TeamTacs Logo
TeamTacs

Datenschutzerklärung

Stand: 15.08.2026

Der Schutz Ihrer personenbezogenen Daten ist uns ein besonderes Anliegen. Wir verarbeiten Ihre Daten ausschließlich auf Grundlage der gesetzlichen Bestimmungen (insbesondere DSGVO und TKG 2021). In dieser Datenschutzerklärung informieren wir Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung unserer Marketing-Website, Web-App und Mobile App „TeamTacs“.

Verwandte Dokumente: Impressum · AGB · Auftragsverarbeitungsvertrag (AVV)


1. Datenschutz auf einen Blick

1.1 Allgemeine Hinweise

Wenn Sie unsere Website besuchen oder unsere Plattform (Web-App oder Mobile App) nutzen, werden verschiedene personenbezogene Daten verarbeitet. Personenbezogene Daten sind Daten, mit denen Sie persönlich identifiziert werden können.

Die folgenden Hinweise geben einen ersten Überblick. Ausführliche Informationen finden Sie in den nachfolgenden Abschnitten.

1.2 Wie erfassen wir Ihre Daten?

Ihre Daten werden zum einen dadurch erhoben, dass Sie uns diese mitteilen – etwa bei der Registrierung, im Profil, bei Anwesenheiten, Terminen, Chat-Nachrichten oder Bestellungen.

Andere Daten werden automatisch beim Besuch der Website oder bei der Nutzung der App durch unsere IT-Systeme erfasst (z. B. IP-Adresse, Browsertyp, Betriebssystem, Zeitpunkt des Zugriffs, Fehler-Logs).

1.3 Wofür nutzen wir Ihre Daten?

Ein Teil der Daten wird erhoben, um Website, Web-App und Mobile App fehlerfrei bereitzustellen. Weitere Daten dienen dazu:

  • Funktionen von TeamTacs bereitzustellen (Teamverwaltung, Termine, Trainings, Spiele, Anwesenheit, Chat, Finanzen, Hausübungen, Bestellungen u. a.),
  • Sicherheit und Stabilität zu gewährleisten,
  • das Angebot auszuwerten und zu verbessern (z. B. Google Analytics auf der Website – nur mit Einwilligung),
  • rechtliche Verpflichtungen zu erfüllen.

1.4 Ihre Rechte

Sie haben jederzeit das Recht auf:

  • Auskunft (Art. 15 DSGVO),
  • Berichtigung (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch (Art. 21 DSGVO),
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO),
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO).

Wichtig: Bei Spieler- und Vereinsdaten wenden Sie sich in erster Linie an Ihren Verein (Verantwortlicher). Bei Konto-, Plattform- und technischen Fragen an Daniel Kofler (Kontakt siehe Abschnitt 14).


2. Verantwortlicher

Verantwortlicher für plattformbezogene Verarbeitung (Kontoführung, technischer Betrieb, Support, systemische E-Mails) im Sinne der DSGVO ist:

Daniel Kofler (Einzelunternehmer)
Weberlandl 19b
5602 Wagrain
Österreich

E-Mail: [email protected]

Ein Datenschutzbeauftragter ist nach den gesetzlichen Vorgaben derzeit nicht zu bestellen.

Für vereinsseitige Inhalts- und Mitgliederdaten ist der jeweilige Verein Verantwortlicher; Daniel Kofler handelt hier als Auftragsverarbeiter (Abschnitt 6.1, AVV).


3. Allgemeine Informationen zur Datenverarbeitung

3.1 Umfang der Verarbeitung

Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Website, Plattform und unserer Leistungen erforderlich ist oder Sie eingewilligt haben.

3.2 Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. b DSGVO – Vertrag bzw. Plattformnutzung
  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. Analyse-Cookies, Push-Benachrichtigungen)
  • Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse (IT-Sicherheit, Betrieb, Optimierung)
  • Art. 6 Abs. 1 lit. c DSGVO – gesetzliche Verpflichtungen
  • Art. 9 Abs. 2 lit. a DSGVO – ausdrückliche Einwilligung für Gesundheitsdaten (Belastungs-, Verletzungs- und Reha-Daten, Abschnitt 6.9); bei Minderjährigen die Einwilligung der Erziehungsberechtigten, eingeholt durch den Verein (Abschnitt 10)
  • Art. 28 DSGVO – Auftragsverarbeitung durch TeamTacs für Vereinsdaten

3.3 Speicherdauer und Löschung

Soweit nicht anders angegeben:

