From 7a0448c156a92e1c2dc7f8a2386c107c49bec856 Mon Sep 17 00:00:00 2001 From: Till JS Date: Tue, 19 May 2026 12:35:58 +0200 Subject: [PATCH] docs(datenschutz): Erst-Entwurf nach Vorlage V2 MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Spaced-Repetition-spezifisch + Marketplace: decks/cards/reviews/ studySessions/tags/imports privat (lit. b), Marketplace-Veröffent- lichung als Opt-in (lit. a, Widerruf möglich). Text-only-Architektur explizit (kein Bild/Audio nach Cards→Wordeck-Rebrand). Public-Tier also kein Beta-Hinweis. Doppel-Domain wordeck.com + cards.mana.how mit SSO-Hinweis. Co-Authored-By: Claude Opus 4.7 (1M context) --- apps/web/src/routes/datenschutz/+page.svelte | 254 +++++++++++++++++++ 1 file changed, 254 insertions(+) create mode 100644 apps/web/src/routes/datenschutz/+page.svelte diff --git a/apps/web/src/routes/datenschutz/+page.svelte b/apps/web/src/routes/datenschutz/+page.svelte new file mode 100644 index 0000000..41697bf --- /dev/null +++ b/apps/web/src/routes/datenschutz/+page.svelte @@ -0,0 +1,254 @@ + + + + Datenschutzerklärung — Wordeck + + +
+

Datenschutzerklärung

+

+ Stand: 2026-05-19 — Entwurf, Vorstand-Freigabe ausstehend. +

+ +

1. Verantwortlicher

+

+ mana e.V. (Schweizer Verein in Gründung)
+ Postanschrift: bis zur Vereins-Gründung c/o Gründungs-Vorstand (Adresse auf Anfrage)
+ Kontakt: kontakt@memoro.ai + (Übergangs-Adresse bis datenschutz@mana-ev.ch aktiv ist) +

+

+ Datenschutzbeauftragte:r: derzeit nicht benannt. +

+

+ Vertreter in der EU (Art. 27 DSGVO): derzeit nicht benannt; siehe + + COMPLIANCE.md §1 + . +

+

Zuständige Aufsichtsbehörden:

+
    +
  • FADP: EDÖB (Schweiz) — edoeb.admin.ch.
  • +
  • DSGVO (EU): Aufsichtsbehörde Ihres Wohnsitz-Mitgliedstaates. In Deutschland: Landes-DSB oder BfDI.
  • +
+ +

2. Welche Daten wir verarbeiten — Zwecke und Rechtsgrundlagen

+ +

+ Wordeck ist text-only (kein Bild, kein Audio, + keine Image-Occlusion). Karten-Inhalte bleiben Text. +

+ +
+ + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + +
DatenkategorieZweckRechtsgrundlage
Konto-Daten (User-UUID, E-Mail, Tier-Stufe, Anzeigename)Authentifizierung und Konto-VerwaltungArt. 6 Abs. 1 lit. b DSGVO
Decks (Name, Beschreibung, Tags, Sichtbarkeit)Speichern und Organisieren eigener LerndecksArt. 6 Abs. 1 lit. b DSGVO
Karten (Vorder-/Rückseite, Cloze, Type-In, Multiple-Choice — alles Text)Karten-Inhalt für Spaced RepetitionArt. 6 Abs. 1 lit. b DSGVO
Reviews + Study-Sessions (FSRS-Parameter, Wiederholungs-Historie)Spaced-Repetition-Algorithmus (FSRS)Art. 6 Abs. 1 lit. b DSGVO
Tags (vom User definierte Karten-Kategorien)Organisation innerhalb von DecksArt. 6 Abs. 1 lit. b DSGVO
Import-Jobs (Anki-Import: Datei-Name, Status, Karten-Anzahl)Bulk-Import bestehender Anki-DecksArt. 6 Abs. 1 lit. b DSGVO
Marketplace-Veröffentlichungen (Deck-Metadaten, Autor-Pseudonym)Veröffentlichen eigener Decks im Marketplace (Opt-in)Art. 6 Abs. 1 lit. a DSGVO (Einwilligung — Sie wählen aktiv „Veröffentlichen")
Marketplace-Diskussionen + Pull Requests (Kommentare, Vorschläge)Community-Pflege veröffentlichter DecksArt. 6 Abs. 1 lit. b DSGVO (öffentlich sichtbare Beiträge)
Marketplace-Engagement (Reaktionen, Bookmarks, Moderations-Reports)Sichtbarkeit + Moderation veröffentlichter DecksArt. 6 Abs. 1 lit. b DSGVO
Marketplace-Credits (Punkte für veröffentlichte Decks)Belohnungs-System für Deck-Autor:innenArt. 6 Abs. 1 lit. b DSGVO
Sicherheits- und Audit-Logs (IP-Adresse, User-Agent, Zeitstempel)IT-Sicherheit, Missbrauchs-Erkennung, Rate-LimitArt. 6 Abs. 1 lit. f DSGVO
+
+ +

+ Eine vollständige Verarbeitungs-Liste findet sich im + + Verarbeitungsverzeichnis (VVT.md) + , Wordeck-Sektion wird vor Live-Cut ergänzt. +

+ +

3. Keine KI-Verarbeitung an externe Provider

+

+ Wordeck verarbeitet keine Karten-Inhalte an externe KI-Services. + Die FSRS-Berechnung (Spaced Repetition) läuft ausschließlich auf + Vereins-Infrastruktur. +

