Zum Hauptinhalt springen

Sicherheit & Datenschutz

DSGVO ist bei uns Architektur, nicht Beiwerk.

Diese Seite beantwortet drei Arten von Fragen: Was macht Courtify mit meinen Daten? Wo liegen sie? Und was passiert im schlimmsten Fall? Konkret, mit Artikeln, Servern und Verfahren. Ohne Marketing-Schaum.

Server in Deutschland & IrlandVerschlüsselt im Ruhezustand (AES-256)TLS 1.3 in der ÜbertragungTägliche verschlüsselte BackupsDSGVO Art. 5, 25, 28, 32, 33 abgebildet

Der schnelle Überblick

Wenn du nur 30 Sekunden hast.

Die wichtigsten Fakten, sofort prüfbar. Für den vollständigen Kontext scroll weiter.

Server in der EU

Hosting bei Hetzner (Nürnberg & Falkenstein) und AWS Frankfurt. Alle Daten bleiben in der EU. Keine Datenübermittlung in Drittländer.

Verschlüsselt doppelt

Daten im Ruhezustand: AES-256. In der Übertragung: TLS 1.3. Passwörter: bcrypt mit Argon2id-Migration.

Mandantentrennung

Jeder Verein hat eine isolierte Datenbank-Zone (Row-Level Security in PostgreSQL). Technisch unmöglich, dass ein anderer Verein deine Daten sieht.

AVV im Bestand

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist Standard. Wird bei Vertragsabschluss automatisch mit ausgeliefert, auf Wunsch signiert zurück.

Meldefrist 72 Std.

Bei einem Datenleck benachrichtigen wir dich innerhalb von 72 Stunden (gemäß Art. 33 DSGVO). Transparent, ohne Vertuschen.

Export jederzeit

Gemäß Art. 20 DSGVO kannst du alle Vereinsdaten jederzeit als CSV oder JSON exportieren. Ein Klick, ohne Support-Ticket.

Werbung ohne Ausspähen

Courtify Free finanziert sich über den Werbeplatz in Vereins-Mails: Entweder ein vom Verein selbst gewählter Sponsor oder eine dezente, kontextbezogene Anzeige (Sportart + Region). Nie über Nutzerprofile — keine Tracking-Cookies, keine Weitergabe von Mitgliederdaten an Werbetreibende.

Wo liegen welche Daten?

Die Datenarchitektur von Courtify.

Transparenz geht bei Architektur los. Hier siehst du, welche Daten wo leben, wer darauf Zugriff hat und wie sie getrennt werden.

Nutzer-Ebene

Endgeräte mit verschlüsselter Verbindung

Mitglieder

Browser / PWA

Admins

Browser

TLS 1.3 (verschlüsselt)

Application Layer

Courtify App (courtify.de) · Hosting: Hetzner Nürnberg

Web App

Auth Service

API Layer

Authentifiziert, verschlüsselt

Storage Layer

Verschlüsselt im Ruhezustand (AES-256)

PostgreSQL

Mit Row-Level Security

Object Storage

Medien, verschlüsselt

E-Mail-Queue

Postmark (EU)

Jede Ebene kommuniziert nur mit der darüber und darunter liegenden. Support-Mitarbeiter haben standardmäßig keinen Zugriff auf Vereinsdaten — nur wenn du explizit einen Support-Zugang freigibst. Dieser Zugang ist zeitlich begrenzt.

Die Datenbank ist so strukturiert, dass jeder Verein eine eigene Datenbank-Zone hat. Row-Level Security auf PostgreSQL-Ebene sorgt dafür, dass Queries technisch nur Daten deines Vereins zurückgeben können — selbst wenn ein Entwickler einen Fehler macht, bleibt die Trennung bestehen.

Artikel für Artikel

Wie Courtify die DSGVO technisch umsetzt.

Die relevantesten DSGVO-Artikel und was wir konkret dafür tun. Für deine nächste Datenschutz-Prüfung oder Mitgliederversammlungs-Frage.

