Zum Hauptinhalt springen

Datenschutzerklärung - act2

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Plattform ist:

Daniel Wiegand Am Leimbach 9 68723 Oftersheim E-Mail: kontakt@act2.community

Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und wurde nicht benannt.

2. Grundsätze und Überblick

act2 ist eine kuratierte Peer-Group-Plattform. Datenschutz und Vertraulichkeit sind Teil des Produktversprechens. Zwei Prinzipien prägen die Verarbeitung:

  • Pseudonymität: Innerhalb der Plattform trittst du ausschließlich unter einem selbstgewählten Pseudonym auf. Dein bürgerlicher Name (Klarname) ist für andere Mitglieder und für Moderierende nicht sichtbar.
  • Verschlüsselung: Dein Klarname und deine Rechnungsadresse werden - sofern erhoben - verschlüsselt gespeichert (AES-256-GCM) und sind ausschließlich für eine eng begrenzte Administrationsrolle zum Zweck der Abrechnung entschlüsselbar.

3. Verarbeitete Daten, Zwecke und Rechtsgrundlagen

3.1 Registrierung und Konto

Daten: E-Mail-Adresse, Pseudonym, Passwort (nur als kryptografischer Hash gespeichert), Rolle/Status. Zweck: Bereitstellung des Nutzerkontos und der Plattform. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Mitgliedschaft).

3.2 Profil

Daten: optionale Profilangaben (z. B. berufliche Phase/Funktionsebene) sowie deine Sichtbarkeitseinstellungen (Standard: verborgen/opt-in). Zweck: Teilnahme an der Community im von dir gewählten Umfang. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie, soweit du Angaben freiwillig sichtbar machst, Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, jederzeit widerrufbar).

Eine Ausnahme von diesen Einstellungen gibt es nur dort, wo du sie ausdrücklich selbst machst: Stellst du eine Anfrage für eine Peer-Group (Abschnitt 3.4), gibst du die dort gemachten Angaben unabhängig von deinen Sichtbarkeitseinstellungen für die Zusammenstellung der Gruppen frei. Das steht im Formular ausdrücklich über den Feldern, und du kannst es jederzeit beenden.

3.3 Peer-Groups, Sessions, Teilnahme

Daten: Gruppen-/Sessionzugehörigkeit, Teilnahmestatus. Zweck: Organisation der Peer-Group-Arbeit. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Chatham House Rule: Inhalte aus Sessions werden nur anonymisiert/aggregiert verarbeitet; es werden keine individuell identifizierenden Session-Details ausgewertet.

Nachrichten deiner Moderation: Die Moderation deiner Peer-Group kann über die Plattform eine E-Mail an alle aktiven Mitglieder der Gruppe schreiben, ohne eure E-Mail-Adressen zu sehen; act2 verschickt die Nachricht einzeln an jedes Mitglied. Daten: E-Mail-Adresse, Pseudonym, Gruppenname, Nachrichtentext (Betreff und Inhalt). Zweck: Organisation der Peer-Group-Arbeit (z. B. Termine, Vorbereitung, Absprachen). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; die Nachricht gehört zur Mitgliedschaft, eine gesonderte Abmeldung ist dafür nicht vorgesehen. Der Empfängerkreis ist technisch auf die aktiven Mitglieder genau dieser Gruppe begrenzt. Den Text sehen neben den Empfängern nur die absendende Moderation (als Beleg der eigenen Nachrichten) und die Administratoren von act2. Antworten laufen über Direktnachrichten auf der Plattform, nicht per E-Mail.

3.4 Anfrage für eine Peer-Group

Peer-Groups werden von Hand zusammengestellt. Damit das gelingt, brauchen wir Angaben, die über das für den Vertrag Erforderliche hinausgehen. Sie werden nur erhoben, wenn du von dir aus eine Anfrage stellst.

Daten: berufliche Phase, Konzern bzw. letzter Arbeitgeber, Funktionsebene sowie freiwillig frühester Start und passende Zeiten. Zweck: Zusammenstellung passender Peer-Groups. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) - du erteilst sie mit dem Absenden des Formulars.

  • Wer diese Angaben sieht: das act2-Team (Administration) **und alle von act2

ernannten Moderatorinnen und Moderatoren**, solange deine Anfrage offen ist. Moderatorinnen und Moderatoren sind selbst Mitglieder mit einer Zusatzrolle, keine Beschäftigten von act2 - deshalb benennen wir das hier ausdrücklich. Nach der Zuordnung sieht die Angaben nur noch die Moderation deiner eigenen Gruppe.

