Datenschutzerklärung
SPONSORY – Smart Sponsoring Management Plattform
Ein Service der SLC Management GmbH
Stand: 01.03.2026
Version: 1.0
1. Verantwortlicher und Datenschutzbeauftragter
1.1 Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO
SLC Management GmbH
Laufamholzstraße 116
90482 Nürnberg
Deutschlandvertreten durch die Geschäftsführer Prof. Dr. Alfons Madeja und Maximilian Madeja
Telefon: +49 (0)911 548183-0
E-Mail: hello@sponsoring-management.comHandelsregister: Amtsgericht Nürnberg, HRB 29702
USt-IdNr.: DE 289668995
1.2 Datenschutzbeauftragter
Unseren internen Datenschutzbeauftragten erreichen Sie unter:
Herr Jens Jaschinski
SLC Management GmbH – z. Hd. Datenschutzbeauftragter
Laufamholzstraße 116
90482 Nürnberg
DeutschlandE-Mail: datenschutz@slc-management.com
Bitte richten Sie alle Anfragen im Zusammenhang mit dem Schutz Ihrer personenbezogenen Daten bevorzugt an die vorgenannte E-Mail-Adresse.
2. Allgemeines zur Datenverarbeitung
2.1 Zwei Verarbeitungsrollen
Die SPONSORY-Plattform verarbeitet personenbezogene Daten in zwei unterschiedlichen rechtlichen Rollen:
a) Als Verantwortlicher (Art. 4 Nr. 7 DSGVO) für alle Datenverarbeitungen, die SLC zur eigenen Geschäftstätigkeit durchführt – insbesondere im Rahmen unseres Internetauftritts, der Kundenregistrierung, der Abwicklung von Abonnements, des Rechnungswesens, der Kommunikation mit registrierten Kunden sowie beim Einsatz eines Chatbots auf unserer Website.
b) Als Auftragsverarbeiter (Art. 28 DSGVO) für personenbezogene Daten, die von unseren Kunden (in der Regel Sportvereinen, Verbänden und Sponsoring-Agenturen) in die Plattform eingegeben werden – insbesondere Kontaktpersonen von Sponsoren, Leads, Mitgliedern und weiteren Dritten. Bezüglich dieser Daten ist der jeweilige Kunde Verantwortlicher; SLC verarbeitet sie ausschließlich im Auftrag auf Grundlage des separaten Vertrags zur Auftragsverarbeitung (AVV), abrufbar unter https://www.sponsoring-management.com/av-vertrag.
Die vorliegende Datenschutzerklärung beschreibt in erster Linie die Verarbeitungsvorgänge, bei denen SLC als Verantwortlicher tätig wird.
2.2 Rechtsgrundlagen
Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung der betroffenen Person einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage.
Bei der Verarbeitung personenbezogener Daten, die zur Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, erforderlich ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Dies gilt auch für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.
Soweit eine Verarbeitung personenbezogener Daten zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der SLC unterliegt, dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage.
Ist die Verarbeitung zur Wahrung eines berechtigten Interesses von SLC oder eines Dritten erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten der betroffenen Person das erstgenannte Interesse nicht, so dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage.
2.3 Speicherdauer / Löschung
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt, soweit keine gesetzlichen Aufbewahrungspflichten einer Löschung entgegenstehen. Konkrete Speicherfristen werden in den jeweiligen Abschnitten dieser Erklärung genannt.
3. Besuch unserer Website (ohne Login)
3.1 Server-Logfiles
Beim Aufruf unserer Website werden durch den Hosting-Anbieter automatisch technische Verbindungsdaten in sogenannten Server-Logfiles erfasst. Dies umfasst:
- IP-Adresse des zugreifenden Endgeräts (gekürzt gespeichert)
- Datum und Uhrzeit des Zugriffs
- Name und URL der aufgerufenen Seite
- Übertragene Datenmenge
- HTTP-Statuscode
- Verwendeter Browser und Betriebssystem (User-Agent)
- Referrer-URL (die zuvor besuchte Seite)
Zweck: Sicherstellung eines störungsfreien Verbindungsaufbaus, Gewährleistung einer komfortablen Nutzung unserer Website, Auswertung der Systemsicherheit und -stabilität sowie administrative Zwecke.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technisch einwandfreien und sicheren Bereitstellung der Website).
