Datenschutzerklärung
Stand: 20.05.2026
Fassung 2.0 · Stand: 14.05.2026
Diese Datenschutzerklärung informiert dich gemäß Art. 13 und 14 der
Datenschutz-Grundverordnung (DSGVO) sowie § 25 TDDDG (vormals TTDSG) über
die Verarbeitung personenbezogener Daten beim Besuch unserer Webseite
www.innoverein.de sowie bei der Nutzung der von uns
bereitgestellten Onboarding-, Admin-, Community- und Mobile-Anwendungen.
Soweit du als Vereinsverwalter unsere SaaS-Plattform innoverein einsetzt und dabei Daten deiner Mitglieder, Spender, Helfer oder Mitarbeiter verarbeitest, geschieht dies durch uns ausschließlich als Auftragsverarbeiter i.S.d. Art. 28 DSGVO im Auftrag des jeweiligen Vereins. Die nachfolgende Erklärung beschreibt unsere eigene Datenverarbeitung als Verantwortlicher i.S.d. Art. 4 Nr. 7 DSGVO.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten im Sinne der DSGVO ist:
Abdelrahman Abu Tuaima
Einzelunternehmer, handelnd unter der Geschäftsbezeichnung innoverein
Vollständige Anschrift siehe Impressum
Telefon: +49 6151 / 39 45 31
E-Mail: datenschutzinnoverein.de
2. Datenschutzbeauftragter
Aufgrund der Größe und Tätigkeitsstruktur des Unternehmens besteht derzeit keine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten nach § 38 BDSG. Datenschutzanfragen werden direkt vom Verantwortlichen beantwortet — bitte richte sie an datenschutzinnoverein.de.
Sobald gesetzliche Voraussetzungen die Bestellung erforderlich machen oder wir freiwillig benennen, wird die Information an dieser Stelle aktualisiert.
3. Allgemeine Hinweise zur Datenverarbeitung
3.1 Umfang der Datenverarbeitung
Wir erheben und verwenden personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Webseite sowie unserer Inhalte und Leistungen erforderlich ist. Die Erhebung und Verwendung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung des Nutzers oder soweit eine andere gesetzliche Rechtsgrundlage die Verarbeitung gestattet.
3.2 Rechtsgrundlagen
Wir stützen die Verarbeitung personenbezogener Daten auf folgende Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung der betroffenen Person (z. B. Newsletter, optionale Webanalyse)
- Art. 6 Abs. 1 lit. b DSGVO — Erfüllung eines Vertrags oder Durchführung vorvertraglicher Maßnahmen (z. B. Onboarding-Registrierung, Vertragsabschluss)
- Art. 6 Abs. 1 lit. c DSGVO — Erfüllung einer rechtlichen Verpflichtung (z. B. Aufbewahrungspflichten nach HGB/AO)
- Art. 6 Abs. 1 lit. f DSGVO — Berechtigte Interessen, insbesondere an Betriebsstabilität, IT-Sicherheit, Spam-/Missbrauchsschutz
3.3 Datenlöschung und Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die Erreichung des Verarbeitungszwecks erforderlich ist oder durch gesetzliche Aufbewahrungspflichten vorgegeben wird (z. B. § 257 HGB, § 147 AO mit bis zu 10 Jahren). Sobald der Zweck entfällt oder eine gesetzlich vorgeschriebene Speicherfrist abläuft, werden die Daten routinemäßig gelöscht oder ihre Verarbeitung eingeschränkt.
4. Bereitstellung der Webseite und Server-Logfiles
Bei jedem Aufruf unserer Webseite werden vom System des aufrufenden Endgeräts automatisch Daten und Informationen erfasst, die in Logfiles unseres Servers gespeichert werden:
- IP-Adresse des aufrufenden Endgeräts
- Datum und Uhrzeit des Zugriffs
- Aufgerufene URL und HTTP-Statuscode
- Übertragene Datenmenge
- Referrer-URL (zuvor besuchte Seite)
- Browser-Typ, -Version und Sprache
- Betriebssystem und Geräte-Typ
Zweck: Auslieferung der Webseite, Gewährleistung eines reibungslosen Verbindungsaufbaus, Sicherstellung einer komfortablen Nutzung sowie Auswertung der Systemsicherheit und -stabilität (insbesondere Erkennung und Abwehr von Angriffen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb).
