Datenschutzerklärung
Stand: 10. Juli 2026
1. Verantwortlicher
Dankfabrik eGbR
Leopold-Schwaiger-Str. 27
85250 Altomünster
E-Mail: [email protected]
Telefon: +49 8254 9962313
2. Hosting, Infrastruktur und Content Delivery
Eigener Server: Die Akademie-Plattform wird auf einem eigenen dedizierten Server betrieben, der sich in einem deutschen Rechenzentrum befindet. Bei jedem Aufruf der Website werden vom Server automatisch technische Zugriffsdaten erfasst (IP-Adresse, Browser-Typ, aufgerufene Seite, Datum und Uhrzeit). Diese Daten werden ausschließlich zur Sicherstellung des Betriebs und zur Abwehr von Angriffen verwendet und nach spätestens 30 Tagen gelöscht.
Cloudflare CDN: Zur Beschleunigung der Website und zum Schutz vor DDoS-Angriffen nutzen wir den Dienst Cloudflare (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA). Alle Anfragen an unsere Website werden über das globale Netzwerk von Cloudflare geleitet. Dabei können technische Daten (insbesondere IP-Adresse, HTTP-Header, aufgerufene URL) an Cloudflare übermittelt werden. Cloudflare verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO. Die Datenübertragung in die USA ist durch Standardvertragsklauseln (SCC) abgesichert. Weitere Informationen: cloudflare.com/privacypolicy.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem und schnellem Betrieb)
3. Nutzerkonto und Kursplattform
Wenn du ein Konto auf unserer Lernplattform erstellst oder von uns angelegt bekommst, verarbeiten wir:
- Name und E-Mail-Adresse (für Login und Kommunikation)
- Passwort (verschlüsselt gespeichert, nicht im Klartext)
- Optional: Passkey-Anmeldedaten (öffentlicher WebAuthn-Schlüssel deines Geräts — dein privater Schlüssel verlässt dein Gerät nie) und Einstellungen zur Zwei-Faktor-Authentifizierung
- Rolle (Teilnehmer, Tutor, Admin)
- Lernfortschritt (welche Lektionen abgeschlossen wurden) und Zeitpunkt der letzten Aktivität
- Kurseinschreibungen und Prüfungsergebnisse
- Ausgestellte Zertifikate
- Anwesenheit bei Live-Sessions
- Von dir verfasste Inhalte: Aufgaben-Einreichungen, Kommentare im Kursaustausch und persönliche Lektions-Notizen (Notizen sind nur für dich sichtbar)
Diese Daten werden in einer MariaDB-Datenbank auf unserem Server gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Speicherdauer: Für die Dauer der Geschäftsbeziehung zuzüglich der gesetzlichen Aufbewahrungsfristen. Nach Kontolöschung werden deine personenbezogenen Daten innerhalb von 30 Tagen aus der Datenbank entfernt. Soweit für die Buchführung relevante Daten (z. B. Rechnungsdaten) betroffen sind, werden diese nach § 147 AO für 10 Jahre aufbewahrt.
4. Erstgespräch-Buchung
Wenn du über unsere Website ein Erstgespräch buchst, erheben wir:
- Name und E-Mail-Adresse
- Optional: Organisation/Unternehmen und deine Nachricht
- Gebuchter Termin
Diese Daten werden ausschließlich zur Terminverwaltung und Kommunikation mit dir genutzt. Wir senden dir eine Buchungsbestätigung per E-Mail sowie auf Wunsch eine Erinnerung.
Buchungsdaten werden 90 Tage nach dem Gespräch gelöscht, sofern es nicht zum Vertragsschluss kommt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen)
4a. Kurs-Warteliste
Für Kurse in Vorbereitung kannst du dich auf eine Warteliste eintragen. Dabei erheben wir deine E-Mail-Adresse und optional deinen Namen. Diese Daten nutzen wir ausschließlich, um dich zu informieren, sobald der Kurs startet. Nach dem Kursstart (bzw. wenn der Kurs nicht zustande kommt) werden die Wartelisten-Einträge gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf deine Anfrage)
5. E-Mail-Kommunikation
Dienstleister: Für den Versand von Buchungsbestätigungen, Kurseinschreibungen, Lernfortschrittsmitteilungen und sonstigen transaktionalen E-Mails nutzen wir den SMTP-Dienst der Strato AG (Otto-Ostrowski-Straße 7, 10249 Berlin). Strato verarbeitet dabei technische Metadaten (Absender, Empfänger, Zeitstempel) zur Zustellung und ist als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig.