  • Nutzerkonten & Profildaten: bis zur Löschung durch Verein/Administrator oder Beendigung des Vertragsverhältnisses,
  • Team-, Trainings- und Spieldaten: solange für die Vereinsverwaltung erforderlich,
  • Gesundheitsdaten (RPE, Verletzungs-/Reha-Daten): bis zum Widerruf der Einwilligung, zur Löschung des Spielerprofils oder zur Löschung durch den Verein – spätestens mit Ende der Vereinszugehörigkeit,
  • Server-Logfiles: i. d. R. bis zu 30 Tage,
  • Backups: i. d. R. bis zu 30 Tage,
  • Finanzdaten: gemäß gesetzlicher Aufbewahrungsfristen (in der Regel 7 Jahre),
  • Cookie-Einwilligungen: in der Regel bis zu 12 Monate,
  • Nachweise abgegebener Einwilligungen/Bestätigungen (Registrierung, Sorgerecht, Elterninformation): bis zur Löschung des Nutzerkontos,
  • Audit-Trail (wer hat wann was geändert): solange der Verein die Plattform nutzt; Einträge werden mit dem Verein gelöscht,
  • Fehler-Monitoring (Sentry): i. d. R. 90 Tage,
  • Matrix-Key-Backup: bis zur Kontolöschung,
  • Refresh Tokens (gehasht): bis zur Widerrufung oder Ablauf.

3.4 Widerruf Ihrer Einwilligung

Sie können eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

3.5 Widerspruchsrecht nach Art. 21 DSGVO

WERDEN PERSONENBEZOGENE DATEN AUF GRUNDLAGE VON ART. 6 ABS. 1 LIT. E ODER F DSGVO VERARBEITET, HABEN SIE DAS RECHT, AUS GRÜNDEN, DIE SICH AUS IHRER BESONDEREN SITUATION ERGEBEN, JEDERZEIT WIDERSPRUCH GEGEN DIE VERARBEITUNG EINZULEGEN; DIES GILT AUCH FÜR EIN DARAUF GESTÜTZTES PROFILING.
WERDEN PERSONENBEZOGENE DATEN ZUM ZWECKE DER DIREKTWERBUNG VERARBEITET, HABEN SIE DAS RECHT, JEDERZEIT WIDERSPRUCH GEGEN DIE VERARBEITUNG EINZULEGEN.

3.6 Beschwerderecht bei der Aufsichtsbehörde

Zuständige Aufsichtsbehörde in Österreich:

Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
Telefon: +43 1 52 152-0
E-Mail: [email protected]
Web: https://www.dsb.gv.at

3.7 SSL- bzw. TLS-Verschlüsselung

Unsere Website und Plattform nutzen SSL/TLS-Verschlüsselung für die Übertragung vertraulicher Inhalte (z. B. Logindaten).


4. Hosting und Infrastruktur

Die Website, die API und die Datenbank von TeamTacs werden auf einem Server der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) betrieben. Die dort verarbeiteten personenbezogenen Daten werden ausschließlich auf diesem Server gespeichert.

Der Matrix-Homeserver (Synapse) für den TeamTacs-Chat wird ebenfalls im Rahmen der TeamTacs-Infrastruktur betrieben (Abschnitt 6.13 und 9.6).

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO, soweit erforderlich.


5. Datenerfassung auf der Website (Marketing-Website & Web-App)

Gilt für den Browser-Zugriff auf teamtacs.com und die Web-App; nicht für die native Mobile App (Abschnitt 7).

5.1 Cookies

Unsere Website verwendet Cookies. Wir nutzen folgende Kategorien:

  • Essenzielle Cookies – Login und Session-Verwaltung (Better Auth), Zwei-Faktor-„Diesem Gerät vertrauen", CAPTCHA-Bestätigung beim Login, Sicherheit. Ohne diese Cookies ist der Betrieb nicht möglich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
  • Analyse- und Schutz-Cookies (Google) – Google Analytics (Abschnitt 9.1) und Google reCAPTCHA (Abschnitt 9.2), nur mit Einwilligung über den Cookie-Banner. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 165 Abs. 3 TKG 2021.
  • Funktionale Cookies – z. B. Darstellungsoptionen (Dark/Light-Mode). Rechtsgrundlage: Art. 6 Abs. 1 lit. a bzw. lit. f DSGVO.

Sie können Cookies im Browser einschränken und Einwilligungen über unseren Cookie-Banner verwalten.

5.2 Server-Log-Dateien

Beim Aufruf werden u. a. erfasst: Browsertyp, Betriebssystem, Referrer, Hostname, Uhrzeit, IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: i. d. R. bis zu 30 Tage.

5.3 Kontaktaufnahme

Bei Kontakt per E-Mail oder Kontaktformular werden Ihre Angaben zur Bearbeitung der Anfrage gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.

5.4 Schriftarten (self-hosted)

Die Web-App und Marketing-Website nutzen Schriftarten der Google-Font-Familie, die beim Build heruntergeladen und lokal (self-hosted) ausgeliefert werden. Bei normaler Nutzung erfolgt kein Aufruf von Google-Servern durch Ihren Browser zum Laden von Schriftarten.


