fepli
System und DatenschutzAdmins

Betroffenenrechte

Im Bereich Betroffenenrechte bearbeiten Super-Admins Anfragen nach der Datenschutz-Grundverordnung und löschen Daten nach Ablauf der Fristen.

Ort: Compliance, in den Reitern neben Einwilligungen. Sichtbar für: Super-Admins. Hintergrund: Warum fepli manche Daten nicht löscht.


Reiter

ReiterInhalt
AnfragenAnfragen mit Frist; Zähler der offenen Anfragen
Person findenSuche nach Personen; ein Treffer öffnet die Akte im Seitenfenster: Datenbestand, Verarbeitungsstatus, Einwilligungen, Rechte, Aktivität
AufbewahrungFällige Löschläufe
ProtokollAlle Vorgänge

Daneben, nicht als Reiter: der Link Einstellungen · Datenschutz zu Einstellungen.


Anfragen

ElementInhalt
ZuständeOffen, Ungeprüft, Frist unter 7 Tagen, Überfällig, Erledigt, Alle Vorgänge
SpaltenPerson, Recht, Frist, Zustand, Zuständig
SucheName oder Vorgangsnummer (Form JJJJ-NNNN)
FilterRecht, Zuständig, Kanal, Eingang

Anfrage erfassen

FeldBedeutungWerteAuswirkung
PersonKonto oder Teilnehmer:inSucheZum Konto gehören die zugeordneten Teilnehmer:innen.
Worum geht es?RechtAuskunft, Berichtigung, Löschung, Einschränkung, Datenübertragung, Widerspruch, Widerruf einer EinwilligungFrist: 1 Monat ab Eingang, bei Widerspruch und Widerruf sofort. Fällt die Frist auf ein Wochenende, gilt der nächste Werktag.
EingangDatum des Eingangsnicht in der Zukunft–
KanalWeg der AnfrageE-Mail, Brief, Telefon, persönlich, Formular–
Was genau verlangt wirdNotizText–
Identität geprüftNachweis der Identitätan, aus; NotizBis zur Bestätigung sind alle Schritte zu dieser Anfrage gesperrt.
ZuständigBearbeitende PersonKonto–
AktionWirkung
Erfassen und Akte öffnenLegt die Anfrage an.
Identität bestätigenHält fest, woran die Identität erkennbar ist.
Frist verlängernEinmal um 2 Monate, mit Grund und der Bestätigung, dass die Person informiert ist.
Anfrage abschließenErgebnis Erledigt oder Abgelehnt (mit Notiz); Pflicht-Häkchen „Die Person hat die Antwort erhalten“.

Person (Akte)

BereichInhalt
SucheName, E-Mail oder Telefon, mindestens 2 Zeichen; Alle, Konten, Teilnehmende
TrefferÖffnet die Akte im Seitenfenster, als Liste mit Initialen, offenen Anfragen und einem Kennzeichen eingeschränkt
DatenbestandKategorien mit Feldern, Zweck, Empfänger:innen, Speicherdauer und Herkunft: Stammdaten, Anmeldungen, Zahlungen & Belege, Einwilligungen, Versendete E-Mails, Änderungs- und Zugriffsprotokolle. Die Stammdaten eines Kontos nennen auch Passkeys, den Zeitpunkt der letzten Anmeldung und die Merkliste, die Stammdaten einer Teilnehmer:in auch Freundes- und Zugangscodes.
VerarbeitungsstatusEinschränkung und Widerspruch (Verarbeitungsstatus)
EinwilligungenJe Einwilligung „erteilt am {Datum}“, „widerrufen am {Datum}“ oder „nicht erteilt“. Widerrufen nur bei erteilten, nicht widerrufenen Einwilligungen; Feld Anmerkung (optional, wird protokolliert). Ein Widerruf ist endgültig (Einwilligungen).
RechteAuskunft, Export, Berichtigung, Löschung (Rechte)
AktivitätVorgänge zu dieser Person

