Zum Inhalt

Stand: 8. September 2026

Verantwortung und Kontakt

Betreiber und Ansprechpartner für den Betrieb von Squadaroa ist:

Bernhard Krenn
Wiener Neustadt, Österreich
[email protected]

Für den eigenen technischen Plattformbetrieb und die Bearbeitung von Supportanfragen ist Bernhard Krenn verantwortlich. Über die Verarbeitung der Mitgliederdaten für die Vereinsarbeit entscheidet jeweils dein Verein. Er bestimmt auch, wer innerhalb des Vereins darauf zugreifen darf; ich stelle dafür den technischen Betrieb und Support bereit.

Bei Fragen zur App oder wenn du nicht weißt, an wen du dich wenden sollst, hilft dir der Support. Angaben zur Vereinsmitgliedschaft, zur Rechtsgrundlage der Vereinsverwaltung und zu vereinseigenen Aufbewahrungspflichten erhältst du bei deinem Verein.

Welche Daten verwendet werden

Je nach Rolle und Nutzung werden insbesondere folgende Daten verarbeitet:

  • Zugang: Name, Anmelde-E-Mail, geschützter Passwortprüfwert, Berechtigungen und Benachrichtigungseinstellungen.
  • Vereinsarbeit: Personen- und Kontaktdaten, Geburtsdatum, Familien- und Betreuungsbeziehungen, Teamzugehörigkeit, Rollen und Trikotnummer. Dazu können berechtigt erfasste Notfallkontakte, Ernährungswünsche, Allergieangaben, interne Notizen und sportliche Einschätzungen kommen. Allergieangaben sind Gesundheitsdaten.
  • Organisation: Spiele, Trainings, Turniere und Veranstaltungen mit Kadern, Anmeldungen, Zu- und Absagen sowie zugehörigen Angaben und Kommentaren.
  • Dateien: hochgeladene Fotos und Dokumente einschließlich gespeicherter früherer Versionen.
  • Betrieb und Sicherheit: Verbindungsdaten wie IP-Adresse und Browserangaben, Anmelde- und Gerätekennungen, technische Push-Adressen sowie Zeitpunkte von Zugriffen und Änderungen.
  • Support: Absenderangaben, Inhalte und gegebenenfalls Anhänge deiner Anfrage.
  • Vereinbarungen: Benutzerkennung, Zeitpunkt, Fassung und Text-Prüfsumme der ausdrücklichen Zustimmung zu den Nutzungsbedingungen; bei einer gesonderten Nutzungserlaubnis für Vereinsinhalte zusätzlich die Vereinskennung und die erklärende Benutzerkennung. Dafür werden keine zusätzlichen IP-Adressen oder Browserkennungen erfasst.

Daten können von dir selbst, einer berechtigten Betreuungsperson oder der Vereinsverwaltung stammen. Welche Angaben für die Vereinsarbeit erforderlich sind, hängt von der konkreten Funktion ab. Ohne einen eingerichteten Zugang ist die angemeldete Anwendung nicht nutzbar. Push und das Hochladen eines Profilfotos sind optional.

Wofür die Daten gebraucht werden

Die Nachweise zu den Nutzungsbedingungen dienen der Durchführung der Vereinbarung und dem berechtigten Interesse, erteilte Nutzungserlaubnisse nachweisen und Streitfragen klären zu können (Art. 6 Abs. 1 lit. b und f DSGVO). Persönliche Zustimmungen werden bei Löschung des Benutzerzugangs entfernt; bei einer Vereinserklärung wird die Benutzerzuordnung entfernt, während der sachliche Nachweis beim Verein verbleibt. Zugehörige Protokolle und Sicherungen werden im Rahmen der Löschbearbeitung mitgeprüft.

Squadaroa verwendet sie für Anmeldung und Zugriffsschutz, gemeinsame Vereinsorganisation, gewünschte Mitteilungen, Support und die Nachvollziehbarkeit wichtiger Änderungen. Zugriffe richten sich nach dem jeweiligen Verein und den vergebenen Berechtigungen.

