Files
Lageplan/docs/legal/data-processing-inventory.md
Pepe Ziberi fa1e911ecd feat(legal): Zustimmungs-Nachweise mit IP, Gerät/Browser & Hash (v1.7.8)
Belastbarer Einwilligungsnachweis:
- Schema/Migration: legal_acceptances + ipAddress, userAgent (contentHash bestand bereits)
- Erfassung bei Registrierung und jeder Zustimmung (/api/legal/accept)
- Admin /admin/legal: neue Spalten IP + Gerät/Browser + Hash; CSV-Export um ipAddress,
  userAgent, contentHash erweitert
- Datenschutzerklärung + Dateninventar: IP/User-Agent als dokumentierter Beweiszweck ergänzt

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-23 17:55:57 +02:00

3.0 KiB

Dateninventar / Verzeichnis der Bearbeitungstätigkeiten — Lageplan

Stand: 2026-07-23 · sorgfältiger Entwurf, ersetzt keine juristische Prüfung. Abgeleitet aus dem tatsächlichen Code-Stand. Offene Fristen/Standorte als Platzhalter […].

Datenkategorie Zweck Betroffene Herkunft Speicherort Empfänger/Drittanbieter Auslandbekanntgabe Aufbewahrung Löschprozess Schutzmassnahmen
Kontodaten (Name, E-Mail, Rolle) Authentifizierung, Verwaltung Benutzer Eingabe bei Registrierung PostgreSQL [SERVERSTANDORT] bis Kontolöschung Selfservice/Antrag; Backups bis Zyklusende Rollen/Mandanten, TLS, Zugriffskontrolle
Passwort (bcrypt-Hash) Authentifizierung Benutzer Eingabe PostgreSQL [SERVERSTANDORT] bis Kontolöschung mit Konto Einweg-Hash (bcrypt cost 12)
Einsatz-/Inhaltsdaten (Pläne, Journale, Zeichnungen, Koordinaten) Kernfunktion Org-Mitglieder, ggf. Dritte Eingabe PostgreSQL [SERVERSTANDORT] bis Löschung durch Org Projekt-/Orglöschung; Backups Mandantentrennung, Zugriffskontrolle
Hochgeladene Dateien (Logos, Planbilder, Symbole) Darstellung Org Upload MinIO [SERVERSTANDORT] bis Löschung mit Projekt/Org Zugriffsschutz, Validierung
Zustimmungsnachweise (Doc-Typ/Version/Zeitpunkt/Kontext, IP, User-Agent, Hash) Nachweis Einwilligung/Vertrag (Beweiszweck) Benutzer System PostgreSQL (Schweiz, Eigenbetrieb) nein Aufbewahrung zu Nachweiszwecken [FRIST] revisionssicher, nicht überschrieben Zugriffskontrolle; IP/User-Agent bewusst zu Beweiszwecken erfasst
Protokoll-/Sicherheitsdaten Betrieb, Sicherheit Benutzer System Server-Logs [SERVERSTANDORT] [FRIST] rotierend Minimierung sensibler Inhalte
Session-Cookie auth-token Anmeldung Benutzer System Client-Cookie 24 h / 14 Tage Ablauf/Logout httpOnly, secure (prod), sameSite=lax
E-Mail-Versand (Verifizierung, Reset, Kontakt, Einladung) Kommunikation Benutzer/Empfänger System/Eingabe SMTP-Anbieter E-Mail-Anbieter [ABHÄNGIG] beim Anbieter TLS, nur bei Bedarf
Unterstützungsbeiträge (Betrag, Name/Nachricht, payment_intent) Zahlungsabwicklung Spender Eingabe/Stripe Stripe + SystemSetting Stripe ja (möglich) [FRIST] [PROZESS] Zahlungsdaten nur bei Stripe
Karten-/Geo-Anfragen Karten/Adresse/Wetter Benutzer Client (extern) OSM/Esri/swisstopo/Nominatim/Open-Meteo möglich keine Speicherung durch App nur Kachel/Koordinaten
localStorage (Zeichnungen, Sync-Queue, Theme, Onboarding, letztes Projekt, Cookie-Hinweis) Funktion/Offline Benutzer Client Gerät des Nutzers bis lokal gelöscht Browser verbleibt lokal

Offene Entscheidungen

  • Konkrete Aufbewahrungsfristen (Logs, Zustimmungen, Zahlungsdaten) → siehe retention-and-deletion.md.
  • Serverstandorte bestätigen.