Datenschutzerklärung
Stand: 28. August 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutzgrundverordnung (DSGVO) ist:
D&H Shopping UG (haftungsbeschränkt)
Am Gaffelbaum 20
28779 Bremen
E-Mail: info@dh-shopping.de
Telefon: +49 (0) 421 17531081
2. Welche Daten wir erheben
Im Rahmen der Nutzung von myVereino erheben und verarbeiten wir folgende personenbezogene Daten:
- Stammdaten: Vor- und Nachname, E-Mail-Adresse, Geburtsdatum, Telefonnummer, Anschrift
- Mitgliedschaftsdaten: Mitgliedsnummer, Beitrittsdatum, Mitgliedsstatus, monatlicher Beitrag
- Bankverbindung: IBAN, BIC, Bankname (für SEPA-Lastschriftmandat)
- Ausweisangaben: Staatsangehörigkeit sowie Ausweis-, Pass- oder T.C.-Kimlik-Nummer. Beim Vereinsbeitritt sind beide Angaben freiwillig; erforderlich werden sie erst, wenn Sie eine Ticketanfrage stellen. Einzelheiten in Abschnitt 4.
- Nutzungsdaten: Login-Zeitpunkte, IP-Adressen (für Sicherheitszwecke), Geräte- und Browserinformationen
- Inhalte: Fotos, Beiträge, Kommentare und sonstige vom Nutzer eingestellte Inhalte
3. Rechtsgrundlagen der Verarbeitung
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Stammdaten, Mitgliedschaftsdaten und Bankverbindung zur Abwicklung der Vereinsmitgliedschaft und des SEPA-Mandats.
Art. 6 Abs. 1 lit. c DSGVO (Rechtliche Verpflichtung): Buchhalterische und steuerrechtliche Aufbewahrungspflichten.
Art. 6 Abs. 1 lit. f DSGVO (Berechtigte Interessen): Sicherheitslogs (IP-Adressen), Betrugsprävention, Systemstabilität.
Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Profilfoto, optionale Angaben (Bio, Social-Media-Links, Sichtbarkeit des Geburtstags) sowie Staatsangehörigkeit und Ausweisnummer einschließlich ihrer Weitergabe im Rahmen einer Ticketanfrage (Abschnitt 4).
4. Ausweisangaben und Ticketanfragen
Manche Vereine vermitteln ihren Mitgliedern Eintrittskarten. Der Klub, der die Karten vergibt, verlangt für jede Person die Ausweis- oder Passnummer sowie die Staatsangehörigkeit, weil der Stadionzugang über das Ausweisdokument läuft. Ausschließlich dafür werden diese Angaben erhoben.
Beim Beitritt freiwillig. Im Aufnahmeformular sind Staatsangehörigkeit und Ausweisnummer als freiwillig gekennzeichnet, und sie bleiben es: Ihre Mitgliedschaft kommt auch ohne diese Angaben zustande. Wer das Dokument nicht zur Hand hat, kann die Nummer später beim Ticket-Antrag angeben.
Erforderlich erst beim Ticket-Antrag. Stellen Sie eine Ticketanfrage, sind die Angaben für die beantragten Personen erforderlich — ohne sie kann der Klub die Karten nicht zuordnen. Vor dem Absenden willigen Sie ausdrücklich ein; der Zeitpunkt dieser Einwilligung wird gespeichert. Geben Sie dabei Ihre eigene Nummer an und ist in Ihrem Profil noch keine hinterlegt, wird sie dort gespeichert, damit Sie sie bei künftigen Anfragen nicht erneut eintippen müssen. Eine bereits hinterlegte Nummer wird nie stillschweigend überschrieben.
Weitergabe an den Klub. Der Verein erzeugt aus den eingereichten Anfragen eine Liste mit Name, Ausweis- oder Passnummer, Staatsangehörigkeit und Ticketwünschen der beantragten Personen und übermittelt sie an den Klub. Diese Übermittlung nimmt der Verein selbst vor; myVereino stellt die Liste bereit und versendet sie nicht. Welcher Klub das ist, legt Ihr Verein in seinen Ticket-Einstellungen fest. Das Ticketmodul richtet sich an Fanclubs türkischer Vereine — der Klub sitzt dann in der Türkei, sodass die Liste mit der Übermittlung den europäischen Rechtsraum verlässt. Für die Türkei besteht kein Angemessenheitsbeschluss der EU-Kommission. Rechtsgrundlage ist deshalb Ihre ausdrückliche Einwilligung nach Art. 6 Abs. 1 lit. a und Art. 49 Abs. 1 lit. a DSGVO. Sie können diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen; bereits übermittelte Listen kann der Verein nicht zurückholen.
Schutz im System. Ausweisnummern werden vereinheitlicht gespeichert und außerhalb der dafür berechtigten Verwaltungsansichten nur maskiert angezeigt. Sie erscheinen weder in Protokolldateien noch in Einträgen des Änderungsprotokolls. Löschen Sie Ihr Konto, werden Staatsangehörigkeit und Ausweisnummer gelöscht.
5. Speicherdauer und Löschfristen
- Aktive Mitgliedschaft: Daten werden für die Dauer der Mitgliedschaft gespeichert.
