Zum Inhalt springen
Datenschutz

Datenschutzerklärung

Stand: 2026-08-14

Wir nehmen den Schutz Ihrer personenbezogenen Daten ernst. Nachfolgend informieren wir Sie über Art, Umfang und Zweck der Erhebung und Verwendung Ihrer Daten, wenn Sie unsere Website oder die KI-Kompass-Anwendung nutzen.

1. Verantwortliche Stelle und Datenschutzbeauftragter

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist: digitaleheimat GmbH (KiKoSys), Christian Fenner und André Renninger (Geschäftsführer), Fanny-Zobel-Straße 9, 12435 Berlin, Deutschland. E-Mail: kontakt@kikosys.de.

Als externer Datenschutzbeauftragter ist bestellt: heyData GmbH, Kantstraße 99, 10627 Berlin, E-Mail: datenschutz@heydata.eu. Sie können sich mit Fragen zum Datenschutz und zur Wahrnehmung Ihrer Rechte unmittelbar an ihn wenden (Art. 38 Abs. 4 DSGVO); alternativ erreichen Sie uns unter der oben genannten Adresse.

2. Zwecke und Rechtsgrundlagen der Verarbeitung

Wir verarbeiten personenbezogene Daten ausschließlich auf Grundlage der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG).

  • Bereitstellung der Website und der KI-Kompass-Anwendung (Server-Logs, technische Cookies) - Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am stabilen und sicheren Betrieb).
  • Vertragsabwicklung mit registrierten Nutzerinnen und Nutzern (Konto, Organisationsdaten, in der Anwendung erfasste Inhalte) - Art. 6 Abs. 1 lit. b DSGVO.
  • Kommunikation auf Anfrage (E-Mail, Terminbuchung) - Art. 6 Abs. 1 lit. b und lit. f DSGVO.
  • Erfüllung gesetzlicher Dokumentations- und Nachweispflichten (Audit-Log, steuerliche Aufbewahrungspflichten) - Art. 6 Abs. 1 lit. c DSGVO.
  • Statistische Auswertung der Nutzung ohne Ablage auf Ihrem Gerät (siehe Abschnitt 9) - Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung des Angebots).

3. Welche Daten wir verarbeiten

Je nach Nutzung verarbeiten wir folgende Kategorien personenbezogener Daten:

  • Zugriffsdaten (IP-Adresse, Zeitstempel, User-Agent, aufgerufene Seite), die beim Aufruf der Website technisch anfallen und in den Server-Logs des Hosting-Anbieters verarbeitet werden.
  • Konto- und Organisationsdaten (E-Mail, Name des Unternehmens, Rolle, zugehörige Mitgliedschaft) - bei Registrierung für die Anwendung.
  • Inhalte, die Sie in der Anwendung anlegen (KI-Inventar, Richtlinien, Schulungsnachweise, Audit-Log-Einträge).
  • Bestätigungs-Metadaten bei Schulungsnachweisen: Zeitstempel und User-Agent der Bestätigung sowie eine nicht rückrechenbare Prüfsumme der IP-Adresse (nicht die Adresse selbst) - zur Erfüllung der Nachweispflicht nach Art. 4 EU-KI-VO.
  • Zustimmungs-Metadaten zu unseren Vertragsdokumenten: Fassung und Prüfsumme der zugestimmten Allgemeinen Geschäftsbedingungen und der Vereinbarung zur Auftragsverarbeitung, Zeitstempel, User-Agent sowie eine nicht rückrechenbare Prüfsumme der IP-Adresse (nicht die Adresse selbst) - zum Nachweis des Vertragsschlusses (Art. 6 Abs. 1 lit. b und lit. c DSGVO).
  • Beim Aufruf einer Schulung: IP-Adresse, User-Agent und Abrufzeitpunkt gegenüber unserem Video-Dienstleister (siehe Abschnitt 4), da bereits die Vorschaubilder der Lerneinheiten und danach der Player unmittelbar von dessen Servern geladen werden.
  • Nutzungsdaten für die statistische Auswertung: aufgerufene Seite, Referrer, Gerätetyp und Browser sowie in der Anwendung ausgewählte Vorgänge (siehe Abschnitt 9). Auf Ihrem Gerät wird dafür nichts gespeichert.
  • Beim kostenlosen Kurz-Audit ohne Anmeldung: E-Mail-Adresse und Name des Unternehmens, die Sie angeben, um Ihr Ergebnis zu sichern, zusammen mit den von Ihnen gegebenen Antworten. Diese Angaben verfallen automatisch nach 30 Tagen, wenn Sie daraus kein Konto anlegen.
  • Kontaktdaten, die Sie uns bei Anfragen oder Terminbuchungen freiwillig mitteilen.

