Datenschutzerklärung
Stand: 6. Oktober 2026
Diese Hinweise erläutern, wie personenbezogene Daten beim Besuch und bei der Nutzung von Quaestor unter quaestor.vandalia.eu verarbeitet werden. Sie betreffen auch Personen, deren Mitglieds- oder Buchungsdaten in der Anwendung erfasst sind, ohne dass sie ein eigenes Benutzerkonto besitzen.
1. Verantwortlicher und Kontakt
- Betreiber
- K.St.V. Vandalia Bonn
- Anschrift
- Schumannstr. 7 53113 Bonn Deutschland
- Vertretungsberechtigt
- Noch zu ergänzen: Namen und Vertretungsregelung.
- info@vandaliabonn.de
Für Datenschutzanfragen können Sie die oben genannten Kontaktwege verwenden.
Datenschutzkontakt:
info@vandaliabonn.de; postalisch an den oben genannten Betreiber mit dem Zusatz „Datenschutz“.
2. Besuch der Website und Hosting
Beim Abruf der Website werden technisch notwendige Verbindungsdaten verarbeitet. Dazu gehören insbesondere die IP-Adresse, Zeitpunkt und Ziel der Anfrage sowie vom Browser übermittelte Angaben zu Browser, Betriebssystem und gegebenenfalls der zuvor besuchten Seite. Die Verarbeitung ermöglicht die Auslieferung der Website, Fehlerdiagnose und Abwehr missbräuchlicher Zugriffe.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb einer zugangsbeschränkten Vereinsanwendung.
Hosting-Anbieter:
netcup GmbH
Emmy-Noether-Straße 10
76131 Karlsruhe
Deutschland
Serverstandort:
Deutschland
Serverprotokolle:
Serverprotokolle werden spätestens nach 30 Tagen gelöscht.
Die Anwendung verwendet keine eingebundenen Werbe- oder Webanalyse-Dienste. Schriften und Bilder der Benutzeroberfläche werden vom Server der Anwendung bereitgestellt.
3. Vereins- und Finanzverwaltung
Quaestor verarbeitet Namen und Gruppenzuordnungen von Mitgliedern und weiteren an der Vereinsabrechnung beteiligten Personen. Hinzu kommen Kontostände, Buchungsbeträge und -daten, Ein- und Auszahlungen, Getränkeabrechnungen, Belegnummern, Beschreibungen, Kostenarten, Forderungen und Zahlungsstände. Bei Stornierungen und Wiederherstellungen werden auch ausführende Benutzer, Zeitpunkte und der Korrekturvorgang dokumentiert.
Die Daten stammen von den betroffenen Personen, aus bestehenden Vereinsunterlagen und aus Einträgen der berechtigten Vereinsverwaltung. Zweck ist die nachvollziehbare Verwaltung und Abrechnung der Vereinsfinanzen.
Soweit die Verarbeitung zur Durchführung des Mitgliedschafts- oder Abrechnungsverhältnisses erforderlich ist, beruht sie auf Art. 6 Abs. 1 lit. b DSGVO. Gesetzlich erforderliche Aufbewahrung erfolgt nach Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der jeweils einschlägigen Aufbewahrungspflicht. Die Kontrolle und Nachvollziehbarkeit von Buchungen und die Durchsetzung oder Abwehr von Ansprüchen erfolgen, soweit erforderlich, nach Art. 6 Abs. 1 lit. f DSGVO; darin liegen unsere berechtigten Interessen.
Freigeschaltete Leser können die für ihre Rolle verfügbaren Mitglieder- und Finanzansichten einsehen. Ihr Zugriff ist nicht automatisch auf die eigenen Buchungen beschränkt. Verwalter und Administratoren haben zusätzliche Bearbeitungsrechte; Exporte sind berechtigten Verwaltungsrollen vorbehalten.