6. Nutzung der TeamTacs Plattform (Web-App & Mobile App)

Gilt für Web-App und Mobile App, sofern nicht anders gekennzeichnet.

6.1 Verantwortlichkeiten: Verein, TeamTacs und Nutzer

Fußballvereine und Organisationen, die TeamTacs nutzen, verarbeiten personenbezogene Daten ihrer Mitglieder und Spieler eigenverantwortlich – insbesondere Stammdaten, Anwesenheit, Jugenddaten, Finanzdaten und vereinsinterne Inhalte.

Daniel Kofler stellt die Plattform bereit und verarbeitet diese vereinsseitigen Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO. Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV).

Für plattformbezogene Verarbeitung (Nutzerkonto, technischer Betrieb, Support, systemische E-Mails, Sicherheits-Logs) ist Daniel Kofler Verantwortlicher.

An wen wenden Sie sich?

  • Bei Spieler- und Vereinsdaten primär an Ihren Verein
  • Bei Konto-, Login- und Plattformfragen an Daniel Kofler (Abschnitt 14)

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO; Art. 28 DSGVO für Auftragsverarbeitung.

6.2 Registrierung und Nutzerkonto

Web-App & Mobile App

Vereine registrieren sich über die Club-Registrierung; der erste Administrator legt das Vereinskonto an und akzeptiert AGB sowie AVV. Eine E-Mail-Verifizierung ist Voraussetzung.

Trainer und Staff treten über Einladungscodes des Vereins bei – nicht durch eigenständige Vereins-Registrierung.

Spieler-Registrierung: Der Verein legt das Spielerprofil an (Name, Geburtsdatum, Teamzuordnung) und gibt einen Team-Zugangscode aus. Mit diesem Code und dem Geburtsdatum des Spielers als zweitem Identitätsnachweis wird das Profil mit einem Nutzerkonto verbunden – entweder

  • als eigenes Konto des Spielers bzw. der Spielerin („Das bin ich selbst"), oder
  • als Eltern-Account eines/einer Erziehungsberechtigten („Ich bin Erziehungsberechtigte:r"), der das Profil des Kindes verwaltet.

Für Minderjährige gelten die Altersregeln in Abschnitt 10 (kein eigenes Konto unter 14 Jahren). Ein Nutzerkonto kann mit mehreren Spielerprofilen verbunden sein (z. B. ein Elternteil mit mehreren Kindern); weitere Verbindungen zu einem bereits verbundenen Profil sind nur über persönliche, zeitlich befristete Link-Einladungen des bereits verbundenen Kontos möglich.

Verarbeitete Daten u. a.:

  • Vorname, Nachname, E-Mail-Adresse (bei Eltern-Accounts: Name des Elternteils),
  • Passwort (gehasht),
  • Vereinszugehörigkeit und Rolle (Admin, Trainer, Spieler, …),
  • Art der Verbindung zum Spielerprofil (selbst / erziehungsberechtigt) sowie die dabei abgegebenen Bestätigungen (Sorgerechts-Bestätigung, Bestätigung der Elterninformation) mit Zeitpunkt und Alter des Spielers zum Zeitpunkt der Verknüpfung – protokolliert im Audit-Trail als Nachweis,
  • IP-Adresse und Zeitpunkt der Registrierung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Protokollierung der Bestätigungen Art. 6 Abs. 1 lit. c und lit. f DSGVO (Nachweispflichten nach Art. 7 Abs. 1 und Art. 8 Abs. 2 DSGVO).

Anmeldeverfahren: Die Anmeldung erfolgt mit E-Mail-Adresse und Passwort (gehasht gespeichert). Optional stehen zur Verfügung:

  • Zwei-Faktor-Authentifizierung (2FA): zeitbasierte Einmalcodes einer Authenticator-App (TOTP-Geheimnis verschlüsselt gespeichert), E-Mail-Codes, Backup-Codes (gehasht) sowie „Diesem Gerät vertrauen" (Cookie mit Gerätekennung). Der Anbieter kann 2FA schrittweise verpflichtend machen.
  • Passkeys (WebAuthn): passwortlose Anmeldung mit Gerät/Biometrie; gespeichert wird nur der öffentliche Schlüssel samt Kennung, der private Schlüssel verbleibt auf Ihrem Gerät.
  • Anmeldung über Google oder Apple (Social Login): Wir erhalten vom Anbieter Name, E-Mail-Adresse und eine Kennung; der Anbieter erfährt, dass Sie sich bei TeamTacs anmelden. Anbieter: Google Ireland Limited (Gordon House, Barrow Street, Dublin 4) bzw. Apple Distribution International Ltd. (Hollyhill Industrial Estate, Cork); deren Datenschutzhinweise gelten ergänzend. Für Spieler-/Trainer-Registrierungen wird der Zugangs- bzw. Einladungscode vor der Weiterleitung serverseitig geprüft.
  • Mobile App: Login über den System-Browser (gemeinsamer Web-Login-Flow), danach Zugriff über kurzlebige Zugriffs-Token (Abschnitt 7.2).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Kontoführung) und lit. f DSGVO (Kontosicherheit); Social Login: Art. 6 Abs. 1 lit. b DSGVO auf Ihre Veranlassung.

