Datenschutzerklärung
Stand: Rottenburg, 07.10.2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Mike Ulmer
Ehingerstr. 18
72108 Rottenburg am Neckar
Deutschland
E-Mail: kontakt@narrencloud.de
2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter
Narrencloud ist eine Software für Narrenzünfte und Vereine.
- Verantwortlich sind wir für die Daten, die wir selbst erheben, um die Plattform zu betreiben: Benutzerkonten, Server-Protokolle, Push-Anmeldungen und die Abrechnung mit den Vereinen. Darüber informiert diese Erklärung.
- Auftragsverarbeiter sind wir für die Mitgliederdaten der Vereine. Verantwortlich dafür ist der jeweilige Verein; wir verarbeiten sie ausschließlich auf dessen Weisung auf Grundlage eines Vertrags nach Art. 28 DSGVO.
3. Server
Die Anwendung und die Datenbank laufen auf Servern der Oracle Deutschland B.V. & Co. KG, Riesstraße 25, 80992 München, im Rechenzentrum Frankfurt am Main. Mit Oracle besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Oracle gehört zum US-Konzern Oracle Corporation. Ein Zugriff aus den USA ist vertraglich nicht vorgesehen, lässt sich aber nicht vollständig ausschließen. Grundlage für diesen Fall sind die EU-Standardvertragsklauseln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und zuverlässiger Betrieb).
4. Speicher für Dokumente
Hochgeladene Dokumente (Vereinsdokumente, Anhänge, Dateien für den Assistenten) liegen in einem privaten Speicher bei Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA (Dienst „R2"), mit Speicherort in der Europäischen Union. Der Speicher ist nicht öffentlich; jeder Abruf läuft über Narrencloud und wird dort auf Berechtigung geprüft.
Mit Cloudflare besteht ein Vertrag zur Auftragsverarbeitung einschließlich der EU-Standardvertragsklauseln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
5. Server-Protokolle
Bei jedem Aufruf speichert der Server vorübergehend:
- IP-Adresse
- Datum und Uhrzeit
- aufgerufene Adresse und Statuscode
- Browser- und Betriebssystem-Kennung
- Herkunftsseite, sofern übermittelt
Die Daten dienen dem Betrieb, der Fehlersuche und der Abwehr von Missbrauch. Sie werden nach höchstens 14 Tagen gelöscht oder anonymisiert und nicht mit anderen Daten zusammengeführt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
6. Cookies und lokaler Speicher
Wir setzen ausschließlich technisch notwendige Cookies und Einträge im Gerätespeicher:
| Zweck | Ort | Dauer |
|---|---|---|
| Anmeldung (Sitzung) | Cookie | Sitzung bzw. 120 Minuten |
| Schutz vor gefälschten Anfragen | Cookie | Sitzung |
| „Angemeldet bleiben" | Cookie | bis zu 5 Jahre, abwählbar |
| Zuordnung zum Server | Cookie | Sitzung |
| Ansicht und Bedienung (Hell/Dunkel, eingeklappte Menüs) | Gerätespeicher | bis du sie löschst |
| Offline-Nutzung (zwischengespeicherte Seiten, noch nicht übertragene Check-ins) | Gerätespeicher | bis zur Abmeldung bzw. Übertragung |
Es gibt keine Cookies für Werbung, Tracking oder Reichweitenmessung und keine eingebundenen Dienste von Analyse-Anbietern. Ein Cookie-Banner ist deshalb nicht erforderlich.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO.
7. Benutzerkonto
Für die Nutzung erhältst du ein Benutzerkonto von deinem Verein. Wir verarbeiten:
- E-Mail-Adresse
- Passwort (nur als nicht umkehrbarer Hash)
- Name, sofern angegeben
- Zugehörigkeit zum Verein und Rolle
- Zeitpunkt der letzten Anmeldung
Das Konto wird gelöscht, wenn du oder dein Verein es löschen lässt und keine gesetzliche Aufbewahrungspflicht entgegensteht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8. Mitgliederdaten der Vereine (Auftragsverarbeitung)
Die von den Vereinen erfassten Mitgliederdaten – etwa Name, Adresse, Kontaktdaten, Geburtsdatum, Familienverknüpfungen, Häs- und Inventarausgaben, Anmeldungen zu Terminen und Diensten, Anwesenheiten, Beiträge und Rechnungen – verarbeiten wir ausschließlich im Auftrag und nach Weisung des jeweiligen Vereins.
Verantwortlich ist der Verein, dem du angehörst. Für Auskunft, Berichtigung, Widerspruch oder Löschung wende dich an deinen Verein.
Wir greifen auf diese Daten nur zu, soweit es für Betrieb und Fehlersuche unvermeidbar ist. Solche Zugriffe werden protokolliert.
9. E-Mail-Versand
System-Mails (Einladungen, Passwort-Zurücksetzung, Benachrichtigungen, Rechnungen) versenden wir über Mailserver der ALL-INKL.COM – Neue Medien Münnich, Inh. René Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland. Dabei werden Empfängeradresse, Betreff und Inhalt verarbeitet.
Vereine können stattdessen einen eigenen Mailserver hinterlegen; dann erfolgt der Versand über diesen.
Worüber du per E-Mail informiert wirst, stellst du in deinem Profil ein.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für abwählbare Benachrichtigungen Art. 6 Abs. 1 lit. f DSGVO.
10. Assistent „Frag Willi" (KI)
Vereine können den Assistenten „Frag Willi" einschalten. Er beantwortet Fragen zur Bedienung und zu Dokumenten, die der Verein dafür bereitgestellt hat (zum Beispiel die Satzung).
