Datenschutzerklärung

Datenschutzerklärung (Bürgerstiftung Dreieich, Update vom 10.03.2026)

Information der Bürgerstiftung Dreieich zum Datenschutz

Als Bürgerstiftung besteht ein wesentlicher Teil unserer Tätigkeit im Kontakt mit Ihnen.

Um die Kommunikation mit Ihnen zu führen erhalten und benötigen wir Ihre Kontaktdaten, wie Ihre Vor- und Nachnamen, Ihre E-Mail-Adressen, Telefonnummern (Festnetz/mobil) oder Ihre Postadresse.

Sobald Sie uns beispielsweise eine http schreiben, liegt uns mit Empfang der http Ihre E-Mail-Adresse und meistens auch Ihr Name vor. Das ist ähnlich wie bei einem Brief, auf dem Absenderangaben notiert sind.

Wir nutzen diese Kontaktdaten, um die Kommunikation mit Ihnen zu führen. Zum Beispiel um auf eine http oder einen Brief zu antworten, die Sie uns geschickt haben, oder um Ihre http oder ihren Brief innerhalb der Bürgerstiftung weiterzuleiten, um den Kontakt mit Ihnen intern zu organisieren.

Wir löschen Ihre Kontaktdaten, wenn wir wissen, dass wir nicht mehr mit Ihnen kommunizieren werden, z.B. wenn Sie dies ausdrücklich wünschen (Ansprechpartner siehe unten).

Im Rahmen von Projekten könnte es vorkommen, dass der Umfang der Speicherung und Verarbeitung Ihrer Kontaktdaten die bisher genannten Zwecke überstiegt. In solchen Fällen weisen wir Sie im Rahmen der Projekte gesondert auf diese erweiterte Nutzung oder Verarbeitung hin, bzw. holen zuvor Ihr Einverständnis ein, sofern erforderlich.

Daten über Sie könnten in Texten oder Bildern vorkommen, die wir zur Veröffentlichung in der lokalen Presse oder anderen Druckerzeugnissen geben, oder die im Internet erscheinen, z.B.in Form von Berichten über von uns geförderte Projekte oder von uns initiierte Projekte. In diesen Fällen holen wir vor Erstellung des Berichts Ihr Einverständnis für dessen Erstellung und Veröffentlichung ein.

Im Rahmen des Programms "Wünsch dir was 2.0" können Förderanträge gestellt werden. Als Antragstellende werden Sie gesondert über die Verwendung personenbezogener Daten im Zusammenhang mit der Förderung informiert. Sofern Ihre Zustimmung erforderlich ist, holen wir diese bei Ihnen ein.

Für Stifterinnen und Stifter sowie Spenderinnen und Spender fallen weitere personenbezogene Daten an, zum Beispiel um die (Zu-)Stiftung oder Spende durchzuführen. In diesem Zusammenhang werden Sie gesondert über die Verwendung personenbezogener Daten informiert. Sofern Ihre Zustimmung erforderlich ist, holen wir diese bei Ihnen ein.

Für Besuche unserer Internetseite werden folgende Zugriffsdaten gespeichert, die zunächst keine personenbezogenen Daten darstellen, aber im Falle der Zusammenführung der IP-Adresse beim zuständigen Internetprovider dem Anschlussinhaber zugeordnet werden könnten und in diesem Falle einen Personenbezug erhielten:

  • IP-Adresse

  • das Datum und die Uhrzeit des Zugriffs auf unsere Internetseite

  • Zeitzonendifferenz zur Greenwich Mean Time (GMT)

  • Zugriffsstatus (http-Status)

  • die übertragene Datenmenge

  • der von Ihnen verwendete Browsertyp und dessen Version

  • das von Ihnen verwendete Betriebssystem und dessen Version

  • die Internetseite, von welcher Sie gegebenenfalls auf unsere Internetseite gelangt sind

  • die Seiten bzw. Unterseiten, welche Sie auf unserer Internetseite besuchen

  • in Suchmaschine verwendeter Suchbegriff, mit dem unsere Internetseite gefunden wurde

  • Einstiegs- und Ausstiegsseite

  • Land des zugreifenden Rechners

  • Dauer des Besuchs der Website

  • Anzahl der Zugriffe

Als Ansprechpartner der Bürgerstiftung Dreieich zum Thema Datenschutz, einschließlich Auskünfte über die über Sie gespeicherten Daten und deren Verarbeitung, sowie deren Berichtigung und Löschung steht der Vorstand der Bürgerstiftung Dreieich zur Verfügung, vertreten durch

Frau Dr. Heidi Soboll
Vorstandsvorsitzende der B
ürgerstiftung Dreieich

Hainer Weg 3a, 63303 Dreieich
Mobil: +49 172 315 6993
E-Mail:
mail@buergerstiftung-dreieich.de

Einwilligungserklärung zum Datenschutz "Wünsch dir was 2.0"

für Antragstellende

Ich bin einverstanden, dass die Bürgerstiftung Dreieich die personenbezogenen Daten, die aus den Antragsunterlagen und im weiteren Verfahren bekannt werden, nach Art. 5 Abs. 1 lit. b) und Abs. 6 Abs. 1 lit. b) DS-GVO für die Bearbeitung meines Förderantrages sowie im Rahmen einer möglichen Förderung meines Projekts speichert, verarbeitet und nutzt. Die Daten werden, unabhängig davon, ob der Antrag bewilligt wird oder nicht, dauerhaft gespeichert.

Die Daten können auch an Dritte, z.B. an Mitglieder der Stiftungsgremien der Bürgerstiftung Dreieich oder der HahnAir Foundation oder an externe Gutachter weitergeleitet werden, soweit dies für die Bearbeitung meines Antrages sowie im Rahmen einer möglichen Förderung meines Projekts notwendig ist.

Ich stimme einer Veröffentlichung in Print-Medien und Publikationen (z.B. der Offenbach-Post) sowie im Internet, z.B. auf den Internetauftritten der Bürgerstiftung Dreieich und der HahnAir Foundation oder in Social Media, zu. Die Veröffentlichung dient dem Spendenaufruf oder ggf. zu Werbezwecken. Die Veröffentlichungen können ggf. über Dienstleister abgewickelt werden. Meine Zustimmung erfolgt nach vorheriger Abstimmung mit dem Projektträger. Rechtsgrundlage für diese Aktivitäten sind Art. 6 Abs. 1 lit. a), Art. 6 Abs. 1 lit. c) sowie Art. 6 Abs. 1 lit. f) DS-GVO.

Mir ist bekannt, dass mein Antrag weder bearbeitet noch begutachtet werden kann, wenn ich meine personenbezogenen Daten nicht zur Verfügung stelle.

Mir ist auch bekannt, dass ich diese Einwilligungserklärung zum Datenschutz jederzeit bei der Bürgerstiftung Dreieich widerrufen kann.

Verantwortliche Stelle für die Datenverarbeitung:
Heidi Soboll, Vorsitzende der Bürgerstiftung Dreieich, Hainer Weg 3a, 63303 Dreieich

Vorname, Nachname in Klarschrift

Ort/Datum Unterschrift

Einwilligungserklärung zum Datenschutz "Wünsch dir was 2.0"

für Mitglieder des Vorstands der HahnAir Foundation

Ich bin einverstanden, dass die Bürgerstiftung Dreieich meine personenbezogenen Daten, die im Rahmen der Partnerschaft der HahnAir Foundation mit der Bürgerstiftung Dreieich beim Programm "Wünsch Dir Was 2.0" verwendet werden, speichert, verarbeitet und nutzt.

