Datenschutzerklärung

Letzte Aktualisierung: 1. September 2026
Status: Entwurf für den deutschen Markt, juristische Prüfung ausstehend. Der Inhalt entspricht den tatsächlichen Verarbeitungen von Paak; er wird anwaltlich geprüft, bevor Paak einen „DSGVO-konform"-Claim führt (BACKLOG: LEGAL-DE-COUNSEL-REVIEW).

Diese Erklärung beschreibt, wie Paak personenbezogene Daten erhebt, verwendet und schützt, die im Rahmen der Website paak.club und der Anwendung Paak verarbeitet werden — für Nutzerinnen, Nutzer und Vereine mit Sitz in Deutschland und der Europäischen Union. Sie richtet sich in erster Linie nach der EU-Datenschutz-Grundverordnung (DSGVO). Da Emmara als verantwortliche Stelle ihren Sitz in der Schweiz hat, gilt für die von Paak selbst verantworteten Bearbeitungen zusätzlich das revidierte Schweizer Datenschutzgesetz (nDSG / FADP, SR 235.1); wo sich die beiden Ordnungen unterscheiden, wenden wir die für Sie günstigere an.

1. Verantwortliche Stelle

Emmara by Cyrille Barraud, schweizerische Einzelunternehmung (UID CHE-309.503.616), St. Alban-Anlage 25, 4052 Basel, Schweiz.
Kontakt für alle Fragen zum Datenschutz: contact@paak.club.

2. Unterscheidung: Website-Besucher, App-Nutzer, Vereinsmitglieder

Wir unterscheiden drei Konstellationen:

3. Erhobene Daten

3.1 Besucher der Website paak.club

3.2 Anwendungsnutzer (Admin- / Staff-Konto)

3.3 Vom Verein in der Anwendung verwaltete Daten

Vereine erfassen in Paak die für ihre Vereinsführung erforderlichen Daten: Kontaktdaten der Mitglieder, Verbandslizenzen, Beiträge, Trainerteam, Anwesenheit, Material. Paak hostet und sichert diese Daten im Auftrag des Vereins, ohne deren Inhalt für eigene Zwecke zu verwenden.

Drei Kategorien verdienen einen besonderen Hinweis. Haftungsverzicht: Hat der Verein bei der Anmeldung einen Haftungsverzicht aktiviert, wird die elektronische Unterschrift des Mitglieds (oder seiner gesetzlichen Vertretung) zusammen mit dem eingegebenen Namen, dem Zeitstempel, der IP-Adresse, der Browser-Kennung und einem kryptografischen Fingerabdruck des unterzeichneten Textes erfasst — diese Elemente bilden den Nachweis der Unterschrift und werden zu diesem Zweck aufbewahrt (siehe Abschnitt 7). Geschlecht: ein freiwilliges Feld, das vom Verein oder vom Mitglied erfasst wird; es dient Verbandsanforderungen (Wettkampfkategorien, Lizenzen) sowie aggregierten, anonymisierten Statistiken — nie einem individuellen Profiling. Persönliche NDS-Nummer (Jugend+Sport): Für Schweizer Vereine, die den J+S-Meldeassistenten nutzen, kann der Verein die persönliche NDS-Nummer eines Mitglieds erfassen; sie dient ausschliesslich der Vorbereitung der J+S-Meldungen des Vereins an das BASPO (AWK-Export, den der Verein selbst einreicht) und kann vom Mitglied auch selbst über das Anmeldeformular angegeben werden — die Angabe ist freiwillig.

3.4 Besonders schützenswerte Daten — Gesundheit / Verletzungen (Art. 9 DSGVO)

Wenn der Verein gesundheitsbezogene Informationen einer Athletin oder eines Athleten erfasst (Arztzeugnis, Verletzungsnotizen, Notfallkontakt, schwere Allergien), gelten diese Daten als besonders schützenswerte Daten im Sinne von Art. 5 lit. c nDSG. Ihre Bearbeitung erfordert eine ausdrückliche Einwilligung des volljährigen Mitglieds — oder bei Minderjährigen der gesetzlichen Vertretung (Art. 6 §7 nDSG). Paak stellt dem Verein die Oberfläche zur Einwilligungserfassung bereit; die materielle Rechtsgrundlage bleibt beim Verein als Verantwortlichem.

Ein gescanntes Arztzeugnis ist in Paak nicht zwingend: standardmässig wird nur das Ablaufdatum gespeichert. Lädt der Verein dennoch einen Scan hoch, ist der Zugriff auf Vereinsadministratoren beschränkt; das Dokument erscheint in keinem öffentlichen Export.

3.5 Besonders schützenswerte Daten — Führungszeugnisse für Betreuungspersonen

Bei der Prüfung der Eignung von Betreuungspersonen (Trainer, Staff) erfasst Paak ausschliesslich die Dokumentnummer und das Ablaufdatum des Führungszeugnisses (in Deutschland das erweiterte Führungszeugnis nach § 30a BZRG, in der Jugendarbeit vorausgesetzt durch § 72a SGB VIII). Es wird kein Scan oder Foto des Dokuments gespeichert. Die physische Prüfung des Dokuments findet ausserhalb der Plattform statt, beim Verein selbst.

