Datenschutzerklärung
Stand: 7. Oktober 2026
Mit dieser Datenschutzerklärung informieren wir Sie nach Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche personenbezogenen Daten wir in folgenden Fällen verarbeiten:
- beim Besuch unserer Website www.ki-bits.com einschließlich des Status-Checks
- bei der Nutzung unseres Blogs und Newsletters unter blog.ki-bits.com
- bei der Nutzung unserer Lernplattform unter app.ki-bits.com (einschließlich des Kursplayers unter course.ki-bits.com und der technischen Schnittstelle api.ki-bits.com)
- im Kontakt mit Interessenten, Kunden und Ansprechpartnern unserer Kunden
1. Verantwortlicher und Kontakt
Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist:
KI Bits UG (haftungsbeschränkt)
Zum Seeblick 32
45721 Haltern am See
vertreten durch den Geschäftsführer Lukas Zärtner
E-Mail: info@ki-bits.com
Telefon: +49 1520 338 1723
Für Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter info@ki-bits.com oder unter der oben genannten Anschrift. Einen Datenschutzbeauftragten haben wir nicht benannt, weil wir dazu gesetzlich nicht verpflichtet sind (Art. 37 DSGVO, § 38 BDSG).
2. Unsere Rollen: Verantwortlicher oder Auftragsverarbeiter
Wir verarbeiten personenbezogene Daten in zwei Rollen:
- Als Verantwortlicher handeln wir für unsere eigenen Zwecke: den Betrieb der Website, des Blogs und des Newsletters, die Bearbeitung von Anfragen, Vertrieb und Verträge mit unseren Kunden einschließlich Abrechnung, Ihr persönliches Benutzerkonto auf der Lernplattform (Anmeldung, Kontosicherheit, Kontomitteilungen), den Support sowie die Sicherheit unserer Systeme.
- Als Auftragsverarbeiter (Art. 28 DSGVO) handeln wir für Unternehmen und Organisationen, die unsere Lernplattform für ihre Beschäftigten oder andere für sie tätige Personen nutzen („Organisationen“). Welche Personen eine Organisation einlädt, welche Kurse sie zuweist und wofür sie Lernstände und Zertifikate verwendet, entscheidet die Organisation als Verantwortliche. Wir verarbeiten diese Daten nur nach ihren Weisungen auf Grundlage unseres Auftragsverarbeitungsvertrags, den die Organisation mit ihrem Vertrag erhält.
Wenn Sie die Lernplattform über Ihren Arbeitgeber oder eine andere Organisation nutzen, erhalten Sie Informationen zur Verarbeitung durch diese Organisation – etwa zur Rechtsgrundlage und dazu, wer dort Ihre Lernstände einsehen kann – von der Organisation selbst. Anfragen, die eine Organisation betreffen, leiten wir an diese weiter.
Abschnitt 4 beschreibt die Lernplattform und nennt jeweils, in welcher Rolle wir handeln.
3. Website, Status-Check, Termine, Kontakt und Blog
3.1 Bereitstellung der Website
Unsere Website wird bei Vercel Inc. (USA) gehostet. Beim Aufruf verarbeitet Vercel technisch notwendige Verbindungsdaten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Statuscode, die zuvor besuchte Seite (Referrer) sowie Browser und Betriebssystem (User-Agent). Diese Daten sind erforderlich, um die Website auszuliefern, ihre Stabilität und Sicherheit zu gewährleisten und Angriffe abzuwehren. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und funktionsfähigen Webauftritt (Art. 6 Abs. 1 lit. f DSGVO).
Vercel speichert diese Protokolldaten nur für kurze Zeit und löscht sie danach automatisch. Wir werten sie nur bei Störungen oder Sicherheitsvorfällen aus. Zum Schutz vor automatisierten Angriffen kann Vercel vor die Website eine Browserprüfung schalten und deren Ergebnis in einem technisch notwendigen Cookie speichern (siehe Cookie-Hinweis). Vercel handelt als unser Auftragsverarbeiter. Zur Übermittlung in die USA siehe Abschnitt 6.
