
Karate · Vereins-App
Beim allerersten Mal hast du noch kein Passwort. Tipp dann auf die Zeile darüber: Du bekommst eine E-Mail mit einem Link, über den du dir eins festlegst.
Nur markierte Einheiten sehen die Kinder ab 6. Kyu und ihre Eltern vom Zusatztraining – und nur dafür geht eine Benachrichtigung raus.
Beide Uhrzeiten leer lassen für einen ganztägigen Termin.
Der Termin wird endgültig gelöscht. Das kann nicht rückgängig gemacht werden.
Der Inhalt wird endgültig gelöscht. Das kann nicht rückgängig gemacht werden.
Das Kind wird aus dem Jugendbereich (Kyu-Verwaltung, Statistik, Eltern-Ansicht) entfernt und erscheint stattdessen bei den Mitgliedern. Kyu-Grad bleibt erhalten. Das kann nicht direkt rückgängig gemacht werden.
Die Meldung geht an die Jugendleitung. Grund ist optional.
Die Mitteilung wird endgültig gelöscht. Das kann nicht rückgängig gemacht werden.
Der Beitrag wird endgültig gelöscht. Das kann nicht rückgängig gemacht werden.
Die anderen sehen danach den neuen Text mit dem Hinweis „bearbeitet". Die Jugendleitung kann weiterhin nachlesen, was vorher dastand.
Die anderen können sie dann nicht mehr sehen. Die Jugendleitung kann weiterhin nachlesen, was dastand — und zurückholen lässt sie sich nicht mehr.
Für alle anderen ist die Nachricht sofort weg. Der Wortlaut bleibt für die Leitung in der Moderationskarte lesbar, und die Entscheidung lässt sich dort zurücknehmen.
Videos, PDF, JPG oder PNG bis 300 MB. Große Videos brauchen etwas Geduld.
Diese Inhalte sind nur für Mitglieder unseres Vereins. Bitte nicht speichern oder weitergeben.
Geräte, auf denen du schon angemeldet bist, bleiben angemeldet — ein neues Passwort wirft sie nicht hinaus. Ist dir ein Gerät abhandengekommen, sag bitte der Abteilungsleitung Bescheid: Sie kann deinen Zugang sofort sperren.
TSV Herbertshofen 1960 e.V.
Abteilung Karate
Ulrichstraße 20
86405 Herbertshofen (Meitingen)
Deutschland
Der Vorstand gemäß § 26 BGB:
Eine Telefonnummer ist nicht angegeben. Nach der Rechtsprechung des EuGH (Urteil vom 10.07.2019, C-649/17) genügt ein elektronischer Kontaktweg, sofern er eine schnelle und unmittelbare Kommunikation ermöglicht.
Der Verein ist als gemeinnütziger Verein von der Umsatzsteuer befreit bzw. verfügt über keine Umsatzsteuer-Identifikationsnummer.
Nikolas Englisch
Anschrift wie oben (über die Abteilung Karate erreichbar)
Verantwortliche Stelle im Sinne der DSGVO ist der Verein, vertreten durch den Vorstand (siehe oben). Ansprechpartner für Datenschutzfragen:
Nikolas Englisch, E-Mail: karate@tsvherbertshofen.de
Eine/ein Datenschutzbeauftragte/r ist nach § 38 BDSG nicht erforderlich, solange weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind.
Diese App wird ehrenamtlich für die Mitglieder der Karate-Abteilung betrieben. Für die Richtigkeit und Aktualität der Inhalte übernehmen wir keine Gewähr. Für Inhalte, die Nutzer selbst einstellen (Chat-Nachrichten, Beiträge am Schwarzen Brett), ist die jeweils einstellende Person verantwortlich.
TSV Herbertshofen 1960 e.V. – Abteilung Karate
Ulrichstraße 20, 86405 Herbertshofen (Meitingen), vertreten durch den Vorstand.
Kontakt Datenschutz: Nikolas Englisch, karate@tsvherbertshofen.de
Vollständige Angaben siehe Impressum.
Diese App speichert ein paar Sachen über dich, damit das Training funktioniert: deinen Namen, deinen Gürtelgrad (Kyu), ob du beim Training warst, und – wenn du und deine Eltern es erlauben – deine Nachrichten im Jugendchat.
Wenn du etwas nicht verstehst, frag deine Eltern oder deinen Jugendleiter.
| Daten | Zweck | Rechtsgrundlage |
|---|---|---|
| Name, Geburtsdatum/Alter, Trainingsgruppe | Mitgliederverwaltung, Trainingsorganisation | Art. 6 (1) b DSGVO (Vertrag/Mitgliedschaft) |
| Angaben aus der Anmeldung, die noch keine Zuordnung sind, sondern ein Wunsch: gewünschte Trainingsgruppe und gewünschtes Elternteil | Die Leitung entscheidet darüber getrennt; aus dem Wunsch folgt kein Recht | Art. 6 (1) b DSGVO |
| Kyu-Grad, Anwesenheit, Trainingsstatistik | Trainingsfortschritt, Prüfungsvorbereitung, Anwesenheitsnachweis | Art. 6 (1) b DSGVO |
| An- und Abmeldung zu einzelnen Trainingsterminen, dauerhafte Abmeldung von einem Wochentag | Trainingsplanung, damit die Trainer wissen, mit wem sie rechnen können | Art. 6 (1) b DSGVO |
| Wechseldatum von der Jugend zu den Erwachsenen | Damit die Trainingsauswertung die Zeit vor dem Wechsel nach dem richtigen Maßstab rechnet | Art. 6 (1) b DSGVO |
| Termine und Terminvorschläge samt der Person, die sie eingetragen hat; Trainerzuordnung je Trainingseinheit und der Vermerk, wenn eine Einheit ausfällt | Trainingsplanung, Vertretungsregelung | Art. 6 (1) b DSGVO |
| E-Mail-Adresse und Passwort (Anmeldung) | Authentifizierung, Vereinskommunikation | Art. 6 (1) b DSGVO |
| E-Mail-Adresse auf der Einladungsliste, wer eingeladen hat, und ob die Einladung schon benutzt wurde | Der Zugang zur App ist nur auf Einladung möglich; ohne diese Liste ließe sich weder einladen noch erkennen, wer noch keinen Zugang hat | Art. 6 (1) b DSGVO |
| Bestätigung der Nutzungsregeln des Lernbereichs, Zeitpunkt der Bestätigung | Nachweis, dass die Regeln gelesen wurden – ohne die Bestätigung gibt der Server keine Lerninhalte heraus | Art. 6 (1) b DSGVO |
| Enddatum einer befristeten Sperre des Lernbereichs | Durchsetzung der Nutzungsregeln bei einer Weitergabe von Lerninhalten | Art. 6 (1) f DSGVO (berechtigtes Interesse) |
| Foto- und Videoaufnahmen im Lernbereich, auf denen Personen erkennbar sind (Abschnitt 7a) | Lehrmaterial für den eigenen Trainingsgebrauch der Mitglieder | Art. 6 (1) a DSGVO (Einwilligung); bei Minderjährigen die der Erziehungsberechtigten |
| Chat-Nachrichten, Beiträge, Reaktionen, Umfrage-Stimmen | Freiwillige Kommunikation innerhalb der Abteilung | Art. 6 (1) a DSGVO (Einwilligung) |
| Geräte-Abonnement für Handy-Meldungen (Push) und die zugehörigen Einstellungen | Hinweis auf neue Mitteilungen, Beiträge am Schwarzen Brett und Chat-Nachrichten sowie darauf, dass man selbst, der Jugendrat oder die Jugendleitung im Jugendchat erwähnt wurde | Art. 6 (1) a DSGVO (Einwilligung) |
| IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browserkennung (Protokoll des Webservers, Abschnitt 4) | Sicherer Betrieb, Fehlersuche, Abwehr von Angriffen | Art. 6 (1) f DSGVO (berechtigtes Interesse) |
| Zeitpunkt, aufgerufene Adresse, Ergebnis, Dauer und Browserkennung – ohne IP-Adresse und ohne Konto (Protokoll der App, Abschnitt 4) | Sicherer Betrieb, Fehlersuche | Art. 6 (1) f DSGVO (berechtigtes Interesse) |
Handy-Meldungen (Push) sind freiwillig und standardmäßig ausgeschaltet. Erst wenn eine Person den Schalter selbst einschaltet, wird ein Geräte-Abonnement gespeichert: die vom Browser vergebene Geräteadresse, die beiden zugehörigen Verschlüsselungsschlüssel und die Geräteart (iPhone / Android / Rechner). Eine Browser-Kennung (User-Agent) wird bewusst nicht gespeichert. Dazu kommen die persönlichen Einstellungen: Hauptschalter, je ein Schalter für Mitteilungen, Schwarzes Brett, Jugendchat und Leitungs-Meldungen, für Chat-Teilnehmer zusätzlich einer für Erwähnungen im Jugendchat (Abschnitt 7), sowie die Nachtruhe.
Eine Telefonnummer wird nicht erhoben. Die Anmeldung läuft mit der hinterlegten E-Mail-Adresse und einem selbst gewählten Passwort (seit dem 28.08.2026; davor ausschließlich mit einem Einmalcode). Das Passwort selbst wird gar nicht gespeichert – der Server legt nur einen daraus berechneten Prüfwert ab, aus dem sich das Passwort nicht zurückrechnen lässt. Niemand kann es lesen, auch die Abteilungsleitung nicht. Das erste Passwort und ein vergessenes werden über einen Link festgelegt, den der Server an die hinterlegte E-Mail-Adresse schickt; der Link gilt zwei Stunden und lässt sich nur einmal verwenden.
Eine Anmeldung bleibt 30 Tage gültig und verlängert sich bei jedem Öffnen der App um diese Frist. Wer die App länger als 30 Tage nicht öffnet, muss sich neu anmelden. Ein neues Passwort meldet andere Geräte nicht ab. Ist ein Gerät abhandengekommen, sperrt die Abteilungsleitung den Zugang – das ist der wirksame Weg.
Bei Minderjährigen unter 16 Jahren ist für die auf Einwilligung beruhenden Verarbeitungen (Jugendchat, Handy-Meldungen) die Einwilligung der Erziehungsberechtigten erforderlich (Art. 8 DSGVO i.V.m. der deutschen Altersgrenze von 16 Jahren). Beides ist technisch gesperrt, solange die Einwilligung nicht eingetragen ist: der Jugendchat seit dem 02.08.2026, die Handy-Meldungen seit dem 10.08.2026 – der Server nimmt dann kein Geräte-Abonnement an. Ist kein Geburtsdatum erfasst, greift dieselbe Sperre, bis das Datum nachgetragen oder die Einwilligung erteilt ist.
