Datenschutz
1. Verantwortlicher
Robert Klemmer
Baseler Platz 6
60329 Frankfurt am Main
Deutschland
E-Mail: info@kabine.rocks
Ein Datenschutzbeauftragter ist nicht bestellt: Die Voraussetzungen des § 38 BDSG liegen nicht vor — es sind nicht mindestens zwanzig Personen ständig mit der Verarbeitung beschäftigt, und es findet keine Verarbeitung statt, die eine Datenschutz-Folgenabschätzung erfordert.
2. Übersicht der erhobenen Daten
- Kontodaten — Name, E-Mail-Adresse, Passwort (bei Firebase Authentication ausschließlich als Hashwert), optional ein Profilbild
- Mannschaftsdaten — Zugehörigkeit, Rolle, Rückennummer, Position, Abwesenheiten, Ämter
- Nutzungsdaten — Zu- und Absagen zu Terminen samt Grund, Kommentare, Votings, Fotos, Kassen- und Statistikeinträge, Aktivitätspunkte
- Zahlungsdaten — nur bei einem Premium-Kauf, und ausschließlich beim jeweiligen Zahlungsdienst (siehe Abschnitt 6)
- Geräte- und Diagnosedaten — Push-Token, Angaben zu Betriebssystem, Browser und App-Version bei Fehlermeldungen
Schaltet ein Verein die zusätzlichen Module frei (Abschnitt 6a), kommen hinzu:
- Vereinsmitgliedschaft — Status, Ein- und Austrittsdatum, Beitragsklasse, Ämter sowie freiwillige Stammdaten (Geburtsdatum, Anschrift, Telefonnummer) und die vom Verein selbst definierten Felder. Was in diesen eigenen Feldern steht, bestimmt allein der Verein; er ist dafür auch verantwortlich.
- Bankdaten — IBAN, Name des Kontoinhabers, Mandatsreferenz und das Datum der Mandatserteilung. Nur beim Modul „Beitragseinzug", und nur für Mitglieder, die eine Bankverbindung eintragen oder eintragen lassen. Sie liegen in einem eigenen Dokument mit eigener Zugriffsregel: lesen dürfen sie ausschließlich der Vorstand des Vereins und die betroffene Person — kein Trainer, kein anderes Mitglied. In Listen erscheinen nur die letzten vier Stellen einer IBAN.
- Vereinsdateien — was der Verein in seine Ablage lädt. Wer sie sehen darf, legt der Verein je Ordner fest.
Standortdaten werden nicht erhoben. Kabine fragt zu keinem Zeitpunkt den Standort ab.
3. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsverhältnisses: Konto, Mannschaftszugehörigkeit, alle Funktionen der App, Abwicklung eines Premium-Kaufs
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung: Push-Benachrichtigungen, freiwillig hochgeladene Fotos
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse: sicherer und störungsfreier Betrieb, Auswertung von Fehlermeldungen, Missbrauchsabwehr
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung: Aufbewahrung von Rechnungsunterlagen
- Art. 28 DSGVO — Verarbeitung im Auftrag: alles, was ein Verein über die Module der Vereinsebene erfasst (Mitgliederkartei, Beitragseinzug, Vereinsablage). Die Rechtsgrundlage für diese Daten bestimmt der Verein als Verantwortlicher — in der Regel die Erfüllung der Mitgliedschaft oder seine Satzung. Einzelheiten in Abschnitt 6a.
Ob die Angaben Pflicht sind (Art. 13 Abs. 2 lit. e DSGVO): Erforderlich sind allein E-Mail-Adresse, Passwort und ein Name — ohne sie lässt sich kein Konto führen und keiner Mannschaft zuordnen. Alles übrige ist freiwillig: Geburtsdatum, Anschrift, Telefonnummer, Profilbild, Fotos, Bankverbindung. Wer sie nicht angibt, kann Kabine weiter benutzen — nur einzelne Funktionen stehen dann nicht zur Verfügung, etwa der Beitragseinzug ohne Bankverbindung.
4. Sichtbarkeit innerhalb der Mannschaft
Kabine ist eine Mannschafts-App: Innerhalb einer Mannschaft sind Name, Rolle, Rückmeldungen, Kommentare, Kassen- und Statistikeinträge für die anderen Mitglieder sichtbar. Das ist der Zweck der Anwendung. Über die eigene Mannschaft hinaus sind sie es nicht — die Trennung wird serverseitig über Firestore-Sicherheitsregeln durchgesetzt, nicht erst in der Oberfläche.
