Datenschutzerklärung für das Mitgliederportal (Art. 13 DSGVO)
Mit dieser Erklärung informieren wir Sie darüber, welche personenbezogenen Daten wir verarbeiten, wenn Sie sich mit Ihrem Benutzerkonto am Mitgliederportal unter holzbauhessen.flowdas.de anmelden und es nutzen. Sie ergänzt die Datenschutzerklärung für die öffentliche Veranstaltungsanmeldung; wenn Sie sich ohne Benutzerkonto zu einer Veranstaltung anmelden, gilt jene.
Stand: 1. September 2026
1. Wofür diese Erklärung gilt — und wofür nicht
Diese Erklärung gilt für den passwortgeschützten Bereich des Mitgliederportals sowie für die Anmeldeseite und die Passwort-Funktionen, die dorthin führen. Sie beschreibt alles, was wir verarbeiten, weil Sie ein Benutzerkonto haben.
- Für eine Veranstaltungsanmeldung OHNE Benutzerkonto gilt die Datenschutzerklärung für die öffentliche Veranstaltungsanmeldung (/datenschutz).
- Für die Websites zimmerer-hessen.de und pro-holzbau-hessen.de gelten die dort veröffentlichten eigenen Erklärungen.
- Buchen Sie als angemeldetes Mitglied eine Veranstaltung, gilt für diesen Vorgang der Abschnitt „Veranstaltungen" dieser Erklärung.
2. Verantwortliche Stelle
Verantwortlich im Sinne der DSGVO ist derjenige Verein, bei dem Ihre Mitgliedschaft besteht und über den Ihr Portal-Zugang eingerichtet wurde. Welcher das ist, sehen Sie nach der Anmeldung im Kopf des Portals. Anschrift, Vertretung und Kontaktdaten beider Vereine sind in Ziffer 1 der Datenschutzerklärung für die öffentliche Veranstaltungsanmeldung und im Impressum vollständig ausgewiesen.
Das Portal wird technisch von der Flowdas GbR im Auftrag der Vereine betrieben. Die Flowdas GbR verarbeitet Ihre Daten ausschließlich weisungsgebunden auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO; Einzelheiten im Impressum.
- Datenschutzbeauftragte/r
- Beide Vereine haben geprüft, ob eine oder ein Datenschutzbeauftragter zu benennen ist (Stand 20.08.2026); benannt ist derzeit niemand. Bitte richten Sie datenschutzrechtliche Anliegen unmittelbar an die jeweils verantwortliche Stelle — die Kontaktdaten stehen im Impressum.
3. Benutzerkonto, Anmeldung und Sitzung
Ihr Benutzerkonto wird von der Geschäftsstelle eingerichtet und mit Ihrem Mitglieds- oder Kontaktdatensatz verknüpft. Wir verarbeiten dafür Ihre E-Mail-Adresse als Anmeldename, ein von Ihnen gewähltes Passwort (ausschließlich als kryptografischer Hash gespeichert, für uns nicht lesbar), den Zeitpunkt Ihrer letzten Anmeldung, die Ihnen zugewiesene Rolle sowie die Zuordnung zu Ihrem Verein und Ihrem Kontakt.
Nach erfolgreicher Anmeldung setzen wir technisch notwendige Cookies, die Ihre Sitzung ausweisen. Sie sind für den Betrieb des geschützten Bereichs erforderlich; eine Einwilligung ist dafür nicht nötig (§ 25 Abs. 2 Nr. 2 TDDDG). Aus Sicherheitsgründen endet eine Sitzung nach längerer Untätigkeit sowie spätestens nach einer festen Höchstdauer und muss dann neu begründet werden.
Setzen Sie Ihr Passwort zurück, versenden wir eine E-Mail mit einem befristet gültigen Link. Rechtsgrundlage der Verarbeitung in dieser Ziffer ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Mitgliedschaftsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO an unserem berechtigten Interesse, den Zugang gegen unbefugte Nutzung zu sichern.
4. Ihr Profil und Ihre Stammdaten
Im Portal können Sie Ihre eigenen Stammdaten einsehen und pflegen. Verarbeitet werden dabei Anrede, Titel, Vor- und Nachname, Firma, Anschrift (Straße, Zusatz, Postleitzahl, Ort, Land), E-Mail-Adressen und Telefonnummern einschließlich einer optional abweichenden Rechnungs-E-Mail-Adresse sowie Ihre Angabe zur Berufsgenossenschaft, soweit sie für die Beitragsberechnung gebraucht wird.
Änderungen, die Sie hier vornehmen, wirken unmittelbar auf die Mitgliederverwaltung des Vereins. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; soweit satzungs- oder beitragsrechtliche Pflichten betroffen sind, zusätzlich Art. 6 Abs. 1 lit. c DSGVO.
