
Datenschutzerklärung

Datenschutzerklärung (Bürgerstiftung Dreieich, Update vom 10.03.2026)
Information der Bürgerstiftung Dreieich zum Datenschutz
Als Bürgerstiftung besteht ein wesentlicher Teil unserer Tätigkeit im Kontakt mit Ihnen.
Um die Kommunikation mit Ihnen zu führen erhalten und benötigen wir Ihre Kontaktdaten, wie Ihre Vor- und Nachnamen, Ihre E-Mail-Adressen, Telefonnummern (Festnetz/mobil) oder Ihre Postadresse.
Sobald Sie uns beispielsweise eine http schreiben, liegt uns mit Empfang der http Ihre E-Mail-Adresse und meistens auch Ihr Name vor. Das ist ähnlich wie bei einem Brief, auf dem Absenderangaben notiert sind.
Wir nutzen diese Kontaktdaten, um die Kommunikation mit Ihnen zu führen. Zum Beispiel um auf eine http oder einen Brief zu antworten, die Sie uns geschickt haben, oder um Ihre http oder ihren Brief innerhalb der Bürgerstiftung weiterzuleiten, um den Kontakt mit Ihnen intern zu organisieren.
Wir löschen Ihre Kontaktdaten, wenn wir wissen, dass wir nicht mehr mit Ihnen kommunizieren werden, z.B. wenn Sie dies ausdrücklich wünschen (Ansprechpartner siehe unten).
Im Rahmen von Projekten könnte es vorkommen, dass der Umfang der Speicherung und Verarbeitung Ihrer Kontaktdaten die bisher genannten Zwecke überstiegt. In solchen Fällen weisen wir Sie im Rahmen der Projekte gesondert auf diese erweiterte Nutzung oder Verarbeitung hin, bzw. holen zuvor Ihr Einverständnis ein, sofern erforderlich.
Daten über Sie könnten in Texten oder Bildern vorkommen, die wir zur Veröffentlichung in der lokalen Presse oder anderen Druckerzeugnissen geben, oder die im Internet erscheinen, z.B.in Form von Berichten über von uns geförderte Projekte oder von uns initiierte Projekte. In diesen Fällen holen wir vor Erstellung des Berichts Ihr Einverständnis für dessen Erstellung und Veröffentlichung ein.
Im Rahmen des Programms "Wünsch dir was 2.0" können Förderanträge gestellt werden. Als Antragstellende werden Sie gesondert über die Verwendung personenbezogener Daten im Zusammenhang mit der Förderung informiert. Sofern Ihre Zustimmung erforderlich ist, holen wir diese bei Ihnen ein.
Für Stifterinnen und Stifter sowie Spenderinnen und Spender fallen weitere personenbezogene Daten an, zum Beispiel um die (Zu-)Stiftung oder Spende durchzuführen. In diesem Zusammenhang werden Sie gesondert über die Verwendung personenbezogener Daten informiert. Sofern Ihre Zustimmung erforderlich ist, holen wir diese bei Ihnen ein.
Für Besuche unserer Internetseite werden folgende Zugriffsdaten gespeichert, die zunächst keine personenbezogenen Daten darstellen, aber im Falle der Zusammenführung der IP-Adresse beim zuständigen Internetprovider dem Anschlussinhaber zugeordnet werden könnten und in diesem Falle einen Personenbezug erhielten:
IP-Adresse
das Datum und die Uhrzeit des Zugriffs auf unsere Internetseite
Zeitzonendifferenz zur Greenwich Mean Time (GMT)
Zugriffsstatus (http-Status)
die übertragene Datenmenge
der von Ihnen verwendete Browsertyp und dessen Version
das von Ihnen verwendete Betriebssystem und dessen Version
die Internetseite, von welcher Sie gegebenenfalls auf unsere Internetseite gelangt sind
die Seiten bzw. Unterseiten, welche Sie auf unserer Internetseite besuchen
in Suchmaschine verwendeter Suchbegriff, mit dem unsere Internetseite gefunden wurde
Einstiegs- und Ausstiegsseite
Land des zugreifenden Rechners
Dauer des Besuchs der Website
Anzahl der Zugriffe
Als Ansprechpartner der Bürgerstiftung Dreieich zum Thema Datenschutz, einschließlich Auskünfte über die über Sie gespeicherten Daten und deren Verarbeitung, sowie deren Berichtigung und Löschung steht der Vorstand der Bürgerstiftung Dreieich zur Verfügung, vertreten durch
Frau
Dr. Heidi Soboll
Vorstandsvorsitzende der Bürgerstiftung
Dreieich
Hainer
Weg 3a, 63303 Dreieich
Mobil: +49 172 315 6993
E-Mail:
mail@buergerstiftung-dreieich.de
Einwilligungserklärung zum Datenschutz "Wünsch dir was 2.0"
für Antragstellende
Ich bin einverstanden, dass die Bürgerstiftung Dreieich die personenbezogenen Daten, die aus den Antragsunterlagen und im weiteren Verfahren bekannt werden, nach Art. 5 Abs. 1 lit. b) und Abs. 6 Abs. 1 lit. b) DS-GVO für die Bearbeitung meines Förderantrages sowie im Rahmen einer möglichen Förderung meines Projekts speichert, verarbeitet und nutzt. Die Daten werden, unabhängig davon, ob der Antrag bewilligt wird oder nicht, dauerhaft gespeichert.
Die Daten können auch an Dritte, z.B. an Mitglieder der Stiftungsgremien der Bürgerstiftung Dreieich oder der HahnAir Foundation oder an externe Gutachter weitergeleitet werden, soweit dies für die Bearbeitung meines Antrages sowie im Rahmen einer möglichen Förderung meines Projekts notwendig ist.
Ich stimme einer Veröffentlichung in Print-Medien und Publikationen (z.B. der Offenbach-Post) sowie im Internet, z.B. auf den Internetauftritten der Bürgerstiftung Dreieich und der HahnAir Foundation oder in Social Media, zu. Die Veröffentlichung dient dem Spendenaufruf oder ggf. zu Werbezwecken. Die Veröffentlichungen können ggf. über Dienstleister abgewickelt werden. Meine Zustimmung erfolgt nach vorheriger Abstimmung mit dem Projektträger. Rechtsgrundlage für diese Aktivitäten sind Art. 6 Abs. 1 lit. a), Art. 6 Abs. 1 lit. c) sowie Art. 6 Abs. 1 lit. f) DS-GVO.
Mir ist bekannt, dass mein Antrag weder bearbeitet noch begutachtet werden kann, wenn ich meine personenbezogenen Daten nicht zur Verfügung stelle.
Mir ist auch bekannt, dass ich diese Einwilligungserklärung zum Datenschutz jederzeit bei der Bürgerstiftung Dreieich widerrufen kann.
Verantwortliche
Stelle für die Datenverarbeitung:
Heidi Soboll, Vorsitzende
der Bürgerstiftung Dreieich, Hainer Weg 3a, 63303 Dreieich
Vorname, Nachname in Klarschrift
Ort/Datum Unterschrift
Einwilligungserklärung zum Datenschutz "Wünsch dir was 2.0"
für Mitglieder des Vorstands der HahnAir Foundation
Ich bin einverstanden, dass die Bürgerstiftung Dreieich meine personenbezogenen Daten, die im Rahmen der Partnerschaft der HahnAir Foundation mit der Bürgerstiftung Dreieich beim Programm "Wünsch Dir Was 2.0" verwendet werden, speichert, verarbeitet und nutzt.