Speicherdauer: Die Daten werden für maximal 14 Tage gespeichert und anschließend automatisch gelöscht, sofern nicht im Einzelfall eine längere Speicherung zur Aufklärung von Angriffsversuchen erforderlich ist.
Hosting: Die Server-Logfiles fallen bei unserem Hosting-Dienstleister Hetzner Online GmbH in Deutschland an (siehe Ziffer 8.1).
3.2 Cookies und ähnliche Technologien
Wir verwenden auf unserer Website Cookies und vergleichbare Technologien (z. B. localStorage). Cookies sind kleine Textdateien, die von Ihrem Browser auf Ihrem Endgerät gespeichert werden. Wir unterscheiden drei Kategorien:
a) Notwendige Cookies (immer aktiv)
Diese Cookies sind technisch erforderlich, um die Website und ihre grundlegenden Funktionen (Login, Session-Handling, Cookie-Einwilligung, Sicherheits-Features) bereitzustellen. Sie können nicht deaktiviert werden.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung) in Verbindung mit § 25 Abs. 2 Nr. 2 TDDDG.
- Speicherdauer: Session-Ende bzw. bis zu 12 Monate.
b) Analytik-Cookies (nur mit Einwilligung)
Diese Cookies ermöglichen uns, Nutzungsstatistiken zu erheben und die Website zu verbessern. Sie werden nur gesetzt, wenn Sie im Cookie-Banner ausdrücklich in die Kategorie „Analytik" einwilligen. Konkret setzen wir hierfür Google Analytics 4 ein (siehe Ziffer 9.1).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung).
- Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie den Cookie-Banner erneut aufrufen und die Auswahl ändern oder indem Sie die entsprechenden Cookies in Ihrem Browser löschen.
c) Marketing-Cookies (nur mit Einwilligung)
Marketing-Cookies werden derzeit nicht aktiv eingesetzt. Die Kategorie ist in unserem Cookie-Banner vorhanden, um Ihnen zukünftig eine granulare Steuerung zu ermöglichen, falls wir in Zukunft entsprechende Dienste einsetzen. Bis dahin werden bei Einwilligung in diese Kategorie keine Daten erhoben.
- Rechtsgrundlage (zukünftig): Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.
Cookie-Einstellungen ändern: Sie können Ihre Cookie-Auswahl jederzeit im Cookie-Banner (unten auf der Seite erreichbar) anpassen oder widerrufen.
3.3 Eingebundene Schriftarten
Wir verwenden die Schriftarten „Nunito Sans" und „Bebas Neue" aus der Google-Fonts-Bibliothek. Diese Schriftarten werden lokal auf unseren Servern gehostet (Self-Hosting durch das Next.js-Framework im Build-Prozess). Bei Aufruf der Website wird keine Verbindung zu Servern von Google aufgebaut; insbesondere wird Ihre IP-Adresse nicht an Google übermittelt.
3.4 Chatbot auf der Website
Auf unserer Website bieten wir einen optionalen Chatbot an, über den Sie allgemeine Fragen zur Plattform stellen können. Die Chat-Nachrichten werden von einem KI-Dienst unseres Unterauftragnehmers Anthropic PBC (USA) verarbeitet (siehe Ziffer 8.4).
Verarbeitete Daten:
- Inhalt Ihrer Chat-Nachrichten
- Pseudonyme Besucher-Kennung (zufällig generierte ID im localStorage Ihres Browsers)
- Datum/Uhrzeit der Nachrichten
- Zähler zur Durchsetzung tageweiser Nutzungskontingente
Zweck: Beantwortung Ihrer Fragen zur Plattform, Missbrauchserkennung, Qualitätssicherung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung eines Kommunikationskanals auf unserer Website). Soweit Sie in einer Chat-Nachricht personenbezogene Daten eingeben, geschieht dies freiwillig.
