Datenschutzerklärung für die Plattform „AI Privacy Hub“

Informationen zur Verarbeitung personenbezogener Daten auf der Schulungsplattform AI Privacy Hub gemäß DSGVO.

Verantwortlicher: AI Privacy Hub, Inh. Niklas Baron

Anschrift: Pfarrstraße 50, 38855 Wernigerode

Kontakt: support@aiprivacyhub.de

§ 1 Verantwortlicher und Kontakt

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger anwendbarer datenschutzrechtlicher Vorschriften ist:

AI Privacy Hub, Inhaber Niklas Baron Pfarrstraße 50 38855 Wernigerode Deutschland E-Mail: support@aiprivacyhub.de Webseite: https://aiprivacyhub.de

§ 2 Geltungsbereich und Verantwortlichkeiten

2.1 Geltungsbereich dieser Erklärung

AI Privacy Hub stellt registrierten Nutzenden das Software-Angebot als Softwareüberlassung zur Verfügung. Im Folgenden finden Sie die datenschutzrechtlichen Hinweise zur Nutzung unserer Website (A), als registrierte/r Kunde/in (B) sowie als Nutzender eines/r registrierten Kunden/in (C).

2.2 Nutzung unserer Website (ohne Login)

Nutzen Sie unsere Website ohne Login (Konstellation A) werden Daten erhoben, deren Details und Umfang Sie unter § 4 nachlesen können.

2.3 Nutzung unserer Website als registrierte/r Kunde/in

Nutzen Sie unsere Website als registrierte/r Kunde/in (Konstellation B) tritt AI Privacy Hub als Auftragsverarbeiter im Auftrag des/der Kunden/in auf. Die Verantwortlichkeit für die Verarbeitung und Nutzung personenbezogener Daten liegt bei/m dem/der registrierten Kunden/in.

Der/die Kunde/in hat einen Vertrag zur Verarbeitung im Auftrag (Art. 28 DSGVO) mit AI Privacy Hub abgeschlossen.

2.4 Nutzung unserer Website als Nutzender eines/r registrierten Kunden/in

Nutzen Sie AI Privacy Hub als Nutzender eines/r registrierten Kunden/in (Konstellation C) können abweichende / zusätzliche personenbezogene Daten erhoben werden. Datenschutzrechtlich verantwortlich ist die Person, deren Einladung Sie gefolgt sind. AI Privacy Hub fungiert in diesem Fall als Auftragsverarbeiter (Art. 28 DSGVO).

2.5 Was bedeutet das für Sie als Nutzer?

Übersicht der Rollen, Verantwortlichen und maßgeblichen Datenschutzhinweise
Rolle Verantwortlicher Datenschutzhinweise
Administrator eines Direktkunden-Unternehmens (Buchungs- und Admin-Funktionen) AI Privacy Hub Diese Datenschutzerklärung
Mitarbeiter eines Direktkunden-Unternehmens (Lernen, Schulungsnachweise) / Mitarbeitender eines Endkunden einer Agentur Ihr Arbeitgeber; Auftragsverarbeiter: AI Privacy Hub Diese Datenschutzerklärung sowie ergänzend Datenschutzhinweise Ihres Arbeitgebers
Dritter, der einen Schulungsnachweis verifiziert AI Privacy Hub Diese Datenschutzerklärung (§ 9)

§ 3 Allgemeine Hinweise

Wir verarbeiten personenbezogene Daten auf Basis datenschutzrechtlicher Vorschriften, insbesondere DSGVO, BDSG (neu) sowie KI Verordnung. Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten wir wann, zu welchem Zweck und auf welcher Rechtsgrundlage verarbeiten.

Wir verarbeiten Ihre Daten grundsätzlich nur in dem Umfang, der zur Bereitstellung einer funktionsfähigen Plattform sowie zur Erfüllung unserer vertraglichen und gesetzlichen Pflichten erforderlich ist.

Pflicht zur Bereitstellung von Daten: Die Bereitstellung der in § 5 genannten Stammdaten ist für den Abschluss und die Durchführung des Vertrags erforderlich. Ohne diese Daten können wir den Vertrag nicht schließen bzw. die Plattform nicht bereitstellen. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.

