Datenschutz
Informationen dazu, welche Daten beim Besuch dieser Website verarbeitet werden.
1. Verantwortlicher
Block 20 Borussen
BVB-Fanclub (nicht eingetragener Verein)
Vertreten durch: Michael Bollermann (1. Vorsitzender / Präsident), Tim Krasevec (2. Vorsitzender / Vizepräsident)
Linzer Str. 33
50939 Köln
Deutschland
E-Mail:
2. Hosting, Server-Protokolle und Sicherungen
Die Website, die Node.js-Anwendung, die PostgreSQL-Datenbank und hochgeladene Medien werden auf Infrastruktur der Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern, betrieben. Beim Aufruf können IP-Adresse, Zeitpunkt, HTTP-Anfrage und Statuscode, übertragene Datenmenge, Referrer sowie Browser- und Geräteinformationen in technischen Zugriffs- oder Fehlerprotokollen verarbeitet werden. Unsere Anwendung vermeidet es, E-Mail-Adressen oder Formularinhalte in Runtime-Logs zu schreiben.
Zweck: sichere Auslieferung, Fehleranalyse, Abwehr von Missbrauch und Wiederherstellung nach Störungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und stabile Betrieb der Website.
Speicherdauer: Protokolle werden nur so lange aufbewahrt, wie sie für Betrieb, Fehleranalyse und Sicherheit erforderlich sind, und anschließend im Rahmen der eingerichteten Logrotation gelöscht oder anonymisiert. Gelöschte Daten können bis zur turnusmäßigen Überschreibung noch in verschlüsselten Sicherungen enthalten sein; sie werden dort nicht anderweitig genutzt und bei einer Wiederherstellung erneut gelöscht.
Empfänger: Hostinger als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO. Weitere Informationen enthält das Hostinger Data Processing Addendum.
3. Session-Cookie und lokale Browser-Speicherung
Nach dem Login setzt die Website das technisch notwendige Cookie b20_sid. Es enthält eine zufällige Sitzungskennung, ist als HttpOnly, Secure und SameSite=Lax geschützt und läuft nach spätestens zwölf Stunden oder beim Logout ab. Im localStorage werden außerdem der geschlossene Transparenzhinweis (b20-notice-2026-08) und – nur bei Nutzung des Merchandise-Bereichs – der Warenkorb (b20-cart) mit Artikel, Preis, Größe, Menge und einer möglichen Anmerkung gespeichert.
Zweck: Mitglieder-Session, Merken des Hinweises und Bereitstellung des ausdrücklich gewünschten Warenkorbs.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG; für die anschließende Verarbeitung Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: Session maximal zwölf Stunden. Ein erfolgreich übermittelter oder manuell geleerter Warenkorb wird gelöscht; andere localStorage-Einträge bleiben bis zum Löschen der Browserdaten erhalten.
Es werden keine Tracking- oder Werbe-Cookies eingesetzt.
4. Login, Benutzerkonten und Sitzungen
Für den Mitgliederbereich verarbeiten wir Login-E-Mail-Adresse, einen ausschließlich kryptografisch gesicherten Passwort-Hash, die zugeordnete Mitglieds- und Berechtigungsrolle sowie eine zufällige Sitzungskennung. Passwörter werden nicht im Klartext gespeichert. Fehlversuche werden zur Anmeldebremse vorübergehend im Arbeitsspeicher gezählt; eine Sperre dauert eine Minute, der Zähler wird anschließend zeitnah gelöscht. Persistente Login-Zeitpunkte werden nicht im Benutzerkonto gespeichert.
Zweck: Authentifizierung und Schutz des internen Bereichs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: grundsätzlich für die Dauer der Mitgliedschaft. Nach Ende der Mitgliedschaft und Wegfall etwaiger Aufbewahrungsgründe wird das Konto gelöscht. Mitglieder können die vollständige Profillöschung selbst anstoßen; gesetzliche Aufbewahrungspflichten und bereits separat veröffentlichte Fotos bleiben davon unberührt.
Empfänger: autorisierte Vorstandsmitglieder und Hostinger als Auftragsverarbeiter.
