Rechtliches
Datenschutzerklärung
Datenschutzerklärung
für die Software SPG-Verein
Stand: 6. August 2026
1. Verantwortlicher
Verantwortlicher für die in dieser Erklärung beschriebenen Verarbeitungen ist:
bmp GmbH
Eichendorffstr. 14
31224 Peine
Deutschland
Telefon: 05172-9718010
E-Mail: info@spg-direkt.de
Vertretungsberechtigte Geschäftsführer: Erik Böker, Kai Magerkord
Registergericht: Amtsgericht Hildesheim, HRB 101372
Einen Datenschutzbeauftragten haben wir nicht bestellt, da die Voraussetzungen des Art. 37 DSGVO in Verbindung mit § 38 BDSG bei uns nicht vorliegen. Fragen zum Datenschutz richten Sie bitte an die oben genannten Kontaktdaten.
2. Geltungsbereich
Diese Erklärung beschreibt, wie wir personenbezogene Daten im Zusammenhang mit der Software SPG-Verein verarbeiten – also im Rahmen des Erwerbs, der Lizenzierung, der Aktualisierung und der Betreuung der Software – sowie im Zusammenhang mit der SPG-Onlineform Mitgliederantrag (Ziffer 11).
Für unsere Website gilt eine gesonderte Datenschutzerklärung.
3. Wer ist wofür verantwortlich?
Diese Frage ist bei einer Software zur Mitgliederverwaltung zentral, deshalb steht sie am Anfang.
3.1 Die Software läuft lokal bei Ihnen
SPG-Verein wird auf Ihren eigenen Rechnern oder Servern installiert und betrieben. Sämtliche von Ihnen erfassten Daten – Mitgliederdaten, Beiträge, Buchungen, Abteilungszugehörigkeiten, Bankverbindungen und alles Weitere – verbleiben ausschließlich in Ihrer eigenen Umgebung. Es findet keine automatische Übertragung dieser Daten an uns oder an Dritte statt. Wir betreiben für SPG-Verein keinen Cloud-Speicher und keine gehostete Variante.
Eine Ausnahme bildet die SPG-Onlineform Mitgliederantrag, sofern Sie diese zusätzlich einsetzen: Dabei werden Antragsdaten über einen von uns bereitgestellten Server erfasst und an Sie übermittelt. Ziffer 11 beschreibt das im Einzelnen.
3.2 Sie sind Verantwortlicher für Ihre Mitgliederdaten
Für die Verarbeitung der Daten Ihrer Mitglieder, Mitarbeitenden und sonstigen betroffenen Personen sind allein Sie – der Verein oder die Organisation, die die Software einsetzt – Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Sie entscheiden über Zwecke und Mittel dieser Verarbeitung. Sie treffen auch die erforderlichen technischen und organisatorischen Maßnahmen in Ihrer eigenen IT-Umgebung (siehe die Hinweise in Ziffer 14).
3.3 Wir sind Verantwortlicher für die Vertragsbeziehung zu Ihnen
Für die Daten, die im Verhältnis zwischen Ihnen als Kunde und uns als Anbieter anfallen – Bestell-, Lizenz-, Rechnungs- und Supportdaten – sind wir Verantwortlicher. Diese Verarbeitungen beschreiben die Ziffern 4 bis 6.
3.4 Beim Support werden wir zum Auftragsverarbeiter
In bestimmten Situationen verarbeiten wir Daten, für die Sie Verantwortlicher sind – bei der Fernwartung, bei der Einsendung von Datenbanken zur Fehleranalyse, bei Datenübernahmen, Datenrettungen, Schulungen an Echtdaten sowie beim Betrieb der SPG-Onlineform. In diesen Fällen handeln wir ausschließlich nach Ihrer Weisung und sind Auftragsverarbeiter nach Art. 28 DSGVO. Für diese Fälle schließen wir mit Ihnen einen Vertrag zur Auftragsverarbeitung. Diese Verarbeitungen beschreiben die Ziffern 7 bis 11.