Dies sind meine
Name (Vornamen, Nachname),
Postadresse,
Telefonnummer und
e-mail-Adresse,
die für die Kommunikation mit der Bürgerstiftung Dreieich notwendig sind, sowie die
Inhalte der Kommunikation,
ggf. auch Bild- oder Tonaufnahmen, auf denen ich erkannt werden könnte.
Die Daten können an Dritte, z.B. an Mitglieder der Stiftungsgremien der Bürgerstiftung Dreieich oder an externe Gutachter weitergeleitet werden, soweit dies für die Bearbeitung von Förderanträgen im Rahmen des Programms "Wünsch Dir Was 2.0" notwendig ist.
Ich stimme einer Veröffentlichung meines Names im Zusammenhang mit allen Aktivitäten im Rahmen der Partnerschaft der HahnAir Foundation mit der Bürgerstiftung Dreieich zu, ggf. auch der von Bild- oder Tonaufnahmen, auf denen ich erkannt werden könnte. Dies gilt für Print-Medien und Publikationen (z.B. der Offenbach-Post) sowie im Internet, z.B. auf den Internetauftritten der Bürgerstiftung Dreieich oder in Social Media. Die Veröffentlichung dient dem Spendenaufruf oder Werbezwecken. Die Veröffentlichungen können ggf. über Dienstleister abgewickelt werden. Rechtsgrundlage für diese Aktivitäten sind Art. 6 Abs. 1 lit. a), Art. 6 Abs. 1 lit. b), Art. 6 Abs. 1 lit. c) sowie Art. 6 Abs. 1 lit. f) DS-GVO.
Mir ist bekannt, dass die Kommunikation mit der Bürgerstiftung Dreieich nicht adäquat durchgeführt werden kann, wenn ich meine personenbezogenen Daten nicht zur Verfügung stelle.
Mir ist auch bekannt, dass ich diese Einwilligungserklärung zum Datenschutz jederzeit bei der Bürgerstiftung Dreieich widerrufen kann.
Verantwortliche
Stelle für die Datenverarbeitung:
Heidi Soboll, Vorsitzende
der Bürgerstiftung Dreieich, Hainer Weg 3a, 63303 Dreieich
Vorname, Nachname in Klarschrift
Ort/Datum Unterschrift
>>>>>>>>> Im Konzept unten: Viele Details nach den aktuellen Anforderungen <<<<<<<<<<<<<
Information zum Datenschutz für die Bürgerstiftung Dreieich
Datenschutz-Konzept für die Bürgerstiftung Dreieich
Datum: 10.03.2026 Version: 1.2
Autor: Stephan Heinsius, Mitglied des Stiftungs-Vorstands
Status: abgestimmt
Abgestimmt mit: Vorstand der Bürgerstiftung Dreieich
Die Änderungen von Version 1.2 zu Version 1.1 (Prozess 5 und Nutzung von Messenger-Diensten) betreffen nicht den Stiftungsrat. Version 1.1 ist abgestimmt mit Vorstand und Stiftungsrat der Bürgerstiftung Dreieich
Kontaktdaten des Verantwortlichen im Sinne EU DSGVO:
Dr. Heidi Soboll
Vorstandsvorsitzende der Bürgerstiftung Dreieich
Hainer Weg 3a
63303 Dreieich
mobile +49 172 315 6993
https://www.bürgerstiftung-dreieich.de
Ausgangssituation
Die Vorgaben der EU Datenschutz Grundverordnung (EU DSGVO) gelten auch für die Bürgerstiftung Dreieich.
Zielsetzung
Es soll untersucht werden, ob und welche Maßnahmen erforderlich sind, um die Vorgaben der EU DSGVO durch die Bürgerstiftung Dreieich einzuhalten. Insbesondere hinsichtlich
Einwilligung zur Verwendung personenbezogener Daten durch die betreffenden Personen, einschl. Nachweispflicht (Art. 6 Abs. 1a, Art. 7 Abs. 1 EU DSGVO) und Information der betreffenden Person ohne Einwilligung (Art. 6 Abs. 1b, 1c, 1f, Art. 13 Abs. 1, 2 EU DSGVO)
Transparenz der Verwendung (Zweck der Verwendung, Art und Weise der Verwendung einschl. Speicherung, Verarbeitung und Weitergabe) personenbezogener Daten den betreffenden Personen gegenüber, einschl. Wahrung des Auskunftsrechts (Art. 12 Abs. 1, Art. 13 Abs. 1, 2, Abs. 15 Abs. 1 EU DSGVO)
Schutz der personenbezogen Daten (wie z.B. Schutz vor unbefugtem Zugriff, Schutz vor Verlust, Sicherstellung der Integrität oder Sicherstellung der Vertraulichkeit)
(Art. 24 Abs . 1,2 Art. 25 Abs. 1,2, Art. 32 EU DSGVO)
Vorgehensweise
Durch eine Analyse der Interaktion zwischen der Bürgerstiftung Dreieich und natürlichen Personen wird aufgezeigt,
Welche Prozesse, Kommunikationskanäle und elektronischen Systeme dafür (d.h. auch für welche Zwecke) eingesetzt werden,
welche personenbezogenen Daten involviert sind,
und ob dabei Dritte Zugriff auf personenbezogene Daten haben können.
Aufgrund der Analyse einerseits und der Vorgaben der EU DSGCO andererseits werden Maßnahmen definiert, um die genannte Zielsetzung zu erreichen.
Das Dokument kann als Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 EU DSGVO herangezogen werden.
Personen und Interaktion mit der Bürgerstiftung Dreieich
Folgende Prozesse der Interaktion von natürlichen Personen mit der Bürgerstiftung Dreieich wurden identifiziert:
Informationen mittels Internetauftritt verbreiten
Intern kommunizieren (Stiftungs-Vorstand, Stiftungs-Rat und Stifter)
Extern kommunizieren (Stiftungs-Vorstand und Stiftungs-Rat mit beliebigen Personen)
Spenden und Zustiftungen abwickeln, einschl. deren Anbahnung
Projekte fördern im Rahmen von "Wünsch dir was 2.0"
Im Detail:
Nr.
