Datenschutzerklärung

§ 1 Verantwortlicher und Kontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Joachim Krampetzki Preußenstr. 141, 41464 Neuss

E-Mail: kontakt@exvorep.de / kontakt@polizeirep.de

Telefon: 0175 1246944

Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Sollte eine Bestellung erfolgen, werden die Kontaktdaten an dieser Stelle ergänzt.

§ 2 Allgemeines zur Datenverarbeitung

Diese Datenschutzerklärung gilt einheitlich für die öffentliche Website sowie die zugangsgeschützte Web-App “MeinRep” (nachfolgend gemeinsam „Plattform”). Die einzelnen Verarbeitungsvorgänge werden getrennt und nachvollziehbar beschrieben.

Eine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO findet nicht statt.

§ 3 Server- und Sicherheitsprotokolle

Beim Aufruf der Plattform werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene URL bzw. Datei, Referrer, Browser (Name und Version), Betriebssystem, HTTP-Status und übertragene Datenmenge.

Zweck: Technische Bereitstellung, Fehleranalyse, Systemsicherheit und Abwehr von Angriffen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der Gewährleistung der Verfügbarkeit und Sicherheit der Plattform.

Speicherdauer: Rohprotokolle werden nach sieben Tagen automatisch gelöscht. Nur bei konkreten Sicherheitsvorfällen können die erforderlichen Daten gesondert bis zur abschließenden Klärung des Vorfalls gespeichert werden.

Empfänger: Die Serverinfrastruktur wird durch Hetzner Online GmbH, Gunzenhausen (Rechenzentren Nürnberg/Falkenstein), ALL-INKL.COM – Neue Medien Münnich, Friedersdorf (Rechenzentrum Dresden), und Host Europe GmbH, Köln (Rechenzentrum Deutschland) bereitgestellt. Sämtliche Hosting-Dienstleister verarbeiten Daten ausschließlich in Deutschland; eine Drittlandübermittlung findet insoweit nicht statt.

§ 4 Technisch notwendige Session-Cookies

Auf der öffentlichen Website werden keine Marketing- oder Analyse-Cookies eingesetzt. Innerhalb der Web-App werden ausschließlich technisch notwendige Session-Cookies verwendet, insbesondere für Anmeldung, Sitzungsverwaltung und Sicherheitsfunktionen. Sie werden mit Ende der Sitzung bzw. nach Ablauf der technisch festgelegten Sitzungsdauer gelöscht.

Rechtsgrundlage für die Speicherung auf dem Endgerät: § 25 Abs. 2 Nr. 2 TDDDG. Die Speicherung ist unbedingt erforderlich, damit der Anbieter den vom Nutzer ausdrücklich gewünschten Telemediendienst zur Verfügung stellen kann.

Rechtsgrundlage für die anschließende personenbezogene Verarbeitung: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.

Eine Einwilligung ist für diese Cookies nicht erforderlich.

§ 5 Reichweitenanalyse mit selbst betriebenem Matomo

Zur statistischen Auswertung und Verbesserung der öffentlichen Website wird Matomo im eigenen Betrieb eingesetzt. Die Analysedaten verbleiben auf der durch den Auftragnehmer betriebenen Infrastruktur und werden nicht an die Matomo-Anbieterin übermittelt.

Die Verarbeitung erfolgt datensparsam:

•          Betrieb ohne Tracking-Cookies

•          Kürzung der IP-Adresse vor der dauerhaften Speicherung

•          Keine User-ID

•          Kein Fingerprinting und kein geräteübergreifendes Tracking

•          Keine personenbezogenen Besucherprofile

Verarbeitet werden insbesondere Seitenaufrufe, Zeitpunkt, Referrer sowie allgemeine Browser-, Betriebssystem- und Geräteinformationen.

Zweck: Reichweitenmessung und Optimierung des Angebots.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der datensparsamen Analyse des Nutzungsverhaltens zur Verbesserung des Angebots.

Widerspruchsrecht: Eine Opt-out-Möglichkeit wird auf der Website bereitgestellt.

Speicherdauer: Detaillierte Analysedaten 24 Monate, anschließend Löschung. Ausschließlich zusammengefasste und nicht mehr personenbeziehbare Jahresstatistiken können für fünf Jahre aufbewahrt werden.

