Zum Hauptinhalt springen

Datenschutz

Wie wir deine personenbezogenen Daten auf allen supodo-Angeboten verarbeiten

1. Geltungsbereich

supodo ist eine Plattform für den Behinderten-, Inklusions- und Seniorensport und besteht aus mehreren Angeboten, die dieselbe verantwortliche Person betreibt. Dieses Dokument gilt für alle Angebote von supodo. Die einzelnen Angebote halten kein eigenes Impressum und keine eigene Datenschutzerklärung vor, sondern verweisen auf diese Seiten.

Dazu gehören insbesondere:

Darüber hinaus gelten diese Angaben für alle weiteren öffentlich angebotenen Dienste von supodo, die unter supodo.com und dessen Subdomains oder unter supodo.link erreichbar sind.

Nicht erfasst sind interne Test- und Entwicklungsumgebungen. Soweit diese öffentlich erreichbar sind, halten sie eigene Angaben ihrer jeweiligen Umgebung bereit.

Die Abschnitte 6 bis 11 sind nach Angebot geordnet. Abschnitt 6 gilt für alle Angebote, die folgenden Abschnitte jeweils nur für das genannte. Nicht erfasst sind interne Test- und Entwicklungsumgebungen.

2. Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die Verarbeitung auf allen oben genannten Angeboten ist:

supodo
Marib Aldoais
Leimbergerstraße 43a
91052 Erlangen
Deutschland

E-Mail: kontakt@supodo.com
Telefon: +49 170 9000109

Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten benannt. Dazu sind wir nicht verpflichtet: § 38 Abs. 1 BDSG verlangt eine Benennung erst, wenn in der Regel mindestens 20 Personen ständig mit automatisierter Verarbeitung beschäftigt sind oder eine Datenschutz-Folgenabschätzung durchzuführen ist. Für Fragen zum Datenschutz wende dich bitte direkt an die oben genannten Kontaktdaten.

3. Auf welchen Rechtsgrundlagen wir verarbeiten

Wir verarbeiten personenbezogene Daten nur, wenn eine Rechtsgrundlage dafür besteht. In dieser Erklärung nennen wir bei jeder Verarbeitung die einschlägige Grundlage. Vier Grundlagen kommen vor:

Vertrag oder vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO)

Wir verarbeiten Daten, die nötig sind, um ein von dir gewünschtes Angebot bereitzustellen — zum Beispiel dein Benutzerkonto, deine Anmeldung oder die von dir angelegten Inhalte.

Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO)

Wir verarbeiten Daten, wenn wir daran ein berechtigtes Interesse haben und deine Interessen nicht überwiegen. Wir nennen das jeweilige Interesse an jeder Stelle konkret, damit du es prüfen kannst. Du kannst der Verarbeitung auf dieser Grundlage widersprechen — siehe Abschnitt 15.

Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

Wir verarbeiten Daten aufgrund deiner Einwilligung, wenn wir dich ausdrücklich darum gebeten haben — zum Beispiel beim Newsletter. Eine Einwilligung kannst du jederzeit widerrufen, ohne dass die bis dahin erfolgte Verarbeitung dadurch unrechtmäßig wird.

Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)

Wir verarbeiten Daten, soweit uns ein Gesetz dazu verpflichtet, etwa bei gesetzlichen Aufbewahrungsfristen für Korrespondenz.

Wo wir uns auf berechtigte Interessen stützen, haben wir eine Abwägung mit deinen Rechten und Freiheiten vorgenommen. Über deren Ergebnis informieren wir dich auf Anfrage.

4. Gesundheits- und Behinderungsdaten

Dieser Abschnitt ist für unsere Plattform der wichtigste. Bitte lies ihn, auch wenn du den Rest überspringst.

Warum das hier eine Rolle spielt

Wir fragen dich nirgends nach deiner Gesundheit, nach einer Diagnose oder nach einer Behinderung. Wir speichern keine solchen Angaben. Trotzdem kann sich aus deinen Daten ein Hinweis auf deine Gesundheit ergeben: Wenn du einer Organisation angehörst oder an einer Veranstaltung teilnimmst, deren Zweck der Behinderten- oder Inklusionssport ist, lässt sich daraus auf eine Behinderung schließen. Bei einzelnen Sportangeboten kommt eine genauere Ebene hinzu: Ein Angebot kann mit einer Zielgruppe verknüpft sein — etwa Blindensport, Rollstuhlsport oder Kleinwuchssport. Nimmst du an einem so gekennzeichneten Angebot teil, ist der Rückschluss deutlich konkreter als bei der allgemeinen Ausrichtung einer ganzen Organisation. Der Europäische Gerichtshof hat entschieden, dass es für Art. 9 DSGVO genügt, wenn sich eine Information mittelbar aus Daten ergibt — ausdrücklich erhoben werden muss sie nicht (Urteile vom 1. August 2022, C-184/20, und vom 4. Oktober 2024, C-21/23).

Wo dieser Rückschluss nicht möglich ist

Nicht jede Zugehörigkeit lässt einen solchen Rückschluss zu, und wir wollen hier nicht mehr behaupten, als der Fall ist. Beim Seniorensport ergibt sich aus der Teilnahme nur ein Hinweis auf das Alter — das ist keine Gesundheitsangabe. Bei gemischten und allgemein inklusiven Angeboten ergibt sich gerade kein Rückschluss; das ist der Sinn von Inklusion. Wie genau wir unterscheiden können, hängt von der Ebene ab: Bei einzelnen Sportangeboten können wir es, weil dort eine Zielgruppe hinterlegt sein kann; bei ganzen Organisationen und Veranstaltungen können wir es nicht, weil sich der Rückschluss dort nur aus der allgemeinen Ausrichtung ergibt. Im Zweifel behandeln wir alle Rollen-, Mitgliedschafts- und Teilnahmedaten als besonders schützenswert.

