Zurück zum Login

Datenschutzerklärung

Stand: September 2026

1. Verantwortlicher

Verantwortlich im Sinne der DSGVO ist:
DPSG Stamm Herz Jesu Duisburg-Serm
Dorfstraße 119a
47259 Duisburg-Serm

Vertreten durch den Stammesvorstand:
Maja Hümbs, Johannes Seuthe

E-Mail: info@dpsg-serm.de

2. Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist für unseren Stamm nicht gesetzlich vorgeschrieben (weniger als 20 Personen nehmen regelmäßig an der automatisierten Verarbeitung teil). Fragen zum Datenschutz richte bitte direkt an den Stammesvorstand unter info@dpsg-serm.de.

3. Aufsichtsbehörde

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2-4, 40213 Düsseldorf.
Hinweis: Soweit unser Stamm im Rahmen katholischer Strukturen tätig ist, kann stattdessen das Katholische Datenschutzzentrum (KDSZ) Frankfurt für das Bistum Essen zuständig sein.

4. Welche Daten wir erheben und warum

Diese Erklärung behandelt den internen Leitungs-Bereich leiter.dpsg-serm.de: dein eigenes Zugangskonto sowie die technischen Protokolle dieses Systems. Für die öffentliche Website (dpsg-serm.de) und das Mitgliederportal (mitglied.dpsg-serm.de) gelten eigene Erklärungen, siehe Punkt 10.

a) Zugang zum internen Verwaltungsbereich

Für die Registrierung erfassen wir E-Mail-Adresse und Passwort (ausschließlich als kryptografischer Hash, bcrypt). Der Login setzt eine Zwei-Faktor-Authentifizierung per E-Mail-Code voraus (zeitlich begrenzter, gehashter Code). Optional kannst du ein Gerät als vertrauenswürdig markieren („Gerät merken“) — dabei speichern wir für 30 Tage einen Token-Hash sowie den User-Agent deines Browsers, um die 2FA-Abfrage auf diesem Gerät zu überspringen. Erfolgreiche und fehlgeschlagene Anmeldeversuche protokollieren wir mit IP-Adresse und der eingegebenen Kennung (E-Mail/Benutzername), um Brute-Force-Angriffe zu erkennen und abzuwehren.

Zweck: Zugang zum internen Verwaltungsbereich, Kontosicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis für deine ehrenamtliche Tätigkeit) für Login-Daten; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kontosicherheit) für 2FA, Geräte-Merken und Anmeldeversuchs-Protokoll.

Weitere zu deinem Konto hinterlegte Personendaten (Vor-/Nachname, Geburtsdatum, Adresse, Telefonnummer, Funktion in der Stammesleitung) werden nicht über diese Website erhoben, sondern automatisiert aus der NaMi-Mitgliederverwaltung des DPSG-Bundesverbands abgeglichen — dabei handelt es sich um einen reinen Datenimport in eine Richtung (NaMi → dieses System), keine Erhebung durch diese Website. Zweck dieses Abgleichs ist die Verwaltung deiner ehrenamtlichen Funktion und die Erreichbarkeit im Rahmen deiner Tätigkeit als Leitungsperson, Rechtsgrundlage Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO (Nutzungsverhältnis für deine ehrenamtliche Tätigkeit / berechtigtes Interesse an aktuellen Kontaktdaten der Leitungspersonen).

b) Internes Audit-Log

Aktionen im internen Verwaltungsbereich (z. B. Anlegen, Ändern oder Löschen von Datensätzen) sowie öffentliche Formular-Einreichungen (Warteliste, Voranmeldung, Veranstaltungs-Anmeldung) werden in einem Audit-Log protokolliert. Erfasst werden: Aktion, betroffener Datensatz-Typ und -ID, handelnder Account (sofern eingeloggt), Zeitstempel, ggf. Detailangaben zur Änderung sowie die IP-Adresse.

Zweck: Nachvollziehbarkeit von Änderungen, Schutz vor Missbrauch öffentlicher Formulare.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem auditierbaren, missbrauchsresistenten Betrieb).
Speicherdauer: Die IP-Adresse wird nach 60 Tagen automatisiert aus dem Eintrag entfernt. Detailangaben (z. B. geänderte Werte) werden nach 365 Tagen automatisiert durch einen Platzhalter ersetzt. Die übrigen Metadaten (Aktion, Datensatz-Typ/-ID, Zeitstempel) bleiben für die Nachvollziehbarkeit dauerhaft erhalten. Anmeldeversuche (siehe 4a) werden nach 30 Tagen automatisch gelöscht.

c) Mailversand und Mailcache (Audit ausgehender Mails)

Wir protokollieren alle vom System verschickten E-Mails (Absender no-reply@dpsg-serm.de und info@dpsg-serm.de) zur Nachvollziehbarkeit: Empfänger, Absender, Betreff, Sendezeitpunkt und Status.

