Datenschutzerklärung für einen Verein: Was muss enthalten sein?
Auch Vereine verarbeiten personenbezogene Daten – zum Beispiel Namen und Kontaktdaten ihrer Mitglieder, Angaben zu Beiträgen oder Fotos von Veranstaltungen. Deshalb müssen sie die Datenschutz-Grundverordnung (DSGVO) und ergänzende deutsche Datenschutzvorschriften beachten. Eine verständliche Datenschutzerklärung informiert Mitglieder, Interessierte und Besucher einer Vereinswebsite darüber, welche Daten der Verein verarbeitet und welche Rechte betroffene Personen haben.
Dieser Artikel gibt einen allgemeinen Überblick. Welche Angaben erforderlich sind, hängt davon ab, welche Daten ein Verein tatsächlich verarbeitet und welche Angebote er nutzt. Eine Datenschutzerklärung sollte daher auf die konkreten Abläufe zugeschnitten sein und regelmäßig überprüft werden.
Wer ist für den Datenschutz verantwortlich?
In der Regel ist der Verein als Organisation für die Verarbeitung personenbezogener Daten verantwortlich. In der Datenschutzerklärung sollten deshalb der vollständige Name des Vereins, eine ladungsfähige Anschrift sowie eine Kontaktmöglichkeit genannt werden. Falls ein Datenschutzbeauftragter bestellt wurde, sind auch dessen Kontaktdaten anzugeben.
Ob ein Verein einen Datenschutzbeauftragten benennen muss, richtet sich nach den gesetzlichen Voraussetzungen. In Deutschland ist dabei unter anderem relevant, wie viele Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Im Einzelfall können weitere Kriterien eine Rolle spielen.
Welche Informationen gehören in die Datenschutzerklärung?
Nach den Artikeln 13 und 14 DSGVO müssen betroffene Personen unter anderem darüber informiert werden:
- wer für die Datenverarbeitung verantwortlich ist und wie der Verein erreichbar ist;
- zu welchen Zwecken personenbezogene Daten verarbeitet werden;
- auf welcher Rechtsgrundlage die Verarbeitung beruht;
- wie lange die Daten gespeichert werden oder nach welchen Kriterien sich die Speicherdauer richtet;
- ob Daten an andere Stellen weitergegeben werden;
- welche Rechte betroffene Personen haben und wie sie diese ausüben können;
- ob eine Bereitstellung bestimmter Daten erforderlich ist und welche Folgen es haben kann, wenn diese Angaben fehlen.
Werden Daten nicht direkt bei der betroffenen Person erhoben, können zusätzliche Informationen erforderlich sein – etwa zur Herkunft der Daten. Welche Hinweise im konkreten Fall nötig sind, hängt von den Umständen der Erhebung ab.
Typische Datenverarbeitungen im Vereinsalltag
Mitgliederverwaltung und Beiträge
Bei der Aufnahme und Betreuung von Mitgliedern verarbeitet ein Verein häufig Namen, Anschriften, Kontaktdaten, Eintrittsdatum und Angaben zur Mitgliedschaft. Für den Beitragseinzug können zusätzlich Bankverbindungen und Zahlungsinformationen benötigt werden. Die Datenschutzerklärung sollte die jeweiligen Zwecke und Rechtsgrundlagen verständlich beschreiben. Daten, die zur Durchführung der Mitgliedschaft erforderlich sind, können beispielsweise auf dem Mitgliedschaftsverhältnis beruhen. Für andere Zwecke kann eine gesonderte Rechtsgrundlage erforderlich sein.
Veranstaltungen und Kommunikation
Für Trainings, Versammlungen, Ausflüge oder Vereinsveranstaltungen können Anmeldedaten, Anwesenheitslisten und gegebenenfalls besondere Angaben erhoben werden. Der Verein sollte erklären, welche Informationen dafür benötigt werden, wie sie verwendet und wann sie gelöscht werden. Bei Gesundheitsdaten oder Daten von Kindern gelten zusätzliche Anforderungen; solche Angaben sollten nur erhoben werden, wenn dies erforderlich und rechtlich zulässig ist.
Fotos und Videos
Fotos und Videos, auf denen Personen erkennbar sind, können personenbezogene Daten darstellen. Soll Bildmaterial auf der Vereinswebsite, in sozialen Medien oder in einer Vereinszeitschrift veröffentlicht werden, muss der Verein die rechtlichen Voraussetzungen für Aufnahme und Veröffentlichung prüfen. Je nach Situation kann eine Einwilligung erforderlich oder eine andere Rechtsgrundlage einschlägig sein. Dabei sind insbesondere der Zweck, die Art der Veranstaltung und die berechtigten Erwartungen der abgebildeten Personen zu berücksichtigen.
Bei Kindern ist besondere Sorgfalt geboten. Der Verein sollte verständlich erklären, wo und zu welchem Zweck Bilder erscheinen sollen, und die erforderlichen Zustimmungen einholen. Eine pauschale Formulierung in der Datenschutzerklärung ersetzt nicht automatisch eine notwendige Einwilligung.
