Zum Hauptinhalt springen

Datenschutzerklärung - act2

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Plattform ist:

Daniel Wiegand Am Leimbach 9 68723 Oftersheim E-Mail: kontakt@act2.community

Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und wurde nicht benannt.

2. Grundsätze und Überblick

act2 ist eine kuratierte Peer-Group-Plattform. Datenschutz und Vertraulichkeit sind Teil des Produktversprechens. Zwei Prinzipien prägen die Verarbeitung:

  • Pseudonymität: Innerhalb der Plattform trittst du ausschließlich unter einem selbstgewählten Pseudonym auf. Dein bürgerlicher Name (Klarname) ist für andere Mitglieder und für Moderierende nicht sichtbar.
  • Verschlüsselung: Dein Klarname und deine Rechnungsadresse werden - sofern erhoben - verschlüsselt gespeichert (AES-256-GCM) und sind ausschließlich für eine eng begrenzte Administrationsrolle zum Zweck der Abrechnung entschlüsselbar.

3. Verarbeitete Daten, Zwecke und Rechtsgrundlagen

3.1 Registrierung und Konto

Daten: E-Mail-Adresse, Pseudonym, Passwort (nur als kryptografischer Hash gespeichert), Rolle/Status. Zweck: Bereitstellung des Nutzerkontos und der Plattform. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Mitgliedschaft).

3.2 Profil

Daten: optionale Profilangaben (z. B. berufliche Phase/Funktionsebene) sowie deine Sichtbarkeitseinstellungen (Standard: verborgen/opt-in). Zweck: Teilnahme an der Community im von dir gewählten Umfang. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie, soweit du Angaben freiwillig sichtbar machst, Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerrufbar).

Eine Ausnahme von diesen Einstellungen gibt es nur dort, wo du sie ausdrücklich selbst machst: Stellst du eine Anfrage für eine Peer-Group (Abschnitt 3.4), gibst du die dort gemachten Angaben unabhängig von deinen Sichtbarkeitseinstellungen für die Zusammenstellung der Gruppen frei. Das steht im Formular ausdrücklich über den Feldern, und du kannst es jederzeit beenden.

3.3 Peer-Groups, Sessions, Teilnahme

Daten: Gruppen-/Sessionzugehörigkeit, Teilnahmestatus. Zweck: Organisation der Peer-Group-Arbeit. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Chatham House Rule: Inhalte aus Sessions werden nur anonymisiert/aggregiert verarbeitet; es werden keine individuell identifizierenden Session-Details ausgewertet.

3.4 Anfrage für eine Peer-Group

Peer-Groups werden von Hand zusammengestellt. Damit das gelingt, brauchen wir Angaben, die über das für den Vertrag Erforderliche hinausgehen. Sie werden nur erhoben, wenn du von dir aus eine Anfrage stellst.

Daten: berufliche Phase, Konzern bzw. letzter Arbeitgeber, Funktionsebene sowie freiwillig frühester Start und passende Zeiten. Zweck: Zusammenstellung passender Peer-Groups. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) - du erteilst sie mit dem Absenden des Formulars.

  • Wer diese Angaben sieht: das act2-Team (Administration) **und alle von act2

ernannten Moderatorinnen und Moderatoren**, solange deine Anfrage offen ist. Moderatorinnen und Moderatoren sind selbst Mitglieder mit einer Zusatzrolle, keine Beschäftigten von act2 - deshalb benennen wir das hier ausdrücklich. Nach der Zuordnung sieht die Angaben nur noch die Moderation deiner eigenen Gruppe.

  • Was sie nicht sehen: deinen Klarnamen und deine E-Mail-Adresse. Du erscheinst

ausschließlich unter deinem Pseudonym.

  • Widerruf: Du kannst die Anfrage jederzeit im Mitgliederbereich zurückziehen.

Damit widerrufst du die Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO); die Angaben sind ab diesem Zeitpunkt für die Zusammenstellung nicht mehr sichtbar.

