Zurück zum Blog
Allgemein10. März 2026Aktualisiert: 02. Oktober 2026FWVS Redaktion18 Min. Lesezeit

DSGVO in der Feuerwehr: Leitfaden für FF, JF und KF

DSGVO für Feuerwehren: Rechtsgrundlagen, Grundsätze für Löschfristen, Betroffenenrechte, Datenpanne und Checkliste für Freiwillige Feuerwehr, Jugend- und Kinderfeuerwehr.

DSGVO in der Feuerwehr: Leitfaden für FF, JF und KF

Dieser Leitfaden beantwortet, welche Daten eine Feuerwehr verarbeiten darf, wer dafür verantwortlich ist und was bei Fotos, Löschfristen, Auskunftsanfragen und Datenpannen zu tun ist. Er gilt für Freiwillige Feuerwehr, Jugend- und Kinderfeuerwehr und endet mit einer Checkliste.

Seit dem 25. Mai 2018 gilt die Datenschutz-Grundverordnung (DSGVO) für jede Feuerwehr in Deutschland. Ob Freiwillige Feuerwehr, Jugendfeuerwehr oder Kinderfeuerwehr: Überall werden personenbezogene Daten verarbeitet. Mitgliederlisten, Einsatzberichte, Fotos auf der Website und die Eignung von Atemschutzgeräteträgern fallen darunter. Wie sich Zugriffe in einer Software auf Aufgaben zuschneiden lassen, zeigt die Seite zu den Berechtigungen. Der Datenschutz bei Minderjährigen und Elterndaten steht im Beitrag Datenschutz in der Jugendfeuerwehr.

Wer ist verantwortlich?

Ungeschützte Tabellen, offene Messengergruppen und unverschlossene Aktenschränke sind Risiken. Ob ein Verstoß vorliegt, hängt von Zugriff, Zweck, Schutzmaßnahmen und Rechtsgrundlage ab. Papier und Tabellen sind nicht von vornherein unzulässig.

Bei der kommunalen Feuerwehr ist in der Regel die Gemeinde verantwortlich. Ein Förderverein verarbeitet seine Vereinsdaten in eigener Verantwortung. Personelle Überschneidungen erlauben es nicht, Daten zwischen beiden auszutauschen.

Welche Daten verarbeitet eine Feuerwehr?

DatenkategorieBeispieleBesonderheit
StammdatenName, Adresse, Geburtsdatum, Telefon, E-Mailnur soweit für den Zweck nötig
DienstdatenDienstgrad, Funktion, Eintrittsdatum, Abteilungfür die Feuerwehrverwaltung erforderlich
AusbildungsdatenLehrgänge, Prüfungen, Qualifikationen, Führerscheineteils mit Ablaufdatum
GesundheitsdatenEignung für Atemschutz, Allergien, Impfstatusbesondere Kategorie nach Art. 9 DSGVO
EinsatzdatenEinsatzberichte, Einsatzzeiten, Alarmierungenkönnen Rückschlüsse auf Personen zulassen
FinanzdatenBankverbindung für die Aufwandsentschädigung, Spendenquittungenvertraulich behandeln
Fotos und VideosEinsatz- und Übungsfotos, Porträts, Social MediaAufnahme und Veröffentlichung getrennt prüfen
Daten MinderjährigerMitgliederdaten JF/KF, Erziehungsberechtigte, Gesundheitbesonderer Schutz
Kontakte DritterNotfallkontakte, Eltern, ArbeitgeberRechtsgrundlage und Informationspflicht prüfen

Gesundheitsdaten zählen zu den besonderen Kategorien nach Art. 9 DSGVO und dürfen nur unter engen Voraussetzungen verarbeitet werden. Daten von Kindern verdienen besonderen Schutz, sind aber nicht allein wegen des Alters eine besondere Kategorie.

Rechtsgrundlagen: Wann dürfen Daten verarbeitet werden?

Die DSGVO verbietet die Verarbeitung nicht pauschal, verlangt aber eine Rechtsgrundlage aus Art. 6. Für Feuerwehren kommen vor allem diese infrage.

Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c)

Die gesetzliche Pflicht muss nach Art. 6 Abs. 3 konkret benannt sein. Eine allgemeine Aufgabenzuweisung rechtfertigt nicht jedes gewünschte Datenfeld.

Betrifft: Stammdaten, Dienstgrade, Ausbildungsstand, Einsatzbereitschaft, Einsatzdokumentation.

Beispiel: Der Wehrführer muss wissen, wer die Eignung für Atemschutz hat, um eine Einsatzabteilung zusammenzustellen. Welche Eignungsinformation dafür nötig ist und welche Grundlage nach Art. 9 Gesundheitsdaten erlaubt, klärt ihr gesondert. Medizinische Befunde gehören nicht pauschal zur Wehrführung.

Aufgabe im öffentlichen Interesse (Art. 6 Abs. 1 lit. e, mit Landesrecht)

Die Feuerwehr ist als gemeindliche Einrichtung eine öffentliche Stelle. Das „berechtigte Interesse“ nach Art. 6 Abs. 1 lit. f gilt nach Art. 6 Abs. 1 Unterabsatz 2 nicht für Behörden bei der Erfüllung ihrer Aufgaben. Auch die interne Organisation der Feuerwehr stützt sich deshalb in der Regel auf lit. e in Verbindung mit Landesbrandschutzgesetz und Landesdatenschutzgesetz, nicht auf ein berechtigtes Interesse. Das klärt ihr mit dem Datenschutzbeauftragten der Gemeinde. Die Verarbeitung ist zulässig, soweit sie für die Aufgabe erforderlich ist.

Betrifft: Einsatzdokumentation, Alarmierungsdaten, Brandschutzerziehung, interne Kommunikation, Terminplanung, Fahrtorganisation.

Einwilligung (Art. 6 Abs. 1 lit. a)

Eine Einwilligung kommt für freiwillige Zusatzangebote infrage. Sie ersetzt weder eine gesetzliche Grundlage noch die Anforderungen des Art. 9 bei Gesundheitsdaten. Ob sie nötig und wirksam ist, prüft ihr je Verarbeitung.

Betrifft: Fotos auf der Website, Social-Media-Beiträge, Newsletter, Messengergruppen, Geburtstagslisten.

Löschkonzept: Grundsätze für Löschfristen

Die DSGVO nennt keine allgemeine Frist für Feuerwehren, weder drei noch fünf noch zehn Jahre. Sie legt aber Grundsätze fest:

  • Speicherbegrenzung (Art. 5 Abs. 1 lit. e): Daten dürfen nur so lange in identifizierbarer Form gespeichert werden, wie der Zweck es erfordert.
  • Löschung (Art. 17 Abs. 1): Fällt der Zweck weg, widerrufen Betroffene eine Einwilligung oder war die Verarbeitung unrechtmäßig, löscht der Verantwortliche unverzüglich.
  • Ausnahmen (Art. 17 Abs. 3): Die Löschung entfällt unter anderem, soweit eine rechtliche Verpflichtung oder eine öffentliche Aufgabe die Aufbewahrung verlangt oder Rechtsansprüche geltend gemacht oder verteidigt werden.
  • Verzeichnis (Art. 30 Abs. 1 lit. f): Im Verzeichnis der Verarbeitungstätigkeiten haltet ihr die vorgesehenen Fristen fest, soweit möglich.

Die Frist selbst ergibt sich also aus Zweck, Fach-, Haushalts- und Archivrecht. Ein Austritt ist ein Anlass zu prüfen, aber kein Löschbefehl für jede Akte. Für die Kasse eures Fördervereins nennt § 147 Abs. 3 der Abgabenordnung Aufbewahrungsfristen: zehn Jahre für Bücher, Aufzeichnungen und Jahresabschlüsse, acht Jahre für Buchungsbelege, sechs Jahre für Handels- und Geschäftsbriefe. Ob und welche davon für euren Verein gelten, klärt ihr mit dem Steuerberater oder dem Finanzamt. Für die kommunale Feuerwehr gelten die Aktenpläne und Aufbewahrungsvorschriften eurer Kommune.

