Der Verein ist verantwortlich, nicht seine Anwendung
Das ist der Ausgangspunkt, und er überrascht oft: die VoG ist Verantwortliche für die Verarbeitung. Sie entscheidet, welche Daten sie erhebt und wozu. Die Software, die sie benutzt, ist nur Auftragsverarbeiter: sie verarbeitet diese Daten in ihrem Auftrag, nach ihren Weisungen.
Dieses Verhältnis wird schriftlich festgehalten. Ein Auftragsverarbeitungsvertrag sagt, was der Anbieter mit den Daten tun darf, wo sie gehostet werden, und was mit ihnen geschieht, wenn der Verein geht. Ein Anbieter, der Ihnen keinen zeigen kann, sollte Sie beunruhigen: die Haftung bleibt schließlich bei Ihnen.
Auf welcher Grundlage erheben Sie?
Jede erhobene Angabe braucht einen Grund, und dieser Grund wird je Verwendung gewählt, nicht einmal für die ganze Datei. In einem Verein kehren drei wieder.
Was die Mitgliedschaft verlangt. Name, Anschrift, Geburtsdatum, Kontaktdaten: ohne sie können Sie die Person weder aufnehmen noch versichern noch abrechnen. Für das, was die Mitgliedschaft wirklich verlangt, brauchen Sie keine Einwilligung. Einen Teil schreibt Ihnen sogar das Gesetz vor: das Mitgliederregister, die Buchungsbelege.
Was dem Verein dient, ohne jemanden zu überraschen. Den eigenen Mitgliedern über das Vereinsleben schreiben, wissen, wer Zugang zur Datei hat: das fällt unter das berechtigte Interesse. Es wird abgewogen — Ihr Grund gegen das, was die Person vernünftigerweise erwarten durfte — und es lässt sich bestreiten: das Widerspruchsrecht besteht.
Was niemand hinnehmen muss. Fotos auf der Vereinsseite, Kontaktdaten an einen Sponsor weitergeben: das braucht eine Einwilligung — freiwillig, gesondert, und ohne Folgen für die Mitgliedschaft ablehnbar.
Die Frage für jedes Feld lautet also: wozu dient es, und was berechtigt mich, es zu verwenden? Ein Feld, auf das Sie keine Antwort haben, ist ein Feld, das Sie nicht erheben.
Erheben Sie nur, was Sie verwenden
Das Prinzip heißt Datenminimierung, und es ist am einfachsten anzuwenden: eine Angabe, mit der Sie nichts tun, ist eine Angabe, nach der Sie nicht fragen.
Das Musterbeispiel in einem Sportverein ist die Nationalregisternummer. Krankenkassenformulare fragen danach, also sammeln Vereine sie „für alle Fälle“. Sie tun nichts damit: sie gehört auf die Hälfte, die das Mitglied selbst ausfüllt, und sie läuft nie über den Verein. Schlimmer noch: ihre Verwendung setzt eine ministerielle Genehmigung voraus, die ein Verein besitzen muss. Siehe das Krankenkassenformular.
Dieselbe Überlegung gilt für Beruf, Gesundheit, Haushaltszusammensetzung. Ein Feld, das zu nichts dient, macht eine Datenbank nicht besser: es fügt nur Risiko hinzu.
Das Verzeichnis der Verarbeitungstätigkeiten
Die DSGVO verlangt ein Verzeichnis der Verarbeitungstätigkeiten: welche Daten, wofür, an wen weitergegeben, wie lange aufbewahrt.
Für Organisationen unter 250 Personen gibt es eine Ausnahme — aber sie fällt weg, sobald die Verarbeitung nicht gelegentlich ist. Eine Mitgliederdatei das ganze Jahr über zu führen ist genau das Gegenteil von gelegentlich. In der Praxis führt ein Verein dieses Verzeichnis also.
Die gute Nachricht: für einen Verein passt es auf zwei Seiten. Die Mitgliederdatei, die Buchhaltung, die Mailings, eventuell die Fotos. Es ist kein Dokument, das man erstellen lässt; es ist eine Liste, die man einmal schreibt und wieder liest, wenn sich etwas ändert.
