NOS World

Narrhalla Oberschleißheim

Zur Anmeldung

Datenschutzerklärung

Wie NOS World mit deinen Daten umgeht.

1. Verantwortlicher

Verantwortlich ist der Verein, der diese Anwendung betreibt, vertreten durch den Vorstand (§ 26 BGB). Name, Anschrift und Kontaktdaten werden aus Verwaltung → Einstellungen → Vereinsdaten übernommen, sobald sie dort gepflegt sind.

2. Hosting & technischer Betrieb

Diese Anwendung wird auf einem vom Verein betriebenen bzw. beauftragten Server innerhalb der EU gehostet. Die Übertragung erfolgt ausschließlich verschlüsselt über HTTPS. Es findet kein Tracking, keine Werbung und keine Weitergabe von Daten zu kommerziellen Zwecken statt.

3. Konto, Anmeldung & Sicherheit

Für dein Benutzerkonto verarbeiten wir Vorname, Nachname und E-Mail-Adresse (Art. 6 Abs. 1 lit. b DSGVO). Die E-Mail-Adresse ist bewusst nicht eindeutig — Familien können sich eine Adresse teilen; beim Anmelden entscheidet der Passwort-Abgleich, welches Konto gemeint ist. Zusätzlich wird der Zeitpunkt der letzten Anmeldung sowie — minutengrob — der letzten Aktivität gespeichert (berechtigtes Interesse an der Kontosicherheit, Art. 6 Abs. 1 lit. f DSGVO).

Passwörter werden ausschließlich als Argon2id-Hash gespeichert, niemals im Klartext. Bei einer Passwort-Änderung, einem Zurücksetzen oder einer Kontosperrung werden alle bestehenden Anmeldungen serverseitig innerhalb von höchstens 60 Sekunden ungültig. Die Anmelde-Sitzung wird in einem Cookie gespeichert (siehe Ziffer 11).

Wer die Zwei-Faktor-Anmeldung einrichtet, dessen TOTP-Schlüssel wird verschlüsselt gespeichert (nicht im Klartext einsehbar) und ausschließlich lokal auf diesem Server zur Code-Prüfung verwendet — er verlässt die Anwendung nie. Die zehn dabei erzeugten Wiederherstellungscodes werden nur als Hashwert gespeichert (wie ein Passwort) und dir beim Erzeugen einmalig im Klartext angezeigt; danach ist der Klartext nicht mehr abrufbar. Beim Zurücksetzen eines vergessenen Passworts wird ein einmaliger, ebenfalls nur als Hashwert gespeicherter Link erzeugt, der spätestens nach einer Stunde automatisch ungültig wird.

Der Zeitpunkt der letzten Anmeldung ist zusätzlich in der Benutzerverwaltung sichtbar — ausschließlich für Vorstandsmitglieder mit der Berechtigung „Benutzer verwalten“, ausschließlich als einzelner Zeitpunkt (keine Anmelde-Historie). Zweck ist die Kontopflege, etwa das Erkennen inaktiver Konten oder Mitglieder, die eine Einladung noch nicht angenommen haben (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO). Dieselben Personen können bei Bedarf Havarie-Hilfen auslösen — etwa die Zwei-Faktor-Anmeldung eines Mitglieds zurücksetzen (nur nach eigener frischer Passwort-Bestätigung), eine Anmeldung erzwungen beenden oder ein Konto deaktivieren.

Für neue Mitglieder wird vor der Kontoerstellung eine Einladung angelegt: Vorname, Nachname, E-Mail-Adresse, vorgesehene Rolle(n) sowie welches Vorstandsmitglied eingeladen hat (Art. 6 Abs. 1 lit. b DSGVO). Auch hier steckt im Einladungslink nur ein einmaliger, ausschließlich als Hashwert gespeicherter Token (14 Tage gültig). Wird eine Einladung nicht innerhalb von 14 Tagen angenommen, wird sie automatisch gelöscht; nicht angenommene Einladungen erhalten nach 7 Tagen einmalig eine automatische Erinnerungsmail.

