Datenschutzerklärung Wildmeldung
Stand: Entwurf vom 6. September 2026
Dieser Text ist ungeprüft durch Simon und rechtlich noch nicht geprüft. Er gilt für die App Wildmeldung sowie die zugehörigen Web- und Serverdienste.
Das Hosting erfolgt auf einem VPS bei Infomaniak in der Schweiz. Der Mailversand läuft per SMTP über Infomaniak. Die Bearbeitung erfolgt in der Schweiz.
1. Wer ist verantwortlich und wie erreichst du uns?
Verantwortlich für die Bearbeitung deiner Personendaten ist Simon Decker, Privatperson, Im Moos 1, 8966 Oberwil-Lieli. Du erreichst uns unter datenschutz@wildmeldung.ch.
Wildmeldung ist ein Übermittlungsdienst für Wildtierbeobachtungen: Du meldest eine Beobachtung, und die berechtigten Personen des betroffenen Jagdreviers erhalten sie zur Bearbeitung. Im Pilot ist der Empfängerkreis geschlossen und der Zugang erfolgt nur mit Einladung.
2. Welche Daten bearbeiten wir und wofür?
Wenn du eine Beobachtung meldest
Du kannst ohne Konto und ohne Registrierung melden. Für die Übermittlung und Zuordnung zur zuständigen Jagdregion bearbeiten wir den genauen Standort (Breiten- und Längengrad), die Kategorie, den Erfassungszeitpunkt, ein Pflichtfoto sowie einen optionalen Freitext und deinen freiwillig eingegebenen Namen. Das Foto wird vor dem Speichern serverseitig neu kodiert; EXIF-Metadaten wie zusätzliche Standort- oder Geräteangaben werden nicht übernommen. Wir speichern ausserdem eine zufällig erzeugte Gerätekennung (UUID) und eine technische Meldungskennung. Die Gerätekennung dient ausschliesslich der Missbrauchsbremse und der Wiederholungssicherheit, nicht einem Melderkonto.
Standorte von Wildtieren behandeln wir als besonders schutzbedürftig, weil sie im Wilderei-Kontext missbraucht werden können. Die berechtigten Jägerinnen und Jäger sehen im geschlossenen Pilotkreis den genauen, nicht gerundeten Standort der offenen Meldung in ihrem Gebiet; eine generelle Standortvergröberung findet bewusst nicht statt. Die Begrenzung liegt stattdessen in der serverseitig geprüften Reviermitgliedschaft, dem eingeladenen Empfängerkreis, dem sofort möglichen Entzug des Zugangs und der kurzen Lebensdauer der Meldung. In technischen Geräteprotokollen wird kein genauer Standort gespeichert: nur das grobe Gebiet und der Zeitpunkt auf die volle Stunde gekappt. Die Stundenkappung verhindert nicht jede Zuordnung bei sehr wenig Verkehr.
Wir verwenden diese Daten, um die Meldung anzunehmen, ihrem Gebiet zuzuordnen, sie den berechtigten Personen anzuzeigen, eine Quittierung zu ermöglichen, Missbrauch zu begrenzen und Störungen zu untersuchen. Meldungen, Fotos und der freiwillige Name werden unabhängig von einer Quittierung 30 Tage nach Eingang hart gelöscht. Die Löschung umfasst die Bilddatei und die zugehörigen Datenbankdaten.
Wenn du Jägerin, Jäger oder Revierleitung bist
Für ein Konto bearbeiten wir deine E-Mail-Adresse, ein zufällig erzeugtes Pseudonym, einen freiwilligen Anzeigenamen, das Passwort ausschliesslich als Hash, den Kontostatus, die Plattformrolle sowie deine Mitgliedschaften und Rollen in Revieren. Wir benötigen diese Angaben, um dich anzumelden, Einladungen einzulösen, deine Berechtigung für Meldungen eines Gebiets zu prüfen, Rollen zu verwalten und dir den Zugang bei Bedarf zu entziehen.
Einladungen enthalten einen Einladungs-Code, das Zielrevier, die vorgesehene Rolle, die Gültigkeit, den Aussteller und den Einlösungsstand. Für Passwortzurücksetzung und die Anmeldung mit E-Mail-Code speichern wir nur den Hash des jeweiligen Einmalwerts, dessen Ablauf und seine Verwendung, nicht den Klartextwert. Den technischen Versand dieser E-Mails übernimmt Infomaniak per SMTP.
