Rechtliches · Entwurf

Datenschutzerklärung

⚠️ Entwurf. Juristische Freigabe durch Rechtsanwaltskanzlei FETTES Recht ausstehend

Der nachfolgende Text ist eine vollständig ausformulierte Entwurfsfassung (Stand: 23. Juli 2026) und kein freigegebener Rechtstext. Er wird vor der Veröffentlichung durch die Rechtsanwaltskanzlei FETTES Recht geprüft, ergänzt und freigegeben. Mit „[BITTE ERGÄNZEN: …]“ gekennzeichnete Stellen sind bewusst offen, weil die Angaben noch nicht belegt sind.

1. Verantwortlicher und Kontakt

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für den Betrieb des Kundenportals unter membersuite.ai-act-kompass.de ist:

[BITTE ERGÄNZEN: Firmierung, Rechtsform, Anschrift, Telefonnummer und E-Mail-Adresse des Verantwortlichen — identisch mit dem Anbieter nach Ziffer 1 des Impressums]

Datenschutzbeauftragte oder Datenschutzbeauftragter: [BITTE ERGÄNZEN: Name und Kontaktdaten, falls eine Benennungspflicht nach Art. 37 DSGVO in Verbindung mit § 38 BDSG besteht; andernfalls eine Kontaktstelle für Datenschutzanfragen benennen]

2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

Das Portal verarbeitet zwei klar getrennte Datenbestände. Für das Zugangskonto der Geschäftsführung, die Firmen- und Vertragsdaten sowie die Sicherheits- und Protokolldaten sind wir Verantwortlicher. Diese Erklärung beschreibt insoweit unsere eigene Verarbeitung.

Für die Daten der von der Geschäftsführung angelegten Kursteilnehmerinnen und Kursteilnehmer ist das jeweilige Kundenunternehmen Verantwortlicher; wir verarbeiten diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO. Die Einzelheiten regelt die Auftragsverarbeitungsvereinbarung. Für die Information der Beschäftigten stellen wir einen Mitarbeiter-Datenschutzhinweis zur Weitergabe bereit.

Hinweis für die juristische Prüfung: Zu klären bleibt, auf welcher Grundlage die jeweils anderen beiden Häuser des Anbieterverbunds über den gemeinsamen Administrationszugang auf die Daten zugreifen (gemeinsame Verantwortlichkeit nach Art. 26 DSGVO oder Unterauftragsverarbeitung).

3. Kategorien betroffener Personen

  • Geschäftsführung des Kundenunternehmens (ein Zugangskonto je Firma): Vertragspartnerseite und Nutzerin bzw. Nutzer des Portals.
  • Von der Geschäftsführung angelegte Kursteilnehmerinnen und Kursteilnehmer (Beschäftigte des Kundenunternehmens): Personen, für die ein Kurszugang eingerichtet wird.
  • Beschäftigte des Anbieterverbunds mit Administrationszugang: Personen, deren Verwaltungshandlungen protokolliert werden.

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht verarbeitet.

4. Verarbeitungen im Einzelnen

4.1 Bereitstellung des Portals (Server- und Verbindungsdaten)

Zweck: technische Auslieferung, Stabilität und Sicherheit der Anwendung. Daten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, Browserkennung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, störungsfreien Betrieb). Speicherdauer: [BITTE ERGÄNZEN: tatsächliche Aufbewahrungsdauer der Server- und Edge-Protokolle beim Hosting-Anbieter belegen]

4.2 Kauf und Einrichtung des Zugangs

Zweck: Anlage der Firma im Portal nach dem Kauf des Kurses und Versand des Aktivierungslinks. Daten: Käufer-E-Mail-Adresse, Bestellreferenz, Firmenname, Rechnungs-E-Mail-Adresse, gebuchter Plan und Platzkontingent. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und -durchführung). Speicherdauer: Wird ein bereitgestellter Zugang nicht aktiviert, löschen wir die Firma sechs Monate nach der Bereitstellung; im Übrigen gilt Ziffer 6.

