1. Verantwortlicher
Verantwortlicher ist Alexander Diener, c/o IP-Management #11454, Ludwig-Erhard-Str. 18, 20459 Hamburg, Deutschland. Datenschutzanfragen richten Sie an alexander.diener@kursavo.de.
2. Aufruf der Website
Zur Herstellung der Verbindung werden technisch die IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge sowie Browser- und Geräteinformationen verarbeitet. Zweck sind sichere und stabile Auslieferung und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Eine gesonderte Werbe- oder Reichweitenanalyse findet derzeit nicht statt.
3. Early-Access-Anfrage
Bei einer Anfrage speichern wir Name, Kontakt, Projektart und -größe, bisherige Plattform, Tarifinteresse, beschriebene Anforderungen, Sprache und Eingangszeit. Die Verarbeitung dient der Antwort und möglichen Vertragsanbahnung nach Art. 6 Abs. 1 lit. b DSGVO; freiwillige Zusatzangaben beruhen auf Art. 6 Abs. 1 lit. a DSGVO. Die Daten werden gelöscht, wenn die Anfrage abschließend erledigt ist und keine gesetzlichen Aufbewahrungsgründe entgegenstehen.
4. Anmeldung, Konto und Wiederherstellung
Für die passwortlose Anmeldung verarbeiten wir E-Mail-Adresse, Oberflächensprache, Hash des Einmal-Tokens, einen Hash der IP-Adresse zur Missbrauchsbegrenzung, Anfragezeit und Sitzungsdaten. Der Link gilt 15 Minuten, die Sitzung höchstens 30 Tage oder bis zur Abmeldung. Im Browser wird nur das technisch notwendige, geschützte Cookie kursavo_session gesetzt. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO; § 25 Abs. 2 Nr. 2 TDDDG erlaubt die notwendige Speicherung im Endgerät.
Eine reguläre Änderung der Haupt-E-Mail wird erst nach Bestätigung der bisherigen und der neuen Adresse ausgeführt. Die Tokens werden nur gehasht gespeichert, gelten 24 Stunden und frühere Sitzungen werden danach widerrufen. Für die Wiederherstellung können Nutzer vorab eine zweite Ersatz-E-Mail, ein persönliches Telegram-Konto oder einen Passkey bestätigen. Beim Passkey speichern wir nur Kennung, öffentlichen kryptografischen Schlüssel, Wiederholungszähler und technische Geräteangaben; biometrische Daten bleiben auf dem Gerät. Eine Belegnummer kann mit unserem verpflichtenden Zahlungsdatensatz abgeglichen werden. Für Schulinhaber gelten zwei unabhängige Nachweise und eine Sicherheitswartezeit.
5. Schulen, Kurse und Lernen
Je nach Nutzung speichern wir Profil- und Rollenangaben, Schulzugehörigkeit, Einladungen, Schul- und Kursinhalte, Dateien, Zugänge, Lernfortschritt, Aufgabenantworten, Anhänge, Feedback und Benachrichtigungen. Dies ist zur Bereitstellung der Plattform nach Art. 6 Abs. 1 lit. b DSGVO erforderlich.
Bestimmt eine Schule selbst Zwecke und Mittel der Verarbeitung ihrer Lernendendaten, ist die Schule Verantwortliche und Kursavo verarbeitet diese Daten in ihrem Auftrag. Die Schule muss eigene Datenschutzinformationen bereitstellen und eine Rechtsgrundlage für die übermittelten Daten besitzen.
6. Transaktions-E-Mails
Für Anmeldelinks und Einladungen werden Empfängeradresse, Nachrichtenmetadaten und -inhalt an Resend (Plus Five Five, Inc., USA) übermittelt. Resend stellt einen Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln und eine Zertifizierung unter dem EU–US Data Privacy Framework bereit. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO.
7. Telegram-Benachrichtigungen
Die Verbindung mit Telegram ist freiwillig. Beim Verbinden des allgemeinen Kursavo-Bots oder eines Schulbots verarbeiten wir Telegram-Nutzer- und Chat-ID, soweit vorhanden Benutzername und Anzeigename, die Zuordnung zu Konto und Schule sowie den Inhalt ausgewählter Benachrichtigungen. Ein zuvor verbundener privater Chat kann außerdem eine einmalige Bestätigung zur Kontowiederherstellung erhalten. Dies ist zur Bereitstellung der gewünschten Funktionen nach Art. 6 Abs. 1 lit. b DSGVO erforderlich. Jede Bot-Verbindung kann im Konto getrennt werden; danach werden darüber keine neuen Benachrichtigungen oder Wiederherstellungsbestätigungen gesendet. Für die Verarbeitung durch Telegram selbst gilt die Datenschutzerklärung unter telegram.org/privacy.
8. Zahlungen
Bei der Zahlung eines Kursavo-Tarifs, von AI Studio, Zusatzfunktionen oder eines Kurses werden Zahlungs- und Vertragsdaten an Stripe übermittelt. Je nach Vorgang werden Name, E-Mail-Adresse, Betrag, Währung, Kunden-, Bestell-, Zahlungs- oder Abonnementkennungen, Status und Betrugspräventionsdaten verarbeitet. Kartendaten werden direkt bei Stripe eingegeben und nicht von Kursavo gespeichert. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO. Stripe kann je nach Verarbeitung als eigener Verantwortlicher oder Auftragsverarbeiter handeln; internationale Übermittlungen werden insbesondere durch das EU–US Data Privacy Framework und EU-Standardvertragsklauseln abgesichert.