Es sind zwei getrennte Einwilligungen: Wer den Jugendchat erlaubt, hat damit nicht auch den Handy-Meldungen zugestimmt und umgekehrt. Wird eine erteilte Einwilligung in die Handy-Meldungen zurückgenommen, löscht der Server zugleich die vorhandenen Geräte-Abonnements dieser Person – es kommt sofort nichts mehr an.
Für diese Einwilligung gibt es zwei Wege: digital – die Erziehungsberechtigten erteilen sie selbst im eigenen Konto unter „Anmelden für“ – oder auf Papier – die Erziehungsberechtigten unterschreiben das Einwilligungsformular und geben es bei der Abteilungs- oder Jugendleitung ab, die es danach in der App nachträgt. Die Leitung darf den Haken ausschließlich dann setzen, wenn die unterschriebene Einwilligung tatsächlich vorliegt; das Formular wird zu den Vereinsunterlagen genommen und dient als Nachweis der Einwilligung (Art. 7 Abs. 1 DSGVO). Jugendliche ab 16 Jahren erteilen die Einwilligung selbst.
Die Daten liegen auf einem eigenen Server der Abteilung – einem virtuellen Server beim Hosting-Anbieter STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin. Nach dem Auftragsverarbeitungsvertrag dieses Anbieters werden die Daten in der EU bzw. im EWR verarbeitet, soweit nicht zur Erbringung der Leistung eine Übermittlung in ein Drittland erforderlich ist (siehe unten). Es wird keine Cloud-Datenbank eines Drittanbieters und kein SMS-Dienstleister eingesetzt.
Ausnahme E-Mail-Versand: Die Einladungen, die Links zum Festlegen des Passworts und die Benachrichtigungen des Systems verschickt der Server nicht selbst, sondern über den E-Mail-Dienstleister Brevo (SMTP-Relay smtp-relay.brevo.com, Absender support@karate-gaming.de). An Brevo werden dabei die Empfänger-Adresse und der Inhalt der jeweiligen E-Mail übermittelt – bei der Passwortvergabe also die E-Mail-Adresse und der Link zum Festlegen des Passworts. Weitere Daten aus der App erhält Brevo nicht. Mit Brevo besteht eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO; sie ist Bestandteil der Nutzungsbedingungen und gilt mit der Nutzung des Dienstes.
Handy-Meldungen (Push) – Übermittlung in die USA: Eine Handy-Meldung kann technisch nicht direkt vom Vereinsserver auf das Gerät gelangen. Sie läuft zwingend über den Push-Dienst des jeweiligen Browserherstellers: bei Chrome und Android über Google, bei Safari und iPhone über Apple, bei Firefox über Mozilla. Alle drei haben ihren Sitz in den USA, also außerhalb der EU/des EWR. Der Versand selbst läuft über einen eigenen Dienst auf demselben Vereinsserver; ein weiterer Dienstleister ist daran nicht beteiligt.
Diese Push-Dienste erhalten die vom Browser vergebene Geräteadresse – eine lange zufällige Zeichenfolge, die keinen Namen enthält, aber dauerhaft demselben Gerät zugeordnet bleibt – sowie den Zeitpunkt und die Größe der Meldung. Sie erhalten nicht den Inhalt: Titel und Text werden auf dem Vereinsserver verschlüsselt und lassen sich nur auf dem Zielgerät wieder lesen (Ende-zu-Ende-Verschlüsselung nach RFC 8291).
Rechtsgrundlage dieser Übermittlung ist die ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO, erteilt mit dem Einschalten des Schalters und für die Zukunft widerrufen mit dem Ausschalten. Wer die Handy-Meldungen nicht einschaltet, dessen Daten werden nicht an diese Dienste übermittelt.
Zu dieser Einwilligung gehört die Aufklärung über die möglichen Risiken: Wir stützen die Übermittlung nicht auf einen Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO) und nicht auf Standardvertragsklauseln (Art. 46 DSGVO). Zugriffe US-amerikanischer Behörden auf die übermittelten Daten – also auf Geräteadresse und Zeitpunkt, nicht auf den Inhalt – sind daher nicht auszuschließen, und die europäischen Rechtsbehelfe stehen möglicherweise nicht im gleichen Umfang zur Verfügung.
Unterauftragnehmer des Hosting-Anbieters in Drittländern: Der Hosting-Anbieter setzt für den Betrieb seiner Dienste eigene Unterauftragnehmer ein. Für den hier genutzten virtuellen Server sind das unmittelbar die Virtuozzo International GmbH (Virtualisierung) und die Plesk International GmbH (Server-Administrationssoftware), beide mit Sitz in Schaffhausen, Schweiz. Weitere Unterauftragnehmer des Anbieters außerhalb der EU/des EWR sind SiteLock, LLC (Malware-Erkennung, USA) und Dropsuite Ltd. (Mail-Archivierung, Singapur). Der Anbieter stützt diese Übermittlungen nach seinen Angaben jeweils auf die EU-Standardvertragsklauseln (Art. 46 DSGVO). Die übrigen Unterauftragnehmer (u. a. Serverbetrieb, Support, Monitoring, Backup) sitzen in Deutschland.
