Datenschutzhinweis
Belegerfassung der Pfadi St. Karl Rickenbach · Stand: 2026
Kurz und ehrlich
Diese Seite ist ein Werkzeug der Abteilungskasse. Wir speichern nur, was wir brauchen, um dir dein Geld zurückzahlen und die Buchhaltung sauber führen zu können. Alles liegt auf einem Server der Abteilung in der Schweiz. Es gibt keine Werbung, kein Tracking, keine Analyse-Werkzeuge und keine Weitergabe an Dritte.
Wer ist verantwortlich?
Die Pfadi St. Karl Rickenbach, vertreten durch die Abteilungsleitung und den Kassier. Fragen zum Datenschutz beantwortet der Kassier – schreib einfach eine Mail.
Welche Daten werden gespeichert?
- Zu deiner Person: Pfadiname, Vor- und Nachname, E-Mail-Adresse, deine Rolle, dein Passwort (nur als nicht rückrechenbarer Argon2id-Hash) und – falls du sie hinterlegst – deine IBAN und der Name der Kontoinhaberin oder des Kontoinhabers.
- Zu deinen Belegen: Datum, Betrag, Zahlungsmittel, Anlass, Kategorie, Beschreibung, deine Bemerkungen und die hochgeladenen Fotos oder PDFs.
- Zur Sicherheit: Anmeldeversuche mit Zeitpunkt und IP-Adresse (90 Tage), sowie ein Protokoll darüber, wer wann welche Änderung vorgenommen hat.
Was wird verschlüsselt?
Die IBAN und – falls aktiviert – der Schlüssel für deine Zwei-Faktor-App werden in der Datenbank verschlüsselt abgelegt (AES-256-GCM). Die Verbindung zur Seite läuft ausschliesslich über HTTPS. Dein Passwort wird nie im Klartext gespeichert; auch der Kassier kann es nicht sehen.
Wer sieht was?
- Du siehst ausschliesslich deine eigenen Belege.
- Der Kassier sieht alle Belege, inklusive IBAN – das braucht er, um die Rückzahlungen auszulösen und zu verbuchen.
- Der Admin kann zusätzlich Konten verwalten und das Protokoll einsehen.
Wenn jemand mit Kassier-Rechten die Datei eines fremden Belegs öffnet, wird das protokolliert.
Wie lange bleiben die Daten?
- Belege inklusive Fotos: zehn Jahre. Das ist keine Entscheidung der Abteilung, sondern die gesetzliche Aufbewahrungspflicht für Buchhaltungsunterlagen (Art. 958f OR).
- Protokoll der Änderungen: ebenfalls zehn Jahre.
- Anmeldeversuche: 90 Tage.
- Dein Konto: solange du in der Abteilung aktiv bist. Danach wird es deaktiviert, die Belege bleiben aus dem oben genannten Grund erhalten.
Deine Rechte
Nach dem revidierten Schweizer Datenschutzgesetz (revDSG) hast du unter anderem das Recht auf Auskunft, Berichtigung und – im Rahmen der gesetzlichen Grenzen – auf Löschung.
- Auskunft: Lade dir jederzeit selbst alles herunter, was gespeichert ist: Meine Daten (JSON). Kein Antrag nötig, keine Wartezeit.
- Berichtigung: Name, Pfadiname und IBAN änderst du selbst im Profil. Stimmt etwas an einem bereits geprüften Beleg nicht, melde dich beim Kassier.
- Löschung: Über dein Profil kannst du einen Löschantrag stellen. Gelöscht werden können dein Konto, deine Zugangsdaten und die im Profil hinterlegte IBAN. Nicht gelöscht werden dürfen Belege, Beträge, Belegdateien und die zugehörigen Zahlungsangaben, solange die zehnjährige Aufbewahrungsfrist läuft – sonst wäre die Buchhaltung der Abteilung unvollständig und nicht mehr prüfbar.
Cookies
Genau eines: kasse.sid. Es merkt sich, dass du angemeldet bist – mehr nicht.
Es ist HttpOnly (kein Zugriff aus JavaScript), Secure
(nur über HTTPS) und SameSite=Lax. Kein Tracking, keine Werbung,
keine Drittanbieter. Deshalb gibt es hier auch kein Cookie-Banner.
Externe Dienste
Keine – mit einer Ausnahme: Der Versand der Bestätigungs- und Einladungsmails läuft über den Mailserver der Domain (Hostpoint, Schweiz). Dabei werden Empfängeradresse und Mailinhalt übertragen, wie bei jeder E-Mail. Fotos und Belegdaten verlassen den Server der Abteilung nie.
Sicherheitslücke gefunden?
Melde dich beim Kassier, bevor du es weitererzählst. Wir sind für jeden Hinweis dankbar.