Datenschutzerklärung
1. Verantwortlicher
Marc Alexander Philipp
Menzelstr. 25
12157 Berlin
E-Mail: ideenwerft-friedenau@mailbox.org
2. Zwecke und Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich zu folgenden Zwecken:
- Bereitstellung der Plattform (Art. 6 Abs. 1 lit. b DSGVO) – technische Bereitstellung und Funktionalität der Website.
- KI-gestützte Funktionen (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse) – Verarbeitung von Nutzereingaben durch KI-Dienste zur Generierung von Projektanalysen, Marketing-Texten und Beratungsinhalten.
- Schutz vor Missbrauch (Art. 6 Abs. 1 lit. f DSGVO) – Rate-Limiting, Fingerprinting und CAPTCHA zur Abwehr automatisierter Zugriffe.
3. Server-Log-Files
Beim Aufruf dieser Website werden durch den Hosting-Anbieter (Lovable / Vercel) automatisch Informationen in sogenannten Server-Log-Files gespeichert, die Ihr Browser automatisch übermittelt:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Verwendeter Browser und Betriebssystem
- Referrer-URL (die zuvor besuchte Seite)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung und Sicherheit). Speicherdauer: 30 Tage, danach automatische Löschung. Keine Zusammenführung mit anderen Datenquellen.
4. Empfänger und Datenübermittlung in Drittländer
Wenn Sie die KI-gestützten Funktionen (Leuchtturm-Wärter, Ideenschmiede, Sponsor-Portal, Marketing-Atelier) nutzen, werden Ihre Eingaben zur Verarbeitung an folgende Auftragsverarbeiter übermittelt:
- Google LLC (USA) – Gemini-Modelle via Lovable AI Gateway
- OpenAI, Inc. (USA) – GPT-Modelle via Lovable AI Gateway
Mit diesen Anbietern bestehen Auftragsverarbeitungsverträge (AV-Verträge) gemäß Art. 28 DSGVO. Die Übermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO. Ihre Eingaben werden ausschließlich zur Generierung der Antwortverwendet und nicht dauerhaft für andere Zwecke gespeichert oder zur Profilbildung genutzt.
Supabase, Inc. (USA) – Hosting der Datenbank und Backend-Funktionen. Ebenfalls auf Grundlage von Standardvertragsklauseln.
Zusätzliche Schutzmaßnahmen. Standardvertragsklauseln allein genügen nach dem Schrems-II-Urteil des EuGH (C-311/18) nicht. Wir ergänzen sie durch folgende Maßnahmen, die dem Zuschnitt dieses ehrenamtlichen Projekts entsprechen:
- Datenminimierung als Hauptmaßnahme: Für die Nutzung der Plattform ist keine Anmeldung nötig. Es werden keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO verarbeitet.
- Verschlüsselung auf dem Transportweg (TLS) und im Ruhezustand auf Seiten des Anbieters.
- Zugriffsbeschränkung auf Datenbankebene (Row Level Security): personenbezogene Felder wie Kontaktangaben sind für nicht angemeldete Zugriffe gesperrt und nur über eingeschränkte Sichten abrufbar.
- Keine Klartext-Passwörter: Zugangsdaten liegen ausschließlich als Hash vor.
- Hinweis in den KI-Feldern, dort keine personenbezogenen Daten einzugeben (siehe unten).
Ein Restrisiko bleibt: US-Anbieter können nach dortigem Recht zur Herausgabe von Daten verpflichtet werden. Wer das vermeiden möchte, nutzt die Plattform ohne Konto und ohne die KI-Funktionen – alle öffentlichen Inhalte bleiben dabei zugänglich.
⚠️ Wichtiger Hinweis: Bitte geben Sie keine personenbezogenen Daten (Namen, Adressen, Telefonnummern etc.) in die Textfelder der KI-Funktionen ein. Die Antworten des KI-Systems stellen keine Rechts-, Bau- oder sonstige Fachberatung dar.
5. Lokale Datenspeicherung und Captcha
Diese Website verwendet den lokalen Speicher Ihres Browsers (localStorage), um eine anonyme Kennung für das Abstimmungssystem zu erzeugen und Rate-Limiting (Cooldown) umzusetzen. Sie können den localStorage jederzeit über die Browsereinstellungen löschen.
Cookies: Wir setzen keine Analyse-, Tracking- oder Werbe-Cookies. Technisch notwendige Cookies entstehen an zwei Stellen: beim Bot-Schutz (siehe unten) und bei der Anmeldung an einem Nutzerkonto (Session-Cookie). Beide sind für den von Ihnen angeforderten Dienst unbedingt erforderlich und daher nach § 25 Abs. 2 Nr. 2 TDDDGeinwilligungsfrei. Eine Einwilligungsabfrage („Cookie-Consent“) ist deshalb nicht erforderlich; der Hinweis, den Sie beim ersten Besuch sehen, informiert Sie lediglich darüber.
Zum Schutz vor automatisiertem Missbrauch wird bei Abstimmungen Cloudflare Turnstile eingesetzt. Dabei werden technische Daten (IP-Adresse, Browser-Informationen) an Cloudflare, Inc. (USA) übermittelt. Turnstile setzt dabei ein technisch notwendiges Cookie zur Erkennung bereits gelöster Prüfungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor Bot-Missbrauch), für die Speicherung auf dem Endgerät § 25 Abs. 2 Nr. 2 TDDDG. Weitere Informationen: Cloudflare Datenschutzerklärung.
Auf der Seite MeshCore ist eine Dokumentation über YouTube (Google Ireland Ltd.) eingebunden, im Impressum ein weiteres YouTube-Video. Beide laden erst nach einem ausdrücklichen Klick – vorher wird keine Verbindung zu diesen Servern aufgebaut und keine IP-Adresse übermittelt. Mit dem Klick werden technische Daten (IP-Adresse, Browser-Informationen) an den Anbieter übertragen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch den Klick).
Die Live-Karte des MeshCore-Analyzers (analyzer.meshcorenetz.de) ist nicht eingebettet, sondern nur verlinkt. Es wird erst dann eine Verbindung zu diesem Server aufgebaut, wenn Sie den Link anklicken und die fremde Seite in einem neuen Tab öffnen; ab dort gilt deren eigene Datenschutzerklärung.
6. Nutzerkonto („Werft-Account“)
Für Funktionen wie das Dashboard, eigene Projekte und eingereichte Vorschläge können Sie ein Konto anlegen. Dabei verarbeiten wir:
- E-Mail-Adresse – als Anmeldename und Kontaktkanal
- Passwort – ausschließlich als kryptografischer Hash; im Klartext ist es uns nicht bekannt
- Anzeigename, sofern Sie einen angeben
- Zeitpunkt von Registrierung und letzter Anmeldung
- Von Ihnen angelegte Inhalte – Projekte, Vorschläge und Beiträge
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses nach den Nutzungsbedingungen). Die Anmeldung wird über einen technisch notwendigen Session-Cookie gehalten.
Die Angabe der Daten ist freiwillig: Ohne Konto bleiben alle öffentlichen Inhalte der Plattform vollständig nutzbar. Ein Konto ist weder zum Lesen noch zum Stöbern nötig.
Löschung: Sie können Ihr Konto jederzeit formlos per E-Mail löschen lassen. Kontodaten entfernen wir dann binnen 30 Tagen; von Ihnen veröffentlichte Beiträge löschen oder anonymisieren wir auf Ihren Wunsch mit. Konten, die länger als 24 Monate ungenutzt bleiben, löschen wir nach vorheriger Ankündigung per E-Mail.
7. Öffentliche Beiträge und Sprachaufnahmen
An einigen Stellen können Sie Beiträge einstellen, die anschließend für alle Besucherinnen und Besucher sichtbar sind – etwa im Kondolenzbuch, bei Projektideen, Ortsvorschlägen und Abstimmungen. Verarbeitet werden dabei:
- Ihr Name, soweit Sie einen angeben. Ohne Angabe erscheint der Beitrag als „Anonym“.
- Der Text, den Sie verfassen.
