Verantwortlicher und Geltungsbereich
Torben Maximilian Kossmann Sövener Straße 11 53773 Hennef (Sieg) Deutschland datenschutz@kursahoi.deDiese Hinweise gelten für Trainer bei der Nutzung von ssd.kursahoi.de. Für das gemeinsame Trainerkonto und weitere Funktionen auf kursahoi.de gilt ergänzend die Datenschutzerklärung für Trainer auf kursahoi.de. Führst du eine Prüfung für eine Schule oder andere Stelle durch, kann diese für den schulischen oder organisatorischen Einsatz und die weitere Verwendung der Ergebnisse zusätzlich verantwortlich sein.
Konto und Anmeldung
Für die Anmeldung wird das freigeschaltete Trainerkonto von kursahoi.de verwendet. Verarbeitet werden E-Mail-Adresse, Firebase-Nutzerkennung, Rolle, Freigabestatus sowie Authentifizierungs- und Anmeldezeitpunkte. Das Passwort wird durch Firebase Authentication verwaltet und ist für uns nicht im Klartext einsehbar. Angaben zur Registrierung, Freigabe, Passwort-Zurücksetzung und Kontolöschung enthält die oben verlinkte Datenschutzerklärung.
Zwecke sind Anmeldung, Rechteprüfung, Zuordnung eigener Prüfungen und Missbrauchsschutz. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; unser berechtigtes Interesse ist die sichere Beschränkung des Trainerbereichs auf freigeschaltete Personen.
Ende-zu-Ende-verschlüsselter Trainerchat
Der optionale Trainerchat auf ssd.kursahoi.de greift auf dieselben, deinem gemeinsamen Trainerkonto zugeordneten Chats wie kursahoi.de zu. Wir speichern Nutzerkennung, Anzeigename, Avatar, öffentliche Schlüssel sowie Gesprächspartner-, Schlüssel-, Sende- und Leseangaben. Nachrichteninhalte werden bereits im Browser Ende-zu-Ende verschlüsselt; private Schlüsselsicherungen werden dort ebenfalls verschlüsselt. Beide liegen nur als Chiffretext in Firestore. Google und der Betreiber erhalten technische Metadaten und Chiffretext; regulär können nur die beiden Chatpartner den Inhalt lesen.
Der Chat ist nicht für personenbezogene Angaben über Schulsanis, Patientinnen oder Patienten, für Gesundheitsdaten oder andere besonders sensible Daten bestimmt. Die Daten bleiben für die benötigte Kommunikation und die aktiven Konten gespeichert und werden bei vollständigem Nutzungsdaten-Reset, berechtigtem Löschersuchen oder endgültigem Freigabeentzug gelöscht. Zweck und berechtigtes Interesse nach Artikel 6 Absatz 1 Buchstabe f DSGVO sind die direkte organisatorische Abstimmung.
Prüfungsverwaltung
Bei Erstellung und Durchführung speichern wir deine Nutzerkennung als Zuordnung, Prüfungstitel, PIN, Dauer, Fragen- und Punktzahl, Status und Zeitpunkte. Im Trainerbereich siehst du zugeordnete Schulsanis mit eingegebenem Namen, Teilnahme- und Bearbeitungsstatus, Fortschritt sowie Warn-, Ereignis- und Entsperrzählern. Nach Prüfungsende werden die Antworten, deterministisch ausgewerteten Auswahlfragen sowie Vorschläge für die Bewertung von Kurz- und Freitextantworten sichtbar.
Die Anwendung protokolliert bei Schulsanis das Verlassen der sichtbaren Prüfungsseite, den Verlust des Fensterfokus und das Verlassen eines zuvor aktivierten Vollbildmodus. Eine Sperre kannst du aufheben. Diese Strikes verändern die Punktzahl nicht und treffen keine automatische Täuschungsentscheidung. Zweck und Rechtsgrundlage sind die Durchführung, Zuordnung und nachvollziehbare Begleitung der Prüfung nach Artikel 6 Absatz 1 Buchstabe f DSGVO. Berechtigte Interessen sind eine funktionsfähige und beaufsichtigte digitale Prüfung.
