Datenschutz

Datenschutzhinweise für die DLRG-Brotbackaktion

Stand: 28. September 2026

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Rahmen der Brotbackaktion ist:

DLRG Landesverband Württemberg e. V.
handelnd durch die DLRG Ortsgruppe Neuffen/Beuren
Badstraße 8
72660 Beuren

Telefon: +49 1520 1708056
E-Mail: info@neuffen-beuren.dlrg.de

Weitere Angaben finden Sie im Impressum der DLRG Ortsgruppe Neuffen/Beuren.

2. Datenschutzbeauftragter

Den Datenschutzbeauftragten des DLRG Landesverbandes Württemberg e. V. erreichen Sie unter:

DLRG Landesverband Württemberg e. V.
Datenschutzbeauftragter
Mühlhäuser Straße 305
70378 Stuttgart

Telefon: +49 711 953950-0
E-Mail: datenschutz@wuerttemberg.dlrg.de

3. Allgemeine Hinweise

Wir verarbeiten personenbezogene Daten ausschließlich, soweit dies für den Betrieb dieser Website, die Entgegennahme und Abwicklung von Brotvorbestellungen sowie die Organisation der Abholung erforderlich ist.

Eine Nutzung der Bestelldaten für Werbung, Newsletter, Mitgliederwerbung oder andere, nicht mit der Brotbackaktion zusammenhängende Zwecke findet nicht statt. Es werden keine Nutzerprofile erstellt. Die Daten werden nicht verkauft.

4. Aufruf der Website und Serverprotokolle

Beim Aufruf der Website übermittelt Ihr Browser technisch erforderliche Daten an unseren Server. Dabei können insbesondere folgende Informationen verarbeitet werden:

Abfrageparameter werden nicht in das Zugriffsprotokoll aufgenommen. Insbesondere werden die in Bestell- und Verwaltungslinks enthaltenen Zugriffsschlüssel nicht protokolliert.

Die Verarbeitung erfolgt, um die Website auszuliefern, ihre Stabilität und Sicherheit zu gewährleisten, technische Fehler zu erkennen sowie Angriffe und missbräuchliche Zugriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb der Website.

Zum Schutz vor automatisierten Massenbestellungen begrenzt ein vorgeschalteter Server die Zahl der Bestellabsendungen je IP-Adresse. Die dafür nötigen Zähler werden nur kurzzeitig im Arbeitsspeicher gehalten und nicht dauerhaft gespeichert.

Schlägt der Versand einer E-Mail fehl, vermerkt das Fehlerprotokoll des Servers neben dem Fehler auch die betroffene Empfängeradresse, damit der Fehler nachvollzogen und behoben werden kann. Für dieses Protokoll gelten dieselben Löschfristen wie für die übrigen Serverprotokolle.

Serverprotokolle werden grundsätzlich nach spätestens sieben Tagen gelöscht. Bei einem konkreten Sicherheitsvorfall können betroffene Protokolldaten bis zur vollständigen Aufklärung und gegebenenfalls zur Durchsetzung oder Abwehr von Rechtsansprüchen länger gespeichert werden.

5. Hosting durch Hostinger

Die Website wird bei folgendem Auftragsverarbeiter gehostet:

HOSTINGER INTERNATIONAL LIMITED
61 Lordou Vironos Street
6023 Larnaca
Zypern

Hostinger verarbeitet die über die Website anfallenden Daten in unserem Auftrag, soweit dies für die Bereitstellung und Absicherung der Hosting-Infrastruktur erforderlich ist. Hierzu können insbesondere IP-Adressen, Serverprotokolle, Kommunikationsdaten und die auf dem Server gespeicherten Bestelldaten gehören.

Die Verarbeitung durch Hostinger erfolgt auf Grundlage eines Vertrags zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Rechtsgrundlage für unseren Einsatz des Hostinganbieters ist Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse besteht in der sicheren, zuverlässigen und wirtschaftlichen Bereitstellung dieser Website.

Hostinger hat seinen Sitz in Zypern und damit innerhalb der Europäischen Union. Abhängig vom gewählten Rechenzentrum und den von Hostinger eingesetzten Unterauftragnehmern können Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeitet werden. Soweit für das jeweilige Land kein Angemessenheitsbeschluss besteht, stützt Hostinger solche Übermittlungen insbesondere auf die Standardvertragsklauseln der Europäischen Kommission und ergänzende Schutzmaßnahmen. Weitere Informationen enthält die Datenschutzrichtlinie von Hostinger.

