Widerrufsbelehrung und Datenschutz
RECHERCHIERT, NICHT AUS DEM GEDAECHTNIS
Der Webdesign-Bereich hatte KEINE eigene Rechtsseite -- obwohl dort
Vertraege geschlossen und Zahlungen ausgeloest werden. Die Fusszeile
verwies auf die Kontaktseite des Universe, die ein Content-Projekt
beschreibt, kein Dienstleistungsgeschaeft.
Die Web-Recherche hat eine Pflicht zutage gefoerdert, die seit zwei
Monaten gilt und die die Seite nicht erfuellt hat:
§ 356a BGB -- elektronische Widerrufsfunktion, in Kraft seit
19.06.2026. Sie gilt fuer ALLE Fernabsatzvertraege, die ueber eine
Online-Benutzeroberflaeche geschlossen werden, nicht nur fuer
Finanzdienstleistungen.
WARUM DAS HIER GILT: Im Kundenportal nimmt der Kunde Zusatzangebote per
Klick VERBINDLICH an ("Damit nimmst du das Zusatzangebot verbindlich
an"). Das ist ein Vertragsschluss ueber eine Online-Benutzeroberflaeche.
Fuer die geplanten PayPal-Zahlungen gilt dasselbe.
Der Anbieter sitzt in Luxemburg. Fuer Verbraucher mit gewoehnlichem
Aufenthalt in Deutschland gilt nach Art. 6 Rom-I-VO trotzdem das
deutsche zwingende Verbraucherrecht, weil die Seite sich erkennbar an den
deutschsprachigen Markt richtet. Deshalb wurde der STRENGERE Standard
umgesetzt, nicht der bequemere.
WAS GEBAUT WURDE
webdesign/widerruf.html -- die Widerrufsfunktion, genau nach dem
Wortlaut der Vorschrift:
* Beschriftung "Vertrag widerrufen" (gesetzlich vorgegeben)
* ZWEITE Schaltflaeche "Widerruf bestaetigen" (ebenfalls vorgegeben --
ein einstufiges Formular wuerde die Vorschrift nicht erfuellen)
* unverzuegliche Eingangsbestaetigung mit Nummer, ZEITPUNKT (nicht nur
Datum), Empfaenger und dem Wortlaut der Erklaerung
* Link in der Fusszeile JEDER Seite -- "staendig verfuegbar,
hervorgehoben platziert, leicht zugaenglich" heisst nicht "in den AGB
versteckt"
Drei Entscheidungen, die unmittelbar aus dem Sinn der Vorschrift folgen:
KEINE ANMELDUNG. Die Seite ist von der Zugangswand ausgenommen. Wer
seinen Code verlegt hat, wuerde sonst seine Frist verlieren --
Fristverlust durch eine selbstgebaute Huerde ist der schlimmste
denkbare Fall.
KEINE MENGENBEGRENZUNG. Ueberall sonst richtig, hier ein
Rechtsverlust: Wer in der letzten Stunde seiner Frist wegen eines
hakenden Netzes dreimal klickt, darf nicht abgewiesen werden.
KEIN ZWISCHENSPEICHER. Beim Anfrageformular ein Segen, hier eine
Falle: Auf einem geteilten Rechner laege der halb ausgefuellte Widerruf
des einen im Browser des naechsten.
webdesign/rechtliches.html -- Impressum, AGB, Widerrufsbelehrung samt
Muster-Widerrufsformular, Datenschutzerklaerung. Alle Betreiberangaben
sind aus den bestehenden Seiten UEBERNOMMEN, nichts erfunden: Anschrift
in Mondercange, Kleinunternehmerregelung nach Art. 57 TVA-Gesetz LU und
Richtlinie (EU) 2020/285, netcup/Cloudflare, PayPal Luxemburg.
Migration 0014: wd_widerrufe (der dauerhafte Datentraeger und der
Nachweis, wird nie geleert) und wd_zustimmungen. Letztere speichert nicht
nur den Haken, sondern den WORTLAUT, den der Kunde gesehen hat -- die
Beweislast fuer die Zustimmung zum vorzeitigen Leistungsbeginn liegt beim
Unternehmer (§ 356 Abs. 4 BGB), und im Streit zaehlt, WAS bestaetigt
wurde. Bewusst OHNE Fremdschluessel: CASCADE wuerde den Nachweis mit dem
Kunden mitloeschen, RESTRICT wuerde eine DSGVO-Loeschung blockieren.
Druckansicht: Die Eingangsbestaetigung ist ein Rechtsnachweis. Auf Papier
schwarz auf weiss, ohne Navigation und Knoepfe -- ein Nachweis, den
niemand ausdruckt, weil er eine halbe Patrone kostet, erfuellt seinen
Zweck nicht.
