Datenschutz im Verein
Die sechs DSGVO-Pflichten im Detail, mit Normen und Checkliste. Seite öffnen
Praxisbeitrag ·
Ein Sportverein veröffentlicht die Geburtstagsliste seiner Mitglieder in der Vereinszeitung, ein Chor teilt die Handynummern aller Sänger in einer WhatsApp-Gruppe, und ein Schützenverein stellt Fotos vom Vereinsfest ins Netz, auf denen auch Kinder zu sehen sind. Alle drei handeln in bester Absicht, und alle drei verstoßen ohne Einwilligung gegen die Datenschutz-Grundverordnung. Die gute Nachricht: Die Regeln sind für Vereine überschaubar, wenn man sie einmal geordnet hat.

GrundlagenEinwilligung
Dieser Beitrag fasst zusammen, was Vorstände wissen müssen. Die rechtlichen Grundlagen im Detail behandeln wir im Bereich Vereinsrecht digital. Hier geht es um die Praxis.
Alles, was zur Durchführung der Mitgliedschaft nötig ist, darf der Verein auf Grundlage des Mitgliedsvertrags verarbeiten: Name, Anschrift, Geburtsdatum, Bankverbindung für den Beitrag, Abteilung, Eintrittsdatum. Dafür braucht es keine Einwilligung, sondern nur die Information des Mitglieds, wofür die Daten genutzt werden. Alles darüber hinaus, also Fotos, Geburtstagslisten, Weitergabe an Sponsoren oder Nutzung für Werbung, braucht eine freiwillige, dokumentierte Einwilligung, die jederzeit widerrufen werden kann. Die Landesbeauftragte für Datenschutz Nordrhein-Westfalen hat dazu eine Handreichung speziell für Vereine veröffentlicht, die auch außerhalb des Landes als Orientierung dient.
DokumentationPflichten
Jeder Verein braucht ein Verzeichnis der Verarbeitungstätigkeiten, also eine Liste, welche Daten wofür verarbeitet werden, eine Datenschutzinformation für neue Mitglieder, meist als Anlage zum Aufnahmeantrag, und Verträge zur Auftragsverarbeitung mit allen Dienstleistern, die Mitgliederdaten sehen, vom Cloud-Anbieter der Mitgliederverwaltung bis zum Newsletter-Dienst. Klingt nach viel, ist aber mit Vorlagen an einem Abend erledigt und muss danach nur gepflegt werden.
Ein Datenschutzbeauftragter ist erst dann Pflicht, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung von Daten beschäftigt sind, was bei kleinen und mittleren Vereinen selten der Fall ist. Verantwortlich bleibt trotzdem der Vorstand, und zwar persönlich. Bei Fragen zur Zuständigkeit und zu Meldepflichten bei Datenpannen, die innerhalb von 72 Stunden zu melden sind, informiert der Bundesbeauftragte für den Datenschutz, für Vereine ist allerdings meist die Landesbehörde am Vereinssitz die richtige Adresse.
WebsiteFazit
Auch die Vereinswebsite verarbeitet Daten: über Kontaktformulare, Anmeldungen, eingebettete Videos und Statistikwerkzeuge. Sie braucht eine Datenschutzerklärung, ein Impressum und, sofern Cookies gesetzt werden, die nicht technisch notwendig sind, eine Einwilligung der Besucher. Wer die Website über einen Baukasten betreibt, sollte prüfen, welche Dienste der Anbieter im Hintergrund einbindet. Ein Vorstand, der die eigene Seite einmal mit einem der frei verfügbaren Prüfwerkzeuge testet, findet meist zwei bis drei Punkte, die sich in einer Stunde beheben lassen.
Datenschutz im Verein ist kein Grund für Panik, sondern für Ordnung. Wer ein Verarbeitungsverzeichnis führt, neue Mitglieder informiert, für Fotos und Messenger Einwilligungen einholt und Verträge mit Dienstleistern schließt, erfüllt die Pflichten. Die Geburtstagsliste in der Vereinszeitung darf es weiterhin geben, nur eben mit Zustimmung der Menschen, die darin stehen. Das ist keine Bürokratie, sondern Respekt vor den Mitgliedern.
Verwandte Seiten in diesem Ratgeber.
Die sechs DSGVO-Pflichten im Detail, mit Normen und Checkliste. Seite öffnen
Worauf kleine Vereine bei der Softwarewahl achten sollten. Seite öffnen
Die Beiträge aus dem Vereinsalltag in zeitlicher Folge. Seite öffnen