Skip to main content
Bi-Ber

Datenschutzerklärung

gemäß Art. 13, 14 DSGVO für die Bildungsurlaub-Berater Plattform

Legal disclosure under German law. The German version is authoritative.

Stand: 29. Mai 2026

Diese Datenschutzerklärung dokumentiert nach aktuellem Stand die wesentlichen tatsächlich umgesetzten Verarbeitungsvorgänge der Plattform (Auftragsverarbeiter gemäß Art. 28 DSGVO, AVV-/Subprocessor-Prüfung und Verzeichnis der Verarbeitungstätigkeiten laufen fortlaufend). Rechtliche Hinweise werden fortlaufend überprüft und bei Bedarf angepasst. Bei Widersprüchen zwischen Text und tatsächlichem Plattform-Verhalten gilt die für Sie als betroffene Person günstigere Auslegung. Bei Fragen erreichen Sie uns unter datenschutz@bildungsurlaub-berater.de.

§1 Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:

Tammo Schumacher

Falkenberger Straße 49

13088 Berlin

Deutschland

E-Mail: datenschutz@bildungsurlaub-berater.de

Website: https://bildungsurlaub-berater.de

Die Plattform Bildungsurlaub-Berater ist eine Online-Vermittlungsplattform für Bildungsurlaubs-Kurse in Deutschland. Sie richtet sich an Teilnehmende (Arbeitnehmer), Kursanbieter sowie Arbeitgeber.

§2 Erhobene Daten

Je nach Nutzung der Plattform werden unterschiedliche personenbezogene Daten erhoben und verarbeitet:

2.1 Registrierung und Nutzerkonto

  • Name, Vorname
  • E-Mail-Adresse
  • Passwort (nur als kryptographischer Hash gespeichert)
  • Rolle (Teilnehmer, Anbieter, Arbeitgeber, Admin, Support)
  • Profilangaben (z. B. Arbeitsort, Wohnort-Bundesland)
  • IP-Adresse und Zeitpunkt bei Login (Sicherheits-Audit-Log)

2.2 Buchungsdaten

  • Kurs- und Terminauswahl, Buchungsstatus
  • Rechnungs- und Zahlungsinformationen (Zahlungsmethode, Transaktions-ID)
  • Rabattcodes, Employer-Codes und Token-Snapshots
  • Stornierungen und Rückerstattungen

2.3 Zahlungsdaten (via Stripe, PCI-DSS L1 + SCA/PSD2)

  • Kreditkartendaten, SEPA-Daten und weitere Zahlungsmittel werden ausschließlich von Stripe verarbeitet
  • Die Plattform selbst speichert keine vollständigen Zahlungsmitteldaten
  • Gespeichert werden lediglich Stripe-Referenz-IDs, Zahlungsstatus und Beträge

2.4 Chat-Nachrichten und Kommunikation

  • Nachrichten in Buchungs-Threads zwischen Teilnehmern, Anbietern und Support
  • Anhänge (z. B. Bilder, Dokumente)
  • Systemhinweise und automatische Benachrichtigungen

2.5 Kursanbieter-Daten

  • Firmenname, Ansprechpartner, Kontaktdaten
  • Kursbeschreibungen, Termine, Preise, Kursbilder
  • Anerkennungsbescheide (Bundesland-Zulassungen) und Gültigkeitsdaten
  • Stripe-Connect-Kontodaten (für Auszahlungen)
  • AGB-Zustimmung und Vertragsdaten

2.6 Arbeitgeber-Daten

  • Firmenname, Kontaktperson, E-Mail-Adresse
  • Genehmigungsstatus für Bildungsurlaubs-Anträge
  • Employer-Codes und Zuschuss-Konfigurationen
  • Kommunikation im Genehmigungsprozess

2.7 Technische Daten

  • IP-Adresse, Browser-Typ und -Version, Betriebssystem
  • Zugriffszeitpunkte und aufgerufene Seiten (Server-Logs)
  • Fehlermeldungen und Performance-Daten (Error-Monitoring)

§3 Zweck der Verarbeitung und Rechtsgrundlagen

Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage der folgenden Rechtsgrundlagen der DSGVO:

3.1 Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)

  • Erstellung und Verwaltung von Nutzerkonten
  • Vermittlung und Abwicklung von Kursbuchungen
  • Zahlungsabwicklung über Stripe
  • Kommunikation zwischen Teilnehmern, Anbietern und Support
  • Abwicklung des Arbeitgeber-Genehmigungsprozesses für Bildungsurlaub
  • Erstellung von Rechnungen und Teilnahmebestätigungen