  • Was sie nicht sehen: deinen Klarnamen und deine E-Mail-Adresse. Du erscheinst

ausschließlich unter deinem Pseudonym.

  • Widerruf: Du kannst die Anfrage jederzeit im Mitgliederbereich zurückziehen.

Damit widerrufst du die Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO); die Angaben sind ab diesem Zeitpunkt für die Zusammenstellung nicht mehr sichtbar.

  • Protokollierung: Jeder Aufruf der Anfragenliste und jede geöffnete Anfrage

wird protokolliert (Abschnitt 9).

3.5 Premium-Mitgliedschaft, Zahlung und Rechnung

Für die kostenpflichtige Mitgliedschaft kannst du zwischen SEPA-Lastschrift, Kreditkarte und PayPal wählen. Bei act2 selbst erheben wir dafür nur die Angaben, die wir für die Rechnung brauchen: Rechnungsempfänger-Name (Klarname) und Rechnungsadresse.

  • Klarname und Rechnungsadresse werden verschlüsselt gespeichert (AES-256-GCM), nur für die Administrationsrolle zur Rechnungsstellung entschlüsselbar.
  • Kartendaten und PayPal-Zugangsdaten gibst du nicht bei uns ein. Sie werden ausschließlich auf der gesicherten Bezahlseite unseres Zahlungsdienstleisters Mollie (Abschnitt 4) eingegeben und dort verarbeitet.
  • Bei SEPA-Lastschrift gibst du deine IBAN in unserem Formular ein, weil diese Zahlart bei Mollie keine Bezahlseite hat: das Lastschriftmandat wird über die Schnittstelle von Mollie erteilt. Deine IBAN wird dabei ausschließlich an Mollie übermittelt und dort gespeichert. act2 speichert sie nicht - weder dauerhaft noch vorübergehend; sie steht auch in keinem Protokoll.
  • Von der Zahlung erhalten wir zurück: Zahlart, Zahlungs-/Mandatsstatus sowie technische Referenzen des Zahlungsdienstleisters (keine vollständigen Zahlungsdaten).
  • Tarif, Mitgliedschaftsstatus und Rechnungsdaten (Nummer, Datum, Betrag, USt).

Zweck: Vertragsabwicklung und Zahlung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, insb. §§ 14, 14a UStG, Aufbewahrungspflichten).

3.6 Einwilligungen (Nachweis)

Bei Abschluss erteilte Zustimmungen (Datenschutz, Vertraulichkeit, Gruppenregeln, SEPA-Lastschriftmandat bzw. Autorisierung wiederkehrender Karten-/PayPal-Zahlungen sowie dein ausdrückliches Verlangen nach vorzeitigem Leistungsbeginn) werden mit Zeitpunkt und Version protokolliert. Zweck: Nachweis nach Art. 7 Abs. 1 DSGVO und nach § 356 Abs. 4 BGB. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO sowie unser berechtigtes Interesse an der Nachweisbarkeit (Art. 6 Abs. 1 lit. f DSGVO).

3.7 Kündigung

Kündigst du über die Kündigungsschaltfläche (§ 312k BGB), verarbeiten wir die Angaben aus dem Kündigungsformular (E-Mail-Adresse, ggf. Pseudonym, Art und Zeitpunkt der Kündigung sowie eine freiwillige Begründung), um die Kündigung zu bearbeiten und dir den Eingang in Textform zu bestätigen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. c DSGVO (§ 312k BGB).

3.8 Transaktions-E-Mails

Daten: E-Mail-Adresse, Pseudonym, Tarif. Zweck: für den Vertrag erforderliche Benachrichtigungen (z. B. Aktivierungs- und Zahlungs-Statusmeldungen). Es werden keine werblichen Newsletter ohne gesonderte Einwilligung versendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.9 Server-Logs und Sicherheit

Beim Betrieb fallen technische Protokolldaten an (z. B. Zeitpunkt, angefragte Ressource, technische Fehler), die der Stabilität und Sicherheit dienen. Es werden keine umfangreichen IP-basierten Profile gebildet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb und Sicherheit).