Dies sind meine

  • Name (Vornamen, Nachname),

  • Postadresse,

  • Telefonnummer und

  • e-mail-Adresse,

die für die Kommunikation mit der Bürgerstiftung Dreieich notwendig sind, sowie die

  • Inhalte der Kommunikation,

  • ggf. auch Bild- oder Tonaufnahmen, auf denen ich erkannt werden könnte.

Die Daten können an Dritte, z.B. an Mitglieder der Stiftungsgremien der Bürgerstiftung Dreieich oder an externe Gutachter weitergeleitet werden, soweit dies für die Bearbeitung von Förderanträgen im Rahmen des Programms "Wünsch Dir Was 2.0" notwendig ist.

Ich stimme einer Veröffentlichung meines Names im Zusammenhang mit allen Aktivitäten im Rahmen der Partnerschaft der HahnAir Foundation mit der Bürgerstiftung Dreieich zu, ggf. auch der von Bild- oder Tonaufnahmen, auf denen ich erkannt werden könnte. Dies gilt für Print-Medien und Publikationen (z.B. der Offenbach-Post) sowie im Internet, z.B. auf den Internetauftritten der Bürgerstiftung Dreieich oder in Social Media. Die Veröffentlichung dient dem Spendenaufruf oder Werbezwecken. Die Veröffentlichungen können ggf. über Dienstleister abgewickelt werden. Rechtsgrundlage für diese Aktivitäten sind Art. 6 Abs. 1 lit. a), Art. 6 Abs. 1 lit. b), Art. 6 Abs. 1 lit. c) sowie Art. 6 Abs. 1 lit. f) DS-GVO.

Mir ist bekannt, dass die Kommunikation mit der Bürgerstiftung Dreieich nicht adäquat durchgeführt werden kann, wenn ich meine personenbezogenen Daten nicht zur Verfügung stelle.

Mir ist auch bekannt, dass ich diese Einwilligungserklärung zum Datenschutz jederzeit bei der Bürgerstiftung Dreieich widerrufen kann.

Verantwortliche Stelle für die Datenverarbeitung:
Heidi Soboll, Vorsitzende der Bürgerstiftung Dreieich, Hainer Weg 3a, 63303 Dreieich

Vorname, Nachname in Klarschrift

Ort/Datum Unterschrift


>>>>>>>>> Im Konzept unten: Viele Details nach den aktuellen Anforderungen  <<<<<<<<<<<<<


Datenschutzerklärung (Version 2026)

Information zum Datenschutz für die Bürgerstiftung Dreieich


Datenschutz-Konzept für die Bürgerstiftung Dreieich

Datum: 10.03.2026 Version: 1.2

Autor: Stephan Heinsius, Mitglied des Stiftungs-Vorstands

Status: abgestimmt

Abgestimmt mit: Vorstand der Bürgerstiftung Dreieich

Die Änderungen von Version 1.2 zu Version 1.1 (Prozess 5 und Nutzung von Messenger-Diensten) betreffen nicht den Stiftungsrat. Version 1.1 ist abgestimmt mit Vorstand und Stiftungsrat der Bürgerstiftung Dreieich

Kontaktdaten des Verantwortlichen im Sinne EU DSGVO:

Dr. Heidi Soboll

Vorstandsvorsitzende der Bürgerstiftung Dreieich

Hainer Weg 3a

63303 Dreieich

mobile +49 172 315 6993

https://www.bürgerstiftung-dreieich.de

Ausgangssituation

Die Vorgaben der EU Datenschutz Grundverordnung (EU DSGVO) gelten auch für die Bürgerstiftung Dreieich.

Zielsetzung

Es soll untersucht werden, ob und welche Maßnahmen erforderlich sind, um die Vorgaben der EU DSGVO durch die Bürgerstiftung Dreieich einzuhalten. Insbesondere hinsichtlich

  • Einwilligung zur Verwendung personenbezogener Daten durch die betreffenden Personen, einschl. Nachweispflicht (Art. 6 Abs. 1a, Art. 7 Abs. 1 EU DSGVO) und Information der betreffenden Person ohne Einwilligung (Art. 6 Abs. 1b, 1c, 1f, Art. 13 Abs. 1, 2 EU DSGVO)

  • Transparenz der Verwendung (Zweck der Verwendung, Art und Weise der Verwendung einschl. Speicherung, Verarbeitung und Weitergabe) personenbezogener Daten den betreffenden Personen gegenüber, einschl. Wahrung des Auskunftsrechts (Art. 12 Abs. 1, Art. 13 Abs. 1, 2, Abs. 15 Abs. 1 EU DSGVO)

  • Schutz der personenbezogen Daten (wie z.B. Schutz vor unbefugtem Zugriff, Schutz vor Verlust, Sicherstellung der Integrität oder Sicherstellung der Vertraulichkeit)

(Art. 24 Abs . 1,2 Art. 25 Abs. 1,2, Art. 32 EU DSGVO)

Vorgehensweise

Durch eine Analyse der Interaktion zwischen der Bürgerstiftung Dreieich und natürlichen Personen wird aufgezeigt,

  • Welche Prozesse, Kommunikationskanäle und elektronischen Systeme dafür (d.h. auch für welche Zwecke) eingesetzt werden,

  • welche personenbezogenen Daten involviert sind,

  • und ob dabei Dritte Zugriff auf personenbezogene Daten haben können.

Aufgrund der Analyse einerseits und der Vorgaben der EU DSGCO andererseits werden Maßnahmen definiert, um die genannte Zielsetzung zu erreichen.

Das Dokument kann als Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 EU DSGVO herangezogen werden.

Personen und Interaktion mit der Bürgerstiftung Dreieich

Folgende Prozesse der Interaktion von natürlichen Personen mit der Bürgerstiftung Dreieich wurden identifiziert:

  1. Informationen mittels Internetauftritt verbreiten

  2. Intern kommunizieren (Stiftungs-Vorstand, Stiftungs-Rat und Stifter)

  3. Extern kommunizieren (Stiftungs-Vorstand und Stiftungs-Rat mit beliebigen Personen)

  4. Spenden und Zustiftungen abwickeln, einschl. deren Anbahnung

  5. Projekte fördern im Rahmen von "Wünsch dir was 2.0"

Im Detail:

Nr.

Prozess

Beteiligte Personen

Kommunikations-Kanäle

Elektronische Systeme

1a

Die Bürgerstiftung Dreieich verteilt Informationen über ihren Internetauftritt

P1: Webseiten-Administrator, P2: Durch Content identifizierbare Personen

Internetauftritt www.buergerstiftung-dreieich.de

Endgeräte zur Pflege der Internetseiten, Systeme des Web-Hosters (z.B. Web-Server und Content Management System)

1b

Besucher des Internetauftritts erhalten Informationen von der Bürgerstiftung Dreieich

P3: Webseiten-Besucher

Internetauftritt www.buergerstiftung-dreieich.de

Endgeräte

1c

Besucher des Internetauftritts nutzen das Kontaktformular um Kontakt mit der Bürgerstiftung aufzunehmen

P3: Webseiten-Besucher

Kontaktformular des Internetauftritts www-buergerstriftung-dreieich.de

Endgeräte, Systeme des Web-Hosters (z.B. Web-Server, e-mail-Server)

2a

Vorstand und Rat der Bürgerstiftung Dreieich tauschen stiftungs-intern Informationen aus (z.B. Infos über Projekte, Ideen und Vorhaben, Einladungen und Terminabstimmungen, Protokolle von Sitzungen, einschl. Rückmeldungen dazu)