3.2 Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

  • Versand von Newslettern (nur nach Double-Opt-In-Bestätigung)
  • Setzen nicht-technisch-notwendiger Cookies (sofern eingesetzt)
  • Die Einwilligung kann jederzeit widerrufen werden, ohne dass die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung berührt wird

3.3 Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO)

  • Gewährleistung der IT-Sicherheit und Plattformstabilität
  • Betrugsprävention und Missbrauchsschutz (Rate-Limits, Off-Platform-Erkennung)
  • Führung von Sicherheits- und Audit-Logs (IP-Logging bei Login)
  • Verbesserung der Plattform und Fehlerbehebung
  • Referral-Programm und Bonus-Berechnung

3.4 Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)

  • Einhaltung steuer- und handelsrechtlicher Aufbewahrungspflichten
  • Beantwortung behördlicher Anfragen

3.5 Chat-Moderation und Off-Platform-Erkennung

Zur Verhinderung von Plattform-Umgehung (z. B. Versuch, Buchungen außerhalb der Plattform abzuwickeln) prüfen wir den Klartext jeder Plattform-Chat-Nachricht regelbasiert auf typische Muster für Telefonnummern, E-Mail-Adressen, Social-Media-/Messenger-Kontakte (z. B. WhatsApp, Telegram, Signal, Discord, Instagram, TikTok) sowie Privat-Zahlungs-Hinweise (z. B. IBAN, PayPal, Revolut, Bargeld-Vereinbarungen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Schutz vor Plattform-Umgehung, Sicherstellung der Marktplatz-Funktionalität, Verbraucherschutz).

Welche Daten verarbeitet werden: Nachrichteninhalt zum Zeitpunkt des Versands (Klartext, regelbasierter Mustervergleich, kein Speichern des Inhalts in der Moderations-Pipeline), Sender-User-ID, Conversation-/Message-ID, Zeitstempel, IP-Adresse (nur in Sicherheits-/Audit-Logs).

Welche Daten gespeichert werden bei einem Treffer: Nur strukturelle Flags (flag_offplatform, flag_payment) und die Liste der erkannten Mustertypen (z. B. „phone, email") — nicht der Nachrichteninhalt selbst. Die Original-Nachricht bleibt im Chat-Verlauf wie jede andere Nachricht (gleiche Sicht- und Aufbewahrungsregeln wie der Thread).

Empfänger: Plattform-Admin (interne Hinweis-Mail ohne Inhalt), Support-Team über das Admin-Moderation-Center. Keine Weitergabe an Dritte. Die musterbasierte Off-Platform-Erkennung (Regeln/reguläre Ausdrücke) läuft vollständig auf unseren Supabase-Edge-Functions (Server-Region eu-west-1) ohne externen KI-Dienst. Soweit wir darüber hinaus KI-gestützte Funktionen einsetzen (u. a. KI-Antwortvorschläge im Support und eine KI-gestützte Inhalts-/Missbrauchsprüfung von Chats), erfolgt die Verarbeitung über den nachstehend unter „Künstliche Intelligenz (KI-Dienste)“ genannten Auftragsverarbeiter.

Speicherdauer: Strukturelle Flags bleiben für die Lebensdauer des Chat-Threads bestehen (analog zur Thread-Aufbewahrung). Sicherheits-/Audit-Logs (admin_error_events) werden nach 365 Tagen automatisiert gelöscht (Cron-Job cleanup_old_error_events, täglich 04:00 UTC).

Folgen für Sie: Eine Markierung führt nicht automatisch zu einer Sperrung oder Löschung Ihrer Nachricht. In bestimmten frühen Buchungsphasen vor abgeschlossener Online-Zahlung kann ein erkannter Off-Platform-Hinweis allerdings den Buchungs-Abschluss blockieren (Schutz vor Umgehung); Sie erhalten dann eine entsprechende Hinweis-Anzeige im Chat.

Künstliche Intelligenz (KI-Dienste)

Stand-Hinweis: Dieser Abschnitt bildet die tatsächlich eingesetzten KI-Dienste ab; die finale, anwaltlich abgestimmte Fassung wird ergänzt.

In einzelnen Funktionen setzen wir Dienste künstlicher Intelligenz („KI-Dienste“) ein — insbesondere für KI-gestützte Antwortvorschläge im Support, einen KI-gestützten Support-Chat sowie eine KI-gestützte Inhalts- und Missbrauchsprüfung von Chats; perspektivisch auch für Kurs-Empfehlungen. Verarbeitet werden dabei die zur jeweiligen Funktion gehörenden Inhalts-, Stamm-, Kontakt- und Nutzungsdaten. Eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt.

