Privacy Policy
ClubForm — Football Club Management · Last updated: 29 July 2026 · Deutsche Fassung unten
1. Who we are
The ClubForm app and this website are operated by:
Irfan Dogic (sole proprietor)
Lange Gasse 13
8073 Feldkirchen bei Graz
Austria
Email: support@clubform.app
2. Two roles: your club and us
ClubForm is a tool that football clubs use to manage their teams. Who is responsible for your data depends on the kind of data:
- Club data — player profiles, match and training records, attendance, statistics, evaluations, posts and documents are entered and managed by your club. For this data, your club is the data controller within the meaning of Art. 4(7) GDPR, and we process it strictly on the club's behalf as a processor (Art. 28 GDPR) under a data processing agreement that is part of the club's license contract.
- Account and diagnostic data — your sign-in account, support communication, crash reports and app-usage statistics are processed by us as the controller.
For questions about how your club uses your data (for example why a player profile exists or who can see it), please contact your club first. We support clubs in answering such requests.
3. What data is processed
a) Account data (we are controller)
- Email address, display name and password (stored as a secure hash by Firebase Authentication — we never see your password).
- Personal app preferences: language, notification settings, team filters.
- Push notification tokens for your devices (Firebase Cloud Messaging), so the app can deliver notifications your club or the app sends you. Tokens are removed on logout and when they become invalid.
b) Club data (your club is controller, we process on its behalf)
- Player profiles: name, date of birth, position(s), jersey number and an optional profile photo.
- Match and training data: schedules, squads, lineups, live match events, results, attendance and RSVP responses.
- Statistics derived from the above (e.g. goals, assists, cards, minutes played) and coach evaluations.
- Posts, comments-free announcements and documents shared inside the club.
c) Diagnostic and usage data (we are controller)
- Crash reports (Firebase Crashlytics): technical crash traces, device model, operating system version and your Firebase user ID, so we can find and fix errors.
- Usage statistics (Google Analytics for Firebase): anonymous-by-design event counters for app features (for example "training created", "attendance marked"), device and app-version information, associated with your Firebase user ID. We use this only to understand which features are used and to improve the app.
- App integrity checks (Firebase App Check): device attestation tokens that verify requests come from the genuine app — used for abuse prevention and security.
- Website: when you open these web pages, Firebase Hosting processes your IP address and standard request logs for delivery and security purposes.
We do not show advertising, we do not sell data, we do not track you across other apps or websites, and we make no automated decisions within the meaning of Art. 22 GDPR.
4. Legal bases
- Account data and service provision: performance of the contract, Art. 6(1)(b) GDPR.
- Crash reports, usage statistics, security and abuse prevention: our legitimate interest in a stable, secure and improving service, Art. 6(1)(f) GDPR.
- Club data: the legal basis is established by your club as the controller (typically membership contract or consent — including parental consent for minors, see section 6).
5. Recipients and international transfers
We use Google Firebase (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Ireland, and Google LLC, USA) as our technical platform: Authentication, Cloud Firestore (database), Cloud Storage (images and documents), Cloud Functions, Cloud Messaging (push), Hosting, Crashlytics, Analytics and App Check. Google acts as our sub-processor. Data may be processed on servers in the European Union and the United States; transfers to the USA are safeguarded by the EU–US Data Privacy Framework and/or EU Standard Contractual Clauses.
For sending transactional emails (e.g. club invitations) we use Brevo (Brevo SAS, 106 boulevard Haussmann, 75008 Paris, France) as a sub-processor. Brevo processes the recipient's email address and the email content on servers within the European Union.
Beyond this, data is only disclosed if we are legally obliged to do so. There is no disclosure for advertising purposes.
6. Children and young players
ClubForm is used by clubs to manage youth teams, so player profiles frequently relate to minors. These profiles are created and controlled by the club. Obtaining the consent of parents or legal guardians is the club's responsibility and is a contractual obligation of every club using ClubForm. Parents can request access, correction or deletion of their child's data from the club at any time; the club can fulfil such requests directly in the app. Player profiles are not publicly visible — they are only accessible to signed-in members of the same club, according to the club's role and visibility settings.
7. How long data is kept
- Account data: until you delete your account. Deletion is available directly in the app and takes effect immediately — see how to delete your account.
- Club data: for as long as the club manages it. Content the club "deletes" in the app is first moved to a trash state and can be permanently removed by the club; when a club's contract ends, its data is deleted.
- System backups: encrypted backups are retained for up to 14 days, after which deleted data disappears from backups as well.
- Crash reports: 90 days (Firebase Crashlytics default).