Bei einer Aufnahme über einen Einladungslink werden deine Angaben und die von dir eingetragenen Kinder zunächst als eigene Anträge gespeichert. Der Verein prüft Zugang, Betreuungsberechtigung und Teamwünsche getrennt. Zuständige Coaches und Manager sehen nur die für ihre Teams erforderlichen Antragsangaben; Vereinsadmins prüfen vereinsweit. Andere Familien können diese Anträge und vorhandene Kinder nicht durchsuchen. Eine Anmeldung veröffentlicht keine Personenangaben oder Bilder.

Für die Sicherheit und Verfügbarkeit des eigenen Plattformbetriebs sowie die Bearbeitung allgemeiner Supportanfragen ist die Grundlage Art. 6 Abs. 1 lit. f DSGVO. Die berechtigten Interessen sind ein verlässlich erreichbarer Dienst, Schutz vor unberechtigten Zugriffen und die Behebung von Fehlern. Soweit eine Anfrage der Durchführung oder Anbahnung eines Vertrags mit dir dient, gilt Art. 6 Abs. 1 lit. b DSGVO.

Die freiwillige Aktivierung von Push beruht auf deiner Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie über die Benachrichtigungseinstellungen für die Zukunft widerrufen. Ohne Push kannst du die übrige Anwendung weiterverwenden.

Für die Zwecke und Rechtsgrundlagen seiner Mitgliederdaten ist dein Verein verantwortlich. Dazu gehören auch besondere Angaben in Notfallinformationen, freie Texte, Dokumente sowie die Freigabe öffentlicher Teamseiten. Die technische Bereitstellung der Plattform ersetzt diese vereinsbezogene Entscheidung nicht.

Squadaroa trifft keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung ausschließlich automatisiert. Sportliche Einschätzungen werden von berechtigten Personen im Verein eingetragen.

Wer Daten sehen kann

Vereinsverwaltung, Betreuungspersonen und Mitglieder erhalten die Ansichten, die zu ihren Berechtigungen gehören. Berechtigte Administratoren können Daten für Verwaltung, Support und Fehlerbehebung einsehen.

Ein Verein kann einzelne Teamseiten ausdrücklich öffentlich freigeben. Dort erscheinen Vereins- und Teamangaben, Namen, Trikotnummern, Geburtsjahre und eigens dafür vorgesehene Teamseitenfotos, gegliedert nach Spielern und Staff. Hinzu kommen das Vereinslogo, das Teamfoto, regelmäßige Trainingszeiten und ausdrücklich öffentlich freigegebene Teamlinks. Private Profilbilder werden dafür nicht automatisch übernommen. Das vollständige Geburtsdatum, Kontakt-, Familien-, Notfall-, Rückmelde- und interne Bewertungsdaten werden auf diesen öffentlichen Teamseiten nicht ausgegeben.

Die Freigabe und Bildverwendung muss der Verein mit den betroffenen Personen beziehungsweise den berechtigten Vertretungspersonen klären. Öffentlich gespeicherte oder weiterkopierte Inhalte können durch das spätere Abschalten einer Seite nicht zurückgerufen werden.

Anmeldung und Speicherung auf deinem Gerät

Für die Anmeldung wird ein technisch notwendiges Sitzungscookie verwendet. Ohne „Auf diesem Gerät 30 Tage angemeldet bleiben“ endet die Anmeldung nach acht Stunden ohne Aktivität, spätestens nach 24 Stunden. Mit dieser Auswahl bleibt sie höchstens 30 Tage gültig. Abmelden, Widerruf oder ein Passwortwechsel können sie früher beenden.

Das Ende einer Anmeldung löscht nicht automatisch alle zugehörigen Sicherheitsnachweise. Unter Sicherheit kannst du deine Sitzungen prüfen und beenden.