Vereinswebsite und Cookies
Beim Besuch einer Website können technische Daten wie IP-Adresse, Zeitpunkt des Zugriffs, aufgerufene Seiten und Informationen zum verwendeten Browser verarbeitet werden. Werden Analyse-, Einbettungs- oder Marketingdienste eingesetzt, muss der Verein deren Nutzung und die damit verbundenen Datenflüsse prüfen und transparent darstellen.
Für bestimmte Cookies und vergleichbare Technologien ist grundsätzlich eine Einwilligung erforderlich, sofern sie nicht unbedingt notwendig sind, um einen ausdrücklich gewünschten digitalen Dienst bereitzustellen. Einwilligungen müssen freiwillig und informiert sein und sich widerrufen lassen. Die Datenschutzhinweise sollten zu den tatsächlich verwendeten Funktionen der Website passen.
Newsletter und soziale Netzwerke
Für einen E-Mail-Newsletter sollte der Verein erläutern, welche Kontaktdaten verwendet werden, zu welchem Zweck der Versand erfolgt und wie eine Abmeldung möglich ist. Je nach Verfahren kann ein Anmelde- und Bestätigungsprozess eingesetzt werden, um die Anmeldung nachvollziehbar zu dokumentieren.
Verlinkt oder eingebettet ein Verein Inhalte sozialer Netzwerke, kann beim Aufruf der Seite eine Datenübermittlung an den jeweiligen Anbieter stattfinden. Die Datenschutzhinweise sollten beschreiben, welche Dienste eingebunden sind und was Besucherinnen und Besucher dabei beachten müssen.
Weitergabe an Dienstleister und Aufbewahrung
Viele Vereine nutzen externe Anbieter, etwa für Mitgliederverwaltung, Newsletterversand, Cloud-Speicher oder Website-Hosting. Werden diese Dienstleister im Auftrag des Vereins tätig, kann ein Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO erforderlich sein. Außerdem sollte der Verein prüfen, ob Daten in Staaten außerhalb des Europäischen Wirtschaftsraums übermittelt werden und welche zusätzlichen Voraussetzungen dann gelten.
Personenbezogene Daten dürfen nicht unbegrenzt gespeichert werden. Der Verein sollte festlegen, wann Daten gelöscht oder anonymisiert werden. Dabei können gesetzliche Aufbewahrungspflichten, etwa für bestimmte Buchungs- und Steuerunterlagen, zu berücksichtigen sein.
Rechte der betroffenen Personen
Die Datenschutzerklärung muss über die Rechte informieren, die im jeweiligen Fall bestehen. Dazu können insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit gehören. Betroffene Personen können außerdem unter bestimmten Voraussetzungen Widerspruch gegen eine Verarbeitung einlegen oder eine erteilte Einwilligung mit Wirkung für die Zukunft widerrufen.
Darüber hinaus besteht das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren. Die Datenschutzhinweise sollten erklären, an wen sich Betroffene im Verein wenden können, wenn sie Fragen haben oder ihre Rechte ausüben möchten.
Häufige Fehler bei Vereinserklärungen
- Eine Muster-Datenschutzerklärung wird unverändert übernommen, obwohl der Verein andere Dienste oder Abläufe nutzt.
- Die Erklärung nennt Zwecke, die der Verein tatsächlich gar nicht verfolgt, oder lässt wichtige Verarbeitungen aus.
- Speicherfristen und Empfänger der Daten bleiben unklar.
- Eine allgemeine Datenschutzerklärung wird fälschlich als Einwilligung für jede Datenverarbeitung verstanden.
- Die Erklärung wird nicht aktualisiert, obwohl neue Software, Formulare oder Online-Dienste hinzukommen.
Fazit
Eine gute Datenschutzerklärung für einen Verein ist verständlich, vollständig und auf die tatsächliche Datenverarbeitung abgestimmt. Sie sollte sowohl die Mitgliederverwaltung als auch Veranstaltungen, Veröffentlichungen, die Vereinswebsite und eingesetzte Dienstleister berücksichtigen. Da sich Vereinsabläufe und digitale Angebote ändern können, empfiehlt sich eine regelmäßige Überprüfung. Bei komplexen Datenverarbeitungen oder Unsicherheiten kann eine individuelle rechtliche oder datenschutzfachliche Beratung sinnvoll sein.
7 Wichtige Tipps zur Erstellung einer Datenschutzerklärung für Vereine
- Erfassen Sie, welche personenbezogenen Daten der Verein verarbeitet.
- Nennen Sie Zweck und Rechtsgrundlage jeder Datenverarbeitung.
- Informieren Sie über Verantwortliche und Kontaktmöglichkeiten.
- Erklären Sie, wie lange Daten gespeichert werden.