§ 6 Registrierung, Benutzerkonto und Pflichtangaben

Für die Nutzung der Web-App wird ein persönliches Benutzerkonto eingerichtet. Folgende Angaben sind bei der Registrierung Pflichtangaben:

•          Vor- und Nachname

•          E-Mail-Adresse

•          Handynummer

•          Anschrift

•          Studiengang

•          Einstellungsjahr

•          Standort

•          Kursnummer

•          Bildungseinrichtung

•          Passwort (wird ausschließlich als Passwort-Hash gespeichert)

Zusätzlich werden Registrierungs-, Bestätigungs- und Anmeldezeitpunkte, Account- und Kundennummern sowie gebuchte Inhalte und Zugriffsberechtigungen verarbeitet.

Zweck: Einrichtung und Verwaltung des Benutzerkontos, Zuordnung der Nutzer, Bereitstellung der vertraglich geschuldeten Inhalte und organisatorische Kommunikation.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); Sicherheitsmaßnahmen ergänzend Art. 6 Abs. 1 lit. f DSGVO.

Pflichtcharakter: Eine Registrierung und Nutzung der Web-App ist ohne Bereitstellung dieser Angaben nicht möglich.

Speicherdauer: Die Daten werden gespeichert, bis das Vertragsverhältnis endet oder das Konto gelöscht wird, vorbehaltlich gesetzlicher Aufbewahrungspflichten und Backuplaufzeiten.

§ 7 Buchungen, Verträge und SEPA-Lastschrift

Für Kurs-, Seminar- und Produktbuchungen sowie die Zahlungsabwicklung werden insbesondere Name, Anschrift, Rechnungsdaten, gebuchte Leistungen, Preise, Buchungs- und Zahlungszeitpunkte, Kontoinhaber, IBAN, gegebenenfalls BIC, Mandatsreferenz, Zahlungsstatus und Rücklastschriften verarbeitet.

Zweck: Vertragsanbahnung und -durchführung sowie Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, insbesondere § 147 AO).

Empfänger: Zahlungsdaten werden an die an der Lastschrift beteiligten Banken übermittelt.

Speicherdauer: Buchungs- und Rechnungsbelege werden grundsätzlich acht Jahre aufbewahrt (§ 147 AO). Sonstige Vertrags- und Zahlungsdaten werden gelöscht, sobald sie für Vertragsabwicklung, gesetzliche Pflichten oder mögliche Ansprüche nicht mehr erforderlich sind.

§ 8 Kurse, Karteikarten und Lernfortschritt

Innerhalb des Benutzerkontos werden die gekauften bzw. gebuchten Inhalte, selbst erstellte Karteikarten, Änderungen, Bearbeitungsstände, Favoriten, Lernfortschritte sowie absolvierte Kurse, Lektionen und Lernabschnitte gespeichert.

Zweck: Bereitstellung der erworbenen Leistungen und nutzerbezogene Lernfunktion.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Speicherdauer: Vom Nutzer erstellte Inhalte und Lernfortschritte bleiben gespeichert, solange das Benutzerkonto und die zugehörigen Zugriffsrechte bestehen, und werden bei Kontolöschung nach Maßgabe des Löschkonzepts entfernt.

§ 9 Nutzungsprotokolle für Videos und Dokumente

Zur Bereitstellung und Fortsetzung gekaufter Inhalte sowie zur Dokumentation des Lernfortschritts werden nutzerbezogene Nutzungsprotokolle geführt. Dabei können insbesondere gespeichert werden:

•          Aufgerufenes Video oder Dokument

•          Zugehöriger Kauf bzw. Zugriffsberechtigung

•          Datum und Uhrzeit von Beginn, Unterbrechung und Abschluss

•          Wiedergabeposition und Abspieldauer bei Videos

•          Aufruf und Dauer der Dokumentanzeige

•          Bearbeitungs-, Abschluss- und Lernstatus

Zweck und Rechtsgrundlage: Die Verarbeitung dient der vertragsgemäßen Inhaltsbereitstellung und Speicherung des Lernfortschritts (Art. 6 Abs. 1 lit. b DSGVO) sowie der Dokumentation der Vertragserfüllung und der Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche (Art. 6 Abs. 1 lit. f DSGVO).

