Datenschutzerklärung

Verantwortlicher

Verantwortlich für die Datenverarbeitung ist:

Waldorfschulverein Heidelberg e.V.
Amtsgericht MA, VR 331167

Geschäftsführung: Stephan J. Götte

Mittelgewannweg 16
69123 Heidelberg
Deutschland
Telefon: (06221) 82 01 - 0
Telefax: (06221) 82 01 - 99
E-Mail: info@waldorfschule-hd.de

Datenschutzbeauftragter:
datenschutz@waldorfschule-hd.de

 

Zwecke der Datenverarbeitung

Wir betreiben diese Website, um Benutzerkonten zu verwalten und angemeldeten Nutzern eine Authentifizierung über OpenID Connect zu ermöglichen. Dieses Setup dient dabei als Identity Provider. Sie stellt nach erfolgreicher Anmeldung und nach Zustimmung des Nutzers Identitätsinformationen an registrierte Relying Parties beziehungsweise Clients bereit.

Zusätzlich verarbeiten wir Daten zur technischen Bereitstellung der Website, zur Absicherung von Benutzerkonten, zur Missbrauchs- und Angriffserkennung, zur E-Mail-Kommunikation im Zusammenhang mit Benutzerkonten und, soweit aktiviert, zur Verwaltung von Einwilligungen für optionale Dienste.

 

Kategorien personenbezogener Daten

Je nach Nutzung und Konfiguration können insbesondere folgende Daten verarbeitet werden:

- Kontodaten: Benutzername, Anzeigename, E-Mail-Adresse, Sprache, Zeitzone, Benutzer-ID, Rollen und Kontostatus.
- Profildaten: Vorname, Nachname, weitere Namen, Adresse, Telefonnummer, Website, Profilbild, Geschlecht und Geburtsdatum, soweit diese Felder ausgefüllt oder importiert werden.
- Authentifizierungsdaten: Passwort-Hash, Anmeldezeitpunkte, Sitzungsdaten, Zwei-Faktor-Authentifizierungsdaten, Recovery-Codes, WebAuthn-/Passkey-bezogene Daten und Einmalcodes per E-Mail.
- OIDC-Daten: Client-ID, Redirect-URIs, angeforderte Scopes, ausgestellte Autorisierungscodes, ID Tokens, gegebenenfalls Refresh Tokens, Consent-Entscheidungen und Protokolldaten zur Token- und UserInfo-Nutzung.
- Technische Zugriffsdaten: IP-Adresse, Datum und Uhrzeit des Zugriffs, angefragte URL, HTTP-Status, Referrer, User-Agent, Session-Informationen und sicherheitsrelevante Ereignisse.
- Kommunikationsdaten: E-Mails zur Kontoerstellung, Passwortzurücksetzung, Kontoaktivierung, Kontosperrung und Zwei-Faktor-Authentifizierung.

 

OpenID Connect und Datenweitergabe an Clients

Diese Website ist als OpenID-Connect-Provider mit dem Issuer `https://drupal-instance-oidc-provider.ddev.site` konfiguriert. Der derzeit konfigurierte Client ist `https://drupal-instance-oidc-provider.ddev.site` mit Redirect auf `https://drupal-instance-oidc-relying-party.ddev.site/oidc/client/https_…`.

Bei einer Anmeldung über OpenID Connect können, abhängig von den angeforderten Scopes und der Zustimmung des Nutzers, Claims an den jeweiligen Client übermittelt werden. In der aktuellen Konfiguration sind insbesondere folgende Claim-Mappings aktiv:

- `name`: Anzeigename
- `given_name`: Anzeigename
- `nickname`: Kontoname
- `preferred_username`: Kontoname
- `email`: E-Mail-Adresse
- `email_verified`: statisch `true`
- `zoneinfo`: Zeitzone
- `locale`: Sprache
- `updated_at`: Zeitstempel

Weitere Claims wie `family_name`, `middle_name`, `phone_number`, `address`, `profile`, `picture`, `website`, `gender` und `birthdate` sind als OIDC-Claims vorhanden, in der aktuellen Konfiguration aber nicht auf konkrete Benutzerfelder gemappt. Werden diese Mappings später aktiviert oder Werte über andere Module bereitgestellt, kann sich der Umfang der an Clients übermittelten Daten erweitern.

Die konfigurierten Scopes umfassen `openid`, `profile`, `email` und `offline_access`. Der Scope `offline_access` kann die Ausstellung von Refresh Tokens ermöglichen, mit denen ein Client längerfristig Zugriff auf Tokens erhalten kann. Der Zugriff erfolgt nur im Rahmen der technischen Konfiguration, der Client-Registrierung und der Consent-Entscheidung, soweit die Consent-Oberfläche aktiviert ist.

