Sicherheit & Datenschutz
DSGVO ist bei uns Architektur, nicht Beiwerk.
Diese Seite beantwortet drei Arten von Fragen: Was macht Courtify mit meinen Daten? Wo liegen sie? Und was passiert im schlimmsten Fall? Konkret, mit Artikeln, Servern und Verfahren. Ohne Marketing-Schaum.
Der schnelle Überblick
Wenn du nur 30 Sekunden hast.
Die wichtigsten Fakten, sofort prüfbar. Für den vollständigen Kontext scroll weiter.
Server in der EU
Hosting bei Hetzner (Nürnberg & Falkenstein) und AWS Frankfurt. Alle Daten bleiben in der EU. Keine Datenübermittlung in Drittländer.
Verschlüsselt doppelt
Daten im Ruhezustand: AES-256. In der Übertragung: TLS 1.3. Passwörter: bcrypt mit Argon2id-Migration.
Mandantentrennung
Jeder Verein hat eine isolierte Datenbank-Zone (Row-Level Security in PostgreSQL). Technisch unmöglich, dass ein anderer Verein deine Daten sieht.
AVV im Bestand
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist Standard. Wird bei Vertragsabschluss automatisch mit ausgeliefert, auf Wunsch signiert zurück.
Meldefrist 72 Std.
Bei einem Datenleck benachrichtigen wir dich innerhalb von 72 Stunden (gemäß Art. 33 DSGVO). Transparent, ohne Vertuschen.
Export jederzeit
Gemäß Art. 20 DSGVO kannst du alle Vereinsdaten jederzeit als CSV oder JSON exportieren. Ein Klick, ohne Support-Ticket.
Werbung ohne Ausspähen
Courtify Free finanziert sich über den Werbeplatz in Vereins-Mails: Entweder ein vom Verein selbst gewählter Sponsor oder eine dezente, kontextbezogene Anzeige (Sportart + Region). Nie über Nutzerprofile — keine Tracking-Cookies, keine Weitergabe von Mitgliederdaten an Werbetreibende.
Wo liegen welche Daten?
Die Datenarchitektur von Courtify.
Transparenz geht bei Architektur los. Hier siehst du, welche Daten wo leben, wer darauf Zugriff hat und wie sie getrennt werden.
Nutzer-Ebene
Endgeräte mit verschlüsselter Verbindung
Mitglieder
Browser / PWA
Admins
Browser
Application Layer
Courtify App (courtify.de) · Hosting: Hetzner Nürnberg
Web App
Auth Service
API Layer
Storage Layer
Verschlüsselt im Ruhezustand (AES-256)
PostgreSQL
Mit Row-Level Security
Object Storage
Medien, verschlüsselt
E-Mail-Queue
Postmark (EU)
Jede Ebene kommuniziert nur mit der darüber und darunter liegenden. Support-Mitarbeiter haben standardmäßig keinen Zugriff auf Vereinsdaten — nur wenn du explizit einen Support-Zugang freigibst. Dieser Zugang ist zeitlich begrenzt.
Die Datenbank ist so strukturiert, dass jeder Verein eine eigene Datenbank-Zone hat. Row-Level Security auf PostgreSQL-Ebene sorgt dafür, dass Queries technisch nur Daten deines Vereins zurückgeben können — selbst wenn ein Entwickler einen Fehler macht, bleibt die Trennung bestehen.
Artikel für Artikel
Wie Courtify die DSGVO technisch umsetzt.
Die relevantesten DSGVO-Artikel und was wir konkret dafür tun. Für deine nächste Datenschutz-Prüfung oder Mitgliederversammlungs-Frage.
Grundsätze der Verarbeitung
Rechtmäßigkeit, Zweckbindung, Datenminimierung — das ist der Überbau. Wir erheben nur Daten, die für Vereinszwecke nötig sind (kein Tracking, keine Analytics zur Werbung, kein Datenhandel). Zweckbindung ist in der AVV verbindlich festgelegt.