Nachweis Widerrufsrecht bei digitalen Inhalten: Für den Nachweis des Erlöschens des Widerrufsrechts werden zusätzlich die ausdrückliche Zustimmung zum vorzeitigen Leistungsbeginn, die Bestätigung der Kenntnis vom Verlust des Widerrufsrechts, die verwendete Textversion, der Zeitstempel sowie der erstmalige Inhaltszugriff dokumentiert.

Speicherdauer: Detaillierte Lern- und Wiedergabeverläufe bleiben gespeichert, solange das Benutzerkonto und die jeweiligen Zugriffsrechte bestehen. Nach Kontolöschung werden sie gelöscht. Ein auf die notwendigen Angaben reduzierter Vertragsnachweis kann bis zum Ablauf einschlägiger Verjährungsfristen aufbewahrt werden.

§ 10 Videobereitstellung über Vimeo

Gekaufte On-Demand-Videos werden über Vimeo, Inc. (Sitz: USA) bereitgestellt. Der Vimeo-Player wird ausschließlich im geschützten Bereich der Web-App und erst beim Aufruf eines gekauften Videos geladen.

Beim Laden des Players können insbesondere IP-Adresse, Browser-, Betriebssystem- und Geräteinformationen, Referrer, Zeitpunkt, aufgerufenes Video sowie technische Player- und Wiedergabeinformationen an Vimeo übermittelt werden. Bereits im Browser vorhandene Vimeo-Cookies können technisch ebenfalls an Vimeo gesendet werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erforderlichkeit zur Vertragserfüllung). Technisch notwendige Speicherungen im Endgerät werden auf § 25 Abs. 2 Nr. 2 TDDDG gestützt.

Die Einbindung erfolgt datensparsam: ohne Autoplay, ohne Nutzung zu Marketingzwecken, mit nur für den sicheren Betrieb erforderlichen Cookies; nicht erforderliche Session- und Analysedaten werden unterdrückt.

Drittlandübermittlung (USA): Vimeo, Inc. ist unter dem EU-US Data Privacy Framework(Angemessenheitsbeschluss der Europäischen Kommission vom 10.07.2023 gem. Art. 45 DSGVO) zertifiziert. Die Datenübermittlung in die USA erfolgt auf dieser Grundlage. Zudem sieht die Vereinbarung mit Vimeo die Einhaltung von EU-Standardvertragsklauseln als ergänzende Garantie vor.

§ 11 Live-Seminare über Zoom

Die Web-App stellt Links zu gebuchten Live-Seminaren bereit, die über ein vom Kunden verantwortetes Zoom-Konto durchgeführt werden. Beim Beitritt können insbesondere Name, Anzeigename, E-Mail-Adresse, IP-Adresse, Geräteinformationen, Beitritts- und Austrittszeiten sowie freiwillig freigegebene Audio-, Video- und Chat-Inhalte verarbeitet werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des gebuchten Live-Seminars).

Drittlandübermittlung: Zoom Video Communications, Inc. hat ihren Sitz in den USA. Die Datenübermittlung stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework sowie auf EU-Standardvertragsklauseln.

Hinweis: Aufzeichnungen oder Transkriptionen werden nur nach gesonderter Information und entsprechender rechtlicher Grundlage eingesetzt.

§ 12 Kontaktaufnahme per E-Mail und Telefon

Bei einer Kontaktaufnahme per E-Mail oder Telefon werden insbesondere Name, Kontaktdaten, Telefonnummer, Zeitpunkt und Inhalt der Anfrage verarbeitet.

Rechtsgrundlage: Bei vertragsbezogenen oder vorvertraglichen Anfragen Art. 6 Abs. 1 lit. b DSGVO; allgemeine Anfragen werden auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO bearbeitet.

Speicherdauer: Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine vertraglichen, gesetzlichen oder beweisrechtlichen Gründe für eine weitere Speicherung bestehen.