 

Benutzerkonto und Registrierung

Die Registrierung ist in der aktuellen Konfiguration auf Administratoren beschränkt. Neue Konten werden daher nicht frei durch Besucher erstellt, sondern durch berechtigte Administratoren angelegt. Für Benutzerkonten ist die E-Mail-Verifikation aktiviert. System-E-Mails können insbesondere zur Kontoaktivierung, Passwortzurücksetzung und Kontoverwaltung versendet werden.

Nutzer können eine Löschung oder Sperrung ihres Kontos verlangen, soweit dem keine gesetzlichen Aufbewahrungspflichten oder berechtigten Gründe entgegenstehen. In der aktuellen Konfiguration ist als Kontokündigungsmethode die Sperrung des Nutzerkontos vorgesehen.

 

Zwei-Faktor-Authentifizierung

Für Administratoren ist Zwei-Faktor-Authentifizierung verpflichtend. Als Validierungsverfahren sind WebAuthn, TOTP, Recovery-Codes und E-Mail-Einmalcodes konfiguriert. E-Mail-Einmalcodes sind 15 Minuten gültig. Recovery-Codes, TOTP-Geheimnisse und vergleichbare Sicherheitsdaten werden mit einem konfigurierten Verschlüsselungsprofil geschützt.

Für vertrauenswürdige Browser kann ein Cookie mit dem Namen `tfa-trusted-browser` gesetzt werden. Dieses Cookie kann für Subdomains gelten und läuft nach 30 Tagen ab. Es dient dazu, eine erneute Zwei-Faktor-Prüfung auf einem zuvor bestätigten Browser zu steuern.

 

Sicherheits- und Missbrauchsschutz

Die Website verarbeitet technische Daten, um Missbrauch, Brute-Force-Angriffe, automatisierte Zugriffe und Sicherheitsvorfälle zu erkennen oder zu verhindern. Dazu gehören unter anderem Flood-Control-Grenzen für OIDC-Endpunkte, Anmelde- und Token-Endpunkte, WebFinger, Metadaten, JWKS und Zwei-Faktor-Validierung.

Honeypot-Schutz ist für ausgewählte Formulare konfiguriert. Dabei können versteckte Formularfelder und Zeitprüfungen eingesetzt werden, um automatisierte Eingaben zu erkennen. Die Protokollierung durch Honeypot ist in der aktuellen Konfiguration deaktiviert.

CAPTCHA ist nicht global aktiviert. Als Standard-Challenge ist FriendlyCaptcha mit lokalem API-Endpunkt konfiguriert. Wenn CAPTCHA auf Formularen aktiviert wird, können technische Daten zur Prüfung der Anfrage verarbeitet werden.

 

Cookies und lokale Speicherung

Die Website verwendet technisch notwendige Cookies und vergleichbare Speichermechanismen, insbesondere für Sitzungen, Anmeldung, CSRF-Schutz, Zwei-Faktor-Authentifizierung und Consent-Verwaltung.

Für die Consent-Verwaltung ist Klaro konfiguriert. Klaro speichert Einwilligungsentscheidungen in einem Cookie mit dem Namen `klaro`, das nach 180 Tagen abläuft. Die Consent-Oberfläche kann zur Steuerung optionaler Dienste wie Analyse, externe Inhalte, Karten, Videoeinbettungen, soziale Netzwerke, Livechat oder Zahlungsdienste verwendet werden, soweit diese Dienste tatsächlich auf der Website eingebunden und aktiviert sind.

 

Eingebundene Drittanbieter und optionale Dienste

In der Projektkonfiguration sind Einwilligungskategorien und Klaro-Apps für verschiedene optionale Dienste vorhanden, darunter Analytics, externe Inhalte, Google Maps, YouTube, Vimeo, Matomo, Google Tag Manager, Google Analytics, PostHog, Umami, Stripe, Social-Media-Dienste und KI-gestützte Funktionen.

Aus der aktuellen Konfiguration ergibt sich nicht, dass alle diese Dienste aktiv genutzt werden. Diese Datenschutzerklärung muss vor Veröffentlichung mit den tatsächlich eingebundenen Diensten abgeglichen werden. Wenn externe Dienste aktiviert werden, sind die jeweiligen Anbieter, Zwecke, Rechtsgrundlagen, Empfänger, Drittlandübermittlungen, Speicherdauern und Widerrufsmöglichkeiten konkret zu ergänzen.

 

Hosting und Server-Logs

Die Website wird technisch betrieben durch:

Waldorfschulverein Heidelberg e.V.
Arbeitsgruppe: IT
Mittelgewannweg 16
69123 Heidelberg

Beim Aufruf der Website werden technisch notwendige Server-Logdaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, HTTP-Methode, Statuscode, übertragene Datenmenge, Referrer und User-Agent gehören. Die Verarbeitung dient der Auslieferung der Website, Stabilität, Fehleranalyse und IT-Sicherheit.