4.3 Aktivierung, Anmeldung und Kontosicherheit

Zweck: Einrichtung und Absicherung des Zugangskontos der Geschäftsführung, Anmeldung, Sitzungsverwaltung, Passwort-Zurücksetzung, Bestätigung einer E-Mail-Änderung sowie Zwei-Faktor-Authentisierung für Administrationskonten. Daten: Name, E-Mail-Adresse, Passwort-Hash, Sitzungsmerkmale, Zeitpunkte von Aktivierung und Anmeldung, Zwei-Faktor-Merkmal, Zustimmung zu AGB und Auftragsverarbeitungsvereinbarung mit Version und Zeitstempel. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Nachweisführung zur Zustimmung zusätzlich Art. 6 Abs. 1 lit. f DSGVO (Beweissicherung). Speicherdauer: für die Dauer des Vertragsverhältnisses; Aktivierungs-, Zurücksetzungs- und Änderungslinks verfallen nach Ablauf ihrer Gültigkeit (Aktivierung standardmäßig 14 Tage, E-Mail-Änderung 24 Stunden) und werden nach Nutzung entwertet.

4.4 Missbrauchsschutz bei Anmeldung und Zurücksetzung

Zweck: Begrenzung automatisierter Anmelde-, Zurücksetzungs- und Aktivierungsversuche auf drei Versuche je Stunde. Daten: ein kryptografischer Streuwert (HMAC) aus E-Mail-Adresse und IP-Adresse sowie die Zeitpunkte der letzten Versuche. Die IP-Adresse selbst wird hierfür nicht im Klartext gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz vor unbefugtem Zugriff), Art. 32 DSGVO. Speicherdauer: rollierendes Zeitfenster von 60 Minuten; ältere Einträge werden im Wartungslauf entfernt.

4.5 Verwaltung der Kursteilnehmerinnen und Kursteilnehmer

Zweck: Anlage, Änderung und Entfernung von Kurszugängen durch die Geschäftsführung des Kundenunternehmens. Daten: Vorname, Nachname, dienstliche E-Mail-Adresse, Status des Zugangs, Mitglieds-ID der Kursplattform. Rolle und Rechtsgrundlage: Verarbeitung im Auftrag des Kundenunternehmens nach Art. 28 DSGVO; die Rechtsgrundlage bestimmt der Kunde als Verantwortlicher (in der Regel Art. 6 Abs. 1 lit. b oder lit. f DSGVO in Verbindung mit § 26 BDSG). Speicherdauer: siehe Ziffer 6.

4.6 Kursfortschritt und Abgleich mit der Kursplattform

Zweck: Anzeige des Lernfortschritts je Einheit und Feststellung des Abschlusses; hierzu ruft das Portal einmal täglich sowie auf manuelle Anforderung den Fortschritt bei der Kursplattform ab. Daten: Fortschritt in Prozent je Einheit, Gesamtfortschritt, Zeitpunkt der Abschlussfeststellung, Zeitpunkt des letzten Abgleichs. Es werden keine Lernzeiten, keine Anmeldehistorie und keine Auswertung einzelner Videoabrufe erhoben; ein Personenvergleich oder Ranking findet nicht statt. Rolle und Rechtsgrundlage: Verarbeitung im Auftrag des Kundenunternehmens nach Art. 28 DSGVO. Zweckbindung: Die Fortschrittsdaten dienen dem Nachweis der Schulungsteilnahme, nicht der Leistungs- oder Verhaltenskontrolle.

4.7 Teilnahmebestätigung

Zweck: Erstellung und Bereitstellung einer Teilnahmebestätigung als PDF-Dokument nach vollständigem Kursabschluss. Daten: Name der teilnehmenden Person zum Zeitpunkt des Abschlusses, Firmenname, Kursbezeichnung, Datum der Abschlussfeststellung und Ausstellungsdatum. Rolle und Rechtsgrundlage: Verarbeitung im Auftrag des Kundenunternehmens nach Art. 28 DSGVO; das Kundenunternehmen nutzt die Bestätigung zur eigenen Dokumentation seiner Schulungsmaßnahmen. Speicherdauer: bis zum Abschluss des Offboardings der Firma oder bis zu einem früheren Löschverlangen des Verantwortlichen.

