Verantwortlicher
Torben Maximilian Kossmann Sövener Straße 11 53773 Hennef (Sieg) Deutschland datenschutz@kursahoi.deDiese Hinweise gelten für den Trainerbereich auf kursahoi.de. Für SSD-Prüfungen auf ssd.kursahoi.de gilt ergänzend die Datenschutzerklärung für SSD-Trainer.
Konto & Kurse
Konto und Zugangsverwaltung
Wir verarbeiten Name, E-Mail-Adresse, Firebase-Nutzerkennung, Authentifizierungs- und Anmeldezeitpunkte, Rolle, Freigaben, Profileinstellungen und den Status eines aktiven Kurses. Das Passwort wird durch Firebase Authentication verwaltet und ist für uns nicht im Klartext einsehbar. Die Stammdaten stammen von dir oder vom Betreiber. Zwecke sind Anmeldung, Rechteprüfung, Kurs- und Berichtszuordnung sowie Missbrauchsschutz. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; unser berechtigtes Interesse ist die sichere Verwaltung eines auf freigeschaltete Personen begrenzten Bereichs.
Bei einer Selbstregistrierung wird das Konto zunächst gesperrt angelegt. Name, E-Mail-Adresse, Registrierungszeitpunkt und ein Freigabelink werden über eine Firebase Cloud Function und iCloud Mail an trainer@kursahoi.de übermittelt. Der Link enthält ein zufälliges Freigabemerkmal; serverseitig speichern wir nur dessen kryptografischen Prüfwert. Der Link ist 48 Stunden gültig; der Prüfdatensatz wird nach Ablauf durch eine Firestore-Löschregel entfernt. Nach der Freigabe erhältst du über iCloud Mail eine Aktivierungsbestätigung. Das Passwort wird dabei nicht per E-Mail übermittelt. Ein nicht freigeschaltetes Firebase-Auth-Konto bleibt gesperrt, bis über die Registrierung entschieden oder seine Löschung veranlasst wird.
Bei einer Passwort-Zurücksetzung verarbeiten Firebase Authentication und iCloud Mail deine E-Mail-Adresse und einen zeitlich begrenzten Zurücksetzungslink. Die Antwort der Anwendung lässt nicht erkennen, ob zu einer Adresse ein Konto besteht.
Ein administrativ berechtigter Captain kann Name, E-Mail-Adresse, Freigabestatus, Rolle, Methodenberechtigungen und den Status eines aktiven Kurses einsehen und Berechtigungen ändern. Nach endgültigem Freigabeentzug wird der Zugang sofort gesperrt; Konto-, Profil-, Berechtigungs- und Chatdaten werden grundsätzlich innerhalb von 30 Tagen zur Löschung gebracht. Firebase kann für die Entfernung aus Live- und Sicherungssystemen danach bis zu 180 Tage benötigen.
Kurse, Bewertungen und Berichte
Deine Nutzerkennung wird den von dir angelegten Kursen und Berichten zugeordnet. Kurs-Rohdaten werden bei manuellem Kursende nach der Berichtserstellung gelöscht; nicht beendete Kurse werden ab 24 Stunden nach Anlage durch einen regelmäßigen Wartungslauf zur Löschung bearbeitet. Pseudonymisierte PDF-Berichte und aggregierte Bewertungen sind nur dir als zugeordnetem Trainer zugänglich und werden spätestens 48 Stunden nach Kursende gelöscht. Heruntergeladene Berichte sind spätestens nach 30 Tagen zu löschen, sofern kein rechtlicher Grund entgegensteht. Zweck, Rechtsgrundlage und berechtigtes Interesse sind die Kursdurchführung, kurzfristige Dokumentation und Nachbereitung nach Artikel 6 Absatz 1 Buchstabe f DSGVO.