Wie wir mit diesen Daten umgehen

Deshalb behandeln wir Rollen-, Mitgliedschafts- und Teilnahmedaten durchgehend als besonders schützenswert:

  • Wir geben sie nicht weiter, außer an die Organisation oder Veranstaltung, der du selbst beigetreten bist, und an mitveranstaltende Organisationen, soweit das für die Durchführung nötig ist.
  • Wir veröffentlichen sie nicht. Öffentlich sichtbar sind nur die Angebote selbst — Organisationen und Veranstaltungen im Status „veröffentlicht“ —, nicht die Personen dahinter.
  • Der Zugriff wird in der Datenbank selbst durchgesetzt, nicht nur in der Anwendung, und ist an dein Konto gebunden.
  • Wir verwenden sie nicht für Werbung, nicht für Profilbildung und nicht für Auswertungen über einzelne Personen.

Was noch offen ist

Die datenschutzrechtliche Bewertung dieses Rückschlusses schließen wir derzeit ab. Wir sagen das hier offen, statt es zu verschweigen: Die Rollen- und Teilnahmedaten selbst verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, soweit du sie selbst anlegst, und lit. f, soweit eine Organisation dich einträgt — ihr berechtigtes Interesse ist die Durchführung ihres eigenen Sportangebots. Sobald die Bewertung abgeschlossen ist, aktualisieren wir diesen Abschnitt. Bis dahin gilt: Du kannst jede Rolle, Mitgliedschaft und Teilnahme jederzeit beenden, und wir löschen die zugehörige Zeile dann.

5. Kinder und Jugendliche

Im Jugendsport nutzen auch Minderjährige unsere Angebote. Wo wir eine Verarbeitung auf deine Einwilligung stützen, ist diese nach Art. 8 Abs. 1 DSGVO erst ab dem vollendeten 16. Lebensjahr wirksam. Deutschland hat die im Artikel vorgesehene Möglichkeit, eine niedrigere Altersgrenze festzulegen, nicht genutzt; es gilt also 16 Jahre. Unter 16 Jahren ist die Einwilligung der Eltern oder sonstigen Sorgeberechtigten erforderlich. Hinzu kommt: Ein Sportangebot kann ein Mindest- und ein Höchstalter angeben. Nimmst du an einem Angebot teil, das sich ausdrücklich an Kinder oder Jugendliche richtet, lässt sich daraus auf dein ungefähres Alter schließen — auch dann, wenn du uns dein Geburtsdatum nie genannt hast. Wir erheben kein Alter und prüfen es technisch nicht.

Diese Altersgrenze betrifft nur Verarbeitungen auf Grundlage einer Einwilligung. Verarbeitungen, die zur Erfüllung eines Vertrags oder aufgrund berechtigter Interessen erfolgen, richten sich nicht nach Art. 8 DSGVO.

Unser Newsletter richtet sich an Erwachsene. Wir melden nicht bewusst Personen unter 16 Jahren an. Erfahren wir, dass eine Anmeldung ohne die erforderliche Einwilligung der Sorgeberechtigten erfolgt ist, löschen wir sie.

Trägt eine Organisation eine minderjährige Person als Mitglied oder Teilnehmende ein, holt die Organisation die erforderliche Einwilligung der Sorgeberechtigten ein — nicht wir. Wir haben zu den Sorgeberechtigten keinen Kontakt und können diese Einwilligung nicht einholen. Die Organisation bleibt für die Rechtmäßigkeit der von ihr eingetragenen Daten verantwortlich.

Wenn du sorgeberechtigt bist und Fragen zu den Daten eines Kindes hast oder deren Löschung wünschst, wende dich an die Kontaktdaten in Abschnitt 2. Wir bearbeiten solche Anfragen vorrangig.

6. Für alle Angebote gemeinsam

Was in diesem Abschnitt steht, gilt unabhängig davon, welches unserer Angebote du nutzt.

Hosting

Alle unsere Angebote laufen auf Servern, die wir bei einem Dienstleister in Deutschland betreiben. Alle personenbezogenen Daten, die bei der Nutzung entstehen, werden dort gespeichert.

Wir setzen folgenden Hoster ein:
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit das Hosting der Bereitstellung eines von dir gewünschten Angebots dient, und Art. 6 Abs. 1 lit. f DSGVO für unser Interesse an einem sicheren, schnellen und zuverlässigen Betrieb durch einen fachkundigen Anbieter.

Mit dem Hoster besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Er verarbeitet Daten nur nach unserer Weisung. Die Standorte beider Server liegen in Nürnberg; der Vertrag beschränkt die Verarbeitung auf die EU und den EWR. Eine Übermittlung in ein Drittland findet über den Hoster nicht statt.