DatenartFrage für euer Löschkonzept
Aktuelle KontaktdatenBraucht ihr sie noch für einen laufenden Dienst- oder Verwaltungszweck?
Lehrgangs- und DienstnachweiseGibt es Nachweis-, Haftungs- oder Archivpflichten?
EinsatzberichteWelche Aktenfristen gelten fachlich und kommunal?
GesundheitsangabenWelche Information ist wirklich nötig, wer darf sie sehen?
Fotoeinwilligung und VeröffentlichungWas wurde erlaubt, was geschieht beim Widerruf?
Bankdaten und BuchungsbelegeTrennt ihr laufende Zahlung und Belegaufbewahrung?
NotfallkontakteGilt der Zweck noch, wann prüft ihr die Angaben?

So geht ihr vor: Tragt für jeden Datensatztyp Zweck, Rechtsgrundlage, Beginn der Frist, Quelle der Frist, zuständige Stelle und Entscheidung (löschen oder archivieren) in eine Tabelle ein. Erst danach plant ihr den technischen Löschlauf. Denkt an Kopien, Exporte und Backups. Die Abgrenzung zu unnötigen Gesundheitsangaben zeigt der Beitrag zu Notfallkontakten.

Für Atemschutz gehört in die Verwaltung der Nachweis, den ihr für die Einsatzplanung braucht, nicht die ganze medizinische Befundakte. Art. 9 Abs. 2 lit. h erlaubt der Wehrführung nicht, Diagnosen zu sammeln. Klärt Rechtsgrundlage und Umfang mit der Kommune, dem Datenschutzbeauftragten und der zuständigen medizinischen Stelle.

Besonderheiten bei Minderjährigen (JF/KF)

Einwilligungsfähigkeit

  • Dienste der Informationsgesellschaft (Social-Media-Profile, Apps, Online-Dienste): Art. 8 DSGVO regelt die Altersgrenze nur für Dienste, die direkt Kindern angeboten werden und auf Einwilligung beruhen. In Deutschland liegt die Grenze bei 16 Jahren: Darunter willigen die Erziehungsberechtigten ein.
  • Alles andere, zum Beispiel eine Einwilligung auf Papier, richtet sich nach der Einsichtsfähigkeit des Minderjährigen im Einzelfall. Bei jüngeren Kindern und bei sensiblen Daten willigen am besten die Eltern ein.
  • Kinderfeuerwehr: Zustimmung zur Aufnahme, datenschutzrechtliche Grundlage und freiwillige Fotoeinwilligung sind drei verschiedene Dinge.

Was Jugend- und Kinderwarte beachten

  • Schriftliche Einverständniserklärung der Eltern bei der Aufnahme einholen.
  • Für Fotos und jeden Veröffentlichungskanal die Grundlage getrennt prüfen und nötige Einwilligungen dokumentieren.
  • Gesundheitsdaten nur im nötigen Umfang, mit Art.-6- und Art.-9-Grundlage und begrenztem Zugriff verarbeiten.
  • Bei Plattformen Altersgrenzen, Bedingungen und Datenschutz prüfen. Die Einwilligung der Eltern allein macht eine Plattform nicht geeignet.
  • Beim Austritt je Datenart Zweck und Aufbewahrung prüfen, Überholtes löschen, den Rest geschützt verwahren.

Ein Beispiel für den Fall, den ihr vermeiden wollt: Ein Kind verlässt die Kinderfeuerwehr, aber seine Gesundheitsdaten stehen monatelang in einer alten Liste auf privaten Laptops. Mehr zu Elterndaten, Einwilligungen und Abmeldung steht im Beitrag Datenschutz in der Jugendfeuerwehr.

Fotografie und Social Media

Aufnahme, interne Dokumentation und Veröffentlichung sind getrennte Verarbeitungen. Eine Regel „jedes Foto auf der Website braucht eine schriftliche Einwilligung“ gibt es nicht, und eine pauschale Erlaubnis für Einsatzfotos auch nicht. Es zählen Rechtsgrundlage, Zweck, Persönlichkeitsrechte und die Situation. Für gestellte Porträts von Mitgliedern und für Bilder von Minderjährigen ist eine freiwillige, dokumentierte Einwilligung meist der praktikable Weg. Ein Nein darf nicht zu Nachteilen führen.

Veröffentlicht nichts, woran man Verletzte, Patienten oder geschützte Personen erkennt. Verdeckte Kennzeichen oder Hausnummern genügen nicht immer: Ort, Zeit und Begleittext können Betroffene trotzdem erkennbar machen. Ein Presseprivileg haben Feuerwehraccounts nicht automatisch. Zur Freigabe von Texten hilft der Beitrag zur Öffentlichkeitsarbeit.

Bausteine einer Fotoeinwilligung

Die Kommune sollte die vollständige Fassung mit Datenschutzhinweisen freigeben. Enthalten sein sollte:

  • eindeutige Zuordnung zur abgebildeten Person, Geburtsdatum nur wenn nötig
  • bei Minderjährigen: Einsichtsfähigkeit und Beteiligung der Sorgeberechtigten klären
  • konkreter Zweck und Kanal (Website, Instagram, Presse, interne Dokumentation)
  • Hinweis auf das Recht zum Widerruf jederzeit
  • Hinweis auf die Folgen des Widerrufs und darauf, dass bereits verbreitete Kopien sich nicht zurückholen lassen
  • Datum und Unterschrift

Social-Media-Richtlinie

Legt in einer kurzen Richtlinie fest: Wer postet im Namen der Feuerwehr? Welche Inhalte werden geteilt? Wie geht ihr mit Einsatzfotos um? Wie reagiert ihr auf Kommentare und Kritik? Welche Plattformen nutzt ihr offiziell?

Auftragsverarbeitung bei Software (AVV)

Verarbeitet ein Dienstleister personenbezogene Daten in eurem Auftrag, braucht ihr eine Vereinbarung nach Art. 28 DSGVO. Bei rein lokalem Betrieb ohne Zugriff des Anbieters kann es anders sein, und eigene oder gemeinsame Verantwortlichkeit müssen abgegrenzt werden. Der Vertrag regelt, was der Anbieter mit den Daten tun darf und wie er sie schützt.

Was der AVV regeln muss

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck der Verarbeitung
  • Art der personenbezogenen Daten
  • Kategorien der betroffenen Personen
  • technische und organisatorische Maßnahmen des Anbieters
  • Einsatz von Unterauftragnehmern
  • Unterstützung bei Betroffenenrechten
  • Löschung oder Rückgabe der Daten nach Vertragsende

Worauf ihr bei der Software-Auswahl achtet

  • Serverstandort und Zugriffe: Prüft die tatsächliche Verarbeitung, Zugriffe aus Drittländern und nötige Garantien. Ein EU-Standort genügt allein nicht.
  • AVV: Bietet der Anbieter einen an, und ist er vollständig?
  • Verschlüsselung: Sind Übertragung und Speicherung verschlüsselt?
  • Zugriffsrechte: Gibt es ein Rollenkonzept, sodass nicht jeder alles sieht?
  • Löschfunktion: Lassen sich Daten gezielt löschen?
  • Protokoll: Werden Zugriffe und Änderungen aufgezeichnet?
  • Backup: Wie werden Sicherungen erstellt, und wie lange liegen sie?

Datenzugriffe und Fehlerfälle lassen sich mit dem Beitrag zu Verwaltungsanforderungen praktisch prüfen.

Verzeichnis der Verarbeitungstätigkeiten

Nach Art. 30 DSGVO führt der Verantwortliche ein Verzeichnis seiner Verarbeitungstätigkeiten. Die Verarbeitung der kommunalen Feuerwehr gehört in die Zuständigkeit der Kommune. Die Ausnahme in Absatz 5 für Einrichtungen mit weniger als 250 Beschäftigten gilt nicht, wenn die Verarbeitung ein Risiko birgt, nicht nur gelegentlich erfolgt oder besondere Datenkategorien betrifft. Gesundheitsdaten in der Atemschutzverwaltung sind ein solcher Fall. Die Mitgliederzahl allein entscheidet nichts.