Hinweis: Die Chat-Eingaben werden ausschließlich zur Erbringung der Chat-Funktion verwendet und nicht zum Training der KI-Modelle von Anthropic verwendet (Anthropic API-Nutzung, nicht Consumer-Dienst).
Speicherdauer: Chat-Nachrichten werden 30 Tage gespeichert und anschließend automatisch gelöscht.
Widerruf: Die Nutzung des Chatbots ist freiwillig. Sie können darauf verzichten, ohne dass Ihnen Nachteile entstehen.
4. Registrierung, Kundenkonto und Nutzung der Plattform
4.1 Registrierung eines Kundenkontos
Um die SPONSORY-Plattform nutzen zu können, müssen Sie sich registrieren. Hierbei werden folgende Daten erhoben:
- Vor- und Nachname, Anrede
- E-Mail-Adresse (dient zugleich als Login-Name)
- Passwort (wird nur als salted bcrypt-Hash gespeichert – SLC kann Ihr Passwort technisch nicht einsehen)
- Name und Anschrift Ihres Vereins / Ihrer Organisation
- Rechtsform, ggf. Handelsregister- oder Vereinsregister-Nummer
- Optional: Telefonnummer, Funktion im Verein
Zweck: Einrichtung und Verwaltung des Kundenkontos, Identifikation, Authentifizierung, Durchführung des Vertragsverhältnisses.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen).
Speicherdauer: Für die Dauer des Vertragsverhältnisses zzgl. 30 Tagen Grace Period nach Vertragsende (siehe Ziffer 4.6). Abrechnungsrelevante Daten unterliegen den gesetzlichen Aufbewahrungsfristen (Ziffer 5).
4.2 E-Mail-Verifizierung und Kontoaktivierung
Nach der Registrierung versenden wir an die angegebene E-Mail-Adresse eine Verifizierungs-E-Mail mit einem zeitlich begrenzt gültigen Bestätigungs-Link (Gültigkeit: 24 Stunden). Der Versand erfolgt über unseren Auftragsverarbeiter Mailjet SAS (Frankreich, siehe Ziffer 8.3). Es werden für diesen Zweck die E-Mail-Adresse, der Vor-/Nachname und der Verifizierungs-Token verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
4.3 Zwei-Faktor-Authentifizierung (2FA)
Sie haben die Möglichkeit, Ihr Konto zusätzlich mit einer Zwei-Faktor-Authentifizierung per TOTP (Time-based One-Time Password) zu schützen. Hierzu wird ein gerätebezogenes Geheimnis („TOTP-Secret") generiert. Dieses Secret wird AES-256-GCM-verschlüsselt in unserer Datenbank gespeichert; zudem werden bcrypt-gehashte Backup-Codes hinterlegt.
Zweck: Erhöhung der Kontosicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vertragliche Nebenleistung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit des Systems).
4.4 Login-Protokoll und Audit-Log
Bei jedem Login werden der Zeitpunkt sowie technische Verbindungsdaten (insbesondere die IP-Adresse) protokolliert. Administrative Änderungen (z. B. Rollen-Änderungen, Löschungen, Konfigurationsänderungen) werden in einem Audit-Log gespeichert.
Zweck: Missbrauchserkennung, Sicherheitsanalyse, Nachvollziehbarkeit administrativer Vorgänge.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit der Plattform).
Speicherdauer: Login-Protokoll: 90 Tage. Administrative Audit-Logs: 1 Jahr.
4.5 Verarbeitung während der Nutzung
Während der Nutzung der Plattform werden die Daten verarbeitet, die Sie selbst eingeben (Assets, Sponsoren, Verträge etc.). Soweit es sich um personenbezogene Daten Dritter handelt (z. B. Kontaktpersonen Ihrer Sponsoren), erfolgt die Verarbeitung durch SLC als Auftragsverarbeiter auf Grundlage des AVV – SLC tritt hier nicht als Verantwortlicher auf.