Verarbeitungsstatus

StatusWirkung
Verarbeitung eingeschränktDie Daten bleiben gespeichert und werden sonst nicht verwendet: kein Löschlauf, keine Platzvergabe, kein Nachrücken, keine Rundmail, kein Teilnehmer-Export, kein Zusammenführen mit einem Duplikat. Kennzeichen eingeschränkt. Das Löschen ist auf der Website, unter Konten und Teilnehmer:innen und über die API gesperrt, auch für das Konto einer eingeschränkten Teilnehmer:in und für die Teilnehmer:innen eines eingeschränkten Kontos. Nur Löschen in der Akte löscht trotzdem.
Widerspruch gegen DirektwerbungGilt sofort: keine Rundmails mehr. Nachrichten zu gebuchten Angeboten gehen weiter.
Widerspruch aus besonderer SituationWird abgewogen; währenddessen lässt sich die Verarbeitung einschränken.
E-Mail-Kontakt gesperrtDie Person hat sich über den Link in einer E-Mail abgemeldet. Nur Anzeige; Link Abgemeldete Kontakte.

Rechte

AktionWirkung
Auskunft erteilenÖffnet den Dialog „Auskunft erteilen“: „Bericht über alle Kategorien mit Zweck, Empfänger:innen, Speicherdauer und Herkunft, dazu die Kopie der Daten und die Hinweise auf die Rechte — als PDF, mit hochgeladenen Dateien als ZIP-Archiv.“ Vorschau zeigt den Bericht vorab, PDF erzeugen lädt ihn herunter. Das Herunterladen wird als erteilte Auskunft protokolliert (Auskunft).
ExportierenÖffnet den Dialog „Datenexport“: Die Daten, die die Person selbst angegeben hat, Als JSON oder Als CSV. Protokolliert.
BearbeitenÖffnet das Formular des Datensatzes.
LöschenVorschau je Kategorie mit Anzahl und was sie wird (gelöscht, anonymisiert, gesperrt); Vorschau als Bericht. Löschung bestätigen, Löschen ausführen. Dieselbe Löschung wie unter Konten (Konten: Löschen): Aufbewahrungspflichtige Belege werden gesperrt, nicht gelöscht; die Anmeldungen bleiben pseudonymisiert. Das Protokoll behält die Kennung, nicht den Namen, auch in früheren Einträgen. Warnungen bei eingeschränkter Verarbeitung („Die Verarbeitung ist eingeschränkt — für die Person oder jemanden auf demselben Konto. …“; die Löschung ist trotzdem möglich), bei bevorstehenden Angeboten („… Die Löschung storniert sie, der Platz geht an die Warteliste.“), bei bezahlten Anmeldungen darunter, deren Beitrag entfällt, bei offenen Beiträgen („Ein Beitrag ist noch offen.“ oder „{Anzahl} Beiträge sind noch offen.“, dazu „Nach der Löschung lässt er sich nicht mehr abrechnen, denn die Anmeldung gehört dann zu keinem Konto mehr. Rechnen Sie ihn vorher ab oder entfernen Sie die Zahllast.“) und bei volljährigen Teilnehmer:innen am Konto. Die Hinweise zu bezahlten Anmeldungen und offenen Beiträgen lauten wie unter Konten. Offene Beiträge halten die Löschung nicht auf.

