Datenschutzerklärung
Verantwortlicher
Justin Bernberger, für den Verein
Forum Demokratie Österreich
in Gründung
Bahnhofplatz 2, 4600 Wels, Österreich
E-Mail: info@forum-demokratie.at
· oder über das Kontaktformular
ZVR-Zahl: Verein in Gründung – wird nach der Eintragung veröffentlicht
Welche Daten wir verarbeiten
- Anmeldung über das Formular: Vor- und Nachname, E-Mail-Adresse, Bundesland, auf Wunsch Telefonnummer, die gewählte Beteiligungsform und – wenn du eines vergibst – dein Passwort in verschlüsselter Form. Rechtsgrundlage ist deine ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO): aus der Anmeldung bei einem politisch tätigen Verein lässt sich deine politische Meinung ableiten, und solche Daten sind besonders geschützt. Du kannst die Einwilligung jederzeit widerrufen; der Widerruf wirkt für die Zukunft.
- Neuigkeiten per E-Mail: nur, wenn du dem gesondert zugestimmt hast (Art. 6 Abs. 1 lit. a DSGVO, § 174 TKG 2021). Diese Zustimmung ist freiwillig und für die Anmeldung nicht erforderlich. Du kannst sie jederzeit widerrufen: Der Link am Ende jeder E-Mail führt auf eine Seite, auf der du entweder nur die Neuigkeiten abbestellst – dein Eintrag und deine Mitgliedschaft bleiben dann bestehen – oder deinen gesamten Eintrag löschst. Bist du ausschließlich für Neuigkeiten eingetragen, löschen wir beim Abbestellen den Eintrag mit, weil es dann keinen Grund mehr gibt, deine Adresse zu speichern.
- Betriebsdaten: Unsere Anwendung führt kein klassisches Zugriffsprotokoll. Abgewehrte automatisierte Zugriffe (z. B. ausgefüllte Bot-Fallen im Formular) werden kurzzeitig mit IP-Adresse im Anwendungslog festgehalten (Art. 6 Abs. 1 lit. f DSGVO – Abwehr missbräuchlicher Nutzung). Beim Transport können beim Hoster technische Daten (IP-Adresse, Zeitpunkt, aufgerufene Seite) kurzzeitig anfallen – Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
- Back-Office-Protokoll: Sicherheitsrelevante Vorgänge im Vereins-Back-Office werden mitgeschrieben: Zeitpunkt, Art der Aktion, Name und E-Mail-Adresse des handelnden Vorstandsmitglieds, dessen IP-Adresse sowie – in gekürzter Form (z. B. „m***@example.at“) – die betroffene Mitgliederakte. Das dient der Nachvollziehbarkeit bei Mitglieder- und Bankdaten und der Erfüllung unserer Rechenschaftspflicht (Art. 6 Abs. 1 lit. f, Art. 5 Abs. 2 DSGVO; berechtigtes Interesse: Schutz der Mitgliederdaten vor unbefugter Änderung). Automatische Vorgänge, die du selbst auslöst – etwa der Klick auf den Bestätigungs- oder Abmeldelink in einer E-Mail oder das Löschen deines Kontos – werden ohne IP-Adresse und mit gekürzter E-Mail-Adresse festgehalten. Das Protokoll umfasst höchstens 5.000 Einträge; ältere werden gelöscht.
- Mitgliederbereich („Mein Forum“): E-Mail-Adresse und ein verschlüsselt gespeichertes Passwort (Hash-Verfahren – im Klartext niemandem zugänglich, auch uns nicht) sowie eine technisch notwendige Anmelde-Sitzung (Cookie). Keine Tracking-Cookies.
