Datenschutzerklärung

1. Verantwortliche

Datenburg e.V., Rölsdorfstraße 17, 53225 Bonn

Die Datenburg e.V. wird durch den Vorstand vertreten.

2. Datenschutzbeauftragter

Unseren Datenschutzbeauftragten erreichst du per E-Mail unter .

3. Verarbeitungstätigkeiten

3.1 Website

3.1.1 Übersicht über die Verarbeitungstätigkeiten

Beim Aufruf unserer Website werden automatisch folgende Daten in den Server-Logs gespeichert:

  • IP-Adresse
  • Aufgerufene Seite (Pfad)
  • Datum und Uhrzeit des Zugriffs (Zeitstempel)
  • User Agent
  • HTTP-Methode

Diese Daten werden nicht mit anderen personenbezogenen Daten (z. B. Mitgliedsdaten) zusammengeführt.

Die Website wird auf einem von uns betriebenen virtuellen Server (VPS) gehostet, der in einem Rechenzentrum der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, betrieben wird.

3.1.2 Zweck der Verarbeitung

Die temporäre Speicherung dieser Daten ist technisch notwendig, um:

  • die Funktionsfähigkeit und Sicherheit unserer Website zu gewährleisten,
  • Angriffe oder Missbrauch (z. B. DDoS-Attacken, Hacking-Versuche) zu erkennen und abzuwehren,
  • technische Störungen zu identifizieren und zu beheben.

3.1.3 Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser berechtigtes Interesse liegt in der Sicherstellung des Betriebs und der Sicherheit unserer Website. Da die Daten nicht zur Identifizierung einzelner Personen genutzt werden und nach 14 Tagen gelöscht werden, überwiegt unser Interesse an der Verarbeitung die Rechte und Freiheiten der Betroffenen.

3.1.4 Speicherdauer

Die Daten werden automatisch nach 14 Tagen gelöscht. Eine längere Speicherung erfolgt nur, falls dies zur Aufklärung von konkreten Sicherheitsvorfällen (z. B. Hacking-Angriffe) erforderlich ist. In diesem Fall werden die Daten maximal bis zur Klärung des Vorfalls gespeichert und anschließend gelöscht.

3.1.5 Empfänger oder Kategorien von Empfängern

Für den Betrieb der Website setzen wir die Hetzner Online GmbH als Hosting-Anbieter ein. Mit der Hetzner Online GmbH besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Die Hetzner Online GmbH verarbeitet die Daten ausschließlich in unserem Auftrag und nach unseren Weisungen; ein eigenständiger Zugriff zu eigenen Zwecken erfolgt nicht.

Eine darüber hinausgehende Weitergabe der Daten an Dritte findet nicht statt, es sei denn, es besteht eine gesetzliche Verpflichtung (z. B. im Rahmen einer Strafverfolgung).

3.2 Mitgliedsdaten

3.2.1 Übersicht über die Verarbeitungstätigkeiten

Wir verwalten unsere Mitglieds- sowie Zahlungsdaten mit einer Buchhaltungssoftware (Hibiscus mit Plugins). Die Daten werden benötigt, um Mitglieder zur Mitgliederversammlung zu laden und über Mitgliedsbeiträge Buch zu führen sowie diese per Lastschrift abzubuchen.

3.2.2 Art und Umfang der Verarbeitung personenbezogener Daten

Wir verarbeiten folgende personenbezogene Daten:

  • Nachname, Vorname(n)
  • Anschrift
  • E-Mail-Adresse
  • IBAN

3.2.3 Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO zur Erfüllung des mit dem Mitglied geschlossenen Vertrags (Mitgliedschaft) sowie zur Durchführung vorvertraglicher Maßnahmen (z. B. Bearbeitung des Mitgliedsantrags).

Die Verarbeitung der IBAN und steuerrelevanter Zahlungsdaten erfolgt zudem auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO, um gesetzliche Pflichten (insbesondere steuerrechtliche Aufbewahrungspflichten nach § 147 AO) zu erfüllen.

Ohne die Bereitstellung dieser Daten kann der Mitgliedsantrag nicht bearbeitet und die Mitgliedschaft nicht begründet werden.

3.2.4 Empfänger oder Kategorien von Empfängern

Im Rahmen der Kontoführung und Beitragsabbuchung übermitteln wir Name und IBAN an unsere kontoführende Bank. Soweit steuerrechtlich erforderlich, übermitteln wir personenbezogene Daten im Rahmen von Steuererklärungen an das zuständige Finanzamt. Im Rahmen von Anmeldungen beim Vereinsregister kann es zudem erforderlich sein, dem zuständigen Amtsgericht Unterlagen zur Mitgliederversammlung (z. B. eine Anwesenheitsliste) vorzulegen. Eine darüber hinausgehende Weitergabe an Dritte ist nicht vorgesehen.

