PflegeAtlasAnmelden

Datenschutzerklärung

Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir verarbeiten, wenn Sie PflegeAtlas nutzen, und welche Rechte Sie in Bezug auf diese Daten haben. Stand: 1.8.2026.

Hosting und Datenverarbeitung (Auftragsverarbeiter)

Wir nutzen folgende Anbieter zur Verarbeitung personenbezogener Daten. Mit allen Anbietern bestehen Auftragsverarbeitungsverträge (AVV) bzw. Data Processing Agreements (DPA). Übermittlungen in die USA stützen sich auf den EU-US Data Privacy Framework (DPF, Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023) und Standardvertragsklauseln (SCC).

  • Vercel Inc. (San Francisco, USA, EU-DPF zertifiziert) — Hosting der Webanwendung in Frankfurt (Region fra1). Server-Logs werden für 1 Stunde aufbewahrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Betrieb).
  • Neon, Inc. (San Francisco, USA, EU-DPF zertifiziert) — Postgres-Datenbank in Region eu-central-1 (Frankfurt). Sicherungs- kopien werden für 7 Tage aufbewahrt (Point-in-Time-Recovery). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
  • Cloudflare, Inc. (San Francisco, USA, EU-DPF zertifiziert) — DNS und CDN-Edge-Schicht; eingehende E-Mails über Cloudflare Email Routing (nicht gespeichert, nur weitergeleitet); R2 Object Storage für Profilbilder (EU-Region); Turnstile als cookielose Spam-Schutz-Lösung im Beitrags-Formular; Cloudflare Web Analytics als cookielose, datenschutzfreundliche Reichweitenmessung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz und Funktion).
  • Resend, Inc. (San Francisco, USA, EU-DPF zertifiziert) — Versand transaktionaler E-Mails (Einladungen, Passwort-Reset, Benachrichtigungen). Mail-Logs werden für 30 Tage aufbewahrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung).
  • GitHub, Inc. (Tochter der Microsoft Corporation, USA, EU-DPF zertifiziert über Microsoft) — Quellcode-Repository und Veröffentlichungsplattform für angenommene Beiträge (siehe nächster Abschnitt). GitHub ist hier Empfänger nach Art. 13 Abs. 1 lit. e DSGVO, nicht klassischer Auftragsverarbeiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Open-Source-Zweck) und Einwilligung beim Einreichen.

Veröffentlichung angenommener Beiträge auf GitHub (V1.5)

Wenn ein eingereichter Beitrag von der Redaktion angenommen wird, spiegeln wir den Inhalt als öffentlichen Pull-Request in unserem GitHub-Repository shogun160/pflege-atlas. Der Inhalt ist ab diesem Zeitpunkt öffentlich einsehbar und Teil des unveränderlichen Versionsverlaufs des Repositorys.

Wichtig: Eine Löschung des Inhalts aus diesem Versionsverlauf ist unwiderruflich nicht möglich. Der Inhalt steht außerdem unter der Lizenz Creative Commons BY-SA 4.0 und kann von Dritten kopiert und weiterverwendet werden. Beim Einreichen weisen wir hierauf in einem Hinweis-Banner („Datenschutz: Bitte schreib generisch — keine Namen, Initialen oder Personen-Bezüge…") explizit hin.

Editorial-Workflow und Sichtbarkeit für Redakteur:innen (V1.6)

Beiträge durchlaufen einen redaktionellen Review. Redakteur:innen, Reviewer:innen und Administrator:innen sehen im Admin-Backend: den Beitragstitel, den Inhalt, die optionale Kontakt-E-Mail-Adresse der einreichenden Person sowie den Bearbeitungs-Status. Diese Daten werden bis zur abschließenden Bearbeitung (Annahme oder Ablehnung) verarbeitet.

Bei angemeldeten Beiträger:innen sind außerdem Name und Profil für Redakteur:innen sichtbar.

Anonymisierung gelöschter Konten

Beim Löschen eines Beiträger:innen-Kontos werden die personenbezogenen Daten (Name, E-Mail, Profilbild) entfernt bzw. anonymisiert. Die Verknüpfung zwischen Konto und veröffentlichten Beiträgen bleibt erhalten, da die Beiträge unter Creative Commons BY-SA 4.0 stehen und der Lizenzhinweis Bestand haben muss. Der Eintrag in unserer Datenbank zeigt nach Löschung „Gelöschte:r Beitragende:r" statt des Klarnamens.