- Beschreiben Sie die Rechte der betroffenen Personen.
- Prüfen Sie, ob Daten an Dienstleister oder Dritte weitergegeben werden.
- Halten Sie die Erklärung aktuell und leicht auffindbar.
Erfassen Sie, welche personenbezogenen Daten der Verein verarbeitet.
Erfassen Sie zunächst systematisch, welche personenbezogenen Daten Ihr Verein verarbeitet und woher sie stammen. Dazu gehören beispielsweise Namen und Kontaktdaten von Mitgliedern, Angaben zur Beitragszahlung, Anmeldungen zu Veranstaltungen sowie Fotos oder Informationen aus Kontaktformularen. Notieren Sie auch, zu welchem Zweck die Daten genutzt werden, wer im Verein darauf zugreifen kann, ob sie an Dienstleister weitergegeben werden und wie lange sie gespeichert bleiben. Diese Bestandsaufnahme bildet die Grundlage für eine vollständige und verständliche Datenschutzerklärung.
Nennen Sie Zweck und Rechtsgrundlage jeder Datenverarbeitung.
Nennen Sie für jede Verarbeitung personenbezogener Daten klar und nachvollziehbar den Zweck und die passende Rechtsgrundlage. Erklären Sie zum Beispiel, ob Kontaktdaten für die Mitgliederverwaltung, den Beitragseinzug oder den Versand von Vereinsinformationen genutzt werden und ob die Verarbeitung zur Erfüllung der Mitgliedschaft erforderlich ist, auf einer gesetzlichen Pflicht oder einer Einwilligung beruht. So können Mitglieder verstehen, warum der Verein ihre Daten benötigt und welche Regeln dafür gelten.
Informieren Sie über Verantwortliche und Kontaktmöglichkeiten.
Nennen Sie in der Datenschutzerklärung klar, welcher Verein für die Verarbeitung personenbezogener Daten verantwortlich ist. Geben Sie dafür den vollständigen Vereinsnamen, die Anschrift und eine erreichbare Kontaktmöglichkeit an, zum Beispiel eine E-Mail-Adresse. So wissen Mitglieder und andere betroffene Personen, an wen sie sich bei Fragen zum Datenschutz oder zur Ausübung ihrer Rechte wenden können. Falls der Verein einen Datenschutzbeauftragten bestellt hat, sollten auch dessen Kontaktdaten aufgeführt werden.
Erklären Sie, wie lange Daten gespeichert werden.
Erklären Sie in der Datenschutzerklärung, wie lange der Verein personenbezogene Daten speichert. Nennen Sie möglichst konkrete Fristen oder beschreiben Sie verständliche Kriterien, nach denen die Speicherdauer festgelegt wird – zum Beispiel die Dauer der Mitgliedschaft oder gesetzliche Aufbewahrungspflichten. Sobald Daten für ihren ursprünglichen Zweck nicht mehr benötigt werden und keine rechtlichen Pflichten entgegenstehen, sollten sie gelöscht oder anonymisiert werden.
Beschreiben Sie die Rechte der betroffenen Personen.
Informieren Sie in der Datenschutzerklärung klar und verständlich über die Rechte betroffener Personen. Dazu gehören – soweit im konkreten Fall anwendbar – das Recht auf Auskunft, Berichtigung und Löschung ihrer Daten, die Einschränkung der Verarbeitung sowie das Recht auf Datenübertragbarkeit. Erklären Sie außerdem, wie Mitglieder und andere Betroffene diese Rechte gegenüber dem Verein geltend machen können. Weisen Sie auch auf das Recht hin, eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen, der Verarbeitung unter bestimmten Voraussetzungen zu widersprechen und sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Prüfen Sie, ob Daten an Dienstleister oder Dritte weitergegeben werden.
Prüfen Sie, ob Ihr Verein personenbezogene Daten an Dienstleister oder andere Dritte weitergibt – etwa an Anbieter für Mitgliederverwaltung, Newsletter, Cloud-Speicher oder Website-Hosting. In der Datenschutzerklärung sollte transparent stehen, welche Daten zu welchem Zweck weitergegeben werden und wer sie erhält. Arbeiten Dienstleister im Auftrag des Vereins, ist außerdem zu prüfen, ob ein Vertrag zur Auftragsverarbeitung erforderlich ist.
Halten Sie die Erklärung aktuell und leicht auffindbar.
Halten Sie die Datenschutzerklärung Ihres Vereins aktuell und leicht auffindbar. Prüfen Sie sie regelmäßig und passen Sie sie an, wenn sich etwa die Mitgliederverwaltung, die Website oder die genutzten Dienste ändern. Verlinken Sie die Erklärung gut sichtbar auf Ihrer Website und stellen Sie sie Mitgliedern bei Bedarf auch auf anderem Weg zur Verfügung. So können Betroffene schnell nachvollziehen, wie der Verein ihre personenbezogenen Daten verarbeitet.