Prozess
Beteiligte Personen
Kommunikations-Kanäle
Elektronische Systeme
1a
Die Bürgerstiftung Dreieich verteilt Informationen über ihren Internetauftritt
P1: Webseiten-Administrator, P2: Durch Content identifizierbare Personen
Internetauftritt www.buergerstiftung-dreieich.de
Endgeräte zur Pflege der Internetseiten, Systeme des Web-Hosters (z.B. Web-Server und Content Management System)
1b
Besucher des Internetauftritts erhalten Informationen von der Bürgerstiftung Dreieich
P3: Webseiten-Besucher
Internetauftritt www.buergerstiftung-dreieich.de
Endgeräte
1c
Besucher des Internetauftritts nutzen das Kontaktformular um Kontakt mit der Bürgerstiftung aufzunehmen
P3: Webseiten-Besucher
Kontaktformular des Internetauftritts www-buergerstriftung-dreieich.de
Endgeräte, Systeme des Web-Hosters (z.B. Web-Server, e-mail-Server)
2a
Vorstand und Rat der Bürgerstiftung Dreieich tauschen stiftungs-intern Informationen aus (z.B. Infos über Projekte, Ideen und Vorhaben, Einladungen und Terminabstimmungen, Protokolle von Sitzungen, einschl. Rückmeldungen dazu)
P4: Stiftungs-Vorstand, P5: Stiftungs-Rat
persönlich/mündlich, telefonisch, e-mail, Speichermedien
Endgeräte, Telefone, Speichermedien
2b
Vorstand und Rat der Bürgerstiftung Dreieich stimmen interne Termine ab
P4: Stiftungs-Vorstand, P5: Stiftungs-Rat
persönlich/mündlich, telefonisch, e-mail, (Internetdienst doodle.com soll nicht mehr verwendet werden)
Endgeräte
2c
Vorstand und Rat der Bürgerstiftung Dreieich tauschen Informationen mit den Stiftern und Zustiftern aus (Einladungen und Terminabstimmungen, Protokolle von Veranstaltungen, einschl. Rückmeldungen dazu)
P4: Stiftungs-Vorstand, P5: Stiftungs-Rat, P6: Stifter, Zustifter
persönlich/mündlich, telefonisch, e-mail
Endgeräte, Telefone
3a
Mitglieder von Vorstand und Rat stehen in Kommunikation mit Personen zu Themen, die die Bürgerstiftung Dreieich betreffen (z.B. bzgl. Projekten, Vorhaben, Ideen, Veranstaltungen, oder Informationen über die Bürgerstiftung Dreieich)
P4: Stiftungs-Vorstand, P5: Stiftungs-Rat, P7: beliebige Personen
persönlich/mündlich, telefonisch, e-mail, Briefpost
Endgeräte, Telefone
3b
Mitglieder von Vorstand und Rat geben Informationen zu Themen, die die Bürgerstiftung Dreieich betreffen (z.B. bzgl. Projekten, Vorhaben, Ideen, Veranstaltungen, oder Informationen über die Bürgerstiftung Dreieich) an die Presse zur Veröffentlichung
P4: Stiftungs-Vorstand, P5: Stiftungs-Rat, P8: Pressevertreter, P2: Durch Content identifizierbare Personen
persönlich/mündlich, telefonisch, e-mail, Speichermedien, Briefpost
Endgeräte, Telefone, Speichermedien
3c
Themen, die die Bürgerstiftung Dreieich betreffen (z.B. bzgl. Projekten, Vorhaben, Ideen, Veranstaltungen, oder Informationen über die Bürgerstiftung Dreieich) werden per Flyer veröffentlicht. Druck der Flyer durch eine Druckerei
P4: Stiftungs-Vorstand, P5: Stiftungs-Rat, P2: Durch Content identifizierbare Personen
persönlich/mündlich, telefonisch, e-mail, Speichermedien, Briefpost
Endgeräte einschl. Software zur Erstellung der Flyer, Systeme der Druckerei, Telefone, Speichermedien
4a
Mitglieder von Vorstand und Rat stehen in Kontakt mit beliebigen Personen, wegen einer Spende oder einer Zustiftung an die Bürgerstiftung Dreieich durch sie selbst oder andere Personen oder Institutionen und berichten ggf. darüber intern (Prozess 2a)
P4: Stiftungs-Vorstand, P9, P11: (mögliche) Spender, P6, P10: (mögliche) Zustifter
persönlich/mündlich, e-mail, Briefpost
Endgeräte
4b
Eine Spendenbescheinigung oder Zustiftungsbestätigung wird ausgestellt (derzeit keine elektronische Spendenbescheinigung). Grundlage ist ein Geldeingang für eine Spende oder eine Zustiftung.
Fall 1 (Überweisung): Name, Kontoverbindung und Postadresse des Spenders ist auf dem Kontoauszug enthalten.
Fall 2 (Crowdfunding über die Volksbank Dreieich): Es kommt eine Spender-Liste von der Bank
Fall 3 (Bar-Spendensammlung): Es kommt eine Spender-Liste z.B. von vertrauenswürdigen Privatpersonen, die die Spenden im Auftrag der Bürgerstiftung Dreieich gesammelt haben
P4: Stiftungs-Vorstand, P11: Spender, P6: Zustifter
Kontoauszüge, persönlich/mündlich (einschl. Spenderliste), Briefpost
Endgeräte (des Stiftungs-Vorstands). Die Die Kontoverbindung erscheint nur auf dem Kontoauszug, zwangsläufig als Resultat des Zahlungsverkehrs.
4c
Ein Stifter oder Zustifter stiftet: Die Stiftung bzw. Zustiftung wird in den Stiftungsunterlagen (physische Akte) vom Stiftungs-Vorstand dokumentiert (mit den Daten ausgefülltes Papierformular). Eine Stiftungsurkunde wird vom Stiftungs-Vorstand ausgestellt und dem Stifter bzw. Zustifter persönlich oder per Post zugestellt.
P6: Stifter, Zustifter, P4: Stiftungs-Vorstand
Muss-Daten für Stifter / Zustifter: Name, Vorname, Postadresse, Stiftungsbetrag, Unterschrift, freiwillige Angaben: e-mail-Adresse, Geburtsdatum.
Endgeräte (des Stiftungs-Vorstands, nur für die verwendeten (unausgefüllten) Formulare.
5a
Eine oder mehrere Personen (Antragsteller) stellen einen Antrag zur Förderung eines Projekts im Rahmen des Programms "Wünsch dir was 2.0": Das Formular wird von den Internetseiten der Bürgerstiftung Dreieich heruntergeladen, ausgedruckt, ausgefüllt und von allen Antragstellern handschriftlich unterschrieben
P12: Antragsteller WDW2.0
Internetauftritt www.buergerstiftung-dreieich.de
Hier ist kein IT System datenschutztechnisch relevant, da in diesem Schritt das elektronisch vorliegende Formular noch leer ist (ohne personenbezogene Daten von P12)
5b
Einer der Antragsteller schickt den Antrag aus Schritt 5a per Post oder als Scan per e-mail an die Bürgerstiftung Dreieich
P12: Antragsteller WDW2.0
Briefpost
Muss-Daten für alle Antragsteller: Vor- und Nachnamen, Postadresse, Telefonnummer, e-mail-Adresse
Endgeräte aller Antragsteller (einschl. Scanner, e-mail-Client, Speichermedium), e-mail-Server / Internet
5c
Die Bürgerstiftung Dreieich, vertreten durch ein Vorstandsmitglied nimmt den Antrag entgegen
P4: Stiftungs-Vorstand,
P12: Antragsteller WDW2.0
Briefpost
Endgeräte des Stiftungsvorstands (einschl. e-mail-Client, Speichermedium, ggf. Drucker)
5d
Der Antrag wird zur Prüfung verteilt an den Vorstand von HahnAir Foundation und Bürgerstiftung Dreieich (gem. Prozess-Schritten 2a, 2b und 3a:)
P4: Stiftungs-Vorstand,
P12: Antragsteller WDW2.0
P13: Vorstand HahnAir Foundation
Briefpost
Endgeräte des Stiftungsvorstands:
Endgeräte, Telefone, Speichermedien.
Diejenigen des Stiftungsvorstands der HahnAir Foundation sind nicht unter Verantwortung der Bürgerstiftung Dreieich oder seiner Vorstandsmitglieder und somit nicht Teil der Betrachtung dieses Konzepts
5e
Die Vorstände von Bürgerstiftung und Hahn Air Foundation entscheiden über den Antrag (gem. Prozessschritt 3a)
P4: Stiftungs-Vorstand,
P12: Antragsteller WDW2.0
P13: Vorstand HahnAir Foundation
persönlich/mündlich, telefonisch, e-mail, Briefpost
Endgeräte, Telefone
5f
Informationen zu zu fördernden Projekten werden von der Bürgerstiftung Dreieich der Öffentlichkeit unter Nutzung beliebiger Medien (z.B. Offenbach-Post, Internetauftritt der Bürgerstiftung Dreieich, Social Media) vorgestellt, mit einem Spendenaufruf (gem. Prozess-Schritten 1, 3b und 4)
P4: Stiftungs-Vorstand,
P12: Antragsteller WDW2.0
persönlich/mündlich, telefonisch, e-mail, Briefpost Internetauftritt www.buergerstiftung-dreieich.de
Endgeräte des Stiftungsvorstands:
Endgeräte, Telefone, Speichermedien.
