Datenschutzerklärung

Version 3.0

Version 3.0 — redaktioneller Entwurf, rechtliche Prüfung ausstehend. Die Angaben zum Betreiber sind vor dem öffentlichen Start zu vervollständigen. Aktualisiert um die Funktionen der künstlichen Intelligenz, die digitale Unterschrift der Stunden und die von der Plattform genutzten externen Dienste.

Wer wir sind

Mosaiko ist die Plattform, die Freiwillige und Vereine zusammenbringt und das Erfassen und Zertifizieren von Freiwilligenstunden ermöglicht. Verantwortlicher für die Verarbeitung ist [Firma / Trägerorganisation], mit Sitz in [Adresse], Bozen. Für alle Fragen zu deinen Daten schreib an [Kontakt-E-Mail]; die vollständigen Angaben stehen im Impressum.

Welche Daten wir erheben

Bei der Anmeldung fragen wir das Nötigste: einen öffentlichen Namen, deine E-Mail und ein Passwort (das wir nur als Hash speichern, nie im Klartext). Name, Nachname, Kontakte und Steuernummer fragen wir erst, wenn eine Beziehung zu einem Verein sie erfordert — etwa um Stunden zu zertifizieren oder die Schulbescheinigung zu erstellen — und du weißt es, bevor du sie eingibst.

Wenn du willst, kannst du Vorlieben angeben (Bereiche, Tage, Sprachen), um passendere Vorschläge zu erhalten: Sie sind freiwillig und ordnen nur die Projekte, die DU siehst.

Anmeldung mit Google

Du kannst dich auf Wunsch mit deinem Google-Konto anmelden. In diesem Fall übermittelt uns Google nur die für die Erstellung oder Erkennung deines Profils nötigen Daten (Name und E-Mail): Dein Passwort erhalten wir nie. Die Verwendung der Daten durch Google richtet sich nach dessen Datenschutzerklärung.

Dein Standort bleibt auf deinem Handy

Die Funktion „In meiner Nähe" ordnet die Projekte nach Entfernung und rechnet alles auf deinem Gerät: Dein Standort wird nie an unsere Server gesendet. Wir wissen nicht, wo du bist, und wollen es nicht wissen.

Besonders geschützte Daten

Steuernummer, Telefonnummer und die Geheimnisse der Zwei-Faktor-Authentifizierung sind in unserer Datenbank verschlüsselt: Selbst wer unbefugt darauf zugriffe, könnte sie ohne den separat verwahrten Schlüssel nicht lesen.

Wer was sieht

Die Vereine sehen nur deinen öffentlichen Namen, bis du dich anmeldest und deine Anfrage angenommen wird. Erst ab diesem Moment greifen sie auf die für die Beziehung nötigen Daten zu. Jeder Zugriff eines Vereins auf deine personenbezogenen Daten wird protokolliert, und in der App siehst du, wer wann darauf zugegriffen hat.

Wenn du einem Verein über Mosaiko schreibst, sieht er weder deine E-Mail-Adresse noch deine Nummer: Die Nachrichten laufen über die Plattform.

Digitale Unterschrift der Stunden

Bei manchen Projekten kannst du die Stunden direkt in der App unterschreiben, indem du die Unterschrift auf den Bildschirm zeichnest. Zusammen mit dem Bild der Unterschrift bewahren wir ein manipulationssicheres Protokoll auf: Datum und Uhrzeit, die IP-Adresse und den Gerätetyp, von dem du unterschrieben hast, sowie einen digitalen Fingerabdruck (Hash) dessen, was du unterschrieben hast. Es dient dazu, die Echtheit der Unterschrift nachzuweisen, falls ein öffentliches Amt sie verlangt. Die Unterschrift und ihr Protokoll gehören zur Zertifizierung der Stunden und bleiben dem Verein für seine Abrechnungspflichten zur Verfügung.

Mitteilungen und Benachrichtigungen

Wir schreiben dir per E-Mail, was den Dienst betrifft (Kontobestätigung, Sicherheitshinweise, Änderungen dieser Erklärung oder der Nutzungsbedingungen): Das sind notwendige Mitteilungen und lassen sich nicht abbestellen, solange du ein Konto hast. Freiwillige Mitteilungen kommen nur, wenn du sie akzeptiert hast, und du widerrufst sie jederzeit in der App. Wenn du es im Browser oder am Handy erlaubst, können wir dir Push-Benachrichtigungen senden, die du in den Geräteeinstellungen deaktivierst.

