Häufige Fragen
Informationen zur Verarbeitung personenbezogener Daten
Informationen zur Verarbeitung personenbezogener Daten gemäß Verordnung (EU) 2016/679
Die Verordnung (EU) 2016/679 „Datenschutz-Grundverordnung“ (im Folgenden „DSGVO“) verankert das Recht jeder Person auf Schutz der sie betreffenden personenbezogenen Daten. Als betroffener Person stellen wir Ihnen daher gemäß Art. 13 DSGVO die folgenden technischen und ausführlichen Informationen über die Verarbeitung Ihrer personenbezogenen Daten zur Verfügung.
Eine kürzere und leichter zugängliche Information finden Sie in der Datenschutzerklärung.
1. Identität und Kontaktdaten des Verantwortlichen
**Verantwortlicher für die Verarbeitung**:
- Name: Marrocco Simone
- E-Mail: [email protected]
- Allgemeine E-Mail: [email protected]
**Anlaufstelle für den Datenschutz**: [email protected]
2. Kategorien der verarbeiteten personenbezogenen Daten
Gemäß Art. 13 Abs. 1 lit. c DSGVO teilen wir Ihnen die folgenden Kategorien personenbezogener Daten mit, die Gegenstand der Verarbeitung sind:
**a) Allgemeine Daten (Art. 4 Nr. 1 DSGVO)**:
- Stammdaten: Vorname, Nachname, Geburtsdatum, Geschlecht, Geburtsort
- Kontaktdaten: E-Mail-Adresse, Telefonnummer
- Identifikationsdaten des Vereins: Vereinsname, FIJLKAM-Vereinskennnummer, Region
- Sportdaten: Körpergewicht, Gewichtsklasse, Gürtel, Turnierergebnisse
- Daten der Eltern/Vormünder: Vorname, Nachname, Steuernummer (Codice Fiscale), E-Mail und Telefonnummer, vom Elternteil selbst über den Elternbereich oder die Links des Vereins eingegeben
**b) Authentifizierungsdaten**:
- Zugangsdaten: E-Mail-Adresse (Benutzername), verschlüsseltes Passwort (bcrypt-Hash)
- JWT-Sitzungstoken (JSON Web Token)
**c) Wirtschaftliche Daten**:
- Zahlungsbelege: vom Nutzer freiwillig hochgeladene Banküberweisungen
- Für Startgebühren gezahlte Beträge
- Transaktionsverlauf für den Dienst Judo in Cloud
**d) Durch die Nutzung des Dienstes erzeugte Daten**:
- Datum und Uhrzeit des Zugriffs
- Auf der Plattform ausgeführte Aktionen
- Anonymisierte Nutzungsstatistiken (ohne IP-Adresse)
**e) Besondere Kategorien von Daten (Art. 9 DSGVO) - Nur für Judo in Cloud Pro**:
- Ärztliche Atteste der Athleten (vom Verein oder von den Eltern über den dafür vorgesehenen Link hochgeladen)
- Rechtsgrundlage: ausdrückliche Einwilligung der betroffenen Person (Art. 9 Abs. 2 lit. a DSGVO)
**f) Von den Vereinen veröffentlichte Inhalte - Nur für Judo in Cloud Pro**:
- Texte und Bilder, die der Verein auf seiner öffentlichen Website veröffentlichen möchte
**Wir erheben nicht**:
- IP-Adressen (sie werden in unseren Systemen nicht gespeichert; die Netzwerkanbieter verarbeiten sie nur bei der Durchleitung)
- Geolokalisierungsdaten
- Profiling-Cookies
3. Zwecke der Verarbeitung und Rechtsgrundlage
Gemäß Art. 13 Abs. 1 lit. c und d DSGVO:
**a) Erbringung der IT-Beratungsleistung für die Verwaltung von Sportwettkämpfen (Art. 6 Abs. 1 lit. b DSGVO - Erfüllung des Beratungsvertrags)**
- Anmeldung der Athleten zu den Turnieren
- Erstellung von Auslosungen und Kampflisten
- Verwaltung von Kämpfen und Ergebnissen
- Veröffentlichung von Platzierungen
- Turnierarchiv
**b) Verwaltung der Benutzerkonten (Art. 6 Abs. 1 lit. b DSGVO - Erfüllung des Beratungsvertrags)**
- Authentifizierung und Autorisierung
