Spenderdaten und DSGVO: Einwilligung, Speicherung, Auskunft

Wissen Sie, warum Sie Daten speichern, halten Sie die Einwilligung pro Kanal fest, speichern Sie nicht länger als nötig und antworten Sie binnen eines Monats.

Um Spenderdaten nach der DSGVO korrekt zu behandeln, wissen Sie, warum Sie jedes Datum speichern, halten Sie fest, wie Personen der Kontaktaufnahme zugestimmt haben, bewahren Sie Daten nicht länger auf als nötig und beantworten Sie Anfragen auf Auskunft oder Löschung innerhalb eines Monats. Dieser Artikel gibt einen praktischen Überblick für kleine Vereine. Er enthält allgemeine Informationen, keine Rechtsberatung; für Ihre eigene Situation fragen Sie eine Juristin, einen Juristen oder die Datenschutzbehörde.

Welche Regeln gelten für einen Verein oder eine Stiftung?

Die Datenschutz-Grundverordnung (DSGVO, auf Englisch GDPR) gilt für jede Organisation, die personenbezogene Daten von Menschen in der EU verarbeitet, auch für Vereine und Stiftungen. Namen, E-Mail-Adressen, Anschriften und Spendenhistorien von Spenderinnen und Spendern sind personenbezogene Daten. Die Verordnung steht auf EUR-Lex, und nationale Aufsichtsbehörden wie die belgische Datenschutzbehörde und die französische CNIL veröffentlichen Leitlinien.

Brauche ich eine Einwilligung, um Spender zu kontaktieren?

Die Einwilligung ist eine der Rechtsgrundlagen in Artikel 6, nicht die einzige. Eine erhaltene Spende zu verarbeiten oder eine Steuerbescheinigung auszustellen, stützt sich auf andere Grundlagen. Werbung zu versenden, etwa einen Spendenaufruf im Newsletter, stützt sich oft auf eine Einwilligung, wobei die Regeln je nach Land und Kanal (E-Mail, Post, Telefon) abweichen können. Prüfen Sie daher die nationalen Leitlinien. Wenn Sie sich auf eine Einwilligung stützen:

  • Sie müssen sie nachweisen können. Halten Sie fest, wer wann und wo zugestimmt hat.
  • Sie muss spezifisch sein. Der Newsletter-Anmeldung zuzustimmen heißt nicht, dem Anruf zuzustimmen.
  • Menschen müssen sie so leicht widerrufen können, wie sie sie erteilt haben (Artikel 7 Absatz 3), und jede Person kann jederzeit der Direktwerbung widersprechen (Artikel 21).

WeGlow CRM speichert die Einwilligung pro Kanal bei jedem Kontakt: Newsletter und E-Mail, Post, Telefon und Nutzung von Fotos. Pro Kanal sehen Sie, ob die Person zugestimmt hat, seit wann und über welche Quelle, oder dass noch niemand gefragt hat.

Wie lange darf ich Spenderdaten aufbewahren?

Die DSGVO nennt keine einzelne Zahl. Artikel 5 Absatz 1 Buchstabe e besagt, dass personenbezogene Daten nicht länger als für den Zweck nötig gespeichert werden dürfen, und die Europäische Kommission rät, Fristen zum Löschen oder Überprüfen der Daten festzulegen. Verschiedene Zwecke haben verschiedene Uhren:

  • Aktive Unterstützer: solange die Beziehung besteht und sie nicht widersprochen haben.
  • Buchhalterische und steuerliche Unterlagen: solange das Gesetz es verlangt. WeGlow CRM nennt für Steuerbescheinigungen eine gesetzliche Aufbewahrungsfrist von 7 Jahren nach dem Veranlagungsjahr und blockiert das Löschen eines Kontakts, solange diese Frist läuft.
  • Inaktive Kontakte: legen Sie einen Prüfrhythmus fest, zum Beispiel jährlich, und entscheiden Sie, wen Sie entfernen. Schreiben Sie die Regel auf.

Die Aufbewahrungsfristen, die Sie wählen, entscheiden Sie als Organisation; die gesetzlichen Mindestfristen für die Buchhaltung unterscheiden sich je nach Land.

Was tue ich, wenn jemand seine Daten abfragt oder vergessen werden will?