Wenn du eine Frage stellst, werden an den Anbieter des Sprachmodells übermittelt:
- deine Frage,
- passende Textausschnitte aus den bereitgestellten Dokumenten,
- allgemeine Vereinsdaten, die zur Antwort nötig sind – etwa Termine, Umzüge, News, Abstimmungen, Titel freigegebener Dokumente und Kennzahlen ohne Namen. Angaben zu einzelnen Mitgliedern (zum Beispiel Akte, Beiträge, Anwesenheit oder Dienste) werden nicht übermittelt.
Anbieter ist:
OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, Irland. Die Verarbeitung kann auf Servern der OpenAI, L.L.C. in den USA stattfinden. Grundlage sind ein Vertrag zur Auftragsverarbeitung und die EU-Standardvertragsklauseln. OpenAI verwendet über diese Schnittstelle übermittelte Inhalte nach eigenen Angaben nicht zum Training seiner Modelle.
Fragen und Antworten werden in deinem Chat-Verlauf in Narrencloud gespeichert, bis du den Chat löschst.
Bitte gib im Chat keine sensiblen Angaben über dich oder andere ein – etwa zu Gesundheit oder Finanzen. Die Nutzung ist freiwillig; alle Funktionen der Plattform sind auch ohne den Assistenten erreichbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Unterstützung bei der Nutzung), für den Verein Art. 28 DSGVO.
11. Online-Zahlung (sofern vom Verein aktiviert)
Bietet dein Verein Online-Zahlung an, erfolgt sie über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland. Zahlungsdaten wie Kartennummer oder IBAN gibst du direkt bei Stripe ein; Narrencloud speichert sie nicht. Wir erhalten von Stripe nur den Zahlungsstatus. Vertragspartner von Stripe ist der Verein. Es gilt zusätzlich die Datenschutzerklärung von Stripe: https://stripe.com/de/privacy
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
12. Google Drive (sofern vom Verein verbunden)
Vereine können ihr eigenes Google Drive als Ablage für den Vorstand anbinden. Dann ruft Narrencloud Ordner und Dateien dieses Laufwerks bei Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland ab und kann Dateien dorthin sichern. Vertragspartner von Google ist der Verein. Einzelheiten stehen unter https://narrencloud.de/google-drive-datenschutz.
13. Push-Benachrichtigungen
Aktivierst du Push-Benachrichtigungen, übermittelt dein Browser eine zufällige Kennung an einen Push-Dienst. Welcher das ist, bestimmt dein Browser:
- Chrome, Edge und andere Chromium-Browser: Google (Firebase Cloud Messaging), USA
- Safari: Apple (Apple Push Notification Service), USA
- Firefox: Mozilla, USA
Wir speichern nur die Zustelladresse und einen öffentlichen Schlüssel. Die Inhalte werden verschlüsselt übertragen. Google und Apple sind nach dem EU-US Data Privacy Framework zertifiziert.
Du kannst Push jederzeit im Profil oder in den Browser-Einstellungen abschalten; die Kennung wird dann bei uns gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Aktivierung).
14. Installierte App und Offline-Nutzung
Narrencloud lässt sich wie eine App installieren. Dabei wird im Browser ein Hintergrunddienst eingerichtet, der Seiten für die Nutzung ohne Netz zwischenspeichert. Vorstandsmitglieder können den Check-in bei Veranstaltungen ohne Netz bedienen; die Mitgliederliste und noch nicht übertragene Einträge liegen dann vorübergehend auf dem Gerät und werden beim Abmelden bzw. nach der Übertragung entfernt.
15. Empfänger
Personenbezogene Daten erhalten nur:
- Oracle (Server, Abschnitt 3)
- Cloudflare (Dokumentenspeicher, Abschnitt 4)
- ALL-INKL (E-Mail-Versand, Abschnitt 9)
- OpenAI (Assistent, Abschnitt 10 – nur wenn der Verein ihn nutzt und du eine Frage stellst)
- Stripe (Abschnitt 11) und Google (Abschnitt 12) – nur wenn dein Verein diese Funktionen aktiviert hat
- die Push-Dienste (Abschnitt 13) – nur wenn du Push aktiviert hast
- Behörden, wenn wir gesetzlich dazu verpflichtet sind
Eine Weitergabe an Werbenetzwerke oder Analyse-Anbieter findet nicht statt.
16. Speicherdauer
- Benutzerkonto: bis zur Löschung des Kontos
- Server-Protokolle: höchstens 14 Tage
- Push-Kennungen: bis zum Abschalten
- Protokoll der Änderungen und Zugriffe: 365 Tage
- Sicherungskopien: 14 Tage
- abrechnungsrelevante Daten: nach den gesetzlichen Fristen, in der Regel 10 Jahre
- Mitgliederdaten: nach Vorgabe des Vereins; nach Kündigung durch den Verein werden alle Daten nach 30 Tagen endgültig gelöscht
17. Deine Rechte
Du hast das Recht auf
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21)
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3)
Wende dich dafür formlos an die oben genannte Adresse. Geht es um Daten, die dein Verein über dich führt, wende dich bitte an deinen Verein.
18. Beschwerderecht
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, zum Beispiel an deinem Wohnort. Für uns zuständig ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
https://www.baden-wuerttemberg.datenschutz.de
19. Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten benannt, weil die Voraussetzungen des § 38 BDSG nicht vorliegen.
20. Änderungen
Wir passen diese Erklärung an, wenn sich Technik oder Rechtslage ändern. Die aktuelle Fassung steht unter https://narrencloud.de/datenschutz.