Kassen- und Strafeneinträge sowie Statistiken kann nur eintragen und korrigieren, wer die entsprechende Rolle hat; wer das darf, legen Trainer und Admin der Mannschaft in den Einstellungen fest.
5. Diese Website (kabine.rocks)
Die Startseite ist eine reine Informationsseite. Sie setzt keine Cookies, bindet keine Analyse-Dienste ein und lädt keine Inhalte von Dritten nach. Die verwendeten Schriften liegen auf demselben Server; an Google Fonts wird nichts übertragen. Der Zähler der freien Plätze wird über eine Adresse derselben Domain abgerufen.
Beim Abruf verarbeitet der Hosting-Anbieter technisch notwendige Server-Protokolldaten (IP-Adresse, Zeitpunkt, abgerufene Datei, übertragene Datenmenge, Browserkennung) auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
6. Auftragsverarbeiter und Speicherorte
Mit allen eingesetzten Dienstleistern bestehen Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
- Google Firebase (Google Ireland Limited, Gordon House, Barrow
Street, Dublin 4, Irland) — Hosting, Datenbank, Dateispeicher,
Hintergrundfunktionen und Benachrichtigungen. Speicherorte:
Cloud Firestore in der EU-Mehrfachregion
eur3(Belgien und Niederlande), Cloud Storage als EU-Doppelregion (Niederlande und Finnland), Cloud Functions ineurope-west1(Belgien). - Firebase Authentication — die Anmeldedaten (E-Mail-Adresse, Passwort-Hashwert) werden von Google in einer globalen Infrastruktur verarbeitet; eine Übermittlung in die USA ist dabei nicht ausgeschlossen. Grundlage sind die EU-Standardvertragsklauseln und die Zertifizierung von Google LLC nach dem EU-US Data Privacy Framework.
- Firebase Cloud Messaging — Zustellung der Benachrichtigungen über die Infrastruktur von Google, Apple (APNs) bzw. den jeweiligen Browser.
- Stripe Payments Europe Ltd. (Irland) — Zahlungsabwicklung beim Kauf über den Browser. Zahlungsdaten werden ausschließlich von Stripe verarbeitet und erreichen unsere Server nicht.
- RevenueCat, Apple App Store, Google Play — Abwicklung von Käufen innerhalb der mobilen Apps. Wir erhalten von dort nur die Auskunft, ob eine Mannschaft eine gültige Berechtigung besitzt.
- Resend, Inc. (USA) — Versand der E-Mails. Dabei werden die Empfängeradresse und der Inhalt der jeweiligen Nachricht verarbeitet. Versendet werden ausschließlich Nachrichten, die aus der Nutzung folgen: Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts, Einladung in eine Mannschaft sowie — beim Modul „Beitragseinzug" — die Vorabankündigung einer Lastschrift und Zahlungserinnerungen. Newsletter oder Werbung verschickt Kabine nicht. Da der Anbieter seinen Sitz in den USA hat, stützt sich die Übermittlung auf EU-Standardvertragsklauseln.
Sofern eine Übermittlung in Drittländer erforderlich ist, erfolgt sie auf Basis von EU-Standardvertragsklauseln.
6a. Wenn der Verein Daten verarbeitet
Die Module der Vereinsebene — Mitgliederkartei, Beitragseinzug, Vereinsdateien, Vereinsämter — sind standardmäßig abgeschaltet. Schaltet ein Verein keines davon ein, entstehen die in Abschnitt 2 genannten Zusatzdaten gar nicht.
Schaltet er sie ein, gilt eine andere Rollenverteilung als im übrigen Kabine: Verantwortlicher für diese Daten ist der Verein, nicht der Betreiber von Kabine. Er entscheidet, was erhoben wird, wie lange es bleibt und wer es sieht. Kabine verarbeitet sie in seinem Auftrag und weisungsgebunden; Grundlage ist ein Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO.
Wer Auskunft über diese Daten möchte, sie berichtigen oder löschen lassen will, wendet sich deshalb an seinen Verein. Erreicht uns eine solche Anfrage unmittelbar, leiten wir sie dorthin weiter und beantworten sie nicht selbst.
