For legal reasons this page is only available in German. The German wording is the only binding version.
§ 1 Einleitung und Kontaktdaten des Verantwortlichen
-
Wir freuen uns, dass du unser Netzwerk verwendest, und bedanken uns für dein Vertrauen.
Im Folgenden informieren wir dich über den Umgang mit deinen personenbezogenen Daten
innerhalb unseres Netzwerkes und weisen darauf hin, dass diese Erklärung ergänzend auf unserer
Datenschutzordnung aufbaut.
-
Verantwortlicher für die Datenverarbeitung in unserem Netzwerk im Sinne der
Datenschutz-Grundverordnung (DSGVO) ist GrowVolution e.V., Schöninger Straße 17, 38173
Sickte, Deutschland, Tel.: +49 174 5881313, E-Mail: privacy@growvolution.org.
Der Verein hat derzeit keinen Datenschutzbeauftragten (DSB) im Sinne von Art. 37 DSGVO bestellt.
§ 2 Geltungsbereich dieser Erklärung
-
Diese Datenschutzerklärung umfasst die Verarbeitung deiner personenbezogenen Daten in
unserem gesamten Netzwerk. Mit Netzwerk beziehen wir uns dabei auf alle öffentlich
zugänglichen Server, die von unserem Verein oder einem durch ihn beauftragten
Auftragsverarbeiter in seinem Namen betrieben werden.
-
Vom Geltungsbereich dieser Erklärung ausgeschlossen sind diejenigen Bereiche unseres
Netzwerkes, deren Nutzung der Verein im Rahmen von Nutzungsverträgen an Dritte übertragen hat.
§ 3 Datenerfassung beim Zugriff auf unser Netzwerk
-
Beim allgemeinen Zugriff auf unser Netzwerk, also wenn du beim Zugriff nicht registriert bist
oder anderweitig Informationen übermittelst, erheben wir nur solche Daten, die dein Gerät an unsere
Server übermittelt (sog. „Server-Logfiles“). Wenn du auf unser Netzwerk zugreifst, erheben wir die
folgenden Daten, die für uns technisch erforderlich sind, um die Sicherheit unseres Netzwerkes zu wahren:
- Art des Zugriffs
- Betroffener Server oder Namensraum
- Datum und Uhrzeit zum Zeitpunkt des Zugriffs
- Menge der gesendeten Daten in Byte
- Verwendete IP-Adresse (ggf. in anonymisierter Form)
Erfolgt dein Zugriff über spezialisierte Software (sog. „Agenten“), so erheben wir zusätzlich folgende Daten:
- Name des Agenten
- ggf. weitere vom Agenten übermittelte Informationen
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an der
Verbesserung der Stabilität und Sicherheit unseres Netzwerkes. Eine Weitergabe oder anderweitige Verwendung
der Daten findet nicht statt. Wir behalten uns jedoch vor, die Server-Logfiles nachträglich zu überprüfen,
sollten konkrete Anhaltspunkte auf eine rechtswidrige Nutzung hindeuten.
-
Beim nutzungsbasierten Zugriff auf unser Netzwerk, also wenn du beim Zugriff eine eindeutige mit deiner Person
in Verbindung stehende Kennung verwendest (sog. „Session-Cookies“ oder „SSH-Schlüssel“), erheben wir neben den
in Absatz 1 genannten Daten zusätzlich folgende Daten:
- Art der Kennung
- Mit dieser Kennung in Verbindung stehende Aktivitäten (sog. „Audit-Logs“)
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an der
Gewährleistung der Sicherheit, Einhaltung interner Sicherheits- und Nutzungsrichtlinien und Verhinderung
missbräuchlicher Nutzung. Eine Weitergabe oder anderweitige Verwendung der Daten findet nicht statt. Wir
behalten uns jedoch vor, deine Aktivitäten zu überprüfen, sollten konkrete Anhaltspunkte auf Rechts- oder
Richtlinienverstöße hindeuten.
-
Alle Zugriffe auf unser Netzwerk, bei denen personenbezogene Daten übermittelt oder nutzungsbasierte Aktivitäten
ermittelt werden, erfolgen aus Sicherheitsgründen und zum Schutz ihrer Übertragung in verschlüsselter Form. Hierzu
verwenden wir für die dafür vorgesehenen Verbindungswege eine SSL- oder TLS-Verschlüsselung.
