Betroffenenrechte
Im Bereich Betroffenenrechte bearbeiten Super-Admins Anfragen nach der Datenschutz-Grundverordnung und löschen Daten nach Ablauf der Fristen.
Ort: Compliance, in den Reitern neben Einwilligungen. Sichtbar für: Super-Admins. Hintergrund: Warum fepli manche Daten nicht löscht.
Reiter
| Reiter | Inhalt |
|---|---|
| Anfragen | Anfragen mit Frist; Zähler der offenen Anfragen |
| Person finden | Suche nach Personen; ein Treffer öffnet die Akte im Seitenfenster: Datenbestand, Verarbeitungsstatus, Einwilligungen, Rechte, Aktivität |
| Aufbewahrung | Fällige Löschläufe |
| Protokoll | Alle Vorgänge |
Daneben, nicht als Reiter: der Link Einstellungen · Datenschutz zu Einstellungen.
Anfragen
| Element | Inhalt |
|---|---|
| Zustände | Offen, Ungeprüft, Frist unter 7 Tagen, Überfällig, Erledigt, Alle Vorgänge |
| Spalten | Person, Recht, Frist, Zustand, Zuständig |
| Suche | Name oder Vorgangsnummer (Form JJJJ-NNNN) |
| Filter | Recht, Zuständig, Kanal, Eingang |
Anfrage erfassen
| Feld | Bedeutung | Werte | Auswirkung |
|---|---|---|---|
| Person | Konto oder Teilnehmer:in | Suche | Zum Konto gehören die zugeordneten Teilnehmer:innen. |
| Worum geht es? | Recht | Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragung, Widerspruch, Widerruf einer Einwilligung | Frist: 1 Monat ab Eingang, bei Widerspruch und Widerruf sofort. Fällt die Frist auf ein Wochenende, gilt der nächste Werktag. |
| Eingang | Datum des Eingangs | nicht in der Zukunft | – |
| Kanal | Weg der Anfrage | E-Mail, Brief, Telefon, persönlich, Formular | – |
| Was genau verlangt wird | Notiz | Text | – |
| Identität geprüft | Nachweis der Identität | an, aus; Notiz | Bis zur Bestätigung sind alle Schritte zu dieser Anfrage gesperrt. |
| Zuständig | Bearbeitende Person | Konto | – |
| Aktion | Wirkung |
|---|---|
| Erfassen und Akte öffnen | Legt die Anfrage an. |
| Identität bestätigen | Hält fest, woran die Identität erkennbar ist. |
| Frist verlängern | Einmal um 2 Monate, mit Grund und der Bestätigung, dass die Person informiert ist. |
| Anfrage abschließen | Ergebnis Erledigt oder Abgelehnt (mit Notiz); Pflicht-Häkchen „Die Person hat die Antwort erhalten“. |
Person (Akte)
| Bereich | Inhalt |
|---|---|
| Suche | Name, E-Mail oder Telefon, mindestens 2 Zeichen; Alle, Konten, Teilnehmende |
| Treffer | Öffnet die Akte im Seitenfenster, als Liste mit Initialen, offenen Anfragen und einem Kennzeichen eingeschränkt |
| Datenbestand | Kategorien mit Feldern, Zweck, Empfänger:innen, Speicherdauer und Herkunft: Stammdaten, Anmeldungen, Zahlungen & Belege, Einwilligungen, Versendete E-Mails, Änderungs- und Zugriffsprotokolle. Die Stammdaten eines Kontos nennen auch Passkeys, den Zeitpunkt der letzten Anmeldung und die Merkliste, die Stammdaten einer Teilnehmer:in auch Freundes- und Zugangscodes. |
| Verarbeitungsstatus | Einschränkung und Widerspruch (Verarbeitungsstatus) |
| Einwilligungen | Je Einwilligung „erteilt am {Datum}“, „widerrufen am {Datum}“ oder „nicht erteilt“. Widerrufen nur bei erteilten, nicht widerrufenen Einwilligungen; Feld Anmerkung (optional, wird protokolliert). Ein Widerruf ist endgültig (Einwilligungen). |
| Rechte | Auskunft, Export, Berichtigung, Löschung (Rechte) |