- Usage statistics: up to 14 months (Firebase Analytics retention).
8. Your rights
Under the GDPR you have the right to access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction of processing (Art. 18), data portability (Art. 20) and to object to processing based on legitimate interests (Art. 21). For account and diagnostic data, contact us at support@clubform.app. For club data, contact your club — we assist the club in fulfilling your request.
You also have the right to lodge a complaint with a supervisory authority. In Austria this is the Datenschutzbehörde (DSB), Barichgasse 40–42, 1030 Vienna, www.dsb.gv.at.
9. Security
All data is transmitted encrypted (TLS). Access to club data is restricted by server-side security rules based on your role in the club, and API access is protected by device attestation (App Check). Images are stored in access-controlled cloud storage.
10. Changes to this policy
We will update this policy when the app's data processing changes. The current version is always available at this address; the date at the top shows when it was last revised.
Datenschutzerklärung
ClubForm — Football Club Management · Stand: 29. Juli 2026
1. Verantwortlicher / Betreiber
Die ClubForm-App und diese Website werden betrieben von:
Irfan Dogic (Einzelunternehmer)
Lange Gasse 13
8073 Feldkirchen bei Graz
Österreich
E-Mail: support@clubform.app
2. Zwei Rollen: Ihr Verein und wir
ClubForm ist ein Werkzeug, mit dem Fußballvereine ihre Teams verwalten. Wer für Ihre Daten verantwortlich ist, hängt von der Art der Daten ab:
- Vereinsdaten — Spielerprofile, Spiel- und Trainingsdaten, Anwesenheiten, Statistiken, Bewertungen, Beiträge und Dokumente werden von Ihrem Verein eingegeben und verwaltet. Für diese Daten ist Ihr Verein Verantwortlicher im Sinne von Art. 4 Z 7 DSGVO; wir verarbeiten sie ausschließlich im Auftrag des Vereins als Auftragsverarbeiter (Art. 28 DSGVO) auf Grundlage eines Auftragsverarbeitungsvertrags, der Teil des Lizenzvertrags des Vereins ist.
- Konto- und Diagnosedaten — Ihr Anmeldekonto, Support-Kommunikation, Absturzberichte und Nutzungsstatistiken verarbeiten wir als Verantwortlicher.
Bei Fragen dazu, wie Ihr Verein Ihre Daten verwendet (z. B. warum ein Spielerprofil existiert oder wer es sehen kann), wenden Sie sich bitte zuerst an Ihren Verein. Wir unterstützen die Vereine bei der Beantwortung solcher Anfragen.
3. Welche Daten verarbeitet werden
a) Kontodaten (wir sind Verantwortlicher)
- E-Mail-Adresse, Anzeigename und Passwort (als sicherer Hash bei Firebase Authentication gespeichert — wir sehen Ihr Passwort nie).
- Persönliche App-Einstellungen: Sprache, Benachrichtigungseinstellungen, Teamfilter.
- Push-Token Ihrer Geräte (Firebase Cloud Messaging), damit die App Benachrichtigungen zustellen kann. Token werden beim Abmelden und bei Ungültigkeit entfernt.
b) Vereinsdaten (Ihr Verein ist Verantwortlicher)
- Spielerprofile: Name, Geburtsdatum, Position(en), Rückennummer und optionales Profilfoto.
- Spiel- und Trainingsdaten: Termine, Kader, Aufstellungen, Live-Ereignisse, Ergebnisse, Anwesenheiten und Zu-/Absagen.
- Daraus abgeleitete Statistiken (z. B. Tore, Vorlagen, Karten, Einsatzminuten) und Trainer/innen-Bewertungen.
- Beiträge und Dokumente innerhalb des Vereins.
c) Diagnose- und Nutzungsdaten (wir sind Verantwortlicher)
- Absturzberichte (Firebase Crashlytics): technische Fehlerprotokolle, Gerätemodell, Betriebssystemversion und Ihre Firebase-Nutzer-ID — zur Fehlersuche und -behebung.
- Nutzungsstatistiken (Google Analytics for Firebase): Ereigniszähler zu App-Funktionen (z. B. „Training erstellt“), Geräte- und App-Versionsinformationen, verknüpft mit Ihrer Firebase-Nutzer-ID. Wir nutzen dies ausschließlich, um zu verstehen, welche Funktionen genutzt werden, und um die App zu verbessern.
- App-Integritätsprüfung (Firebase App Check): Geräte-Attestierungstoken zur Missbrauchs-Prävention.
