Wissen / Best Practices

Mitgliederdaten verwalten – was die Verwaltung einer Feuerwehr leisten muss

Rechtsgrundlage, Zugriff nach Aufgabe, Aufbewahrung, Löschung und Auskunftsrecht: die Anforderungen an die Mitgliederdatenverwaltung in Feuerwehr und Feuerwehrverein, unabhängig vom Werkzeug.

· von Florivio-Redaktion

In Kurzform: Mitgliederdatenverwaltung in der Feuerwehr muss sechs Dinge leisten: eine Rechtsgrundlage je Datenbestand, Zugriff nur nach Aufgabe, nachvollziehbare Änderungen, begründete Lösch- und Aufbewahrungsfristen, Auskunft innerhalb eines Monats und eine Übergabe ohne Wissensverlust.

Wer in einer Feuerwehr die Mitgliederliste führt, verwaltet Adressen, Geburtsdaten, Lehrgänge, Tauglichkeiten und oft auch Bankverbindungen. Ob das in einem Ordner, einer Tabelle oder einer Software geschieht, lässt das Recht offen. Festgelegt ist, was die Verwaltung leisten muss.

Dieser Artikel sammelt diese Anforderungen aus Sicht derer, die die Arbeit machen. Die rechtliche Herleitung, insbesondere zur Trennung von Wehr und Förderverein, steht im Artikel DSGVO und Mitgliederdaten in der Feuerwehr.

Zwei Bestände, zwei Verantwortliche

Die meisten Freiwilligen Feuerwehren führen zwei Datenbestände, auch wenn sie in einer Liste stehen. Die Dienstdaten der Einsatzabteilung gehören zur Feuerwehr als Einrichtung ihres Trägers, in der Regel der Gemeinde. Die Daten der Vereinsmitglieder gehören dem Feuerwehr- oder Förderverein.

Daraus folgen zwei Rechtsgrundlagen. Die Wehr verarbeitet, was für ihre gesetzlich übertragene Aufgabe erforderlich ist (Art. 6 Abs. 1 lit. e DSGVO). Welche Daten das im Einzelnen sind, ergibt sich aus dem Feuerwehr- und Datenschutzrecht des jeweiligen Landes; verantwortlich ist der Träger, in der Regel die Gemeinde. Der Verein verarbeitet, was für die Mitgliedschaft erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO). Die Datenschutzaufsichtsbehörden in Baden-Württemberg und Bayern halten übereinstimmend fest, dass für die Mitgliederverwaltung keine Einwilligung nötig ist.

Für die tägliche Arbeit bedeutet das: Bei jedem Feld sollte klar sein, zu welchem Bestand es gehört. Die Atemschutztauglichkeit ist ein Datum der Wehr und geht den Vereinskassier nichts an. Umgekehrt braucht der Kommandant die Bankverbindung für den Vereinsbeitrag nicht.

Welche Daten in die Akte gehören

Der Maßstab heißt Datenminimierung. Personenbezogene Daten müssen dem Zweck angemessen und auf das notwendige Maß beschränkt sein (Art. 5 Abs. 1 lit. c DSGVO). Für jedes Feld der Mitgliederliste sollte sich deshalb sagen lassen, wofür es gebraucht wird.

Üblich und begründbar sind Stammdaten, Kontaktdaten, Eintritts- und Austrittsdatum, Dienstgrad, Lehrgänge, Funktionen und Führerscheinklassen. Beim Verein kommen Beitragsdaten und das SEPA-Mandat hinzu.

Gesundheitsdaten sind ein Sonderfall. Art. 9 Abs. 1 DSGVO untersagt ihre Verarbeitung, soweit keine der Ausnahmen des Absatzes 2 greift. In der Akte der Wehr steht deshalb das Ergebnis einer Eignungsuntersuchung mit Datum und Frist. Der ärztliche Befund bleibt beim Arzt.

Bei der Erhebung erfährt das Mitglied, wer seine Daten zu welchem Zweck verarbeitet (Art. 13 DSGVO). Das Bayerische Landesamt für Datenschutzaufsicht empfiehlt, diese Information gleich in den Aufnahmeantrag zu schreiben.

Rollen und Zugriff

Die DSGVO verlangt geeignete technische und organisatorische Maßnahmen, die dem Risiko angemessen sind (Art. 32 Abs. 1). Für eine Mitgliederverwaltung ist die wichtigste davon unspektakulär: Jede Funktion sieht, was sie für ihre Aufgabe braucht.

