DSGVO-Checkliste für Vereine
Die 12 Pflichten, die jeder Verein abhaken muss. Stand April 2026.
Diese Checkliste fasst die wichtigsten DSGVO-Pflichten für eingetragene Vereine zusammen. Druckt sie aus, geht sie in der nächsten Vorstandssitzung durch und hakt jeden Punkt ab. Ergänzendes Wissen findet ihr im DSGVO-Leitfaden im Blog.
- 01
Verzeichnis Verarbeitungstätigkeiten (VVT) anlegen
60 Min einmalig, 30 Min/JahrTabelle mit allen Datenkategorien, Zwecken, Empfängern und Aufbewahrungsfristen. Excel-Vorlage reicht. Pflicht nach Art. 30 DSGVO.
Erledigt am __________ durch __________ - 02
AVV mit jedem Software-Anbieter abschließen
10 Min pro AnbieterVereinssoftware, E-Mail-Versand-Tools, Cloud-Speicher, Hosting. Alle, die Daten in eurem Auftrag verarbeiten. Online-Akzeptanz reicht.
Erledigt am __________ durch __________ - 03
Datenschutzerklärung auf Vereins-Website prüfen
1 StdPflicht nach Art. 13. Inhalt: Verantwortlicher, Zwecke, Speicherdauer, Rechte. Generator von eRecht24 oder Anwalt.
Erledigt am __________ durch __________ - 04
Cookie-Banner DSGVO + TDDDG-konform
30 MinEinwilligung VOR Nicht-Essential-Cookies. Klar reject-baren Button. Speicherung der Einwilligung dokumentiert.
Erledigt am __________ durch __________ - 05
TOM dokumentieren
60 MinTechnisch-organisatorische Maßnahmen: TLS, Backups, 2FA, Zugangskontrolle. Als interne Notiz reicht.
Erledigt am __________ durch __________ - 06
Auftragsverarbeitungs-Antwort-Workflow definieren
30 MinWer reagiert auf Auskunfts-/Löschanfragen? Mit 1-Monats-Frist. E-Mail-Vorlage vorbereitet.
Erledigt am __________ durch __________ - 07
Lösch-Konzept dokumentieren
45 MinBuchungen 10 Jahre (HGB), nach Austritt Anonymisierung. Konkrete Zeit-Trigger im System hinterlegt.
Erledigt am __________ durch __________ - 08
2FA für alle Vorstandskonten aktivieren
15 Min pro AccountIm Vereinssoftware-Tool, im Mail-Konto, im Cloud-Speicher. Authenticator-App empfohlen.
Erledigt am __________ durch __________ - 09
Datenpannen-Notfallplan
20 MinWer wird informiert? Welche Behörde? 72-Stunden-Meldepflicht nach Art. 33. Kontakte griffbereit.
Erledigt am __________ durch __________ - 10
Mitglieder über ihre Rechte informieren
10 Min VorbereitungIn der nächsten JHV: kurze Info zu Auskunft, Löschung, Berichtigung. Auch im Mitglieder-Newsletter.
Erledigt am __________ durch __________ - 11
Datenschutzbeauftragten benennen (sofern Pflicht)
Recherche 1 StdPflicht ab 20 Personen, die regelmäßig Daten verarbeiten. Externe DSB ab ca. 1.500 €/Jahr.
Erledigt am __________ durch __________ - 12
Jährliche DSGVO-Review im Vorstand
30 Min/JahrTagesordnungspunkt einmal im Jahr: VVT aktualisieren, AVV-Liste prüfen, neue Datenpannen?
Erledigt am __________ durch __________