5. Mitgliedschaft, Beiträge und Rechnungen
Das Portal zeigt Ihnen Ihre Mitgliedsnummer, den Status Ihrer Mitgliedschaft und Ihre Rechnungen. Zu einer Rechnung verarbeiten wir Rechnungsnummer, Beleg- und Fälligkeitsdatum, Netto-, Steuer- und Bruttobeträge, den offenen Betrag, den Zahlungsstatus einschließlich einer etwaigen Mahnstufe, das Beitragsjahr, die einzelnen Rechnungspositionen und das zugehörige Rechnungsdokument, das Sie als PDF abrufen können.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO und, für die Aufbewahrung, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB).
6. Veranstaltungen: Anmeldung, Einlass-Ticket und Teilnahme
Melden Sie sich im Portal zu einer Veranstaltung an, verarbeiten wir die gewählte Ticketkategorie, die Anzahl der Plätze, eine von Ihnen eingetragene Bemerkung, den Zeitpunkt der Anmeldung und deren Status. Sie erhalten eine Anmeldebestätigung per E-Mail.
Zu jedem gebuchten Platz entsteht ein Einlass-Ticket. Es enthält einen achtstelligen Einlass-Code und einen QR-Code mit einem Zugangsschlüssel, über den der Platz am Veranstaltungstag zugeordnet wird. Der Zugangsschlüssel wirkt wie ein Schlüssel: Wer ihn hat, kann den Platz am Einlass verwenden. Geben Sie ein Ticket deshalb nur an die Person weiter, die den Platz tatsächlich nutzt.
Am Veranstaltungstag halten wir fest, ob ein Platz eingelöst wurde (Anwesenheitsdaten). Daraus entstehen auf Wunsch eine Teilnahmebestätigung und gegebenenfalls eine Teilnahme-Urkunde, die den Namen der teilnehmenden Person trägt und über eine Prüfadresse dauerhaft auf Echtheit überprüfbar bleibt.
Buchen Sie Plätze für andere Personen und tragen deren Namen ein, verarbeiten wir Daten über Dritte. Für diese Personen haben wir die Angaben nicht bei ihnen selbst erhoben; sie werden nach Art. 14 DSGVO gesondert informiert, sobald uns eine E-Mail-Adresse vorliegt. Die Herkunft Ihrer Daten ist in diesem Fall die anmeldende Person oder der anmeldende Betrieb. Rechtsgrundlage ist insoweit Art. 6 Abs. 1 lit. f DSGVO — mit den benannten Personen besteht kein Vertragsverhältnis, weshalb die Interessenabwägung an die Stelle von lit. b tritt; unser berechtigtes Interesse liegt in der ordnungsgemäßen Durchführung der Veranstaltung und im Nachweis der Teilnahme.
7. Mitteilungen im Portal und per E-Mail
Das Portal führt für Sie eine Liste von Mitteilungen — etwa zu Rechnungen, Veranstaltungen, Einladungen und Erinnerungen. Wir speichern dazu Art, Titel, Text und Ziel der Mitteilung, den Zeitpunkt ihrer Erstellung und ob Sie sie gelesen haben. Wird eine Mitteilung zusätzlich per E-Mail zugestellt, speichern wir Empfängeradresse, Betreff, Versandzeitpunkt, Zustellstatus und etwaige Fehlermeldungen des Mailsystems.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für vertrags- und mitgliedschaftsbezogene Mitteilungen sowie Art. 6 Abs. 1 lit. f DSGVO an unserem berechtigten Interesse, den Versand nachvollziehbar zu halten und Zustellfehler zu erkennen.
8. Benachrichtigungen in der App
Nutzen Sie unsere App, können Sie Benachrichtigungen einschalten. Das geschieht nur auf Ihre ausdrückliche Einwilligung hin: Ihr Gerät fragt Sie zuerst, und erst danach speichern wir eine technische Gerätekennung, die Plattform und den Zeitpunkt der letzten Nutzung. Im Browser bieten wir Benachrichtigungen derzeit nicht an.
Zugestellt wird über den Benachrichtigungsdienst von Google (Firebase Cloud Messaging, Google Ireland Limited und Google LLC). Dieser Dienst erhält dabei Ihre Gerätekennung und den Inhalt der Meldung. Ein Teil der Verarbeitung findet in den Vereinigten Staaten statt; siehe Ziffer 14.
Wir halten den Inhalt dieser Meldungen bewusst leer. Übertragen wird ausschließlich einer von fünf feststehenden Sätzen — etwa „Eine neue Rechnung liegt für Sie bereit“ — zusammen mit der Adresse der Seite, die sich beim Antippen öffnet. **Rechnungsnummern, Beträge, Fälligkeiten und Namen werden nicht übermittelt.** Was die Meldung betrifft, sehen Sie erst nach dem Öffnen der App.
Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie die Benachrichtigungen in der App wieder abschalten oder die Berechtigung in den Geräteeinstellungen entziehen; die gespeicherte Gerätekennung löschen wir dann.
10. Dokumente, Unterlagen und Mediathek
Zu Veranstaltungen können Seminarunterlagen hinterlegt sein. Ihr Zugriff darauf ist an eine bestehende Anmeldung gebunden; die Dateien werden über zeitlich eng befristete, individuelle Abrufadressen ausgeliefert. Gleiches gilt für Rechnungsdokumente, Teilnahmebestätigungen und Urkunden.
Enthält ein Anschreiben eine größere Datei, erhalten Sie statt eines Anhangs einen persönlichen Abruflink, der nach einiger Zeit abläuft. Wir halten fest, wann er erstmals geöffnet wurde und wie oft; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, ein Widerspruch nach Art. 21 DSGVO ist möglich.
Ist im Portal eine Mediathek freigeschaltet, werden Videoinhalte über unseren Server ausgeliefert; der Videospeicher erhält dabei keine Angaben über Sie. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, bei Mitgliederinformationen Art. 6 Abs. 1 lit. f DSGVO.
11. Protokollierung von Änderungen
Änderungen an Mitglieder-, Beitrags-, Rechnungs- und Veranstaltungsdaten werden in einem Änderungsprotokoll festgehalten. Gespeichert werden der Zeitpunkt, die Art der Änderung, der betroffene Datensatz, der Wert davor und danach sowie die auslösende Person mit Benutzerkennung, E-Mail-Adresse und Rolle. Das gilt auch für Änderungen, die Sie selbst im Portal vornehmen.
Das Protokoll ist nachträglich nicht veränderbar. Es dient dem Nachweis ordnungsgemäßer Verarbeitung gegenüber Aufsichtsbehörden und Finanzverwaltung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Aufzeichnungspflichten der Grundsätze ordnungsmäßiger Buchführung sowie Art. 6 Abs. 1 lit. f DSGVO an unserem berechtigten Interesse an Revisionssicherheit. Da es der Nachweisführung dient, kann ein Löschverlangen insoweit eingeschränkt sein (Art. 17 Abs. 3 lit. b DSGVO).
12. Server-Protokolldaten und Schutz vor Missbrauch
Beim Aufruf des Portals verarbeitet unser Server automatisch die IP-Adresse, Datum und Uhrzeit, die aufgerufene Ressource sowie Angaben zu Browser und Betriebssystem. Das ist technisch erforderlich, um die Seite auszuliefern, und dient zugleich der Erkennung und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
- Aufbewahrung der Protokolldateien
- Die Zugriffsprotokolle des Webservers werden täglich gewechselt und nach 14 Tagen gelöscht. Die Protokolle der Anwendung selbst werden nicht nach Zeit, sondern nach Umfang begrenzt (höchstens drei Dateien zu je 10 MB) und dabei fortlaufend überschrieben; in der Praxis liegt die Aufbewahrung dadurch unter 14 Tagen. Eine Zusammenführung mit anderen Daten findet nicht statt.
13. Empfänger und Auftragsverarbeiter
Wir geben Ihre Daten nur weiter, soweit das für den Betrieb des Portals erforderlich ist. Alle nachstehenden Dienstleister sind vertraglich nach Art. 28 DSGVO gebunden und verarbeiten ausschließlich weisungsgebunden.
- Flowdas GbR — technischer Betrieb des Portals im Auftrag der Vereine.
- Supabase Pte. Ltd. — Datenbank, Benutzerkonten und Dateispeicher; die Daten liegen auf Servern in Frankfurt am Main.
- Hosting-Dienstleister des Anwendungsservers (Standort Deutschland).
- Versanddienstleister für E-Mails, über den Anmeldebestätigungen, Rechnungs- und Systemnachrichten zugestellt werden.
- Google Ireland Limited und Google LLC — Zustellung der App-Benachrichtigungen (Firebase Cloud Messaging); nur, wenn Sie diese in der App eingeschaltet haben (Ziffer 8).
Darüber hinaus geben wir Daten weiter, soweit wir dazu gesetzlich verpflichtet sind — insbesondere an die Finanzverwaltung und an das mit der Buchführung beauftragte Steuerbüro, das insoweit als eigenständig Verantwortlicher tätig wird (§ 11 StBerG).
14. Übermittlung in Drittländer
Die Verarbeitung findet grundsätzlich in der Europäischen Union beziehungsweise im Europäischen Wirtschaftsraum statt. Ausnahmen bestehen in zwei Richtungen. Erstens: Supabase Pte. Ltd. hat ihren Sitz in Singapur — die Daten selbst liegen auf Servern in Frankfurt am Main, ein Zugriff aus einem Drittland lässt sich bei Support- und Wartungsvorgängen jedoch nicht vollständig ausschließen. Dieser Anbieter setzt seinerseits Dienstleister ein, darunter solche mit Sitz in den Vereinigten Staaten.
