Lab-Datenschutzerklärung — Ergänzung
Datenschutzerklärung — Ergänzung Lernplattform “Lab” — v3
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
Jaciel Antonio Acea Ruiz
Prinzenallee 38
13359 Berlin, Deutschland
E-Mail allgemein: kontakt@techlogia.de
E-Mail für Datenschutzanfragen: datenschutz@techlogia.de
Ein Datenschutzbeauftragter ist nach § 38 Abs. 1 BDSG i.V.m. Art. 37 DSGVO nicht zu bestellen.
2. Welche personenbezogenen Daten verarbeitet werden
2.1 Bei der Registrierung als Lerner (individuell)
- E-Mail-Adresse — zur Identifikation und für die Double-Opt-In-Bestätigungsmail
- Passwort — wird ausschließlich als bcrypt-Hash gespeichert
- Geburtsjahr — zur Prüfung des Mindestalters (8 Jahre) und Auslösung der Eltern-Einwilligung bei unter 16-Jährigen (Datenminimierung: nur Geburtsjahr, nicht Datum)
- hCaptcha-Token — einmaliger Wert zur Bot-Abwehr; wird nicht persistent gespeichert
- Bestätigungs-Token (DOI) — zufällig generiert, gültig 24 Stunden
2.2 Während der Lab-Nutzung
- IP-Adresse — in Server-Logs zur Abuse-Abwehr und Quota-Durchsetzung
- VM-Metadaten — Hetzner-VM-ID, IPv4/IPv6, Status, Zeitstempel
- Lernfortschritt — begonnene/abgeschlossene Lektionen mit Zeitstempel
- Validator-Ergebnisse — JSON mit Check-Namen und Status, keine Klartext-Eingaben
- XP-Punkte — kumulativer Fortschrittswert (Gamification)
2.3 Audit-Logs
Sicherheitsrelevante Aktionen werden protokolliert: Zeitstempel, User-ID, Aktionstyp, betroffene Entität, IP-Adresse.
2.4 Eltern-Einwilligung bei Minderjährigen unter 16 Jahren
- E-Mail-Adresse des Erziehungsberechtigten
- Eltern-Consent-Token — gültig 14 Tage
- Eltern-Consent-Zeitstempel — Nachweis nach Art. 7 Abs. 1 DSGVO
Ohne Bestätigung innerhalb von 14 Tagen wird das Konto automatisch gelöscht.
2.5 Lehrkräfte und Schulverwaltung (schulbasierte Nutzung)
Für Lehrkräfte und Schul-Administratoren verarbeiten wir:
- E-Mail-Adresse — Authentifizierung und Kommunikation
- Anzeigename — Darstellung in der Plattform
- Rollenzugehörigkeit — Lehrkraft oder Schulverwaltung
- Klassenzuordnungen — betreute Klassen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung mit der Schule) i.V.m. AVV nach Art. 28 DSGVO. Die Schule ist datenschutzrechtlich Verantwortlicher; Techlogia handelt als Auftragsverarbeiter.
2.6 Klassen-Schüler (schulbasierte Nutzung ohne E-Mail)
Schülerinnen und Schüler, die über eine Schulklasse teilnehmen, werden von der Lehrkraft angelegt:
- Anmeldename — von der Lehrkraft vergeben (Pseudonym möglich)
- Klassen-Code — alphanumerisch, zur Zuordnung
- Lernfortschritt und Validator-Ergebnisse — wie bei individuellen Lernern
Nicht erhoben: E-Mail, Passwort, Geburtsjahr.
Eltern-Einwilligung: Liegt bei der Schule gemäß Schulrecht des Bundeslandes.
Aufbewahrung: 90 Tage nach Deaktivierung der Klasse automatisch gelöscht.
2.7 OAuth-Anmeldung (Google, GitHub)
- Provider-ID — stabile, anonyme Kennung (Google: Sub-Claim; GitHub: numerische ID)
- E-Mail-Adresse — vom Provider übermittelt
- Anzeigename — änderbar
- Session-ID — OIDC-Session-Kennung für Back-Channel-Logout
Kein Passwort gespeichert. Der Provider erhält keine Lab-Nutzungsdaten.
2.8 Forensische Snapshots (Sicherheitsvorfälle)
Nur bei konkretem Missbrauchsverdacht (z. B. auffällige Last/Datenverkehr oder eine Abuse-Meldung unseres Hosters) sichern wir vor dem automatischen Löschen der Lab-VM einen technischen Schnappschuss: Prozessliste, Netzwerkverbindungen sowie System- und Authentifizierungs-Logs. Bei normaler Nutzung und regulärem Beenden einer Sitzung geschieht dies nicht. Zweck: Vorfallsaufklärung, Missbrauchsabwehr sowie Wahrung und Verteidigung rechtlicher Ansprüche (Art. 6 (1) (f) DSGVO). Die Snapshots werden verschlüsselt in einem Rechenzentrum in der EU gespeichert und nach 90 Tagen automatisch gelöscht. Ausnahme (Legal Hold): Liegt zu einem Vorfall eine behördliche oder strafrechtliche Anfrage vor, bewahren wir die betroffenen Daten zur Beweissicherung so lange auf, wie es für das jeweilige Verfahren erforderlich ist, und löschen sie unmittelbar danach.
3. Zweck und Rechtsgrundlage
| Verarbeitung | Zweck | Rechtsgrundlage |
|---|---|---|
| Account-Anlage, Login, DOI-Mail | Lab-Zugang | Art. 6(1)(b) DSGVO |
| Geburtsjahr + Eltern-Consent <16 | Gesetzliche Pflicht | Art. 6(1)(c) + Art. 8 DSGVO |
| hCaptcha | Bot-Abwehr | Art. 6(1)(a) DSGVO (Einwilligung, Kategorie “Funktional”) |
| IP-Adresse + Quota | Missbrauchsschutz | Art. 6(1)(f) DSGVO |
| Lab-VMs | Übungsdurchführung | Art. 6(1)(b) DSGVO |
| Lernfortschritt + XP | Fortschrittsanzeige | Art. 6(1)(b) DSGVO |
| CPU-/Bandwidth-Watcher | Mining-/DDoS-Schutz | Art. 6(1)(f) DSGVO |
| Forensische Snapshots | Vorfallsaufklärung | Art. 6(1)(f) DSGVO |
| Audit-Logs | Nachvollziehbarkeit | Art. 6(1)(f) DSGVO |
| AGB-Annahme | Nachweispflicht | Art. 6(1)(c) DSGVO |
| Schulbasierte Nutzung | Lernplattform im Schulkontext | Art. 6(1)(b) + Art. 28 DSGVO |
| OAuth (Google/GitHub) | Alternative Authentifizierung | Art. 6(1)(a) + Art. 6(1)(b) DSGVO |
4. Empfänger / Auftragsverarbeiter
4.1 Hetzner Online GmbH
Cloud-Hosting der Lab-VMs + Plattform-Infrastruktur + verschlüsselte Backup-Storage. Ausschließlich EU-Rechenzentren. AVV nach Art. 28 DSGVO.
4.2 Intuition Machines, Inc. — hCaptcha
Bot-Abwehr bei Registrierung. Setzt Cookies (__cf_bm + hCaptcha-Session). Widget lädt erst nach Einwilligung (Cookie-Banner, