Datenschutzerklärung

Vorlage. Diese Erklärung ist eine Ausgangsbasis für den Plattform-Betreiber. Vor dem Going-Live durch eine:n Datenschutz-Berater:in prüfen lassen.

Stand: Vorlage v1, anzupassen vor Inbetriebnahme.

1. Verantwortliche Stelle

Plattform-Betreiber: Chorportal Thurgau (Kontakt-Adresse hier ergänzen).

Die einzelnen Chöre sind Verantwortliche im Sinne des nFADP für die Daten ihrer jeweiligen Mitgliederlisten. Der Plattform-Betreiber agiert als Auftragsbearbeiter auf Basis einer Datenschutz-Vereinbarung (DSV), die jeder Chor bei Onboarding unterzeichnet.

2. Welche Daten erheben wir?

  • Konto-Daten: Name, E-Mail-Adresse, gehashtes Passwort (oder Magic-Link-Token).
  • Mitgliedschafts-Daten: Zugehörigkeit zu Chören, Rolle (Chorleitung / Vorstand / Sänger:in / Gast).
  • Repertoire-Daten: Lieder, hochgeladene Dateien (Noten, Audio, Texte) — Inhalts- und Metadaten gehören dem jeweiligen Chor.
  • Audit-Logs: Wer hat wann welche administrative Aktion ausgeführt, intern für 12 Monate vorgehalten.
  • Anmelde-Token der App „Stimmig”: Stimmig meldet dich über mana-auth an (zentraler Anmeldedienst von mana). Das dabei ausgestellte Token (mana-JWT) wird lokal im Schlüsselbund deines Geräts gespeichert und bei jeder Anfrage mitgeschickt. Beim Abmelden wird es gelöscht.
  • Konto-Verknüpfung mana ↔ Chorportal: Wenn du in Stimmig dein Chorportal-Konto verknüpfst (per Bestätigungslink an deine Chorportal-E-Mail), speichern wir die Verbindung deiner mana-Kennung mit deinem Chorportal-Konto, damit dir die Werke deiner Chöre angezeigt werden. Die Verknüpfung entsteht nur durch deine aktive Bestätigung und ist jederzeit auflösbar („Verbindung trennen”); beim Löschen deines Kontos wird sie mitentfernt.

Wir erheben keine Tracking-Daten, setzen keine Drittpartei-Cookies und nutzen keine Analytics-Dienste.

2a. Die App „Stimmig” (Gesangs-Üben)

Stimmig ist eine zweite, native Zugriffsmöglichkeit auf dasselbe Repertoire — kein neuer Empfängerkreis. Wichtig:

  • Zugriff exakt wie im Web: Stimmig zeigt dir genau die Werke, die deine Mitgliedschaft und die Sichtbarkeits-Einstellung freigeben (öffentlich / im-Chor / im-Verband). Ohne Anmeldung und ohne Verknüpfung sind nur gemeinfreie, öffentliche Werke sichtbar — eine reine mana-Anmeldung allein schaltet keine geschützten Chor-Werke frei. Die Prüfung erfolgt serverseitig.
  • Anmeldung über mana-auth: Stimmig nutzt den zentralen mana-Anmeldedienst. Chorportal bleibt eigenständig (eigenes Konto-System) und erkennt deine mana-Kennung nur nach der oben beschriebenen, von dir bestätigten Verknüpfung.
  • Mikrofon bleibt auf dem Gerät: Stimmig hört beim Üben dein Mikrofon mit, um dir live Rückmeldung zur Tonhöhe zu geben. Diese Audio-Daten werden ausschließlich lokal auf dem Gerät verarbeitet und niemals an einen Server übertragen oder gespeichert.

3. Cookies

Hinweis: Die native App Stimmig verwendet keine Cookies, sondern ausschließlich das oben genannte mana-JWT im Geräte-Schlüsselbund.

Es werden ausschliesslich technisch notwendige Cookies gesetzt:

  • better-auth.session_token — Anmelde-Session, HttpOnly, SameSite=Lax, max. 7 Tage.
  • PARAGLIDE_LOCALE — gemerkte Sprach-Auswahl.

4. Hosting & Speicherort

  • Server-Standort: Schweiz (kein Drittlandtransfer).
  • Datenbank: PostgreSQL auf demselben Server.
  • Audio- und Noten-Dateien: S3-kompatibler Object-Storage (MinIO oder Backblaze B2 mit CH-Region), serverseitig verschlüsselt.

5. Verschlüsselung

  • Übertragung: TLS (Let’s Encrypt) für alle Verbindungen.
  • Datenbank-Backups: AES-256 (restic) vor dem Upload zum Off-Site-Storage.
  • Sensible Mitglieder-Privatfelder (sofern erfasst): AES-256-GCM at-rest mit chor-spezifischem Schlüssel.

6. Rechte der Nutzer:innen

Du hast jederzeit das Recht auf:

  • Auskunft über die zu deiner Person gespeicherten Daten — eine Selbstauskunft ist im Konto-Bereich als Datenexport hinterlegt.
  • Berichtigung falscher Daten — über deine Konto-Einstellungen.
  • Löschung deines Kontos und aller damit verknüpften Daten — Selbstbedienung im Konto-Bereich, mit Schutzmechanismen für Chor-Kontinuität (siehe Account-Löschung).
  • Datenübertragbarkeit — als Chor-Admin kannst du jederzeit ein vollständiges ZIP des gesamten Chor-Bereichs herunterladen.

7. Auftragsbearbeitung durch Dritte

  • E-Mail-Versand: Resend (oder konfigurierter Provider) für Magic-Links und Einladungen.
  • Off-Site-Backup: Backblaze B2 (verschlüsselt vor dem Upload).

Andere Drittanbieter werden nicht eingesetzt.

8. Aufbewahrung & Löschung

  • Konto-Daten: bis zur Konto-Löschung.
  • Mitgliedschaften: bis Chor-Admin oder die betroffene Person sie entfernt.
  • Audit-Logs: 12 Monate, danach automatisch gelöscht.
  • Backups: rolling 7 täglich + 4 wöchentlich + 6 monatlich, danach Auto-Forget.

9. Kontakt für Datenschutz-Anfragen

Schreibe an die im Impressum angegebene Adresse mit dem Betreff „Datenschutz-Anfrage Chorportal”.

defritrmen