Pflichtangaben je Verarbeitungstätigkeit

  1. Bezeichnung (zum Beispiel „Mitgliederverwaltung FF“)
  2. Verantwortlicher (Gemeinde oder Stadt als Träger)
  3. Datenschutzbeauftragter, bei öffentlichen Stellen nach Art. 37 grundsätzlich zu benennen
  4. Zweck (zum Beispiel „Verwaltung der Mitgliederdaten zur Sicherstellung der Einsatzbereitschaft“)
  5. Kategorien betroffener Personen (aktive Mitglieder, JF-Mitglieder, Erziehungsberechtigte)
  6. Kategorien personenbezogener Daten (Stammdaten, Ausbildungsdaten, Gesundheitsdaten)
  7. Empfänger (Gemeindeverwaltung, Landesfeuerwehrschule, Software-Anbieter)
  8. Löschfristen und gegebenenfalls Übermittlung in Drittländer mit Garantien
  9. Technische und organisatorische Maßnahmen

Typische Verarbeitungstätigkeiten einer Feuerwehr

  • Mitgliederverwaltung (FF, JF, KF)
  • Einsatzdokumentation und Auswertung
  • Lehrgangs- und Ausbildungsverwaltung
  • Atemschutznachweise
  • Dienstplanung und Anwesenheit
  • Öffentlichkeitsarbeit (Website, Social Media)
  • E-Mail-Kommunikation
  • Vereinsverwaltung des Fördervereins, dort mit eigenem Verzeichnis des Vereins

Datenschutzbeauftragter

Die Freiwillige Feuerwehr braucht in der Regel keinen eigenen Datenschutzbeauftragten. Als gemeindliche Einrichtung ohne eigene Rechtspersönlichkeit hat sie die Gemeinde als Verantwortliche, und deren Datenschutzbeauftragter ist im Zweifel auch für die Feuerwehr zuständig. Er ist euer erster Ansprechpartner. Klärt früh, wer das in eurer Gemeinde ist und wie ihr ihn erreicht.

Betroffenenrechte im Überblick

RechtArtikelWas es bedeutet
AuskunftArt. 15Jedes Mitglied erfährt, welche Daten über es gespeichert sind
BerichtigungArt. 16Falsche Daten werden korrigiert
LöschungArt. 17Unter bestimmten Voraussetzungen werden Daten gelöscht
EinschränkungArt. 18Die Verarbeitung wird eingeschränkt
DatenübertragbarkeitArt. 20gilt nur bei Verarbeitung auf Grundlage von Einwilligung oder Vertrag und automatisiert, bei öffentlichen Aufgaben in der Regel nicht
WiderspruchArt. 21Betroffene können der Verarbeitung widersprechen

Ein ehemaliges Mitglied verlangt Auskunft über seine Daten. Nach Art. 12 antwortet ihr unverzüglich, in jedem Fall innerhalb eines Monats. Bei komplexen oder zahlreichen Anträgen kann die Frist um zwei Monate verlängert werden, dann informiert ihr die Person innerhalb des ersten Monats über die Verlängerung. Die Auskunft ist unentgeltlich. Prüft vorher Identität, Rechte Dritter und Ausnahmen. Ein Export hilft, ersetzt aber nicht die Prüfung des Auskunftsumfangs. Wie ihr Daten so ordnet, dass sich Auskünfte schnell geben lassen, zeigt der Beitrag zur digitalen Mitgliederverwaltung. Bei verstreuten Listen und Akten dauert das deutlich länger.

Technische und organisatorische Maßnahmen

Die DSGVO verlangt angemessene Maßnahmen zum Schutz der Daten (Art. 32).

