Verantwortlicher
Torben Maximilian Kossmann Sövener Straße 11 53773 Hennef (Sieg) Deutschland datenschutz@kursahoi.deDiese Hinweise gelten für die Kursanwendung auf kursahoi.de. Für Prüfungen auf ssd.kursahoi.de gilt die Datenschutzerklärung für Schulsanis.
Kursteilnahme
Teilnahme und Kursbeiträge
Für den Kurszugang wird ein Firebase-Auth-Konto ohne Name oder E-Mail-Adresse mit pseudonymer technischer Nutzerkennung angelegt. Je nach Methode verarbeiten wir Kurs-PIN und -zuordnung, einen frei gewählten Anzeige-, Crew- oder Teamnamen, Avatar, Anwesenheits- und Aktivitätsstatus, Zeitpunkte, Beiträge und Reviews sowie Spielereignisse, Teamzuordnung und Punkte. Zweck ist die Durchführung und Synchronisierung des Kurses sowie der Schutz vor Fehl- und Mehrfachnutzung. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Unser berechtigtes Interesse ist eine datensparsame, störungsfreie und geschützte Kursdurchführung.
Die Kursleitung sieht die Daten ihres Kurses. Andere Teilnehmende sehen nur die für die gemeinsame Methode nötigen Namen, Avatare, Beiträge, Zuordnungen, Spielstände oder Status; fremde vollständige Teilnehmerdatensätze sind für sie nicht lesbar. Minderjährige nehmen nur in einem begleiteten Kurs teil und benötigen weder Profil noch E-Mail-Adresse. Bitte verwende ein Pseudonym und trage keine realen Patienten-, Kontakt-, Gesundheits- oder sonstigen besonders sensiblen Daten ein.
Nach manuellem Kursende werden die Kurs-Rohdaten nach der Berichtserstellung gelöscht. Nicht beendete Kurse werden ab 24 Stunden nach ihrer Anlage durch einen regelmäßigen Wartungslauf zur Löschung bearbeitet. Das anonyme Auth-Konto bleibt davon getrennt gespeichert, bis der Betreiber seine Löschung veranlasst; eine feste automatische Löschfrist ist derzeit nicht eingerichtet. Nach dem Löschauftrag kann Firebase für die Entfernung aus Live- und Sicherungssystemen bis zu 180 Tage benötigen. Technische Missbrauchsschutz-Daten enthalten pseudonymisierte Kennungen, Zähler und Zeitfenster. Sie erhalten eine kurze Ablaufzeit und werden durch Firestore regelmäßig nach Ablauf gelöscht.
Freiwillige Bewertung und Kursbericht
Nach Kursende kannst du freiwillig auf einer Skala von eins bis vier angeben, wie hilfreich der Kurs für dich war. Zur Einmalprüfung werden Nutzer- und Kurskennung in einen technischen Hash überführt. Die Kursleitung erhält nur Anzahl und Summe der Bewertungen. Bei sehr wenigen Antworten können dennoch Rückschlüsse möglich sein. Die Bewertungsdaten werden spätestens 48 Stunden nach Kursende gelöscht. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; berechtigtes Interesse ist die Qualitätsverbesserung.
Der pseudonymisierte PDF-Bericht kann Kurstitel und -dauer, Statistiken, Beiträge mit kurslokalen Pseudonymen sowie Spielstände enthalten. Er ist ausschließlich dem zugeordneten Trainer 48 Stunden lang zugänglich und wird danach gelöscht. Heruntergeladene Berichte sind spätestens nach 30 Tagen zu löschen, sofern kein rechtlicher Grund eine längere Aufbewahrung verlangt.
Optionale KI-Sortierung
Startet die Kursleitung die KI-Sortierung, werden gekürzte und technisch
bereinigte Beitragstexte ohne eigene Felder für Anzeigenamen,
Nutzerkennungen oder PIN an die OpenAI-API übermittelt. Angaben können im
Freitext trotzdem enthalten bleiben. OpenAI erhält die Daten nur für einen
überprüfbaren Sortiervorschlag; der Aufruf nutzt store: false,
API-Daten werden standardmäßig nicht zum Modelltraining verwendet und
Missbrauchsprotokolle können bis zu 30 Tage gespeichert werden. Die Funktion
darf nicht bei Minderjährigen oder möglichen identifizierenden bzw.
sensiblen Angaben verwendet werden. Rechtsgrundlage ist Artikel 6 Absatz 1
Buchstabe f DSGVO; berechtigtes Interesse ist die übersichtliche
Kursauswertung. Eine Entscheidung mit rechtlicher oder ähnlich erheblicher
Wirkung findet nicht statt.
