Datenschutzerklärung

Was diese Plattform speichert, warum, wie lange, und was du dagegen tun kannst.

Verantwortliche Stelle

Dr. Michael Bonfert, Geisenhausenerstraße 37, 81379 München

Kontakt für Datenschutzfragen: datenschutz@as-you-wish.de

Grundsatz

Diese Plattform ist auf Datensparsamkeit gebaut. Wir erheben keine Klarnamen, erstellen keine Profile, setzen keine Werbe- oder Analysedienste Dritter ein und binden keine externen Schriften, Skripte oder Bilder ein.

Daten, die wir für dein Konto speichern

Ein Konto braucht genau zwei Angaben von dir: eine E-Mail-Adresse und einen frei gewählten Namen, unter dem du auftrittst. Rechtsgrundlage ist die Erfüllung des Nutzungsverhältnisses nach Artikel 6 Absatz 1 Buchstabe b DSGVO.

  • E-Mail-Adresse, in normalisierter Form, dazu der Zeitpunkt der Bestätigung
  • Selbst gewählter Name (Nickname)
  • Rolle (normales Konto oder Redaktion) und Zeitpunkt der Erstellung
  • Eine Einstellung für Ergebnis-Mails. Sie ist derzeit immer aus, solche Mails verschicken wir noch nicht.
  • Deine Passkeys, falls du welche einrichtest: die selbst vergebene Bezeichnung, wann der Passkey angelegt und zuletzt benutzt wurde, dazu sein öffentlicher Schlüssel
  • Falls dein Konto gesperrt wird: Zeitpunkt, Begründung und welches Redaktionskonto gesperrt hat

Daten, die durch deine Nutzung entstehen

Deine Einreichungen und deine abgegebenen Stimmen sind mit deinem Konto verknüpft, sonst ließe sich weder die Regel "eine Einreichung pro Person" noch die Sperre gegen Mehrfach-Abstimmung durchsetzen. Eine abgeschickte Meldung wird mit deinem Konto und dem angegebenen Grund gespeichert, damit die Redaktion Rückfragen zuordnen und Missbrauch erkennen kann. Die Entscheidung der Redaktion und ihre Begründung speichern wir dazu.

Über jede Meldung benachrichtigen wir die Redaktion per E-Mail an ein Postfach des Teams. Die Mail enthält den angegebenen Grund und einen Link in den Redaktionsbereich, aber weder deinen Namen noch deine E-Mail-Adresse. Melden mehrere Personen dieselbe Einreichung, wird sie automatisch vorläufig ausgeblendet, bis die Redaktion entschieden hat. Das ist eine vorläufige Schutzmaßnahme, keine Entscheidung über einen Verstoß, die trifft immer ein Mensch. Hat die Redaktion eine Einreichung geprüft und freigegeben, wird sie nicht erneut automatisch ausgeblendet. Die einreichende Person erfährt per E-Mail vom Ausblenden und von jeder Entscheidung der Redaktion samt Begründung, nicht aber, wer gemeldet hat. Die Begründung sieht sie außerdem an ihrer eigenen Einreichung. Wer meldet, bekommt die Entscheidung samt Begründung ebenfalls per E-Mail, ohne Angaben zur einreichenden Person. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe c DSGVO in Verbindung mit Artikel 16 und 17 des Digital Services Act.

Jede Entscheidung der Redaktion, etwa eine Einreichung auszublenden oder ein Konto zu sperren, protokollieren wir mit Zeitpunkt, handelndem Redaktionskonto und dem Zustand vorher und nachher. Auch das automatische vorläufige Ausblenden nach mehreren Meldungen protokollieren wir, dann ohne handelndes Konto. So bleibt nachvollziehbar, wer was entschieden hat. Hat die Redaktion eine deiner Einreichungen schon einmal entfernt oder ausgeblendet, sieht sie bei einer neuen Meldung einen Hinweis darauf, damit wiederholte Verstöße auffallen und gegebenenfalls zu einer Kontosperre führen können. Diese Einträge löschen wir nach zwei Jahren. Rechtsgrundlage ist das berechtigte Interesse an einer fairen und überprüfbaren Moderation nach Artikel 6 Absatz 1 Buchstabe f DSGVO.

Technische Daten und Missbrauchsabwehr

IP-Adressen speichern wir nicht im Klartext. Wir bilden stattdessen einen mit einem Serverschlüssel gesicherten Hashwert (HMAC) über die Adresse. Ohne diesen Schlüssel lässt sich der Wert keiner Adresse zuordnen. Mit diesem Wert zählen wir Versuche bei Anmeldung, Registrierung, Einreichung und Meldung pro Zeitfenster. Außerdem halten wir ihn fest, wenn eine Sitzung beginnt oder ein Anmeldelink angefordert wird. Bei Anmeldung und Registrierung zählen wir die Versuche zusätzlich über einen Hashwert deiner E-Mail-Adresse. Zweck ist die Abwehr von automatisierten Massenanfragen und Missbrauch, Rechtsgrundlage ist das berechtigte Interesse nach Artikel 6 Absatz 1 Buchstabe f DSGVO.

