Datenschutzerklärung
Gerüst mit Platzhaltern für den Verein. Vor Echtdaten-Betrieb durch eine vollständige Erklärung ersetzen. Keine Therapieversprechen.
1. Verantwortliche Stelle
[Vereinsname]
[Adresse]
E-Mail: [datenschutz@beispiel.de]
Datenschutzbeauftragte/r (falls bestellt): [Name / Kontakt]
2. Zweck der Verarbeitung
Betrieb einer Peer-Nachsorge-App (Komiteestil): Konten, Gruppenmitgliedschaft, Sitzungen, Wortmeldungen, Auflagen/Rückfälle (nur innerhalb der eigenen Gruppe), Tutorial-Fortschritt, optionale Warteliste. Kein Therapieersatz, keine Diagnosen, keine automatisierte Entscheidungsfindung über Gesundheit.
3. Verarbeitete Daten (Überblick)
- Konto: Benutzername, Anzeigename, Passwort-Hash (PBKDF2), optional E-Mail, Rolle, Gruppenzugehörigkeit, Tutorial-Fortschritt
- Sitzung / Session: Session-Token in HTTP-only-Cookie; Speicherung in Cloudflare KV
- Gruppeninhalte: Treffen, Wortmeldungen, Resonanzen, Auflagen, Rückfälle — mandantengetrennt in Cloudflare D1
- Warteliste (öffentlich): Name, E-Mail, optional Ort
- Invites: Token, optional E-Mail, Gültigkeit, Verwendung
4. Hosting und Auftragsverarbeitung
Technischer Betrieb über Cloudflare (Worker, D1-Datenbank, KV). Region/Standort der Bindings möglichst EU — konkrete Region und AVV mit Cloudflare vom Verein prüfen und dokumentieren.
Videokonferenzen laufen über den vom Verein gewählten Anbieter (z. B. Zoom); dafür gelten dessen Bedingungen und ggf. ein eigener AVV/DPF — siehe Checkliste unten.
5. Rechtsgrundlagen (Platzhalter)
[Art. 6 Abs. 1 lit. b DSGVO Vertrag / Mitgliedschaft; Art. 6 Abs. 1 lit. a Einwilligung wo nötig; Art. 9 Abs. 2 … für besondere Kategorien — rechtlich prüfen]
6. Speicherdauer
[z. B. Kontodaten bis Löschung; Gruppeninhalte gemäß Gruppenordnung / Aufbewahrungsfrist; Sessions max. 14 Tage]
7. Deine Rechte
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Beschwerde bei einer Aufsichtsbehörde — Kontakt über die verantwortliche Stelle oben. Konkrete Export-/Löschfunktionen folgen in späteren Ausbaustufen.
8. AVV-Checkliste für den Verein
Keine unterschriebenen Verträge — nur Prüfpunkte, die der Verein abarbeiten sollte, bevor Echtdaten laufen:
- Zoom: Auftragsverarbeitungsvertrag (AVV) bzw. Data Processing Addendum / Data Privacy Framework — Status dokumentieren
- Cloudflare: AVV / DPA abschließen; Region der D1-/KV-Bindings und Transfer-Mechanismen prüfen
- Transparenz: US-Transfer / Drittanbieter in der Gruppenordnung und in dieser Datenschutzerklärung klar benennen
- Kein Cloud-Recording von Sitzungen als Standard; Gruppenregel „Was gesprochen wird, bleibt in der Gruppe“
- Impressum und diese Seite mit realen Vereinsdaten befüllen (Platzhalter entfernen)
- Optional: separates Dokument „AVV-Übersicht“ intern ablegen (nicht im öffentlichen Repo mit Secrets)
9. Cookies
Essenzielles Session-Cookie komitee_session (HttpOnly, SameSite=Lax, Secure bei HTTPS) zur Anmeldung. Kein Tracking zu Werbezwecken in diesem Prototyp.