Files
Lageplan/docs/legal/website-claims-audit.md
Pepe Ziberi 872b8927cc feat(legal): Claims-Korrektur, zentrale Legal-Config & öffentliche Rechtsseiten (v1.7.0)
Teil 1 des Compliance-Updates (nach vollständiger Repo-Analyse):

- src/config/legal.ts: zentrale, typisierte Betreiber-/Rechtskonfiguration mit sichtbaren
  Platzhaltern, ENV-Overrides (LEGAL_*), Build-Warnung bei offenen Pflichtangaben, echte
  Subprozessorenliste (aus dem Code abgeleitet)
- Claims-Korrektur (20 Aussagen): 24/7, 100% Swiss Hosted, DSG/DSGVO-konform, 100% der Spende,
  Kein Unternehmen, "bleibt kostenlos", "sicher via Stripe", "keine Weitergabe/keine
  Übermittlung ins Ausland", "verschlüsselt"→"gehasht" — in page.tsx, spenden, impressum,
  datenschutz (Neuaufbau), settings-tab
- Neue Legal-Seiten (druckbar, responsiv, versioniert, als Entwurf gekennzeichnet):
  /nutzungsbedingungen, /verantwortungsvolle-nutzung, /sicherheit, /unterstuetzen,
  /organisationen/datenschutzvereinbarung + wiederverwendbare LegalPage-Shell
- Datenschutz komplett neu aufgebaut: Subprozessoren-Tabelle (#dienstleister), Auslandbekanntgabe,
  gehashte Passwörter, Backups/Löschung, Zahlung (Stripe), Karten/Geodienste, Rechte/EDÖB
- Footer um alle Pflicht-Rechtslinks erweitert; sitemap.ts ergänzt
- docs/legal/website-claims-audit.md

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-23 11:57:39 +02:00

6.7 KiB

Website Claims Audit — Lageplan

Stand: 2026-07-23 · Version 1.0 (sorgfältiger Entwurf, ersetzt keine juristische Prüfung)

Prüfung aller werblichen / absoluten Aussagen im Repository und deren Korrektur zu sachlichen, nachweisbaren Formulierungen. Fundstellen beziehen sich auf den Stand vor der Korrektur.