+

+ Historische Klarstellung: Vor dem Cards→Wordeck- + Rebrand 2026-05-17 hatte die Vorgänger-App image-occlusion und + audio-Karten. Diese sind vollständig entfernt (text-only- + Architektur). Falls Sie ein Konto aus der alten Cards-Phase haben + und nicht-text-Karten dort gespeichert hatten: diese werden mit dem + Cutover gelöscht. +

+ +

4. Marketplace-Sichtbarkeit

+

+ Wenn Sie ein Deck im Marketplace veröffentlichen, werden folgende + Inhalte öffentlich sichtbar: +

+
    +
  • Deck-Name + Beschreibung + Tags
  • +
  • Alle enthaltenen Karten (Vorder-/Rückseite)
  • +
  • Ihr gewählter Autor-Anzeigename (Pseudonym möglich)
  • +
  • Diskussions-Beiträge mit Ihrem Anzeigenamen
  • +
+

+ Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO + (Einwilligung — Sie wählen aktiv „Veröffentlichen"). + Widerruf: Sie können ein Deck jederzeit wieder + zurückziehen; bereits getätigte Reaktionen anderer User bleiben + anonymisiert erhalten. +

+

+ E-Mail-Adresse bleibt privat: Im Marketplace + erscheint nur der Anzeigename, nie die E-Mail oder User-UUID. +

+ +

5. Speicherdauer

+

+ Konto-Daten werden gespeichert, solange Konto besteht. Bei Konto- + Löschung über die DSGVO-Auskunft werden alle privaten Daten + (Decks, Karten, Reviews, Study-Sessions, Tags) innerhalb von 30 + Tagen unwiderruflich entfernt; Sicherheits-Logs nach maximal 90 + Tagen. +

+

+ Marketplace-Inhalte (nach Konto-Löschung): + Veröffentlichte Decks und Diskussions-Beiträge bleiben grundsätzlich + zugänglich (öffentlicher Inhalt), werden aber auf einen anonymisierten + Autor-Stub umgehängt. Wer auch dort eine Hard-Delete will, kann das + im Löschungs-Antrag explizit verlangen — dann werden auch die + Marketplace-Beiträge entfernt. +

+ +

6. Empfänger und Auftragsverarbeiter

+
    +
  • + mana e.V. — interne Vereins-Dienste auf Vereins- + Server (Standort Deutschland) — Authentifizierung + (mana-auth), Datenbank (PostgreSQL, DB + wordeck). Kein Drittland. +
  • +
  • + Cloudflare, Inc. (USA) — TLS-Termination + DNS + für wordeck.com. DPA via Cloudflare-Account + akzeptiert. Cloudflare ist im EU-US Data Privacy Framework + gelistet (Art. 45 DSGVO). +
  • +
+

+ Den Status der Auftragsverarbeitungs-Verträge findet sich in unserer + + DPA-Tabelle + . +

+ +

7. Konten-Föderation und App-übergreifende Anmeldung

+

+ Ihr Vereins-Konto funktioniert über alle mana-Apps hinweg via 1st- + Party-Cookie auf .mana.how (technisch notwendig nach + § 25 Abs. 2 Nr. 2 TTDSG). Wordeck läuft sowohl unter + wordeck.com als auch unter cards.mana.how + — der SSO-Cookie ist auf .mana.how gesetzt, daher + funktioniert die App-übergreifende Anmeldung nur unter dem + cards.mana.how-Hostnamen automatisch; auf + wordeck.com ist ein expliziter Login nötig. +

+

+ Wenn Sie aktiv Daten zwischen mana-Apps teilen (z.B. ein Zitat aus + Zitare als Karte importieren), wird der Vorgang im Föderations- + Audit-Log dokumentiert (Datum, beteiligte Apps, Daten-Typ, kein + Inhalt). +

+

+ Lokal speichert die App im Browser-localStorage technisch notwendige + Daten (Auth-Token, Spracheinstellung, sql-wasm-Cache für Offline- + Study). Wir nutzen keine Tracking-Cookies. +

+ +

8. Ihre Rechte

+
    +
  • Auskunft (Art. 15 DSGVO) — JSON-Export aller privaten Daten.
  • +
  • Löschung (Art. 17 DSGVO) — Hard-Delete inkl. Marketplace-Beiträge auf Wunsch.
  • +
  • Berichtigung (Art. 16 DSGVO).
  • +
  • Einschränkung (Art. 18 DSGVO).
  • +
  • Datenübertragbarkeit (Art. 20 DSGVO) — JSON-Export Anki-kompatibel.
  • +
  • Widerspruch (Art. 21 DSGVO).
  • +
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — auch für Marketplace-Veröffentlichung.
  • +
  • Beschwerde bei einer der in §1 genannten Aufsichtsbehörden (Art. 77 DSGVO).
  • +
+

+ DSGVO-Anfragen über admin.mana.how + oder per E-Mail an die in §1 genannte Adresse. +

+ +

9. Automatisierte Entscheidungsfindung

+

+ Findet nicht statt. Die FSRS-Berechnung legt nur die + Reihenfolge der zu wiederholenden Karten fest — keine rechtliche oder + ähnlich erhebliche Wirkung i.S.v. Art. 22 DSGVO. +

+ +
+

+ Diese Erklärung ist ein Code-Entwurf. Die finale Fassung wird vom + Vorstand nach Prüfung durch eine Datenschutz-Beauftragten-Stelle + veröffentlicht. Vorlage V2: + + DATENSCHUTZ_TEMPLATE.md + . +

+