Stand 3. September 2026 · Entwurf
Datenschutz
Wie wir Daten sparsam, zweckgebunden und sicher behandeln.
Verantwortlicher
D-C Smoking BAR-B-Q e.V.
Pappenheimring 13
86690 Mertingen-Druisheim
Vereinsregister: Amtsgericht Augsburg, VR 202319
Vorgesehenes Vereinspostfach: kontakt@dc-bbq.com (Empfang wird noch technisch eingerichtet)
Website & Hosting
Beim Aufruf können technisch notwendige Verbindungsdaten verarbeitet werden, etwa IP-Adresse, Zeitpunkt, angeforderte Adresse, Statuscode und Browserkennung. Sie dienen der sicheren Auslieferung, Fehleranalyse und Abwehr von Angriffen.
Die Website und ihre serverseitigen Eingänge werden über Vercel bereitgestellt. Event-, Clubhaus- und Turnieranmeldungen sowie serverseitig freigegebene Mitgliedsantrags-Tests werden anschließend in einem Supabase-Projekt in der EU-Region Paris verarbeitet. Erfolgreich gestartete Testvorgänge liegen verschlüsselt in gesperrten Tabellen; erzeugte Test-PDFs liegen in einem privaten Speicherbereich.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb. Sicherheitslogs sollen nur so lange wie erforderlich gespeichert werden.
Spanferkelessen am 05.09.2026
Für die Anmeldung verarbeiten wir den Namen und die E-Mail-Adresse der Kontaktperson, die angemeldete Personenzahl, einen optionalen organisatorischen Hinweis, den Zeitpunkt der Anmeldung sowie einen pseudonymisierten Schlüssel zur Missbrauchsabwehr. Bitte trage im Freitext keine Gesundheits- oder sonstigen besonders sensiblen Daten ein.
Die Angaben werden ausschließlich genutzt, um Mengen und Plätze zu planen, Rückfragen zum Fest zu beantworten und den zuständigen Vorstand über neue Anmeldungen zu informieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ohne Name, erreichbare E-Mail-Adresse, Personenzahl und Bestätigung dieses Hinweises ist eine Online-Anmeldung nicht möglich.
Die Daten liegen in privaten, durch Row Level Security gesperrten Supabase-Tabellen. Öffentliche Browserzugriffe auf die Planungsliste sind nicht erlaubt. Für Vorstandsbenachrichtigungen ist eine dauerhafte Versandwarteschlange eingerichtet; sobald der transaktionale Mailversand aktiviert ist, wird hierfür Resend eingesetzt. Ein Versandfehler löscht die Anmeldung nicht.
Anmeldedaten und zugehörige Versandinformationen werden spätestens 30 Tage nach der Veranstaltung, also bis zum 05.10.2026, gelöscht, sofern keine gesetzlichen Pflichten oder die Bearbeitung einer konkreten Rückfrage eine längere Speicherung erfordern. Offensichtliche Spam- und Fake-Anmeldungen kann der berechtigte Vorstand bereits vorher vollständig aus der Planung und der zugehörigen Benachrichtigungswarteschlange löschen. Eine Anmeldung für Werbung oder zukünftige Feste ist damit nicht verbunden.
Mitgliedsantrag
Die vorbereitete Oberfläche dient ausschließlich einem technischen Test. Ob der Ablauf aktuell freigegeben ist, wird serverseitig geprüft; er ist nur für freigegebene Testadressen vorgesehen. Bitte verwende außer der benötigten Empfangsadresse ausschließlich erfundene Testdaten. Ein Test erzeugt weder eine Mitgliedschaft noch ein wirksames SEPA-Lastschriftmandat; das PDF wird entsprechend gekennzeichnet. Testdatensätze einschließlich Bestätigungscodes, Versandstatus und Test-PDF werden 24 Stunden nach dem jeweils letzten Verarbeitungsschritt zur Löschung fällig und täglich bereinigt. Scheitert die vollständige Löschung technisch, wird sie beim nächsten Lauf erneut versucht; im geschützten Vorstandsbereich ist außerdem eine sofortige Löschung möglich.
Für die Anbahnung und Verwaltung einer Mitgliedschaft verarbeiten wir Eintrittsdatum, Name, Geburtsdatum, Anschrift, Telefon, E-Mail, Satzungsanerkennung, Signaturen sowie SEPA-Daten (Kontoinhaber, Bank, BIC und IBAN). Bei Minderjährigen kommen Daten und Signatur der gesetzlichen Vertretung hinzu.