- Verwaltung der Zugangsdaten
- Mitteilungen im Zusammenhang mit der Beratungsleistung
**c) Buchhalterische und steuerliche Pflichten (Art. 6 Abs. 1 lit. c DSGVO - Rechtliche Verpflichtung)**
- Rechnungsstellung für IT-Beratungsleistungen
- Aufbewahrung steuerlicher Unterlagen für 10 Jahre
- Steuerliche Pflichten
**d) Funktionen von Judo in Cloud Pro (Art. 6 Abs. 1 lit. a DSGVO - Einwilligung)**
- Verwaltung von Kursen und Anwesenheiten
- Sammlung ärztlicher Atteste
- Verwaltung der Vereinszahlungen
- Die Einwilligung kann jederzeit widerrufen werden
**e) Sicherheit des Systems (Art. 6 Abs. 1 lit. f DSGVO - Berechtigtes Interesse)**
- Verhinderung von Betrug und Missbrauch
- Schutz der Integrität der Daten
- Erkennung von Anomalien
**f) Verbesserung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO - Berechtigtes Interesse)**
- Anonymisierte Nutzungsstatistiken
- Optimierung der Leistung
- Entwicklung neuer Funktionen
**g) Websites der Vereine (Art. 6 Abs. 1 lit. b DSGVO - Erfüllung des Beratungsvertrags)**
- Veröffentlichung der öffentlichen Website des Vereins mit den vom Verein ausgewählten Texten und Bildern
- Verknüpfung einer eigenen Domain mit der Website
**h) Automatische Dokumentenanalyse und Moderation der Inhalte**
- Extraktion von Daten aus vom Nutzer hochgeladenen PDFs — Turnierausschreibungen, Lizenzen, Lehrgänge, Überweisungen (Art. 6 Abs. 1 lit. b DSGVO - Vertragserfüllung, auf Anfrage des Nutzers)
- Automatische Prüfung von Texten und Bildern der Vereinswebsites vor der Veröffentlichung (Art. 6 Abs. 1 lit. f DSGVO - Berechtigtes Interesse: Sicherheit und Rechtmäßigkeit der veröffentlichten Inhalte)
4. Art der Bereitstellung der Daten
**Pflichtangaben**:
Die Bereitstellung der folgenden Daten ist für die Nutzung des Dienstes verpflichtend:
- Stammdaten der Athleten (für die Anmeldung zu Turnieren)
- E-Mail und Passwort (für die Erstellung des Kontos)
- Vereinsdaten (für das Trainerkonto)
Werden diese Daten nicht bereitgestellt, ist Folgendes nicht möglich:
- Die Teilnahme an Turnieren
- Die Nutzung der geschützten Funktionen der Plattform
**Freiwillige Angaben**:
- Telefonnummer (für dringende Mitteilungen)
- Ärztliche Atteste (nur für Judo in Cloud Pro)
- Zahlungsbelege (bei Nutzung des Systems zum Sammeln von Überweisungen)
5. Art und Weise der Verarbeitung
Gemäß Art. 13 Abs. 1 lit. f DSGVO erfolgt die Verarbeitung:
**Art und Weise**:
- Elektronische Verarbeitung mittels Cloud-Systemen
- Begrenzte Verarbeitung in Papierform (Ausdruck von Kampflisten als Sicherung)
**Mittel**:
- MongoDB-Datenbank mit Verschlüsselung im Ruhezustand (at rest)
- Anwendungsserver der Google Cloud Platform
- HTTPS-Verbindungen mit SSL/TLS-Zertifikat
- Mit dem Algorithmus bcrypt verschlüsselte Passwörter
- JWT-Token zur Authentifizierung mit automatischem Ablauf
**Angewandte Grundsätze** (Art. 5 DSGVO):
- Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz
- Zweckbindung
- Datenminimierung
- Richtigkeit
- Speicherbegrenzung
- Integrität und Vertraulichkeit
- Rechenschaftspflicht (Accountability)
**Befugtes Personal**:
Nur ausdrücklich befugtes Personal hat Zugriff auf die Daten, beschränkt auf die Funktionen seines Zuständigkeitsbereichs.