Systeme des Web-Hosters (z.B. Web-Server, e-mail-Server, Content Management System)
5g
Die Hahn Air Foundation hat die Möglichkeit zur Veröffentlichung von Informationen zu zu fördernden Projekten unter Nutzung beliebiger Medien (z.B. zum Spendenaufruf oder für Werbezwecke) und deren interne Weitergabe bei HahnAir
Diese Veröffentlichung liegt in der Verantwortung der HahnAir Foundation. Sie basiert auf einem zwischen dem Vorstand der Bürgerstiftung Dreieich und dem Vorstand der Hahn Air Foundation abgestimmten Ergebnis (s. 5e), und enthält in diesem Zusammenhang ggf. personenbezogene Daten (bspw. aus dem Antragsformular, s. 5a und 5b). Die HahnAir Foundation leitet die Informationen zum Zwecke der Veröffentlichung oder interner Kommunikation ggf. an HahnAir und/oder deren Dienstleister weiter.
5h
Spendengelder werden an das zu fördernde Projekt überwiesen
Im Rahmen des üblichen Zahlungsverkehrs, IBAN des Empfängers ist projektbezogen.
5i
Die unter 5a und 5f gemachten Datenschutzerklärungen werden archiviert und unter Verschluss gehalten
P4: Stiftungs-Vorstand. Physische Akten-Ablage, unter Verschluss.
5j
Sofern sich die Person des Antragstellers für ein in Prüfung oder Förderung befindliches Projekt ändert informiert der bisherige Antragsteller den Vorstand der Bürgerstiftung Dreieich und schickt ihm die unterschriebene Datenschutzerklärung der übernehmenden Person, ggf. auf Anfrage des Stiftungsvorstands der Bürgerstiftung Dreieich
P12: Antragsteller WDW2.0
P4: Stiftungs-Vorstand
Briefpost
Muss-Daten für alle Antragsteller: Vor- und Nachnamen, Postadresse, Telefonnummer, e-mail-Adresse
Endgeräte aller Antragsteller (einschl. Scanner, e-mail-Client, Speichermedium), e-mail-Server / Internet
Bei allen Prozessen kommen Endgeräte zum Einsatz. Das sind Internetfähige PCs, Laptops, Smartphones und Tablets, die sich im Eigentum der jeweiligen Personen befinden, einschließlich Software wie Web-Browser, e-mail-Client, Office-Programme (z.B. Textverarbeitung, PDF-Reader). Die Vergabe von Zugang zu den Endgeräten liegt in der Verantwortung deren Eigentümer. Für Zwecke der Wartung oder der IT-Unterstützung, sowie der Integration von Software mit Clouddiensten kann es notwendig sein, dass Dritte Zugang auf diese Endgeräte bekommen.
Im Rahmen der beschriebenen Prozesse können als Speichermedien USB-Sticks, Festplatten oder andere Speichermedien zum Einsatz kommen, die sich im Eigentum der jeweiligen Personen befinden.
Da sich Endgeräte und Speichermedien im Eigentum der jeweiligen Personen befinden, wird die IT-Sicherheit nicht durch die Bürgerstiftung Dreieich sichergestellt, sondern durch die Eigentümer der Endgeräte selbst. Diese geben eine entsprechende Verpflichtungserklärung an die Bürgerstiftung Dreieich ab (siehe Maßnahme M5 Verpflichtungserklärungen zur IT-Sicherheit einholen).
Die Bürgerstiftung Dreieich nutzt Messenger Dienste zur Kommunikation (neu ab Version 1.2 dieses Konzepts).
Der Vorstand der Bürgerstiftung nutzt zur internen Kommunikation WhatsApp und Signal Ende-zu-Ende verschlüsselte Messenger-Dienste. Dafür gibt es eine Signal-Gruppe und eine WhatsApp Gruppe, mit aktivierten Datenschutzeinstellungen, sofern vom Messenger Dienst dediziert bereitgestellt. Zugriff auf diese Gruppen haben ausschließlich Vorstandsmitglieder der Bürgerstiftung (bzw. deren Endgeräte). Gruppen Admin ist ein Vorstandsmitglied der Bürgerstiftung. Der Admin ist für die Datenschutzeinstellungen seiner Gruppe verantwortlich.
Für bestimmte Aufgaben oder projektbezogen kann es weitere Gruppen in WhatsApp oder Signal geben, mit aktivierten Datenschutzeinstellungen, sofern vom Messenger Dienst dediziert bereitgestellt. Mindestens ein Vorstandsmitglied der Bürgerstiftung ist Mitglied der jeweiligen Gruppe. Admin ist ein Vorstandsmitglied der Bürgerstiftung. Der Admin ist für die Datenschutzeinstellungen seiner Gruppe verantwortlich.
Um WhatsApp nutzen zu können, muss der Nutzer aufgrund der aktuellen Nutzungsbedingungen bestätigen, dass er von den Personen, zu denen er Kontaktdaten auf seinem Endgerät gespeichert hat, autorisiert ist, diese Kontaktdaten an WhatsApp weiterzugeben. Dies liegt in der Verantwortung der Nutzer und betrifft nicht notwendigerweise personenbezogene Daten in Zusammenhang mit Aktivitäten der Bürgerstiftung Dreieich.
Auch wenn die Messenger-Kommunikation Ende-zu-Ende verschlüsselt ist, bedarf der Schutz der gespeicherten Kommunikation auf dem Endgerät einer gesonderten Betrachtung, insbesondere wenn das Gerät mit einer Cloud verbunden ist (z.B. zur Datenreplikation oder für Backups). Der Admin der Gruppe stimmt sich in regelmäßigen Abständen mit den Mitgliedern der Gruppe ab, ob Daten aus der Gruppenkommunikation gelöscht werden sollen, und veranlasst dies, sofern es von den Betroffenen gewünscht ist und nicht von diesen selbst vorgenommen werden kann. Alternativ kann, sofern verfügbar, eine automatische Löschung der Daten nach einem bestimmten Zeitraum eingestellt werden.
Folgende Prozesse werden von der Bürgerstiftung Dreieich derzeit nicht eingesetzt
Elektronische Spendenbescheinigung gem. § 50 der Einkommensteuer- Durchführungsverordnung (EStDV) ausstellen
Folgende Kommunikationskanäle werden von der Bürgerstiftung Dreieich derzeit nicht eingesetzt
Soziale Netzwerke (wie z.B. Facebook)
Sollten diese oder weitere Prozesse oder Kommunikationskanäle künftig zum Einsatz kommen, ist hierfür das vorliegende Datenschutz-Konzept entsprechend zu ergänzen (gem. EU DSGVO Art. 32 Abs. 1d).
Solche Veränderungen werden im Rahmen der Sitzungen von Vorstand und Rat der Bürgerstiftung identifiziert und eine Aktualisierung des vorliegenden Dokuments durch den Vorstand der Bürgerstiftung angestoßen, siehe Maßnahme M10.
Involvierte Dritte
Involvierte Dritte
Prozesse
Aufgaben der involvierten Dritten und deren Auswirkungen
Web-Hoster
1a, 1b,1c
Durch Web-Hoster werden die Inhalte des Internetauftritts veröffentlicht.
Die Web-Hoster speichern im Rahmen der Web-Hosting-Verträge persönliche Daten der Vertragspartner und Web-Administratoren.