Während eines Browserbesuchs werden im Sitzungsspeicher außerdem Einstellungen zur Tabellensortierung und Angaben zum Wiederherstellen von Navigation, Scrollposition und Fokus gespeichert. Sie dienen der Bedienung der Anwendung. Der Service Worker legt keine Offline-Kopie angemeldeter Seiten oder privater API-Antworten an. Schriften und Oberflächensymbole werden vom Squadaroa-Server geladen.

Die iPhone-App speichert zusätzlich eine zufällige Installationskennung im geschützten Schlüsselbund. Damit wird die Push-Einstellung dieser Installation wiedererkannt. Diese Kennung wird nicht als Werbekennung verwendet.

Push-Mitteilungen

Push wird pro Gerät aktiviert. Auf dem iPhone fragt die App zunächst nach deiner Erlaubnis. Du kannst Push in Squadaroa deaktivieren oder die Berechtigung in den Systemeinstellungen ändern.

Für iPhone und iPad erhält Apples Push-Dienst, für Android Googles Firebase Cloud Messaging, die technische Geräteadresse und die Mitteilung samt Ziel innerhalb der App. Die Vorschau kann je nach deiner Einstellung Terminart, Titel, Team und Datum enthalten. Betroffene Kinder, private Kommentare und interne Notizen werden nicht als zusätzliche Vorschau ergänzt.

Browser-Push verwendet den Push-Dienst des jeweiligen Browsers; die Nachricht wird für diesen Übertragungsweg verschlüsselt. Bereits zugestellte Mitteilungen können nach einem Widerruf auf dem Gerät vorhanden bleiben.

Technischer Betrieb und Dienstleister

Die Anwendung und ihre Datenbank laufen auf meinem eigenen privaten Server in Österreich. Externe Sicherungskopien liegen bei Amazon Web Services (AWS) in der Region Frankfurt, Deutschland.

Die öffentliche Verbindung zu Squadaroa läuft über Cloudflare, Inc., USA. Der Dienst verarbeitet Verbindungsdaten, um Anfragen weiterzuleiten und die Anwendung verfügbar zu machen und zu schützen.

Cloudflare ordnet IP-Adressen einem Land zu. Diese ungefähre Herkunft wird für Verkehrsstatistiken und Sicherheitsfunktionen verarbeitet; die Anwendung fragt keinen GPS-Standort deines Geräts ab. Aktivierte Netzwerkfehlerberichte helfen, Verbindungsprobleme zu erkennen. Cloudflare beschreibt, dass dabei keine Client-IP-Adressen protokolliert und personenbezogene Angaben nach der Verarbeitung entfernt werden.

Für squadaroa.com ist außerdem Cloudflare Web Analytics mit automatischer Messung von Seitenaufrufen und Ladeleistung aktiviert. Die eingestellte EU-Ausnahme schließt Besucherdaten aus der Europäischen Union von dieser zusätzlichen Messung aus. Außerhalb der EU können unter anderem aufgerufene Seiten, Browser- und Geräteart, Land sowie Ladezeiten und Darstellungskennzahlen ausgewertet werden. Cloudflare beschreibt diesen Dienst ohne personenbezogene Besucherprofile und ohne Nachverfolgung einzelner Personen über fremde Websites hinweg. Squadaroa übermittelt dafür keine eigene Benutzerkennung. Die Auswertung dient der technischen Verbesserung von Erreichbarkeit und Bedienbarkeit, nicht der Werbung. Weitere Angaben findest du in der Dokumentation zu Cloudflare Web Analytics.

Für native iPhone-Mitteilungen wird Apples Push-Dienst verwendet. Für Nutzer im Europäischen Wirtschaftsraum nennt Apple die Apple Distribution International Limited in Irland als zuständige Stelle. Für Android-Mitteilungen verwenden wir Google Firebase Cloud Messaging. Dabei verarbeitet Google technische Installationskennungen und die zur Zustellung übermittelte Mitteilung. Google Analytics ist in der App nicht eingebunden. Bei Browser-Push hängt der beteiligte Zustelldienst vom jeweiligen Browser ab, beispielsweise Apple, Google, Mozilla oder Microsoft.