| Aktivität | Vorgänge zu dieser Person |
Verarbeitungsstatus
| Status | Wirkung |
|---|---|
| Verarbeitung eingeschränkt | Die Daten bleiben gespeichert und werden sonst nicht verwendet: kein Löschlauf, keine Platzvergabe, kein Nachrücken, keine Rundmail, kein Teilnehmer-Export, kein Zusammenführen mit einem Duplikat. Kennzeichen eingeschränkt. Das Löschen ist auf der Website, unter Konten und Teilnehmer:innen und über die API gesperrt, auch für das Konto einer eingeschränkten Teilnehmer:in und für die Teilnehmer:innen eines eingeschränkten Kontos. Nur Löschen in der Akte löscht trotzdem. |
| Widerspruch gegen Direktwerbung | Gilt sofort: keine Rundmails mehr. Nachrichten zu gebuchten Angeboten gehen weiter. |
| Widerspruch aus besonderer Situation | Wird abgewogen; währenddessen lässt sich die Verarbeitung einschränken. |
| E-Mail-Kontakt gesperrt | Die Person hat sich über den Link in einer E-Mail abgemeldet. Nur Anzeige; Link Abgemeldete Kontakte. |
Rechte
| Aktion | Wirkung |
|---|---|
| Auskunft erteilen | Öffnet den Dialog „Auskunft erteilen“: „Bericht über alle Kategorien mit Zweck, Empfänger:innen, Speicherdauer und Herkunft, dazu die Kopie der Daten und die Hinweise auf die Rechte — als PDF, mit hochgeladenen Dateien als ZIP-Archiv.“ Vorschau zeigt den Bericht vorab, PDF erzeugen lädt ihn herunter. Das Herunterladen wird als erteilte Auskunft protokolliert (Auskunft). |
| Exportieren | Öffnet den Dialog „Datenexport“: Die Daten, die die Person selbst angegeben hat, Als JSON oder Als CSV. Protokolliert. |
| Bearbeiten | Öffnet das Formular des Datensatzes. |
| Löschen | Vorschau je Kategorie mit Anzahl und was sie wird (gelöscht, anonymisiert, gesperrt); Vorschau als Bericht. Löschung bestätigen, Löschen ausführen. Dieselbe Löschung wie unter Konten (Konten: Löschen): Aufbewahrungspflichtige Belege werden gesperrt, nicht gelöscht; die Anmeldungen bleiben pseudonymisiert. Das Protokoll behält die Kennung, nicht den Namen, auch in früheren Einträgen. Warnungen bei eingeschränkter Verarbeitung („Die Verarbeitung ist eingeschränkt — für die Person oder jemanden auf demselben Konto. …“; die Löschung ist trotzdem möglich), bei bevorstehenden Angeboten („… Die Löschung storniert sie, der Platz geht an die Warteliste.“), bei bezahlten Anmeldungen darunter, deren Beitrag entfällt, bei offenen Beiträgen („Ein Beitrag ist noch offen.“ oder „{Anzahl} Beiträge sind noch offen.“, dazu „Nach der Löschung lässt er sich nicht mehr abrechnen, denn die Anmeldung gehört dann zu keinem Konto mehr. Rechnen Sie ihn vorher ab oder entfernen Sie die Zahllast.“) und bei volljährigen Teilnehmer:innen am Konto. Die Hinweise zu bezahlten Anmeldungen und offenen Beiträgen lauten wie unter Konten. Offene Beiträge halten die Löschung nicht auf. |
Auskunft
| Element | Inhalt |
|---|---|
| Kopie je Anmeldung | Antworten auf die Zusatzfragen, auch auf Fragen, die das Angebot nicht mehr stellt; hochgeladene Dateien; Statusverlauf mit Auslöser und dem Grund aus der Verlosung; Kommentare mit Anhängen |
| Weitere Kopien | Notizen und Kommentare zur Person und zum Konto; alle Belege mit Positionen, Rechnungsanschrift und E-Mail-Adresse, auch Belege an die Debitor:in des Kontos; jede noch gespeicherte E-Mail und SMS mit ihrem Text |