4.6 Löschung von Kundenkonten
Ende des Vertragsverhältnisses. Nach Beendigung des Vertrags (z. B. Kündigung, Ablauf der Trial-Phase ohne Upgrade) werden Ihr Konto und die zugehörigen Kundendaten für einen Zeitraum von 30 Tagen in einer „Grace Period" gehalten. In diesem Zeitraum können Sie:
- das Abo reaktivieren und die Nutzung fortsetzen,
- einen Datenexport anfordern (per E-Mail an datenschutz@slc-management.com).
Nach 30 Tagen werden die Kundendaten automatisch und unwiderruflich gelöscht. Ausgenommen hiervon sind Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (siehe Ziffer 5).
Löschung einzelner Mitarbeiterkonten durch den Kunden. Wenn Sie als Kunde ein einzelnes Mitarbeiterkonto aus Ihrem Mandantenbereich löschen, wird der Datensatz anonymisiert: Vor-/Nachname werden durch „Gelöschter Nutzer" ersetzt, die E-Mail-Adresse wird entfernt, Passwort und 2FA-Daten werden gelöscht. Die Verknüpfung mit historischen Aktivitäten (z. B. „angelegt von …") bleibt in anonymisierter Form bestehen, um die Datenintegrität und Nachvollziehbarkeit zu wahren.
5. Rechnungswesen und gesetzliche Aufbewahrungsfristen
Im Rahmen der Abo-Abrechnung verarbeiten wir folgende Daten:
- Rechnungsdaten (Rechnungsnummer, Rechnungsbetrag, Leistungszeitraum, Mehrwertsteuer)
- Firmenname und Rechnungsanschrift
- Bei manueller Rechnungsstellung: Zahlungseingang per Überweisung
- Bei Zahlung über Mollie: pseudonyme Payment-IDs, Zahlungsstatus (keine Zahlungsmittel-Daten – diese verbleiben ausschließlich bei Mollie)
Zweck: Durchführung und Abrechnung des Vertrags, Erfüllung handels- und steuerrechtlicher Pflichten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung aus § 147 AO und § 257 HGB).
Speicherdauer: Rechnungsrelevante Daten werden 10 Jahre ab Ende des Kalenderjahres, in dem die Rechnung ausgestellt wurde, aufbewahrt. Nach Ablauf werden sie unverzüglich gelöscht.
6. Kundenkommunikation und System-Nachrichten
6.1 Transaktionale E-Mails
Zur Durchführung des Vertragsverhältnisses versenden wir transaktionale E-Mails, insbesondere:
- E-Mail-Verifizierung bei Registrierung
- Passwort-Reset-Anweisungen
- Einladungen für weitere Mitarbeiter in Ihrem Verein
- Erinnerungen zum Ablauf der Trial-Phase (7 Tage / 2 Tage / Trial abgelaufen)
- Benachrichtigungen über Rechnungen und Zahlungsstatus
- Benachrichtigungen aus dem internen Nachrichten- und Notification-System
Zweck: Vertragserfüllung, Information des Kunden, Sicherheit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Versanddienstleister: Mailjet SAS, Frankreich (siehe Ziffer 8.3).
6.2 In-App-Benachrichtigungen
Im Kundenkonto erhalten Sie Benachrichtigungen über Ereignisse, die Ihre Nutzung betreffen (z. B. auslaufende Verträge, Zahlungserinnerungen, Checklistenfälligkeiten, System-Meldungen). Diese Daten werden ausschließlich innerhalb der Plattform verarbeitet und mit Ablauf ihrer Relevanz gelöscht.
7. Webseiten-Analyse: Google Analytics 4
7.1 Beschreibung und Umfang
Auf unserer Website setzen wir auf Grundlage Ihrer Einwilligung Google Analytics 4 ein, einen Web-Analyse-Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google"). Google Analytics verwendet Cookies und ähnliche Technologien, die eine Analyse Ihrer Nutzung der Website ermöglichen.
Messkennung: G-K0CKCD38T2
Verarbeitete Daten (Auswahl):
- gekürzte IP-Adresse (IP-Anonymisierung ist aktiviert)
- pseudonyme Client-ID
- aufgerufene Seiten (Pfad) und Zeitstempel
- Referrer und UTM-Parameter (Quelle, Medium, Kampagne)
- Informationen über das verwendete Endgerät und den Browser
- Erkennung des Herkunfts-Kanals (bei organischem Traffic auch Erkennung von AI-Referrern wie ChatGPT, Perplexity usw.)