4. Empfänger und eingesetzte Dienstleister

Wir geben personenbezogene Daten nur weiter, soweit dies für den Betrieb der Website und der Anwendung erforderlich ist. Die folgende Übersicht führt alle dabei eingesetzten Dienste auf und weist für jeden aus, in welcher Rolle er tätig wird.

Als Auftragsverarbeiter gekennzeichnete Dienste verarbeiten personenbezogene Daten ausschließlich nach unserer Weisung und auf Grundlage eines Vertrags nach Art. 28 DSGVO; soweit dabei Daten aus Kundenorganisationen verarbeitet werden, sind sie zugleich Unterauftragsverarbeiter und in Anlage 2 der Vereinbarung zur Auftragsverarbeitung aufgeführt. Bei den als Empfänger gekennzeichneten Diensten sind wir selbst die verantwortliche Stelle - sie verarbeiten keine Daten im Auftrag einer Kundenorganisation. Je nach Dienst handelt es sich dabei um einen Auftragsverarbeiter oder um eine Stelle, die daneben eigene Zwecke und Pflichten verfolgt; bei der Zahlungsabwicklung etwa handels-, steuer- und aufsichtsrechtliche.

Soweit wir in der Anwendung Daten im Auftrag einer Kundenorganisation verarbeiten - insbesondere Daten ihrer Beschäftigten -, ist diese Organisation die Verantwortliche und wir sind Auftragsverarbeiterin. Grundlage dafür ist die Vereinbarung zur Auftragsverarbeitung, der die Organisation bei der Registrierung zustimmt; die dort genannten Dienstleister sind Unterauftragsverarbeiter. Beschäftigte wenden sich mit Auskunfts- und Löschverlangen deshalb zunächst an ihre Arbeitgeberin.