Auswertung, Export und Löschung
Nach Prüfungsende wertet die Anwendung Auswahl- und Wahr/Falsch-Fragen
deterministisch aus. Kurz- und Freitextantworten werden ohne Name,
Nutzerkennung oder Gerätekennung zusammen mit Frage, Musterantwort und
Kriterien an die OpenAI API übertragen. Die Anfrage verwendet
store: false. Das verhindert die Speicherung als später
abrufbares API-Response-Objekt, ist aber keine Zero-Data-Retention-Zusage.
OpenAI kann Ein- und Ausgaben nach den Anbieterregeln grundsätzlich bis zu
30 Tage zur Missbrauchsüberwachung verarbeiten. Da für das Projekt die
freiwillige Datenfreigabe aktiviert ist, kann dafür freigegebener
API-Traffic nach den OpenAI-Datenkontrollen außerdem zur Modellverbesserung
verwendet werden. OpenAI liefert ausschließlich einen
Bewertungsvorschlag mit möglichen Teilpunkten. Du prüfst alle Vorschläge,
kannst einzelne Punktwerte überschreiben und gibst die gesamte Auswertung
ausdrücklich frei. Vor dieser Freigabe sehen Schulsanis kein Ergebnis und
es ist kein Export möglich. Eine automatische Bestehensentscheidung findet
nicht statt; die finale fachliche Bewertung und Eintragung bleibt bei dir.
Formuliere Textfragen so, dass keine Patienten-, Gesundheits- oder anderen
besonders sensiblen personenbezogenen Daten abgefragt werden. Ein
Excel-Bericht mit Namen, Antworten, finalen Ergebnissen, Zeitpunkten
und Strikes wird erst auf deinen Abruf in der
Cloud Function erzeugt und direkt zum Download übertragen; eine gesonderte
Berichtsdatei wird serverseitig nicht gespeichert.
Prüfungsdaten bleiben gespeichert, bis du den abgeschlossenen Bericht in der Anwendung löschst. Eine feste automatische Löschfrist ist derzeit nicht eingerichtet. Lösche die Daten, sobald Prüfungszweck und anwendbare Nachweis- oder Aufbewahrungspflichten enden. Für heruntergeladene Excel-Berichte bestimmst du im jeweiligen schulischen oder organisatorischen Verantwortungsbereich Speicherort, Zugriff und Löschfrist.
Technischer Betrieb und Browser-Speicher
Bei Seiten- und Funktionsaufrufen verarbeiten Google Firebase und Google Cloud insbesondere IP-Adresse, Zeitpunkt, URL oder Funktion, Referrer soweit übermittelt, Browser-, Betriebs- und Geräteangaben, HTTP-Status, technische Kennungen, Laufzeiten und Fehlerdaten. Zwecke sind Auslieferung, Fehlerbehebung, Missbrauchsabwehr und IT-Sicherheit. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO; darin liegen auch unsere berechtigten Interessen.
Firebase Hosting hält IP-Daten nach Anbieterangaben einige Monate, Firebase Authentication protokollierte IP-Adressen einige Wochen und Cloud Functions IP-Adressen vorübergehend. Reguläre Cloud-Logging-Daten werden grundsätzlich 30 Tage, verpflichtende Audit-Protokolle 400 Tage gespeichert.
Wir setzen keine Analyse-, Marketing- oder Werbe-Cookies ein. Firebase Authentication hält die für den Trainerbereich erforderliche Anmeldesitzung im Sitzungsspeicher des Browsers. Sie endet beim Abmelden oder mit dem Schließen der Browsersitzung. Dieser Zugriff ist für den ausdrücklich gewünschten Trainerbereich erforderlich und erfolgt nach § 25 Absatz 2 Nummer 2 TDDDG.
