Menü

Datenschutzhinweise

Stand: 30. August 2026

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Webseite ist:

Dominik Neudert-Schulz
Goetheweg 16
99331 Geratal
E-Mail: info@demokratie-und-bildung.de

Falls ein Datenschutzbeauftragter bestellt ist, ergänzen Sie hier dessen Kontaktdaten; andernfalls kann dieser Hinweis entfernt werden.

2. Zweck der Verarbeitung

Die Webseite dient der Veröffentlichung eines offenen Briefes und der Entgegennahme, Verifizierung und öffentlichen Darstellung von Unterzeichnungen. Die E-Mail-Adresse wird benötigt, um eine Unterzeichnung einmalig per Bestätigungslink zu verifizieren und Mehrfachunterzeichnungen mit derselben E-Mail-Adresse zu verhindern.

3. Welche Angaben werden im Klartext gespeichert?

Bei einer Unterzeichnung werden in der Tabelle der Unterzeichner folgende Angaben in lesbarer Form gespeichert und sind daher für den Betreiber mit Datenbankzugriff lesbar:

Noch nicht bestätigte Unterzeichnungen werden zunächst als nicht öffentlich sichtbar gespeichert. Erst nach erfolgreicher E-Mail-Bestätigung werden sie als bestätigt und öffentlich freigegeben.

Die zufällige UUID wird technisch auch als Bestandteil des Sprungziels zur eigenen Unterzeichnung verwendet und kann deshalb im HTML-Quelltext der öffentlichen Liste erscheinen. Sie enthält selbst keinen Namen, keine E-Mail-Adresse und keinen Ort.

4. Wie wird die E-Mail-Adresse gespeichert?

Die E-Mail-Adresse wird nicht im Klartext in der SQLite-Datenbank gespeichert. Sie wird zunächst Unicode-normalisiert, von führenden und nachfolgenden Leerzeichen befreit und in Kleinschreibung umgewandelt. Provider-spezifische Veränderungen wie das Entfernen von Plus-Aliasen oder Gmail-Punkten finden nicht statt.

Aus der normalisierten E-Mail-Adresse wird anschließend ein HMAC-SHA-256-Wert gebildet. Dazu verwendet die Anwendung ein geheimes, nur auf dem Server gespeichertes Secret und einen Salt. In der Datenbank stehen anschließend nur:

Der gespeicherte HMAC ist nicht entschlüsselbar und nicht in die ursprüngliche E-Mail-Adresse zurückrechenbar. Aus einem Datenbankauszug kann deshalb auch der Betreiber die E-Mail-Adresse nicht ablesen. Die Speicherung ist dennoch pseudonymisiert und nicht anonymisiert: Wenn dem Betreiber eine konkrete E-Mail-Adresse bereits bekannt ist, zum Beispiel weil Sie von dieser Adresse eine Datenschutzanfrage senden, kann die Anwendung mit dem geheimen Server-Secret und den vorhandenen Salts prüfen, ob diese Adresse zu einem gespeicherten HMAC gehört.

Die Salts selbst sind zufällige technische Werte. Ein Salt wird für höchstens 100 neue E-Mail-Adressen verwendet. Das geheime HMAC-Secret liegt außerhalb des öffentlich erreichbaren Webverzeichnisses.

Die E-Mail-Adresse liegt während des Absende- und Mailversandvorgangs kurzzeitig im Arbeitsspeicher der Anwendung vor und wird an die lokale Mail-Infrastruktur übergeben, damit die Bestätigungs-E-Mail zugestellt werden kann. Sie wird von der Anwendung danach nicht als Klartext in der SQLite-Datenbank abgelegt.

5. Bestätigungslink

Für die E-Mail-Bestätigung erzeugt die Anwendung einen verschlüsselten und authentifizierten Token. Er enthält eine zufällige UUID, eine Versionsnummer und eine Ablaufzeit, jedoch keinen Namen, keinen Ort und keine E-Mail-Adresse im Klartext. Der Token läuft nach 24 Stunden ab.

6. Was bewirken die Optionen „Name anzeigen“ und „Ort anzeigen“?

Die beiden Optionen sind unabhängig voneinander und betreffen nur die öffentliche Liste. Vorname, Nachname und Ort werden unabhängig davon intern wie oben beschrieben gespeichert.

