All checks were successful
CD / Build and push images (push) Successful in 1m18s
CD / Deploy to Test (push) Successful in 12s
CD / Smoke tests against Test (push) Successful in 1m20s
CD / Promote to Int (push) Successful in 11s
CI / Lint, typecheck, test (push) Successful in 4m7s
CI / Build container images (push) Has been skipped
CI / Auth e2e pack (push) Successful in 5m37s
CI / Import/export fidelity gate (push) Successful in 47s
- deploy/legal/dorfteich-online-{impressum,datenschutz}.md: ready-to-
paste Markdown for the flagship instance (Admin → Legal pages after
the wizard) — operator standard texts (§5 DDG, §18(2) MStV, VSBG
no-participation, UGC/liability/copyright notices) plus a privacy
policy grounded in what THIS instance actually does: Hetzner hosting
with DPA, session cookie only (no banner), rate-limit IPs, proxy logs
≤30d, transactional + digest mail with unsubscribe, plaintext content
with versions/comments and public pages, hashed API tokens with
audited writes, nightly backups incl. the encrypted-tunnel mirror to
the operator's private server, self-service export,
deletion/pseudonymization, LfDI BaWü.
- docs/self-hosting/legal-template.md: review checklist and both
language templates extended for the processing added since #82 —
comments/version history, notifications/digest mails, API tokens,
off-host backup copies.
No legal advice; texts follow the operator's standard building blocks
and should get a final human read before publishing.
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01EwZ4jR4KFAPvpjWevfUGX1
102 lines
4.6 KiB
Markdown
102 lines
4.6 KiB
Markdown
Verantwortlicher für die Datenverarbeitung auf dorfteich.online ist
|
||
Stefan Waidele, Ensisheimer Straße 2, 79395 Neuenburg am Rhein,
|
||
E-Mail: stefan@waidele.info (siehe Impressum). Es werden nur
|
||
personenbezogene Daten verarbeitet, die für den Betrieb dieses Dienstes
|
||
erforderlich sind — es gibt keine Werbung, kein Tracking und keine
|
||
Weitergabe an Dritte zu kommerziellen Zwecken.
|
||
|
||
## Hosting
|
||
|
||
Diese Instanz läuft auf einem Server der Hetzner Online GmbH,
|
||
Industriestr. 25, 91710 Gunzenhausen (Serverstandort Deutschland). Mit
|
||
Hetzner besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO).
|
||
Die Verbindung ist durchgehend TLS-verschlüsselt.
|
||
|
||
## Konten
|
||
|
||
Bei der Registrierung speichere ich Benutzername, E-Mail-Adresse, einen
|
||
Passwort-Hash (nie das Passwort selbst), den Anzeigenamen und die
|
||
Spracheinstellung (Art. 6 Abs. 1 lit. b DSGVO). Die E-Mail-Adresse dient
|
||
der Bestätigung des Kontos, dem Zurücksetzen des Passworts und den unten
|
||
beschriebenen Benachrichtigungen. Benutzername und Anzeigename sind für
|
||
andere Mitglieder sichtbar, mit denen du Teiche teilst.
|
||
|
||
## Sitzungen und Cookies
|
||
|
||
Nach der Anmeldung hält ein technisch notwendiges Sitzungs-Cookie
|
||
(`dt_session`, Laufzeit 30 Tage) dich angemeldet. Zu jeder Sitzung
|
||
speichere ich die von deinem Browser übermittelte Kennung (User-Agent)
|
||
und den Ablaufzeitpunkt; unter „Einstellungen → Sitzungen" kannst du
|
||
jede Sitzung einsehen und beenden. Es gibt keine Tracking- und keine
|
||
Drittanbieter-Cookies — deshalb auch keinen Cookie-Banner.
|
||
|
||
## Missbrauchsschutz und Server-Logs
|
||
|
||
Zum Schutz vor Missbrauch (z. B. Anmeldeversuche) werden IP-Adressen in
|
||
kurzlebigen Zählern verarbeitet, die automatisch verfallen (Art. 6
|
||
Abs. 1 lit. f DSGVO). Der vorgeschaltete Webserver schreibt Zugriffs-Logs
|
||
mit IP-Adressen; diese werden rotiert und spätestens nach 30 Tagen
|
||
gelöscht.