Sicherheits- und Kontoverwaltungs-Protokoll

Was wir bei Anmeldevorgängen protokollieren: Zeitpunkt, Erfolg oder Fehlschlag (mit Grund-Kategorie wie „Passwort falsch"oder „Konto deaktiviert"), die eingegebene E-Mail-Adresse (auch wenn kein Konto mit dieser Adresse existiert), eine pseudonymisierte Form Ihrer IP-Adresse (SHA-256-Hash mit serverseitigem Geheim­schlüssel — nicht zurückrechenbar) sowie den übertragenen Browser-Kennzeichner (User-Agent).

Was wir bei kontoverwaltenden Aktionen protokollieren: Bei Rollen­änderungen, Konto­deaktivierungen, Konto-Löschvorgängen, versendeten und angenommenen Einladungen sowie Passwort-Zurücksetzungen halten wir fest, welcher Account die Aktion ausgelöst hat und welcher Account betroffen war.

Aufbewahrung und Rechtsgrundlage: Diese Protokoll- Einträge werden 90 Tage gespeichert und anschließend täglich automatisch gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse an der Abwehr unbefugter Zugriffe und der Nachweisbarkeit kontoverwaltender Vorgänge (Art. 6 Abs. 1 lit. f DSGVO; Art. 5 Abs. 2 DSGVO).

Hinweis zur Konto-Löschung:Wenn Sie Ihr Konto löschen, werden Ihre personen­bezogenen Daten in den Haupt­datensätzen anonymisiert. E-Mail-Schnappschüsse, die zum Zeitpunkt eines Protokoll- Eintrags gespeichert wurden, bleiben in der Protokoll-Tabelle für die verbleibende Restdauer (höchstens 90 Tage ab Eintrags-Zeitpunkt) erhalten. Diese Ausnahme stützt sich auf Art. 17 Abs. 3 lit. b DSGVO (Erfüllung rechtlicher Aufzeichnungs­pflichten zur Sicherheit der Verarbeitung).

Aufbewahrungsfristen

DatenAufbewahrung
Angenommene Beiträgedauerhaft (Audit-Trail; Inhalt zusätzlich öffentlich auf GitHub)
Beiträge im Reviewbis Review-Entscheidung
Abgelehnte Beiträge30 Tage, danach automatische Löschung
Aktive Kontenbis zur Konto-Löschung durch Nutzer:in
Gelöschte Konten (anonymisiert)dauerhaft (Lizenz-Hinweis)
Sicherheits- und Kontoverwaltungs-Protokoll90 Tage, danach automatische Löschung
Vercel-Server-Logs1 Stunde
Neon-Datenbank-Sicherungen7 Tage Point-in-Time
Resend-Mail-Logs30 Tage
Cloudflare Web Analytics6 Monate (aggregiert, ohne PII)
GitHub-Veröffentlichungendauerhaft, öffentlich, unwiderruflich

Gemeinsam Verantwortliche (Art. 26 DSGVO)

PflegeAtlas wird von Oliver Wosnitza und Christoph Brück als gemeinsam Verantwortliche nach Art. 26 DSGVO betrieben. Eine entsprechende Vereinbarung regelt die Aufgaben-Verteilung intern. Der wesentliche Inhalt: Oliver Wosnitza ist primärer Ansprechpartner für Hosting, Sicherheit, Datenschutz-Anfragen und technische Pannen; beide sind als Editor:innen/Reviewer:innen gemeinsam für die inhaltliche Qualitätssicherung verantwortlich. Sie können Ihre Rechte gegenüber jedem von uns geltend machen.

Ihre Rechte als betroffene Person

Sie haben jederzeit das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17, soweit nicht ausgeschlossen durch öffentliche Veröffentlichung auf GitHub), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21).

Außerdem haben Sie das Recht, sich bei einer Datenschutz-Aufsichts- behörde zu beschweren (Art. 77 DSGVO).

Anfragen richten Sie bitte an: datenschutz@pflegeatlas.org. Wir antworten in der Regel innerhalb von 14 Tagen, spätestens innerhalb der gesetzlichen Frist von einem Monat.

Eingeloggte Beitragende können außerdem über Mein Bereich eigenständig ihre Daten herunterladen (Selbst-Service-Export) und ihr Konto löschen.