DienstRolleZweckOrtRechtsgrundlage
Vercel (Hosting)
Vercel Inc., 340 S Lemon Ave #4133, Walnut CA 91789, USA
Datenschutzerklärung
Auftragsverarbeiter; teils Verantwortung bei unsBereitstellung und Auslieferung dieser Website sowie der zugehörigen Web-Anwendung (Edge-Cache, Serverless-Functions, Logs).Deployment-Region Frankfurt (fra1). Server-Logs können zusätzlich in den USA verarbeitet werden.Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Betrieb der Website); zusätzlich EU-Standardvertragsklauseln mit Vercel.
Vercel Analytics (Reichweitenmessung)
Vercel Inc., 340 S Lemon Ave #4133, Walnut CA 91789, USA
Datenschutzerklärung
Empfänger (Verantwortung bei uns)Cookielose, aggregierte Statistik über Seitenaufrufe der Marketing-Website (aufgerufene Seite, Referrer, Land, Gerätetyp). Keine Cookies, keine geräteübergreifenden Profile; Besucher werden über einen täglich wechselnden, nicht rückrechenbaren Hash gezählt.EU-Edge bevorzugt; aggregierte Auswertung kann in den USA erfolgen (EU-Standardvertragsklauseln).Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Reichweitenmessung und Verbesserung des Angebots).
Supabase (Datenbank & Authentifizierung)
Supabase Inc., 970 Toa Payoh N #07-04, Singapore
Datenschutzerklärung
AuftragsverarbeiterSpeicherung von Nutzungsdaten der KI-Kompass-Anwendung (Organisation, Inventar, Richtlinien, Schulungen, Audit-Log) und Abwicklung der Magic-Link-Anmeldung.EU-Region Frankfurt.Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung / Bereitstellung der Anwendung).
HubSpot (Terminbuchung)
HubSpot Ireland Limited, 1 Sir John Rogerson's Quay, Dublin 2, Irland
Datenschutzerklärung
Empfänger (Verantwortung bei uns)Buchung von Beratungsterminen über die Website. Wenn Sie einen Termin buchen, verarbeitet HubSpot die dabei angegebenen Kontaktdaten und speichert sie als Kontakt in unserem Kundenverwaltungssystem. Ein HubSpot-Tracking-Skript wird auf der Website nicht eingebunden; ohne Terminbuchung werden keine Daten an HubSpot übermittelt.Irland / EU (EU-Rechenzentrum).Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Terminvereinbarung).
Resend (Transaktions-Mail)
Resend Inc., 2261 Market Street, San Francisco CA 94114, USA
Datenschutzerklärung
AuftragsverarbeiterVersand der E-Mails der Anwendung. An Nutzende und Beschäftigte gehen: Anmeldelinks (Magic-Link, technisch über den Mail-Zugang von Supabase), Einladungen in eine Organisation mit Angabe der einladenden Person und der vorgesehenen Rolle, Einladungen zu einer Schulung und deren Erinnerungen sowie Erinnerungen an fällige Richtlinien-Prüfungen mit den Bezeichnungen der betroffenen Richtlinien. An die Anbieterin selbst gehen: Anfragen nach einem Vollzugang und nach einer externen KI-Verantwortung mit Name, E-Mail-Adresse, Organisation und dem freiwillig geschriebenen Text sowie eine technische Meldung, wenn eine Konto-Löschung nicht vollautomatisch abgeschlossen werden konnte; sie nennt Kennung und E-Mail-Adresse des betroffenen Kontos, den Grund, den Zeitpunkt und die unveränderte Fehlermeldung des Systems, an dem der Vorgang hängen geblieben ist. Übermittelt werden jeweils die Empfängeradresse und der Inhalt der Nachricht.EU-Region (Frankfurt), wenn konfiguriert.Art. 6 Abs. 1 lit. b DSGVO (Vertragsabwicklung für Anwendungs-Mails); EU-Standardvertragsklauseln.
bunny.net Stream (Schulungsvideos)
BunnyWay d.o.o., Cesta komandanta Staneta 4A, 1215 Medvode, Slowenien
Datenschutzerklärung
AuftragsverarbeiterSpeicherung und Auslieferung der Schulungsvideos samt ihrer Vorschaubilder. Beides wird unmittelbar von bunny.net in die Seite geladen - die Vorschaubilder bereits in der Übersicht der Lerneinheiten, der Videoplayer als eingebetteter Rahmen beim Öffnen einer Lerneinheit; dabei werden jeweils IP-Adresse, User-Agent und Abrufzeitpunkt an bunny.net übertragen. Die Lernfortschritte selbst speichern wir in unserer eigenen Datenbank, nicht bei bunny.net.Unternehmenssitz in der EU (Slowenien). Die Auslieferung erfolgt über das weltweite Edge-Netz von bunny.net, sodass der Abruf über einen Standort außerhalb des EWR laufen kann; hierfür bestehen EU-Standardvertragsklauseln.Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der beauftragten Schulung).
PostHog (Produkt- und Reichweitenanalyse, Fehler-Diagnose)
PostHog, Inc., 2261 Market St. #4008, San Francisco CA 94114, USA
Datenschutzerklärung
Auftragsverarbeiter; teils Verantwortung bei unsErstens statistische Auswertung der Nutzung, um Website und Anwendung zu verbessern (aufgerufene Seite, Referrer, Gerätetyp, Browser sowie ausgewählte Vorgänge in der Anwendung wie abgeschlossene Selbsteinschätzungen oder erzeugte Berichte). Es werden keine Cookies gesetzt und nichts im Speicher Ihres Geräts abgelegt. Auf der Website erfolgt die Zählung über einen täglich wechselnden, nicht auf Ihre Person rückrechenbaren Hash; in der eingeloggten Anwendung werden Vorgänge Ihrem Konto zugeordnet, damit wir erkennen, welche Funktionen tragen. Zweitens die Erfassung technischer Fehlermeldungen und Betriebsprotokolle, um Störungen zu erkennen und zu beheben (Fehlertext, betroffene Programmstelle, aufgerufene Route, Browser- und Geräteangaben). Für die Nutzungsauswertung gilt: Inhalte, die Sie in der Anwendung anlegen - Namen von KI-Systemen, Richtlinien, Vorfallsbeschreibungen -, werden nicht übertragen, und die öffentlichen Schulungs-, Einladungs- und Befragungsseiten werden gar nicht gemessen. Technische Fehlermeldungen können auch auf diesen Seiten entstehen; sie nennen dann ausschließlich die Routen-Vorlage (etwa Schulungsseite) ohne den aufgerufenen Link und ohne Zuordnung zu einer Person oder Sitzung. Aus Fehlertexten und Protokollen werden E-Mail-Adressen, Zugangslinks und Datenbankwerte automatisiert entfernt, bevor sie das Haus verlassen.EU-Region Frankfurt (PostHog Cloud EU) — die Anwendung sendet ausschließlich an die EU-Ingest-Adresse (eu.i.posthog.com), technisch erzwungen über die Content-Security-Policy. Der Anbieter hat seinen Sitz in den USA.Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Nutzungsauswertung und der Verbesserung des Angebots); EU-Standardvertragsklauseln. Sie können dieser Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen.
Stripe (Zahlungsabwicklung)
Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irland
Datenschutzerklärung
Empfänger (Verantwortung bei uns)Abwicklung der Zahlungen für kostenpflichtige Zugänge: Erstellung und Verwaltung des Abonnements, SEPA-Lastschriftmandat, Rechnungsstellung. Verarbeitet werden die Firmierung, die Rechnungsanschrift, die Umsatzsteuer-Identifikationsnummer, die Rechnungs-E-Mail-Adresse und die Bankverbindung der Kundenorganisation. Zahlungsdaten werden ausschließlich bei Stripe erhoben und gespeichert; sie erreichen unsere eigenen Server nicht.Irland / EU. Stripe kann Daten zur Betrugsvermeidung und zur Erfüllung eigener aufsichtsrechtlicher Pflichten an die Stripe, Inc. (USA) übermitteln; hierfür bestehen EU-Standardvertragsklauseln.Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags); für Aufbewahrung und Prüfung zusätzlich Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Pflichten).