Keine automatisierte Entscheidungsfindung: Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling im Sinne von Art. 22 DSGVO findet auf der Plattform nicht statt. Insbesondere werden Schulungsnachweise allein anhand objektiver, vorab definierter technischer Kriterien (Videofortschritt) ausgestellt; es erfolgt keine Bewertung oder Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung durch automatisierte Systeme.

§ 4 Beim Aufruf der Plattform automatisch erhobene Daten

4.1 Server-Logs

Beim Aufruf der Plattform werden durch den von uns eingesetzten Hosting-Dienstleister automatisch technische Daten erhoben, die zum Aufbau einer Verbindung mit Ihrem Browser erforderlich sind:

  • IP-Adresse des aufrufenden Endgeräts
  • Datum und Uhrzeit des Aufrufs
  • aufgerufene URL und HTTP-Methode
  • HTTP-Statuscode der Antwort
  • übertragene Datenmenge
  • User-Agent (Browser, Betriebssystem, Version)
  • gegebenenfalls Referrer-URL

Diese Daten werden technisch beim Hosting-Dienstleister verarbeitet und dienen ausschließlich der Bereitstellung der Plattform, der Aufrechterhaltung des sicheren Betriebs sowie der Abwehr von Angriffen. Rechtsgrundlage: Art. 6 (1) f) DSGVO.

4.2 Sicherheits-Cookies und technisch notwendige Cookies

Die Plattform setzt ausschließlich technisch notwendige Cookies bzw. Local-Storage-Werte ein:

  • Session-Cookie: zur Aufrechterhaltung Ihrer angemeldeten Sitzung
  • CSRF-Token: zum Schutz vor Cross-Site-Request-Forgery-Angriffen
  • Sprach- und Themen-Präferenzen (z. B. Dark Mode), soweit gesetzt
  • Consent-Status: z.B. Speicherung Ihrer Bestätigung von unserer AGB oder Einwilligung in zum Betrieb oder zur Funktionsbereitstellung notwendiger Drittanbieter

Diese Cookies sind für die Funktion der Plattform erforderlich. Sie können sie über die Einstellungen Ihres Browsers blockieren oder löschen; in diesem Fall ist eine uneingeschränkte Nutzung der Plattform technisch nicht möglich. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 (1) b) DSGVO.

Tracking- oder Analytics-Cookies werden im eingeloggten Plattform-Bereich nicht eingesetzt. Der zur Wiedergabe der Schulungsvideos eingebettete Video-Player wird mit aktiviertem „Do Not Track“-Parameter bzw. erweitertem Datenschutz-Modus geladen; in dieser Konfiguration setzt der Videoplayer keine Tracking-Cookies und erhebt keine Daten zu Analyse- oder Werbezwecken.

4.3 Cookie-Übersicht im Detail

Die nachfolgende Tabelle gibt einen detaillierten Überblick über die in der Plattform eingesetzten Cookies und Local-Storage-Werte:

Cookie-Übersicht
Bezeichnung Anbieter Zweck Speicherort Lebensdauer Kategorie
connect.sid AI Privacy Hub Aufrechterhaltung der angemeldeten Sitzung HTTP-Cookie (HttpOnly, Secure, SameSite=Lax) Sitzungsdauer bzw. bis zur Abmeldung Technisch notwendig
_csrf AI Privacy Hub Schutz vor Cross-Site-Request-Forgery HTTP-Cookie (HttpOnly, Secure, SameSite=Lax) Sitzungsdauer Technisch notwendig
locale AI Privacy Hub Speicherung der Sprachpräferenz Local Storage Persistent, bis manuelle Löschung Funktional / technisch notwendig
theme AI Privacy Hub Speicherung der Themen-Präferenz (z. B. Light/Dark Mode) Local Storage Persistent, bis manuelle Löschung Funktional / technisch notwendig
consent_status AI Privacy Hub Speicherung der bestätigten AGB- und DSE-Version HTTP-Cookie / Datenbank Persistent für die Vertragsdauer Technisch notwendig

Für alle vorgenannten Cookies gilt § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderliche Speicherung); eine Einwilligung ist nicht erforderlich.