Zweitens: Haben Sie Benachrichtigungen in der App eingeschaltet, werden diese über den Dienst von Google zugestellt. Dabei können Gerätekennung und Meldungstext in die Vereinigten Staaten gelangen. Der Meldungstext ist einer von fünf feststehenden Sätzen ohne Namen, Beträge oder Rechnungsnummern (Ziffer 8).
Für diese Fälle ist ein angemessenes Schutzniveau durch die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO abgesichert (Durchführungsbeschluss (EU) 2021/914) nebst ergänzenden technischen und organisatorischen Maßnahmen. Eine Kopie der Garantien können Sie bei der unter Ziffer 2 genannten Stelle anfordern.
15. Speicherdauer und Löschfristen
- Benutzerkonto und Sitzungsdaten
- Für die Dauer Ihrer Mitgliedschaft beziehungsweise Ihres Portal-Zugangs. Nach dessen Ende wird das Konto deaktiviert und anschließend gelöscht, soweit keine Aufbewahrungspflicht entgegensteht.
- Stammdaten und Mitgliedschaftsdaten
- Für die Dauer der Mitgliedschaft und darüber hinaus, solange gesetzliche Aufbewahrungspflichten bestehen.
- Rechnungen und Buchungsbelege
- Gesetzlich acht Jahre nach Ablauf des Kalenderjahres der Rechnungsstellung (§ 147 Abs. 3 AO, § 14b Abs. 1 UStG). Wir bewahren sie in einem unveränderbaren Belegarchiv zehn Jahre auf, weil die Frist nicht endet, solange die Unterlagen für eine noch offene Steuerfestsetzung von Bedeutung sind (§ 147 Abs. 3 Satz 5 AO). Bücher, Inventare und Jahresabschlüsse: zehn Jahre. Geschäftsbriefe: sechs Jahre.
- Veranstaltungs-, Teilnahme- und Urkundendaten
- So lange, wie ein Nachweis der Teilnahme sinnvoll möglich sein muss; Urkunden bleiben zum Zweck der Echtheitsprüfung dauerhaft nachvollziehbar.
- Mitteilungen und Versandnachweise
- Bis zu drei Jahre nach Zustellung, danach Löschung.
- Gerätekennung für App-Benachrichtigungen
- Bis zum Widerruf der Einwilligung oder bis der Zustelldienst die Kennung als ungültig meldet.
- Newsletter-Einwilligung und Öffnungsvermerke
- Einwilligungsnachweise bis drei Jahre nach Ende des Abonnements; Öffnungsvermerke bis zu zwölf Monate oder bis zu Ihrem Widerspruch.
- Änderungsprotokoll
- Zehn Jahre, entsprechend den steuerlichen Aufbewahrungsfristen.
16. Ihre Rechte
Sie haben das Recht auf Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO), auf Berichtigung unrichtiger Daten (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18), auf Datenübertragbarkeit (Art. 20) und auf Widerspruch gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen (Art. 21).
Soweit eine Verarbeitung auf Ihrer Einwilligung beruht — App-Benachrichtigungen und Newsletter —, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Einen Teil dieser Rechte üben Sie unmittelbar im Portal aus; im Übrigen genügt eine formlose Nachricht an die unter Ziffer 2 genannte Stelle.
17. Beschwerderecht bei der Aufsichtsbehörde
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Zuständig für beide Vereine ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden.
18. Keine automatisierte Entscheidungsfindung
Eine ausschließlich auf einer automatisierten Verarbeitung beruhende Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt (Art. 22 DSGVO). Die automatisierten Prüfungen im Portal beschränken sich auf formale Voraussetzungen — etwa Anmeldeschluss, verfügbare Plätze, Vollständigkeit von Pflichtangaben und die Berechnung von Beiträgen nach den beschlossenen Beitragsregeln.
Die in Ziffer 9 beschriebene Auswertung der Newsletter-Öffnungen dient allein der Beurteilung unserer eigenen Verbandskommunikation. Wir bilden daraus keine Persönlichkeits- oder Interessenprofile und treffen daran keine Entscheidungen über einzelne Mitglieder.
19. Stand und Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung, die eingesetzten Dienstleister oder die Rechtslage ändern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.
- Gilt für
- Den passwortgeschützten Bereich des Mitgliederportals unter holzbauhessen.flowdas.de einschließlich Anmeldeseite und Passwort-Funktionen
- Ergänzend
- Für eine Veranstaltungsanmeldung ohne Benutzerkonto gilt die Datenschutzerklärung für die öffentliche Veranstaltungsanmeldung.