5. Datenübermittlung in Drittländer

Eine Verarbeitung findet vorrangig in der Europäischen Union statt. Mehrere unserer Dienstleister sind Unternehmen mit Sitz in den USA, betreiben die von uns genutzten Dienste jedoch in europäischen Rechenzentren (Vercel und Supabase in Frankfurt, PostHog in Frankfurt); bei Vercel Analytics und PostHog ist die Ingest-Adresse der EU-Region technisch über unsere Content-Security-Policy erzwungen. Soweit dabei ausnahmsweise Daten außerhalb des EWR verarbeitet werden - insbesondere Vercel für technische Logs -, haben wir EU-Standardvertragsklauseln abgeschlossen. Näheres siehe Auflistung der Auftragsverarbeiter.

6. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder wie gesetzliche Aufbewahrungspflichten es verlangen. Nach Ablauf der Zwecke werden die Daten gelöscht oder anonymisiert. Audit-Log-Einträge werden für die Dauer der gesetzlichen Nachweispflichten (EU-KI-VO, DSGVO, HGB/AO) aufbewahrt.

Zwei Fristen stehen ausdrücklich fest: Ein kostenloser Kurz-Audit ohne Anmeldung verfällt 30 Tage nach der Durchführung, wenn Sie daraus kein Konto anlegen. Und nach dem Erlöschen einer Zugangsberechtigung - etwa am Ende eines gekündigten Abonnements - bleiben die Exportfunktionen der Anwendung weitere 30 Tage nutzbar; danach ist ein Export über die Anwendung nicht mehr möglich.

Der Ablauf dieser Exportfrist ist keine Löschfrist: Die Inhalte bleiben gespeichert, bis der Nutzungsvertrag endet, und werden dann unverzüglich gelöscht. Die Löschung einer Organisation kann deren Inhaber:in jederzeit selbst in den Einstellungen der Anwendung auslösen; sie wirkt sofort und umfasst alle Inhalte der Organisation. Erhalten bleiben danach ein Nachweis der Löschung selbst und die Dokumentation der Zustimmungen zu unseren Vertragsdokumenten, beides ohne die in der Anwendung erfassten Inhalte.