§ 5 Account-Erstellung, Account-Nutzung und Stammdaten

Im Folgenden finden Sie eine Übersicht der verarbeiteten, personenbezogenen Daten, der entsprechenden Rechtsgrundlage sowie der Speicherdauer:

Übersicht der verarbeiteten Daten, Rechtsgrundlagen und Speicherdauern
Konstellation Daten Rechtsgrundlage Speicherdauer
B Vor- und Nachname, E-Mail-Adresse, Firmenname, Firmenanschrift, Telefonnummer, USt-Identifikationsnummer, Gewählter Tarif, Erstellungsdatum Account, Rechnungsanschrift Art. 6 (1) b) DSGVO Dauer des Vertragsverhältnisses; Gesetzliche Aufbewahrungsfristen
C Vor- und Nachname, E-Mail-Adresse, Position, Abteilung, Personalnummer, Schulungsnachweise (anonymisierbar) Art. 6 (1) b) DSGVO, Art. 6 (1) a) DSGVO, Art. 6 (1) f) DSGVO Max. Dauer des Vertragsverhältnisses; Weitere Informationen beim Verantwortlichen
Vertragsbestätigung / Abschluss Identifikation des akzeptierenden Nutzers, Zeitpunkt der Zustimmung, IP-Adresse, User-Agent, akzeptierte Dokumenten-Versionen Art. 6 (1) f) DSGVO, Art. 7 (1) DSGVO Dauer des Vertragsverhältnisses; Gesetzliche Aufbewahrungsfristen
Ticketsystem Stammdaten, Zugehöriger Account, Anliegen Art. 6 (1) b) DSGVO, Art. 6 (1) f) DSGVO Bearbeitungsdauer; Abgeschlossene Tickets max. 3 Jahre (Nachweis)
Audit-Logs (technisch) An- und Abmeldevorgänge; Anlegen, Ändern und Löschen von Nutzer-Accounts; Ausstellung und Sperrung von Schulungsnachweisen; Konfigurationsänderungen Art. 6 (1) f) DSGVO 180 Tage
Error-Monitoring / Session-Replays Anonymisierte / Pseudonymisierte Daten Art. 6 (1) f) DSGVO 30 Tage
Authentifizierungsdaten Stammdaten, Accountdaten Art. 6 (1) b) DSGVO, Art. 6 (1) f) DSGVO Max. Dauer des Vertragsverhältnisses; Gesetzliche Aufbewahrungsfristen
Server-Logs des Hosting-Dienstleisters IP-Adresse, Datum und Uhrzeit des Aufrufs, aufgerufene URL und HTTP-Methode, HTTP-Statuscode der Antwort, übertragene Datenmenge, User-Agent (Browser, Betriebssystem, Version), gegebenenfalls Referrer-URL Art. 6 (1) f) DSGVO 7 Tage; max. 30 Tage

§ 6 Authentifizierung und Sitzungsverwaltung

6.1 Passwort-basierte Authentifizierung

Die Anmeldung erfolgt mit E-Mail-Adresse und Passwort. Wir speichern Ihr Passwort niemals im Klartext, sondern ausschließlich als kryptografischen Hash (crypto.scrypt mit zufälligem 16-Byte-Salt und 64-Byte-Output).

6.2 Zwei-Faktor-Authentifizierung (optional)

Sie können die Anmeldung zusätzlich durch eine Zwei-Faktor-Authentifizierung absichern (TOTP über eine Authenticator-App oder E-Mail-Code). Hierbei werden, bei Aktivierung, TOTP-Secrets bzw. einmalige E-Mail-Codes verarbeitet.

6.3 Sitzungsverwaltung

Während Ihrer angemeldeten Sitzung speichern wir einen Session-Token in einem Cookie sowie technische Metadaten (z. B. Zeitpunkt der letzten Aktivität).