Protokolldaten

Beim Betrieb unserer Angebote fallen technische Protokolldaten an. Anfragen an unsere Datenbank- und Anmeldeschnittstelle — sie liegt hinter der Verwaltung, der App und den Kurzlinks — protokollieren wir in einem Protokollspeicher auf denselben Servern. Erfasst werden dabei:

  • Zeitpunkt der Anfrage
  • aufgerufene Schnittstelle
  • verwendete HTTP-Methode
  • Antwortstatus
  • IP-Adresse
  • Kennung deines Browsers (User-Agent)

Wir führen diese Daten nicht mit anderen Datenquellen zusammen und erstellen daraus keine Nutzerprofile.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der technisch fehlerfreie Betrieb unserer Angebote, die Fehlersuche und die Abwehr von Angriffen und Missbrauch. Aus demselben Grund zählen wir kurzzeitig, wie oft von einer IP-Adresse aus ein Formular abgesendet wird, und weisen weitere Absendungen ab, sobald eine Grenze überschritten ist. Diese Zähler halten wir nur im Arbeitsspeicher; sie werden nicht dauerhaft gespeichert und nach kurzer Zeit verworfen.

Eine feste Löschfrist haben wir für diese Protokolle noch nicht festgelegt. Maßgeblich ist, wie lange die Daten für die genannten Zwecke erforderlich sind: für die Fehlersuche im laufenden Betrieb sowie für die Aufklärung und Abwehr von Angriffen und Missbrauch, einschließlich der Verfolgung oder Abwehr daraus entstehender Ansprüche. Sobald wir eine feste Frist bestimmt haben, nennen wir sie an dieser Stelle.

Cookies und Speicherung auf deinem Endgerät

Wir setzen ausschließlich technisch notwendige Cookies ein, insbesondere für die Anmeldung und die Sitzung in der Verwaltung und der App. Für diese ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich, weil sie unbedingt erforderlich sind, um den von dir ausdrücklich gewünschten Dienst bereitzustellen. Wir setzen keine Cookies für Analyse, Werbung oder Reichweitenmessung ein, verwenden keine Analysewerkzeuge und binden keine externen Schriftarten, Karten oder Videos ein. Deshalb gibt es auf unseren Angeboten auch keinen Cookie-Banner.

Drei weitere Angaben speichern wir auf deinem Endgerät, ebenfalls einwilligungsfrei nach § 25 Abs. 2 Nr. 2 TDDDG: Auf der Website, in der Verwaltung und in der App merkt sich ein Cookie die von dir gewählte Sprachfassung, damit ein Aufruf ohne Sprachangabe in dieser Sprache erscheint; dieses Cookie ist ein Sitzungs-Cookie und wird beim Schließen des Browsers gelöscht. In der Verwaltung merkt sich dein Browser zusätzlich im lokalen Speicher, ob du die Seitenleiste eingeklappt hast. Ebenfalls in der Verwaltung merkt sich ein Cookie bis zu zwölf zuletzt von dir aufgerufene Organisationen, die du selbst verwaltest, damit die Seitenleiste sie dir zuerst anbietet; dieses Cookie löschen wir nach 30 Tagen. Es ist Teil der Navigation in der Verwaltung, die du bewusst aufgerufen hast, und deshalb für den von dir gewünschten Dienst erforderlich. Alle drei dienen allein der von dir gewünschten Darstellung; wir werten sie nicht aus und führen sie mit nichts zusammen. Der Kurzlink-Dienst speichert nichts auf deinem Endgerät (siehe Abschnitt 10).

Sicherheit

Wir übertragen alle Seiten ausschließlich verschlüsselt über HTTPS und treffen technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um deine Daten gegen Verlust, Veränderung und unbefugten Zugriff zu schützen. Der Zugriff auf Daten anderer Nutzerinnen und Nutzer wird in der Datenbank selbst durchgesetzt, nicht nur in der Anwendung.

Links auf externe Websites

Unsere Angebote enthalten Links auf Websites Dritter. Für deren Inhalte und deren Datenschutz sind wir nicht verantwortlich. Bitte prüfe die dortigen Datenschutzhinweise, bevor du personenbezogene Daten eingibst.

Erst wenn du einen externen Link anklickst, werden Daten an das Linkziel übertragen. Das ist wegen des dem Internet zugrundeliegenden Protokolls (TCP/IP) technisch notwendig. Übertragen werden unter anderem deine IP-Adresse, der Zeitpunkt des Aufrufs sowie Betriebssystem und Browserversion deines Endgeräts.

7. Website (supodo.com)

Auf dieser Website kannst du uns über ein Formular schreiben und unseren Newsletter abonnieren. Ein Benutzerkonto gibt es hier nicht.

Kontaktformular und Anfragen per E-Mail oder Telefon

Wenn du uns über das Kontaktformular schreibst, verarbeiten wir deine E-Mail-Adresse, den Betreff und deine Nachricht, um deine Anfrage zu bearbeiten und für den Fall von Anschlussfragen. Du erhältst eine Bestätigung an die angegebene E-Mail-Adresse, die deine Nachricht wiedergibt. Kontaktierst du uns per E-Mail oder Telefon, gilt dasselbe für die dabei anfallenden Daten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit deine Anfrage mit einem Vertrag oder dessen Vorbereitung zusammenhängt. In allen übrigen Fällen ist es Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an der Beantwortung von Anfragen, die an uns gerichtet werden — oder deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, soweit du uns Angaben freiwillig zusätzlich mitteilst.

Die Angabe deiner E-Mail-Adresse ist erforderlich, damit wir antworten können; ohne sie können wir deine Anfrage nicht bearbeiten. Nach deinem Namen fragen wir im Formular nicht. Eine gesetzliche oder vertragliche Pflicht zur Angabe besteht nicht.

Wir löschen deine Anfrage, wenn sie abschließend bearbeitet ist und keine gesetzliche Aufbewahrungsfrist entgegensteht.