Nach den Artikeln 12 bis 17 müssen Sie innerhalb eines Monats antworten (auf Niederländisch), was bei komplexen Fällen mit Mitteilung um höchstens zwei weitere Monate verlängert werden kann. Menschen dürfen eine Kopie ihrer Daten verlangen (Auskunft) und in vielen Fällen die Löschung. Die Löschung kennt Ausnahmen (auf Niederländisch), etwa gesetzliche Aufbewahrungspflichten für die Buchhaltung.

  1. Bestätigen Sie, wer die Anfrage stellt, ohne mehr Daten zu erheben als nötig.
  2. Suchen Sie die Person in Ihrer Datenbank.
  3. Exportieren Sie ihre Daten oder löschen Sie sie, und notieren Sie das Datum.
  4. Antworten Sie schriftlich innerhalb der Frist.

Bei einem Kontakt in WeGlow CRM können Sie die Daten der Person als Datei exportieren oder wählen, sie zu anonymisieren oder zu löschen. Beide Löschoptionen verlangen, dass Sie zur Bestätigung die E-Mail-Adresse des Kontakts eintippen. Personenbezogene Daten werden gelöscht, während Spendenbeträge für die Buchhaltung anonym erhalten bleiben. Das System blockiert das Löschen, wenn Steuerbescheinigungen noch innerhalb der gesetzlichen Frist liegen, wenn eine wiederkehrende Spende aktiv ist oder wenn ein Mitgliedsbeitrag per Lastschrift eingezogen wird, und sagt Ihnen, warum. Außerdem gibt es einen Export aller Kontakte, Spenden und Bescheinigungen und ein Änderungsprotokoll.

Was muss sonst noch in Ordnung sein?

Vier Dinge: ein Verzeichnis von Verarbeitungstätigkeiten, Zugriffsregeln, ein Plan für Datenpannen und eine Datenschutzerklärung. Jedes hat seine eigenen Regeln.

  • Ein Verzeichnis von Verarbeitungstätigkeiten (Artikel 30). Kleinere Organisationen sind teilweise befreit, aber die Ausnahme ist eng (auf Niederländisch), deshalb führen viele Vereine trotzdem eines. WeGlow CRM hat ein Feld, in dem Sie notieren, wer sonst in Ihrer Organisation Zugriff hat.
  • Zugriffsregeln. Geben Sie Teammitgliedern die niedrigste Rolle, die sie brauchen; die Rollen in WeGlow CRM werden in der Datenbank durchgesetzt.
  • Ein Plan für Datenpannen. Eine schwere Panne muss in der Regel innerhalb von 72 Stunden der Aufsichtsbehörde gemeldet werden (Artikel 33).
  • Eine Datenschutzerklärung auf Ihrer Spendenseite und in Ihrer ersten E-Mail.

Was kostet ein Tool, und wo fange ich an?

Beginnen Sie mit einer Bestandsaufnahme von einem halben Tag: Wo liegen Spenderdaten, wer hat Zugriff, was ist die Rechtsgrundlage. Wenn Sie alles an einem Ort wollen, startet WeGlow CRM ab 29 € pro Monat (zzgl. MwSt.) für bis zu 1.000 Kontakte, 59 € für bis zu 5.000, 89 € für bis zu 10.000 und 149 € für bis zu 25.000. Prüfen Sie die aktuellen Preise in Ihrem Dashboard.

Sind kleine Vereine von der DSGVO ausgenommen?

Nein. Die Größe befreit Sie nicht von den Hauptregeln, auch wenn einige Pflichten, wie das Verzeichnis, teilweise Ausnahmen haben.

Darf ich die Spende behalten, wenn jemand die Löschung verlangt?

Anonyme Finanzdaten dürfen Sie behalten. Personenbezogene Daten, die an gesetzliche Aufbewahrungspflichten geknüpft sind, müssen manchmal bleiben, bis die Frist abgelaufen ist.

Genügt ein DSGVO-Tool, um rechtskonform zu sein?

Nein. Ein Tool hilft bei Dokumentation, Export und Zugriff, aber die Einhaltung hängt auch von Ihren Richtlinien und Gewohnheiten ab.

Weiterlesen

Mehr zu diesem Thema:

Quellen

More from Glowie

More about WeGlow