diff --git a/apps/web/src/routes/datenschutz/+page.svelte b/apps/web/src/routes/datenschutz/+page.svelte new file mode 100644 index 0000000..41697bf --- /dev/null +++ b/apps/web/src/routes/datenschutz/+page.svelte @@ -0,0 +1,254 @@ + + + + Datenschutzerklärung — Wordeck + + +
+

Datenschutzerklärung

+

+ Stand: 2026-05-19 — Entwurf, Vorstand-Freigabe ausstehend. +

+ +

1. Verantwortlicher

+

+ mana e.V. (Schweizer Verein in Gründung)
+ Postanschrift: bis zur Vereins-Gründung c/o Gründungs-Vorstand (Adresse auf Anfrage)
+ Kontakt: kontakt@memoro.ai + (Übergangs-Adresse bis datenschutz@mana-ev.ch aktiv ist) +

+

+ Datenschutzbeauftragte:r: derzeit nicht benannt. +

+

+ Vertreter in der EU (Art. 27 DSGVO): derzeit nicht benannt; siehe + + COMPLIANCE.md §1 + . +

+

Zuständige Aufsichtsbehörden:

+ + +

2. Welche Daten wir verarbeiten — Zwecke und Rechtsgrundlagen

+ +

+ Wordeck ist text-only (kein Bild, kein Audio, + keine Image-Occlusion). Karten-Inhalte bleiben Text. +

+ +
+ + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + +
DatenkategorieZweckRechtsgrundlage
Konto-Daten (User-UUID, E-Mail, Tier-Stufe, Anzeigename)Authentifizierung und Konto-VerwaltungArt. 6 Abs. 1 lit. b DSGVO
Decks (Name, Beschreibung, Tags, Sichtbarkeit)Speichern und Organisieren eigener LerndecksArt. 6 Abs. 1 lit. b DSGVO
Karten (Vorder-/Rückseite, Cloze, Type-In, Multiple-Choice — alles Text)Karten-Inhalt für Spaced RepetitionArt. 6 Abs. 1 lit. b DSGVO
Reviews + Study-Sessions (FSRS-Parameter, Wiederholungs-Historie)Spaced-Repetition-Algorithmus (FSRS)Art. 6 Abs. 1 lit. b DSGVO
Tags (vom User definierte Karten-Kategorien)Organisation innerhalb von DecksArt. 6 Abs. 1 lit. b DSGVO
Import-Jobs (Anki-Import: Datei-Name, Status, Karten-Anzahl)Bulk-Import bestehender Anki-DecksArt. 6 Abs. 1 lit. b DSGVO
Marketplace-Veröffentlichungen (Deck-Metadaten, Autor-Pseudonym)Veröffentlichen eigener Decks im Marketplace (Opt-in)Art. 6 Abs. 1 lit. a DSGVO (Einwilligung — Sie wählen aktiv „Veröffentlichen")
Marketplace-Diskussionen + Pull Requests (Kommentare, Vorschläge)Community-Pflege veröffentlichter DecksArt. 6 Abs. 1 lit. b DSGVO (öffentlich sichtbare Beiträge)
Marketplace-Engagement (Reaktionen, Bookmarks, Moderations-Reports)Sichtbarkeit + Moderation veröffentlichter DecksArt. 6 Abs. 1 lit. b DSGVO
Marketplace-Credits (Punkte für veröffentlichte Decks)Belohnungs-System für Deck-Autor:innenArt. 6 Abs. 1 lit. b DSGVO
Sicherheits- und Audit-Logs (IP-Adresse, User-Agent, Zeitstempel)IT-Sicherheit, Missbrauchs-Erkennung, Rate-LimitArt. 6 Abs. 1 lit. f DSGVO
+
+ +

+ Eine vollständige Verarbeitungs-Liste findet sich im + + Verarbeitungsverzeichnis (VVT.md) + , Wordeck-Sektion wird vor Live-Cut ergänzt. +

+ +

3. Keine KI-Verarbeitung an externe Provider

+

+ Wordeck verarbeitet keine Karten-Inhalte an externe KI-Services. + Die FSRS-Berechnung (Spaced Repetition) läuft ausschließlich auf + Vereins-Infrastruktur. +

