Informationen zur Verarbeitung personenbezogener Daten auf der Schulungsplattform AI Privacy Hub gemäß DSGVO.
Verantwortlicher: AI Privacy Hub, Inh. Niklas Baron
Anschrift: Pfarrstraße 50, 38855 Wernigerode
Kontakt: support@aiprivacyhub.de
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger anwendbarer datenschutzrechtlicher Vorschriften ist:
AI Privacy Hub, Inhaber Niklas Baron Pfarrstraße 50 38855 Wernigerode Deutschland E-Mail: support@aiprivacyhub.de Webseite: https://aiprivacyhub.de
AI Privacy Hub stellt registrierten Nutzenden das Software-Angebot als Softwareüberlassung zur Verfügung. Im Folgenden finden Sie die datenschutzrechtlichen Hinweise zur Nutzung unserer Website (A), als registrierte/r Kunde/in (B) sowie als Nutzender eines/r registrierten Kunden/in (C).
Nutzen Sie unsere Website ohne Login (Konstellation A) werden Daten erhoben, deren Details und Umfang Sie unter § 4 nachlesen können.
Nutzen Sie unsere Website als registrierte/r Kunde/in (Konstellation B) tritt AI Privacy Hub als Auftragsverarbeiter im Auftrag des/der Kunden/in auf. Die Verantwortlichkeit für die Verarbeitung und Nutzung personenbezogener Daten liegt bei/m dem/der registrierten Kunden/in.
Der/die Kunde/in hat einen Vertrag zur Verarbeitung im Auftrag (Art. 28 DSGVO) mit AI Privacy Hub abgeschlossen.
Nutzen Sie AI Privacy Hub als Nutzender eines/r registrierten Kunden/in (Konstellation C) können abweichende / zusätzliche personenbezogene Daten erhoben werden. Datenschutzrechtlich verantwortlich ist die Person, deren Einladung Sie gefolgt sind. AI Privacy Hub fungiert in diesem Fall als Auftragsverarbeiter (Art. 28 DSGVO).
| Rolle | Verantwortlicher | Datenschutzhinweise |
|---|---|---|
| Administrator eines Direktkunden-Unternehmens (Buchungs- und Admin-Funktionen) | AI Privacy Hub | Diese Datenschutzerklärung |
| Mitarbeiter eines Direktkunden-Unternehmens (Lernen, Schulungsnachweise) / Mitarbeitender eines Endkunden einer Agentur | Ihr Arbeitgeber; Auftragsverarbeiter: AI Privacy Hub | Diese Datenschutzerklärung sowie ergänzend Datenschutzhinweise Ihres Arbeitgebers |
| Dritter, der einen Schulungsnachweis verifiziert | AI Privacy Hub | Diese Datenschutzerklärung (§ 9) |
Wir verarbeiten personenbezogene Daten auf Basis datenschutzrechtlicher Vorschriften, insbesondere DSGVO, BDSG (neu) sowie KI Verordnung. Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten wir wann, zu welchem Zweck und auf welcher Rechtsgrundlage verarbeiten.
Wir verarbeiten Ihre Daten grundsätzlich nur in dem Umfang, der zur Bereitstellung einer funktionsfähigen Plattform sowie zur Erfüllung unserer vertraglichen und gesetzlichen Pflichten erforderlich ist.
Pflicht zur Bereitstellung von Daten: Die Bereitstellung der in § 5 genannten Stammdaten ist für den Abschluss und die Durchführung des Vertrags erforderlich. Ohne diese Daten können wir den Vertrag nicht schließen bzw. die Plattform nicht bereitstellen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.
Keine automatisierte Entscheidungsfindung: Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling im Sinne von Art. 22 DSGVO findet auf der Plattform nicht statt. Insbesondere werden Schulungsnachweise allein anhand objektiver, vorab definierter technischer Kriterien (Videofortschritt) ausgestellt; es erfolgt keine Bewertung oder Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung durch automatisierte Systeme.
Beim Aufruf der Plattform werden durch den von uns eingesetzten Hosting-Dienstleister automatisch technische Daten erhoben, die zum Aufbau einer Verbindung mit Ihrem Browser erforderlich sind:
Diese Daten werden technisch beim Hosting-Dienstleister verarbeitet und dienen ausschließlich der Bereitstellung der Plattform, der Aufrechterhaltung des sicheren Betriebs sowie der Abwehr von Angriffen. Rechtsgrundlage: Art. 6 (1) f) DSGVO.