4.8 Download der Begleitmaterialien

Zweck: Bereitstellung der Arbeitshilfen zum Kurs. Daten: Zuordnung des Zugriffs zur Firma und zum Zugangskonto, Zeitpunkt. Die Dateien liegen in einem nicht öffentlichen Speicher; der Abruf erfolgt über eine signierte Adresse mit einer Gültigkeit von 60 Sekunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

4.9 Transaktionale E-Mails

Zweck: Versand von Aktivierungslinks, Zurücksetzungs- und Bestätigungslinks sowie Erinnerungen an einen noch nicht aktivierten Zugang (standardmäßig nach 3 und 10 Tagen). Daten: Empfängeradresse, Betreff, Inhalt, Versandstatus, Referenz-ID des Versanddienstleisters, Prüfsumme des Inhalts zur Vermeidung von Doppelversand. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für den Nachweis der Zustellung Art. 6 Abs. 1 lit. f DSGVO. Ein Versand von Werbe- oder Newsletter-E-Mails über das Portal findet nicht statt.

4.10 Protokollierung sicherheitsrelevanter Vorgänge

Zweck: Nachvollziehbarkeit administrativer und sicherheitsrelevanter Vorgänge (z. B. Anlage und Entfernung von Teilnehmern, Ausstellung und Abruf von Bestätigungen, Statusänderungen einer Firma, Anmeldungen am Administrationsbereich). Daten: Ereignisart, handelnde Rolle, Kennungen (keine Namen oder E-Mail-Adressen im Klartext), Firmenbezug, Zeitpunkt. Das Protokoll ist nur ergänzbar und nicht änderbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO sowie Art. 32 DSGVO. Speicherdauer: 12 Monate rollierend.

4.11 Support und Kontaktaufnahme

Zweck: Bearbeitung von Anfragen zum Portal und zum Kurs. Daten: Inhalt der Anfrage nebst Kontaktdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: [BITTE ERGÄNZEN: Aufbewahrungsdauer für Supportkorrespondenz festlegen]

5. Empfänger und Auftragsverarbeiter

Innerhalb des Anbieterverbunds erhalten nur die Personen Zugriff, die ihn zur Vertragserfüllung und zum Betrieb benötigen. Darüber hinaus setzen wir die folgenden Dienstleister ein. Sie sind vertraglich zur weisungsgebundenen Verarbeitung verpflichtet.