4. Terminverwaltung als Datenquelle

Ein Teil deiner Kontodaten stammt nicht aus dieser Anwendung selbst, sondern wird automatisiert aus der vereinsinternen Terminverwaltung übernommen (Art. 6 Abs. 1 lit. b DSGVO) — dem führenden System für die Mitgliederverwaltung des Vereins: Vorname, Nachname, E-Mail-Adresse, Mitgliedsnummer, Ämter/Funktionen, Gruppen-/Teamzugehörigkeit, Geburtsdatum, Mitglied-seit-Datum, ein Kennzeichen für Minderjährige sowie — sofern dort erfasst — Einwilligungsstufen zur Verwendung von Fotos. Diese Felder pflegst du nicht selbst; Änderungen (z. B. nach einem Vereinsaustritt) übernimmt die Anwendung automatisch. Termine samt betroffener Gruppen und persönlicher Einteilungen werden auf demselben Weg übernommen, um sie dir anzuzeigen.

Die Übertragung läuft ausschließlich technisch zwischen beiden Systemen über eine mit einem geheimen Schlüssel abgesicherte Schnittstelle (verschlüsselt, ausschließlich serverseitig) — nicht über dein Konto. In die Gegenrichtung fließen nur knappe Status-Informationen zurück (z. B. ob eine Einladung angenommen wurde, ob die Zwei-Faktor-Anmeldung aktiv ist), niemals deine in dieser Anwendung selbst gepflegten Daten wie Profilfoto, Motto, Passwort oder Sichtbarkeitseinstellungen. Wird ein Mitglied in der Terminverwaltung als ausgetreten markiert, deaktiviert diese Anwendung automatisch das zugehörige Konto und beendet alle laufenden Anmeldungen. Diese automatisierten Vorgänge werden wie Havarie-Aktionen protokolliert (Ziffer 10).

5. Profil, Sichtbarkeit & Mitgliederverzeichnis

Zusätzlich zu den in Ziffer 4 genannten Stammdaten kannst du freiwillig ein Profilfoto, ein Motto/„Über mich“ (bis zu 280 Zeichen), einen Instagram-Namen und eine Handynummer hinterlegen (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO — jederzeit widerruflich durch Löschen des jeweiligen Feldes). Ein hochgeladenes Foto wird serverseitig neu erzeugt (auf ein Quadrat zugeschnitten, als WebP gespeichert); dabei werden Aufnahmeort, Kamerainformationen und alle sonstigen EXIF-Metadaten automatisch entfernt. Das Originalbild wird nicht gespeichert. Das Foto liegt als Datei auf dem Anwendungsserver (nicht in der Nextcloud) und wird beim Ersetzen oder Entfernen gelöscht.

Für E-Mail-Adresse, Handynummer, Geburtstag (angezeigt wird immer nur Tag und Monat, nie das Jahr oder ein errechnetes Alter) und Instagram-Namen legst du selbst fest, wer sie im vereinsinternen Mitgliederverzeichnis sehen darf: alle Mitglieder, nur Mitglieder deiner Gruppen/Teams oder nur der Vorstand. Name und Profilfoto sind vereinsintern grundsätzlich für alle angemeldeten Mitglieder sichtbar, da Verzeichnis und spätere Vereinsfunktionen sonst nicht nutzbar wären; bei minderjährigen Mitgliedern ist das Profilfoto zusätzlich eingeschränkt und nur für Mitglieder derselben Gruppe/desselben Teams sowie den Vorstand sichtbar. Vorstandsmitglieder mit der Berechtigung „Alle Profilfelder einsehen“ sehen alle Felder unabhängig von deiner Einstellung, damit sie z. B. bei Rückfragen oder in Havariefällen helfen können. Unter „So sehen mich andere“ kannst du jederzeit prüfen, was verschiedene Personengruppen von deinem Profil sehen.

Ein unscharfer Onlinestatus (grüner Punkt, kein genauer Zeitpunkt) leitet sich aus dem Zeitpunkt deiner letzten Aktivität ab (höchstens einmal pro Minute aktualisiert) und lässt sich in den Profileinstellungen abschalten; bei minderjährigen Mitgliedern ist er ab der Kontoerstellung standardmäßig deaktiviert. Das Mitgliederverzeichnis selbst ist gegen automatisiertes Auslesen zusätzlich durch ein Zugriffslimit je Konto geschützt; einen Massen-Export gibt es nicht.

6. Vereins-FAQ, Kontakte & Kontaktformular

Die Vereins-FAQ und die Übersicht „Kontakte & Zuständigkeiten“ sind allgemeine Vereinsinhalte ohne Personenbezug zu dir als Betrachter — sie sind für alle angemeldeten Mitglieder gleich sichtbar. Ist einer Zuständigkeit eine Person zugeordnet, zeigt die Kontakte-Seite deren Namen, Profilfoto und Amt nach denselben Sichtbarkeitsregeln wie das Mitgliederverzeichnis (Ziffer 5).