Web-Hoster ist 1blu AG für den Internetauftritt, do.de wird für weitere Domains verwendet, jedoch nur für Weiterleitungen auf den bei 1blu gehosteten Internetauftritt.
Der Webhoster 1blu AG, bei dem der Inhalt von www.buergerstiftung-dreieich.de gehostet wird leitet die Daten aus einem von einem Webseiten-Besucher abgesendeten Kontaktformulars per e-mail an den e-mail Account mail@buergerstiftung-dreieich.org weiter.
Folgende Domains sind auf www.buergerstiftung-dreieich.de (bei 1blu) verlinkt:
www.buergerstiftung-dreieich.org
bürgerstiftungdreieich.de (via do.de)
buergerstiftungdreieich.de (via do.de)
bürgerstiftung-dreieich.de (via do.de)
buergerstiftung-dreieich.org (1 blu)
Diese beiden E-Mail-Adressen sind mit Weiterleitung an Frau Soboll eingerichtet:
mail@buergerstiftung-dreieich.org
mail@buergerstiftung-dreieich.de
(Stand 10.09.2020)
Software-Anbieter und IT-Unterstützer
alle
Im Rahmen der Nutzung der Endgeräte könnten IT-Unterstützer oder Software-Anbieter Zugriff auf mittels der Endgeräte gespeicherte Daten erhalten. Z.B. im Rahmen von IT-Wartung und Support, oder durch Integration der verwendeten Software (einschl. der Betriebssysteme) in Cloud-Dienste (z. B. Microsoft oder Google)
Vorstand der HahnAir Foundation
5d, 5e
Prüfung von Förderanträgen im Rahmen des Programms "Wünsch dir was 2.0" (Partner), Entscheidung über die Förderung von Projekten, gemeinsam mit dem Vorstand der Bürgerstiftung Dreieich
HahnAir Foundation, Hahn Air und deren Dienstleister
5g
HahnAir-interne oder externe Veröffentlichung von Informationen zu im Rahmen des Programms "Wünsch dir Was 2.0" zu fördernden Projekten
Identifikation personenbezogener Daten
Auf Basis der Prozesse aus Kapitel "Personen und Interaktion mit der Bürgerstiftung Dreieich" wurden für die beteiligten Personen die folgenden personenbezogenen Daten festgestellt. Zur Erfüllung der Anforderungen aus der EU DSGVO gem. Kapitel "Zielsetzung", z. B. zum Schutz dieser Daten, wurden Maßnahmen definiert. Dabei wurde berücksichtigt, ob Dritte Zugang gem. Kapitel "
Involvierte Dritte" zu den jeweiligen Daten haben können. Die Maßnahmen werden hier referenziert und sind in einer eigenen Tabelle in Kapitel "Maßnahmen" im Detail beschrieben.
Nr.
Beteiligte Person
Prozesse
Personenbezogene Daten
Hinweise und Maßnahmen
P1
Webseiten-Administrator
1a
Name, Postadresse, Telefonnummer
Die Daten der Webseiten-Administratoren (Frau Soboll ist als Admin eingetragen) wurden/werden bei Registrierung (oder bei nachträglichen Aktualisierungen) an die Web-Hoster (1blu für Internetauftritt, do.de für weitere Domains) weitergegeben, d.h. im Rahmen des Vertragsverhältnisses mit dem Web-Hoster
Maßnahme M1: Von Frau Soboll Einverständnis einholen, dass Ihre Daten bei den Web-Hostern für die Bürgerstiftung hinterlegt sind, bzw. der Web-Hosting Vertrag zwischen ihr und den Web-Hostern für den Internetauftritt der Bürgerstiftung Dreieich verwendet werden darf.
P2
Durch Content identifizierbare Personen
1a, 3b, 3c
Name, Bild (Foto/Video), Kontext aus dem die Identität der Person hervorgeht (z.B. der Text: "der Vorsitzende des Vorstands des Vereins …", versehen mit einer Zeitangabe)
Maßnahme M2:
Arbeitsanweisung für Veröffentlichungen einführen
P3
Webseiten-Besucher
1b
Nach Auskunft des WebHosters (1blu Support Hotline) werden Cookies oder Analyse-Tools wie z.B. Google-Analytics nicht durch den Vertrag eingeschränkt, sondern es ist Sache des Webseiten-Designers, ob diese Funktionen in die Webseite eingebettet sind oder nicht. Laut des Web-Seiten Designers Herrn Möck wird keines von beiden eingesetzt.
Es gibt kein Benutzer-Login, kein Kontaktformular und keinen Newsletter.
Vom Provider 1blu werden für die Zugriffe auf die Internetseite folgende Daten gespeichert:
IP-Adresse
das Datum und die Uhrzeit des Zugriffs auf unsere Internetseite
Zeitzonendifferenz zur Greenwich Mean Time (GMT)
Zugriffsstatus (HTTP-Status)
die übertragene Datenmenge
der von Ihnen verwendete Browsertyp und dessen Version
das von Ihnen verwendete Betriebssystem und dessen Version
die Internetseite, von welcher Sie gegebenenfalls auf unsere Internetseite gelangt sind
die Seiten bzw. Unterseiten, welche Sie auf unserer Internetseite besuchen
in Suchmaschine verwendeter Suchbegriff, mit dem unsere Internetseite gefunden wurde
Einstiegs- und Ausstiegsseite
Land des zugreifenden Rechners
Dauer des Besuchs der Website
Anzahl der Zugriffe
D.h. serverseitig keine personen-bezogenen Daten, sondern zugriffsbezogene Daten, aus denen allein kein Bezug zu bestimmten Personen hergestellt werden kann (Bezug z einem Anschlussinhaber ist ggf. beim für die IP-Adresse zuständigen Internetprovider möglich).
P4
Stiftungs-Vorstand
2a, 2b, 2c, 3a, 3b, 3c, 5c, 5d, 5e, 5f, 5i, 5j
Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil), Geburtsdatum.
Maßnahme M3:
Information für Arbeit in oder mit der Stiftung gebenMaßnahme M5: Verpflichtungserklärung zur IT-Sicherheit einholen
Maßnahme M6:
Arbeitsanweisung für e-mail Versand per bcc einführen
Maßnahme M8: Verpflichtungserklärungen für physische Unterlagen einholen
P5
Stiftungs-Rat
2a, 2b, 2c
Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil)), Geburtsdatum.
Maßnahme M3:
Information für Arbeit in oder mit der Stiftung gebenMaßnahme M5: Verpflichtungserklärung zur IT-Sicherheit einholen Maßnahme M6:
Arbeitsanweisung für e-mail Versand per bcc einführen
Maßnahme M8: Verpflichtungserklärungen für physische Unterlagen einholen
P6
Stifter einschl. Zustifter
2c, 4a, 4c
Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil)), Geburtsdatum, Stiftungsbetrag, Zeitpunkt der (Zu)-Stiftung.
Die Steuer-Nummer der Stifter ist nicht gespeichert.
Maßnahme M4:
Informationen geben im Zusammenhang mit der Ausstellung der StiftungsbescheinigungMaßnahme M6:
Arbeitsanweisung für e-mail Versand per bcc einführen
Maßnahme M11: Freiwillige Angaben der Stifter bestätigen lassen
P7
beliebige Personen
3a
Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil)
Daten sind z.B. auf einer Visitenkarte (physisch oder in e-mail), auf Notizen oder Protokollen.
Dies betrifft sämtliche Kommunikation mit beliebigen Personen. Außenstehende können auch Zustifter oder Spender werden. Im Rahmen dieser Kommunikation können persönliche Daten z.B. zu bestimmten Situationen, Krankheiten etc. an die Stiftung gegeben werden.
