Datenschutzerklärung
Der Schutz deiner Daten ist uns wichtig. Wir gehen verantwortungsvoll mit personenbezogenen Daten um und berücksichtigen dabei die geltenden Datenschutzgesetze, insbesondere die EU-Datenschutzgrundverordnung.
INHALT
1. Einleitung & Verantwortliche Stelle
🏢 Verantwortlich für den Inhalt & Daten
🖥️ Technischer Betrieb der Website
🤝 Verantwortungen
📮 Ansprechpartner für Datenschutz
🌎 Wer ist das ICF Movement?
📖 Wie diese Erklärung aufgebaut ist
2. Grundsätze der Datenverarbeitung
✅ Transparenz
🎯 Zweckbindung
➖ Datenminimierung
🔐 Sicherheit
🕐 Speicherbegrenzung
🌍 Rechtmässigkeit
3. Erhebung & Verwendung personenbezogener Daten
📬 Kontaktaufnahme & Formulare
🙏 Wenn du uns Persönliches anvertraust
💌 Newsletter & Kommunikation
💳 Spenden
📈 Server-Logs & Tracking Daten
4. Einsatz von Cookies & Tracking-Technologien
🍪 Was sind Cookies?
🍪 Consent Management (CookieHub)
⚙️ Wann wir deine Einwilligung brauchen
5. Eingesetzte Tools & Drittanbieter
📈 Analyse- und Performance-Tools
📋 Formulare, Newsletter & Kommunikation
🎥 Medien-Einbindungen
🛡️ Technischer Betrieb und Sicherheit
🤖 KI-gestützter Chat & Support
✍️ KI-generierte Inhalte
🧠 Keine automatisierten Entscheidungen über dich
📋 Unser Rahmen
📋 Recht auf Auskunft
✏️ Recht auf Berichtigung
❌ Recht auf Löschung
🧯 Recht auf Einschränkung
🚫 Recht auf Widerspruch
📤 Recht auf Datenübertragbarkeit
🛑 Recht auf Widerruf von Einwilligungen
🧑⚖️ Beschwerderecht bei einer Aufsichtsbehörde
⏱️ Wie schnell wir antworten
8. Datenweitergabe & Auftragsverarbeitung
🤝 Gemeinsame Verantwortlichkeit
🤝 Zusammenarbeit mit Dienstleistern (Auftragsverarbeitung)
💾 Und was ist mit Backups?
10. Internationale Datenübermittlung
🌍 Wie wir deine Daten dabei schützen
🔐 Technische & organisatorische Massnahmen
🛡️ Was du wissen solltest
12. Rechtsgrundlagen der Datenverarbeitung & Geltungsbereich
🇨🇭Schweiz
🇪🇺 Europäische Union
13. Kontakt bei Datenschutzanliegen
14. Änderungen
1. Einleitung & Verantwortliche Stelle
Datenschutz ist für uns kein juristisches Pflichtprogramm, sondern ein Ausdruck von Verantwortung. Als ICF Movement setzen wir uns dafür ein, dass deine Daten mit Sorgfalt und Respekt behandelt werden.
Diese Datenschutzerklärung informiert dich darüber, welche personenbezogenen Daten wir auf unserer Website verarbeiten, zu welchem Zweck wir das tun und welche Rechte du dabei hast.
Diese Datenschutzerklärung gilt für die Domain https://icf.church/muenchen in all ihren Sprachfassungen sowie für alle folgenden juristischen Personen sowie für künftige Gesellschaften, die unter der Marke ICF (International Christian Fellowship) auftreten oder an denen eine der genannten Organisationen beteiligt ist.
- ICF München
- ICF Freising
- ICF Augsburg
- ICF Passau
- ICF Starnberg
- die mit ICF München verbundenen Micro Churches
Soweit in dieser Datenschutzerklärung von «ICF» oder «Wir» die Rede ist, sind damit – je nach Kontext – eine oder mehrere dieser Organisationen gemeint.
🏢 Verantwortlich für den Inhalt & Daten
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO und Art. 5 lit. j revDSG für die Inhalte, Formulare und Angebote dieser Seiten ist:
ICF München e. V.
Arnulfstraße 34
80335 München
Deutschland
[email protected]
🖥️ Technischer Betrieb der Website
Die technische Plattform, das Hosting und die Sicherheit dieser Website verantwortet:
ICF Movement
Zürichstrasse 131
8600 Dübendorf
Schweiz
[email protected]
🤝 Verantwortungen
Für Inhalte, Formulare und Angebote dieser Seiten ist die oben genannte ICF Location verantwortlich. Für Plattform, Hosting und Sicherheit ist das ICF Movement verantwortlich. Die Location entscheidet darüber nicht mit. Für die Analyse der Website-Nutzung und die Messung von Kampagnen entscheiden ICF Movement und Location gemeinsam über Zwecke und Mittel. Sie sind insoweit gemeinsam Verantwortliche nach Art. 26 DSGVO.
Das Wesentliche der Vereinbarung nach Art. 26 DSGVO: Das ICF Movement erfüllt die Informationspflichten über diese Erklärung, betreibt die technischen Systeme und beantwortet Anfragen zu Analyse- und Kampagnendaten. Die ICF Location beantwortet Anfragen zu Inhalten, Formularen und Angeboten. Du kannst deine Rechte bei beiden geltend machen — wir leiten deine Anfrage intern weiter, damit du dich nur einmal melden musst.
📮 Ansprechpartner für Datenschutz
Felix Hiesinger, Datenschutzverantwortliche Person, [email protected]
🌎 Wer ist das ICF Movement?
ICF ist eine christliche Kirche auf biblischer Grundlage.
Wir sind aus dem Traum entstanden, Kirche für die Menschen dynamisch, lebensnah und zeitgemäss zu gestalten.
Das ICF Movement ist eine Organisation, welche die Gründung von Kirchen vorwiegend in Europa und punktuell im Rest der Welt fördert, mit dem Ziel, dass Menschen Jesus Christus ähnlicher werden, furchtlos leben und ihr Umfeld positiv verändern. Die Gründung von neuen Kirchen verstehen wir als Missionsauftrag, der grundlegender Teil unserer DNA ist.
Neben der Gründung von ICF Kirchen setzt sich das ICF Movement dafür ein, dass die bestehende Kirchenlandschaft in Europa und darüber hinaus erneuert und gestärkt wird. Zu diesem Zweck werden Ressourcen, Konferenzen, Lehrgänge (ICF College), Leadership und Coachings angeboten.
Gemeinsam glauben wir, dass Europa und die Welt durch gesunde und gesellschaftsrelevante lokale Kirchen erweckt werden kann. Es ist unsere tiefste Überzeugung, dass die lokale Kirche die Hoffnung der Welt ist!
Mehr dazu unter https://icf.church/movement/
📖 Wie diese Erklärung aufgebaut ist
Bei jeder Verarbeitung findest du, wofür wir Daten nutzen, auf welcher Rechtsgrundlage und wie lange wir sie speichern. Die Übersicht über alle Rechtsgrundlagen steht im Abschnitt «Rechtsgrundlagen der Datenverarbeitung & Geltungsbereich».
Musst du uns Daten geben?
Nein. Die Angaben in unseren Formularen sind freiwillig. Ohne die als Pflichtfeld markierten Angaben können wir dein Anliegen allerdings nicht bearbeiten (Art. 13 Abs. 2 lit. e DSGVO).
2. Grundsätze der Datenverarbeitung
Wir verarbeiten personenbezogene Daten mit einem klaren Zweck und nur in dem Umfang, der dafür erforderlich ist. Dabei halten wir uns an diese Grundsätze:
✅ Transparenz
Wir möchten, dass du jederzeit nachvollziehen kannst, was mit deinen Daten geschieht. Deshalb beschreiben wir in dieser Erklärung offen, welche Tools wir nutzen und warum.
🎯 Zweckbindung
Wir erheben und verwenden personenbezogene Daten für den jeweils vorgesehenen Zweck – z. B. zur Kontaktaufnahme, Newsletter-Anmeldung, Analyse der Website-Nutzung oder zur Abwicklung von Spenden.
➖ Datenminimierung
Wir erfassen & verarbeiten nur die Daten, die nötig sind, um dein Anliegen bearbeiten zu können. Wenn anonyme oder pseudonyme Nutzung möglich ist, setzen wir diese ein.
🔐 Sicherheit
Wir schützen deine Daten mit technischen und organisatorischen Maßnahmen — die Einzelheiten stehen weiter unten im eigenen Abschnitt «Sicherheit».
🕐 Speicherbegrenzung
Wir speichern personenbezogene Daten so lange, wie sie für den jeweiligen Zweck gebraucht werden oder gesetzliche Aufbewahrungspflichten bestehen.