3.2.5 Dauer der Speicherung

Mitgliedsdaten werden nach dem Austritt aus dem Verein nach spätestens drei Jahren gelöscht, sofern keine steuerlichen Gründe dagegen sprechen. Steuerrelevante Zahlungsdaten werden für 10 Jahre vorgehalten.

Von uns bereitgestellte Vereinsdienste

Wir betreiben für unsere Mitglieder zusätzlich verschiedene Online-Dienste (Matrix, Authentik, GitLab, MediaWiki, Nextcloud) auf einem von uns selbst betriebenen Server. Die Nutzung dieser Dienste ist freiwillig. Deine Einwilligung zu den in den folgenden Abschnitten (3.3 bis 3.7) beschriebenen Verarbeitungen holen wir bei der Unterzeichnung deines Mitgliedsantrags ein; für die per Single Sign-On über Authentik angebundenen Dienste (Abschnitte 3.4 bis 3.7) wird die Einwilligung zusätzlich beim Anlegen deines Authentik-Kontos eingeholt. Ohne diese Zustimmung kann der jeweilige Dienst nicht genutzt werden. Die Zustimmung kann jederzeit mit Wirkung für die Zukunft widerrufen werden; in diesem Fall wird der Zugang zum jeweiligen Dienst gesperrt und das zugehörige Konto gelöscht, soweit dem keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

3.3 Matrix (Chat- und Kommunikationsdienst)

3.3.1 Übersicht über die Verarbeitungstätigkeiten

Wir betreiben einen eigenen Matrix-Server (Synapse) als Chat- und Kommunikationsdienst für unsere Mitglieder und weitere Interessierte. Der Matrix-Dienst ist nicht an unsere Authentik-Instanz angebunden; Nutzername (Matrix-ID) und Anzeigename werden bei der Registrierung eigenständig und unabhängig von den anderen Diensten festgelegt.

Unser Matrix-Server ist föderiert. Das bedeutet: Wenn du mit Nutzer:innen kommunizierst, deren Matrix-Konto bei einem anderen, nicht von uns betriebenen Homeserver liegt, werden die für diese Kommunikation erforderlichen Daten (u. a. Nutzername, Anzeigename und die Nachrichteninhalte des jeweiligen Chats) an den Homeserver dieser Nutzer:innen übermittelt.

Im Rahmen der Nutzung verarbeiten wir:

  • Nutzername (Matrix-ID) und Anzeigename
  • Passwort (verschlüsselt gespeichert)
  • Inhalte der Kommunikation (gesendete Nachrichten, Dateien, ggf. Sprach-/Videoanrufe)
  • Zeitpunkt der Anmeldung sowie IP-Adresse und genutzter Client beim Verbindungsaufbau (Server-Logs)

3.3.2 Zweck der Verarbeitung

Die Verarbeitung dient der Bereitstellung eines Chat- und Kommunikationsdienstes für die Kommunikation unserer Mitglieder. Die Kommunikation kann sowohl vereinsintern als auch serverübergreifend mit anderen Homeservern erfolgen.

3.3.3 Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage deiner Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Die Erhebung und kurzzeitige Speicherung der Server-Logs zur Absicherung des Dienstes erfolgt zusätzlich auf Grundlage unseres berechtigten Interesses an der Sicherheit und Funktionsfähigkeit des Dienstes, Art. 6 Abs. 1 lit. f DSGVO.

3.3.4 Speicherdauer

Server-Logs werden nach 14 Tagen gelöscht. Session-Cookies verbleiben entsprechend den Standardeinstellungen des Dienstes.

Kontodaten werden gespeichert, solange das Konto besteht. Sie werden gelöscht, sobald du dein Konto löschst oder deine Mitgliedschaft im Verein endet, soweit dem keine gesetzlichen Aufbewahrungspflichten entgegenstehen. In bestehenden Nachrichten bleibt der Nutzername des Absenders vorhanden bis der zugehörige Raum gelöscht wird, auch wenn das zugehörige Konto gelöscht wird.

Nachrichten bleiben bis zu deren expliziten Löschung gespeichert. Sie werden bei Löschung des Kontos nicht automatisch gelöscht. Ob die eigenen Nachrichten in einem Raum gelöscht werden können, wird durch die Berechtigungseinstellungen des Raums festgelegt.