  • Protokollierung: Jeder Aufruf der Anfragenliste und jede geöffnete Anfrage

wird protokolliert (Abschnitt 9).

3.5 Premium-Mitgliedschaft, Zahlung und Rechnung

Für die kostenpflichtige Mitgliedschaft kannst du zwischen SEPA-Lastschrift, Kreditkarte und PayPal wählen. Bei act2 selbst erheben wir dafür nur die Angaben, die wir für die Rechnung brauchen: Rechnungsempfänger-Name (Klarname) und Rechnungsadresse.

  • Klarname und Rechnungsadresse werden verschlüsselt gespeichert (AES-256-GCM), nur für die Administrationsrolle zur Rechnungsstellung entschlüsselbar.
  • Zahlungsdaten gibst du nicht bei uns ein. IBAN, Kartendaten und PayPal-Zugangsdaten werden ausschließlich auf der gesicherten Bezahlseite unseres Zahlungsdienstleisters Mollie (Abschnitt 4) eingegeben und dort verarbeitet. act2 speichert sie nicht - weder dauerhaft noch vorübergehend.
  • Von der Zahlung erhalten wir zurück: Zahlart, Zahlungs-/Mandatsstatus sowie technische Referenzen des Zahlungsdienstleisters (keine vollständigen Zahlungsdaten).
  • Tarif, Mitgliedschaftsstatus und Rechnungsdaten (Nummer, Datum, Betrag, USt).

Zweck: Vertragsabwicklung und Zahlung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, insb. §§ 14, 14a UStG, Aufbewahrungspflichten).

3.6 Einwilligungen (Nachweis)

Bei Abschluss erteilte Zustimmungen (Datenschutz, Vertraulichkeit, Gruppenregeln, SEPA-Lastschriftmandat bzw. Autorisierung wiederkehrender Karten-/PayPal-Zahlungen sowie dein ausdrückliches Verlangen nach vorzeitigem Leistungsbeginn) werden mit Zeitpunkt und Version protokolliert. Zweck: Nachweis nach Art. 7 Abs. 1 DSGVO und nach § 356 Abs. 4 BGB. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO sowie unser berechtigtes Interesse an der Nachweisbarkeit (Art. 6 Abs. 1 lit. f DSGVO).

3.7 Kündigung

Kündigst du über die Kündigungsschaltfläche (§ 312k BGB), verarbeiten wir die Angaben aus dem Kündigungsformular (E-Mail-Adresse, ggf. Pseudonym, Art und Zeitpunkt der Kündigung sowie eine freiwillige Begründung), um die Kündigung zu bearbeiten und dir den Eingang in Textform zu bestätigen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. c DSGVO (§ 312k BGB).

3.8 Transaktions-E-Mails

Daten: E-Mail-Adresse, Pseudonym, Tarif. Zweck: für den Vertrag erforderliche Benachrichtigungen (z. B. Aktivierungs- und Zahlungs-Statusmeldungen). Es werden keine werblichen Newsletter ohne gesonderte Einwilligung versendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.9 Server-Logs und Sicherheit

Beim Betrieb fallen technische Protokolldaten an (z. B. Zeitpunkt, angefragte Ressource, technische Fehler), die der Stabilität und Sicherheit dienen. Es werden keine umfangreichen IP-basierten Profile gebildet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb und Sicherheit).

3.10 Reichweitenmessung (Plausible Analytics)

Zur Verbesserung des Angebots setzen wir Plausible Analytics ein - eine datenschutzfreundliche Reichweitenmessung. Plausible verwendet keine Cookies, speichert keine personenbezogenen Daten und keine vollständigen IP-Adressen und ermöglicht keine Wiedererkennung einzelner Personen; es werden ausschließlich aggregierte Kennzahlen erhoben. Ein Cookie-Consent-Banner ist hierfür nicht erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer reichweitenbezogenen, datensparsamen Statistik). Betrieb: self-gehostet auf eigener Infrastruktur in der EU (Coolify).

