DSGVO, gebaut für Minderjährige.
Server in Deutschland, dokumentierte Einwilligung, automatische Löschung. Datenschutz steckt hier von Anfang an in der Architektur.

Grundlagen
Server in Deutschland
EU-Hosting, keine US-Cloud.
Einwilligung dokumentiert
Auch für Minderjährige, mit Rechtsgrundlage.
Automatische Löschung
Aufbewahrungsfrist konfigurierbar.
Audit-Log
Jeder Zugriff protokolliert.
Consent-Gates nach Art. 9.
Gesundheitsdaten liegen hinter einem eigenen Gate, direkt im Datenzugriff.
Das Gate sitzt im Datenpfad, nicht in der Oberfläche. Jeder Lesezugriff auf Verletzungen, Belastung, Wellness oder Anthropometrie prüft zuerst, ob eine aktive Einwilligung nach Art. 9 DSGVO vorliegt. Fehlt sie, bleibt das Feld zu. Auch für Administratoren.
Die Prüfung gilt auf allen Wegen gleich: Weboberfläche, Schnittstelle und KI-Werkzeuge laufen durch denselben Check. Ein Werkzeug kann nie mehr sehen als der geschützte Datenpfad hergibt. Wird eine Einwilligung widerrufen oder läuft sie ab, schließt sich der Zugriff sofort, ohne manuellen Eingriff.
Jede Einwilligung ist im System dokumentiert: wer sie erteilt hat, wofür und wann. Beim Massenimport von Wellness- oder Belastungsdaten prüft der Import je Spieler, ob die Einwilligung vorliegt, bevor eine Zeile geschrieben wird.
So entscheidet das Gate
Für sensible Daten
Pseudonymisiert vor dem LLM
Namen und Geburtsdaten werden server-seitig ersetzt, kein Klarname verlässt den Server.
Gesundheitsdaten gesondert
Verletzung, Belastung und Anthropometrie hinter eigener Einwilligung (Art. 9).
Rollen trennen den Zugriff
Scout sieht nur Sichtung, Physio nur Medizin.
Auskunft & Export
Jede Analyse als Datenpaket, Art. 20 DSGVO.
KI ohne Klarnamen.
Kompass arbeitet auf Live-Daten, das Sprachmodell sieht trotzdem keine Person.
Kompass nutzt 38 Werkzeuge auf den echten Vereinsdaten. Vor jedem Aufruf des Sprachmodells ersetzt der Server Namen und Geburtsdaten durch Platzhalter. Die Auflösung zurück zum Spieler passiert ausschließlich server-seitig, nach der Antwort. Das Modell läuft bei einem europäischen Anbieter.
Er schlägt Termine vor und entwirft Trainingseinheiten, schreibt aber nie ungefragt in die Daten. Kontingente je Nutzer und Monat sind einstellbar, Spieler selbst haben keinen Zugriff auf die Werkzeuge. Die Consent-Gates aus Art. 9 gelten für Kompass genauso wie für jeden anderen Zugriff.
Jeder Zugriff hinterlässt Spuren
Wer wann welche Personendaten gelesen oder geändert hat, steht im Protokoll. Das gilt für Trainer, Leitung und KI-Werkzeuge gleichermaßen und ist bei Nachfragen von Eltern oder Aufsicht belegbar.
Löschen heißt löschen
Eine DSGVO-Löschung entfernt den Spieler samt aller abhängigen Daten in einem Vorgang: Akte, Medizin, Dokumente, Fotos, Einwilligungen. Kein Handbetrieb über einzelne Tabellen, keine Restbestände.
Betrieb & Nachweise
Hosting Deutschland
Standard-Betrieb auf Servern in Deutschland, Auftragsverarbeitung nach Art. 28.
On-Premise-Option
Auf Wunsch läuft die Plattform auf eigener Infrastruktur des Vereins.
700+ automatisierte Tests
Consent-Gates, Rollen und Löschkaskade sind durch automatisierte Tests abgesichert.
DSFA-Unterlagen
Verarbeitungsübersicht und technische Beschreibung für Ihre Datenschutz-Folgenabschätzung liefern wir zu.
Häufige Fragen
Dürfen wir Gesundheitsdaten Minderjähriger überhaupt digital führen? Ja. Art. 9 DSGVO erlaubt die Verarbeitung mit ausdrücklicher, dokumentierter Einwilligung, bei Minderjährigen durch die Erziehungsberechtigten. Entscheidend ist, dass die Einwilligung je Spieler und Datenart nachweisbar ist und der Zugriff technisch daran hängt. Genau das leistet das Consent-Gate: ohne aktive Einwilligung kein Zugriff, mit Einwilligung protokollierter Zugriff.
Was passiert bei einem Widerruf? Das betroffene Feld schließt sofort, für alle Rollen. Auf Wunsch folgt die Löschung der Gesundheitsdaten über die Kaskade.
Brauchen wir eine DSFA? Bei Gesundheitsdaten Minderjähriger in der Regel ja. Die Datenschutz-Folgenabschätzung erstellt der Verein als Verantwortlicher, wir liefern die technische Grundlage dazu: Verarbeitungsübersicht, Beschreibung der Schutzmaßnahmen und den Auftragsverarbeitungsvertrag.
Passt das zur DFL-Lizenzierung? Anhang V fordert für Nachwuchsleistungszentren eine Datenbank für Spieler-, Medizin-, Schul- und Scoutingdaten sowie eine Belastungssteuerung. SportsPirates deckt diese Bereiche ab und hält dabei die Einwilligungslogik ein, die Anhang V voraussetzt.
SportsPirates wurde von Grund auf für Vereine gebaut, die mit Daten Minderjähriger arbeiten. Art. 9 DSGVO ist bei uns die Ausgangslage jeder Funktion. Wer Fragen zu Datenschutz, Auftragsverarbeitung oder einer DSFA hat, kann direkt anfragen.