Datenschutz: Social-Media-Integrationen
Detaillierte Ergänzung zur allgemeinen Datenschutzerklärung
Stand: 25. Juli 2026
1. Verantwortlicher
Altumio (Einzelfirma) – Betreiberin von planpend.ch
Inhaber: Michael Hochuli
Galgerain 48B, 6233 Büron LU, Schweiz
Kontakt für Datenschutzanfragen: info@planpend.ch oder via Kontaktformular.
Hosting: Infomaniak Network SA, Genf, Schweiz (alle Daten verbleiben in der Schweiz).
2. Zweck der Integrationen
planpend.ch bietet seinen Nutzern (ausschliesslich im Rahmen des internen Social-Media-Managers, der nicht öffentlich zugänglich ist) die Möglichkeit, Posts auf LinkedIn, Facebook und Instagram zentral zu planen, zu publizieren und deren Performance zu analysieren. Die Integration ersetzt manuelles Posting in den nativen Apps und bündelt Statistiken in einem Dashboard.
Was die Integration NICHT macht:
- Keine Profilanalyse von Drittnutzern oder Followern
- Kein automatisches Versenden von Nachrichten (Direct Messages)
- Keine Werbe-Auslieferung
- Keine Weitergabe von Daten an Dritte
- Kein Verkauf oder Tausch von Daten
3. LinkedIn-Integration
3.1 OAuth-App
Wir betreiben zwei LinkedIn-Developer-Apps, beide registriert auf der LinkedIn-Page Planpend (verifiziert seit 12. April 2026):
- planpend-org (Client-ID
86rvyzg676f0hi) — vorgesehen für Company-Page-Posts via Community Management API - planpend (Client-ID
86zh08tuxjub4k) — vorgesehen für Personal-Profile-Posts via Share on LinkedIn
3.2 Angeforderte Scopes
| Scope | Verwendung in planpend |
|---|---|
openid, profile | Identifikation des verbindenden Nutzers (Name, LinkedIn-User-URN). Keine Speicherung von E-Mail-Adresse oder Profilbild des LinkedIn-Profils. |
w_member_social | Posten von Beiträgen im Namen des Personal-Profils (nur Beiträge, die der Nutzer in planpend bewusst plant und freigibt). |
w_organization_social | Posten von Beiträgen im Namen einer Company-Page, für die der Nutzer Admin-Rechte hat. |
r_organization_social | Lesen bereits veröffentlichter Company-Page-Posts (für die Anzeige im Posts-Tab). |
rw_organization_admin | Identifikation, welche Company-Pages der Nutzer administriert (Auswahl-Dropdown beim Posting). |
r_member_postAnalytics | Lesen von Engagement-Metriken (Likes, Kommentare, Impressions, Reshares) für die EIGENEN Personal-Profile-Posts des verbindenden Nutzers. Keine Stats fremder Profile. |
3.3 Welche Daten werden gespeichert
- Access Token + Refresh Token: AES-256-GCM verschlüsselt in der Datenbank. Token-TTL: 2 Monate. Auto-Refresh bei Bedarf.
- LinkedIn-URN des verbundenen Profils oder der Company-Page (z. B.
urn:li:person:8e40V8qhbL) — als technische Referenz für API-Calls. - Name + sichtbare Page-Bezeichnung (für die Anzeige im UI „Verbundene Kanäle").
- Plattform-Post-IDs der via planpend publizierten Posts (z. B.
urn:li:share:7450951779724410900) — um Posts dem internen Post-Datensatz zuzuordnen und Insights zuordnen zu können. - Insights-Snapshots: Anzahl Reaktionen, Kommentare, Reshares, Impressions, Reach, Klicks. Werden täglich um 04:15 Uhr aktualisiert (Cron-Job).
Was NICHT gespeichert wird: Profilbild, Lebenslauf, Connections-Liste, Follower-Liste, Direct Messages, fremde Post-Inhalte.
4. Meta-Integration (Facebook + Instagram)
4.1 OAuth-App
Wir betreiben die Meta-App planpend (App-ID 1258127819858195). Sie ist mit einer verifizierten Facebook-Page namens Planpend und einem Instagram-Business-Account verknüpft.
4.2 Angeforderte Scopes (Standard Access)
| Scope | Verwendung in planpend |
|---|---|
instagram_basic | Auslesen von Like- und Kommentar-Anzahl für die EIGENEN, via planpend publizierten Instagram-Posts. |
instagram_content_publish | Publizieren von Bildern und Captions auf dem verbundenen Instagram-Business-Account. |
pages_read_engagement | Lesen von Reactions/Comments/Shares für die EIGENEN Facebook-Page-Posts. |
pages_show_list | Auflisten der Facebook-Pages, die der Nutzer administriert (Auswahl beim Connect). |
pages_manage_posts | Publizieren von Beiträgen auf der verbundenen Facebook-Page. |
business_management | Lesen der Business-Manager-Verknüpfung zwischen Facebook-Page und Instagram-Business-Account. |
4.3 Erweiterte Scopes (nach App Review)
Sobald die App Review erfolgreich abgeschlossen ist, werden zusätzlich folgende Scopes verwendet:
instagram_manage_insights— für detaillierte IG-Insights (Reach, Saves, Plays)read_insights— für detaillierte Facebook-Page-Post-Insights (Impressions, Reach, Klicks)
4.4 Welche Daten werden gespeichert
- Long-Lived Access Token (AES-256-GCM verschlüsselt, ca. 60 Tage gültig)
- Facebook-Page-ID und Instagram-Business-Account-ID
- Page-/Account-Name für die UI-Anzeige
- Plattform-Post-IDs der publizierten Beiträge
- Insights-Snapshots (siehe LinkedIn — analoge Struktur)
Was NICHT gespeichert wird: Follower-Listen, fremde Post-Inhalte, Profil-Daten von Page-Besuchern, Werbe-Daten.
