Ein Förderverein verarbeitet regelmäßig personenbezogene Daten: Namen und Kontaktdaten aus Aufnahmeanträgen, Zahlungsdaten für Mitgliedsbeiträge, E-Mail-Adressen für Vereinsinformationen, Anmeldungen zu Veranstaltungen und möglicherweise Fotos. Kommen Spenden, Helferlisten oder Daten von Kindern hinzu, wachsen Umfang und Schutzbedarf.

Entscheidend ist nicht eine möglichst umfangreiche Mitgliederliste, sondern ein geordneter Datenlebenszyklus: Welche Daten werden für welchen Zweck benötigt? Wer darf darauf zugreifen? Wie werden sie sicher übermittelt? Und wann werden sie gelöscht oder nur noch als Finanzunterlage aufbewahrt? Dieser Ratgeber richtet sich an Vorstände, Kassenverantwortliche und Projektleitungen in Fördervereinen und ordnet die wichtigsten Schritte praxisnah ein.

1. Mitgliederdaten als Datenlebenszyklus organisieren

Mitgliederdaten sollten nicht als eine einzige Datei behandelt werden. Mitgliedschaft, Beitragseinzug, Veranstaltungsorganisation und Finanzunterlagen verfolgen unterschiedliche Zwecke. Deshalb können sie unterschiedliche Datenfelder, Berechtigungen und Speicherfristen erfordern.

Die wichtigsten Stationen

  • Beitritt: Aufnahme bearbeiten, Mitgliedschaft dokumentieren und – falls vorgesehen – ein SEPA-Lastschriftmandat verwalten.
  • Laufende Mitgliedschaft: Beiträge verwalten sowie Einladungen und Informationen zum Vereinsleben versenden.
  • Veranstaltungen: Anmeldungen, Teilnehmendenkommunikation, Helferplanung und gegebenenfalls Fotodokumentation organisieren.
  • Finanzverwaltung: Beiträge, Spenden, Zuwendungsbestätigungen und Buchungsbelege getrennt dokumentieren.
  • Austritt: Laufende Mitgliederkommunikation beenden, Aufbewahrungspflichten prüfen und nicht mehr benötigte Daten löschen.

Für jede Station sollte der Vorstand Zweck, zugriffsberechtigte Personen und eine Löschregel festlegen. Die Datenschutz-Grundverordnung verlangt insbesondere Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung und Speicherbegrenzung. Maßgeblich sind vor allem Art. 5 und Art. 6 DSGVO.

2. Welche Daten darf der Förderverein beim Beitritt abfragen?

Ein Aufnahmeantrag sollte nur Felder enthalten, die für die beantragte Mitgliedschaft, den Beitrag oder einen klar benannten Vereinszweck erforderlich sind. Ob ein Feld erforderlich ist, hängt von Satzung, gewähltem Zahlungsweg und den tatsächlichen Abläufen des einzelnen Fördervereins ab. Pflichtfelder und freiwillige Angaben sollten daher klar getrennt werden.

Typische erforderliche Angaben

  • Vor- und Nachname zur Zuordnung der Mitgliedschaft
  • eine Kontaktmöglichkeit, soweit sie für die Vereinskommunikation benötigt wird
  • Anschrift, wenn sie für die konkrete Kommunikation, Beitrags- oder Nachweisprozesse benötigt wird
  • Beginn der Mitgliedschaft sowie Beitrag und Zahlungsweise
  • Bankverbindung und SEPA-Lastschriftmandat, sofern der Verein Beiträge per Lastschrift einzieht
  • bei Minderjährigen: Angaben der für die Mitgliedschaft zuständigen erziehungsberechtigten Person, soweit dies für die Aufnahme erforderlich ist

Diese Liste ist keine Vorgabe, jedes Feld abzufragen. Zieht ein Verein beispielsweise keinen Beitrag per Lastschrift ein, besteht kein Anlass, allein deshalb Bankdaten in den Aufnahmeantrag aufzunehmen.

