Warum die DSGVO auch für Vereine gilt
Die Datenschutz-Grundverordnung unterscheidet nicht nach Rechtsform. Ein Verein verarbeitet personenbezogene Daten seiner Mitglieder, Trainer, Spender und Veranstaltungsgäste und ist damit Verantwortlicher. Dazu zählen Name, Anschrift, Geburtsdatum, Bankverbindung für den Beitragseinzug, Kontaktdaten und Fotos. Das gilt für den kleinen Sportverein mit 200 Mitgliedern ebenso wie für größere Verbände.
Rechtsgrundlagen: Was der Verein verarbeiten darf
Jede Verarbeitung braucht nach Art. 6 Abs. 1 eine Rechtsgrundlage. Im Verein sind das vor allem:
- Vertrag (Buchstabe b): Die Mitgliedschaft ist ein Vertragsverhältnis. Daten, die zur Verwaltung der Mitgliedschaft erforderlich sind, etwa Name, Anschrift und Beitragsdaten, verarbeitet der Verein auf dieser Grundlage.
- Berechtigte Interessen (Buchstabe f): zum Beispiel für Fotos von Vereinsveranstaltungen, sofern nicht die Interessen der Betroffenen überwiegen.
- Einwilligung (Buchstabe a): für alles, was über das Erforderliche hinausgeht. Sie muss nachweisbar sein, kann jederzeit widerrufen werden, und der Widerruf muss so einfach sein wie die Einwilligung (Art. 7).
Erheben Sie nur Daten, die für den Vereinszweck erforderlich sind. Funktionsträger sollen nur die Daten sehen, die sie für ihre Aufgabe brauchen. Nach Angaben des Landesbeauftragten für den Datenschutz Baden-Württemberg dürfen nicht automatisch alle Mitglieder auf die Daten aller anderen zugreifen.
Informationspflichten und Datenschutzerklärung
Bei Erhebung der Daten informieren Sie die Betroffenen nach Art. 13 unter anderem über den Verantwortlichen und seine Kontaktdaten, Zwecke und Rechtsgrundlage, Empfänger, Speicherdauer, Betroffenenrechte und das Beschwerderecht bei der Aufsichtsbehörde. Nach dem Muster des Bayerischen Landesamts für Datenschutzaufsicht für Vereine geschieht das bei Vereinseintritt, zum Beispiel im Aufnahmeformular oder auf einem Beiblatt. Auf der Website des Vereins gehört zusätzlich eine Datenschutzerklärung. Eine feste Form für die Information schreibt das Gesetz nicht vor.
Fotos und Veröffentlichungen
Nach dem Praxisratgeber „Bilder und Verein“ des Bayerischen Landesamts für Datenschutzaufsicht (Stand Mai 2019) kommen als Rechtsgrundlage Satzung oder Datenschutzordnung, die Interessenabwägung oder die Einwilligung in Betracht. Bei Fotos aus dem Vereinsleben, etwa von Veranstaltungen, Ehrungen und Feiern, überwiegt das Vereinsinteresse in der Regel. Ausnahmen sind unter anderem die Intimsphäre, diskriminierende Bilder und Fotos, die Rückschlüsse auf besondere Datenkategorien erlauben. Kinder verdienen besonderen Schutz: Im Zweifel holen Sie die Einwilligung der Sorgeberechtigten ein. Einwilligungen sind vor allem bei unbeteiligten Einzelpersonen nötig, etwa Zuschauern. Widersprüchen sollten Sie möglichst folgen.
Mitgliederinformationen am Schwarzen Brett, im Vereinsblatt oder im Internet veröffentlichen Sie nur, wenn die Mitglieder rechtzeitig wissen, was wann wo erscheint, und widersprechen können. Im Internet gelten engere Grenzen.
Dokumentation und Sicherheit
- Verzeichnis von Verarbeitungstätigkeiten: Bei regelmäßiger Mitgliederverwaltung und Beitragsabrechnung ist es nach Auffassung des Bayerischen Landesamts nötig. Warum, lesen Sie im Beitrag Verzeichnis von Verarbeitungstätigkeiten.
- Schutzmaßnahmen: Aktuelle Software, Passwortschutz, Datensicherung, Virenschutz und Benutzerrechte. Bei privaten Computern der Funktionsträger dürfen nur Berechtigte Zugriff haben. Mehr: technische und organisatorische Maßnahmen.
- Dienstleister: Für Hosting, externe Mitgliederverwaltung oder Lohnabrechnung brauchen Sie einen Auftragsverarbeitungsvertrag.
- Löschung: Löschen Sie Daten, wenn keine Rechtsgrundlage mehr besteht, in der Regel erst nach dem Austritt. Legen Sie Fristen im Löschkonzept fest.
- Datenpanne: Meldung an die Aufsichtsbehörde im Regelfall, Information der Betroffenen nur bei hohem Risiko, siehe Datenpanne melden.
Braucht der Verein einen Datenschutzbeauftragten?
Für Vereine gelten dieselben Regeln wie für Unternehmen: Eine Benennung ist Pflicht, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Abs. 1 BDSG) oder einer der Fälle nach Art. 37 oder § 38 Satz 2 vorliegt. Nach dem Muster des Bayerischen Landesamts für einen kleinen Sportverein zählen Personen, die dauerhaft die Mitgliederverwaltung machen. Übungsleiter, die nur die Namen ihrer Mannschaft kennen, zählen nicht. Ältere Hinweise nennen teils noch die Grenze von zehn Personen, sie ist überholt. Ausführlich: Datenschutzbeauftragter: ab wann Pflicht?
Auch wenn keine Pflicht besteht, kann ein externer Datenschutzbeauftragter sinnvoll sein, weil der ehrenamtliche Vorstand selten Zeit für Datenschutz hat.
Checkliste für Ihren Verein
- Welche Daten erheben wir von wem, und brauchen wir sie wirklich?
- Haben neue Mitglieder bei Eintritt die Datenschutzinformation erhalten?
- Gibt es eine Datenschutzerklärung auf der Website?
- Ist das Verzeichnis von Verarbeitungstätigkeiten angelegt?
- Sind Funktionsträger auf den Datenschutz hingewiesen und haben nur nötige Zugriffe?
- Gibt es Verträge mit Dienstleistern, die Mitgliederdaten verarbeiten?
- Sind Regeln für Fotos und Veröffentlichungen festgelegt?
- Wer ist Ansprechpartner bei einer Datenpanne oder Anfrage eines Mitglieds?