feat(legal): FKS-Quellenangabe, Auslandtransfer-Doku, Journal-Warnung, Region-Fix (v1.9.1)
All checks were successful
Build and Push Docker Image / build-and-push (push) Successful in 53m24s

Compliance-Runde 2 (ohne Doppelstrukturen; baut auf v1.7–v1.9 auf):

FKS/FEUKOS (dokumentierte schriftliche Genehmigung 17.02.2026):
- legal.ts: fksAttribution (exakte Quellenangabe, Genehmigungsdatum, Nutzungshinweis) + operatorType
- Neue Seite /quellen-und-lizenzen (+ Footer/Sitemap-Link)
- FKS-Abschnitt in Nutzungsbedingungen (§10a); Quellenangabe im Symbol-Panel und in PDF/PNG-Export
- Terminologie entschärft: "offizielle FKS/BABS-Signaturen" -> "FEUKOS-Symbole der FKS"
  (keine Partnerschaft/Zertifizierung/Empfehlung suggeriert)
- FKS_ATTRIBUTION als Dokumenttyp (Migration-Seed, LegalDocumentType), Kontexte erweitert
- licenses-and-attributions.md aktualisiert; .gitignore: private-legal-evidence/

Datenschutz/Transparenz:
- [REGION]-Platzhalter in der Subprozessorenliste durch öffentlich bekannte Firmensitze ersetzt
  (keine Platzhalter mehr öffentlich sichtbar)
- Journal-Freitext-Warnung (keine schutzwürdigen Daten)

Docs: current-state-audit, international-data-transfers, backup-and-restore,
privacy-risk-assessment, manual-action-checklist

Tests: Krypto-Round-Trip (crypto-secret); legal-config-Test aktualisiert; 17 grün. tsc+build ok.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
Pepe Ziberi
2026-07-31 13:52:38 +02:00
parent 28d346d0f5
commit 5f360480ae
22 changed files with 360 additions and 20 deletions

View File

@@ -0,0 +1,39 @@
# Manuelle Restpunkte — was Code nicht lösen kann
Stand: 2026-07-24. Diese Punkte sind **nicht** durch die Software erledigt und dürfen **nicht** als
erledigt dargestellt werden. Sie erfordern Entscheidungen, Verträge oder externe Prüfungen.
## Rechtlich
- [ ] **Juristische Schlussprüfung** aller Rechtsseiten (Nutzungsbedingungen, Datenschutz, AVV, FKS-
Abschnitt) durch eine qualifizierte Schweizer Fachperson.
- [ ] Entscheidung über eine **spätere Vereinsgründung** (aktuell nur offene Option — Betreiber bleibt
Privatperson Perparim Ziberi). Kein Verein behaupten, solange nicht gegründet.
- [ ] Tatsächliche **Übertragung auf einen Verein** erst nach dessen Gründung (dann Betreiberangaben,
Impressum, AVV, Config anpassen).
- [ ] **Steuerliche Behandlung** freiwilliger Unterstützungsbeiträge klären.
## FKS / Bildmaterial
- [ ] Original der FKS-Freigabe (17.02.2026) **ausserhalb** des Repos archivieren (`private-legal-evidence/`).
- [ ] Prüfen, ob **Rohdatei-Download, API-Nutzung oder Weitergabe** der Symbolbibliothek an Dritte von der
ursprünglichen Projektbeschreibung gedeckt ist; falls nicht → **ergänzende FKS-Bestätigung** einholen.
## Versicherung
- [ ] IT-/Vermögensschaden-Haftpflicht prüfen (Offerten einholen).
- [ ] Cyberversicherung prüfen.
- [ ] Bei späterem Verein: Vereins-/Rechtsschutz prüfen.
## Verträge & Standorte
- [ ] Formelle Vereinbarungen mit Gemeinden/Organisationen (falls gewünscht) — die elektronische
Organisationsbestätigung ist **kein** beidseitig unterzeichneter AVV.
- [ ] Endgültige **Server- und Backupstandorte** der externen Dienste bestätigen (Esri, Stripe, SMTP,
Open-Elevation) — siehe `international-data-transfers.md`.
- [ ] **DPA/Standardvertragsklauseln** mit Stripe und dem gewählten E-Mail-Anbieter abschliessen.
## Aufbewahrung & Betrieb
- [ ] Konkrete **Aufbewahrungsfristen** je Datenkategorie festlegen (siehe `retention-and-deletion.md`).
- [ ] **Restore-Test** durchführen und in `docs/BACKUP.md` protokollieren.
- [ ] Periodischen **externen Sicherheitstest / Pentest** beauftragen.
## Datenschutz
- [ ] Prüfen lassen, ob eine **vertiefte DSFA** erforderlich ist (siehe `privacy-risk-assessment.md`).
- [ ] `datenschutz@lageplan.ch` als **aktiv überwachtes** Postfach bestätigen.