Damit sind vier Kombinationen möglich: Name und Ort, nur Name, nur Ort mit „Anonym“ oder vollständig anonym ohne Ort. Das Datum der bestätigten Unterzeichnung wird in allen Fällen öffentlich angezeigt. Die Optionen sind standardmäßig nicht vorausgewählt; die Veröffentlichung erfolgt nur, wenn Sie die jeweilige Option aktiv auswählen.

7. Initiatoren

Die Initiatoren des offenen Briefes werden nicht in der Unterzeichner-Datenbank gespeichert. Ihre Angaben werden redaktionell direkt in der Markdown-Datei des offenen Briefes geführt und dadurch öffentlich veröffentlicht.

8. Rechtsgrundlagen

Die Verarbeitung der für die Unterzeichnung erforderlichen Angaben erfolgt auf Grundlage Ihrer Einwilligung gemäß Art. 6 Abs. 1 Buchstabe a DSGVO. Die optionale öffentliche Anzeige von Name und/oder Ort erfolgt ebenfalls nur auf Grundlage Ihrer jeweiligen Einwilligung.

Die pseudonymisierte E-Mail-Kennung wird verwendet, um Mehrfachunterzeichnungen zu verhindern und die Integrität der öffentlichen Unterzeichnerliste zu schützen. Soweit diese Verarbeitung auf einem berechtigten Interesse beruht, ist Rechtsgrundlage Art. 6 Abs. 1 Buchstabe f DSGVO. Das berechtigte Interesse besteht darin, Mehrfachunterzeichnungen und Missbrauch zu verhindern.

Je nach Inhalt des konkreten offenen Briefes kann die Tatsache einer Unterzeichnung Rückschlüsse auf besondere Kategorien personenbezogener Daten zulassen, etwa auf politische, religiöse oder weltanschauliche Überzeugungen. Soweit dies der Fall ist, erfolgt die Verarbeitung nur mit Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 Buchstabe a DSGVO.

9. Freiwilligkeit und Folgen einer Nichtbereitstellung

Die Unterzeichnung ist freiwillig. Für eine verifizierte Unterzeichnung sind Vorname, Nachname, Ort und E-Mail-Adresse erforderlich. Ohne diese Pflichtangaben kann die Anwendung keine Unterzeichnung anlegen und verifizieren. Ob Name und Ort öffentlich angezeigt werden, entscheiden Sie dagegen freiwillig und unabhängig voneinander.

10. Empfänger und Veröffentlichung

Wenn Sie die Veröffentlichung freigeben, können Besucher der Webseite die freigegebenen Angaben weltweit abrufen. Das Datum der Unterzeichnung sowie – abhängig von Ihren Einstellungen – Name und/oder Ort werden in der öffentlichen Liste dargestellt.

Für Hosting und E-Mail-Versand wird Variomedia AG als technischer Dienstleister eingesetzt. Der Hostinganbieter kann im Rahmen des technischen Betriebs als Auftragsverarbeiter Zugriff auf Daten erhalten. Für die Zustellung der Bestätigungs-E-Mail wird Ihre E-Mail-Adresse außerdem an die für die Zustellung erforderlichen Mailserver übermittelt. Abhängig von dem von Ihnen gewählten E-Mail-Anbieter können dabei weitere Maildienstleister beteiligt sein.

Eine Nutzung der Unterzeichnerdaten zu Werbezwecken findet nicht statt. Die Anwendung verwendet keine Analyse- oder Werbetracker und setzt für die Unterzeichnung keine Cookies ein.

Drittlandbezug

Eine gezielte Übermittlung nicht-öffentlicher Unterzeichnerdaten an Empfänger in Staaten außerhalb der EU bzw. des Europäischen Wirtschaftsraums ist durch den Betreiber nicht vorgesehen. Freigegebene Angaben in der öffentlichen Unterzeichnerliste sind allerdings weltweit über das Internet abrufbar. Außerdem kann die Zustellung der Bestätigungs-E-Mail technisch über einen von Ihnen gewählten E-Mail-Anbieter außerhalb der EU bzw. des EWR erfolgen.

11. Server-Logdaten

Die Anwendung selbst speichert IP-Adresse, Browsertyp und User-Agent nicht in der SQLite-Unterzeichnerdatenbank. Der Hostinganbieter führt jedoch technisch erforderliche Server-Protokolle. Dabei können insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, Browser-/Systeminformationen, Referrer sowie technische Fehlerdaten verarbeitet werden.