Maßnahme M3:
Information für Arbeit in oder mit der Stiftung geben
Maßnahme M5: Verpflichtungserklärung zur IT Sicherheit einholen
Maßnahme M6:
Arbeitsanweisung für e-mail Versand per bcc einführen
P8
Pressevertreter
3b
Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil)
Daten sind z.B. auf einer Visitenkarte (physisch oder in e-mail).
Handhabung wie bei P7 "beliebige Personen"
P9
mögliche Spender
4a
Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil)
Daten sind z.B. auf einer Visitenkarte (physisch oder in e-mail), auf Notizen oder Protokollen
Handhabung wie bei P7 "beliebige Personen"
P10
mögliche Zustifter
4a
Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil)
Daten sind z.B. auf einer Visitenkarte (physisch oder in e-mail), auf Notizen oder Protokollen
Handhabung wie bei P7 "beliebige Personen"
P11
Spender
4b
Name, Postadresse, e-mail Adresse, Telefonnummern (Festnetz, Mobil), Höhe der Spende, Zeitpunkt der Spende, Kontoverbindung (für Spendenbescheinigung). Die Kontoverbindung erscheint nur auf dem Kontoauszug, zwangsläufig als Resultat des Zahlungsverkehrs.
Maßnahme M7: Informationen geben im Zusammenhang mit der Ausstellung der Spendenbescheinigung
P12
Antragsteller WDW2.0
5a, 5b, 5c, 5d, 5e, 5f, 5g, 5i, 5j
Vor- und Nachnamen, Postadresse, Telefonnummer, e-mail-Adresse
M12: Mit Antragstellung Einwilligung des Antragstellers zu einer Datenschutzerklärung, die Prozess 5 abdeckt, einholen
M14: Datenschutzerklärung archivieren
P13
Vorstand HahnAir Foundation
5d, 5e, 5i
Vor- und Nachnamen, e-mail-Adresse, Postadresse, Telefonnummer
Die HahnAir Foundation ist Partner der Bürgerstiftung Dreieich beim Programm "Wünsch dir was 2.0" (extern)
M13: Einwilligung des HahnAir Vorstands zu einer Datenschutzerklärung, die Prozess 5 abdeckt, einholen
M14: Datenschutzerklärung archivieren
Maßnahmen
Nr.
Beteiligte Personen
Prozess
Maßnahme
M1
Web-Administrator
1a, 1b
Von Frau Soboll Einverständnis einholen, dass Ihre Daten bei den Web-Hostern für die Bürgerstiftung hinterlegt sind, bzw. der Web-Hosting Vertrag zwischen ihr und den Web-Hostern für den Internetauftritt der Bürgerstiftung Dreieich verwendet werden darf.
M2
Durch Content identifizierbare Personen
1a, 3b, 3c
Arbeitsanweisung für Veröffentlichungen einführen. Umsetzung einer "Arbeitsanweisung": Vor Veröffentlichung eines Inhaltes (Text oder Bilder) auf der Internetseite, per Flyer oder Presse ist vom jeweiligen Autor eines weiterzugebenden Textes oder Bildern die schriftliche Zustimmung von dort namentlich oder eindeutig identifizierbar genannten oder erkennbar abgebildeten Personen einzuholen und beim Stiftungsvorstand schriftlich zu hinterlegen. Der Stiftungsvorstand übernimmt die Archivierung der Zustimmung, sowie der Texte und Bilder, auf die sich die Zustimmung bezieht.
M3
Stiftungs-Vorstand, Stiftungs-Rat,
beliebige Personen
(Für Spender, potentielle Spender, Stifter, Zustifter und potentielle Zustifter: siehe Maßnahmen M7 bzw. M4)
2a, 2b, 2c, 3a, 3b, 3c
Information für Arbeit in oder mit der Stiftung geben. An die beteiligten Personen Information geben zur Verarbeitung der Daten "Name", "Postadresse", "e-mail-Adresse", "Telefonnummer Festnetz", "Telefonnummer Mobil" für die Arbeit in der oder mit der Bürgerstiftung. Es ist kein Einverständnis einzuholen da EU DSGVO Art. 6 1b bzw. Art. 6 1c zutrifft, denn es gibt keine Alternativen ohne diese Daten die Arbeit als Vorstand oder Rat adäquat durchzuführen, zu spenden oder zu stiften (einschl. vorab-Kommunikation dazu zu führen), oder Verträge abzuschließen (einschl. vorab-Kommunikation dazu zu führen). Es gilt jedoch die Informationspflicht (Art. 12 EU DSGVO).
M4
Stifter, Zustifter und potentielle Zustifter
2c, 4a, 4c
Informationen geben im Zusammenhang mit der Ausstellung der Stiftungsbescheinigung. An die Stifter, Zustifter und potentielle Zustifter Information geben zur Verarbeitung der Daten "Name", "Postadresse", "e-mail-Adresse", "Höhe des Stiftungsbetrags", "Zeitpunkt des Stiftungsbetrags" zur Ausstellung der Stiftungsbescheinigung. Für diese "Muss-Daten" gilt (siehe Personengruppe P6): Es ist kein Einverständnis einzuholen da EU DSGVO Art. 6 1b bzw. Art. 6 1c zutrifft, denn es gibt keine Alternativen ohne diese Daten zu stiften (einschl. vorab-Kommunikation dazu zu führen). Es gilt jedoch die Informationspflicht (Art. 12 EU DSGVO).
Für freiwillige Stifterdaten ("Telefonnummer Festnetz", "Telefonnummer Mobil", "e-mail Adresse", "akad. Titel" und "Geburtsdatum"): siehe Maßnahme M11.
M5
Stiftungs-Vorstand, Stiftungs-Rat
2a, 2b, 2c, 3a, 3b, 3c, 4a, 4b
Verpflichtungserklärungen zur IT-Sicherheit einholen.
1: Abgabe einer Verpflichtungserklärung zur IT-Sicherheit auf den für im Rahmen der Arbeit für die Bürgerstiftung eingesetzten Endgeräte, mit den Zusagen, dass folgende IT-Sicherheitsmaßnahmen für diese Geräte umgesetzt sind, solange über diese Geräte im Rahmen der Arbeit für die Bürgerstiftung angefallene personenbezogene Daten zugänglich sind:
Auf dem Endgerät sind die automatischen Software-Aktualisierungen (Updates) für die eingesetzte Software aktiv (betrifft u.a. Betriebssystem, Web-Browser, e-mail-Client und Office Software einschl. PDF-Reader)
Sofern das Endgerät nicht mit dem Betriebssystem iOS (Apple) oder dem Betriebssystem Android (Google) betrieben wird, ist auf dem Endgerät eine persönliche Firewall installiert und aktiviert.. Die Smartphone Betriebssysteme iOS und Android werden hinsichtlich des Managements der Kommunikations-Ports bereits als ausreichend sicher angesehen (geringe Angriffsfläche), nicht jedoch Microsoft Windows.
Auf dem Endgerät ist ein Virenscanner installiert und so eingestellt, dass er auf dem aktuellsten Stand gehalten wird (Aktualisierung von Virensignaturen und Software-Updates aktiviert). Sofern auf einem Smartphone oder Tablet kein Virenscanner installiert ist, wird bestätigt, dass installierte Apps nur aus vertrauenswürdigen Quellen (App Stores) stammen.