Zwecke sind Antragsprüfung, Kommunikation, Vereinsverwaltung und Beitragseinzug. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; rechtliche Pflichten können Art. 6 Abs. 1 lit. c DSGVO stützen. Unverifizierte Antragsentwürfe werden nach sieben Tagen, abgelehnte oder zurückgezogene Anträge grundsätzlich nach 90 Tagen gelöscht. Fristen für angenommene Mitglieder und SEPA-Mandate werden vor Livegang festgelegt.
Inhalte werden zusätzlich verschlüsselt gespeichert. E-Mail-Adressen werden für den Abgleich getrennt gehasht. Private Antrags-PDFs sind nicht öffentlich abrufbar.
Clubhaus-Zugang & Crew Pass
Die Anfrage unter „Clubhaus-Zugang anfragen“ ist kein rechtlicher Aufnahmeantrag in den Verein. Wir verarbeiten dafür den angegebenen Namen, die E-Mail-Adresse, einen optionalen Hinweis zur Einordnung sowie Zeitpunkte und Status von E-Mail-Bestätigung und Vorstandsentscheidung. Wird ein Zugang freigegeben, kommen die globale Profilrolle, die daraus fest abgeleiteten Bereichszugriffe, der Kontostatus und technisch notwendige Sitzungsdaten hinzu.
Die Angaben dienen ausschließlich dazu, bekannte Mitglieder und Helfer für das digitale Clubhaus zu prüfen, einen persönlichen Zugang einzurichten, Rechte nach dem Prinzip der geringsten Berechtigung zu verwalten und Missbrauch abzuwehren. Rechtsgrundlage ist – abhängig vom bestehenden Vereinsverhältnis – Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Das berechtigte Interesse liegt in einer sicheren, nachvollziehbaren internen Vereinsorganisation. Die Checkbox im Formular bestätigt die Kenntnisnahme dieses Hinweises und erteilt keinen automatischen Zugang.
Eine Anfrage wird zunächst über einen höchstens 60 Minuten gültigen persönlichen Link bestätigt. Der Link allein verändert noch nichts: Erst auf der D-CRIME-Seite setzt die anfragende Person ein Passwort und bestätigt den Vorgang ausdrücklich. Danach besteht ein gesperrtes Konto, das bis zur Entscheidung des Vorstands keinen Clubhaus-Zugang erhält. Es gibt keine öffentliche Mitgliederliste. Beim Freigeben legt die gewählte globale Rolle den vordefinierten Bereichszugriff vollständig fest; frei konfigurierbare Einzelrechte gibt es nicht.
Unbestätigte Anfragen werden nach sieben Tagen, bearbeitete Anfragen nach 90 Tagen aus der Antragswarteschlange entfernt. Bei freigegebenen Zugängen bleiben das notwendige Konto- und Rollenprofil sowie ein minimales Änderungsprotokoll bestehen, solange der Zugang aktiv ist oder gesetzliche Nachweisinteressen entgegenstehen. Wird ein Zugang gesperrt, werden laufende D-CRIME-Sitzungen widerrufen.
Die private Zugangs- und Profilverwaltung liegt in durch Row Level Security gesperrten Supabase-Tabellen. Das zufällige Geheimnis des Bestätigungslinks wird in der Datenbank nur als nicht rückrechenbarer HMAC-Hash gespeichert. Nach erfolgreicher Bestätigung kann derselbe Link weder ein weiteres Konto anlegen noch das gewählte Passwort ändern; eine kurze, begrenzte Wiederholung liefert ausschließlich den bereits erreichten Status, falls die erste Antwort technisch verloren ging. Resend übermittelt den Link und die Vorstandsbenachrichtigungen. Als technische Versandmetadaten speichern wir die validierte Provider-ID sowie Status und Zeitpunkt der Annahme durch den Mailanbieter; dies ist keine Bestätigung der Zustellung in das Empfängerpostfach. Ein neuer Versand ersetzt den älteren Link; Versandaufträge zu Vorstandsentscheidungen bleiben bei einem Fehler für einen kontrollierten Wiederholungsversuch sichtbar.