4. Kunden-, Vertrags- und Lizenzdaten
Beim Erwerb und der Nutzung von SPG-Verein verarbeiten wir:
- Name und Anschrift des Vereins beziehungsweise der Organisation
- Namen, Funktion und Kontaktdaten der Ansprechpersonen (Vorstand, Kassenwart, EDV-Betreuung)
- E-Mail-Adresse und Telefonnummer
- Kundennummer, Lizenznummer, erworbene Module und Anzahl der Arbeitsplätze
- Bestell-, Rechnungs- und Zahlungsdaten
- Vertragslaufzeiten, Update- und Servicevereinbarungen
Zweck: Abschluss und Durchführung des Vertrages, Lizenzverwaltung, Rechnungsstellung, Erfüllung steuer- und handelsrechtlicher Pflichten, Information über Programmaktualisierungen und für den Betrieb wesentliche Änderungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB (Aufbewahrung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kundenbetreuung und Produktinformation).
Speicherdauer: Für die Dauer der Vertragsbeziehung. Danach werden die Daten gesperrt und nach Ablauf der gesetzlichen Aufbewahrungsfristen von bis zu zehn Jahren gelöscht.
5. Update- und Lizenzprüfung
SPG-Verein stellt in zwei Fällen eine Verbindung zu unseren Servern her:
- Update-Prüfung – die Software fragt ab, ob eine neuere Programmversion vorliegt.
- Lizenz- und Aktivierungsprüfung – die Gültigkeit Ihres Lizenzschlüssels wird überprüft.
Dabei werden übermittelt und protokolliert:
- die Lizenznummer
- die installierte Programmversion
- die IP-Adresse des anfragenden Anschlusses
- Datum und Uhrzeit der Anfrage
Es werden zu keinem Zeitpunkt Mitgliederdaten, Buchungsdaten oder sonstige Inhalte Ihrer Datenbank übertragen. Eine automatische Übermittlung von Absturz- oder Diagnoseberichten findet nicht statt.
Da sich die Lizenznummer Ihrem Kundenkonto zuordnen lässt, handelt es sich um personenbezogene Daten.
Zweck: Bereitstellung von Programmaktualisierungen, Prüfung der Lizenzberechtigung, Schutz vor unberechtigter Nutzung, statistische Auswertung des Versionsstandes zur Planung des Supports.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – die Prüfung ist Bestandteil der Lizenz- und Updatevereinbarung; ergänzend Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse am Schutz unserer Rechte an der Software.
Speicherdauer: Die Protokolle werden nur so lange aufbewahrt, wie es für die genannten Zwecke erforderlich ist, und anschließend gelöscht.
6. Support per Telefon, E-Mail und Ticketsystem
Wenden Sie sich mit einer Frage oder einer Störungsmeldung an uns, verarbeiten wir die Angaben, die Sie uns dabei machen: Ihre Kontaktdaten, Ihre Kunden- und Lizenznummer, die Beschreibung des Anliegens, übersandte Bildschirmfotos, Fehlermeldungen und Protokolldateien sowie den Verlauf der Bearbeitung.
Anfragen werden in unserem E-Mail-Postfach und in einem von uns selbst entwickelten und auf eigenen Systemen betriebenen Ticketsystem erfasst. Ein externer Helpdesk-Anbieter ist nicht eingebunden; Ihre Supportdaten verlassen unser Haus nicht.
Bitte übersenden Sie uns nur diejenigen Daten, die zur Bearbeitung Ihres Anliegens tatsächlich erforderlich sind. Bildschirmfotos sollten möglichst keine echten Mitgliederdaten enthalten.
Zweck: Bearbeitung Ihrer Anfrage, Nachvollziehbarkeit früherer Fälle, Verbesserung der Software.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Supportvorgänge bewahren wir für die Dauer der Vertragsbeziehung auf, da frühere Fälle für die Bearbeitung späterer Anfragen regelmäßig von Bedeutung sind. Anschließend werden sie gelöscht, soweit keine Aufbewahrungspflichten bestehen.
7. Fernwartung
Auf Ihren Wunsch unterstützen wir Sie per Fernwartung. Dabei übertragen Sie uns nach ausdrücklicher Freigabe die Bildschirmansicht und – soweit erforderlich – die Steuerung Ihres Rechners.
Wir setzen dafür TeamViewer ein (TeamViewer SE, Bahnhofsplatz 2, 73033 Göppingen).
Während einer Fernwartungssitzung können für uns personenbezogene Daten Ihrer Mitglieder sichtbar werden. Dabei gilt:
- Eine Sitzung kommt nur zustande, wenn Sie sie aktiv starten und uns die Verbindungsdaten mitteilen.