Kontolöschung (Self-Service): Sie können Ihr Nutzerkonto jederzeit selbst löschen – Web-App: Profil → „Konto löschen", Mobile App: Einstellungen → „Konto löschen". Dabei werden Login, Sitzungen, Geräte, Passkeys, 2FA-Daten, Push-Registrierungen und Ihr Chat-Konto entfernt und Ihre Verbindungen zu Spielerprofilen gelöst. Spielerprofile und vereinsseitige Daten (Anwesenheiten, Abrechnungen) bleiben in der Verantwortung des Vereins; soweit gesetzliche Aufbewahrungspflichten bestehen (z. B. Abrechnungen), werden Ihre Personenangaben darin anonymisiert. Vor der Löschung wird eine Bestätigung (Passwort und Bestätigungswort) verlangt; als letzte:r Administrator:in eines Vereins müssen Sie zuvor eine weitere Person zum Admin ernennen oder den Vereinsvertrag kündigen.

6.3 Multi-Tenant-Architektur

TeamTacs ist Multi-Tenant: Jeder Verein hat einen isolierten Datenbereich. Innerhalb des Vereins gilt rollenbasierter Zugriff.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

6.4 Spieler-, Trainer- und Benutzerprofile

Web-App & Mobile App

Je nach Rolle und Vereinskonfiguration können u. a. verarbeitet werden:

  • Vorname, Nachname, E-Mail-Adresse,
  • Telefonnummer, Adresse (Straße, PLZ, Ort, Land) – optional,
  • Geburtsdatum,
  • Geschlecht – optional,
  • Profilbild – optional,
  • Vereinsrolle, Teamzuordnung,
  • Rückennummer, Position,
  • IBAN, BIC, Sozialversicherungsnummer – soweit für Trainerabrechnung erfasst,
  • Stundensatz (Trainerabrechnung),
  • Kennzeichnung als externer Spieler / Gastverein.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Abrechnungsdaten ggf. Art. 6 Abs. 1 lit. c DSGVO.
Speicherdauer: bis Kontolöschung, Entfernung aus dem Verein oder Löschung durch Admin.

6.5 Angehörige und Notfallkontakte (Jugendliche)

Web-App & Mobile App

Für Jugendspieler können Vereine Angehörige hinterlegen:

  • Vorname, Nachname, E-Mail, Telefon,
  • Verwandtschaftsbeziehung,
  • Kennzeichnung als Notfallkontakt.

Zweck: Erreichbarkeit und Notfallkontakt im Vereinskontext.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Einholung erforderlicher Einwilligungen obliegt dem Verein (Abschnitt 10).

6.6 Trainings-, Spiel- und Statistikdaten

Web-App & Mobile App

  • Trainings- und Spieltermine, Ergebnisse, Tore,
  • Anwesenheitsdaten,
  • Spielstatistiken und Spielaufzeichnungen,
  • Zuordnungen von Spielern und Trainern zu Teams und Terminen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

6.7 Anwesenheitsverwaltung

Web-App & Mobile App

  • Anwesenheitsstatus (anwesend, abwesend, entschuldigt),
  • Zeitpunkte von Zu- oder Absagen,
  • Zuordnung zu Terminen.

Spieler können Teilnahme in der App bestätigen; Trainer können Anwesenheit erfassen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6.8 Leistungsbewertungen und Skills

Web-App & Mobile App

Vereinsintern können Bewertungswerte zu Spieler-Skills erfasst werden (z. B. Technik, Kondition, Schuss, Pass, Spielintelligenz, Zweikampf).

Zweck: Trainingssteuerung und Entwicklung. Sichtbarkeit nach Rollenrechten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

6.9 Hausübungen, Belastungssteuerung und Gesundheitsdaten (Return-to-Game)

Web-App & Mobile App

Hausübungen (Zuweisungen, Fortschritt, Ausführungsstatus): Zweck ist die Nachverfolgung von Übungen außerhalb des Trainings.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

Gesundheitsdaten (besondere Kategorie nach Art. 9 DSGVO): Sofern der Verein diese Funktionen nutzt, können folgende Daten verarbeitet werden:

  • RPE/BORG-Trainingsbelastung: subjektive Belastungs- und Spaßbewertungen nach Trainings,
  • Return-to-Game (Reha-Begleitung nach Verletzungen): Verletzungsbeschreibung und -datum, Reha-Phase und Phasenwechsel, Check-ins mit Schmerzwerten (vor/nach Belastung), Selbstvertrauen, Schwellung/Funktionsverlust, Reaktion nach 24 Stunden, Kommentare, Messwerte zu Rückkehr-Kriterien (z. B. Kraftniveau, Hop-Tests) sowie Notizen der Betreuenden.

