Datenschutzerklärung
1. Verantwortlicher
Betreiber und Verantwortlicher im Sinne der DSGVO:
Bündnis OST – An der Stadtmauer 10, 16321 Bernau bei Berlin, Deutschland
E-Mail: info@buendnisost.de
2. Hosting & Auftragsverarbeitung
Die Plattform läuft auf einem STRATO VPS (Serverstandort EU). Die komplette Supabase-Instanz (Postgres, Auth, Storage, Realtime) wird dort ebenfalls selbst gehostet und ist damit physisch auf demselben Server untergebracht. Supabase wird dabei als selbst gehostete Open-Source-Software betrieben und ist kein externer Dienstleister im Sinne von Art. 28 DSGVO. Mit STRATO als Hosting-Anbieter besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Hosting erfolgt ausschließlich in europäischen Rechenzentren; alle Daten bleiben unter unserer Kontrolle, es existiert kein externer Cloud-Zugriff.
Mails werden über einen SMTP-Dienst verschickt; auch hier erfolgt die Verarbeitung ausschließlich in der EU bzw. gemäß EU-Standardvertragsklauseln.
3. Zwecke & Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten, um Nutzerkonten bereitzustellen, Events zu veröffentlichen, Teilnahme- und Kontaktanfragen zu ermöglichen, administrative Inhalte wie Netzwerke zu verwalten, Moderationsentscheidungen nachvollziehbar zu protokollieren sowie die technische Sicherheit und Stabilität der Plattform zu gewährleisten.
Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO (z. B. Anmeldung per Magic-Link, Teilnahme- und Organisationsfunktionen), Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit, Missbrauchserkennung, Rate-Limiting, Betrugsprävention, technische Administration) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligungen).
4. Verarbeitete Daten & Vorgänge
- Accounts & Login: Name, E-Mail, Rolle, Sperrstatus, Verifizierungszeitpunkt sowie technisch erzeugte Login- und Session-Daten
- Events: Inhalte, Bilder (Supabase Storage), optionale Kontakt- & Social-Media-Links, Geodaten
- MachBar-Anmeldungen: Name, E-Mail, freiwillige Nachricht, Status-Historie, Mail-Logs für Zusagen/Absagen
- Admin-Bereich: Administrative Inhalte wie Netzwerke und Widgets werden durch Administratoren verwaltet. Moderations- und Verwaltungsaktionen (z. B. Rollenwechsel, Event-Prüfung, Netzwerk- oder Widget-Änderung) werden mit Benutzerkennung, Zeitpunkt und Kontext protokolliert, damit nachvollziehbar bleibt, wer welche Inhalte verändert hat
- Support & Kommunikation: Inhalte eingehender E-Mails oder Kontaktanfragen
- Sicherheits- und Missbrauchsschutz: IP-Adresse bzw. Header-Informationen, soweit dies zur Anfragebegrenzung, Fehleranalyse und Abwehr missbräuchlicher Nutzung erforderlich ist
5. Authentifizierung, Login-Methoden & Session-Cookies
Der Login erfolgt über E-Mail-Adresse und Passwort, über einen Magic-Link per E-Mail oder über einen Einmal-PIN (OTP). Nach erfolgreicher Anmeldung wird ein Session-Token für die Sitzungsverwaltung im Browser gesetzt. Die Verarbeitung der E-Mail-Adresse erfolgt zur Bereitstellung des Nutzerkontos und der Login-Funktion gemäß Art. 6 Abs. 1 lit. b DSGVO.
- Das Session-Token wird als Cookie gespeichert. Es ist technisch notwendig und dient ausschließlich der Sitzungsverwaltung.
- Magic-Links und Einmal-PINs (OTP) gelten nur einmal und verfallen nach kurzer Zeit automatisch.
- Zur Missbrauchsverhinderung begrenzen wir Login-Anfragen technisch anhand der anfragenden IP-Adresse.
- Aktuell verwenden wir keine Marketing- oder Tracking-Cookies externer Werbedienste.
6. Cookies & lokale Speicherung
Neben dem oben genannten Session-Cookie nutzen wir lokale Speichertechniken des Browsers, um technische Einstellungen, Komfortfunktionen und Zwischenspeicherungen im Browser bereitzustellen.
- Darstellung: Im Local Storage werden Darstellungspräferenzen wie das Theme gespeichert.
- Event-Entwürfe: Bei der Event-Erstellung können eingegebene Entwurfsdaten lokal im Browser zwischengespeichert werden, damit Eingaben nach einem Seitenwechsel oder Abbruch nicht verloren gehen.
- Standort für die Events-Liste: Wählst du einen Standort, um nach Entfernung zu sortieren, speichern wir ihn auf etwa einen Kilometer gerundet im Local Storage deines Browsers. Den aktuellen Standort ermittelt dein Browser erst nach deiner Freigabe. Die Sortierung rechnet im Browser, der Standort geht nicht an unseren Server. Mit „Standort entfernen“ löschst du ihn.
- Videos in Geschichten laden erst nach einem Klick. Danach kann der jeweilige Anbieter eigene Cookies oder vergleichbare Speichertechniken nutzen, siehe Abschnitt 10.
- Nach aktuellem Stand setzen wir nur technisch erforderliche Cookies und vergleichbare lokale Speichertechniken für Funktions-, Anzeige- und Komfortzwecke ein.
- Du kannst lokale Browserdaten jederzeit selbst löschen; dadurch können gespeicherte Einstellungen, Entwürfe und Komfortfunktionen verloren gehen.
7. Webanalyse
Wir setzen keine Webanalyse ein.
8. Automatisierte Inhaltsmoderation
Beim Erstellen von Events prüfen wir die eingegebenen Inhalte (insbesondere Titel und Beschreibung) automatisiert, um die Plattform vor illegalen, gewaltverherrlichenden, hasserfüllten oder anderweitig unzulässigen Inhalten zu schützen. Dazu gleicht ein lokaler, von uns gepflegter Stichwort-Filter den Inhalt mit einer internen Wortliste ab.
Die Prüfung dient ausschließlich dem Erkennen problematischer Inhalte; eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt: Bei einem Treffer wird das Event lediglich zur manuellen Überprüfung durch unsere Administratoren in eine Warteschlange verschoben. Die endgültige Entscheidung über Veröffentlichung oder Ablehnung trifft immer ein Mensch.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz der Plattform und der Nutzer:innen vor rechtswidrigen oder schädigenden Inhalten).
9. Speicherdauer & Löschung
Personenbezogene Daten werden gelöscht, sobald der jeweilige Zweck entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Das betrifft insbesondere Kontodaten, Event- und Kommunikationsdaten sowie hochgeladene Inhalte, soweit keine weitere Speicherung erforderlich ist.
Magic-Link-Tokens verfallen nach kurzer Zeit automatisch. Audit- und E-Mail-Logs bewahren wir nur so lange auf, wie dies für Betrieb, Nachvollziehbarkeit, Fehleranalyse oder rechtliche Nachweise erforderlich ist.
10. Weitergabe & Empfänger
Eine Weitergabe erfolgt nur, wenn dies zur Erfüllung der Plattformfunktionen nötig ist, etwa an Veranstaltende bei Teilnahme- oder Kontaktanfragen, an Hosting- und Infrastruktur-Dienstleister oder an E-Mail-Dienstleister für den Versand transaktionaler Nachrichten.
Zur Darstellung von Karten lädt der Browser Kartenkacheln von OpenStreetMap oder Stadia Maps sowie Kartensymbole von unpkg.com. Dabei wird die IP-Adresse an den jeweiligen Anbieter übermittelt. Adressen, die bei der Event-Erstellung gesucht werden, und Orte, die in der Events-Liste für die Sortierung nach Entfernung gesucht werden, übermittelt unser Server an den Suchdienst Nominatim von OpenStreetMap. Eine Verarbeitung durch Anbieter außerhalb der EU kann nicht ausgeschlossen werden.
Geschichten können Videos von loops.video, Vimeo oder YouTube enthalten. Der Player des Anbieters lädt erst, wenn du auf „Video von … laden“ klickst. Erst dann übermittelt dein Browser die IP-Adresse und technische Angaben wie Browser und Betriebssystem an den Anbieter, der dabei auch Cookies oder vergleichbare Speichertechniken wie den Local Storage nutzen kann. YouTube-Videos binden wir über youtube-nocookie.com ein, Vimeo-Videos mit dem Parameter dnt=1, der das Tracking des Players abschaltet. Rechtsgrundlage ist deine Einwilligung durch den Klick (Art. 6 Abs. 1 lit. a DSGVO). Eine Verarbeitung durch Anbieter außerhalb der EU kann nicht ausgeschlossen werden.
Eine Nutzung zu Werbe- oder Profilbildungszwecken durch uns findet nicht statt.
11. Rechte der betroffenen Personen
- Auskunft nach Art. 15 DSGVO über sämtliche gespeicherte Daten
- Berichtigung oder Löschung (Art. 16/17 DSGVO)
- Einschränkung der Verarbeitung und Widerspruch gegen berechtigte Interessen (Art. 18/21 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf von Einwilligungen mit Wirkung für die Zukunft; der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung
- Beschwerde bei einer zuständigen Datenschutz-Aufsichtsbehörde, insbesondere an deinem gewöhnlichen Aufenthaltsort, Arbeitsplatz oder am Sitz des Verantwortlichen
12. Sicherheit & Aktualisierung
Alle Verbindungen sind TLS-verschlüsselt. Zugriffe auf sensible Verwaltungsfunktionen werden durch Rollen- und Rechtekonzepte abgesichert; Service-Keys werden ausschließlich serverseitig verwendet. Uploads werden technisch auf zulässige Dateitypen und Größen geprüft.
Wir passen diese Datenschutzerklärung an, sobald neue Funktionen oder gesetzliche Vorgaben dies erfordern. Die jeweils aktuelle Version ist jederzeit hier abrufbar.