3.10 Reichweitenmessung (Plausible Analytics)

Zur Verbesserung des Angebots setzen wir Plausible Analytics ein - eine datenschutzfreundliche Reichweitenmessung. Plausible verwendet keine Cookies, speichert keine personenbezogenen Daten und keine vollständigen IP-Adressen und ermöglicht keine Wiedererkennung einzelner Personen; es werden ausschließlich aggregierte Kennzahlen erhoben. Ein Cookie-Consent-Banner ist hierfür nicht erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer reichweitenbezogenen, datensparsamen Statistik). Betrieb: self-gehostet auf eigener Infrastruktur in der EU (Coolify).

3.11 Ikigai-Reflexion (KI-gestützt)

Die Ikigai-Reflexion ist ein freiwilliges Werkzeug zur Selbstklärung. Du bewertest vorgegebene Karten und beantwortest Auswahlfragen; daraus entstehen weitere Karten und am Ende eine Auswertung.

Was verarbeitet wird: deine Bewertungen aus einem geschlossenen Vokabular ("stimmt nicht", "stimmt", "stimmt besonders"), deine Auswahlantworten aus vorgegebenen Listen sowie die daraus erzeugten Karten und die Auswertung. Es gibt im Ablauf kein Freitextfeld.

Übermittlung an Anthropic: Für die Erzeugung der Karten und der Auswertung übermitteln wir deine Bewertungen an Anthropic PBC (USA) als Auftragsverarbeiter. Übermittelt werden ausschließlich die bewerteten Kartentexte und deine Auswahlantworten - kein Name, keine E-Mail-Adresse, kein Pseudonym und keine Kennung, die dich bezeichnet. Anthropic verarbeitet die Daten ausschließlich zur Erzeugung der Antwort und nicht zum Training eigener Modelle. Anthropic speichert die übermittelten Daten für bis zu 30 Tage zur Erkennung von Missbrauch und löscht sie danach. Diese Kopie bei Anthropic ist von einer Löschung deiner Reflexion bei uns nicht erfasst; sie läuft nach dieser Frist von selbst ab.

Rechtsgrundlage: deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die wir vor dem Start der Reflexion gesondert einholen. Sie ist freiwillig; ohne sie kannst du alle übrigen Funktionen von act2 unverändert nutzen. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen, indem du deine Reflexion löschst.

Wer es sehen kann: nur du. Es gibt keine Moderations- und keine Administrationssicht auf die Inhalte deiner Reflexion; das ist technisch durchgesetzt und nicht nur eine Zusage. Deine Auswertung liegt zusätzlich verschlüsselt in der Datenbank. Es wird nichts automatisch mit deiner Peer-Group geteilt. Wenn du eine der Fragen aus deiner Auswertung in eine Anfrage für eine Peer-Group übernimmst, überträgst du diesen einen Satz selbst - deine Reflexion bleibt davon unberührt.

Für den Betrieb werten wir ausschließlich aggregierte Zahlen aus (wie viele Reflexionen begonnen und abgeschlossen wurden, an welcher Station abgebrochen wird). Diese Auswertung enthält keine Inhalte und keinen Personenbezug.

Experten (kuratierte Fachleute)

Wenn du als Experte auf act2 auftrittst, verarbeiten wir zusätzlich die Angaben deines Berufsprofils: Name, Berufsbezeichnung, Kanzlei oder Firma, Ort, Fachgebiet, Kurzprofil, ausführlicher Profiltext, Schwerpunkte, Webseite und - falls du eines hochlädst - dein Portraitfoto.

Diese Angaben werden im Mitgliederbereich veröffentlicht; dein Name erscheint außerdem neben deinen Beiträgen in der Community. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, Consent-Typ `profil_veroeffentlichung`), die du jederzeit widerrufen kannst. Das Verzeichnis ist nicht öffentlich im Internet zugänglich und wird nicht von Suchmaschinen erfasst.

Anders als bei Mitgliedern ist das ausdrücklich gewollt: du trittst unter deinem echten Berufsnamen auf, weil du gefunden werden möchtest. Für Mitglieder gilt weiterhin der Pseudonym-Grundsatz - ihre Klarnamen liegen verschlüsselt und sind nur für die Administration lesbar.