| Konto | Zu den Stammdaten kommt Zuletzt angemeldet. Passkeys mit Name und Eingerichtet am, dazu „Gespeichert sind außerdem der öffentliche Schlüssel und eine Kennung, mit denen die Anmeldung geprüft wird; sie sind hier nicht abgedruckt. Wann ein Passkey zuletzt verwendet wurde, wird nicht gespeichert.“ Merkliste mit ihren Angeboten und dem Tag, an dem jedes hinzukam, auch eine gelöschte Merkliste, solange sie gespeichert ist: „gelöscht am {Datum}, noch gespeichert“ |
| Freundes- und Zugangscodes | Code, Wofür („Freundescode für „{Angebot}“, Gruppe mit {Anzahl} Teilnehmer:innen“ oder „Zugangscode „{Strategie}““), bei einem Konto die Teilnehmer:in, und das Datum. Die anderen Teilnehmer:innen einer Freundesgruppe nennt die Auskunft nicht. |
| Speicherdauer der E-Mails | „{Frist} nach dem Versand“ mit der Frist E-Mails und SMS aufbewahren (Einstellungen) |
| Wer gehandelt hat | Konto, Team, Veranstalter:in, Schnittstelle, Losverfahren oder System; nie der Name einer Person im Team |
| Links in E-Mails | Links, die wie ein Schlüssel wirken, etwa Anmelde- und Bezahllinks, stehen als ******, auch in E-Mails, die fepli vor dieser Regel gespeichert hat. |
| Dateien | Gehören hochgeladene Dateien oder Anhänge zur Kopie, nennt der Dialog ihre Zahl vorab: „{Anzahl} hochgeladene Dateien gehören zur Kopie. Der Download ist deshalb ein ZIP-Archiv mit dem PDF und den Dateien.“ Der Bericht nennt den Namen jeder Datei im Archiv. |
| Fehlende Datei | „{Anzahl} Dateien fehlen im Speicher und sind nicht im Archiv: {Dateien}“ |
| Protokoll | Auskunft erteilt, mit dem Format PDF oder ZIP |
Aufbewahrung
„Die Fristen stehen in Einstellungen · Datenschutz. Hier wird ausgeführt — je Regel, nach Prüfung der Liste, und immer mit Protokolleintrag.“
| Regel | Was geschieht | Ausführung |
|---|---|---|
| Teilnehmer:innen nach Ablauf der Aufbewahrungsfrist | „Stammdaten werden gelöscht, Anmeldungen anonymisiert.“ Dieselbe Löschung wie unter Konten (Konten: Löschen): Die Anmeldungen bleiben pseudonymisiert, mit Angebot, Status, Statusverlauf, Beitrag und dem Alter zum Angebotsbeginn. Anschrift, Antworten, Dateien und Kommentare der Anmeldungen entfallen. Belege bleiben unverändert. | Datensätze löschen; nächtlich bei Automatisch löschen und eingetragener Frist |
| Konten ohne Teilnehmer:innen | Teilnahmekonten ohne Teilnehmer:innen, die so lange ruhen, wie die Frist angibt, werden mit Anschriften, Aktivität und versendeten E-Mails gelöscht. | Datensätze löschen; nächtlich bei Automatisch löschen und eingetragener Frist |
| Nicht bestätigte Registrierungen | Werden 4 Tage nach der Registrierung mit ihren Passkeys gelöscht, wenn die E-Mail-Adresse nie bestätigt wurde | nur automatisch („läuft täglich“) |
| Abgeschlossene Anfragen | Werden 3 Jahre nach Ende des Jahres gelöscht, in dem sie abgeschlossen wurden | Datensätze löschen |
| Versendete E-Mails und SMS | „Werden mit ihren Zustellereignissen gelöscht · {Frist} nach dem Versand“. Frist: E-Mails und SMS aufbewahren (Einstellungen). Rückfrage: „{Anzahl} Nachrichten werden aus dem Postausgang gelöscht, mit Inhalt und Zustellereignissen. Unterhaltungen am Vorgang, der Versandnachweis und die Nachrichten von Personen mit eingeschränkter Verarbeitung bleiben. Nicht umkehrbar.“ Ohne eingetragene Frist gelten 2 Jahre, und die Regel zeigt „Es gilt die Standardfrist von 2 Jahren: Gelöscht wird nur mit diesem Lauf. Eine eigene Frist, die nachts von selbst löscht, tragen Sie in den Einstellungen ein.“ | Nachrichten löschen; nächtlich nur mit eingetragener Frist |
