DSGVO im Verein: Mitgliederdaten richtig verwalten
Kein Thema verunsichert Vorstände so sehr wie der Datenschutz. Dabei sind die Grundregeln überschaubar. Hier stehen sie in der Sprache, in der man sie im Vorstand besprechen kann.
Was ihr speichern dürft – und warum
Ein Verein darf die Daten verarbeiten, die er braucht, um seine Mitglieder zu verwalten. Die Grundlage dafür ist das Mitgliedschaftsverhältnis selbst; eine gesonderte Einwilligung braucht ihr dafür nicht.
Unstrittig dazu gehören Name, Anschrift, Geburtsdatum, Eintrittsdatum und die Daten, die für den Beitragseinzug nötig sind. Je nach Verein kommen Angaben dazu, die für den Zweck gebraucht werden – etwa die Abteilung, der Lehrgangsstand oder die Häsnummer.
Heikler wird es bei allem, was darüber hinausgeht: Fotos, Gesundheitsangaben, Angaben zu Angehörigen. Dafür braucht ihr entweder eine Einwilligung oder einen guten Grund, den ihr benennen könnt.
Wer im Verein was sehen darf
Der häufigste Fehler ist nicht das Speichern, sondern das Sehen: Eine Excel-Liste mit allen Mitgliedsdaten, die per Mail herumgeht und am Ende auf sieben Privatrechnern liegt.
Besser ist eine klare Abstufung:
- Jedes Mitglied sieht seine eigenen Daten und darf sie korrigieren.
- Abteilungsleiter sehen ihre Abteilung, nicht den ganzen Verein.
- Der Kassier sieht Beitragsdaten, nicht jeder andere.
- Der Vorstand sieht das Ganze – und weiß, dass er es sieht.
Eine Software, die Rollen kennt, nimmt euch diese Frage ab. Eine Excel-Datei kann das nicht.
Löschen: der Punkt, der fast immer vergessen wird
Wenn jemand austritt, dürfen seine Daten nicht einfach „für alle Fälle" liegen bleiben. Was nicht mehr gebraucht wird, wird gelöscht.
Bestimmte Angaben müsst ihr allerdings aufbewahren – Buchhaltungsunterlagen etwa unterliegen steuerlichen Aufbewahrungsfristen. Praktisch heißt das: Stammdaten raus, Buchungsbelege bleiben bis zum Ablauf der Frist.
Schreibt euch eine kurze Löschregel auf, ein halbes Blatt genügt: Was wird wann gelöscht, wer macht es. Das ist weniger Arbeit als die Diskussion darüber, wenn jemand nachfragt.
Der Auftragsverarbeitungsvertrag
Sobald ihr eine Software nutzt, bei der die Daten nicht auf eurem eigenen Rechner liegen – also praktisch jede Vereinssoftware, jeden Cloud-Speicher, jeden Newsletter-Dienst –, verarbeitet ein Dienstleister eure Daten in eurem Auftrag.
Dafür schreibt Art. 28 DSGVO einen Vertrag vor: den Auftragsverarbeitungsvertrag, kurz AVV. Darin steht, was der Dienstleister mit den Daten machen darf, wie er sie schützt, wen er einschaltet und was beim Vertragsende passiert.
Ein seriöser Anbieter legt euch den von sich aus hin. Wenn ihr danach fragen müsst und trotzdem keinen bekommt, ist das eine Antwort.
Wichtig zu verstehen: Verantwortlich für die Daten bleibt der Verein. Der Anbieter ist nur der Auftragnehmer. Deshalb entscheidet ihr, was gespeichert wird – und nicht er.
Eine kurze Liste für den Vorstand
- Wisst ihr, welche Daten ihr wo speichert – auch auf Privatrechnern?
- Gibt es eine Regel, wer was sehen darf, und hält sich die Software daran?
- Habt ihr für jede eingesetzte Software einen AVV?
- Steht auf eurer Website eine Datenschutzerklärung, die zur Wirklichkeit passt?
- Wisst ihr, was ihr tut, wenn ein Mitglied Auskunft über seine Daten verlangt?
- Ist klar, was beim Austritt gelöscht wird und wann?
Wer diese sechs Fragen beantworten kann, ist weiter als die meisten Vereine.
Häufige Fragen
Braucht unser Verein einen Datenschutzbeauftragten?
In den meisten Vereinen nicht. Eine Benennungspflicht besteht unter anderem, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind – das ist bei ehrenamtlichen Vereinen selten der Fall. Es kann weitere Gründe geben; im Zweifel fragt euren Verband.
Dürfen wir Fotos vom Vereinsfest veröffentlichen?
Das kommt darauf an, wo und wen. Für Aufnahmen einzelner, erkennbarer Personen holt ihr euch besser eine Einwilligung – bei Kindern von den Eltern. Innerhalb eines geschlossenen Bereichs, den nur Mitglieder sehen, ist die Lage entspannter als auf einer öffentlichen Website.
Was ist, wenn ein Mitglied alle seine Daten verlangt?
Dann habt ihr nach Art. 15 DSGVO Auskunft zu geben, in der Regel innerhalb eines Monats. Deutlich einfacher ist das, wenn eure Software einen Export kann – dann ist es eine Datei statt eines Nachmittags.