🌍 Rechtmäßigkeit
Jede Verarbeitung stützt sich auf eine Rechtsgrundlage: deine Einwilligung, die Erfüllung eines Vertrags, eine gesetzliche Pflicht oder ein berechtigtes Interesse. Welche das jeweils ist, steht bei der einzelnen Verarbeitung.
3. Erhebung & Verwendung personenbezogener Daten
Wir erheben personenbezogene Daten, wenn du sie uns aktiv übermittelst oder wenn sie technisch notwendig sind – z. B. über ein Formular, deine IP-Adresse bei einem Seitenaufruf, beim Spenden oder bei der Nutzung unserer Website. Hier erfährst du, in welchen Situationen das passiert und wie wir diese Daten verwenden:
📬 Kontaktaufnahme & Formulare
Wenn du uns über ein Formular schreibst oder dich für ein Event anmeldest, verarbeiten wir die Angaben, die du eingibst — typischerweise Name, E-Mail und dein Anliegen —, um dir zu antworten oder das Angebot bereitzustellen.
Rechtsgrundlage: Vertragserfüllung bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO) oder berechtigtes Interesse an der Beantwortung deiner Anfrage (Art. 6 Abs. 1 lit. f DSGVO)
📸 Fotos, Videos & Audioaufnahmen bei Veranstaltungen
Bei unseren Veranstaltungen — z. B. Celebrations, Camps, Seminaren, Workshops oder Hangouts — fertigen wir Fotos, Video- und Audioaufnahmen an. Diese Veranstaltungen sind in der Regel öffentlich zugänglich; auf Aufnahmen weisen wir vorab (z. B. bei der Anmeldung) und vor Ort hin.
Wir nutzen diese Aufnahmen, um unsere Arbeit zu dokumentieren und bekannt zu machen — etwa in Jahres- und Sachberichten, auf unserer Website, in sozialen Medien und in Printmedien (Flyer, Broschüren). Eine Weitergabe an Dritte erfolgt ausschließlich an von uns beauftragte Dienstleister (z. B. Agenturen, Druckereien), die dabei im Rahmen einer Auftragsverarbeitung für uns tätig werden.
Wir gehen sorgfältig mit den Aufnahmen um und achten darauf, dass berechtigte Interessen abgebildeter Personen nicht verletzt werden. Solltest du dennoch aus besonders berücksichtigungswürdigen Gründen betroffen sein, wende dich bitte an uns — wir prüfen dann geeignete Maßnahmen.
Rechtsgrundlage: Berechtigtes Interesse an Öffentlichkeitsarbeit und Dokumentation unserer Aktivitäten (Art. 6 Abs. 1 lit. f DSGVO)
Dein Widerspruchsrecht:
Du kannst der Verarbeitung deiner Abbildung jederzeit formlos widersprechen (Art. 21 Abs. 1 DSGVO), zum Beispiel per E-Mail ([email protected]) an uns. Wir prüfen deinen Widerspruch und beenden die weitere Veröffentlichung im Rahmen der technischen Möglichkeiten. Bereits verteilte Printmedien können wir dabei nicht zurückrufen.
🧒 Fotos & Daten von Kindern und Jugendlichen
Bei Angeboten für Kinder und Jugendliche — z. B. ICF Kids, Camps oder Jugendveranstaltungen — verarbeiten wir teilweise Daten von Minderjährigen, etwa bei der Anmeldung oder bei Foto- und Videoaufnahmen.
Für unter 16-Jährige holen wir dafür die Einwilligung der Erziehungsberechtigten ein, bevor wir Fotos oder Videos veröffentlichen, auf denen das Kind erkennbar ist (Art. 8 DSGVO). Bei Anmeldeformularen für Kinder- und Jugendangebote weisen wir gesondert darauf hin und fragen die Erziehungsberechtigten ausdrücklich.
Rechtsgrundlage: Einwilligung der Erziehungsberechtigten (Art. 6 Abs. 1 lit. a i. V. m. Art. 8 DSGVO)
🙏 Wenn du uns Persönliches anvertraust
Manche Menschen schreiben uns über ein Gebetsanliegen, eine Krise oder eine Frage, die sie sonst niemandem stellen. Das ist uns nicht egal, und wir behandeln solche Nachrichten anders als eine normale Anfrage:
- Sie werden nur von den Personen gelesen, die dafür zuständig sind
- Sie fliessen nicht in unser CRM oder in Marketing-Auswertungen ein.
- Wir speichern sie nur so lange, wie es für die Begleitung nötig ist, und löschen sie danach.
Solche Angaben können besonders geschützte Daten enthalten — etwa über deine Gesundheit oder deinen Glauben. Wir verarbeiten sie nur, weil du sie uns bewusst mitteilst, und stützen uns auf deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO, Art. 6 Abs. 7 lit. a revDSG).
💌 Newsletter & Kommunikation
Wenn du dich für unseren Newsletter anmeldest, speichern wir deine E-Mail-Adresse,
deinen Namen (falls angegeben) und deine Spracheinstellung, um dir regelmässig
Inspiration, Updates und Hinweise auf Angebote zu schicken.
Du kannst den Newsletter jederzeit über den Abmeldelink in jeder Mail wieder abbestellen. Nach der Abmeldung speichern wir deine Adresse nur noch in einer Sperrliste, damit du keine weiteren Mails bekommst.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, Art. 6 Abs. 6 revDSG); für den Nachweis der Anmeldung rechtliche Verpflichtung und berechtigtes Interesse (Art. 6 Abs. 1 lit. c und lit. f DSGVO)
💳 Spenden
Spenden für ICF München kannst du direkt über ein Formular auf dieser Website vornehmen. Die Zahlungsabwicklung übernehmen folgende externe Zahlungsdienstleister:
- Stripe (Stripe Payments Europe, Ltd., Dublin, Irland)
Wenn Sie die Bezahlung via Stripe auswählen, werden die von Ihnen eingegebenen Zahlungsdaten an Stripe übermittelt.
Die Übermittlung Ihrer Daten an Stripe erfolgt auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und Art. 6 Abs. 1 lit. b DSGVO (Verarbeitung zur Erfüllung eines Vertrags). Sie haben die Möglichkeit, Ihre Einwilligung zur Datenverarbeitung jederzeit zu widerrufen. Ein Widerruf wirkt sich auf die Wirksamkeit von in der Vergangenheit liegenden Datenverarbeitungsvorgängen nicht aus. Alle für die Zahlungsabwicklung erforderlichen Daten werden ausschließlich für die Durchführung der Zahlungen verwendet und über das Verfahren “SSL” übermittelt. Stripe ist nach PCI DSS zertifiziert. Stripe transferiert, verarbeitet und speichert gegebenenfalls personenbezogene Daten außerhalb der EU. Stripe ist nach dem EU-U.S. und Swiss-U.S. Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln.
Sie verarbeiten deine Zahlungsdaten und prüfen dabei, ob eine Zahlung betrügerisch ist. Dafür setzen sie eigene Cookies. Deine Kartendaten werden ausschließlich dort verarbeitet — wir sehen und speichern sie nicht.
Die übrigen Angaben — Name, E-Mail-Adresse, Betrag und Zahlungsart — verarbeiten wir, um deine Spende abzuwickeln, dir eine Bestätigung zu schicken und sie ordnungsgemäß zu verbuchen. Die Belege dazu müssen wir gesetzlich aufbewahren; wie lange, steht unten bei «Speicherdauer».
Eine Spende an eine Kirche sagt etwas über deinen Glauben aus. Solche Angaben sind besonders geschützt (Art. 9 DSGVO, Art. 5 lit. c Ziff. 1 revDSG). Deshalb fragen wir dich im Spendenformular ausdrücklich, ob du einverstanden bist — auch damit, dass unser Zahlungsdienstleister und unsere Spendenverwaltung diese Angaben verarbeiten. Ohne dieses Einverständnis können wir eine Spende über diese Website nicht entgegennehmen.
Und wenn du dein Einverständnis widerrufst?
Das kannst du jederzeit tun. Ab dann nutzen wir deine Spendendaten für nichts anderes mehr: keine Dankesschreiben, keine Auswertungen, keine Spendenhistorie. Was wir nicht löschen dürfen, sind die Buchungsbelege selbst — sie unterliegen der gesetzlichen Aufbewahrungspflicht. Wir schränken sie stattdessen ein: Sie bleiben bis zum Ablauf der oben genannten Frist gespeichert, werden aber nur noch verwendet, wenn ein Amt sie sehen will. Danach löschen wir sie.