Nur freiwillig und getrennt abfragen

Telefonnummer, bevorzugter Kommunikationsweg, Bereitschaft zur Mithilfe oder Interesse an bestimmten Projekten können für die Vereinsarbeit nützlich sein. Sie sollten als freiwillig gekennzeichnet werden und dürfen nicht zur Voraussetzung der Mitgliedschaft werden, wenn sie dafür nicht nötig sind.

Eine pauschale Einwilligung für sämtliche Datenverarbeitungen ist keine saubere Lösung. Die erforderliche Mitglieder- und Beitragsverwaltung ist von freiwilligen Zusatzangaben, einem gesonderten Newsletter oder Fotoveröffentlichungen zu unterscheiden. Für jeden Zweck ist die passende Rechtsgrundlage gesondert zu prüfen.

Was nicht pauschal ins Beitrittsformular gehört

Gesundheitsdaten, Ausweiskopien, private Arbeitgeberangaben, Familienverhältnisse oder ein Geburtsdatum ohne konkreten Zweck gehören nicht routinemäßig in ein Beitrittsformular. Besonders sensible Angaben erfordern eine besonders sorgfältige Prüfung von Zweck, Rechtsgrundlage und Schutzmaßnahmen.

3. Datenschutzinformation beim Beitritt

Werden Daten direkt bei Mitgliedern erhoben, muss der Förderverein verständlich über die Verarbeitung informieren. Die Datenschutzinformation kann dem Aufnahmeantrag beiliegen oder darin gut erkennbar verlinkt beziehungsweise abgedruckt sein. Sie ist keine Einwilligung und sollte nicht in einer allgemeinen Zustimmungsklausel versteckt werden.

Nach Art. 13 DSGVO gehören insbesondere folgende Angaben in die Information:

  • Name und Kontaktdaten des Fördervereins als Verantwortlichem
  • Kontaktdaten einer oder eines Datenschutzbeauftragten, falls eine solche Person bestellt ist
  • Zwecke der Verarbeitung, etwa Mitgliederverwaltung, Beitragseinzug und Vereinskommunikation
  • die Rechtsgrundlagen der jeweiligen Verarbeitung
  • Empfänger oder Kategorien von Empfängern, soweit zutreffend, etwa Bank oder eingesetzte Vereinssoftware
  • Speicherdauer oder die Kriterien für ihre Festlegung
  • Hinweise auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Beschwerde bei einer Datenschutzaufsicht
  • Informationen zu einer möglichen Übermittlung in Drittländer, falls eine solche stattfindet

Verwendet der Verein Daten später für einen neuen Zweck, muss er dies vor der weiteren Verarbeitung prüfen und die betroffenen Personen entsprechend informieren. Eine kurze, klar gegliederte Information ist für Mitglieder hilfreicher als eine lange Klausel ohne Bezug zu den tatsächlichen Vereinsabläufen.

4. Rechtsgrundlagen im Vereinsalltag

Die Rechtsgrundlage richtet sich nach dem konkreten Zweck. Es ist deshalb nicht sinnvoll, jede Verarbeitung vorsorglich auf eine Einwilligung zu stützen.

Mitgliederverwaltung und Beitragseinzug

Soweit Daten für Aufnahme, Durchführung und Verwaltung des Mitgliedschaftsverhältnisses erforderlich sind, kann die Verarbeitung auf diesen Zweck gestützt werden. Das betrifft beispielsweise die Zuordnung von Mitgliedschaft und Beitrag. Werden Beiträge per Lastschrift eingezogen, sind die dafür erforderlichen Zahlungsdaten auf diesen Vorgang zu beschränken.

