Datenschutzerklärung
1. Datenschutz auf einen Blick
Der Schutz personenbezogener Daten ist uns wichtig. Personenbezogene Daten werden innerhalb dieses Internetangebots nur verarbeitet, soweit dies für den Betrieb der Website, die interne Organisation sowie die Wahrnehmung der Aufgaben des Feuerwehrvereins erforderlich ist.
Der interne Bereich dieser Website ist ausschließlich für berechtigte Benutzer vorgesehen. Der Zugriff auf personenbezogene Informationen wird über ein rollen- und berechtigungsbasiertes System beschränkt.
Reguläre Benutzer erhalten grundsätzlich nur Zugriff auf ihre eigenen personenbezogenen Daten. Weitergehende personenbezogene Informationen, Statistiken und Auswertungen stehen nur entsprechend berechtigten Funktionsträgern zur Verfügung.
2. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Feuerwehr Münchnerau 1865 e.V.
Christian Bauer
Münchnerau 62
84034 Landshut
E-Mail: info@fwlalz6.sw
Vertretungsberechtigt:
[1. Vorsitzender / Christian Bauer]
Sofern weitere vertretungsberechtigte Vorstandsmitglieder gemäß Satzung bestehen, können diese ebenfalls angegeben werden.
3. Hosting und technischer Betrieb
Die Website und der interne Mitgliederbereich werden auf einer selbst betriebenen Serverinfrastruktur auf Basis eines Unraid-Servers betrieben.
WordPress, Datenbank und die für das interne System erforderlichen Anwendungen werden auf dieser Infrastruktur betrieben.
Der Zugriff auf die Website erfolgt verschlüsselt über HTTPS.
Zur Gewährleistung eines sicheren und zuverlässigen Betriebs werden technische Server- und Fehlerprotokolle verarbeitet.
Dabei können insbesondere folgende Daten anfallen:
- IP-Adresse
- Datum und Uhrzeit eines Zugriffs
- aufgerufene Seite bzw. Ressource
- Browsertyp und Browserversion
- verwendetes Betriebssystem
- übertragene Datenmenge
- HTTP-Status
- technische Fehlermeldungen
Die Verarbeitung erfolgt zur technischen Bereitstellung der Website, zur Fehleranalyse, zur Gewährleistung der IT-Sicherheit sowie zur Erkennung und Abwehr missbräuchlicher Zugriffe.
Die entsprechenden Protokolldaten werden grundsätzlich für 30 Tage gespeichert und anschließend gelöscht, sofern keine konkrete weitere Aufbewahrung aufgrund eines Sicherheitsvorfalls erforderlich ist.
4. Benutzerkonten und interner Bereich
Für die Nutzung des internen Bereichs werden Benutzerkonten eingerichtet.
Dabei können insbesondere folgende Daten verarbeitet werden:
- Vor- und Nachname
- Benutzername
- E-Mail-Adresse
- interne Benutzer-ID
- Rollen und Berechtigungen
- technische Sitzungsinformationen
- gegebenenfalls Zeitpunkt von Anmeldungen
Die Verarbeitung dient der Authentifizierung sowie der sicheren und rollenabhängigen Bereitstellung der internen Funktionen.
Ein Benutzer erhält grundsätzlich nur Zugriff auf diejenigen personenbezogenen Informationen, die ihn selbst betreffen oder die er aufgrund seiner Funktion benötigt.
Weitergehende Verwaltungs-, Statistik- und Auswertungsfunktionen sind besonders berechtigten Funktionsträgern vorbehalten.
5. Mitgliederverwaltung
Im Rahmen der internen Mitgliederverwaltung können personenbezogene Informationen von Vereinsmitgliedern verarbeitet werden.
Hierzu können insbesondere gehören:
- Name
- Kontaktdaten
- Mitgliedsstatus
- Eintritts- und Austrittsinformationen
- dienstliche Funktionen
- Dienstgrade
- Qualifikationen
- Lehrgänge
- organisationsbezogene Berechtigungen
- weitere für Mitglieder- und Dienstverwaltung erforderliche Informationen
Die Verarbeitung von Mitgliederdaten kann insbesondere zur Durchführung des Mitgliedschaftsverhältnisses auf Art. 6 Abs. 1 lit. b DSGVO gestützt werden. Das Bayerische Landesamt für Datenschutzaufsicht weist ausdrücklich darauf hin, dass die Verarbeitung von Mitgliederdaten im Rahmen der Vereinsmitgliedschaft regelmäßig auf dieser Grundlage möglich ist.
Reguläre Benutzer können im persönlichen Bereich grundsätzlich ausschließlich ihre eigenen personenbezogenen Daten einsehen und – soweit vorgesehen – bearbeiten.
Weitergehende Informationen stehen nur entsprechend berechtigten Funktionsträgern zur Verfügung.