Funktionbraucht typischerweisebraucht nicht
Kommandant, WehrführungDienstdaten aller Aktiven, Qualifikationen, TauglichkeitsergebnisBankdaten des Vereins
SchriftführerStammdaten, Ein- und Austritte, EhrungsdatenUntersuchungsfristen einzelner Geräteträger
KassierBeitragsdaten, Bankverbindung, MandateLehrgänge, Tauglichkeit
JugendwartDaten der Jugendgruppe, Kontaktdaten der SorgeberechtigtenDaten der Einsatzabteilung
AtemschutzbeauftragterTauglichkeitsergebnis und Übungsstand der GeräteträgerBeitragsdaten

Die Tabelle ist ein Ausgangspunkt, keine Vorgabe. Welche Zuschnitte bei euch passen, legt ihr fest und schreibt es auf. Eine Kontaktliste aller Mitglieder für alle Mitglieder gehört nach Auffassung der bayerischen Aufsicht in aller Regel zu den Fällen, die eine Einwilligung brauchen.

Zum Zugriff gehört auch der Schutz vor Verlust. Art. 32 nennt die Fähigkeit, Daten nach einem Zwischenfall rasch wiederherzustellen. Eine Mitgliederliste, die nur auf einem privaten Laptop liegt, erfüllt das nicht.

Änderungen nachvollziehbar halten

Eine Mitgliederakte ist auch ein Verlauf. Wann wurde jemand befördert, seit wann ruht eine Mitgliedschaft, wer hat das Austrittsdatum eingetragen? Dienstzeiten für Ehrungen und die Stärkemeldung an den Kreis hängen an solchen Daten.

Der Verantwortliche muss außerdem nachweisen können, dass er die Grundsätze der Verarbeitung einhält (Art. 5 Abs. 2 DSGVO). Ein Stand, der bei jeder Änderung überschrieben wird, macht das schwer. Tragfähig ist jede Lösung, die zu einem Eintrag das Datum und die ändernde Person festhält, vom handschriftlichen Vermerk im Stammblatt bis zum Änderungsprotokoll einer Software.

Aufbewahren und löschen

Hier wird am häufigsten eine pauschale Zahl gesucht, und es gibt sie nicht. Die DSGVO setzt den Grundsatz: Daten dürfen nur so lange in personenbezogener Form gespeichert bleiben, wie der Zweck es erfordert (Art. 5 Abs. 1 lit. e). Mit dem Austritt entfällt der Zweck der Mitgliederverwaltung. Löschen müsst ihr dann alles, was keine andere Pflicht mehr trägt.

Solche Pflichten gibt es. Die bekannteste steht in § 147 AO und betrifft Unterlagen mit steuerlicher Bedeutung:

UnterlageFrist nach § 147 Abs. 3 AO
Bücher, Aufzeichnungen, Jahresabschlüsse10 Jahre
Buchungsbelege8 Jahre
Geschäftsbriefe und sonstige steuerlich bedeutsame Unterlagen6 Jahre

Die Frist beginnt mit dem Schluss des Kalenderjahres, in dem die Unterlage entstanden ist oder die letzte Eintragung gemacht wurde. Sie gilt für die Belege, nicht für die ganze Mitgliederakte: Der Beitragsbeleg eines ausgetretenen Mitglieds bleibt, seine Handynummer nicht.

Für die Dienstdaten der Wehr kommen Vorgaben des Landes, des Trägers und des Unfallversicherungsträgers in Betracht; sie unterscheiden sich von Land zu Land. Das Bayerische Landesamt für Datenschutzaufsicht nennt als Ausnahme von der Löschung nach Austritt neben steuerlichen Zwecken die Chronik. Daraus ergibt sich eine Aufgabe, die jede Wehr einmal erledigen muss: je Datenart eine Frist festlegen, begründen und in das Verzeichnis der Verarbeitungstätigkeiten schreiben. Art. 30 Abs. 1 DSGVO sieht die Löschfristen dort ausdrücklich vor.

Die Fristen für Bayern mit ihren Quellen stehen im Gesetzesartikel.

Auskunft erteilen

Jedes Mitglied und jedes frühere Mitglied kann wissen wollen, was über es gespeichert ist. Art. 15 DSGVO gibt ihm das Recht auf eine Bestätigung, ob Daten verarbeitet werden, und auf Auskunft über:

  • die Daten selbst, als Kopie
  • die Zwecke der Verarbeitung
  • die Empfänger, an die Daten gegangen sind
  • die geplante Speicherdauer oder die Kriterien dafür
  • die Rechte auf Berichtigung, Löschung und Beschwerde

Die Antwort ist unverzüglich fällig, spätestens einen Monat nach Eingang (Art. 12 Abs. 3 DSGVO). Eine Verlängerung um zwei Monate ist bei komplexen oder zahlreichen Anträgen möglich und muss innerhalb des ersten Monats begründet mitgeteilt werden.

An dieser Stelle zeigt sich, wie gut die Verwaltung organisiert ist. Liegen die Daten einer Person in vier Dateien bei vier Funktionsträgern, wird ein Monat knapp. Ein Verlangen auf Löschung könnt ihr ablehnen, soweit eine rechtliche Verpflichtung oder die öffentliche Aufgabe die Verarbeitung noch erfordert (Art. 17 Abs. 3 lit. b DSGVO).