Einladungen und Vereinsinformationen

Einladungen zu Mitgliederversammlungen, Hinweise zu satzungsmäßigen Förderprojekten oder organisatorische Informationen für angemeldete Helfer sind von Werbung zu unterscheiden. Auch bei solchen Vereinsinformationen gilt: Der Verein sollte nur die Kontaktdaten einsetzen, die für die jeweilige Kommunikation erforderlich sind, und die Verteiler auf die passenden Empfänger begrenzen.

Newsletter, Spendenaufrufe und Partnerwerbung

Ein allgemeiner Newsletter, ein Spendenaufruf oder Werbung für ein Unternehmen ist nicht automatisch notwendige Mitgliederkommunikation. Für Direktwerbung kann nach der Orientierungshilfe der Datenschutzkonferenz eine Interessenabwägung nach Art. 6 Abs. 1 Buchstabe f DSGVO in Betracht kommen. Bei Werbung per E-Mail sind zusätzlich die Wertungen des Wettbewerbsrechts zu beachten.

In der Praxis helfen getrennte Verteiler: ein Verteiler für erforderliche Vereinsinformationen und ein separat geführter Verteiler für Newsletter, Spendenkampagnen oder Partnerangebote. Über Zweck, Rechtsgrundlage und Widerspruchsmöglichkeit ist transparent zu informieren. Ein Widerspruch muss einfach möglich sein.

5. Mitgliederlisten, E-Mail und Vereinssoftware

Eine Mitgliederliste darf nicht automatisch an alle Mitglieder, Helfer oder Projektgruppen gehen. Der Zugriff muss sich an der jeweiligen Aufgabe orientieren. Die Kassenverwaltung benötigt beispielsweise Angaben für Beiträge und Buchungen, aber nicht zwangsläufig Planungsnotizen aus einem Veranstaltungsteam.

Mindestens erforderliche Schutzmaßnahmen

  • persönliche Benutzerkonten statt eines gemeinsam genutzten Passworts
  • starke Passwörter und, soweit verfügbar, Zwei-Faktor-Authentifizierung
  • aufgabenbezogene Zugriffe für Vorstand, Kassenverwaltung und Projektteams
  • regelmäßige Sicherungskopien sowie eine geregelte Löschung alter Dateien
  • gesperrte Bildschirme und verschlossene Papierunterlagen
  • klar geregelte Vereinszugänge statt einer dauerhaften Ablage in privaten Postfächern
  • eine Prüfung, welche Daten ein eingesetzter Software- oder Cloudanbieter verarbeitet und wer dort Zugriff erhält

Bei E-Mails an mehrere Empfänger ist das BCC-Feld zu nutzen, wenn die Adressen nicht untereinander offengelegt werden sollen. Listenanhänge sollten nur versendet werden, wenn sie für den konkreten Zweck nötig sind und ein angemessener Übermittlungsweg gewählt wurde.

Die Orientierungshilfe der Datenschutzkonferenz zur E-Mail-Verschlüsselung nennt Transportverschlüsselung bei normalen Risiken als Mindestmaßnahme. Bei höherem Risiko kann ein höheres Schutzniveau erforderlich sein. Das ist insbesondere zu prüfen, wenn Bankdaten, Gesundheitsangaben oder Daten Minderjähriger übermittelt werden sollen. In vielen Fällen ist es datensparsamer, solche Angaben gar nicht per E-Mail abzufragen oder zu versenden.

6. Verzeichnis von Verarbeitungstätigkeiten

Auch kleine Fördervereine unterliegen der DSGVO, sobald sie personenbezogene Daten verarbeiten. Die Datenschutzaufsicht Baden-Württemberg nennt Mitgliederlisten, Mitgliedernachrichten und Beitragseinzug ausdrücklich als typische, regelmäßig stattfindende Verarbeitungen. In ihrer FAQ für Vereine weist sie darauf hin, dass deshalb auch kleine Vereine regelmäßig ein Verzeichnis von Verarbeitungstätigkeiten benötigen.