Zweck: Belastungssteuerung, Verletzungsprävention und die kontrollierte Rückkehr in den Trainings- und Spielbetrieb. Diese Daten sind nur für den betroffenen Spieler bzw. seine Erziehungsberechtigten und die vom Verein berechtigten Trainer/Betreuer sichtbar (Rollenrechte).

Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO. Verantwortlicher ist der Verein (Abschnitt 6.1); er holt die Einwilligung vor Nutzung dieser Funktionen ein – bei Spielern unter 14 Jahren die Einwilligung der Erziehungsberechtigten, bei 14- bis 17-Jährigen die des/der Jugendlichen mit Information der Erziehungsberechtigten (Abschnitt 10). Die Einwilligung kann jederzeit gegenüber dem Verein widerrufen werden; die Nutzung der übrigen Plattformfunktionen ist davon nicht abhängig. TeamTacs verarbeitet diese Daten ausschließlich als Auftragsverarbeiter (AVV, Abschnitt 1.1) und trifft für sie zusätzliche Schutzmaßnahmen (eingeschränkte Rollenrechte, Protokollierung von Änderungen im Audit-Trail, keine eigene Auswertung durch TeamTacs).

Speicherdauer: bis zum Widerruf der Einwilligung, zur Löschung des Spielerprofils oder zur Löschung durch den Verein.

6.10 Finanz- und Verwaltungsdaten

Web-App

Soweit genutzt: Mitgliedschaftsdaten, Beitragsstatus, Mahnungen, Saisonkarten, Sponsoren, Zahlungsstatus, Trainerabrechnungsdaten.

TeamTacs führt keine externe Zahlungsabwicklung für Vereinszahlungen durch, sofern nicht gesondert angegeben.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. c DSGVO. Aufbewahrung gemäß steuerrechtlicher Fristen.

6.11 Dokumentenverwaltung

Web-App

Hochgeladene Dokumente (Verträge, Formulare, Protokolle) werden auf dem Server gespeichert und vereinsintern nach Rollenrechten zugänglich gemacht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

6.12 Bestellungen (Vereins-Merchandise)

Web-App & Mobile App

Für interne Bestellungen (z. B. Trikots, Ausrüstung):

  • Spielerbezug, Produkte, Größen, Mengen, Preise, Status, Notizen,
  • bestellender Trainer/Admin.

Zweck: Vereinsinterne Merchandise-/Ausstattungsbestellungen. Keine externe Zahlungsabwicklung durch TeamTacs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6.13 Matrix-Chat (Ende-zu-Ende-Verschlüsselung)

Web-App & Mobile App

TeamTacs bietet Team- und Direktchats über das Matrix-Protokoll (Synapse-Homeserver, von TeamTacs betrieben).

  • Ende-zu-Ende-Verschlüsselung (E2E) für Nachrichteninhalte,
  • Web: Matrix-Client mit lokaler Crypto-Speicherung (IndexedDB),
  • Mobile: Matrix-Client mit verschlüsselter Session im Secure Store,
  • Raumtypen: Team-Räume, Vereinsgruppen, 1:1-Direct-Chats, club-isoliert,
  • Recovery-/Backup-Keys werden verschlüsselt auf dem TeamTacs-Server hinterlegt, damit Nutzer bei Gerätewechsel Nachrichten wieder entschlüsseln können,
  • Metadaten (Raum-ID, Absender, Zeitstempel, ggf. Lesezustand) können auf dem Homeserver/Backend anfallen,
  • Chat-Push: Synapse → TeamTacs Push-Gateway → Expo → APNs/FCM (Abschnitt 7.3).

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Speicherdauer: Nachrichteninhalte gemäß Matrix-/Raum-Lebenszyklus; Key-Backup bis Kontolöschung.

6.14 Spielgemeinschaften

Web-App & Mobile App

Mehrere Vereine können eine Spielgemeinschaft (SG) bilden. Dabei werden u. a. verarbeitet:

  • SG-Name, beteiligte Vereine, Einladungs-/Annahmestatus,
  • Team- und Terminzugehörigkeiten über Vereinsgrenzen hinweg – nur im Rahmen aktiver SG-Mitgliedschaft.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

6.15 Öffentlicher Terminplan

Web-App

Vereine können ausgewählte Termine über einen tokenisierten Link öffentlich teilen (z. B. für Fans, Eltern oder Interessierte), optional passwortgeschützt.