- Sie können die Sitzung jederzeit beenden und sehen durchgehend, was geschieht.
- Wir greifen nur auf die Bereiche zu, die zur Lösung des gemeldeten Problems erforderlich sind.
- Wir kopieren keine Datenbestände auf unsere Systeme, sofern Sie dies nicht ausdrücklich veranlassen.
- Unsere Mitarbeitenden sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO).
Rolle: Wir handeln hier als Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlicher bleiben Sie.
Rechtsgrundlage für Sie als Verantwortlichen: Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse am ordnungsgemäßen Betrieb Ihrer Vereinsverwaltung; TeamViewer wirkt als Unterauftragsverarbeiter mit.
8. Einsendung von Datenbeständen zur Fehleranalyse
Lässt sich ein Fehler anders nicht nachvollziehen, bitten wir Sie um die Übersendung Ihrer Datenbank oder einer Datensicherung.
Dabei gilt:
- Die Übersendung erfolgt stets auf unsere Bitte und mit Ihrer Zustimmung, niemals automatisch.
- Wir verwenden die Daten ausschließlich zur Analyse und Behebung des gemeldeten Fehlers.
- Eine Nutzung zu eigenen Zwecken – etwa zu Werbe-, Statistik- oder Trainingszwecken – findet nicht statt.
- Nach Abschluss des Supportfalls löschen wir die eingesandten Datenbestände einschließlich aller Kopien und Zwischenstände.
- Während der Bearbeitung werden die Daten auf einem gesonderten Laufwerk aufbewahrt, das von unserer übrigen Dateiablage getrennt ist.
Wir empfehlen Ihnen, uns nach Möglichkeit einen anonymisierten oder auf den Fehlerfall reduzierten Datenbestand zu übersenden. Übersenden Sie den Datenbestand bitte ausschließlich als kennwortgeschütztes, verschlüsseltes Archiv und teilen Sie uns das Kennwort auf einem anderen Weg mit – etwa telefonisch. Auf Anfrage erläutern wir Ihnen das Vorgehen.
Rolle: Auftragsverarbeitung nach Art. 28 DSGVO.
9. Datenübernahme aus Altsystemen und Datenrettung
Auf Ihren Auftrag übernehmen wir Datenbestände aus einer zuvor eingesetzten Software nach SPG-Verein oder stellen beschädigte Bestände wieder her.
Dabei verarbeiten wir die in den übergebenen Beständen enthaltenen personenbezogenen Daten – regelmäßig Namen, Anschriften, Geburtsdaten, Bankverbindungen, Beitrags- und Buchungsdaten Ihrer Mitglieder.
- Die Verarbeitung erfolgt ausschließlich zur Durchführung des beauftragten Vorgangs.
- Die Bestände werden nach Abnahme des Ergebnisses durch Sie gelöscht. Bis dahin bewahren wir sie auf, um Nacharbeiten und Korrekturen zu ermöglichen.
- Bei der Datenrettung kann es erforderlich sein, spezialisierte Werkzeuge einzusetzen. Ein Dritter wird nur nach Ihrer vorherigen Zustimmung hinzugezogen.
Rolle: Auftragsverarbeitung nach Art. 28 DSGVO. Wir werden ausschließlich nach Ihrer Weisung tätig.
10. Schulungen
Bei Schulungen vor Ort oder online können personenbezogene Daten in zweifacher Hinsicht anfallen:
Teilnehmerdaten: Name, Funktion, Verein, Kontaktdaten und Teilnahmenachweise verarbeiten wir zur Organisation und Durchführung der Schulung sowie zur Abrechnung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Echtdaten in der Schulungsumgebung: Wird an Ihrem eigenen Datenbestand geschult, können Daten Ihrer Mitglieder sichtbar werden. Wir empfehlen ausdrücklich, Schulungen an einem Demo- oder Testbestand durchzuführen. Ist dies nicht möglich, handeln wir insoweit als Auftragsverarbeiter; unsere Mitarbeitenden sind zur Vertraulichkeit verpflichtet.
Aufzeichnungen von Online-Schulungen erstellen wir nur mit Ihrer vorherigen Einwilligung und derjenigen der Teilnehmenden.
