Deine Daten, deine Entscheidung
Datenschutzerklärung
Klar und verständlich: welche Daten benötigt werden, wofür sie verwendet werden und wie du sie kontrollierst.
Stand: 1. September 2026Vor dem öffentlichen Start ergänzen: Vereinsname, ZVR-Zahl, ladungsfähige Anschrift, vertretungsbefugte Personen und offizielle Kontaktadressen müssen vom tatsächlichen Betreiber eingetragen und rechtlich geprüft werden. Ohne diese Angaben ist der Text nicht vollständig.
1. Verantwortliche Stelle
Schulpolitik News Österreich („SCHUPO“) ist ein unabhängiges Medien- und Community-Angebot. Fragen zum Datenschutz und Anträge zu deinen Rechten kannst du an den oben genannten Datenschutzkontakt richten.
2. Welche Daten wir wofür verarbeiten
Website und Sicherheit
Beim Aufruf fallen Zeitpunkt, angeforderte Adresse, Ergebnis und eine gekürzte IP-Adresse in zugriffsbeschränkten Serverprotokollen an. Cookies, Autorisierungswerte, User-Agent und weitergeleitete IP-Header werden nicht protokolliert; persönliche Abmeldetokens erscheinen nur gehasht. Für kurzfristige Ratenbegrenzungen verarbeitet die Anwendung aus der IP-Adresse einen nicht rückrechenbaren HMAC-Fingerabdruck. Zweck ist die sichere und zuverlässige Bereitstellung sowie die Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren Betrieb.
Konto und Community
Für dein Konto verarbeiten wir E-Mail-Adresse, Anzeigename, eine interne Kennung, den ausschließlich als Hash gespeicherten Passwortwert, Bestätigungscodes, Sitzungen, Profileinstellungen und freiwillige Angaben. Kommentare, Likes, Follows, Umfragestimmen und Merklisten werden deinem Konto zugeordnet. Das ist zur Bereitstellung der von dir gewählten Kontofunktionen erforderlich, Art. 6 Abs. 1 lit. b DSGVO.
Öffentliche Inhalte
Ein öffentlicher Anzeigename, freiwillige Profilangaben, sichtbare Kommentare und einzelne Likes werden anderen angezeigt. Die Merkliste, E-Mail-Adresse und vollständige Like-Liste bleiben standardmäßig privat. Hochgeladene Bilder werden serverseitig neu als WebP kodiert; eingebettete EXIF- und GPS-Metadaten werden dabei entfernt. Die Verarbeitung beruht auf dem Nutzungsvertrag und – bei freiwilliger Veröffentlichung zusätzlicher Profildaten – auf deiner Entscheidung, Art. 6 Abs. 1 lit. b beziehungsweise lit. a DSGVO.
Newsletter
Newsletter werden nur nach deiner aktiven Auswahl versendet. Zeitpunkt, Status, Quelle und Fassung des Einwilligungshinweises werden als Nachweis gespeichert. Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 174 TKG 2021. Du kannst sie jederzeit im Profil oder über den Abmeldelink widerrufen.
Redaktion und Moderation
Redaktionelle Änderungen, Moderationsentscheidungen und sicherheitsrelevante Aktionen werden nachvollziehbar protokolliert. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. f DSGVO, die Verteidigung von Rechtsansprüchen und – soweit erforderlich – gesetzliche Verpflichtungen.
3. Anmeldung, Passwörter und Minderjährige
Bei Registrierung und jeder Anmeldung wird ein sechsstelliger Einmalcode an deine E-Mail-Adresse gesendet. Codes sind zehn Minuten gültig, auf fünf Eingabeversuche begrenzt und werden nicht im Klartext gespeichert. Sitzungen enden nach zwölf Stunden Inaktivität und spätestens nach sieben Tagen.
Passwörter werden nicht entschlüsselt, sondern mit PBKDF2-HMAC-SHA-256, einem individuellen kryptografischen Zufallssalt, 600.000 Iterationen und einem getrennten serverseitigen Pepper als Einwegwert gespeichert. Neue Passwörter müssen mindestens 15 Zeichen lang sein. Dennoch solltest du ein einzigartiges Passwort aus einem Passwortmanager verwenden.
In Österreich können Personen ab 14 Jahren eine datenschutzrechtliche Einwilligung für direkt angebotene Dienste der Informationsgesellschaft selbst erteilen. Unter 14 Jahren ist, soweit die Verarbeitung auf Einwilligung beruht, die Zustimmung einer erziehungsberechtigten Person erforderlich. Wir speichern kein Geburtsdatum, sondern nur die Bestätigung dieser Voraussetzung.