Nachrichten an [email protected] werden über Cloudflare Email Routing an ein Postfach bei Apple iCloud Mail weitergeleitet und dort bearbeitet. Dabei werden Absender- und Empfängerangaben, Nachrichteninhalte, Anhänge und technische Zustellinformationen verarbeitet.

Für die Bestätigung deiner Anmelde-E-Mail-Adresse verwenden wir Brevo. Der Dienst erhält dafür deine E-Mail-Adresse, die Bestätigungsnachricht mit ihrem einmal verwendbaren Link und technische Zustellinformationen. Diese Nachrichten enthalten keine Kinderangaben oder internen Vereinsinhalte. Änderungen an Terminen und andere Vereinsmitteilungen werden nicht über diesen E-Mail-Versand verschickt.

Übermittlungen außerhalb des Europäischen Wirtschaftsraums

Die Nutzung internationaler Dienste kann eine Verarbeitung außerhalb des EWR, insbesondere in den USA, einschließen. Der Serverstandort Österreich und die AWS-Region Frankfurt bedeuten daher nicht, dass sämtliche Verarbeitung ausschließlich dort stattfindet.

Cloudflare beschreibt die Übermittlungsgrundlagen und Schutzmaßnahmen einschließlich EU-Standardvertragsklauseln in seinem Vertragsanhang zur Datenverarbeitung. AWS stellt seinen DSGVO-Vertragsanhang einschließlich Standardvertragsklauseln bereit. Google beschreibt die Datenverarbeitung und internationale Übermittlungen in den Firebase-Datenschutzhinweisen und den dort verlinkten Vertragsbedingungen. Apple erläutert internationale Übermittlungen und die Möglichkeit, eine Kopie seiner Standardvertragsklauseln anzufordern, in der Datenschutzerklärung.

Weitere Auskünfte zu den für Squadaroa eingesetzten Diensten und Schutzmaßnahmen erhältst du über den oben genannten Kontakt.

Aufbewahrung und Löschung

Für Elternanmeldungen ist eine Bereinigung nach folgenden Produktfristen vorgesehen: unbestätigte Registrierungsanfänge nach 7 Tagen seit Erstellung oder letzter Bestätigungsmail; Entwürfe nach 90 Tagen ohne Aktivität; zurückgezogene, abgelehnte und vollständig entschiedene Anträge nach 90 Tagen seit der letzten Änderung. Offene Prüfungen und Rückfragen bleiben erhalten. Freigegebene Personen, Beziehungen und Mitgliedschaften werden durch die Bereinigung von Antragskopien nicht gelöscht. Derzeit ist dafür eine administrative Vorschau verfügbar; ein automatischer Löschlauf ist noch nicht aktiv.

Für Vereinsdaten richtet sich die erforderliche Aufbewahrung nach dem jeweiligen Zweck, den Vorgaben des verantwortlichen Vereins und etwaigen gesetzlichen Pflichten. Das Ende einer Teamzugehörigkeit bedeutet deshalb nicht automatisch, dass frühere Teilnahme- oder Vereinsnachweise sofort gelöscht werden.

Aktuell bleiben archivierte Datensätze und Änderungsnachweise gespeichert. Auch das Entfernen eines Bildes aus dem Profil oder das Archivieren eines Dokuments löscht dessen frühere Dateiversionen nicht automatisch. Widerrufene Push-Verbindungen werden deaktiviert; ihre gespeicherten Nachweise werden derzeit nicht automatisch vollständig entfernt.