Auskunft

ElementInhalt
Kopie je AnmeldungAntworten auf die Zusatzfragen, auch auf Fragen, die das Angebot nicht mehr stellt; hochgeladene Dateien; Statusverlauf mit Auslöser und dem Grund aus der Verlosung; Kommentare mit Anhängen
Weitere KopienNotizen und Kommentare zur Person und zum Konto; alle Belege mit Positionen, Rechnungsanschrift und E-Mail-Adresse, auch Belege an die Debitor:in des Kontos; jede noch gespeicherte E-Mail und SMS mit ihrem Text
KontoZu den Stammdaten kommt Zuletzt angemeldet. Passkeys mit Name und Eingerichtet am, dazu „Gespeichert sind außerdem der öffentliche Schlüssel und eine Kennung, mit denen die Anmeldung geprüft wird; sie sind hier nicht abgedruckt. Wann ein Passkey zuletzt verwendet wurde, wird nicht gespeichert.“ Merkliste mit ihren Angeboten und dem Tag, an dem jedes hinzukam, auch eine gelöschte Merkliste, solange sie gespeichert ist: „gelöscht am {Datum}, noch gespeichert“
Freundes- und ZugangscodesCode, Wofür („Freundescode für „{Angebot}“, Gruppe mit {Anzahl} Teilnehmer:innen“ oder „Zugangscode „{Strategie}““), bei einem Konto die Teilnehmer:in, und das Datum. Die anderen Teilnehmer:innen einer Freundesgruppe nennt die Auskunft nicht.
Speicherdauer der E-Mails„{Frist} nach dem Versand“ mit der Frist E-Mails und SMS aufbewahren (Einstellungen)
Wer gehandelt hatKonto, Team, Veranstalter:in, Schnittstelle, Losverfahren oder System; nie der Name einer Person im Team
Links in E-MailsLinks, die wie ein Schlüssel wirken, etwa Anmelde- und Bezahllinks, stehen als ******, auch in E-Mails, die fepli vor dieser Regel gespeichert hat.
DateienGehören hochgeladene Dateien oder Anhänge zur Kopie, nennt der Dialog ihre Zahl vorab: „{Anzahl} hochgeladene Dateien gehören zur Kopie. Der Download ist deshalb ein ZIP-Archiv mit dem PDF und den Dateien.“ Der Bericht nennt den Namen jeder Datei im Archiv.
Fehlende Datei„{Anzahl} Dateien fehlen im Speicher und sind nicht im Archiv: {Dateien}“
ProtokollAuskunft erteilt, mit dem Format PDF oder ZIP

Aufbewahrung

„Die Fristen stehen in Einstellungen · Datenschutz. Hier wird ausgeführt — je Regel, nach Prüfung der Liste, und immer mit Protokolleintrag.“