5. Einladungs-, Passwort-Reset- und Konto-E-Mails
Einladungen, Passwort-Reset-Nachrichten sowie Bestätigungen und Statusnachrichten zu Mitgliedsanträgen werden über den SMTP-Dienst von Hostinger verschickt. Bestätigungslinks für Mitgliedsanträge gelten 24 Stunden, sind einmal verwendbar und werden erst nach einer ausdrücklichen Bestätigung im Formular eingelöst. Nach der Bestätigung versenden wir eine PDF-Kopie mit den bestätigten Unterlagen. Dabei werden Empfängeradresse, Nachrichteninhalt und ein einmal verwendbarer Aktionslink verarbeitet. In der Datenbank liegt nur ein SHA-256-Hash des Tokens. Einladungen sind sieben Tage, Reset-Links eine Stunde gültig. Verwendete Links werden sofort ungültig. Abgelaufene Bestätigungstoken werden bei der nächsten täglichen Bereinigung gelöscht. Reset-Anfragen werden unabhängig davon, ob ein Konto existiert, gleich beantwortet.
Zweck und Rechtsgrundlage: Kontoverwaltung und Zugangssicherheit, Art. 6 Abs. 1 lit. b DSGVO.
Empfänger: Hostinger sowie der vom jeweiligen Mitglied verwendete E-Mail-Anbieter. Je nach Anbieter kann eine Verarbeitung außerhalb des EWR stattfinden.
6. Schutz vor automatisiertem Missbrauch
Zum Schutz dieser Website setzen wir Cloudflare als vorgeschalteten Web-Proxy mit Verschlüsselung und Schutzregeln gegen automatisierte Angriffe ein. Dabei verarbeitet Cloudflare insbesondere IP-Adressen, Verbindungs- und Browserinformationen sowie die durchgeleiteten HTTP-Anfragen und Antworten. Die HTTPS-Verbindung endet zunächst bei Cloudflare; die Verbindung zum Hostingserver wird erneut verschlüsselt und dessen Zertifikat geprüft.
Cloudflare Turnstile ist derzeit noch deaktiviert; die Formulare laden deshalb kein Turnstile-Skript. Die Begrenzung automatisierter Anfragen erfolgt über Cloudflare-Schutzregeln und die zusätzlichen Limits der Anwendung. Der Vorstands-/CMS-Bereich wird zusätzlich durch Cloudflare Access geschützt; dort verarbeitet Cloudflare die Anmelde-E-Mail-Adresse, Authentifizierungsinformationen und Zugriffsereignisse. Technisch erforderliche Cookies können die Sicherheitsprüfung und die Access-Anmeldung speichern.
Zweck und Rechtsgrundlage: Erkennung und Begrenzung automatisierten Missbrauchs sowie Schutz der Konten und Anwendung, Art. 6 Abs. 1 lit. f DSGVO.
Empfänger: Cloudflare, Inc., USA, sowie die eingesetzten Hostinganbieter. Die Verarbeitung durch Cloudflare kann außerhalb des EWR stattfinden. Informationen zu den Datenschutzbedingungen und internationalen Übermittlungen stellt Cloudflare in seiner Datenschutzerklärung und seinem Auftragsverarbeitungsvertrag bereit.
Zusätzliche Schutzmaßnahmen und Speicherdauer: Die Anwendung begrenzt Login- und Passwortsetzungsversuche zusätzlich nach IP-Adresse; die Zähler werden als kryptografische Kennwerte ohne Klartext-IP gespeichert. Login-Zähler sind fünf Minuten, Passwortsetzungszähler 15 Minuten gültig; abgelaufene Einträge werden bei folgenden Anfragen bereinigt. Fehlgeschlagene Logins werden je Kennung nach fünf Versuchen für eine Minute gesperrt; diese Kennwerte bleiben höchstens 15 Minuten im Arbeitsspeicher. Reset-E-Mails und Mitgliedsanfragen sind zusätzlich auf fünf Versuche pro IP-Adresse und Stunde begrenzt; ihre prozesslokalen Zähler verfallen spätestens nach einer Stunde beziehungsweise beim Neustart. Mitgliedsanfragen verwenden außerdem ein Honeypot-Feld.
Zum Inhaltsverzeichnis7. Mitgliedsanfragen
Bei einer Mitgliedsanfrage verarbeiten wir Vor- und Nachname, Geburtsdatum, E-Mail-Adresse, Adresse, optional Telefon, bekannte Mitglieder, gewünschten Kennenlernweg und Nachricht. Pflichtangaben sind erforderlich, damit der Vorstand die Anfrage zuordnen und bearbeiten kann. Ohne diese Angaben ist eine Bearbeitung nicht möglich. Eine optionale Fotoeinwilligung und ihr Zeitpunkt werden getrennt gespeichert. Beim digitalen Antrag werden außerdem die genaue Beitrittserklärung, die bestätigten PDF-Fassungen, die Beitragsregelung und die Zeitpunkte der E-Mail-Bestätigung gespeichert. Bei Minderjährigen verarbeiten wir zusätzlich Name und E-Mail der gesetzlichen Vertretung sowie deren gesonderte Zustimmung. Mit der Bestätigung erhältst du Zugang zu deinem Antragstellerkonto; nach der Aufnahme wird dasselbe Konto für den Mitgliederbereich freigeschaltet.