11. SPG-Onlineform Mitgliederantrag
Setzen Sie zusätzlich die SPG-Onlineform ein, stellen wir Ihnen unter online.spg-direkt.de ein Online-Antragsformular zur Verfügung, über das Aufnahmeinteressenten ihre Daten eingeben.
So läuft die Verarbeitung ab:
- Der Antragsteller ruft das Formular auf und gibt seine Daten ein. Die Übertragung an unseren Server erfolgt TLS-verschlüsselt.
- Aus den Angaben wird eine Datei im Format
.spgerzeugt. - Diese Datei wird per E-Mail an die von Ihnen hinterlegte Adresse gesendet.
- Sie prüfen den Antrag und übernehmen ihn in Ihre Installation von SPG-Verein.
Welche Daten dabei anfallen, bestimmen Sie selbst über die Gestaltung des Formulars. In der Regel sind das Stammdaten, Bankverbindung und SEPA-Mandat, die gewünschte Abteilung oder Beitragsklasse sowie von Ihnen vorgesehene Einwilligungen.
Speicherung: Auf dem Webserver werden die Antragsdaten über die Erzeugung der Datei hinaus nicht gespeichert. Die Versandnachricht verbleibt in unserem Postausgang und wird dort durch eine automatisierte Regel nach sieben Tagen gelöscht. Ein erneuter Versand der Antragsdatei findet nicht statt.
Sicherheit des Versands: Der Versand erfolgt über Microsoft 365 mit erzwungener Transportverschlüsselung. Kann der Mailserver des Empfängers keine gesicherte Verbindung aufbauen, wird die Nachricht nicht zugestellt; eine Benachrichtigung hierüber erfolgt nicht. Bitte hinterlegen Sie deshalb eine E-Mail-Adresse, deren Mailserver Transportverschlüsselung unterstützt, und behalten Sie den Eingang der Anträge im Blick. Das Postfach sollte zugriffsgeschützt und nur den zuständigen Vorstandsmitgliedern zugänglich sein.
Rolle: Wir handeln auch hier als Auftragsverarbeiter nach Art. 28 DSGVO. Verantwortlicher gegenüber dem Antragsteller sind Sie.
Ihre Informationspflicht: Sie hinterlegen im Formular den Datenschutzhinweis nach Art. 13 DSGVO für Ihre Antragsteller. Wir stellen dafür lediglich das Eingabefeld bereit und prüfen den Inhalt nicht. Denken Sie daran, dass die Erhebung von Bankdaten und die Erteilung eines SEPA-Mandats darin abgedeckt sein müssen.
12. Vertrag zur Auftragsverarbeitung
Für alle in den Ziffern 7 bis 11 beschriebenen Fälle schließen wir mit Ihnen einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Dieser Vertrag regelt insbesondere Gegenstand und Dauer der Verarbeitung, Ihre Weisungsrechte, die Vertraulichkeitsverpflichtung unserer Mitarbeitenden, die technischen und organisatorischen Maßnahmen, den Einsatz von Unterauftragsverarbeitern, unsere Unterstützungspflichten bei Betroffenenanfragen und Datenschutzverletzungen sowie die Löschung nach Auftragsende.
Sie benötigen diesen Vertrag zum Nachweis Ihrer eigenen Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO. Fordern Sie ihn bei uns an, sofern er Ihnen noch nicht vorliegt: info@spg-direkt.de
Als Unterauftragsverarbeiter setzen wir derzeit ein:
| Dienstleister | Sitz | Leistung |
|---|---|---|
| TeamViewer SE | Göppingen, Deutschland | Fernwartungsverbindung |
| Host Europe GmbH | Köln, Deutschland | Hosting des Online-Antragsformulars |
| Microsoft Ireland Operations Limited | Dublin, Irland | Versand der Antragsnachrichten über Microsoft 365 |
13. Empfänger, Drittlandübermittlung und automatisierte Entscheidungen
Innerhalb unseres Unternehmens erhalten nur die Personen Zugriff auf Ihre Daten, die diesen zur Erfüllung ihrer Aufgaben benötigen.
Über die genannten Fälle hinaus geben wir Daten weiter an unser Steuerbüro, bei Zahlungsverzug an Inkassodienstleister oder Rechtsanwälte sowie an Behörden und Gerichte, soweit wir gesetzlich dazu verpflichtet sind.