Davon zu unterscheiden ist die Löschung Ihres persönlichen Benutzerkontos, die Sie ebenfalls in den Einstellungen auslösen können. Sie entfernt Ihre Mitgliedschaften und Ihren Anmeldezugang und wirkt sofort; lässt sie sich aus technischen Gründen nicht unmittelbar vollziehen, wird sie an unseren Support übergeben und innerhalb von sieben Tagen per E-Mail bestätigt. Die Inhalte der Organisationen, denen Sie angehören, bleiben davon unberührt - sie gehören der Organisation und nicht Ihnen. Das gilt auch für Nachweise, die eine Organisation über Sie führt, etwa Schulungs- und Teilnahmenachweise. Solange Sie alleinige Inhaber:in einer Organisation sind, ist die Löschung Ihres Kontos nicht möglich; übertragen Sie zuvor die Inhaber-Rolle oder löschen Sie die Organisation.

Ihr Recht auf Löschung nach Art. 17 DSGVO bleibt davon unberührt. Wenden Sie sich dafür an die oben genannte Adresse; betrifft Ihr Anliegen Daten, die eine Organisation als Verantwortliche über Sie führt, richten Sie es an diese Organisation (siehe Abschnitt 4). Näheres regeln die Allgemeinen Geschäftsbedingungen und die Vereinbarung zur Auftragsverarbeitung.

7. Ihre Rechte

Zur Ausübung der nachstehend genannten Rechte wenden Sie sich an die in Abschnitt 1 genannte Kontaktadresse; alternativ können Sie sich unmittelbar an den dort genannten Datenschutzbeauftragten wenden. Betrifft Ihr Anliegen Daten, die eine Organisation als Verantwortliche über Sie führt - etwa als Beschäftigte:r einer Kundenorganisation -, richten Sie es an diese Organisation; ein unmittelbar bei uns eingehendes Anliegen leiten wir in diesem Fall an sie weiter und beantworten es nicht selbst (siehe Abschnitt 4).

Sie haben nach der DSGVO folgende Rechte:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO).
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO).
  • Löschung Ihrer Daten, soweit keine Aufbewahrungspflichten bestehen (Art. 17 DSGVO).
  • Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Datenübertragbarkeit (Art. 20 DSGVO).
  • Widerspruch gegen Verarbeitungen auf Basis berechtigten Interesses (Art. 21 DSGVO).
  • Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO) - zuständig ist für uns die Berliner Beauftragte für Datenschutz und Informationsfreiheit.

8. Cookies

Wir setzen auf der Website ausschließlich technisch notwendige Cookies ein (insbesondere Session-Cookie für die Authentifizierung in der Anwendung). Eine Einwilligung ist dafür nicht erforderlich. Tracking- oder Marketing-Cookies werden nicht gesetzt. Auch unsere Nutzungsauswertung legt nichts auf Ihrem Gerät ab - weder Cookies noch Einträge im lokalen Speicher des Browsers; deshalb sehen Sie hier keinen Einwilligungsbanner. Näheres in Abschnitt 9.

9. Nutzungsauswertung (Vercel Analytics und PostHog)

Wir werten die Nutzung statistisch aus, um zu erkennen, welche Inhalte und Funktionen tragen. Dafür setzen wir zwei Dienste ein: Vercel Analytics auf der Marketing-Website sowie PostHog (EU-Rechenzentrum Frankfurt) auf der Website und in der Anwendung. Beide sind bewusst so eingerichtet, dass sie nichts auf Ihrem Gerät ablegen.

Auf der Marketing-Website erfassen beide Dienste aufgerufene Seite, Referrer, Gerätetyp und Browser. Es werden keine Cookies gesetzt und keine geräteübergreifenden Nutzungsprofile gebildet; Ihre IP-Adresse wird nicht dauerhaft gespeichert. Wiederkehrende Besuche werden lediglich über einen täglich wechselnden, nicht auf Ihre Person rückrechenbaren Hash gezählt - nach Ablauf des Tages ist die Verknüpfung nicht mehr herstellbar.