4. Speicherdauer, Kontolöschung und Wiederherstellung
- Bestätigungscodes: zehn Minuten; technische Reste werden automatisiert spätestens nach weiteren 24 Stunden entfernt.
- Aktive Sitzungen: zwölf Stunden ab letzter Nutzung, absolut höchstens sieben Tage.
- Ratenbegrenzungs- und Sperrdaten: je nach Angriffsmuster wenige Minuten bis höchstens 24 Stunden.
- Maskierte Web-Zugriffsprotokolle: höchstens sieben Tage.
- E-Mail-Versandprotokolle und abgelaufene Einladungen: höchstens 90 Tage.
- Redaktionelle Audit-Protokolle: höchstens drei Jahre, sofern keine längere Aufbewahrung für ein konkretes Verfahren erforderlich ist.
- Newsletter-Einwilligungsnachweise und aktive Kontodaten: bis zur Kontolöschung beziehungsweise solange der Nutzungsvertrag besteht.
Wenn du dein Konto löschst, wird es sofort gesperrt und aus der öffentlichen Ansicht entfernt. Standardmäßig folgt eine 30-tägige Wiederherstellungsfrist. Innerhalb dieser Frist kannst du dich mit Passwort und E-Mail-Code anmelden und die Wiederherstellung ausdrücklich bestätigen. Du kannst auch auf die Frist verzichten.
Nach Ablauf werden E-Mail-Adresse, Passwort-Hash, Profil, Bild, Sitzungen, private Merklisten, Follows, Likes und Umfragestimmen gelöscht. Veröffentlichte redaktionelle Artikel werden der SCHUPO-Redaktion zugeordnet. Kommentare können ohne Konto unter „Gelöschtes Konto“ erhalten bleiben, sofern du nicht ihre Löschung auswählst und kein Text selbst personenbezogene Angaben enthält. Eine weitergehende Löschung kannst du jederzeit beim Datenschutzkontakt verlangen. Ausnahmen werden nur angewendet, wenn Art. 17 Abs. 3 DSGVO dies im Einzelfall erlaubt, etwa für Meinungs- und Informationsfreiheit oder Rechtsansprüche.
Backups werden vor dem Schreiben mit age verschlüsselt, lokal höchstens 30 Tage aufbewahrt und müssen zusätzlich auf ein getrenntes Ziel übertragen werden. Der private Entschlüsselungsschlüssel darf nicht auf dem Server liegen. Gelöschte Daten dürfen nicht unkontrolliert aus Backups in das Produktivsystem zurückgespielt werden.
5. Empfänger, Auftragsverarbeiter und Übermittlungen
Zugriff erhalten nur berechtigte Personen und notwendige Dienstleister. Website, Datenbank, Medien und der eigene Mailserver werden auf dem gemieteten Server betrieben. Vor dem Start sind der konkrete Serverstandort, der Auftragsverarbeitungsvertrag und weitere tatsächlich eingesetzte Anbieter zu dokumentieren.
Die Website lädt keine Analyse-, Werbe-, Schrift- oder Bildressourcen von Dritten. Externe Seiten werden erst aufgerufen, wenn du einen gekennzeichneten Link auswählst. Beim E-Mail-Versand werden Adresse und Nachrichteninhalt technisch zwingend an den gewählten Mailanbieter der Empfänger:innen übertragen, etwa Google oder Microsoft. Eine Übermittlung außerhalb des EWR erfolgt nur, soweit sie für die adressierte Kommunikation notwendig ist oder eine passende datenschutzrechtliche Grundlage besteht.
6. Deine Rechte
Du hast nach Maßgabe der DSGVO Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Einwilligungen kannst du jederzeit für die Zukunft widerrufen. Wir beantworten Anträge grundsätzlich innerhalb eines Monats. Bei begründeten Zweifeln dürfen wir nur die zur Identitätsprüfung notwendigen Informationen verlangen.
Du kannst dich außerdem bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, beschweren.
8. Änderungen und Sicherheit
Wir passen diese Erklärung an, wenn Funktionen, Anbieter oder Rechtsgrundlagen geändert werden. Wesentliche Änderungen werden deutlich angezeigt. Technische Maßnahmen ersetzen keine organisatorischen Pflichten: Der Betreiber muss Berechtigungen, Backups, Vorfälle und Löschläufe regelmäßig prüfen.