|
||
|
||
## E-Mail
|
||
|
||
Transaktions-E-Mails (Konto-Bestätigung, Passwort-Zurücksetzen) sowie —
|
||
sofern du Seiten oder Teiche beobachtest — Benachrichtigungs-Sammelmails
|
||
(„Digests") werden über den Mailserver des Betreibers versendet. Digests
|
||
kannst du in den Einstellungen abschalten; jede Digest-Mail enthält
|
||
zudem einen Abmeldelink, der ohne Anmeldung funktioniert.
|
||
|
||
## Von dir erstellte Inhalte
|
||
|
||
Von dir angelegte Seiten, Kommentare und hochgeladene Dateien liegen auf
|
||
dem Server und sind für die Personen sichtbar, die die Berechtigungen
|
||
der jeweiligen Teiche zulassen; ausdrücklich öffentlich geschaltete
|
||
Seiten sind ohne Anmeldung im Internet abrufbar. Inhalte sind nicht
|
||
Ende-zu-Ende-verschlüsselt — der Server verarbeitet sie im Klartext, um
|
||
Suche, Zusammenarbeit, Export und Darstellung bereitzustellen. Zu jeder
|
||
Seite wird eine Versionshistorie einschließlich der beteiligten
|
||
Autorinnen und Autoren geführt. Gelöschte Seiten bleiben 30 Tage im
|
||
Papierkorb wiederherstellbar, bevor sie endgültig entfernt werden.
|
||
|
||
## API-Zugriff und KI-Assistenten
|
||
|
||
Wenn du in den Einstellungen persönliche API-Tokens anlegst (etwa um
|
||
Skripte oder KI-Assistenten anzubinden), wird nur ein Hash des Tokens
|
||
gespeichert. Zugriffe über Tokens unterliegen exakt deinen
|
||
Berechtigungen; schreibende Zugriffe werden im Admin-Protokoll
|
||
festgehalten.
|
||
|
||
## Backups
|
||
|
||
Zur Ausfallsicherheit werden täglich Sicherungen der Datenbank und der
|
||
hochgeladenen Dateien erstellt und 30 Tage aufbewahrt. Eine Kopie der
|
||
Sicherungen wird über eine verschlüsselte Verbindung auf einen privaten
|
||
Server des Betreibers in Deutschland gespiegelt (gleiche
|
||
Aufbewahrungsdauer). Gelöschte Inhalte können daher in Sicherungen noch
|
||
bis zu 30 Tage nach der endgültigen Löschung enthalten sein.
|
||
|
||
## Keine Anfragen an Dritte
|
||
|
||
Dein Browser kommuniziert ausschließlich mit dieser Instanz: Schriften
|
||
sind selbst gehostet, es gibt keine CDNs, keine Analyse-Dienste und
|
||
keine eingebetteten Drittanbieter.
|
||
|
||
## Deine Rechte
|
||
|
||
Du kannst deine eigenen Daten (Profil und die dir gehörenden Teiche)
|
||
jederzeit unter „Einstellungen → Datenexport" als ZIP-Archiv exportieren
|
||
(Auskunft und Datenübertragbarkeit, Art. 15 und 20 DSGVO). Bei der
|
||
Löschung deines Kontos werden deine persönlichen Daten entfernt; deine
|
||
Autorenschaft an geteilten Inhalten wird durch „gelöschte
|
||
Nutzerin/gelöschter Nutzer" ersetzt (Pseudonymisierung). Darüber hinaus
|
||
hast du das Recht auf Berichtigung, Löschung und Einschränkung der
|
||
Verarbeitung sowie auf Widerspruch (Art. 16–18, 21 DSGVO). Wende dich
|
||
dazu an die im Impressum genannte E-Mail-Adresse.
|
||
|
||
Beschwerden richtest du an die zuständige Aufsichtsbehörde: Der
|
||
Landesbeauftragte für den Datenschutz und die Informationsfreiheit
|
||
Baden-Württemberg (LfDI), Lautenschlagerstraße 20, 70173 Stuttgart,
|
||
<https://www.baden-wuerttemberg.datenschutz.de>.
|
||
|
||
_Stand: 12. Juli 2026_
|