3.6 Mitgliederbereich (Portal ohne Konto)

Jedes Mitglied kann einen Mitgliederbereich nutzen, ohne ein Konto zu erstellen: Der Verein sendet per E-Mail einen gesicherten persönlichen Link; sensible Bereiche (Profil, Dokumente) erfordern zusätzlich einen per E-Mail zugestellten Einmalcode. Der Verein bleibt verantwortliche Stelle; Paak handelt als Auftragsbearbeiter (siehe Abschnitt 2). In diesem Rahmen bearbeitet Paak:

4. Zwecke der Bearbeitung

5. Rechtsgrundlagen (DSGVO) / Rechtfertigungsgründe (nDSG)

6. Auftragsbearbeiter und Empfänger

Wir setzen ausschliesslich europäische Auftragsbearbeiter ein. Keine Daten verlassen die Europäische Union oder die Schweiz (siehe Abschnitt 11 für die einzige Ausnahme, die in Ihrer Hand liegt). Die EU steht in Anhang 1 der DSV (SR 235.11) als Land mit angemessenem Datenschutzniveau im Sinne des nDSG.

AnbieterRolleLand
OVHcloudHosting der Anwendung und der DatenbankFrankreich (EU)
HankoAuthentifizierung (Passkeys, Sitzungen)Deutschland (EU)
MollieOnline-Zahlungen (Beiträge, Material, Abonnements; TWINT unterstützt)Niederlande (EU)
Brevo (vormals Sendinblue)Transaktions-E-Mails und NewsletterFrankreich (EU)
Matomo (selbst gehostet)Reichweitenmessung — auf unserem eigenen OVH-ServerFrankreich (EU)

Mit jedem dieser Anbieter besteht ein Auftragsbearbeitungsvertrag (DPA, Art. 9 nDSG / Art. 28 DSGVO). Die Übersicht über die DPAs und deren Reichweite für den Schweizer Kontext ist in unserem internen Dossier dokumentiert (siehe NLPD-COMPLIANCE.md §3 — Vendor DPA Matrix).

7. Aufbewahrungsdauer

8. Ihre Rechte (Art. 15-22 DSGVO)

Nach der DSGVO — und, soweit anwendbar, dem nDSG — haben Sie folgende Rechte:

Für Rechte an Daten, die Ihr Verein verwaltet, wenden Sie sich zuerst an Ihren Verein (Paak handelt dann als Auftragsbearbeiter). Für Daten, die wir als Verantwortlicher bearbeiten (Website, Admin-Konto, Rechnungsstellung), schreiben Sie an contact@paak.club. Wir antworten ohne unangemessene Verzögerung, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO), in Ausnahmefällen um bis zu zwei weitere Monate verlängerbar.

9. Aufsichtsbehörde

Mit Wohnsitz in Deutschland können Sie sich an die für Ihr Bundesland zuständige Datenschutz-Aufsichtsbehörde wenden; eine Übersicht der Landesbehörden führt der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) unter bfdi.bund.de. In Österreich ist die Datenschutzbehörde (DSB) zuständig (dsb.gv.at).

Da Emmara als verantwortliche Stelle ihren Sitz in der Schweiz hat, ist für die von Paak selbst verantworteten Bearbeitungen zusätzlich der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB / FDPIC) zuständig, Feldeggweg 1, 3003 Bern — edoeb.admin.ch.

Datenschutzverletzungen, die voraussichtlich zu einem Risiko für die Rechte und Freiheiten betroffener Personen führen, meldet Paak ohne unangemessene Verzögerung — und wo die DSGVO gilt spätestens innerhalb von 72 Stunden (Art. 33 DSGVO) — an die zuständige Aufsichtsbehörde, bzw. „so rasch als möglich" an den EDÖB (Art. 24 nDSG).

10. Sicherheit

Daten werden bei der Übertragung verschlüsselt (TLS 1.2+). Die Authentifizierung erfolgt ohne Passwort: Sie basiert auf Passkeys (WebAuthn) mit einem per E-Mail zugestellten Einmalcode als Rückfalloption, über Hanko. Datenbank-Sicherungen sind im Ruhezustand verschlüsselt. Administrative Zugriffe sind protokolliert und durch verstärkte Authentifizierung geschützt. Unsere Multi-Tenant-Architektur isoliert die Daten jedes Vereins strikt auf Ebene der Datenbankabfragen (eigene Testabdeckung — IDOR / Cross-Tenant).

11. Internationale Übermittlungen

Im Rahmen der von uns betriebenen Bearbeitungen findet keine Übermittlung in Drittländer statt. Die gesamte Infrastruktur ist in der Europäischen Union gehostet und sämtliche Auftragsbearbeiter sind in der EU ansässig. Zwischen der Schweiz und der EU besteht eine gegenseitige Angemessenheitsentscheidung, die in beide Richtungen ein gleichwertiges Schutzniveau garantiert.

Eine Ausnahme liegt in Ihrer Hand: Wenn Sie auf der Anmeldeseite Mit Google anmelden wählen, authentifizieren Sie sich direkt bei Google LLC (USA), die nach dem EU-US- und dem Schweiz-US-Datenschutzrahmen zertifiziert ist. Unsere Infrastruktur und unsere Auftragsbearbeiter bleiben europäisch; die Anmeldung über einen Dritten bleibt eine Wahl der Nutzerinnen und Nutzer. Passkeys und Einmalcodes per E-Mail — der Standardweg — betreffen keinen aussereuropäischen Anbieter.

12. Änderungen dieser Erklärung

Wir können diese Erklärung anpassen, um rechtliche oder technische Entwicklungen abzubilden. Das Datum der letzten Aktualisierung steht oben. Wesentliche Änderungen werden aktiven Nutzerinnen und Nutzern per E-Mail mitgeteilt.

Verwandte Seiten