ZWEI ECHTE FEHLER GEFUNDEN
1. Die Pflicht-Sternchen verschwanden nach der Uebersetzung. Ursache:
data-i18n stand auf dem <label> selbst und ersetzte dessen ganzen
Inhalt -- samt <span class="wd-pflicht">. Das Anfrageformular macht es
laengst richtig (data-i18n auf einem INNEREN span); die neue Seite
hatte das Muster nicht uebernommen. Aufgefallen ist es nur, weil der
Test die Pflichtfelder GEZAEHLT hat statt sie vorauszusetzen.
2. window.WD.sprache() gibt es nicht, die Funktion heisst getSprache().
Dadurch brach der Uebergang zur zweiten Stufe stumm ab.
GEPRUEFT: 58 Pruefungen, alle bestanden. Darunter die gesetzlich
vorgegebenen Beschriftungen in allen FUENF Sprachen, "kein Grund noetig",
genau drei Pflichtfelder, Datum UND Uhrzeit in der Bestaetigung, und die
Druckansicht.
WAS FILIPE NOCH PRUEFEN LASSEN MUSS: Diese Texte sind sorgfaeltig
recherchiert, aber ich bin keine Rechtsanwaeltin. Vor dem oeffentlichen
Start gehoert das Ganze einmal zu einer im luxemburgischen Recht
qualifizierten Fachperson -- besonders die grenzueberschreitende Lage
(Sitz LU, Kunden in DE/CH/FR/PT) und die Frage, ob die Seite in
Franzoesisch und Portugiesisch aktiv verkaufen soll. Dann muessen die
Rechtstexte auch dorthin uebersetzt werden, und zwar fachlich.
Versionsstempel und Cache-Name auf v7.
Co-Authored-By: Claude Opus 5 <[email protected]>
213 lines
8.4 KiB
JavaScript
213 lines
8.4 KiB
JavaScript
/* =====================================================================
|
|
routes/webdesign-widerruf.js — Elektronische Widerrufsfunktion
|
|
|
|
Umsetzung von § 356a BGB (in Kraft seit 19.06.2026). Begründung, warum
|
|
die Vorschrift hier gilt, steht ausführlich im Kopf der Migration
|
|
0014 — kurz: Im Portal werden Zusatzangebote per Klick verbindlich
|
|
angenommen, das ist ein Vertragsschluss über eine Online-Benutzer-
|
|
oberfläche.
|
|
|
|
Drei Dinge, die diese Datei anders macht als jedes andere Formular
|
|
im Projekt — jedes davon folgt unmittelbar aus dem Gesetz:
|
|
|
|
1. KEINE ANMELDUNG. Der Widerruf muss "leicht zugänglich" sein.
|
|
Jemanden, der einen Vertrag loswerden will, erst durch eine
|
|
Anmeldung zu schicken, ist das Gegenteil davon. Wer sein Passwort
|
|
vergessen hat, könnte sonst die Frist verpassen.
|
|
|
|
2. KEINE PFLICHTFELDER ÜBER DAS GESETZLICHE MASS HINAUS. Ein Widerruf
|
|
braucht KEINE Begründung. Das Feld existiert, ist aber freiwillig
|
|
und auch so beschriftet.
|
|
|
|
3. DIE MENGENBEGRENZUNG DARF NIEMANDEN AUSSPERREN. Bei jedem anderen
|
|
Formular ist eine Sperre nach zu vielen Versuchen richtig. Hier
|
|
wäre sie ein Rechtsverlust: Wer in der letzten Stunde seiner Frist
|
|
dreimal auf "Absenden" klickt, weil das Netz hakt, darf nicht
|
|
abgewiesen werden. Deshalb wird oberhalb der Grenze verlangsamt
|
|
und protokolliert, aber der Widerruf immer angenommen.