Anbieter (Auftragsverarbeiter): Mistral AI (SAS), Frankreich (EU) — Datenschutzhinweise. Der Dienst hat seinen Sitz in der EU. Mit dem Anbieter besteht bzw. wird ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen; die Eingabedaten dürfen nicht zu KI-Trainingszwecken verwendet werden. Rechtsgrundlage ist unser berechtigtes Interesse an einer effizienten und hochwertigen Leistungserbringung (Art. 6 Abs. 1 lit. f DSGVO).

Widerspruchsrecht und False-Positive-Hinweise: Sie können einer Verarbeitung nach Art. 21 Abs. 1 DSGVO widersprechen. Sollte ein berechtigter Inhalt fälschlich als Off-Platform-Versuch markiert worden sein (z. B. eine offizielle Notfall-Telefonnummer eines Kurses), können Sie sich an den Support wenden — die Markierung kann manuell zurückgenommen werden.

§4 Cookies und lokale Speicherung

Die Plattform verwendet vorrangig technisch notwendige Cookies und lokale Speichermechanismen. Ein Cookie-Consent-Banner informiert beim ersten Besuch über die Verwendung und erlaubt den Widerruf optionaler Analyse-Speicherung.

4.1 Technisch notwendige Speicherung

  • Supabase Auth Session: Login-Session für die authentifizierte Nutzung (Cookie/Supabase-Session-Speicher)
  • Cookie-Consent-Status: bb-consent als Cookie und localStorage-Spiegel (1 Jahr)
  • Anzeige-Einstellungen: Helles/dunkles Design (theme) und Schriftgröße (bb-font-scale) im localStorage
  • Kursvergleich und lokale Entwürfe: bb-compare, bb-antrag-draft und bb_booking_draft_<termId> im localStorage; Buchungsentwürfe werden clientseitig nach 7 Tagen verworfen
  • Sitzungsbezogene Checks: AGB-/Terms-Prüfstatus und MFA-Hinweise in sessionStorage/localStorage
  • UI-Caches: Navigations-/Rollen- und Hinweiszähler wie bb-panel-role und bb-attention-counts im localStorage

4.2 Drittanbieter-Analyse: keine

Es werden keine Analyse- oder Tracking-Tools von Drittanbietern eingesetzt. Insbesondere kommen nicht zum Einsatz: Google Analytics, Facebook Pixel, Matomo (drittgehostet), Hotjar, LinkedIn Insight, TikTok Pixel oder vergleichbare Cross-Site-Tracker. Es werden auch keine Cookies dieser Anbieter gesetzt.

4.3 First-Party-Analyse (eigene Plattform-Analytik)

Wir erheben begrenzte First-Party-Nutzungsstatistik ausschließlich auf eigenen Servern (Supabase Edge Function track-event, EU-Region Irland (eu-west-1)) und nur nach aktiver Analyse-Einwilligung im Cookie-Banner. Bei der Auswahl "Nur notwendige" oder einer Custom-Einstellung ohne Analyse-Zustimmung wird kein Event erhoben.

Was erhoben wird:

  • Page-Views (Pfad ohne Query-String-Personenbezug, Locale, Page-Title)
  • Funktionale Events — vollständige Liste: Suche ausgeführt (Suchbegriff und Filter), Bundesland im Anspruchs-Checker gewählt (Bundesland, ob ein Bildungsurlaubsgesetz besteht), Urlaubstage-Rechner benutzt (Bundesland, Anzahl Bildungsurlaubs- und Urlaubstage, Zwei-Jahres-Regel), KI-Hilfe benutzt und KI-Antwort bewertet, Newsletter-Anmeldung gestartet, Anmeldung mit Herkunfts-Zuordnung (UTM/Referrer des ersten Besuchs)
  • Kurs-Verweildauer (grobe Stufen auf der Kurs-Detailseite) — derzeit abgeschaltet; sie wird erst erhoben, wenn dieser Abschnitt zuvor entsprechend erweitert wurde
  • UTM-/Referrer-Parameter aus der URL (Conversion-Zuordnung eigener Marketing-Kampagnen)

Pseudonymisierung: Es wird eine Session-ID (zufälliger UUID v4) im localStorage deines Browsers unter dem Schlüssel bb_analytics_session_id abgelegt. Diese ID enthält keine Namen oder E-Mail-Adressen. Sie wird beim Widerruf der Analyse-Einwilligung durch die aktuelle Web-App gelöscht; ansonsten folgt sie den Standard-localStorage-Regeln des Browsers und kann manuell über die Browser-Einstellungen entfernt werden. IP-Adresse und User-Agent werden serverseitig nicht im Klartext gespeichert: Die IP wird zunächst auf /24 (IPv4) bzw. die ersten 4 Hextets (IPv6) trunkiert und dann mit SHA-256 gehasht; der User-Agent wird ebenfalls mit SHA-256 gehasht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über das Cookie-Banner). Ohne Einwilligung wird kein Event übertragen.