§ 4 Account und Anmeldung
-
Der Verein arbeitet mit einem zentralen Identitätsbereitstellungsdienst (sog. „Identity Provider“ oder „IdP“) namens Authentik.
Ein solcher Dienst ist Software, die es dir ermöglicht, unser gesamtes Netzwerk mit einem zentralen Account zu verwenden.
Für die Bereitstellung dieses Dienstes und die dementsprechende Verarbeitung deiner Daten zum Zwecke dieser Bereitstellung
ist der Verein verantwortlich.
Optional kannst du deinen Account zusätzlich durch eine Zwei-Faktor-Authentifizierung (z. B. per
Authenticator-App oder Passkey/WebAuthn) absichern. Die hierfür hinterlegten Sicherheitsmerkmale verarbeiten
wir gemäß Art. 6 Abs. 1 lit. f DSGVO ausschließlich zum Schutz deines Zugangs.
-
Beim Anlegen eines Accounts erheben wir folgende Daten:
- Deinen vollständigen Namen (Vor- und Nachname)
- Den von dir gewählten Benutzernamen
- Deine externe E-Mail-Adresse
Dein Account ist nach erfolgreicher Registrierung sofort aktiv. Du kannst ihn nutzen, um dich innerhalb
unseres Netzwerkes bei den für dich freigeschalteten Diensten anzumelden. Welche Daten dabei an die
jeweiligen Dienste übermittelt werden, kannst du § 5 dieser Erklärung entnehmen.
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. b DSGVO zur Bereitstellung deines Accounts und der
damit verbundenen Nutzung unserer Dienste.
-
Wurde dir durch den Verein ein Mandat zur Verwaltung und Administration übertragen oder hast du mit
dem Verein einen Nutzungsvertrag über die Bereitstellung von Infrastruktur abgeschlossen, und erhältst
du infolgedessen eine Einladung zur Einrichtung eines internen Accounts, so wird dieser bei Annahme der
Einladung angelegt. Ein interner Account ist von deinem Account getrennt und unterliegt erhöhten
Sicherheitsstandards. Bei der Einrichtung übernehmen wir sämtliche Daten deines Accounts, insbesondere:
- Deinen Benutzernamen
- Deinen vollständigen Namen
- Deine externe E-Mail-Adresse
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. b DSGVO zur Erfüllung des dir übertragenen Mandats
bzw. des mit dir geschlossenen Nutzungsvertrages und dient der Wahrnehmung der damit verbundenen Aufgaben.
-
Unser IdP verwendet den CAPTCHA-Dienst des folgenden Anbieters:
Google Ireland Ltd., Gordon House, 4 Barrow St, Dublin, D04 E5W5, Irland.
Daten können zudem übermittelt werden an: Google LLC, USA. Für die optische Gestaltung des Captcha-Fensters
werden von Google aus dem Internet geladene Schriftarten verwendet. Zu einer Verarbeitung weiterer Informationen
als den in § 3 Abs. 1 dieser Erklärung genannten, die bereits über die Funktionalität von ReCaptcha an Google
übertragen werden, kommt es hierbei nicht.
Der Dienst prüft, ob eine Eingabe durch eine natürliche Person oder missbräuchlich durch maschinelle und
automatisierte Verarbeitung erfolgt, und blockiert Spam, DDoS-Attacken sowie ähnliche automatisierte Schadzugriffe.
Um sicherzustellen, dass eine Handlung von einem Menschen und nicht von einem automatisierten Bot vorgenommen
wird, erhebt der Anbieter die IP-Adresse des verwendeten Endgeräts, Erkennungsdaten des verwendeten Browser- und
Betriebssystem-Typ sowie Datum und Dauer des Besuchs und übermittelt diese zur Auswertung an Server des Anbieters.
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an der
Feststellung der individuellen Eigenverantwortung im Internet und der Vermeidung von Missbrauch und Spam. Wir
haben hierzu einen Auftragsverarbeitungsvertrag mit dem Anbieter geschlossen, er agiert unter unserer strengen
Weisung als Auftragsverarbeiter.