Den Vertrag zur Auftragsverarbeitung stellen wir jedem Verein auf Anfrage an info@kabine.rocks in Textform zur Verfügung.
Beim Beitragseinzug gilt zusätzlich: Kabine ist kein Zahlungsdienstleister. Es werden keine Zahlungen ausgeführt und keine fremden Gelder gehalten. Die App erzeugt aus den Angaben des Vereins eine SEPA-Lastschriftdatei, die der Verein selbst bei seiner Bank einreicht.
7. Benachrichtigungen
Push-Benachrichtigungen werden nur nach ausdrücklicher Erlaubnis im Browser oder auf dem Gerät versendet. Dafür wird ein Gerätekennzeichen (Push-Token) gespeichert. Welche Arten ankommen, lässt sich in den Einstellungen einzeln abschalten; die Auswahl wird serverseitig berücksichtigt. Beim Abmelden wird das Token des Geräts gelöscht, ungültig gewordene Token werden automatisch entfernt. Die Einwilligung ist jederzeit über die Systemeinstellungen widerrufbar.
8. Fehlermeldungen und Feedback
Wer über die App eine Meldung abschickt, übermittelt den eingegebenen Text und auf Wunsch einen selbst erstellten Screenshot. Zusätzlich werden Betriebssystem, Browser und App-Version gespeichert, um Fehler nachvollziehen zu können.
9. Meldungen und Sperren
Nutzerinnen und Nutzer können andere Mitglieder blockieren und Inhalte melden. Eine Blockierung wird im eigenen Konto gespeichert und ist für die blockierte Person nicht sichtbar. Meldungen über unangemessene Inhalte werden zur Prüfung gespeichert; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
10. Speicherdauer
- Konto- und Mannschaftsdaten — bis zur Löschung durch die Nutzerin oder den Nutzer
- Nach einer Kontolöschung — das Konto wird entfernt; der Eintrag in der Mannschaft wird auf „Ehemaliges Mitglied" anonymisiert, damit Termine, Kasse und Statistik der Mannschaft schlüssig bleiben. Ein Rückschluss auf die Person ist danach nicht mehr möglich.
- Push-Token — bis zur Abmeldung oder bis das Token ungültig wird
- Fehlermeldungen — bis zu 24 Monate nach Abschluss
- Rechnungsunterlagen — 10 Jahre gemäß § 147 AO
- Server-Protokolldaten — kurzfristig durch den Hosting-Anbieter, nach dessen Angaben in der Regel nicht länger als 30 Tage
11. Konto und Daten löschen
Das Konto lässt sich jederzeit selbst löschen: Einstellungen → Konto löschen. Ohne installierte App geht es über die Seite kabine.rocks/konto-loeschen. Die Löschung erfolgt spätestens innerhalb von 30 Tagen; ausgenommen sind Unterlagen, für die eine gesetzliche Aufbewahrungspflicht besteht.
12. Datensicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt (TLS). Der Zugriff auf Daten ist über serverseitige Sicherheitsregeln auf die jeweilige Mannschaft beschränkt. Passwörter werden nie im Klartext gespeichert.
13. Kinder und Jugendliche
Das Mindestalter beträgt 16 Jahre. Zwischen 13 und 16 Jahren ist die Nutzung nur mit Zustimmung der Erziehungsberechtigten zulässig; für Kinder unter 13 Jahren ist Kabine nicht bestimmt. Werden Mannschaften mit minderjährigen Mitgliedern geführt, liegt es beim Verein bzw. bei den Erziehungsberechtigten, die nötige Einwilligung einzuholen.
13a. Keine automatischen Entscheidungen
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt. Kabine rechnet zwar Quoten, Aktivitätspunkte und Monats-Sticker aus — daraus folgt aber keine Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung. Wer aufgestellt wird, entscheidet der Trainer, nicht die App.
14. Deine Rechte
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO), mit Wirkung für die Zukunft
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde
Für alles genügt eine Nachricht an info@kabine.rocks. Zuständige Aufsichtsbehörde ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit; die Beschwerde kann auch bei der Behörde des eigenen Bundeslandes eingelegt werden.
15. Änderungen dieser Erklärung
Diese Erklärung wird angepasst, wenn sich die App ändert. Stand: September 2026.