Verarbeitete Daten in der öffentlichen Ansicht: Terminart, Datum, Uhrzeit, Ort, Teamname – keine personenbezogenen Spielerlisten, soweit technisch korrekt konfiguriert.

Freigabe, Deaktivierung und Token-Erneuerung obliegen dem Verein (Verantwortlicher); TeamTacs ist Auftragsverarbeiter.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Vereins an Information der Öffentlichkeit).

6.16 Einladungen und systemische E-Mails

Web-App & Mobile App (Versand über Resend, Abschnitt 9.4)

Systemische E-Mails u. a. bei:

  • E-Mail-Bestätigung nach Registrierung,
  • Passwort-Reset,
  • Benachrichtigungen zu fehlenden Spielern/Trainern für Trainings,
  • weiteren transaktionalen Systemnachrichten.

Verarbeitete Daten: E-Mail-Adresse, Name, ggf. Termin-/Trainingsdetails im E-Mail-Text.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

6.17 News und Lesebestätigungen

Web-App & Mobile App

  • News-Titel und -Inhalte, ggf. Bilder,
  • Lesebestätigungen,
  • ggf. Push-Benachrichtigung bei neuen News (Abschnitt 7.3).

Zweck: Vereinsinterne Information.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.


7. Mobile App, Geräteverwaltung und Push-Benachrichtigungen

Gilt primär für die native Mobile App (iOS/Android); JWT/Refresh auch für API-Zugriff der Web-App.

7.1 Mobile App (iOS/Android)

Zusätzlich zu Abschnitt 6 können verarbeitet werden:

  • Gerätetyp, Betriebssystemversion,
  • Gerätekennungen,
  • angemeldete Geräte in der Geräteverwaltung,
  • App-Einstellungen (Benachrichtigungen, Theme).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

7.2 Authentifizierung, Refresh Tokens, Secure Storage

Mobile App & API

  • JWT Access Token und Refresh Token,
  • Refresh Tokens werden gehasht in der Datenbank gespeichert,
  • optional: Geräte-ID, Gerätename,
  • Mobile: Speicherung sensibler Token-Daten im expo-secure-store (iOS Keychain / Android Keystore),
  • Geräteverwaltung: angemeldete Geräte einsehbar und entfernbar.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

7.3 Push-Benachrichtigungen (Expo Push Service)

Mobile App

Push-Token (Expo Push Token), Plattform (iOS/Android), Geräte-ID, Zuordnung zum Nutzerkonto.

Versand über den Expo Push Notification Service → Apple APNs / Google FCM.

Inhalte: Titel und Kurztext (Termine, Anwesenheit, News, Chat, Systemmeldungen).

Einwilligung über OS-Dialog und App-Einstellungen; Widerruf jederzeit möglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.

Weitere Informationen: Abschnitt 9.5.

7.4 Matrix-Client auf dem Gerät

Mobile App

  • Lokale Speicherung verschlüsselter Matrix-Session- und Crypto-Daten,
  • optional: Client-Diagnostikdaten bei Fehleranalyse, soweit erhoben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.


8. Eigenes Logging- und Monitoring-System

Web-App, API & Mobile App (technische Logs)

Zur Stabilität, Sicherheit und Fehlersuche können protokolliert werden:

  • technische Ereignisse und Fehler,
  • IP-Adresse, Zeitstempel,
  • ggf. Aktionen mit Nutzerbezug (User-ID).

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: i. d. R. bis zu 30 Tage, sofern keine längere Aufbewahrung für Sicherheitsvorfälle erforderlich ist.

8.1 Fehler-Monitoring mit Sentry

Web-App, API & Mobile-Backend

Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry (Functional Software, Inc., 45 Fremont Street, San Francisco, CA 94105, USA). Unsere Sentry-Organisation ist in der EU-Region (Rechenzentrum Frankfurt am Main) angelegt; die Fehlerdaten werden dort gespeichert. Übermittelt werden ausschließlich technische Fehlerinformationen: Fehlermeldung und gekürzter Stacktrace, betroffene Seite/Route, Browser bzw. App-Version (User-Agent), Zeitstempel, Release-Version sowie – zur Zuordnung wiederkehrender Fehler – Ihre interne Nutzer-ID. Nicht übermittelt werden Anfrageinhalte (Formulardaten), Cookies, sonstige Header, IP-Adressen (Sentry-eigene IP-Erfassung ist deaktiviert) oder Namen/E-Mail-Adressen; Session-Aufzeichnungen sind deaktiviert. Die Übermittlung erfolgt über einen serverseitigen Tunnel unserer Domain.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Stabilität und Sicherheit der Plattform).
Speicherdauer: Fehlerereignisse i. d. R. 90 Tage.
Drittlandübermittlung: Speicherung in der EU; ein Zugriff durch den US-Anbieter (z. B. Support) ist durch EU-Standardvertragsklauseln (Sentry Data Processing Addendum) und die Zertifizierung von Functional Software, Inc. unter dem EU-US Data Privacy Framework abgesichert.
Datenschutzhinweise: https://sentry.io/privacy/