Die Plattform setzt ausschließlich technisch notwendige Cookies bzw. Local-Storage-Werte ein:
Diese Cookies sind für die Funktion der Plattform erforderlich. Sie können sie über die Einstellungen Ihres Browsers blockieren oder löschen; in diesem Fall ist eine uneingeschränkte Nutzung der Plattform technisch nicht möglich. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 (1) b) DSGVO.
Tracking- oder Analytics-Cookies werden im eingeloggten Plattform-Bereich nicht eingesetzt. Der zur Wiedergabe der Schulungsvideos eingebettete Video-Player wird mit aktiviertem „Do Not Track“-Parameter bzw. erweitertem Datenschutz-Modus geladen; in dieser Konfiguration setzt der Videoplayer keine Tracking-Cookies und erhebt keine Daten zu Analyse- oder Werbezwecken.
Die nachfolgende Tabelle gibt einen detaillierten Überblick über die in der Plattform eingesetzten Cookies und Local-Storage-Werte:
| Bezeichnung | Anbieter | Zweck | Speicherort | Lebensdauer | Kategorie |
|---|---|---|---|---|---|
| connect.sid | AI Privacy Hub | Aufrechterhaltung der angemeldeten Sitzung | HTTP-Cookie (HttpOnly, Secure, SameSite=Lax) | Sitzungsdauer bzw. bis zur Abmeldung | Technisch notwendig |
| _csrf | AI Privacy Hub | Schutz vor Cross-Site-Request-Forgery | HTTP-Cookie (HttpOnly, Secure, SameSite=Lax) | Sitzungsdauer | Technisch notwendig |
| locale | AI Privacy Hub | Speicherung der Sprachpräferenz | Local Storage | Persistent, bis manuelle Löschung | Funktional / technisch notwendig |
| theme | AI Privacy Hub | Speicherung der Themen-Präferenz (z. B. Light/Dark Mode) | Local Storage | Persistent, bis manuelle Löschung | Funktional / technisch notwendig |
| consent_status | AI Privacy Hub | Speicherung der bestätigten AGB- und DSE-Version | HTTP-Cookie / Datenbank | Persistent für die Vertragsdauer | Technisch notwendig |
Für alle vorgenannten Cookies gilt § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderliche Speicherung); eine Einwilligung ist nicht erforderlich.
Im Folgenden finden Sie eine Übersicht der verarbeiteten, personenbezogenen Daten, der entsprechenden Rechtsgrundlage sowie der Speicherdauer:
| Konstellation | Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| B | Vor- und Nachname, E-Mail-Adresse, Firmenname, Firmenanschrift, Telefonnummer, USt-Identifikationsnummer, Gewählter Tarif, Erstellungsdatum Account, Rechnungsanschrift | Art. 6 (1) b) DSGVO | Dauer des Vertragsverhältnisses; Gesetzliche Aufbewahrungsfristen |
| C | Vor- und Nachname, E-Mail-Adresse, Position, Abteilung, Personalnummer, Schulungsnachweise (anonymisierbar) | Art. 6 (1) b) DSGVO, Art. 6 (1) a) DSGVO, Art. 6 (1) f) DSGVO | Max. Dauer des Vertragsverhältnisses; Weitere Informationen beim Verantwortlichen |
| Vertragsbestätigung / Abschluss | Identifikation des akzeptierenden Nutzers, Zeitpunkt der Zustimmung, IP-Adresse, User-Agent, akzeptierte Dokumenten-Versionen | Art. 6 (1) f) DSGVO, Art. 7 (1) DSGVO | Dauer des Vertragsverhältnisses; Gesetzliche Aufbewahrungsfristen |
| Ticketsystem | Stammdaten, Zugehöriger Account, Anliegen | Art. 6 (1) b) DSGVO, Art. 6 (1) f) DSGVO | Bearbeitungsdauer; Abgeschlossene Tickets max. 3 Jahre (Nachweis) |
| Audit-Logs (technisch) | An- und Abmeldevorgänge; Anlegen, Ändern und Löschen von Nutzer-Accounts; Ausstellung und Sperrung von Schulungsnachweisen; Konfigurationsänderungen | Art. 6 (1) f) DSGVO | 180 Tage |
| Error-Monitoring / Session-Replays | Anonymisierte / Pseudonymisierte Daten | Art. 6 (1) f) DSGVO | 30 Tage |
| Authentifizierungsdaten | Stammdaten, Accountdaten | Art. 6 (1) b) DSGVO, Art. 6 (1) f) DSGVO | Max. Dauer des Vertragsverhältnisses; Gesetzliche Aufbewahrungsfristen |
| Server-Logs des Hosting-Dienstleisters | IP-Adresse, Datum und Uhrzeit des Aufrufs, aufgerufene URL und HTTP-Methode, HTTP-Statuscode der Antwort, übertragene Datenmenge, User-Agent (Browser, Betriebssystem, Version), gegebenenfalls Referrer-URL | Art. 6 (1) f) DSGVO | 7 Tage; max. 30 Tage |
Die Anmeldung erfolgt mit E-Mail-Adresse und Passwort. Wir speichern Ihr Passwort niemals im Klartext, sondern ausschließlich als kryptografischen Hash (crypto.scrypt mit zufälligem 16-Byte-Salt und 64-Byte-Output).