§ 5 Dienste in unserem Netzwerk
-
Zu unserem Netzwerk gehören folgende Dienste:
- Unsere Online-Plattform
- Unsere Cloud (Nextcloud)
- Unser E-Mail Server (Mailcow)
- Unser Matrix-Server (Synapse) für föderierte Echtzeitkommunikation
- Unser Ocean (ein Hub für Module, sog. „Additives“ und „Extensions“, für unser vereinseigenes Framework WebFluid)
Unser E-Mail-Server wird ausschließlich von uns betrieben. Im Rahmen unserer eigenen Verantwortlichkeit
im Sinne der DSGVO stellen wir Postfächer unter den folgenden Namensräumen bereit:
- growvolution.org
- growv-mail.org
- webfluid.dev
Darüber hinaus stellen wir unseren E-Mail-Dienst Dritten im Rahmen der Überlassung von Infrastruktur zur
Verfügung. Für Postfächer außerhalb der oben genannten Namensräume agieren wir ausschließlich als
Auftragsverarbeiter im Sinne von Art. 28 DSGVO und verarbeiten deine Daten ausschließlich nach Weisung des
jeweiligen Verantwortlichen. Beim Anmelden auf einem solchen Postfach findest du Informationen zum jeweiligen
Verantwortlichen in der von ihm bereitgestellten Datenschutzerklärung.
-
Zur allgemeinen Anmeldung bei unseren Diensten übermittelt unser IdP einheitlich folgende Daten:
- Deinen vollständigen Namen
- Deine E-Mail-Adresse
- Eindeutige Benutzer-ID unseres IdP (pseudonym)
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an der
Bereitstellung unserer Dienste und dient dem Anlegen deines Accounts. Über die Sichtbarkeit deiner Daten
innerhalb dieser Dienste entscheidest du selbst. Für die durch die Verwendung dieser Dienste nach außen
gelangenden Daten bist du selbst verantwortlich. Eine Weitergabe zwischen den Diensten erfolgt nicht.
-
Unser Ocean ist ein Marktplatz, über den du Module für WebFluid (sog. „Additives“ und
„Extensions“) sowie deren Bündel beziehen und – als sog. „Maintainer“ – auch selbst
veröffentlichen und vermarkten kannst. Welche weiteren Daten wir zusätzlich zu den in Absatz 2
genannten verarbeiten, hängt von der Art deiner Nutzung ab.
a) Beim Erwerb von Additives speichern wir zur Nachvollziehbarkeit deiner
Berechtigungen einen Kaufdatensatz (erworbenes Objekt, Betrag, Status und Zeitpunkt) sowie die dir
zugeordneten Lizenzschlüssel. Bei einem entgeltlichen Erwerb erheben wir zur Rechnungsstellung und
zur Erfüllung steuerrechtlicher Pflichten zusätzlich:
- Deinen Namen
- Deine Rechnungsadresse
- ggf. Deine Steuernummer bzw. USt-Identifikationsnummer
- ggf. Deinen Firmennamen
Die eigentliche Zahlungsabwicklung erfolgt über unseren Zahlungsdienstleister (siehe Buchstabe c);
die dabei verwendeten Zahlungsmittel-Daten (z. B. Kartendaten) werden ausschließlich durch diesen
verarbeitet und uns nicht im Klartext übermittelt.
b) Beim Veröffentlichen und Vermarkten von Additives legen wir für dich ein
öffentliches Maintainer- bzw. Organisationsprofil an. Dabei verarbeiten wir die von dir angegebenen
Profildaten:
- Deinen öffentlichen Anzeige- bzw. Organisationsnamen
- optional eine Beschreibung, eine Website sowie ein Profilbild
Um über den Marktplatz Zahlungen empfangen und deine Einnahmen ausgezahlt bekommen zu können, richten
wir für dich über unseren Zahlungsdienstleister ein verbundenes Zahlungskonto ein (sog. „Stripe
Connect“). Die hierfür erforderlichen Identitäts-, Unternehmens- und Auszahlungsdaten (u. a. Name,
Anschrift, Geburtsdatum, Steuer- bzw. Registernummern und Bankverbindung) werden im Rahmen der
gesetzlich vorgeschriebenen Identitätsprüfung unmittelbar durch den Zahlungsdienstleister erhoben und
verarbeitet. Deine Zustimmung zu den entsprechenden Händlerbedingungen dokumentieren wir.
c) Zahlungsabwicklung. Zahlungen im Ocean of Additives – sowohl beim Erwerb als
auch bei der Auszahlung von Einnahmen – wickeln wir über den Zahlungsdienstleister Stripe Payments
Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, ab. Stripe verarbeitet die
Zahlungs-, Rechnungs- und Identitätsdaten teils in unserem Auftrag als Auftragsverarbeiter, teils –
insbesondere zur Betrugsprävention sowie zur Erfüllung eigener geldwäsche- und aufsichtsrechtlicher
Pflichten – als eigenständig Verantwortlicher im Sinne der DSGVO. Dabei kann es zu einer Übermittlung
in die USA (Stripe, Inc.) kommen; hierfür hat sich der Anbieter dem EU-U.S. Data Privacy Framework
angeschlossen, das auf Basis eines Angemessenheitsbeschlusses der Europäischen Kommission die Einhaltung
des europäischen Datenschutzniveaus sicherstellt.
