SW Media — Sebastian Wieser
Johann-Karg-Str. 19, 85540 Haar
E-Mail: impressum@cycling-basti.de
Weitere Angaben im Impressum.
Für den Login nutzen wir Authentik als Identity-Provider (Single-Sign-On) — er ist der einzige Zugang zu deinem Konto und deinem Blog, ein separates Ghost-Passwort gibt es für dich nicht. Dabei werden E-Mail-Adresse, ein Nutzer-Identifikator und dein gehashtes Passwort verarbeitet. Rechtsgrundlage: Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Ein Session-Cookie hält dich eingeloggt; es wird beim Abmelden invalidiert.
Bei der Registrierung und bei einem Passwort-Reset verschicken wir an diese E-Mail-Adresse einen Bestätigungs- bzw. Reset-Link (Versand über unseren Mailgun-Relay, siehe 2.4). Der Link ist einmalig und läuft nach 30 Minuten ab.
Blog-Texte, Bilder und Newsletter-Abonnenten-Adressen deiner Leser werden in einer für dich eingerichteten Ghost-Instanz gespeichert. Verantwortlich für diese Inhalte bist du als Blog-Betreiber:in gegenüber deinen eigenen Leser:innen. [PLATZHALTER: rechtlich sauber fassen, ob/wie das zwischen Plattform-Betreiber und dir als Nutzer:in aufgeteilt wird, Stichwort Auftragsverarbeitung vs. eigene Verantwortlichkeit — Entwurf einer AVV-Vorlage für dich als Kund:in steht noch aus.]
Damit der Login ohne eigenes Ghost-Passwort funktioniert, speichern wir dessen Zugangsdaten verschlüsselt in unserer Datenbank — technisch bedingt können wir uns damit in jeden Kundenblog einloggen. Diese Möglichkeit besteht unabhängig davon ohnehin, weil unser Provisionierungssystem Administratorrechte auf der gemeinsamen Datenbank-Infrastruktur benötigt; sie wird durch das SSO-Verfahren nur sichtbar statt technisch verdeckt. Wir nutzen sie ausschließlich zur Bereitstellung des Logins, nicht zum Lesen oder Verändern deiner Inhalte.
Hochgeladene GPX-Tracks (Positionsdaten deiner Radreise) werden in einem S3-Bucket gespeichert und auf einer öffentlich erreichbaren Karte angezeigt, sofern du das freigibst. Start- und Endpunkte einer Route können Rückschlüsse auf deinen Wohnort zulassen — das liegt in deiner Verantwortung als Nutzer:in. [PLATZHALTER: siehe `docs/cycle-saas-todo-mvp.md` 1.6, "GPX-Privacy" — Fuzzing der Endpunkte ist noch nicht umgesetzt, bis dahin hier deutlich darauf hinweisen].
Sämtlicher E-Mail-Versand läuft über den Dienstleister Mailgun (EU-Region, Rechenzentren in der EU). Zwei getrennte Wege:
[PLATZHALTER: Auftragsverarbeitungsvertrag (AVV) mit Mailgun ist noch nicht abgeschlossen — siehe `docs/cycle-saas-todo-mvp.md` 1.2. Ohne AVV darf diese Verarbeitung nicht produktiv laufen.]
Daten werden gespeichert, solange dein Konto besteht. Löschst du dein Konto, entfernen wir Blog, Datenbank und Mail-Domain unmittelbar (siehe Löschfunktion im Dashboard). [PLATZHALTER: Löschfristen für Backups festlegen — Backups laufen aktuell rollierend, eine explizite Frist ist noch nicht dokumentiert, siehe `docs/cycle-saas-todo-mvp.md` 1.6. Außerdem ungelöst: Löschung deines Kundendatensatzes selbst (E-Mail, Kontoverknüpfung) ist aktuell technisch blockiert, siehe TODO 1.6.]
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde. Kontakt: impressum@cycling-basti.de.
Wir setzen ausschließlich technisch notwendige Cookies ein (kein Tracking, keine Werbe-Cookies): ein Session-Cookie von Authentik für deinen Login, und ein Session-Cookie deiner Ghost-Instanz, sobald du dich per Single-Sign-On in deinem Blog anmeldest. [PLATZHALTER: prüfen, ob die GPX-Karte zusätzliche Cookies setzt und hier ergänzen.]