Kurs- und Gruppenkommunikation: Als Teilnehmer eines Kurses können Administratoren und Tutoren dir kursrelevante E-Mails senden (z. B. Kursankündigungen, Terminänderungen, Lernmaterialien). Diese werden über denselben SMTP-Dienst versendet.
Speicherfristen: Ausgehende E-Mails werden auf unserem Server gespeichert:
- Buchungsbestätigungen und kursbezogene E-Mails: 3 Jahre nach Abschluss der Geschäftsbeziehung
- Rechnungsrelevante E-Mails (z. B. Zahlungsbestätigungen, Rechnungsversand): 10 Jahre nach § 147 AO
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflicht für rechnungsrelevante E-Mails)
6. Rechnungsstellung (SevDesk)
Zur Erstellung und Verwaltung von Rechnungen nutzen wir die Buchhaltungssoftware SevDesk (sevDesk GmbH, Hauptstraße 115, 77652 Offenburg). Dabei übermitteln wir folgende Daten an SevDesk:
- Name und Anschrift der Kundin/des Kunden
- E-Mail-Adresse
- Bestellte Leistung, Preis und Rechnungsbetrag
- Steuer-relevante Buchungsdaten
Diese Daten werden ausschließlich zur Rechnungserstellung, Buchhaltung und Steuerreportierung verwendet. SevDesk ist als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig. Alle Daten werden auf Servern in Deutschland gespeichert.
Speicherdauer: 10 Jahre nach § 147 AO (steuerrechtliche Aufbewahrungspflicht)
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht zur Buchführung nach HGB und AO)
Weitere Informationen zum Datenschutz bei SevDesk: sevdesk.de/datenschutz
7. Fehler-Tracking (Sentry)
Um technische Fehler in der Plattform schnell zu erkennen und zu beheben, setzen wir den Dienst Sentry ein (Functional Software Inc., 132 Hawthorne St, San Francisco, CA 94107, USA).
Wenn ein Fehler in der Plattform auftritt, übermittelt Sentry automatisch folgende Daten:
- Fehlermeldung und technischer Stack-Trace
- Browser- und Betriebssysteminformationen
- Aufgerufene URL zum Zeitpunkt des Fehlers
Die Übertragung personenbezogener Daten ist deaktiviert: IP-Adressen, Benutzer-IDs und E-Mail-Adressen werden nicht an Sentry übermittelt (sendDefaultPii ist abgeschaltet).
Zur Fehlerdiagnose setzen wir zusätzlich Sentry Session Replay in anonymisierter Form ein: Bei einem kleinen Teil der Sitzungen (10 %) sowie beim Auftreten eines Fehlers wird der technische Ablauf der Sitzung aufgezeichnet. Dabei werden alle Texteingaben und Textinhalte maskiert und alle Bilder/Medien blockiert — die Aufzeichnung enthält nur die anonymisierte Seitenstruktur und Interaktionsabläufe, keine lesbaren Inhalte.
Die Daten werden ausschließlich zur Diagnose und Behebung technischer Probleme genutzt.
Datenübertragung und Speicherort: Die Daten werden über den EU-Endpunkt (ingest.de.sentry.io) übermittelt und in der EU (Frankfurt, Deutschland) gespeichert. Es findet keine Übermittlung in Drittstaaten statt.
