Datenschutzerklärung
Dieses Projekt wird privat und nicht-kommerziell betrieben.
Besuchsstatistiken (Umami Analytics)
Diese Website verwendet Umami Analytics (umami.is) zur anonymen Auswertung der Besuchszahlen. Umami setzt keine Cookies, speichert keine personenbezogenen Daten und ist vollständig DSGVO- bzw. nDSG-konform.
Erfasst werden ausschliesslich aggregierte, nicht personenbezogene Kennzahlen (aufgerufene Seite, ungefähre Sprache/Region des Browsers, verwendetes Gerät). Eine Identifikation einzelner Personen ist nicht möglich. Die Daten werden auf Servern von Umami Cloud (USA) verarbeitet; Umami verzichtet explizit auf die Speicherung von IP-Adressen oder anderen identifizierenden Merkmalen.
Rechtsgrundlage: berechtigtes Interesse gemäss Art. 31 nDSG (Verbesserung des Angebots). Eine Einwilligung ist aufgrund der Datenschutzfreundlichkeit des Verfahrens nicht erforderlich.
Server-Logdaten
Beim Besuch dieser Webseite werden Server-Logdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite) technisch bedingt erfasst und nach 7 Tagen automatisch gelöscht.
Portal und gehostete Instanzen
Dieser Abschnitt gilt für das Portal (portal.chastitytracker.ch) und für die Tracker-Instanzen, die über das Portal betrieben werden. Er gilt nicht für selbst gehostete Installationen: Wer den Tracker auf eigener Infrastruktur betreibt, ist für die Datenbearbeitung dort selbst verantwortlich.
Standort
Portal, gehostete Instanzen und der Mailserver laufen auf Servern in Deutschland.
Portal-Konto
Für ein Portal-Konto werden gespeichert:
- E-Mail-Adresse
- Passwort, ausschliesslich als Hash (nicht im Klartext)
Die Anmeldung erfolgt zusätzlich mit einem Einmalcode, der per E-Mail zugestellt wird. Pro Instanz speichert das Portal Name und Subdomain. Die Zugangsdaten des Instanz-Admins (Benutzername, optional E-Mail-Adresse) werden beim Anlegen an die Instanz übergeben.
Das Portal führt ein Aktivitätsprotokoll über Anmeldungen (erfolgreiche und fehlgeschlagene, einschliesslich fehlgeschlagener Einmalcodes), Registrierungen sowie das Anlegen und Löschen von Instanzen, jeweils mit E-Mail-Adresse und IP-Adresse. Diese Einträge sind derzeit ohne feste Löschfrist.
Über das Feedback-Formular des Portals werden die Nachricht, die Seite, von der sie gesendet wurde, optional eine Kontakt-E-Mail-Adresse sowie die IP-Adresse nur als Hash gespeichert.
Nutzungssignal und Aufräumen
Das Portal liest aus jeder Instanz aus, wann sie zuletzt genutzt oder geändert wurde, wie viele Einträge sie enthält, wann der letzte erfasst wurde und welche Sprache ihre Benutzer eingestellt haben. Ausserdem speichert es die E-Mails, die es dem Inhaber zum Aufräumen geschickt hat, und dessen Antwort (ja/nein). Damit werden ungenutzte Instanzen aufgeräumt: Zuerst wird der Inhaber der Instanz per E-Mail benachrichtigt, danach wird die Instanz gestoppt und auf eine Löschliste gesetzt. Eine Instanz wird nicht automatisch gelöscht; darüber entscheidet ein Mensch.
Daten in einer gehosteten Instanz
Jede Instanz läuft getrennt mit einer eigenen Datenbank. Gespeichert wird, was ihre Benutzer erfassen:
- Verschluss- und Tragezeiten
- Notizen
- Fotos
- Kontrollen
- Aufgaben
- optional Gewicht
- Benachrichtigungs-Einstellungen
Einsicht haben die Benutzer dieser Instanz entsprechend ihrer Rolle (Träger, Keyholder, Admin). Der Betreiber der Server hat technisch Zugriff auf die gespeicherten Daten und nutzt diesen für Betrieb, Wartung und Fehlerbehebung.