Empfänger: Ausschließlich der Plattform-Betreiber (Tammo Schumacher) und die zur technischen Bereitstellung beauftragten Auftragsverarbeiter Supabase (Hosting, Irland/EU, eu-west-1) und Cloudflare (CDN/DDoS-Schutz). Keine Weitergabe der Analyse-Daten an Werbe-Netzwerke, Drittanbieter oder Datenhändler.

Speicherdauer: Analyse-Events werden für maximal 90 Tage gespeichert und danach automatisch aggregiert bzw. gelöscht. Die bb_analytics_session_id im Browser wird vom Betriebssystem mit Standard-localStorage-Regeln behandelt (kein Ablaufdatum, aber jederzeit manuell über Browser-Einstellungen löschbar).

Opt-Out und Widerruf:

  • Über den Cookie-Banner "Einstellungen" → "Nur notwendige" oder die Account-Seite (Sektion Cookie-Einwilligung) jederzeit widerrufbar.
  • Browser-localStorage zurücksetzen löscht zusätzlich die bb_analytics_session_id.
  • Globaler Notfall-Schalter ANALYTICS_TRACKING_ENABLED=false (Betreiber-seitig, sofort deaktivierend).

Marketing-Zuordnung (UTM/Referral/Affiliate): UTM-/Referrer-Daten aus der URL (utm_source, utm_medium, utm_campaign, utm_term, utm_content) werden im First-Party-Analysepfad nur nach Analyse-Einwilligung im localStorage (biber_utm) gehalten. Referral- und Affiliate-Codes aus Links (referral_referrer_id, affiliate_wp_code) werden unabhängig vom Cookie-Banner lokal gespeichert, beim Seitenaufruf nicht an den Server übertragen und erst bei einer späteren Buchung serverseitig zugeordnet; der lokale Fallback beträgt derzeit 7 Tage für Referral und 30 Tage für Affiliate. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an eigener Conversion-Zuordnung — keine Weitergabe an Werbenetzwerke).

4.4 Freiwillige Angabe im Konto: „Woher kennst du uns?“

Nach der Anmeldung fragen wir dich in deinem Konto einmalig und freiwillig, wie du auf uns aufmerksam geworden bist. Das ist kein Tracking: es wird nichts gemessen, sondern ausschließlich das gespeichert, was du selbst auswählst. Die Frage hängt nicht an der Analyse-Einwilligung, weil dabei kein Verhalten beobachtet wird.

Was gespeichert wird (in deinem Profil):

  • der von dir gewählte Kanal aus einer festen Liste (Suchmaschine, KI-Chat, Empfehlung, Arbeitgeber, Social Media, Podcast/Radio, Presse, Plakat/Flyer, Kursanbieter, Messe/Veranstaltung, Sonstiges)
  • bei „Sonstiges“ zusätzlich der Freitext, den du selbst eingibst (maximal 200 Zeichen) — bei jeder anderen Auswahl wird kein Freitext gespeichert
  • der Zeitpunkt, zu dem gefragt wurde, und der Zeitpunkt deiner Antwort

Wenn du nicht antworten möchtest, speichern wir nur, dass gefragt wurde — keine Antwort. Das ist der Grund, warum die Frage danach auf keinem Gerät erneut erscheint. Eine Nichtantwort wird nicht ausgewertet und nicht durch eine Annahme ersetzt.

Verwendung: ausschließlich intern und nur in aggregierter Form („wie viele Personen nennen welchen Kanal“). Es erfolgt keine Weitergabe an Dritte, keine Werbe-Profilbildung und keine Zusammenführung mit den Analyse-Ereignissen aus Abschnitt 4.3. Die Angabe hat keinen Einfluss auf Preise, Buchungen oder Funktionen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch die freiwillige Eingabe). Speicherdauer: solange dein Konto besteht; die Angabe wird mit der Kontolöschung entfernt und kann jederzeit über unsere Kontaktadresse gelöscht oder geändert werden.

Weitere Informationen finden Sie auf unserer Cookie-Richtlinien-Seite.

§5 Drittanbieter und Auftragsverarbeiter

Zur Erbringung unserer Dienste setzen wir die folgenden Drittanbieter als Auftragsverarbeiter bzw. eigenverantwortliche Stellen ein:

Supabase Inc.

Sitz: San Francisco, CA, USA

Zweck: Datenbank-Hosting, Authentifizierung, Dateispeicher (Storage), Edge Functions. Datenverarbeitung erfolgt in EU-Rechenzentren (Irland, eu-west-1). Rechtsgrundlage für Drittland-Transfer: EU-Standardvertragsklauseln (SCC) und Data Processing Agreement (DPA).

