Vertrauen & Sicherheit
Was wir versprechen — und was nicht.
Vertrauen funktioniert nur, wenn klar ist, was geprüft wird und was nicht. Diese Seite trennt Plattform-Eigenschaften von Aussagen über einzelne Initiativen.
Plattform-Badge vs. Identitäts-Badge
Im Footer jeder Initiative-Seite steht das Plattform-Badge — es belegt nur Eigenschaften der Plattform: EU-Hosting, WCAG-2.2-AA-Ziel, DSGVO-bewusst, ohne Marketing-Tracker. Das Plattform-Badge sagt nichtsüber den Inhalt einer Initiative aus.
Sobald wir die Identitäts-Verifizierung freischalten, kommt daneben ein getrenntes Identitäts-Badge — „Verantwortung geprüft“ oder „Organisation verifiziert“. Das ist eine Aussage über die Person oder Organisation hinter der Seite, nicht über die Forderung.
Beide Badges dürfen visuell und sprachlich nicht verschmelzen. Wer „verifiziert“ liest, soll nicht denken, die Forderung sei geprüft.
Was vor der Veröffentlichung geprüft wird
- E-Mail-Verifizierung über Magic-Link.
- Verantwortliche Person mit ladungsfähiger Anschrift.
- Impressums-Felder vollständig.
- Bestätigung der Nutzungsregeln (AUP) durch die Nutzerin oder den Nutzer.
- Plattform-Review durch einen Menschen — innerhalb von 24 Stunden, werktags.
Suspendierung ist möglich, wenn nachträglich Probleme auftauchen — die Seite wird dann pausiert (Status „pausiert“), nicht gelöscht. Im Zielbild wirkt ein Suspend-Beschluss innerhalb von 60 Sekunden global.
In der aktuellen geschlossenen Beta sind E-Mail-Prüfung, Impressumsdaten, AUP-Bestätigung und manueller Review verdrahtet. Der vollständige Identitäts-/Verification-Flow ist vorbereitet, aber noch nicht als offener Self-Service aktiv.
Datenresidenz — wo Ihre Daten liegen
- App-Hosting
- Vercel, Region Frankfurt (eu-central-1).
- Datenbank
- Neon Postgres, EU (Frankfurt). Verschlüsselte Backups, Pseudonymisierung der Audit-Logs nach 12/24 Monaten.
- E-Mail-Versand
- Resend für Magic-Link-Mails; eigene Versanddomain und DNS-Verifizierung sind noch der nächste Setup-Schritt. Magic-Link-Tokens werden HMAC-gehasht in der DB abgelegt.
- KI-Inhaltsentwurf
- Mistral AI (Frankreich, EU-Hosting) ist technisch vorbereitet. Aktivierung erst nach Account, AVV und API-Key; bis dahin läuft der lokale Placeholder.
Ehrliche Lücken
- Markenrechtliche Prüfung „unsere.site“ läuft (DPMA/EUIPO) — wir sagen Bescheid, wenn sie durch ist.
- Identitäts-Badge ist als Konzept beschrieben, technisch noch nicht aktiv.
- Cloudflare Turnstile, offene Self-Service-Verifizierung und verpflichtende Admin-MFA gehören vor die öffentliche Beta, nicht hinter sie.
- Eine belegbare CO₂-Methodik führen wir aktuell nicht — Vercel und Neon machen keine garantierte Ökostrom-Zusage. Wir nennen das Hosting darum schlicht „EU-Hosting“ statt einer grünen Behauptung.
- Die Beta-Datenschutzerklärung ist ein Arbeitsstand — siehe Datenschutz.