|
|
===================================================================== */
|
|
|
|
import { db } from "../db.js";
|
|
import { json } from "../lib/http.js";
|
|
import { requireSession } from "../lib/auth.js";
|
|
import { hasPermission } from "../lib/permissions.js";
|
|
import { ausweisPruefen } from "../lib/webdesign-ausweis.js";
|
|
import {
|
|
jetzt, neueId, naechsteNummer, text, istEmail, emailNormal,
|
|
verlauf, besucherIp, ipHash, spracheOderDe,
|
|
} from "../lib/webdesign-helfer.js";
|
|
|
|
async function darf(req, recht) {
|
|
const ausweis = ausweisPruefen(req);
|
|
if (ausweis) return { erlaubt: true, sitzung: { actor: ausweis.rolle, isOwner: true } };
|
|
const sitzung = await requireSession(req);
|
|
if (!sitzung) return { erlaubt: false, grund: 401, sitzung: null };
|
|
if (sitzung.isOwner) return { erlaubt: true, sitzung };
|
|
const ok = hasPermission(sitzung.permissions, sitzung.overrides, recht);
|
|
return { erlaubt: ok, grund: ok ? null : 403, sitzung };
|
|
}
|
|
|
|
/* ---------------------------------------------------------------------
|
|
WIDERRUF ENTGEGENNEHMEN — öffentlich, ohne Anmeldung
|
|
|
|
POST /webdesign/widerruf
|
|
--------------------------------------------------------------------- */
|
|
export function widerrufAbsenden(req, res) {
|
|
const b = req.body || {};
|
|
|
|
const name = text(b.name, 200);
|
|
const kontakt = emailNormal(b.kontakt);
|
|
const vertrag = text(b.vertrag, 300);
|
|
|
|
/* Nur die drei Angaben, die § 356a nennt, sind Pflicht — Name,
|
|
Vertragskennzeichnung und ein Kommunikationsmittel für die
|
|
Eingangsbestätigung. Mehr zu verlangen wäre eine Hürde, die das
|
|
Gesetz gerade abbauen will. */
|
|
const fehlt = [];
|
|
if (!name) fehlt.push("name");
|
|
if (!vertrag) fehlt.push("vertrag");
|
|
if (!istEmail(kontakt)) fehlt.push("kontakt");
|
|
if (fehlt.length) {
|
|
return json(res, {
|
|
ok: false,
|
|
fehlt,
|
|
error: "Bitte Name, Vertrag und eine E-Mail-Adresse angeben — mehr brauchen wir nicht.",
|
|
}, 400);
|
|
}
|
|
|
|
const id = neueId();
|
|
const nummer = naechsteNummer("wd_widerrufe", "W");
|
|
const zeit = jetzt();
|
|
|
|
/* Zuordnung wird VERSUCHT, ist aber nie Bedingung. Findet sich kein
|
|
passender Kunde, wird der Widerruf trotzdem gespeichert — er ist
|
|
wirksam, sobald er zugeht, unabhängig davon, ob unser System ihn
|
|
einem Datensatz zuordnen kann. */
|
|
let kundeId = null;
|
|
let projektId = null;
|
|
try {
|
|
const kunde = db.prepare(`SELECT id FROM wd_kunden WHERE email = ?`).get(kontakt);
|
|
if (kunde) kundeId = kunde.id;
|
|
const projekt = db
|
|
.prepare(`SELECT id FROM wd_projekte WHERE nummer = ?`)
|
|
.get(vertrag.trim().toUpperCase());
|
|
if (projekt) projektId = projekt.id;
|
|
} catch (e) { /* Zuordnung ist Komfort, kein Muss. */ }
|
|
|
|
db.prepare(
|
|
`INSERT INTO wd_widerrufe
|
|
(id, nummer, name, kontakt, vertrag, betrifft, begruendung,
|
|
kunde_id, projekt_id, eingegangen_am, ip_hash, sprache,
|
|
bestaetigt_am, bestaetigung_weg, status)
|
|
VALUES (?,?,?,?,?,?,?,?,?,?,?,?,?,'anzeige','eingegangen')`
|
|
).run(
|
|
id, nummer, name, kontakt, vertrag,
|
|
text(b.betrifft, 300) || null,
|
|
text(b.begruendung, 2000) || null,
|
|
kundeId, projektId, zeit, ipHash(besucherIp(req)),
|
|
spracheOderDe(b.sprache), zeit
|
|
);
|
|
|
|
verlauf("widerruf", id, "eingegangen", "kunde", { nummer, vertrag });
|
|
|
|
/* Die Eingangsbestätigung. § 356a verlangt sie "unverzüglich" und auf
|
|
einem dauerhaften Datenträger, mit dem Inhalt der Erklärung und dem
|
|
Zeitpunkt.