Speicherdauer: Logfiles werden spätestens nach 30 Tagen automatisch gelöscht oder anonymisiert. Eine längere Speicherung erfolgt nur, wenn eine sicherheitsrelevante Auswertung konkreter Vorfälle dies erforderlich macht.
5. Kontaktformular und Anfragen per E-Mail / Telefon
Auf unserer Webseite stellen wir ein Kontaktformular bereit. Bei Nutzung verarbeiten wir folgende Daten:
- Name (Pflichtfeld)
- E-Mail-Adresse (Pflichtfeld)
- Vereinsname (optional)
- Telefonnummer (optional)
- Gewähltes Anliegen (Vertrieb, Migration, Newsletter, sonstige Anfrage)
- Frei eingegebene Nachricht
- Zeitpunkt der Anfrage
Zweck: Bearbeitung deiner Anfrage. Die Daten werden in unserer Datenbank gespeichert und als E-Mail an unsere Support-Adresse zugestellt. Du erhältst eine automatische Bestätigungs-E-Mail.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen (Vorvertragliche Maßnahmen), im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Anfragenbearbeitung).
Speicherdauer: 12 Monate nach Abschluss der Konversation, bei Vertragsanbahnung ggf. länger im Rahmen der Vertragsbeziehung. Nach Ablauf werden die Daten gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten greifen.
Bei Kontaktaufnahme per E-Mail oder Telefon werden die jeweils übermittelten Daten (E-Mail-Adresse, Anliegen, Telefonnummer, ggf. Inhalt des Gesprächs) entsprechend behandelt.
6. Spam- und Missbrauchs-Schutz durch Friendly Captcha
Zum Schutz vor automatisierten Anfragen (Spam-Bots) setzen wir auf unserem Kontaktformular und unseren Spendenseiten den Dienst Friendly Captcha der Friendly Captcha GmbH, Am Anger 3-5, 82237 Wörthsee, Deutschland ein.
Friendly Captcha arbeitet mit einem kryptografischen Proof-of-Work-Verfahren statt mit der Auswertung von Nutzerverhalten und setzt keine Cookies. Dabei werden folgende Daten verarbeitet:
- IP-Adresse (zur Berechnung der Rechenaufgabe und zur Missbrauchserkennung)
- Technische Browser-Informationen (User-Agent)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Spam- und Missbrauchsabwehr).
Drittlandsübermittlung: Findet nicht statt. Die Verarbeitung erfolgt durch einen Anbieter mit Sitz in der Europäischen Union.
Weitere Informationen findest du in der Datenschutzerklärung von Friendly Captcha.
7. Reichweitenanalyse mit Matomo (Opt-in)
Wir betreiben eine selbst gehostete Matomo-Instanz zur statistischen Auswertung des Nutzerverhaltens auf unserer Webseite. Matomo wird ausschließlich nach deiner ausdrücklichen Einwilligung geladen (Klick auf „Analyse aktivieren" oder „Alle akzeptieren" im Cookie-Banner).
Folgende Daten werden bei aktivierter Webanalyse verarbeitet:
- Gekürzte IP-Adresse (letztes Oktett wird vor der Speicherung entfernt)
- Aufgerufene Seiten, Verweildauer, Reihenfolge der Aufrufe
- Referrer-URL
- Browser- und Geräte-Information (Typ, Auflösung, Sprache)
- Geografische Region auf Stadt-Ebene (basierend auf der gekürzten IP)
Wir setzen Matomo im disableCookies-Modus ein —
es werden keine Cookies zur Wiedererkennung gesetzt. Die Identifikation
einzelner Besucher über Sitzungen hinaus ist daher nicht möglich. Daten
werden ausschließlich auf unseren Servern in Deutschland gespeichert und
nicht an Dritte weitergegeben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — über den Link Cookie-Einstellungen im Footer.
Speicherdauer: Aggregierte Statistik-Daten werden bis zu 26 Monate aufbewahrt; einzelne Besuchsdatensätze werden nach 6 Monaten anonymisiert oder gelöscht.
8. Cookies und vergleichbare Technologien
Cookies sind kleine Textdateien, die auf deinem Endgerät gespeichert werden. § 25 TDDDG verlangt für die Speicherung und das Auslesen von Informationen auf deinem Endgerät grundsätzlich eine Einwilligung, sofern diese nicht unbedingt erforderlich sind.
