Paceflow
  • Features
  • Use Cases
  • Preise
  • FAQ
  • Anmelden
Demo starten

Sicherheit

Stand: 28. September 2026

Vereine speichern in Paceflow Mitgliederdaten, darunter Bankverbindungen für den Lastschrifteinzug. Diese Seite beschreibt, wo die Daten liegen, wer technisch darauf zugreifen kann und was verschlüsselt ist – ausdrücklich auch, was nicht verschlüsselt ist. Rechtlich maßgeblich sind die Datenschutzerklärung und der Auftragsverarbeitungsvertrag.

Wo die Daten liegen

  • Anwendung und Datenbank laufen auf einem Server der Hetzner Online GmbH im Rechenzentrum Helsinki (Finnland, EU).
  • Einmal täglich entsteht eine Sicherungskopie. Sie liegt zusätzlich auf einem getrennten Speicher bei Hetzner in Deutschland (Falkenstein) und wird 30 Tage aufbewahrt.
  • Alle Vereine teilen sich eine Datenbank. Die Trennung übernimmt die Anwendung: Jede Abfrage ist auf den eigenen Verein beschränkt, und automatische Tests prüfen bei jeder Änderung, dass ein Verein keine Daten eines anderen Vereins sieht. Getrennte Datenbanken je Verein gibt es nicht.

Wer auf die Daten zugreifen kann

  • Administratoren des Vereins sehen die Daten ihres Vereins.
  • Mitglieder sehen im Mitgliederportal nur ihre eigenen Daten. Sie melden sich mit einem Link per E-Mail an, ohne Passwort.
  • Der Betreiber (Marco Frommholz, Piouswood Solution) betreibt den Server und hat damit technisch Zugriff auf die gesamte Datenbank. Er nutzt ihn für Betrieb, Datensicherung und Fehlerbehebung. Die Verwaltungsoberfläche des Betreibers ist nur über eine zusätzliche Anmeldung (Cloudflare Access) und für freigegebene Adressen erreichbar; jede ändernde Aktion dort wird protokolliert.
  • Support im Vereinskonto: Meldet sich der Betreiber für den Support im Konto eines Vereins an, braucht er dafür einen Grund, und der Zugang endet nach spätestens 30 Minuten. Der Einstieg wird im Protokoll des Vereins und im Protokoll des Betreibers vermerkt.
  • Dienstleister sehen nur, was sie für ihre Aufgabe brauchen: Resend (Versand von E-Mails, USA) Empfänger und Inhalt der Mails; Stripe (Zahlungen der Vereine an Paceflow) keine Mitgliederdaten; Cloudflare den Zugang zur Verwaltungsoberfläche des Betreibers und die Namensauflösung (DNS); Discord nur, wenn ein Verein seinen Discord-Server verbindet (Termine, Vornamen bei Zu- und Absagen). Die vollständige Liste steht in Datenschutzerklärung und Auftragsverarbeitungsvertrag.

Was verschlüsselt ist

  • Jede Verbindung zu Paceflow läuft verschlüsselt über HTTPS (TLS).
  • Passwörter der Administratoren speichern wir nur als Hash (bcrypt). Niemand – auch der Betreiber nicht – kann sie im Klartext lesen.
  • Anmeldelinks für Mitglieder funktionieren nur einmal und höchstens 7 Tage lang.
  • Die täglichen Sicherungskopien sind verschlüsselt, bevor sie den Server verlassen.

Was nicht verschlüsselt ist

  • Die Datenbank selbst ist auf dem Server nicht zusätzlich verschlüsselt. Wer Zugriff auf den Server hat – das ist der Betreiber –, kann die Daten lesen, auch Bankverbindungen (IBAN) und SEPA-Mandate.
  • Trägt ein Verein einen eigenen Mailserver ein, liegt dessen Passwort lesbar in der Datenbank, weil Paceflow es für den Versand braucht.
  • E-Mails aus Paceflow sind gewöhnliche E-Mails. Es gibt keine Ende-zu-Ende-Verschlüsselung, weder für Mails noch für Daten in der Anwendung.

Schutz vor Missbrauch

  • Anmeldeversuche sind begrenzt (5 pro Minute), ebenso Registrierung, Passwort-Zurücksetzen und öffentliche Formulare.
  • Eine Anmeldung als Administrator gilt 8 Stunden, eine Anmeldung im Mitgliederportal 30 Tage.
  • Die Datenbank ist von außen nicht erreichbar; Anwendung und Discord-Anbindung verwenden eigene Datenbank-Zugänge ohne Administratorrechte.

Was Sie als Verein beitragen können

  • Tragen Sie keine Gesundheitsangaben (Atteste, Diagnosen) in Notizfelder ein. Paceflow hat dafür kein eigenes Feld und keinen besonderen Schutz.
  • Vergeben Sie Administrator-Zugänge nur an Personen, die sie brauchen, und entfernen Sie Zugänge, wenn jemand sein Amt abgibt.
  • Verbinden Sie einen Discord-Server nur, wenn Ihre Mitglieder wissen, was dort erscheint.

Sicherheitslücke gefunden?

Schreiben Sie an hallo@paceflow.de oder über das Kontaktformular. Beschreiben Sie, wie sich die Lücke nachvollziehen lässt, und veröffentlichen Sie sie bitte erst, wenn wir sie schließen konnten.

Paceflow

Die moderne Softwarelösung für Ausdauer-Sportvereine.

Produkt
  • Features
  • Use Cases
  • Preise
  • FAQ
  • Sicherheit
  • Ratgeber
Rechtliches
  • Impressum
  • Datenschutz
  • AGB
  • AVV
  • Lizenzen
  • Frühere Fassungen
Kontakt
  • Kontakt
© 2026 Piouswood Solution