3.3.5 Empfänger oder Kategorien von Empfängern

Der Matrix-Server wird auf einem von uns selbst betriebenen Server gehostet.

Da unser Matrix-Server föderiert ist, werden bei der Kommunikation mit Nutzer:innen anderer Homeserver die dafür erforderlichen Daten (siehe 3.3.1) an den jeweiligen fremden Homeserver übermittelt. Auf diese fremden Server und deren Datenschutz- und Löschpraxis haben wir keinen Einfluss; für die dortige Verarbeitung ist der jeweilige Betreiber des fremden Homeservers verantwortlich. Fremde Homeserver können sich auch außerhalb der EU/EWR befinden (siehe Abschnitt 4).

Wir weisen ausdrücklich darauf hin, dass wir das Recht auf Löschung bei bereits an fremde Homeserver übermittelten Daten nicht garantieren können. Eine Löschanfrage wird zwar von unserem Homeserver an die betroffenen fremden Homeserver weitergeleitet. Die tatsächliche Löschung dort können wir jedoch nicht sicherstellen, da diese Server außerhalb unseres Einflussbereichs liegen und nicht von uns kontrolliert werden.

Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt.

3.4 Authentik (Single Sign-On)

3.4.1 Übersicht über die Verarbeitungstätigkeiten

Wir betreiben eine eigene Authentik-Instanz als zentralen Anmeldedienst (Single Sign-On, SSO) für unsere GitLab-, MediaWiki- und Nextcloud-Instanz. Bei der Registrierung legst du selbst einen Nutzernamen und einen Anzeigenamen fest.

Im Rahmen der Nutzung verarbeiten wir:

  • Nutzername und Anzeigename
  • E-Mail-Adresse
  • Passwort (verschlüsselt gespeichert) bzw. bei Nutzung einer Zwei-Faktor-Authentifizierung die dafür erforderlichen Daten
  • Zeitpunkt der Anmeldung sowie IP-Adresse bei Anmeldeversuchen (Server-Logs)
  • Berechtigungs- und Gruppenzugehörigkeiten, die den Zugriff auf die angebundenen Dienste steuern

3.4.2 Zweck der Verarbeitung

Die Verarbeitung dient der zentralen Verwaltung von Nutzerkonten sowie der Bereitstellung eines einheitlichen Anmeldevorgangs (SSO) für GitLab, MediaWiki und Nextcloud, damit du dich mit einem Konto bei allen angebundenen Diensten anmelden kannst.

3.4.3 Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage deiner Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Die Erhebung und kurzzeitige Speicherung der Server-Logs zur Absicherung des Dienstes erfolgt zusätzlich auf Grundlage unseres berechtigten Interesses an der Sicherheit des Anmeldevorgangs, Art. 6 Abs. 1 lit. f DSGVO.

3.4.4 Speicherdauer

Server-Logs werden nach 14 Tagen gelöscht. Session-Cookies verbleiben entsprechend den Standardeinstellungen des Dienstes.

Kontodaten werden gespeichert, solange dein Konto existiert. Sie werden gelöscht, sobald du dein Konto löschst oder deine Mitgliedschaft im Verein endet, soweit dem keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

3.4.5 Empfänger oder Kategorien von Empfängern

Nutzername, Anzeigename sowie die für die Anmeldung und Berechtigungssteuerung erforderlichen Daten werden im Rahmen des Single Sign-On an die angebundenen Dienste (GitLab, MediaWiki, Nextcloud) übermittelt. Die Authentik-Instanz wird ausschließlich auf einem von uns selbst betriebenen Server gehostet. Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt.

3.5 GitLab

3.5.1 Übersicht über die Verarbeitungstätigkeiten

Wir betreiben eine eigene GitLab-Instanz als Plattform zur Versionsverwaltung und Zusammenarbeit an Projekten. Die Anmeldung erfolgt über Single Sign-On (SSO) mittels unserer Authentik-Instanz; Nutzername und Anzeigename werden dabei von Authentik übernommen (siehe Abschnitt 3.4).

Im Rahmen der Nutzung verarbeiten wir zusätzlich:

  • von dir erstellte oder hochgeladene Inhalte (z. B. Code-Repositories, Issues, Kommentare, Wiki-Einträge innerhalb von GitLab)
  • Aktivitätsdaten (z. B. Zeitpunkt von Commits und sonstigen Änderungen)
  • IP-Adresse beim Zugriff auf den Dienst (Server-Logs)

3.5.2 Zweck der Verarbeitung

Die Verarbeitung dient der Bereitstellung einer Plattform zur gemeinsamen Bearbeitung von Code- und Projektinhalten für unsere Mitglieder.