Kalender-Abo – Übermittlung in die USA: Wer im Bereich „Kalender“ ein Kalender-Abo einrichtet, bekommt eine persönliche, vom Server zufällig erzeugte Adresse. Der Kalenderdienst, bei dem diese Adresse eingetragen wird, ruft sie selbständig in regelmäßigen Abständen ab – bei Google Kalender ist das Google, bei Apple Kalender Apple, beide mit Sitz in den USA. Übermittelt werden dabei ausschließlich die für diese Person ohnehin sichtbaren bestätigten Termine mit Titel, Uhrzeit und Gruppenname. Keine Namen, keine Terminvorschläge, keine Schulferien und keine Feiertage. Rechtsgrundlage ist die ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO, erteilt mit dem Einrichten des Abos. Wer kein Abo einrichtet, bei dem wird nichts übermittelt.
Die Kalender-Adresse ist bewusst nicht durch eine Anmeldung geschützt. Kalenderdienste rufen sie automatisch und ohne Zutun der Person ab; eine Anmeldung ist dabei technisch nicht möglich. Ihr Schutz liegt allein in ihrer Länge und Zufälligkeit (40 Zeichen). Wer die Adresse kennt, kann die genannten Termine abrufen – auch ohne Konto. Sie wird deshalb erst auf ausdrückliche Anforderung erzeugt (vorher existiert sie nicht) und kann in der App jederzeit durch eine neue ersetzt oder ganz gelöscht werden („Abo abschalten"). Die bisherige Adresse ist in beiden Fällen sofort unbrauchbar; nach dem Abschalten existiert überhaupt keine mehr.
Weitere Übermittlungen in Länder außerhalb der EU/des EWR finden nicht statt.
Aufnahmen im Lernbereich. Die Videos und Unterlagen des Lernbereichs liegen ebenfalls auf dem eigenen Vereinsserver – kein YouTube, kein Videodienst, kein anderer Anbieter. Sie werden nur an angemeldete Mitglieder ausgeliefert, die die Nutzungsregeln bestätigt haben; ohne diese Bestätigung gibt der Server weder die Einträge noch die Dateien heraus. Näheres zu den abgebildeten Personen steht in Abschnitt 7a.
Datensicherung. Damit die Daten bei einem Fehler oder einem Schaden nicht verloren sind, legt der Server jede Nacht eine Sicherung der gesamten Datenbank samt der hochgeladenen Dateien an. Es werden die letzten 14 Sicherungen aufbewahrt, ältere werden selbsttätig gelöscht. Sie liegen auf dem Vereinsserver; eine zusätzliche Kopie außerhalb des Servers ist vorgesehen, aber noch nicht eingerichtet.
Daraus folgt etwas, das zum Löschkonzept gehört und deshalb hier steht: Wird ein Datensatz gelöscht, verschwindet er aus der laufenden App sofort – aus den Sicherungen erst, wenn die letzte Sicherung abgelaufen ist, die ihn noch enthält. Das dauert längstens 14 Tage. In dieser Zeit werden die Sicherungen zu nichts anderem verwendet als zur Wiederherstellung nach einem Schaden.
Das erste Protokoll: der Webserver. Wie jeder Webserver führt auch der Vereinsserver ein Betriebsprotokoll. Bei jedem Aufruf – auch bei jedem automatischen Aufruf im Hintergrund – schreibt er eine Zeile mit: der IP-Adresse des Geräts, Datum und Uhrzeit, der aufgerufenen Adresse, dem Statuscode der Antwort, der Größe der Antwort, der zuvor besuchten Seite (soweit der Browser sie mitschickt) und der Browserkennung (Bezeichnung von Browser und Betriebssystem). Ein zweites Protokoll hält Fehlermeldungen des Servers fest; auch darin kann eine IP-Adresse stehen.
Ein Name oder eine Kontonummer steht nicht daneben. Die Protokolle werden nicht mit den Konten der App zusammengeführt, nicht ausgewertet, nicht zu Statistiken verarbeitet und nicht an Dritte weitergegeben. Es findet keine Analyse des Nutzungsverhaltens statt.
Aufbewahrung: sieben Tage. Der Server legt täglich eine neue Protokolldatei an und bewahrt die sieben vorangegangenen auf; danach werden sie automatisch gelöscht. Technisch bedingt kann ein einzelner Eintrag dadurch bis zu acht Tage alt werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO – das berechtigte Interesse des Vereins am sicheren Betrieb: die Suche nach Fehlern, die Abwehr von Angriffen und der Nachweis von Missbrauch. Ohne dieses Protokoll ließe sich ein Angriff auf die App weder erkennen noch nachvollziehen. Die kurze Frist von sieben Tagen ist bewusst so gewählt: Sie reicht für diesen Zweck und nicht darüber hinaus. Dem können Sie nach Art. 21 DSGVO widersprechen; wir prüfen dann im Einzelfall.
Das zweite Protokoll: die App selbst. Neben dem Webserver führt auch die App ein eigenes Betriebsprotokoll. Es hält jeden Aufruf fest – nicht nur Fehler – mit: Zeitpunkt, Art des Aufrufs, aufgerufener Adresse, Ergebnis, Dauer der Bearbeitung, zuvor besuchter Seite und Browserkennung, bei einem Fehler zusätzlich dessen Grund. Vermerkt ist außerdem, ob der Aufruf von einem Mitgliedskonto oder von der Verwaltung kam – nicht aber, von welchem.