RegelWas geschiehtAusführung
Teilnehmer:innen nach Ablauf der Aufbewahrungsfrist„Stammdaten werden gelöscht, Anmeldungen anonymisiert.“ Dieselbe Löschung wie unter Konten (Konten: Löschen): Die Anmeldungen bleiben pseudonymisiert, mit Angebot, Status, Statusverlauf, Beitrag und dem Alter zum Angebotsbeginn. Anschrift, Antworten, Dateien und Kommentare der Anmeldungen entfallen. Belege bleiben unverändert.Datensätze löschen; nächtlich bei Automatisch löschen und eingetragener Frist
Konten ohne Teilnehmer:innenTeilnahmekonten ohne Teilnehmer:innen, die so lange ruhen, wie die Frist angibt, werden mit Anschriften, Aktivität und versendeten E-Mails gelöscht.Datensätze löschen; nächtlich bei Automatisch löschen und eingetragener Frist
Nicht bestätigte RegistrierungenWerden 4 Tage nach der Registrierung mit ihren Passkeys gelöscht, wenn die E-Mail-Adresse nie bestätigt wurdenur automatisch („läuft täglich“)
Abgeschlossene AnfragenWerden 3 Jahre nach Ende des Jahres gelöscht, in dem sie abgeschlossen wurdenDatensätze löschen
Versendete E-Mails und SMS„Werden mit ihren Zustellereignissen gelöscht · {Frist} nach dem Versand“. Frist: E-Mails und SMS aufbewahren (Einstellungen). Rückfrage: „{Anzahl} Nachrichten werden aus dem Postausgang gelöscht, mit Inhalt und Zustellereignissen. Unterhaltungen am Vorgang, der Versandnachweis und die Nachrichten von Personen mit eingeschränkter Verarbeitung bleiben. Nicht umkehrbar.“ Ohne eingetragene Frist gelten 2 Jahre, und die Regel zeigt „Es gilt die Standardfrist von 2 Jahren: Gelöscht wird nur mit diesem Lauf. Eine eigene Frist, die nachts von selbst löscht, tragen Sie in den Einstellungen ein.“Nachrichten löschen; nächtlich nur mit eingetragener Frist
Versandprotokoll„Einträge werden gelöscht · {Frist} nach dem Versand, wenn ihre Nachricht nicht mehr im Postausgang liegt und ihr Angebot und ihre Saison so lange vorbei sind“. Frist: Versandprotokoll aufbewahren (Einstellungen). Welche Einträge länger bleiben: Versandprotokoll. Rückfrage: „{Anzahl} Einträge werden aus dem Versandprotokoll gelöscht. Der Zeitstrahl der betroffenen Anmeldungen zeigt diese Nachrichten danach nicht mehr. Einträge zu laufenden Angeboten und Saisons, zu Nachrichten im Postausgang, zu Konten vor der ersten Anmeldung und zu Personen mit eingeschränkter Verarbeitung bleiben. Nicht umkehrbar.“ Ohne eingetragene Frist gelten 3 Jahre, und die Regel zeigt „Es gilt die Standardfrist von 3 Jahren: Gelöscht wird nur mit diesem Lauf. Eine eigene Frist, die nachts von selbst löscht, tragen Sie in den Einstellungen ein.“Einträge löschen; nächtlich nur mit eingetragener Frist
Pseudonyme gelöschter Teilnehmer:innen„Werden entfernt, die Anmeldungen bleiben ohne Zuordnung · {Frist} nach Ende ihrer Saison“. Frist: Pseudonyme entfernen nach. Betrifft pseudonymisierte Anmeldungen aus Saisons, deren letzte Phase Angebote veröffentlichen so lange vorbei ist; Saisons ohne diese Phase oder ohne ihr Ende bleiben unberührt. Angebot, Status, Beitrag und Alter bleiben. Rückfrage: „{Anzahl} Anmeldungen verlieren das Pseudonym. Die Statistik der betroffenen Saisons zählt danach keine einzelnen Kinder mehr. Nicht umkehrbar.“ Ohne Frist: „Aus — die Pseudonyme bleiben, damit die Statistik alter Saisons Kinder zählt. Eine Frist tragen Sie in den Einstellungen ein.“Zuordnung lösen, und nächtlich, nur mit eingetragener Frist
Belege mit abgelaufener Aufbewahrungspflicht„Name, Anschrift und E-Mail-Adresse werden entfernt, Betrag und Belegnummer bleiben · {Frist} ab Ende des Buchungsjahres (§ 147 AO, § 257 HGB) · nächste Freigabe {Datum}“. Frist: Belege aufbewahren (Einstellungen). Der Lauf entfernt Rechnungsname und -anschrift, E-Mail-Adresse, das zahlende oder erfassende Konto und den Datensatz des Zahlungsdienstes. Betrag, Belegnummer, Status und Positionen bleiben. Offene Belege und Belege, deren Zahler:in eingeschränkt ist, bleiben unverändert. Der Zähler erfasst nur Belege, die noch Angaben zu einer Person enthalten.Angaben entfernen; nie automatisch
ElementInhalt
Liste anzeigen / Liste ausblendenZeigt 5 Einträge (Name, Letzte Saison, Anmeldungen, Konto), dann „Erste {Anzahl} von {Gesamt}“; Löschliste als CSV
Lauf von HandÖffnet einen Dialog mit Fälligem, Betroffenem und dem Löschzeitpunkt; bei 4 der Regeln zusätzlich ein Pflicht-Häkchen „Mir ist klar, dass sich das nicht rückgängig machen lässt.“ Der Dialog nennt, dass der Lauf mit dem eigenen Namen protokolliert wird (Lauf von Hand).
Letzter LaufDatum des letzten Laufs
StandardfristOhne eingetragene Frist nach der letzten Saison gelten 2 Jahre. Die Regel zeigt dann „Es gilt die Standardfrist von 2 Jahren: Einträge werden nur vorgemerkt und nie von selbst gelöscht. Eine eigene Frist tragen Sie in den Einstellungen ein.“
Fälligkeit einer Teilnehmer:inFrist ab dem spätesten Ende der Phase Angebote veröffentlichen unter den Saisons, zu denen die Teilnehmer:in angemeldet war. Fehlt einer dieser Saisons die Phase oder ihr Ende, bleibt die Teilnehmer:in erhalten. Bei einer Teilnehmer:in, die nie angemeldet war, zählt die Frist ab dem Anlegen. Solange die Sperre aus der Hinweis-Mail gilt, bleiben alle Teilnehmer:innen des Kontos erhalten.
ZugangDashboard-Kachel Daten löschen