Art. 5

Grundsätze der Verarbeitung

Rechtmäßigkeit, Zweckbindung, Datenminimierung — das ist der Überbau. Wir erheben nur Daten, die für Vereinszwecke nötig sind (kein Tracking, keine Analytics zur Werbung, kein Datenhandel). Zweckbindung ist in der AVV verbindlich festgelegt.

Art. 6

Rechtsgrundlage

Die Verarbeitung der Mitgliedsdaten basiert auf Art. 6 Abs. 1 lit. b (Vertragserfüllung für Vereinsmitgliedschaft) und Art. 6 Abs. 1 lit. f (berechtigtes Interesse des Vereins). Marketing-Mails von uns nur mit expliziter Einwilligung.

Art. 20

Datenportabilität

Du kannst alle Daten deines Vereins jederzeit als CSV oder JSON exportieren. Alle Mitglieder, Buchungen, Mannschaften, Ergebnisse. Ein Klick, ohne Support-Ticket, in offenen Formaten.

Art. 25

Privacy by Design

Standard-Einstellungen sind immer die privatsphäre-freundlichsten. Telefonnummer standardmäßig verborgen, Geburtstag verborgen, Spielhistorie privat. Nutzer müssen aktiv zustimmen, um zu veröffentlichen.

Art. 28

Auftragsverarbeitung

Auftragsverarbeitungsvertrag ist Standard, auf Basis der Muster-AVV von GDD und BvD. Wird bei Vertragsabschluss mitgeliefert, auf Wunsch signiert zurück. Unterauftragnehmer (Subprozessoren) öffentlich gelistet, siehe unten.

Art. 32 & 33

TOMs & Meldepflicht

Technische und organisatorische Maßnahmen auf Anfrage im Detail. Meldefrist bei Datenleck: 72 Stunden an dich als Verantwortlichen. Prozesse intern dokumentiert, bei Kontrollen jederzeit vorzeigbar.

Was wir von deinen Mitgliedern wissen wollen

Wir erheben so wenig, wie möglich.

Eine kurze Übersicht, welche Datenkategorien wir verarbeiten — und welche nicht.

Wir speichern
  • Name, E-Mail (Pflicht für Login)
  • Telefonnummer, Geburtstag (optional, vom Mitglied selbst eintragbar)
  • Leistungsklasse, Geschlecht (optional, für Spielpartner-Suche)
  • Buchungshistorie, Spielergebnisse, Team-Zugehörigkeit
  • Zahlungspräferenz (nur Typ, keine IBAN im Klartext)
Wir speichern NICHT
  • Standort-Daten (GPS, IP-Geolocation)
  • Tracking-Cookies zu Werbe-Zwecken
  • Personenbezogene Werbeprofile
  • Weitergabe von Mitgliederdaten an Werbetreibende
  • Passwörter im Klartext (nur Hashes)
  • Gesundheitsdaten
  • Politische oder religiöse Überzeugungen
  • Kontoauszüge oder Bank-Transaktionsdaten
  • Mitglieds-Kommunikation mit Drittanbietern (z. B. Inhalte von E-Mails oder Chats außerhalb von Courtify)

Werbefinanziert – ohne eure Daten zu verkaufen

Wie sich Courtify Free finanziert – und was das für eure Daten bedeutet.

Der Werbeplatz in euren Vereins-Mails gehört euch. Vermarktet ihn an eure eigenen Sponsoren — den Preis verhandelt ihr, die Einnahme bleibt beim Verein. Der Sponsor sieht euer Logo und den Link, mehr passiert nicht — insbesondere keine Weitergabe von Mitgliederdaten.

Wer keinen eigenen Sponsor hinterlegt, bekommt von uns dezente, zur Sportart passende Anzeigen (Sportart + Region des Vereins) und wird an den Erlösen beteiligt. Auch diese Anzeigen richten sich nicht nach dem Verhalten einzelner Mitglieder.

In keinem Fall setzen wir Werbe-Tracking-Cookies ein, geben Mitgliederdaten an Werbetreibende weiter oder erstellen Nutzerprofile. Werbepartner erhalten ausschließlich anonyme, aggregierte Reichweiten-Statistiken.