Newsletter

Für den Newsletter verarbeiten wir deine E-Mail-Adresse und die von dir gewählte Sprache. Nach deinem Namen fragen wir bei der Anmeldung nicht; du kannst ihn später selbst in deinen Newsletter-Einstellungen ergänzen. Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Du erhältst nach der Anmeldung eine E-Mail, in der du die Anmeldung bestätigen musst. Wir speichern den Zeitpunkt der Anmeldung und der Bestätigung, um die Einwilligung nachweisen zu können, sowie Zustell- und Bounce-Informationen, damit wir nicht an ungültige Adressen weiter versenden.

Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit widerrufen, über den Abmeldelink in jedem Newsletter oder durch Nachricht an uns. Der Widerruf gilt nur für die Zukunft.

Den Versand betreiben wir selbst mit der Software Listmonk, auf den von uns angemieteten Servern aus Abschnitt 6 (siehe auch Abschnitt 11). Ein externer Versanddienstleister ist nicht beteiligt.

Wir speichern deine Daten, bis du den Newsletter abbestellst. Danach bewahren wir den Nachweis der Einwilligung und des Widerrufs so lange auf, wie das zur Abwehr von Ansprüchen erforderlich ist.

Schutz der Formulare vor Missbrauch

Um das Kontaktformular, die Newsletter-Anmeldung und das Meldeformular gegen automatisierten Missbrauch zu schützen, stellt dir unser Server eine Rechenaufgabe, die dein Browser im Hintergrund löst. Sie beginnt erst, sobald du das Kästchen unter dem Formular ankreuzt — vorher wird dafür nichts geladen und nichts berechnet. Ein Bilderrätsel musst du nicht lösen. Das Verfahren läuft vollständig auf unseren eigenen Servern; ein Dienst Dritter ist daran nicht beteiligt.

Sobald du das Kästchen ankreuzt, ruft dein Browser die Aufgabe von unserem Server ab und berechnet die Lösung auf deinem Gerät. Übertragen werden dabei nur die Aufgabe und deren Lösung. Deine IP-Adresse verarbeiten wir wie bei jedem anderen Zugriff auf unsere Server, um die Zahl der Anfragen zu begrenzen (Abschnitt 6). Angaben zu deinem Browser und deinem Endgerät werten wir für dieses Verfahren nicht aus, und es werden dabei keine Daten an Dritte übermittelt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Schutz unserer Formulare vor Spam, vor Massenzusendungen und davor, dass über die Bestätigungs-E-Mail beliebige Dritte angeschrieben werden.

8. Verwaltung für Vereine und Veranstaltungen (manager.supodo.com)

Die Verwaltung nutzen Personen, die für eine Organisation Angebote und Veranstaltungen pflegen. Sie erfordert ein Benutzerkonto.

Die Anmeldung erfolgt über unseren zentralen Anmeldedienst; welche Daten dabei anfallen, steht in Abschnitt 11. In der Verwaltung selbst speichern wir zusätzlich, welche Rollen dein Konto in welchen Organisationen und Veranstaltungen hat, und wer einen Datensatz angelegt hat. Bei Organisationen, Kontaktdaten, Bildern und Kurzlinks halten wir außerdem fest, wer sie zuletzt geändert hat.

Zu Organisationen und Veranstaltungen verarbeiten wir die Angaben, die die Verantwortlichen dort eintragen: Bezeichnung, Beschreibung, Art der Organisation, Sportarten, Zielgruppen, Zeiten, Orte und Adressen, Kosten, Bilder, Links zu sozialen Netzwerken sowie Kontaktdaten wie E-Mail-Adresse, Telefon- und Faxnummer. Kontaktdaten sind häufig personenbezogen, auch wenn sie zu einer Organisation gehören.

Zu Personen verarbeiten wir Rollen: Administratorin oder Administrator, Mitglied und Followerin oder Follower auf Ebene der Organisation; Veranstaltungsleitung, Teilnahme, Unterstützung und Follower auf Ebene der Veranstaltung. Eine Rolle besteht technisch nur aus dem Verweis auf dein Konto, dem Verweis auf die Organisation oder Veranstaltung und der Art der Rolle. Was daraus dennoch folgen kann, steht in Abschnitt 4.

Legt eine Organisation Daten über eine Person an, die nicht selbst das Konto führt, erhalten wir diese Daten nicht von der betroffenen Person, sondern von der Organisation. Wir informieren darüber an dieser Stelle nach Art. 14 DSGVO. Für die Rechtmäßigkeit dieser Eintragung und für die Information der betroffenen Person ist die Organisation verantwortlich.

Organisationen und Veranstaltungen sind öffentlich sichtbar, sobald die Organisation sie auf „veröffentlicht“ setzt. Vorher sind sie nur für die berechtigten Konten sichtbar. Rollen, Mitgliedschaften und Teilnahmen sind nie öffentlich sichtbar.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für Konto, Anmeldung und die Pflege der eigenen Inhalte. Für die öffentliche Sichtbarkeit veröffentlichter Angebote ist es Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse der Organisation und unser eigenes daran, Sportangebote für den Behinderten-, Inklusions- und Seniorensport auffindbar zu machen; genau dazu bestehen diese Angebote.

Inhalte bleiben gespeichert, bis die Organisation sie löscht. Rollen bleiben gespeichert, bis sie beendet werden. Löschst du dein Konto, werden deine Rollen mit gelöscht.

9. App (app.supodo.com)

In der App kannst du Angebote suchen und ansehen, ohne dich anzumelden, und Organisationen und Veranstaltungen folgen.