- Lichtbild auf dem Mitgliedsausweis: Wenn du im Mitgliederbereich („Mein Forum“) ein Foto von dir hinterlegst, speichern wir dieses Bild und den Zeitpunkt, zu dem du es hochgeladen hast. Das Hochladen ist vollkommen freiwillig: Dein Mitgliedsausweis funktioniert ohne Foto genauso – am Bildschirm wie im Ausdruck –, und es entsteht dir kein Nachteil, wenn du keines hinterlegst. Rechtsgrundlage ist deine gesonderte, ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO). Wir stützen das Foto bewusst nicht auf das Mitgliedschaftsverhältnis, denn für die Mitgliedschaft brauchen wir kein Bild von dir; und weil ein Lichtbild zusammen mit der Mitgliedschaft bei einem politisch tätigen Verein deine politische Ausrichtung unmittelbar erkennbar macht, behandeln wir es mit demselben erhöhten Schutz wie deine übrigen Mitgliedsdaten. Das Bild sehen ausschließlich du selbst und der Vorstand; jeder Aufruf durch den Vorstand wird im Back-Office-Protokoll festgehalten. Es erscheint in keiner Mitgliederliste, in keinem Datenexport und in keiner E-Mail, und es wird niemals veröffentlicht oder an Dritte weitergegeben. Das Bild verlässt deinen Browser bereits verkleinert und quadratisch zugeschnitten; Aufnahmedaten wie Ort und Zeitpunkt aus der Kamera (EXIF) werden dabei entfernt und erreichen uns nicht. Du kannst das Foto jederzeit im Mitgliederbereich löschen – es wird dann sofort und rückstandslos entfernt; das ist zugleich der Widerruf deiner Einwilligung und wirkt für die Zukunft.
- Kontaktformular: Name, E-Mail und Nachricht, um deine Anfrage zu beantworten.
- Sorgentelefon: Deinen Text und, wenn du sie angibst, eine grobe Altersgruppe und ein Geschlecht – keinen Namen, keine Mailadresse, keine IP-Adresse. Rechtsgrundlage ist deine Einwilligung durch das Absenden selbst (Art. 6 Abs. 1 lit. a DSGVO). Für eine Rückmeldung erhältst du einen zufälligen Code, mit dem du später ohne Konto nachschauen kannst, ob es eine Antwort gibt; ohne diesen Code lässt sich ein Eintrag niemandem zuordnen, auch uns nicht. Es gibt derzeit keine automatische Löschfrist – der Vorstand kann jeden Eintrag jederzeit von Hand löschen, wir arbeiten aber noch an einer festen Frist. Bei einer echten Krise ersetzt das Sorgentelefon keine Akutbetreuung – der Hinweis dazu steht auf der Seite selbst.
- Anmeldung zu Veranstaltungen: Wenn du dich – auch ohne Konto – zu einem Termin anmeldest, speichern wir Name, E-Mail-Adresse und die Personenzahl, schicken dir eine Bestätigung mit Absagelink und Kalendereintrag und zählen die Anmeldungen für die Planung des Abends. Rechtsgrundlage ist die Durchführung deiner Anmeldung (Art. 6 Abs. 1 lit. b DSGVO); weil die Teilnahme an einer politischen Veranstaltung Rückschlüsse auf deine politische Meinung zulassen kann, behandeln wir diese Daten mit demselben erhöhten Schutz wie Mitgliedsdaten und stützen uns zusätzlich auf deine Einwilligung durch die Anmeldung (Art. 9 Abs. 2 lit. a DSGVO). Du kannst jederzeit über den Link in der Bestätigung absagen – dann wird der Eintrag sofort gelöscht. Spätestens acht Wochen nach dem Termin löschen wir alle Anmeldungen zu diesem Termin automatisch. Meldest du dich im Anschluss an eine Terminanmeldung als Mitglied oder Unterstützer:in an, vermerken wir, über welchen Termin du gekommen bist.
- Mitgliederverwaltung: Daten laut Beitrittserklärung. Rechtsgrundlage ist das Mitgliedschaftsverhältnis (Art. 6 Abs. 1 lit. b DSGVO) samt gesetzlicher Pflichten (Vereinsgesetz, Bundesabgabenordnung). Da wir ein politisch ausgerichteter Verein sind, stützen wir die Verarbeitung der Daten unserer Mitglieder zusätzlich auf Art. 9 Abs. 2 lit. d DSGVO: Sie findet nur im Rahmen unserer Vereinstätigkeit statt, betrifft ausschließlich Mitglieder und ehemalige Mitglieder, und die Daten werden nicht ohne deine Einwilligung nach außen gegeben. Ein Widerruf der Einwilligung beendet deshalb nicht automatisch die Mitgliedschaft. Sie endet nach § 7 der Statuten durch Tod, Ausschluss oder freiwilligen Austritt – und der Austritt wirkt zum Jahresende, wenn er einen Monat vorher schriftlich erklärt wird. Im Mitgliederbereich („Mein Forum“) gibt es dafür „Mitgliedschaft beenden“; wir rechnen das Datum aus und bestätigen die Erklärung schriftlich.