Stripe Payments Europe Ltd.

Sitz: Dublin, Irland (EU) · PCI-DSS Level 1 zertifiziert

Zweck: Zahlungsabwicklung (Kreditkarte, SEPA, Apple Pay, Google Pay), Stripe Connect für Anbieter-Auszahlungen. Stripe verarbeitet Zahlungsmitteldaten eigenverantwortlich. Die Plattform überträgt nur die für die Transaktion notwendigen Daten (Betrag, Referenz, Kundenbezug).

Starke Kundenauthentifizierung (SCA) nach PSD2: Für Zahlungen im EWR setzen wir Stripe 3D-Secure 2.0 ein. Damit erfüllen wir Art. 97 der Zweiten Zahlungsdienste-Richtlinie (PSD2 / EU 2015/2366) sowie den zugrunde liegenden Regulatory Technical Standard (Delegierte VO 2018/389). Bei jeder Zahlung wird eine zweite, vom Karten-/ Kontoinhaber selbst durchgeführte Verifikation angefordert (z. B. Banking-App- Freigabe oder biometrische Bestätigung). Der Checkout-Flow umgeht SCA nicht — auch nicht über Tokenisierung oder Card-on-File-Pfade.

Fraud-Erkennung (Stripe Radar): Stripe analysiert jede Transaktion mit dem maschinellen Fraud-Erkennungs-System „Radar" auf Auffälligkeiten (IP, Device-Fingerprint, Velocity, Geo-Mismatch, bekannte Risiko-Muster). Verdächtige Transaktionen werden geblockt oder zur manuellen Prüfung markiert. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Schutz vor Zahlungsbetrug für die Plattform und alle ehrlichen Nutzer). Stripe ist Verantwortlicher für die Radar-Verarbeitung; betroffene Personen können dort Auskunfts- und Widerspruchsrechte ausüben (siehe stripe.com/de/privacy).

Speicherort & Drittland-Transfer: Primäre Verarbeitung in der EU (Dublin, Irland). Stripe kann Daten zur globalen Betrugsbekämpfung in die USA übertragen — Rechtsgrundlage Art. 46 DSGVO via EU-Standardvertragsklauseln (SCC, 2021/914) und Stripes DPA.

Google Ireland Limited / Google LLC (Google Workspace — Gmail)

Sitz: Dublin, Irland (EU); Muttergesellschaft Google LLC, Mountain View, USA

Zweck: Betrieb unseres Support-Postfachs auf eigener Domain. E-Mails, die du an unsere Support-Adressen schreibst, gehen dort ein und werden dort gespeichert; die Plattform gleicht sie von dort in ihren internen Posteingang ab und versendet unsere Antworten über dasselbe Postfach (Gmail API). Verarbeitet werden Absenderadresse, Name, Betreff, Nachrichteninhalt, Anhänge und Versandmetadaten — also alles, was du uns schreibst. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bearbeitung deiner Anfrage) bzw. Art. 6 Abs. 1 lit. f DSGVO.

Mailjet SAS (Sinch-Gruppe / Brevo)

Sitz: Paris, Frankreich (EU)

Zweck: Versand transaktionaler E-Mails (Buchungsbestätigungen, Passwort-Reset, OTP-Codes, Genehmigungsanfragen) und optionaler Newsletter. Es werden Name, E-Mail-Adresse und Versandmetadaten übermittelt.

Cloudflare Inc.

Sitz: San Francisco, CA, USA

Zweck: Content Delivery Network (CDN), DDoS-Schutz, DNS-Verwaltung und Hosting der statischen Webseiten (Cloudflare Pages). Cloudflare verarbeitet technische Zugriffsdaten (IP-Adresse, Request-Header) als Auftragsverarbeiter. Rechtsgrundlage für Drittland-Transfer: EU-Standardvertragsklauseln (SCC) und DPA.

Gelato Group AS

Sitz: Oslo, Norwegen (EWR)

Zweck: Optionaler Druck und Versand physischer Premium-Zertifikate (Print-on-Demand). Übermittelt werden nur die für die jeweilige Bestellung notwendigen Daten (Empfängername, Lieferadresse, Zertifikats-PDF). Eine Beauftragung erfolgt ausschließlich auf ausdrücklichen Wunsch des Nutzers im Buchungs-/Konto-Bereich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und EWR-Datenverarbeitung gem. DSGVO.