Zum Suchen und Ansehen veröffentlichter Angebote ist keine Anmeldung nötig. Dabei fallen nur die Daten aus Abschnitt 6 an, insbesondere die Server-Log-Dateien.

Wenn du erstmals etwas tust, das gespeichert werden muss — etwa einer Organisation folgen —, richten wir für dein Gerät automatisch ein anonymes Konto ein. Dieses Konto enthält keinen Namen, keine E-Mail-Adresse und kein Passwort; es besteht nur aus einer Kennung, die in deinem Browser gespeichert wird, und dient allein dazu, deine Liste gefolgter Angebote wiederzufinden. Wir können ein anonymes Konto keiner namentlich bekannten Person zuordnen. Es ist dennoch ein personenbezogenes Datum im Sinne von Art. 4 Nr. 1 DSGVO, weil es einer Online-Kennung entspricht.

Folgst du einer Organisation oder einer Veranstaltung, speichern wir dazu eine Rolle als Followerin oder Follower — den Verweis auf dein Konto, den Verweis auf das Angebot und den Zeitpunkt. Diese Liste ist nur für dich sichtbar. Bitte beachte Abschnitt 4, auch wenn du nur folgst.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: ohne dieses anonyme Konto lässt sich eine Liste gefolgter Angebote technisch nicht führen, und genau das ist die von dir gewünschte Funktion.

Löschst du die Daten deines Browsers, ist dein anonymes Konto für dich nicht mehr erreichbar. Anonyme Konten, die nie etwas gefolgt sind, löschen wir nach 30 Tagen automatisch. Für anonyme Konten mit gefolgten Angeboten haben wir noch keine feste Frist festgelegt; wir löschen sie, sobald wir eine solche Frist bestimmt haben, und nennen sie dann hier. Auf Anfrage löschen wir dein anonymes Konto jederzeit.

10. Kurzlinks (supodo.link)

Der Kurzlink-Dienst löst eine kurze Adresse auf und leitet dich an ihr Ziel weiter. Eine Anmeldung gibt es nicht, und es werden keine Inhalte von dir gespeichert.

Rufst du einen Kurzlink auf, ermitteln wir das zugehörige Ziel und leiten dich dorthin weiter. Ziel kann eine supodo-Seite oder eine externe Website sein.

Dieser Dienst setzt keine Cookies. Er speichert nichts auf deinem Endgerät, verwendet keine Analyse- oder Tracking-Werkzeuge und erstellt keine Nutzerprofile.

Es fallen die Server-Log-Dateien aus Abschnitt 6 an. Zusätzlich begrenzen wir die Zahl der Aufrufe pro IP-Adresse, um den Dienst gegen automatisierten Missbrauch zu schützen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der stabile und missbrauchsfreie Betrieb des Dienstes.

Sobald wir dich weiterleiten, werden Daten an das Ziel übertragen — auch dann, wenn das Ziel eine fremde Website ist. Das ist wegen des Protokolls TCP/IP technisch notwendig. Übertragen werden unter anderem deine IP-Adresse, der Zeitpunkt der Anfrage sowie Betriebssystem und Browserversion deines Endgeräts. Für die Verarbeitung auf einer fremden Zielseite ist deren Betreiber verantwortlich.

11. Anmeldung, Benutzerkonten und E-Mail-Versand (auth.supodo.com, mail.supodo.com)

Anmeldung und Newsletter-Versand laufen über zwei Programme, die wir selbst betreiben — auf den von uns angemieteten Servern aus Abschnitt 6.

Für dein Benutzerkonto verarbeiten wir Benutzername, E-Mail-Adresse, Vor- und Nachname, dein Passwort ausschließlich als nicht rückrechenbaren Hashwert, gegebenenfalls hinterlegte Passkeys, den Status der E-Mail-Bestätigung, verknüpfte externe Identitäten sowie Sitzungsdaten: Anmeldezeitpunkte, Sitzungs- und Zugangstoken und Zähler fehlgeschlagener Anmeldeversuche. Außerdem halten wir fest, wann du unsere Nutzungsbedingungen angenommen hast — diesen Nachweis müssen wir führen können.

Unser Anmeldedienst schreibt zusätzlich ein Protokollereignis zu sicherheitsrelevanten Vorgängen rund um dein Konto, insbesondere zu Anmeldung, Abmeldung, fehlgeschlagener Anmeldung, Registrierung, Bestätigung deiner E-Mail-Adresse und Änderung deines Passworts. Darin stehen der Zeitpunkt, die Art des Ereignisses, die Kennung deines Kontos und deine IP-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Sicherheit der Konten und die Aufklärung von Missbrauch. Diese Protokollereignisse löschen wir automatisch nach 90 Tagen.

Bei der Registrierung senden wir eine E-Mail an die angegebene Adresse, die du bestätigen musst. Ohne Bestätigung ist das Konto nicht nutzbar. Diese E-Mail versenden wir über ein Postfach bei unserem Hoster; ein weiterer Dienstleister ist nicht beteiligt.

Du kannst dich alternativ mit einem Google-Konto anmelden. Nutzt du das, übermittelt Google uns deine E-Mail-Adresse, deinen Namen und eine Kennung, und wir legen daraus ein Konto bei uns an. Die bereits von Google geprüfte E-Mail-Adresse übernehmen wir als bestätigt, sodass keine weitere Bestätigungs-E-Mail nötig ist. Für die Verarbeitung deiner Daten bei Google ist Google verantwortlich; die Übermittlung wird durch deine Anmeldeentscheidung ausgelöst. Wenn du das nicht möchtest, registriere dich mit einer E-Mail-Adresse und einem Passwort.