Sie können die Anmeldung zusätzlich durch eine Zwei-Faktor-Authentifizierung absichern (TOTP über eine Authenticator-App oder E-Mail-Code). Hierbei werden, bei Aktivierung, TOTP-Secrets bzw. einmalige E-Mail-Codes verarbeitet.
Während Ihrer angemeldeten Sitzung speichern wir einen Session-Token in einem Cookie sowie technische Metadaten (z. B. Zeitpunkt der letzten Aktivität).
Bei einem Passwort-Reset wird Ihnen ein zeitlich begrenzter Link an Ihre hinterlegte E-Mail-Adresse zugesandt. Der Versand erfolgt über unseren E-Mail-Versanddienstleister (§ 10).
Bei der Bearbeitung der Schulungsinhalte erfassen wir Ihren Lernfortschritt:
Die Wissenstests dienen ausschließlich der Selbsteinschätzung Ihres Lernerfolgs und stellen keine Prüfungen im Rechtssinne dar. Es findet keine inhaltliche Bewertung oder Benotung durch uns statt. Die Ausstellung des Schulungsnachweises (§ 8) ist von den Wissenstests unabhängig.
Die Schulungsvideos werden über den Dienst Vimeo eingebettet. Der Player wird mit aktiviertem „Do Not Track“-Parameter (dnt=1) geladen; Vimeo setzt in dieser Konfiguration keine Tracking-Cookies und führt kein Sitzungs-Tracking zu Analyse- oder Werbezwecken durch. Beim Abruf eines Videos werden gleichwohl technische Daten an Vimeo übermittelt; Einzelheiten zur Drittland-Übermittlung ergeben sich aus § 16.
Nach Abschluss eines Kurses stellen wir einen Schulungsnachweis in Form einer PDF-Datei aus. Der Schulungsnachweis enthält:
Der Schulungsnachweis dokumentiert ausschließlich die erfolgreiche Teilnahme an einer Schulung. Er ist keine geprüfte Qualifikation und ersetzt insbesondere keine staatlichen oder berufsständischen Qualifikationsnachweise.
Der Schulungsnachweis wird in unserem Object Storage gespeichert und Ihnen dauerhaft als Download zur Verfügung gestellt. Auch nach Vertragsende des Arbeitgebers oder Beendigung Ihrer Mitarbeiterstellung können bereits ausgestellte Schulungsnachweise weiterhin von Ihnen heruntergeladen werden, soweit die zugehörigen Account-Daten noch nicht anonymisiert wurden.
Jeder ausgestellte Schulungsnachweis enthält eine eindeutige Nachweis-ID und einen QR-Code, der auf eine öffentlich zugängliche Verifikations-Seite auf aiprivacyhub.de führt. Diese Seite zeigt zur Authentizitätsprüfung ausschließlich folgende Informationen an:
Der Name der Person, für die der Nachweis ausgestellt wurde, wird auf der öffentlichen Verifikations-Seite nicht angezeigt. Personenbezogene Daten der Mitarbeiter werden über die Verifikations-Seite somit nicht öffentlich zugänglich gemacht.
Die Verifikations-Seite dient Dritten (z. B. Auditoren, Aufsichtsbehörden, Geschäftspartnern) zur Bestätigung, dass ein vorgelegter Schulungsnachweis tatsächlich für das ausweisende Unternehmen ausgestellt wurde und nicht gefälscht oder widerrufen ist. Der Abgleich des Mitarbeiternamens erfolgt durch den Auditor anhand des vorgelegten Nachweises selbst.
Auf der Verifikations-Seite werden ausschließlich der Firmenname (im Regelfall einer juristischen Person) und der Echtheitsstatus angezeigt; personenbezogene Daten von Mitarbeitern werden dort nicht angezeigt. Für die beim Aufruf der Verifikations-Seite anfallenden technischen Daten des Besuchers (z. B. IP-Adresse, Server-Logs) gilt § 4 entsprechend; Verantwortlicher ist insoweit AI Privacy Hub. Die Verifikations-Seite ist nicht in Suchmaschinen indexiert und kann nur über den eindeutigen Link bzw. QR-Code aufgerufen werden, der sich auf dem jeweiligen Nachweis befindet.