Besondere technische Konfiguration:
- IP-Anonymisierung (
anonymize_ip: true) ist aktiv - Google Analytics wird erst nach aktiver Einwilligung über unseren Cookie-Banner geladen; ohne Einwilligung erfolgt kein Datenversand an Google
- Der
send_page_view-Standardbesuchsversand ist deaktiviert; wir senden Seitenaufrufe nur gezielt nach Prüfung des Einwilligungsstatus
7.2 Rechtsgrundlage und Einwilligung
Die Verarbeitung erfolgt ausschließlich auf Grundlage Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie den Cookie-Banner erneut aufrufen und die Kategorie „Analytik" deaktivieren.
7.3 Empfänger, Drittlandübermittlung
Betreiber des Dienstes ist Google Ireland Limited (Irland). Google kann im Rahmen der Auftragsverarbeitung Daten an die Google LLC (USA) übermitteln. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert (siehe https://www.dataprivacyframework.gov/list). Es besteht damit nach Auffassung der EU-Kommission (Angemessenheitsbeschluss vom 10. Juli 2023) ein angemessenes Datenschutzniveau. Ergänzend haben wir mit Google die EU-Standardvertragsklauseln (SCC) abgeschlossen.
7.4 Weitere Informationen
Datenschutzerklärung von Google: https://policies.google.com/privacy
Opt-Out-Browser-Add-on: https://tools.google.com/dlpage/gaoptout
8. Empfänger Ihrer Daten / Eingesetzte Dienstleister
Zur Bereitstellung der Plattform und zur Abwicklung unserer Geschäftstätigkeit setzen wir sorgfältig ausgewählte Dienstleister ein. Mit den nachfolgend unter den Ziffern 8.1 bis 8.4 genannten Auftragsverarbeitern haben wir jeweils einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen. Der unter Ziffer 8.5 genannte Zahlungsdienstleister handelt demgegenüber als eigenständiger Verantwortlicher (Empfänger) und gerade nicht als Auftragsverarbeiter. Der unter Ziffer 8.6 genannte Webanalyse-Dienst ist bereits unter Ziffer 7 beschrieben.
8.1 Hetzner Online GmbH (Hosting, Infrastruktur, Object Storage)
Hetzner Online GmbH
Industriestraße 25
91710 Gunzenhausen
Deutschland
Zweck: Betrieb der Server-Infrastruktur (Applikationsserver, Datenbank, Object Storage für Dokumentenablage und Bilder), Backup-Infrastruktur.
Standort der Datenverarbeitung: Ausschließlich Deutschland (Rechenzentren Nürnberg bzw. Falkenstein).
Kein Drittlandtransfer.
8.2 Mailjet SAS (Transaktionale E-Mails)
Mailjet SAS
4 rue Jules Lefebvre
75009 Paris
Frankreich
Zweck: Versand transaktionaler E-Mails (Registrierungs-Bestätigungen, Passwort-Reset, Einladungen, Trial-Erinnerungen, System-Benachrichtigungen). Mailjet erhält hierfür die Empfänger-E-Mail-Adresse, den Namen und den jeweiligen E-Mail-Inhalt.
Standort der Datenverarbeitung: Frankreich / EU.
Eigene Datenschutzerklärung: https://www.mailjet.com/privacy-policy/
8.3 Anthropic PBC (Chatbot und KI-Funktionen)
Anthropic PBC
548 Market Street, PMB 90375
San Francisco, CA 94104
USA
Zweck: Betrieb des Website-Chatbots sowie optionaler KI-gestützter Funktionen innerhalb der Plattform. Anthropic erhält hierbei ausschließlich die konkreten Chat-Eingaben bzw. Nutzer-Prompts.
Keine Trainings-Nutzung. Eingaben an die Anthropic-API werden nicht zum Training von Modellen verwendet; dies ist im Rahmen der kommerziellen API-Nutzungsbedingungen von Anthropic vertraglich zugesichert.