Rechtsgrundlage
Die Verarbeitung der Mitgliedsdaten basiert auf Art. 6 Abs. 1 lit. b (Vertragserfüllung für Vereinsmitgliedschaft) und Art. 6 Abs. 1 lit. f (berechtigtes Interesse des Vereins). Marketing-Mails von uns nur mit expliziter Einwilligung.
Datenportabilität
Du kannst alle Daten deines Vereins jederzeit als CSV oder JSON exportieren. Alle Mitglieder, Buchungen, Mannschaften, Ergebnisse. Ein Klick, ohne Support-Ticket, in offenen Formaten.
Privacy by Design
Standard-Einstellungen sind immer die privatsphäre-freundlichsten. Telefonnummer standardmäßig verborgen, Geburtstag verborgen, Spielhistorie privat. Nutzer müssen aktiv zustimmen, um zu veröffentlichen.
Auftragsverarbeitung
Auftragsverarbeitungsvertrag ist Standard, auf Basis der Muster-AVV von GDD und BvD. Wird bei Vertragsabschluss mitgeliefert, auf Wunsch signiert zurück. Unterauftragnehmer (Subprozessoren) öffentlich gelistet, siehe unten.
TOMs & Meldepflicht
Technische und organisatorische Maßnahmen auf Anfrage im Detail. Meldefrist bei Datenleck: 72 Stunden an dich als Verantwortlichen. Prozesse intern dokumentiert, bei Kontrollen jederzeit vorzeigbar.
Was wir von deinen Mitgliedern wissen wollen
Wir erheben so wenig, wie möglich.
Eine kurze Übersicht, welche Datenkategorien wir verarbeiten — und welche nicht.
- Name, E-Mail (Pflicht für Login)
- Telefonnummer, Geburtstag (optional, vom Mitglied selbst eintragbar)
- Leistungsklasse, Geschlecht (optional, für Spielpartner-Suche)
- Buchungshistorie, Spielergebnisse, Team-Zugehörigkeit
- Zahlungspräferenz (nur Typ, keine IBAN im Klartext)
- Standort-Daten (GPS, IP-Geolocation)
- Tracking-Cookies zu Werbe-Zwecken
- Personenbezogene Werbeprofile
- Weitergabe von Mitgliederdaten an Werbetreibende
- Passwörter im Klartext (nur Hashes)
- Gesundheitsdaten
- Politische oder religiöse Überzeugungen
- Kontoauszüge oder Bank-Transaktionsdaten
- Mitglieds-Kommunikation mit Drittanbietern (z. B. Inhalte von E-Mails oder Chats außerhalb von Courtify)
Werbefinanziert – ohne eure Daten zu verkaufen
Wie sich Courtify Free finanziert – und was das für eure Daten bedeutet.
Der Werbeplatz in euren Vereins-Mails gehört euch. Vermarktet ihn an eure eigenen Sponsoren — den Preis verhandelt ihr, die Einnahme bleibt beim Verein. Der Sponsor sieht euer Logo und den Link, mehr passiert nicht — insbesondere keine Weitergabe von Mitgliederdaten.
Wer keinen eigenen Sponsor hinterlegt, bekommt von uns dezente, zur Sportart passende Anzeigen (Sportart + Region des Vereins) und wird an den Erlösen beteiligt. Auch diese Anzeigen richten sich nicht nach dem Verhalten einzelner Mitglieder.
In keinem Fall setzen wir Werbe-Tracking-Cookies ein, geben Mitgliederdaten an Werbetreibende weiter oder erstellen Nutzerprofile. Werbepartner erhalten ausschließlich anonyme, aggregierte Reichweiten-Statistiken.
Wer weder eigenen Sponsor noch Backup-Anzeigen möchte, wählt Courtify Werbefrei – dieselbe Vollversion ohne jede Anzeige.