9. Analyse- und Drittanbieter-Dienste

9.1 Google Analytics (nur Website / Web-App im Browser)

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Verarbeitet u. a.: gekürzte IP-Adresse, Seitenaufrufe, Verweildauer, Gerätetyp, Referrer – nur mit Einwilligung über den Cookie-Banner.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
Datenschutzhinweise: https://policies.google.com/privacy

Nicht in der nativen Mobile App.

9.2 Google reCAPTCHA (Web-App / Registrierung – nur mit Einwilligung)

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Google reCAPTCHA v3 schützt die Registrierungsformulare vor automatisiertem Missbrauch. Dabei werden u. a. IP-Adresse, Browser-/Geräteinformationen, Mausbewegungen und Verweildauer an Google übermittelt (auch in die USA; Garantien: EU-Standardvertragsklauseln, EU-US Data Privacy Framework).

reCAPTCHA wird nur geladen, wenn Sie im Cookie-Banner eingewilligt haben („Alle akzeptieren" bzw. „Analyse- und Schutz-Cookies"). Ohne Einwilligung ist die Registrierung ebenfalls möglich – der Missbrauchsschutz erfolgt dann ausschließlich über eigene Maßnahmen (Anfrage-Limits, Honeypot-Felder, E-Mail-Bestätigung). Der Login verwendet kein reCAPTCHA, sondern einen eigenen, serverseitig erzeugten Sicherheitscode.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 165 Abs. 3 TKG 2021 (Einwilligung, jederzeit über den Cookie-Banner widerrufbar).
Datenschutzhinweise: https://policies.google.com/privacy

9.3 Cloudflare (Website & API, soweit aktiv)

Anbieter: Cloudflare Inc., 101 Townsend St, San Francisco, CA 94107, USA (sowie EU-Entitäten).

Zweck: Sicherheit und Performance (z. B. DDoS-Schutz, CDN) vor der öffentlichen Website und API – nicht für app-interne Datenverarbeitung.

Verarbeitet u. a.: IP-Adresse, abgerufene Inhalte, Zeitstempel, technische Protokolldaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Cloudflare setzt geeignete Schutzmechanismen (u. a. Standardvertragsklauseln) ein.

Weitere Informationen: https://www.cloudflare.com/privacypolicy/

9.4 Resend (E-Mail-Versand)

Anbieter: Resend, Inc., USA.

Zweck: Transaktionaler E-Mail-Versand (Abschnitt 6.16).

Verarbeitete Daten: E-Mail-Adressen, Namen, Inhalte der E-Mails.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Drittlandübermittlung USA – Resend setzt geeignete Garantien (u. a. Standardvertragsklauseln) ein.

Datenschutzhinweise: https://resend.com/legal/privacy-policy

9.5 Expo (Push-Benachrichtigungen)

Anbieter: Expo (650 Industries, Inc.), USA.

Zweck: Weiterleitung von Push-Benachrichtigungen an APNs/FCM (Abschnitt 7.3).

Verarbeitete Daten: Push-Token, Plattform, ggf. Notification-Payload.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Drittlandübermittlung USA.

Datenschutzhinweise: https://expo.dev/privacy

9.6 Matrix Homeserver (Synapse)

Betrieb: Matrix-Homeserver im Rahmen der TeamTacs-Infrastruktur (Hetzner, Abschnitt 4).

Zweck: E2E-Chat, Raumsynchronisation (Abschnitt 6.13).

Verarbeitete Daten: Matrix-User-ID, Metadaten, verschlüsselte Nachrichten-Payloads; Key-Backup verschlüsselt auf TeamTacs-Server.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO.


10. Kinder und Jugendliche

TeamTacs wird über Vereine genutzt, die auch Minderjährige aufnehmen. Der Verein legt die Spielerprofile an und ist als Verantwortlicher dafür zuständig, die Erziehungsberechtigten vor der Nutzung zu informieren und die erforderlichen Einwilligungen einzuholen (insbesondere für Gesundheitsdaten nach Abschnitt 6.9 sowie für Fotos). Vorlagen dafür – Elterninformation, Einwilligungserklärung und ein Leitfaden für Vereine – stellen wir unter teamtacs.com/eltern bereit.