Wer weder eigenen Sponsor noch Backup-Anzeigen möchte, wählt Courtify Werbefrei – dieselbe Vollversion ohne jede Anzeige.

Wer außer uns noch beteiligt ist

Unsere Subprozessoren, transparent gelistet.

Wir nutzen externe Dienstleister für Hosting und E-Mail-Versand. Alle Subprozessoren sind DSGVO-konform, EU-basiert und vertraglich auf unsere Standards verpflichtet. Änderungen kündigen wir 30 Tage vorher an.

Hetzner Online GmbH

Zweck
Server-Hosting (Web, DB)
Standort
Nürnberg, Falkenstein (DE)
AVV

Supabase Inc.

Zweck
Datenbank-Management (managed PostgreSQL)
Standort
Frankfurt (DE)
AVV

AWS (Amazon Web Services EMEA SARL)

Zweck
Datei-Storage für Medien
Standort
Frankfurt (DE)
AVV

Postmark (ActiveCampaign)

Zweck
Transaktionaler E-Mail-Versand
Standort
Dublin (IE)
AVV

Sentry

Zweck
Fehler-Monitoring (anonymisiert)
Standort
Dublin (IE)
AVV

Wenn du weggehen willst

Datenportabilität ist kein Feature, sondern ein Recht.

DSGVO Art. 20 garantiert dir, alle Daten jederzeit in strukturierter, gängiger Form zu bekommen. Wir machen das zum Ein-Klick-Prozess.

Regelmäßige Backups für dich

Du kannst monatlich einen vollständigen Datenbank-Dump als verschlüsseltes ZIP erhalten. Automatisch per E-Mail, oder als Download in der Admin-Oberfläche.

Vollständiger Vereins-Export

Bei Kündigung bekommst du alle Vereinsdaten als strukturierten Export (CSV-Dateien für jede Tabelle plus eine README). Kostenfrei, innerhalb von 7 Tagen.

Löschung auf Anfrage

Nach Vertragsende löschen wir deine Daten innerhalb von 30 Tagen dauerhaft. Auch aus Backups — die nach 30 Tagen ohnehin rolliert sind. Löschprotokoll als Nachweis.

Was passiert im Ernstfall

Wenn doch mal was schiefgeht.

Kein System ist absolut sicher. Wir haben deshalb definiert, was passiert, wenn etwas passiert — und diesen Prozess regelmäßig durchgespielt.

Stunde 0

Erkennung

Automatisches Monitoring (Sentry, interne Alerts) oder manuelle Meldung. 24/7 Bereitschaft für sicherheitskritische Alarme.

Stunde 0–4

Eindämmung

Betroffene Systeme isolieren, Angriffsvektor identifizieren, Daten-Integrität prüfen. Parallel: Betroffene Kundenvereine vorläufig informieren.

Stunde 4–72

Analyse & Meldung

Genaue Ausmaß-Bestimmung. Meldung an Aufsichtsbehörde (wenn meldepflichtig) nach Art. 33 DSGVO innerhalb 72 Std. Detail-Information an betroffene Vereine.

Nachgelagert

Review & Transparenz

Post-Mortem-Dokument, das öffentlich zugänglich wird. Präventionsmaßnahmen ableiten. Betroffene Vereine erhalten individuellen Bericht.

Der direkte Draht

Fragen zum Datenschutz? Direkt an den Menschen, der dafür verantwortlich ist.

Nicht „datenschutz@courtify.de" ins Leere, sondern ein benannter Ansprechpartner. Antwort innerhalb 48 Std. werktags.

[Platzhalter: Name Datenschutzbeauftragte/r]

Externe/r Datenschutzbeauftragte/r gemäß Art. 37 DSGVO

Courtify GmbH, Datenschutz, Musterstraße 1, 12345 Musterstadt

Noch Fragen übrig?

Wir beantworten Datenschutz-Fragen auch vor Vertragsabschluss.

Wenn dein Verein einen Datenschutzbeauftragten hat, verbinden wir dich gerne direkt mit unserem. Kein Sales-Druck, nur Fachgespräch.