In der eingeloggten Anwendung ordnen wir aufgerufene Seiten und ausgewählte Vorgänge (etwa eine abgeschlossene Selbsteinschätzung oder einen erzeugten Bericht) Ihrem Konto zu. Auch dafür wird nichts zusätzlich auf Ihrem Gerät gespeichert: Die Zuordnung entsteht bei jedem Seitenaufruf neu aus Ihrer bestehenden Anmeldung. Inhalte, die Sie in der Anwendung anlegen - Namen von KI-Systemen, Richtlinientexte, Vorfallsbeschreibungen -, werden dabei nicht übertragen; erfasst werden nur der Vorgang selbst und einordnende Merkmale aus unseren eigenen Katalogen, etwa eine Risikoklasse.

Nicht gemessen werden die öffentlichen Seiten für Beschäftigte, also die per Link aufgerufenen Schulungs-, Einladungs- und Befragungsseiten. Wer über einen solchen Link kommt, wird von uns nicht statistisch erfasst; die Nutzungsbefragung bleibt anonym.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Nutzungsauswertung und der Verbesserung unseres Angebots). Sie können dieser Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen; wenden Sie sich dazu an die oben genannte E-Mail-Adresse.

10. Terminbuchung (HubSpot)

Wenn wir Ihnen eine Terminbuchung anbieten und Sie diese nutzen, verarbeitet unser Kundenverwaltungssystem HubSpot (EU-Rechenzentrum, Irland) die von Ihnen dabei angegebenen Daten (Name, E-Mail-Adresse, optional Unternehmen und Anliegen) und speichert sie als Kontakt, damit wir den Termin durchführen und Ihre Anfrage beantworten können. Ein HubSpot-Tracking-Skript wird auf unserer Website nicht eingebunden; es werden dafür keine Cookies gesetzt. Ohne Terminbuchung findet keine Übermittlung an HubSpot statt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage) beziehungsweise Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten Terminvereinbarung). Sie können der Speicherung jederzeit widersprechen — eine E-Mail an die oben genannte Adresse genügt; wir löschen Ihre Daten dann, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

11. Schulungsvideos (bunny.net)

Die Videos unserer Schulungen liefern wir über den Dienst bunny.net Stream aus. Eine Verbindung zu bunny.net entsteht bereits, wenn Sie die Übersicht der Lerneinheiten öffnen: Die dort gezeigten Vorschaubilder werden unmittelbar von bunny.net geladen, sobald sie in den sichtbaren Bereich rücken. Öffnen Sie eine Lerneinheit, wird zusätzlich der Player als eingebetteter Rahmen von dort geladen. In beiden Fällen erhält bunny.net technisch zwingend Ihre IP-Adresse, Ihren User-Agent und den Abrufzeitpunkt.

Ihren Lernfortschritt und Ihre Abschlussbestätigung speichern wir ausschließlich in unserer eigenen Datenbank (EU-Region Frankfurt), nicht bei bunny.net. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — die Bereitstellung der von Ihrer Arbeitgeberin beauftragten Schulung.

12. Fehler-Diagnose und Betriebsprotokolle

Zur Erkennung und Behebung technischer Störungen erfassen wir Fehlermeldungen und Betriebsprotokolle. Gemeldet werden technische Fehlerdaten (Fehlermeldung, betroffene Programmstelle, aufgerufene Route, Browser- und Geräteangaben). Die Konfiguration ist bewusst datensparsam: Es findet kein Performance-Tracing und keine Sitzungsaufzeichnung statt, und aus Fehlertexten und Protokollen werden E-Mail-Adressen, Zugangslinks und Datenbankwerte automatisiert entfernt, bevor sie übertragen werden. Verarbeitet wird dies von PostHog - demselben Dienst wie die Nutzungsauswertung nach Abschnitt 9 und ebenfalls ausschließlich im Rechenzentrum Frankfurt, technisch erzwungen über die Content-Security-Policy. Bis zum 9. August 2026 setzten wir hierfür Sentry ein; dieser Dienst wird nicht mehr genutzt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am stabilen und sicheren Betrieb).

13. Sicherheit

Die Übertragung erfolgt verschlüsselt (TLS). Daten werden durch Zugriffskontrollen und rollenbasierte Berechtigungen geschützt; Inhalte sind pro Organisation mandantenisoliert.

14. Änderungen dieser Erklärung

Diese Datenschutzerklärung wird fortlaufend an neue Dienste und rechtliche Anforderungen angepasst. Letzte Aktualisierung: 2026-08-14.