Soweit der Direktkunde ein Einzelunternehmen ist und dessen Firmenname mit dem Namen einer natürlichen Person übereinstimmt (z. B. „Max Mustermann, IT-Beratung“), wird über die Verifikations-Seite mittelbar diese natürliche Person sichtbar. In diesem Fall gilt: Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Auditfähigkeit ausgestellter Schulungsnachweise). Widerspruchsrecht: Betroffene Einzelunternehmer können der Verifikations-Funktion widersprechen (§ 17); bei berechtigtem Widerspruch wird die Verifikations-Seite der betreffenden Nachweise deaktiviert.
Wir versenden transaktionale E-Mails ausschließlich zu folgenden Zwecken:
Marketing- oder Werbe-E-Mails über die Plattform versenden wir nicht.
Der Versand erfolgt über den Dienstleister Brevo (Sendinblue SAS, Paris) als Auftragsverarbeiter. Es werden ausschließlich die für den jeweiligen Versand erforderlichen Daten an Brevo übermittelt (Empfängeradresse, Name, Mail-Inhalt, Branding-Daten der Agentur in der White-Label-Konstellation).
Die Zahlungsabwicklung für gebuchte Tarife erfolgt über den Dienstleister Mollie B.V., Amsterdam als eigenständigem Verantwortlichen für die Zahlungsverarbeitung. Wir leiten die für die Zahlung erforderlichen Daten (Name, Anschrift, E-Mail-Adresse, Rechnungsbetrag) an Mollie weiter.
Wenn Sie eine Support-Anfrage über das in die Plattform integrierte Ticketsystem stellen, verarbeiten wir Ihre Anfrage einschließlich der von Ihnen mitgeteilten Inhalte zum Zweck der Beantwortung und Dokumentation. Anfragen werden während der üblichen deutschen Geschäftszeiten bearbeitet.
Bitte beachten Sie, dass unser Support gemäß den Direktkunden-AGB ausschließlich technische und administrative Fragen zur Plattformnutzung beantwortet; inhaltliche Fragen zu den Schulungsthemen werden nicht beantwortet.
Wir protokollieren sicherheitsrelevante Aktivitäten in der Plattform in einem Audit-Log, insbesondere:
Zur Aufrechterhaltung der Plattform-Stabilität setzen wir das Werkzeug Sentry (Functional Software, Inc.) ein. Bei einem technischen Fehler in der Anwendung werden technische Daten an Sentry übermittelt. Session-Replays werden ausschließlich anlassbezogen bei technischen Fehlern erfasst. Wir haben Sentry so konfiguriert, dass Texteingaben und personenbezogene Inhalte vor der Übermittlung maskiert werden (maskAllText, maskAllInputs). Die Sentry-Endpunkte für unser System sind in der Europäischen Union lokalisiert (ingest.de.sentry.io).
Wir speichern Ihre personenbezogenen Daten nur so lange, wie es für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Bei Anonymisierung werden personenbezogene Daten (Name, E-Mail) durch zufällige Werte bzw. Pseudonyme ersetzt, so dass eine Re-Identifikation nicht mehr möglich ist. Aus regulären technischen Backups erfolgt keine selektive Löschung; betroffene Datenkopien werden im Rahmen der regulären Backup-Rotation gelöscht. Für die Produktionsdatenbank besteht beim Hosting-Dienstleister ein technisches Wiederherstellungsfenster von 7 Tagen (bzw. 28 Tagen im erweiterten Tarif); danach erfolgt die endgültige Löschung.