P4: Stiftungs-Vorstand, P5: Stiftungs-Rat

persönlich/mündlich, telefonisch, e-mail, Speichermedien

Endgeräte, Telefone, Speichermedien

2b

Vorstand und Rat der Bürgerstiftung Dreieich stimmen interne Termine ab

P4: Stiftungs-Vorstand, P5: Stiftungs-Rat

persönlich/mündlich, telefonisch, e-mail, (Internetdienst doodle.com soll nicht mehr verwendet werden)

Endgeräte

2c

Vorstand und Rat der Bürgerstiftung Dreieich tauschen Informationen mit den Stiftern und Zustiftern aus (Einladungen und Terminabstimmungen, Protokolle von Veranstaltungen, einschl. Rückmeldungen dazu)

P4: Stiftungs-Vorstand, P5: Stiftungs-Rat, P6: Stifter, Zustifter

persönlich/mündlich, telefonisch, e-mail

Endgeräte, Telefone

3a

Mitglieder von Vorstand und Rat stehen in Kommunikation mit Personen zu Themen, die die Bürgerstiftung Dreieich betreffen (z.B. bzgl. Projekten, Vorhaben, Ideen, Veranstaltungen, oder Informationen über die Bürgerstiftung Dreieich)

P4: Stiftungs-Vorstand, P5: Stiftungs-Rat, P7: beliebige Personen

persönlich/mündlich, telefonisch, e-mail, Briefpost

Endgeräte, Telefone

3b

Mitglieder von Vorstand und Rat geben Informationen zu Themen, die die Bürgerstiftung Dreieich betreffen (z.B. bzgl. Projekten, Vorhaben, Ideen, Veranstaltungen, oder Informationen über die Bürgerstiftung Dreieich) an die Presse zur Veröffentlichung

P4: Stiftungs-Vorstand, P5: Stiftungs-Rat, P8: Pressevertreter, P2: Durch Content identifizierbare Personen

persönlich/mündlich, telefonisch, e-mail, Speichermedien, Briefpost

Endgeräte, Telefone, Speichermedien

3c

Themen, die die Bürgerstiftung Dreieich betreffen (z.B. bzgl. Projekten, Vorhaben, Ideen, Veranstaltungen, oder Informationen über die Bürgerstiftung Dreieich) werden per Flyer veröffentlicht. Druck der Flyer durch eine Druckerei

P4: Stiftungs-Vorstand, P5: Stiftungs-Rat, P2: Durch Content identifizierbare Personen

persönlich/mündlich, telefonisch, e-mail, Speichermedien, Briefpost

Endgeräte einschl. Software zur Erstellung der Flyer, Systeme der Druckerei, Telefone, Speichermedien

4a

Mitglieder von Vorstand und Rat stehen in Kontakt mit beliebigen Personen, wegen einer Spende oder einer Zustiftung an die Bürgerstiftung Dreieich durch sie selbst oder andere Personen oder Institutionen und berichten ggf. darüber intern (Prozess 2a)

P4: Stiftungs-Vorstand, P9, P11: (mögliche) Spender, P6, P10: (mögliche) Zustifter

persönlich/mündlich, e-mail, Briefpost

Endgeräte

4b

Eine Spendenbescheinigung oder Zustiftungsbestätigung wird ausgestellt (derzeit keine elektronische Spendenbescheinigung). Grundlage ist ein Geldeingang für eine Spende oder eine Zustiftung.

Fall 1 (Überweisung): Name, Kontoverbindung und Postadresse des Spenders ist auf dem Kontoauszug enthalten.

Fall 2 (Crowdfunding über die Volksbank Dreieich): Es kommt eine Spender-Liste von der Bank

Fall 3 (Bar-Spendensammlung): Es kommt eine Spender-Liste z.B. von vertrauenswürdigen Privatpersonen, die die Spenden im Auftrag der Bürgerstiftung Dreieich gesammelt haben

P4: Stiftungs-Vorstand, P11: Spender, P6: Zustifter

Kontoauszüge, persönlich/mündlich (einschl. Spenderliste), Briefpost

Endgeräte (des Stiftungs-Vorstands). Die Die Kontoverbindung erscheint nur auf dem Kontoauszug, zwangsläufig als Resultat des Zahlungsverkehrs.

4c

Ein Stifter oder Zustifter stiftet: Die Stiftung bzw. Zustiftung wird in den Stiftungsunterlagen (physische Akte) vom Stiftungs-Vorstand dokumentiert (mit den Daten ausgefülltes Papierformular). Eine Stiftungsurkunde wird vom Stiftungs-Vorstand ausgestellt und dem Stifter bzw. Zustifter persönlich oder per Post zugestellt.

P6: Stifter, Zustifter, P4: Stiftungs-Vorstand

Muss-Daten für Stifter / Zustifter: Name, Vorname, Postadresse, Stiftungsbetrag, Unterschrift, freiwillige Angaben: e-mail-Adresse, Geburtsdatum.

Endgeräte (des Stiftungs-Vorstands, nur für die verwendeten (unausgefüllten) Formulare.

5a

Eine oder mehrere Personen (Antragsteller) stellen einen Antrag zur Förderung eines Projekts im Rahmen des Programms "Wünsch dir was 2.0": Das Formular wird von den Internetseiten der Bürgerstiftung Dreieich heruntergeladen, ausgedruckt, ausgefüllt und von allen Antragstellern handschriftlich unterschrieben

P12: Antragsteller WDW2.0

Internetauftritt www.buergerstiftung-dreieich.de

Hier ist kein IT System datenschutztechnisch relevant, da in diesem Schritt das elektronisch vorliegende Formular noch leer ist (ohne personenbezogene Daten von P12)

5b

Einer der Antragsteller schickt den Antrag aus Schritt 5a per Post oder als Scan per e-mail an die Bürgerstiftung Dreieich

P12: Antragsteller WDW2.0

e-mail

Briefpost

Muss-Daten für alle Antragsteller: Vor- und Nachnamen, Postadresse, Telefonnummer, e-mail-Adresse

Endgeräte aller Antragsteller (einschl. Scanner, e-mail-Client, Speichermedium), e-mail-Server / Internet

5c

Die Bürgerstiftung Dreieich, vertreten durch ein Vorstandsmitglied nimmt den Antrag entgegen

P4: Stiftungs-Vorstand,

P12: Antragsteller WDW2.0

e-mail

Briefpost

Endgeräte des Stiftungsvorstands (einschl. e-mail-Client, Speichermedium, ggf. Drucker)

5d

Der Antrag wird zur Prüfung verteilt an den Vorstand von HahnAir Foundation und Bürgerstiftung Dreieich (gem. Prozess-Schritten 2a, 2b und 3a:)

P4: Stiftungs-Vorstand,

P12: Antragsteller WDW2.0

P13: Vorstand HahnAir Foundation

e-mail

Briefpost

Endgeräte des Stiftungsvorstands:

Endgeräte, Telefone, Speichermedien.

Diejenigen des Stiftungsvorstands der HahnAir Foundation sind nicht unter Verantwortung der Bürgerstiftung Dreieich oder seiner Vorstandsmitglieder und somit nicht Teil der Betrachtung dieses Konzepts

5e

Die Vorstände von Bürgerstiftung und Hahn Air Foundation entscheiden über den Antrag (gem. Prozessschritt 3a)

P4: Stiftungs-Vorstand,

P12: Antragsteller WDW2.0

P13: Vorstand HahnAir Foundation

persönlich/mündlich, telefonisch, e-mail, Briefpost

Endgeräte, Telefone

5f

Informationen zu zu fördernden Projekten werden von der Bürgerstiftung Dreieich der Öffentlichkeit unter Nutzung beliebiger Medien (z.B. Offenbach-Post, Internetauftritt der Bürgerstiftung Dreieich, Social Media) vorgestellt, mit einem Spendenaufruf (gem. Prozess-Schritten 1, 3b und 4)

P4: Stiftungs-Vorstand,

P12: Antragsteller WDW2.0

persönlich/mündlich, telefonisch, e-mail, Briefpost Internetauftritt www.buergerstiftung-dreieich.de

Endgeräte des Stiftungsvorstands:

Endgeräte, Telefone, Speichermedien.