Über das Kontaktformular kannst du als angemeldetes Mitglied eine Nachricht an eine hinterlegte Zuständigkeit senden. Der Empfänger wird dabei ausschließlich serverseitig aus der gewählten Zuständigkeit bestimmt — bevorzugt eine vereinsseitig hinterlegte Funktionsadresse, ersatzweise die E-Mail-Adresse der zuständigen Person. Mitgeschickt werden dein Name, deine E-Mail-Adresse (als Antwortadresse) sowie deine Gruppen-/Teamzugehörigkeit, damit direkt geantwortet werden kann (Art. 6 Abs. 1 lit. b DSGVO). Der Nachrichteninhalt selbst wird bewusst NICHT in der Datenbank gespeichert, sondern ausschließlich zugestellt (Datenminimierung); optional erhältst du eine Kopie an deine eigene Adresse. Gespeichert wird lediglich ein kurzzeitiger Zähler je Mitglied, der die Nutzung auf fünf Nachrichten pro Tag begrenzt (berechtigtes Interesse an Missbrauchsabwehr, Art. 6 Abs. 1 lit. f DSGVO) und automatisch abläuft.

7. News

Vereins-News (Titel, Teaser, Inhalt, Kategorie, optionales Titelbild) sind allgemeine Vereinsinhalte für angemeldete Mitglieder, die je Beitrag optional auf bestimmte Gruppen/Teams eingeschränkt werden können — dieselbe Gruppenzugehörigkeit, die auch für das Mitgliederverzeichnis genutzt wird (Vereinstätigkeit, Art. 6 Abs. 1 lit. f DSGVO). Veröffentlichte Beiträge zeigen Name und Profilfoto der verfassenden Person nach denselben Sichtbarkeitsregeln wie das Mitgliederverzeichnis (Ziffer 5). Ein hochgeladenes Titelbild wird — wie ein Profilfoto — serverseitig neu erzeugt (auf 16:9 zugeschnitten, als WebP gespeichert, alle EXIF-Metadaten entfernt) und liegt als Datei auf dem Anwendungsserver.

Entwürfe und noch nicht veröffentlichte bzw. terminierte Beiträge sind ausschließlich für die Redaktion (Berechtigung „News schreiben & veröffentlichen“) sichtbar. Wird ein Beitrag veröffentlicht, erhalten die Mitglieder der ausgewählten Gruppen — bzw. alle Mitglieder, wenn keine Gruppe gewählt ist — einmalig eine Benachrichtigung nach Ziffer 9; spätere Änderungen am selben Beitrag lösen keine erneute Benachrichtigung aus.

8. Downloads & Nextcloud

Der Downloadbereich zeigt Vereinsdokumente in festen Bereichen (Dokumente, Vereinshefte, Vereinsflyer, Grafiken & Logos sowie „Presse intern“ — dieser eine Bereich nur für Mitglieder mit der Berechtigung „Presse-intern-Bereich sehen“, für alle anderen unsichtbar). Zu jeder Datei werden Titel, optionale Beschreibung, optionales Versions-Label, Dateiname, Dateityp und Größe gespeichert sowie — zur Nachvollziehbarkeit, wer wann eine Datei hochgeladen oder ersetzt hat (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO) — das hochladende Vorstandsmitglied und ein Sicherheits-Protokolleintrag (Ziffer 10); eine eigene Versionshistorie führt die Anwendung nicht, ältere Dateistände sichert die Nextcloud selbst. Zusätzlich wird je Datei ein reiner Abruf-Zähler geführt (Anzahl, ohne Bezug zu einzelnen Personen).

Die Dateien selbst sollen in einer vom Verein betriebenen bzw. beauftragten Nextcloud-Instanz liegen — die Anbindung ist derzeit nicht eingerichtet, der Downloadbereich zeigt in diesem Fall keine Dateien. Es handelt sich dabei nicht um einen externen, fremdbetriebenen Cloud-Anbieter. Der Abruf einer Datei ist ausschließlich angemeldeten Mitgliedern mit passender Berechtigung möglich; das Recht wird bei jedem Abruf erneut geprüft, nicht nur beim Anzeigen der Liste.