3.2 Reichweitenmessung mit Plausible (ohne Cookies)
Wir nutzen die Open-Source-Software Plausible Analytics, die wir selbst unter analytics.ki-bits.com auf einem Server der Hetzner Online GmbH in Deutschland betreiben. Plausible setzt keine Cookies und speichert nichts in Ihrem Browser. Aus Ihrer IP-Adresse und Ihrem User-Agent wird zusammen mit einem täglich wechselnden Zufallswert eine Kennung berechnet, mit der Aufrufe desselben Tages zusammengefasst werden. Der Zufallswert wird nach 24 Stunden gelöscht; Ihre IP-Adresse wird nicht gespeichert.
Gespeichert werden nur statistische Angaben: aufgerufene Seiten, Verweildauer, verweisende Website und Kampagnenparameter (UTM), Land und Region, Gerätetyp, Browser, Betriebssystem sowie Zielereignisse wie eine abgeschlossene Terminbuchung. Diese Statistiken lassen keinen Rückschluss auf Ihre Person zu. Wir nutzen sie, um unser Angebot zu verbessern und zu erkennen, über welche Wege Besucher zu uns finden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
3.3 Status-Check
Im Status-Check fragen wir schrittweise ab: zu Beginn Vorname und E-Mail-Adresse, danach Angaben zu Ihrem Unternehmen (Größe, Branche, bisherige KI-Schulungen, interne Informationskanäle, eingesetzte KI-Werkzeuge und Ihre Ziele) und zum Schluss Nachname, Unternehmen und optional Ihre Telefonnummer. Außerdem speichern wir, über welchen Link oder welche Kampagne Sie zu uns gekommen sind (Referrer und UTM-Parameter) und welche Schritte Sie abgeschlossen haben. Zu jedem Schritt speichern wir außerdem ein Ereignis mit dem Zeitpunkt und den Namen der ausgefüllten Felder.
Ihre Angaben werden schon während des Ausfüllens Schritt für Schritt in unserer Datenbank gespeichert, auch wenn Sie den Status-Check nicht abschließen. Wir verwenden sie, um Ihre Ausgangslage auszuwerten, Sie zu kontaktieren und ein Beratungsgespräch vorzubereiten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Ihre Anfrage) und unser berechtigtes Interesse an der Ansprache von Geschäftskunden (Art. 6 Abs. 1 lit. f DSGVO). Die Herkunftsangaben verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO, um den Erfolg unserer Werbemaßnahmen zu beurteilen.
Die Datenbank der Website betreibt Neon, Inc. als unser Auftragsverarbeiter auf Servern in Frankfurt am Main.
Zum Schutz vor Missbrauch begrenzen wir, wie oft Formulare der Website abgeschickt werden können. Dafür speichern wir einen Hashwert Ihrer IP-Adresse, Ihrer E-Mail-Adresse oder der Kennung Ihres Status-Checks zusammen mit einem Zähler. Ein täglicher automatischer Lauf löscht Einträge, deren letztes Zeitfenster mehr als einen Tag zurückliegt; in der Regel sind sie damit spätestens zwei Tage nach der letzten Anfrage gelöscht. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Damit Sie den Status-Check später fortsetzen können, speichert Ihr Browser Ihre Eingaben zusätzlich lokal (Local Storage, Eintrag „ki-bits-funnel“). Dieser Zwischenspeicher ist für den von Ihnen gewünschten Fragebogen erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Er wird geleert, wenn Sie den Status-Check abbrechen, und Sie können ihn jederzeit über die Einstellungen Ihres Browsers löschen.
Speicherdauer: Wir speichern Ihre Angaben, bis Ihre Anfrage abschließend bearbeitet ist und keine Geschäftsbeziehung mehr zu erwarten ist. Wir überprüfen gespeicherte Anfragen regelmäßig und löschen Angaben, die wir nicht mehr benötigen. Sie können die Löschung jederzeit verlangen (Abschnitt 8). Kommt ein Vertrag zustande, gilt Abschnitt 5.
3.4 Terminbuchung mit Microsoft Bookings und Gespräche über Microsoft Teams
Für Beratungsgespräche können Sie über Microsoft Bookings einen Termin buchen. Den Buchungskalender laden wir erst, wenn Sie auf „Kalender laden“ klicken oder ihn in einem neuen Tab öffnen. Erst dann wird eine Verbindung zu Servern von Microsoft hergestellt. Microsoft erhält dabei Ihre IP-Adresse und technische Angaben zu Ihrem Browser und kann technisch notwendige Cookies setzen.