Speicherdauer: Fehlerdaten werden nach 90 Tagen automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen und sicheren Plattformbetrieb)
Sentry ist als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig. Weitere Informationen: sentry.io/privacy
8. Sessions und Cookies
Unsere Plattform setzt ein technisch notwendiges Session-Cookie (JWT-Token), das dich nach dem Login authentifiziert. Dieses Cookie enthält keine personenbezogenen Daten im Klartext und ist für den Betrieb der Plattform zwingend erforderlich. Es wird beim Abmelden oder nach Ablauf der Session gelöscht.
Wenn du bei aktivierter Zwei-Faktor-Authentifizierung die Option „Diesem Gerät vertrauen" wählst, setzen wir zusätzlich ein technisch notwendiges Cookie, das die 2FA-Abfrage auf diesem Gerät für 30 Tage überspringt. Du kannst vertraute Geräte jederzeit in deinen Profileinstellungen widerrufen.
Es werden keine Werbe-Cookies, keine Tracking-Cookies und keine Cookies von Drittanbietern gesetzt.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch notwendig)
8a. Schutz vor Missbrauch (Login-Protokollierung)
Zur Abwehr von Brute-Force-Angriffen protokollieren wir Anmeldeversuche (IP-Adresse, verwendete E-Mail-Adresse, Zeitpunkt und Ergebnis) in Server-Logdateien. Bei wiederholten Fehlversuchen wird die Anmeldung vorübergehend gesperrt bzw. die IP-Adresse auf Firewall-Ebene blockiert. Die Logdateien unterliegen der Rotation gemäß Abschnitt 2 und werden nicht zu anderen Zwecken ausgewertet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit der Plattform) i. V. m. Art. 32 DSGVO
9. Eingebettete Videos
Kursinhalte können Videos von externen Anbietern enthalten:
Tella.tv und HeyGen: Wenn du ein eingebettetes Video abspielst, baut dein Browser eine Verbindung zu den Servern dieser Anbieter auf. Dabei können technische Daten (IP-Adresse, Browser-Informationen) übertragen werden. Datenschutzinformationen: tella.tv/privacy bzw. heygen.com/privacy.
YouTube und Vimeo: Videos von YouTube (Google LLC) oder Vimeo (Vimeo LLC) binden wir in der datenschutzfreundlichen Variante ein: YouTube über den erweiterten Datenschutzmodus (youtube-nocookie.com, keine Cookies vor dem Abspielen), Vimeo mit aktiviertem „Do Not Track"-Parameter (keine Tracking-Cookies und keine Wiedergabe-Analyse). Beim Laden und Abspielen eines Videos wird deine IP-Adresse technisch bedingt an den jeweiligen Anbieter übertragen. Es gelten die Datenschutzerklärungen von google.com/privacy bzw. vimeo.com/privacy.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung von Lerninhalten)
10. Live-Sessions (Jitsi)
Live-Sessions werden über unsere eigene Jitsi-Instanz (meet.dankfabrik.de) abgehalten, die ebenfalls auf unserem Server betrieben wird. Es werden keine Daten an externe Videokonferenzanbieter weitergegeben. Aufzeichnungen von Sessions erfolgen nur mit ausdrücklicher Zustimmung aller Teilnehmenden.
11. Deine Rechte
Du hast gegenüber uns folgende Rechte bezüglich deiner personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO): Du kannst jederzeit Auskunft über die von uns gespeicherten Daten verlangen.
- Berichtigung (Art. 16 DSGVO): Unrichtige Daten lassen wir auf deine Anfrage hin korrigieren.
- Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Einschränkung (Art. 18 DSGVO): Du kannst die Verarbeitung deiner Daten einschränken lassen.
- Datenübertragbarkeit (Art. 20 DSGVO): Du kannst deine Daten in einem maschinenlesbaren Format erhalten.
- Widerspruch (Art. 21 DSGVO): Du kannst der Verarbeitung auf Basis berechtigter Interessen widersprechen.
Zur Ausübung deiner Rechte wende dich an: [email protected]
12. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die zuständige Behörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
www.lda.bayern.de
13. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei technischen oder rechtlichen Änderungen anzupassen. Die jeweils aktuelle Version ist auf dieser Seite verfügbar. Das Datum der letzten Änderung ist oben angegeben.