Standort der Datenverarbeitung: USA.
Drittlandübermittlung: Anthropic PBC ist unter dem EU-US Data Privacy Framework zertifiziert. Ergänzend haben wir die EU-Standardvertragsklauseln (SCC) abgeschlossen. Damit besteht ein angemessenes Schutzniveau.
Eigene Datenschutzerklärung: https://www.anthropic.com/legal/privacy
8.4 Functional Software, Inc. / Sentry (Fehler- und Performance-Telemetrie)
Functional Software, Inc. (Sentry)
45 Fremont Street, 8th Floor
San Francisco, CA 94105
USADatenverarbeitung in der EU-Datenregion: Frankfurt am Main (Deutschland)
Zweck: Erfassung und Auswertung technischer Fehler- und Performance-Telemetrie zur Sicherstellung der Stabilität, Sicherheit und Fehlerfreiheit der Plattform (technische Diagnose).
Verarbeitete Daten: Fehlermeldungen und Stack-Traces, technische Informationen zu Endgerät und Browser, aufgerufene Route/URL, Zeitstempel sowie pseudonyme Ereignis-Kennungen. Personenbezogene Daten werden vor der Übermittlung an Sentry serverseitig bereinigt (PII-Scrubbing): E-Mail-Adressen werden ausschließlich als SHA-256-Hash übermittelt; Passwörter, Tokens und Authentifizierungs-Header werden nicht übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Stabilität, Sicherheit und Fehlerfreiheit der Plattform).
Standort der Datenverarbeitung: Die Fehler- und Telemetrie-Daten (Error-Payloads, Performance-Traces) werden in der EU-Datenregion von Sentry in Frankfurt am Main (Deutschland) verarbeitet und gespeichert. Lediglich operative Metadaten (z. B. Abrechnung, Missbrauchserkennung) können beim Anbieter in den USA anfallen.
Drittlandübermittlung: Anbieter ist die Functional Software, Inc. (USA). Diese ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend haben wir mit Sentry einen Auftragsverarbeitungsvertrag (Data Processing Addendum) abgeschlossen, der die EU-Standardvertragsklauseln (Modul 2) einbezieht. Damit besteht ein angemessenes Datenschutzniveau.
Speicherdauer: Fehler- und Telemetrie-Daten werden nach 30 Tagen automatisch gelöscht.
Eigene Datenschutzerklärung: https://sentry.io/privacy/
8.5 Mollie B.V. (Zahlungsdienstleister – eigenständiger Verantwortlicher)
Mollie B.V.
Keizersgracht 126
1015 CW Amsterdam
Niederlande
Rolle: Bei der Zahlungsabwicklung tritt Mollie als eigenständiger Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO auf und ist insoweit Empfänger Ihrer Zahlungsdaten – nicht Auftragsverarbeiter von SLC. Mollie verarbeitet die Zahlungs- und Zahlungsmittel-Daten in eigener Verantwortung nach seinen eigenen Datenschutzbestimmungen und zur Erfüllung eigener (auch aufsichts- und geldwäscherechtlicher) Pflichten als reguliertes Zahlungsinstitut.
Zweck: Automatische Zahlungsabwicklung für Abonnements, sofern Sie diese Zahlungsoption wählen. Mollie unterstützt verschiedene Zahlungsmethoden (SEPA, Kreditkarte, PayPal, Sofortüberweisung u. a.). Die konkrete Zahlungsmethode wählen Sie bei Mollie; Zahlungsmittel-Daten werden ausschließlich durch Mollie verarbeitet und erreichen SLC nicht. SLC erhält lediglich pseudonyme Payment-IDs und den Zahlungsstatus.
Standort der Datenverarbeitung: Niederlande (EU).
Eigene Datenschutzerklärung: https://www.mollie.com/privacy
8.6 Google Ireland Limited (Webanalyse)
Bereits unter Ziffer 7 beschrieben.