Für die auf dem permanenten Speichermedium eines mobilen Endgeräts gespeicherten Daten wird ein regelmäßiges Backup durchgeführt. Die Häufigkeit des Backups wird der Häufigkeit der Veränderung der Daten angepasst. Für die Arbeit der Bürgerstiftung Dreieich wird angenommen, dass eine wöchentliche Datensicherung auf jeden Fall ausreicht. Ein lokales Backup von e-mails ist nur dann erforderlich, wenn sie sich nicht mehr im e-mail Postfach auf dem Server befinden (es wird davon ausgegangen, dass die Verfügbarkeit von e-mails auf dem Server, die durch den Anbieter gegeben wird, ausreicht).
Es ist mir bekannt, dass der Inhalt von e-mails von sich aus grundsätzlich Dritten zugänglich ist. Daher werde ich vertrauliche Daten nicht in unverschlüsselter Form per e-mail versenden. Das trifft beispielsweise für folgende Daten zu:versenden
personenbezogene Daten
Daten zu möglichen oder getätigten Spenden oder (Zu-)Stiftungen.
Für die Übermittlung vertraulicher Daten werde ich ausschließlich die folgenden Kommunikationswege verwenden:
Briefpost
Mündlicher Austausch per Telefon oder in persönlichem Treffen,
elektronischer Versand (auch per e-mail) als verschlüsselte Datei, wobei zur Verschlüsselung der Algorithmus AES256 eingesetzt wird (Passwort-geschützte PDF-Datei erzeugt mit Acrobat X oder höher, oder passwortgeschütze RAR5-komprimierte Datei, z.B. erzeugt mit dem Programm WinRAR), wobei dar Schlüssel bzw. das Passwort über einen anderen Kommunikationsweg sicher übermittelt wird. 2: Abgabe einer Verpflichtungserklärung zur IT-Sicherheit zum Schutz vor unbefugtem Zugriff auf Endgeräte, z.B. bei Diebstahl:
Für den Zugriff auf das Endgerät ist ein persönliches Benutzerkonto und ein Passwort (oder ein anderer vom Betriebssystem bereitgestellter Authentifizierungsmechanismus) eingerichtet, das der beteiligten Person (die es für die Arbeit der Bürgerstiftung Dreieich nutzt) zugeordnet ist und nur von dieser verwendet werden kann. Das Passwort ist geheim zu halten, mindestens 8 Zeichen lang und besteht aus Groß-, und Klein-Buchstaben, Ziffern und Sonderzeichen. Empfehlungen des BSI: https://www.bsi.bund.de/DE/Themen/ITGrundschutz/ITGrundschutzKataloge/Inhalt/_content/m/m02/m02011.html
Personenbezogene Daten, die im Rahmen der Arbeit für die Bürgerstiftung Dreieich vorliegen, sollen nicht auf Systemen Dritter verarbeitet oder gespeichert werden, auf denen der Zugang für andere Personen als der des Inhabers des Benutzerkontos des Endgeräts möglich ist (z.B. keine Speicherung von Dokumenten oder Backups in einer Cloud ohne Zugangsbeschränkung Sofern Cloud-Dienste (z.B. für Backups oder Synchronisation von Daten über mehrere Geräte hinweg) verwendet werden, werden nur solche Cloud-Dienste verwendet, bei denen der Cloud-Anbieter vertraglich zugesichert hat, dass die Daten nicht an Standorte in Ländern außerhalb der EU übermittelt werden, und weder dort gespeichert noch verarbeitet werden.
Die auf dem permanenten Speichermedium eines mobilen Endgeräts gespeicherten Daten sind verschlüsselt (z.B. bei Nutzung der Betriebssysteme iOS (Apple) oder Android (Google)). Insbesondere ist für mobile PCs und Laptops, bei denen das Betriebssystem nicht verschlüsselt, eine separate Verschlüsselung (Festplattenverschlüsselung) eingerichtet, dabei ist der Schlüssel zur Entschlüsselung geheim und unter Verschluss zu halten.
3: Abgabe einer Verpflichtungserklärung zur IT-Sicherheit verwendeter mobiler Speichermedien:
Speichermedien, die zu Backupzwecken verwendet werden, werden unter Verschluss gehalten. Wenn sie nicht mehr verwendet werden, werden alle Daten gelöscht, indem
sie physisch überschrieben werden,
oder alle entsprechenden Dateien gelöscht und anschließend der Datenträger defragmentiert wird,
oder der Datenträger formatiert wird.
Einfaches Dateilöschen reicht nicht aus.
Daten auf Speichermedien, die zum Transport von Daten verwendet werden (z.B. USB Stick) werden nach dem Empfang der Daten auf dem Zielsystem auf dem Speichermedium gelöscht, indem
sie physisch überschrieben werden,
oder alle entsprechenden Dateien gelöscht und anschließend der Datenträger defragmentiert wird,
oder der Datenträger formatiert wird.
Einfaches Dateilöschen reicht nicht aus.
Bis dahin ist sicherzustellen, dass der Datenträger nicht weitergegeben und unter Verschluss gehalten wird.
Personen, die die Verpflichtungserklärungen unter Punkt 1 und 2 nicht unterschrieben haben, dürfen für ihre Arbeit für die Bürgerstiftung keine elektronischen Endgeräte verwenden.
Personen, die die Verpflichtungserklärungen unter Punkt 3 nicht unterschrieben haben, dürfen für ihre Arbeit für die Bürgerstiftung keine elektronischen mobilen Speichermedien verwenden.
M6
Stiftungs-Vorstand, Stiftungs-Rat
2c, 3a, 3b, 3c, 4a
Arbeitsanweisung für e-mail Versand per bcc einführen. Bei Versand, Beantwortung oder Weiterleitung von e-mails an mehrere Adressaten, ist immer die Versendung der e-mail an sich selbst und alle Adressaten in "bcc" vorzunehmen, sofern nicht alle Adressaten Mitglieder des Stiftungs-Vorstands, Stiftungs-Rats oder Stifter sind, die eine Datenschutzerklärung abgegeben haben. Bei dieser Art des Versands sehen die Empfänger die e-mail Adressen der anderen Adressaten nicht. Der Adressatenkreis kann, sofern erforderlich, ohne personenbezogene Angaben in der e-mail selbst genannt werden, z.B.: "Diese e-mail geht an alle Interessenten, die sich bzgl. Projekt … bei uns gemeldet haben".
M7
Spender und potentielle Spender
4a, 4b
Informationen geben im Zusammenhang mit der Ausstellung der Spendenbescheinigung. An die Spender und potentiellen Spender Information geben zur Verarbeitung der Daten "Name", "Kontoverbindung" (nicht bei Barspenden), "Postadresse", "e-mail-Adresse", "Telefonnummer Festnetz", "Telefonnummer Mobil", "Höhe der Spende" und "Zeitpunkt der Spende" zur Ausstellung der Spendenbescheinigung.
Diese Informationen werden bereits im Rahmen des Spendenprozesses implizit an Spender / potentielle Spender gegeben.
Es ist kein Einverständnis einzuholen da EU DSGVO Art. 6 1b bzw. Art. 6 1c zutrifft, denn es gibt keine Alternativen ohne diese Daten zu spenden (einschl. vorab-Kommunikation dazu zu führen). Es gilt jedoch die Informationspflicht (Art. 12 EU DSGVO).
M8
Stiftungs-Vorstand, Stiftungs-Rat
2a, 2c, 3a, 3b, 3c, 4a, 4b
Verpflichtungserklärungen für physische Unterlagen einholen. Abgabe einer Verpflichtungserklärung
zur Sicherheit für im Rahmen der Arbeit für die Bürgerstiftung eingesetzten physische Unterlagen, wie Akten, Ausdrucke und Notizen, die nicht veröffentlichte personenbezogene Daten enthalten, mit der Zusage, diese Unbefugten nicht zugänglich zu machen.