Lauf von Hand

Pflicht-Häkchen „Mir ist klar, dass sich das nicht rückgängig machen lässt.“ verlangen die Regeln Teilnehmer:innen nach Ablauf der Aufbewahrungsfrist, Konten ohne Teilnehmer:innen, Abgeschlossene Anfragen und Pseudonyme gelöschter Teilnehmer:innen, weil sie Personen, Konten, Anfragen oder die letzte Verbindung zu einer Person endgültig entfernen.

RegelSchaltfläche des DialogsMeldung danach
Teilnehmer:innen nach Ablauf der Aufbewahrungsfrist„{Anzahl} Personen löschen“„{Anzahl} Datensätze gelöscht.“
Konten ohne Teilnehmer:innen„{Anzahl} Konten löschen“„{Anzahl} Datensätze gelöscht.“
Abgeschlossene Anfragen„{Anzahl} Anfragen löschen“„{Anzahl} Datensätze gelöscht.“
Versendete E-Mails und SMS„{Anzahl} Nachrichten löschen“„{Anzahl} Nachrichten aus dem Postausgang gelöscht.“
Versandprotokoll„{Anzahl} Einträge löschen“„{Anzahl} Einträge aus dem Versandprotokoll gelöscht.“
Pseudonyme gelöschter Teilnehmer:innen„Zuordnung von {Anzahl} lösen“„Von {Anzahl} Anmeldungen sind die Pseudonyme entfernt.“
Belege mit abgelaufener Aufbewahrungspflicht„Angaben von {Anzahl} Belegen entfernen“„Von {Anzahl} Belegen sind Name, Anschrift und E-Mail-Adresse entfernt.“

Versandprotokoll

Das Versandprotokoll hält ohne Texte fest, wer wann welche Nachricht erhalten hat. Der Lauf Versandprotokoll löscht einen Eintrag nach der Frist Versandprotokoll aufbewahren, es sei denn, eine dieser Bedingungen trifft zu.

BezugDer Eintrag bleibt, solange …
Angebot, direkt oder über eine Anmeldungdas Angebot keinen Termin hat, einer seiner Termine vor weniger als der Frist endete (ohne Ende: begann) oder noch bevorsteht, sein Abschlussbogen vor weniger als der Frist beantwortet wurde oder seine Saison nicht schon so lange vorbei ist
Saisondie Saison nicht schon so lange vorbei ist. Eine Saison ist mit dem Ende ihrer letzten Phase Angebote veröffentlichen vorbei; ohne diese Phase oder ohne ihr Ende gilt sie nie als vorbei.
Nachrichtdie Kopie seiner Nachricht im Postausgang liegt (Versendete E-Mails und SMS)
Kontodas Konto gesperrt ist und sich noch nie angemeldet hat
Person, über eine Anmeldung, ein Konto oder einen Belegdie Verarbeitung der Person eingeschränkt ist (Verarbeitungsstatus)