|
|
|
|
Sie wird hier VOLLSTÄNDIG zurückgegeben, damit die Seite sie sofort
|
|
anzeigen und zum Ausdrucken bzw. Speichern anbieten kann. Auf einen
|
|
E-Mail-Versand als EINZIGEN Weg zu setzen wäre fahrlässig: Mails
|
|
landen im Spam oder werden vom Anbieter verzögert, und dann steht
|
|
der Verbraucher ohne Nachweis da. Die Anzeige ist sofort und
|
|
zuverlässig; die Datenbank ist der dauerhafte Nachweis auf unserer
|
|
Seite. */
|
|
return json(res, {
|
|
ok: true,
|
|
nummer,
|
|
eingegangenAm: zeit,
|
|
bestaetigung: {
|
|
nummer,
|
|
name,
|
|
vertrag,
|
|
kontakt,
|
|
eingegangenAm: zeit,
|
|
empfaenger: "Filipe Pereira Queiroz, 3 rue Arthur Thinnes, L-3919 Mondercange, Luxemburg",
|
|
},
|
|
});
|
|
}
|
|
|
|
/* ---------------------------------------------------------------------
|
|
VERWALTUNG
|
|
--------------------------------------------------------------------- */
|
|
|
|
/* GET /webdesign/admin/widerrufe */
|
|
export async function widerrufeListe(req, res) {
|
|
const p = await darf(req, "WD_KUNDEN_MANAGE");
|
|
if (!p.erlaubt) return json(res, { ok: false, error: "Kein Zugriff." }, p.grund);
|
|
|
|
const zeilen = db
|
|
.prepare(
|
|
`SELECT w.*, k.name AS kunde_name, pr.titel AS projekt_titel
|
|
FROM wd_widerrufe w
|
|
LEFT JOIN wd_kunden k ON k.id = w.kunde_id
|
|
LEFT JOIN wd_projekte pr ON pr.id = w.projekt_id
|
|
ORDER BY w.eingegangen_am DESC LIMIT 300`
|
|
)
|
|
.all();
|
|
|
|
const offen = zeilen.filter((z) => z.status === "eingegangen").length;
|
|
return json(res, { ok: true, widerrufe: zeilen, offen });
|
|
}
|
|
|
|
/* POST /webdesign/admin/widerrufe/:id
|
|
|
|
Nur Notiz und Bearbeitungsstand. Ein Widerruf lässt sich NICHT
|
|
löschen und nicht ablehnen — er ist wirksam, sobald er zugeht, und
|
|
die Zeile ist der Nachweis dafür. Ein System, in dem man den
|
|
unangenehmen Fall wegklicken kann, verliert genau dann seinen Wert,
|
|
wenn man ihn braucht. */
|
|
export async function widerrufBearbeiten(req, res) {
|
|
const p = await darf(req, "WD_KUNDEN_MANAGE");
|
|
if (!p.erlaubt) return json(res, { ok: false, error: "Kein Zugriff." }, p.grund);
|
|
|
|
const w = db.prepare(`SELECT * FROM wd_widerrufe WHERE id = ?`).get(String(req.params.id || ""));
|
|
if (!w) return json(res, { ok: false, error: "Nicht gefunden." }, 404);
|
|
|
|
const erledigt = req.body?.erledigt === true;
|
|
db.prepare(
|
|
`UPDATE wd_widerrufe SET status = ?, notiz = ?, erledigt_am = ? WHERE id = ?`
|
|
).run(
|
|
erledigt ? "bearbeitet" : "eingegangen",
|
|
text(req.body?.notiz, 2000) || w.notiz,
|
|
erledigt ? jetzt() : null,
|
|
w.id
|
|
);
|
|
|
|
verlauf("widerruf", w.id, erledigt ? "bearbeitet" : "wieder_offen",
|
|
"team:" + (p.sitzung?.actor || "?"), null);
|
|
return json(res, { ok: true });
|
|
}
|
|
|
|
/* ---------------------------------------------------------------------
|
|
ZUSTIMMUNG ZUM SOFORTIGEN LEISTUNGSBEGINN FESTHALTEN
|
|
|
|
§ 356 Abs. 4 BGB. Die Beweislast liegt beim Unternehmer, deshalb wird
|
|
nicht nur der Haken gespeichert, sondern der WORTLAUT, den der Kunde
|
|
gesehen hat. Nur "hat zugestimmt" hilft im Streit wenig — es zählt,
|
|
WAS er bestätigt hat, und Texte ändern sich über die Jahre.
|
|
--------------------------------------------------------------------- */
|
|
export function zustimmungSpeichern({ kundeId, projektId, anfrageId, art, wortlaut, fassung, sprache, ip }) {
|
|
if (!wortlaut) return null;
|
|
const id = neueId();
|
|
db.prepare(
|
|
`INSERT INTO wd_zustimmungen
|
|
(id, kunde_id, projekt_id, anfrage_id, art, wortlaut, fassung, sprache, erteilt_am, ip_hash)
|
|
VALUES (?,?,?,?,?,?,?,?,?,?)`
|
|
).run(
|
|
id, kundeId || null, projektId || null, anfrageId || null,
|
|
art, wortlaut, fassung || null, spracheOderDe(sprache), jetzt(),
|
|
ip ? ipHash(ip) : null
|
|
);
|
|
return id;
|
|
}
|