§ 13 E-Mail-Versand

I. Reguläre und transaktionale E-Mails über United Domains

Für Registrierung, Bestätigungen, Buchungs- und Zahlungsinformationen sowie sonstige Vertragskommunikation wird der SMTP-Dienst von United Domains AG eingesetzt. Dabei werden insbesondere E-Mail-Adresse, Absender- und Empfängerdaten, Versandzeitpunkt, Betreff, Nachrichteninhalt und technische Zustellinformationen verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vertragsbezogene Nachrichten); Art. 6 Abs. 1 lit. f DSGVO (sonstige).

II. Massen- und Kundenmails über Brevo

Für den Versand von Massenmails an Kunden wird Brevo (Sendinblue GmbH) eingesetzt. Verarbeitet werden insbesondere Name, E-Mail-Adresse, Verteilerzugehörigkeit, Versand- und Zustellstatus, Bounces, Abmeldungen sowie Einwilligungsnachweise.

Rechtsgrundlage: Notwendige Vertrags-, Kurs- oder Sicherheitsinformationen stützen sich auf Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO. Für Newsletter und werbliche Inhalte wird eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO mit Double-Opt-in und jederzeitiger Abmeldemöglichkeit eingeholt.

Das Öffnungs- und Klicktracking wird datenschutzfreundlich anonymisiert bzw. deaktiviert. Ein Brevo-Website-Tracker wird nicht eingesetzt.

Speicherdauer: Nach Abmeldung werden die Kontaktdaten aus dem aktiven Versand entfernt; ein minimaler Sperr- bzw. Nachweisdatensatz kann gespeichert bleiben, um weitere Zusendungen zu verhindern und die frühere Einwilligung nachweisen zu können.

§ 14 Nicht eingesetzte externe Komponenten

Nach aktuellem technischem Stand werden keine externen CDNs, extern geladenen Webfonts oder externen Fehlertracking-Dienste eingesetzt.

§ 15 Empfänger und Auftragsverarbeiter

Die Verarbeitung personenbezogener Daten erfolgt durch folgende Auftragsverarbeiter auf Grundlage von Art. 28 DSGVO:

•          Hetzner Online GmbH, Gunzenhausen – Serverhosting und Mailhosting (Deutschland, keine Drittlandübermittlung)

•          ALL-INKL.COM – Neue Medien Münnich, Friedersdorf – Serverhosting und Mailhosting (Deutschland, keine Drittlandübermittlung)

•          Host Europe GmbH, Köln – Serverhosting und Mailhosting (Deutschland, keine Drittlandübermittlung)

•          JetBrains s.r.o., Prag – Cloudbasiertes Ticketsystem; Verarbeitung von Kontakt-, Projekt-, Fehler- und Supportdaten (Verarbeitung in Frankfurt, Deutschland; keine Drittlandübermittlung)

•          OpenAI Ireland Ltd., Dublin – Unterstützung bei der Programmierung sowie Bearbeitung von Tickets und Anfragen; Kunden- und Endnutzerdaten werden nicht übermittelt (Drittlandübermittlung auf Grundlage der AVV von OpenAI, insbesondere EU-Standardvertragsklauseln)

•          Vimeo, Inc. – Videobereitstellung (USA; EU-US Data Privacy Framework, ergänzend EU-Standardvertragsklauseln)

•          Zoom Video Communications, Inc. – Live-Seminare (USA; EU-US Data Privacy Framework, ergänzend EU-Standardvertragsklauseln)

•          United Domains AG – E-Mail-Versand (Deutschland)

•          Brevo (Sendinblue GmbH) – Massenmail-Versand

Die technische Entwicklung, das Hosting, der Betrieb sowie Wartung und Pflege werden durch die L&K development GmbH, Berlin, als Auftragsverarbeiter erbracht. Mit diesem wurde ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geschlossen.

§ 16 Übermittlung in Drittländer

Soweit personenbezogene Daten in Drittländer außerhalb des Europäischen Wirtschaftsraums übermittelt werden (insbesondere USA), geschieht dies ausschließlich auf folgender Grundlage:

•          Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO (EU-US Data Privacy Framework vom 10.07.2023) für bei Vimeo und Zoom zertifizierte Unternehmen;

•          ergänzend EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO;

•          bei OpenAI die in der Auftragsverarbeitungsvereinbarung vorgesehenen geeigneten Garantien.