6. Empfänger oder Kategorien von Empfängern der personenbezogenen Daten
Gemäß Art. 13 Abs. 1 lit. e DSGVO können Ihre Daten übermittelt werden an:
**a) Externe Auftragsverarbeiter (Art. 28 DSGVO)**:
- **Google Cloud Platform**
- Zweck: Hosting der Anwendungsserver
- Standort: Finnland (Hub europe-north1)
- Garantien: Standardvertragsklauseln, Zertifizierung ISO 27001
- Datenschutzerklärung: cloud.google.com/privacy
- **MongoDB Atlas**
- Zweck: Datenbankverwaltung
- Standort: Belgien (GCP-Hub europe-west1)
- Garantien: Standardvertragsklauseln, Zertifizierung SOC 2
- Datenschutzerklärung: mongodb.com/legal/privacy
- **Fireworks AI, Inc.**
- Zweck: KI-Inferenz für die Analyse von PDF-Dokumenten und die Moderation der Website-Inhalte
- Speicherung: Zero Data Retention — die übermittelten Daten existieren nur für die Dauer der Anfrage im flüchtigen Arbeitsspeicher, sie werden weder protokolliert noch gespeichert und nicht zum Training von Modellen verwendet
- Standort: Vereinigte Staaten (vorübergehende Verarbeitung)
- Garantien: Standardvertragsklauseln, Zertifizierungen SOC 2 Type II, ISO 27001/27701/42001
- Dokumentation: trust.fireworks.ai
- **Resend, Inc.**
- Zweck: Versand von Transaktions-E-Mails (Bestätigungen, Benachrichtigungen, persönliche Links)
- Standort: Irland (EU-Region eu-west-1)
- Garantien: Data Processing Addendum mit Standardvertragsklauseln
- Datenschutzerklärung: resend.com/legal/privacy-policy
- **Cloudflare, Inc.**
- Zweck: Auslieferungsnetzwerk (CDN), Schutz und TLS-Terminierung für die Domains des Dienstes — nur Durchleitung, keine Speicherung der Inhalte
- Garantien: EU-US Data Privacy Framework, Standardvertragsklauseln
- Datenschutzerklärung: cloudflare.com/privacypolicy
**b) Kategorien von Empfängern im Rahmen des Dienstes**:
- Veranstalter: Zugriff auf die Daten der für ihre Turniere angemeldeten Athleten
- Trainer/Vereine: Zugriff auf die Daten ihrer eigenen Athleten
- Öffentlichkeit: Anzeige der veröffentlichten Ergebnisse und Platzierungen sowie der Inhalte, die ein Verein auf seiner Website veröffentlicht
**c) Öffentliche Behörden**:
Bei rechtmäßigen Anfragen von Justiz- oder Verwaltungsbehörden.
7. Übermittlung der Daten in Drittländer
Ihre personenbezogenen Daten **werden ausschließlich auf Servern in der Europäischen Union gespeichert**:
- Datenbank: Belgien
- Anwendungsserver: Finnland und/oder Belgien
- E-Mail: Irland
Google und MongoDB sind zwar US-amerikanische Unternehmen, speichern unsere Daten jedoch ausschließlich in europäischen Rechenzentren mit geeigneten Garantien gemäß Art. 44 ff. DSGVO.
Zwei Verarbeitungen bringen eine begrenzte Durchleitung außerhalb der EU mit sich, beide abgedeckt durch Standardvertragsklauseln gemäß Art. 44 ff. DSGVO:
- **KI-Analyse (Fireworks AI)**: Die zur Analyse übermittelten Dokumente und Texte werden vorübergehend auf Servern in den Vereinigten Staaten verarbeitet, existieren nur für die Dauer der Anfrage im flüchtigen Arbeitsspeicher und werden nicht gespeichert (Zero Data Retention)
- **Auslieferungsnetzwerk (Cloudflare)**: Der Datenverkehr zu den Domains des Dienstes läuft über das Cloudflare-Netzwerk (EU-US Data Privacy Framework), ohne Speicherung der Inhalte
8. Speicherdauer der Daten
Gemäß Art. 13 Abs. 2 lit. a DSGVO:
**Kriterien für die Speicherdauer**:
- Kontodaten und Sportdaten: bis zum Antrag auf Löschung
- Steuerliche Unterlagen und Zahlungsbelege: 10 Jahre aufgrund gesetzlicher Verpflichtung
- Texte und Bilder der Vereinswebsites: solange der Verein sie veröffentlicht oder hochgeladen hält, oder bis zu einem Antrag auf Löschung
- Nutzungsprotokolle der KI-Dienste: nur Metadaten (Token-Anzahl und Kosten) — niemals die analysierten Inhalte
**Recht auf Löschung**: Sie können jederzeit die Löschung Ihrer Daten verlangen, indem Sie an [email protected] schreiben. Jedem Antrag wird entsprochen. Unterliegt ein Teil der Daten Aufbewahrungspflichten (zum Beispiel steuerliche Unterlagen oder ärztliche Atteste), stellen wir Ihnen zuerst den Datenexport zur Verfügung und löschen dann alles, was keiner Bindung unterliegt.