Systeme des Web-Hosters (z.B. Web-Server, e-mail-Server, Content Management System)

5g

Die Hahn Air Foundation hat die Möglichkeit zur Veröffentlichung von Informationen zu zu fördernden Projekten unter Nutzung beliebiger Medien (z.B. zum Spendenaufruf oder für Werbezwecke) und deren interne Weitergabe bei HahnAir

Diese Veröffentlichung liegt in der Verantwortung der HahnAir Foundation. Sie basiert auf einem zwischen dem Vorstand der Bürgerstiftung Dreieich und dem Vorstand der Hahn Air Foundation abgestimmten Ergebnis (s. 5e), und enthält in diesem Zusammenhang ggf. personenbezogene Daten (bspw. aus dem Antragsformular, s. 5a und 5b). Die HahnAir Foundation leitet die Informationen zum Zwecke der Veröffentlichung oder interner Kommunikation ggf. an HahnAir und/oder deren Dienstleister weiter.

5h

Spendengelder werden an das zu fördernde Projekt überwiesen

Im Rahmen des üblichen Zahlungsverkehrs, IBAN des Empfängers ist projektbezogen.

5i

Die unter 5a und 5f gemachten Datenschutzerklärungen werden archiviert und unter Verschluss gehalten

P4: Stiftungs-Vorstand. Physische Akten-Ablage, unter Verschluss.

5j

Sofern sich die Person des Antragstellers für ein in Prüfung oder Förderung befindliches Projekt ändert informiert der bisherige Antragsteller den Vorstand der Bürgerstiftung Dreieich und schickt ihm die unterschriebene Datenschutzerklärung der übernehmenden Person, ggf. auf Anfrage des Stiftungsvorstands der Bürgerstiftung Dreieich

P12: Antragsteller WDW2.0

P4: Stiftungs-Vorstand

e-mail

Briefpost

Muss-Daten für alle Antragsteller: Vor- und Nachnamen, Postadresse, Telefonnummer, e-mail-Adresse

Endgeräte aller Antragsteller (einschl. Scanner, e-mail-Client, Speichermedium), e-mail-Server / Internet

Bei allen Prozessen kommen Endgeräte zum Einsatz. Das sind Internetfähige PCs, Laptops, Smartphones und Tablets, die sich im Eigentum der jeweiligen Personen befinden, einschließlich Software wie Web-Browser, e-mail-Client, Office-Programme (z.B. Textverarbeitung, PDF-Reader). Die Vergabe von Zugang zu den Endgeräten liegt in der Verantwortung deren Eigentümer. Für Zwecke der Wartung oder der IT-Unterstützung, sowie der Integration von Software mit Clouddiensten kann es notwendig sein, dass Dritte Zugang auf diese Endgeräte bekommen.

Im Rahmen der beschriebenen Prozesse können als Speichermedien USB-Sticks, Festplatten oder andere Speichermedien zum Einsatz kommen, die sich im Eigentum der jeweiligen Personen befinden.

Da sich Endgeräte und Speichermedien im Eigentum der jeweiligen Personen befinden, wird die IT-Sicherheit nicht durch die Bürgerstiftung Dreieich sichergestellt, sondern durch die Eigentümer der Endgeräte selbst. Diese geben eine entsprechende Verpflichtungserklärung an die Bürgerstiftung Dreieich ab (siehe Maßnahme M5 Verpflichtungserklärungen zur IT-Sicherheit einholen).

Die Bürgerstiftung Dreieich nutzt Messenger Dienste zur Kommunikation (neu ab Version 1.2 dieses Konzepts).

  1. Der Vorstand der Bürgerstiftung nutzt zur internen Kommunikation WhatsApp und Signal Ende-zu-Ende verschlüsselte Messenger-Dienste. Dafür gibt es eine Signal-Gruppe und eine WhatsApp Gruppe, mit aktivierten Datenschutzeinstellungen, sofern vom Messenger Dienst dediziert bereitgestellt. Zugriff auf diese Gruppen haben ausschließlich Vorstandsmitglieder der Bürgerstiftung (bzw. deren Endgeräte). Gruppen Admin ist ein Vorstandsmitglied der Bürgerstiftung. Der Admin ist für die Datenschutzeinstellungen seiner Gruppe verantwortlich.

  2. Für bestimmte Aufgaben oder projektbezogen kann es weitere Gruppen in WhatsApp oder Signal geben, mit aktivierten Datenschutzeinstellungen, sofern vom Messenger Dienst dediziert bereitgestellt. Mindestens ein Vorstandsmitglied der Bürgerstiftung ist Mitglied der jeweiligen Gruppe. Admin ist ein Vorstandsmitglied der Bürgerstiftung. Der Admin ist für die Datenschutzeinstellungen seiner Gruppe verantwortlich.

  3. Um WhatsApp nutzen zu können, muss der Nutzer aufgrund der aktuellen Nutzungsbedingungen bestätigen, dass er von den Personen, zu denen er Kontaktdaten auf seinem Endgerät gespeichert hat, autorisiert ist, diese Kontaktdaten an WhatsApp weiterzugeben. Dies liegt in der Verantwortung der Nutzer und betrifft nicht notwendigerweise personenbezogene Daten in Zusammenhang mit Aktivitäten der Bürgerstiftung Dreieich.

  4. Auch wenn die Messenger-Kommunikation Ende-zu-Ende verschlüsselt ist, bedarf der Schutz der gespeicherten Kommunikation auf dem Endgerät einer gesonderten Betrachtung, insbesondere wenn das Gerät mit einer Cloud verbunden ist (z.B. zur Datenreplikation oder für Backups). Der Admin der Gruppe stimmt sich in regelmäßigen Abständen mit den Mitgliedern der Gruppe ab, ob Daten aus der Gruppenkommunikation gelöscht werden sollen, und veranlasst dies, sofern es von den Betroffenen gewünscht ist und nicht von diesen selbst vorgenommen werden kann. Alternativ kann, sofern verfügbar, eine automatische Löschung der Daten nach einem bestimmten Zeitraum eingestellt werden.

Folgende Prozesse werden von der Bürgerstiftung Dreieich derzeit nicht eingesetzt

  • Elektronische Spendenbescheinigung gem. § 50 der Einkommensteuer- Durchführungsverordnung (EStDV) ausstellen

Folgende Kommunikationskanäle werden von der Bürgerstiftung Dreieich derzeit nicht eingesetzt

  • Soziale Netzwerke (wie z.B. Facebook)

Sollten diese oder weitere Prozesse oder Kommunikationskanäle künftig zum Einsatz kommen, ist hierfür das vorliegende Datenschutz-Konzept entsprechend zu ergänzen (gem. EU DSGVO Art. 32 Abs. 1d).

Solche Veränderungen werden im Rahmen der Sitzungen von Vorstand und Rat der Bürgerstiftung identifiziert und eine Aktualisierung des vorliegenden Dokuments durch den Vorstand der Bürgerstiftung angestoßen, siehe Maßnahme M10.

Involvierte Dritte

Involvierte Dritte

Prozesse

Aufgaben der involvierten Dritten und deren Auswirkungen

Web-Hoster

1a, 1b,1c

Durch Web-Hoster werden die Inhalte des Internetauftritts veröffentlicht.

Die Web-Hoster speichern im Rahmen der Web-Hosting-Verträge persönliche Daten der Vertragspartner und Web-Administratoren.