Bei der Buchung geben Sie Name, E-Mail-Adresse und gegebenenfalls Telefonnummer und eine Nachricht an. Sie erhalten eine Bestätigung mit einem Link zu einem Gespräch in Microsoft Teams. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Gespräche zeichnen wir nicht auf. Microsoft Ireland Operations Limited handelt als unser Auftragsverarbeiter. Termindaten speichern wir, solange sie für das Gespräch und eine mögliche Geschäftsbeziehung erforderlich sind; wir überprüfen sie regelmäßig.
3.5 Kontakt per E-Mail oder Telefon
Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Angaben (Name, Kontaktdaten, Inhalt Ihres Anliegens), um Ihr Anliegen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihr Anliegen einen Vertrag betrifft oder anbahnen soll, im Übrigen unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Für E-Mail und Kalender nutzen wir Microsoft 365.
Wir löschen Anfragen, wenn sie erledigt sind und keine Aufbewahrungspflicht besteht; wir überprüfen unsere Korrespondenz hierfür regelmäßig. Geschäftsbriefe wie Angebote und Auftragsbestätigungen bewahren wir nach Abschnitt 5.2 auf.
3.6 Seminarbuchungen
Für Seminare verarbeiten wir die bei der Buchung angegebenen Daten (Name, E-Mail-Adresse, Unternehmen, Rechnungsanschrift, gebuchte Veranstaltung), um den Vertrag durchzuführen und die Rechnung zu stellen (Art. 6 Abs. 1 lit. b und c DSGVO). Zur Bestätigung Ihrer E-Mail-Adresse senden wir Ihnen einen Code, der zehn Minuten gültig ist. Codes und die nach erfolgreicher Prüfung ausgegebenen Buchungsschlüssel löscht ein täglicher automatischer Lauf, sobald sie älter als einen Tag sind; in der Regel sind sie damit spätestens zwei Tage nach ihrer Erstellung gelöscht. Die versandte Rechnung speichern wir als unveränderliche Kopie, um sie nach Abschnitt 5.2 aufzubewahren. Bestätigungs-E-Mails versenden wir über Brevo und protokollieren dabei Empfänger, Betreff und Zustellstatus. Teilnehmerdaten speichern wir, solange sie für Durchführung und Nachbereitung der Veranstaltung erforderlich sind.
3.7 Blog und Newsletter
Unseren Blog unter blog.ki-bits.com betreiben wir mit der Open-Source-Software Ghost auf einem Server der Hetzner Online GmbH in Deutschland. Beim Aufruf werden die in Abschnitt 3.1 genannten Verbindungsdaten verarbeitet (Art. 6 Abs. 1 lit. f DSGVO). Server-Protokolle löschen wir spätestens nach 14 Tagen. Wenn Sie sich im Blog anmelden, setzt Ghost ein technisch notwendiges Cookie, das Sie angemeldet hält.
Für den Newsletter melden Sie sich mit Ihrer E-Mail-Adresse und optional Ihrem Namen an. Sie erhalten den Newsletter erst, nachdem Sie die Anmeldung über den Link in unserer Bestätigungs-E-Mail bestätigt haben (Double-Opt-in). Den Zeitpunkt der Anmeldung und der Bestätigung speichern wir als Nachweis. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen, über den Abmeldelink in jedem Newsletter oder per E-Mail an uns. Wir werten nicht aus, ob einzelne Empfänger den Newsletter öffnen oder Links darin anklicken.
Nach Ihrer Abmeldung löschen wir Ihre Adresse aus dem Verteiler. Den Nachweis Ihrer Einwilligung bewahren wir bis zu drei Jahre nach dem Widerruf auf, um die Rechtmäßigkeit des früheren Versands belegen zu können (Art. 6 Abs. 1 lit. f DSGVO).