Künstliche Intelligenz

Einige Funktionen stützen sich auf eine künstliche Intelligenz eines externen Unternehmens (Anthropic, mit dem Modell „Claude"). Wir nutzen sie so:

Der Anbieter verarbeitet diese Inhalte nur, um uns die Antwort zurückzugeben, und verwendet sie nicht zum Training seiner Modelle. Er hat seinen Sitz in den Vereinigten Staaten: Die Übermittlung erfolgt auf Grundlage geeigneter Garantien (Standardvertragsklauseln). Zur Kontrolle der Nutzung gibt es tägliche Limits, die in der App transparent angezeigt werden. Die Ergebnisse der KI (Übersetzungen, Texte, Berichte, Vorschläge) können Ungenauigkeiten enthalten: Sie sind vor der Verwendung stets zu prüfen.

Externe Dienste

Zum Funktionieren stützt sich die Plattform auf einige technische Dienste Dritter, die nur die nötigsten Daten erhalten:

Keiner dieser Dienste dient uns dazu, dich zu Werbezwecken zu profilieren.

Rechtsgrundlage

Wir verarbeiten die Kontodaten, um den von dir gewünschten Dienst zu erbringen (Art. 6.1.b DSGVO). Freiwillige Mitteilungen und die Funktion „Für dich ausgewählt" beruhen auf deiner Einwilligung (Art. 6.1.a), die du jederzeit widerrufen kannst. Sicherheitsprotokolle, die Missbrauchsprävention und der Schutz der Plattform beruhen auf dem berechtigten Interesse (Art. 6.1.f). Die Aufbewahrung der zertifizierten Stunden und des Unterschriftenprotokolls auch nach der Kontoschließung erfüllt die Abrechnungspflichten der Vereine (Art. 6.1.c).

Wie lange wir Daten aufbewahren

Solange dein Konto aktiv ist. Bleibst du länger als 3 Jahre inaktiv, benachrichtigen wir dich per E-Mail und schließen das Konto, wenn du nicht innerhalb von 30 Tagen zurückkommst, und anonymisieren deine Daten: Eine Anmeldung reicht, um es aktiv zu halten.

Wenn du das Konto löschst, löschen wir sofort deine personenbezogenen Daten und deine Unterhaltungen. Die bereits zertifizierten Stunden bleiben in den Registern der Vereine als anonymer Eintrag („anonymisierte:r Freiwillige:r"), weil sie für deren Abrechnungspflichten gegenüber den öffentlichen Ämtern gebraucht werden und diese Pflicht mit der Schließung deines Kontos nicht endet.

Das Protokoll der digitalen Unterschriften folgt den Stunden, auf die es sich bezieht, und bleibt dem Verein zur Verfügung, solange dessen Abrechnungspflicht gegenüber den öffentlichen Ämtern besteht.

Sicherungskopien

Wir bewahren verschlüsselte Sicherungskopien des Systems auf, um die Daten bei einem Ausfall wiederherstellen zu können, wie es das Gesetz verlangt (Art. 32 DSGVO). Die Kopien haben eine begrenzte Lebensdauer und rotieren über etwa 30 Tage: Wenn du ein Datum löschst, kann es daher in einer Sicherungskopie verbleiben, bis diese Kopie ersetzt wird. Die Kopien werden ausschließlich zur Wiederherstellung des Dienstes verwendet.

Deine Rechte

Du kannst auf deine Daten zugreifen, sie in einem lesbaren Format herunterladen, berichtigen, löschen und Einwilligungen widerrufen — alles direkt in der App unter „Datenschutz und Daten" oder indem du uns schreibst. Du kannst auch Beschwerde bei der Datenschutzbehörde einlegen.

Wo die Daten liegen

Deine Daten werden auf Servern in der Europäischen Union gespeichert. Die einzige Verarbeitung außerhalb der EU ist die oben beschriebene der künstlichen Intelligenz, in die Vereinigten Staaten und mit geeigneten Garantien. Wir verkaufen oder überlassen deine Daten nicht Dritten für Marketing und erstellen keine Werbeprofile. Wir verwenden nur technisch notwendige Cookies.

Änderungen

Ändern wir diese Erklärung wesentlich, teilen wir es dir per E-Mail mit und veröffentlichen hier die neue Fassung mit ihrer Nummer. Die geltende Fassung ist stets diese Seite.