- Website: Beim Aufruf dieser Seiten verarbeitet Firebase Hosting Ihre IP-Adresse und übliche Zugriffs-Logs zu Auslieferungs- und Sicherheitszwecken.
Wir zeigen keine Werbung, verkaufen keine Daten, verfolgen Sie nicht über andere Apps oder Websites hinweg und treffen keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO.
4. Rechtsgrundlagen
- Kontodaten und Bereitstellung des Dienstes: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.
- Absturzberichte, Nutzungsstatistiken, Sicherheit und Missbrauchs-Prävention: berechtigtes Interesse an einem stabilen und sicheren Dienst, Art. 6 Abs. 1 lit. f DSGVO.
- Vereinsdaten: Die Rechtsgrundlage stellt Ihr Verein als Verantwortlicher her (in der Regel Mitgliedschaftsvertrag oder Einwilligung — bei Minderjährigen die Einwilligung der Erziehungsberechtigten, siehe Punkt 6).
5. Empfänger und Drittlandübermittlung
Wir nutzen Google Firebase (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland, sowie Google LLC, USA) als technische Plattform: Authentication, Cloud Firestore (Datenbank), Cloud Storage (Bilder und Dokumente), Cloud Functions, Cloud Messaging (Push), Hosting, Crashlytics, Analytics und App Check. Google ist unser Sub-Auftragsverarbeiter. Daten können auf Servern in der EU und in den USA verarbeitet werden; Übermittlungen in die USA sind durch das EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln abgesichert.
Für den Versand von Transaktions-E-Mails (z. B. Vereinseinladungen) nutzen wir Brevo (Brevo SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich) als Sub-Auftragsverarbeiter. Brevo verarbeitet die E-Mail-Adresse des Empfängers und den E-Mail-Inhalt auf Servern innerhalb der Europäischen Union.
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind. Eine Weitergabe zu Werbezwecken findet nicht statt.
6. Kinder und jugendliche Spieler/innen
ClubForm wird von Vereinen zur Verwaltung von Jugendmannschaften genutzt; Spielerprofile betreffen daher häufig Minderjährige. Diese Profile werden vom Verein angelegt und verantwortet. Die Einholung der Einwilligung der Erziehungsberechtigten ist Aufgabe des Vereins und eine vertragliche Pflicht jedes Vereins, der ClubForm nutzt. Eltern können jederzeit beim Verein Auskunft, Berichtigung oder Löschung der Daten ihres Kindes verlangen; der Verein kann dies direkt in der App umsetzen. Spielerprofile sind nicht öffentlich — sie sind nur für angemeldete Mitglieder desselben Vereins sichtbar, entsprechend den Rollen- und Sichtbarkeitseinstellungen des Vereins.
7. Speicherdauer
- Kontodaten: bis zur Löschung Ihres Kontos. Die Löschung ist direkt in der App möglich und wirkt sofort — siehe Konto löschen.
- Vereinsdaten: solange der Verein sie verwaltet. In der App „gelöschte“ Inhalte wandern zunächst in einen Papierkorb und können vom Verein endgültig entfernt werden; endet der Vertrag eines Vereins, werden dessen Daten gelöscht.
- System-Backups: verschlüsselte Sicherungen werden bis zu 14 Tage aufbewahrt; danach sind gelöschte Daten auch aus Backups verschwunden.
- Absturzberichte: 90 Tage (Firebase-Crashlytics-Standard).
- Nutzungsstatistiken: bis zu 14 Monate (Firebase-Analytics-Aufbewahrung).
8. Ihre Rechte
Nach der DSGVO haben Sie das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21). Für Konto- und Diagnosedaten wenden Sie sich an support@clubform.app; für Vereinsdaten an Ihren Verein — wir unterstützen den Verein bei der Erfüllung Ihrer Anfrage.
Außerdem haben Sie das Recht auf Beschwerde bei einer Aufsichtsbehörde. In Österreich ist dies die Datenschutzbehörde (DSB), Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.
9. Sicherheit
Alle Daten werden verschlüsselt übertragen (TLS). Der Zugriff auf Vereinsdaten ist durch serverseitige Sicherheitsregeln entsprechend Ihrer Rolle im Verein beschränkt; der API-Zugriff ist zusätzlich durch Geräte-Attestierung (App Check) geschützt. Bilder liegen in zugriffsgeschütztem Cloud-Speicher.
10. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich die Datenverarbeitung der App ändert. Die jeweils aktuelle Fassung ist unter dieser Adresse abrufbar; das Datum oben zeigt den Stand der letzten Überarbeitung.