| Versandprotokoll | „Einträge werden gelöscht · {Frist} nach dem Versand, wenn ihre Nachricht nicht mehr im Postausgang liegt und ihr Angebot und ihre Saison so lange vorbei sind“. Frist: Versandprotokoll aufbewahren (Einstellungen). Welche Einträge länger bleiben: Versandprotokoll. Rückfrage: „{Anzahl} Einträge werden aus dem Versandprotokoll gelöscht. Der Zeitstrahl der betroffenen Anmeldungen zeigt diese Nachrichten danach nicht mehr. Einträge zu laufenden Angeboten und Saisons, zu Nachrichten im Postausgang, zu Konten vor der ersten Anmeldung und zu Personen mit eingeschränkter Verarbeitung bleiben. Nicht umkehrbar.“ Ohne eingetragene Frist gelten 3 Jahre, und die Regel zeigt „Es gilt die Standardfrist von 3 Jahren: Gelöscht wird nur mit diesem Lauf. Eine eigene Frist, die nachts von selbst löscht, tragen Sie in den Einstellungen ein.“ | Einträge löschen; nächtlich nur mit eingetragener Frist |
| Pseudonyme gelöschter Teilnehmer:innen | „Werden entfernt, die Anmeldungen bleiben ohne Zuordnung · {Frist} nach Ende ihrer Saison“. Frist: Pseudonyme entfernen nach. Betrifft pseudonymisierte Anmeldungen aus Saisons, deren letzte Phase Angebote veröffentlichen so lange vorbei ist; Saisons ohne diese Phase oder ohne ihr Ende bleiben unberührt. Angebot, Status, Beitrag und Alter bleiben. Rückfrage: „{Anzahl} Anmeldungen verlieren das Pseudonym. Die Statistik der betroffenen Saisons zählt danach keine einzelnen Kinder mehr. Nicht umkehrbar.“ Ohne Frist: „Aus — die Pseudonyme bleiben, damit die Statistik alter Saisons Kinder zählt. Eine Frist tragen Sie in den Einstellungen ein.“ | Zuordnung lösen, und nächtlich, nur mit eingetragener Frist |
| Belege mit abgelaufener Aufbewahrungspflicht | „Name, Anschrift und E-Mail-Adresse werden entfernt, Betrag und Belegnummer bleiben · {Frist} ab Ende des Buchungsjahres (§ 147 AO, § 257 HGB) · nächste Freigabe {Datum}“. Frist: Belege aufbewahren (Einstellungen). Der Lauf entfernt Rechnungsname und -anschrift, E-Mail-Adresse, das zahlende oder erfassende Konto und den Datensatz des Zahlungsdienstes. Betrag, Belegnummer, Status und Positionen bleiben. Offene Belege und Belege, deren Zahler:in eingeschränkt ist, bleiben unverändert. Der Zähler erfasst nur Belege, die noch Angaben zu einer Person enthalten. | Angaben entfernen; nie automatisch |
| Element | Inhalt |
|---|---|
| Liste anzeigen / Liste ausblenden | Zeigt 5 Einträge (Name, Letzte Saison, Anmeldungen, Konto), dann „Erste {Anzahl} von {Gesamt}“; Löschliste als CSV |
| Lauf von Hand | Öffnet einen Dialog mit Fälligem, Betroffenem und dem Löschzeitpunkt; bei 4 der Regeln zusätzlich ein Pflicht-Häkchen „Mir ist klar, dass sich das nicht rückgängig machen lässt.“ Der Dialog nennt, dass der Lauf mit dem eigenen Namen protokolliert wird (Lauf von Hand). |
| Letzter Lauf | Datum des letzten Laufs |