Foto-Prüfung
Die Foto-Prüfung wertet eingereichte Fotos automatisch aus (handschriftlichen Code lesen, Siegel und Gerät erkennen). Für neue Instanzen ist sie voreingestellt ausgeschaltet. Der Admin einer Instanz kann sie einschalten:
- mit einem eigenen API-Schlüssel bei einem externen Anbieter (Anthropic, OpenAI, Google Gemini, Mistral oder einem anderen kompatiblen Dienst). Eingereichte Fotos werden dann an diesen Anbieter übermittelt und nach dessen Bedingungen verarbeitet;
- oder mit einem eigenen Server.
Benutzer der Instanz sehen neben den betroffenen Foto-Feldern ein kleines ⓘ mit dem Namen des Anbieters; Keyholder und Admins erhalten einmalig einen Hinweis.
Übergang: Instanzen, die schon vor dieser Umstellung bestanden, behalten die Foto-Prüfung über Anthropic mit dem Schlüssel des Betreibers noch 30 Tage nach ihrem Update. Danach läuft sie nur noch mit einem eigenen Schlüssel des Admins.
KI-Keyholder
Ein Benutzer kann jeden KI-Assistenten, der die Anbindung (MCP) unterstützt, mit seiner Instanz verbinden. Der Assistent kann dann die Daten der Instanz lesen, Bilder nur dann, wenn der Bildzugriff ausdrücklich freigegeben ist. Die Daten gelangen in diesem Fall über das eigene Konto dieses Benutzers zum Anbieter des Assistenten (bei Claude über claude.ai: Anthropic).
Benachrichtigungen
- E-Mails werden über den Mailserver des Betreibers versendet.
- Push-Benachrichtigungen werden über die Push-Dienste der Browser- bzw. Gerätehersteller zugestellt (z. B. Apple, Google, Mozilla).
- Optional Telegram, sofern ein Benutzer es verbindet; die Nachrichten laufen dann über die Server von Telegram.
Protokolle und Sicherungen
- Zugriffsprotokolle der Instanzen (Zeitpunkt, Benutzername, IP-Adresse, aufgerufene Seite) werden bis zu sechs Monate aufbewahrt.
- Sicherungen laufender Instanzen werden 14 Tage aufbewahrt.
Löschung einer Instanz
Wird eine Instanz im Portal gelöscht, werden ihre Daten zunächst archiviert und später von Hand endgültig entfernt.
Auskunft und Löschung
Anfragen um Auskunft oder Löschung sind an info@trublue.ch zu richten.
Update-Prüfung der Tracker-App
Dieser Abschnitt gilt für alle Installationen des Trackers, gehostete wie selbst gehostete. Jede Instanz fragt höchstens stündlich bei einem Server des Projekts an, ob eine neue Version vorliegt.
Diese Anfragen werden gezählt:
- Übermittelt werden nur die App-Version und eine Kennung der Instanz.
- Die IP-Adresse wird nicht im Klartext gespeichert, sondern nur als Prüfwert, der aus der IP-Adresse, dem Datum und einem geheimen Schlüssel des Projekt-Servers berechnet wird.
- Hostnamen, Benutzernamen, E-Mail-Adressen und Inhalte werden nicht übermittelt.
Bei Instanzen, die über das Portal gehostet werden, ist die Zählung gegenüber dem Betreiber nicht anonym: Das Portal kennt die Kennung jeder gehosteten Instanz und kann die Zählung der Instanz zuordnen. Bei selbst gehosteten Installationen ist die Zählung nicht mit einer Person oder einem Konto verknüpft; der Betreiber wertet den Prüfwert der IP-Adresse nicht aus, um Installationen zu identifizieren.
Wer selbst hostet, kann die Zählung abschalten: mit der Umgebungsvariable DISABLE_UPDATE_CENSUS=true oder durch eine eigene Changelog-Quelle. Ist die Zählung abgeschaltet oder der Projekt-Server nicht erreichbar, ruft die Instanz die Versionsinformationen stattdessen direkt bei GitHub ab; GitHub sieht dann die IP-Adresse der Instanz.
Verantwortliche Stelle
Verantwortlich: TruBlue — info@trublue.ch
Es gilt Schweizer Recht, insbesondere das Bundesgesetz über den Datenschutz (nDSG). Aufsichtsbehörde ist der EDÖB.