Rechtsgrundlage: Abwicklung deiner Spende: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); in der Schweiz unser überwiegendes Interesse an der Vertragsabwicklung (Art. 31 Abs. 2 lit. a revDSG). Aufbewahrung der Belege: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO); in der Schweiz gesetzliche Rechtfertigung (Art. 31 Abs. 1 revDSG). Angaben, die deinen Glauben erkennen lassen, und ihre Weitergabe an unsere Dienstleister: deine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO, Art. 6 Abs. 7 lit. a revDSG). Dein Widerruf wirkt für die Zukunft (Art. 7 Abs. 3 DSGVO); die gesetzliche Aufbewahrungspflicht hebt er nicht auf (Art. 17 Abs. 3 lit. b DSGVO).
Speicherdauer: in der Schweiz 10 Jahre (Art. 958f OR), in Deutschland 8 Jahre für Buchungsbelege und 10 Jahre für Jahresabschlüsse (§ 147 AO).
📈 Server-Logs & Tracking Daten
Sobald du unsere Website aufrufst, verarbeiten wir automatisch technische Informationen. Dabei unterscheiden wir zwei Ebenen — der Unterschied ist wichtig:
Server-Logs (immer, auch ohne Einwilligung):
Unser Hosting protokolliert jeden Aufruf mit vollständiger IP-Adresse, Datum und Uhrzeit, angeforderter URL, Referrer und User-Agent. Ohne das können wir die Website weder betreiben noch vor Angriffen schützen.
Rechtsgrundlage: Berechtigtes Interesse an Bereitstellung und IT-Sicherheit (Art. 6 Abs. 1 lit. f DSGVO)
Traffic Analyse (nur mit deiner Einwilligung):
Wenn du zugestimmt hast, messen wir zusätzlich, welche Seiten aufgerufen werden, wie lange Besuche dauern und über welchen Weg jemand zu uns findet. Hier wird deine IP-Adresse gekürzt, bevor sie gespeichert wird.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG)
4. Einsatz von Cookies & Tracking-Technologien
Unsere Website verwendet Cookies und vergleichbare Technologien. Einige davon sind für den Betrieb der Seite notwendig, alle anderen setzen wir nur ein, wenn du zugestimmt hast.
🍪 Was sind Cookies?
Cookies sind kleine Textdateien, die dein Browser auf deinem Endgerät speichert. Vergleichbare Technologien wie Local Storage oder Pixel funktionieren ähnlich. Sie helfen uns dabei,
- die Website technisch zu betreiben,
- zu verstehen, wie sie genutzt wird,
- und Kampagnen auszuwerten.
🍪 Consent Management (CookieHub)
CookieHub — CookieHub ehf., Reykjanesbær, Island (EWR)
Protokolliert werden der Zeitpunkt deiner Entscheidung, die gewählten Kategorien, technische Angaben zu deinem Browser und eine zufällige Kennung, über die sich deine Entscheidung wiederfinden lässt — das brauchen wir als Nachweis nach Art. 7 Abs. 1 DSGVO.
Rechtsgrundlage: Rechtliche Verpflichtung und berechtigtes Interesse (Art. 6 Abs. 1 lit. c und lit. f DSGVO)
Speicherdauer: 12 Monate
⚙️ Wann wir deine Einwilligung brauchen
Für Cookies, die für den Betrieb der Website nicht notwendig sind — also Statistik, Marketing und eingebettete Inhalte — brauchen wir eine Rechtsgrundlage. Welche das ist, hängt davon ab, aus welchem Land du kommst:
- Deutschland: § 25 Abs. 1 TDDDG. Für den Zugriff auf dein Endgerät reicht ein berechtigtes Interesse hier ausdrücklich nicht aus.
- Österreich: § 165 Abs. 3 TKG 2021. Auch hier gilt: Deine Zustimmung muss aktiv erfolgen — Weiterscrollen oder ein vorangekreuztes Kästchen genügen nicht.
- Schweiz: Für den Zugriff auf dein Endgerät gilt Art. 45c lit. b FMG. Er verlangt, dass wir dich über die Bearbeitung und ihren Zweck informieren und dich darauf hinweisen, dass du sie ablehnen kannst. Wenn du aus der Schweiz oder aus Liechtenstein kommst, setzen wir das so um: Unser Banner informiert dich beim ersten Aufruf und du kannst jede Kategorie ablehnen. Bis du ablehnst, sind Analyse- und Marketing-Cookies aktiv — das ist die in der Schweiz zulässige Widerspruchslösung. Deine Ablehnung wirkt sofort und gilt für alle weiteren Besuche. Wenn du aus der EU oder dem EWR kommst, holen wir deine Zustimmung vorher ein: Ohne dein aktives Ja wird nichts geladen, was nicht technisch notwendig ist. In beiden Fällen sind «Akzeptieren» und «Ablehnen» gleich gut erreichbar.
Unsere Cookie-Kategorien:
- Essenziell — für den technischen Betrieb unverzichtbar. Dazu gehören die Speicherung deiner Cookie-Entscheidung, deine Sprachwahl, die Suche auf unserer Website, die Absicherung unserer Formulare und der Schutz vor Angriffen. Ohne Einwilligung.
- Funktional — merkt sich Einstellungen, die dir die Nutzung erleichtern, und lässt unseren Support-Chat laufen. Nur mit Einwilligung.
- Analytics — misst, wie unsere Website genutzt wird. Nur mit Einwilligung.
- Marketing — misst unsere Kampagnen, ermöglicht Werbung und lädt eingebettete Inhalte von Dritten: Karten, Videos, Podcasts und unser Radio. Diese Inhalte kommen von Anbietern, die sie auch für eigene Werbezwecke auswerten — deshalb liegen sie in dieser Kategorie. Nur mit Einwilligung.
- Andere Cookies — Cookies, die wir noch keiner Kategorie zuordnen konnten. Sie werden wie nicht notwendige Cookies behandelt und nur mit deiner Einwilligung gesetzt.
5. Eingesetzte Tools & Drittanbieter
Wir nutzen ausgewählte Drittanbieter, um unsere Website nutzerfreundlich, sicher und modern zu gestalten. Im Folgenden erklären wir dir, welche Tools wir einsetzen, welche Daten dabei verarbeitet werden und warum.
📈 Analyse- und Performance-Tools
Google Analytics—Google Ireland Limited, Dublin, Irland
Zeigt uns, wie unsere Website genutzt wird: welche Seiten aufgerufen werden, wie lange Besuche dauern, über welchen Weg jemand zu uns kommt. Zusätzlich messen wir, welche Formulare aufgerufen und abgeschickt werden — das zeigt uns, wo Menschen beim Ausfüllen abbrechen. Die Inhalte deiner Eingaben werden dabei nicht übertragen.
Die Daten sind pseudonym: Sie sind keiner Person namentlich zugeordnet, lassen sich über eine zufällige Kennung (Client-ID) aber einem Gerät zuordnen. Deine IP-Adresse wird gekürzt, bevor sie gespeichert wird.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG)
Speicherdauer: 14 Monate
Drittland: USA, Google LLC ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln
Google Tag Manager — Google Ireland Limited, Dublin, Irland
Der Tag Manager ist das Werkzeug, mit dem wir steuern, welche Analyse- und Marketing-Dienste geladen werden. Er wertet selbst nichts aus, aber beim Laden des Containers wird deine IP-Adresse an Google übertragen — deshalb laden wir ihn erst, wenn du zugestimmt hast.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG)
Speicherdauer: 25 Monate
Drittland: USA, Google LLC ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln
Meta Pixel — Meta Platforms Ireland Limited, Dublin, Irland
Misst unsere Kampagnen auf Facebook und Instagram und ermöglicht es, dir dort passende Inhalte zu zeigen. Meta verarbeitet die Daten auch für eigene Zwecke und ist dafür mit uns gemeinsam verantwortlich — mehr dazu im Abschnitt «Gemeinsame Verantwortlichkeit».
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG); in der Schweiz zusätzlich ausdrückliche Einwilligung nach Art. 6 Abs. 7 lit. b revDSG
Speicherdauer: Die Cookies auf deinem Gerät laufen 13 Monate nach der letzten Verwendung ab. Wie lange Meta die übermittelten Daten auf den eigenen Systemen speichert, legt Meta fest — Angaben dazu findest du in der Datenschutzrichtlinie von Meta.
Drittland: USA, ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert (sofern und solange der Anbieter zertifiziert ist); ergänzend gelten Standardvertragsklauseln
TikTok Pixel — TikTok Technology Limited, Dublin, Irland
Misst, ob unsere Kampagnen auf TikTok wirken — also ob jemand nach einem Klick auf eine Anzeige bei uns etwas tut. Dafür wird dein Besuch auf unserer Website an TikTok übermittelt und dort mit deinem TikTok-Konto oder deinem Gerät verknüpft. TikTok nutzt diese Daten auch für eigene Zwecke, unter anderem, um Werbung auszusteuern. Deshalb sind wir dafür gemeinsam mit TikTok verantwortlich (Art. 26 DSGVO) — mehr dazu im Abschnitt «Gemeinsame Verantwortlichkeit».