Zur Bereitstellung der Plattform setzen wir technische Dienstleister ein, die in unserem Auftrag personenbezogene Daten verarbeiten. Die folgende Liste benennt die zum Zeitpunkt dieser Datenschutzerklärung eingesetzten Sub-Auftragsverarbeiter:
| Anbieter | Sitz | Funktion | Rechtsgrundlage & Sicherheiten | Region der Verarbeitung |
|---|---|---|---|---|
| Replit, Inc. | 677 Harrison Street, San Francisco, CA 94107, USA | Application Hosting | DPA, EU-Server | EU-Region |
| Neon LLC (Databricks) | 160 Spear Street, 15th Floor, San Francisco, CA 94105, USA | Datenbank (Postgres) | AVV, EU-US DPF, ISO 27001, ISO 27701, SOC 2, SOC 3, EU-Server | EU (Frankfurt) |
| Google Cloud EMEA Ltd. (Google Cloud Storage, via Replit Object Storage) | 70 Sir John Rogerson's Quay, Dublin 2, D02 R296, Irland | Object Storage (PDFs, Reports) | AVV, EU-US DPF, EU-Server | EU |
| Vimeo, Inc. | 330 West 34th Street, 10th Floor, New York, NY 10001, USA | Video-Streaming der Kurs-Videos | AVV, EU-US DPF, Do not Track | USA |
| Sendinblue SAS (Brevo) | 106 boulevard Haussmann, 75008 Paris, Frankreich | Versand transaktionaler E-Mails | AVV | EU (Frankreich) |
| Mollie B.V. | Keizersgracht 126, 1015 CW Amsterdam, Niederlande | Zahlungsabwicklung | AVV | EU (Niederlande) |
| Sentry.io (Functional Software, Inc.) | 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA | Error-Monitoring | AVV, EU-US DPF, EU-Server | EU (ingest.de.sentry.io) |
| Upstash, Inc. | 6202 Via De Adrianna, San Jose, CA 95120, USA (Delaware corporation) | Redis-Cache und Message-Queue | AVV, EU-US DPF, EU-Server | EU (Frankfurt) |
Mit allen Sub-Auftragsverarbeitern, die personenbezogene Daten im Auftrag verarbeiten, haben wir Auftragsverarbeitungsverträge nach Art. 28 DSGVO abgeschlossen, die ein dem Schutzniveau der DSGVO entsprechendes Datenschutzniveau gewährleisten.
Eine Übermittlung an sonstige Dritte erfolgt nur, soweit dies zur Vertragserfüllung erforderlich ist, gesetzlich vorgesehen ist (z. B. an Steuerbehörden im Rahmen gesetzlicher Aufbewahrungspflichten) oder Sie ausdrücklich eingewilligt haben.
Die Verarbeitung Ihrer Daten erfolgt soweit möglich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums. Soweit Anbieter dies ermöglichen, haben wir eine Verarbeitung innerhalb der EU als Standard voreingestellt.
Bei der Darstellung von Videoinhalten nutzen wir den Anbieter Vimeo, Inc. mit Sitz in den USA. Beim Abruf eines Schulungsvideos werden technische Daten (IP-Adresse, User-Agent, Video-Aufrufzeitpunkt) an Vimeo übertragen. Der Vimeo-Player wird mit aktiviertem „Do Not Track“-Parameter (dnt=1) eingebunden; in dieser Konfiguration setzt Vimeo keine Tracking-Cookies und erhebt keine Daten zu Analyse- oder Werbezwecken.
Sub-Auftragsverarbeiter mit US-Muttergesellschaft, die jedoch die konkrete Verarbeitung in der Europäischen Union durchführen (Replit, Neon, Upstash, Sentry), übermitteln im Rahmen unseres Vertragsverhältnisses keine personenbezogenen Daten in ein Drittland. Soweit gesetzliche oder behördliche Zugriffsmöglichkeiten US-amerikanischer Stellen trotz EU-Region nicht abschließend ausgeschlossen werden können, ist dies in den jeweiligen DPAs der Anbieter dokumentiert.
Soweit AI Privacy Hub Verantwortlicher Ihrer Daten ist, stehen Ihnen die folgenden Betroffenenrechte nach der DSGVO zu:
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Zuständig für AI Privacy Hub ist:
Der Landesbeauftragte für den Datenschutz Sachsen-Anhalt Leiterstraße 9 39104 Magdeburg poststelle@lfd.sachsen-anhalt.de https://datenschutz.sachsen-anhalt.de
Sie können sich auch an die Aufsichtsbehörde Ihres Wohnsitzes oder Arbeitsplatzes wenden.
Wir treffen umfassende technische und organisatorische Maßnahmen, um Ihre Daten vor unberechtigtem Zugriff, Verlust, Veränderung oder unzulässiger Verarbeitung zu schützen. Die Maßnahmen umfassen insbesondere:
Detaillierte technische und organisatorische Maßnahmen sind in unserem AVV als Anhang 2 dokumentiert und können von Direktkunden im Rahmen ihres Vertragsverhältnisses eingesehen werden.
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, soweit dies aufgrund von rechtlichen Veränderungen, technischen Weiterentwicklungen oder Änderungen unserer Verarbeitungstätigkeiten erforderlich wird. Über wesentliche Änderungen werden eingeloggte Nutzer beim nächsten Login informiert und um eine ausdrückliche Bestätigung gebeten.