Revierleitungen bearbeiten im Rahmen ihrer Rolle Mitgliedschaften, Einladungen und Austrittsgesuche ihres Gebiets. Abgeschlossene Austrittsgesuche bewahren wir zwei Jahre ab dem Entscheid auf; offene Gesuche bleiben, bis sie entschieden, zurückgezogen oder durch Kontolöschung entfernt werden.
Superadmins bearbeiten zusätzlich die für die Plattformverwaltung nötigen Rollen-, Gebiets- und Verantwortungsdaten. Greifen sie auf Meldungen oder Belegungsinformationen ausserhalb ihres eigenen Gebiets zu, wird dies protokolliert.
Zugangs- und Sicherheitsprotokolle
Das Zugangsprotokoll hält bei Einladungen, Einlösungen, Entzügen, Rollenwechseln und bestimmten Superadmin-Zugriffen Zeitpunkt, Ereignis, Pseudonyme der handelnden und betroffenen Person, Gebiet, gegebenenfalls eine Einladungsreferenz und bei Superadmin-Rollenwechseln eine Begründung fest. Es enthält keine E-Mail-Adresse, keinen Namen, keine IP-Adresse, keine Gerätekennung, keinen Standort und keinen Meldungsinhalt. Das verbleibende Zugangsprotokoll behandeln wir bis zum Ablauf der Frist weiterhin als pseudonymisierte Personendaten. Wir bewahren es zur Nachvollziehbarkeit berechtigter Zugänge und zur Missbrauchsabklärung 24 Monate ab dem Ereignis auf und löschen es danach.
Für die Missbrauchsbremse führen wir ein Geräteprotokoll und eine Stundenquote. Darin stehen die anonyme Gerätekennung, die auf volle Stunden gekappte Zeit, die Meldungskategorie, das grobe Gebiet beziehungsweise der Zähler pro Gerät und Stunde. Diese Daten werden nach 90 Tagen gelöscht.
Der Webserver führt Zugriffsprotokolle, die IP-Adressen enthalten können. Reguläre Webserver-Zugriffsprotokolle werden 14 Tage aufbewahrt. Für Einladungs- und Passwortlinks ist das Zugriffsprotokoll abgeschaltet, damit deren geheime Werte nicht im Klartext protokolliert werden. PostgreSQL-, System- und Anwendungsprotokolle können technische Angaben enthalten; vorgesehen sind 10 Wochen für PostgreSQL-Protokolle sowie vier Wochen für auth.log/syslog. Das Systemjournal ist auf 14 Tage oder 200 MB und das pm2-Anwendungslog auf 14 Tage begrenzt.
Diagnoseberichte
Wenn die App einen Fehler beim Melden feststellt, kann sie einen Diagnosebericht senden. Er enthält App-Version, Plattform, Fehlerklasse, Fehlermeldung und betroffene Operation. Die zum Drosseln übermittelte Gerätekennung wird vor dem Speichern entfernt. Datei- und Content-URIs sowie absolute Dateipfade werden nicht angenommen. Diagnoseberichte erhalten nur eine auf die volle Stunde gekappte Erstellungszeit und werden nach 30 Tagen gelöscht.
Push-Benachrichtigungen
Wenn du Push erlaubst, speichern wir deinen Expo-Push-Token, die Plattform und einen separaten Geräte-Nachweis. Wir verwenden ihn, um dich über neue Meldungen in deinem berechtigten Gebiet zu informieren. Der Push enthält nur einen allgemeinen Hinweis mit dem Gebietsnamen sowie Gebiet- und Meldungskennung, nie Koordinaten, Foto, Freitext oder den Namen der meldenden Person. Du kannst Push-Benachrichtigungen in den Geräteeinstellungen ausschalten; die Reviermitgliedschaft kann Push zusätzlich deaktivieren.