6. Aktionen, Einsätze, Übungen und Veranstaltungen
Das interne System verarbeitet Daten über die Teilnahme an dienstlichen und vereinsbezogenen Aktionen.
Hierzu können insbesondere gehören:
- Teilnahme an Einsätzen
- Teilnahme an Übungen
- Teilnahme an Veranstaltungen
- Datum und Dauer einer Teilnahme
- Fahrzeugzuordnung
- Funktion während einer Aktion
- Atemschutzeinsatz bzw. Atemschutzbereitschaft
- persönliche Teilnahme- und Stundenstatistiken
Reguläre Mitglieder erhalten grundsätzlich nur Zugriff auf ihre eigenen personenbezogenen Aktionsdaten.
Gesamtübersichten und personenbezogene Statistiken sind entsprechend berechtigten Funktionsträgern vorbehalten.
Statistiken ohne notwendigen Personenbezug können aggregiert dargestellt werden.
7. Bewegungsfahrten und Fahrzeugverwaltung
Im Rahmen der Verwaltung von Bewegungsfahrten können insbesondere folgende personenbezogene Daten verarbeitet werden:
- Benutzer bzw. Fahrer
- Datum der Fahrt
- Fahrzeug
- Kilometerstand
- gefahrene Kilometer
- Art der Fahrt
- gegebenenfalls Kommentar
Diese Daten dienen der internen Fahrzeug-, Fahrten- und Nachweisverwaltung.
Eigene Fahrten können durch entsprechend berechtigte Benutzer erfasst werden. Weitergehende Verwaltungs- und Statistikfunktionen sind auf die hierfür berechtigten Funktionsträger beschränkt.
Allgemeine Fahrzeugdaten, Fahrzeugstatus, Beladungsinformationen und Geräteinformationen enthalten grundsätzlich keinen unmittelbaren Personenbezug.
8. Festdienste
Zur Organisation von Festen und Veranstaltungen werden interne Dienstpläne geführt.
Dabei können insbesondere folgende Daten verarbeitet werden:
- Name bzw. Benutzerzuordnung
- übernommener Dienst
- Dienstzeit
- optional hinterlassene Kommentare
Reguläre Benutzer können nur ihre eigenen personenbezogenen Dienstinformationen abrufen bzw. bearbeiten.
Weitergehende Verwaltungsfunktionen stehen ausschließlich entsprechend berechtigten Personen zur Verfügung.
Beim Eintragen oder Austragen aus einem Dienst können E-Mail-Benachrichtigungen an das betroffene Mitglied sowie an zuständige Administratoren versendet werden.
QR-Codes werden lokal innerhalb des Systems erzeugt. Eine Übermittlung der darin enthaltenen Informationen an einen externen QR-Code-Dienst erfolgt nicht.
9. Nachrichten und E-Mail-Benachrichtigungen
Über das interne Nachrichtensystem können vereinsbezogene Nachrichten und E-Mail-Benachrichtigungen an Mitglieder oder definierte Empfängergruppen versendet werden.
Hierzu können insbesondere verarbeitet werden:
- Name
- E-Mail-Adresse
- Benutzer-ID
- Zugehörigkeit zu einer Empfängergruppe
- Nachrichteninhalt
- Versandzeitpunkt
- gegebenenfalls Anhänge
Empfängerlisten werden anderen Empfängern nicht offengelegt.
Archivierte Nachrichten und Anhänge sind nur für die jeweiligen Empfänger bzw. entsprechend berechtigte Administratoren zugänglich.
Versand über IONOS
Für den Versand von E-Mails wird ein SMTP-Dienst der:
IONOS SE
Elgendorfer Straße 57
56410 Montabaur
Deutschland
eingesetzt.
Beim E-Mail-Versand werden die für die Zustellung erforderlichen Informationen an IONOS übermittelt. Hierzu können insbesondere Empfängeradresse, Absenderadresse sowie Inhalt und technische Metadaten der Nachricht gehören.
IONOS stellt für Dienstleistungen, bei denen personenbezogene Daten im Auftrag verarbeitet werden, Regelungen zur Auftragsverarbeitung gemäß Art. 28 DSGVO bereit. Bei neueren IONOS-Verträgen ist die entsprechende Vereinbarung nach Angaben von IONOS Bestandteil der Vertragsbedingungen.
Die SMTP-Verbindung wird verschlüsselt hergestellt.
10. Downloadbereich
Im geschützten Downloadbereich werden interne Dokumente zur Verfügung gestellt.
Der Zugriff auf geschützte Dateien setzt eine Anmeldung und eine entsprechende Zugriffsberechtigung voraus.
Downloads werden serverseitig auf die erforderliche Berechtigung geprüft.
