Stand: September 2026
Diese Erklärung gilt für die Website hopps.app sowie für die hopps-Anwendung (hopps.cloud). Wo sich Verarbeitungen nur auf die Anwendung beziehen, ist dies gekennzeichnet.
Verantwortlicher im Sinne der DSGVO ist:
Open Project e.V., Birkengrund 22, 85276 Pfaffenhofen an der Ilm
Vertreten durch den Vorstand Manuel Hummler
Telefon: +49 176 49090002 · E-Mail: info@hopps.app
Ein Datenschutzbeauftragter ist nicht bestellt, da hierfür keine gesetzliche Pflicht besteht. Zuständige Aufsichtsbehörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
Für die Website, die Benutzerkonten der handelnden Personen sowie Nutzungs- und Protokolldaten sind wir Verantwortlicher. Die inhaltlichen Daten, die ein Verein in die Anwendung einstellt (Belege, Geschäftspartner- und Mitgliederangaben, Bank- und Transaktionsdaten), verarbeiten wir ausschließlich im Auftrag und nach Weisung des jeweiligen Vereins (Art. 28 DSGVO); dafür ist der Verein der Verantwortliche. Betroffene Personen (z. B. Vereinsmitglieder) wenden sich mit ihren Anliegen bitte an ihren Verein.
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie ein Beschwerderecht bei einer Aufsichtsbehörde (Abschnitt 1). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Beim Aufruf verarbeiten wir technisch notwendige Daten (u. a. IP-Adresse, Zeitpunkt, aufgerufene Ressource, Browser-/Systemangaben), um die Seiten auszuliefern sowie Stabilität und Sicherheit zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Betrieb und Hosting erfolgen bei der Hetzner Online GmbH in Rechenzentren in Deutschland (Auftragsverarbeiter).
Diese Website setzt keine Tracking- oder Werbe-Cookies ein. Im Demo-Bereich wird die von dir erstellte Organisationsstruktur ausschließlich lokal in deinem Browser (localStorage) gespeichert und nicht an unsere Server übertragen. Schriftarten werden lokal ausgeliefert (über next/font, ohne externe Anfragen). Für diese technisch notwendige lokale Speicherung ist keine Einwilligung erforderlich (§ 25 Abs. 2 TDDDG).
Zur Nutzung der Anwendung verarbeiten wir Vor- und Nachname, E-Mail-Adresse, ein verschlüsselt gespeichertes Passwort, die Funktion in der Organisation und den Einladungsstatus. Anmeldung und Zugangsverwaltung erfolgen über unser selbst betriebenes Identitätssystem (Keycloak). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
System-E-Mails (z. B. Einladungen, Passwort-Links) versenden wir über den SMTP-Dienst der ALL-INKL.COM – Neue Medien Münnich (Deutschland) als Auftragsverarbeiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
Wir verarbeiten, wann ein Konto zuletzt aktiv war, sowie in aggregierter Form die tägliche Nutzungsdauer pro Konto; vorübergehende Support-Zugriffe von Administratoren auf eine Kontoansicht werden protokolliert. Zwecke sind Sicherheit, Fehlererkennung und Nachvollziehbarkeit (Art. 6 Abs. 1 lit. f DSGVO). Die tägliche Nutzungsdauer wird nach 400 Tagen automatisch gelöscht.
Vereine erfassen Belege und Rechnungen (Datei-Upload) samt zugehöriger Angaben (z. B. Name, Anschrift, Steuer-/USt-Nummern, Beträge). Diese Daten verarbeiten wir im Auftrag des Vereins. Hochgeladene Dateien werden im Objektspeicher „Spaces” der DigitalOcean, LLC in einem Rechenzentrum in Frankfurt am Main (EU) gespeichert. Da DigitalOcean ein US-Unternehmen ist, haben wir einen Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln geschlossen. Hochgeladene Belege können personenbezogene Daten Dritter enthalten; für deren Verarbeitung ist der Verein verantwortlich.
Zur Erleichterung der Erfassung liest die Anwendung hochgeladene Belege automatisiert aus und schlägt Stichworte vor. Dafür setzen wir zwei externe Dienste als Auftragsverarbeiter ein:
a) Texterkennung – Microsoft Azure AI Document Intelligence. Die vollständige Beleg-Datei (die alle sichtbaren personenbezogenen Daten enthalten kann) wird an diesen Dienst der Microsoft Corporation übermittelt und in der Region „West Europe” (EU) ausgewertet. Es gilt das Microsoft Data Protection Addendum einschließlich EU-Standardvertragsklauseln; die Dokumente werden nach Angaben von Microsoft nicht zum Training verwendet.
Diese Website verwendet keine Tracking-Cookies. Im Bommel-Baum werden Daten (deine selbst erstellte Organisationsstruktur) ausschließlich lokal in deinem Browser (localStorage) gespeichert. Es findet keine Übertragung dieser Daten an unsere Server statt.
Für den Zahlungsabgleich können Vereine Kontoumsätze als Datei (CSV/MT940) importieren (u. a. IBAN, Kontoinhaber, Gegenpartei, Verwendungszweck, SEPA-Angaben). Es besteht keine automatische Verbindung zu einer Bank; Daten gelangen nur durch manuellen Upload in die Anwendung. Die importierten Originaldateien werden nach kurzer Zeit automatisch gelöscht. Verarbeitung im Auftrag des Vereins (Art. 28 DSGVO).
Personenbezogene Daten werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Für Buchhaltungsunterlagen bestehen handels- und steuerrechtliche Aufbewahrungsfristen (regelmäßig bis zu zehn Jahre), die den jeweiligen Verein treffen.
| Dienstleister | Zweck | Ort |
|---|---|---|
| Hetzner Online GmbH (DE) | Hosting / Serverbetrieb | Deutschland (EU) |
| DigitalOcean, LLC (US) | Objektspeicher für Belege | Frankfurt (EU); SCC |
| ALL-INKL.COM (DE) | E-Mail-Versand | Deutschland (EU) |
| Microsoft Corporation | KI-Belegerkennung | EU (West Europe); DPA/SCC |
| OpenAI, L.L.C. (US) | KI-Verschlagwortung | USA; SCC (EU geplant) |
Vereine erhalten die jeweils aktuelle Sub-Verarbeiter-Liste im Rahmen des Auftragsverarbeitungsvertrags.
Die Datenübertragung erfolgt verschlüsselt (TLS/HTTPS). Passwörter werden nur als kryptografischer Hash gespeichert. Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz der Daten.