Datenschutzerklärung
Stand: 2026-05-19 — Entwurf, Vorstand-Freigabe ausstehend.
1. Verantwortlicher
mana (Schweizer Verein in Gründung)
Postanschrift: bis zur Vereins-Gründung c/o Gründungs-Vorstand (Adresse auf Anfrage)
Kontakt: [email protected] (Übergangs-Adresse bis [email protected] aktiv ist)
Datenschutzbeauftragte:r: derzeit nicht benannt.
Vertreter in der EU (Art. 27 DSGVO): derzeit nicht benannt. Wegen der standortbezogenen Daten in Herbatrium (siehe §4) ist die Benennung eines EU-Vertreters besonders dringend (siehe COMPLIANCE.md §1).
Zuständige Aufsichtsbehörden:
- FADP: EDÖB (Schweiz) — edoeb.admin.ch.
- DSGVO (EU): Aufsichtsbehörde Ihres Wohnsitz-Mitgliedstaates. In Deutschland: Landes-DSB oder BfDI.
2. Welche Daten wir verarbeiten — Zwecke und Rechtsgrundlagen
| Datenkategorie | Zweck | Rechtsgrundlage |
|---|---|---|
| Konto-Daten (User-UUID, E-Mail, Tier-Stufe) | Authentifizierung und Konto-Verwaltung | Art. 6 Abs. 1 lit. b DSGVO |
| Observations (Beobachtungen — Datum, Notizen, Pflicht-Anker) | Citizen-Science-Tagebuch botanischer Funde | Art. 6 Abs. 1 lit. b DSGVO |
| Specimen + Species (botanische Klassifikation, IUCN-Sensitivity) | Wissenschaftliche Strukturierung der Beobachtung | Art. 6 Abs. 1 lit. b DSGVO |
| GPS-Standort (3-Stufen: exact, rounded_100m, region_only) — siehe §4 | Geografische Verortung von Beobachtungen | Art. 6 Abs. 1 lit. a DSGVO + Art. 9 Abs. 2 lit. a (ausdrückliche Einwilligung) |
| Fotos (3-Layer: original mit EXIF, display 2048px EXIF-stripped, thumb 512px) | Visuelle Dokumentation der Beobachtung | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung beim Upload) |
| Identification Proposals (KI- und Pl@ntNet-Vorschläge mit Confidence) | KI-gestützte Pflanzen-Identifikation | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung — siehe §3) |
| Photo-Original-Access-Log (User, Zeitpunkt, Foto-ID) | Audit-Log: jeder Zugriff auf das EXIF-haltige Original wird protokolliert | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Wert 1) |
| Takedown-Requests (Lösch-Anfragen mit Begründung, Status) | Schutz sensibler Funde + BNatSchG-§44-Compliance | Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) |
| Mana-Credit-Verbrauch (User-ID, App-ID, Aktions-Typ, Betrag, Zeitpunkt) | Abrechnung KI-Klassifikation über das Vereins-Credit-Ledger | Art. 6 Abs. 1 lit. b DSGVO |
| Sicherheits- und Audit-Logs (IP-Adresse, User-Agent, Zeitstempel) | IT-Sicherheit, Missbrauchs-Erkennung | Art. 6 Abs. 1 lit. f DSGVO |
Eine vollständige Verarbeitungs-Liste findet sich im Verarbeitungsverzeichnis (VVT.md), Herbatrium-Sektion wird vor Live-Cut ergänzt.
3. KI-Klassifikation (LLM + Pl@ntNet)
Wenn Sie eine Beobachtung hochladen, wird das display- Layer-Foto (EXIF-stripped, 2048 px) zur Identifikation an zwei KI-Pfade gesendet:
- Primär: Vision-LLM über unseren Service
mana-llm, der die Anfrage zur Verarbeitung an Google LLC (USA), Modell „Gemini 2.5 Flash" weiterleitet. Liefert Top-3-Vorschläge plus Phenology. - Sekundär (Verifier): Pl@ntNet (Cirad/Inria/IRD, Frankreich, EU). Wird zugeschaltet bei niedrigem LLM-Confidence oder Sensitivity-Verdacht. Spart Quota.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung — Sie triggern Upload und Identifikation aktiv).