Abhängig vom jeweiligen Dokument können personenbezogene Daten enthalten sein. Dokumente mit personenbezogenem Inhalt werden nur den hierfür vorgesehenen Benutzergruppen zur Verfügung gestellt.
11. Fachbereiche
Bestimmte Inhalte und Funktionen werden abhängig von dienstlichen Funktionen oder Fachbereichen bereitgestellt.
Hierfür kann das System die Zuordnung eines Mitglieds zu Funktionen, Qualifikationen oder Fachbereichen verarbeiten.
Die Informationen werden insbesondere zur Steuerung der erforderlichen Zugriffsrechte verwendet.
12. Fahrzeugstatus, Home Assistant und Divera
Für interne Informationsanzeigen können technische Informationen aus angeschlossenen Systemen verarbeitet werden.
Hierzu können insbesondere gehören:
- Fahrzeugstatus
- technische Zustände
- Wetter- und Warninformationen
- Hochwasserinformationen
- aggregierte Personalverfügbarkeit
Personenbezogene Informationen werden dabei nur verarbeitet, soweit dies für den jeweiligen internen Zweck erforderlich ist.
Die entsprechenden Live-Bereiche sind nur für angemeldete Benutzer zugänglich.
API-Schlüssel und technische Zugangsinformationen werden serverseitig verarbeitet und nicht bewusst an Benutzer des Frontends ausgegeben.
13. REST-API der Mitgliederverwaltung
Die Mitgliederverwaltung verfügt über eine technische REST-Schnittstelle für autorisierte Anwendungen.
Die Schnittstelle ist standardmäßig deaktiviert.
Sie kann ausschließlich durch einen Administrator aktiviert werden.
Im deaktivierten Zustand werden über die Schnittstelle keine Mitgliederdaten ausgegeben – auch dann nicht, wenn ein gültiger API-Schlüssel vorliegt.
Bei Aktivierung ist die Schnittstelle zusätzlich durch einen API-Schlüssel geschützt.
Ein vorhandener API-Schlüssel bleibt beim Deaktivieren der Schnittstelle gespeichert.
Die Schnittstelle soll nur während des tatsächlichen Bedarfs aktiviert werden.
Der Zeitpunkt des letzten erfolgreichen API-Zugriffs kann zu administrativen und sicherheitsbezogenen Zwecken protokolliert werden.
Empfangendes System / Zweck:
[Mitgliederdaten für das interne System zur Festpl]
14. Cookies und technisch notwendige Speicherungen
Die Website verwendet technisch notwendige Cookies bzw. vergleichbare Speichermechanismen.
Diese werden insbesondere benötigt für:
- Anmeldung
- Aufrechterhaltung einer Benutzersitzung
- Sicherheitsfunktionen
- technisch notwendige WordPress-Funktionen
Nach § 25 Abs. 2 Nr. 2 TDDDG ist keine Einwilligung erforderlich, wenn die Speicherung bzw. der Zugriff auf Informationen im Endgerät unbedingt erforderlich ist, um einen vom Benutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen.
Nach aktuellem technischem Konzept werden keine Cookies zu Werbe-, Profiling- oder Marketingzwecken eingesetzt.
Soweit ausschließlich technisch erforderliche Cookies eingesetzt werden, ist hierfür kein Einwilligungsbanner erforderlich.
Sollten zukünftig nicht notwendige Analyse-, Marketing- oder sonstige externe Dienste eingesetzt werden, wird diese Datenschutzerklärung entsprechend angepasst und erforderlichenfalls eine vorherige Einwilligung eingeholt.
15. Externe Ressourcen
Die Website ist darauf ausgelegt, externe Ressourcen möglichst zu vermeiden.
Schriftarten, Bilder und sonstige für den Betrieb erforderliche Inhalte sollen nach Möglichkeit lokal bereitgestellt werden.
Leaflet
Für einzelne Kartendarstellungen wird die Open-Source-Bibliothek Leaflet eingesetzt.
Derzeit können einzelne Bestandteile der Leaflet-Bibliothek noch über einen externen CDN-Dienst geladen werden.
Beim Abruf einer extern eingebundenen Ressource wird technisch unter anderem die IP-Adresse des Benutzers an den jeweiligen Server übermittelt.
Die externe Einbindung soll durch eine vollständig lokale Bereitstellung ersetzt werden.
Nach vollständiger lokaler Umstellung wird dieser Abschnitt entsprechend angepasst.
16. Datensicherungen
Zur Gewährleistung der Verfügbarkeit und Wiederherstellbarkeit des Systems werden regelmäßig Datensicherungen angefertigt.
Backups können personenbezogene Informationen enthalten.
Der Zugriff auf Datensicherungen ist auf berechtigte Personen beschränkt.
Datensicherungen werden ausschließlich zur Sicherung und Wiederherstellung des Systems verwendet.
Die Sicherungen werden nach einem festgelegten Sicherungs- und Löschkonzept aufbewahrt und anschließend gelöscht bzw. überschrieben.
