Datenschutzerklärung
Stand: 6. Oktober 2026
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
ZAHLL e.V.Baron-Voght-Straße 84
22609 Hamburg
E-Mail: wsg-alumni@gmx.de
Telefon: None
2. Besuch der Website und technische Protokolldaten
Beim Aufruf verarbeitet die Server- und Proxy-Infrastruktur technisch erforderliche Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, HTTP-Status, übertragene Datenmenge sowie Browser- und Betriebssysteminformationen. Die Verarbeitung dient der Auslieferung, Fehlersuche und Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist der sichere und funktionsfähige Betrieb.
Der Webserver läuft beim nachfolgend genannten Hostinganbieter. Erfolgreiche HTTP-Zugriffe werden für diese Website am vorgeschalteten Reverse-Proxy nicht als Access-Log gespeichert, damit insbesondere einmalige Bestätigungs- und Passwort-Wiederherstellungstoken nicht in Zugriffsprotokollen landen. Fehler- und Systemprotokolle können technische Angaben enthalten und werden größenbegrenzt rotiert; ihre tatsächliche Speicherdauer hängt vom Anfragevolumen ab. Der Verein muss auch die Protokollierung externer Server- und E-Mail-Dienste regelmäßig prüfen.
3. Hosting, Proxy und E-Mail-Versand
Website, Datenbank und hochgeladene Dateien werden auf dem vom Verein konfigurierten Server betrieben. Als Hostinganbieter ist derzeit hinterlegt:
Contabo GmbHWelfenstraße 22
81541 München
Ein vorgeschalteter Reverse-Proxy verarbeitet Verbindungsdaten und leitet Anfragen verschlüsselt an die Website weiter. Für TLS-Zertifikate wird ein Zertifikatsdienst verwendet. E-Mails für E-Mail-Bestätigung, Freischaltung und Passwort-Wiederherstellung werden über den vom Verein konfigurierten SMTP-Mailanbieter versendet; dabei werden Empfängeradresse und Nachrichteninhalt an diesen Anbieter übermittelt. Empfänger sind außerdem die jeweils angesprochenen Personen. Soweit Dienstleister personenbezogene Daten im Auftrag verarbeiten, müssen die erforderlichen Vereinbarungen zur Auftragsverarbeitung abgeschlossen sein.
Serverstandort, eingesetzte Anbieter, Unterauftragnehmer, Speicherorte und etwaige Drittlandübermittlungen richten sich nach der tatsächlichen Deployment-Konfiguration und den Verträgen. Diese Angaben sind vor Veröffentlichung anhand der konkreten Verträge zu ergänzen und zu prüfen.
4. Benutzerkonto, Registrierung und Freischaltung
Für ein Konto verarbeiten wir Benutzername, Vor- und Nachname, E-Mail-Adresse, Passwortprüfdaten (das Passwort wird nicht im Klartext gespeichert), Kontostatus sowie technische Zeitpunkte der Kontoerstellung und Anmeldung. Die Registrierung erstellt zunächst ein inaktives Konto. Die E-Mail-Adresse muss über einen einmaligen Link bestätigt werden; erst danach kann der Vorstand das Konto freischalten. Für die technische Kontobereitstellung und die vereinsbezogene Nutzung kommen Art. 6 Abs. 1 lit. b DSGVO sowie – für Sicherheits- und Verwaltungsabläufe – Art. 6 Abs. 1 lit. f DSGVO in Betracht. Die konkrete Rechtsgrundlage ist vom Verein für den jeweiligen Zweck festzulegen.
Bestätigungslinks sind einmalig und 24 Stunden gültig. Bei einer Änderung der E-Mail-Adresse bleibt die bisherige Adresse am Konto, bis die neue Adresse bestätigt wurde. Eine Registrierung erhebt derzeit kein Geburtsdatum; eine nicht erforderliche Altersangabe wird nicht abgefragt.
