Datenschutzerklärung
++ Stand: 2026-05-19 — Entwurf, Vorstand-Freigabe ausstehend. +
+ +1. Verantwortlicher
+
+ mana e.V. (Schweizer Verein in Gründung)
+ Postanschrift: bis zur Vereins-Gründung c/o Gründungs-Vorstand (Adresse auf Anfrage)
+ Kontakt: kontakt@memoro.ai
+ (Übergangs-Adresse bis datenschutz@mana-ev.ch aktiv ist)
+
+ Datenschutzbeauftragte:r: derzeit nicht benannt. +
++ Vertreter in der EU (Art. 27 DSGVO): derzeit nicht benannt; siehe + + COMPLIANCE.md §1 + . +
+Zuständige Aufsichtsbehörden:
+-
+
- FADP: EDÖB (Schweiz) — edoeb.admin.ch. +
- DSGVO (EU): Aufsichtsbehörde Ihres Wohnsitz-Mitgliedstaates. In Deutschland: Landes-DSB oder BfDI. +
2. Welche Daten wir verarbeiten — Zwecke und Rechtsgrundlagen
+ ++ Wordeck ist text-only (kein Bild, kein Audio, + keine Image-Occlusion). Karten-Inhalte bleiben Text. +
+ +| Datenkategorie | +Zweck | +Rechtsgrundlage | +
|---|---|---|
| Konto-Daten (User-UUID, E-Mail, Tier-Stufe, Anzeigename) | +Authentifizierung und Konto-Verwaltung | +Art. 6 Abs. 1 lit. b DSGVO | +
| Decks (Name, Beschreibung, Tags, Sichtbarkeit) | +Speichern und Organisieren eigener Lerndecks | +Art. 6 Abs. 1 lit. b DSGVO | +
| Karten (Vorder-/Rückseite, Cloze, Type-In, Multiple-Choice — alles Text) | +Karten-Inhalt für Spaced Repetition | +Art. 6 Abs. 1 lit. b DSGVO | +
| Reviews + Study-Sessions (FSRS-Parameter, Wiederholungs-Historie) | +Spaced-Repetition-Algorithmus (FSRS) | +Art. 6 Abs. 1 lit. b DSGVO | +
| Tags (vom User definierte Karten-Kategorien) | +Organisation innerhalb von Decks | +Art. 6 Abs. 1 lit. b DSGVO | +
| Import-Jobs (Anki-Import: Datei-Name, Status, Karten-Anzahl) | +Bulk-Import bestehender Anki-Decks | +Art. 6 Abs. 1 lit. b DSGVO | +
| Marketplace-Veröffentlichungen (Deck-Metadaten, Autor-Pseudonym) | +Veröffentlichen eigener Decks im Marketplace (Opt-in) | +Art. 6 Abs. 1 lit. a DSGVO (Einwilligung — Sie wählen aktiv „Veröffentlichen") | +
| Marketplace-Diskussionen + Pull Requests (Kommentare, Vorschläge) | +Community-Pflege veröffentlichter Decks | +Art. 6 Abs. 1 lit. b DSGVO (öffentlich sichtbare Beiträge) | +
| Marketplace-Engagement (Reaktionen, Bookmarks, Moderations-Reports) | +Sichtbarkeit + Moderation veröffentlichter Decks | +Art. 6 Abs. 1 lit. b DSGVO | +
| Marketplace-Credits (Punkte für veröffentlichte Decks) | +Belohnungs-System für Deck-Autor:innen | +Art. 6 Abs. 1 lit. b DSGVO | +
| Sicherheits- und Audit-Logs (IP-Adresse, User-Agent, Zeitstempel) | +IT-Sicherheit, Missbrauchs-Erkennung, Rate-Limit | +Art. 6 Abs. 1 lit. f DSGVO | +
+ Eine vollständige Verarbeitungs-Liste findet sich im + + Verarbeitungsverzeichnis (VVT.md) + , Wordeck-Sektion wird vor Live-Cut ergänzt. +
+ +3. Keine KI-Verarbeitung an externe Provider
++ Wordeck verarbeitet keine Karten-Inhalte an externe KI-Services. + Die FSRS-Berechnung (Spaced Repetition) läuft ausschließlich auf + Vereins-Infrastruktur. +
++ Historische Klarstellung: Vor dem Cards→Wordeck- + Rebrand 2026-05-17 hatte die Vorgänger-App image-occlusion und + audio-Karten. Diese sind vollständig entfernt (text-only- + Architektur). Falls Sie ein Konto aus der alten Cards-Phase haben + und nicht-text-Karten dort gespeichert hatten: diese werden mit dem + Cutover gelöscht. +
+ +4. Marketplace-Sichtbarkeit
++ Wenn Sie ein Deck im Marketplace veröffentlichen, werden folgende + Inhalte öffentlich sichtbar: +
+-
+
- Deck-Name + Beschreibung + Tags +
- Alle enthaltenen Karten (Vorder-/Rückseite) +
- Ihr gewählter Autor-Anzeigename (Pseudonym möglich) +