  • Supabase — Datenbank, Authentifizierung und Dateispeicher
    Zweck
    Betrieb der Portal-Datenbank, Verwaltung der Zugangskonten einschließlich Zwei-Faktor-Merkmal, Speicherung der Zertifikats-PDF und der Begleitmaterialien.
    Verarbeitete Daten
    Firmenstammdaten, Zugangskonto der Geschäftsführung (Name, E-Mail, Passwort-Hash), Teilnehmerdaten (Vor- und Nachname, E-Mail, Fortschritt je Einheit, Abschlussdatum), Zertifikate, Protokoll- und Versandprotokolldaten.
    Sitz und Verarbeitungsort
    Projektregion eu-central-1 (Frankfurt am Main, EU); Anbieter mit Sitz in den USA (Supabase Inc.).
    Grundlage der Übermittlung
    Verarbeitung und Speicherung erfolgen in der EU. Für Support- und Administrationszugriffe aus Drittländern gelten die Standardvertragsklauseln des Auftragsverarbeitungsvertrags. [BITTE ERGÄNZEN: konkrete Fassung des Supabase-DPA nebst Standardvertragsklauseln zur Akte nehmen und datieren]
  • Resend — Versand transaktionaler E-Mails
    Zweck
    Versand von Aktivierungslinks, Passwort-Zurücksetzungen, E-Mail-Änderungsbestätigungen und Erinnerungen.
    Verarbeitete Daten
    Empfängeradresse, Betreff und Inhalt der jeweiligen E-Mail, technische Zustell- und Protokolldaten, Referenz-ID des Anbieters.
    Sitz und Verarbeitungsort
    Resend, Inc., USA. Der Versand erfolgt nach Anbieterangaben über eine Infrastruktur in Irland; Kontodaten, Protokolle und Zustellnachweise werden in den USA gespeichert.
    Grundlage der Übermittlung
    Drittlandübermittlung in die USA auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO zuzüglich Transfer-Folgenabschätzung. [BITTE ERGÄNZEN: Freigabe des Transfers durch den Verantwortlichen (DPA, Standardvertragsklauseln, Transfer-Folgenabschätzung) oder Wechsel zu einem Anbieter mit EU-Speicherung — bis dahin ist der Produktivversand nicht freigegeben]
  • LearningSuite — Kursplattform
    Zweck
    Bereitstellung des Onlinekurses, Anlage der Teilnehmerkonten, Kurs- und Gruppenzuweisung sowie Ermittlung des Lernfortschritts.
    Verarbeitete Daten
    Vor- und Nachname, E-Mail-Adresse, Mitglieds-ID sowie Kurs- und Modulfortschritt der Teilnehmerinnen und Teilnehmer.
    Sitz und Verarbeitungsort
    [BITTE ERGÄNZEN: vollständige Firmierung, Sitz und tatsächliche Hosting-Region des Anbieters LearningSuite — im Projekt bislang nicht belegt und vor dem Livegang zu verifizieren]
    Grundlage der Übermittlung
    [BITTE ERGÄNZEN: Auftragsverarbeitungsvertrag mit LearningSuite abschließen und ablegen; bei Verarbeitung außerhalb der EU zusätzlich Transfergrundlage dokumentieren]
  • Stripe — Zahlungsabwicklung
    Zweck
    Abwicklung des Kaufs des Onlinekurses. Der Kauf findet außerhalb dieses Portals statt; das Portal erhält lediglich die Mitteilung, dass ein Zugang freizuschalten ist.
    Verarbeitete Daten
    Im Portal werden ausschließlich die Käufer-E-Mail-Adresse und eine Bestell- bzw. Vorgangsreferenz gespeichert. Zahlungsmittel- und Kartendaten werden im Portal nicht verarbeitet und nicht gespeichert.
    Sitz und Verarbeitungsort
    Stripe Payments Europe, Ltd. (Irland) mit Konzernmutter Stripe, Inc. (USA). [BITTE ERGÄNZEN: verantwortliche Stripe-Vertragsentität des Verkaufsprozesses benennen (Funnel-Betreiber)]
    Grundlage der Übermittlung
    Verarbeitung in der EU, konzerninterne Übermittlungen in die USA auf Grundlage der Standardvertragsklauseln des Stripe-Datenverarbeitungsvertrags.
  • Vercel — Hosting der Portal-Anwendung
    Zweck
    Auslieferung der Anwendung, Ausführung der Serverfunktionen und der zeitgesteuerten Hintergrundaufgaben.
    Verarbeitete Daten
    Verbindungsdaten des Aufrufs (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browserkennung) sowie die im Rahmen der Anfrage übertragenen Inhalte.
    Sitz und Verarbeitungsort
    Vercel Inc., USA. [BITTE ERGÄNZEN: eingestellte Ausführungs- und Funktionsregion des Projekts belegen (Ziel: EU-Region, z. B. Frankfurt)]
    Grundlage der Übermittlung
    Drittlandübermittlung in die USA auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO zuzüglich Transfer-Folgenabschätzung. [BITTE ERGÄNZEN: Vercel-DPA nebst Standardvertragsklauseln zur Akte nehmen und datieren]

Weitere Empfänger können Steuerberatung, Wirtschaftsprüfung sowie Behörden und Gerichte im Rahmen gesetzlicher Pflichten sein.