Für den Newsletter verwalten wir Abonnementstatus, deine E-Mail-Adresse, gegebenenfalls deinen Namen sowie Zustell- und Bounce-Informationen in unserer selbst betriebenen Versandsoftware. Inhaltliches steht in Abschnitt 7.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für das Konto und die Anmeldung, Art. 6 Abs. 1 lit. f DSGVO für die Bestätigung der E-Mail-Adresse und die Zähler fehlgeschlagener Anmeldeversuche — unser berechtigtes Interesse ist die Sicherheit der Konten — und Art. 6 Abs. 1 lit. a DSGVO für den Newsletter.

Kontodaten speichern wir, bis du dein Konto löschst oder dessen Löschung verlangst. Sitzungsdaten löschen wir kurzfristig, die Protokollereignisse des Anmeldedienstes automatisch nach 90 Tagen.

12. Empfänger und Auftragsverarbeiter

Wir geben personenbezogene Daten nicht an Dritte weiter, außer in den in dieser Erklärung genannten Fällen, wenn du zugestimmt hast oder wenn wir gesetzlich dazu verpflichtet sind. Beteiligt sind zwei Unternehmen — eines als Auftragsverarbeiter in unserem Auftrag und, wenn du dich dafür entscheidest, eines als eigenständig Verantwortlicher:

Hetzner Online GmbH, Nürnberg, Deutschland

Betreiber der Server, auf denen alle unsere Angebote laufen — Auftragsverarbeiter nach Art. 28 DSGVO. Der Auftragsverarbeitungsvertrag in der Fassung vom 16. Februar 2026 wurde am 7. August 2026 abgeschlossen und beschränkt die Verarbeitung auf die EU und den EWR. Wir haben darin ausdrücklich erklärt, dass auf der Plattform besondere Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO — Gesundheits- beziehungsweise Behinderungsdaten — verarbeitet werden können, weil sie sich aus Zugehörigkeit und Teilnahme ableiten lassen.

Google Ireland Limited, Dublin, Irland

Anbieter der Anmeldung mit einem Google-Konto (Abschnitt 11) — kein Auftragsverarbeiter, sondern eigenständig Verantwortlicher. Nutzt du diese Anmeldung, meldest du dich unmittelbar bei Google an; Google übermittelt uns anschließend deine E-Mail-Adresse, deinen Namen und eine Kennung. Für Nutzerinnen und Nutzer im Europäischen Wirtschaftsraum und in der Schweiz benennt Googles Datenschutzerklärung die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland als verantwortliche Stelle; unser Gegenüber sitzt damit im EWR. Was Google darüber hinaus mit deinen Daten macht — einschließlich einer Weitergabe innerhalb des eigenen Konzerns in die USA — entscheidet und verantwortet Google selbst; Einzelheiten stehen in Googles Datenschutzerklärung. Die Anmeldung mit Google ist freiwillig: Du kannst stattdessen ein Konto mit E-Mail-Adresse und Passwort anlegen.

Was keine Auftragsverarbeiter sind

Anmeldedienst, Datenbank, Versandsoftware und die Betriebsoberfläche sind Software, die wir selbst auf den oben genannten Servern betreiben. Dahinter steht kein weiteres Unternehmen, das deine Daten erhält. Insbesondere ist unser Newsletter-Versand kein bei einem Anbieter gebuchter Dienst: Wir betreiben die Versandsoftware selbst auf den von uns angemieteten Servern; ausgehende E-Mails versenden wir über ein Postfach bei unserem Hoster.

Daneben können Daten an Organisationen gelangen, denen du selbst beigetreten bist — diese sind keine Auftragsverarbeiter, sondern für die Verarbeitung in ihrem eigenen Bereich selbst verantwortlich. Und wir können verpflichtet sein, Daten an Behörden oder Gerichte herauszugeben; das tun wir nur, soweit wir dazu rechtlich verpflichtet sind.

13. Übermittlung in Drittländer

Alle Daten, die auf unseren Servern gespeichert werden, bleiben in Deutschland. Eine Übermittlung durch uns in ein Land außerhalb der EU und des EWR findet nicht statt. Meldest du dich mit einem Google-Konto an, ist unser Gegenüber die Google Ireland Limited in Irland und damit im EWR; ob und wie Google Daten darüber hinaus in die USA weitergibt, entscheidet und verantwortet Google als eigenständig Verantwortlicher (Abschnitte 11 und 12).

14. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Wo wir eine konkrete Frist nennen können, nennen wir sie; wo es noch keine gibt, sagen wir das ausdrücklich statt es zu umschreiben.