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG); in der Schweiz zusätzlich ausdrückliche Einwilligung nach Art. 6 Abs. 7 lit. b revDSG
Speicherdauer: Die Cookies auf deinem Gerät laufen 13 Monate nach der letzten Verwendung ab. Wie lange TikTok die übermittelten Daten auf den eigenen Systemen speichert, legt TikTok fest — Angaben dazu findest du in der Datenschutzrichtlinie von TikTok.
Drittland: TikTok speichert Daten aus dem Europäischen Wirtschaftsraum nach eigenen Angaben in Rechenzentren in Norwegen, Irland und den USA. Ein Zugriff aus China, wo die Muttergesellschaft ByteDance sitzt, lässt sich nach dem heutigen Stand nicht ausschließen. Für Übermittlungen auerhalb des EWR stützt sich TikTok auf Standardvertragsklauseln.
Google Ads — Google Ireland Limited, Dublin, Irland
Misst, ob unsere Werbung wirkt — also ob jemand nach einem Klick auf eine Anzeige bei uns etwas tut. Dabei entstehen pseudonyme Profile über dein Verhalten auf unserer Website.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG)
Speicherdauer: 3 Jahre
Drittland: USA, ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln
Microsoft Clarity — Microsoft Ireland Operations Limited, Dublin, Irland & Microsoft Corporation, USA
Clarity hilft uns zu sehen, wo Menschen auf unserer Website hängenbleiben. Dafür zeichnet Clarity Sitzungen auf: Mausbewegungen, Scrollen, Klicks und Seitenwechsel werden als abspielbare Aufzeichnung gespeichert und zu Heatmaps zusammengefasst. Eingaben in Formularfelder sind dabei maskiert. Diese Daten sind pseudonym, nicht anonym. Microsoft setzt dabei eine Kennung, die nicht nur für Clarity gilt, sondern für Microsoft-Dienste allgemein — auch für das Werbenetz von Microsoft. Deshalb behandeln wir Clarity nicht als reines Analysewerkzeug, sondern weisen dich hier ausdrücklich darauf hin.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG)
Speicherdauer: 9 Monate
Drittland: USA, ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln
📋 Formulare, Newsletter & Kommunikation
Gravity Forms
Unsere Formulare laufen über Gravity Forms. Die Daten werden zunächst in unserer eigenen Datenbank gespeichert. Je nach Formular geben wir sie an folgende Empfänger weiter:
- Salesforce (Salesforce, Inc., USA) — unser CRM und Marketing Cloud Account Engagement
- Google Sheets (Google Ireland Limited) — damit unser Team Anmeldungen gemeinsam auswerten kann
- Zapier (Zapier Inc., USA) — verbindet Formulare mit weiteren Systemen; die Daten laufen dabei durch die Systeme von Zapier
- Google Places (Google Ireland Limited)— schlägt dir beim Tippen Adressen vor. Deine Eingabe wird dabei schon während des Tippens an Google übermittelt, nicht erst beim Absenden
Die technische Übergabe an diese Empfänger erfolgt direkt von unserem Server. Wir setzen dafür Erweiterungen ein (Gravity Forms Webhooks, Gravity Wiz API Alchemist), die selbst keine Daten speichern und keine Kopie erhalten.
E-Mail-Prüfung: Damit Bestätigungen dich auch erreichen, prüfen wir beim Absenden, ob die eingegebene Adresse zustellbar ist. Deine E-Mail-Adresse wird dafür an ZeroBounce (ZeroBounce, USA) übermittelt und dort geprüft.
Rechtsgrundlage: Berechtigtes Interesse an zustellbaren Bestätigungen (Art. 6 Abs. 1 lit. f DSGVO)
Speicherdauer: Zapier (69 Tage), ZeroBounce (30 Tage), Gravity Forms (30 Tage), Salesforce (Bis auf Widerruf)
Drittland: USA, ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln
MailGun — Mailgun Technologies, Inc. (Sinch-Gruppe)Sorgt dafür, dass unsere E-Mails technisch zuverlässig ankommen — Bestätigungen, Benachrichtigungen, Newsletter. Formularbestätigungen und Systemmails versenden wir über MailGun.
Bevor eine Mail dorthin geht, läuft sie über eine Versandkomponente auf unserem eigenen Server. Diese hält fest, an wen wann welche Mail ging und ob sie zugestellt werden konnte. Wir brauchen das, um Zustellprobleme nachvollziehen zu können. Bei MailGun selbst wird der Versand ebenfalls protokolliert.
Rechtsgrundlage: Vertragserfüllung und berechtigtes Interesse an zuverlässiger Zustellung (Art. 6 Abs. 1 lit. b und lit. f DSGVO)
Speicherdauer: 30 Tage
Drittland: USA, ist für das EU-US Data Privacy Framework zertifiziert, nicht jedoch für das Swiss-US Data Privacy Framework. Für Bekanntgaben aus der Schweiz stützen wir uns auf die vom EDÖB anerkannten Standarddatenschutzklauseln.
Google reCAPTCHA— Google Ireland Limited, Irland & Google LLC, USASchützt unsere Formulare vor automatisierten Angriffen. Dafür wertet Google unter anderem deine IP-Adresse, deine Verweildauer und deine Mausbewegungen aus, um zu erkennen, ob du ein Mensch bist. Der Schutz wird beim Aufruf von Seiten mit Formularen geladen.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG)
Drittland: USA, Google LLC ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln
Fillout — Fillout Inc., USA
Für einzelne Formulare — etwa Event-Anmeldungen oder Umfragen — nutzen wir Fillout. Von einzelnen Seiten wirst du direkt dorthin weitergeleitet oder siehst das Formular direkt auf der Seite eingebettet.
Rechtsgrundlage: Vertragserfüllung bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO)
Speicherdauer: Bis auf Widerruf
Drittland: USA, Fillout Inc. ist nicht nach dem Data Privacy Framework zertifiziert. Die Übermittlung stützt sich auf Standardvertragsklauseln — für die Schweiz auf die vom EDÖB anerkannte Fassung.
Marketing Cloud Engagement (Pardot) — Salesforce, Inc.Über diese Plattform versenden wir unseren Newsletter. Dabei messen wir, ob und wann du eine E-Mail öffnest und welche Links du anklickst. Aus diesen Informationen entsteht ein Interessenprofil, mit dem wir dir passendere Inhalte schicken. Das machen wir nur, wenn du zugestimmt hast.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
Speicherdauer: bis zu deiner Abmeldung, wenn nur dies der Zweck war
Drittland: USA, ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln
Elvanto — Elvanto Pty Ltd, Australien (Serverstandort EU: Irland und Frankfurt)
Elvanto ist unser Personendaten-System (CRM). Dort verwalten wir u. a. Anmeldungen zu Veranstaltungen und Gruppen sowie Kontaktdaten von Mitgliedern und Interessierten.
Rechtsgrundlage: Vertragserfüllung bzw. berechtigtes Interesse an der Verwaltung unserer Angebote (Art. 6 Abs. 1 lit. b und lit. f DSGVO)
Speicherdauer: bis auf Widerruf
Drittland: Die Daten werden auf Servern in der EU (Irland, Frankfurt) gespeichert. Da Elvanto Pty Ltd als Unternehmen in Australien ansässig ist, kann ein Zugriff aus einem Drittland nicht vollständig ausgeschlossen werden; wir stützen uns dafür auf Standardvertragsklauseln.
Billetto — Billetto ApS, Kopenhagen, Dänemark (EU)
Für Ticketing bei einzelnen Veranstaltungen nutzen wir teilweise Billetto. Wenn du über unsere Website Tickets buchst, wirst du auf die Seite von Billetto weitergeleitet; dort gelten zusätzlich deren eigene Datenschutzbestimmungen. Die von dir eingegebenen Daten übermitteln wir zur Verarbeitung auch an ICF München e. V., um deine Teilnahme an der Veranstaltung zu ermöglichen, und speichern sie in Elvanto.
Rechtsgrundlage: Vertragserfüllung bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO)
Speicherdauer: bis zum Ablauf der gesetzlichen Aufbewahrungspflichten nach der Veranstaltung
Drittland: Billetto ist ein Unternehmen mit Sitz in der EU; nach eigenen Angaben können Daten im Einzelfall auch außerhalb der EU verarbeitet werden.
Freshdesk — Freshworks Inc., San Mateo, Kalifornien, USA (Speicherung auf Servern in der EU)
Für die Bearbeitung von Support- und Kontaktanfragen nutzen wir das Ticketsystem Freshdesk. Wenn du uns kontaktierst, werden deine Angaben — z. B. Name, E-Mail-Adresse und Inhalt deiner Anfrage — im Ticketsystem gespeichert, damit wir dein Anliegen nachvollziehen und beantworten können.