5. Anmeldung, Passwort-Wiederherstellung und Sicherheit
Bei Login und Passwort-Wiederherstellung verarbeiten wir Konto- und E-Mail-Angaben. Eine Passwort-Wiederherstellung wird nur für aktive Konten mit bestätigter E-Mail-Adresse ausgelöst. Anfragen zu Anmeldung, Registrierung, Passwort-Wiederherstellung und E-Mail-Bestätigung werden zum Schutz vor automatisiertem Missbrauch begrenzt. Für diese Rate-Limits wird eine mit dem geheimen Anwendungsschlüssel gebildete HMAC-Kennung der Client-IP in kurzlebigen Zeitfensterzählern gespeichert; die IP-Adresse selbst wird von dieser Funktion nicht in der Datenbank abgelegt. Abgelaufene Zähler werden täglich bereinigt.
6. Mitgliedschaftsanträge und Kommunikation
Die Website stellt derzeit ein herunterladbares Mitgliedsantragsformular bereit; sie übermittelt kein ausgefülltes Mitgliedsantragsformular an die Website. Wenn ein Antrag per E-Mail an den Verein gesendet wird, verarbeitet der Verein die darin enthaltenen Angaben und Nachrichteninhalte in seinem E-Mail-System zur Bearbeitung des Antrags und gegebenenfalls zur Durchführung einer Mitgliedschaft. Dabei gelten auch die Speicher- und Zugriffseinstellungen des verwendeten Mailanbieters. Rechtsgrundlage ist abhängig vom konkreten Vorgang insbesondere Art. 6 Abs. 1 lit. b DSGVO oder eine andere vom Verein zu prüfende Rechtsgrundlage.
7. Veranstaltungen und Anmeldungen
Bei einer Anmeldung zu einer Veranstaltung werden Konto, Veranstaltung, Anmeldestatus und Anmeldezeitpunkt gespeichert. Eine Warteliste kann ebenfalls geführt werden. Die Daten dienen der Organisation und Durchführung der Veranstaltung; als Rechtsgrundlage kommt insbesondere Art. 6 Abs. 1 lit. b DSGVO in Betracht. Teilnehmerlisten werden nicht öffentlich angezeigt. Die tatsächliche Frist für die Löschung alter Anmeldedaten wird in der unten genannten Aufbewahrungsregel konfiguriert.
8. Dokumente und Zugriffsberechtigungen
Im Dokumentenbereich werden Titel, Beschreibung, Kategorie, Datei, Veröffentlichungsstatus und gegebenenfalls die zugriffsberechtigten Benutzergruppen verarbeitet. Öffentliche Dokumente können von allen Besuchern abgerufen werden. Nicht öffentliche Dokumente sind auf berechtigte Gruppen beschränkt; Downloads werden durch die Anwendung geprüft. Personenbezogene Inhalte innerhalb hochgeladener Dateien werden entsprechend ihrem Inhalt verarbeitet. Bitte lade nur Dateien hoch, die für Vereinszwecke erforderlich sind und für die eine zulässige Verarbeitungsgrundlage besteht.
9. Cookies und lokale Ressourcen
Nach dem derzeitigen Projektstand werden nur für den Betrieb erforderliche Django-Sitzungs- und CSRF-Cookies verwendet. Es sind keine Analyse-, Werbe- oder Profiling-Cookies in der Anwendung eingebunden. CSS- und JavaScript-Dateien werden lokal ausgeliefert. Werden künftig optionale Dienste, externe Schriftarten, Karten, Videoeinbettungen oder Analysewerkzeuge ergänzt, müssen diese Erklärung und gegebenenfalls erforderliche Einwilligungsmechanismen vor ihrem Einsatz angepasst werden.
10. Empfänger, Drittlandübermittlungen und Auftragsverarbeitung
Zugriff erhalten innerhalb des Vereins nur Personen, die ihn für ihre Aufgaben benötigen, insbesondere zuständige Vorstands- und Verwaltungsmitglieder. Daneben können Hosting-, Proxy-, Zertifikats- und E-Mail-Dienstleister Daten verarbeiten. Eine Übermittlung in ein Drittland kann nicht allein aus dem Quellcode ausgeschlossen werden; sie ist anhand der tatsächlich gewählten Anbieter, Rechenzentrumsorte und Verträge zu beurteilen. Soweit erforderlich, sind geeignete Garantien und Informationen zu diesen Übermittlungen anzugeben.
