Datenschutzerklärung
1. Verantwortlicher
Jan Solga (Einzelunternehmer)
Kettelerstraße 42
48147 Münster
E-Mail: support@pertono.com
Datenschutzbeauftragte Person: Nicht bestellt, da gesetzlich nicht erforderlich.
2. Zwei Rollen, zwei Verantwortlichkeiten
Für diese Website und für Konten von Nutzerinnen und Nutzern sind wir Verantwortlicher im Sinne der DSGVO. Für die Mitgliederdaten, die ein Verein in Pertono erfasst, ist der jeweilige Verein Verantwortlicher; wir verarbeiten sie als Auftragsverarbeiter nach Art. 28 DSGVO. Den zugehörigen Auftragsverarbeitungsvertrag stellen wir jedem Verein bereit; die dort genehmigten Unterauftragnehmer sind dieselben, die in Abschnitt 4 stehen.
3. Welche Daten wir verarbeiten
Konto
Name, E-Mail-Adresse und ein Passwort-Hash. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — ohne diese Daten gibt es kein Konto.
Vereins- und Mitgliederdaten
Namen, Kontaktdaten, Eintritts- und Austrittsdaten, Abteilungszugehörigkeit, Geburtsdatum (für altersabhängige Beiträge), Beitragszuordnungen sowie SEPA-Mandate mit Kontoverbindung. Diese Daten verarbeiten wir ausschließlich im Auftrag des jeweiligen Vereins.
Buchhaltung
Buchungen und Belege des Vereins. Buchungen sind nachträglich nicht veränderbar; Korrekturen erfolgen als Stornobuchung. Das ist keine technische Entscheidung, sondern eine Anforderung der GoBD.
4. Speicherort und Auftragsverarbeiter
Vereins-, Mitglieder- und Buchhaltungsdaten liegen bei Supabase — Datenbank, Konten, hochgeladene Belege und die Serverfunktionen, die E-Mails und Benachrichtigungen auslösen. Region des Projekts: eu-west-1 (AWS-Region Irland, EU).
E-Mails — Einladungen, Beitragserinnerungen, Bestätigungs- und Passwortmails — versendet Brevo, ein Anbieter mit Sitz in der EU. Übermittelt werden Empfängeradresse, Betreff und Inhalt der jeweiligen Nachricht. Diese Website und die Web-App liegen auf dem Webspace von Checkdomain.
Die Web-App lädt beim Öffnen nichts von fremden Servern nach: Schriften und Grafik-Engine sind mitgeliefert, und dass das so bleibt, prüft jeder Build. Dienste zur Analyse, Reichweitenmessung oder Absturzberichterstattung sind in keiner Fassung der App eingebunden. Womit die App überhaupt einen fremden Server anspricht, sind Push-Benachrichtigungen, und die gibt es in zwei technisch getrennten Varianten:
Push auf Android
Auf Android-Geräten stellt Firebase Cloud Messaging zu, ein Dienst von Google. Nur dort: der Web-Build startet Firebase nicht, und für iPhone und iPad gibt es bisher überhaupt keine Push-Zustellung. Gespeichert wird dafür ein Gerätetoken zu deinem Konto. Beim Versand einer Mitteilung erhält Google (Firebase Cloud Messaging) dieses Token sowie Titel und Text der Mitteilung im Klartext und einen Verweis auf den Verein und die Mitteilung; weitere Daten deines Vereins erreichen Google nicht. Google verarbeitet diese Daten auch außerhalb der EU. Grundlage der Übermittlung nach Art. 44 ff. DSGVO ist das EU-US Data Privacy Framework, unter dem Google zertifiziert ist, ergänzt um die EU-Standardvertragsklauseln in Googles Datenverarbeitungsbedingungen für Firebase. Beim Abmelden löschen wir das Token wieder; erteilst du dem Gerät die Benachrichtigungsberechtigung nicht, wird gar keines angelegt.
Push im Browser
Im Browser läuft die Zustellung nicht über Firebase, sondern über die Web-Push-Schnittstelle des Browsers selbst. Welcher Dienst zustellt, entscheidet dein Browser und nicht wir: der Push-Dienst des jeweiligen Browsers (Google, Mozilla oder Apple). Gespeichert werden dafür die vom Browser vergebene Endpunkt-Adresse und zwei Schlüsselwerte. Den Inhalt jeder Benachrichtigung verschlüsseln wir vor dem Versand für genau diesen Browser; der Push-Dienst leitet ihn weiter, ohne ihn lesen zu können, und erfährt damit den Endpunkt und den Zeitpunkt, aber weder Titel noch Text. Push im Browser ist nur aktiv, wenn du es in den Einstellungen selbst einschaltest.
5. Speicherdauer
Kontodaten löschen wir, wenn das Konto gelöscht wird. Für buchhalterische Daten gelten die gesetzlichen Aufbewahrungsfristen von bis zu zehn Jahren (§ 147 AO, § 257 HGB). Diese Fristen gehen einem Löschverlangen vor: Wir sperren die betroffenen Daten dann für die weitere Verarbeitung, statt sie zu löschen.
6. Deine Rechte
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Betrifft dein Anliegen Mitgliederdaten, wende dich bitte zuerst an deinen Verein — dieser ist dafür verantwortlich. Außerdem steht dir ein Beschwerderecht bei einer Aufsichtsbehörde zu. Zuständige Aufsichtsbehörde: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), www.ldi.nrw.de
7. Diese Website
Diese Seiten sind statisch, setzen keine Cookies und binden keine externen Dienste ein. Es findet kein Tracking statt. Der Hoster speichert Server-Logfiles mit gekürzter IP-Adresse; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Stand: 16. September 2026