dorfteich/deploy/legal/dorfteich-online-datenschutz.md
Claude Fable 5 0c9d44e9c9
All checks were successful
CD / Build and push images (push) Successful in 1m18s
CD / Deploy to Test (push) Successful in 12s
CD / Smoke tests against Test (push) Successful in 1m20s
CD / Promote to Int (push) Successful in 11s
CI / Lint, typecheck, test (push) Successful in 4m7s
CI / Build container images (push) Has been skipped
CI / Auth e2e pack (push) Successful in 5m37s
CI / Import/export fidelity gate (push) Successful in 47s
Legal texts for dorfteich.online; legal template covers the newer processing
- deploy/legal/dorfteich-online-{impressum,datenschutz}.md: ready-to-
  paste Markdown for the flagship instance (Admin → Legal pages after
  the wizard) — operator standard texts (§5 DDG, §18(2) MStV, VSBG
  no-participation, UGC/liability/copyright notices) plus a privacy
  policy grounded in what THIS instance actually does: Hetzner hosting
  with DPA, session cookie only (no banner), rate-limit IPs, proxy logs
  ≤30d, transactional + digest mail with unsubscribe, plaintext content
  with versions/comments and public pages, hashed API tokens with
  audited writes, nightly backups incl. the encrypted-tunnel mirror to
  the operator's private server, self-service export,
  deletion/pseudonymization, LfDI BaWü.
- docs/self-hosting/legal-template.md: review checklist and both
  language templates extended for the processing added since #82 —
  comments/version history, notifications/digest mails, API tokens,
  off-host backup copies.

No legal advice; texts follow the operator's standard building blocks
and should get a final human read before publishing.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01EwZ4jR4KFAPvpjWevfUGX1
2026-07-12 19:00:05 +02:00

4.6 KiB
Raw Permalink Blame History

Verantwortlicher für die Datenverarbeitung auf dorfteich.online ist Stefan Waidele, Ensisheimer Straße 2, 79395 Neuenburg am Rhein, E-Mail: stefan@waidele.info (siehe Impressum). Es werden nur personenbezogene Daten verarbeitet, die für den Betrieb dieses Dienstes erforderlich sind — es gibt keine Werbung, kein Tracking und keine Weitergabe an Dritte zu kommerziellen Zwecken.

Hosting

Diese Instanz läuft auf einem Server der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen (Serverstandort Deutschland). Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO). Die Verbindung ist durchgehend TLS-verschlüsselt.

Konten

Bei der Registrierung speichere ich Benutzername, E-Mail-Adresse, einen Passwort-Hash (nie das Passwort selbst), den Anzeigenamen und die Spracheinstellung (Art. 6 Abs. 1 lit. b DSGVO). Die E-Mail-Adresse dient der Bestätigung des Kontos, dem Zurücksetzen des Passworts und den unten beschriebenen Benachrichtigungen. Benutzername und Anzeigename sind für andere Mitglieder sichtbar, mit denen du Teiche teilst.

Sitzungen und Cookies

Nach der Anmeldung hält ein technisch notwendiges Sitzungs-Cookie (dt_session, Laufzeit 30 Tage) dich angemeldet. Zu jeder Sitzung speichere ich die von deinem Browser übermittelte Kennung (User-Agent) und den Ablaufzeitpunkt; unter „Einstellungen → Sitzungen" kannst du jede Sitzung einsehen und beenden. Es gibt keine Tracking- und keine Drittanbieter-Cookies — deshalb auch keinen Cookie-Banner.

Missbrauchsschutz und Server-Logs

Zum Schutz vor Missbrauch (z. B. Anmeldeversuche) werden IP-Adressen in kurzlebigen Zählern verarbeitet, die automatisch verfallen (Art. 6 Abs. 1 lit. f DSGVO). Der vorgeschaltete Webserver schreibt Zugriffs-Logs mit IP-Adressen; diese werden rotiert und spätestens nach 30 Tagen gelöscht.

E-Mail

Transaktions-E-Mails (Konto-Bestätigung, Passwort-Zurücksetzen) sowie — sofern du Seiten oder Teiche beobachtest — Benachrichtigungs-Sammelmails („Digests") werden über den Mailserver des Betreibers versendet. Digests kannst du in den Einstellungen abschalten; jede Digest-Mail enthält zudem einen Abmeldelink, der ohne Anmeldung funktioniert.

Von dir erstellte Inhalte

Von dir angelegte Seiten, Kommentare und hochgeladene Dateien liegen auf dem Server und sind für die Personen sichtbar, die die Berechtigungen der jeweiligen Teiche zulassen; ausdrücklich öffentlich geschaltete Seiten sind ohne Anmeldung im Internet abrufbar. Inhalte sind nicht Ende-zu-Ende-verschlüsselt — der Server verarbeitet sie im Klartext, um Suche, Zusammenarbeit, Export und Darstellung bereitzustellen. Zu jeder Seite wird eine Versionshistorie einschließlich der beteiligten Autorinnen und Autoren geführt. Gelöschte Seiten bleiben 30 Tage im Papierkorb wiederherstellbar, bevor sie endgültig entfernt werden.

API-Zugriff und KI-Assistenten

Wenn du in den Einstellungen persönliche API-Tokens anlegst (etwa um Skripte oder KI-Assistenten anzubinden), wird nur ein Hash des Tokens gespeichert. Zugriffe über Tokens unterliegen exakt deinen Berechtigungen; schreibende Zugriffe werden im Admin-Protokoll festgehalten.

Backups

Zur Ausfallsicherheit werden täglich Sicherungen der Datenbank und der hochgeladenen Dateien erstellt und 30 Tage aufbewahrt. Eine Kopie der Sicherungen wird über eine verschlüsselte Verbindung auf einen privaten Server des Betreibers in Deutschland gespiegelt (gleiche Aufbewahrungsdauer). Gelöschte Inhalte können daher in Sicherungen noch bis zu 30 Tage nach der endgültigen Löschung enthalten sein.

Keine Anfragen an Dritte

Dein Browser kommuniziert ausschließlich mit dieser Instanz: Schriften sind selbst gehostet, es gibt keine CDNs, keine Analyse-Dienste und keine eingebetteten Drittanbieter.

Deine Rechte

Du kannst deine eigenen Daten (Profil und die dir gehörenden Teiche) jederzeit unter „Einstellungen → Datenexport" als ZIP-Archiv exportieren (Auskunft und Datenübertragbarkeit, Art. 15 und 20 DSGVO). Bei der Löschung deines Kontos werden deine persönlichen Daten entfernt; deine Autorenschaft an geteilten Inhalten wird durch „gelöschte Nutzerin/gelöschter Nutzer" ersetzt (Pseudonymisierung). Darüber hinaus hast du das Recht auf Berichtigung, Löschung und Einschränkung der Verarbeitung sowie auf Widerspruch (Art. 1618, 21 DSGVO). Wende dich dazu an die im Impressum genannte E-Mail-Adresse.

Beschwerden richtest du an die zuständige Aufsichtsbehörde: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI), Lautenschlagerstraße 20, 70173 Stuttgart, https://www.baden-wuerttemberg.datenschutz.de.

Stand: 12. Juli 2026