Ohne IP-Adresse und ohne Konto-Nummer. Beides ist in der App ausdrücklich abgeschaltet: die IP-Adresse seit dem 07.09.2026 (zuvor wurde sie vom 04. bis 07.09.2026 für wenige Tage mitgeschrieben), die Konto-Nummer von Anfang an. Ein Eintrag lässt sich damit keiner Person zuordnen. Aufbewahrung: fünf Tage, dann löscht die App ihn selbsttätig.
Eine Ausnahme, die wir offen benennen: die Kalender-Adresse. Wer ein Kalender-Abo eingerichtet hat, ruft den Kalender über seine persönliche 40-stellige Adresse ab – und diese Adresse steht als aufgerufene Adresse in beiden Protokollen, also fünf bzw. bis zu acht Tage lang. Wer ein Protokoll lesen kann, kann in dieser Zeit den Kalender der betreffenden Person abrufen, so wie jeder andere, der die Adresse kennt (siehe oben). Die Protokolle liegen auf dem Vereinsserver und sind ausschließlich der Abteilungsleitung zugänglich; an Dritte gehen sie nicht. Wer das nicht möchte, kann das Abo abschalten – dann existiert die Adresse nicht mehr.
Fachliche Daten werden nicht im Browser gespeichert, sondern ausschließlich auf dem Server. Lokal auf dem Gerät bleiben nur der Anmeldestatus und Anzeige-Einstellungen (z. B. heller/dunkler Modus). Dazu legt die App ihre eigenen Programmdateien im Browser ab, damit sie auch ohne Netz startet. Diese Speicherung ist nach § 25 Abs. 2 TDDDG einwilligungsfrei, weil sie für den Betrieb der App unbedingt erforderlich ist.
Wer Handy-Meldungen einschaltet, bei dem kommt ein Push-Abonnement auf dem Gerät hinzu: eine vom Browser verwaltete Berechtigung samt Geräteadresse. Das ist für den Betrieb der App nicht erforderlich und deshalb auch nicht einwilligungsfrei – es stützt sich auf die Einwilligung nach § 25 Abs. 1 TDDDG, die mit dem Einschalten des Schalters erteilt und mit dem Ausschalten widerrufen wird.
Ein Cookie-Banner ist nicht erforderlich, solange kein Tracking und keine Analyse-Dienste eingebunden werden.
Kalenderdienst – nur bei eingerichtetem Kalender-Abo: Google, Apple oder ein anderer Dienst, bei dem die persönliche Kalender-Adresse eingetragen wurde, sowie jeder, dem diese Adresse weitergegeben wird. Sichtbar sind dabei nur die bestätigten Termine mit Titel, Uhrzeit und Gruppe, keine Namen (siehe Abschnitt 4). Wer kein Abo einrichtet, ist davon nicht betroffen.
Eine Weitergabe an sonstige Dritte oder eine Nutzung zu Werbezwecken findet nicht statt.
Im Lernbereich der App liegen Videos und Unterlagen zum Üben. Auf einem Teil dieser Aufnahmen sind Mitglieder unserer Abteilung erkennbar, darunter Kinder und Jugendliche – sie zeigen die Techniken vor. Weil das personenbezogene Daten sind, gilt dafür Folgendes:
Niemand wird ohne Unterschrift abgebildet. Es werden nicht alle Mitglieder aufgenommen, sondern nur einzelne, und jede von ihnen unterschreibt vorher eine eigene Erklärung. Bei Minderjährigen unterschreiben die Erziehungsberechtigten. Liegt keine unterschriebene Erklärung vor, wird die betreffende Person weder aufgenommen noch eingestellt. Rechtsgrundlage ist damit die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
Die Erklärung gibt es ausschließlich auf Papier, nicht in der App – anders als beim Jugendchat und bei den Handy-Meldungen. Die unterschriebenen Blätter verwahrt die Abteilungsleitung; in der App wird davon nichts gespeichert.
Wer prüft, bevor etwas eingestellt wird: Die Abteilungsleitung gleicht vor dem Einstellen jeder Aufnahme ab, ob für jede darauf erkennbare Person eine unterschriebene Erklärung vorliegt. Es ist dieselbe Stelle, die die Blätter verwahrt.
Die Einwilligung lässt sich jederzeit widerrufen, mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO). Dafür genügt eine formlose Nachricht an karate@tsvherbertshofen.de. Die betreffende Aufnahme wird dann innerhalb einer Woche aus dem Lernbereich entfernt. Ein Nachteil entsteht dadurch niemandem: Die Einwilligung ist freiwillig, und weder die Mitgliedschaft noch die Teilnahme am Training hängen davon ab.
Die Aufnahmen sind nur für den eigenen Trainingsgebrauch bestimmt. Sie dürfen die Abteilung nicht verlassen – das steht in den Nutzungsregeln, die jedes Mitglied vor dem ersten Zugriff bestätigt. Wer sie dennoch weitergibt, verliert den Zugang zum Lernbereich (Abschnitt 3, befristete Sperre).
Was wir dazu offen sagen: Ein Video lässt sich technisch nicht gegen Mitschneiden schützen. Die App bietet kein Herunterladen an und schaltet das Menü beim langen Antippen ab; eine Bildschirmaufnahme bleibt trotzdem möglich, und auf iPhone und iPad wirken diese Einstellungen gar nicht. Der eigentliche Schutz ist deshalb nicht technischer, sondern rechtlicher Natur: die Nutzungsregeln, die Sperre und die begrenzte Zahl der Menschen, die Zugang haben.