# Bisherige Aussage Fundstelle (vorher) Risiko / Widerspruch Neue Formulierung Geänderte Datei
1 „100% · Swiss Hosted · Server in der Schweiz" src/app/page.tsx:241 Serverstandort nicht für alle Subprozessoren (Stripe, SMTP, globale Kartendienste) belegt; absolutes 100% „CH · Swiss Made · In der Schweiz entwickelt" src/app/page.tsx
2 „24/7 · Verfügbar" src/app/page.tsx:243 Verfügbarkeitszusage ohne SLA „Web · Überall nutzbar · Browser, Tablet, Smartphone" src/app/page.tsx
3 „Die Applikation ist DSG- und DSGVO-konform." (FAQ + JSON-LD) src/app/page.tsx:87,458 Unbelegte pauschale Konformitätszusage „Die eingesetzten Dienstleister und Speicherorte sind in der Datenschutzerklärung transparent aufgeführt. Lageplan orientiert sich am Schweizer Datenschutzgesetz (DSG)." src/app/page.tsx
4 „Sicher & Schweiz … DSG/DSGVO-konform." (Feature-Karte) src/app/page.tsx:361 Absolute Sicherheits-/Konformitätszusage „Sicherheit & Datenschutz … Angemessene technische und organisatorische Schutzmassnahmen — Details in der Datenschutzerklärung." src/app/page.tsx
5 „Lückenlose Protokollierung aller Aktionen" src/app/page.tsx:360 „lückenlos" = absolute Zusage „Protokollierung von Aktionen mit Zeitstempel für bessere Nachvollziehbarkeit." src/app/page.tsx
6 „Nichts. Lageplan ist kostenlos …" (FAQ + JSON-LD) src/app/page.tsx:55,442 Impliziert dauerhafte Kostenlosigkeit „… grundsätzlich kostenlos … Ein Anspruch darauf, dass alle Funktionen dauerhaft kostenlos bleiben, besteht nicht." src/app/page.tsx
7 „100% deiner Spende fliesst direkt …" src/app/page.tsx:588, src/app/spenden/page.tsx:252 Ignoriert Stripe-Gebühren; absolutes 100% „Beiträge werden nach Abzug allfälliger Zahlungsgebühren für Hosting, Infrastruktur und Weiterentwicklung eingesetzt." src/app/page.tsx, src/app/spenden/page.tsx
8 „Kein Unternehmen, keine Investoren …" src/app/page.tsx:589, src/app/spenden/page.tsx:253 Betreiberform ist rechtlich noch festzulegen; potenziell irreführend „Ein Projekt aus der Feuerwehr-Praxis — entwickelt in der Freizeit." src/app/page.tsx, src/app/spenden/page.tsx
9 „Lageplan ist und bleibt kostenlos." src/app/page.tsx:551, src/app/spenden/page.tsx:239 „bleibt" = dauerhafte Zusage „Lageplan wird grundsätzlich kostenlos angeboten." src/app/page.tsx, src/app/spenden/page.tsx
10 „Zahlung sicher via Stripe" src/app/page.tsx:574, src/app/spenden/page.tsx:226 „sicher" = absolute Zusage „Zahlung über Stripe" src/app/page.tsx, src/app/spenden/page.tsx
11 „Server-Hosting in der Schweiz (monatliche Kosten)" src/app/spenden/page.tsx:99 Serverstandort nicht abschliessend belegt „Server-Hosting und Infrastruktur (monatliche Kosten)" src/app/spenden/page.tsx
12 „Jeder Franken fliesst direkt in Serverkosten …" src/app/spenden/page.tsx:244 Ignoriert Gebühren „Beiträge helfen, Hosting, Infrastruktur und Weiterentwicklung mitzufinanzieren." src/app/spenden/page.tsx
13 „weder an Dritte verkauft noch weitergegeben" src/app/impressum/page.tsx:108 Absolute „keine Weitergabe"; widerspricht Einsatz von Dienstleistern „… nicht an Dritte verkauft. Für den technischen Betrieb können sorgfältig ausgewählte … Dienstleister eingesetzt werden. Einzelheiten enthält die Datenschutzerklärung." src/app/impressum/page.tsx
14 „Einsatzdaten … werden verschlüsselt gespeichert" src/app/impressum/page.tsx:116 „verschlüsselt gespeichert" technisch nicht belegt (Ruhedaten) Zugriffs-/Mandantenkonzept + „Übertragung erfolgt über HTTPS/TLS"; Passwörter „gehasht (bcrypt)" src/app/impressum/page.tsx
15 „Passwort (verschlüsselt gespeichert)" src/app/datenschutz/page.tsx:47 Falsch: Passwörter werden gehasht, nicht verschlüsselt „Passwort wird mit einem geeigneten Einwegverfahren (bcrypt) gehasht" src/app/datenschutz/page.tsx (Neuaufbau)
16 „Alle Daten … auf Servern in der Schweiz … keine Übermittlung ins Ausland" src/app/datenschutz/page.tsx:105-106 Widerspricht Stripe/SMTP/Kartendiensten; absolute Auslandsaussage Ziffer 6 „Bekanntgabe ins Ausland": Auslandbearbeitung je nach Dienstleister möglich src/app/datenschutz/page.tsx (Neuaufbau)
17 „Personenbezogene Daten werden nicht an Dritte weitergegeben" src/app/datenschutz/page.tsx:91,164 Absolute „keine Weitergabe" Dienstleisterliste (Subprozessoren) + „nicht zu Werbezwecken verkauft" src/app/datenschutz/page.tsx (Neuaufbau)
18 „Gemäss DSG und DSGVO haben Sie folgende Rechte" src/app/datenschutz/page.tsx:144 Pauschale DSGVO-Anwendbarkeit unbelegt „Im Rahmen des anwendbaren Rechts …" + Beschwerde bei EDÖB src/app/datenschutz/page.tsx (Neuaufbau)
19 „Bei der Löschung werden sämtliche Daten unwiderruflich entfernt" src/app/datenschutz/page.tsx:128 Ignoriert Backups „Produktivdaten werden nach Abschluss des Löschvorgangs entfernt. Daten in Sicherungskopien können bis zum Ablauf des Backup-Zyklus fortbestehen." src/app/datenschutz/page.tsx (Neuaufbau)
20 „Passwörter werden verschlüsselt in der Datenbank gespeichert." src/components/admin/settings-tab.tsx:242 Falsch: gehasht, nicht verschlüsselt „… mit einem Einwegverfahren (bcrypt) gehasht …" src/components/admin/settings-tab.tsx

Nicht beanstandet (Kontext geprüft)

  • Zahlreiche 100% in rapport-pdf.tsx, measure-panel.tsx, map-view.tsx, E-Mail-Templates → CSS-Breitenangaben, keine Werbeaussage.
  • „sicher" in README.md, docs/*, jwt-secret.ts, modules.ts → technische Kommentare, nicht öffentlich.
  • „SSL-Zertifikate" (Substantiv) → keine „zertifiziert"-Behauptung.

Nicht gefunden (im gesamten Repo)

garantiert, fehlerfrei, gemeinnützig, steuerlich, rechtssicher, zertifiziert, „immer verfügbar", „kostenlos für immer" — keine Treffer.

Noch offen (Betreiber-Entscheid)

  • Formulierung „In der Schweiz entwickelt": Sobald der Serverstandort für alle Subprozessoren/Backups bestätigt ist, kann ggf. eine präzisere Hosting-Aussage getroffen werden.
  • „Purepixel / Kingstickers Ziberi" (Impressum-Copyright): rechtsverbindliche Betreiberbezeichnung bestätigen.