Daten auf deinem Gerät und App-Aktualisierungen
Nicht versendete Meldungen können auf deinem Gerät in einer Offline-Warteschlange liegen. Diese enthält insbesondere Standort, Kategorie, optionalen Namen und Freitext, Gerätekennung sowie die Foto-Kopie. Die Warteschlange und ihre Fotos liegen ausschliesslich AES-256-GCM-verschlüsselt im Dokumentenbereich der App; der Schlüssel liegt im sicheren Gerätespeicher und ist nur verfügbar, solange das Gerät entsperrt ist. Nicht versendbare Einträge werden nach sieben Tagen verworfen. Nach erfolgreichem Versand wird die lokale Foto-Kopie gelöscht.
Die App sucht beim Start über Expo Application Services nach Aktualisierungen unter u.expo.dev. Beim Abruf von Aktualisierungen verbindet sich dein Gerät direkt mit Expo. Dabei können technische Verbindungsdaten, insbesondere IP-Adresse sowie Geräte-, Plattform- und Versionsinformationen, anfallen.
3. Empfänger, Karten und Ausland
Innerhalb von Wildmeldung erhalten nur eingeladene und serverseitig berechtigte Jägerinnen, Jäger und Revierleitungen die offenen Meldungen ihres Gebiets. Superadmins können im Rahmen ihrer Verwaltungsrechte auf die erwähnten Daten zugreifen. Der Zugriff auf jede Meldung und jedes Bild wird serverseitig gegen die Gebietsmitgliedschaft geprüft.
Für Push übermitteln wir den Push-Token und die oben beschriebene, inhaltsarme Push-Nutzlast an Expo (exp.host). Expo leitet die Benachrichtigung an Apple APNs oder Google FCM weiter. Die Dienste können Daten im Ausland, insbesondere in den USA, bearbeiten. Wir nutzen sie nur, wenn die Voraussetzungen für die Bekanntgabe ins Ausland nach Art. 16 DSG erfüllt sind, und dokumentieren die dafür massgebenden Verträge und Schutzgarantien.
Die Kartenansicht lädt den Kartenstil und Vektorkacheln von swisstopo unter vectortiles.geo.admin.ch; die App verwendet dafür keinen API-Schlüssel. Beim Laden der Karte ruft dein Gerät Kartenstil und Vektorkacheln direkt bei swisstopo ab. Dabei fallen bei swisstopo übliche Verbindungsdaten, insbesondere IP-Adresse und angeforderte Kacheln, an; Wildmeldung übermittelt keinen Namen, kein Konto und keinen Meldungsinhalt.
Erst wenn du in einer Meldungsansicht auf «Apple Karten öffnen» oder «Google Maps öffnen» tippst, übergibt die App die genauen Koordinaten in einem HTTPS-Link an Apple Maps beziehungsweise Google Maps. Dieser Schritt ist optional und erfolgt nicht allein durch die Kartenansicht in Wildmeldung.
Die Produktivdatenbank, Meldungen und Bilder werden auf einem Produktionsserver bei Infomaniak in der Schweiz betrieben. Vertragspartner von Infomaniak ist Simon Decker.
Nach unserer dokumentierten Einschätzung ist für die Bearbeitung im geschlossenen Pilot keine Datenschutz-Folgenabschätzung nach Art. 22 DSG erforderlich. Vor einer Erweiterung des Nutzerkreises oder der Bearbeitungen beurteilen wir dies erneut.
4. Aufbewahrung und Sicherungen
Die Fristen in der Anwendung stehen oben. Von der Produktivdatenbank erstellen wir täglich Vollsicherungen. Diese werden rund 14 Tage auf demselben Server wie die Datenbank aufbewahrt; Sicherungen vor und nach Datenbankumstellungen rund 30 Tage. Deshalb kann eine Löschung in Sicherungskopien bis rund 14 Tage und in Umstellungs-Dumps bis rund 30 Tage später wirksam werden. Sicherungen sind nur für Wiederherstellung und Betrieb vorgesehen.
5. Deine Rechte
Du kannst Auskunft über deine bearbeiteten Personendaten verlangen sowie unrichtige Daten berichtigen oder die Löschung verlangen, soweit keine gesetzliche oder überwiegende Aufbewahrungspflicht entgegensteht. Du kannst einer Bearbeitung widersprechen und deine Einwilligung für optionale Geräteberechtigungen, insbesondere Push, jederzeit über die Geräteeinstellungen zurückziehen. Bei Meldungen ohne Konto erleichtert uns die Meldungskennung oder der ungefähre Zeitpunkt die Zuordnung; wir können keine Identität aus einer anonymen Gerätekennung allein feststellen.