Protokoll

ElementInhalt
GruppenAlle, Löschungen, Auskünfte, Status, Anfragen, Läufe, Support, Zugriffe
SpaltenZeit, Vorgang, Betrifft, Durch, Anfrage
FilterBetroffene Person (Name oder Kennung), Fundstelle (Artikel), nur mit Anfrage, nur unwiderrufliche; Zeitraum, Standard 90 Tage
Nachweis als CSVMit mehr Spalten als die Liste: Zeitpunkt, Vorgang, Fundstelle, Betroffene Person, Kennung, Ausgeführt von, Bezug, Grund, Details
LöschungenJede Löschung einer Person schreibt einen Eintrag Daten gelöscht: „{Anzahl} gelöscht · {Anzahl} anonymisiert · {Anzahl} gesperrt“, gegebenenfalls „{Anzahl} Anmeldungen storniert“ und „davon {Anzahl} bezahlt, Erstattung fällig“ (bezahlte Anmeldungen, deren Beitrag entfällt), dazu den Auslöser: „Konto löschen auf der Website“, „Löschen in der Verwaltung“, „Löschverlangen unter Betroffenenrechte“ oder „über die API“. Ein Löschlauf schreibt einen Sammeleintrag Löschlauf mit „{Anzahl} Personen (Sammellauf)“, der Lauf für Belege mit „{Anzahl} Belege (Sammellauf)“, der für versendete Nachrichten mit „{Anzahl} Nachrichten (Sammellauf)“, der für das Versandprotokoll mit „{Anzahl} Einträge im Versandprotokoll (Sammellauf)“ und der für Pseudonyme mit „{Anzahl} Anmeldungen (Sammellauf)“.
ZugriffeEinträge, wenn das Team ein fremdes Konto nutzt oder den Zugang ändert: Passwort-Link gesendet (Passwort-Link senden), Neue Anmelde-Adresse eingetragen (wenn jemand anderes als die Kontoinhaber:in eine neue Adresse einträgt, in Konten, über die API oder mit Anmelden als auf der Website; ohne die Adressen), Anmeldelink gesendet (mit Anmeldelink senden, gegebenenfalls mit „trotz ausgeschalteter Anmeldung per E-Mail-Link“), „Anmelden als“ begonnen und „Anmelden als“ beendet (mit „im Admin-Panel“ oder „auf der Website“). Bei mehreren Mandanten dazu In diesen Mandanten gewechselt und Diesen Mandanten verlassen, wenn ein globaler Admin den Mandanten betritt oder verlässt, und CMS dieses Mandanten geöffnet, wenn er das CMS des Mandanten öffnet. Einträge Passwort festgelegt und Anmelde-Adresse geändert stammen aus der Zeit vor der Aktualisierung.
Ausgeführt vonDas angemeldete Konto, während Anmelden als das eigene Konto der Person, die sich als jemand anderes angemeldet hat; „Die Person selbst“ bei Konto löschen und beim Widerruf einer Einwilligung auf der Website; bei einem Widerruf über die API mit einem Service-Account dessen Name; „System“ bei automatischen Vorgängen
EinwilligungenEinwilligung widerrufen bei jedem Widerruf: auf der Website, im Admin-Panel (Seite Einwilligungen, Anmeldung, Akte) und über die API, mit dem Titel der Erklärung. Einwilligung nach Widerruf erneut erfasst, wenn jemand im Admin-Panel eine Einwilligung einträgt, nachdem die Person sie widerrufen oder abgelehnt hat. Einträge Widerruf zurückgenommen stammen aus der Zeit vor der Aktualisierung.
Betroffene Person nach einer Löschung„Kennung {Kennung}… (gelöscht)“; der Name verschwindet auch aus früheren Einträgen zu dieser Person.
Zusammengeführte Teilnehmer:innenBeim Zusammenführen zweier Datensätze schreibt fepli unter dem bleibenden Datensatz Datensätze zusammengeführt mit „aus Kennung {Kennung}…“, in der Gruppe Statusänderungen. Die früheren Einträge und die Anfragen des entfernten Datensatzes stehen danach unter dem bleibenden. Die Suche nach der Kennung des entfernten Datensatzes findet den Eintrag Datensätze zusammengeführt.
Nicht im ProtokollDas Berichtigen von Daten