6.4 Passwort-Reset

Bei einem Passwort-Reset wird Ihnen ein zeitlich begrenzter Link an Ihre hinterlegte E-Mail-Adresse zugesandt. Der Versand erfolgt über unseren E-Mail-Versanddienstleister (§ 10).

§ 7 Nutzung der Schulungs-Funktionen

7.1 Lernfortschritt

Bei der Bearbeitung der Schulungsinhalte erfassen wir Ihren Lernfortschritt:

  • absolvierte Kursabschnitte und Zeitpunkte des Aufrufs
  • Antworten auf Selbsttests (Wissenstests)
  • Gesamt-Abschlussstatus eines Kurses

Die Wissenstests dienen ausschließlich der Selbsteinschätzung Ihres Lernerfolgs und stellen keine Prüfungen im Rechtssinne dar. Es findet keine inhaltliche Bewertung oder Benotung durch uns statt. Die Ausstellung des Schulungsnachweises (§ 8) ist von den Wissenstests unabhängig.

7.2 Video-Abruf

Die Schulungsvideos werden über den Dienst Vimeo eingebettet. Der Player wird mit aktiviertem „Do Not Track“-Parameter (dnt=1) geladen; Vimeo setzt in dieser Konfiguration keine Tracking-Cookies und führt kein Sitzungs-Tracking zu Analyse- oder Werbezwecken durch. Beim Abruf eines Videos werden gleichwohl technische Daten an Vimeo übermittelt; Einzelheiten zur Drittland-Übermittlung ergeben sich aus § 16.

§ 8 Schulungsnachweise

8.1 Inhalt eines Schulungsnachweises

Nach Abschluss eines Kurses stellen wir einen Schulungsnachweis in Form einer PDF-Datei aus. Der Schulungsnachweis enthält:

  • Ihren Vor- und Nachnamen
  • den Kursnamen
  • das Ausstellungsdatum sowie gegebenenfalls ein Ablaufdatum
  • eine eindeutige Nachweis-ID
  • einen QR-Code zur öffentlichen Verifikation (§ 9)
  • den Aussteller des Nachweises (im Direktkunden-Fall: AI Privacy Hub; in der Agentur-Konstellation: die Agentur in eigenem Branding)

8.2 Charakter des Schulungsnachweises

Der Schulungsnachweis dokumentiert ausschließlich die erfolgreiche Teilnahme an einer Schulung. Er ist keine geprüfte Qualifikation und ersetzt insbesondere keine staatlichen oder berufsständischen Qualifikationsnachweise.

8.3 Speicherung

Der Schulungsnachweis wird in unserem Object Storage gespeichert und Ihnen dauerhaft als Download zur Verfügung gestellt. Auch nach Vertragsende des Arbeitgebers oder Beendigung Ihrer Mitarbeiterstellung können bereits ausgestellte Schulungsnachweise weiterhin von Ihnen heruntergeladen werden, soweit die zugehörigen Account-Daten noch nicht anonymisiert wurden.

§ 9 Öffentliche Verifikation von Schulungsnachweisen

9.1 Funktionsweise

Jeder ausgestellte Schulungsnachweis enthält eine eindeutige Nachweis-ID und einen QR-Code, der auf eine öffentlich zugängliche Verifikations-Seite auf aiprivacyhub.de führt. Diese Seite zeigt zur Authentizitätsprüfung ausschließlich folgende Informationen an:

  • den Namen des Unternehmens, für dessen Mitarbeiter der Nachweis ausgestellt wurde (Firmenname)
  • den Status der Echtheitsbestätigung (gültig oder widerrufen)

Der Name der Person, für die der Nachweis ausgestellt wurde, wird auf der öffentlichen Verifikations-Seite nicht angezeigt. Personenbezogene Daten der Mitarbeiter werden über die Verifikations-Seite somit nicht öffentlich zugänglich gemacht.

9.2 Zweck

Die Verifikations-Seite dient Dritten (z. B. Auditoren, Aufsichtsbehörden, Geschäftspartnern) zur Bestätigung, dass ein vorgelegter Schulungsnachweis tatsächlich für das ausweisende Unternehmen ausgestellt wurde und nicht gefälscht oder widerrufen ist. Der Abgleich des Mitarbeiternamens erfolgt durch den Auditor anhand des vorgelegten Nachweises selbst.