4. Lernplattform
4.1 Überblick
| Daten | Zweck | Unsere Rolle | Rechtsgrundlage |
|---|---|---|---|
| Benutzerkonto, Anmeldung, Sitzungen, Sicherheitsdaten | Konto bereitstellen, Missbrauch verhindern | Verantwortlicher | Art. 6 Abs. 1 lit. b DSGVO, soweit Sie unser Vertragspartner sind; im Übrigen lit. f |
| Mitgliedschaften, Rollen, Gruppen, Einladungen | Verwaltung der Organisation | Auftragsverarbeiter | Weisung der Organisation (Art. 28 DSGVO); Rechtsgrundlage bestimmt die Organisation |
| Kurszuweisungen, Lernfortschritt, Ergebnisse, Berichte | Durchführung und Nachweis der Schulung | Auftragsverarbeiter | wie oben |
| Zertifikate und Prüflinks | Nachweis des Kursabschlusses | Auftragsverarbeiter | wie oben |
| Lizenzanfragen, Benachrichtigungen | Kommunikation in der Organisation | Auftragsverarbeiter | wie oben |
| Support-Anfragen, Support-Einsicht | Hilfe bei Problemen | Verantwortlicher; bei Einsicht in Daten einer Organisation Auftragsverarbeiter | Art. 6 Abs. 1 lit. b und f DSGVO; Art. 28 DSGVO |
| Technische Protokolle, Datensicherungen | Betrieb, Sicherheit, Wiederherstellung | Verantwortlicher; für Daten einer Organisation Auftragsverarbeiter | Art. 6 Abs. 1 lit. f DSGVO; Art. 28 DSGVO |
| Bestellungen, Rechnungen | Vertrag und Abrechnung | Verantwortlicher | Art. 6 Abs. 1 lit. b und c DSGVO |
Erwerben Sie als Einzelunternehmer oder Selbstständiger Lizenzen ausschließlich für sich selbst, sind Sie zugleich die Organisation und die lernende Person. In diesem Fall verarbeiten wir Ihre Lerndaten als Verantwortlicher zur Erfüllung des Vertrags mit Ihnen (Art. 6 Abs. 1 lit. b DSGVO).
4.2 Registrierung, Anmeldung und Kontosicherheit
Für Ihr Benutzerkonto verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, die Bestätigung Ihrer E-Mail-Adresse, Ihre Sprachauswahl und Ihr Passwort. Das Passwort speichern wir nur als kryptografischen Hashwert; wir können es nicht einsehen. Wenn Sie die Zwei-Faktor-Anmeldung einrichten, speichern wir den zugehörigen geheimen Schlüssel und Ihre Wiederherstellungscodes geschützt. Bei einem Passkey speichern wir nur den öffentlichen Schlüssel und Angaben zum Passkey; der private Schlüssel verlässt Ihr Gerät nicht.
Solange Sie angemeldet sind, speichern wir zu jeder Sitzung eine Sitzungskennung, Ihre IP-Adresse, Ihren User-Agent sowie Beginn und Ablauf der Sitzung. Eine Sitzung endet 30 Tage nach ihrer letzten Nutzung oder wenn Sie sich abmelden. Um Anmeldeversuche zu begrenzen und Angriffe abzuwehren, zählen wir Anfragen je IP-Adresse für jeweils eine Minute.
Wir verarbeiten diese Daten, um Ihnen das Konto bereitzustellen, Sie sicher anzumelden und Missbrauch zu verhindern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Sie selbst unser Vertragspartner sind, im Übrigen unser berechtigtes Interesse und das Interesse unserer Kunden an einer sicheren Bereitstellung der Plattform (Art. 6 Abs. 1 lit. f DSGVO). Ohne Name, E-Mail-Adresse und Anmeldedaten können wir kein Konto einrichten.
Abgelaufene Sitzungen, Bestätigungslinks und Zähler zur Begrenzung von Anmeldeversuchen löschen wir regelmäßig, mindestens einmal im Monat. Die Löschung Ihres Kontos können Sie per E-Mail an support@ki-bits.com verlangen. Gehören Sie keiner Organisation mehr an, löschen wir Ihr Konto spätestens zwölf Monate nach Ihrer letzten Anmeldung.
4.3 Organisationen, Einladungen und Rollen
Administratoren einer Organisation laden Personen per E-Mail ein und vergeben Rollen (Lernende, Schulungsverantwortliche, Administratoren) und Gruppen. Zu einer Einladung speichern wir die E-Mail-Adresse, die Organisation, die vorgesehenen Rollen, die einladende Person und den Status. Einladungen sind sieben Tage gültig. Die Einladungs-E-Mail versenden wir im Auftrag der Organisation.