Du kannst dein Konto in der App unter «Einstellungen» > «Konto öffnen» > «Konto löschen» selbst löschen und bestätigst die Löschung mit deinem Passwort. Die Löschung wirkt sofort: Dein Zugang, deine Mitgliedschaften, dein Gerät als Push-Empfänger und dein Anzeigename werden entfernt. Das Zugangsprotokoll bleibt ohne deinen Namen pseudonymisiert bis zum Fristende von 24 Monaten bestehen; von dir quittierte Meldungen werden wie alle Meldungen 30 Tage nach Eingang gelöscht. Leitest du ein Revier, musst du zuerst für jedes von dir geleitete Revier ein Austrittsgesuch stellen; solange eines offen ist, bleibt die Kontolöschung gesperrt. Alternativ kannst du die Löschung per E-Mail an datenschutz@wildmeldung.ch verlangen.
Wende dich dafür an die oben genannte Kontaktadresse. Du kannst dich zudem beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) beschweren.
6. Änderungen
Wir aktualisieren diese Erklärung, wenn sich Datenbearbeitungen, Empfänger oder Fristen ändern. Die aktuelle Fassung steht unter wildmeldung.ch/datenschutz.
Dateninventar für Play «Datensicherheit» und Apple Privacy Labels
Hinweis zur Lesart: «geteilt» bedeutet Übermittlung an eine andere Organisation oder an einen externen Dienst. Der Zugang berechtigter Reviermitglieder ist in der Zweck-Spalte als interne Offenlegung beschrieben. «Löschbar auf Anfrage» beschreibt die technische Möglichkeit, nicht die abschliessende rechtliche Beurteilung.
| Datenart | Erhoben | Geteilt | Zweck | Bei Übertragung verschlüsselt | Löschbar auf Anfrage | Quelle |
|---|---|---|---|---|---|---|
| Genauer Standort der Meldung | Ja | Ja, an berechtigte Reviermitglieder; beim bewussten Karten-App-Aufruf an Apple oder Google | Revierzuordnung, Anzeige und Bearbeitung der Meldung | Ja, API und Karten-Links sind HTTPS | Ja, mit Meldung; regulär nach 30 Tagen | backend/prisma/schema.prisma, backend/src/reports/contract.ts, app/src/lib/karte.ts |
| Meldungskategorie, Erfassungszeit und Freitext | Ja | Ja, an berechtigte Reviermitglieder | Meldung beschreiben und bearbeiten | Ja | Ja, mit Meldung; regulär nach 30 Tagen | backend/prisma/schema.prisma, backend/src/reports/contract.ts, backend/src/scripts/cleanupReports.ts |
| Freiwilliger Meldername | Ja, optional | Ja, an berechtigte Reviermitglieder | Meldung zuordnen beziehungsweise anzeigen | Ja | Ja, mit Meldung; regulär nach 30 Tagen | backend/prisma/schema.prisma, backend/src/reports/contract.ts |
| Foto der Meldung | Ja | Ja, an berechtigte Reviermitglieder | Beobachtung dokumentieren und bearbeiten | Ja | Ja, mit Meldung; regulär nach 30 Tagen | backend/prisma/schema.prisma, docs/adr/0003-sensible-standortdaten-dsg.md, backend/src/scripts/cleanupReports.ts |
| Anonyme Melde-Gerätekennung und Stundenquote | Ja | Nein | Missbrauchsbremse, Wiederholungssicherheit | Ja | Ja, regulär nach 90 Tagen | backend/prisma/schema.prisma, backend/src/reports/contract.ts, backend/src/config/constants.ts |
| E-Mail-Adresse von Konto-Nutzenden | Ja | Ja, an Infomaniak SMTP | Konto, Anmeldung, Einmalcodes und Passwortzurücksetzung | Ja, TLS bei Port 465 beziehungsweise STARTTLS bei anderen Ports | Ja, durch Kontolöschung, vorbehaltlich Protokollen und Sicherungen | backend/prisma/schema.prisma, backend/src/mail/transport.ts |