E-Mail-Bestätigung & Mailcodes
Clubhaus-Zugangsanfragen werden mit einem persönlichen Einmallink bestätigt. Das Geheimnis steht im Fragment der D-CRIME-Adresse, wird beim Öffnen sofort aus der sichtbaren URL entfernt und erst zusammen mit dem bewusst abgesendeten Passwort geprüft. Mitgliedsanträge verwenden persönliche Mailcodes; diese laufen nach zehn Minuten ab, sind höchstens fünfmal prüfbar und können nicht wiederverwendet werden. Im kontrollierten Mitgliedsantrags-Test wird der Code über Resend an die freigeschaltete Testadresse versendet. Für neue Bierpong-Anmeldungen wird keine E-Mail-Adresse erhoben. Clubhaus- und Vorstandslogins verwenden persönlich freigegebene Supabase-Konten.
Bierpong-Cup am 05.09.2026
Der Bierpong-Cup findet gemeinsam mit dem Spanferkelessen statt. Für eine neue Anmeldung verarbeiten wir ausschließlich den Teamnamen, die Vornamen beider Spieler, den Zeitpunkt und den Bearbeitungsstatus. Es wird keine E-Mail-Adresse abgefragt. Die Vornamen dienen nur der internen Zuordnung durch den berechtigten Vorstand.
Die organisatorische Verarbeitung erfolgt zur Durchführung des Turniers nach Art. 6 Abs. 1 lit. b DSGVO. Mit der Checkbox bestätigt das Team, dass beide Personen von der Anmeldung wissen; ein automatischer Startplatz entsteht dadurch nicht.
Öffentlich angezeigt werden bei neuen Anmeldungen ausschließlich Teamname, Gruppe, Spielstatus und Ergebnisse. Teams erscheinen erst nach interner Freigabe. E-Mail-Adressen und interne Vornamen werden nicht veröffentlicht.
Der Browser spricht nie direkt mit den privaten Turniertabellen. Pseudonymisierte Anfrage- und Wiederholungsschlüssel begrenzen automatisierte Mehrfachanmeldungen. Für ältere, bereits vor dieser Umstellung begonnene Anmeldungen können vorübergehend noch verschlüsselte Kontaktdaten und Mailcode-Daten bestehen; sie werden bei manueller Übernahme oder Ablehnung entfernt.
Nicht bearbeitete Anmeldungen werden spätestens nach 90 Tagen oder bei Abschluss des Turniers anonymisiert. Abgelehnte Restdatensätze werden nach 90 Tagen gelöscht. Öffentliche Spiel- und Ergebnisdaten können als Teil der Turnierchronik bestehen bleiben.
Fotos
Der erste Entwurf verwendet ausschließlich Motive ohne klar erkennbare Personen. Personenbilder werden erst nach Rechte- und Einwilligungsprüfung veröffentlicht. Der Fotolöschkontakt wird vor dem öffentlichen Bildbetrieb ergänzt.
Cookies & Dienste
Wir setzen keine Analyse-, Marketing-, Social-Feed-, Karten- oder Videodienste ein. Bilder und Schriften werden selbst gehostet. Ein allgemeiner Consent-Banner ist daher derzeit nicht vorgesehen.
Für das Clubhaus und den geschützten Vorstandsbereich wird nach erfolgreicher Anmeldung ein technisch notwendiges Sitzungscookie gesetzt. Es enthält ein zufälliges, nicht lesbares Sitzungstoken, ist für JavaScript nicht zugänglich und wird mit Secure, HttpOnly und SameSite=Strict geschützt. Die Sitzung läuft spätestens nach acht Stunden ab. Das Passwort wird durch Supabase Auth geprüft; Supabase-Zugriffstokens werden nicht dauerhaft im Browser gespeichert. Rechte und nur als Hash gespeicherte Sitzungstokens liegen in gesperrten Supabase-Tabellen. Die öffentliche Supabase-Registrierung bleibt deaktiviert: Ein Konto entsteht ausschließlich nach dem persönlichen D-CRIME-Bestätigungslink und bleibt bis zur individuellen Freigabe für das Clubhaus gesperrt. Bei einer Passwortänderung werden bestehende D-CRIME-Sitzungen widerrufen.
Deine Rechte
Du hast – soweit die gesetzlichen Voraussetzungen vorliegen – Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Einwilligungen können jederzeit für die Zukunft widerrufen werden. Außerdem kannst du dich bei einer Datenschutzaufsichtsbehörde beschweren.
Für Bayern ist insbesondere das Bayerische Landesamt für Datenschutzaufsicht erreichbar.