4.4 Kurse, Lernfortschritt und Berichte
Für zugewiesene Kurse verarbeiten wir: Kurs und Fälligkeitsdatum, Beginn und letzte Aktivität, Fortschritt je Lektion, Bearbeitungszeit, Anzahl der Versuche, Abschluss- und Bestehensstatus, Punktwerte von Wissensabfragen, soweit der Kurs sie übermittelt, sowie technische Speicherstände des Kurses (zum Beispiel, wo Sie zuletzt waren). Enthält ein Kurs interaktive Aufgaben, kann er auch Ihre Antworten übermitteln.
Diese Angaben sehen Sie selbst. Administratoren und Schulungsverantwortliche Ihrer Organisation sehen für die Lernenden in ihrem Verantwortungsbereich Namen, Gruppen, Fortschritt, Status, Bearbeitungszeiten, Ergebnisse, überfällige Kurse und Zertifikate und können daraus Berichte exportieren. Wir greifen auf diese Daten nur für den Betrieb der Plattform, im Support (Abschnitt 4.7) und auf Weisung der Organisation zu. Wir werten Ihr Lernverhalten nicht für eigene Zwecke aus.
Kurse laufen in einem abgeschotteten Kursplayer unter course.ki-bits.com, der keine Dienste Dritter lädt.
4.5 Lizenzanfragen und Benachrichtigungen
Lernende können bei ihrer Organisation den Zugang zu einem Kurs anfragen. Administratoren erhalten die Anfrage in der Plattform und per E-Mail. Je nach Einstellung Ihrer Organisation erhalten Sie Hinweise und Erinnerungen, etwa zu Fälligkeiten, in der Plattform und per E-Mail.
4.6 Zertifikate
Wenn Sie einen Kurs abgeschlossen haben, stellt die Plattform ein Zertifikat aus. Es enthält Ihren Namen, Titel, Version und Sprache des Kurses, das Abschlussdatum, die Gültigkeit (gemäß Kursbeschreibung, in der Regel zwei Jahre), eine Zertifikatsnummer und bei Organisationen deren Namen. Zu jedem Zertifikat gehört ein Prüflink mit einem zufälligen, nicht erratbaren Schlüssel. Wer den Link kennt, kann diese Angaben und den Status des Zertifikats (gültig, abgelaufen oder widerrufen) abrufen. Die Prüfseite ist für Suchmaschinen gesperrt. Ob Sie den Link weitergeben, entscheiden Sie und Ihre Organisation. Um massenhafte Abrufe zu verhindern, zählen wir Abrufe der Prüfseite je Netzadresse in gehashter Form; diese Zähler werden automatisch gelöscht.
Zertifikatsdaten bewahren wir bis zum Ende der Gültigkeit des Zertifikats auf, damit die Prüfung möglich bleibt, sofern die Organisation keine frühere Löschung verlangt.
4.7 Support und Support-Einsicht
Wenn Sie oder Ihre Organisation sich an unseren Support wenden (support@ki-bits.com), verarbeiten wir Ihre Anfrage und die dafür nötigen Angaben. Ist es zur Lösung eines Problems erforderlich, können unsere Mitarbeitenden den Bereich einer Organisation einsehen. Das ist nur möglich, nachdem eine dazu berechtigte Person der Organisation zugestimmt hat, gilt jeweils für 15 Minuten und erlaubt nur das Ansehen, keine Änderungen. Anfrage, Begründung, Zustimmung und Einsicht werden protokolliert.
4.8 E-Mails der Lernplattform
E-Mails der Lernplattform (Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts, Einladungen, Lizenzanfragen, Lernerinnerungen) versenden wir über Brevo (Sendinblue SAS, Frankreich) als Auftragsverarbeiter. Absender ist no-reply@ki-bits.com; Antworten erreichen unseren Support. Öffnungs- und Klickverfolgung ist für diese E-Mails ausgeschaltet.