Experten (kuratierte Fachleute)

Wenn du als Experte auf act2 auftrittst, verarbeiten wir zusätzlich die Angaben deines Berufsprofils: Name, Berufsbezeichnung, Kanzlei oder Firma, Ort, Fachgebiet, Kurzprofil, ausführlicher Profiltext, Schwerpunkte, Webseite und - falls du eines hochlädst - dein Portraitfoto.

Diese Angaben werden im Mitgliederbereich veröffentlicht; dein Name erscheint außerdem neben deinen Beiträgen in der Community. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, Consent-Typ `profil_veroeffentlichung`), die du jederzeit widerrufen kannst. Das Verzeichnis ist nicht öffentlich im Internet zugänglich und wird nicht von Suchmaschinen erfasst.

Anders als bei Mitgliedern ist das ausdrücklich gewollt: du trittst unter deinem echten Berufsnamen auf, weil du gefunden werden möchtest. Für Mitglieder gilt weiterhin der Pseudonym-Grundsatz - ihre Klarnamen liegen verschlüsselt und sind nur für die Administration lesbar.

Für die Zusammenarbeit selbst führen wir intern die vereinbarten Konditionen (Beitragshöhe, Rhythmus, Abrechnungsstand), den umsatzsteuerlichen Status und - im Fall des Reverse-Charge-Verfahrens - die Umsatzsteuer-Identifikationsnummer sowie einen Vermerk, an wen eine Einladung gegangen ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags), für die steuerlichen Angaben zusätzlich Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufzeichnungs- und Meldepflichten, u. a. §§ 14, 14a, 18a UStG). Diese Angaben sind ausschließlich für die Administration sichtbar.

Beitragseinzug. Der Plattformbeitrag wird per SEPA-Lastschrift oder Kreditkarte eingezogen; die Abwicklung übernimmt Mollie B.V. (siehe Abschnitt 4). Die Zahlungsdaten selbst erhebt Mollie auf seiner eigenen Bezahlseite - wir sehen und speichern sie nicht. Bei uns liegen nur die Kennungen, die Mollie uns für Kunde, Mandat und Abo zurückgibt, sowie der Zahlungsstand und die ausgestellten Rechnungen. Rechnungen bewahren wir nach §§ 147 AO, 257 HGB zehn Jahre auf.

Portraitfotos liegen in einem privaten Speicher und werden über die Anwendung ausgeliefert, nicht über eine öffentliche Adresse. Jedes Bild wird vor der Veröffentlichung einmal geprüft.

Online-Events (Vorträge)

Wenn du dich für ein Online-Event vormerkst, speichern wir, dass du dich vorgemerkt hast, und den Zeitpunkt. Zweck ist die Planung der Veranstaltung und die Erinnerungsnachricht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Mitgliedschaft).

Andere Teilnehmende sehen deine Vormerkung nicht - auch nicht als Zahl. Die Administration sieht eine Liste der vorgemerkten Pseudonyme, der Referent nur die Anzahl. Ziehst du die Vormerkung zurück, wird die Angabe gelöscht; es bleibt keine Aufzeichnung darüber, dass du einmal interessiert warst.

Die Veranstaltungen selbst finden über Zoom statt (Zoom Communications, Inc., USA). Sobald du dem Zugangslink folgst, verlässt du act2: Zoom verarbeitet dann eigenverantwortlich unter anderem deine IP-Adresse, deinen angezeigten Namen, technische Geräte- und Verbindungsdaten und - je nach deinen Einstellungen - Bild und Ton. Es gilt die Datenschutzerklärung von Zoom.

Wir übermitteln Zoom keine Daten über dich. Insbesondere übergeben wir weder dein Pseudonym noch deine E-Mail-Adresse; welchen Namen du im Meeting anzeigst, entscheidest du selbst. Ein Zoom-Konto brauchst du nicht.