Technischer Betrieb
Bei Seiten- und Funktionsaufrufen verarbeiten Google Firebase und Google Cloud insbesondere IP-Adresse, Zeitpunkt, aufgerufene URL oder Funktion, Referrer soweit übermittelt, Browser-, Betriebs- und Geräteangaben, HTTP-Status, technische Kennungen, Laufzeiten und Fehlerdaten. Zwecke sind Auslieferung, Fehlerbehebung, Missbrauchsabwehr und IT-Sicherheit. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; darin liegen auch unsere berechtigten Interessen.
Firebase Hosting hält IP-Daten nach Anbieterangaben einige Monate, Firebase Authentication protokollierte IP-Adressen einige Wochen und Cloud Functions IP-Adressen vorübergehend. Reguläre Cloud-Logging-Daten werden grundsätzlich 30 Tage, verpflichtende Audit-Protokolle 400 Tage gespeichert. Bei Sicherheitsvorfällen oder Rechtsansprüchen können betroffene Daten bis zum Abschluss der Bearbeitung länger aufbewahrt werden.
Empfänger und Drittländer
Empfänger sind der Betreiber, die jeweilige Kursleitung, im oben genannten Umfang andere aktive Teilnehmende sowie folgende Dienstleister und deren Unterauftragsverarbeiter:
- Google Firebase und Google Cloud: Firestore, Cloud Functions und der Berichts-Bucket in europe-west3 (Frankfurt); Authentifizierung und Hosting über globale Infrastruktur.
- OpenAI Ireland Limited: nur bei der optionalen KI-Sortierung; eine Verarbeitung kann insbesondere in den USA erfolgen.
- Apple Distribution International Limited, Irland: iCloud-Mail-Transport und Postfach, wenn du uns per E-Mail kontaktierst.
Für Übermittlungen außerhalb von EU und EWR werden – je nach Empfänger und Zielland – ein Angemessenheitsbeschluss nach Artikel 45 DSGVO oder EU-Standardvertragsklauseln nach Artikel 46 Absatz 2 Buchstabe c DSGVO eingesetzt. Eine Kopie der Garantien kann über die Datenschutzadresse angefordert werden.
Weitere Informationen: Firebase-Datenschutz, Google Cloud Data Processing Addendum, OpenAI API Data Controls, OpenAI Data Processing Addendum und Apple-Datenschutzrichtlinie.
Browser-Speicher
Wir setzen keine Analyse-, Marketing- oder Werbe-Cookies ein. Firebase
Authentication speichert die anonyme Anmeldung in IndexedDB oder
vergleichbarem Browserspeicher. sessionStorage enthält den
Teilnehmerzugang, die Kurszuordnung und gegebenenfalls die kurzlebige
Bewertungsfreigabe. Diese Daten sind für Anmeldung, Kurszugang und die
ausdrücklich gewählten Funktionen erforderlich; der Zugriff erfolgt nach
§ 25 Absatz 2 Nummer 2 TDDDG. Eine Browserlöschung entfernt die lokalen
Daten und kann den laufenden Zugang beenden.
Rechte und Pflichtangaben
Unter den gesetzlichen Voraussetzungen hast du Rechte auf Auskunft (Artikel 15 DSGVO), Berichtigung (Artikel 16), Löschung (Artikel 17), Einschränkung (Artikel 18) und Datenübertragbarkeit (Artikel 20). Anfragen kannst du an datenschutz@kursahoi.de richten. Für die Zuordnung pseudonymer Kursdaten kann eine vorhandene Kurs- oder Teilnehmerkennung nötig sein.
Du kannst einer Verarbeitung auf Grundlage von Artikel 6 Absatz 1 Buchstabe f DSGVO aus Gründen widersprechen, die sich aus deiner besonderen Situation ergeben. Wir verarbeiten die Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe oder Rechtsansprüche entgegenstehen.
Du kannst dich nach Artikel 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren. Für den Betreiber zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
Es besteht keine gesetzliche oder vertragliche Pflicht zur Bereitstellung. Technische Verbindungsdaten, Kurs-PIN, Sitzungskennung und ein gewählter Anzeigename sind für die Nutzung erforderlich; ohne sie ist eine Teilnahme nicht möglich. Beiträge und Bewertung sind freiwillig. Es findet weder Profiling noch eine ausschließlich automatisierte Entscheidung nach Artikel 22 DSGVO statt.
E-Mail-Anfragen werden über iCloud Mail verarbeitet. Allgemeine Anfragen löschen wir grundsätzlich spätestens nach sechs Monaten; Datenschutzanfragen bewahren wir auf Grundlage von Artikel 6 Absatz 1 Buchstabe c DSGVO so lange auf, wie dies zum Nachweis der gesetzlichen Bearbeitung erforderlich ist.