dorfteich/deploy/legal/dorfteich-online-datenschutz.md
Claude Fable 5 0c9d44e9c9
All checks were successful
CD / Build and push images (push) Successful in 1m18s
CD / Deploy to Test (push) Successful in 12s
CD / Smoke tests against Test (push) Successful in 1m20s
CD / Promote to Int (push) Successful in 11s
CI / Lint, typecheck, test (push) Successful in 4m7s
CI / Build container images (push) Has been skipped
CI / Auth e2e pack (push) Successful in 5m37s
CI / Import/export fidelity gate (push) Successful in 47s
Legal texts for dorfteich.online; legal template covers the newer processing
- deploy/legal/dorfteich-online-{impressum,datenschutz}.md: ready-to-
  paste Markdown for the flagship instance (Admin → Legal pages after
  the wizard) — operator standard texts (§5 DDG, §18(2) MStV, VSBG
  no-participation, UGC/liability/copyright notices) plus a privacy
  policy grounded in what THIS instance actually does: Hetzner hosting
  with DPA, session cookie only (no banner), rate-limit IPs, proxy logs
  ≤30d, transactional + digest mail with unsubscribe, plaintext content
  with versions/comments and public pages, hashed API tokens with
  audited writes, nightly backups incl. the encrypted-tunnel mirror to
  the operator's private server, self-service export,
  deletion/pseudonymization, LfDI BaWü.
- docs/self-hosting/legal-template.md: review checklist and both
  language templates extended for the processing added since #82 —
  comments/version history, notifications/digest mails, API tokens,
  off-host backup copies.

No legal advice; texts follow the operator's standard building blocks
and should get a final human read before publishing.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01EwZ4jR4KFAPvpjWevfUGX1
2026-07-12 19:00:05 +02:00

102 lines
4.6 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

Verantwortlicher für die Datenverarbeitung auf dorfteich.online ist
Stefan Waidele, Ensisheimer Straße 2, 79395 Neuenburg am Rhein,
E-Mail: stefan@waidele.info (siehe Impressum). Es werden nur
personenbezogene Daten verarbeitet, die für den Betrieb dieses Dienstes
erforderlich sind — es gibt keine Werbung, kein Tracking und keine
Weitergabe an Dritte zu kommerziellen Zwecken.
## Hosting
Diese Instanz läuft auf einem Server der Hetzner Online GmbH,
Industriestr. 25, 91710 Gunzenhausen (Serverstandort Deutschland). Mit
Hetzner besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO).
Die Verbindung ist durchgehend TLS-verschlüsselt.
## Konten
Bei der Registrierung speichere ich Benutzername, E-Mail-Adresse, einen
Passwort-Hash (nie das Passwort selbst), den Anzeigenamen und die
Spracheinstellung (Art. 6 Abs. 1 lit. b DSGVO). Die E-Mail-Adresse dient
der Bestätigung des Kontos, dem Zurücksetzen des Passworts und den unten
beschriebenen Benachrichtigungen. Benutzername und Anzeigename sind für
andere Mitglieder sichtbar, mit denen du Teiche teilst.
## Sitzungen und Cookies
Nach der Anmeldung hält ein technisch notwendiges Sitzungs-Cookie
(`dt_session`, Laufzeit 30 Tage) dich angemeldet. Zu jeder Sitzung
speichere ich die von deinem Browser übermittelte Kennung (User-Agent)
und den Ablaufzeitpunkt; unter „Einstellungen → Sitzungen" kannst du
jede Sitzung einsehen und beenden. Es gibt keine Tracking- und keine
Drittanbieter-Cookies — deshalb auch keinen Cookie-Banner.
## Missbrauchsschutz und Server-Logs
Zum Schutz vor Missbrauch (z. B. Anmeldeversuche) werden IP-Adressen in
kurzlebigen Zählern verarbeitet, die automatisch verfallen (Art. 6
Abs. 1 lit. f DSGVO). Der vorgeschaltete Webserver schreibt Zugriffs-Logs
mit IP-Adressen; diese werden rotiert und spätestens nach 30 Tagen
gelöscht.
## E-Mail
Transaktions-E-Mails (Konto-Bestätigung, Passwort-Zurücksetzen) sowie —
sofern du Seiten oder Teiche beobachtest — Benachrichtigungs-Sammelmails
(„Digests") werden über den Mailserver des Betreibers versendet. Digests
kannst du in den Einstellungen abschalten; jede Digest-Mail enthält
zudem einen Abmeldelink, der ohne Anmeldung funktioniert.
## Von dir erstellte Inhalte
Von dir angelegte Seiten, Kommentare und hochgeladene Dateien liegen auf
dem Server und sind für die Personen sichtbar, die die Berechtigungen
der jeweiligen Teiche zulassen; ausdrücklich öffentlich geschaltete
Seiten sind ohne Anmeldung im Internet abrufbar. Inhalte sind nicht
Ende-zu-Ende-verschlüsselt — der Server verarbeitet sie im Klartext, um
Suche, Zusammenarbeit, Export und Darstellung bereitzustellen. Zu jeder
Seite wird eine Versionshistorie einschließlich der beteiligten
Autorinnen und Autoren geführt. Gelöschte Seiten bleiben 30 Tage im
Papierkorb wiederherstellbar, bevor sie endgültig entfernt werden.
## API-Zugriff und KI-Assistenten
Wenn du in den Einstellungen persönliche API-Tokens anlegst (etwa um
Skripte oder KI-Assistenten anzubinden), wird nur ein Hash des Tokens
gespeichert. Zugriffe über Tokens unterliegen exakt deinen
Berechtigungen; schreibende Zugriffe werden im Admin-Protokoll
festgehalten.
## Backups
Zur Ausfallsicherheit werden täglich Sicherungen der Datenbank und der
hochgeladenen Dateien erstellt und 30 Tage aufbewahrt. Eine Kopie der
Sicherungen wird über eine verschlüsselte Verbindung auf einen privaten
Server des Betreibers in Deutschland gespiegelt (gleiche
Aufbewahrungsdauer). Gelöschte Inhalte können daher in Sicherungen noch
bis zu 30 Tage nach der endgültigen Löschung enthalten sein.
## Keine Anfragen an Dritte
Dein Browser kommuniziert ausschließlich mit dieser Instanz: Schriften
sind selbst gehostet, es gibt keine CDNs, keine Analyse-Dienste und
keine eingebetteten Drittanbieter.
## Deine Rechte
Du kannst deine eigenen Daten (Profil und die dir gehörenden Teiche)
jederzeit unter „Einstellungen → Datenexport" als ZIP-Archiv exportieren
(Auskunft und Datenübertragbarkeit, Art. 15 und 20 DSGVO). Bei der
Löschung deines Kontos werden deine persönlichen Daten entfernt; deine
Autorenschaft an geteilten Inhalten wird durch „gelöschte
Nutzerin/gelöschter Nutzer" ersetzt (Pseudonymisierung). Darüber hinaus
hast du das Recht auf Berichtigung, Löschung und Einschränkung der
Verarbeitung sowie auf Widerspruch (Art. 1618, 21 DSGVO). Wende dich
dazu an die im Impressum genannte E-Mail-Adresse.
Beschwerden richtest du an die zuständige Aufsichtsbehörde: Der
Landesbeauftragte für den Datenschutz und die Informationsfreiheit
Baden-Württemberg (LfDI), Lautenschlagerstraße 20, 70173 Stuttgart,
<https://www.baden-wuerttemberg.datenschutz.de>.
_Stand: 12. Juli 2026_