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch (Art. 21) und Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Zur Ausübung genügt eine formlose Nachricht an karate@tsvherbertshofen.de.
Für Auskunft und Datenübertragbarkeit (Art. 15 und 20) erstellt die Abteilungsleitung im Verwaltungsbereich der App eine Datei mit allen zu dieser Person gespeicherten Daten: Stammdaten, Konto, Einladung, eigene Chat- und Brett-Beiträge samt früherer Fassungen, Umfrage-Stimmen, Reaktionen, Anwesenheit, Trainings-An- und -Abmeldungen, Geräte und Einstellungen der Handy-Meldungen, eingetragene Termine, geleitete Einheiten, hochgeladene Lerninhalte und die erteilten Einwilligungen. Die Datei nennt außerdem ausdrücklich, was die App nicht speichert.
Drei Dinge stehen bewusst nicht darin, weil es Geheimnisse sind, die in der App selbst einzusehen sind und in einem Dokument nichts zu suchen haben, das ausgedruckt oder per E-Mail weitergegeben wird: das Passwort (es wird gar nicht gespeichert – nur ein Prüfwert, aus dem es sich nicht zurückrechnen lässt), die persönliche Kalender-Adresse (die Datei vermerkt nur, ob ein Abo besteht) und die vollständige Geräteadresse der Handy-Meldungen (sie wird gekürzt).
Und eine Grenze, die dem Schutz anderer dient: Ist ein Beitrag dieser Person gemeldet worden, steht in der Auskunft, dass und weshalb gemeldet wurde – aber nicht, wer gemeldet hat. Wer eine Meldung abgegeben hat, ist ein Datum dieser anderen Person, und im Jugendchat ist das regelmäßig ein Kind (Art. 15 Abs. 4 DSGVO).
Das Recht auf Löschung (Art. 17) üben Volljährige und Eltern für ihre Kinder auch ohne Nachricht an uns direkt in der App aus: „i“ oben rechts in der Kopfzeile → „Zugang und Daten löschen“. Der Antrag wird nicht sofort ausgeführt, sondern erst beim nächsten nächtlichen Löschlauf – bis dahin lässt er sich in der App wieder zurücknehmen, und bis dahin ändert sich nichts. Je nach Uhrzeit des Antrags sind das zwischen 4 und 24 Stunden Bedenkzeit; die App nennt den genauen Zeitpunkt vor dem Absenden. Danach geschieht dasselbe wie bei einem von der Abteilungsleitung eingetragenen Austritt (Abschnitt 9): Der Zugang wird entzogen, Beiträge werden anonymisiert, und der Datensatz wird nach der Karenzzeit von 30 Tagen endgültig gelöscht. Der Austritt aus dem Verein ist davon nicht berührt – er läuft weiterhin schriftlich über die Vereinsverwaltung.
Die Einwilligung in die Handy-Meldungen widerrufen Sie ohne Nachricht an uns direkt in der App: Glocke oben rechts in der Kopfzeile → „Push-Benachrichtigungen“ → Hauptschalter auf „Aus“. Ab diesem Moment werden keine Meldungen mehr verschickt, und es geht nichts mehr an den Push-Dienst des Browserherstellers (Abschnitt 4). Im selben Dialog lassen sich auch einzelne Arten (Mitteilungen, Schwarzes Brett, Jugendchat, Leitungs-Meldungen, für Chat-Teilnehmer auch Erwähnungen im Jugendchat) und eine Nachtruhe getrennt einstellen. Wann das gespeicherte Geräte-Abonnement selbst verschwindet, steht in Abschnitt 9.
Die Einwilligung in eine Aufnahme im Lernbereich widerrufen Sie mit einer formlosen Nachricht an karate@tsvherbertshofen.de. Die Aufnahme wird dann innerhalb einer Woche aus dem Lernbereich entfernt (Abschnitt 7a).