Web-Hoster ist 1blu AG für den Internetauftritt, do.de wird für weitere Domains verwendet, jedoch nur für Weiterleitungen auf den bei 1blu gehosteten Internetauftritt.

Der Webhoster 1blu AG, bei dem der Inhalt von www.buergerstiftung-dreieich.de gehostet wird leitet die Daten aus einem von einem Webseiten-Besucher abgesendeten Kontaktformulars per e-mail an den e-mail Account mail@buergerstiftung-dreieich.org weiter.

Folgende Domains sind auf www.buergerstiftung-dreieich.de (bei 1blu) verlinkt:

  • www.buergerstiftung-dreieich.org

  • bürgerstiftungdreieich.de (via do.de)

  • buergerstiftungdreieich.de (via do.de)

  • bürgerstiftung-dreieich.de (via do.de)

  • buergerstiftung-dreieich.org (1 blu)

Diese beiden E-Mail-Adressen sind mit Weiterleitung an Frau Soboll eingerichtet:

  • mail@buergerstiftung-dreieich.org

  • mail@buergerstiftung-dreieich.de

(Stand 10.09.2020)

Software-Anbieter und IT-Unterstützer

alle

Im Rahmen der Nutzung der Endgeräte könnten IT-Unterstützer oder Software-Anbieter Zugriff auf mittels der Endgeräte gespeicherte Daten erhalten. Z.B. im Rahmen von IT-Wartung und Support, oder durch Integration der verwendeten Software (einschl. der Betriebssysteme) in Cloud-Dienste (z. B. Microsoft oder Google)

Vorstand der HahnAir Foundation

5d, 5e

Prüfung von Förderanträgen im Rahmen des Programms "Wünsch dir was 2.0" (Partner), Entscheidung über die Förderung von Projekten, gemeinsam mit dem Vorstand der Bürgerstiftung Dreieich

HahnAir Foundation, Hahn Air und deren Dienstleister

5g

HahnAir-interne oder externe Veröffentlichung von Informationen zu im Rahmen des Programms "Wünsch dir Was 2.0" zu fördernden Projekten

Identifikation personenbezogener Daten

Auf Basis der Prozesse aus Kapitel "Personen und Interaktion mit der Bürgerstiftung Dreieich" wurden für die beteiligten Personen die folgenden personenbezogenen Daten festgestellt. Zur Erfüllung der Anforderungen aus der EU DSGVO gem. Kapitel "Zielsetzung", z. B. zum Schutz dieser Daten, wurden Maßnahmen definiert. Dabei wurde berücksichtigt, ob Dritte Zugang gem. Kapitel "

Involvierte Dritte" zu den jeweiligen Daten haben können. Die Maßnahmen werden hier referenziert und sind in einer eigenen Tabelle in Kapitel "Maßnahmen" im Detail beschrieben.

Nr.

Beteiligte Person

Prozesse

Personenbezogene Daten

Hinweise und Maßnahmen

P1

Webseiten-Administrator

1a

Name, Postadresse, Telefonnummer

Die Daten der Webseiten-Administratoren (Frau Soboll ist als Admin eingetragen) wurden/werden bei Registrierung (oder bei nachträglichen Aktualisierungen) an die Web-Hoster (1blu für Internetauftritt, do.de für weitere Domains) weitergegeben, d.h. im Rahmen des Vertragsverhältnisses mit dem Web-Hoster

Maßnahme M1: Von Frau Soboll Einverständnis einholen, dass Ihre Daten bei den Web-Hostern für die Bürgerstiftung hinterlegt sind, bzw. der Web-Hosting Vertrag zwischen ihr und den Web-Hostern für den Internetauftritt der Bürgerstiftung Dreieich verwendet werden darf.

P2

Durch Content identifizierbare Personen

1a, 3b, 3c

Name, Bild (Foto/Video), Kontext aus dem die Identität der Person hervorgeht (z.B. der Text: "der Vorsitzende des Vorstands des Vereins …", versehen mit einer Zeitangabe)

Maßnahme M2:

Arbeitsanweisung für Veröffentlichungen einführen

P3

Webseiten-Besucher

1b

Nach Auskunft des WebHosters (1blu Support Hotline) werden Cookies oder Analyse-Tools wie z.B. Google-Analytics nicht durch den Vertrag eingeschränkt, sondern es ist Sache des Webseiten-Designers, ob diese Funktionen in die Webseite eingebettet sind oder nicht. Laut des Web-Seiten Designers Herrn Möck wird keines von beiden eingesetzt.

Es gibt kein Benutzer-Login, kein Kontaktformular und keinen Newsletter.

Vom Provider 1blu werden für die Zugriffe auf die Internetseite folgende Daten gespeichert:

  • IP-Adresse

  • das Datum und die Uhrzeit des Zugriffs auf unsere Internetseite

  • Zeitzonendifferenz zur Greenwich Mean Time (GMT)

  • Zugriffsstatus (HTTP-Status)

  • die übertragene Datenmenge

  • der von Ihnen verwendete Browsertyp und dessen Version

  • das von Ihnen verwendete Betriebssystem und dessen Version

  • die Internetseite, von welcher Sie gegebenenfalls auf unsere Internetseite gelangt sind

  • die Seiten bzw. Unterseiten, welche Sie auf unserer Internetseite besuchen

  • in Suchmaschine verwendeter Suchbegriff, mit dem unsere Internetseite gefunden wurde

  • Einstiegs- und Ausstiegsseite

  • Land des zugreifenden Rechners

  • Dauer des Besuchs der Website

  • Anzahl der Zugriffe

D.h. serverseitig keine personen-bezogenen Daten, sondern zugriffsbezogene Daten, aus denen allein kein Bezug zu bestimmten Personen hergestellt werden kann (Bezug z einem Anschlussinhaber ist ggf. beim für die IP-Adresse zuständigen Internetprovider möglich).

P4

Stiftungs-Vorstand

2a, 2b, 2c, 3a, 3b, 3c, 5c, 5d, 5e, 5f, 5i, 5j

Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil), Geburtsdatum.

Maßnahme M3:

Information für Arbeit in oder mit der Stiftung gebenMaßnahme M5: Verpflichtungserklärung zur IT-Sicherheit einholen

Maßnahme M6:

Arbeitsanweisung für e-mail Versand per bcc einführen

Maßnahme M8: Verpflichtungserklärungen für physische Unterlagen einholen

P5

Stiftungs-Rat

2a, 2b, 2c

Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil)), Geburtsdatum.

Maßnahme M3:

Information für Arbeit in oder mit der Stiftung gebenMaßnahme M5: Verpflichtungserklärung zur IT-Sicherheit einholen Maßnahme M6:

Arbeitsanweisung für e-mail Versand per bcc einführen

Maßnahme M8: Verpflichtungserklärungen für physische Unterlagen einholen

P6

Stifter einschl. Zustifter

2c, 4a, 4c

Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil)), Geburtsdatum, Stiftungsbetrag, Zeitpunkt der (Zu)-Stiftung.

Die Steuer-Nummer der Stifter ist nicht gespeichert.

Maßnahme M4:

Informationen geben im Zusammenhang mit der Ausstellung der StiftungsbescheinigungMaßnahme M6:

Arbeitsanweisung für e-mail Versand per bcc einführen

Maßnahme M11: Freiwillige Angaben der Stifter bestätigen lassen

P7

beliebige Personen

3a

Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil)

Daten sind z.B. auf einer Visitenkarte (physisch oder in e-mail), auf Notizen oder Protokollen.

Dies betrifft sämtliche Kommunikation mit beliebigen Personen. Außenstehende können auch Zustifter oder Spender werden. Im Rahmen dieser Kommunikation können persönliche Daten z.B. zu bestimmten Situationen, Krankheiten etc. an die Stiftung gegeben werden.