4. Benutzerkonto und Sicherheit
Bei lokalen Benutzerkonten verarbeiten wir Benutzername, Anzeigename, einen Passwort-Prüfwert, Rolle, Erstellungs- und Änderungszeitpunkte sowie Sperr- und Sitzungsinformationen. Für die Zwei-Faktor-Anmeldung werden verschlüsselte Einrichtungsdaten und Prüfwerte von Wiederherstellungscodes gespeichert.
Anmeldeversuche, Sicherheitsbestätigungen, Änderungen an Konten und Zugangsentscheidungen werden zur Absicherung und Nachvollziehbarkeit protokolliert. Je nach Vorgang enthalten diese Einträge eine interne Benutzerkennung, den Zeitpunkt, die ausgeführte Aktion und das betroffene Konto. Zur Begrenzung wiederholter Versuche werden pseudonymisierte Kennungen und Versuchszähler verarbeitet.
Die Bereitstellung des erforderlichen Kontozugangs erfolgt nach Art. 6 Abs. 1 lit. b DSGVO, soweit sie zum Mitgliedschafts- oder Nutzungsverhältnis gehört. Sicherheitsmaßnahmen und deren Protokollierung beruhen auf Art. 6 Abs. 1 lit. f DSGVO. Berechtigte Interessen sind der Schutz der Vereinsdaten, die Verhinderung unberechtigter Zugriffe und die Aufklärung von Sicherheitsvorfällen.
5. Anmeldung mit Google
Sofern die Schaltfläche „Mit Google anmelden“ angeboten wird, können Sie Google zur Bestätigung Ihrer Identität verwenden. Für Nutzer im Europäischen Wirtschaftsraum ist grundsätzlich Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, für die Verarbeitung innerhalb der Google-Dienste verantwortlich.
Mit dem Start der Google-Anmeldung wechseln Sie zu Google. Google erfährt dabei, dass Sie sich bei Quaestor anmelden möchten, und verarbeitet unter anderem Verbindungs- und Kontodaten. Quaestor fordert nur die Berechtigungen für Identität, E-Mail-Adresse und Basisprofil an (openid email profile).
Wir speichern Ihre eindeutige Google-Kontokennung, Ihren Namen, Ihre verifizierte E-Mail-Adresse sowie den Status Ihrer Zugangsfreigabe. Bereits beim ersten erfolgreichen Google-Login wird diese Zuordnung angelegt, auch wenn Sie anschließend keine Freigabe beantragen. Bei einer Anfrage werden zusätzlich Anfragezeitpunkt, Entscheidung, Entscheidungszeitpunkt und der entscheidende Administrator dokumentiert.
Verwalter und Administratoren können unter Sicherheit ein Google-Konto zusätzlich mit ihrem bestehenden Passwortkonto verknüpfen. Dabei speichern wir die Google-Kontokennung, die verifizierte E-Mail-Adresse und den Verknüpfungszeitpunkt. Der bestehende Kontoname und die Berechtigungen bleiben erhalten; die lokale Zwei-Faktor-Anmeldung bleibt erforderlich. Verknüpfen und Entfernen werden im Sicherheitsprotokoll erfasst. Die zusätzliche Verknüpfung lässt sich unter Sicherheit entfernen und wird beim Wechsel zur Leserrolle automatisch entfernt.
Quaestor speichert keine Google-Profilbilder und keine dauerhaften Google-Zugriffs- oder Aktualisierungstoken. Es werden keine Berechtigungen für Gmail, Google Drive oder Google Kontakte angefordert. Vereinsbuchungen werden im Rahmen dieser Anmeldung nicht an Google übermittelt.
Die Identitätsprüfung zur von Ihnen angeforderten Nutzung beruht auf Art. 6 Abs. 1 lit. b DSGVO. Die Prüfung der Zugangsberechtigung und der Schutz vor unberechtigtem Zugriff beruhen auf Art. 6 Abs. 1 lit. f DSGVO. Ein Administrator entscheidet über den Lesezugriff; die Google-Anmeldung allein schaltet keine Vereinsdaten frei.