- Eine Sprachaufnahme, falls Sie im Kondolenzbuch die Aufnahmefunktion nutzen. Die Aufnahme startet ausschließlich auf Ihren Klick hin und wird als Audiodatei gespeichert; sie ist anschließend über die Seite abspielbar.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch das Absenden des Beitrags). Bitte bedenken Sie, dass diese Inhalte öffentlich abrufbar sind – veröffentlichen Sie dort nichts, was privat bleiben soll, und keine Angaben über Dritte ohne deren Einverständnis.
Sie können Ihren Beitrag jederzeit per E-Mail löschen lassen; wir entfernen dann Text und eine eventuelle Sprachaufnahme. Eine Sprachaufnahme ist eine besonders persönliche Angabe – Sie können das Kondolenzbuch selbstverständlich auch ohne sie nutzen.
8. Speicherdauer
Personenbezogene Daten werden gelöscht, sobald der Zweck der Speicherung entfällt. Konkret:
- Server-Log-Files: 30 Tage
- Rate-Limiting-Einträge: 24 Stunden
- Abstimmungsdaten: pseudonymisiert, unbefristet (zur Vermeidung von Doppelabstimmungen)
- Sponsoring-Kontaktdaten: bis zur Erledigung, maximal 12 Monate
- Öffentliche Beiträge und Sprachaufnahmen: bis zur Löschung auf Ihren Wunsch
- Kontodaten: bis zur Löschung des Kontos, danach 30 Tage
- Ungenutzte Konten: 24 Monate, danach Löschung nach Ankündigung
9. Kontaktaufnahme per E-Mail
Wenn Sie uns per E-Mail an ideenwerft-friedenau@mailbox.org kontaktieren, werden Ihre Angaben zur Bearbeitung der Anfrage und für den Fall von Anschlussfragen gespeichert. Diese Daten werden nicht ohne Ihre Einwilligung weitergegeben und nach Erledigung der Anfrage gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
10. Ihre Rechte
Sie haben jederzeit das Recht auf:
- Auskunft über die bei uns gespeicherten personenbezogenen Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Beschwerde bei der zuständigen Aufsichtsbehörde: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Friedrichstr. 219, 10969 Berlin
11. KI-gestützte Übersetzung
Diese Website bietet eine freiwillige automatische Übersetzungsfunktion. Wird diese durch den Nutzer aktiviert, werden Textinhalte der aufgerufenen Seite zur Übersetzung an den KI-Dienst Lovable AI Gateway übermittelt. Die Übersetzung erfolgt ausschließlich auf expliziten Wunsch des Nutzers (Opt-in). Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Eine Speicherung der übermittelten Texte findet nicht statt. Die Sprachpräferenz wird lokal im Browser (localStorage) gespeichert und kann jederzeit durch Auswahl von „Deutsch" zurückgesetzt werden.
12. Technische und organisatorische Maßnahmen
Nach Art. 32 DSGVO sichern wir die Verarbeitung mit Maßnahmen, die dem Risiko dieses ehrenamtlichen Projekts angemessen sind:
- Transportverschlüsselung (TLS/HTTPS) für alle Verbindungen, erzwungen per HSTS
- Passwörter werden ausschließlich als Hash gespeichert, nie im Klartext
- Zugriffsbeschränkung direkt in der Datenbank (Row Level Security) mit getrennten Rollen für Lesen, Schreiben und Administration
- Serverseitige Rate-Limits und Bot-Abwehr gegen automatisierte Zugriffe
- Content-Security-Policy, die einbindbare Fremdinhalte auf eine feste Liste begrenzt
- Datensparsamkeit: keine Analyse-, Tracking- oder Werbedienste im Einsatz
Sicherheitslücke entdeckt? Bitte melden Sie sie an die oben genannte E-Mail-Adresse, bevor Sie sie veröffentlichen.
⚓ Kalles Kiez-Übersetzung
„Moin! Klipp und klar: Deine Daten sind kein Strandgut. Wir behandeln sie mit Respekt und löschen sie, sobald die Arbeit getan ist. Was du in die KI-Felder tippst, geht kurz über den großen Teich zu unseren Partnern – aber nur für die Antwort, nicht zum Horten. Und wenn du willst, dass wir alles über Bord werfen, schreib uns 'ne Mail. So einfach wie 'ne Flaschenpost, nur schneller! ⚓"
Stand: August 2026