Datenschutz der App.
Kontaktdaten und Grundstruktur aus der Projektwebsite, ergänzt um die tatsächliche Verarbeitung im getrennten App-Portal.
1. Verantwortlicher und Kontakt
Robert Rieth, Nürtinger Straße 35, 72667 Schlaitdorf, Deutschland.
Datenschutzkontakt: robert.david.rieth@gmail.com.
2. Geltungsbereich und aktueller Status
Diese Hinweise betreffen die getrennte Disastra-Unternehmensvorschau und ihr Zugangsportal, nicht das vollständige lokale Forschungslabor. Das Zugangsportal ist unter https://app.disastra.de erreichbar. Nur vorab eingerichtete Testkonten können sich anmelden. Neue öffentliche Zugangsanträge sind gesperrt; ein automatischer E-Mail-Ablauf ist nicht eingerichtet.
3. Zugangsanträge und Benutzerkonten
Bei den vorab eingerichteten Testkonten werden Benutzername, Rolle, Kontostatus, ein gesalzener Passwort-Hash und der Erstellungszeitpunkt gespeichert. Passwörter werden nicht im Klartext im Kontenspeicher abgelegt. Eine E-Mail-Adresse kann ein angemeldeter Nutzer selbst ergänzen. Für spätere Zugangsanträge ist zusätzlich eine E-Mail-Adresse vorgesehen. Ein solcher Antrag soll keinen Zugang verleihen; Freigabe oder Ablehnung, Zeitpunkt und entscheidender Administrator werden festgehalten. Diese öffentliche Antragstellung ist noch nicht freigeschaltet.
Administratoren sehen die Benutzerkennungen, E-Mail-Adressen und offenen Anträge. Andere Leser können keine Benutzerliste oder fremden Anträge abrufen. Die E-Mail-Adresse ist aktuell nicht verifiziert. Es gibt noch keinen automatischen E-Mail-Versand.
Die Daten dienen der Prüfung beantragter Zugänge, der Anmeldung und dem Schutz des nichtöffentlichen Testbereichs. Als Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO für den kontrollierten, sicheren Testbetrieb vorgesehen. Die konkrete Rechtsgrundlage und Interessenabwägung sind vor öffentlicher Freigabe zu prüfen.
4. Anmeldung, Sitzungen und Missbrauchsschutz
Für eine Anmeldung werden die eingegebenen Zugangsdaten geprüft. Bei erfolgreicher Anmeldung wird ein technisch notwendiges Cookie namens analysis_session gesetzt. Es enthält einen zufälligen Sitzungsschlüssel, nicht das Passwort. Die Sitzung endet spätestens nach acht Stunden, beim Abmelden oder beim Serverneustart. Im eingerichteten HTTPS-Betrieb ist das Cookie mit Secure, HttpOnly und SameSite=Strict geschützt.
Sitzungen, Fehlversuchszähler und die Zuordnung von Antragsversuchen zu IP-Adressen werden im Arbeitsspeicher verarbeitet; der App-Server speichert sie nicht in einem dauerhaften Zugriffsprotokoll. Ein Neustart verwirft diese flüchtigen Einträge. Es gibt keine Werbe-Cookies, Reichweitenmessung oder lokalen Browser-Speicher in dieser getrennten Vorschau.
5. Hosting, Verbindungsdaten und Empfänger
Die getrennte App-Vorschau läuft auf einem 24fire-VPS in Frankfurt am Main. Der App-Prozess speichert seinen getrennten Kontenzustand unter /var/lib/disastra; das vollständige Forschungslabor auf dem lokalen PC ist nicht angeschlossen. Das Zugriffsprotokoll ist für den eigenen App-Nginx-Host ausgeschaltet. Fehler- und Systemprotokolle können technische Verbindungsdaten enthalten. Umfang, Löschfristen, Sicherungskopien und Vereinbarungen zur Auftragsverarbeitung sind vor Öffnung für neue Nutzer abschließend zu bestätigen. Dieser Entwurf behauptet keinen bereits geschlossenen Auftragsverarbeitungsvertrag.
Beim HTTPS-Aufruf fallen technisch notwendige Verbindungsdaten an, insbesondere IP-Adresse, Anfragezeit und aufgerufener Pfad. Der vorgeschaltete Server darf keine Passwörter oder vollständigen Formularinhalte protokollieren. Domain und DNS werden über SKRIME verwaltet; die Projektwebsite liegt auf SKRIME-Webspace, die App dagegen auf dem eigenen 24fire-VPS.
6. Kontakt und geplanter E-Mail-Ablauf
Wenn Sie selbst an den Datenschutzkontakt schreiben, erhalten wir Ihre E-Mail-Adresse und den Nachrichteninhalt. Der Kontakt verwendet Gmail; Google verarbeitet die Nachricht nach seinen Bedingungen. Informationen finden Sie in der Datenschutzerklärung von Google. Eine Prüfung der konkreten Vereinbarungen und Übermittlungsgrundlagen ist für den öffentlichen Betrieb erforderlich.
Ein Dienst für automatische Adressbestätigungen, Zugangsanträge und Freigabemitteilungen ist noch nicht eingerichtet. Anbieter, Empfänger, übermittelte Daten und Speicherung werden vor der Aktivierung ergänzt. Es wird kein fertiger E-Mail-Ablauf vorgetäuscht.
7. Speicherung, Aufbewahrung und Löschung
Kontodaten liegen im getrennten Beta-Kontenspeicher, nicht im Datensatz der Unternehmensansicht. Bislang erfolgt keine automatische Löschung offener oder abgelehnter Anträge und keine automatische Kontolöschung in diesem Kandidaten. Löschfristen, Bearbeitung von Löschanfragen und der Umgang mit Sicherungskopien müssen vor öffentlicher Registrierung umgesetzt und hier mit den tatsächlichen Fristen beschrieben werden.
8. Unternehmensdaten, Links und KI
Die Lesevorschau enthält einen ausgewählten Snapshot von Unternehmensidentitäten, Wikidata-Sitzen und gemeldeten GLEIF-Rechtsträgerbeziehungen. Persönliche Depots, Beobachtungslisten, Nutzerfragen, Prüfnotizen und lokale Forschungsmodelle gehören nicht dazu. Es werden keine Nutzerangaben an ein KI-Modell übertragen. Diese Vorschau besitzt keine KI-Aufrufe, automatische Orders oder Kursprognosen.
Schriften und Seitendateien werden lokal ausgeliefert; diese App-Vorschau lädt keine Google Fonts. Externe Quellen werden erst beim bewussten Anklicken geöffnet. Für die Verarbeitung auf der aufgerufenen Website ist deren Anbieter verantwortlich.
9. Betroffenenrechte und Beschwerden
Nach den gesetzlichen Voraussetzungen haben Sie Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Einer Verarbeitung auf Grundlage berechtigter Interessen können Sie widersprechen. Kontaktieren Sie dafür den oben genannten Verantwortlichen. Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
10. Noch keine rechtliche Freigabe
Dieser Text beschreibt den geprüften Kandidaten und nennt offene Betriebsschritte ausdrücklich. Er ist keine Zusicherung rechtlicher Vollständigkeit. Maßgeblich für eine Veröffentlichung sind die tatsächliche Konfiguration und Verarbeitung, nicht ein unverändert kopierter Text. Die Informationspflichten ergeben sich insbesondere aus Art. 13 DSGVO.