Zweck und Rechtsgrundlage: Bearbeitung der Anfrage und Entscheidung über die Aufnahme, Art. 6 Abs. 1 lit. b DSGVO; für die freiwillige Fotoeinwilligung Art. 6 Abs. 1 lit. a DSGVO.
Speicherdauer: offene Anfragen bis zur Entscheidung. Unbestätigte digitale Anträge werden nach 30 Tagen gelöscht, abgelehnte nach sechs Monaten. Zugehörige Konten werden gelöscht, wenn keine weitere Mitgliedschaft, Berechtigung oder Anfrage damit verbunden ist. Bestätigte und angenommene digitale Anträge werden als Nachweis für die Dauer der Mitgliedschaft und darüber hinaus nur bei einem fortbestehenden Aufbewahrungsgrund gespeichert. Ihre weitere Erforderlichkeit wird nach dem Austritt durch den Vorstand geprüft. Bisherige einfache Kontaktanfragen werden sechs Monate nach Annahme oder Ablehnung gelöscht. Bei Aufnahme werden die erforderlichen Stammdaten in die Mitgliederverwaltung übernommen.
Empfänger: autorisierte Vorstandsmitglieder und Hostinger.
8. Kontakt per E-Mail
Die Kontaktseite öffnet das auf deinem Gerät eingerichtete E-Mail-Programm. Erst wenn du die Nachricht absendest, werden Absenderadresse, Empfängeradresse, Zeitpunkt, Betreff, Inhalt und technische Versandinformationen an uns und die beteiligten Mailanbieter übertragen. Unser Kontaktpostfach wird bei Google bereitgestellt (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland).
Zweck und Rechtsgrundlage: Bearbeitung deiner Nachricht, je nach Inhalt Art. 6 Abs. 1 lit. b DSGVO oder Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Beantwortung allgemeiner Anfragen.
Speicherdauer: bis die Anfrage abgeschlossen ist und anschließend nur so lange, wie Rückfragen oder Rechtsansprüche zu erwarten sind; regelmäßig höchstens sechs Monate, soweit keine gesetzlichen Pflichten entgegenstehen.
Empfänger: autorisierte Vorstandsmitglieder, Google und dein eigener Mailanbieter. Google kann Daten unter den in seiner Datenschutzerklärung beschriebenen Garantien auch außerhalb des EWR verarbeiten.
9. Unverbindliche Bestellanfragen
Eingeloggte Mitglieder können unverbindliche Anfragen zu Fanclub-Artikeln senden. Verarbeitet werden Artikel, Preis, Variante oder Größe, Menge, Anmerkung, Name, Mitgliedszuordnung, Bearbeitungsstatus und Zeitpunkt. Vor dem Absenden liegt der Warenkorb nur im Browser. Nach erfolgreicher Übermittlung wird er dort geleert. Zusätzlich öffnet sich eine vorbereitete E-Mail, die erst nach deiner eigenen Versandaktion an das Vereins-Gmail-Postfach übertragen wird. Ein Online-Kaufvertrag kommt durch die Website nicht zustande.
Zweck und Rechtsgrundlage: Organisation von Sammelbestellungen, Art. 6 Abs. 1 lit. b DSGVO.
Speicherdauer: offene Anfragen bis zur Abwicklung; als erledigt oder storniert markierte Anfragen werden nach sechs Monaten automatisch gelöscht.
Empfänger: autorisierte Vorstandsmitglieder, Hostinger und – bei Versand der vorbereiteten E-Mail – Google sowie dein Mailanbieter.
10. Mitglieder- und Beitragsverwaltung
Der Vorstand verwaltet insbesondere Name, Kontaktdaten, Geburtsdatum, Eintrittsdatum, Mitgliedsstatus sowie fälligen Betrag, Beitragsstatus, Zahlungsdatum, Zahlungsweg und optionale interne Notiz. Die Website speichert keine Konto-, Karten- oder PayPal-Zugangsdaten. Bei PayPal-Zahlungen handelt PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, 2449 Luxemburg, als eigener Verantwortlicher; die Website ist nicht technisch in PayPal eingebunden.
Zweck und Rechtsgrundlage: Durchführung der Mitgliedschaft und Beitragsverwaltung, Art. 6 Abs. 1 lit. b DSGVO; soweit Aufbewahrungspflichten bestehen Art. 6 Abs. 1 lit. c DSGVO.