Wer außer uns noch beteiligt ist
Unsere Subprozessoren, transparent gelistet.
Wir nutzen externe Dienstleister für Hosting und E-Mail-Versand. Alle Subprozessoren sind DSGVO-konform, EU-basiert und vertraglich auf unsere Standards verpflichtet. Änderungen kündigen wir 30 Tage vorher an.
Hetzner Online GmbH
- Zweck
- Server-Hosting (Web, DB)
- Standort
- Nürnberg, Falkenstein (DE)
- AVV
Supabase Inc.
- Zweck
- Datenbank-Management (managed PostgreSQL)
- Standort
- Frankfurt (DE)
- AVV
AWS (Amazon Web Services EMEA SARL)
- Zweck
- Datei-Storage für Medien
- Standort
- Frankfurt (DE)
- AVV
Postmark (ActiveCampaign)
- Zweck
- Transaktionaler E-Mail-Versand
- Standort
- Dublin (IE)
- AVV
Sentry
- Zweck
- Fehler-Monitoring (anonymisiert)
- Standort
- Dublin (IE)
- AVV
Wenn du weggehen willst
Datenportabilität ist kein Feature, sondern ein Recht.
DSGVO Art. 20 garantiert dir, alle Daten jederzeit in strukturierter, gängiger Form zu bekommen. Wir machen das zum Ein-Klick-Prozess.
Regelmäßige Backups für dich
Du kannst monatlich einen vollständigen Datenbank-Dump als verschlüsseltes ZIP erhalten. Automatisch per E-Mail, oder als Download in der Admin-Oberfläche.
Vollständiger Vereins-Export
Bei Kündigung bekommst du alle Vereinsdaten als strukturierten Export (CSV-Dateien für jede Tabelle plus eine README). Kostenfrei, innerhalb von 7 Tagen.
Löschung auf Anfrage
Nach Vertragsende löschen wir deine Daten innerhalb von 30 Tagen dauerhaft. Auch aus Backups — die nach 30 Tagen ohnehin rolliert sind. Löschprotokoll als Nachweis.
Was passiert im Ernstfall
Wenn doch mal was schiefgeht.
Kein System ist absolut sicher. Wir haben deshalb definiert, was passiert, wenn etwas passiert — und diesen Prozess regelmäßig durchgespielt.
Stunde 0
Erkennung
Automatisches Monitoring (Sentry, interne Alerts) oder manuelle Meldung. 24/7 Bereitschaft für sicherheitskritische Alarme.
Stunde 0–4
Eindämmung
Betroffene Systeme isolieren, Angriffsvektor identifizieren, Daten-Integrität prüfen. Parallel: Betroffene Kundenvereine vorläufig informieren.
Stunde 4–72
Analyse & Meldung
Genaue Ausmaß-Bestimmung. Meldung an Aufsichtsbehörde (wenn meldepflichtig) nach Art. 33 DSGVO innerhalb 72 Std. Detail-Information an betroffene Vereine.
Nachgelagert
Review & Transparenz
Post-Mortem-Dokument, das öffentlich zugänglich wird. Präventionsmaßnahmen ableiten. Betroffene Vereine erhalten individuellen Bericht.
Der direkte Draht
Fragen zum Datenschutz? Direkt an den Menschen, der dafür verantwortlich ist.
Nicht „datenschutz@courtify.de" ins Leere, sondern ein benannter Ansprechpartner. Antwort innerhalb 48 Std. werktags.
[Platzhalter: Name Datenschutzbeauftragte/r]
Externe/r Datenschutzbeauftragte/r gemäß Art. 37 DSGVO
Noch Fragen übrig?
Wir beantworten Datenschutz-Fragen auch vor Vertragsabschluss.
Wenn dein Verein einen Datenschutzbeauftragten hat, verbinden wir dich gerne direkt mit unserem. Kein Sales-Druck, nur Fachgespräch.