Maßnahme M3:

Information für Arbeit in oder mit der Stiftung geben

Maßnahme M5: Verpflichtungserklärung zur IT Sicherheit einholen

Maßnahme M6:

Arbeitsanweisung für e-mail Versand per bcc einführen

P8

Pressevertreter

3b

Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil)

Daten sind z.B. auf einer Visitenkarte (physisch oder in e-mail).

Handhabung wie bei P7 "beliebige Personen"

P9

mögliche Spender

4a

Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil)

Daten sind z.B. auf einer Visitenkarte (physisch oder in e-mail), auf Notizen oder Protokollen

Handhabung wie bei P7 "beliebige Personen"

P10

mögliche Zustifter

4a

Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil)

Daten sind z.B. auf einer Visitenkarte (physisch oder in e-mail), auf Notizen oder Protokollen

Handhabung wie bei P7 "beliebige Personen"

P11

Spender

4b

Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil), Höhe der Spende, Zeitpunkt der Spende, Kontoverbindung (für Spendenbescheinigung). Die Kontoverbindung erscheint nur auf dem Kontoauszug, zwangsläufig als Resultat des Zahlungsverkehrs.

Maßnahme M7: Informationen geben im Zusammenhang mit der Ausstellung der Spendenbescheinigung

P12

Antragsteller WDW2.0

5a, 5b, 5c, 5d, 5e, 5f, 5g, 5i, 5j

Vor- und Nachnamen, Postadresse, Telefonnummer, e-mail-Adresse

M12: Mit Antragstellung Einwilligung des Antragstellers zu einer Datenschutzerklärung, die Prozess 5 abdeckt, einholen

M14: Datenschutzerklärung archivieren

P13

Vorstand HahnAir Foundation

5d, 5e, 5i

Vor- und Nachnamen, e-mail-Adresse, Postadresse, Telefonnummer

Die HahnAir Foundation ist Partner der Bürgerstiftung Dreieich beim Programm "Wünsch dir was 2.0" (extern)

M13: Einwilligung des HahnAir Vorstands zu einer Datenschutzerklärung, die Prozess 5 abdeckt, einholen

M14: Datenschutzerklärung archivieren

Maßnahmen

Nr.

Beteiligte Personen

Prozess

Maßnahme

M1

Web-Administrator

1a, 1b

Von Frau Soboll Einverständnis einholen, dass Ihre Daten bei den Web-Hostern für die Bürgerstiftung hinterlegt sind, bzw. der Web-Hosting Vertrag zwischen ihr und den Web-Hostern für den Internetauftritt der Bürgerstiftung Dreieich verwendet werden darf.

M2

Durch Content identifizierbare Personen

1a, 3b, 3c

Arbeitsanweisung für Veröffentlichungen einführen. Umsetzung einer "Arbeitsanweisung": Vor Veröffentlichung eines Inhaltes (Text oder Bilder) auf der Internetseite, per Flyer oder Presse ist vom jeweiligen Autor eines weiterzugebenden Textes oder Bildern die schriftliche Zustimmung von dort namentlich oder eindeutig identifizierbar genannten oder erkennbar abgebildeten Personen einzuholen und beim Stiftungsvorstand schriftlich zu hinterlegen. Der Stiftungsvorstand übernimmt die Archivierung der Zustimmung, sowie der Texte und Bilder, auf die sich die Zustimmung bezieht.

M3

Stiftungs-Vorstand, Stiftungs-Rat,

beliebige Personen

(Für Spender, potentielle Spender, Stifter, Zustifter und potentielle Zustifter: siehe Maßnahmen M7 bzw. M4)

2a, 2b, 2c, 3a, 3b, 3c

Information für Arbeit in oder mit der Stiftung geben. An die beteiligten Personen Information geben zur Verarbeitung der Daten "Name", "Postadresse", "e-mail-Adresse", "Telefonnummer Festnetz", "Telefonnummer Mobil" für die Arbeit in der oder mit der Bürgerstiftung. Es ist kein Einverständnis einzuholen da EU DSGVO Art. 6 1b bzw. Art. 6 1c zutrifft, denn es gibt keine Alternativen ohne diese Daten die Arbeit als Vorstand oder Rat adäquat durchzuführen, zu spenden oder zu stiften (einschl. vorab-Kommunikation dazu zu führen), oder Verträge abzuschließen (einschl. vorab-Kommunikation dazu zu führen). Es gilt jedoch die Informationspflicht (Art. 12 EU DSGVO).

M4

Stifter, Zustifter und potentielle Zustifter

2c, 4a, 4c

Informationen geben im Zusammenhang mit der Ausstellung der Stiftungsbescheinigung. An die Stifter, Zustifter und potentielle Zustifter Information geben zur Verarbeitung der Daten "Name", "Postadresse", "e-mail-Adresse", "Höhe des Stiftungsbetrags", "Zeitpunkt des Stiftungsbetrags" zur Ausstellung der Stiftungsbescheinigung. Für diese "Muss-Daten" gilt (siehe Personengruppe P6): Es ist kein Einverständnis einzuholen da EU DSGVO Art. 6 1b bzw. Art. 6 1c zutrifft, denn es gibt keine Alternativen ohne diese Daten zu stiften (einschl. vorab-Kommunikation dazu zu führen). Es gilt jedoch die Informationspflicht (Art. 12 EU DSGVO).

Für freiwillige Stifterdaten ("Telefonnummer Festnetz", "Telefonnummer Mobil", "e-mail Adresse", "akad. Titel" und "Geburtsdatum"): siehe Maßnahme M11.

M5

Stiftungs-Vorstand, Stiftungs-Rat

2a, 2b, 2c, 3a, 3b, 3c, 4a, 4b

Verpflichtungserklärungen zur IT-Sicherheit einholen.

1: Abgabe einer Verpflichtungserklärung zur IT-Sicherheit auf den für im Rahmen der Arbeit für die Bürgerstiftung eingesetzten Endgeräte, mit den Zusagen, dass folgende IT-Sicherheitsmaßnahmen für diese Geräte umgesetzt sind, solange über diese Geräte im Rahmen der Arbeit für die Bürgerstiftung angefallene personenbezogene Daten zugänglich sind:

  • Auf dem Endgerät sind die automatischen Software-Aktualisierungen (Updates) für die eingesetzte Software aktiv (betrifft u.a. Betriebssystem, Web-Browser, e-mail-Client und Office Software einschl. PDF-Reader)

  • Sofern das Endgerät nicht mit dem Betriebssystem iOS (Apple) oder dem Betriebssystem Android (Google) betrieben wird, ist auf dem Endgerät eine persönliche Firewall installiert und aktiviert.. Die Smartphone Betriebssysteme iOS und Android werden hinsichtlich des Managements der Kommunikations-Ports bereits als ausreichend sicher angesehen (geringe Angriffsfläche), nicht jedoch Microsoft Windows.

  • Auf dem Endgerät ist ein Virenscanner installiert und so eingestellt, dass er auf dem aktuellsten Stand gehalten wird (Aktualisierung von Virensignaturen und Software-Updates aktiviert). Sofern auf einem Smartphone oder Tablet kein Virenscanner installiert ist, wird bestätigt, dass installierte Apps nur aus vertrauenswürdigen Quellen (App Stores) stammen.