Google LLC (Sign in with Google) — optional, nur bei aktivem Klick

Sitz: 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA

Zweck: Konto-Anmeldung und -Erstellung ohne Passwort via OAuth 2.0. Übermittelt werden nur E-Mail-Adresse, Anzeigename und optional Profilbild — keine weiteren Google-Daten. Datenverarbeitung erfolgt ausschließlich nach aktivem Klick auf "Mit Google anmelden". Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Drittland-Transfer USA: EU-Standardvertragsklauseln (SCC) im Google Cloud Data Processing Addendum. Opt-Out jederzeit durch Konto-Löschung oder Trennung der OAuth-Verbindung im Account.

Apple Inc. (Sign in with Apple) — optional, nur bei aktivem Klick

Sitz: One Apple Park Way, Cupertino, CA 95014, USA

Zweck: Konto-Anmeldung und -Erstellung ohne Passwort via OAuth 2.0. Übermittelt werden E-Mail-Adresse (ggf. anonymisierte Apple-Relay-Mail im Format xyz@privaterelay.appleid.com) und Anzeigename. Besonderheit Anonymized Email: Du kannst bei der Apple-Anmeldung "Hide my email" wählen — wir sehen dann nur die Relay-Adresse, Mails kommen aber zuverlässig an deine echte Mailbox. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Drittland-Transfer USA: Apple Developer Program License Agreement enthält SCCs. Opt-Out jederzeit durch Konto-Löschung.

OpenStreetMap Foundation / Nominatim — Adress-Autocomplete via Server-Proxy

Sitz: Cambridge, Vereinigtes Königreich (Großbritannien, Angemessenheits-Beschluss EU-Kommission 28.06.2021)

Zweck: Geokodierung und Adress-Autocomplete bei der Kursort-Eingabe und Bundesland-Erkennung. Wichtiger Datenschutz-Hinweis: Anfragen laufen ausschließlich über unsere Server-Side Edge Function — Nominatim sieht nicht deine IP-Adresse, sondern nur die unseres Cloudflare-Workers. Übermittelt wird lediglich die Such-Eingabe (z.B. Ortsname oder Adress-Teil). Es entstehen keine Browser-Cookies bei Dritten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an funktionsfähigem Kursort-Search).

Push-Notification-Dienste (APNs / FCM / Expo) — nur Mobile-App, opt-in

Betreiber: Apple Inc. (APNs, Cupertino USA), Google LLC (FCM, Mountain View USA), Expo Inc. (Push-Service, Palo Alto USA)

Zweck: Versand von Push-Benachrichtigungen an die mobile App (iOS via APNs, Android via FCM, optional via Expo-Push als Proxy). Verarbeitet werden nur anonyme Push-Token (gerätespezifische ID ohne Personenbezug) und der Nachrichten-Text. Opt-In: Push-Benachrichtigungen aktivierst du explizit beim ersten App-Start; das System-Permission-Dialog deines Betriebssystems fragt vor jedem Token-Versand. Du kannst Push jederzeit in den App-Einstellungen oder Geräte-System-Einstellungen deaktivieren. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Drittland-Transfer USA: Standardvertragsklauseln (SCC) in den jeweiligen DPAs.

Mit allen Auftragsverarbeitern bestehen bzw. werden Auftragsverarbeitungsverträge (AVV / DPA) gemäß Art. 28 DSGVO abgeschlossen; einzelne Verträge befinden sich derzeit in Vorbereitung — der aktuelle Stand ist im Banner oben dokumentiert. Für US-amerikanische Anbieter gelten zusätzlich EU-Standardvertragsklauseln (SCC) als Rechtsgrundlage für den Drittland-Transfer.

§6 Datenweitergabe

Eine Weitergabe personenbezogener Daten an Dritte erfolgt nur in den folgenden Fällen:

6.1 An Kursanbieter bei Buchung

Bei einer Buchung erhält der jeweilige Kursanbieter die für die Durchführung des Kurses erforderlichen Daten des Teilnehmers: Name, E-Mail-Adresse, Buchungsdetails (Kurs, Termin). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

6.2 An Arbeitgeber bei Genehmigungsanfrage

Wenn ein Teilnehmer über die Plattform eine Bildungsurlaubs-Genehmigung beim Arbeitgeber beantragt, werden dem Arbeitgeber die für die Genehmigungsentscheidung relevanten Daten übermittelt: Name des Mitarbeiters, Kursbezeichnung, Termine, Anerkennungsstatus. Dies geschieht nur auf ausdrückliche Veranlassung des Teilnehmers.

6.3 Keine Datenweitergabe zu Werbezwecken

Eine Weitergabe personenbezogener Daten an Dritte zu Werbezwecken oder deren Verkauf findet nicht statt. Eine Übermittlung an Behörden erfolgt nur aufgrund gesetzlicher Verpflichtungen oder auf behördliche Anordnung.