3.5.3 Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage deiner Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Die Erhebung und kurzzeitige Speicherung der Server-Logs zur Absicherung des Dienstes erfolgt zusätzlich auf Grundlage unseres berechtigten Interesses an der Sicherheit und Funktionsfähigkeit des Dienstes, Art. 6 Abs. 1 lit. f DSGVO.

3.5.4 Speicherdauer

Server-Logs werden nach 14 Tagen gelöscht. Session-Cookies verbleiben entsprechend den Standardeinstellungen des Dienstes.

Konto- und Projektdaten werden gespeichert, solange dein Konto bzw. das jeweilige Projekt besteht. Sie werden gelöscht, sobald du dein Konto löschst oder deine Mitgliedschaft im Verein endet, soweit dem keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

3.5.5 Empfänger oder Kategorien von Empfängern

Von dir eingestellte Inhalte sind, je nach von dir gewählten Sichtbarkeits- und Berechtigungseinstellungen, für andere Nutzer:innen des Dienstes einsehbar. Zur Anmeldung findet ein Datenaustausch mit unserer Authentik-Instanz statt (siehe Abschnitt 3.4). Die GitLab-Instanz wird ausschließlich auf einem von uns selbst betriebenen Server gehostet. Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt.

3.6 MediaWiki

3.6.1 Übersicht über die Verarbeitungstätigkeiten

Wir betreiben eine eigene MediaWiki-Instanz als gemeinschaftlich nutzbare Wissensdatenbank. Die Anmeldung erfolgt über Single Sign-On (SSO) mittels unserer Authentik-Instanz; Nutzername und Anzeigename werden dabei von Authentik übernommen (siehe Abschnitt 3.4).

Im Rahmen der Nutzung verarbeiten wir zusätzlich:

  • von dir erstellte oder bearbeitete Wiki-Inhalte (z. B. Artikel, Diskussionsseiten)
  • die Versionshistorie von Bearbeitungen, einschließlich Zeitpunkt der Bearbeitung und zugehörigem Nutzernamen
  • IP-Adresse beim Zugriff auf den Dienst (Server-Logs)

Du kannst deinen Anzeigenamen über Authentik jederzeit selbst ändern. Eine Änderung deines Nutzernamens ist nur auf Anfrage bei einem unserer Admins möglich. Die Änderungen werden dann beim nächsten Login in der MediaWiki-Instanz übernommen.

3.6.2 Zweck der Verarbeitung

Die Verarbeitung dient der Bereitstellung einer gemeinschaftlich nutzbaren Wissensdatenbank für unsere Mitglieder.

3.6.3 Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage deiner Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Die Erhebung und kurzzeitige Speicherung der Server-Logs zur Absicherung des Dienstes erfolgt zusätzlich auf Grundlage unseres berechtigten Interesses an der Sicherheit und Funktionsfähigkeit des Dienstes, Art. 6 Abs. 1 lit. f DSGVO.

3.6.4 Speicherdauer

Server-Logs werden nach 14 Tagen gelöscht. Session-Cookies verbleiben entsprechend den Standardeinstellungen des Dienstes.

Wiki-Inhalte und die zugehörige Versionshistorie bleiben aus Gründen der Nachvollziehbarkeit und Funktionsfähigkeit des Wikis grundsätzlich auch über das Ende deiner Mitgliedschaft hinaus bestehen, sofern der jeweilige Beitrag nicht durch berechtigte Löschanfragen entfernt wird. Da Anzeige- und Nutzernamen in MediaWiki-Inhalten auch bei Löschung des Authentik-Kontos erhalten bleiben, können diese lediglich wie oben beschrieben vor Löschung des Kontos geändert werden.

3.6.5 Empfänger oder Kategorien von Empfängern

Von dir vorgenommene Bearbeitungen sind zusammen mit dem zugehörigen Nutzernamen für andere angemeldete Nutzer:innen des Wikis einsehbar. Zur Anmeldung findet ein Datenaustausch mit unserer Authentik-Instanz statt (siehe Abschnitt 3.4). Die MediaWiki-Instanz wird ausschließlich auf einem von uns selbst betriebenen Server gehostet. Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt.