Für die Zusammenarbeit selbst führen wir intern die vereinbarten Konditionen (Beitragshöhe, Rhythmus, Abrechnungsstand), den umsatzsteuerlichen Status und - im Fall des Reverse-Charge-Verfahrens - die Umsatzsteuer-Identifikationsnummer sowie einen Vermerk, an wen eine Einladung gegangen ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags), für die steuerlichen Angaben zusätzlich Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufzeichnungs- und Meldepflichten, u. a. §§ 14, 14a, 18a UStG). Diese Angaben sind ausschließlich für die Administration sichtbar.

Beitragseinzug. Der Plattformbeitrag wird per SEPA-Lastschrift oder Kreditkarte eingezogen; die Abwicklung übernimmt Mollie B.V. (siehe Abschnitt 4). Kartendaten erhebt Mollie auf seiner eigenen Bezahlseite. Bei SEPA-Lastschrift gibst du deine IBAN in unserem Formular ein; sie wird ausschließlich an Mollie übermittelt und dort gespeichert - wir speichern sie nicht und protokollieren sie nicht. Bei uns liegen nur die Kennungen, die Mollie uns für Kunde, Mandat und Abo zurückgibt, sowie der Zahlungsstand und die ausgestellten Rechnungen. Rechnungen bewahren wir nach §§ 147 AO, 257 HGB zehn Jahre auf.

Portraitfotos liegen in einem privaten Speicher und werden über die Anwendung ausgeliefert, nicht über eine öffentliche Adresse. Jedes Bild wird vor der Veröffentlichung einmal geprüft.

Online-Events (Vorträge)

Wenn du dich für ein Online-Event vormerkst, speichern wir, dass du dich vorgemerkt hast, und den Zeitpunkt. Zweck ist die Planung der Veranstaltung und die Erinnerungsnachricht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Mitgliedschaft).

Andere Teilnehmende sehen deine Vormerkung nicht - auch nicht als Zahl. Die Administration sieht eine Liste der vorgemerkten Pseudonyme, der Referent nur die Anzahl. Ziehst du die Vormerkung zurück, wird die Angabe gelöscht; es bleibt keine Aufzeichnung darüber, dass du einmal interessiert warst.

Die Veranstaltungen selbst finden über Zoom statt (Zoom Communications, Inc., USA). Sobald du dem Zugangslink folgst, verlässt du act2: Zoom verarbeitet dann eigenverantwortlich unter anderem deine IP-Adresse, deinen angezeigten Namen, technische Geräte- und Verbindungsdaten und - je nach deinen Einstellungen - Bild und Ton. Es gilt die Datenschutzerklärung von Zoom.

Wir übermitteln Zoom keine Daten über dich. Insbesondere übergeben wir weder dein Pseudonym noch deine E-Mail-Adresse; welchen Namen du im Meeting anzeigst, entscheidest du selbst. Ein Zoom-Konto brauchst du nicht.

Zoom sitzt in den USA, die Teilnahme ist damit eine Übermittlung in ein Drittland. Zoom ist unter dem EU-US Data Privacy Framework zertifiziert; zusätzlich gelten die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Du entscheidest mit dem Klick auf den Zugangslink, ob du daran teilnimmst - und damit auch über diese Übermittlung. Das ist der Grund, warum wir den Link nicht per Mail verschicken, sondern erst auf der Event-Seite anzeigen: so ist der Schritt eine bewusste Entscheidung.

Aufzeichnungen machen wir grundsätzlich nicht. Sollte im Einzelfall eine Aufzeichnung geplant sein, sagen wir es vorher an und holen die Einwilligung der Beteiligten ein (Consent-Typ `foto_audio`).

4. Empfänger / Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung (Art. 28 DSGVO) bzw. die jeweils erforderlichen Grundlagen bestehen:

  • Supabase, Inc. (USA) - Datenbank-/Backend-Hosting. Die Plattformdaten liegen in der Region Frankfurt (eu-central-1). Es besteht ein Auftragsverarbeitungsvertrag; für mögliche Zugriffe aus den USA gelten die EU-Standardvertragsklauseln.
  • Mollie B.V. (Amsterdam, Niederlande) - Zahlungsdienstleister für SEPA-Lastschrift, Kreditkarte und PayPal. Karten- und PayPal-Daten erhebt Mollie auf seiner eigenen Bezahlseite; bei SEPA-Lastschrift übermitteln wir die von dir eingegebene IBAN an Mollie, das damit das Mandat anlegt und den Einzug unter seiner eigenen Gläubiger-Identifikationsnummer durchführt. Für die Zahlungsdaten ist Mollie - als beaufsichtigtes Zahlungsinstitut mit eigenen gesetzlichen Pflichten (u. a. Geldwäscheprävention) - eigenständig Verantwortlicher. Für die Abwicklung in unserem Auftrag (Zahlungs-/Mandatsstatus, Rechnungsbezug) besteht zusätzlich ein Auftragsverarbeitungsvertrag. Es gilt die Datenschutzerklärung von Mollie.
  • PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) - nur, wenn du PayPal als Zahlart wählst. Die Abwicklung erfolgt zwischen dir und PayPal als eigenständig Verantwortlichem; es gilt die Datenschutzerklärung von PayPal.
  • Hetzner Online GmbH (Deutschland) - Server-Hosting für die Web-Anwendung selbst (seit Juli 2026) und für die von uns selbst betriebenen Dienste (Automation/n8n, Mailversand, Reichweitenmessung). Verarbeitung ausschließlich in der EU auf Grundlage eines Auftragsverarbeitungsvertrags.
  • Zoom Communications, Inc. (USA) - Videokonferenzen für Peer-Group-Sitzungen und Online-Events. Wir stellen dir lediglich den Zugangslink bereit; die Verarbeitung im Konferenzraum erfolgt zwischen dir und Zoom, das insoweit eigenständig Verantwortlicher ist. Es gilt die Datenschutzerklärung von Zoom. Wir übermitteln Zoom keine Daten über dich. Die Teilnahme ist eine Drittlandübermittlung, die du mit dem Klick auf den Zugangslink selbst veranlasst; Zoom ist unter dem EU-US Data Privacy Framework zertifiziert, ergänzend gelten die EU-Standardvertragsklauseln.
  • Anthropic PBC (USA) - Erzeugung der Karten und der Auswertung in der Ikigai-Reflexion (Abschnitt 3.11), ausschließlich auf Grundlage deiner Einwilligung. Es besteht ein Auftragsverarbeitungsvertrag; die Übermittlung ist über die EU-Standardvertragsklauseln abgesichert. Übermittelt werden nur deine Bewertungen und Auswahlantworten, keine Angaben, die dich bezeichnen. Anthropic nutzt die Daten nicht zum Training eigener Modelle.
  • Automation und E-Mail-Versand - Automation (n8n), Mailserver und Reichweitenmessung betreiben wir selbst auf der oben genannten Infrastruktur. Es ist kein weiterer externer Dienstleister eingebunden; die Daten verlassen die EU nicht.

5. Übermittlung in Drittländer

Die Verarbeitung findet grundsätzlich innerhalb der EU/des EWR statt: Die Web-Anwendung, die Automation, der Mailversand und die Reichweitenmessung laufen auf Servern in Deutschland, die Datenbank in Frankfurt. Soweit die in Abschnitt 4 genannten US-Anbieter (Supabase und Anthropic) im Rahmen von Support, Betrieb oder - im Fall von Anthropic - der von dir eingewilligten Verarbeitung auf Daten zugreifen können, erfolgt dies auf Grundlage geeigneter Garantien - insbesondere der EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und, soweit einschlägig, eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework).

Eine eigene Kategorie ist die Teilnahme an einer Zoom-Videokonferenz: hier übermitteln nicht wir, sondern du selbst überträgst deine Daten an einen US-Anbieter, indem du dem Zugangslink folgst. Wir weisen darauf hin und zeigen den Link erst auf der Event-Seite, damit dieser Schritt eine bewusste Entscheidung bleibt.