6. Speicherdauer und Löschung

Von der Geschäftsführung entfernte Teilnehmerin oder entfernter Teilnehmer
Kurszugang wird unmittelbar entzogen. Der Personenbezug im Portal wird 30 Tage nach der Entfernung anonymisiert. Bereits erstellte Teilnahmebestätigungen bleiben bis zum Offboarding der Firma verfügbar.
Nicht aktivierter Zugang
Löschung sechs Monate nach Bereitstellung, wenn die Aktivierung nicht erfolgt.
Beendetes Vertragsverhältnis (Offboarding)
30 Tage Abrufphase für Bestätigungen, anschließend Sperrung; 90 Tage danach vollständige Löschung von Teilnehmerdaten, Fortschritt, Bestätigungen, Dateien und Zugangskonto sowie Anonymisierung der Firmen- und Versandprotokolldaten.
Protokoll sicherheitsrelevanter Vorgänge
12 Monate rollierend.
Aktivierungs-, Zurücksetzungs- und Änderungslinks
Entwertung nach Nutzung, spätestens mit Ablauf der Gültigkeit.
Vertrags-, Rechnungs- und Buchungsdaten
Aufbewahrung nach den handels- und steuerrechtlichen Fristen (regelmäßig sechs bzw. zehn Jahre, §§ 257 HGB, 147 AO); die Daten werden für die weitere Nutzung gesperrt.

Auf Seiten der Kursplattform gilt: Ein durch das Portal angelegtes Mitgliedskonto wird gelöscht, sofern es keinem weiteren Kundenunternehmen zugeordnet ist. Bei einem bereits vorhandenen Konto, das nicht durch das Portal angelegt wurde, wird ausschließlich der Kurszugang entzogen.

7. Drittlandübermittlungen

Die Datenbank, die Zugangsverwaltung und der Dateispeicher werden in der Europäischen Union betrieben (Region Frankfurt am Main). Übermittlungen in die USA finden beim Hosting und beim E-Mail-Versand statt. Sie erfolgen auf Grundlage der Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO nebst ergänzenden Schutzmaßnahmen und einer Transfer-Folgenabschätzung. Ein Angemessenheitsbeschluss wird nur herangezogen, soweit der jeweilige Anbieter nachweislich zertifiziert ist.

[BITTE ERGÄNZEN: je Anbieter belegen, ob eine Zertifizierung nach dem EU-US-Datenschutzrahmen vorliegt oder ausschließlich Standardvertragsklauseln greifen]

8. Rechte der betroffenen Personen

Ihnen stehen gegenüber dem Verantwortlichen die folgenden Rechte zu:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind (Art. 21 DSGVO)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Kursteilnehmerinnen und Kursteilnehmer richten ihre Anfragen bitte an ihren Arbeitgeber als Verantwortlichen. Erreicht uns eine solche Anfrage unmittelbar, leiten wir sie unverzüglich an das zuständige Kundenunternehmen weiter und werden nicht ohne dessen Weisung tätig.

Beschwerderecht

Unabhängig davon können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), insbesondere bei der Behörde Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist: [BITTE ERGÄNZEN: zuständige Aufsichtsbehörde nebst Anschrift — richtet sich nach dem Sitz des Verantwortlichen]

9. Bereitstellungspflicht, automatisierte Entscheidungen, Tracking

Die Angabe der Vertrags- und Zugangsdaten ist für die Nutzung des Portals erforderlich; ohne sie kann der Zugang nicht bereitgestellt werden. Eine automatisierte Entscheidungsfindung einschließlich Profilbildung nach Art. 22 DSGVO findet nicht statt.

Das Portal setzt keine Analyse-, Marketing- oder Reichweitenmessdienste ein. Verwendet werden ausschließlich technisch notwendige Cookies und Speichereinträge zur Anmeldung und Sitzungsverwaltung; ein Einwilligungsbanner ist dafür nicht erforderlich.

10. Hinweis zum Charakter des Portals

Das Portal dient der Schulungsverwaltung und der eigenen Einschätzung des Kundenunternehmens. Es erbringt keine Rechtsdienstleistung im Sinne des § 2 RDG und keine Rechtsberatung im Einzelfall. Aussagen zum EU AI Act sind allgemeine Information; eine verbindliche Bewertung des Einzelfalls ist damit nicht verbunden.

11. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Der Stand dieser Entwurfsfassung ist der 23. Juli 2026.

Aiplify GmbHAkademie des deutschen MittelstandesRechtsanwaltskanzlei FETTES Recht

  • Impressum
  • Datenschutz
  • AGB
  • AVV
  • Widerruf
  • Mitarbeiterhinweis