
Datenschutzerklärung
Stand/Version: 2026-07
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist:
Karlsruher Burschenschaft Teutonia
Parkstraße 1, 76131 Karlsruhe
Vertreten durch: Sprecher der Aktivitas
E-Mail: kontakt@kbteutonia.de
2. Zweck der Verarbeitung
Diese Anwendung ist die interne Mitglieder-App der Karlsruher Burschenschaft Teutonia. Sie dient der Organisation des Verbindungslebens: Veranstaltungen und Zu-/Absagen, Mittagstisch, Tresen-Abrechnung, internes Forum, Mitgliederverzeichnis, Foto-Alben und Dokumente. Eine Nutzung ohne Mitgliedschaft ist nicht vorgesehen (Invite-only).
3. Verarbeitete Datenkategorien
- Mitglieder-Stammdaten (Name, Couleurname, Kontaktdaten, Adresse, Geburtsdaten, Studium, Vita)
- Veranstaltungs-Teilnahmen (RSVP, Anwesenheit)
- Essens-Anmeldungen (Mittagstisch, Gäste, Präferenzen)
- Tresen-Buchungen und Abrechnungsdaten (Getränke, Kontostand)
- Forum-Beiträge und Antworten
- Fotos und Dokumente (Alben, Uploads)
- Push-Tokens der registrierten Geräte (native App)
- Audit-Logs (Wer hat wann was geändert — Nachvollziehbarkeit & Sicherheit)
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO — Durchführung des Mitgliedschaftsverhältnisses (Verzeichnis, Veranstaltungen, Mittagstisch, Tresen-Abrechnung).
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer sicheren, nachvollziehbaren Vereinsverwaltung (Audit-Logs, Missbrauchs-Schutz, Fehler-Monitoring).
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung für optionale Funktionen (z.B. Sichtbarkeit von Profilfeldern, Fotos, Push-Benachrichtigungen); jederzeit widerruflich.
5. Empfänger & Auftragsverarbeiter
Zur Bereitstellung der App setzen wir folgende Dienstleister ein. Soweit Daten in Drittländer (insb. USA) übermittelt werden, erfolgt dies auf Basis des EU-US Data Privacy Framework (DPF) bzw. der EU-Standardvertragsklauseln (Art. 46 DSGVO):
Clerk Inc. (USA)
Zweck: Authentifizierung & Session-Verwaltung (Login)
Datenkategorien: E-Mail-Adresse, Name, Login-Metadaten (IP, Gerät)
Drittland-Transfer: USA — EU-US Data Privacy Framework (DPF) + Standardvertragsklauseln
Vercel Inc. (USA, EU-Region)
Zweck: Hosting der Anwendung, Datei-Speicher (Blob) für Fotos/Dokumente
Datenkategorien: Alle App-Daten in Transit, hochgeladene Dateien, Server-Logs (IP)
Drittland-Transfer: USA — EU-US DPF + Standardvertragsklauseln; Daten-Region EU wo konfiguriert
Neon Inc. (Datenbank, EU-Region)
Zweck: Postgres-Datenbank (alle strukturierten App-Daten)
Datenkategorien: Mitglieder-Stammdaten, RSVP, Essens-Anmeldungen, Tresen-Buchungen, Forum, Audit-Logs
Drittland-Transfer: Hosting in der EU; Anbieter US-amerikanisch — Standardvertragsklauseln
Resend Inc. (USA)
Zweck: Transaktionale E-Mails (Benachrichtigungen, Rundbriefe)
Datenkategorien: E-Mail-Adresse, Name, Inhalt der Benachrichtigung
Drittland-Transfer: USA — Standardvertragsklauseln
Sentry (Functional Software Inc., USA)
Zweck: Fehler-Monitoring der Anwendung
Datenkategorien: Technische Fehlerdaten, ggf. User-Kennung, IP (gekürzt)
Drittland-Transfer: USA — EU-US DPF + Standardvertragsklauseln
Expo (650 Industries Inc., USA) — Push-Dienst exp.host
Zweck: Zustellung von Push-Benachrichtigungen an die native App
Datenkategorien: Expo-Push-Token des Geräts, Titel/Text der Benachrichtigung
Drittland-Transfer: USA — Standardvertragsklauseln; Zustellung via Apple/Google Push-Dienste
Upstash Inc. (USA, EU-Region)
Zweck: Rate-Limiting der API (Schutz vor Missbrauch)
Datenkategorien: Pseudonyme Zähler je Mitglieds-ID (keine Inhalte)
Drittland-Transfer: EU-Region konfigurierbar; Anbieter US-amerikanisch — Standardvertragsklauseln
Google Ireland Ltd. — Google Calendar Sync
Zweck: Optionale Synchronisation von Veranstaltungen in den Vereins-Kalender
Datenkategorien: Veranstaltungsdaten (Titel, Zeit, Ort) — keine Mitgliedsdaten
Drittland-Transfer: EU/USA — EU-US DPF (Google LLC) + Standardvertragsklauseln
6. Speicherdauer
- Mitglieder-StammdatenFür die Dauer der Mitgliedschaft; nach Austritt Archivierung mit Anonymisierung der Forum-Anzeige und Sperrung der Sichtbarkeit
- Tresen-/Finanzdaten (Buchungen, Abrechnungen)Gesetzliche Aufbewahrungsfristen nach AO/HGB (6 bzw. 10 Jahre) — auch nach Austritt
- Forum-BeiträgeVerbleiben im Forum; nach Austritt/Löschung wird der Autor als „Ehemaliges Mitglied" anonymisiert
- Push-TokensBis zur Abmeldung des Geräts, App-Deinstallation oder Konto-Löschung
- Audit-Logs5 Jahre (bestätigt 2026-06-11 — Nachvollziehbarkeit über mehrere Semester/Kassenprüfungen)
7. Deine Rechte (Art. 15–21 DSGVO)
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — z.B. beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
8. Selbstbedienung in der App
- Datenexport: vollständiger Export deiner Daten unter Einstellungen → Datenexport.
- Sichtbarkeit: granulare Sichtbarkeits-Einstellungen für Profilfelder unter Einstellungen → Privatsphäre.
- Konto-Löschung: die Löschung des eigenen Kontos kann direkt in der App angestoßen werden (persönliche Daten werden entfernt, Forum-Beiträge anonymisiert; gesetzliche Aufbewahrungsfristen für Finanzdaten bleiben unberührt).