4.9 Betrieb, Protokolle und Datensicherung
Die Lernplattform einschließlich aller Kursdateien betreiben wir auf eigenen Servern der Hetzner Online GmbH in Rechenzentren in Deutschland. Aufrufe einzelner Seiten protokollieren wir nicht. Technische Protokolle (Fehlermeldungen und Systemereignisse) enthalten keine Lerninhalte und werden nach spätestens 14 Tagen gelöscht. Wichtige Verwaltungsvorgänge, etwa Rollenänderungen und Zugriffe unserer Mitarbeitenden, protokollieren wir zum Nachweis einer ordnungsgemäßen Verarbeitung; Protokolle über Vorgänge unserer Mitarbeitenden bewahren wir bis zu drei Jahre auf.
Wir sichern die Daten der Plattform verschlüsselt auf Speichersystemen von Hetzner an einem anderen Standort in Deutschland. Sicherungen bewahren wir 30 Tage auf. Gelöschte Daten sind daher spätestens 30 Tage nach der Löschung auch aus den Sicherungen entfernt. Wir nutzen Sicherungen nur, um nach einem Ausfall den Betrieb wiederherzustellen, und wiederholen dann zuvor durchgeführte Löschungen.
4.10 Cookies und lokale Speicherung auf der Lernplattform
Die Lernplattform verwendet nur technisch notwendige Cookies, insbesondere für Ihre Anmeldung und deren Sicherheit (§ 25 Abs. 2 Nr. 2 TDDDG). Beim Anlegen einer Organisation werden Ihre Eingaben bis zum Absenden im Sitzungsspeicher Ihres Browsers zwischengespeichert. Analyse- oder Werbedienste setzen wir auf der Lernplattform nicht ein.
4.11 Speicherdauer der Daten von Organisationen
Daten, die wir für eine Organisation verarbeiten, speichern wir für die Dauer des Vertrags mit der Organisation und nach ihren Weisungen. Nach Vertragsende löschen wir sie spätestens nach 90 Tagen; Einzelheiten regelt der Auftragsverarbeitungsvertrag. Ihr persönliches Benutzerkonto bleibt davon unberührt (Abschnitt 4.2).
5. Kunden, Bestellungen und Rechnungen
5.1 Kauf auf Rechnung
Für Angebote, Verträge und Rechnungen verarbeiten wir die Daten unserer Kunden und ihrer Ansprechpartner: Name, geschäftliche Kontaktdaten, Unternehmen, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer, bestellte Kurse und Lizenzen, Preise, Zahlungsstatus und die zugehörige Korrespondenz. Wir nutzen diese Daten, um Angebote zu erstellen, Verträge zu erfüllen, Lizenzen freizuschalten, abzurechnen und Ansprüche zu klären. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, gesetzliche Aufbewahrungs- und Steuerpflichten (Art. 6 Abs. 1 lit. c DSGVO) und, für Ansprechpartner unserer Geschäftskunden, unser berechtigtes Interesse an der Durchführung des Vertrags mit dem Unternehmen (Art. 6 Abs. 1 lit. f DSGVO).
5.2 Gesetzliche Aufbewahrung
Handels- und steuerrechtliche Unterlagen bewahren wir so lange auf, wie es das Gesetz vorschreibt (§ 147 AO, § 257 HGB, § 14b UStG): Bücher, Inventare und Jahresabschlüsse zehn Jahre, Buchungsbelege einschließlich Rechnungen acht Jahre, empfangene und versandte Handels- und Geschäftsbriefe sowie sonstige steuerlich bedeutsame Unterlagen sechs Jahre. Die Fristen beginnen mit dem Ende des Kalenderjahres, in dem die Unterlage entstanden ist. Während dieser Zeit nutzen wir die Daten nur noch zur Erfüllung dieser Pflichten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
5.3 Online-Bestellung über Polar
Online-Bestellungen wickeln wir über die Polar Software, Inc., 3500 South DuPont Highway, Dover, DE 19901, USA („Polar“), ab. Polar ist Verkäufer der Lizenzen (Merchant of Record): Polar schließt mit Ihnen den Kaufvertrag, nimmt die Zahlung entgegen (je nach Verfügbarkeit per Kredit- oder Debitkarte, Apple Pay oder Google Pay), stellt die Rechnung aus und führt die Umsatzsteuer ab. Zur Zahlung leiten wir Sie auf die Bezahlseite von Polar weiter. Für die Daten, die Sie dort eingeben, einschließlich Ihrer Zahlungsdaten, ist Polar selbst verantwortlich; es gilt die Datenschutzerklärung von Polar. Ihre vollständigen Zahlungsdaten erhalten wir nicht.