- Nach Beendigung der Mitgliedschaft: Aufbewahrung für 10 Jahre gemäß steuerrechtlicher Pflichten (§ 147 AO), danach Löschung oder Anonymisierung.
- Sicherheitslogs (Audit-Logs): Vollständige Daten für 90 Tage, danach Anonymisierung der Personenangaben.
- IP-Adressen: Maximal 90 Tage.
- Ausweisangaben: Gespeichert, solange sie für Ticketanfragen gebraucht werden; bei Widerruf der Einwilligung oder Kontolöschung werden sie gelöscht.
- Konto auf eigenen Wunsch gelöscht: Sofortige Anonymisierung der PII-Felder; Mitgliedschafts- und Buchhaltungsdaten werden anonymisiert für die gesetzliche Aufbewahrungsfrist vorgehalten.
6. Ihre Rechte (Art. 15–22 DSGVO)
- Auskunft (Art. 15): Sie können jederzeit eine Kopie Ihrer gespeicherten Daten anfordern.
- Berichtigung (Art. 16): Sie können unrichtige Daten in Ihrem Profil korrigieren.
- Löschung (Art. 17): Sie können die Löschung Ihres Kontos in den Profileinstellungen beantragen.
- Einschränkung (Art. 18): Sie können die Verarbeitung unter bestimmten Voraussetzungen einschränken lassen.
- Datenübertragbarkeit (Art. 20): Sie können Ihre Daten in maschinenlesbarem Format (JSON) über die Profileinstellungen exportieren.
- Widerspruch (Art. 21): Sie können der Verarbeitung auf Basis berechtigter Interessen widersprechen.
Zur Ausübung Ihrer Rechte wenden Sie sich an: info@dh-shopping.de
7. Dateiuploads und Medienspeicherung
Hochgeladene Dateien (Fotos, Anhänge) werden in einer sicheren Cloud-Infrastruktur (Cloudflare R2, Rechenzentren in der EU) gespeichert. Der Zugriff erfolgt ausschließlich über signierte URLs mit kurzer Gültigkeitsdauer. Dateien werden mit dem Ende der Mitgliedschaft oder auf Anfrage gelöscht.
8. Cookies und Session-Management
myVereino verwendet ausschließlich technisch notwendige Session-Cookies zur Authentifizierung. Es werden keine Tracking- oder Marketing-Cookies eingesetzt. Die Session-Gültigkeit beträgt 24 Stunden.
9. Drittanbieter
- Vercel Inc. (Hosting, USA): Datenverarbeitung auf Basis von Standardvertragsklauseln (SCC).
- Cloudflare R2 (Medienspeicherung): Rechenzentren in der EU.
- Neon / PostgreSQL (Datenbank): Rechenzentrum in der EU.
- Stripe (Zahlungsabwicklung): Verarbeitung von Zahlungen für Vereinsbeiträge, Shop-Bestellungen und das Plattform-Abonnement. Verarbeitete Daten: Name, E-Mail-Adresse, Rechnungs- und Lieferanschrift sowie Zahlungsbetrag; Kartendaten werden ausschließlich von Stripe über dessen gehostete Bezahlseite erhoben und erreichen unsere Systeme nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Empfänger: Stripe Payments Europe, Ltd. (Irland) sowie Stripe, Inc. (USA); Drittlandübermittlung auf Basis von Standardvertragsklauseln (SCC). Eingehende Zahlungsbenachrichtigungen werden kryptografisch signaturgeprüft.
- Resend (E-Mail-Versand): Zustellung transaktionaler E-Mails, etwa zur Registrierungsbestätigung, zum Zurücksetzen des Passworts, für Einladungen sowie für Beitrags-, Zahlungs- und Bestellbenachrichtigungen. Verarbeitete Daten: E-Mail-Adresse und Name der empfangenden Person sowie der jeweilige E-Mail-Inhalt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an vereinsbezogenen Benachrichtigungen). Empfänger: Resend, Inc. (USA); Drittlandübermittlung auf Basis von Standardvertragsklauseln (SCC). Ein werbliches Tracking findet nicht statt.
- Sentry (Fehler- und Performance-Monitoring): Erfassung technischer Fehler- und Stabilitätsdaten zur Absicherung und Fehlerbehebung der Anwendung. Verarbeitete Daten: Fehlermeldungen und technische Diagnosedaten (u. a. Browser- und Geräteinformationen), eine pseudonyme Nutzerkennung sowie – ausschließlich im Fehlerfall – ein maskierter Sitzungsmitschnitt, bei dem Texteingaben und Medien ausgeblendet werden. E-Mail-Adressen werden nicht an Sentry übermittelt; eine automatische Erfassung von IP-Adressen, Cookies oder Formulareingaben ist deaktiviert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Systemstabilität und -sicherheit). Empfänger: Functional Software, Inc. (Sentry, USA); Drittlandübermittlung auf Basis von Standardvertragsklauseln (SCC).
10. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständige Aufsichtsbehörde für unser Unternehmen ist:
Die Landesbeauftragte für Datenschutz und Informationsfreiheit der Freien Hansestadt Bremen
Arndtstraße 1
27570 Bremerhaven
www.datenschutz.bremen.de