10.1 Altersregeln für Nutzerkonten

Nach § 4 Abs. 4 DSG (Österreich) ist die Einwilligung eines Kindes in Dienste der Informationsgesellschaft ab dem vollendeten 14. Lebensjahr wirksam. Die Plattform setzt das technisch um – die Prüfung erfolgt serverseitig anhand des vom Verein hinterlegten Geburtsdatums:

  • Unter 14 Jahren: Es kann kein eigenes Nutzerkonto des Kindes angelegt werden. Ein Elternteil bzw. ein:e Erziehungsberechtigte:r legt einen Eltern-Account an und verwaltet das Spielerprofil des Kindes. Ein eigenes Konto für ein Kind unter 14 kann ausschließlich durch eine Einladung aus dem Eltern-Account entstehen (dokumentierte elterliche Einwilligung).
  • 14 bis 17 Jahre: Jugendliche können ein eigenes Konto anlegen; dabei bestätigen sie, dass ihre Erziehungsberechtigten über die Registrierung informiert sind. Alternativ kann ein Elternteil einen Eltern-Account anlegen.
  • Ab 18 Jahren: eigenes Konto ohne weitere Bedingungen.

10.2 Eltern-Accounts (Erziehungsberechtigte)

  • Beim Anlegen einer Eltern-Verbindung bestätigt der Nutzer, für den Spieler erziehungsberechtigt zu sein. Diese Bestätigung wird – ebenso wie die Bestätigung der Elterninformation und das Alter des Kindes zum Zeitpunkt der Verknüpfung – im Audit-Trail protokolliert (Nachweis nach Art. 7 Abs. 1 und Art. 8 Abs. 2 DSGVO). Der Verein kann die Berechtigung prüfen und Verbindungen jederzeit lösen.
  • Datenzugriff: Erziehungsberechtigte sehen und verwalten die Daten des verbundenen Kindes im vollen Spieler-Umfang – Profil, Termine, Zu-/Absagen, Hausübungen, Belastungs- und Reha-Daten (Abschnitt 6.9), Angehörige – einschließlich der Team-Chaträume des Kindes (Abschnitt 6.13); dort schreibt der Elternteil unter eigenem Namen.
  • Ein Kind kann mit mehreren Erziehungsberechtigten verbunden sein (z. B. beide Elternteile); ein Elternteil kann mehrere Kinder verwalten. Entsteht eine neue Verbindung zu einem Spielerprofil, werden die bereits verbundenen Konten per E-Mail informiert (Transparenz).
  • Handlungen im Namen eines Kindes (z. B. Zusagen, Belastungs-Check-ins) werden im Audit-Trail mit dem tatsächlich handelnden Konto festgehalten.

10.3 Besonders schützenswerte Daten Minderjähriger

Geburtsdatum, Angehörige/Notfallkontakte, Anwesenheitsdaten, Gesundheits-/Belastungsdaten (Abschnitt 6.9), Fotos und Inhalte in Team-Chaträumen. TeamTacs bietet dafür technische Zugriffsbeschränkungen (Rollen, Team-Isolation, Audit-Trail), ersetzt aber keine elterliche Einwilligung.

Bei Fragen zu Daten Minderjähriger wenden Sie sich an den Verein; bei technischen Plattformfragen an Daniel Kofler.


11. Automatisierte Entscheidungsfindung

Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO ein, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.


12. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, u. a.:

  • HTTPS-Verschlüsselung,
  • gehashte Passwörter (bcrypt), Zwei-Faktor-Authentifizierung, Passkeys, Rate-Limits und CAPTCHA gegen Brute-Force-Angriffe,
  • Refresh Tokens nur gehasht in der Datenbank,
  • Audit-Trail datenverändernder Aktionen und versionierter Nachweis abgegebener Einwilligungen,
  • rollenbasierte Zugriffskonzepte und Multi-Tenant-Isolation,
  • Matrix E2E-Verschlüsselung für Chat-Inhalte,
  • verschlüsselte Speicherung von Matrix-Account-Secrets und Recovery-Keys,
  • Secure Store auf Mobile (Keychain/Keystore),
  • Zugriffsbeschränkungen auf Server, Backups, Monitoring.

Unsere Maßnahmen werden regelmäßig überprüft und angepasst.


13. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich rechtliche Anforderungen oder unsere Leistungen (z. B. neue Funktionen oder Drittanbieter) ändern.

Für Ihre Nutzung gilt jeweils die aktuelle Fassung unter https://teamtacs.com/datenschutz


14. Kontakt

Bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten oder zur Ausübung Ihrer Datenschutzrechte:

Daniel Kofler
Weberlandl 19b
5602 Wagrain
Österreich

E-Mail: [email protected]

Bei Spieler- und Vereinsdaten wenden Sie sich bitte zuerst an Ihren Verein.


Ende der Datenschutzerklärung