Optionale Funktionen
Verschlüsselter Einzelchat
Für den optionalen Trainerchat speichern wir Nutzerkennung, Anzeigename, Avatar, öffentliche Schlüssel sowie Gesprächspartner-, Schlüssel-, Sende- und Leseangaben. Nachrichteninhalte und private Schlüsselsicherungen liegen nur verschlüsselt in Firestore; Google erhält technische Metadaten und Chiffretext. Regulär können nur die beiden Chatpartner den Inhalt lesen. Der Chat ist nicht für Teilnehmer-, Patienten-, Gesundheits- oder andere besonders sensible Daten bestimmt. Die Daten bleiben für die benötigte Kommunikation und die aktiven Konten gespeichert und werden bei vollständigem Nutzungsdaten-Reset, berechtigtem Löschersuchen oder endgültigem Freigabeentzug gelöscht. Zweck und berechtigtes Interesse nach Artikel 6 Absatz 1 Buchstabe f DSGVO sind die direkte organisatorische Abstimmung.
KI-Sortierung
Bei ausdrücklich gestarteter KI-Sortierung gehen gekürzte und technisch
bereinigte Kursbeiträge ohne eigene Felder für Anzeigenamen,
Nutzerkennungen oder PIN an OpenAI Ireland Limited. Angaben können im
Freitext verbleiben. Der API-Aufruf nutzt store: false,
API-Daten werden standardmäßig nicht zum Modelltraining verwendet und
Missbrauchsprotokolle können bis zu 30 Tage gespeichert werden. Die Funktion
darf nicht bei Minderjährigen oder möglichen identifizierenden bzw.
sensiblen Angaben verwendet werden. Rechtsgrundlage ist Artikel 6 Absatz 1
Buchstabe f DSGVO; berechtigtes Interesse ist ein überprüfbarer
Sortiervorschlag für die Kursauswertung.
Lotse und E-Mail-Kontakt
Der Lotse gleicht Eingaben zunächst nur lokal und ohne KI mit festen Bedienhilfen ab. Erst dein Klick auf „Chatverlauf ans Team senden“ übermittelt den sichtbaren Verlauf, deine technische Nutzerkennung und die E-Mail-Adresse deines Kontos über eine Firebase Cloud Function und iCloud Mail an kontakt@kursahoi.de. Der Verlauf wird nicht in Firestore gespeichert, liegt nach dem Versand aber als E-Mail vor. Bitte nenne dort keine Daten von Teilnehmenden, Patientinnen oder Patienten. E-Mails werden grundsätzlich spätestens nach sechs Monaten gelöscht, soweit keine Pflicht oder ein Rechtsanspruch entgegensteht. Zweck und berechtigtes Interesse nach Artikel 6 Absatz 1 Buchstabe f DSGVO sind Support und Fehlerbearbeitung.
Videothek
Erst nach vollständiger Auswahl eines Videos wird der Player von
www.youtube-nocookie.com geladen. Google verarbeitet dabei
insbesondere IP-Adresse, Browser-, Geräte- und Abrufdaten. Beim Auswurf,
Ansichtswechsel oder Abmelden wird die Verbindung entfernt; wir speichern
die Auswahl nicht. Zweck und berechtigtes Interesse nach Artikel 6 Absatz 1
Buchstabe f DSGVO sind die Wiedergabe des gewählten Lernvideos. Soweit der
ausdrücklich angeforderte Player auf das Endgerät zugreift, gilt § 25 Absatz
2 Nummer 2 TDDDG. Die weitere Speicherdauer bei Google richtet sich nach
Datenart, Kontoeinstellungen und den Löschfristen der Google-Dienste.
Technik & Browser
Bei Seiten- und Funktionsaufrufen verarbeiten Google Firebase und Google Cloud insbesondere IP-Adresse, Zeitpunkt, URL oder Funktion, Referrer soweit übermittelt, Browser-, Betriebs- und Geräteangaben, HTTP-Status, technische Kennungen, Laufzeiten und Fehlerdaten. Zwecke sind Auslieferung, Fehlerbehebung, Missbrauchsabwehr und IT-Sicherheit. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; darin liegen auch unsere berechtigten Interessen.
