Teil 1 des Compliance-Updates (nach vollständiger Repo-Analyse): - src/config/legal.ts: zentrale, typisierte Betreiber-/Rechtskonfiguration mit sichtbaren Platzhaltern, ENV-Overrides (LEGAL_*), Build-Warnung bei offenen Pflichtangaben, echte Subprozessorenliste (aus dem Code abgeleitet) - Claims-Korrektur (20 Aussagen): 24/7, 100% Swiss Hosted, DSG/DSGVO-konform, 100% der Spende, Kein Unternehmen, "bleibt kostenlos", "sicher via Stripe", "keine Weitergabe/keine Übermittlung ins Ausland", "verschlüsselt"→"gehasht" — in page.tsx, spenden, impressum, datenschutz (Neuaufbau), settings-tab - Neue Legal-Seiten (druckbar, responsiv, versioniert, als Entwurf gekennzeichnet): /nutzungsbedingungen, /verantwortungsvolle-nutzung, /sicherheit, /unterstuetzen, /organisationen/datenschutzvereinbarung + wiederverwendbare LegalPage-Shell - Datenschutz komplett neu aufgebaut: Subprozessoren-Tabelle (#dienstleister), Auslandbekanntgabe, gehashte Passwörter, Backups/Löschung, Zahlung (Stripe), Karten/Geodienste, Rechte/EDÖB - Footer um alle Pflicht-Rechtslinks erweitert; sitemap.ts ergänzt - docs/legal/website-claims-audit.md Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
6.7 KiB
6.7 KiB
Website Claims Audit — Lageplan
Stand: 2026-07-23 · Version 1.0 (sorgfältiger Entwurf, ersetzt keine juristische Prüfung)
Prüfung aller werblichen / absoluten Aussagen im Repository und deren Korrektur zu sachlichen, nachweisbaren Formulierungen. Fundstellen beziehen sich auf den Stand vor der Korrektur.
| # | Bisherige Aussage | Fundstelle (vorher) | Risiko / Widerspruch | Neue Formulierung | Geänderte Datei |
|---|---|---|---|---|---|
| 1 | „100% · Swiss Hosted · Server in der Schweiz" | src/app/page.tsx:241 |
Serverstandort nicht für alle Subprozessoren (Stripe, SMTP, globale Kartendienste) belegt; absolutes 100% | „CH · Swiss Made · In der Schweiz entwickelt" | src/app/page.tsx |
| 2 | „24/7 · Verfügbar" | src/app/page.tsx:243 |
Verfügbarkeitszusage ohne SLA | „Web · Überall nutzbar · Browser, Tablet, Smartphone" | src/app/page.tsx |
| 3 | „Die Applikation ist DSG- und DSGVO-konform." (FAQ + JSON-LD) | src/app/page.tsx:87,458 |
Unbelegte pauschale Konformitätszusage | „Die eingesetzten Dienstleister und Speicherorte sind in der Datenschutzerklärung transparent aufgeführt. Lageplan orientiert sich am Schweizer Datenschutzgesetz (DSG)." | src/app/page.tsx |
| 4 | „Sicher & Schweiz … DSG/DSGVO-konform." (Feature-Karte) | src/app/page.tsx:361 |
Absolute Sicherheits-/Konformitätszusage | „Sicherheit & Datenschutz … Angemessene technische und organisatorische Schutzmassnahmen — Details in der Datenschutzerklärung." | src/app/page.tsx |
| 5 | „Lückenlose Protokollierung aller Aktionen" | src/app/page.tsx:360 |
„lückenlos" = absolute Zusage | „Protokollierung von Aktionen mit Zeitstempel für bessere Nachvollziehbarkeit." | src/app/page.tsx |
| 6 | „Nichts. Lageplan ist kostenlos …" (FAQ + JSON-LD) | src/app/page.tsx:55,442 |
Impliziert dauerhafte Kostenlosigkeit | „… grundsätzlich kostenlos … Ein Anspruch darauf, dass alle Funktionen dauerhaft kostenlos bleiben, besteht nicht." | src/app/page.tsx |
| 7 | „100% deiner Spende fliesst direkt …" | src/app/page.tsx:588, src/app/spenden/page.tsx:252 |
Ignoriert Stripe-Gebühren; absolutes 100% | „Beiträge werden nach Abzug allfälliger Zahlungsgebühren für Hosting, Infrastruktur und Weiterentwicklung eingesetzt." | src/app/page.tsx, src/app/spenden/page.tsx |
| 8 | „Kein Unternehmen, keine Investoren …" | src/app/page.tsx:589, src/app/spenden/page.tsx:253 |
Betreiberform ist rechtlich noch festzulegen; potenziell irreführend | „Ein Projekt aus der Feuerwehr-Praxis — entwickelt in der Freizeit." | src/app/page.tsx, src/app/spenden/page.tsx |
| 9 | „Lageplan ist und bleibt kostenlos." | src/app/page.tsx:551, src/app/spenden/page.tsx:239 |