Wie lange aufbewahren
„Für immer“ ist keine Frist. Jede Datenkategorie hat ihre eigene, und sie folgt daraus, wozu die Daten dienen.
Buchungsbelege bewahrt man lange auf, weil das Gesetz es verlangt — eingenommene Beiträge gehören dazu. Die Kontaktdaten eines ausgetretenen Mitglieds haben dagegen keinen Grund, unbegrenzt zu bleiben: nach einer angemessenen Frist werden sie gelöscht.
Eine Unterscheidung, die zählt: ein Mitglied zu löschen darf nie seinen bezahlten Beitrag löschen. Die beiden haben verschiedene Fristen, weil sie verschiedenen Zwecken dienen.
Was ein Mitglied verlangen kann
- Einsehen, was der Verein über das Mitglied führt
- Berichtigen lassen, was falsch ist
- Löschen lassen, was keinen Grund mehr hat, aufbewahrt zu werden
- Widersprechen, wenn eine Verwendung nicht notwendig war, etwa der Rundbrief
Das Recht auf Löschung ist nicht absolut. Ein Mitglied kann einen eingenommenen Beitrag nicht verschwinden lassen: er gehört zur Buchhaltung, die die Vereinigung aufbewahren muss. Ein Verein darf ihm das erklären.
Der Fehler mit dem Feld „An“
Es ist das häufigste Datenleck im Vereinsleben, und es hängt an einem einzigen Eingabefeld.
Eine Nachricht an vierzig Mitglieder zu schicken und alle ins Feld „An“ zu setzen, gibt jedem die Adresse aller anderen. Niemand hat dem zugestimmt. Ist die Nachricht eine Zahlungserinnerung, verrät sie obendrein, wer nicht bezahlt hat.
Das kann ein Datenleck sein, das binnen 72 Stunden der Datenschutzbehörde zu melden ist. Das Mittel dagegen ist banal: Blindkopie, oder eine Anwendung, die eine Nachricht je Person erzeugt.
Sie beschreibt, was in einem Verein mit dreißig bis hundertfünfzig Mitgliedern vorkommt, damit Sie wissen, was Sie prüfen müssen. Ein Verein, der seine Spiele filmt, Fotos von Minderjährigen veröffentlicht oder Gesundheitsdaten verarbeitet, hat weitere Fragen, die echten Rat verdienen.
Was die Anwendung Ihnen zusichert
Drei Dinge, die dem Auftragsverarbeiter zufallen und die ein Verein nicht überwachen sollen müsste.
Häufige Fragen
- Brauchen wir einen Datenschutzbeauftragten?
- Ein Verein mit einigen Dutzend Mitgliedern ist dazu nicht verpflichtet: er ist keine Behörde, und er betreibt in großem Umfang weder eine Beobachtung von Personen noch eine Verarbeitung sensibler Daten. Eine Ansprechperson im Vorstand zu benennen bleibt nützlich, damit die Anfrage eines Mitglieds nicht verloren geht.
- Dürfen wir Fotos von einem Turnier veröffentlichen?
- Ein Gruppenbild bei einer öffentlichen Veranstaltung und ein Foto, auf dem jemand erkennbar herausgestellt wird, sind nicht dasselbe. Für das zweite fragen Sie; bei einem Minderjährigen die Eltern. Und überlegen Sie vorher, wie Sie ein Foto wieder herunternehmen, wenn man Sie darum bittet.
- Unsere Liste liegt in einer geteilten Tabelle, ist das schlimm?
- Nicht das Format ist das Thema, der Zugang ist es. Eine per Link geteilte Tabelle steht jedem offen, der den Link hat, auch ehemaligen Vorstandsmitgliedern. Die Frage lautet: wer hat heute Zugriff, und wer sollte ihn haben?
- Was tun wir nach einem Leck?
- Schreiben Sie auf, was geschehen ist, welche Daten und wie viele Personen betroffen sind. Besteht ein Risiko für diese Personen, ist die Meldung an die Datenschutzbehörde binnen 72 Stunden fällig. Eine falsch adressierte Sammelmail zählt dazu: sie ist der häufigste Fall.