6. Speicherdauer und Löschung

  • Konto-/Profildaten: bis zur Löschung des Kontos bzw. solange die Mitgliedschaft besteht; danach Löschung, soweit keine Aufbewahrungspflichten entgegenstehen.
  • Rechnungen / steuerrelevante Unterlagen: Aufbewahrung nach §§ 147 AO, 257 HGB (in der Regel 10 Jahre).
  • Einwilligungs-Nachweise: für die Dauer der Nachweispflicht.
  • Kündigungen: bis zum Ablauf der gesetzlichen Verjährungs- und Aufbewahrungsfristen.
  • Experten-Profildaten: solange die Zusammenarbeit besteht bzw. bis zum Widerruf der Einwilligung; danach ist das Profil nicht mehr sichtbar. Portraitfotos werden mit dem Entfernen des Bildes gelöscht.
  • Angaben aus einer Peer-Group-Anfrage: solange die Anfrage offen ist bzw. solange die zugeordnete Gruppe läuft; danach werden die Angaben entfernt. Zurückgezogene und abgelehnte Anfragen werden spätestens nach sechs Monaten entfernt. Es bleibt nur der Vorgang selbst (Zeitpunkt und Ausgang) ohne Personenbezug, damit wir die Zusammenstellung nachvollziehen können.
  • Zugriffsprotokoll zu den Anfragen: ein Jahr; danach automatische Löschung.
  • Nachrichten der Moderation an ihre Peer-Group: Betreff und Inhalt werden aus der Versandwarteschlange entfernt, sobald die E-Mail übergeben ist, spätestens nach sieben Tagen. Der Beleg der Nachricht (Text, Pseudonym der Moderation, Zeitpunkt, Anzahl der Empfänger) bleibt ein Jahr; danach automatische Löschung.
  • Event-Vormerkungen: bis zum Zurückziehen der Vormerkung oder bis zur Löschung des Events; es bleibt keine Historie zurückgezogener Vormerkungen.
  • Einladungen für Experten: bis zur Einlösung oder zum Ablauf; gespeichert wird nur eine Prüfsumme des Links, nie der Link selbst.
  • Ikigai-Reflexion: abgeschlossene Reflexionen bleiben dauerhaft für dich abrufbar, bis du sie selbst löschst oder dein Konto löschst. Eine begonnene, aber liegengebliebene Reflexion wird nach sechs Monaten stillgelegt und nach einem weiteren Jahr vollständig gelöscht. Beim Löschen deines Kontos werden alle Reflexionsdaten hart gelöscht, nicht anonymisiert.
  • Aggregierte Reichweitenstatistik: ohne Personenbezug, keine personenbezogene Speicherdauer.

7. Deine Rechte

Du hast nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).

Zur Ausübung genügt eine Nachricht an kontakt@act2.community. Drei Einwilligungen kannst du außerdem direkt in der Plattform widerrufen: die Sichtbarkeit einzelner Profilangaben über deine Sichtbarkeitseinstellungen und die Freigabe für die Zusammenstellung der Peer-Groups, indem du deine Anfrage zurückziehst (Abschnitt 3.4). Die Einwilligung in die KI-Verarbeitung der Ikigai-Reflexion widerrufst du, indem du deine Reflexion löschst (Abschnitt 3.11).

Außerdem hast du das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist u. a. der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart.

8. Pflicht zur Bereitstellung; automatisierte Entscheidungen

Die Bereitstellung der für Konto und Vertrag erforderlichen Daten ist für die Nutzung notwendig; ohne sie kann die (Premium-)Mitgliedschaft nicht durchgeführt werden. Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Das gilt ausdrücklich auch für die Ikigai-Reflexion (Abschnitt 3.11): ihre Auswertung ist ein Reflexionsimpuls für dich selbst. Sie entfaltet keine rechtliche Wirkung, beeinflusst weder deine Mitgliedschaft noch die Zuordnung zu einer Peer-Group und wird von niemandem ausser dir gelesen.

9. Sicherheit (technische und organisatorische Maßnahmen)

Wir treffen u. a. folgende Maßnahmen: Transportverschlüsselung (TLS), Verschlüsselung sensibler Inhalte (Klarname, Rechnungsadresse: AES-256-GCM), Pseudonymisierung als Standard, strenge Zugriffskontrollen auf Datenbankebene (Row-Level-Security, rollenbasierte Berechtigungen), Datensparsamkeit (Zahlungsdaten werden bei uns gar nicht erst erhoben) und Trennung von Klar- und Anzeigedaten.

Für die Angaben aus den Peer-Group-Anfragen kommt eine Protokollierung der Zugriffe hinzu: Jeder Aufruf der Anfragenliste und jede geöffnete Anfrage wird mit Zeitpunkt und Pseudonym der zugreifenden Person festgehalten. Wir weisen darauf auch in der Ansicht selbst hin. Das Protokoll ist nur für die oberste Administrationsrolle einsehbar.

10. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils aktuelle, hier veröffentlichte Fassung.

Stand: 06.09.2026