kopie beziehungsweise Information zu den maßgeblichen Garantien kann über die oben genannte Kontaktadresse angefordert werden.
10. Speicherdauer und Löschung
- Aktive Konto- und Profildaten: für die Dauer der aktiven Teamzuordnung beziehungsweise bis zu einem berechtigten Löschverlangen.
- Entfernung aus dem Team: Zugang und Push-Abos werden entzogen, teambezogene Antworten werden gelöscht; besteht keine weitere Teamzuordnung, werden unmittelbar zuordenbare Kontodaten anonymisiert.
- Termine, Teamkasse und organisatorische Inhalte: bis zur Löschung durch eine berechtigte Person oder solange sie für nachvollziehbare Teamorganisation erforderlich sind.
- Umfragen und Antworten: bis zur Löschung der Umfrage oder Entfernung des antwortenden Mitglieds aus dem Team.
- Ersetzte Profilbilder und Teamlogos: werden beim erfolgreichen Ersetzen gelöscht.
- Einladungen: bis Annahme, Widerruf/manueller Löschung oder Ablauf; allgemeine Einladungen sind standardmäßig 30 Tage gültig.
- Authentifizierungs-Cookie: höchstens 12 Monate oder bis zur Abmeldung beziehungsweise Sperrung.
- Serverseitige Auth-Token: aktive Token nach spätestens 13 Monaten Inaktivität, widerrufene Token nach spätestens 30 Tagen.
- Rate-Limit-/Lockout-Daten: pseudonymisiert und automatische Löschung nach spätestens 48 Stunden.
- CSRF-Cookie: bis zum Ende der Browser-Sitzung.
- Push-Abonnements: bis Deaktivierung, Kontosperrung, technischer Ungültigkeit oder serverseitiger Entfernung.
- Isolierte Fehler- und Sicherheitsprotokolle der Anwendung seit dem 12. Juli 2026: höchstens 14 Tage. Routinemäßige App-Zugriffslogs sind seit diesem Zeitpunkt deaktiviert.
- Ältere Zugriffseinträge aus der Zeit vor dieser Umstellung: ausschließlich im zugriffsbeschränkten Systemjournal bis zur kapazitätsabhängigen technischen Rotation; keine Nutzung zu Analyse- oder Marketingzwecken.
- Automatische Deployment-Sicherungen: höchstens 90 Tage; ausdrücklich benannte Wiederherstellungspunkte: höchstens 12 Monate. Sie sind zugriffsbeschränkt und werden nur für Wiederherstellung und Fehleranalyse verwendet.
Daten können nach einer Löschung bis zum Ablauf dieser Fristen noch in Sicherungskopien enthalten sein. Sie werden dort nicht für andere Zwecke genutzt und bei einer Wiederherstellung erneut nach dem jeweils aktuellen Löschstand bereinigt.
11. Cookies, PWA und ähnliche Technologien
TeamKicker setzt ausschließlich technisch erforderliche Authentifizierungs- und CSRF-Cookies. Die installierbare Web-App verwendet einen Service Worker für Push-Benachrichtigungen, speichert jedoch keinen Nutzungsverlauf zu Analyse- oder Werbezwecken. Die Rechtsgrundlage für unbedingt erforderliche Zugriffe auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f beziehungsweise lit. b DSGVO.
Für optionale Push-Funktionen wird vor Aktivierung eine Einwilligung eingeholt (Art. 6 Abs. 1 lit. a DSGVO und, soweit einschlägig, § 25 Abs. 1 TDDDG). Da keine nicht erforderlichen Tracking- oder Marketing-Technologien eingesetzt werden, ist derzeit kein allgemeiner Cookie-Einwilligungsbanner erforderlich.
12. Browser- und Web-Push-Benachrichtigungen
Push wird erst nach aktiver Freigabe im Profil und im Browser/Gerät genutzt. Verarbeitet werden Endpoint-URL, öffentliche kryptografische Schlüssel und die Nachrichtendaten. Die Berechtigung kann im Profil sowie in den Browser- oder Geräteeinstellungen widerrufen werden. Danach wird das Abonnement serverseitig entfernt oder nicht mehr verwendet.
13. Minderjährige
TeamKicker kann Daten minderjähriger Spieler betreffen. Wird das Portal von einer Person unter 16 Jahren selbst genutzt, muss die Einladung durch eine sorgeberechtigte Person oder mit deren Zustimmung angenommen werden. Einwilligungsbasierte freiwillige Funktionen wie Profilbild, öffentliche Geburtstagsanzeige oder Push dürfen bei unter 16-Jährigen nur mit Zustimmung der sorgeberechtigten Person aktiviert werden. Die Teamleitung soll Einladungen für jüngere Kinder an die Sorgeberechtigten ausgeben und die Zustimmung nachvollziehbar dokumentieren.
14. Freitextfelder und besondere Kategorien personenbezogener Daten
Die Verarbeitung von Gesundheitsdaten oder anderen besonderen Kategorien nach Art. 9 DSGVO ist nicht vorgesehen. Solche Angaben sollen nicht in Terminbeschreibungen, Umfragen, Kassen-Notizen, Fahrgemeinschafts-Hinweise oder hochgeladene Dateien eingetragen werden. Ist eine solche Verarbeitung ausnahmsweise erforderlich, muss vorher eine gesonderte tragfähige Rechtsgrundlage, regelmäßig eine ausdrückliche Einwilligung, vorliegen.
15. Pflicht zur Bereitstellung
Benutzername, Anzeigename, Passwort und Teamzuordnung sind für die Portalnutzung erforderlich. Ohne diese Angaben kann kein Konto aktiviert werden. E-Mail-Adresse, Profilbild, Geburtstag, Position und Push sind freiwillig. Aus der Nichtbereitstellung freiwilliger Angaben entstehen keine Nachteile für die grundlegende Portalnutzung.
16. Automatisierte Entscheidungen und Profiling
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
17. Rechte betroffener Personen
Nach Maßgabe der gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Anträge können per E-Mail an den Verantwortlichen gestellt werden. Zur Vermeidung unbefugter Auskünfte kann ein geeigneter Identitätsnachweis verlangt werden.
Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Profilbild und Geburtstagsfreigabe können über das Profil geändert, Push kann im Profil und im Gerät deaktiviert werden; alternativ genügt eine E-Mail. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
Widerspruchsrecht: Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, jederzeit Widerspruch eingelegt werden. Die Verarbeitung wird dann beendet, sofern keine zwingenden schutzwürdigen Gründe oder Gründe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen überwiegen.
18. Beschwerderecht
Es besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Dies kann insbesondere bei der Aufsichtsbehörde des Aufenthaltsorts, Arbeitsplatzes oder Orts des mutmaßlichen Verstoßes erfolgen. Für den Verantwortlichen zuständig ist:
Der Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
Telefon: 0511 120-4500
E-Mail: [email protected]
Website: www.lfd.niedersachsen.de
19. Datensicherheit
Eingesetzt werden insbesondere TLS-Transportverschlüsselung, sichere Cookies, CSRF-Schutz, Rate-Limiting, rollenbasierte Berechtigungen, zugriffsgeschützte Uploads, gehashte Passwörter und Session-Token, restriktive Content-Security-Policy, isolierte Systemdienste, lokale Netzwerkbindung sowie zugriffsbeschränkte Sicherungen.
20. Stand und Änderungen
Stand: 12. Juli 2026. Diese Datenschutzerklärung wird bei technischen oder rechtlichen Änderungen aktualisiert.