8.1 Technisch notwendige Speicherungen
Wir speichern folgende Daten ohne deine Einwilligung im lokalen Speicher deines Browsers:
innoverein_consent_v1: speichert deine Cookie-Banner-Entscheidung (notwendig, damit das Banner nicht bei jedem Besuch erneut erscheint). Speicherdauer: 12 Monate.- Spracheinstellung (i18next): speichert deine bevorzugte Sprache. Speicherdauer: 12 Monate.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich).
8.2 Einwilligungspflichtige Speicherungen
Nur nach deiner aktiven Einwilligung im Cookie-Banner werden geladen:
- Matomo-Tracker (ohne Cookies, vgl. Abschnitt 7)
8.3 Verwaltung deiner Einwilligungen
Du kannst deine Cookie- und Tracking-Einstellungen jederzeit über den Link „Cookie-Einstellungen" im Footer unserer Webseite zurücksetzen und neu wählen. Eine erteilte Einwilligung gilt nur für die Zukunft; bereits erfolgte Datenverarbeitungen bleiben rechtmäßig.
9. Onboarding-Portal (Vertragsabschluss)
Wenn du im Onboarding-Portal unter onboarding.innoverein.de
einen Vertrag abschließt oder die Testphase beginnst, verarbeiten wir
folgende Daten:
- Vereinsname, Rechtsform, Sitz, ggf. Vereinsregister-Nummer
- Name, Position und Kontaktdaten der vertretungsberechtigten Person
- E-Mail-Adresse für den Login
- Wahl des Tarifs und der Add-ons
- Rechnungs- und ggf. abweichende Lieferanschrift
- SEPA-Mandatsdaten (Kontoinhaber, IBAN) — sofern SEPA-Lastschrift gewählt
- USt-IdNr. oder Hinweis Kleinunternehmer (falls relevant)
Zweck: Vertragsabschluss, Einrichtung deines SaaS-Mandanten, Abrechnung, Erfüllung gesetzlicher Buchführungspflichten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten, insbesondere § 257 HGB, § 147 AO).
Speicherdauer: Vertragsdaten werden für die Dauer der Vertragsbeziehung sowie anschließend für die Dauer der gesetzlichen Aufbewahrungsfristen (in der Regel 10 Jahre) gespeichert.
10. SaaS-Plattform: Verarbeitung von Vereinsmitglieder-Daten
Wenn der Kunde (Verein) die innoverein-Plattform produktiv nutzt, werden dort Daten seiner Mitglieder, Spender, Helfer und Mitarbeiter verarbeitet. Wir agieren insoweit als Auftragsverarbeiter i.S.d. Art. 28 DSGVO im Auftrag des jeweiligen Vereins.
Ein entsprechender Vertrag zur Auftragsverarbeitung (AVV) wird mit dem Kunden bei Vertragsschluss elektronisch geschlossen und kann jederzeit im Admin-Portal eingesehen werden. Verantwortlicher für diese Datenverarbeitung im datenschutzrechtlichen Sinne ist der jeweilige Verein, nicht innoverein.
Mitglieder, deren Daten in der Plattform verarbeitet werden, finden die zuständige datenschutzrechtliche Information bei ihrem eigenen Verein. innoverein erstellt für Mitglieder keine eigene Datenschutzerklärung — die Pflicht zur Aufklärung trägt der Verein als Verantwortlicher.
11. Mobile-Apps (iOS, Android)
Wir stellen native Mobile-Apps für Mitglieder von Kunden-Vereinen bereit. Bei Nutzung verarbeiten wir:
- Zugangsdaten und Sitzungsinformationen für den Login
- Push-Notification-Token (Apple Push Notification Service / Firebase Cloud Messaging) — nur wenn der Nutzer Push-Benachrichtigungen aktiviert
- App-Version, Geräte-Modell, Betriebssystem-Version (zur Fehlerdiagnose)
- Bei aktivierter Standortfunktion (z. B. für ortsbasierte Veranstaltungen): Standortdaten — nur mit ausdrücklicher Erlaubnis
Push-Benachrichtigungen: Für den Versand von Push-Nachrichten setzen wir die Plattform-Dienste Apple Push Notification Service (APNs) der Apple Inc. (One Apple Park Way, Cupertino, CA 95014, USA) und Firebase Cloud Messaging (FCM) der Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) ein. Übermittelt werden ausschließlich anonyme Geräte-Tokens und der Nachrichteninhalt.