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. b DSGVO zur Begründung und Durchführung des jeweiligen
Vertrages, gemäß Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Pflichten – insbesondere
steuer-, handels- und geldwäscherechtlicher Aufbewahrungs- und Nachweispflichten – sowie gemäß
Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an einer sicheren und
missbrauchsfreien Abwicklung der Transaktionen.
-
Unser Matrix-Server stellt einen dezentralen, föderierten Echtzeit-Kommunikationsdienst (Chat)
auf Basis des offenen Matrix-Protokolls bereit. Die Anmeldung erfolgt über unseren dafür
betriebenen Authentifizierungsdienst (sog. „Matrix Authentication Service“), der die in
Absatz 2 genannten Daten von unserem IdP bezieht. Innerhalb des Dienstes verwenden wir deinen
Benutzernamen als Kennung, deinen Namen als Anzeigenamen sowie deine E-Mail-Adresse.
Aufgrund der föderierten Architektur des Matrix-Protokolls können Nachrichteninhalte, zugehörige
Metadaten (z. B. Zeitstempel, Raum- und Nutzerkennungen) sowie deine öffentlichen Profildaten
(Anzeigename und ggf. Profilbild) an andere Matrix-Server (sog. „Homeserver“) übermittelt
und dort gespeichert werden, sobald du mit Nutzern kommunizierst, deren Account auf einem anderen
Server liegt, oder an Räumen teilnimmst, die über mehrere Server verteilt sind. Diese anderen
Homeserver werden von Dritten betrieben und unterliegen nicht unserer Kontrolle; eine spätere
Löschung dort übermittelter Daten können wir nicht gewährleisten. Für Inhalte, die du auf diese
Weise nach außen gibst, bist du selbst verantwortlich.
Das Matrix-Protokoll unterstützt eine optionale Ende-zu-Ende-Verschlüsselung, die du in
unterstützten Clients pro Unterhaltung selbst aktivieren kannst. Ist sie aktiviert, sind die
betroffenen Nachrichteninhalte weder für uns noch für beteiligte fremde Homeserver im Klartext
einsehbar; Metadaten (z. B. Zeitstempel sowie Raum- und Nutzerkennungen) bleiben hiervon
jedoch unberührt.
Für Audio- und Videokonferenzen innerhalb unseres Matrix-Servers betreiben wir
zusätzlich eine eigene Echtzeit-Infrastruktur auf Basis von LiveKit. Sie besteht aus einem
Konferenz-Dienst (matrix-rtc.growvolution.org) sowie einem
TURN-Server (turn.growvolution.org), der die Verbindung zwischen
Teilnehmenden auch dann herstellt, wenn eine direkte Verbindung durch Netzwerksperren
(z. B. NAT oder Firewalls) nicht möglich ist. Beide Dienste werden ausschließlich von uns
betrieben; eine Übermittlung an Dritte findet dabei nicht statt.
Sobald du an einer Konferenz teilnimmst, verarbeiten diese Dienste die für den Verbindungsaufbau
und die Übertragung technisch erforderlichen Daten:
- Deine IP-Adresse sowie die deiner Gegenstelle
- Deine Matrix-Nutzerkennung, den Anzeigenamen und die Raumkennung
- Verbindungs- und Sitzungsdaten (Zeitpunkt, Dauer, verwendete Endpunkte, Qualitätsmetriken)
- Die übertragenen Audio-, Video- und Bildschirminhalte für die Dauer der Übertragung
Die Medienströme werden Ende-zu-Ende verschlüsselt übertragen und von uns weder gespeichert
noch aufgezeichnet; sie werden ausschließlich für die Dauer der Konferenz weitergeleitet.
Der TURN-Server leitet Datenpakete rein technisch weiter und kann ihren Inhalt nicht einsehen.
Verbindungsdaten werden für maximal 14 Tage zur Störungsanalyse und zur Abwehr von Missbrauch
vorgehalten und anschließend gelöscht.