| Passwort | Ja, nur als Hash | Nein | Anmeldung | Ja | Ja, durch Passwortwechsel oder Kontolöschung | backend/prisma/schema.prisma |
| Anzeigename, Pseudonym, Rollen und Reviermitgliedschaften | Ja | Intern an berechtigte Verwaltungsrollen | Konto-, Rechte- und Revierverwaltung | Ja | Ja, durch Kontolöschung; AccessLog bleibt pseudonymisiert bis Fristende | backend/prisma/schema.prisma |
| Einladungs- und Austrittsdaten | Ja | Intern an zuständige Revier- und Plattformverwaltung | Zugang und Mitgliedschaft verwalten | Ja | Teilweise: Einladungen nach Zweck; abgeschlossene Austrittsgesuche regulär nach 730 Tagen | backend/prisma/schema.prisma, backend/src/config/constants.ts |
| Zugangsprotokoll mit Pseudonym, Gebiet und Ereignis | Ja | Nein | Berechtigte Zugänge, Missbrauchsabwehr, Nachweis von Rollenwechseln | Ja | Ja, soweit das Protokoll anhand deiner Angaben zugeordnet werden kann und keine überwiegenden Interessen entgegenstehen; regulär löschen wir es nach 24 Monaten | backend/prisma/schema.prisma, backend/src/config/constants.ts, backend/src/scripts/cleanupAccessLog.ts |
| Expo-Push-Token, Plattform und Geräte-Nachweis | Ja, wenn Push aktiviert | Ja, an Expo und über Expo an Apple APNs oder Google FCM | Push über neue Meldungen im berechtigten Gebiet | Ja, Expo-Endpunkt HTTPS | Ja, durch Kontolöschung, Abmeldung oder ungültigen Token | backend/prisma/schema.prisma, backend/src/push/index.ts, backend/src/push/nutzlast.ts |
| Push-Nutzlast: Gebietname, Gebiet- und Meldungskennung | Ja | Ja, an Expo, Apple APNs oder Google FCM | Zustellung und Öffnen einer neuen Meldung | Ja | Nicht als eigene Datensammlung belegt; Token kann gelöscht werden | backend/src/push/nutzlast.ts, backend/src/push/index.ts |
| Diagnose: App-Version, Plattform, Fehlerklasse, Meldung, Operation | Ja | Nein | Fehleranalyse und Stabilität | Ja | Ja, regulär nach 30 Tagen | backend/prisma/schema.prisma, backend/src/diagnostic/contract.ts, backend/src/routes/diagnostic.ts |
| IP-Adresse in Webserver-Zugriffslogs | Ja | Nein | Betrieb, Sicherheitsanalyse und Fehlerbehebung | Ja, HTTPS-Zugriff | Ja, regulär nach 14 Tagen | docs/betrieb/backup-und-log-regime.md, ops/nginx-wildmeldung.ch.conf |
| Kartenabruf: technische Verbindungsdaten des Geräts | Ja, beim Kartenladen | Ja, an swisstopo | Kartenhintergrund anzeigen | Ja, HTTPS | Wildmeldung speichert diese Verbindungsdaten nicht. Die Aufbewahrung bei swisstopo richtet sich nach dessen Datenschutzhinweisen. | app/src/config.ts |
| App-Aktualisierungsabruf und technische Geräteinformationen | Ja, beim Start | Ja, an Expo EAS Updates | Aktualisierte App-Version bereitstellen | Ja, URL ist HTTPS | Wildmeldung speichert diese Abrufdaten nicht. Die Aufbewahrung bei Expo richtet sich nach dessen Datenschutzhinweisen. | app/app.json |
| Lokal gespeicherte Offline-Meldung und Foto | Ja, nur auf dem Gerät | Nein, bis zum Versand an Wildmeldung | Offline-Versand ermöglichen | Nicht zutreffend, lokal AES-256-GCM verschlüsselt | Ja, durch App-/Warteschlangenlöschung; regulär Verwerfen nach 7 Tagen | app/src/lib/warteschlange.ts, app/src/lib/warteschlangeSpeicher.ts |