Variomedia gibt für das eingesetzte Shared Hosting derzeit unter anderem eine Vorhaltezeit von bis zu 7 Tagen für nicht anonymisierte HTTP-Access-Logs und 14 Tagen für HTTP-Error-Logs an; für herunterladbare Access-Logs werden IP-Adressen anonymisiert. SMTP-Logs werden nach Angaben des Anbieters bis zu 14 Tage vorgehalten. Die Verarbeitung dient dem sicheren und störungsfreien Betrieb des Webangebots und beruht insoweit auf Art. 6 Abs. 1 Buchstabe f DSGVO.

12. Speicherdauer

Die lesbaren Unterzeichnerdaten werden grundsätzlich so lange gespeichert, wie der offene Brief und seine Unterzeichnerliste betrieben werden und die Unterzeichnung für diesen Zweck benötigt wird. Wird eine Unterzeichnung auf berechtigten Wunsch entfernt oder die Einwilligung wirksam widerrufen, wird die öffentliche Anzeige beendet und die weitere Speicherung der davon erfassten Daten geprüft bzw. beendet, soweit keine andere Rechtsgrundlage oder gesetzliche Aufbewahrungspflicht entgegensteht.

Die pseudonymisierte E-Mail-Kennung wird grundsätzlich für die Laufzeit der Anwendung gespeichert, um eine erneute Unterzeichnung mit derselben E-Mail-Adresse zu verhindern. Gegen diese Speicherung kann nach Maßgabe von Art. 21 DSGVO Widerspruch eingelegt werden. Bestehen keine vorrangigen zwingenden schutzwürdigen Gründe für die weitere Verarbeitung, wird die Verarbeitung beendet.

Technische Bestätigungstokens sind 24 Stunden gültig und werden nicht als eigener Token-Datensatz in der Datenbank gespeichert.

13. Widerspruch, Widerruf und Löschung per E-Mail

Sie können jederzeit der weiteren Speicherung und Verarbeitung Ihrer personenbezogenen Daten per E-Mail an info@demokratie-und-bildung.de widersprechen. Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, wird ein solcher Wunsch zugleich als Widerruf der Einwilligung behandelt, sofern aus Ihrer Nachricht nichts anderes hervorgeht. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.

Sie können außerdem die Berichtigung, Löschung oder Einschränkung Ihrer Daten verlangen. Zur sicheren Zuordnung kann es erforderlich sein, dass Sie geeignete Angaben zur Identifizierung Ihrer Unterzeichnung mitteilen. Die Datenbank speichert bewusst keine direkte relationale Verknüpfung zwischen der pseudonymisierten E-Mail-Kennung und dem Unterzeichnerdatensatz; dadurch kann eine Zuordnung ohne zusätzliche Angaben im Einzelfall eingeschränkt sein.

14. Ihre Rechte

Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie insbesondere das Recht auf:

Anfragen können an info@demokratie-und-bildung.de gerichtet werden. Zur Vermeidung einer Offenlegung gegenüber Unbefugten kann ein geeigneter Identitätsnachweis verlangt werden.

15. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere bei der für den Sitz des Verantwortlichen zuständigen Aufsichtsbehörde oder bei der Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsortes oder Arbeitsplatzes.

16. Automatisierte Entscheidungen und Profiling

Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt. Die Anwendung prüft automatisiert lediglich technische Voraussetzungen wie die Einmaligkeit einer E-Mail-Kennung und die Gültigkeit des Bestätigungstokens.

17. Sicherheit

Die Webseite soll ausschließlich über HTTPS betrieben werden. Secrets und Datenbank liegen außerhalb des öffentlich erreichbaren Webroots. E-Mail-Kennungen werden als HMAC-SHA-256 gespeichert; Bestätigungstokens werden verschlüsselt und authentifiziert. Diese Maßnahmen reduzieren das Risiko einer Offenlegung, können jedoch keinen absoluten Schutz gegen die vollständige Kompromittierung des Serverkontos gewährleisten.

18. Änderungen dieser Datenschutzhinweise

Diese Datenschutzhinweise werden angepasst, wenn sich die Verarbeitung, die eingesetzte Technik oder die rechtlichen Anforderungen ändern. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.

Impressum