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten
Interesses an der Bereitstellung eines funktionsfähigen und missbrauchsfreien
Konferenzdienstes. Ob und wann du an einer Konferenz teilnimmst, entscheidest du selbst.
Zur Überprüfung der Signaturschlüssel anderer Server nutzen wir den Schlüsselserver von
matrix.org (betrieben durch The Matrix.org Foundation C.I.C.). Benachrichtigungen versenden wir
über unseren eigenen E-Mail-Server.
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten
Interesses an der Bereitstellung eines sicheren Kommunikationsdienstes. Über die Sichtbarkeit
deiner Daten sowie deine Teilnahme an föderierten Räumen entscheidest du selbst.
-
Beim Abschließen von Verträgen auf unserer Online-Plattform erheben wir folgende Daten:
- Deinen vollständigen Namen
- Deine Anschrift
- ggf. dein Geburtsdatum
- Datum und Uhrzeit zum Zeitpunkt des Vertragsabschlusses
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. b DSGVO zur Begründung und Durchführung des
jeweiligen Vertrages.
-
Beim Stellen von Mitgliedsanträgen oder dem Erbringen von Zuwendungen über unsere Online-Plattform
gelten bei der Datenerhebung jeweils die Regelungen von § 2 unserer Datenschutzordnung.
Für die Abwicklung von Zuwendungen über unsere Online-Plattform bieten wir die Zahlung
per Überweisung sowie die Zahlung über unseren Zahlungsdienstleister Stripe an. Ein
Lastschrifteinzug über unsere Hausbank findet nicht statt.
a) Überweisung. Bei der Zahlung per Überweisung erfolgt die Datenverarbeitung
allein über deine kontoführende Bank; eine Übermittlung zusätzlicher Daten durch uns an Dritte
findet nicht statt. Uns erreichen dabei die Angaben, die deine Bank im Verwendungszweck und in
den Auftraggeberdaten übermittelt.
b) Zahlung über Stripe. Zuwendungen über unsere Spendenseite wickeln wir über
Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland ab.
Der Verein tritt dabei selbst als Zahlungsempfänger auf; eine Beteiligung Dritter als
Vertragspartner deiner Zuwendung findet nicht statt. Für den Spendenvorgang ist kein
Nutzerkonto bei uns erforderlich.
- Betrag, Währung, Zeitpunkt und Zahlungsstatus der Zuwendung
- Den von dir gewählten Verwendungszweck sowie das Intervall (einmalig oder monatlich)
- Deine E-Mail-Adresse, die Stripe im Bezahlvorgang erhebt und an uns zurückmeldet
- Sofern du eine Zuwendungsbestätigung wünschst oder benötigst: deinen vollständigen
Namen und deine Anschrift – diese Angaben erhebst du unmittelbar bei uns, siehe
Buchstabe c)
- Die Art des von dir gewählten Zahlungsmittels (z. B. Karte oder
SEPA-Lastschrift) – nicht jedoch die Zahlungsmitteldaten selbst
- Die von Stripe einbehaltenen Transaktionsgebühren
- Bei fehlgeschlagenen Buchungen einer Dauerspende den von Stripe gemeldeten
Ablehnungsgrund
- Bei einer Erstattung oder Rückbuchung deren Betrag, Zeitpunkt und – soweit
Stripe ihn meldet – den angegebenen Grund
Die Zahlungsdaten erreichen uns dabei nicht aus deinem Browser, sondern ausschließlich über
serverseitige, signaturgeprüfte Meldungen von Stripe; die Beträge und Gebühren rufen wir
zusätzlich unmittelbar bei Stripe ab. Angaben aus deinem Browser werden für die Feststellung
des Zahlungseingangs nicht herangezogen.
Wir haben die Erhebung von Rechnungsanschriften bei Stripe dauerhaft
abgeschaltet. Stripe erhebt für uns ausschließlich deine E-Mail-Adresse; diese
Erhebung lässt sich im Bezahlvorgang nicht deaktivieren. Alle weiteren Angaben zu deiner
Person erfassen wir selbst auf unserer eigenen Spendenseite.
Deine Zahlungsmitteldaten (z. B. Kartennummer oder IBAN) werden ausschließlich durch
Stripe verarbeitet und uns zu keinem Zeitpunkt im Klartext übermittelt. Stripe verarbeitet die
Zahlungs- und Identitätsdaten teils in unserem Auftrag als Auftragsverarbeiter,
teils – insbesondere zur Betrugsprävention sowie zur Erfüllung eigener geldwäsche- und
aufsichtsrechtlicher Pflichten – als eigenständig Verantwortlicher im Sinne der DSGVO.