6. Verarbeitung bei einer Brotvorbestellung

Wenn Sie eine Bestellung aufgeben – online über das Bestellformular oder telefonisch beziehungsweise persönlich über das Organisationsteam, das Ihre Bestellung dann für Sie erfasst –, verarbeiten wir insbesondere:

Die Daten werden verarbeitet, um:

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, da die Verarbeitung für die Durchführung der Vorbestellung und des daraus entstehenden Vertragsverhältnisses erforderlich ist. Maßnahmen zur Verhinderung von Missbrauch und zur Sicherstellung eines geordneten Ablaufs beruhen ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.

Die freiwillige Erinnerung an die Abholung beruht dagegen auf Ihrer Einwilligung; Einzelheiten dazu in Abschnitt 9.

Die Bestätigung des Datenschutzhinweises im Bestellformular dokumentiert, dass Ihnen diese Informationen bereitgestellt wurden. Die für die Bestellabwicklung notwendige Verarbeitung beruht vorrangig auf Art. 6 Abs. 1 Buchst. b DSGVO und nicht auf einer frei widerruflichen Einwilligung.

7. Erforderlichkeit der Angaben

Name, E-Mail-Adresse, Telefonnummer sowie die Angaben zur gewünschten Bestellung und Abholung sind für die Bearbeitung der Vorbestellung erforderlich. Ohne diese Angaben kann keine Bestellung entgegengenommen werden.

Das Bemerkungsfeld ist freiwillig. Bitte tragen Sie dort keine Gesundheitsdaten, Kontodaten oder sonstigen besonders vertraulichen Angaben ein. Angaben über andere Personen sollten Sie nur machen, wenn dies für die Abholung notwendig ist und die betreffende Person damit einverstanden ist.

Die Erinnerung an die Abholung ist freiwillig. Ohne sie wird Ihre Bestellung genauso bearbeitet.

8. E-Mail-Versand

Im Zusammenhang mit Ihrer Bestellung können wir Ihnen folgende E-Mails senden:

Außerdem erhält das zuständige Organisationsteam E-Mails zu den Bestellungen: eine Benachrichtigung über neue Bestellungen, gegebenenfalls einen Hinweis auf besonders große Bestellungen sowie – sofern eingeschaltet – eine tägliche Übersicht mit einer Liste der Bestellungen als PDF- und CSV-Anhang. Diese E-Mails können die von Ihnen angegebenen Kontaktdaten, Bestelldaten und freiwilligen Bemerkungen enthalten. Sie werden ausschließlich an Postfächer des Organisationsteams gesendet.

Für den Versand nutzen wir den E-Mail-Server der DLRG, den der DLRG-Bundesverband (Deutsche Lebens-Rettungs-Gesellschaft e. V., Im Niedernfeld 1–3, 31542 Bad Nenndorf) als Auftragsverarbeiter für uns betreibt. Dabei werden insbesondere Name, E-Mail-Adresse, Nachrichtentext, Bestellinformationen sowie technische Versanddaten verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, für die Erinnerung an die Abholung Art. 6 Abs. 1 Buchst. a DSGVO.

Bitte beachten Sie, dass die bei Ihnen eingegangenen E-Mails auf Ihrem eigenen Endgerät oder bei Ihrem persönlichen E-Mail-Anbieter gespeichert werden. Diese Kopien können nur von Ihnen selbst gelöscht werden.

9. Freiwillige Erinnerung an die Abholung

Im Bestellformular, später über den Link zu Ihrer Bestellung („Meine Bestellung“) oder bei einer telefonischen beziehungsweise persönlichen Bestellung über das Organisationsteam können Sie wählen, dass Sie vor Ihrer Abholzeit per E-Mail an die Abholung erinnert werden. Diese Erinnerung ist freiwillig und im Bestellformular nicht vorausgewählt.

Wenn Sie die Erinnerung wünschen, senden wir Ihnen vor Beginn Ihres Abholzeitfensters – ungefähr so viele Stunden vorher, wie im Bestellformular angegeben – eine E-Mail an die bei der Bestellung angegebene Adresse, sofern die Bestellung bis dahin bestätigt und noch offen ist. Die E-Mail enthält insbesondere Ihren Namen, die Bestellmenge, Abholort und Abholzeit, die Bestellnummer, den Gesamtbetrag, Ihren Abhol-QR-Code und den Link zu Ihrer Bestellung. Jede Bestellung erhält eine eigene E-Mail; andere Besteller sehen Ihre Adresse nicht.

Hierfür speichern wir zusätzlich zu Ihren Bestelldaten, ob Sie die Erinnerung wünschen, sowie den Versandstatus der Erinnerung: Zeitpunkt und Anzahl der Zustellversuche und gegebenenfalls einen kurzen Fehlergrund mit dem technischen Fehlercode des Mailservers, jedoch nicht dessen Antworttext. Damit der Mailserver nicht überlastet wird, verschicken wir Erinnerungen gedrosselt; dafür werden nur Zeitpunkt und Art der versandten E-Mails ohne Namen oder Adresse gespeichert und nach spätestens einer Stunde gelöscht.

Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 Buchst. a DSGVO. Sie können die Erinnerung jederzeit ohne Angabe von Gründen über den Link zu Ihrer Bestellung („Meine Bestellung“) abbestellen oder uns hierzu eine Nachricht an info@neuffen-beuren.dlrg.de senden. Der Widerruf wirkt für die Zukunft; Ihre Bestellung bleibt davon unberührt. Die Angaben zur Erinnerung werden zusammen mit den übrigen Bestelldaten nach Ende der Aktion gelöscht (siehe Abschnitt 15).

10. Empfänger und Zugriffsberechtigte

Innerhalb der DLRG erhalten ausschließlich solche Personen Zugriff auf Bestelldaten, die diese für die Organisation und Durchführung der Brotbackaktion benötigen.

Hierzu gehören insbesondere:

Am Abholstand werden nach Eingabe oder Scan der Bestellnummer insbesondere Name, Bestellnummer, Bestellmenge, Abholort, gegebenenfalls Abholzeit, Gesamtbetrag, eine eventuelle Bemerkung sowie Abhol- und Zahlungsstatus angezeigt. E-Mail-Adresse und Telefonnummer werden dort nicht angezeigt.

Daneben können folgende Stellen Daten erhalten:

Eine darüber hinausgehende Weitergabe erfolgt nicht.

11. Bestellnummer, Bestelllink und QR-Code

Für jede Bestellung wird eine nicht fortlaufende Bestellnummer erzeugt. Diese kann in Bestätigungsmails und im QR-Code enthalten sein und wird bei der Abholung zur Zuordnung verwendet.

Der Link zur Onlineverwaltung einer Bestellung enthält zusätzlich eine geheime technische Kennung. Wer über diesen Link verfügt, kann die betreffende Bestellung aufrufen und – solange dies zugelassen ist – ändern oder stornieren. Der Link sollte deshalb nicht veröffentlicht oder an unbefugte Personen weitergegeben werden.

Alternativ lässt sich die Bestellung unter „Meine Bestellung“ mit Bestellnummer und E-Mail-Adresse aufrufen. Dort können Sie auch die Erinnerung an die Abholung ein- oder abbestellen.

Der QR-Code wird innerhalb der Anwendung erzeugt. Zur Erstellung des QR-Codes werden keine Bestelldaten an einen externen QR-Code-Dienst übermittelt.

12. Kamera beim QR-Code-Scan

Am Abholstand kann die Kamera eines angemeldeten Geräts zum Scannen der Bestellnummer verwendet werden. Der Browser fragt hierfür nach einer Kameraberechtigung.

Das Kamerabild wird ausschließlich lokal im Browser ausgewertet. Bilder oder Videoaufnahmen werden nicht gespeichert und nicht an den Server oder an Dritte übertragen. Alternativ kann die Bestellnummer manuell eingegeben werden.

13. Cookies und Sitzungsspeicherung

Die Website verwendet ein technisch notwendiges Sitzungscookie, regelmäßig mit dem Namen „PHPSESSID“. Es enthält eine zufällig erzeugte Sitzungskennung und dient insbesondere:

Das Cookie enthält selbst grundsätzlich keine unmittelbar lesbaren Kontakt- oder Bestelldaten. Die zugehörigen Sitzungsinformationen werden auf dem Server gespeichert. Das Cookie ist als HTTP-only und SameSite=Lax gekennzeichnet und wird bei verschlüsseltem Zugriff zusätzlich mit dem Secure-Attribut versehen.

Das Sitzungscookie wird grundsätzlich beim Schließen des Browsers gelöscht. Serverseitige Sitzungsdaten werden nach Ablauf beziehungsweise Inaktivität der Sitzung entfernt.

Im Verwaltungsbereich legt der Browser zusätzlich für die Dauer der Sitzung einen einzelnen technischen Merker im Sitzungsspeicher des Browsers (sessionStorage) ab. Bestell- oder Kontaktdaten werden dort nicht gespeichert.

Die Speicherung ist zur Bereitstellung des ausdrücklich angeforderten Dienstes erforderlich und erfolgt gemäß § 25 Abs. 2 Nr. 2 TDDDG. Soweit dabei personenbezogene Daten verarbeitet werden, beruht dies auf Art. 6 Abs. 1 Buchst. b beziehungsweise Buchst. f DSGVO. Da ausschließlich technisch notwendige Speicherungen erfolgen, wird kein Cookie-Einwilligungsbanner benötigt.

14. Keine Analyse- oder Werbedienste

Auf dieser Website werden keine Analyse-, Reichweitenmessungs-, Werbe- oder Profilingdienste eingesetzt. Es bestehen insbesondere keine Verbindungen zu Google Analytics, Meta Pixel oder vergleichbaren Diensten.