6.4 Meldung von Anbieterdaten an das Bundeszentralamt für Steuern (PStTG / DAC7)

Entwurf – anwaltliche Prüfung ausstehend

Diese Information wurde zur Offenlegung der gesetzlichen Meldepflicht nach dem PStTG (Umsetzung der EU-Richtlinie 2021/514 „DAC7") neu ergänzt.

Als Plattformbetreiber im Sinne des Plattformen-Steuertransparenzgesetzes (PStTG) sind wir gesetzlich verpflichtet, bestimmte Daten der über die Plattform tätigen Kursanbieter zu erheben und einmal jährlich an das Bundeszentralamt für Steuern (BZSt) zu melden. Das BZSt kann diese Daten an die Steuerbehörden anderer EU-Mitgliedstaaten weiterleiten. Diese Meldepflicht betrifft nur Anbieter, die entgeltliche Leistungen über die Plattform erbringen — nicht Teilnehmende, die ausschließlich Kurse buchen.

  • Gemeldete Datenkategorien: Name bzw. Firma, Anschrift, Steueridentifikationsnummer (Steuer-ID/USt-IdNr.), ggf. Geburtsdatum oder Handels­registernummer, Kennung des Finanzkontos (Auszahlungskonto), die je Quartal gutgeschriebenen Vergütungen (Umsätze), Zahl der Transaktionen und einbehaltene Gebühren.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) i. V. m. den §§ 13 ff. PStTG; ergänzend gelten die Informationspflichten nach Art. 13/14 DSGVO.
  • Empfänger: Bundeszentralamt für Steuern (BZSt), An der Küppe 1, 53225 Bonn; im Wege des automatischen Informationsaustauschs ggf. weitere EU-Steuerbehörden.
  • Information der Anbieter: Betroffene Anbieter werden über die zu ihnen gemeldeten Daten im gesetzlich vorgesehenen Umfang informiert (siehe auch Anbieter-AGB §4a).

§7 Speicherdauer und Löschung

Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

  • Nutzerkonto: Daten werden bei Kontolöschung entfernt, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Buchungs- und Zahlungsdaten: 10 Jahre nach Abschluss des Geschäftsjahres gemäß steuer- und handelsrechtlichen Aufbewahrungspflichten (§257 HGB, §147 AO).
  • Rechnungen: 10 Jahre (steuerrechtliche Aufbewahrungspflicht).
  • Chat-Nachrichten: Zweckgebunden an den Buchungs- bzw. Support-Vorgang. Löschung nach Abschluss und Ablauf etwaiger Aufbewahrungsfristen.
  • Newsletter-Daten: Bis zum Widerruf der Einwilligung (Abmeldung). Nachweis der Einwilligung (DOI-Log) wird für die Dauer möglicher Rechtsansprüche aufbewahrt.
  • Sicherheits- und Audit-Logs (IP, Login, Admin-Events): je nach Log-Typ 90 bis 365 Tage, sofern kein Sicherheitsvorfall eine längere Speicherung erfordert.
  • Fehler-/Diagnose-Logs: Automatische Löschung nach den hinterlegten Cleanup-Regeln, regelmäßig spätestens nach 90 bis 365 Tagen je nach Tabelle.
  • First-Party-Analyse-Events: maximal 90 Tage; lokale Analyse-Keys werden beim Analyse-Widerruf gelöscht.

Die Plattform bietet eine DSGVO-Export-Funktion, mit der Nutzer ihre gespeicherten Daten im maschinenlesbaren Format (JSON) herunterladen können.

§8 Betroffenenrechte

Als betroffene Person haben Sie gemäß DSGVO folgende Rechte:

  • Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten verlangen. Nutzen Sie hierzu die DSGVO-Export-Funktion in Ihrem Nutzerkonto oder kontaktieren Sie uns direkt.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen. Viele Angaben können Sie direkt in Ihrem Profil ändern.
  • Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer personenbezogenen Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen entgegenstehen. Eine Kontolöschung können Sie über Ihr Nutzerprofil oder per E-Mail an uns veranlassen.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen, z. B. wenn die Richtigkeit der Daten bestritten wird.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, dass Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format bereitgestellt werden. Die Plattform bietet hierzu eine DSGVO-Export-Funktion (JSON-Export).
  • Widerspruchsrecht (Art. 21 DSGVO): Sie können jederzeit Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten einlegen, soweit die Verarbeitung auf berechtigten Interessen beruht (Art. 6 Abs. 1 lit. f DSGVO). Bei Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.
  • Widerruf von Einwilligungen: Erteilte Einwilligungen (z. B. Newsletter) können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: datenschutz@bildungsurlaub-berater.de

§9 Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre personenbezogenen Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder Zugriff unberechtigter Personen zu schützen:

  • Transportverschlüsselung: Sämtliche Datenübertragungen erfolgen über TLS/HTTPS (SSL-Verschlüsselung).
  • Zugriffskontrolle (Row Level Security): Die Datenbank setzt Supabase Row Level Security (RLS) ein. Jede Datenbankabfrage wird gegen Zugriffsregeln geprüft, sodass Nutzer nur auf ihre eigenen Daten zugreifen können.
  • Passwörter: Passwörter werden ausschließlich als kryptographische Hashes gespeichert (bcrypt via Supabase Auth). Klartext-Passwörter werden zu keinem Zeitpunkt gespeichert.
  • Zwei-Faktor-Authentifizierung (2FA): Für erhöhte Kontosicherheit steht optional eine Zwei-Faktor-Authentifizierung via TOTP (zeitbasiertes Einmalpasswort) zur Verfügung. Für Provider und Arbeitgeber wird 2FA empfohlen.
  • E-Mail-OTP: Für sicherheitskritische Aktionen (z. B. Administratorzugriff) wird ein zusätzlicher E-Mail-OTP-Code (einmaliges Passwort per E-Mail) verlangt. OTP-Codes werden als SHA-256-Hash gespeichert und haben eine begrenzte Gültigkeit.
  • Rate-Limiting: API-Endpunkte sind gegen Brute-Force-Angriffe durch Rate-Limiting geschützt (z. B. maximal 3 OTP-Versuche in 15 Minuten).
  • Audit-Logs: Sicherheitsrelevante Aktionen (Login, OTP-Verifikation, Rollenänderungen) werden protokolliert.

Unsere Sicherheitsmaßnahmen werden regelmäßig überprüft und an den Stand der Technik angepasst.

§9a Meldung von Datenschutzverletzungen (Art. 33, 34 DSGVO)

Entwurf – anwaltliche Prüfung ausstehend

Diese Klausel zum Umgang mit Datenpannen wurde ergänzt, um unsere Pflichten und Ihre Rechte nach Art. 33/34 DSGVO transparent zu machen.

Trotz aller Schutzmaßnahmen lässt sich eine Verletzung des Schutzes personenbezogener Daten („Datenpanne", z. B. unbefugter Zugriff, Verlust oder unrechtmäßige Offenlegung) nie vollständig ausschließen. Für diesen Fall gilt:

  • Meldung an die Aufsichtsbehörde (Art. 33 DSGVO): Liegt eine meldepflichtige Verletzung des Schutzes personenbezogener Daten vor, melden wir diese unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Aufsichtsbehörde (siehe §11), es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für Ihre Rechte und Freiheiten.
  • Benachrichtigung der betroffenen Personen (Art. 34 DSGVO): Ist die Verletzung voraussichtlich mit einem hohen Risiko für Ihre persönlichen Rechte und Freiheiten verbunden, benachrichtigen wir auch Sie als betroffene Person unverzüglich in klarer und einfacher Sprache. Die Benachrichtigung beschreibt die Art der Verletzung, voraussichtliche Folgen, ergriffene bzw. vorgeschlagene Gegenmaßnahmen sowie eine Kontaktstelle für weitere Informationen.
  • Dokumentation: Alle Datenpannen werden intern dokumentiert (Sachverhalt, Auswirkungen, Abhilfemaßnahmen), damit die Aufsichtsbehörde die Einhaltung überprüfen kann.
  • Auftragsverarbeiter: Unsere Auftragsverarbeiter (siehe §5) sind vertraglich verpflichtet, uns eine Verletzung in ihrem Verantwortungsbereich unverzüglich zu melden, damit wir unsere Fristen einhalten können.

Hinweise auf mögliche Sicherheitsvorfälle können Sie jederzeit an datenschutz@bildungsurlaub-berater.de richten.

§10 Änderungen der Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen des Dienstes bzw. der Datenverarbeitung aktuell zu halten. Die jeweils aktuelle Fassung ist stets auf dieser Seite abrufbar.

Bei wesentlichen Änderungen, die Ihre Rechte oder die Art der Datenverarbeitung betreffen, werden registrierte Nutzer per E-Mail oder durch einen Hinweis auf der Plattform informiert.

Das Datum der letzten Aktualisierung wird am Ende dieser Seite angezeigt.

§11 Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt (Art. 77 DSGVO).

Die für uns zuständige Aufsichtsbehörde ist:

Berliner Beauftragte für Datenschutz und Informationsfreiheit

Alt-Moabit 59–61

10555 Berlin

Telefon: +49 30 13889-0 · E-Mail: mailbox@datenschutz-berlin.de

Hinweis: Die zuständige Aufsichtsbehörde richtet sich nach dem Sitz des Verantwortlichen. Eine Übersicht aller Landesbeauftragten für Datenschutz finden Sie unter bfdi.bund.de.