Speicherdauer: Stammdaten bis zum Ende der Mitgliedschaft und darüber hinaus nur bei bestehenden Ansprüchen oder Pflichten. Interne Beitragsstatus bleiben höchstens acht abgeschlossene Beitragsjahre im System. Steuer- und Buchungsunterlagen außerhalb der Website werden nach den jeweils geltenden gesetzlichen Fristen aufbewahrt.
Empfänger: autorisierte Vorstandsmitglieder und Hostinger; bei einer selbst veranlassten PayPal-Zahlung zusätzlich PayPal. Es gelten ergänzend die PayPal-Datenschutzhinweise.
11. Mitgliederprofile, Verzeichnis, Geburtstage und Glückwünsche
Mitglieder können im geschützten Bereich freiwillig ein Profil mit Spitzname, Profilbild, Fanclub-Angaben, Freitexten und Antworten auf Steckbrief-Fragen pflegen. Diese Inhalte sind nur für eingeloggte Mitglieder und autorisierte Administratoren sichtbar. Kontaktdaten werden anderen Mitgliedern nur nach Aktivierung der Kontaktfreigabe angezeigt. Geburtstag und Geburtsjahr werden nur nach Aktivierung der Geburtstagsfreigabe gezeigt; der Geburtstagskalender verwendet dann ausschließlich Tag und Monat. Ohne Freigabe werden keine Geburtstagsteile an andere Mitglieder übermittelt. Mitglieder können außerdem interne Geburtstagsglückwünsche mit Absendername und optionaler Nachricht hinterlassen.
Zweck und Rechtsgrundlage: internes Vereinsleben und die vom Mitglied gewünschte Profilfunktion, Art. 6 Abs. 1 lit. b DSGVO; für die optionalen Kontakt- und Geburtstagsfreigaben Art. 6 Abs. 1 lit. a DSGVO.
Speicherdauer: für die Dauer der Mitgliedschaft oder bis zur früheren Löschung bzw. Rücknahme einer Freigabe. Ein Mitglied kann sein Profil einschließlich Kontaktdaten, Beitragsstatus, Bestellanfragen, Glückwünschen und Login selbst löschen. Bereits freigegebene Albumfotos werden dabei von der Namenszuordnung getrennt und auf Wunsch zusätzlich entfernt.
12. Einwilligung in öffentliche Fotoveröffentlichungen
Mitglieder und Antragstellende können freiwillig einwilligen, dass Fotos von ihnen bei Fanclub-Aktivitäten in öffentlichen Bereichen dieser Website und auf dem Instagram-Auftritt @block20_borussen veröffentlicht werden. Entscheidung und Änderungszeitpunkt werden gespeichert. Die Einwilligung ist keine Voraussetzung für die Mitgliedschaft.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 22 KUG. Soweit ausnahmsweise § 23 KUG anwendbar ist, erfolgt vor einer Veröffentlichung zusätzlich eine Interessenabwägung nach Art. 6 Abs. 1 lit. f DSGVO.
Empfänger: Besucher der öffentlichen Website; bei einer Instagram-Veröffentlichung Meta Platforms Ireland Limited und mögliche weitere Nutzer der Plattform. Veröffentlichte Inhalte können weltweit abrufbar und von Dritten kopierbar sein.
Widerruf: jederzeit für die Zukunft durch Entfernen des Hakens im Profil oder per E-Mail. Zur Entfernung bereits veröffentlichter Bilder genügt eine Nachricht an den Vorstand. Wir entfernen das Bild aus unseren kontrollierten Bereichen und veranlassen bei Instagram die Löschung; auf bereits von Dritten angefertigte Kopien haben wir keinen vollständigen Einfluss.
13. Fotogalerie und Bild-Einsendungen
Mitglieder können Bilder ausschließlich für interne Alben im geschützten Mitgliederbereich einreichen. Öffentliche Alben werden im Einsendeformular technisch nicht angeboten; eingesendete Bilder bleiben auch dann aus der öffentlichen Galerie ausgeschlossen, wenn ein Album später öffentlich geschaltet wird. Gespeichert werden Bilddatei, Titel, Mitgliedszuordnung, Zielalbum, Status, bestätigter Rechte- und Einwilligungsnachweis samt Zeitpunkt sowie der interne Veröffentlichungsumfang. Vor einer Freigabe ist das Bild nur für autorisierte Administratoren sichtbar.