Schriftarten, Skripte, Stylesheets und Bilder werden von der eigenen Website geladen. Es werden keine externen Social-Media-Plugins oder sonstigen fremden Inhalte automatisch eingebunden.

15. Speicherdauer und Löschung nach der Aktion

Die personenbezogenen Bestell- und Kontaktdaten werden nur für die Dauer der Brotbackaktion gespeichert.

Unmittelbar nach Ende der Aktion und Abschluss sämtlicher Abholungen werden insbesondere folgende Daten gelöscht:

Die Löschung umfasst die Bestelldatenbank, beim Organisationsteam gespeicherte Bestellmails einschließlich der täglichen Übersichten mit ihren Anhängen und gegebenenfalls manuell erstellte Sicherungskopien. Stornierte, abgelaufene und nicht bestätigte Bestellungen werden dabei ebenfalls gelöscht.

Soweit Daten in technischen Sicherungskopien des Hostinganbieters enthalten sind, werden sie nach der Löschung nicht mehr produktiv verwendet und mit der turnusmäßigen Überschreibung der jeweiligen Sicherungskopien endgültig entfernt.

Nicht personenbezogene beziehungsweise nach der Löschung nicht mehr einer Person zuordenbare Summen oder statistische Angaben dürfen erhalten bleiben. Dazu gehören die Jahreswerte der Aktion – Anzahl der Bestellungen und Brote, Umsatz, Beginn der Bestellphase und ein stündlicher Verlauf der Bestellungen – ohne Namen, Kontaktdaten oder Bestellnummern.

Soweit im Einzelfall gesetzliche Aufbewahrungspflichten bestehen, können die hiervon betroffenen Unterlagen abweichend für die gesetzlich vorgeschriebene Dauer aufbewahrt werden. Sie werden währenddessen gesperrt und ausschließlich zur Erfüllung dieser Verpflichtung verarbeitet. Name, Telefonnummer und E-Mail-Adresse aus dem Bestellsystem werden nicht allein zu Buchhaltungszwecken weiter gespeichert.

16. Datensicherheit

Die Website wird über eine verschlüsselte HTTPS-Verbindung bereitgestellt. Personenbezogene Seiten werden mit Anweisungen ausgeliefert, die eine Speicherung in Browser- und Proxy-Zwischenspeichern verhindern sollen.

Der Verwaltungsbereich ist durch persönliche Benutzerkonten, rollenabhängige Zugriffsrechte und – für besonders berechtigte Konten – eine Zwei-Faktor-Authentifizierung geschützt.

Bitte beachten Sie dennoch, dass eine vollständig risikofreie Datenübertragung über das Internet nicht garantiert werden kann.

17. Keine automatisierten Entscheidungen

Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt.

Automatische Kapazitätsprüfungen, Bestellmengenbegrenzungen oder Beschränkungen der Anzahl offener Bestellungen je E-Mail-Adresse dienen ausschließlich dem geordneten Ablauf der Aktion und entfalten keine darüber hinausgehenden rechtlichen oder ähnlich erheblichen Wirkungen.

18. Ihre Rechte

Nach Maßgabe der Datenschutz-Grundverordnung haben Sie insbesondere folgende Rechte:

Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Ein Widerruf berührt außerdem keine Verarbeitung, die unabhängig von der Einwilligung zur Vertragserfüllung oder aufgrund einer gesetzlichen Verpflichtung erforderlich ist.

Ihre Einwilligung in die Erinnerung an die Abholung können Sie jederzeit widerrufen, indem Sie die Erinnerung über den Link zu Ihrer Bestellung („Meine Bestellung“) abbestellen.

Zur Ausübung Ihrer Rechte können Sie sich an info@neuffen-beuren.dlrg.de oder an datenschutz@wuerttemberg.dlrg.de wenden. Zur Vermeidung einer Herausgabe an unberechtigte Personen können wir einen angemessenen Nachweis Ihrer Identität verlangen.

19. Widerspruchsrecht

Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einlegen.

Wir verarbeiten die betroffenen Daten anschließend nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

20. Beschwerderecht

Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständige Aufsichtsbehörde ist insbesondere:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Heilbronner Straße 35
70191 Stuttgart

Telefon: +49 711 615541-0
E-Mail: poststelle@lfdi.bwl.de

Die Beschwerde kann auch bei einer anderen Datenschutzaufsichtsbehörde eingelegt werden, insbesondere an Ihrem gewöhnlichen Aufenthaltsort oder Arbeitsplatz.

21. Änderungen dieser Datenschutzhinweise

Wir können diese Datenschutzhinweise anpassen, wenn sich die Website, die eingesetzten Dienstleister oder die gesetzlichen Anforderungen ändern. Es gilt die jeweils auf dieser Website veröffentlichte Fassung.

← Zurück