DSGVO

DSGVO, gebaut für Minderjährige.

Server in Deutschland, dokumentierte Einwilligung, automatische Löschung. Datenschutz steckt hier von Anfang an in der Architektur.

Tornetz auf Rasen, Nahaufnahme

Grundlagen

Server in Deutschland

EU-Hosting, keine US-Cloud.

Einwilligung dokumentiert

Auch für Minderjährige, mit Rechtsgrundlage.

Automatische Löschung

Aufbewahrungsfrist konfigurierbar.

Audit-Log

Jeder Zugriff protokolliert.

Consent-Gates nach Art. 9.

Gesundheitsdaten liegen hinter einem eigenen Gate, direkt im Datenzugriff.

Das Gate sitzt im Datenpfad, nicht in der Oberfläche. Jeder Lesezugriff auf Verletzungen, Belastung, Wellness oder Anthropometrie prüft zuerst, ob eine aktive Einwilligung nach Art. 9 DSGVO vorliegt. Fehlt sie, bleibt das Feld zu. Auch für Administratoren.

Die Prüfung gilt auf allen Wegen gleich: Weboberfläche, Schnittstelle und KI-Werkzeuge laufen durch denselben Check. Ein Werkzeug kann nie mehr sehen als der geschützte Datenpfad hergibt. Wird eine Einwilligung widerrufen oder läuft sie ab, schließt sich der Zugriff sofort, ohne manuellen Eingriff.

Jede Einwilligung ist im System dokumentiert: wer sie erteilt hat, wofür und wann. Beim Massenimport von Wellness- oder Belastungsdaten prüft der Import je Spieler, ob die Einwilligung vorliegt, bevor eine Zeile geschrieben wird.

Zugriffsprüfung, live

So entscheidet das Gate

$ lese medizinakte spieler A
consent art. 9: aktiv (erziehungsberechtigte)
zugriff gewährt · audit-log geschrieben
 
$ lese medizinakte spieler B
consent art. 9: keine aktive einwilligung
zugriff verweigert · feld bleibt zu

Für sensible Daten

Pseudonymisiert vor dem LLM

Namen und Geburtsdaten werden server-seitig ersetzt, kein Klarname verlässt den Server.

Gesundheitsdaten gesondert

Verletzung, Belastung und Anthropometrie hinter eigener Einwilligung (Art. 9).

Rollen trennen den Zugriff

Scout sieht nur Sichtung, Physio nur Medizin.

Auskunft & Export

Jede Analyse als Datenpaket, Art. 20 DSGVO.

KI ohne Klarnamen.

Kompass arbeitet auf Live-Daten, das Sprachmodell sieht trotzdem keine Person.

Kompass nutzt 38 Werkzeuge auf den echten Vereinsdaten. Vor jedem Aufruf des Sprachmodells ersetzt der Server Namen und Geburtsdaten durch Platzhalter. Die Auflösung zurück zum Spieler passiert ausschließlich server-seitig, nach der Antwort. Das Modell läuft bei einem europäischen Anbieter.

Er schlägt Termine vor und entwirft Trainingseinheiten, schreibt aber nie ungefragt in die Daten. Kontingente je Nutzer und Monat sind einstellbar, Spieler selbst haben keinen Zugriff auf die Werkzeuge. Die Consent-Gates aus Art. 9 gelten für Kompass genauso wie für jeden anderen Zugriff.

Audit-Log

Jeder Zugriff hinterlässt Spuren

Wer wann welche Personendaten gelesen oder geändert hat, steht im Protokoll. Das gilt für Trainer, Leitung und KI-Werkzeuge gleichermaßen und ist bei Nachfragen von Eltern oder Aufsicht belegbar.

Löschkaskade

Löschen heißt löschen

Eine DSGVO-Löschung entfernt den Spieler samt aller abhängigen Daten in einem Vorgang: Akte, Medizin, Dokumente, Fotos, Einwilligungen. Kein Handbetrieb über einzelne Tabellen, keine Restbestände.

Betrieb & Nachweise

Hosting Deutschland

Standard-Betrieb auf Servern in Deutschland, Auftragsverarbeitung nach Art. 28.

On-Premise-Option

Auf Wunsch läuft die Plattform auf eigener Infrastruktur des Vereins.

700+ automatisierte Tests

Consent-Gates, Rollen und Löschkaskade sind durch automatisierte Tests abgesichert.

DSFA-Unterlagen

Verarbeitungsübersicht und technische Beschreibung für Ihre Datenschutz-Folgenabschätzung liefern wir zu.

Häufige Fragen

Dürfen wir Gesundheitsdaten Minderjähriger überhaupt digital führen? Ja. Art. 9 DSGVO erlaubt die Verarbeitung mit ausdrücklicher, dokumentierter Einwilligung, bei Minderjährigen durch die Erziehungsberechtigten. Entscheidend ist, dass die Einwilligung je Spieler und Datenart nachweisbar ist und der Zugriff technisch daran hängt. Genau das leistet das Consent-Gate: ohne aktive Einwilligung kein Zugriff, mit Einwilligung protokollierter Zugriff.

Was passiert bei einem Widerruf? Das betroffene Feld schließt sofort, für alle Rollen. Auf Wunsch folgt die Löschung der Gesundheitsdaten über die Kaskade.

Brauchen wir eine DSFA? Bei Gesundheitsdaten Minderjähriger in der Regel ja. Die Datenschutz-Folgenabschätzung erstellt der Verein als Verantwortlicher, wir liefern die technische Grundlage dazu: Verarbeitungsübersicht, Beschreibung der Schutzmaßnahmen und den Auftragsverarbeitungsvertrag.

Passt das zur DFL-Lizenzierung? Anhang V fordert für Nachwuchsleistungszentren eine Datenbank für Spieler-, Medizin-, Schul- und Scoutingdaten sowie eine Belastungssteuerung. SportsPirates deckt diese Bereiche ab und hält dabei die Einwilligungslogik ein, die Anhang V voraussetzt.

SportsPirates wurde von Grund auf für Vereine gebaut, die mit Daten Minderjähriger arbeiten. Art. 9 DSGVO ist bei uns die Ausgangslage jeder Funktion. Wer Fragen zu Datenschutz, Auftragsverarbeitung oder einer DSFA hat, kann direkt anfragen.

Weiterlesen

Datenschutz ohne Kompromisse

Fragen zum
Datenschutz?

Gespräch anfragen