Zweck und Rechtsgrundlage: interne Dokumentation des Vereinslebens und Bearbeitung der gewünschten Einsendung, Art. 6 Abs. 1 lit. b DSGVO. Für erkennbare Einzelpersonen oder kleine Gruppen ist grundsätzlich deren Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 22 KUG erforderlich; gesetzliche Ausnahmen nach § 23 KUG werden nur nach Einzelfallprüfung genutzt.
Speicherung und Dauer: Bilddateien liegen in der PostgreSQL-Datenbank bei Hostinger und werden über fünf Minuten gültige, signierte Links ausgeliefert. Abgelehnte Einsendungen werden nach 30 Tagen automatisch einschließlich der nicht mehr benötigten Datei gelöscht. Freigegebene Bilder bleiben für die Dauer des internen Albums oder bis zu einem begründeten Lösch- oder Widerrufswunsch gespeichert.
Öffentliche Galerie: Bilder für öffentliche Alben werden ausschließlich durch den Vorstand auf Grundlage der Fotoeinwilligung aus Abschnitt 12 oder einer dokumentierten gesetzlichen Ausnahme ausgewählt.
14. Verwaltung und Zugriffsberechtigungen
Inhalte, Mitgliedsdaten, Anfragen, Beiträge, Bestellanfragen und Freigaben werden in einem zugangsgeschützten Verwaltungsbereich bearbeitet. Zugriff erhalten nur autorisierte Vorstandsmitglieder und, soweit für Betrieb oder Fehlerbehebung erforderlich, ausdrücklich autorisierte technische Administratoren. Berechtigungen werden rollenbezogen vergeben und nach Wegfall der Aufgabe entzogen.
Zum Inhaltsverzeichnis15. Keine Analyse- oder Werbedienste; externe Links
Die Website setzt keine Tracking-, Reichweitenanalyse- oder Werbedienste ein. Schriften und Anwendungsskripte werden lokal bereitgestellt; die Sicherheitsdienste von Cloudflare sind oben beschrieben. Links zu Instagram, PayPal und WhatsApp stellen erst nach deinem Anklicken eine Verbindung zum jeweiligen Anbieter her. Ab diesem Zeitpunkt verarbeitet der Anbieter Daten in eigener Verantwortung. Die Website bindet derzeit weder Google-Login noch YouTube-Inhalte aktiv ein.
Zum Inhaltsverzeichnis16. Datenquellen, Pflichtangaben und automatisierte Abläufe
Die Daten stammen überwiegend von dir selbst. Mitgliedsstammdaten und Beitragsstatus können außerdem vom Vorstand aus dem Mitgliedschaftsverhältnis, aus Barzahlungsbelegen oder aus einer von dir veranlassten PayPal-Zahlung eingetragen werden. Bei Bildern und Glückwünschen können andere Mitglieder Daten über dich bereitstellen; in diesem Fall informieren wir nach Maßgabe des Art. 14 DSGVO über die Verarbeitung. Als Pflichtfelder gekennzeichnete Angaben sind für die jeweilige Anfrage oder Kontofunktion erforderlich; freiwillige Profil- und Fotoangaben können ohne Nachteil leer bleiben.
Es gibt keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne des Art. 22 DSGVO und kein Profiling. Beitragsvorschläge werden anhand von Alter und Mitgliedsstatus regelbasiert vorbelegt, können aber vom Vorstand geprüft und geändert werden.
Zum Inhaltsverzeichnis17. KI-Transparenz
Auf dieser Website läuft kein KI-Dienst, an den bei deinem Besuch Mitglieds- oder Formulardaten übertragen werden. Hinweise zum Einsatz generativer KI bei der Erstellung von Texten, Bildern, Videos, Audio, Logo und Gestaltung findest du auf der eigenständigen Seite KI-Transparenz, die auch direkt im Footer verlinkt ist.
Zum Inhaltsverzeichnis18. Deine Datenschutzrechte
Unter den gesetzlichen Voraussetzungen hast du das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Wende dich dazu an die in Abschnitt 1 genannte E-Mail-Adresse.
Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de. Eine Kopie der für Drittlandübermittlungen eingesetzten Garantien kannst du über unsere Kontaktadresse anfordern; veröffentlichte Garantien sind außerdem bei den jeweils genannten Anbietern verlinkt.
Zum Inhaltsverzeichnis19. Änderungen
Wir aktualisieren diese Datenschutzerklärung, wenn sich Datenverarbeitungen, eingesetzte Dienste oder rechtliche Anforderungen ändern. Vor der Aktivierung zusätzlicher externer Dienste wird der Hinweis entsprechend ergänzt.
Stand: 29. August 2026