Sie haben zudem das Recht auf Beschwerde bei einer Aufsichtsbehörde:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
| Daten | Aufbewahrung |
|---|---|
| Stammdaten (Name, Gruppe) | für die Dauer der Mitgliedschaft; bei Austritt wird der Zugang sofort entzogen und der Datensatz nach einer Karenzzeit von 30 Tagen endgültig gelöscht |
| Anwesenheitslisten aktiver Mitglieder | max. 3 Jahre, dann Löschung |
| Anwesenheitslisten ausgetretener Mitglieder | werden mit dem Austritt gelöscht und nicht drei Jahre aufbewahrt – die App bildet die Anwesenheit nicht lückenlos ab und taugt daher nicht als Unfall-/Versicherungsnachweis |
| An- und Abmeldungen zum Training, dauerhafte Abmeldungen | werden beim Austritt gelöscht |
| Termine, Terminvorschläge, Trainerzuordnung je Einheit | bleiben als Teil des Trainingskalenders bestehen; bei Austritt wird die Person, die einen Termin eingetragen hat, wie bei allen Beiträgen anonymisiert |
| E-Mail-Adresse auf der Einladungsliste | wird beim Austritt sofort zusammen mit dem Konto gelöscht, nicht erst nach der Karenzzeit |
| Kyu-Grade | bei Austritt als Bescheinigung ausgehändigt, danach gelöscht (DKV-Pass bleibt unberührt) |
| Chat-Beiträge, Umfrage-Stimmen | bei Austritt anonymisiert („Ehemaliges Mitglied“); vollständige Löschung auf Verlangen (Art. 17) |
| Meldungen (von Menschen oder von der automatischen Prüfung, Abschnitt 10) | 180 Tage, nachdem die Meldung als erledigt abgeschlossen wurde. Danach löscht ein nächtlicher Lauf sie samt Meldegrund. Eine offene Meldung wird nie gelöscht – die Frist beginnt erst mit dem Abschluss, damit während eines laufenden Vorfalls nichts verschwindet. Wird eine erledigte Meldung wieder geöffnet, beginnt die Frist beim nächsten Abschluss von vorn |
| Ausgeblendete Chat-Nachrichten (Abschnitt 10) | werden zusammen mit der zugehörigen Meldung gelöscht, also 180 Tage nach deren Abschluss. Bis dahin bleibt der Wortlaut für die Leitung lesbar, und das ist beabsichtigt: Nur so lässt sich eine Ausblendung zurücknehmen, und nur so hat der Verein bei einem ernsten Vorfall den Nachweis für das Gespräch mit den Erziehungsberechtigten. Zeigt noch eine weitere, offene Meldung auf dieselbe Nachricht, bleibt sie stehen. Eine Nachricht, die nicht ausgeblendet wurde, bleibt als gewöhnlicher Chat-Beitrag erhalten. Bei Austritt gilt dieselbe Anonymisierung wie für alle Chat-Beiträge, auf Verlangen wird nach Art. 17 sofort gelöscht |
| Zurückgenommene Chat-Nachrichten (Abschnitt 7) | 180 Tage ab der Rücknahme. Danach löscht ein nächtlicher Lauf sie endgültig. Bis dahin bleibt der Wortlaut für die Leitung lesbar, damit sich eine gemeldete Äußerung nicht durch schnelles Zurücknehmen unkenntlich machen lässt. Zeigt eine Meldung auf die Nachricht, wird sie nicht gelöscht – dann gilt die Frist der Meldung, und eine offene Meldung wird nie gelöscht. Bei Austritt gilt die Anonymisierung wie für alle Chat-Beiträge, auf Verlangen wird nach Art. 17 sofort gelöscht |
| Vorherige Fassungen geänderter Chat-Nachrichten (Abschnitt 7) | werden gespeichert und sind ausschließlich für die Leitung abrufbar. 180 Tage ab der Änderung, danach löscht sie derselbe nächtliche Lauf – mit derselben Ausnahme: Zeigt eine Meldung auf die Nachricht, bleibt die vorherige Fassung erhalten, denn bei einem gemeldeten Vorfall ist gerade sie der Beleg. Wird die Nachricht selbst gelöscht, verschwinden ihre vorherigen Fassungen ohnehin mit; spätestens bei Austritt bzw. auf Verlangen nach Art. 17 |
| Reaktionen (Emoji) | bei Austritt gelöscht statt anonymisiert |
| Geräte-Abonnement für Handy-Meldungen | bei Austritt sofort gelöscht, nicht erst nach der Karenzzeit – sonst gingen weiter Meldungen auf das Handy einer ausgetretenen Person. Ohne Austritt wird ein Abonnement automatisch gelöscht, sobald sich das Gerät 180 Tage lang nicht mehr gemeldet hat, außerdem beim Abmelden in der App. Wer die Meldungen nur ausschaltet, bekommt ab sofort keine mehr; der Eintrag selbst verschwindet dann mit derselben 180-Tage-Frist |
| Kalender-Adresse für das Kalender-Abo (Abschnitt 4) | entsteht erst beim Einrichten des Abos und bleibt bestehen, bis sie durch eine neue ersetzt oder das Abo abgeschaltet wird (dann wird sie gelöscht). Bei Austritt sofort gelöscht, nicht erst nach der Karenzzeit – ab diesem Moment liefert die Adresse nichts mehr |
| Persönliche Push-Einstellungen (Schalter, Nachtruhe) | bleiben bei einem Austritt zunächst erhalten, damit sie bei einer Rücknahme des Austritts nicht verloren sind; sie verschicken nichts. Endgültig gelöscht werden sie zusammen mit dem Personendatensatz |
| Bestätigung der Nutzungsregeln des Lernbereichs samt Zeitpunkt | bleibt für die Dauer der Mitgliedschaft bestehen und wird mit dem Personendatensatz gelöscht. Ohne die Bestätigung gibt der Server keine Lerninhalte heraus – sie ist Bedingung des Zugangs |
| Befristete Sperre des Lernbereichs (Enddatum) | Die Sperre wirkt bis zum eingetragenen Tag und läuft dann von selbst ab. Das Datum bleibt danach zwei Jahre stehen, damit die Leitung eine wiederholte Weitergabe erkennen kann; anschließend löscht es ein nächtlicher Lauf. Bei Austritt wird es mit dem Personendatensatz gelöscht |
| Aufnahmen im Lernbereich (Abschnitt 7a) | Es gibt keine feste Frist – sie bleiben, solange sie als Lehrmaterial gebraucht werden. Bei einem Widerruf der Einwilligung wird die Aufnahme innerhalb einer Woche entfernt, ebenso, wenn die Abteilungsleitung sie aus anderen Gründen herausnimmt |
| Protokoll des Webservers (Abschnitt 4) | 7 Tage, dann automatische Löschung. Unabhängig von Mitgliedschaft und Austritt – die Protokolle sind keinem Konto zugeordnet |
| Protokoll der App (Abschnitt 4) | 5 Tage, dann automatische Löschung. Ebenfalls unabhängig von Mitgliedschaft und Austritt – es enthält weder IP-Adresse noch Konto |
| Datensicherungen (Abschnitt 4) | die letzten 14 nächtlichen Sicherungen; ältere werden selbsttätig gelöscht. Ein gelöschter Datensatz verschwindet aus der laufenden App sofort, aus den Sicherungen längstens 14 Tage später |
| Buchhaltungsrelevante Daten (Beiträge, SEPA) | gesetzliche Aufbewahrungsfrist nach § 147 AO (betrifft nicht App-Daten wie Anwesenheit/Kyu) |
Die Karenzzeit von 30 Tagen dient dazu, einen versehentlich eingetragenen Austritt zurücknehmen zu können. Danach löscht ein nächtlicher Lauf die Daten endgültig. Auf Verlangen nach Art. 17 DSGVO wird sofort und ohne Karenzzeit gelöscht.