Anmeldelinks werden nur als Hashwert gespeichert, sind einmal verwendbar und verfallen nach 15 Minuten.

Richtest du einen Passkey ein, bleibt der geheime Teil davon auf deinem Gerät und wird uns nie übermittelt. Bei uns liegt nur der öffentliche Gegenpart, mit dem sich deine Anmeldung prüfen, aber nicht nachahmen lässt. Ein Passkey enthält keine biometrischen Daten: Fingerabdruck oder Gesicht prüft dein Gerät für sich allein, wir erfahren davon nichts. Du kannst jeden Passkey in deinem Konto jederzeit entfernen.

Cookies und lokaler Speicher

Diese Plattform setzt ausschließlich technisch erforderliche Cookies. Es gibt kein Einwilligungsbanner, weil es nichts gibt, worin einzuwilligen wäre: keiner dieser Cookies verfolgt dich über Seiten oder Sitzungen hinweg.

  • session: deine Anmeldung. Wird erst gesetzt, wenn du dich anmeldest, und gilt 30 Tage. Redaktionskonten gelten 12 Stunden.
  • as_tut_dismissed: merkt sich ein Jahr lang, dass du den Hinweis "Neu hier?" geschlossen hast.
  • as_link_origin: eine Zufallszahl ohne Bezug zu deiner Person. Sie sorgt dafür, dass ein Anmeldelink aus einer Mail nur auf dem Gerät wirkt, auf dem du ihn angefordert hast, und nicht schon von einem automatischen Prüfprogramm deines Mailanbieters ausgelöst wird. Sie wird gesetzt, sobald du einen Link anforderst, und gilt 180 Tage.
  • as_tut_progress: merkt sich ein Jahr lang im Einstieg, in welcher Runde du bist und welche Schlupfloch-Kategorien du schon gefunden hast. Kein Bezug zu einem Konto, dein eingegebener Text wird darin nicht gespeichert.
  • theme (kein Cookie, sondern im lokalen Speicher deines Browsers): deine Wahl zwischen hellem und dunklem Design, nur wenn du sie selbst umstellst. Dieser Eintrag verlässt dein Gerät nie.

Reichweitenmessung ohne Personenbezug

Wir zählen serverseitig, wie oft bestimmte Ereignisse eintreten, zum Beispiel wie viele Einreichungen an einem Tag abgeschickt wurden. Gespeichert wird ausschließlich eine Zahl pro Tag, Sprache und Ereignis. Es gibt dabei keine Nutzerkennung, keine Sitzungskennung, keinen Wiedererkennungswert und keinen Eintrag auf deinem Gerät. Diese Zahlen lassen sich keiner Person zuordnen.

Empfänger und Auftragsverarbeitung

Serverbetrieb: Hetzner Online GmbH, Rechenzentren in Nürnberg und Falkenstein (Datensicherungen nur verschlüsselt). Ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO liegt vor.

Versand von E-Mails der Plattform (Anmeldung, Bestätigung, Benachrichtigungen zu Meldungen): Scaleway SAS, Frankreich. Ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO liegt vor.

Postfächer für Anfragen an kontakt@as-you-wish.de und für die Benachrichtigungen der Redaktion über Meldungen: INWX GmbH & Co. KG, Deutschland. Ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO liegt vor.

Eine Übermittlung in Länder außerhalb der EU findet nicht statt.

Speicherdauer

Kontodaten speichern wir, solange das Konto besteht. Bestätigst du eine Registrierung nicht innerhalb von 24 Stunden, löschen wir sie vollständig. Anmeldelinks verfallen nach 15 Minuten und werden nach Gebrauch entwertet. Abgelaufene Anmeldelinks und Sitzungen löscht ein stündlicher Aufräumvorgang. Zähler zur Missbrauchsabwehr setzen nach 24 Stunden ohne neuen Versuch zurück und werden spätestens nach 48 Stunden gelöscht. Die anonymen Tageszahlen der Reichweitenmessung bleiben dauerhaft, sie haben keinen Personenbezug.

Deine Rechte

Du hast das Recht auf Auskunft (Artikel 15), Berichtigung (Artikel 16), Löschung (Artikel 17), Einschränkung (Artikel 18), Datenübertragbarkeit (Artikel 20) und Widerspruch (Artikel 21 DSGVO).

Auskunft und Löschung kannst du ohne Umweg selbst auslösen: in deinem Konto findest du einen Datenexport als JSON-Datei und die Löschfunktion. Beim Löschen werden E-Mail-Adresse und Name unwiderruflich entfernt, bereits veröffentlichte Einreichungen bleiben anonymisiert stehen, damit Abstimmungen und Auflösungen vergangener Wochen nicht verwaist zurückbleiben.

Für alles Weitere erreichst du uns unter datenschutz@as-you-wish.de. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Artikel 77 DSGVO). Zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach, www.lda.bayern.de.