  • Protokolldaten unserer Datenbank- und Anmeldeschnittstelle: hierfür haben wir noch keine feste Frist festgelegt. Maßgeblich ist, wie lange die Daten zur Fehlersuche und zur Aufklärung und Abwehr von Angriffen und Missbrauch erforderlich sind (siehe Abschnitt 6).
  • Anfragen über das Kontaktformular, per E-Mail oder Telefon: bis die Anfrage abschließend bearbeitet ist, danach Löschung, soweit keine gesetzliche Aufbewahrungsfrist entgegensteht.
  • Newsletter: bis du ihn abbestellst. Den Nachweis von Einwilligung und Widerruf bewahren wir darüber hinaus so lange auf, wie es zur Abwehr von Ansprüchen erforderlich ist.
  • Benutzerkonto und Anmeldedaten: bis du das Konto löschst oder dessen Löschung verlangst. Sitzungsdaten löschen wir kurzfristig; die Protokollereignisse des Anmeldedienstes nach 90 Tagen.
  • Rollen, Mitgliedschaften und Teilnahmen: bis sie beendet werden oder das Konto gelöscht wird.
  • Inhalte in der Verwaltung einschließlich hochgeladener Bilder: bis die jeweilige Organisation sie löscht.
  • Anonyme Konten in der App ohne jede gefolgte Organisation oder Veranstaltung: 30 Tage, danach automatische Löschung durch einen täglich laufenden Vorgang.
  • Anonyme Konten in der App mit gefolgten Angeboten: hierfür haben wir noch keine Frist festgelegt. Maßgeblich ist, wie lange die gefolgte Liste ihren Zweck noch erfüllt. Wir legen die Frist fest und nennen sie an dieser Stelle; auf Anfrage löschen wir ein solches Konto jederzeit sofort.

Ist eine Löschung nicht möglich, weil die Daten für zulässige andere Zwecke weiter erforderlich sind, schränken wir die Verarbeitung ein: Die Daten werden dann nur noch für diesen Zweck verarbeitet und nicht weiter verwendet.

15. Deine Rechte

Du hast uns gegenüber die folgenden Rechte. Die Ausübung ist für dich kostenlos, und du musst sie nicht begründen — mit Ausnahme des Widerspruchs.

  • Auskunft (Art. 15 DSGVO): Du kannst erfahren, ob und welche Daten wir zu dir verarbeiten, zu welchen Zwecken, wie lange, an wen wir sie weitergeben und woher wir sie haben, und eine Kopie davon erhalten.
  • Berichtigung (Art. 16 DSGVO): Du kannst unrichtige Daten korrigieren und unvollständige Daten vervollständigen lassen.
  • Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner Daten verlangen, soweit wir sie nicht weiter benötigen oder gesetzlich aufbewahren müssen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Du kannst verlangen, dass wir Daten vorerst nur speichern und nicht weiter verwenden, etwa während wir eine Berichtigung prüfen.
  • Datenübertragbarkeit (Art. 20 DSGVO): Du kannst die Daten, die du uns aufgrund einer Einwilligung oder eines Vertrags bereitgestellt hast, in einem gängigen, maschinenlesbaren Format erhalten oder an einen anderen Verantwortlichen übertragen lassen.
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Du kannst eine erteilte Einwilligung jederzeit widerrufen, ebenso einfach, wie du sie erteilt hast. Die bis zum Widerruf erfolgte Verarbeitung bleibt rechtmäßig.

Widerspruchsrecht

Soweit wir Daten auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO verarbeiten, hast du das Recht, dieser Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit zu widersprechen (Art. 21 Abs. 1 DSGVO). Widersprichst du, verarbeiten wir die betreffenden Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen. In dieser Erklärung ist bei jeder Verarbeitung auf dieser Grundlage genannt, welches Interesse wir verfolgen — damit du einen Widerspruch begründen kannst.

Wie du deine Rechte ausübst

Eine Nachricht an die Kontaktdaten in Abschnitt 2 genügt; eine bestimmte Form ist nicht erforderlich. Wir antworten unverzüglich, spätestens innerhalb eines Monats nach Eingang. Ist eine Anfrage komplex, können wir diese Frist um bis zu zwei weitere Monate verlängern und teilen dir das mit. Um zu verhindern, dass wir Daten an die falsche Person herausgeben, müssen wir gegebenenfalls nachfragen, um deine Identität zu prüfen; wir verlangen dafür nicht mehr Angaben als nötig.

Beschwerde bei einer Aufsichtsbehörde

Bist du mit unserer Antwort nicht zufrieden, schreib uns gern noch einmal — wir prüfen jede Beschwerde selbst und antworten darauf. Unabhängig davon hast du nach Art. 77 DSGVO das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des vermuteten Verstoßes. Für uns zuständig ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Deutschland

16. Keine automatisierten Entscheidungen

Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Wir betreiben kein Profiling, keine Bewertung oder Einstufung von Personen und keine Werbeaussteuerung. Die Bot-Prüfung der Formulare aus Abschnitt 7 beurteilt eine einzelne Formulareingabe, nicht dich als Person; wird eine Eingabe abgelehnt, kannst du es erneut versuchen oder uns direkt per E-Mail schreiben.

17. Hinweise für Nutzerinnen und Nutzer außerhalb der EU

supodo richtet sich an Sportgemeinschaften in Deutschland und Europa. Unsere Angebote sind von überall erreichbar, aber wir bieten sie nicht gezielt in anderen Märkten an. Ausländisches Datenschutzrecht knüpft in der Regel daran an, ob sich ein Angebot an einen Markt richtet, nicht daran, ob eine Seite dort aufgerufen werden kann. Maßgeblich für uns sind daher die DSGVO und das deutsche Recht. Ergänzend die folgenden Hinweise, damit du die Lage einordnen kannst.

Australien

Wir betreiben in Australien kein Geschäft im Sinne von Section 5B des Privacy Act 1988 (Cth) und unterliegen dem Gesetz und den Australian Privacy Principles daher derzeit nicht. Wir halten uns dennoch an den Grundgedanken von APP 1 — eine klar formulierte, aktuelle Datenschutzerklärung — und ergänzen die beiden Angaben, die APP 1.4 über Art. 13 DSGVO hinaus verlangt.