Rechtsgrundlage: Vertragserfüllung bzw. vorvertragliche Maßnahmen oder berechtigtes Interesse an einer effizienten Bearbeitung eurer Anfragen (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO)
Speicherdauer: bis auf Widerruf
Drittland: Eure Freshdesk-Daten werden auf Servern in der EU gespeichert. Da Freshworks Inc. als Konzernmutter in den USA ansässig ist, kann ein Zugriff aus einem Drittland nicht vollständig ausgeschlossen werden. Freshworks ist nach dem EU-U.S. Data Privacy Framework zertifiziert und schließt ergänzend Standardvertragsklauseln über die eigene Datenverarbeitungsvereinbarung ein. Freshworks ist zudem ISO-27001- und SOC-2-zertifiziert.
🎥 Medien-Einbindungen
YouTube — Google Ireland Limited & Vimeo Vimeo.com, Inc., USA
Wir betten Videos ein. Die Videos laden erst, wenn du zugestimmt hast. Danach erhält der jeweilige Anbieter deine IP-Adresse und kann Cookies setzen; bist du dort eingeloggt, kann er den Videoaufruf deinem Konto zuordnen.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG)
Drittland: USA, ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln
Spotify — Spotify AB, SchwedenFür eingebettete Podcasts und Audioinhalte — mit denselben Bedingungen wie oben.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG)
Google Maps — Google Ireland Limited, Dublin, Irland
Zeigt dir, wo du uns findest. Sobald eine Karte geladen wird, übermittelt dein Browser deine IP-Adresse an Google, und Google kann Cookies setzen. Wenn du bei Google eingeloggt bist, kann Google den Kartenaufruf deinem Konto zuordnen. Deshalb laden wir Karten erst, wenn du zugestimmt hast.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG)
Speicherdauer: 12 MONATE
Drittland: USA, ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln
ICF Radio — SAM Cloud und Triton Digital, USAUnser Radio-Player holt das Programm und den Live-Stream bei zwei externen Diensten. Der Player startet erst, wenn du zugestimmt hast. Danach baut dein Gerät eine direkte Verbindung zum Streaming-Anbieter auf; dabei werden deine IP-Adresse und technische Angaben zu deinem Gerät übertragen.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG)
Drittland: USA, Triton Digital ist nicht nach dem Data Privacy Framework zertifiziert. Die Übermittlung stützt sich auf Standardvertragsklauseln — für die Schweiz auf die vom EDÖB anerkannte Fassung.
🛡️ Technischer Betrieb und Sicherheit
DigitalOcean — DigitalOcean LLC, USA (Server Region Frankfurt)
Betreibt die Server, auf denen diese Website (Hauptinstallation) läuft, sowie die regelmäßige Sicherung unserer Systeme durch das Tool Snapshooter. Backups enthalten auch personenbezogene Daten und werden automatisch überschrieben.
Rechtsgrundlage: Berechtigtes Interesse an Ausfallsicherheit und gesetzliche Pflichten (Art. 6 Abs. 1 lit. f und lit. c DSGVO)
Drittland: USA, DigitalOcean LLC ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln
Cloudflare — Cloudflare, Inc., USA
Liefert unsere Website schneller aus und schützt sie vor Angriffen. Jede Anfrage an unsere Website läuft über Cloudflare, dabei werden IP-Adresse, angefragte URL und Browserdaten verarbeitet.
Zusätzlich misst Cloudflare in deinem Browser, wie schnell unsere Seiten laden («Browser Insights»). Dabei werden technische Angaben zu deinem Gerät und der aufgerufenen Seite übertragen. Wir nutzen das ausschließlich, um langsame Seiten zu finden — es entsteht kein Profil über dich.
Rechtsgrundlage: Berechtigtes Interesse an Verfügbarkeit und IT-Sicherheit (Art. 6 Abs. 1 lit. f DSGVO)
Speicherdauer: 7 Tage (Logs), 30 Tage (Analytics)
Drittland: USA, ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln
Wordfence — Defiant, Inc., USA
Erkennt und blockiert Angriffe auf unsere Website. Dafür werden IP-Adressen, Zugriffsmuster und fehlgeschlagene Anmeldeversuche ausgewertet und teilweise an Wordfence übermittelt.
Rechtsgrundlage: Berechtigtes Interesse an IT-Sicherheit (Art. 6 Abs. 1 lit. f DSGVO)
Speicherdauer: 20 Tage (Logs)
Drittland: USA, Defiant, Inc. ist nicht nach dem Data Privacy Framework zertifiziert. Die Übermittlung stützt sich auf Standardvertragsklauseln — für die Schweiz auf die vom EDÖB anerkannte Fassung.
Sentry — Functional Software, Inc., USA — (Server Region EU)
Meldet uns technische Fehler, damit wir sie beheben können. In den Fehlerberichten können IP-Adressen, aufgerufene URLs samt Parametern und Browserdaten enthalten sein — also Angaben, die sich auf dich beziehen können.
Rechtsgrundlage: Berechtigtes Interesse an einer funktionierenden Website (Art. 6 Abs. 1 lit. f DSGVO)
Speicherdauer: 90 Tage
Drittland: Wir nutzen die EU-Region von Sentry — Fehlerberichte werden in Frankfurt gespeichert und verlassen die EU im Regelbetrieb nicht. Die Verwaltung unseres Sentry-Kontos läuft über Systeme in den USA, ein Zugriff von dort ist deshalb nicht vollständig ausgeschlossen. Functional Software, Inc. (Sentry) ist für das EU-US und das Swiss-US Data Privacy Framework zertifiziert; ergänzend gelten Standardvertragsklauseln
Pulsetic — Designmodo, Inc., USA
Ruft unsere Website von außen regelmäßig auf, um zu prüfen, ob sie erreichbar ist. Diese Aufrufe kommen von Pulsetic selbst, nicht von dir — dabei entstehen keine Daten über dich.
Rechtsgrundlage: Berechtigtes Interesse an Verfügbarkeit (Art. 6 Abs. 1 lit. f DSGVO)
Speicherdauer: 5 Jahre
Drittland : USA, Designmodo, Inc. ist nicht nach dem Data Privacy Framework zertifiziert. Die Übermittlung stützt sich auf Standardvertragsklauseln — für die Schweiz auf die vom EDÖB anerkannte Fassung.
ShortPixel — ID SCOUT SRL, Bukarest, Rumänien
Verkleinert die Bilddateien auf unserer Website, damit die Seiten schneller laden. Unser Server überträgt die Bilder dazu an ShortPixel und spielt die optimierte Fassung zurück — dein Browser hat mit ShortPixel keinen Kontakt, deine IP-Adresse wird dabei nicht übermittelt. Zusätzlich lassen wir Bildbeschreibungen (Alt-Texte) automatisch mit KI erzeugen, damit unsere Inhalte auch mit einem Screenreader zugänglich sind. Dafür übergibt unser Server das Bild an ShortPixel, das dafür einen KI-Dienst einsetzt — zurzeit OpenAI oder Anthropic, beide in den USA. Das gilt auch für Bilder, auf denen Menschen zu erkennen sind. Es handelt sich ausschließlich um Bilder, die wir ohnehin auf dieser Website veröffentlichen. Das Ergebnis verwenden wir nur als Bildbeschreibung.
Rechtsgrundlage: Berechtigtes Interesse an einer schnellen und barrierefreien Website (Art. 6 Abs. 1 lit. f DSGVO)
Speicherdauer: Die Bilder werden nach der Optimierung von den Servern von ShortPixel gelöscht (nach Angaben des Anbieters innerhalb von rund 30 Minuten)
Drittland: USA. Weder OpenAI noch Anthropic ist nach dem Data Privacy Framework zertifiziert. ShortPixel stützt die Übermittlung auf Standardvertragsklauseln (Modul 3, Auftragsverarbeiter an Unterauftragsverarbeiter) — für die Schweiz in der vom EDÖB anerkannten Fassung.
Imgix — Zebrafish Labs, Inc, USA
Liefert Bilder in der passenden Größe und Qualität aus, damit die Seiten schnell laden. Dein Browser lädt diese Bilder direkt bei Imgix — dabei werden deine IP-Adresse, dein Browser und die aufgerufene Seite übertragen. Beim Zuschneiden erkennt Imgix automatisch, wo auf einem Bild Gesichter sind, damit der Ausschnitt stimmt — eine Person wird dabei nicht identifiziert.