9. Kommunikation & Benachrichtigungen

Sofern ein Mailserver eingerichtet ist, versendet die Anwendung E-Mails für sicherheitsrelevante Vorgänge (Art. 6 Abs. 1 lit. b und lit. f DSGVO) sowie — aktuell für neu veröffentlichte News (Ziffer 7) — für Vereinsmitteilungen. Für Vereinsmitteilungen legt die Anwendung zusätzlich eine Zeile im Mitteilungszentrum an (Titel, Kurztext, Gelesen-Status), sichtbar nur für die betroffene Person; der Mail-Kanal lässt sich je Mitglied in den Profileinstellungen an- oder abschalten. Weitere Fachmodule docken hier mit künftigen Funktionen an.

10. Sicherheits-Protokolle

Sicherheitsrelevante Aktionen (aktuell: An- und Abmeldung, Ersteinrichtung, Einrichten/Deaktivieren der Zwei-Faktor-Anmeldung, Verwendung eines Wiederherstellungscodes, Anfordern und Abschließen eines Passwort-Zurücksetzens, Versenden/Erneuern/Widerrufen einer Einladung, Annehmen einer Einladung, Rollen-/Zusatzrechte-Zuweisung, die Havarie-Aktionen „2FA zurücksetzen“, „Abmelden erzwingen“ und „Konto deaktivieren/reaktivieren“ sowie die in Ziffer 4 genannten automatisierten Übernahmen aus der Terminverwaltung inkl. der dortigen Erzeugung/Verwaltung der dafür genutzten technischen Schlüssel) werden mit Aktion, Zeitpunkt, Benutzerkonto bzw. technischem Schlüssel und IP-Adresse protokolliert (berechtigtes Interesse an Nachvollziehbarkeit und Missbrauchsabwehr, Art. 6 Abs. 1 lit. f DSGVO).

Tritt ein technischer Fehler auf, wird er zur Fehlerdiagnose protokolliert; erkennbare E-Mail-Adressen und Passwort-/Token-Werte werden dabei automatisch aus dem Protokolltext entfernt, bevor er gespeichert wird. Einsehbar ist dieses Protokoll nur für Benutzer mit gesondertem Recht. Besonders schwerwiegende Fehler lösen zusätzlich eine sofortige Benachrichtigung an die Vorstandsmitglieder mit dieser Berechtigung aus, damit sie zeitnah reagieren können.

Fehlgeschlagene Anmelde- und Einrichtungsversuche werden je IP-Adresse und Konto kurzzeitig gezählt, um automatisierte Angriffe zu bremsen; ein wiederkehrender Wartungslauf löscht abgelaufene Zähler sowie abgelaufene Passwort-Zurücksetzen-Links automatisch.

11. Cookies & lokale Speicherung

Es werden ausschließlich technisch erforderliche Cookies und lokale Speicherung gesetzt (§ 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO) — ein Einwilligungsbanner ist deshalb nicht erforderlich. Beim ersten Aufruf weist ein einmaliger Hinweis darauf hin.

  • nosw_session — Anmelde-Sitzung (HttpOnly, SameSite=Lax; höchstens 30 Tage, bei geteiltem Gerät bereits nach 4 Stunden, im Verwaltungsbereich zusätzlich nach 12 Stunden ohne Aktivität). Wird bei Passwort-Änderung serverseitig sofort ungültig.
  • nosw_2fa_pending — nur während des zweiten Anmeldeschritts bei aktivierter Zwei-Faktor-Anmeldung, 5 Minuten.
  • nosw-theme (localStorage) — gewähltes Design hell/dunkel, verlässt das Gerät nicht.
  • nosw-cookie-notice (localStorage) — merkt sich, dass du diesen Hinweis bestätigt hast, verlässt das Gerät nicht.

12. Rechte der Betroffenen

  • Auskunft (Art. 15), Berichtigung (Art. 16) und Löschung (Art. 17) deiner Daten.
  • Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21).
  • Beschwerde (Art. 77) bei der für den Verein zuständigen Datenschutz-Aufsichtsbehörde.

Anfragen richtest du formlos an den Vorstand.

13. Stand & Änderungen

Stand: 22. Juli 2026 (Paket 13: Downloads & Nextcloud)

Diese Erklärung wird zusammen mit der Software gepflegt: Ändert sich die Verarbeitung personenbezogener Daten durch ein Update, wird sie mit demselben Update angepasst. Vereins-Kontaktdaten werden automatisch aus den aktuellen Einstellungen dieser Installation übernommen.