9.3 Datenschutzrechtliche Würdigung

Auf der Verifikations-Seite werden ausschließlich der Firmenname (im Regelfall einer juristischen Person) und der Echtheitsstatus angezeigt; personenbezogene Daten von Mitarbeitern werden dort nicht angezeigt. Für die beim Aufruf der Verifikations-Seite anfallenden technischen Daten des Besuchers (z. B. IP-Adresse, Server-Logs) gilt § 4 entsprechend; Verantwortlicher ist insoweit AI Privacy Hub. Die Verifikations-Seite ist nicht in Suchmaschinen indexiert und kann nur über den eindeutigen Link bzw. QR-Code aufgerufen werden, der sich auf dem jeweiligen Nachweis befindet.

9.4 Sonderfall Einzelunternehmer

Soweit der Direktkunde ein Einzelunternehmen ist und dessen Firmenname mit dem Namen einer natürlichen Person übereinstimmt (z. B. „Max Mustermann, IT-Beratung“), wird über die Verifikations-Seite mittelbar diese natürliche Person sichtbar. In diesem Fall gilt: Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Auditfähigkeit ausgestellter Schulungsnachweise). Widerspruchsrecht: Betroffene Einzelunternehmer können der Verifikations-Funktion widersprechen (§ 17); bei berechtigtem Widerspruch wird die Verifikations-Seite der betreffenden Nachweise deaktiviert.

§ 10 Versand transaktionaler E-Mails

10.1 Versendete E-Mails

Wir versenden transaktionale E-Mails ausschließlich zu folgenden Zwecken:

  • Einladungen zur Plattform
  • Passwort-Reset-Aufforderungen
  • Versand von Schulungsnachweisen
  • Benachrichtigungen über Vertrags-, Account- oder Sicherheitsereignisse
  • Antworten auf Support-Anfragen

Marketing- oder Werbe-E-Mails über die Plattform versenden wir nicht.

10.2 Dienstleister

Der Versand erfolgt über den Dienstleister Brevo (Sendinblue SAS, Paris) als Auftragsverarbeiter. Es werden ausschließlich die für den jeweiligen Versand erforderlichen Daten an Brevo übermittelt (Empfängeradresse, Name, Mail-Inhalt, Branding-Daten der Agentur in der White-Label-Konstellation).

§ 11 Zahlungsabwicklung

11.1 Zahlungsdienstleister

Die Zahlungsabwicklung für gebuchte Tarife erfolgt über den Dienstleister Mollie B.V., Amsterdam als eigenständigem Verantwortlichen für die Zahlungsverarbeitung. Wir leiten die für die Zahlung erforderlichen Daten (Name, Anschrift, E-Mail-Adresse, Rechnungsbetrag) an Mollie weiter.

§ 12 Support-Anfragen und Ticketsystem

Wenn Sie eine Support-Anfrage über das in die Plattform integrierte Ticketsystem stellen, verarbeiten wir Ihre Anfrage einschließlich der von Ihnen mitgeteilten Inhalte zum Zweck der Beantwortung und Dokumentation. Anfragen werden während der üblichen deutschen Geschäftszeiten bearbeitet.

Bitte beachten Sie, dass unser Support gemäß den Direktkunden-AGB ausschließlich technische und administrative Fragen zur Plattformnutzung beantwortet; inhaltliche Fragen zu den Schulungsthemen werden nicht beantwortet.

§ 13 Audit-Logs und Sicherheits-Monitoring

13.1 Audit-Logs

Wir protokollieren sicherheitsrelevante Aktivitäten in der Plattform in einem Audit-Log, insbesondere:

  • An- und Abmeldevorgänge
  • Anlegen, Ändern und Löschen von Nutzer-Accounts
  • Ausstellung und Sperrung von Schulungsnachweisen
  • Konfigurationsänderungen

13.2 Error-Monitoring und Session-Replays (Sentry)

Zur Aufrechterhaltung der Plattform-Stabilität setzen wir das Werkzeug Sentry (Functional Software, Inc.) ein. Bei einem technischen Fehler in der Anwendung werden technische Daten an Sentry übermittelt. Session-Replays werden ausschließlich anlassbezogen bei technischen Fehlern erfasst. Wir haben Sentry so konfiguriert, dass Texteingaben und personenbezogene Inhalte vor der Übermittlung maskiert werden (maskAllText, maskAllInputs). Die Sentry-Endpunkte für unser System sind in der Europäischen Union lokalisiert (ingest.de.sentry.io).