9. Rechte der betroffenen Person
Gemäß Art. 15-22 DSGVO haben Sie das Recht:
**a) Auskunftsrecht (Art. 15 DSGVO)**:
Eine Bestätigung darüber zu erhalten, ob Sie betreffende Daten vorhanden sind, und eine Kopie davon in verständlicher Form zu erhalten.
**b) Recht auf Berichtigung (Art. 16 DSGVO)**:
Die Berichtigung unrichtiger Daten oder die Vervollständigung unvollständiger Daten zu verlangen.
**c) Recht auf Löschung („Recht auf Vergessenwerden“) (Art. 17 DSGVO)**:
Die Löschung Ihrer Daten zu verlangen, wenn:
- Sie für die Zwecke nicht mehr erforderlich sind
- Sie Ihre Einwilligung widerrufen haben
- Sie der Verarbeitung widersprochen haben
- Sie unrechtmäßig verarbeitet wurden
- Eine rechtliche Verpflichtung zur Löschung besteht
**d) Recht auf Einschränkung (Art. 18 DSGVO)**:
Die Einschränkung der Verarbeitung zu verlangen, wenn:
- Sie die Richtigkeit der Daten bestreiten
- Die Verarbeitung unrechtmäßig ist, Sie aber keine Löschung wünschen
- Die Daten nicht mehr benötigt werden, Sie sie aber zur Rechtsverteidigung benötigen
- Sie Widerspruch eingelegt haben und die Prüfung noch aussteht
**e) Recht auf Datenübertragbarkeit (Art. 20 DSGVO)**:
Die Daten in einem strukturierten, gängigen und maschinenlesbaren Format (JSON/CSV) zu erhalten und sie einem anderen Verantwortlichen zu übermitteln.
**f) Widerspruchsrecht (Art. 21 DSGVO)**:
Aus Gründen, die sich aus Ihrer besonderen Situation ergeben, der auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen.
**g) Recht auf Widerruf der Einwilligung (Art. 7 DSGVO)**:
Die für Judo in Cloud Pro erteilte Einwilligung jederzeit zu widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird.
**h) Recht auf Beschwerde (Art. 77 DSGVO)**:
Beschwerde bei der Aufsichtsbehörde einzulegen:
- **Garante per la Protezione dei Dati Personali**
- Piazza Venezia n. 11, 00187 Roma
- Tel: +39 06.696771
- E-Mail: [email protected]
- Web: www.garanteprivacy.it
10. Ausübung der Rechte
Um Ihre Rechte auszuüben:
**1. Senden Sie Ihren Antrag per E-Mail**:
- An: [email protected]
- Betreff: „Ausübung der Rechte nach DSGVO“
**2. Antwortfristen**:
- Antwort innerhalb von **30 Tagen** ab Eingang
- Verlängerung auf bis zu 60 Tage bei komplexen Anträgen (mit Mitteilung)
**3. Art der Antwort**:
- Antwort per E-Mail mit den angeforderten Daten
- Datenformat: JSON oder CSV für die Übertragbarkeit
**4. Kosten**:
- Kostenlos für den ersten Antrag
- Gegebenenfalls angemessene Kosten bei offenkundig unbegründeten oder exzessiven Anträgen
11. Automatisierte Entscheidungsfindung und Profiling
Gemäß Art. 13 Abs. 2 lit. f DSGVO:
**Judo in Cloud führt NICHT durch**:
- Ausschließlich automatisierte Entscheidungsprozesse mit rechtlicher Wirkung
- Profiling im Sinne von Art. 4 Nr. 4 DSGVO
- Automatische Vergabe von Punktwerten oder Bewertungen von Personen
**Automatische Verarbeitungen beschränken sich auf**:
- Automatische Berechnung der Gewichtsklasse der Athleten (anhand von Alter, Geschlecht, Gewicht)
- Algorithmische Erstellung sportlicher Auslosungen (zufällig, ohne Verzerrung)
- Automatische Berechnung von Platzierungen (anhand der Kampfergebnisse)
- Automatische Extraktion von Daten aus vom Nutzer hochgeladenen PDFs (KI-Analyse auf Anfrage des Nutzers, mit einem Ergebnis, das vor der Verwendung stets überprüft und geändert werden kann)
- Automatische Moderation der Inhalte der Vereinswebsites: Texte und Bilder erhalten vor der Veröffentlichung ein Ergebnis genehmigt/abgelehnt; eine Ablehnung blockiert die Veröffentlichung und zeigt dem Verein die Gründe an, der jederzeit eine Überprüfung durch einen Menschen verlangen kann, indem er an [email protected] schreibt
Diese Verarbeitungen haben weder rechtliche Wirkungen für die Personen noch beinhalten sie eine Bewertung der Person.