Die lokalen Webserverprotokolle der Anwendung werden täglich rotiert; die Konfiguration behält 14 ältere Protokolldateien. Sicherungskopien folgen einem eigenen Generationsplan. Der derzeitige lokale Plan bewahrt neben täglichen, wöchentlichen und monatlichen Ständen auch zehn jährliche Sicherungsstände auf. Dadurch können Daten in Sicherungen über mehrere Jahre vorhanden sein. Für diese Kopien gilt nicht die kürzere Anmeldedauer eines Benutzerkontos.

Supportanfragen werden für die Bearbeitung und die Klärung damit zusammenhängender Rückfragen verwendet. Ob eine weitere Aufbewahrung erforderlich ist, richtet sich nach dem offenen Anliegen, notwendigen Nachweisen sowie gegebenenfalls Aufbewahrungspflichten; für vereinsbezogene Inhalte gelten die Vorgaben des verantwortlichen Vereins.

Bestätigungslinks sind eine Stunde gültig. In der lokalen Versandwarteschlange werden Adresse und Bestätigungscode verschlüsselt gespeichert und nach Übergabe, Abbruch oder Ablauf entfernt. Die übrigen lokalen Versandnachweise werden nach 30 Tagen bereinigt. Der Bestätigungszeitpunkt und ein Prüfwert deiner aktuellen Adresse bleiben für die Kontosicherheit gespeichert; bei einer Adressänderung ist eine neue Bestätigung nötig. Zustellprotokolle beim Versanddienst werden davon getrennt verarbeitet.

Eine Löschanfrage wird als Einzelfall geprüft. Dabei werden Zweck, Identität und Vertretungsrechte, Verknüpfungen mit anderen Datensätzen sowie Rechte Dritter und Aufbewahrungspflichten berücksichtigt. Sicherungskopien werden getrennt vom laufenden Dienst aufbewahrt und müssen bei der Umsetzung einer Löschentscheidung mit berücksichtigt werden.

Deine Rechte

Nach Maßgabe der DSGVO kannst du Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und gegebenenfalls Datenübertragbarkeit verlangen. Soweit die Verarbeitung auf berechtigten Interessen beruht, kannst du aus Gründen deiner besonderen Situation widersprechen. Eine erteilte Einwilligung kannst du für die Zukunft widerrufen.

Dein Konto löschen

Unter Sicherheit → Konto löschen kannst du nach Anmeldung direkt die Löschung deines gesamten Kontos und der zugehörigen personenbezogenen Daten beantragen. Ein zusätzlicher Antrag per E-Mail ist nicht erforderlich. Der Auftrag gilt für alle Vereine, mit denen dein Login verknüpft ist, einschließlich noch nicht freigegebener Elternanmeldungen und eingetragener Kinderangaben.

Die Bearbeitung erfolgt manuell, grundsätzlich innerhalb eines Monats. Über erforderliche Rückfragen oder eine begründete Verlängerung informieren wir dich innerhalb dieser Frist. Bis zur Bearbeitung bleibt der Zugang nutzbar. Die Abschlussbestätigung erhältst du an deine beim Antrag hinterlegte Anmelde-E-Mail-Adresse. Falls bestimmte Vereinsdaten rechtlich aufbewahrt werden müssen, nennen wir die konkreten Daten, Gründe und Fristen.

Zur Bearbeitung speichern wir deine Kontaktadresse, die internen Vereins- und Personenverknüpfungen sowie Auftragsstatus und Zeitpunkte. Kontaktadresse und Zuordnungen werden nach dokumentiertem Abschluss aus dem Auftrag entfernt. Ein geschützter Löschvermerk kann für bestehende Sicherungen erforderlich sein, damit eine Wiederherstellung gelöschte Daten nicht wieder in den laufenden Dienst bringt.

Schreibe dazu an [email protected]. Nenne den betroffenen Verein und dein Anliegen. Zur Bearbeitung müssen gegebenenfalls deine Identität oder deine Vertretungsberechtigung geprüft werden.

Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Österreichischen Datenschutzbehörde.

Weitere Hilfe findest du unter Hilfe und Kontakt.