Speicherdauer der Server-Logs: 30 Tage

 

Rechtsgrundlagen

Die Verarbeitung erfolgt, je nach Vorgang, auf folgenden Rechtsgrundlagen:

- Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung von Benutzerkonten, Anmeldung und OIDC-Authentifizierung, soweit dies zur Durchführung eines Nutzungsverhältnisses erforderlich ist.
- Art. 6 Abs. 1 lit. f DSGVO für IT-Sicherheit, Missbrauchserkennung, Protokollierung, Fehleranalyse und Schutz vor automatisierten Angriffen. Unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb des Identity Providers.
- Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Pflichten eine Verarbeitung oder Aufbewahrung erfordern.
- Art. 6 Abs. 1 lit. a DSGVO, soweit optionale Dienste, nicht notwendige Cookies oder bestimmte Datenweitergaben auf einer Einwilligung beruhen. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

 

Empfänger personenbezogener Daten

Empfänger personenbezogener Daten können sein:

- registrierte OIDC-Clients beziehungsweise Relying Parties, soweit Nutzer eine Authentifizierung durchführen und Daten im Rahmen der angeforderten Scopes freigegeben werden;
- Hosting- und technische Dienstleister im Rahmen des Betriebs;
- E-Mail-Dienstleister, soweit E-Mails nicht direkt über den eigenen Server versendet werden;
- Administratoren und berechtigte interne Stellen;
- externe Dienste, soweit diese tatsächlich aktiviert und über Klaro oder eine andere Consent-Lösung eingebunden werden.

Eine Weitergabe an weitere Empfänger erfolgt nur, wenn sie zur Erfüllung des jeweiligen Zwecks erforderlich ist, eine Rechtsgrundlage besteht oder eine wirksame Einwilligung vorliegt.

 

Drittlandübermittlungen

Eine Übermittlung personenbezogener Daten in Länder ausserhalb der Europäischen Union oder des Europäischen Wirtschaftsraums findet nur statt, wenn dies für eingesetzte Dienstleister oder eingebundene externe Dienste erforderlich ist und die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

Für das aktuelle Setup sind Drittlandübermittlungen insbesondere dann zu prüfen und zu ergänzen, wenn Dienste wie Google, Meta, TikTok, LinkedIn, Stripe, Anthropic, OpenAI oder andere externe Anbieter tatsächlich aktiviert werden.

 

Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

Konkret sind folgende Fristen zu ergänzen:

- Benutzerkonten und Profildaten: [Frist / Löschkonzept eintragen]
- OIDC-Autorisierungscodes, ID Tokens und Refresh Tokens: [Frist / Token-Lebensdauer eintragen]
- Consent-Cookie `klaro`: 180 Tage
- Trusted-Browser-Cookie `tfa-trusted-browser`: 30 Tage
- Server-Logs: 30 Tage
- Sicherheits- und Drupal-Protokolle: [Frist eintragen]
- E-Mail-Protokolle und ausgehende System-E-Mails: [Frist eintragen]

 

Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der DSGVO insbesondere folgende Rechte:

- Recht auf Auskunft über verarbeitete personenbezogene Daten;
- Recht auf Berichtigung unrichtiger Daten;
- Recht auf Löschung;
- Recht auf Einschränkung der Verarbeitung;
- Recht auf Datenübertragbarkeit;
- Recht auf Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen;
- Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft;
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde.

Anfragen können an die unter Abschnitt 1 genannten Kontaktdaten gerichtet werden.

 

Automatisierte Entscheidungen

Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nach der aktuellen Konfiguration nicht statt. Sicherheitsmechanismen wie Flood-Control, CAPTCHA, Honeypot und Zwei-Faktor-Prüfungen können automatisiert Anfragen blockieren oder zusätzliche Prüfungen auslösen, dienen aber dem Schutz des Systems und der Benutzerkonten.

 

Aktualisierung dieser Datenschutzerklärung

Diese Datenschutzerklärung muss angepasst werden, wenn sich die technische Konfiguration, die eingesetzten Dienste, die OIDC-Clients, die Claim-Mappings, die Scopes, die Hosting-Struktur oder die rechtlichen Rahmenbedingungen ändern.

Vor der Veröffentlichung sind insbesondere folgende Punkte zu vervollständigen:

- Verantwortlicher und Kontaktangaben
- Datenschutzbeauftragter, falls benannt
- Hosting-Anbieter und Auftragsverarbeitung
- konkrete Speicherfristen
- tatsächlich aktive externe Dienste
- produktive Domain statt DDEV-Entwicklungsdomains
- produktive OIDC-Clients und deren Zwecke
- Rechtsprüfung der Rechtsgrundlagen und Einwilligungsprozesse
 

Stand: xx. Monat 20xx