Das Verzeichnis muss kein kompliziertes Datenschutzprojekt sein. Als praxistauglicher Start bieten sich für einen Förderverein diese drei Einträge an:

  1. Mitgliederverwaltung: Aufnahme, Kontaktdaten, Mitgliedschaft, Kommunikation, Zugriffsberechtigte und Löschregel.
  2. Beitrags- und Spendenverwaltung: Beitragseinzug, Spendenbuchungen, Zuwendungsbestätigungen und Finanzunterlagen.
  3. Veranstaltungsorganisation: Anmeldungen, Helferlisten, Teilnehmendenkommunikation und – soweit vorgesehen – Fotos.

Zu jedem Eintrag gehören jedenfalls der Zweck, Datenkategorien, betroffene Personengruppen, Empfänger, Löschfristen sowie die eingesetzten technischen und organisatorischen Schutzmaßnahmen. Das Verzeichnis hilft dem Vorstand zugleich, unklare Sammellisten und unnötige Zugriffe zu erkennen.

7. Veranstaltungen, Fotos und Minderjährige

Datenschutzgerechte Vorbereitung einer Vereinsveranstaltung mit Fotohinweis

Bei Schulfesten, Projektaktionen oder Mitgliedertreffen können Namen, Kontaktangaben, Helferzeiten, Essenswünsche und Fotos anfallen. Das Anmeldeformular sollte sich auf Angaben beschränken, die für die konkrete Veranstaltung benötigt werden. Gesundheits- oder Allergieangaben sind besonders sensibel. Wenn sie im Einzelfall tatsächlich benötigt werden, sind Zweck, Zugriff und Übermittlungsweg besonders sorgfältig festzulegen.

Fotohinweise und Einwilligungen

Bei Veranstaltungsfotos kommt es auf die Umstände an: Motiv, Veröffentlichungsort, erwartbare Berichterstattung, hervorgehobene Personen, eine rein vereinsinterne Feier und Minderjährigkeit können die Bewertung verändern. Für Porträts, hervorgehobene Einzelpersonen sowie geplante Veröffentlichungen auf Website oder sozialen Netzwerken sollte der Verein die Rechtsgrundlage besonders sorgfältig prüfen.

Der LfDI Baden-Württemberg empfiehlt bei Zweifeln eine Einwilligung und sieht sie bei rein vereinsinternen Aktivitäten regelmäßig als erforderlich an. Das ist eine behördliche Orientierung aus Baden-Württemberg, keine pauschale Entscheidung für jeden einzelnen Fall. Bei Minderjährigen gelten erhöhte Schutzanforderungen. Der Verein sollte deshalb gegebenenfalls erforderliche Zustimmungen der Sorgeberechtigten getrennt einholen, Veröffentlichungsorte konkret benennen und eine Veranstaltungsanmeldung nicht als Fotoerlaubnis behandeln.

Veranstaltungs-Checkliste

  • Anmeldung und mögliche Fotoeinwilligung getrennt gestalten.
  • Fotohinweise in Einladung und am Veranstaltungsort sichtbar machen.
  • Keine Namens- oder Teilnehmendenlisten öffentlich aushängen.
  • Einzelaufnahmen nur nach sorgfältiger Prüfung und mit passender Grundlage veröffentlichen.
  • Helfer- und Teilnehmendenlisten nach Zweckende löschen, sofern keine Dokumentationspflicht entgegensteht.
  • Bei Musiknutzung unabhängig vom Datenschutz prüfen, ob eine Anmeldung erforderlich ist: Die GEMA weist darauf hin, dass auch kostenlose Vereinsveranstaltungen öffentlich sein und vorab angemeldet werden müssen.