Zoom sitzt in den USA, die Teilnahme ist damit eine Übermittlung in ein Drittland. Zoom ist unter dem EU-US Data Privacy Framework zertifiziert; zusätzlich gelten die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Du entscheidest mit dem Klick auf den Zugangslink, ob du daran teilnimmst - und damit auch über diese Übermittlung. Das ist der Grund, warum wir den Link nicht per Mail verschicken, sondern erst auf der Event-Seite anzeigen: so ist der Schritt eine bewusste Entscheidung.

Aufzeichnungen machen wir grundsätzlich nicht. Sollte im Einzelfall eine Aufzeichnung geplant sein, sagen wir es vorher an und holen die Einwilligung der Beteiligten ein (Consent-Typ `foto_audio`).

4. Empfänger / Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung (Art. 28 DSGVO) bzw. die jeweils erforderlichen Grundlagen bestehen:

  • Supabase, Inc. (USA) - Datenbank-/Backend-Hosting. Die Plattformdaten liegen in der Region Frankfurt (eu-central-1). Es besteht ein Auftragsverarbeitungsvertrag; für mögliche Zugriffe aus den USA gelten die EU-Standardvertragsklauseln.
  • Vercel, Inc. (USA) - Hosting und Auslieferung der Web-Anwendung. Es besteht ein Auftragsverarbeitungsvertrag; die Übermittlung ist über die EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework abgesichert. Eine Migration auf EU-Infrastruktur ist vorgesehen.
  • Mollie B.V. (Amsterdam, Niederlande) - Zahlungsdienstleister für SEPA-Lastschrift, Kreditkarte und PayPal. Mollie erhebt die Zahlungsdaten auf seiner eigenen Bezahlseite und ist dafür - als beaufsichtigtes Zahlungsinstitut mit eigenen gesetzlichen Pflichten (u. a. Geldwäscheprävention) - eigenständig Verantwortlicher. Für die Abwicklung in unserem Auftrag (Zahlungs-/Mandatsstatus, Rechnungsbezug) besteht zusätzlich ein Auftragsverarbeitungsvertrag. Es gilt die Datenschutzerklärung von Mollie.
  • PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) - nur, wenn du PayPal als Zahlart wählst. Die Abwicklung erfolgt zwischen dir und PayPal als eigenständig Verantwortlichem; es gilt die Datenschutzerklärung von PayPal.
  • Hetzner Online GmbH (Deutschland) - Server-Hosting für die von uns selbst betriebenen Dienste (Automation/n8n, Mailversand, Reichweitenmessung). Verarbeitung ausschließlich in der EU auf Grundlage eines Auftragsverarbeitungsvertrags.
  • Zoom Communications, Inc. (USA) - Videokonferenzen für Peer-Group-Sitzungen und Online-Events. Wir stellen dir lediglich den Zugangslink bereit; die Verarbeitung im Konferenzraum erfolgt zwischen dir und Zoom, das insoweit eigenständig Verantwortlicher ist. Es gilt die Datenschutzerklärung von Zoom. Wir übermitteln Zoom keine Daten über dich. Die Teilnahme ist eine Drittlandübermittlung, die du mit dem Klick auf den Zugangslink selbst veranlasst; Zoom ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten die EU-Standardvertragsklauseln.
  • Automation und E-Mail-Versand - Automation (n8n), Mailserver und Reichweitenmessung betreiben wir selbst auf der oben genannten Infrastruktur. Es ist kein weiterer externer Dienstleister eingebunden; die Daten verlassen die EU nicht.

5. Übermittlung in Drittländer

Die Verarbeitung findet grundsätzlich innerhalb der EU/des EWR statt. Soweit die in Abschnitt 4 genannten US-Anbieter (Supabase, Vercel) im Rahmen von Support oder Betrieb auf Daten zugreifen können, erfolgt dies auf Grundlage geeigneter Garantien - insbesondere der EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und, soweit einschlägig, eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework). Eine vollständige Verlagerung auf EU-Infrastruktur ist geplant.

