Datenschutzerklärung
Stand: August 2026 · Gemäß DSGVO und BDSGDer Schutz Ihrer persönlichen Daten ist uns ein besonderes Anliegen. Wir verarbeiten Ihre Daten ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, BDSG). Diese Erklärung informiert über Art, Umfang und Zweck der Verarbeitung sowie über Ihre Rechte.
1. Verantwortlicher
E-Mail: info@shinyflares.com
2. Erhobene Daten und Zwecke
2.1 Registrierung als Verein (Onboarding)
Bei der Registrierung Ihres Vereins verarbeiten wir:
- Vereinsname, Rechtsform, Anschrift, ggf. Website und Logo
- Name, E-Mail-Adresse und Funktion der vertretungsberechtigten Ansprechpartner (mindestens zwei Personen; jede Kontakt-E-Mail wird per Double-Opt-In bestätigt)
- steuerliche Angaben (Steuernummer, Finanzamt, Freistellungsbescheid bzw. gleichwertiger Nachweis inkl. hochgeladenem PDF, Umsatzsteuer-Regelung, ggf. USt-IdNr.)
- eingescannte Unterschrift (Faksimile) der zeichnungsberechtigten Person zur Ausstellung der Zuwendungsbestätigungen
- Bankverbindung für das SEPA-Lastschriftmandat (die vollständige IBAN wird beim Zahlungsdienstleister gespeichert; bei uns nur die letzten vier Stellen zur Anzeige)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für steuerlich relevante Angaben zusätzlich Art. 6 Abs. 1 lit. c DSGVO.
2.2 Anmeldung am Vereinsportal
Die Anmeldung erfolgt passwortlos: Wir senden Ihnen einen einmaligen Login-Link bzw. Einmal-Code (OTP) an Ihre hinterlegte E-Mail-Adresse. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
2.3 Zahlungsabwicklung (Stripe)
Die Zahlungsabwicklung erfolgt über die Stripe Payments Europe, Ltd. (Irland). Zahlungsdaten (z. B. Karten-/Kontodaten der Spenderinnen und Spender) werden direkt an Stripe übertragen; Shinyflares speichert keine vollständigen Zahlungsdaten. Stripe verarbeitet die Daten teils auch außerhalb der EU auf Grundlage der EU-Standardvertragsklauseln. Es gelten die Datenschutzbestimmungen von Stripe: stripe.com/de/privacy. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
2.4 Spende und Zuwendungsbestätigung
Zur Abwicklung einer Spende und zur Erstellung einer rechtssicheren Zuwendungsbestätigung im Namen des Vereins verarbeiten wir Name, Anschrift (Straße, PLZ, Ort) und E-Mail-Adresse der Spenderin/des Spenders sowie den Spendenbetrag und -zeitpunkt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Abwicklung) und Art. 6 Abs. 1 lit. c DSGVO (steuerrechtliche Nachweispflichten, § 10b EStG, § 50 EStDV).
2.5 E-Mail-Kommunikation
Wir verarbeiten Ihre E-Mail-Adresse zur Zusendung von Login-Links/-Codes, Onboarding- und Bestätigungs-Nachrichten, Zuwendungsbestätigungen, Rechnungen sowie SEPA-Vorabankündigungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
2.6 Server-Logs
Beim Besuch unserer Website und Nutzung der Plattform speichert unser Server automatisch Zugriffsdaten (u. a. IP-Adresse, Zeitstempel, aufgerufene URL, Statuscode, Browser-Typ, sowie eine technische Anfrage-Kennung). Diese Daten dienen ausschließlich der technischen Absicherung, Missbrauchsabwehr und Fehleranalyse und werden kurzfristig gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).
3. Empfänger und Auftragsverarbeiter
Wir geben Daten nur weiter, soweit dies zur Vertragserfüllung erforderlich, gesetzlich erlaubt oder vorgeschrieben ist. Eingesetzte Dienstleister:
- Stripe Payments Europe, Ltd. – Zahlungsabwicklung, Auszahlung an Vereine, SEPA-Lastschrift, Betrugsprävention
- IONOS SE (Deutschland) – Hosting des Servers sowie E-Mail-Versand; die Datenverarbeitung findet auf Servern in Deutschland statt
- Google Ireland Ltd. – Bereitstellung von Web-Schriftarten (Google Fonts). Beim Laden der Seiten wird Ihre IP-Adresse an Google übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Hinweis: geplante Umstellung auf selbst gehostete Schriftarten zur Vermeidung dieser Übertragung — Platzhalter
- Behörden/Finanzverwaltung – bei gesetzlicher Verpflichtung
Mit Auftragsverarbeitern bestehen Verträge gemäß Art. 28 DSGVO. Eine Weitergabe Ihrer Daten zu Werbezwecken erfolgt nicht.
4. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Für steuerlich bzw. handelsrechtlich relevante Unterlagen (Zuwendungsbestätigungen, Rechnungen, Abrechnungen) gelten Aufbewahrungsfristen von bis zu 10 Jahren (§ 147 AO, § 257 HGB, GoBD). Danach werden die Daten gelöscht oder anonymisiert.
5. Ihre Rechte
Sie haben jederzeit das Recht auf:
- Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht besteht
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@shinyflares.com
6. Beschwerderecht
Sie haben das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren. Für Nordrhein-Westfalen ist dies:
Landesbeauftragte für Datenschutz und Informationsfreiheit NRW
Kavalleriestraße 2–4, 40213 Düsseldorf
www.ldi.nrw.de
7. Cookies und lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies (keine Tracking- oder Werbe-Cookies). Rechtsgrundlage: § 25 Abs. 2 TDDDG (technisch erforderlich) i. V. m. Art. 6 Abs. 1 lit. b/f DSGVO:
- sf_portal – Anmelde-Sitzung des Vereinsportals (HttpOnly, SameSite, verschlüsselt signiert)
- sf_admin – Anmelde-Sitzung des Verwaltungsbereichs
- sf_onboarding – Zuordnung während des Registrierungsprozesses
- sf_preview – geschützte Vorschau eines Vereinskontos durch die Administration
- sf_profil_unlock – temporäre Freischaltung der Profilbearbeitung
- sf_cart / sf_checkout_email – Warenkorb und Angaben während des Spendenvorgangs
Zur Speicherung Ihrer Anzeige-Einstellung (Hell-/Dunkelmodus) nutzen wir zusätzlich den lokalen Speicher des Browsers (localStorage, Schlüssel sf-theme); hierbei werden keine Daten an uns übertragen.
Auf Seiten mit Zahlungsfunktion wird die Stripe.js-Bibliothek eingebunden, die zur Betrugsprävention eigene Cookies setzen kann. Näheres in der Datenschutzerklärung von Stripe.
8. Datensicherheit
Unsere Website und Plattform werden ausschließlich über HTTPS (TLS) ausgeliefert; alle Daten werden verschlüsselt übertragen. Sitzungs-Cookies werden mit den Attributen HttpOnly, SameSite und – in der Produktivumgebung – Secure gesetzt. Hochgeladene Nachweisdokumente und Zuwendungsbestätigungen werden in einem nicht öffentlich erreichbaren Bereich gespeichert. Der Server befindet sich in Deutschland.
9. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen. Die jeweils aktuelle Version ist stets auf dieser Seite abrufbar.