- Diskussions-Beiträge mit Ihrem Anzeigenamen +
+ Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO + (Einwilligung — Sie wählen aktiv „Veröffentlichen"). + Widerruf: Sie können ein Deck jederzeit wieder + zurückziehen; bereits getätigte Reaktionen anderer User bleiben + anonymisiert erhalten. +
++ E-Mail-Adresse bleibt privat: Im Marketplace + erscheint nur der Anzeigename, nie die E-Mail oder User-UUID. +
+ +5. Speicherdauer
++ Konto-Daten werden gespeichert, solange Konto besteht. Bei Konto- + Löschung über die DSGVO-Auskunft werden alle privaten Daten + (Decks, Karten, Reviews, Study-Sessions, Tags) innerhalb von 30 + Tagen unwiderruflich entfernt; Sicherheits-Logs nach maximal 90 + Tagen. +
++ Marketplace-Inhalte (nach Konto-Löschung): + Veröffentlichte Decks und Diskussions-Beiträge bleiben grundsätzlich + zugänglich (öffentlicher Inhalt), werden aber auf einen anonymisierten + Autor-Stub umgehängt. Wer auch dort eine Hard-Delete will, kann das + im Löschungs-Antrag explizit verlangen — dann werden auch die + Marketplace-Beiträge entfernt. +
+ +6. Empfänger und Auftragsverarbeiter
+-
+
-
+ mana e.V. — interne Vereins-Dienste auf Vereins-
+ Server (Standort Deutschland) — Authentifizierung
+ (
mana-auth), Datenbank (PostgreSQL, DB +wordeck). Kein Drittland. +
+ -
+ Cloudflare, Inc. (USA) — TLS-Termination + DNS
+ für
wordeck.com. DPA via Cloudflare-Account + akzeptiert. Cloudflare ist im EU-US Data Privacy Framework + gelistet (Art. 45 DSGVO). +
+
+ Den Status der Auftragsverarbeitungs-Verträge findet sich in unserer + + DPA-Tabelle + . +
+ +7. Konten-Föderation und App-übergreifende Anmeldung
+
+ Ihr Vereins-Konto funktioniert über alle mana-Apps hinweg via 1st-
+ Party-Cookie auf .mana.how (technisch notwendig nach
+ § 25 Abs. 2 Nr. 2 TTDSG). Wordeck läuft sowohl unter
+ wordeck.com als auch unter cards.mana.how
+ — der SSO-Cookie ist auf .mana.how gesetzt, daher
+ funktioniert die App-übergreifende Anmeldung nur unter dem
+ cards.mana.how-Hostnamen automatisch; auf
+ wordeck.com ist ein expliziter Login nötig.
+
+ Wenn Sie aktiv Daten zwischen mana-Apps teilen (z.B. ein Zitat aus + Zitare als Karte importieren), wird der Vorgang im Föderations- + Audit-Log dokumentiert (Datum, beteiligte Apps, Daten-Typ, kein + Inhalt). +
++ Lokal speichert die App im Browser-localStorage technisch notwendige + Daten (Auth-Token, Spracheinstellung, sql-wasm-Cache für Offline- + Study). Wir nutzen keine Tracking-Cookies. +
+ +8. Ihre Rechte
+-
+
- Auskunft (Art. 15 DSGVO) — JSON-Export aller privaten Daten. +
- Löschung (Art. 17 DSGVO) — Hard-Delete inkl. Marketplace-Beiträge auf Wunsch. +
- Berichtigung (Art. 16 DSGVO). +
- Einschränkung (Art. 18 DSGVO). +
- Datenübertragbarkeit (Art. 20 DSGVO) — JSON-Export Anki-kompatibel. +
- Widerspruch (Art. 21 DSGVO). +
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — auch für Marketplace-Veröffentlichung. +
- Beschwerde bei einer der in §1 genannten Aufsichtsbehörden (Art. 77 DSGVO). +
+ DSGVO-Anfragen über admin.mana.how + oder per E-Mail an die in §1 genannte Adresse. +
+ +9. Automatisierte Entscheidungsfindung
++ Findet nicht statt. Die FSRS-Berechnung legt nur die + Reihenfolge der zu wiederholenden Karten fest — keine rechtliche oder + ähnlich erhebliche Wirkung i.S.v. Art. 22 DSGVO. +
+ ++
+ Diese Erklärung ist ein Code-Entwurf. Die finale Fassung wird vom + Vorstand nach Prüfung durch eine Datenschutz-Beauftragten-Stelle + veröffentlicht. Vorlage V2: + + DATENSCHUTZ_TEMPLATE.md + . +
+