Dabei kann es zu einer Übermittlung in die USA (Stripe, Inc.) kommen; hierfür hat sich der
Anbieter dem EU-U.S. Data Privacy Framework angeschlossen, das auf Basis eines
Angemessenheitsbeschlusses der Europäischen Kommission die Einhaltung des europäischen
Datenschutzniveaus sicherstellt.
c) Angaben für die Zuwendungsbestätigung. Auf der Spendenseite kannst du
angeben, ob du eine Zuwendungsbestätigung möchtest. Der zugehörige Haken ist
voreingestellt nicht gesetzt; ohne ihn erheben wir weder deinen Namen noch
deine Anschrift und stellen auch keine Bestätigung aus. Setzt du ihn, sind die Felder
vollständig auszufüllen – unvollständige Angaben nehmen wir nicht entgegen.
Übersteigt der zu buchende Einzelbetrag 300 €, entfällt diese Wahl:
Wir sind dann gesetzlich gehalten, eine Zuwendungsbestätigung auszustellen, und benötigen
dafür zwingend deinen vollständigen Namen und deine Anschrift. Bei einer Dauerspende ist
hierfür der monatliche Einzelbetrag maßgeblich, nicht die Jahressumme.
Diese Angaben speichern wir zusammen mit dem jeweiligen Zuwendungsvorgang, und zwar bereits
mit dem Absenden des Formulars – also vor dem eigentlichen Bezahlvorgang. Brichst du
den Bezahlvorgang ab, bleibt der so entstandene Datensatz zunächst ohne Zahlung bestehen;
er wird ausschließlich für die Abwicklung dieses Zuwendungsvorgangs verwendet und
ansonsten nicht weiterverarbeitet.
d) Dauerspenden. Richtest du eine monatliche Zuwendung ein, wird beim
Bezahlvorgang kein Abonnement bei Stripe angelegt, sondern lediglich ein Zahlungsmandat
erteilt. Deine Zahlungsdaten verbleiben dabei ausschließlich bei Stripe; wir speichern nur
die Kennungen deines dortigen Kundendatensatzes und des hinterlegten Zahlungsmittels, um die
monatliche Buchung auslösen zu können. Die Buchung selbst stoßen wir jeweils zum 1. des
Monats an.
Zu jeder Dauerspende erhältst du per E-Mail Links, über die du den monatlichen Betrag
anpassen oder die Dauerspende beenden kannst. Diese Links enthalten einen von uns
signierten, befristeten Token, der ausschließlich die interne Kennung deines
Zuwendungsvorgangs trägt; ein Nutzerkonto ist dafür nicht erforderlich. Wer über den Link
verfügt, kann die zugehörigen Angaben einsehen und ändern – behandle ihn deshalb
vertraulich.
Auf der Anpassungsseite gilt dieselbe Regel wie auf der Spendenseite: Bis
einschließlich 300 € monatlich sind Name und Anschrift freiwillig und stehen hinter
einem voreingestellt nicht gesetzten Haken; über 300 € monatlich sind sie zwingend.
Liegen uns zu deiner Dauerspende bereits Angaben vor, blenden wir das Formular gar nicht
erst ein.
Reichst du die Angaben dort nach, ordnen wir sie auch den bereits erfolgten Buchungen
desselben Kalenderjahres zu, damit die Bestätigung das gesamte Jahr abdecken kann.
Beendest du die Dauerspende, lösen wir das hinterlegte Zahlungsmittel ab,
löschen den bei Stripe geführten Kundendatensatz sowie die bei uns zum Mandat gespeicherte
Anschrift und entfernen die genannten Kennungen. Eine weitere Buchung ist damit
ausgeschlossen. Die bereits erfolgten Zahlungen und die darüber ausgestellten
Zuwendungsbestätigungen bleiben mitsamt der zum Zeitpunkt der Buchung erfassten Angaben
erhalten; wir sind zu ihrer Aufbewahrung nach § 147 Abs. 3 AO gesetzlich verpflichtet.
d1) Zahlungsarten mit verzögerter Bestätigung. Bei einigen
Zahlungsarten – insbesondere der SEPA-Lastschrift – steht erst
einige Bankarbeitstage nach dem Bezahlvorgang fest, ob die Zahlung tatsächlich eingegangen
ist. Wir führen deine Zuwendung solange als „in Verarbeitung“, zeigen dir das auf
einer Abschlussseite an und teilen dir das Ergebnis anschließend per E-Mail mit. Eine
Zuwendungsbestätigung stellen wir erst mit dem festgestellten Zahlungseingang aus, und in die
auf unserer Spendenseite veröffentlichten Gesamtzahlen fließt eine solche Zuwendung erst dann
ein. Scheitert die Zahlung, informieren wir dich ebenfalls per E-Mail und stellen dir einen
Link bereit, über den du den Vorgang mit demselben Betrag erneut aufnehmen kannst.
