Datenschutzerklärung
Vorlage. Diese Erklärung ist eine Ausgangsbasis für den Plattform-Betreiber. Vor dem Going-Live durch eine:n Datenschutz-Berater:in prüfen lassen.
Stand: Vorlage v1, anzupassen vor Inbetriebnahme.
1. Verantwortliche Stelle
Plattform-Betreiber: Chorportal Thurgau (Kontakt-Adresse hier ergänzen).
Die einzelnen Chöre sind Verantwortliche im Sinne des nFADP für die Daten ihrer jeweiligen Mitgliederlisten. Der Plattform-Betreiber agiert als Auftragsbearbeiter auf Basis einer Datenschutz-Vereinbarung (DSV), die jeder Chor bei Onboarding unterzeichnet.
2. Welche Daten erheben wir?
- Konto-Daten: Name, E-Mail-Adresse, gehashtes Passwort (oder Magic-Link-Token).
- Mitgliedschafts-Daten: Zugehörigkeit zu Chören, Rolle (Chorleitung / Vorstand / Sänger:in / Gast).
- Repertoire-Daten: Lieder, hochgeladene Dateien (Noten, Audio, Texte) — Inhalts- und Metadaten gehören dem jeweiligen Chor.
- Audit-Logs: Wer hat wann welche administrative Aktion ausgeführt, intern für 12 Monate vorgehalten.
- Anmelde-Token der App „Stimmig”: Stimmig meldet dich über mana-auth an (zentraler Anmeldedienst von mana). Das dabei ausgestellte Token (mana-JWT) wird lokal im Schlüsselbund deines Geräts gespeichert und bei jeder Anfrage mitgeschickt. Beim Abmelden wird es gelöscht.
- Konto-Verknüpfung mana ↔ Chorportal: Wenn du in Stimmig dein Chorportal-Konto verknüpfst (per Bestätigungslink an deine Chorportal-E-Mail), speichern wir die Verbindung deiner mana-Kennung mit deinem Chorportal-Konto, damit dir die Werke deiner Chöre angezeigt werden. Die Verknüpfung entsteht nur durch deine aktive Bestätigung und ist jederzeit auflösbar („Verbindung trennen”); beim Löschen deines Kontos wird sie mitentfernt.
Wir erheben keine Tracking-Daten, setzen keine Drittpartei-Cookies und nutzen keine Analytics-Dienste.
2a. Die App „Stimmig” (Gesangs-Üben)
Stimmig ist eine zweite, native Zugriffsmöglichkeit auf dasselbe Repertoire — kein neuer Empfängerkreis. Wichtig:
- Zugriff exakt wie im Web: Stimmig zeigt dir genau die Werke, die deine Mitgliedschaft und die Sichtbarkeits-Einstellung freigeben (öffentlich / im-Chor / im-Verband). Ohne Anmeldung und ohne Verknüpfung sind nur gemeinfreie, öffentliche Werke sichtbar — eine reine mana-Anmeldung allein schaltet keine geschützten Chor-Werke frei. Die Prüfung erfolgt serverseitig.
- Anmeldung über mana-auth: Stimmig nutzt den zentralen mana-Anmeldedienst. Chorportal bleibt eigenständig (eigenes Konto-System) und erkennt deine mana-Kennung nur nach der oben beschriebenen, von dir bestätigten Verknüpfung.
- Mikrofon bleibt auf dem Gerät: Stimmig hört beim Üben dein Mikrofon mit, um dir live Rückmeldung zur Tonhöhe zu geben. Diese Audio-Daten werden ausschließlich lokal auf dem Gerät verarbeitet und niemals an einen Server übertragen oder gespeichert.
3. Cookies
Hinweis: Die native App Stimmig verwendet keine Cookies, sondern ausschließlich das oben genannte mana-JWT im Geräte-Schlüsselbund.
Es werden ausschliesslich technisch notwendige Cookies gesetzt:
better-auth.session_token— Anmelde-Session, HttpOnly, SameSite=Lax, max. 7 Tage.PARAGLIDE_LOCALE— gemerkte Sprach-Auswahl.
4. Hosting & Speicherort
- Server-Standort: Schweiz (kein Drittlandtransfer).
- Datenbank: PostgreSQL auf demselben Server.
- Audio- und Noten-Dateien: S3-kompatibler Object-Storage (MinIO oder Backblaze B2 mit CH-Region), serverseitig verschlüsselt.
5. Verschlüsselung
- Übertragung: TLS (Let’s Encrypt) für alle Verbindungen.
- Datenbank-Backups: AES-256 (restic) vor dem Upload zum Off-Site-Storage.
- Sensible Mitglieder-Privatfelder (sofern erfasst): AES-256-GCM at-rest mit chor-spezifischem Schlüssel.
6. Rechte der Nutzer:innen
Du hast jederzeit das Recht auf:
- Auskunft über die zu deiner Person gespeicherten Daten — eine Selbstauskunft ist im Konto-Bereich als Datenexport hinterlegt.
- Berichtigung falscher Daten — über deine Konto-Einstellungen.
- Löschung deines Kontos und aller damit verknüpften Daten — Selbstbedienung im Konto-Bereich, mit Schutzmechanismen für Chor-Kontinuität (siehe Account-Löschung).
- Datenübertragbarkeit — als Chor-Admin kannst du jederzeit ein vollständiges ZIP des gesamten Chor-Bereichs herunterladen.
7. Auftragsbearbeitung durch Dritte
- E-Mail-Versand: Resend (oder konfigurierter Provider) für Magic-Links und Einladungen.
- Off-Site-Backup: Backblaze B2 (verschlüsselt vor dem Upload).
Andere Drittanbieter werden nicht eingesetzt.
8. Aufbewahrung & Löschung
- Konto-Daten: bis zur Konto-Löschung.
- Mitgliedschaften: bis Chor-Admin oder die betroffene Person sie entfernt.
- Audit-Logs: 12 Monate, danach automatisch gelöscht.
- Backups: rolling 7 täglich + 4 wöchentlich + 6 monatlich, danach Auto-Forget.
9. Kontakt für Datenschutz-Anfragen
Schreibe an die im Impressum angegebene Adresse mit dem Betreff „Datenschutz-Anfrage Chorportal”.