Rechtsgrundlage: Berechtigtes Interesse an einer schnellen Website (Art. 6 Abs. 1 lit. f DSGVO)
Drittland: USA, Zebrafish Labs, Inc. ist nicht nach dem Data Privacy Framework zertifiziert. Die Übermittlung stützt sich auf Standardvertragsklauseln — für die Schweiz auf die vom EDÖB anerkannte Fassung.
WPML — OnTheGoSystems Limited, Hong Kong
Sprachwahl (lokale Funktion auf unserem Server): Unsere Inhalte gibt es in mehreren Sprachen. Welche Sprache du gewählt hast, speichern wir in einem technisch notwendigen Cookie auf deinem Gerät. Die Übersetzungsverwaltung läuft vollständig auf unserem eigenen Server — es werden dabei keine Daten über dich an den Hersteller oder andere Dritte übermittelt.
Rechtsgrundlage: Berechtigtes Interesse an einer funktionierenden Website (Art. 6 Abs. 1 lit. f DSGVO); für die Speicherung auf deinem Gerät die technische Erforderlichkeit (§ 25 Abs. 2 Nr. 2 TDDDG)
Algolia — Algolia SAS, Frankreich (Server Region EU)
Betreibt die Suche auf unserer Website. Deine Suchanfrage läuft über einen Zwischenspeicher in unserer eigenen Infrastruktur und von dort an Algolia — deine IP-Adresse erreicht Algolia dabei in der Regel nicht. Nur wenn dieser Zwischenspeicher ausfällt, fragt dein Browser direkt bei Algolia an; dann werden Suchbegriff und IP-Adresse übertragen. Wir wissen: Was Menschen auf einer Kirchen-Website suchen, kann sehr persönlich sein. Wir werten Suchanfragen deshalb nur zusammengefasst aus, um die Suche zu verbessern — wir ordnen sie keiner Person zu und stellen keine Verbindung zu anderen Daten über dich her.
Rechtsgrundlage: Berechtigtes Interesse an einer funktionierenden Suche (Art. 6 Abs. 1 lit. f DSGVO)
Speicherdauer: 90 Tage
Drittland: Unsere Suchdaten liegen in der EU-Region von Algolia. Protokolle einzelner Suchanfragen können nach Angaben von Algolia auch außerhalb der EU verarbeitet werden; dafür gelten Standardvertragsklauseln — für die Schweiz in der vom EDÖB anerkannten Fassung.
MainWP (Zentrale Website-Verwaltung) — YellowTree GmbH, Deutschland
Unsere Websites werden zentral von einem Dashboard aus verwaltet — für Updates, Sicherheitsprüfungen und Backups. Betrieben wird dieses Dashboard von YellowTree GmbH, unserem technischen Dienstleister, auf dessen eigener Infrastruktur. Der Hersteller der Software erhält dabei keine Inhalte unserer Website.
Diese Verbindung ist ein administrativer Zugang. Über ihn ist grundsätzlich alles erreichbar, was auch über die Verwaltung der Website selbst erreichbar ist — also auch Formulareingaben. YellowTree nutzt ihn ausschließlich in unserem Auftrag für Wartung und Sicherheit; die Einzelheiten sind in einem Auftragsverarbeitungsvertrag geregelt.
Rechtsgrundlage: Berechtigtes Interesse an einem sicheren und aktuellen Betrieb unserer Websites (Art. 6 Abs. 1 lit. f DSGVO)
ICF Hub — betrieben vom ICF Movement, technische Plattform: Xano, Inc., USAAngebote, Celebrations und Organisationsdaten wie Adresse, Social-Media-Links und Kontaktangaben kommen über eine Schnittstelle aus dem ICF Hub auf diese Website. Ohne diese Verbindung würden die Kernfunktionen der Seite nicht funktionieren. Diese Abfrage läuft über unseren Server, nicht über deinen Browser — deine IP-Adresse wird dabei nicht übertragen. Wenn dabei Kontaktdaten von Personen veröffentlicht werden — etwa von Ansprechpartnerinnen und Ansprechpartnern einer Location —, stammen diese aus unserer internen Verwaltung. Die betroffenen Personen informieren wir darüber nach Art. 14 DSGVO gesondert
Rechtsgrundlage: Berechtigtes Interesse an der Darstellung unserer Angebote (Art. 6 Abs. 1 lit. f DSGVO)
Drittland: USA, Xano, Inc. ist für das EU-US Data Privacy Framework zertifiziert, nicht jedoch für das Swiss-US Data Privacy Framework. Für Bekanntgaben aus der Schweiz stützen wir uns auf die vom EDÖB anerkannten Standarddatenschutzklauseln.
Hetzner — Hetzner Online GmbH, Gunzenhausen, Deutschland
Für das Hosting von Domains sowie einzelnen Web-Installationen nutzen wir die Infrastruktur der Hetzner Online GmbH. Beim Aufruf und Betrieb dieser Webseiten werden technische Verbindungsdaten (z. B. IP-Adresse, Server-Logfiles) auf den Servern von Hetzner verarbeitet.
Rechtsgrundlage: Berechtigtes Interesse an einem sicheren, stabilen und technisch einwandfreien Betrieb unserer Webangebote (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: Server-Logfiles werden nach 7 bis 14 Tagen automatisch gelöscht oder anonymisiert.
Strato — STRATO AG, Berlin, Deutschland
Wir betreiben eine virtuelle Serverumgebung (VM) bei der STRATO AG, auf der unsere interne Buchhaltungs- und Abrechnungssoftware ausgeführt wird. In diesem Rahmen werden Personen- und Finanzdaten (Stamm- und Kontaktdaten, Rechnungs- und Zahlungsdaten sowie Buchungsbelege von Mitgliedern, Spenden und Dienstleistungen) verarbeitet.
Rechtsgrundlage: Vertragserfüllung und Durchführung vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), Erfüllung rechtlicher und steuerrechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO) sowie unser berechtigtes Interesse an einer ordnungsgemäßen Finanz- und Vereinsverwaltung (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: Die Daten bleiben entsprechend den gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen gespeichert (in Deutschland 8 bis 10 Jahre gemäß § 147 AO / § 257 HGB).
6. Einsatz von KI
An einigen Stellen unterstützt uns Künstliche Intelligenz (KI) dabei, dir schneller zu helfen. Wir setzen sie bewusst begrenzt ein — und du sollst jederzeit erkennen, ob du mit einer Maschine oder mit einem Menschen sprichst.
🤖 KI-gestützter Chat & Support
Gleap — Gleap GmbH, Österreich
Auf unserer Website kann ein KI-gestützter Chat-Assistent eingebunden sein, der dir bei Fragen weiterhilft und passende Hilfeartikel vorschlägt. Er läuft über unsere Support-Plattform Gleap und nutzt dafür ein KI Modell.
Gleap ist auch außerhalb des KI-Chats unsere Support-Plattform: für Hilfeartikel, Nutzerfeedback und gezielte Hinweise im Widget. Damit das Widget überhaupt starten kann, legt Gleap eine technische Grundkonfiguration in deinem Browser ab. Alles Weitere — die Chat-Sitzung selbst und deine Nachrichten — passiert erst, wenn du zugestimmt hast.
Der Assistent gibt sich beim ersten Kontakt als KI zu erkennen. Art. 50 Abs. 1 der EU-KI-Verordnung verlangt das von den Anbietern solcher Systeme — wir halten es ohnehin für richtig und achten bei der Auswahl darauf. Du kannst jederzeit verlangen, mit einer Person aus unserem Team zu sprechen.
Wenn du den Chat nutzt, verarbeiten wir deine Nachrichten und technische Metadaten, um dir zu antworten. Bitte gib im Chat keine besonders sensiblen Angaben ein.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) · Speicherdauer: 14 Monate
Drittland: Gleap in Österreich; Übermittlung an verschiedene KI-Anbieter
✍️ KI-generierte Inhalte
Wo wir Texte, Bilder oder Untertitel mit KI erstellen oder aufbereiten, prüfen wir sie redaktionell. Bild-, Ton- und Videoinhalte, die real wirken, aber KI-erzeugt oder KI-verändert sind, kennzeichnen wir sichtbar. Das verlangt Art. 50 Abs. 4 der EU-KI-Verordnung von uns als Betreiber.
Bei Texten greift diese Pflicht für uns nicht, weil wir jeden veröffentlichten Text redaktionell prüfen und dafür die Verantwortung übernehmen. Trotzdem machen wir freiwillig kenntlich, wo eine KI wesentlich am Ergebnis beteiligt war — wir finden, das gehört sich.
🧠 Keine automatisierten Entscheidungen über dich
Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung treffen wir nicht ausschließlich automatisiert (Art. 22 DSGVO). Nach Art. 21 revDSG würden wir dich zudem darüber informieren, falls das je der Fall wäre. KI hilft uns beim Formulieren, Sortieren und Beantworten — Entscheidungen, die dich betreffen, treffen Menschen.