+

+ Historische Klarstellung: Vor dem Cards→Wordeck- + Rebrand 2026-05-17 hatte die Vorgänger-App image-occlusion und + audio-Karten. Diese sind vollständig entfernt (text-only- + Architektur). Falls Sie ein Konto aus der alten Cards-Phase haben + und nicht-text-Karten dort gespeichert hatten: diese werden mit dem + Cutover gelöscht. +

+ +

4. Marketplace-Sichtbarkeit

+

+ Wenn Sie ein Deck im Marketplace veröffentlichen, werden folgende + Inhalte öffentlich sichtbar: +

+ +

+ Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO + (Einwilligung — Sie wählen aktiv „Veröffentlichen"). + Widerruf: Sie können ein Deck jederzeit wieder + zurückziehen; bereits getätigte Reaktionen anderer User bleiben + anonymisiert erhalten. +

+

+ E-Mail-Adresse bleibt privat: Im Marketplace + erscheint nur der Anzeigename, nie die E-Mail oder User-UUID. +

+ +

5. Speicherdauer

+

+ Konto-Daten werden gespeichert, solange Konto besteht. Bei Konto- + Löschung über die DSGVO-Auskunft werden alle privaten Daten + (Decks, Karten, Reviews, Study-Sessions, Tags) innerhalb von 30 + Tagen unwiderruflich entfernt; Sicherheits-Logs nach maximal 90 + Tagen. +

+

+ Marketplace-Inhalte (nach Konto-Löschung): + Veröffentlichte Decks und Diskussions-Beiträge bleiben grundsätzlich + zugänglich (öffentlicher Inhalt), werden aber auf einen anonymisierten + Autor-Stub umgehängt. Wer auch dort eine Hard-Delete will, kann das + im Löschungs-Antrag explizit verlangen — dann werden auch die + Marketplace-Beiträge entfernt. +

+ +

6. Empfänger und Auftragsverarbeiter

+ +

+ Den Status der Auftragsverarbeitungs-Verträge findet sich in unserer + + DPA-Tabelle + . +

+ +

7. Konten-Föderation und App-übergreifende Anmeldung

+

+ Ihr Vereins-Konto funktioniert über alle mana-Apps hinweg via 1st- + Party-Cookie auf .mana.how (technisch notwendig nach + § 25 Abs. 2 Nr. 2 TTDSG). Wordeck läuft sowohl unter + wordeck.com als auch unter cards.mana.how + — der SSO-Cookie ist auf .mana.how gesetzt, daher + funktioniert die App-übergreifende Anmeldung nur unter dem + cards.mana.how-Hostnamen automatisch; auf + wordeck.com ist ein expliziter Login nötig. +

+

+ Wenn Sie aktiv Daten zwischen mana-Apps teilen (z.B. ein Zitat aus + Zitare als Karte importieren), wird der Vorgang im Föderations- + Audit-Log dokumentiert (Datum, beteiligte Apps, Daten-Typ, kein + Inhalt). +

+

+ Lokal speichert die App im Browser-localStorage technisch notwendige + Daten (Auth-Token, Spracheinstellung, sql-wasm-Cache für Offline- + Study). Wir nutzen keine Tracking-Cookies. +

+ +

8. Ihre Rechte

+ +

+ DSGVO-Anfragen über admin.mana.how + oder per E-Mail an die in §1 genannte Adresse. +

+ +

9. Automatisierte Entscheidungsfindung

+

+ Findet nicht statt. Die FSRS-Berechnung legt nur die + Reihenfolge der zu wiederholenden Karten fest — keine rechtliche oder + ähnlich erhebliche Wirkung i.S.v. Art. 22 DSGVO. +

+ +
+

+ Diese Erklärung ist ein Code-Entwurf. Die finale Fassung wird vom + Vorstand nach Prüfung durch eine Datenschutz-Beauftragten-Stelle + veröffentlicht. Vorlage V2: + + DATENSCHUTZ_TEMPLATE.md + . +

+