§ 14 Aufbewahrungsdauer und Löschung

Wir speichern Ihre personenbezogenen Daten nur so lange, wie es für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

Bei Anonymisierung werden personenbezogene Daten (Name, E-Mail) durch zufällige Werte bzw. Pseudonyme ersetzt, so dass eine Re-Identifikation nicht mehr möglich ist. Aus regulären technischen Backups erfolgt keine selektive Löschung; betroffene Datenkopien werden im Rahmen der regulären Backup-Rotation gelöscht. Für die Produktionsdatenbank besteht beim Hosting-Dienstleister ein technisches Wiederherstellungsfenster von 7 Tagen (bzw. 28 Tagen im erweiterten Tarif); danach erfolgt die endgültige Löschung.

§ 15 Datenempfänger und Sub-Auftragsverarbeiter

Zur Bereitstellung der Plattform setzen wir technische Dienstleister ein, die in unserem Auftrag personenbezogene Daten verarbeiten. Die folgende Liste benennt die zum Zeitpunkt dieser Datenschutzerklärung eingesetzten Sub-Auftragsverarbeiter:

Sub-Auftragsverarbeiter
Anbieter Sitz Funktion Rechtsgrundlage & Sicherheiten Region der Verarbeitung
Replit, Inc. 677 Harrison Street, San Francisco, CA 94107, USA Application Hosting DPA, EU-Server EU-Region
Neon LLC (Databricks) 160 Spear Street, 15th Floor, San Francisco, CA 94105, USA Datenbank (Postgres) AVV, EU-US DPF, ISO 27001, ISO 27701, SOC 2, SOC 3, EU-Server EU (Frankfurt)
Google Cloud EMEA Ltd. (Google Cloud Storage, via Replit Object Storage) 70 Sir John Rogerson's Quay, Dublin 2, D02 R296, Irland Object Storage (PDFs, Reports) AVV, EU-US DPF, EU-Server EU
Vimeo, Inc. 330 West 34th Street, 10th Floor, New York, NY 10001, USA Video-Streaming der Kurs-Videos AVV, EU-US DPF, Do not Track USA
Sendinblue SAS (Brevo) 106 boulevard Haussmann, 75008 Paris, Frankreich Versand transaktionaler E-Mails AVV EU (Frankreich)
Mollie B.V. Keizersgracht 126, 1015 CW Amsterdam, Niederlande Zahlungsabwicklung AVV EU (Niederlande)
Sentry.io (Functional Software, Inc.) 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA Error-Monitoring AVV, EU-US DPF, EU-Server EU (ingest.de.sentry.io)
Upstash, Inc. 6202 Via De Adrianna, San Jose, CA 95120, USA (Delaware corporation) Redis-Cache und Message-Queue AVV, EU-US DPF, EU-Server EU (Frankfurt)

Mit allen Sub-Auftragsverarbeitern, die personenbezogene Daten im Auftrag verarbeiten, haben wir Auftragsverarbeitungsverträge nach Art. 28 DSGVO abgeschlossen, die ein dem Schutzniveau der DSGVO entsprechendes Datenschutzniveau gewährleisten.

Eine Übermittlung an sonstige Dritte erfolgt nur, soweit dies zur Vertragserfüllung erforderlich ist, gesetzlich vorgesehen ist (z. B. an Steuerbehörden im Rahmen gesetzlicher Aufbewahrungspflichten) oder Sie ausdrücklich eingewilligt haben.