Nach Einrichtung oder Wiederherstellung des Trainerchats speichert
localStorage den persönlichen Wiederherstellungscode
ausschließlich für die Webherkunft ssd.kursahoi.de. Dieser
Speicher ist technisch von kursahoi.de getrennt: Die
SSD-Anwendung kann einen dort gespeicherten Wiederherstellungscode nicht
auslesen, weshalb du ihn beim ersten Öffnen des bereits eingerichteten Chats
auf dieser Domain einmal eingeben musst. Der Wiederherstellungscode wird
nicht an Firebase übertragen. Eine lokale Browserlöschung entfernt ihn.
Empfänger und Drittländer
Zugriffsberechtigt sind der Betreiber und du für die dir zugeordneten Prüfungen sowie die jeweiligen Chatpartner für die ihnen zugeordneten Ende-zu-Ende-verschlüsselten Inhalte. Schulsanis sehen nur ihre eigenen Prüfungsdaten. Technische Empfänger sind folgende Dienstleister mit ihren Unterauftragsverarbeitern:
- Google Firebase und Google Cloud: Firestore und Cloud Functions in europe-west3 (Frankfurt); Authentifizierung und Hosting über globale Infrastruktur.
-
OpenAI API: pseudonymisierte Kurz- und
Freitextantworten mit Frage, Musterantwort und Kriterien zur Erstellung
eines von dir zu prüfenden Bewertungsvorschlags. Die Übermittlung nutzt
store: false, kann aber Missbrauchsmonitoring und bei aktivierter freiwilliger Datenfreigabe eine Nutzung freigegebenen API-Traffics zur Modellverbesserung umfassen. - Apple Distribution International Limited, Irland: iCloud-Mail-Transport und Postfach bei E-Mail-Kontakt sowie bei Registrierung und Passwort-Zurücksetzung.
Für Übermittlungen außerhalb von EU und EWR werden je nach Empfänger und Zielland ein Angemessenheitsbeschluss nach Artikel 45 DSGVO oder EU-Standardvertragsklauseln nach Artikel 46 Absatz 2 Buchstabe c DSGVO eingesetzt. Eine Kopie der Garantien kann über die Datenschutzadresse angefordert werden.
Weitere Informationen: Firebase-Datenschutz, Google Cloud Data Processing Addendum und Apple-Datenschutzrichtlinie.
Rechte und Pflichtangaben
Unter den gesetzlichen Voraussetzungen hast du Rechte auf Auskunft (Artikel 15 DSGVO), Berichtigung (Artikel 16), Löschung (Artikel 17), Einschränkung (Artikel 18) und Datenübertragbarkeit (Artikel 20). Anfragen kannst du an datenschutz@kursahoi.de richten.
Du kannst einer Verarbeitung auf Grundlage von Artikel 6 Absatz 1 Buchstabe f DSGVO aus Gründen widersprechen, die sich aus deiner besonderen Situation ergeben. Wir verarbeiten die Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe oder Rechtsansprüche entgegenstehen.
Du kannst dich nach Artikel 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren. Für den Betreiber zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
Es besteht gegenüber dem Betreiber keine gesetzliche oder vertragliche Pflicht zur Bereitstellung. Technische Verbindungsdaten und ein freigeschaltetes Trainerkonto sind für den Trainerbereich erforderlich; ohne sie ist die Nutzung nicht möglich. Es findet kein Profiling und keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung nach Artikel 22 DSGVO statt.
E-Mail-Anfragen werden über iCloud Mail verarbeitet. Allgemeine Anfragen löschen wir grundsätzlich spätestens nach sechs Monaten; Datenschutzanfragen bewahren wir auf Grundlage von Artikel 6 Absatz 1 Buchstabe c DSGVO so lange auf, wie dies zum Nachweis der gesetzlichen Bearbeitung erforderlich ist.