Technisch:

  • Zugriffskontrolle: passwortgeschützte Systeme, abgestufte Rechte
  • Verschlüsselung: HTTPS bei der Übertragung, verschlüsselte Datenträger
  • Backup: regelmäßige Sicherungen an einem sicheren Ort
  • Aktualität: Software und Betriebssysteme auf dem neuesten Stand
  • Endgeräte: Bildschirmsperre und Virenschutz, dienstlich wie privat

Organisatorisch:

  • Zugangsberechtigungen nach dem Prinzip „nur, wer es braucht“
  • Schulung der Führungskräfte und aller, die Daten verarbeiten
  • Dokumentation von Verarbeitungen, Einwilligungen und Löschvorgängen
  • Meldekette bei Datenschutzvorfällen
  • Sichere Vernichtung von Papier (Schredder, Datentonne)

Berechtigungen aus Aufgaben ableiten

Ein Amt berechtigt nicht dazu, alle Daten zu lesen. Auch Wehrführer und Atemschutzbeauftragte brauchen nicht alle Gesundheits- oder Finanzdaten. Der Vereinsvorstand bekommt nicht allein wegen seines Amtes kommunale Mitgliederakten.

Beschreibt zuerst die Aufgabe, dann die Personen, Datenfelder, Aktionen und die Dauer. Die Ausbildungsplanung braucht Lehrgangsstände, die Kasse Zahlungsdaten, ein Betreuer die Angaben für die konkrete Betreuung. Zugriffe auf fremde Einheiten begründet ihr gesondert. Testet erlaubte und unerlaubte Ansichten mit Testdaten.

Die DSGVO schreibt weder drei Rollenstufen noch eine bestimmte Software vor. Art. 25 und 32 verlangen angemessenen Schutz und datenschutzfreundliche Voreinstellungen. Papierakten, Tabellen und Fachsoftware müssen denselben Zugriffsumfang einhalten.

Datenschutzvorfall: Was tun?

Ein Vorfall liegt vor, wenn personenbezogene Daten unbefugt offengelegt, verändert, gelöscht oder verloren werden. Typische Fälle:

  • USB-Stick mit Mitgliederliste verloren
  • Excel-Datei versehentlich an alle Mitglieder gesendet
  • Laptop mit Feuerwehrdaten gestohlen
  • Website gehackt und Mitgliederdaten abgegriffen

Sofortmaßnahmen:

  1. Dokumentieren: Was ist passiert, welche Daten, wie viele Personen?
  2. Eindämmen: Zugang sperren, Passwörter ändern, betroffene Systeme sichern.
  3. Bewerten und gegebenenfalls melden: Der Verantwortliche meldet nach Art. 33 unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die Aufsichtsbehörde, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Betroffenen. Dokumentiert auch nicht meldepflichtige Fälle. Fehlende Einzelheiten könnt ihr nachreichen.
  4. Informieren: Betroffene benachrichtigen, wenn ein hohes Risiko besteht (Art. 34).
  5. Verbessern: Ursache klären und Maßnahmen ergreifen.

Was zuerst, was wo geregelt ist

Die Tabelle ordnet die Baustellen. Die Reihenfolge richtet sich nach dem Risiko vor Ort. Eine laufende Datenpanne oder eine offen zugängliche Liste geht immer vor.

ArbeitsbereichGrundlagePrüfaufgabeWarnzeichen
Verzeichnis der VerarbeitungstätigkeitenArt. 30Zuständigkeit und VollständigkeitNiemand weiß, welche Daten wozu gespeichert sind
FotoveröffentlichungArt. 6, ggf. Art. 7Zweck und Grundlage je NutzungVeröffentlichung ohne geprüfte Grundlage
LöschkonzeptArt. 5 Abs. 1 lit. e, Art. 17Zweckende und FristquellenAlte Listen liegen jahrelang im Keller oder auf Laptops
Technische und organisatorische MaßnahmenArt. 32tatsächlichen Schutz prüfenMitgliederdaten unverschlüsselt, Zugriff für alle
DienstleisterverträgeArt. 28Rollen abgrenzenErforderlicher Vertrag fehlt
Meldeweg bei DatenpannenArt. 33, 34sofortige interne Meldung ermöglichenBei einem Vorfall weiß niemand, wer wen in 72 Stunden meldet

Benennt für jeden Bereich einen Zuständigen und einen Prüftermin. Der Meldeweg bei Datenpannen darf nicht warten, bis andere Aufgaben fertig sind.