| Standardfrist | Ohne eingetragene Frist nach der letzten Saison gelten 2 Jahre. Die Regel zeigt dann „Es gilt die Standardfrist von 2 Jahren: Einträge werden nur vorgemerkt und nie von selbst gelöscht. Eine eigene Frist tragen Sie in den Einstellungen ein.“ |
| Fälligkeit einer Teilnehmer:in | Frist ab dem spätesten Ende der Phase Angebote veröffentlichen unter den Saisons, zu denen die Teilnehmer:in angemeldet war. Fehlt einer dieser Saisons die Phase oder ihr Ende, bleibt die Teilnehmer:in erhalten. Bei einer Teilnehmer:in, die nie angemeldet war, zählt die Frist ab dem Anlegen. Solange die Sperre aus der Hinweis-Mail gilt, bleiben alle Teilnehmer:innen des Kontos erhalten. |
| Zugang | Dashboard-Kachel Daten löschen |
Lauf von Hand
Pflicht-Häkchen „Mir ist klar, dass sich das nicht rückgängig machen lässt.“ verlangen die Regeln Teilnehmer:innen nach Ablauf der Aufbewahrungsfrist, Konten ohne Teilnehmer:innen, Abgeschlossene Anfragen und Pseudonyme gelöschter Teilnehmer:innen, weil sie Personen, Konten, Anfragen oder die letzte Verbindung zu einer Person endgültig entfernen.
| Regel | Schaltfläche des Dialogs | Meldung danach |
|---|---|---|
| Teilnehmer:innen nach Ablauf der Aufbewahrungsfrist | „{Anzahl} Personen löschen“ | „{Anzahl} Datensätze gelöscht.“ |
| Konten ohne Teilnehmer:innen | „{Anzahl} Konten löschen“ | „{Anzahl} Datensätze gelöscht.“ |
| Abgeschlossene Anfragen | „{Anzahl} Anfragen löschen“ | „{Anzahl} Datensätze gelöscht.“ |
| Versendete E-Mails und SMS | „{Anzahl} Nachrichten löschen“ | „{Anzahl} Nachrichten aus dem Postausgang gelöscht.“ |
| Versandprotokoll | „{Anzahl} Einträge löschen“ | „{Anzahl} Einträge aus dem Versandprotokoll gelöscht.“ |
| Pseudonyme gelöschter Teilnehmer:innen | „Zuordnung von {Anzahl} lösen“ | „Von {Anzahl} Anmeldungen sind die Pseudonyme entfernt.“ |
| Belege mit abgelaufener Aufbewahrungspflicht | „Angaben von {Anzahl} Belegen entfernen“ | „Von {Anzahl} Belegen sind Name, Anschrift und E-Mail-Adresse entfernt.“ |
Versandprotokoll
Das Versandprotokoll hält ohne Texte fest, wer wann welche Nachricht erhalten hat. Der Lauf Versandprotokoll löscht einen Eintrag nach der Frist Versandprotokoll aufbewahren, es sei denn, eine dieser Bedingungen trifft zu.
| Bezug | Der Eintrag bleibt, solange … |
|---|---|
| Angebot, direkt oder über eine Anmeldung | das Angebot keinen Termin hat, einer seiner Termine vor weniger als der Frist endete (ohne Ende: begann) oder noch bevorsteht, sein Abschlussbogen vor weniger als der Frist beantwortet wurde oder seine Saison nicht schon so lange vorbei ist |
| Saison | die Saison nicht schon so lange vorbei ist. Eine Saison ist mit dem Ende ihrer letzten Phase Angebote veröffentlichen vorbei; ohne diese Phase oder ohne ihr Ende gilt sie nie als vorbei. |
| Nachricht | die Kopie seiner Nachricht im Postausgang liegt (Versendete E-Mails und SMS) |
| Konto | das Konto gesperrt ist und sich noch nie angemeldet hat |
| Person, über eine Anmeldung, ein Konto oder einen Beleg | die Verarbeitung der Person eingeschränkt ist (Verarbeitungsstatus) |
Protokoll
| Element | Inhalt |
|---|---|
| Gruppen | Alle, Löschungen, Auskünfte, Status, Anfragen, Läufe, Support, Zugriffe |
| Spalten | Zeit, Vorgang, Betrifft, Durch, Anfrage |
| Filter | Betroffene Person (Name oder Kennung), Fundstelle (Artikel), nur mit Anfrage, nur unwiderrufliche; Zeitraum, Standard 90 Tage |