  • Für die auf dem permanenten Speichermedium eines mobilen Endgeräts gespeicherten Daten wird ein regelmäßiges Backup durchgeführt. Die Häufigkeit des Backups wird der Häufigkeit der Veränderung der Daten angepasst. Für die Arbeit der Bürgerstiftung Dreieich wird angenommen, dass eine wöchentliche Datensicherung auf jeden Fall ausreicht. Ein lokales Backup von e-mails ist nur dann erforderlich, wenn sie sich nicht mehr im e-mail Postfach auf dem Server befinden (es wird davon ausgegangen, dass die Verfügbarkeit von e-mails auf dem Server, die durch den Anbieter gegeben wird, ausreicht).

Es ist mir bekannt, dass der Inhalt von e-mails von sich aus grundsätzlich Dritten zugänglich ist. Daher werde ich vertrauliche Daten nicht in unverschlüsselter Form per e-mail versenden. Das trifft beispielsweise für folgende Daten zu:versenden

  • personenbezogene Daten

  • Daten zu möglichen oder getätigten Spenden oder (Zu-)Stiftungen.

Für die Übermittlung vertraulicher Daten werde ich ausschließlich die folgenden Kommunikationswege verwenden:

  • Briefpost

  • Mündlicher Austausch per Telefon oder in persönlichem Treffen,

elektronischer Versand (auch per e-mail) als verschlüsselte Datei, wobei zur Verschlüsselung der Algorithmus AES256 eingesetzt wird (Passwort-geschützte PDF-Datei erzeugt mit Acrobat X oder höher, oder passwortgeschütze RAR5-komprimierte Datei, z.B. erzeugt mit dem Programm WinRAR), wobei dar Schlüssel bzw. das Passwort über einen anderen Kommunikationsweg sicher übermittelt wird. 2: Abgabe einer Verpflichtungserklärung zur IT-Sicherheit zum Schutz vor unbefugtem Zugriff auf Endgeräte, z.B. bei Diebstahl:

  • Für den Zugriff auf das Endgerät ist ein persönliches Benutzerkonto und ein Passwort (oder ein anderer vom Betriebssystem bereitgestellter Authentifizierungsmechanismus) eingerichtet, das der beteiligten Person (die es für die Arbeit der Bürgerstiftung Dreieich nutzt) zugeordnet ist und nur von dieser verwendet werden kann. Das Passwort ist geheim zu halten, mindestens 8 Zeichen lang und besteht aus Groß-, und Klein-Buchstaben, Ziffern und Sonderzeichen. Empfehlungen des BSI: https://www.bsi.bund.de/DE/Themen/ITGrundschutz/ITGrundschutzKataloge/Inhalt/_content/m/m02/m02011.html

  • Personenbezogene Daten, die im Rahmen der Arbeit für die Bürgerstiftung Dreieich vorliegen, sollen nicht auf Systemen Dritter verarbeitet oder gespeichert werden, auf denen der Zugang für andere Personen als der des Inhabers des Benutzerkontos des Endgeräts möglich ist (z.B. keine Speicherung von Dokumenten oder Backups in einer Cloud ohne Zugangsbeschränkung Sofern Cloud-Dienste (z.B. für Backups oder Synchronisation von Daten über mehrere Geräte hinweg) verwendet werden, werden nur solche Cloud-Dienste verwendet, bei denen der Cloud-Anbieter vertraglich zugesichert hat, dass die Daten nicht an Standorte in Ländern außerhalb der EU übermittelt werden, und weder dort gespeichert noch verarbeitet werden.

  • Die auf dem permanenten Speichermedium eines mobilen Endgeräts gespeicherten Daten sind verschlüsselt (z.B. bei Nutzung der Betriebssysteme iOS (Apple) oder Android (Google)). Insbesondere ist für mobile PCs und Laptops, bei denen das Betriebssystem nicht verschlüsselt, eine separate Verschlüsselung (Festplattenverschlüsselung) eingerichtet, dabei ist der Schlüssel zur Entschlüsselung geheim und unter Verschluss zu halten.

3: Abgabe einer Verpflichtungserklärung zur IT-Sicherheit verwendeter mobiler Speichermedien:

  • Speichermedien, die zu Backupzwecken verwendet werden, werden unter Verschluss gehalten. Wenn sie nicht mehr verwendet werden, werden alle Daten gelöscht, indem

    • sie physisch überschrieben werden,

    • oder alle entsprechenden Dateien gelöscht und anschließend der Datenträger defragmentiert wird,

    • oder der Datenträger formatiert wird.

Einfaches Dateilöschen reicht nicht aus.

  • Daten auf Speichermedien, die zum Transport von Daten verwendet werden (z.B. USB Stick) werden nach dem Empfang der Daten auf dem Zielsystem auf dem Speichermedium gelöscht, indem

    • sie physisch überschrieben werden,

    • oder alle entsprechenden Dateien gelöscht und anschließend der Datenträger defragmentiert wird,

    • oder der Datenträger formatiert wird.

Einfaches Dateilöschen reicht nicht aus.

Bis dahin ist sicherzustellen, dass der Datenträger nicht weitergegeben und unter Verschluss gehalten wird.

Personen, die die Verpflichtungserklärungen unter Punkt 1 und 2 nicht unterschrieben haben, dürfen für ihre Arbeit für die Bürgerstiftung keine elektronischen Endgeräte verwenden.

Personen, die die Verpflichtungserklärungen unter Punkt 3 nicht unterschrieben haben, dürfen für ihre Arbeit für die Bürgerstiftung keine elektronischen mobilen Speichermedien verwenden.

M6

Stiftungs-Vorstand, Stiftungs-Rat

2c, 3a, 3b, 3c, 4a

Arbeitsanweisung für e-mail Versand per bcc einführen. Bei Versand, Beantwortung oder Weiterleitung von e-mails an mehrere Adressaten, ist immer die Versendung der e-mail an sich selbst und alle Adressaten in "bcc" vorzunehmen, sofern nicht alle Adressaten Mitglieder des Stiftungs-Vorstands, Stiftungs-Rats oder Stifter sind, die eine Datenschutzerklärung abgegeben haben. Bei dieser Art des Versands sehen die Empfänger die e-mail Adressen der anderen Adressaten nicht. Der Adressatenkreis kann, sofern erforderlich, ohne personenbezogene Angaben in der e-mail selbst genannt werden, z.B.: "Diese e-mail geht an alle Interessenten, die sich bzgl. Projekt … bei uns gemeldet haben".

M7

Spender und potentielle Spender

4a, 4b

Informationen geben im Zusammenhang mit der Ausstellung der Spendenbescheinigung. An die Spender und potentiellen Spender Information geben zur Verarbeitung der Daten "Name", "Kontoverbindung" (nicht bei Barspenden), "Postadresse", "e-mail-Adresse", "Telefonnummer Festnetz", "Telefonnummer Mobil", "Höhe der Spende" und "Zeitpunkt der Spende" zur Ausstellung der Spendenbescheinigung.

Diese Informationen werden bereits im Rahmen des Spendenprozesses implizit an Spender / potentielle Spender gegeben.

Es ist kein Einverständnis einzuholen da EU DSGVO Art. 6 1b bzw. Art. 6 1c zutrifft, denn es gibt keine Alternativen ohne diese Daten zu spenden (einschl. vorab-Kommunikation dazu zu führen). Es gilt jedoch die Informationspflicht (Art. 12 EU DSGVO).

M8

Stiftungs-Vorstand, Stiftungs-Rat

2a, 2c, 3a, 3b, 3c, 4a, 4b

Verpflichtungserklärungen für physische Unterlagen einholen. Abgabe einer Verpflichtungserklärung

  • zur Sicherheit für im Rahmen der Arbeit für die Bürgerstiftung eingesetzten physische Unterlagen, wie Akten, Ausdrucke und Notizen, die nicht veröffentlichte personenbezogene Daten enthalten, mit der Zusage, diese Unbefugten nicht zugänglich zu machen.