12. Verletzung des Schutzes personenbezogener Daten (Data Breach)
Im Falle einer Verletzung des Schutzes personenbezogener Daten (Data Breach), die ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen zur Folge hat:
**Pflichten des Verantwortlichen**:
- Meldung an die Aufsichtsbehörde Garante innerhalb von 72 Stunden (Art. 33 DSGVO)
- Benachrichtigung der betroffenen Personen ohne unangemessene Verzögerung (Art. 34 DSGVO)
**Maßnahmen zur Verhinderung von Data Breaches**:
- Verschlüsselung sensibler Daten
- Regelmäßige und redundante Backups
- Kontinuierliche Sicherheitsüberwachung
- Verfahren zur Reaktion auf Sicherheitsvorfälle (Incident Response)
**Im Falle eines Data Breach erhalten Sie**:
- Eine Mitteilung per E-Mail
- Eine Beschreibung der Art der Verletzung
- Die möglichen Folgen
- Die ergriffenen oder zu ergreifenden Maßnahmen
13. Herkunft der personenbezogenen Daten
Die personenbezogenen Daten stammen:
**a) Direkt von der betroffenen Person**:
- Bei der Registrierung eingegebene Daten
- Vom Trainer für seine Athleten eingegebene Daten
- Vom Veranstalter eingegebene Daten
**b) Von Dritten (mit Einwilligung)**:
- Trainer, die minderjährige Athleten anmelden (mit Einwilligung der Eltern)
- Veranstalter, die am Turniertag Athleten eintragen
14. Sicherheitsmaßnahmen
Gemäß Art. 32 DSGVO wurden die folgenden Sicherheitsmaßnahmen umgesetzt:
**Technische Maßnahmen**:
- Verschlüsselung der Passwörter mit bcrypt (12 Runden)
- HTTPS/TLS-1.3-Verbindungen
- JWT-Token mit automatischem Ablauf
- Zwei-Faktor-Authentifizierung für Administratoren
- Firewall und DDoS-Schutz
- Datenbank mit Verschlüsselung im Ruhezustand (at rest)
**Organisatorische Maßnahmen**:
- Zugriffsrichtlinien nach dem Prinzip „Need to know“
- Schulung des Personals zum Datenschutz
- Verfahren für Backup und Disaster Recovery
- Audit-Log der kritischen Vorgänge
- Verfahren zur Behandlung von Sicherheitsvorfällen
15. Aktualisierungen dieser Information
Diese Information kann regelmäßig aktualisiert werden. Bei wesentlichen Änderungen erfolgt:
- Die Veröffentlichung der neuen Fassung auf dieser Seite
- Eine Benachrichtigung per E-Mail an die registrierten Nutzer
- Die Angabe des Datums der letzten Aktualisierung am Ende der Seite
**Letzte Aktualisierung**: August 2026
16. Kontakt und Informationen
Für alle Informationen zur Verarbeitung personenbezogener Daten:
**Verantwortlicher für die Verarbeitung**:
- Marrocco Simone
- E-Mail DSGVO: [email protected]
- Allgemeine E-Mail: [email protected]
**Aufsichtsbehörde**:
- Garante per la Protezione dei Dati Personali
- Piazza Venezia n. 11, 00187 Roma
- Tel: +39 06.696771
- Web: www.garanteprivacy.it
---
**Konformitätserklärung**: Der Verantwortliche für die Verarbeitung erklärt, dass die über Judo in Cloud durchgeführte Verarbeitung personenbezogener Daten den Bestimmungen der Verordnung (EU) 2016/679 (DSGVO) sowie des italienischen Gesetzesdekrets D.lgs. 196/2003 in der durch das D.lgs. 101/2018 geänderten Fassung entspricht.