Checkliste: DSGVO-Check für eure Feuerwehr

Organisation und Verantwortung

  • Verantwortlicher benannt (Gemeinde als Träger)
  • Datenschutzbeauftragten der Gemeinde kontaktiert, Zuständigkeit geklärt
  • Ansprechpartner für Datenschutz in der Feuerwehr benannt

Dokumentation

  • Verzeichnis der Verarbeitungstätigkeiten erstellt
  • Löschkonzept mit Fristen je Datenart erstellt
  • Datenschutzhinweise für Mitglieder erstellt (Art. 13/14)

Einwilligungen

  • Muster für die Fotoeinwilligung vorhanden
  • Erforderliche Einwilligungen für freiwillige Nutzungen dokumentiert
  • Gesonderte Einwilligung für Social Media
  • Bei Gesundheitsdaten Notwendigkeit, Art.-6- und Art.-9-Grundlage geprüft

Technische Sicherheit

  • Mitgliederdaten passwortgeschützt gespeichert
  • Keine unverschlüsselten Listen per E-Mail verschickt
  • Papierunterlagen verschlossen aufbewahrt
  • Regelmäßige Backups
  • Alte Datenträger sicher entsorgt

Auftragsverarbeitung

  • Rollenverteilung geprüft, bei Auftragsverarbeitung Vertrag nach Art. 28 geschlossen
  • Verarbeitungsorte, Zugriffe des Anbieters und gegebenenfalls Drittlandgarantien geprüft
  • Liste der Unterauftragnehmer geprüft

Minderjährige (JF/KF)

  • Einverständniserklärung der Erziehungsberechtigten bei Aufnahme
  • Fotoeinwilligung gesondert eingeholt
  • Gesundheitsdaten nur für berechtigte Betreuer zugänglich
  • Bedingungen und Rechtsgrundlage der Plattform geprüft
  • Beim Austritt Zweckende, Aufbewahrung und Archivpflichten je Datenart geprüft, Überholtes gelöscht

Betroffenenrechte

  • Ablauf für Auskunftsanfragen festgelegt
  • Daten innerhalb eines Monats bereitstellbar
  • Ablauf für Löschanfragen festgelegt

Datenschutzvorfall

  • Meldekette definiert
  • Kontakt der Aufsichtsbehörde bekannt
  • Formular für die Meldung binnen 72 Stunden vorbereitet

Häufige Fehler und wie ihr sie vermeidet

Fehler 1: Fotos ohne geprüfte Grundlage veröffentlichen

Ein Gruppenfoto vom Übungsabend geht auf Facebook, ohne dass jemand gefragt wurde. Prüft vorher Rechtsgrundlage und Zweck. Ist eine Einwilligung nötig, muss sie vor der Veröffentlichung wirksam vorliegen, bei Minderjährigen mit Beteiligung der Erziehungsberechtigten. Fehlt die Grundlage, bleibt das Foto unveröffentlicht. Unkenntlich machen hilft nur, wenn die Person auch durch Kontext und Begleittext nicht mehr erkennbar ist.

Fehler 2: Mitgliederliste per WhatsApp teilen

Die komplette Liste mit Handynummern landet in der Messengergruppe. Sensible Daten gehören nicht in einen Messenger. Nutzt einen freigegebenen Übermittlungsweg mit nachvollziehbarem Zugriff, und prüft bei einem Verwaltungswerkzeug, ob die Rechte zu den Aufgaben passen.

Fehler 3: Alte Daten nicht löschen

Mitgliederlisten von vor 20 Jahren liegen ungesichert im Keller des Gerätehauses. Legt eine Prüf- und Löschroutine nach Zweck und Frist fest. Eine jährliche Durchsicht ergänzt sie, ersetzt aber keine früher fällige Löschung.

Fehler 4: Gesundheitsdaten offen zugänglich

Die Liste der Atemschutz-Eignungen hängt für alle sichtbar im Schulungsraum. Stellt nur die tatsächlich nötige Information den berechtigten Personen bereit. Ein Amt erlaubt keine Diagnosen und keine vollständigen Befunde. Ein sauber eingerichtetes Rechtesystem kann dabei helfen, dass nur sieht, wer es braucht.