Sie können die Verbindung in Ihrem Google-Konto widerrufen. Dadurch werden die bei Quaestor gespeicherten Daten nicht automatisch gelöscht; eine Löschung oder Sperrung können Sie beim Betreiber anfragen. Vorhandene lokale Konten bleiben ein eigenständiger Anmeldeweg. Falls Sie Google nicht nutzen möchten, wenden Sie sich wegen einer Zugangsmöglichkeit an den Betreiber.
Für Googles eigene Verarbeitung gelten die Datenschutzhinweise von Google. Google verarbeitet Daten auch außerhalb der EU und des EWR, insbesondere in den USA. Nach eigenen Angaben nutzt Google hierfür anwendbare Angemessenheitsbeschlüsse und, soweit erforderlich, Standardvertragsklauseln. Einzelheiten und Hinweise zu den Garantien stehen in den Informationen von Google zu internationalen Datenübermittlungen.
6. Cookies und lokaler Browserspeicher
Quaestor verwendet Cookies zur Anmeldung, zum Schutz vor gefälschten Anfragen und zur sicheren Rückkehr aus dem Google-Anmeldevorgang. Diese Funktionen sind für die angeforderte Anmeldung und Nutzung erforderlich. Rechtsgrundlage für die Speicherung und den Zugriff im Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG; die weitere personenbezogene Verarbeitung richtet sich nach den oben genannten Rechtsgrundlagen.
- Anmeldesitzung: Ein verschlüsseltes Sitzungscookie ordnet Anfragen dem Benutzerkonto zu. Eine vollständig freigegebene Sitzung ist höchstens acht Stunden ab Anmeldung gültig; noch nicht vollständig freigegebene Anmeldesitzungen höchstens zehn Minuten. Ein technisch noch vorhandenes Cookie verlängert diese Zugriffsberechtigung nicht.
- Sicherheitsbestätigung: Für besonders geschützte Aktionen kann eine zusätzliche Bestätigung für höchstens fünf Minuten in einem Cookie hinterlegt werden.
- Google-Verknüpfung: Für die ausdrücklich gestartete Kontoverknüpfung wird ein verschlüsseltes, an Ihre Sitzung gebundenes Cookie mit höchstens fünf Minuten Gültigkeit verwendet.
- Anmeldehilfen: Cookies für Manipulationsschutz und Rücksprungziel sowie bei Google für die Absicherung des Anmeldeablaufs werden als Sitzungscookies oder kurzzeitig verwendet.
- Darstellung: Im lokalen Browserspeicher werden die gewählte Darstellung und der eingeklappte Zustand der Navigation gespeichert. Diese Einstellungen dienen der gewünschten Bedienoberfläche und bleiben bis zum Ändern oder Löschen der Browserdaten erhalten.
Sie können Cookies und Website-Daten in Ihrem Browser löschen. Das kann eine erneute Anmeldung erfordern und gespeicherte Darstellungseinstellungen zurücksetzen.
7. Empfänger und Datenübermittlungen
Innerhalb des Vereins erhalten freigeschaltete Leser, Verwalter und Administratoren entsprechend ihrer Berechtigungen Zugang. Technische Dienstleister können Daten verarbeiten, soweit dies für Hosting, Wartung oder Datensicherung erforderlich ist. Soweit sie als Auftragsverarbeiter tätig sind, ist hierfür eine Vereinbarung nach Art. 28 DSGVO erforderlich.
Daten können außerdem an zuständige Behörden oder sonstige berechtigte Empfänger übermittelt werden, soweit eine gesetzliche Pflicht besteht oder die Übermittlung zur Durchsetzung beziehungsweise Abwehr von Rechtsansprüchen erforderlich und zulässig ist.
Die Anwendungsserver stehen in Deutschland. Die Verarbeitung im Zusammenhang mit dem gesondert aufgerufenen Google-Dienst und mögliche internationale Datenübermittlungen durch Google sind in Abschnitt 5 beschrieben.