Unterlagen, die personenbezogene Informationen zu Geldbeträgen wie getätigte oder mögliche Stiftungsbeträge oder getätigte oder mögliche Spenden enthalten, unterliegen erhöhter Vertraulichkeit und sind unter Verschluss zu halten.
M9
alle
alle
Infotext über Datenverwendung schreiben. Ein Text in verständlicher Sprache beschreibt den beteiligten Personen, wie und warum welche personenbezogenen Daten für ihre Interaktion mit der Bürgerstiftung Dreieich verwendet werden, wie lange diese gespeichert werden und wer Ansprechpartner bei der Bürgerstiftung für Auskünfte ist (Details in Art. 12 Abs. 1, Art. 13, 14 und Art. 15 EU DSGVO). Dieser Text wird im jeweiligen Kommunikationskanal für die beteiligten Personen bereitgehalten.
Der Einfachheit halber wird der Text für die aktuell genutzten Kommunikationskanäle Internet, e-mail, Telefon, persönliche mündliche Kommunikation und Briefpost auf der Internetseite der Bürgerstiftung veröffentlicht.
M10
Stiftungs-Vorstand, Stiftungs-Rat
alle
Maßnahmen regelmäßig überprüfen. Eingesetzte oder einzusetzende Prozesse oder Kommunikationskanäle werden im Rahmen der Sitzungen von Vorstand und Rat der Bürgerstiftung identifiziert und ggf. eine Aktualisierung des vorliegenden Dokuments durch den Vorstand der Bürgerstiftung angestoßen. Die Wirksamkeit der Maßnahmen wird jährlich evaluiert. Bei personellen Änderungen in Stiftungs-Vorstand oder Stiftungs-Rat werden von den neuen Mitgliedern Verpflichtungserklärungen gemäß Maßnahmen M5 und M8 eingeholt. Verantwortlich ist der Vorstand der Bürgerstiftung.
M11
Stifter, Zustifter
2c, 4a, 4c
Freiwillige Angaben der Stifter bestätigen lassen. Nutzung von "Telefonnummer Festnetz", "Telefonnummer Mobil", "e-mail Adresse" und "akad. Titel": Kommunikation der Stiftung mit den Stiftern die Nutzung der freiwilligen Angaben von diesen bestätigen lassen, in der gleichen Kommunikation, in der gefragt wird, ob deren Namen auf der Homepage, stehen dürfen. Zudem das "Geburtsdatum", um jederzeit die Volljährigkeit feststellen zu können.
M12
Antragsteller WDW2.0
5a, 5b, 5c, 5d, 5e, 5f
M12: Mit Antragstellung eine Einwilligung (und Bestätigung der Kenntnisnahme) aller Antragsteller (eine oder mehrere Personen, P12) zu einer Datenschutzerklärung, die Prozess 5 abdeckt, einholen (DSGVO Art. 6 lit. a+b+c+f)
M13
Vorstand HahnAir Foundation
5d, 5e
M13: Von jedem Mitglied des Vorstands der HahnAir Foundation, das in das Projekt "Wünsch dir was 2.0" involviert ist (P13), Einwilligung zu einer Datenschutzerklärung, die mindestens Prozess 5 abdeckt, bestätigen lassen (gem. DSGVO Art. 6 lit. a+b+c+f)
M14
Stiftungs-Vorstand
5h
M14: Einwilligungen zum Datenschutz aus Maßnahmen M12 und M13 archivieren und unter Verschluss halten (verantwortlich ist der Vorstand der Bürgerstiftung Dreieich, s.a. Maßnahmen M2 und M8)
Weiteres Vorgehen
Nach Entscheidung über das Konzept (und insbesondere die darin enthaltenen Maßnahmen) durch Stiftungs-Vorstand und Stiftungs-Rat ist ein Text in verständlicher Sprache zu erstellen, der über die Verwendung personenbezogener Daten bei der Bürgerstiftung Dreieich informiert. Dieser ist anschließend über die betreffenden Kommunikationskanäle bereitzuhalten, damit er den beteiligten Personen zur Verfügung steht (Maßnahme M9 Infotext über Datenverwendung schreiben).
Zudem ist gem. EU DSGVO Art. 21 Abs. 1d regelmäßig zu überprüfen, ob die definierten Maßnahmen noch ausreichen um die Zielsetzung gem. Kapitel "Zielsetzung" weiterhin zu erreichen (Maßnahme M10 Maßnahmen regelmäßig überprüfen).
Status der Maßnahmenumsetzung
Stand: 28.11.2019
Maßnahme
Status
Umsetzungsmittel
Datum
M1
In Umsetzung
Einwilligungserklärung
06.06.2019
M2
In Umsetzung
Arbeitsanweisung
M3
In Umsetzung
Information wurde im Rahmen des Meetings von Vorstand und Rat am 28.11.2019 gegeben und wird im Protokoll festhalten
M4
In Umsetzung
Information im Rahmen der Einwilligungserklärung zu M11
06.06.2019
M5
In Umsetzung
Verpflichtungserklärungen
M6
In Umsetzung
Arbeitsanweisung
M7
In Umsetzung
Die Info wird bereits im Spendenprozess gegeben (geklärt am 28.11.2019)
M8
In Umsetzung
Verpflichtungserklärung
M9
In Umsetzung
Infotext für Internetseite wurde am 28.11.2019 abgestimmt und wird noch online gestellt (Fr. Soboll kümmert sich drum)
M10
umgesetzt
Muss einmal jährlich auf die Agenda des Vorstands (Fr. Soboll kümmert sich drum)
28.11.2019
M11
In Umsetzung
Einwilligungserklärung
06.06.2019
In Umsetzung (Stand 28.11.2019): Fehlende Unterschriften werden von Fr. Soboll eingeholt und vorhandene unterschriebene Formulare bei ihr archiviert. Das Protokoll von der Besprechung am 28.11.2019 wird von ihr erstellt.
Hinweis vom 28.11.2019: Das Stiftungsgeschäfts-Dokument wurde 2013 in Kopie an das Bündnis für Bürgerstiftungen Deutschlands übergeben. 2019 wurde diese Kopie noch einmal elektronisch über das Internet (verschlüsselt per HTTPS) übermittelt. Im Stiftungsgeschäfts-Dokument sind die persönlichen Daten der Gründungs-Stifter (siehe Prozess 4c) enthalten. Da das Dokument dem Bündnis für Bürgerstiftungen Deutschlands vor Inkrafttreten der EU DSGVO übergeben wurde, wird davon ausgegangen, dass dies im Sinne der EU DSGVO für die Bürgerstiftung Dreieich nicht relevant ist.
Status der Maßnahmenumsetzung für Prozess 5
Stand: 10.03.2026
Maßnahme
Status
Umsetzungsmittel
Datum
M12
In Umsetzung
Datenschutzerklärung für Prozess 5 ist Teil des Förderantragsformulars
10.03.2026
M13
In Umsetzung
Einwilligungserklärung Datenschutzerklärung für Prozess 5 von den Vorstandsmitgliedern der HahnAir Foundation einholen, die in das Programm "Wünsch dir was 2.0" involviert sind.
10.03.2026
M14
In Umsetzung
Beschluss im Vorstand der Bürgerstiftung Dreieich (z.B. im Rahmen der Freigabe dieses Konzepts in der Version 1.2) und Bestätigung der Umsetzung durch Frau Soboll
10.03.2026
Frau Dr. Heidi Soboll
Vorstandsvorsitzende der Bürgerstiftung Dreieich
Hainer Weg 3a, 63303 Dreieich
Mobil: +49 172 315 6993
E-Mail: mail@buergerstiftung-dreieich.de