9. Keine automatisierte Entscheidungsfindung, kein Profiling
Wir setzen keine Instrumente der automatisierten Entscheidungsfindung im Sinne des Art. 22 DSGVO ein. Die KI-gestützten Bewertungsvorschläge und Kalkulationen innerhalb der Plattform stellen lediglich Hilfsmittel für den Nutzer dar; alle finalen Entscheidungen (z. B. welcher Wert einem Asset zugeordnet wird, ob ein Vertrag abgeschlossen wird) liegen beim jeweiligen Nutzer.
Ein datenschutzrechtlich relevantes Profiling im Sinne der DSGVO findet nicht statt.
10. Datensicherheit
Wir treffen umfangreiche technische und organisatorische Maßnahmen (TOMs), um Ihre personenbezogenen Daten vor unbefugtem Zugriff, Verlust, Zerstörung und Manipulation zu schützen. Diese umfassen insbesondere:
- Transportverschlüsselung (TLS 1.3) für alle Verbindungen zwischen Browser und Server
- Passwort-Sicherheit: bcrypt-Hashing mit angemessenem Cost-Faktor
- AES-256-GCM-Verschlüsselung von sensiblen Feldern (z. B. TOTP-Secrets für 2FA)
- Zwei-Faktor-Authentifizierung (2FA) optional für alle Nutzerkonten
- Mandantentrennung: strikte logische Trennung der Daten verschiedener Kunden in der Datenbank durch Mandanten-ID (Club-ID)
- Rollenbasierte Zugriffskontrolle (RBAC) innerhalb der Plattform
- Regelmäßige Sicherheits-Updates der eingesetzten Software und Frameworks
- Disaster-Recovery-Backups der Datenbank (siehe Ziffer 11)
- Audit-Logging sicherheitsrelevanter Ereignisse
- Datenminimierung: Erhebung nur der Daten, die für den jeweiligen Zweck erforderlich sind
Wir passen unsere Sicherheitsmaßnahmen regelmäßig der technologischen Entwicklung an.
11. Datensicherung und Wiederherstellung
SLC erstellt regelmäßige Sicherungskopien der Plattform-Datenbank als Teil einer Disaster-Recovery-Strategie. Die Backups werden ausschließlich auf Infrastruktur der Hetzner Online GmbH in Deutschland vorgehalten.
Die Backups dienen ausschließlich der Wiederherstellung der gesamten Plattform im Fall eines schwerwiegenden Infrastrukturausfalls. Ein Anspruch des Kunden auf Wiederherstellung einzelner Datensätze (z. B. versehentlich gelöschte Sponsoren, Assets) besteht aus diesen Backups nicht. Hierfür ist der Kunde selbst verantwortlich und kann jederzeit Daten-Exports über die in der Plattform bereitgestellten Funktionen erstellen.
12. Ihre Rechte als betroffene Person
Sie haben nach der DSGVO folgende Rechte, die Sie jederzeit gegenüber SLC geltend machen können:
- Recht auf Auskunft (Art. 15 DSGVO): Sie können eine Bestätigung darüber verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO, „Recht auf Vergessenwerden"): Sie können unter den dort genannten Voraussetzungen die Löschung Ihrer Daten verlangen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, Ihre Daten in einem strukturierten, gängigen, maschinenlesbaren Format zu erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können einer Verarbeitung, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt ist, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Dies gilt auch für ein auf diese Bestimmung gestütztes Profiling.
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
- Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO).
Um eines dieser Rechte auszuüben, genügt eine formlose E-Mail an datenschutz@slc-management.com.
Zuständige Aufsichtsbehörde:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Deutschland
Telefon: +49 (0)981 180093-0
E-Mail: poststelle@lda.bayern.de
Website: https://www.lda.bayern.de
13. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen, an Änderungen unserer Dienste oder an Änderungen der Datenverarbeitung anzupassen. Für die erneute Nutzung der Plattform gilt dann die jeweils aktuelle Datenschutzerklärung. Wesentliche Änderungen werden wir Ihnen in geeigneter Form rechtzeitig mitteilen.
SLC Management GmbH
Laufamholzstraße 116, 90482 Nürnberg, Deutschland
Amtsgericht Nürnberg, HRB 29702
USt-IdNr. DE 289668995