Um sicherzustellen, dass uns keine Meldung von Stripe verloren geht, gleichen wir noch offene
Vorgänge zusätzlich in regelmäßigen Abständen serverseitig mit Stripe ab. Dabei werden keine
neuen personenbezogenen Daten erhoben; abgefragt wird ausschließlich der Stand der bereits bei
uns erfassten Zahlungen.
d2) Austausch des Zahlungsmittels bei Dauerspenden. Kann eine monatliche
Buchung nicht eingezogen werden, erhältst du – neben den unter d) genannten Links
– einen Link auf eine Seite, über die du ein anderes Zahlungsmittel hinterlegen kannst.
Auch dort läuft die Eingabe deiner Zahlungsdaten ausschließlich über Stripe; wir speichern
wiederum nur die Kennung des neuen Zahlungsmittels und lösen das bisherige bei Stripe ab. Die
im laufenden Monat ausgefallene Buchung holen wir unmittelbar nach. Der Link enthält denselben
signierten, befristeten Token wie die Anpassungs- und Beendigungslinks – behandle ihn
deshalb ebenso vertraulich.
d3) Erstattungen und Rückbuchungen. Wird eine bereits eingegangene Zuwendung
erstattet oder von deiner Bank zurückgeholt, vermerken wir dies am Zahlungsdatensatz und
rechnen den Betrag aus unseren veröffentlichten Gesamtzahlen wieder heraus. Eine bereits
ausgestellte Zuwendungsbestätigung kennzeichnen wir als widerrufen; das Dokument selbst
bleibt erhalten, weil wir zu seiner Aufbewahrung nach § 147 Abs. 3 AO verpflichtet sind,
und unsere Prüfseite weist den Widerruf aus. Über den Vorgang wird zugleich die bei uns
verantwortliche Person per E-Mail unterrichtet.
e) Zuwendungsbestätigung. Liegen uns dein vollständiger Name und deine
Anschrift vor, stellen wir automatisiert eine Zuwendungsbestätigung nach amtlich
vorgeschriebenem Vordruck aus. Bei monatlichen Zuwendungen geschieht dies als
Sammelbestätigung nach Ablauf des Kalenderjahres oder, wenn du die Dauerspende vorher
beendest, bereits zu diesem Zeitpunkt. Ohne diese Angaben stellen wir keine Bestätigung
aus.
Wir verarbeiten hierfür deinen Namen, deine Anschrift, deine E-Mail-Adresse,
den zugewendeten Betrag und das Datum der Zuwendung, speichern eine signierte Kopie des
Dokuments und übermitteln es dir per E-Mail. Zur Prüfung der Echtheit erhält jedes Dokument
eine zufällige Kennung (UUID), über die es auf unserer Validierungsseite abgerufen werden kann;
wer diese Kennung besitzt, kann die darin enthaltenen Angaben einsehen.
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. b DSGVO zur Durchführung des
Zuwendungsvorgangs, gemäß Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Pflichten
– insbesondere der steuerlichen Aufzeichnungs- und Aufbewahrungspflichten nach
§§ 140 ff. AO sowie § 50 EStDV – und gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres
berechtigten Interesses an einer sicheren und missbrauchsfreien Abwicklung der Transaktionen.
Zuwendungsdaten und Zuwendungsbestätigungen bewahren wir für die Dauer der gesetzlichen
Aufbewahrungsfristen auf.
f) Benachrichtigungen. Zu jeder erfolgreichen Zahlung senden wir dir eine
Bestätigung an die im Bezahlvorgang angegebene E-Mail-Adresse. Sie enthält einen Verweis auf
den bei Stripe hinterlegten Zahlungsbeleg und, sofern eine Zuwendungsbestätigung ausgestellt
wurde, diese als Anhang. Bei Dauerspenden treten die unter d) und d2) genannten Links hinzu.