Auch bei Vorliegen eines Angemessenheitsbeschlusses müssen die übrigen allgemeinen Anforderungen an eine zulässige Datenverarbeitung – insbesondere das Vorliegen einer Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO – erfüllt sein.

§ 17 Betroffenenrechte

Sie haben gegenüber dem Verantwortlichen folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

•          Recht auf Auskunft (Art. 15 DSGVO)

•          Recht auf Berichtigung (Art. 16 DSGVO)

•          Recht auf Löschung (Art. 17 DSGVO)

•          Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

•          Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

•          Widerspruchsrecht (Art. 21 DSGVO)

I. Widerspruchsrecht im Einzelfall (Art. 21 Abs. 1 DSGVO)

Soweit personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeitet werden, haben Sie das Recht, jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen die Verarbeitung Widerspruch einzulegen. Der Verantwortliche verarbeitet die Daten dann nicht mehr, es sei denn, er kann zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen.

II. Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO)

Soweit die Verarbeitung auf einer Einwilligung beruht (Art. 6 Abs. 1 lit. a DSGVO), haben Sie das Recht, die Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

III. Beschwerderecht bei einer Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2–4, 40213 Düsseldorf.

§ 18 Pflichtangaben und Folgen der Nichtbereitstellung

Im Rahmen der Registrierung sind die in § 6 genannten Angaben verpflichtend. Ohne deren Bereitstellung ist eine Registrierung und Nutzung der Web-App nicht möglich.

§ 19 Technische und organisatorische Maßnahmen

Der Verantwortliche hat mit seinem Auftragsverarbeiter technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO vereinbart, die insbesondere Folgendes umfassen:

Vertraulichkeit: Zugriff auf IT-Systeme ausschließlich über dienstliche Arbeitsgeräte, automatische Bildschirmsperre, Mindestpasswortlänge 10 Zeichen (Groß-/Kleinbuchstaben, Ziffern, Sonderzeichen), Zwei-Faktor-Authentifizierung für administrative Zugänge, verschlüsselte Remote-Zugriffe, Need-to-Know-Prinzip, dedizierte Accounts ohne Shared Accounts, logische Trennung von Entwicklungs-, Staging- und Live-Umgebungen, keine Verwendung von Echtdaten in Test- und Entwicklungssystemen.

Integrität: Protokollierung von Eingaben, Änderungen und Löschungen personenbezogener Daten; Weitergabe nur nach Abstimmung mit dem Auftraggeber; Verbot privater Datenträger.

Verfügbarkeit: Tägliche inkrementelle und wöchentliche vollständige Datensicherung mit Test der Wiederherstellung; Einsatz von Firewalls, Intrusion Detection Systemen, regelmäßige Updates und Patches.

Regelmäßige Überprüfung: Schulung und Sensibilisierung der Beschäftigten; unverzügliche Meldung von Datenschutzvorfällen; regelmäßige Kontrolle von Unterauftragnehmern.

Löschkonzept: Halbjährliche Überprüfung aller Systeme; Löschung spätestens 90 Tage nach Vertragsende; Dokumentation aller Löschvorgänge; Löschung nach Stand der Technik.

§ 20 Übersicht der Speicherdauern

Verarbeitung

Speicherdauer

Server-Rohprotokolle

7 Tage

Matomo-Detaildaten

24 Monate

Anonyme Matomo-Jahresstatistiken

5 Jahre (kein Personenbezug)

Benutzerkonto und Profildaten

Bis Vertragsende oder Kontolöschung

Karteikarten und Lernfortschritt

Solange Konto und Zugriff bestehen

Detaillierte Video-/Dokumenthistorie

Solange Konto und Zugriff bestehen

Buchungs- und Rechnungsbelege

8 Jahre (gesetzliche Aufbewahrung)

E-Mail-/Telefonanfragen

Bis Abschluss der Bearbeitung

Brevo-Verteiler

Bis Widerruf oder Abmeldung

§ 21 Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Änderung der technischen oder rechtlichen Rahmenbedingungen anzupassen. Die jeweils aktuelle Fassung ist stets auf der Plattform abrufbar.

Stand: Juli 2026