Teutonia Wappen

Datenschutzerklärung

Stand/Version: 2026-07

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist:
Karlsruher Burschenschaft Teutonia
Parkstraße 1, 76131 Karlsruhe
Vertreten durch: Sprecher der Aktivitas
E-Mail: kontakt@kbteutonia.de

2. Zweck der Verarbeitung

Diese Anwendung ist die interne Mitglieder-App der Karlsruher Burschenschaft Teutonia. Sie dient der Organisation des Verbindungslebens: Veranstaltungen und Zu-/Absagen, Mittagstisch, Tresen-Abrechnung, internes Forum, Mitgliederverzeichnis, Foto-Alben und Dokumente. Eine Nutzung ohne Mitgliedschaft ist nicht vorgesehen (Invite-only).

3. Verarbeitete Datenkategorien

  • Mitglieder-Stammdaten (Name, Couleurname, Kontaktdaten, Adresse, Geburtsdaten, Studium, Vita)
  • Veranstaltungs-Teilnahmen (RSVP, Anwesenheit)
  • Essens-Anmeldungen (Mittagstisch, Gäste, Präferenzen)
  • Tresen-Buchungen und Abrechnungsdaten (Getränke, Kontostand)
  • Forum-Beiträge und Antworten
  • Fotos und Dokumente (Alben, Uploads)
  • Push-Tokens der registrierten Geräte (native App)
  • Audit-Logs (Wer hat wann was geändert — Nachvollziehbarkeit & Sicherheit)

4. Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO — Durchführung des Mitgliedschaftsverhältnisses (Verzeichnis, Veranstaltungen, Mittagstisch, Tresen-Abrechnung).
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer sicheren, nachvollziehbaren Vereinsverwaltung (Audit-Logs, Missbrauchs-Schutz, Fehler-Monitoring).
  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung für optionale Funktionen (z.B. Sichtbarkeit von Profilfeldern, Fotos, Push-Benachrichtigungen); jederzeit widerruflich.

5. Empfänger & Auftragsverarbeiter

Zur Bereitstellung der App setzen wir folgende Dienstleister ein. Soweit Daten in Drittländer (insb. USA) übermittelt werden, erfolgt dies auf Basis des EU-US Data Privacy Framework (DPF) bzw. der EU-Standardvertragsklauseln (Art. 46 DSGVO):

  • Clerk Inc. (USA)

    Zweck: Authentifizierung & Session-Verwaltung (Login)

    Datenkategorien: E-Mail-Adresse, Name, Login-Metadaten (IP, Gerät)

    Drittland-Transfer: USA — EU-US Data Privacy Framework (DPF) + Standardvertragsklauseln

  • Vercel Inc. (USA, EU-Region)

    Zweck: Hosting der Anwendung, Datei-Speicher (Blob) für Fotos/Dokumente

    Datenkategorien: Alle App-Daten in Transit, hochgeladene Dateien, Server-Logs (IP)

    Drittland-Transfer: USA — EU-US DPF + Standardvertragsklauseln; Daten-Region EU wo konfiguriert

  • Neon Inc. (Datenbank, EU-Region)

    Zweck: Postgres-Datenbank (alle strukturierten App-Daten)

    Datenkategorien: Mitglieder-Stammdaten, RSVP, Essens-Anmeldungen, Tresen-Buchungen, Forum, Audit-Logs

    Drittland-Transfer: Hosting in der EU; Anbieter US-amerikanisch — Standardvertragsklauseln

  • Resend Inc. (USA)

    Zweck: Transaktionale E-Mails (Benachrichtigungen, Rundbriefe)

    Datenkategorien: E-Mail-Adresse, Name, Inhalt der Benachrichtigung

    Drittland-Transfer: USA — Standardvertragsklauseln

  • Sentry (Functional Software Inc., USA)

    Zweck: Fehler-Monitoring der Anwendung

    Datenkategorien: Technische Fehlerdaten, ggf. User-Kennung, IP (gekürzt)

    Drittland-Transfer: USA — EU-US DPF + Standardvertragsklauseln

  • Expo (650 Industries Inc., USA) — Push-Dienst exp.host

    Zweck: Zustellung von Push-Benachrichtigungen an die native App

    Datenkategorien: Expo-Push-Token des Geräts, Titel/Text der Benachrichtigung

    Drittland-Transfer: USA — Standardvertragsklauseln; Zustellung via Apple/Google Push-Dienste

  • Upstash Inc. (USA, EU-Region)

    Zweck: Rate-Limiting der API (Schutz vor Missbrauch)

    Datenkategorien: Pseudonyme Zähler je Mitglieds-ID (keine Inhalte)

    Drittland-Transfer: EU-Region konfigurierbar; Anbieter US-amerikanisch — Standardvertragsklauseln

  • Google Ireland Ltd. — Google Calendar Sync

    Zweck: Optionale Synchronisation von Veranstaltungen in den Vereins-Kalender

    Datenkategorien: Veranstaltungsdaten (Titel, Zeit, Ort) — keine Mitgliedsdaten

    Drittland-Transfer: EU/USA — EU-US DPF (Google LLC) + Standardvertragsklauseln

6. Speicherdauer

  • Mitglieder-StammdatenFür die Dauer der Mitgliedschaft; nach Austritt Archivierung mit Anonymisierung der Forum-Anzeige und Sperrung der Sichtbarkeit
  • Tresen-/Finanzdaten (Buchungen, Abrechnungen)Gesetzliche Aufbewahrungsfristen nach AO/HGB (6 bzw. 10 Jahre) — auch nach Austritt
  • Forum-BeiträgeVerbleiben im Forum; nach Austritt/Löschung wird der Autor als „Ehemaliges Mitglied" anonymisiert
  • Push-TokensBis zur Abmeldung des Geräts, App-Deinstallation oder Konto-Löschung
  • Audit-Logs5 Jahre (bestätigt 2026-06-11 — Nachvollziehbarkeit über mehrere Semester/Kassenprüfungen)

7. Deine Rechte (Art. 15–21 DSGVO)

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — z.B. beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.

8. Selbstbedienung in der App

  • Datenexport: vollständiger Export deiner Daten unter Einstellungen → Datenexport.
  • Sichtbarkeit: granulare Sichtbarkeits-Einstellungen für Profilfelder unter Einstellungen → Privatsphäre.
  • Konto-Löschung: die Löschung des eigenen Kontos kann direkt in der App angestoßen werden (persönliche Daten werden entfernt, Forum-Beiträge anonymisiert; gesetzliche Aufbewahrungsfristen für Finanzdaten bleiben unberührt).