3.7 Nextcloud

3.7.1 Übersicht über die Verarbeitungstätigkeiten

Wir betreiben eine eigene Nextcloud-Instanz als Cloud-Speicher für unsere Mitglieder. Die Anmeldung erfolgt über Single Sign-On (SSO) mittels unserer Authentik-Instanz; Nutzername und Anzeigename werden dabei von Authentik übernommen (siehe Abschnitt 3.4).

Im Rahmen der Nutzung verarbeiten wir zusätzlich:

  • von dir hochgeladene Dateien und die von dir angelegte Ordnerstruktur
  • Metadaten zu Dateien (z. B. Erstellungs- und Änderungsdatum, Dateigröße)
  • ggf. weitere von dir eingegebene Daten, sofern du zusätzliche Funktionen (z. B. Kalender, Kontakte, Freigabelinks) nutzt
  • IP-Adresse beim Zugriff auf den Dienst (Server-Logs)

3.7.2 Zweck der Verarbeitung

Die Verarbeitung dient der Bereitstellung von Cloud-Speicherplatz sowie optionaler Zusatzfunktionen (z. B. Kalender, Kontakte) für unsere Mitglieder.

3.7.3 Rechtsgrundlage

Die Verarbeitung erfolgt auf Grundlage deiner Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Die Erhebung und kurzzeitige Speicherung der Server-Logs zur Absicherung des Dienstes erfolgt zusätzlich auf Grundlage unseres berechtigten Interesses an der Sicherheit und Funktionsfähigkeit des Dienstes, Art. 6 Abs. 1 lit. f DSGVO.

3.7.4 Speicherdauer

Server-Logs werden nach 14 Tagen gelöscht. Session-Cookies verbleiben entsprechend den Standardeinstellungen des Dienstes.

Von dir hochgeladene eigene Dateien und Kontodaten werden gespeichert, solange dein Konto besteht. Sie werden gelöscht, sobald du dein Konto löschst oder deine Mitgliedschaft im Verein endet, soweit dem keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Dateien, die in freigegebene Ordner eines anderen Nutzers hochgeladen wurden, werden durch die Löschung des eigenen Kontos nicht gelöscht.

3.7.5 Empfänger oder Kategorien von Empfängern

Von dir gespeicherte Dateien sind für andere Nutzer:innen nur einsehbar, soweit du sie im Rahmen der Freigabefunktionen (z. B. geteilte Ordner oder Freigabelinks) ausdrücklich freigibst. Zur Anmeldung findet ein Datenaustausch mit unserer Authentik-Instanz statt (siehe Abschnitt 3.4). Die Nextcloud-Instanz wird ausschließlich auf einem von uns selbst betriebenen Server gehostet. Eine darüber hinausgehende Weitergabe an Dritte findet nicht statt.

4. Übermittlung von personenbezogenen Daten an ein Drittland

Deine Daten werden grundsätzlich innerhalb der Europäischen Union bzw. innerhalb der EWR-Staaten Island, Liechtenstein und Norwegen verarbeitet.

Eine Ausnahme betrifft den in Abschnitt 3.3 beschriebenen Matrix-Dienst: Da unser Matrix-Server mit anderen Matrix-Homeservern föderiert ist, kann es bei der Kommunikation mit Nutzer:innen, deren Homeserver außerhalb der EU/EWR betrieben wird, zu einer Übermittlung personenbezogener Daten (z. B. Nachrichteninhalte) in ein Drittland kommen. Auf den Standort und das Datenschutzniveau dieser fremden Server haben wir keinen Einfluss.

5. Betroffenenrechte

Du hast gegenüber uns folgende Rechte hinsichtlich der dich betreffenden personenbezogenen Daten:

  • Recht auf Auskunft
  • Recht auf Berichtigung oder Löschung
  • Recht auf Einschränkung der Verarbeitung
  • Recht auf Widerspruch gegen die Verarbeitung
  • Recht auf Widerruf der Einwilligung

6. Recht auf Beschwerde bei der Aufsichtsbehörde

Du hast das Recht, bei einer Aufsichtsbehörde Beschwerde einzulegen, wenn du der Meinung bist, dass unsere Verarbeitung deiner personenbezogenen Daten gegen die gültigen Datenschutzgesetze verstößt.

Unsere Webseite enthält Links zu anderen Internetseiten. Wir haben keinen Einfluss darauf, dass deren Betreiber*innen die Datenschutzbestimmungen einhalten. Trotz vorheriger sorgfältiger inhaltlicher Kontrolle können wir für externe Links zu fremden Inhalten keine Haftung übernehmen.