8. Spenden, Finanzdaten und Mittelverwendung

Spenderdaten gehören nicht automatisch in die allgemeine Mitgliederdatei. Ein Förderverein sollte Mitgliedsbeiträge, Einzelspenden, Sponsoring und projektbezogene Zuwendungen nachvollziehbar, aber getrennt von allgemeinen Kommunikationslisten dokumentieren. Für Spendenbescheinigungen und Buchhaltung können je nach Vorgang etwa Name, Anschrift, Betrag, Datum und Zahlungsnachweis benötigt werden.

Der Zugriff auf Finanzdaten sollte auf die für Kasse und Buchhaltung zuständigen Personen begrenzt sein. Rechnungen, Zahlungsbelege, Spendenunterlagen und Projektabrechnungen müssen geordnet aufbewahrt werden. Das rechtfertigt jedoch nicht, vollständige Mitgliederprofile in frei zugänglichen Vereinsordnern oder allgemeinen Projektlisten weiterzuführen. Finanzunterlagen und übrige Kontaktinformationen sollten daher technisch und organisatorisch getrennt behandelt werden.

9. Austritt, Löschung und Aufbewahrung

Nach einem Austritt ist weder eine pauschale Komplettlöschung noch eine unbegrenzte Weiterführung des gesamten Profils richtig. Der Förderverein muss unterscheiden, welche Daten für die Mitgliedschaft nicht mehr benötigt werden und welche einzelnen Unterlagen weiterhin steuerlich relevant sein können.

Ein Löschkonzept kann beispielsweise nach Datenkategorien unterscheiden:

  • Kontaktdaten: nach Ende der Mitgliedschaft und Abschluss notwendiger organisatorischer Schritte löschen, sofern kein anderer Zweck besteht.
  • SEPA- und Beitragsdaten: nur so lange aufbewahren, wie Nachweise, Rückfragen oder gesetzliche Pflichten dies erfordern.
  • Spenden- und Buchungsunterlagen: geordnet und zugriffsgeschützt nach den steuerlichen Aufbewahrungspflichten archivieren.
  • Veranstaltungslisten: nach Zweckende löschen, sofern keine Dokumentationspflicht entgegensteht.

Nach § 147 AO gelten je nach Unterlagenart Fristen von zehn Jahren für Bücher und Aufzeichnungen, acht Jahren für Buchungsbelege sowie sechs Jahren für sonstige steuerlich relevante Unterlagen. Diese Fristen beziehen sich nicht automatisch auf alle Profildaten ehemaliger Mitglieder. Löschfristen und Archivierungsregeln sollten deshalb je Datenkategorie im Verzeichnis von Verarbeitungstätigkeiten festgehalten werden.

10. Praktische Vorstands-Checkliste

  1. Alle Datenquellen erfassen: Papierformulare, Tabellen, E-Mail-Postfächer und eingesetzte Vereinssoftware.
  2. Für jede Datenkategorie Zweck, Rechtsgrundlage, zugriffsberechtigte Personen und Löschregel festlegen.
  3. Beitrittsformulare auf tatsächlich benötigte Pflichtfelder reduzieren.
  4. Eine verständliche Datenschutzinformation nach Art. 13 DSGVO beim Beitritt bereitstellen.
  5. Mitglieder-, Kassen- und Veranstaltungsdaten nach ihrem Zweck trennen.
  6. Zugriffsrechte regelmäßig prüfen und beim Vorstandswechsel anpassen.
  7. Notwendige Vereinsinformationen von Newsletter-, Fundraising- und Partnerverteilern trennen.
  8. Fotoeinwilligungen und Veranstaltungsanmeldungen getrennt dokumentieren.
  9. Löschtermine für ehemalige Mitglieder und nicht mehr benötigte Veranstaltungslisten festlegen.
  10. Spenden- und Buchungsunterlagen geordnet sowie vor unbefugtem Zugriff geschützt archivieren.
  11. Bei neuen Tools, neuen Datenfeldern oder neuen Kommunikationszwecken vorab prüfen, ob Information, Rechtsgrundlage und Schutzmaßnahmen angepasst werden müssen.