Drittlandsübermittlung: Daten können in die USA übermittelt werden. Die Anbieter haben sich den EU-Standardvertragsklauseln nach Art. 46 DSGVO unterworfen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für Push-Nachrichten zusätzlich Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Aktivierung der Benachrichtigung in den Geräte-Einstellungen).
Du kannst die Erlaubnis für Push-Nachrichten und Standortzugriff jederzeit in den App-Einstellungen deines Endgeräts widerrufen.
12. E-Mail-Versand
Wir versenden System- und Transaktions-E-Mails (Anmeldebestätigung, Passwort-Reset, Rechnung, Newsletter) über einen eigenen Postfix-Mailserver in Deutschland mit DKIM-, SPF- und DMARC-Authentifizierung. Eine Datenübermittlung an externe E-Mail-Versanddienstleister findet nicht statt.
Newsletter: Die Anmeldung zum Newsletter erfolgt im Double-Opt-In-Verfahren (du erhältst eine Bestätigungs-E-Mail und musst den Link in dieser E-Mail anklicken, um die Anmeldung zu aktivieren). Wir speichern für jeden Empfänger Anmelde- und Bestätigungs-Zeitpunkt sowie die IP-Adresse der Anmeldung — als Nachweis nach Art. 7 DSGVO. Eine Abmeldung ist jederzeit über den Link am Ende jeder Newsletter-Mail möglich.
Rechtsgrundlage: Newsletter Art. 6 Abs. 1 lit. a DSGVO (Einwilligung); System- und Transaktions-Mails Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
13. Zahlungsabwicklung
Bei Zahlung per SEPA-Lastschrift verarbeiten wir Kontoinhaber, IBAN und Mandatsreferenz. Die Übermittlung an unsere Hausbank erfolgt im pain.008-Format. Eine Drittlandsübermittlung findet nicht statt.
Bei Banküberweisung verarbeiten wir den Verwendungszweck und die empfangenen Beträge zur Zuordnung zu offenen Rechnungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Speicherdauer: Bankverbindungen und Mandatsinformationen werden für die Dauer der Vertragsbeziehung sowie anschließend für die gesetzliche Aufbewahrungsfrist von 10 Jahren gespeichert.
14. Hosting und technische Dienstleister
Unsere Webseite und Plattform werden in Rechenzentren in Deutschland betrieben (ISO 27001-zertifiziert). Wir setzen folgende Auftragsverarbeiter ein, die im Rahmen der Leistungserbringung Zugriff auf personenbezogene Daten haben können:
- Rechenzentrums-Anbieter für Server-Hosting und Storage in Deutschland
- Garage S3 (Open-Source, in unserem Rechenzentrum) für Datei-Speicher und Backups
- Backup-Dienste in einem zweiten deutschen Rechenzentrum (Disaster Recovery)
- Push-Dienste: Apple APNs (USA), Google FCM (USA) — siehe Abschnitt 11
- Captcha-Dienst: Friendly Captcha (Deutschland) — siehe Abschnitt 6
- SMS-Versand: Telekommunikationsdienstleister in Deutschland (für 2FA-Codes)
- Physischer Briefversand: Deutsche Post AG (E-POST) — bei Nutzung des Brief-Add-ons
Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Eine vollständige Liste mit Kontaktdaten und Sitz ist auf Anfrage erhältlich.
15. Verlinkung externer Dienste
Unsere Webseite enthält Links auf eigene Subdomains
(onboarding.innoverein.de, mein.innoverein.de,
app.innoverein.de, admin.innoverein.de,
vote.innoverein.de) sowie auf externe Anbieter (zum Beispiel
Wettbewerber-Webseiten in Vergleichsseiten, Quellenangaben in
Blog-Beiträgen).
Beim Klick auf externe Links gelangst du auf eine Webseite eines Drittanbieters. Für deren Datenverarbeitung sind ausschließlich die jeweiligen Anbieter verantwortlich. Wir empfehlen, die Datenschutzerklärungen der jeweiligen Seiten zu prüfen.
