1. Verantwortlicher
DRK-Kreisverband Marburg-Gießen e. V.
Eichgärtenallee 90
35394 Gießen
Telefon: 0641 40006-0
E-Mail:
info@drk-mittelhessen.de
Vereinsregister: Amtsgericht Gießen, VR-Nr. 659
USt-IdNr.: DE 020 250 50206
Vertreten durch den BGB-Vorstandsvorsitzenden Christian Betz und den BGB-Vorstand Alexander Mack.
Betreiber des Online-Angebots rotkreuz.one.
2. Datenschutzbeauftragter
Gesellschaft für Datenschutz Mittelhessen mbH
Auf der Appeling 8
35043 Marburg-Cappel
Telefon: 06421 8041310
E-Mail:
datenschutz@gdsm.de
3. Verarbeitete personenbezogene Daten
Je nach Nutzung verarbeiten wir folgende Kategorien personenbezogener Daten:
- Kunden/Mitglieder: Name, Firma, E-Mail, Telefon, Anschrift, Geburtsdatum, Bankverbindung, Familienstand. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Kursteilnehmer: Name, E-Mail, Telefon, Anschrift, Geburtsdatum, Anmeldedaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Referenten/Dozenten: Name, E-Mail, Telefon, Anschrift, Geburtsdatum, Qualifikationen, Debitorennummer. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Katastrophenschutz-Einsatzkräfte: Name, E-Mail, Telefon, Anschrift, Geburtsdatum, Profilbild. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
- Besondere Kategorien (Art. 9 DSGVO): im Einsatzkontext ggf. Gesundheitsbezug (z. B. Krankenhaus-/Kostenträgerangaben). Rechtsgrundlage: Art. 9 Abs. 2 lit. b DSGVO.
4. Cookies
Diese Anwendung verwendet ausschließlich technisch notwendige Cookies (Sitzung/Authentifizierung, Sicherheit/2-Faktor). Es werden keine Tracking-, Analyse- oder Marketing-Cookies eingesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 TDDDG.
5. Empfänger und Auftragsverarbeiter
Zur Bereitstellung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein. Mit Auftragsverarbeitern bestehen bzw. werden Verträge nach Art. 28 DSGVO geschlossen; bei Drittlandübermittlungen stützen wir uns auf Standardvertragsklauseln bzw. den EU-US Data Privacy Framework.
- Supabase (AWS Frankfurt, EU) – Datenbank, Authentifizierung, Datei-Speicher; alle unter Ziff. 3 genannten Daten.
- Vercel (USA, SCC) – Hosting und Server-Protokolle; IP-Adresse, Request-Metadaten.
- Cloudflare Turnstile (USA, SCC) – Bot-/Spam-Schutz auf Formularen; IP-Adresse, Browser-Merkmale.
- Stripe (USA, EU-US DPF/SCC) – Online-Zahlung Kursanmeldung; Teilnehmer-E-Mail sowie Name und Kartendaten auf der Stripe-Seite.
- PayPal (USA/EU, SCC) – Zahlungsabgleich Buchhaltung; Zahler-Name, -E-Mail, PayPal-Konto-ID.
- HostEurope (Deutschland) – E-Mail-Versand (SMTP); Empfänger-Adresse, Name, E-Mail-Inhalt.
- Microsoft 365 / Exchange (EU) – Kalender, E-Mail, Facility-Tickets; E-Mail-, Kalender-, Kontakt- und Ticketdaten.
- DIAMANT Software (Deutschland) – Finanzbuchhaltungs-Abgleich (nur lesend); Stammdaten (Name, Debitorennummer).
- Virtualbadge (FutureNext GmbH, Mannheim, DE) – Zertifikats-/Badge-Erstellung; Name, E-Mail, Kursabschluss.
- QSEH (bei der VBG, Würzburg, DE) – Qualitätssicherung Erste-Hilfe; Kurs-/Prüfungsdaten, Name der Organisatorin/des Organisators.
- OpenAI (USA, SCC/DPF) – Volltextsuche in der internen Wissensdatenbank; Text der Wissensdatenbank-Einträge sowie Suchanfragen. Suchanfragen können personenbezogene Daten enthalten.
- Sentry (EU-Datenregion) – Fehler-Monitoring; Fehlerdaten (E-Mail/Telefon/Geheimnisse vor Versand geschwärzt), pseudonyme Nutzer-ID.
- Bugsink (auf Hetzner-Server, Deutschland) – selbst betriebenes Fehler-Monitoring; Fehlerdaten.
- Web-Push-Dienste (Google, Mozilla, Apple; USA, nur Metadaten) – Push-Benachrichtigungen der Einsatz-App; Push-Endpunkt und Metadaten, Inhalte Ende-zu-Ende-verschlüsselt (RFC 8291).
- Kartendienste (OpenStreetMap/Nominatim/OSRM; EU/UK) – Karten, Geocoding, Fahrtzeiten; Adressen nur als PLZ+Ort bzw. Koordinaten, Kartenkacheln über eigenen Proxy (nur Server-IP).
6. Speicherdauer und Löschung
- Kursdaten: mindestens 10 Jahre (gesetzliche Aufbewahrung), danach Löschung.
- Katastrophenschutz-Einsatzdaten: 10 Jahre, danach Anonymisierung.
- Archivierte Kundendaten: 10 Jahre (steuerrelevant); manuell gelöschte Kunden: 3 Monate Wiederherstellungsfrist.
- Anmelde-/Sicherheitsprotokolle: Login-Versuche 7 Tage, Anwendungs-Logs 90 Tage, Audit-Logs 3 Jahre.
Die Löschung erfolgt teils automatisiert über wiederkehrende Bereinigungsjobs.
7. Kein Profiling
Es findet kein Profiling im Sinne von Art. 4 Nr. 4 DSGVO statt.
8. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO).
Kontakt für Betroffenenrechte: datenschutz@gdsm.de oder info@drk-mittelhessen.de.
Zuständige Aufsichtsbehörde: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden, https://datenschutz.hessen.de.
9. Technische und organisatorische Maßnahmen
Verschlüsselte Übertragung (TLS), Zugriffskontrolle nach Rollen, Zwei-Faktor-Authentifizierung, Rate-Limiting/Brute-Force-Schutz, Audit-Trail, Content-Security-Policy und weitere Schutzmaßnahmen.
Stand: 8. September 2026. Verantwortlicher und DSB gemäß www.drk-mittelhessen.de.