Niemals an Drittdienste: Das EXIF-haltige
Original-Foto (mit GPS, Kamera-Modell, Aufnahme-Zeitpunkt) wird NIEMALS an Drittanbieter geschickt — nur der
display-Layer ohne EXIF (Compliance-Audit 2026-05-17). Jeder
Zugriff auf das Original wird im photoOriginalAccessLog protokolliert.
Drittland-Übermittlung: Google LLC ist im EU-US Data Privacy Framework gelistet (Art. 45 DSGVO). Pl@ntNet ist EU-basiert, keine Drittland-Übermittlung. Status pro Provider in der DPA-Tabelle.
Trotz Data Privacy Framework besteht ein Restrisiko des Zugriffs durch US-Behörden (z.B. nach FISA 702). Wer dieses Risiko nicht eingehen möchte, deaktiviert die KI-Klassifikation in den App- Einstellungen — die Beobachtung wird dann ohne automatischen Vorschlag gespeichert.
4. Besondere Datenkategorien (Art. 9 DSGVO) — GPS-Standorte
Hinweis bei Standort-Tracking: Wiederholte GPS- Standorte können faktisch Wohnort, Arbeitsplatz oder Aufenthaltsmuster offenlegen. Der EuGH hat solche Standort-Muster als besonders schützenswert eingeordnet (Urteil 2022). Daher behandeln wir präzise GPS-Daten als sensible Kategorie und wenden Art. 9 DSGVO an.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Diese geben Sie durch das aktive Setzen der Standort-Sichtbarkeit in den App-Einstellungen.
Drei-Stufen-Sichtbarkeit: Pro Beobachtung wählen Sie eine von drei GPS-Sichtbarkeits-Stufen:
exact— präzise Koordinaten, nur in Ihrem privaten Konto sichtbar.rounded_100m— auf 100 m gerundet, für „Karte mit Beobachtungen" der Community.region_only— nur Region (admin_level=4, ~30-50 km). Default für sensitive Species nach Sensitivity-Schutz.
Fail-closed-Sensitivity-Schutz: Jede Species startet is_sensitive=true bis ein erfolgreicher GBIF-IUCN/FFH-
Lookup das Gegenteil belegt. Sensitive Specimens werden niemals mit
100-m-GPS public — nur als Region. Das verhindert BNatSchG-§44-Risiko
(Schutz seltener Arten vor Sammler:innen).
Widerruf: Sie können die GPS-Sichtbarkeit jederzeit pro Beobachtung ändern oder die Beobachtung löschen. Mit Wirkung für die Zukunft, ohne Auswirkung auf vorhergehende Verarbeitung (Art. 7 Abs. 3 DSGVO).
Original-Foto-EXIF-Schutz: Das EXIF-haltige Original
(mit GPS, Aufnahme-Zeitpunkt) bleibt ausschließlich auf Vereins-
Servern (DE). Jeder Zugriff wird im photoOriginalAccessLog geloggt. KI-Pfade und externe Dienste bekommen nur den display-Layer
ohne EXIF.
5. Speicherdauer
Konto-Daten werden gespeichert, solange Konto besteht. Bei Konto- Löschung über die DSGVO-Auskunft werden alle privaten Daten (Observations, Specimens, Fotos, GPS, Identification-Proposals) innerhalb von 30 Tagen unwiderruflich entfernt; Sicherheits-Logs nach maximal 90 Tagen.
Öffentliche Beobachtungen nach Konto-Löschung: Mit visibility=public markierte Beobachtungen können
grundsätzlich anonymisiert (Autor-Stub) erhalten bleiben — für die
wissenschaftliche Datenbasis. Wer auch dort eine Hard-Delete will,
kann das im Löschungs-Antrag explizit verlangen.
Einzelne Beobachtungen können Sie jederzeit über die App-UI
löschen. Fotos werden zunächst markiert (Soft-Delete) und nach 30 Tagen aus mana-media entfernt.