Der Mailinhalt selbst (HTML- und Textfassung) wird zusätzlich für maximal 30 Tage gespeichert, um im Bedarfsfall einen erneuten Versand zu ermöglichen. Danach wird der Inhalt automatisch gelöscht; die Metadaten (siehe oben) bleiben für die Nachvollziehbarkeit bestehen. Zugriff auf den Mailcache haben ausschließlich Personen mit der Berechtigung „E-Mail“.

Zweck: Nachvollziehbarkeit der Kommunikation, Fehleranalyse bei Zustellproblemen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an nachvollziehbarem E-Mail-Versand).

d) Posteingang info@ (Live-Anzeige eingehender Mails)

Personen mit der Berechtigung „E-Mail“ können den Posteingang von info@dpsg-serm.de einsehen. Eingehende Mailinhalte werden NICHT in unserer Datenbank gespeichert, sondern bei jeder Anzeige live vom E-Mail-Anbieter (Strato) geladen. Lediglich der Bearbeitungsstatus (z. B. „erledigt“, „beantwortet“) wird pro Nachricht intern festgehalten.

Zweck: Bearbeitung eingehender Anfragen an die Vereins-Mailadresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung an den Verein gerichteter Anfragen).

e) Server-Logdateien

Beim Aufruf dieser Seite erhebt unser Hoster IONOS automatisch: IP-Adresse (gekürzt bzw. anonymisiert), Datum und Uhrzeit, aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge, Referrer, User-Agent.

Zweck: Sicherstellung des technischen Betriebs, Abwehr von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Logdateien werden von IONOS direkt anonymisiert und nach spätestens 8 Wochen automatisch gelöscht.

5. Empfänger der Daten

  • 1&1 IONOS SE, Elgendorfer Straße 57, 56410 Montabaur — als Hoster unserer Webseite und Datenbank (Auftragsverarbeitung nach Art. 28 DSGVO). Serverstandort Deutschland.
  • Strato AG, Pascalstraße 10, 10587 Berlin — als E-Mail-Dienstleister (SMTP-Versand und IMAP-Postfach für info@dpsg-serm.de und no-reply@dpsg-serm.de) im Rahmen der Auftragsverarbeitung nach Art. 28 DSGVO. Serverstandort Deutschland.

Eine Weitergabe an andere Dritte findet nicht statt. Es findet keine Datenübermittlung in Länder außerhalb der EU/des EWR statt.

6. Deine Rechte

Du hast nach der DSGVO folgende Rechte:

  • Auskunft über deine gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung deiner Daten (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf jeder erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO). Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
  • Beschwerderecht bei der Aufsichtsbehörde (siehe Punkt 3).

Wende dich zur Ausübung deiner Rechte an den Stammesvorstand unter info@dpsg-serm.de.

7. Technische und organisatorische Maßnahmen

  • Übertragung der gesamten Seite verschlüsselt über HTTPS (TLS).
  • Passwörter werden ausschließlich als kryptografische Hashes (bcrypt) gespeichert.
  • Zwei-Faktor-Authentifizierung per E-Mail-Code beim Login.
  • Zugriffe auf personenbezogene Daten werden in einem Audit-Log protokolliert.
  • Der Bereich ist durch individuelle Zugänge abgesichert.
  • Anwendungs- und Datenbank-Container laufen in einem dedizierten virtuellen Server bei IONOS, Standort Deutschland. Die Container kommunizieren ausschließlich über ein internes Docker-Netzwerk; nach außen ist nur der HTTPS-Endpunkt erreichbar.

8. Hinweise zu Minderjährigen

Dieser Bereich richtet sich an volljährige Leitungspersonen, nicht an Kinder und Jugendliche. Über dieses Portal einsehbare Daten von minderjährigen Mitgliedern (z. B. Gesundheitsangaben aus der Veranstaltungs-Anmeldung) werden im Rahmen der elterlichen Einwilligung auf mitglied.dpsg-serm.de erhoben und dort beschrieben (siehe Punkt 10).

9. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich gesetzliche Anforderungen oder der Funktionsumfang der Webseite ändern. Die aktuelle Fassung ist stets auf dieser Seite abrufbar.

10. Öffentliche Website und Mitgliederportal

Diese Erklärung deckt ausschließlich den internen Leitungs-Bereich leiter.dpsg-serm.de ab. Für die öffentliche Website (dpsg-serm.de) — insbesondere die Warteliste — sowie das Mitgliederportal (mitglied.dpsg-serm.de) — insbesondere Mitgliedsanmeldung, Voranmeldung, Veranstaltungs-Anmeldungen und die dort verarbeiteten Gesundheitsangaben nach Art. 9 DSGVO — gelten eigene, dort jeweils hinterlegte Datenschutzerklärungen.