Hinweis: Daten über politische Meinungen sind besonders geschützt (Art. 9 DSGVO). Eine Anmeldung oder Mitgliedschaft bei uns kann eine politische Überzeugung nahelegen. Wir verarbeiten diese Daten auf zwei Grundlagen: bei der Anmeldung über das Formular auf deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), bei bestehenden Mitgliedschaften zusätzlich als politisch ausgerichtete Vereinigung im Rahmen unserer Vereinstätigkeit (Art. 9 Abs. 2 lit. d DSGVO). Wir geben sie niemals an Dritte weiter und sichern sie technisch ab: verschlüsselte Übertragung, Passwörter nur als Hash, Zwei-Faktor-Anmeldung für persönliche Back-Office-Konten, Protokollierung der Vorstandsentscheidungen über Mitgliederakten. Für den Notfall besteht ein Master-Zugang, der ohne persönliches Konto arbeitet; auch seine Handlungen werden protokolliert.
Auftragsverarbeiter (technische Dienstleister)
Für den Betrieb der Website setzen wir folgende Dienstleister ein, mit denen jeweils ein Auftragsverarbeitungsvertrag besteht bzw. abgeschlossen wird:
- Railway – Hosting der Website und der Anwendung.
- Supabase – Datenbank (Speicherung der Mitglieder-, Termin- und Nachrichtendaten), Serverstandort EU.
- Resend – Versand von System-E-Mails (z. B. Willkommens- und Passwort-E-Mails).
Serverstandort. Die Website und die Anwendung laufen auf Servern in den Niederlanden (Amsterdam, Region europe-west4) und damit innerhalb der Europäischen Union. Die Verarbeitung deiner Anfrage – unter anderem IP-Adresse und die von dir übermittelten Formulareingaben – findet dort statt. Betreiber dieser Infrastruktur ist Railway Corporation, ein Unternehmen mit Sitz in den USA. Ein Zugriff durch das Mutterunternehmen oder durch US-Behörden lässt sich deshalb nicht mit letzter Sicherheit ausschließen, auch wenn die Daten die EU nicht verlassen. Für diesen Fall gelten der Auftragsverarbeitungsvertrag und die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO).
Standort der Datenbank. Deine Mitgliederdaten liegen nicht auf dem Webserver, sondern in einer Datenbank bei Supabase – und deren Standort ist der wichtigere: Dort sind die Angaben gespeichert, die auf eine politische Meinung schließen lassen (Art. 9 DSGVO). Diese Datenbank läuft in einer EU-Region. Auch hier gilt: Der Anbieter ist kein europäisches Unternehmen, weshalb Auftragsverarbeitungsvertrag und Standardvertragsklauseln ebenfalls zur Anwendung kommen. Für die übrigen Dienste wählen wir EU-Serverstandorte, soweit der jeweilige Anbieter sie anbietet.
Daten über politische Meinungen sind besonders geschützt (Art. 9 DSGVO). Deshalb haben wir das Hosting am 23. August 2026 aus den USA in die EU verlegt; bis dahin lief es in den Vereinigten Staaten, was an dieser Stelle offengelegt war. Wer seine Daten grundsätzlich nicht bei einem Anbieter mit US-Mutterunternehmen wissen möchte, kann uns stattdessen auf dem Postweg erreichen – die Anschrift steht im Impressum.
Welche dieser Dienste tatsächlich aktiv sind, hängt von der Konfiguration des Servers ab. Ohne Datenbankdienst liegen die Daten ausschließlich auf dem Anwendungsserver, ohne Mailversand verlassen System-E-Mails den Server nicht. Auskunft über den jeweils eingesetzten Stand geben wir auf Anfrage.
Keine Weitergabe, keine Profilbildung
Wir verkaufen keine Daten, betreiben kein Tracking zu Werbezwecken und setzen keine Analyse- oder Werbe-Cookies von Drittanbietern ein. Es werden ausschließlich technisch notwendige Cookies für die Anmeldung im Mitgliederbereich verwendet.