📋 Unser Rahmen
Wir geben keine personenbezogenen Daten in Systeme, die dafür nicht freigegeben sind, wir schulen unsere Mitarbeitenden im Umgang mit KI (Art. 4 EU-KI-Verordnung) und prüfen jedes System vor dem Einsatz.
7. Deine Rechte
Der Schutz deiner personenbezogenen Daten ist uns wichtig. Du hast das Recht zu wissen, was mit deinen Daten passiert und wir zeigen dir transparent, welche Möglichkeiten dir zur Verfügung stehen. Hier sind deine Rechte im Überblick:
📋 Recht auf Auskunft
Du kannst jederzeit erfahren, ob und welche personenbezogenen Daten wir über dich verarbeiten — und eine Kopie davon verlangen (Art. 15 DSGVO, Art. 25 revDSG).
✏️ Recht auf Berichtigung
Wenn etwas nicht (mehr) stimmt, kannst du die Korrektur deiner Daten verlangen (Art. 16 DSGVO, Art. 32 Abs. 1 revDSG).
❌ Recht auf Löschung
Du hast das Recht, deine Daten löschen zu lassen — zum Beispiel wenn sie für den ursprünglichen Zweck nicht mehr benötigt werden oder du deine Einwilligung widerrufen hast (Art. 17 DSGVO). In der Schweiz vernichten oder anonymisieren wir Personendaten, sobald sie für den Zweck nicht mehr nötig sind (Art. 6 Abs. 4 revDSG); darüber hinaus kannst du die Löschung gerichtlich verlangen (Art. 32 Abs. 2 lit. c revDSG). Wo wir gesetzlich zur Aufbewahrung verpflichtet sind — etwa bei Spendenbelegen —, schränken wir die Verarbeitung ein, statt zu löschen.
🧯 Recht auf Einschränkung
Du kannst verlangen, dass wir deine Daten nur noch eingeschränkt verarbeiten – z. B. während einer Prüfung oder bei Widerspruch (Art. 18 DSGVO).
🚫 Recht auf Widerspruch
Gegen Werbung kannst du jederzeit und ohne Begründung widersprechen — dann verarbeiten wir deine Daten nicht mehr für diesen Zweck (Art. 21 Abs. 2 und 3 DSGVO). Eine kurze Nachricht an uns genügt.
Darüber hinaus kannst du der Verarbeitung deiner Daten aus Gründen widersprechen, die sich aus deiner besonderen Situation ergeben — insbesondere bei Verarbeitungen auf Grundlage eines berechtigten Interesses (Art. 21 Abs. 1 DSGVO).
📤 Recht auf Datenübertragbarkeit
Du hast das Recht, Daten, die wir auf Grundlage deiner Einwilligung oder zur Vertragserfüllung automatisiert verarbeiten, in einem gängigen Format zu erhalten und – wenn technisch machbar – an Dritte übertragen zu lassen (Art. 20 DSGVO, Art. 28 revDSG).
🛑 Recht auf Widerruf von Einwilligungen
Wenn du uns für bestimmte Zwecke deine Einwilligung gegeben hast (z. B. Newsletter), kannst du diese jederzeit widerrufen. Der Widerruf wirkt für die Zukunft — dass wir deine Daten bis dahin verarbeitet haben, bleibt rechtmässig (Art. 7 Abs. 3 DSGVO).
🧑⚖️ Beschwerderecht bei einer Aufsichtsbehörde
Wenn du findest, dass wir deine Daten nicht richtig behandeln, sprich uns bitte zuerst an — meistens lässt sich das schnell klären. Unabhängig davon kannst du dich an unsere Clearing Stelle oder auch an eine Aufsichtsbehörde wenden.
In der EU hast du das Recht auf Beschwerde bei der Aufsichtsbehörde deines Wohnsitzes, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO):
- Deutschland: Landesbeauftragte oder Landesbeauftragter für den Datenschutz und die Informationsfreiheit des jeweiligen Bundeslandes
- Österreich: Österreichische Datenschutzbehörde, Wien
- In der Schweiz kannst du dich an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) wenden. Er kann eine Untersuchung eröffnen (Art. 49 revDSG).
In der Schweiz kannst du dich an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) wenden. Er kann eine Untersuchung eröffnen (Art. 49 revDSG).
⏱️ Wie schnell wir antworten
Wir beantworten deine Anfrage innerhalb eines Monats (Art. 12 Abs. 3 DSGVO; in der Schweiz Art. 25 Abs. 7 revDSG). Wenn es einmal komplizierter wird, dürfen wir um bis zu zwei Monate verlängern — dann sagen wir dir das innerhalb des ersten Monats mit Begründung. Damit wir sicher sind, dass die Anfrage wirklich von dir kommt, müssen wir dich unter Umständen um einen Identitätsnachweis bitten.
8. Datenweitergabe & Auftragsverarbeitung
Wir geben deine personenbezogenen Daten grundsätzlich nicht an Dritte weiter, es sei denn, es ist:
- zur Erfüllung eines Zwecks erforderlich, den du kennst und willst (z. B. Spendenabwicklung),
- gesetzlich vorgeschrieben,
- durch eine gültige Einwilligung gedeckt,
- oder erfolgt im Rahmen einer Auftragsverarbeitung.
🤝 Gemeinsame Verantwortlichkeit
Bei manchen Diensten entscheiden wir nicht allein, was mit deinen Daten passiert — der Anbieter nutzt sie auch für eigene Zwecke. In diesen Fällen sind wir gemeinsam verantwortlich nach Art. 26 DSGVO:
- Meta Pixel und unsere Seiten auf Facebook und Instagram: Meta wertet Nutzungsdaten auch für eigene Analysen und Werbung aus. Wir haben mit Meta die dafür vorgesehene Vereinbarung geschlossen. Meta erfüllt die Informationspflichten für die eigene Verarbeitung, wir für die Erhebung auf unserer Website.
- YouTube-Kanal und weitere Social-Media-Präsenzen: Auch hier erhalten wir statistische Auswertungen («Insights»), die auf der Verarbeitung von Nutzungsdaten beruhen.
- TikTok Pixel und unser TikTok-Kanal: TikTok wertet Nutzungsdaten auch für eigene Analysen und Werbung aus. Wir haben mit TikTok die dafür vorgesehene Vereinbarung geschlossen.
Du kannst deine Rechte bei jedem der gemeinsam Verantwortlichen geltend machen. Den vollständigen Wortlaut der Vereinbarungen stellen die Anbieter selbst bereit; wir schicken ihn dir auf Anfrage zu.
🤝 Zusammenarbeit mit Dienstleistern (Auftragsverarbeitung)
Für technische, administrative und kommunikative Aufgaben arbeiten wir mit ausgewählten Dienstleistern zusammen — für Hosting und Sicherheit, für den Versand von E-Mails, für Formulare, Suche und Support. Welche das im Einzelnen sind, steht im Abschnitt «Eingesetzte Tools & Drittanbieter».
Bevor wir einen Dienstleister einsetzen, prüfen wir ihn und schließen die nötigen Verträge ab. Wo jemand Daten in unserem Auftrag verarbeitet, ist das ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO bzw. Art. 9 revDSG. Darin ist geregelt, dass er deine Daten nur für den vereinbarten Zweck verwendet und angemessen schützt.
Bei einigen Diensten — vor allem bei Google, Meta und Microsoft — verarbeiten die Anbieter Daten auch für eigene Zwecke. Sie sind dann nicht nur Auftragsverarbeiter. Wo das der Fall ist, sagen wir es beim jeweiligen Dienst und im Abschnitt «Gemeinsame Verantwortlichkeit».
Wir überprüfen diese Liste halbjährlich. Sollte dir auffallen, dass hier etwas fehlt oder nicht mehr stimmt, schreib uns bitte — wir korrigieren das.
9. Speicherdauer
Wir bewahren personenbezogene Daten so lange auf, wie es für den jeweiligen Zweck nötig ist — oder solange ein Gesetz es verlangt.
- Server-Logs: 14 Tage → IT-Sicherheit und Fehleranalyse
- Kontaktanfragen: bis zur abschließenden Bearbeitung, danach längstens 24 Monate → Rückfragen und Nachvollziehbarkeit
- Newsletter-Daten: bis zur Abmeldung, danach nur noch auf der Sperrliste → Einwilligung
- E-Mail-Versandprotokolle : 12 Monate → Nachvollziehbarkeit von Zustellproblemen
- Sicherungskopien (Backups): 24 Monate → danach automatisch überschrieben
Wie lange die einzelnen Dienste Daten auf ihren eigenen Systemen speichern, steht jeweils direkt beim Dienst im Abschnitt «Eingesetzte Tools & Drittanbieter».
💾 Und was ist mit Backups?