Firebase Hosting hält IP-Daten nach Anbieterangaben einige Monate, Firebase Authentication protokollierte IP-Adressen einige Wochen und Cloud Functions IP-Adressen vorübergehend. Reguläre Cloud-Logging-Daten werden 30 Tage, verpflichtende Audit-Protokolle 400 Tage gespeichert. Bei Sicherheitsvorfällen oder Rechtsansprüchen können betroffene Daten bis zum Abschluss der Bearbeitung länger aufbewahrt werden.
Wir setzen keine Analyse-, Marketing- oder Werbe-Cookies ein. Firebase
Authentication speichert die Anmeldung in IndexedDB oder vergleichbarem
Browserspeicher. localStorage enthält gewählte
Goldrausch-Einstellungen und nach Einrichtung des Chats den persönlichen
Wiederherstellungscode; dieser wird nicht an Firebase übertragen. Die
Speicherzugriffe sind für Anmeldung, Sicherheit und gewählte Funktionen
erforderlich und erfolgen nach § 25 Absatz 2 Nummer 2 TDDDG. Eine lokale
Browserlöschung entfernt Anmeldung, Einstellungen und Wiederherstellungscode.
Empfänger & Drittländer
Empfänger sind der Betreiber, im beschriebenen Umfang der Captain und deine Chatpartner sowie folgende Dienstleister und deren Unterauftragsverarbeiter:
- Google Firebase und Google Cloud: Firestore, Cloud Functions und der Berichts-Bucket in europe-west3 (Frankfurt); Authentifizierung und Hosting über globale Infrastruktur.
- OpenAI Ireland Limited: nur bei aktivierter KI-Sortierung; eine Verarbeitung kann insbesondere in den USA erfolgen.
- Google Ireland Limited und Google LLC (YouTube): nur nach vollständiger Auswahl eines Videos; eine Verarbeitung kann insbesondere in den USA erfolgen.
- Apple Distribution International Limited, Irland: iCloud-Mail-Transport, Postfach und Antwortkommunikation.
Für Übermittlungen außerhalb von EU und EWR werden – je nach Empfänger und Zielland – ein Angemessenheitsbeschluss nach Artikel 45 DSGVO oder EU-Standardvertragsklauseln nach Artikel 46 Absatz 2 Buchstabe c DSGVO eingesetzt. Eine Kopie der Garantien kann über die Datenschutzadresse angefordert werden.
Weitere Informationen: Firebase-Datenschutz, Google Cloud Data Processing Addendum, OpenAI API Data Controls, OpenAI Data Processing Addendum, Google-Datenschutzerklärung und Apple-Datenschutzrichtlinie.
Rechte & Pflichtangaben
Unter den gesetzlichen Voraussetzungen hast du Rechte auf Auskunft (Artikel 15 DSGVO), Berichtigung (Artikel 16), Löschung (Artikel 17), Einschränkung (Artikel 18) und Datenübertragbarkeit (Artikel 20). Anfragen kannst du an datenschutz@kursahoi.de richten.
Du kannst einer Verarbeitung auf Grundlage von Artikel 6 Absatz 1 Buchstabe f DSGVO aus Gründen widersprechen, die sich aus deiner besonderen Situation ergeben. Wir verarbeiten die Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe oder Rechtsansprüche entgegenstehen.
Du kannst dich nach Artikel 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren. Für den Betreiber zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
Es besteht keine gesetzliche oder vertragliche Pflicht zur Bereitstellung. Technische Verbindungsdaten und ein freigeschaltetes Konto sind für den Trainerbereich erforderlich; ohne sie ist die Nutzung nicht möglich. Chat, KI-Sortierung, Videothek und das Senden eines Lotsenverlaufs sind freiwillig. Es findet weder Profiling noch eine ausschließlich automatisierte Entscheidung nach Artikel 22 DSGVO statt; die KI-Sortierung erzeugt nur einen veränderbaren Vorschlag.
Datenschutzanfragen per E-Mail werden über iCloud Mail auf Grundlage von Artikel 6 Absatz 1 Buchstabe c DSGVO so lange aufbewahrt, wie dies zum Nachweis der gesetzlichen Bearbeitung erforderlich ist.