Häufige Fragen

Braucht jede Freiwillige Feuerwehr einen eigenen Datenschutzbeauftragten?

In der Regel nicht. Als gemeindliche Einrichtung ohne eigene Rechtspersönlichkeit hat die Feuerwehr die Gemeinde als Verantwortliche, und der Datenschutzbeauftragte der Gemeinde ist auch für sie zuständig. Klärt früh, wer das ist und wie ihr ihn erreicht.

Wie lange dürfen Mitgliederdaten nach dem Austritt gespeichert werden?

Eine einheitliche Frist gibt es nicht, sie hängt von der Datenart und vom Landesrecht ab. Maßgeblich ist der Grundsatz der Speicherbegrenzung: nur so lange, wie der Zweck es erfordert oder eine Aufbewahrungspflicht besteht. Die Kassenunterlagen eines Vereins unterliegen etwa den Fristen des § 147 der Abgabenordnung. Alles Weitere klärt ihr mit dem Datenschutzbeauftragten der Gemeinde.

Dürfen wir Einsatz- und Übungsfotos auf Facebook oder Instagram posten?

Das hängt von Rechtsgrundlage und Veröffentlichungszweck ab. Bei freiwilligen Porträts ist eine dokumentierte Einwilligung für den jeweiligen Kanal meist sinnvoll, eine bestimmte Form schreibt das Gesetz nicht in jedem Fall vor. Bei Minderjährigen kommt es auf die Einsichtsfähigkeit an, und die Erziehungsberechtigten sind einzubeziehen. Ohne tragfähige Grundlage bleibt das Foto unveröffentlicht.

Ab welchem Alter dürfen Jugendliche selbst in die Datenverarbeitung einwilligen?

Art. 8 DSGVO betrifft nur Dienste der Informationsgesellschaft, die sich direkt an Kinder richten und auf Einwilligung beruhen. In Deutschland liegt die Grenze dort bei 16 Jahren. Für andere Einwilligungen gibt es keine starre Altersgrenze, es kommt auf die Einsichtsfähigkeit an. Bei jüngeren Kindern und sensiblen Daten willigen besser die Eltern ein.

Brauchen wir einen Auftragsverarbeitungsvertrag für unsere Verwaltungssoftware?

Ja, wenn der Anbieter als Auftragsverarbeiter tätig wird. Dann gilt Art. 28 DSGVO, und ihr braucht einen Vertrag, den ihr vor Beginn auf seinen Inhalt prüft. Klärt zuerst die tatsächliche Rollenverteilung.

Womit fangen wir an, wenn beim Datenschutz bisher nichts geregelt ist?

Mit der Zuständigkeit: Wer ist in der Wehr Ansprechpartner, wer ist bei der Gemeinde Datenschutzbeauftragter? Beseitigt akute Risiken und legt sofort den Meldeweg bei Datenpannen fest. Danach geht ihr Rechtsgrundlagen, Zugriffe, Dienstleisterverträge, Verzeichnis und Löschkonzept an, nach dem tatsächlichen Bedarf eurer Wehr.

Quellen

DSGVO im Amtsblatt der EU, insbesondere Art. 5 bis 9, 12 bis 22, 25, 28, 30, 32 bis 34 und 37, sowie § 147 der Abgabenordnung. Landesrecht, Aktenplan und die Zuständigkeit eurer Kommune kommen hinzu. Ein verbindliches Löschkonzept für eure Kommune ersetzt dieser Leitfaden nicht.

DSGVO FeuerwehrDatenschutz Freiwillige FeuerwehrLöschfristen FeuerwehrEinwilligung Fotos FeuerwehrDatenpanne FeuerwehrBetroffenenrechte Feuerwehr
Aus der Theorie in die Praxis

Feuerwehr digitalisieren

Die komplette Verwaltungssoftware für Freiwillige Feuerwehr, Jugend- und Kinderfeuerwehr.