An Polar übermitteln wir die E-Mail-Adresse Ihres Kontos, Firma, Rechnungsanschrift und gegebenenfalls Ihre Umsatzsteuer-Identifikationsnummer, den gewählten Kurs, die Anzahl der Lizenzen, den Nettopreis und eine interne Bestellkennung, damit Polar die Bestellung vorbereiten und wir die Zahlung Ihrer Bestellung zuordnen können. Von Polar erhalten wir die Kennung der Bestellung, Nettobetrag, Umsatzsteuer, Gesamtbetrag und Währung, die Anzahl der Lizenzen, die Zahlungsart, Firma und Rechnungsanschrift, gegebenenfalls Ihre Umsatzsteuer-Identifikationsnummer, die Rechnungsnummer von Polar und den Zahlungsstatus sowie später gegebenenfalls Erstattungen und Rückbuchungen. In unserem Konto bei Polar können wir außerdem die Kundendaten der Bestellung einsehen (Name, E-Mail-Adresse, Firma, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer). Damit schalten wir Ihre Lizenzen frei, erfüllen unseren Vertrag über die Nutzung der Lernplattform und bearbeiten Rückfragen zu Zahlungen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO.
6. Empfänger, Dienstleister und Übermittlungen in Drittländer
Wir setzen folgende Dienstleister ein. Auftragsverarbeiter sind vertraglich an unsere Weisungen gebunden (Art. 28 DSGVO).
| Dienstleister | Leistung | Ort der Verarbeitung | Rolle |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Server der Lernplattform, Datensicherungen, Blog und Newsletter (Ghost), Reichweitenmessung (Plausible) | Deutschland | Auftragsverarbeiter |
| Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA | Hosting der Website | USA und weltweites Auslieferungsnetz | Auftragsverarbeiter |
| Neon, Inc., USA | Datenbank der Website (Status-Check, Seminarbuchungen, Rechnungen, Bestätigungscodes, Zähler zum Schutz vor Missbrauch) | Frankfurt am Main, Deutschland | Auftragsverarbeiter |
| Sendinblue SAS (Brevo), 7 rue de Madrid, 75008 Paris, Frankreich | Versand von E-Mails der Website und der Lernplattform | Europäische Union | Auftragsverarbeiter |
| Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland | E-Mail und Kalender (Microsoft 365), Terminbuchung (Bookings), Videogespräche (Teams), Anmeldung unserer Mitarbeitenden (Entra ID) | Europäische Union | Auftragsverarbeiter |
| Polar Software, Inc., 3500 South DuPont Highway, Dover, DE 19901, USA | Online-Verkauf, Zahlungsabwicklung und Rechnungsstellung (Merchant of Record) | USA; nach Angaben von Polar auch weitere Länder | eigener Verantwortlicher |
Darüber hinaus geben wir Daten nur weiter, wenn dies gesetzlich erlaubt oder vorgeschrieben ist, etwa an Steuerberater und Wirtschaftsprüfer, die zur Verschwiegenheit verpflichtet sind, an Finanzbehörden, an Banken zur Abwicklung von Zahlungen oder auf Anordnung an Behörden und Gerichte.
Übermittlungen in Drittländer: Vercel, Neon, Polar und Microsoft sind US-Unternehmen oder gehören zu US-Konzernen. Auch bei einer Verarbeitung in der EU ist ein Zugriff aus den USA, etwa zu Wartungszwecken, möglich. Für Übermittlungen in die USA stützen wir uns auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, soweit der Empfänger danach zertifiziert ist, und im Übrigen auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Soweit Polar Daten in weitere Drittländer übermittelt, stützt Polar sich nach eigenen Angaben auf Angemessenheitsbeschlüsse der EU-Kommission oder geeignete Garantien wie Standardvertragsklauseln. Daten, die Sie bei einer Bestellung an Polar übermitteln, sind im Übrigen zur Erfüllung des von Ihnen gewünschten Vertrags erforderlich (Art. 49 Abs. 1 lit. b DSGVO). Eine Kopie der Garantien erhalten Sie auf Anfrage.
