Datenschutz im Verein
Worauf sollten Sie beim Umgang mit personenbezogenen
Daten achten?
Nicht nur Unternehmen und Behörden, auch Vereine müssen die gesetzlichen Vorgaben zum Datenschutz einhalten. Die wichtigste rechtliche Grundlage für den Datenschutz im Verein bildet in Deutschland das Bundesdatenschutzgesetz (BDSG). Ab Mai 2018 gilt die Datenschutzgrundverordnung (DSGVO) der EU. Mit dieser soll in allen EU-Mitgliedsländern das Datenschutzrecht harmonisiert werden. In diesem Beitrag erläutern wir die wichtigsten Vorgaben zum Datenschutz im Verein.
Rechtlicher Rahmen
Das BDSG beziehungsweise die DSGVO regelt genau, was ein Verein bei der Erhebung, Verarbeitung und Nutzung von personenbezogenen Daten beachten muss. Unter personenbezogenen Daten versteht der Gesetzgeber nicht nur Angaben zur Person (zum Beispiel Name, Adresse, Geburtsdatum), sondern auch weitere Informationen wie Wettkampfergebnisse, Mitgliedschaften in Organisationen oder persönliche Interessen. Verantwortlich für die Einhaltung der Datenschutzvorgaben ist der Vereinsvorstand. Er muss dafür sorgen, dass das Persönlichkeitsrecht der Mitglieder angemessen berücksichtigt wird.
Erheben personenbezogener Daten
Die meisten Vereine erhalten personenbezogene Daten durch den Mitgliedsantrag oder durch Anmeldeformulare zu Wettkämpfen oder einer Fortbildung. Welche Daten durch den Verein erhoben werden, hängt von den Vereinszielen ab. Diese sollten verständlich in der Vereinssatzung festgelegt sein. Möchte ein Verein zusätzlich weitere Informationen wie zum Beispiel persönliche Interessen erfahren, muss auf dem Aufnahmeantrag klar erkennbar sein, welche Angaben freiwillig sind und zu welchem Zweck diese Daten erhoben und genutzt werden. Am besten händigen Sie eine datenschutzrechtliche Belehrung aus, die darüber Auskunft gibt, welche Daten zu welchem Zweck erhoben, gespeichert und genutzt werden.
Wir erheben folgende Daten: Name, Vorname, Adresse, IBAN für Lastschrifteinzug, Eintritt, Mitgliedsnummer, Abbuchungsbetrag, NOT-Abo, Austritt, WSWD-Teilnehmer. Diese Daten sind extra gesichert und werden nur für die Vereinspost verwendet.
Verarbeiten und Nutzen der Daten durch den Verein
Mit Verarbeiten meint der Gesetzgeber das Speichern, Verändern, Übermitteln, Sperren und Löschen von personenbezogenen Daten. Unter die Nutzung fällt zum Beispiel die Datenweitergabe innerhalb des Vereins im Vorstand oder wenn der Verein die Daten extern verwalten lässt. Generell gilt, dass jeder Funktionsträger im Verein nur entsprechend seiner Aufgaben auf die erforderlichen Mitgliederdaten Zugriff haben darf.
Datenweitergabe innerhalb des Vereins gibt es nicht. Nur die Geschäftsführerin und 1. Vorsitzende, als auch der 2. Vorsitzende und die Kassiererin haben Zugriff. Ausnahme sind die allgemeinen Daten der WSWD-Teilnehmer, die von der Organisatorin des Treffens und vom Veranstaltungsort benötigt werden.
Veröffentlichungen im Internet und von Fotos
Bei Veröffentlichungen im Internet macht der Gesetzgeber klare Vorgaben: Jede Veröffentlichung von personenbezogenen Daten im Internet durch einen Verein ist grundsätzlich erstmal unzulässig – es sei denn, der Betroffene hat sich ausdrücklich damit einverstanden erklärt.
Dennoch gibt es einige Ausnahmen zu dieser Regelung. So ist die Veröffentlichung von allgemein zugänglichen Daten erlaubt, wenn es keine besonderen schutzwürdigen Interessen des Betroffenen gibt. Das heißt konkret: Ein offizielles Fußballspiel ist ein öffentliches Ereignis, über das auch die Lokalpresse berichtet. Daher dürfen Sie beispielsweise personenbezogene Informationen zur Mannschaftsaufstellung veröffentlichen. Diese Daten müssen aber nach angemessener Zeit gelöscht werden. Ähnlich verhält es sich beim Verwenden von Videos und Fotos. Diese dürfen ohne ausdrückliche Erlaubnis des Betroffenen nicht veröffentlicht werden, da ansonsten ein Eingriff in das Persönlichkeitsrecht vorliegt.
Mit der Unterschrift zur Beitrittserklärung geben Sie uns die Erlaubnis, Bilder aus gemeinsamen Veranstaltungen in hauseigenen Medien veröffentlichen zu dürfen (CERES-Homepage, Jahresbericht, Rundschreiben). Wollen Sie das nicht, dann bitten wir um schriftliche Stellungnahme.
Wann ist ein Datenschutzbeauftragter nötig?
Der Vorstand muss einen Datenschutzbeauftragten bestellen, wenn mindestens zehn Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Es ist aber in jedem Fall ein Datenschutzbeauftragter zu benennen, wenn Angaben beispielsweise zur Gesundheit oder politischen Meinung oder zur Bewertung der Person erfasst werden. Genau wie bei Unternehmen wirkt ein Datenschutzbeauftragter im Verein auf die Einhaltung der Vorschriften hin.
Betrifft unseren Verein nicht.
Was müssen Vorstände beachten?
Zusammenfassend ergeben sich für den Vorstand folgende Grundregeln für den Umgang mit personenbezogenen Daten:
Verwenden Sie personenbezogene Daten nur für vereinsinterne Zwecke gemäß der Vereinssatzung.
Geben Sie die Daten nicht an Dritte weiter – es sei denn, Sie haben die schriftliche Einwilligung der betroffenen Person.
Beschränken Sie den internen Zugriff auf personenbezogene Daten.
Halten Sie die IT aktuell und orientieren Sie sich an den üblichen Sicherheitsstandards (Firewall, Virenscanner, passwortgeschützter Zugang, evtl. Festplattenverschlüsselung).
Wird vom CERES e.V. so gehandhabt
Mössingen, 23.05.2018