Die Verarbeitung erfolgt in Deutschland und im Übrigen innerhalb der Europäischen Union. Die Systeme für die Softwarebetreuung stehen ausschließlich in Deutschland.
Setzen Sie die SPG-Onlineform ein, wird für den Versand Microsoft 365 genutzt. Microsoft speichert und verarbeitet die Daten nach der EU-Datengrenze innerhalb der Europäischen Union. Ein Zugriff aus den Vereinigten Staaten im Rahmen von Support- und Wartungsvorgängen lässt sich nicht vollständig ausschließen. Grundlage hierfür sind der Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 (EU-U.S. Data Privacy Framework), unter dem die Microsoft Corporation zertifiziert ist, sowie ergänzend Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Weitere Übermittlungen in Drittländer finden nicht statt.
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.
14. Ihre Rechte
Ihnen stehen gegenüber uns die folgenden Rechte zu: Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie der Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht nach Art. 21 DSGVO: Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt. Gegen die Verarbeitung zum Zwecke der Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.
Zur Ausübung genügt eine formlose Nachricht an info@spg-direkt.de oder an unsere Postanschrift.
Wichtiger Hinweis für Mitglieder von Vereinen: Wenn Sie Mitglied eines Vereins sind, der SPG-Verein einsetzt, richten Sie Ihre Anfrage bitte an Ihren Verein. Wir speichern Ihre Mitgliederdaten nicht und können Ihnen daher keine Auskunft darüber erteilen. Erreicht uns eine solche Anfrage dennoch, leiten wir sie – soweit uns der Verein bekannt ist – weiter oder verweisen Sie an ihn.
Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:
Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
Telefon: 0511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de
15. Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um personenbezogene Daten gegen Verlust, Zerstörung, Manipulation und unberechtigten Zugriff zu schützen. Dazu gehören abschließbare Geschäftsräume, die Ablage eingesandter Kundendatenbestände auf einem gesonderten, von unserer übrigen Dateiablage getrennten Laufwerk, die verschlüsselte Übergabe von Datenbeständen, die TLS-verschlüsselte Übertragung der Formulareingaben und der erzwungen transportverschlüsselte Versand der Anträge aus der SPG-Onlineform sowie die Verpflichtung unserer Mitarbeitenden auf Vertraulichkeit. Die Maßnahmen werden fortlaufend an die technische Entwicklung angepasst.
Was in Ihrer Verantwortung liegt
Da die Software bei Ihnen betrieben wird, liegt die Sicherheit der Mitgliederdaten wesentlich in Ihrer Hand. Wir weisen Sie auf die folgenden Punkte hin:
- Vergeben Sie in SPG-Verein Benutzerkonten mit individuellen Kennwörtern und beschränken Sie die Rechte auf das, was die jeweilige Person für ihre Aufgabe benötigt.
- Schützen Sie den Rechner, auf dem die Datenbank liegt, durch Zugriffsschutz, aktuelle Betriebssystem-Updates und – insbesondere bei mobilen Geräten – durch Festplattenverschlüsselung.
- Erstellen Sie regelmäßig Datensicherungen und bewahren Sie diese verschlüsselt und getrennt vom Arbeitsplatz auf.
- Führen Sie ein Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO. Für Vereine ist dies in der Praxis regelmäßig erforderlich, da Mitgliederdaten nicht nur gelegentlich verarbeitet werden.
- Legen Sie ein Löschkonzept fest: Wann werden Daten ausgetretener Mitglieder gelöscht? Beitrags- und Buchungsdaten unterliegen steuerrechtlichen Aufbewahrungsfristen, Stammdaten in der Regel nicht.
- Informieren Sie Ihre Mitglieder nach Art. 13 DSGVO darüber, welche Daten Sie zu welchem Zweck verarbeiten.
- Prüfen Sie, ob Sie einen eigenen Datenschutzbeauftragten benennen müssen (§ 38 BDSG: in der Regel ab 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten befasst sind).
Diese Aufzählung ist ein Hinweis aus der Praxis und ersetzt keine rechtliche Beratung.
16. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen der Software, unserer Leistungen oder der Rechtslage dies erforderlich machen. Die jeweils aktuelle Fassung stellen wir auf unserer Website bereit und legen sie der Software bei.
Stand: 6. August 2026