Datenschutzerklärung
Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten beim Besuch und bei der Nutzung des Hobby Horsing Co-Pilot. Je nach genutzter Funktion können zusätzliche Informationen direkt im jeweiligen Formular oder Portal angezeigt werden.
1. Verantwortlicher
Online-Marketing & Eventservice – Andreas Karasek
Frankenstraße 6, 55278 Undenheim
E-Mail: kontakt@hobby-horsing-germany.de
Telefon: +49 (0) 175 44 57 444
2. Hosting und technische Bereitstellung
Die Plattform wird auf Serverinfrastruktur in Frankfurt am Main, Deutschland, betrieben. Beim Aufruf werden technisch notwendige Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Ressource, Browser-/Geräteinformationen und technische Protokolldaten. Die Verarbeitung dient der sicheren und stabilen Bereitstellung, Fehleranalyse und Missbrauchsabwehr.
3. Anmeldung und Benutzerkonten
Für Veranstalter- und Mitarbeiterzugänge verarbeiten wir insbesondere Name, E-Mail-Adresse, Passwort-Hash, Berechtigungen, Organisationszuordnung, Anmeldezeitpunkte und sicherheitsbezogene Informationen. Passwörter werden nicht im Klartext gespeichert. Je nach Datenumfang kann eine Zwei-Faktor-Anmeldung erforderlich oder optional eingerichtet werden.
4. Registrierung eines Arbeitsbereichs
Bei der Registrierung eines Arbeitsbereichs werden Organisationsname, Anschrift, Ansprechpartner, E-Mail-Adresse sowie optional Telefonnummer und Organisationsform verarbeitet. Die Angaben dienen der Einrichtung und Verwaltung des jeweiligen getrennten Arbeitsbereichs.
5. Formulare, Kontakte, Familien und Veranstaltungen
Veranstalter und Organisationen können Formulare für Anmeldungen, Rückmeldungen und Vorgänge bereitstellen. Welche Daten erhoben werden, ergibt sich aus dem jeweiligen Formular. Je nach Zweck können Daten anschließend mit Kontakten, Familien, Teilnehmerlisten, Aufgaben, Tickets, Dokumenten und Kommunikationsverläufen verknüpft werden. Verantwortlich für Zweck und Inhalt eines konkreten Formulars ist grundsätzlich die jeweilige Organisation bzw. der jeweilige Veranstalter.
6. E-Mail-Kommunikation und Sammel-Mails
Für automatische Bestätigungen, Sammel-Mails und weitere systemseitige E-Mails wird ein externer E-Mail-Versanddienst eingesetzt. Technisch ist derzeit Brevo (Sendinblue SAS) angebunden. Hierzu werden die für den Versand erforderlichen Daten – insbesondere E-Mail-Adresse, Name, Betreff, Nachricht und technische Versandinformationen – übermittelt. Brevo gibt an, Datenbanken innerhalb der Europäischen Union zu verarbeiten und zu speichern.
Persönliche Mitarbeiter-E-Mails können über die vom jeweiligen Mitarbeiter hinterlegten SMTP-/IMAP-Zugangsdaten des eigenen E-Mail-Postfachs gesendet bzw. synchronisiert werden. Die Verarbeitung durch den jeweiligen Mailprovider richtet sich zusätzlich nach dessen Vertrags- und Datenschutzbedingungen.
7. Zustell-, Öffnungs- und Klickinformationen
Bei Sammel-Mails können technische Versandereignisse wie Versand, Zustellung, Unzustellbarkeit, Öffnung, Klick oder Abmeldung verarbeitet werden, sofern der Versanddienst entsprechende Ereignisse bereitstellt und das Tracking für den Versand genutzt wird. Diese Informationen dienen insbesondere der Zustellkontrolle und Auswertung der Kommunikation.
8. Sportler- und Familienportal
Freigegebene Personen können einen persönlichen Datenzugang erhalten. Dort können je nach Freigabe Kontaktdaten, Anmeldungen, Familienangaben, Dateien, Newsletter-Einstellungen und Datenschutzanfragen eingesehen oder bearbeitet werden. Datensätze werden nicht allein aufgrund einer übereinstimmenden E-Mail-Adresse freigegeben, sondern über eine ausdrückliche Zugriffszuordnung.
9. Google-/Website-Anmeldung
Für das Sportlerportal kann optional eine Anmeldung über die angebundene Hauptwebsite bzw. deren Google-Anmeldung genutzt werden. Nur wenn dieser Anmeldeweg verwendet wird, werden die dafür notwendigen Identitäts- und Anmeldedaten zwischen den beteiligten Systemen ausgetauscht. Für Google-Dienste gelten zusätzlich die Datenschutzinformationen von Google und des jeweiligen Hauptwebsite-Anbieters.
10. Externe technische Bibliothek bei 2FA
Für die Darstellung des QR-Codes bei der Einrichtung einer Zwei-Faktor-Anmeldung wird derzeit eine JavaScript-Bibliothek über das Content-Delivery-Netzwerk cdnjs/Cloudflare geladen. Dabei kann die IP-Adresse des aufrufenden Geräts an Cloudflare übermittelt werden. Diese Abhängigkeit betrifft nur den Aufruf der 2FA-Einrichtungsseite.
11. Cookies und Sitzungen
Der Co-Pilot verwendet technisch notwendige Sitzungsmechanismen, um angemeldete Benutzer sicher zuzuordnen und CSRF-Schutz bereitzustellen. Marketing- oder Werbe-Cookies werden durch die CRM-Anwendung selbst nicht eingesetzt.
12. Speicherdauer und Löschung
Personenbezogene Daten werden grundsätzlich nur so lange gespeichert, wie sie für den jeweiligen Zweck, laufende Vorgänge oder gesetzliche Aufbewahrungspflichten benötigt werden. Im System gelöschte Datensätze können zunächst in einen Papierkorb verschoben werden und werden anschließend entsprechend der jeweils geltenden Löschfristen entfernt.
13. Datensicherung
Zur Wiederherstellbarkeit werden regelmäßige Datensicherungen eingesetzt. Backups können Daten für einen begrenzten Zeitraum weiterhin enthalten, auch wenn diese im Produktivsystem bereits geändert oder gelöscht wurden.
14. Rechtsgrundlagen
Je nach Verarbeitung kommen insbesondere Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Art. 6 Abs. 1 lit. b DSGVO (Vertrag bzw. vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen an sicherem, nachvollziehbarem Betrieb und Kommunikation) in Betracht.
15. Betroffenenrechte
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch. Eine erteilte Einwilligung kann mit Wirkung für die Zukunft widerrufen werden. Datenschutzanfragen können über die oben genannten Kontaktdaten und – soweit freigeschaltet – direkt über das Datenportal gestellt werden.
16. Beschwerderecht
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung ihrer personenbezogenen Daten zu beschweren.