8. Speicherdauer und Löschung
Personenbezogene Daten werden nur so lange benötigt, wie der jeweilige Zweck besteht oder gesetzliche Aufbewahrungs- beziehungsweise Nachweispflichten oder berechtigte Ansprüche einer Löschung entgegenstehen. Eine Sperrung des Kontos löscht die damit verbundenen Buchungs- und Nachweisdaten nicht automatisch.
Für aufbewahrungspflichtige Vereins- und Buchungsunterlagen richten sich Dauer und Fristbeginn nach der jeweiligen Unterlagenart und den anwendbaren gesetzlichen Vorschriften. Nach Wegfall des Zwecks und Ablauf einschlägiger Pflichten sind Daten zu löschen oder zu anonymisieren.
- Benutzerkonten und Google-Anfragen: Kontodaten werden für die Dauer der Zugangsberechtigung gespeichert. Bei beendeten Zugängen sowie ungenutzten oder abgelehnten Anfragen entfällt die Speicherung, sobald sie nicht mehr zur Bearbeitung, Missbrauchsabwehr oder Wahrung berechtigter Ansprüche erforderlich ist. Gesetzlich erforderliche Buchungsnachweise bleiben davon getrennt erhalten.
- Sicherheits- und Änderungsprotokolle: Für Sicherheits- und Änderungsnachweise richtet sich die Speicherung nach dem jeweiligen Nachweiszweck. Zu Buchungen gehörende Änderungsnachweise werden zusammen mit den zugrunde liegenden Buchungsunterlagen aufbewahrt. Eine weitere Speicherung zur Aufklärung eines konkreten Vorfalls ist auf das hierfür Erforderliche beschränkt.
- Backups: Backups werden höchstens 30 Tage aufbewahrt. Nach einer Wiederherstellung sind zwischenzeitlich erfolgte Löschungen und Sperrungen erneut zu berücksichtigen.
Die Gültigkeit einer Sitzung oder die Ablaufzeit einer Anmeldesperre ist von der Speicherdauer eines Protokolleintrags zu unterscheiden. Serverprotokolle werden gesondert in Abschnitt 2 beschrieben.
9. Ihre Rechte
Nach Maßgabe der DSGVO haben Sie das Recht auf Auskunft über Ihre personenbezogenen Daten, Berichtigung unrichtiger Daten, Löschung und Einschränkung der Verarbeitung. Soweit die gesetzlichen Voraussetzungen vorliegen, haben Sie außerdem ein Recht auf Datenübertragbarkeit.
Widerspruch: Gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einlegen. Wir verarbeiten die betroffenen Daten dann nicht weiter, es sei denn, es bestehen nachweisbare zwingende schutzwürdige Gründe oder die Verarbeitung dient Rechtsansprüchen.
Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der vorherigen Verarbeitung bleibt davon unberührt.
Richten Sie Ihr Anliegen an den in Abschnitt 1 genannten Kontakt. Zudem können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere am Ort Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des vermuteten Verstoßes.
10. Bereitstellung von Daten und Entscheidungen
Ohne die technisch erforderlichen Verbindungsdaten ist die Bereitstellung der Website nicht möglich. Für einen geschützten Zugang sind Identitäts- und Kontodaten erforderlich; ohne diese können wir keinen Zugang bereitstellen. Ob Vereins- oder Abrechnungsdaten bereitzustellen sind, ergibt sich aus dem jeweiligen Mitgliedschafts- oder Abrechnungsverhältnis und gesetzlichen Pflichten.
Die Freigabe einer Google-Zugangsanfrage erfolgt durch einen Administrator. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein entsprechendes Profiling statt.
Weitere Angaben zum Betreiber finden Sie im Impressum. Die Regeln zur Nutzung stehen in den Nutzungsbedingungen.
Rechtsgrundlagen zum Nachlesen: Datenschutz-Grundverordnung und § 25 TDDDG.