Datenschutz & Impressum
Stand: 3. September 2026
Die folgenden Angaben kann nur der Betreiber machen — sie sind rechtlich verbindlich und dürfen nicht geschätzt werden. Alles Übrige in diesem Dokument beschreibt die tatsächlich eingesetzte Technik und wurde am laufenden System geprüft.
[ Firmenname und Rechtsform ] · [ Anschrift ] · [ Vertretungsberechtigte ] · [ Handelsregister und Nummer ] · [ USt-IdNr. ] · [ Telefon ] · [ E-Mail für Datenschutzanfragen ] · [ ggf. Datenschutzbeauftragter ] · [ zuständige Aufsichtsbehörde ]
1. Verantwortlicher
Verantwortlich im Sinne von Art. 4 Nr. 7 DSGVO ist der Betreiber dieses Dienstes. Die vollständigen Angaben stehen im Kasten oben und sind vor der öffentlichen Freischaltung einzutragen.
2. Was beim bloßen Besuch passiert
Diese Seite lädt keinerlei Inhalte von fremden Servern.
Schriften liegen unter /fonts/ auf unserem eigenen Server.
Es gibt keine Analysewerkzeuge, keine Werbenetzwerke, keine Social-Media-Einbindungen
und keine Cookies. Ein Einwilligungsbanner ist deshalb weder nötig noch vorhanden.
Zuvor wurden die Schriften von Google Fonts geladen. Dabei überträgt der Browser die IP-Adresse jedes Besuchers an Google — das Landgericht München I hat dies mit Urteil vom 20.01.2022 (Az. 3 O 17493/20) als Verletzung des allgemeinen Persönlichkeitsrechts gewertet. Diese Einbindung wurde entfernt.
Server-Protokolle
Der Webserver schreibt ein technisches Zugriffsprotokoll. Es enthält
keine Besucher-IP-Adressen. Der protokollierte Wert ist die interne
Container-Adresse des vorgelagerten Proxys (172.18.x.x); der
Proxy selbst führt kein Zugriffsprotokoll. Gespeichert werden Zeitpunkt,
aufgerufener Pfad, HTTP-Status, Antwortgröße, Verweisseite und
Browserkennung — Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO
(Betrieb und Sicherheit des Dienstes).
Die tatsächliche IP-Adresse wird ausschließlich flüchtig im Ratenbegrenzer verarbeitet (gleitendes Zeitfenster, 10 Anfragen je Sekunde), um Überlastung und Missbrauch abzuwehren. Sie wird dort nicht dauerhaft abgelegt.
3. Welche Daten wir bei der Nutzung speichern
| Zweck | Daten | Rechtsgrundlage | Speicherort |
|---|---|---|---|
| Konto | E-Mail, Rolle, Sprache, Status, Zeitpunkt der Anlage | Art. 6 Abs. 1 lit. b | identity_user |
| Anmeldung | Passwort, gehasht mit Argon2id — das Passwort selbst wird nie gespeichert und ist für uns nicht lesbar | Art. 6 Abs. 1 lit. b | identity_credential |
| Sitzung | Sitzungskennung (gehasht), Nutzerkennung | Art. 6 Abs. 1 lit. b | identity_session |
| Missbrauchsabwehr | Fehlgeschlagene Anmeldeversuche je E-Mail | Art. 6 Abs. 1 lit. f | identity_login_attempt |
| Einrichtung | Name, Rechtsform, Anschrift, Region, Ansprechpartner (Name, E-Mail) | Art. 6 Abs. 1 lit. b | school_profile |
| Nachweisbarkeit | Fortlaufend verkettetes Protokoll der Vorgänge | Art. 6 Abs. 1 lit. c | audit_* |
Speicherung im Browser
Wir setzen keine Cookies. Verwendet werden zwei Browser-Speicher, beide ausschließlich für die Funktion und damit ohne Einwilligungspflicht (§ 25 Abs. 2 Nr. 2 TTDSG):
- sessionStorage — die Sitzungskennung nach der Anmeldung sowie die einmalige Übergabe von E-Mail und Passwort von der Registrierung zur Anmeldeseite. Diese Übergabe wird nach dem Lesen sofort gelöscht und verlässt niemals Ihr Gerät. Bewusst nicht über die Adresszeile, weil ein Passwort dort im Verlauf und in Protokollen landen würde.
- localStorage — Ihre noch nicht abgeschickten Eingaben im Formular „Einrichtung anlegen", damit ein Abbruch keine Arbeit kostet. Diese Daten bleiben auf Ihrem Gerät und werden nicht übertragen. Sie werden gelöscht, sobald das Formular abgeschickt oder Sie abgemeldet sind.
4. Empfänger und Drittländer
Es findet keine Übermittlung an Dritte statt. Es gibt keine Auftragsverarbeiter für Analyse, Werbung oder Schriftarten. Eine Datenübermittlung in Drittländer außerhalb der EU/des EWR erfolgt nicht.
5. Speicherdauer
- Kontodaten: bis zur Löschung des Kontos.
- Sitzungen: bis zur Abmeldung beziehungsweise bis zum Ablauf.
- Fehlgeschlagene Anmeldeversuche: nur für das Zeitfenster der Sperrlogik.
- Server-Protokolle: [ Aufbewahrungsfrist festlegen, üblich 7–14 Tage ]
6. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77).
Die Plattform besitzt ein eigenes Löschverfahren. Eine Löschanfrage anonymisiert den Datensatz tatsächlich: externe Kennung, Geburtsjahr und Sprachangaben werden entfernt. Aggregierte, nicht personenbezogene Kennzahlen bleiben unverändert bestehen — Auskunftsrecht und Statistik schließen sich damit nicht aus. Jeder Löschvorgang wird im verketteten Protokoll nachweisbar festgehalten.
7. Sicherheit
- Übertragung ausschließlich über HTTPS (Let’s Encrypt), HTTP wird umgeleitet.
- Passwörter mit Argon2id gehasht (128 MB Speicherkosten), niemals im Klartext.
- Datenbank und Zwischenspeicher sind nicht aus dem Internet erreichbar.
- Die Anwendung läuft ohne Systemrechte in einem eigenen Container.
- Jede Einrichtung sieht nur ihre eigenen Daten; die Trennung ist auf Datenbankebene durchgesetzt, nicht bloß in der Oberfläche.
8. Impressum
Angaben gemäß § 5 DDG (vormals § 5 TMG) und § 18 Abs. 2 MStV:
[ Firmenname, Rechtsform, Anschrift, Vertretungsberechtigte, Registergericht und -nummer, USt-IdNr., Kontakt, inhaltlich Verantwortlicher ]