Die Übergabe an den Nachfolger

Ämter in der Feuerwehr wechseln, und mit dem Amt wechselt die Verwaltung. Eine Liste, deren Aufbau nur der bisherige Schriftführer versteht, ist nach der Übergabe wertlos. Vier Punkte gehören in jede Übergabe:

  1. wo die Daten liegen und wer Zugriff hat
  2. welche Felder wofür geführt werden
  3. welche Löschfristen gelten und wann zuletzt gelöscht wurde
  4. die Zugänge des Vorgängers, die nach der Übergabe enden

Der letzte Punkt wird oft vergessen. Ein früherer Funktionsträger, der noch eine Kopie der Mitgliederliste auf seinem Rechner hat, verarbeitet Daten ohne Aufgabe.

Welches Werkzeug dazu passt

Eine kleine Wehr mit einem Schriftführer kann diese Anforderungen mit einer geordneten Ablage und einer Tabelle erfüllen. Mit jeder weiteren Person, die Daten pflegt, steigt der Aufwand für Zugriffsregeln, Sicherung und Nachvollziehbarkeit. An diesem Punkt setzen Vereins- und Feuerwehrprogramme an, zu denen auch Florivio gehört: Sie vergeben Rechte nach Funktion und protokollieren Änderungen.

Wer Software eines Anbieters einsetzt, schließt mit ihm einen Vertrag zur Auftragsverarbeitung (Art. 28 Abs. 3 DSGVO). Die Verantwortung für Rechtsgrundlage, Fristen und Auskunft bleibt beim Träger und beim Verein.


Stand dieser Information: 2026-10-07 – auf Grundlage der DSGVO, des § 147 AO und der Veröffentlichungen der Datenschutzaufsichtsbehörden in Bayern und Baden-Württemberg. Der Artikel ersetzt keine Rechtsberatung; für die Wehr ist der Datenschutzbeauftragte des Trägers der erste Ansprechpartner.

Häufige Fragen

Brauchen wir von jedem Mitglied eine Einwilligung, um seine Daten zu führen?

Für die Mitgliederverwaltung selbst nicht. Der Verein stützt sie auf das Mitgliedschaftsverhältnis (Art. 6 Abs. 1 lit. b DSGVO), die Wehr als Einrichtung ihres Trägers auf die öffentliche Aufgabe (Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit dem Feuerwehrrecht des Landes). Eine Einwilligung ist für das nötig, was darüber hinausgeht, etwa Porträtfotos auf der Website oder eine Kontaktliste für alle Mitglieder.

Wie lange dürfen wir Daten ausgetretener Mitglieder behalten?

Eine einheitliche Frist gibt es nicht. Die DSGVO erlaubt die Speicherung nur so lange, wie der Zweck sie erfordert (Art. 5 Abs. 1 lit. e). Daten zur Mitgliederverwaltung sind nach dem Austritt grundsätzlich zu löschen, soweit keine Aufbewahrungspflicht sie noch trägt. Für steuerlich relevante Unterlagen nennt § 147 AO sechs, acht oder zehn Jahre, je nach Art der Unterlage.

Wie schnell müssen wir eine Auskunftsanfrage beantworten?

Unverzüglich, spätestens innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO). Die Frist kann um zwei Monate verlängert werden, wenn Komplexität und Zahl der Anträge das erfordern; die Verlängerung muss der anfragenden Person innerhalb des ersten Monats mit Begründung mitgeteilt werden. Die erste Kopie der Daten ist unentgeltlich.

Reicht eine Tabelle für die Mitgliederverwaltung?

Rechtlich ist kein Werkzeug vorgeschrieben. Entscheidend ist, ob die Anforderungen erfüllt sind: Zugriff nur für Befugte, Schutz vor Verlust, nachvollziehbare Änderungen, Löschung nach Frist. Eine einzelne Datei, die per E-Mail weitergereicht wird, erfüllt die ersten drei Punkte kaum.

Müssen wir ein Verzeichnis der Verarbeitungstätigkeiten führen?

Ja. Die Ausnahme für Stellen mit weniger als 250 Beschäftigten greift nicht, wenn die Verarbeitung nicht nur gelegentlich erfolgt, und eine Mitgliederverwaltung läuft dauerhaft (Art. 30 Abs. 5 DSGVO). Das Bayerische Landesamt für Datenschutzaufsicht stellt die Pflicht für Vereine ausdrücklich fest und bietet ein Muster an.

Wer beantwortet die Auskunftsanfrage – der Schriftführer?

Verantwortlich ist die Stelle, die die Daten führt: der Träger der Feuerwehr für die Dienstdaten, der Verein für die Vereinsdaten. Der Schriftführer bereitet die Auskunft in der Regel vor. Für die Wehr läuft sie über die Gemeinde und deren Datenschutzbeauftragten.