Scheitert eine Zahlung erst, nachdem du die Seite bereits verlassen hast, senden wir dir
auch darüber eine Nachricht – mit einem Link zum erneuten Versuch beziehungsweise zum
Austausch des Zahlungsmittels. Ein Werbe- oder Newsletterversand findet nicht statt; die
Nachrichten sind Bestandteil der Abwicklung deiner Zuwendung.
Die auf unserer Spendenseite veröffentlichten Gesamtzahlen (Anzahl der Zuwendungen,
Gesamtsumme, einbehaltene Gebühren und zurückabgewickelte Beträge) sind rein statistische
Summenwerte ohne Personenbezug. Sie werden fortlaufend aus den einzelnen Zahlungen
fortgeschrieben und bei einer Erstattung oder Rückbuchung entsprechend gemindert.
§ 6 Hosting und Content-Delivery-Network
-
Für das Hosting unserer Dienste und die Übermittlung von Inhalten nutzen wir Server, die wir selbst oder
ein von uns beauftragter Anbieter (und dieser ggf. selbst auch mithilfe ausgewählter Sub-Unternehmer)
innerhalb der Europäischen Union betreiben. Sämtliche in unserem Netzwerk erhobenen Daten werden auf diesen
Servern verarbeitet.
Für alle Server, die nicht durch uns selbst betrieben werden, haben wir mit dem jeweiligen Anbieter einen
Auftragsverarbeitungsvertrag geschlossen. Er agiert unter unserer strengen Weisung als Auftragsverarbeiter.
-
Wir nutzen ein Content-Delivery-Network (CDN) des folgenden Anbieters:
Cloudflare Inc., 101 Townsend St., San Francisco, CA 94107, USA.
Dieser Dienst ermöglicht uns, große Mediendateien wie Grafiken, Seiteninhalte oder Skripte über ein Netz
regional verteilter Server schneller auszuliefern. Die Verarbeitung erfolgt zur Wahrung unseres berechtigten
Interesses an der Verbesserung der Stabilität und Funktionalität unseres Netzwerkes gemäß Art. 6 Abs. 1 lit. f DSGVO.
Wir haben mit dem Anbieter einen Auftragsverarbeitungsvertrag geschlossen; er agiert unter unserer strengen Weisung
als Auftragsverarbeiter.
Für Datenübermittlungen in die USA hat sich der Anbieter dem EU-U.S. Data Privacy Framework
angeschlossen, das auf Basis eines Angemessenheitsbeschlusses der Europäischen Kommission die Einhaltung des
europäischen Datenschutzniveaus sicherstellt.
§ 7 Kontaktaufnahme
-
Im Rahmen deiner Kontaktaufnahme mit uns werden folgende Daten erhoben:
- Grund und/oder Betreff der Kontaktaufnahme
- Inhalt deiner Anfrage
- Datum und Uhrzeit zum Zeitpunkt ihres Eingangs
- ggf. deine E-Mail-Adresse (bei Kontaktaufnahme via E-Mail)
- weitere zu diesem Zweck erforderliche / von dir übermittelte Daten
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an der
Beantwortung deines Anliegens. Zielt deine Kontaktierung auf den Abschluss eines Vertrages ab, so erfolgt
die Verarbeitung zusätzlich gemäß Art. 6 Abs. 1 lit. b DSGVO. Deine Daten werden nach abschließender
Bearbeitung deiner Anfrage gelöscht. Dies ist der Fall, wenn sich aus den Umständen entnehmen lässt, dass
der betroffene Sachverhalt abschließend geklärt ist und sofern keine gesetzlichen Aufbewahrungspflichten
entgegenstehen.
§ 8 Rechte und Dauer der Speicherung
- Bezüglich deiner Betroffenenrechte gelten die Regelungen in § 4 unserer Datenschutzordnung.
-
Bezüglich der Speicherungsdauer personenbezogener Daten gelten die grundlegenden Regelungen
in § 5 unserer Datenschutzordnung. Zusätzlich gilt:
-
Bei der Verarbeitung von personenbezogenen Daten auf Grundlage deiner ausdrücklichen
Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO werden die betroffenen Daten so lange
gespeichert, bis du deine Einwilligung widerrufst.
-
Bei der Verarbeitung von personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO
werden diese Daten so lange gespeichert, bis du dein Widerspruchsrecht nach Art. 21 Abs. 1 DSGVO
ausübst, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen,
die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der
Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.