Speicherdauer
Unterstützer- und Newsletter-Einträge bis zum Widerruf. Meldest du dich an, schicken wir dir zuerst eine Bestätigungsmail (Double-Opt-in); unbestätigte Einträge löschen wir nach 14 Tagen automatisch. speichern wir für die Dauer der Mitgliedschaft zuzüglich gesetzlicher Aufbewahrungsfristen. Für Mitglieder heißt das konkret: Die Mitgliedschaft endet nach § 7 der Statuten zum Jahresende, wenn der Austritt einen Monat vorher erklärt wurde. Danach löschen wir Name, Anschrift, Telefonnummer und den Zugang zum Mitgliederbereich; erhalten bleiben Mitgliedsnummer, Ein- und Austrittsdatum und der Beendigungsgrund. Bei einem Ausschluss warten wir mit dieser Löschung, solange ein Verfahren laufen kann: Gegen den Ausschluss steht nach § 7 der Statuten die Berufung an die Generalversammlung offen, die nach § 9 einmal jährlich tagt; danach sieht § 8 Abs. 1 Vereinsgesetz 2002 zuerst die Schlichtungseinrichtung (§ 14 der Statuten) vor und öffnet den ordentlichen Rechtsweg erst sechs Monate nach deren Anrufung. Ohne diese Wartezeit wären die Daten der berufenden Person verschwunden, bevor über sie entschieden wurde. Wir löschen deshalb, sobald das Verfahren abgeschlossen ist, spätestens aber drei Jahre nach dem Ausscheiden. Läuft zu diesem Zeitpunkt noch ein Verfahren, bewahren wir die Daten bis zu dessen Ende auf – dann aber nur noch, was das Verfahren erfordert. Rechtsgrundlage ist Art. 17 Abs. 3 lit. e DSGVO (Rechtsansprüche). Diese Angaben brauchen wir für die Rechnungslegung (§ 21 Vereinsgesetz 2002, § 132 Bundesabgabenordnung) und für die Nachvollziehbarkeit von Vereinsbeschlüssen; Art. 17 Abs. 3 lit. b und lit. e DSGVO nehmen die Löschpflicht dafür ausdrücklich zurück. Eine sofortige vollständige Löschung ist für bestehende Mitgliedschaften daher nicht möglich – für Newsletter-Eintragungen und Unterstützer:innen ohne Mitgliedschaft dagegen jederzeit. Einträge im Back-Office-Protokoll werden verdrängt, sobald 5.000 neuere Einträge vorliegen. Anfragen über das Kontaktformular werden spätestens ein Jahr nach Eingang automatisch gelöscht. Zusätzlich bewahren wir höchstens rund 5.000 Anfragen auf: liegen mehr vor, werden die ältesten verworfen – zuerst die bereits gelesenen. Vorher kann sie der Vorstand jederzeit selbst löschen. Das Lichtbild auf dem Mitgliedsausweis speichern wir nur, solange du es dort hinterlegt hast. Es wird gelöscht, sobald du es selbst entfernst, sobald du dein Konto löschst und spätestens dann, wenn deine Mitgliedschaft endet und wir deinen Eintrag auf die Angaben kürzen, die wir für den Rechnungsabschluss aufbewahren müssen. Von der dreijährigen Aufbewahrung bei einem Ausschluss ist das Lichtbild ausdrücklich nicht erfasst – es wird auch in diesem Fall sofort mit dem Ausscheiden gelöscht, weil es für ein Verfahren und für die Rechnungslegung ohne jede Bedeutung ist.
Deine Rechte
Selbst löschen: Unterstützer:innen und Vorgemerkte mit Zugang zu „Mein Forum“ können Konto und Daten dort jederzeit selbst endgültig löschen (Profil → „Konto und Daten löschen“); das wirkt sofort. Für aufgenommene Mitglieder führt der Weg über „Mitgliedschaft beenden“ – die Mitgliedschaft endet nach § 7 der Statuten zum Jahresende (siehe Speicherdauer), danach kürzen wir deine Daten automatisch. Newsletter-Eintragungen lassen sich über den Abmeldelink in jeder E-Mail entfernen.
Foto entfernen: Ein hinterlegtes Lichtbild löschst du in „Mein Forum“ direkt unter deinem Ausweis mit einem Klick. Das wirkt sofort, gilt als Widerruf deiner Einwilligung und hat auf deine Mitgliedschaft keinerlei Einfluss.
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und Widerruf erteilter Einwilligungen – formlos an info@forum-demokratie.at oder über das Kontaktformular – der zweite Weg braucht kein eigenes Postfach und landet direkt beim Vorstand. Beschwerderecht bei der österreichischen Datenschutzbehörde (dsb.gv.at).
© 2026 Forum Demokratie Österreich · Impressum