§ 16 Übermittlung in Drittländer

16.1 Grundsatz

Die Verarbeitung Ihrer Daten erfolgt soweit möglich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums. Soweit Anbieter dies ermöglichen, haben wir eine Verarbeitung innerhalb der EU als Standard voreingestellt.

16.2 Drittland-Übermittlung an Vimeo (USA)

Bei der Darstellung von Videoinhalten nutzen wir den Anbieter Vimeo, Inc. mit Sitz in den USA. Beim Abruf eines Schulungsvideos werden technische Daten (IP-Adresse, User-Agent, Video-Aufrufzeitpunkt) an Vimeo übertragen. Der Vimeo-Player wird mit aktiviertem „Do Not Track“-Parameter (dnt=1) eingebunden; in dieser Konfiguration setzt Vimeo keine Tracking-Cookies und erhebt keine Daten zu Analyse- oder Werbezwecken.

16.3 US-Anbieter mit EU-Region

Sub-Auftragsverarbeiter mit US-Muttergesellschaft, die jedoch die konkrete Verarbeitung in der Europäischen Union durchführen (Replit, Neon, Upstash, Sentry), übermitteln im Rahmen unseres Vertragsverhältnisses keine personenbezogenen Daten in ein Drittland. Soweit gesetzliche oder behördliche Zugriffsmöglichkeiten US-amerikanischer Stellen trotz EU-Region nicht abschließend ausgeschlossen werden können, ist dies in den jeweiligen DPAs der Anbieter dokumentiert.

§ 17 Ihre Rechte als betroffene Person

Soweit AI Privacy Hub Verantwortlicher Ihrer Daten ist, stehen Ihnen die folgenden Betroffenenrechte nach der DSGVO zu:

  • Auskunft (Art. 15 DSGVO): Sie können von uns Auskunft darüber verlangen, ob und welche personenbezogenen Daten wir über Sie verarbeiten.
  • Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
  • Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit die gesetzlichen Voraussetzungen vorliegen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können verlangen, dass die Verarbeitung Ihrer Daten eingeschränkt wird.
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, dass wir die von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format zur Verfügung stellen.
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Sofern Sie eine Einwilligung erteilt haben, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
  • Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt, Widerspruch einzulegen. Wir verarbeiten die personenbezogenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

§ 18 Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Zuständig für AI Privacy Hub ist:

Der Landesbeauftragte für den Datenschutz Sachsen-Anhalt Leiterstraße 9 39104 Magdeburg poststelle@lfd.sachsen-anhalt.de https://datenschutz.sachsen-anhalt.de

Sie können sich auch an die Aufsichtsbehörde Ihres Wohnsitzes oder Arbeitsplatzes wenden.

§ 19 Sicherheit Ihrer Daten

Wir treffen umfassende technische und organisatorische Maßnahmen, um Ihre Daten vor unberechtigtem Zugriff, Verlust, Veränderung oder unzulässiger Verarbeitung zu schützen. Die Maßnahmen umfassen insbesondere:

  • TLS-verschlüsselte Datenübertragung (TLS 1.2 oder höher) mit HSTS
  • gehashte Passwortspeicherung (scrypt mit Salt)
  • Mandantentrennung auf Datenbankebene über agency_id und company_id
  • Zwei-Faktor-Authentifizierung als optionales Sicherheitsmerkmal
  • Audit-Logs administrativer Vorgänge mit 180-Tage-Speicherung
  • AES-256-GCM-verschlüsselte Datenbank-Backups mit Point-in-Time-Recovery
  • regelmäßige Überprüfung der Maßnahmen durch einen beratenden Datenschutzbeauftragten

Detaillierte technische und organisatorische Maßnahmen sind in unserem AVV als Anhang 2 dokumentiert und können von Direktkunden im Rahmen ihres Vertragsverhältnisses eingesehen werden.

§ 20 Aktualität und Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, soweit dies aufgrund von rechtlichen Veränderungen, technischen Weiterentwicklungen oder Änderungen unserer Verarbeitungstätigkeiten erforderlich wird. Über wesentliche Änderungen werden eingeloggte Nutzer beim nächsten Login informiert und um eine ausdrückliche Bestätigung gebeten.