| Nachweis als CSV | Mit mehr Spalten als die Liste: Zeitpunkt, Vorgang, Fundstelle, Betroffene Person, Kennung, Ausgeführt von, Bezug, Grund, Details |
| Löschungen | Jede Löschung einer Person schreibt einen Eintrag Daten gelöscht: „{Anzahl} gelöscht · {Anzahl} anonymisiert · {Anzahl} gesperrt“, gegebenenfalls „{Anzahl} Anmeldungen storniert“ und „davon {Anzahl} bezahlt, Erstattung fällig“ (bezahlte Anmeldungen, deren Beitrag entfällt), dazu den Auslöser: „Konto löschen auf der Website“, „Löschen in der Verwaltung“, „Löschverlangen unter Betroffenenrechte“ oder „über die API“. Ein Löschlauf schreibt einen Sammeleintrag Löschlauf mit „{Anzahl} Personen (Sammellauf)“, der Lauf für Belege mit „{Anzahl} Belege (Sammellauf)“, der für versendete Nachrichten mit „{Anzahl} Nachrichten (Sammellauf)“, der für das Versandprotokoll mit „{Anzahl} Einträge im Versandprotokoll (Sammellauf)“ und der für Pseudonyme mit „{Anzahl} Anmeldungen (Sammellauf)“. |
| Zugriffe | Einträge, wenn das Team ein fremdes Konto nutzt oder den Zugang ändert: Passwort-Link gesendet (Passwort-Link senden), Neue Anmelde-Adresse eingetragen (wenn jemand anderes als die Kontoinhaber:in eine neue Adresse einträgt, in Konten, über die API oder mit Anmelden als auf der Website; ohne die Adressen), Anmeldelink gesendet (mit Anmeldelink senden, gegebenenfalls mit „trotz ausgeschalteter Anmeldung per E-Mail-Link“), „Anmelden als“ begonnen und „Anmelden als“ beendet (mit „im Admin-Panel“ oder „auf der Website“). Bei mehreren Mandanten dazu In diesen Mandanten gewechselt und Diesen Mandanten verlassen, wenn ein globaler Admin den Mandanten betritt oder verlässt, und CMS dieses Mandanten geöffnet, wenn er das CMS des Mandanten öffnet. Einträge Passwort festgelegt und Anmelde-Adresse geändert stammen aus der Zeit vor der Aktualisierung. |
| Ausgeführt von | Das angemeldete Konto, während Anmelden als das eigene Konto der Person, die sich als jemand anderes angemeldet hat; „Die Person selbst“ bei Konto löschen und beim Widerruf einer Einwilligung auf der Website; bei einem Widerruf über die API mit einem Service-Account dessen Name; „System“ bei automatischen Vorgängen |
| Einwilligungen | Einwilligung widerrufen bei jedem Widerruf: auf der Website, im Admin-Panel (Seite Einwilligungen, Anmeldung, Akte) und über die API, mit dem Titel der Erklärung. Einwilligung nach Widerruf erneut erfasst, wenn jemand im Admin-Panel eine Einwilligung einträgt, nachdem die Person sie widerrufen oder abgelehnt hat. Einträge Widerruf zurückgenommen stammen aus der Zeit vor der Aktualisierung. |
| Betroffene Person nach einer Löschung | „Kennung {Kennung}… (gelöscht)“; der Name verschwindet auch aus früheren Einträgen zu dieser Person. |
| Zusammengeführte Teilnehmer:innen | Beim Zusammenführen zweier Datensätze schreibt fepli unter dem bleibenden Datensatz Datensätze zusammengeführt mit „aus Kennung {Kennung}…“, in der Gruppe Statusänderungen. Die früheren Einträge und die Anfragen des entfernten Datensatzes stehen danach unter dem bleibenden. Die Suche nach der Kennung des entfernten Datensatzes findet den Eintrag Datensätze zusammengeführt. |
| Nicht im Protokoll | Das Berichtigen von Daten |