11. Speicherdauer und Löschung
Es gelten zweckbezogene Speicherfristen. Die technische Bereinigung verwendet die vom Verein festgelegten Werte:
- ausstehende Registrierungsanträge: 14 Tage,
- archivierte (inaktive) Dokumente: 365 Tage,
- Veranstaltungsanmeldungen nach Veranstaltungsende: 30 Tage.
Die Bereinigung läuft täglich. Konten, deren Freischaltung noch aussteht, werden nach der gewählten Frist gelöscht; deaktivierte Konten ohne ausstehenden Registrierungsstatus werden dadurch nicht automatisch gelöscht. Abgelaufene Bestätigungslinks und Rate-Limit-Zähler werden bei der täglichen Bereinigung entfernt. Technische Proxy-/Containerprotokolle werden größenbegrenzt rotiert; dafür ergibt sich keine feste Anzahl von Tagen. Datenbank und Medien werden täglich mit Restic clientseitig verschlüsselt auf das konfigurierte Backup-Ziel übertragen. Die Anzahl aufbewahrter täglicher, wöchentlicher und monatlicher Sicherungen wird vom Verein festgelegt und technisch umgesetzt; Sicherungen können bis zum Ablauf dieser Backup-Rotation fortbestehen. Gesetzliche Aufbewahrungspflichten können eine längere Speicherung einzelner Unterlagen erfordern; in diesem Fall wird die Verarbeitung auf den erforderlichen Zweck beschränkt.
12. Datensicherheit
Die Website erzwingt HTTPS. Sitzungscookies sind in Produktion als sicher und HTTP-only konfiguriert; Passwörter werden mit Djangos Passwort-Hashing gespeichert. Zugriffe auf interne Dokumente und Verwaltungsfunktionen werden serverseitig geprüft. Datenbank und Medien liegen auf persistentem Serverspeicher. Eine anwendungsseitige Verschlüsselung dieser Dateien ist nicht implementiert; Verschlüsselung ruhender Daten und Sicherungskopien muss daher durch verschlüsselte Server-/Datenträgervolumes und verschlüsselte Backups gewährleistet und überprüft werden.
13. Rechte betroffener Personen
Nach Maßgabe der gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Soweit eine Verarbeitung auf einer Einwilligung beruht, kann diese mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3). Angemeldete Nutzer können ihr Konto in den Profileinstellungen nach erneuter Passworteingabe selbst löschen. Alternativ genügt zur Ausübung der Rechte eine Nachricht an die oben angegebene Kontaktadresse. Gesetzliche Aufbewahrungspflichten und noch nicht abgelaufene Sicherungskopien können einer sofortigen vollständigen Löschung entgegenstehen. Es besteht außerdem ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.
14. Beschwerde und Aufsichtsbehörde
Die für den Verein zuständige Aufsichtsbehörde richtet sich insbesondere nach dessen tatsächlichem Sitz. Die nachfolgend hinterlegten Angaben müssen vom Verein geprüft und vervollständigt werden:
Hamburgische Beauftragte für Datenschutz und InformationsfreiheitLudwig-Erhard-Str. 22, 20459 Hamburg
15. Pflicht zur Bereitstellung und automatisierte Entscheidungen
Für die Registrierung sind die als erforderlich gekennzeichneten Kontodaten nötig, damit ein Konto angelegt und geprüft werden kann. Ohne diese Angaben kann die Registrierung nicht durchgeführt werden. Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nach dem derzeitigen Projektstand nicht statt; über eine Freischaltung entscheidet der Vorstand.
16. Änderungen
Diese Erklärung ist anzupassen, wenn sich Zwecke, Datenarten, Dienstleister, Rechtsgrundlagen oder Speicherfristen ändern. Maßgeblich ist die jeweils auf dieser Website veröffentlichte Fassung.