6. Empfänger und Auftragsverarbeiter
- mana — interne Vereins-Dienste auf Vereins-
Server (Standort Deutschland) — Authentifizierung
(
mana-auth), Datei-Speicher (mana-mediaauf MinIO), KI-Routing (mana-llm), Reverse-Geocoding (mana-geocoding), Datenbank (PostgreSQL + PostGIS, DBmana_herbatrium), Credit-Ledger (mana-credits). Kein Drittland. - Google LLC (USA) — KI-Verarbeitung über die Gemini-API für Pflanzen-Klassifikation. DPF + DPA. Drittlands- übermittlung nach Art. 45 DSGVO. Nur display-Layer- Foto ohne EXIF.
- Pl@ntNet (Cirad/Inria/IRD, Frankreich) — botanische Verifikations-API. EU-basiert, keine Drittland- Übermittlung. Nur display-Layer-Foto ohne EXIF.
- GBIF + IUCN (Datenquellen für Sensitivity-Lookup) — keine Personendaten übermittelt, nur Species-Namen.
- Cloudflare, Inc. (USA) — TLS-Termination und Tunnel-Routing für die Subdomain. DPF gelistet (Art. 45 DSGVO).
Den Status der Auftragsverarbeitungs-Verträge findet sich in unserer DPA-Tabelle.
7. Konten-Föderation und App-übergreifende Anmeldung
Ihr Vereins-Konto funktioniert über alle mana-Apps hinweg via 1st-
Party-Cookie auf .mana.how (technisch notwendig nach
§ 25 Abs. 2 Nr. 2 TTDSG).
Wenn Sie aktiv Daten zwischen mana-Apps teilen (über mana-share), wird der Vorgang im Föderations-Audit-Log
dokumentiert: Datum, beteiligte Apps, Daten-Typ und der geteilte
Inhalt selbst (Envelope-Payload inkl. optional User-Notiz und
Quell-Link). Speicherdauer dort: bis zu 730 Tage;
danach Anonymisierung. Bei Konto-Löschung über die DSGVO-Auskunft
wird die Anonymisierung sofort ausgeführt. Bei Herbatrium besonders
relevant: GPS-Koordinaten in geteilten Beobachtungen folgen weiterhin
Ihrer in §4 gewählten Sichtbarkeits-Stufe — der mana-share-Audit-Log
speichert nur, was tatsächlich übermittelt wurde.
Lokal speichert die App im Browser-localStorage nur technisch notwendige Daten (Auth-Token, Spracheinstellung). Wir nutzen keine Tracking-Cookies.
8. Ihre Rechte
- Auskunft (Art. 15 DSGVO) — JSON-Export inkl. aller GPS-Daten und Fotos.
- Löschung (Art. 17 DSGVO) — Hard-Delete inkl. Foto-Speicher und Access-Logs.
- Berichtigung (Art. 16 DSGVO).
- Einschränkung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO) — JSON-Export Darwin-Core-kompatibel.
- Widerspruch (Art. 21 DSGVO).
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — auch für GPS-Sichtbarkeit und KI-Klassifikation.
- Beschwerde bei einer der in §1 genannten Aufsichtsbehörden (Art. 77 DSGVO).
DSGVO-Anfragen über admin.mana.how oder per E-Mail an die in §1 genannte Adresse. Take-Down-Anfragen (z.B. wegen eigener Privatsphäre an einer Beobachtung) sind über denselben Pfad möglich; sie werden gegenüber rechtmäßiger Verarbeitung anderer User abgewogen.
9. Automatisierte Entscheidungsfindung
Findet nicht statt. Die KI-Klassifikation liefert Vorschläge mit Confidence-Werten; Sie als User bestätigen oder korrigieren die Identifikation. Sensitivity-Lookups (GBIF/FFH) bestimmen die Default-GPS-Sichtbarkeit, sind aber durch Ihre eigene Wahl überschreibbar (innerhalb der gesetzlichen Schutz-Vorgaben). Keine Entscheidung mit rechtlicher Wirkung i.S.v. Art. 22 DSGVO.
10. Beta-Phase
Herbatrium ist derzeit in einer Beta-Phase. Daten-Verlust-Risiko ist erhöht. Wir empfehlen Ihnen, regelmäßig den DSGVO-JSON-Export zu nutzen.
Diese Erklärung ist ein Code-Entwurf. Die finale Fassung wird vom Vorstand nach Prüfung durch eine Datenschutz-Beauftragten-Stelle veröffentlicht. Vorlage V2: DATENSCHUTZ_TEMPLATE.md.