Eine eigene Kategorie ist die Teilnahme an einer Zoom-Videokonferenz: hier übermitteln nicht wir, sondern du selbst überträgst deine Daten an einen US-Anbieter, indem du dem Zugangslink folgst. Wir weisen darauf hin und zeigen den Link erst auf der Event-Seite, damit dieser Schritt eine bewusste Entscheidung bleibt.

6. Speicherdauer und Löschung

  • Konto-/Profildaten: bis zur Löschung des Kontos bzw. solange die Mitgliedschaft besteht; danach Löschung, soweit keine Aufbewahrungspflichten entgegenstehen.
  • Rechnungen / steuerrelevante Unterlagen: Aufbewahrung nach §§ 147 AO, 257 HGB (in der Regel 10 Jahre).
  • Einwilligungs-Nachweise: für die Dauer der Nachweispflicht.
  • Kündigungen: bis zum Ablauf der gesetzlichen Verjährungs- und Aufbewahrungsfristen.
  • Experten-Profildaten: solange die Zusammenarbeit besteht bzw. bis zum Widerruf der Einwilligung; danach ist das Profil nicht mehr sichtbar. Portraitfotos werden mit dem Entfernen des Bildes gelöscht.
  • Angaben aus einer Peer-Group-Anfrage: solange die Anfrage offen ist bzw. solange die zugeordnete Gruppe läuft; danach werden die Angaben entfernt. Zurückgezogene und abgelehnte Anfragen werden spätestens nach sechs Monaten entfernt. Es bleibt nur der Vorgang selbst (Zeitpunkt und Ausgang) ohne Personenbezug, damit wir die Zusammenstellung nachvollziehen können.
  • Zugriffsprotokoll zu den Anfragen: ein Jahr; danach automatische Löschung.
  • Event-Vormerkungen: bis zum Zurückziehen der Vormerkung oder bis zur Löschung des Events; es bleibt keine Historie zurückgezogener Vormerkungen.
  • Einladungen für Experten: bis zur Einlösung oder zum Ablauf; gespeichert wird nur eine Prüfsumme des Links, nie der Link selbst.
  • Aggregierte Reichweitenstatistik: ohne Personenbezug, keine personenbezogene Speicherdauer.

7. Deine Rechte

Du hast nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).

Zur Ausübung genügt eine Nachricht an kontakt@act2.community. Zwei Einwilligungen kannst du außerdem direkt in der Plattform widerrufen: die Sichtbarkeit einzelner Profilangaben über deine Sichtbarkeitseinstellungen und die Freigabe für die Zusammenstellung der Peer-Groups, indem du deine Anfrage zurückziehst (Abschnitt 3.4).

Außerdem hast du das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist u. a. der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart.

8. Pflicht zur Bereitstellung; automatisierte Entscheidungen

Die Bereitstellung der für Konto und Vertrag erforderlichen Daten ist für die Nutzung notwendig; ohne sie kann die (Premium-)Mitgliedschaft nicht durchgeführt werden. Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.

9. Sicherheit (technische und organisatorische Maßnahmen)

Wir treffen u. a. folgende Maßnahmen: Transportverschlüsselung (TLS), Verschlüsselung sensibler Inhalte (Klarname, Rechnungsadresse: AES-256-GCM), Pseudonymisierung als Standard, strenge Zugriffskontrollen auf Datenbankebene (Row-Level-Security, rollenbasierte Berechtigungen), Datensparsamkeit (Zahlungsdaten werden bei uns gar nicht erst erhoben) und Trennung von Klar- und Anzeigedaten.

Für die Angaben aus den Peer-Group-Anfragen kommt eine Protokollierung der Zugriffe hinzu: Jeder Aufruf der Anfragenliste und jede geöffnete Anfrage wird mit Zeitpunkt und Pseudonym der zugreifenden Person festgehalten. Wir weisen darauf auch in der Ansicht selbst hin. Das Protokoll ist nur für die oberste Administrationsrolle einsehbar.

10. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils aktuelle, hier veröffentlichte Fassung.

Stand: 28.07.2026