7. Speicherdauer im Überblick
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder eine gesetzliche Pflicht besteht.
| Daten | Speicherdauer |
|---|---|
| Verbindungsdaten der Website (Vercel) | kurzzeitig, automatische Löschung durch Vercel |
| Server-Protokolle von Blog und Lernplattform | höchstens 14 Tage |
| Status-Check, Anfragen und Interessentenkommunikation | bis zur abschließenden Bearbeitung; regelmäßige Überprüfung; Löschung jederzeit auf Verlangen |
| Termine ohne Kundenbeziehung | solange für Gespräch und mögliche Geschäftsbeziehung erforderlich; regelmäßige Überprüfung |
| Zähler zum Schutz vor Missbrauch (Website) | täglich automatisch gelöscht, sobald älter als ein Tag; in der Regel nach spätestens zwei Tagen |
| Bestätigungscodes für Seminarbuchungen | täglich automatisch gelöscht, sobald älter als ein Tag; in der Regel nach spätestens zwei Tagen |
| Seminar-Teilnehmerdaten | bis zum Abschluss von Durchführung und Nachbereitung der Veranstaltung |
| Newsletter | bis zur Abmeldung; Einwilligungsnachweis bis zu drei Jahre danach |
| Benutzerkonto ohne Mitgliedschaft in einer Organisation | bis zur Löschung auf Ihren Wunsch, höchstens zwölf Monate nach der letzten Anmeldung |
| Sitzungen | 30 Tage nach der letzten Nutzung |
| Daten von Organisationen (Lernstände, Berichte, Einladungen) | Vertragsdauer, Löschung höchstens 90 Tage nach Vertragsende |
| Zertifikate | bis zum Ende der Gültigkeit, sofern die Organisation keine frühere Löschung verlangt |
| Protokolle über Vorgänge unserer Mitarbeitenden | bis zu drei Jahre |
| Datensicherungen der Lernplattform | 30 Tage |
| Rechnungen und Buchungsbelege | acht Jahre |
| Handels- und Geschäftsbriefe | sechs Jahre |
8. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte:
- Auskunft über Ihre bei uns gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Widerspruchsrecht (Art. 21 DSGVO): Verarbeiten wir Ihre Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), können Sie dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Der Verarbeitung zu Zwecken der Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.
Wenden Sie sich zur Ausübung Ihrer Rechte an info@ki-bits.com. Betrifft Ihr Anliegen Daten, die wir im Auftrag einer Organisation verarbeiten, wenden Sie sich bitte an diese; Anfragen, die uns erreichen, leiten wir unverzüglich weiter.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Postfach 20 04 44, 40102 Düsseldorf
Telefon: 0211 38424-0, E-Mail: poststelle@ldi.nrw.de
www.ldi.nrw.de
9. Pflicht zur Bereitstellung von Daten
Die Angaben im Status-Check, bei Anfragen und für den Newsletter sind freiwillig; ohne sie können wir Ihr Anliegen jedoch nicht bearbeiten. Für den Abschluss und die Durchführung eines Vertrags benötigen wir die jeweils als erforderlich gekennzeichneten Angaben. Für ein Benutzerkonto der Lernplattform benötigen wir Name, E-Mail-Adresse und Anmeldedaten. Gesetzlich verpflichtet sind Sie zur Bereitstellung nicht, soweit nicht das Steuerrecht Angaben auf Rechnungen vorschreibt.
10. Keine automatisierte Entscheidungsfindung
Wir treffen keine ausschließlich automatisierten Entscheidungen im Sinne des Art. 22 DSGVO und erstellen keine Profile. Ob ein Kurs als abgeschlossen gilt, ergibt sich aus den im Kurs festgelegten Abschlussbedingungen; über Zuweisungen und den Umgang mit Ergebnissen entscheidet Ihre Organisation.
11. Datensicherheit
Alle Verbindungen zu unserer Website, zum Blog und zur Lernplattform sind mit TLS verschlüsselt. Unsere technischen und organisatorischen Maßnahmen für die Lernplattform beschreiben wir in einer Anlage zum Auftragsverarbeitungsvertrag, die Organisationen mit ihrem Vertrag erhalten.
12. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Angebote, Dienstleister oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung; das Datum des Stands steht oben auf dieser Seite.