17. Speicherdauer und Löschung
Personenbezogene Daten werden grundsätzlich nur so lange gespeichert, wie sie für den jeweiligen Zweck erforderlich sind.
Darüber hinaus können Daten gespeichert bleiben, sofern gesetzliche, satzungsmäßige oder sonstige berechtigte Aufbewahrungs- bzw. Nachweiszwecke bestehen.
Nach Wegfall des jeweiligen Zwecks werden personenbezogene Daten gelöscht oder – wenn für statistische oder historische Zwecke ausreichend – anonymisiert.
Bei ausgetretenen Mitgliedern wird geprüft, welche personenbezogenen Daten weiterhin benötigt werden und welche gelöscht oder anonymisiert werden können.
Technische Serverprotokolle werden grundsätzlich nach 30 Tagen gelöscht.
18. Empfänger und Zugriffsberechtigungen
Innerhalb des Vereins erhalten ausschließlich diejenigen Personen Zugriff auf personenbezogene Daten, die diese aufgrund ihrer Funktion benötigen.
Hierzu können insbesondere gehören:
- Administratoren
- Vorstand
- Zugführung
- zuständige Fachbereichsverantwortliche
- weitere ausdrücklich berechtigte Funktionsträger
Eine Weitergabe an externe Stellen erfolgt nur, soweit hierfür eine rechtliche Grundlage besteht oder dies für die Bereitstellung eines eingesetzten Dienstes erforderlich ist.
19. Technische und organisatorische Maßnahmen
Zum Schutz personenbezogener Informationen werden angemessene technische und organisatorische Sicherheitsmaßnahmen eingesetzt.
Hierzu gehören insbesondere:
- HTTPS-Verschlüsselung
- rollenbasierte Zugriffsberechtigungen
- serverseitige Berechtigungsprüfungen
- Schutz administrativer Funktionen
- CSRF-Schutz durch WordPress-Nonces
- Validierung und Bereinigung von Eingaben
- Schutz interner Downloads
- Einschränkung des Zugriffs auf personenbezogene Daten
- regelmäßige Datensicherungen
- regelmäßige Aktualisierung der eingesetzten Software
- Schutz der Serverinfrastruktur
- Begrenzung administrativer Zugänge
Die eingesetzten Schutzmaßnahmen werden regelmäßig überprüft und bei Bedarf angepasst.
20. Rechte betroffener Personen
Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Recht auf Auskunft nach Art. 15 DSGVO
- Recht auf Berichtigung nach Art. 16 DSGVO
- Recht auf Löschung nach Art. 17 DSGVO
- Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO
- Recht auf Datenübertragbarkeit nach Art. 20 DSGVO
- Recht auf Widerspruch nach Art. 21 DSGVO
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft
Anfragen zur Wahrnehmung dieser Rechte können an folgende Adresse gerichtet werden:
21. Beschwerderecht bei einer Datenschutzaufsichtsbehörde
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Für einen privatrechtlich organisierten Verein mit Sitz in Bayern ist grundsätzlich zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Telefon: +49 981 180093-0
E-Mail: poststelle@lda.bayern.de
Das BayLDA ist insbesondere für private Unternehmen, Vereine und Verbände in Bayern zuständig.
22. Keine automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
23. Verzeichnis von Verarbeitungstätigkeiten
Der Verein führt für seine laufenden personenbezogenen Datenverarbeitungen ein internes Verzeichnis der Verarbeitungstätigkeiten.
Das Bayerische Landesamt für Datenschutzaufsicht weist darauf hin, dass praktisch jeder Verein ein solches Verzeichnis benötigt, da Mitgliederdaten regelmäßig und nicht nur gelegentlich verarbeitet werden.
Dieses Verzeichnis ist eine interne Datenschutzdokumentation und muss nicht öffentlich auf der Website bereitgestellt werden.
24. Verpflichtung berechtigter Funktionsträger auf Datenschutz
Personen, die aufgrund ihrer Funktion Zugriff auf personenbezogene Daten erhalten, sind verpflichtet, diese Informationen ausschließlich entsprechend ihrer Aufgabe zu verwenden und vertraulich zu behandeln.
Dies betrifft insbesondere Vorstandsmitglieder, Administratoren und sonstige Funktionsträger mit erweiterten Zugriffsrechten.
Das BayLDA empfiehlt Vereinen ausdrücklich, Funktionsträger und ehrenamtlich Tätige mit Zugriff auf personenbezogene Informationen auf die Beachtung der datenschutzrechtlichen Anforderungen zu verpflichten.
25. Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung wird überprüft und angepasst, wenn Änderungen an der Website, den eingesetzten technischen Systemen oder den rechtlichen Anforderungen dies erforderlich machen.
Stand: Oktober 2026