Empfänger im Ausland und deren Länder: Deine Daten werden in Deutschland gespeichert. Außerhalb Deutschlands ist ein einziger Empfänger beteiligt, und auch nur dann, wenn du dich mit einem Google-Konto anmeldest: die Google Ireland Limited in Irland, die Daten in eigener Verantwortung auch in die Vereinigten Staaten weitergeben kann (Abschnitte 11, 12 und 13).

Umgang mit Beschwerden: Schreib uns über die Kontaktdaten in Abschnitt 2. Wir bestätigen den Eingang, prüfen den Vorgang selbst, antworten innerhalb eines Monats und teilen dir das Ergebnis samt Begründung mit. Bist du damit nicht einverstanden, kannst du dich an die in Abschnitt 15 genannte Aufsichtsbehörde wenden.

Vereinigte Staaten von Amerika

Wir betreiben in Kalifornien kein Geschäft und liegen unter allen Schwellenwerten des California Consumer Privacy Act: Unser Jahresumsatz liegt weit unter 26.625.000 US-Dollar, wir verarbeiten die Daten von weniger als 100.000 Personen oder Haushalten in Kalifornien, und wir erzielen keinen Umsatz aus dem Verkauf oder der Weitergabe personenbezogener Daten. Wir verkaufen personenbezogene Daten überhaupt nicht. Der Children's Online Privacy Protection Act gilt für uns nicht, weil sich unsere Angebote nicht an Kinder in den USA richten.

Kanada

Wir üben in Kanada keine geschäftliche Tätigkeit mit wesentlichem Bezug zu Kanada aus und unterliegen dem Personal Information Protection and Electronic Documents Act daher nicht. Unser Newsletter erfüllt gleichwohl die Anforderungen, die Canada's Anti-Spam Legislation an Werbe-E-Mails stellt: Wir versenden nur nach ausdrücklicher Anmeldung mit Bestätigung, nennen den Absender in jeder E-Mail und stellen in jeder E-Mail einen funktionierenden Abmeldelink bereit.

Weitere Länder

Für das Vereinigte Königreich, die Schweiz, Brasilien, China und die einzelnen weiteren US-Bundesstaaten geben wir hier keine gesonderten Hinweise, weil wir uns nicht an diese Märkte richten. Sollte sich das ändern, ergänzen wir diese Erklärung, bevor ein solches Angebot startet.

18. Meldungen über rechtswidrige Inhalte und Regelverstöße

Wenn du uns über das Meldeformular einen Inhalt meldest, verarbeiten wir die von dir gewählte Art der Meldung, die genaue Adresse des Inhalts, deine Beschreibung sowie — sofern du sie angibst — deinen Namen und deine E-Mail-Adresse. Die Meldung enthält damit auch personenbezogene Daten der Person, deren Inhalt du meldest. Wir verwenden diese Angaben ausschließlich, um die Meldung zu prüfen, dir den Eingang und unsere Entscheidung mitzuteilen und unsere Entscheidung gegenüber der betroffenen Person zu begründen.

Bei Meldungen über rechtswidrige Inhalte ist die Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO: Deren Bearbeitung ist uns durch Art. 16 der Verordnung (EU) 2022/2065 vorgeschrieben. Meldest du uns einen Verstoß gegen unsere Nutzungsbedingungen, besteht diese gesetzliche Pflicht nicht. Die Verarbeitung stützt sich dann auf Art. 6 Abs. 1 lit. b DSGVO, soweit sie der Durchführung des Nutzungsvertrags mit der betroffenen Person dient, und im Übrigen auf Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse daran, unsere Angebote frei von Inhalten zu halten, die gegen unsere Regeln verstoßen. Gibst du die Art deiner Meldung nicht an, ordnen wir sie selbst ein; bis dahin verarbeiten wir sie auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Ohne die genaue Adresse und eine Beschreibung können wir eine Meldung nicht bearbeiten. Bei Meldungen über rechtswidrige Inhalte sind deine Kontaktdaten gesetzlich vorgeschrieben, außer die Meldung betrifft Inhalte über sexuellen Missbrauch von Kindern — dann kannst du ohne Kontaktdaten melden. Bei Meldungen über Verstöße gegen die Nutzungsbedingungen gibt es keine gesetzliche Pflicht zur Angabe; wir verlangen deine Kontaktdaten dort, weil wir die Meldung sonst nicht mit dir klären können. Ohne Kontaktdaten können wir dir weder den Eingang noch unsere Entscheidung mitteilen.

Deine Kontaktdaten geben wir nicht an die Person weiter, deren Inhalt du gemeldet hast. Was wir dieser Person mitteilen müssen, ist die Begründung unserer Entscheidung — nicht, wer die Meldung abgegeben hat.

Wir bewahren Meldungen und den zugehörigen Schriftwechsel für drei Jahre ab der abschließenden Entscheidung auf. Diese Frist bemisst sich an der regelmäßigen Verjährungsfrist der §§ 195, 199 BGB: Sowohl die meldende als auch die betroffene Person kann unsere Entscheidung innerhalb dieses Zeitraums angreifen, und wir müssen sie dann belegen können.

19. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich unsere Angebote oder die rechtlichen Anforderungen ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung; das Datum unten zeigt den Stand. Bei Änderungen, die dich wesentlich betreffen, informieren wir zusätzlich an geeigneter Stelle in dem betroffenen Angebot. Ändert sich eine Verarbeitung, die auf deiner Einwilligung beruht, holen wir vorher eine neue Einwilligung ein.

Stand: 14.08.2026