16. Soziale Medien
Auf unserer Webseite sind derzeit keine Social-Media-Plugins eingebunden. Verlinkungen auf unsere Social-Media-Profile (sofern vorhanden) erfolgen ausschließlich als statische Hyperlinks ohne Datenübertragung beim bloßen Seitenaufruf.
17. Schriftarten und Web-Fonts
Wir nutzen ausschließlich systemnative Schriftarten
(system fonts: -apple-system, BlinkMacSystemFont,
Segoe UI, Roboto, Inter). Es werden
keine externen Schriftarten (z. B. Google Fonts) geladen — somit findet
keine Datenübermittlung an Drittanbieter zum Zwecke der Schriftauslieferung
statt.
18. Sicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um deine Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder den Zugriff unberechtigter Personen zu schützen. Hierzu gehören insbesondere:
- Transportverschlüsselung über TLS 1.2/1.3 mit aktuellen Cipher-Suiten
- Datenbank- und Backup-Verschlüsselung at rest
- Strenge Trennung der Mandanten in einer Multi-Tenant-Datenbank (PostgreSQL Row-Level Security)
- Restriktive Zugriffs-Kontrollen mit Mehr-Faktor-Authentifizierung (Passkey/TOTP)
- Regelmäßige Software-Updates und Schwachstellen-Scans
- Audit-Logs aller administrativen Zugriffe
Details unter www.innoverein.de/sicherheit.
19. Deine Rechte als betroffene Person
Du hast uns gegenüber folgende Rechte hinsichtlich der dich betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO) — du kannst Auskunft verlangen, welche Daten wir wie und wofür verarbeiten
- Recht auf Berichtigung (Art. 16 DSGVO) — du kannst die Korrektur unrichtiger Daten verlangen
- Recht auf Löschung (Art. 17 DSGVO) — „Recht auf Vergessenwerden", soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) — Erhalt der dich betreffenden Daten in einem strukturierten, gängigen und maschinenlesbaren Format
- Recht auf Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. e oder f DSGVO beruhen
- Recht auf Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft
- Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO) — unabhängig davon, ob du bei uns Beschwerde einlegst
Die für uns zuständige Aufsichtsbehörde ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 31 63 · 65021 Wiesbaden
Telefon: +49 611 1408-0
E-Mail: poststelledatenschutz.hessen.de
Webseite: datenschutz.hessen.de
Zur Ausübung deiner Rechte genügt eine formlose Mitteilung an datenschutzinnoverein.de — wir bearbeiten deine Anfrage unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Zur Verifikation deiner Identität können wir geeignete Nachweise verlangen.
20. Automatisierte Entscheidungsfindung und Profiling
Eine automatisierte Entscheidungsfindung einschließlich Profiling i.S.d. Art. 22 DSGVO findet auf unserer Webseite oder unserer Plattform nicht statt.
21. Pflicht zur Bereitstellung von Daten
Soweit wir bestimmte personenbezogene Daten von dir benötigen, um einen Vertrag mit dir zu schließen oder zu erfüllen (z. B. Name, Anschrift, Bankverbindung), kennzeichnen wir diese in den Formularen entsprechend. Die Bereitstellung dieser Daten ist freiwillig, jedoch erforderlich, damit wir den Vertrag mit dir abschließen und durchführen können. Bei Nichtbereitstellung kann ein Vertragsschluss bzw. eine vollständige Vertragserfüllung nicht erfolgen.
22. Übermittlung in Drittländer
Eine Übermittlung personenbezogener Daten in Drittländer außerhalb des Europäischen Wirtschaftsraums findet grundsätzlich nicht statt. Ausnahmen sind im Einzelfall die in Abschnitt 11 (APNs/FCM) genannten Dienste — hier erfolgt die Übermittlung in die USA unter Wahrung der Voraussetzungen der Art. 44 ff. DSGVO (insbesondere EU-Standardvertragsklauseln).
23. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen abzubilden — etwa bei der Einführung neuer Dienste oder beim Wechsel von Sub-Auftragsverarbeitern. Bei wesentlichen Änderungen informieren wir aktiv (z. B. per E-Mail oder durch deutlich sichtbaren Hinweis auf der Webseite). Für deinen erneuten Besuch gilt jeweils die zum Zeitpunkt des Besuchs aktuelle Fassung.
Stand: 14.05.2026 · Fassung 2.0 · Kontakt zu Datenschutz-Fragen: datenschutzinnoverein.de