  • Unterlagen, die personenbezogene Informationen zu Geldbeträgen wie getätigte oder mögliche Stiftungsbeträge oder getätigte oder mögliche Spenden enthalten, unterliegen erhöhter Vertraulichkeit und sind unter Verschluss zu halten.

M9

alle

alle

Infotext über Datenverwendung schreiben. Ein Text in verständlicher Sprache beschreibt den beteiligten Personen, wie und warum welche personenbezogenen Daten für ihre Interaktion mit der Bürgerstiftung Dreieich verwendet werden, wie lange diese gespeichert werden und wer Ansprechpartner bei der Bürgerstiftung für Auskünfte ist (Details in Art. 12 Abs. 1, Art. 13, 14 und Art. 15 EU DSGVO). Dieser Text wird im jeweiligen Kommunikationskanal für die beteiligten Personen bereitgehalten.

Der Einfachheit halber wird der Text für die aktuell genutzten Kommunikationskanäle Internet, e-mail, Telefon, persönliche mündliche Kommunikation und Briefpost auf der Internetseite der Bürgerstiftung veröffentlicht.

M10

Stiftungs-Vorstand, Stiftungs-Rat

alle

Maßnahmen regelmäßig überprüfen. Eingesetzte oder einzusetzende Prozesse oder Kommunikationskanäle werden im Rahmen der Sitzungen von Vorstand und Rat der Bürgerstiftung identifiziert und ggf. eine Aktualisierung des vorliegenden Dokuments durch den Vorstand der Bürgerstiftung angestoßen. Die Wirksamkeit der Maßnahmen wird jährlich evaluiert. Bei personellen Änderungen in Stiftungs-Vorstand oder Stiftungs-Rat werden von den neuen Mitgliedern Verpflichtungserklärungen gemäß Maßnahmen M5 und M8 eingeholt. Verantwortlich ist der Vorstand der Bürgerstiftung.

M11

Stifter, Zustifter

2c, 4a, 4c

Freiwillige Angaben der Stifter bestätigen lassen. Nutzung von "Telefonnummer Festnetz", "Telefonnummer Mobil", "e-mail Adresse" und "akad. Titel": Kommunikation der Stiftung mit den Stiftern die Nutzung der freiwilligen Angaben von diesen bestätigen lassen, in der gleichen Kommunikation, in der gefragt wird, ob deren Namen auf der Homepage, stehen dürfen. Zudem das "Geburtsdatum", um jederzeit die Volljährigkeit feststellen zu können.

M12

Antragsteller WDW2.0

5a, 5b, 5c, 5d, 5e, 5f

M12: Mit Antragstellung eine Einwilligung (und Bestätigung der Kenntnisnahme) aller Antragsteller (eine oder mehrere Personen, P12) zu einer Datenschutzerklärung, die Prozess 5 abdeckt, einholen (DSGVO Art. 6 lit. a+b+c+f)

M13

Vorstand HahnAir Foundation

5d, 5e

M13: Von jedem Mitglied des Vorstands der HahnAir Foundation, das in das Projekt "Wünsch dir was 2.0" involviert ist (P13), Einwilligung zu einer Datenschutzerklärung, die mindestens Prozess 5 abdeckt, bestätigen lassen (gem. DSGVO Art. 6 lit. a+b+c+f)

M14

Stiftungs-Vorstand

5h

M14: Einwilligungen zum Datenschutz aus Maßnahmen M12 und M13 archivieren und unter Verschluss halten (verantwortlich ist der Vorstand der Bürgerstiftung Dreieich, s.a. Maßnahmen M2 und M8)

Weiteres Vorgehen

Nach Entscheidung über das Konzept (und insbesondere die darin enthaltenen Maßnahmen) durch Stiftungs-Vorstand und Stiftungs-Rat ist ein Text in verständlicher Sprache zu erstellen, der über die Verwendung personenbezogener Daten bei der Bürgerstiftung Dreieich informiert. Dieser ist anschließend über die betreffenden Kommunikationskanäle bereitzuhalten, damit er den beteiligten Personen zur Verfügung steht (Maßnahme M9 Infotext über Datenverwendung schreiben).

Zudem ist gem. EU DSGVO Art. 21 Abs. 1d regelmäßig zu überprüfen, ob die definierten Maßnahmen noch ausreichen um die Zielsetzung gem. Kapitel "Zielsetzung" weiterhin zu erreichen (Maßnahme M10 Maßnahmen regelmäßig überprüfen).

Status der Maßnahmenumsetzung

Stand: 28.11.2019

Maßnahme

Status

Umsetzungsmittel

Datum

M1

In Umsetzung

Einwilligungserklärung

06.06.2019

M2

In Umsetzung

Arbeitsanweisung

M3

In Umsetzung

Information wurde im Rahmen des Meetings von Vorstand und Rat am 28.11.2019 gegeben und wird im Protokoll festhalten

M4

In Umsetzung

Information im Rahmen der Einwilligungserklärung zu M11

06.06.2019

M5

In Umsetzung

Verpflichtungserklärungen

M6

In Umsetzung

Arbeitsanweisung

M7

In Umsetzung

Die Info wird bereits im Spendenprozess gegeben (geklärt am 28.11.2019)

M8

In Umsetzung

Verpflichtungserklärung

M9

In Umsetzung

Infotext für Internetseite wurde am 28.11.2019 abgestimmt und wird noch online gestellt (Fr. Soboll kümmert sich drum)

M10

umgesetzt

Muss einmal jährlich auf die Agenda des Vorstands (Fr. Soboll kümmert sich drum)

28.11.2019

M11

In Umsetzung

Einwilligungserklärung

06.06.2019

In Umsetzung (Stand 28.11.2019): Fehlende Unterschriften werden von Fr. Soboll eingeholt und vorhandene unterschriebene Formulare bei ihr archiviert. Das Protokoll von der Besprechung am 28.11.2019 wird von ihr erstellt.

Hinweis vom 28.11.2019: Das Stiftungsgeschäfts-Dokument wurde 2013 in Kopie an das Bündnis für Bürgerstiftungen Deutschlands übergeben. 2019 wurde diese Kopie noch einmal elektronisch über das Internet (verschlüsselt per HTTPS) übermittelt. Im Stiftungsgeschäfts-Dokument sind die persönlichen Daten der Gründungs-Stifter (siehe Prozess 4c) enthalten. Da das Dokument dem Bündnis für Bürgerstiftungen Deutschlands vor Inkrafttreten der EU DSGVO übergeben wurde, wird davon ausgegangen, dass dies im Sinne der EU DSGVO für die Bürgerstiftung Dreieich nicht relevant ist.

Status der Maßnahmenumsetzung für Prozess 5

Stand: 10.03.2026

Maßnahme

Status

Umsetzungsmittel

Datum

M12

In Umsetzung

Datenschutzerklärung für Prozess 5 ist Teil des Förderantragsformulars

10.03.2026

M13

In Umsetzung

Einwilligungserklärung Datenschutzerklärung für Prozess 5 von den Vorstandsmitgliedern der HahnAir Foundation einholen, die in das Programm "Wünsch dir was 2.0" involviert sind.

10.03.2026

M14

In Umsetzung

Beschluss im Vorstand der Bürgerstiftung Dreieich (z.B. im Rahmen der Freigabe dieses Konzepts in der Version 1.2) und Bestätigung der Umsetzung durch Frau Soboll

10.03.2026

Frau Dr. Heidi Soboll
Vorstandsvorsitzende der Bürgerstiftung Dreieich

Hainer Weg 3a, 63303 Dreieich
Mobil: +49 172 315 6993
E-Mail: mail@buergerstiftung-dreieich.de