5. Datenfluss-Übersicht
- Nutzer klickt im Social-Media-Manager auf „LinkedIn / Facebook / Instagram verbinden"
- Browser wird zum offiziellen OAuth-Dialog der jeweiligen Plattform weitergeleitet
- Nutzer erteilt explizite Zustimmung zu den angefragten Scopes
- Plattform leitet zurück an
https://planpend.ch/api/social/channels/callback/...mit einem Authorization Code - planpend tauscht den Code gegen einen Access Token aus (Server-zu-Server, niemals im Browser sichtbar)
- Token wird verschlüsselt in der MySQL-Datenbank gespeichert (verschlüsselter Disk auf Infomaniak-Server in Genf)
- Bei jedem Posting / Insights-Fetch wird der Token aus der DB entschlüsselt, der API-Call ausgeführt, und das Ergebnis nur im RAM verarbeitet
- Insights-Werte (Likes, Reach etc.) werden in einer separaten Tabelle gespeichert (
social_post_insights) — keine personenbezogenen Daten Dritter enthalten
6. Aufbewahrung und Löschung
| Daten | Aufbewahrung |
|---|---|
| Access/Refresh Tokens | Solange der Channel verbunden ist. Bei Disconnect-Klick sofortige Löschung aus DB. |
| Plattform-Post-IDs + Insights | Solange das planpend-Konto besteht. Bei Konto-Löschung innerhalb 30 Tagen entfernt. |
| API-Audit-Logs | 365 Tage rollierend, danach automatisch gelöscht. |
| Fehler-Logs | 90 Tage rollierend, danach automatisch gelöscht. |
7. Widerruf und Datenlöschung
7.1 Verbindung trennen (innerhalb planpend)
Im Social-Media-Manager unter „🔗 Kanäle" → bei jedem verbundenen Kanal → Button „Trennen". Dies löscht den Token sofort aus der planpend-Datenbank. Die Insights-Historie bleibt erhalten (nur lokale Daten, kein API-Zugriff mehr).
7.2 Widerruf auf Plattform-Seite
- LinkedIn: linkedin.com/mypreferences/d/data-sharing-for-permitted-services → planpend / planpend-org → „Remove"
- Meta (Facebook + Instagram): Facebook-Einstellungen → Apps und Websites → planpend → „Entfernen"
Nach Widerruf auf Plattform-Seite werden bestehende Tokens in planpend invalide. planpend erkennt dies beim nächsten API-Call und markiert den Channel als „expired".
7.3 Komplett-Löschung aller Daten
Per E-Mail an info@planpend.ch mit Betreff „DSG-Löschung Social-Integration". Wir löschen alle gespeicherten Tokens, Post-IDs und Insights innerhalb 30 Tagen und bestätigen die Löschung schriftlich.
8. Datensicherheit
- Verschlüsselte Übertragung: HTTPS/TLS 1.3 für alle Verbindungen (Plattform → planpend, Nutzer → planpend)
- Token-Verschlüsselung in Ruhe: AES-256-GCM, Master-Key in Environment-Variable, nicht in DB
- CSRF-Schutz via Double-Submit-Cookie für alle State-changing Requests
- Rollenbasierte Zugriffskontrolle: Social-Media-Manager nur für Superadmin oder explizit berechtigte Manager
- Audit-Log aller Publishing-Versuche (Wer hat wann was wohin gepostet)
- Rate-Limiting auf Login + Mutation-Endpoints
- Infomaniak-Hosting: ISO 27001 zertifiziertes Datacenter in Genf, schweizerisches Datenschutzrecht
9. Datenweitergabe an Dritte
Keine Datenweitergabe. Die via Plattform-APIs erhobenen Daten werden ausschliesslich an die jeweilige Quell-Plattform (LinkedIn, Meta) zurückgespielt (z. B. beim Publishing) bzw. von dort gelesen (Insights). Keine Übermittlung an Werbenetzwerke, Analytics-Anbieter, Daten-Broker oder andere Dritte.
Unterauftragsverarbeiter: nur Infomaniak (Hosting, Schweiz). Kein Cloud-Vendor in USA, EU oder Drittstaaten ist involviert.
10. Ihre Rechte nach DSG / DSGVO
Bezüglich der via Social-Media-Integration erhobenen Daten haben Sie jederzeit das Recht auf:
- Auskunft über die gespeicherten Daten
- Berichtigung unrichtiger Daten
- Löschung aller gespeicherten Daten (siehe Abschnitt 7.3)
- Einschränkung der Verarbeitung (z. B. temporäre Deaktivierung der Integration)
- Datenübertragbarkeit in einem maschinenlesbaren Format (JSON-Export auf Anfrage)
- Widerspruch gegen die Verarbeitung
- Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) bzw. bei einer EU-Datenschutzbehörde
11. Änderungen an dieser Erklärung
Diese Datenschutz-Ergänzung wird angepasst, wenn neue Plattformen integriert oder neue Scopes angefragt werden. Die jeweils aktuelle Version ist immer auf dieser Seite einsehbar. Bei wesentlichen Änderungen werden alle Nutzer mit verbundenen Channels per E-Mail benachrichtigt.
12. Kontakt für Datenschutz-Anfragen
Altumio (Inhaber: Michael Hochuli), planpend.ch
E-Mail: info@planpend.ch
Kontaktformular: planpend.ch/kontakt.html
Antwortzeit: in der Regel innerhalb 5 Werktagen.