Wenn du eine Löschung verlangst, entfernen wir deine Daten aus unseren aktiven Systemen. In unseren Sicherungskopien können sie noch bis zu 12 Monate vorhanden sein, bis diese automatisch überschrieben werden. Aus Backups stellen wir keine gelöschten Daten wieder her.
10. Internationale Datenübermittlung
Manche unserer Dienstleister verarbeiten Daten außerhalb der Schweiz und der EU. Nach Art. 19 Abs. 4 revDSG sagen wir dir, um welche Länder es geht und worauf wir uns dabei stützen:
- Irland (EU): Google Ireland, Meta Platforms Ireland, Microsoft Ireland, TikTok Technology Limited — EU/EWR, keine zusätzlichen Maßnahmen nötig
- Island (EWR): CookieHub ehf.
- Österreich (EU): Gleap GmbH
- Schweden (EU): Spotify AB
- Rumänien (EU): ID SCOUT SRL (ShortPixel)
- Frankreich (EU): Algolia SAS
- Dänemark (EU): Billetto ApS
- Australien (Standardvertragsklauseln; Serverstandort EU): > Elvanto Pty Ltd
- USA (Data Privacy Framework und Standardvertragsklauseln):
Google LLC, Meta Platforms Inc., Microsoft Corp., Cloudflare Inc., Vimeo.com Inc., Salesforce Inc., Zapier Inc., DigitalOcean LLC (inkl. SnapShooter), ZeroBounce, Stripe LLC, Functional Software Inc. (Sentry), Freshworks Inc. (Freshdesk; Datenspeicherung auf > EU-Servern) - USA (EU-US DPF; für die Schweiz vom EDÖB anerkannte Standarddatenschutzklauseln):
Mailgun Technologies Inc., Xano Inc. - USA (Nur Standardvertragsklauseln, für die Schweiz in der vom EDÖB anerkannten Fassung):
Fillout Inc., Defiant Inc. (Wordfence), Zebrafish Labs Inc. (imgix), Triton Digital, Designmodo Inc. (Pulsetic), OpenAI und Anthropic (KI-Bildbeschreibungen über ShortPixel) - Norwegen (EWR) und USA: TikTok — EWR bzw. Standardvertragsklauseln; ein Zugriff aus China lässt sich nach heutigem Stand nicht ausschließen
🌍 Wie wir deine Daten dabei schützen
Innerhalb der EU und des EWR gilt dasselbe Datenschutzniveau wie bei uns — dort sind keine zusätzlichen Maßnahmen nötig. Für Übermittlungen in die USA stützen wir uns auf zwei Grundlagen gleichzeitig:
- das EU-US Data Privacy Framework bzw. das Swiss-US Data Privacy Framework, sofern der Anbieter dort zertifiziert ist. Für die EU beruht das auf einem Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023, für die Schweiz auf einem Entscheid des Bundesrats vom 14. August 2024;
- zusätzlich die Standardvertragsklauseln — für die EU die der EU-Kommission, für die Schweiz die vom EDÖB anerkannte Fassung.
Wir schließen die Standardvertragsklauseln bewusst zusätzlich ab, weil sich die rechtliche Lage rund um die Angemessenheitsentscheide ändern kann. So bleiben deine Daten auch dann geschützt, wenn eine Grundlage wegfällt.
Dazu kommen technische und organisatorische Maßnahmen wie Verschlüsselung und strikte Zugriffsbeschränkungen.
11. Sicherheit
🔐 Technische & organisatorische Maßnahmen
Wir schützen deine Daten mit technischen und organisatorischen Maßnahmen vor Verlust, Missbrauch und unberechtigtem Zugriff (Art. 32 DSGVO, Art. 8 revDSG). Dazu gehören:
- verschlüsselte Verbindungen (SSL/TLS), erkennbar am «https://» in der Adresszeile
- Zugriffsbeschränkungen auf unsere Systeme
- regelmäßige Sicherheits- und Software-Updates
- sichere Passwortrichtlinien und Zwei-Faktor-Authentifizierung intern
- sorgfältige Auswahl und Kontrolle unserer Dienstleister
- regelmäßige Sicherungskopien
🛡️ Was du wissen solltest
Kein digitales System ist vollständig sicher. Auch bei sorgfältigen Maßnahmen bleibt bei der Übertragung von Daten über das Internet ein Restrisiko. Wir arbeiten daran, es so klein wie möglich zu halten — und reagieren sofort, wenn es Anlass zur Sorge gibt. Wenn dir etwas auffällt, melde dich bitte bei uns. Wir nehmen jeden Hinweis ernst.
12. Rechtsgrundlagen der Datenverarbeitung & Geltungsbereich
Diese Datenschutzerklärung richtet sich nach der Datenschutz-Grundverordnung (DSGVO) und dem Schweizer Datenschutzgesetz (revDSG). Für den Zugriff auf dein Endgerät kommen je nach Land das deutsche TDDDG, das österreichische TKG 2021 und das Schweizer Fernmeldegesetz hinzu; für den Einsatz von KI die EU-KI-Verordnung.
Unsere Datenverarbeitung stützt sich auf die jeweils geltenden gesetzlichen Grundlagen. Je nach Land, in dem du auf unsere Angebote zugreifst, gelten unterschiedliche Rechtsnormen.
🇨🇭Schweiz
Wir bearbeiten Personendaten rechtmäßig, nach Treu und Glauben und verhältnismäßig (Art. 6 Abs. 1 und 2 revDSG), zu einem für dich erkennbaren Zweck (Art. 6 Abs. 3 revDSG). Wir vernichten oder anonymisieren Daten, sobald sie für den Zweck nicht mehr nötig sind (Art. 6 Abs. 4 revDSG), und schützen sie durch angemessene Maßnahmen (Art. 8 revDSG).
Wo wir deine Einwilligung brauchen, holen wir sie freiwillig und nach angemessener Information ein (Art. 6 Abs. 6 revDSG). Ausdrücklich fragen wir dich, wenn wir besonders schützenswerte Personendaten bearbeiten — dazu gehören Angaben über religiöse Ansichten und Tätigkeiten (Art. 5 lit. c Ziff. 1 revDSG, Art. 6 Abs. 7 lit. a revDSG). Das ist zum Beispiel bei einer Spende der Fall oder wenn du uns etwas Persönliches anvertraust. In diesen Fällen fragen wir dich im Formular ausdrücklich.
Für Analyse und Marketing auf dieser Website gehen wir den Weg, den Art. 45c lit. b FMG für die Schweiz vorsieht: Wir informieren dich und du kannst jederzeit widersprechen. Wie das konkret abläuft, steht im Abschnitt «Einsatz von Cookies & Tracking-Technologien»
Geben wir Personendaten ins Ausland bekannt, stützen wir uns auf einen Angemessenheitsentscheid des Bundesrats (Art. 16 Abs. 1 revDSG) oder auf vom EDÖB anerkannte Standarddatenschutzklauseln (Art. 16 Abs. 2 lit. d revDSG).
🇪🇺 Europäische Union
Für Verarbeitungen, die der DSGVO unterliegen, stützen wir uns auf die Rechtsgrundlagen von Art. 6 Abs. 1 DSGVO — je nach Verarbeitung auf deine Einwilligung, die Erfüllung eines Vertrags, eine gesetzliche Pflicht oder ein berechtigtes Interesse. Geht es um besondere Kategorien personenbezogener Daten — etwa bei Spenden oder wenn du uns Persönliches anvertraust —, kommt Art. 9 Abs. 2 DSGVO hinzu. Welche Grundlage im Einzelfall gilt, steht immer direkt bei der jeweiligen Verarbeitung.
Wenn du aus einem anderen Land auf unsere Angebote zugreifst, können dort zusätzliche Rechte gelten. Melde dich in dem Fall gern bei uns — wir schauen uns das an.
13. Kontakt bei Datenschutzanliegen
Wenn du Fragen zum Thema Datenschutz hast oder deine Rechte wahrnehmen möchtest (z. B. Auskunft, Löschung, Widerruf), dann melde dich gerne bei uns.
Kontakt:
ICF München e. V.
Felix Hiesinger
Arnulfstraße 34
80335 München
Deutschland
[email protected]
Wir melden uns so schnell wie möglich bei dir — mehr dazu unter «Wie schnell wir antworten»
14. Änderungen
Wir überprüfen diese Datenschutzerklärung mindestens halbjährlich und passen sie an, wenn sich rechtliche Anforderungen (z. B. neue Gesetze, Urteile oder Änderungen im revDSG, in der DSGVO oder in der EU-KI-Verordnung) oder unsere eingesetzten Tools verändern. Die jeweils aktuelle Version findest du immer hier auf unserer Website.
Letzte Aktualisierung: Version 2.0 — 13.09.2026