Typische Fehler im Förderverein

  • Eine Datei für alles: Eine Sammeldatei enthält oft mehr Daten als erforderlich und wird leichter unkontrolliert weitergegeben.
  • Pauschale Einwilligungen: Erforderliche Mitgliederverwaltung, freiwillige Angaben und Fotoveröffentlichungen werden ohne Trennung vermischt.
  • Offene Empfängerlisten: Eine Rundmail legt E-Mail-Adressen sämtlicher Empfänger offen.
  • Fotoerlaubnis im Kleingedruckten: Eine Anmeldung wird fälschlich als Zustimmung zu jeder Veröffentlichung verstanden.
  • Keine Trennung von Mitgliedschaft und Werbung: Der Verteiler für Vereinsinformationen wird für Sponsorenangebote oder Kampagnen verwendet.
  • Alles nach Austritt löschen: Dadurch können steuerlich relevante Nachweise fehlen.
  • Alles dauerhaft behalten: Das widerspricht dem Grundsatz der Speicherbegrenzung.

FAQ zur Mitgliederverwaltung

Darf der Vorstand eine Mitgliederliste an alle Eltern schicken?

Eine vollständige Mitgliederliste sollte nicht ohne konkreten Zweck und passende Grundlage an einen allgemeinen Verteiler gehen. Für eine Veranstaltung sollten nur die Daten an die Personen übermittelt werden, die sie für ihre Aufgabe benötigen. Anschriften, Zahlungsdaten oder vollständige Mitgliederdaten gehören nicht in einen allgemeinen Eltern- oder Helferverteiler.

Darf der Förderverein ehemalige Mitglieder weiter über Projekte informieren?

Nach dem Austritt endet grundsätzlich die laufende Mitgliederkommunikation. Eine weitere Ansprache setzt einen eigenen zulässigen Zweck und eine passende Rechtsgrundlage voraus. Ein separat verwalteter Newsletter-Verteiler kann von der Mitgliedschaft getrennt geführt werden; der Austritt sollte aber nicht stillschweigend als Zustimmung zur weiteren Kommunikation behandelt werden.

Ist eine Cloudlösung für den Verein erlaubt?

Der Einsatz einer Cloud- oder Vereinssoftware entbindet den Vorstand nicht von seiner Verantwortung für die Datenverarbeitung. Vor der Nutzung sollten insbesondere Zugriffsrechte, Sicherheitsmaßnahmen, die verarbeiteten Daten und die Rolle des Anbieters geprüft werden. Vollständige Mitgliederlisten sollten nicht ohne klare Zuständigkeiten und geregelte Zugriffe in privaten Accounts abgelegt werden.

Wer ist im Förderverein für Datenschutz verantwortlich?

Verantwortlich ist grundsätzlich der Verein. Der Vorstand muss die organisatorischen Regeln beschließen und ihre Umsetzung organisieren. Aufgaben können etwa an Schriftführung, Kassenverwaltung oder Projektleitungen verteilt werden. Die Zuständigkeiten und Zugriffe sollten dabei nachvollziehbar dokumentiert sein.

Muss jeder Förderverein einen Datenschutzbeauftragten bestellen?

Nicht jeder Förderverein muss automatisch eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten bestellen. Die Frage ist anhand der konkreten Verarbeitung im Verein zu prüfen. Unabhängig davon bleiben die Pflichten zur datenschutzgerechten Organisation, zu sicheren Abläufen und – bei regelmäßig stattfindenden Verarbeitungen wie Mitgliederverwaltung und Beitragseinzug – regelmäßig auch zum Verzeichnis von Verarbeitungstätigkeiten bestehen.

Quellen & weiterführende Informationen

Hinweis: Dieser Beitrag vermittelt allgemeine Informationen und ersetzt keine Prüfung des konkreten Vereinsfalls durch die zuständige Datenschutzaufsicht oder eine Rechtsberatung.