Seit dem 07.08.2026 wird jede Nachricht im Jugendchat beim Absenden automatisch geprüft, seit dem 15.08.2026 zusätzlich bei jeder nachträglichen Änderung durch die schreibende Person (Abschnitt 7) – mit denselben zwei Stufen und denselben Folgen. Was dabei geschieht:
Wie geprüft wird. Der Text wird gegen zwei feste Wortlisten verglichen, die im Programmcode auf dem Vereinsserver stehen. Es ist ein reiner Zeichenvergleich – keine künstliche Intelligenz, keine Bewertung von Persönlichkeit oder Verhalten, keine Profilbildung. Die Nachricht verlässt den Vereinsserver dabei zu keinem Zeitpunkt und wird an keinen Dienstleister übermittelt.
| Stufe | Beispiele | Was passiert |
|---|---|---|
| hart | Parolen und Kennzeichen verfassungswidriger Organisationen, unmissverständliche Volksverhetzung | Die Nachricht wird gespeichert, aber sofort für alle anderen ausgeblendet. Die Jugendleitung erhält eine Meldung und prüft nach. |
| weich | Beleidigungen, sexistische Ausdrücke | Die Nachricht bleibt sichtbar. Die Jugendleitung erhält eine Meldung und entscheidet. |
Die schreibende Person wird informiert. Sie erhält unmittelbar einen Hinweis in der App: was geschehen ist, warum, und an wen sie sich wenden kann.
Es entscheidet immer ein Mensch abschließend. Die automatische Ausblendung ist eine vorläufige Sicherungsmaßnahme, keine endgültige Entscheidung. Die Jugendleitung sieht den vollständigen Wortlaut, prüft ihn innerhalb von sieben Tagen und kann die Ausblendung mit einem Klick zurücknehmen. In der Moderationsansicht ist erkennbar, ob ein Mensch oder die automatische Prüfung ausgeblendet hat.
Recht auf Darlegung des eigenen Standpunkts und auf Überprüfung. Wer meint, die Prüfung habe sich geirrt, wendet sich an die Jugendleitung. Sie nimmt die Ausblendung dann zurück. Dieser Weg steht ausdrücklich offen und ist auch im Hinweis genannt, den die schreibende Person zu sehen bekommt.
Die Prüfung kann sich irren, und das ist bekannt. Eine Wortliste kennt den Zusammenhang nicht. Ein Satz, der eine verbotene Parole nur zitiert oder über sie berichtet – etwa im Gespräch über Geschichte –, wird ebenfalls ausgeblendet. Das ist eine bewusst in Kauf genommene Grenze des Verfahrens und der Grund, warum die Prüfung ausschließlich ausblendet und nichts sofort löscht: Ein Irrtum lässt sich so jederzeit zurücknehmen. Endgültig gelöscht wird eine ausgeblendete Nachricht erst 180 Tage nach dem Abschluss der zugehörigen Meldung (Abschnitt 9).
Keine weitergehenden Folgen. An das Ergebnis der Prüfung ist keine automatische Entscheidung über Mitgliedschaft, Rechte oder Zugang geknüpft. Über weitere Maßnahmen entscheidet allein die Abteilungsleitung, nach menschlicher Prüfung des Einzelfalls.
Am Schwarzen Brett findet diese Prüfung nicht statt. Dort gibt es ausschließlich die Meldefunktion durch Menschen; die Meldung geht an die Abteilungsleitung.
Rechtsgrundlage der Prüfung ist Art. 6 (1) f DSGVO – berechtigtes Interesse des Vereins am Kinder- und Jugendschutz in einem Chat, an dem Minderjährige teilnehmen.
Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 Abs. 1 DSGVO, die einer Person gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt, ist damit nach Einschätzung des Vereins nicht verbunden: Die Ausblendung ist vorläufig, wird von einem Menschen überprüft und ist auf Widerspruch hin umgehend zurückzunehmen. Eine Profilbildung findet nicht statt.
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung ändert. Es gilt jeweils die in der App abrufbare aktuelle Fassung.