9. KI-Funktionen
Ruft ein Nutzer freiwillig den Website-Assistenten, Generierung, Übersetzung, Aufgabenprüfung, Transkription oder den Sprachassistenten auf, werden die für die gewünschte Funktion erforderliche Anfrage, ausgewählte Materialien, Gesprächsausschnitte, Audio und technische Metadaten an OpenAI Ireland Ltd. und deren Auftragsverarbeiter übermittelt. Vor der ersten Modellantwort fragt der Website-Assistent gesondert nach der Erlaubnis zur Übermittlung der Frage. Übermitteln Sie keine besonderen Kategorien personenbezogener Daten, Passwörter, Anmeldecodes oder Zahlungsdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO. API-Daten werden von OpenAI standardmäßig nicht zum Training der Modelle verwendet; Übermittlungen außerhalb des EWR werden durch Auftragsverarbeitungsvertrag, Angemessenheitsbeschluss oder EU-Standardvertragsklauseln abgesichert.
KI-Ausgaben können fehlerhaft sein und müssen von Menschen geprüft werden. Kursavo trifft darauf gestützt keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung. Automatischer Spamschutz kann das Senden vorübergehend begrenzen; eine Kontaktaufnahme per E-Mail bleibt möglich. Der Assistentenverlauf wird nur nach freiwilliger Aktivierung im Konto, höchstens 90 Tage, serverseitig gespeichert und beim Ausschalten gelöscht; sonst bleibt nur eine vorübergehende lokale Kopie auf dem Gerät.
Der personenbezogene Bericht zur KI-Nutzung ist standardmäßig deaktiviert. Nach Aktivierung durch den Schulinhaber zeigt er dem Inhaber und berechtigten Administratoren höchstens 90 Tage lang Name, E-Mail-Adresse, Credit-Nutzung je Funktion und neutrale technische Prüfsignale; Fragen, Antworten, Transkripte, Aufgabeninhalte und Bewertungen werden nicht angezeigt. Lernende sehen dieselben eigenen Werte. Die Schule ist für die vorherige Information der Lernenden und die Dokumentation der einschlägigen Rechtsgrundlage verantwortlich. Die Werte dürfen nicht für Noten, Kurszugang, Sanktionen oder ausschließlich automatisierte Entscheidungen verwendet werden.
10. Support und Vertragserklärungen
Bei Supportanfragen, Kündigungen oder Widerrufen verarbeiten wir Name, E-Mail-Adresse, Organisation, Betreff, Nachricht, Vertrags- oder Bestellnummer, Verlauf, Anhänge sowie Datum und Uhrzeit. Dies dient der Bearbeitung, Eingangsbestätigung und Rechtsverteidigung nach Art. 6 Abs. 1 lit. b, c und f DSGVO. Anhänge sind nur für den Antragsteller und autorisierte Mitarbeiter zugänglich. Eine KI-Analyse eines Anhangs ist nur nach einer gesonderten freiwilligen Auswahl erlaubt. Bestätigungen und Gesprächslinks werden über Resend versandt.
11. Hosting, Dateien und Empfänger
Website und wesentliche Arbeitsdaten werden auf europäischer Infrastruktur der Hetzner Online GmbH gehostet. Hochgeladene Dateien und Sicherungen können in einem eingerichteten europäischen oder kompatiblen Objektspeicher liegen. Infrastrukturunternehmen verarbeiten Daten im Auftrag. Weitere Empfänger erhalten Daten nur bei Rechtsgrundlage, gesetzlicher Verpflichtung oder soweit dies für eine ausdrücklich gewünschte Funktion erforderlich ist.
12. Speicherdauer und Sicherheit
Daten werden nur so lange gespeichert, wie Zweck, aktives Konto oder Schule, Vertragsabwicklung, Rechtsansprüche oder gesetzliche Aufbewahrungspflichten es erfordern. Zahlungs- und Buchungsbelege werden für die gesetzlichen Fristen aufbewahrt. Danach werden Daten gelöscht oder anonymisiert; Sicherungen werden im Aufbewahrungszyklus überschrieben. Maßnahmen umfassen Zugriffstrennung, Hashing von Einmallinks und Sitzungen, Transportverschlüsselung und Sicherungen. Schulbot-Tokens werden verschlüsselt gespeichert und nach dem Verbinden nicht angezeigt. Ein absoluter Schutz bei Internetübertragungen kann nicht garantiert werden.
13. Ihre Rechte
- Auskunft und Kopie nach Art. 15 DSGVO;
- Berichtigung nach Art. 16 DSGVO;
- Löschung oder Einschränkung nach Art. 17 und 18 DSGVO;
- Datenübertragbarkeit nach Art. 20 DSGVO;
- Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen nach Art. 21 DSGVO;
- Widerruf einer Einwilligung für die Zukunft;
- Beschwerde bei einer zuständigen Datenschutzaufsichtsbehörde.
14. Änderungen
Wir aktualisieren diese Erklärung, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern. Die aktuelle Fassung ist stets auf dieser Seite abrufbar.