„bleibt" = dauerhafte Zusage | „Lageplan wird grundsätzlich kostenlos angeboten." | src/app/page.tsx, src/app/spenden/page.tsx |
| 10 | „Zahlung sicher via Stripe" | src/app/page.tsx:574, src/app/spenden/page.tsx:226 |
„sicher" = absolute Zusage | „Zahlung über Stripe" | src/app/page.tsx, src/app/spenden/page.tsx |
| 11 | „Server-Hosting in der Schweiz (monatliche Kosten)" | src/app/spenden/page.tsx:99 |
Serverstandort nicht abschliessend belegt | „Server-Hosting und Infrastruktur (monatliche Kosten)" | src/app/spenden/page.tsx |
| 12 | „Jeder Franken fliesst direkt in Serverkosten …" | src/app/spenden/page.tsx:244 |
Ignoriert Gebühren | „Beiträge helfen, Hosting, Infrastruktur und Weiterentwicklung mitzufinanzieren." | src/app/spenden/page.tsx |
| 13 | „weder an Dritte verkauft noch weitergegeben" | src/app/impressum/page.tsx:108 |
Absolute „keine Weitergabe"; widerspricht Einsatz von Dienstleistern | „… nicht an Dritte verkauft. Für den technischen Betrieb können sorgfältig ausgewählte … Dienstleister eingesetzt werden. Einzelheiten enthält die Datenschutzerklärung." | src/app/impressum/page.tsx |
| 14 | „Einsatzdaten … werden verschlüsselt gespeichert" | src/app/impressum/page.tsx:116 |
„verschlüsselt gespeichert" technisch nicht belegt (Ruhedaten) | Zugriffs-/Mandantenkonzept + „Übertragung erfolgt über HTTPS/TLS"; Passwörter „gehasht (bcrypt)" | src/app/impressum/page.tsx |
| 15 | „Passwort (verschlüsselt gespeichert)" | src/app/datenschutz/page.tsx:47 |
Falsch: Passwörter werden gehasht, nicht verschlüsselt | „Passwort wird mit einem geeigneten Einwegverfahren (bcrypt) gehasht" | src/app/datenschutz/page.tsx (Neuaufbau) |
| 16 | „Alle Daten … auf Servern in der Schweiz … keine Übermittlung ins Ausland" | src/app/datenschutz/page.tsx:105-106 |
Widerspricht Stripe/SMTP/Kartendiensten; absolute Auslandsaussage | Ziffer 6 „Bekanntgabe ins Ausland": Auslandbearbeitung je nach Dienstleister möglich | src/app/datenschutz/page.tsx (Neuaufbau) |
| 17 | „Personenbezogene Daten werden nicht an Dritte weitergegeben" | src/app/datenschutz/page.tsx:91,164 |
Absolute „keine Weitergabe" | Dienstleisterliste (Subprozessoren) + „nicht zu Werbezwecken verkauft" | src/app/datenschutz/page.tsx (Neuaufbau) |
| 18 | „Gemäss DSG und DSGVO haben Sie folgende Rechte" | src/app/datenschutz/page.tsx:144 |
Pauschale DSGVO-Anwendbarkeit unbelegt | „Im Rahmen des anwendbaren Rechts …" + Beschwerde bei EDÖB | src/app/datenschutz/page.tsx (Neuaufbau) |
| 19 | „Bei der Löschung werden sämtliche Daten unwiderruflich entfernt" | src/app/datenschutz/page.tsx:128 |
Ignoriert Backups | „Produktivdaten werden nach Abschluss des Löschvorgangs entfernt. Daten in Sicherungskopien können bis zum Ablauf des Backup-Zyklus fortbestehen." | src/app/datenschutz/page.tsx (Neuaufbau) |
| 20 | „Passwörter werden verschlüsselt in der Datenbank gespeichert." | src/components/admin/settings-tab.tsx:242 |
Falsch: gehasht, nicht verschlüsselt | „… mit einem Einwegverfahren (bcrypt) gehasht …" | src/components/admin/settings-tab.tsx |
Nicht beanstandet (Kontext geprüft)
- Zahlreiche
100%inrapport-pdf.tsx,measure-panel.tsx,map-view.tsx, E-Mail-Templates → CSS-Breitenangaben, keine Werbeaussage. - „sicher" in
README.md,docs/*,jwt-secret.ts,modules.ts→ technische Kommentare, nicht öffentlich. - „SSL-Zertifikate" (Substantiv) → keine „zertifiziert"-Behauptung.
Nicht gefunden (im gesamten Repo)
garantiert, fehlerfrei, gemeinnützig, steuerlich, rechtssicher, zertifiziert,
„immer verfügbar", „kostenlos für immer" — keine Treffer.
Noch offen (Betreiber-Entscheid)
- Formulierung „In der Schweiz entwickelt": Sobald der Serverstandort für alle Subprozessoren/Backups bestätigt ist, kann ggf. eine präzisere Hosting-Aussage getroffen werden.
- „Purepixel / Kingstickers Ziberi" (Impressum-Copyright): rechtsverbindliche Betreiberbezeichnung bestätigen.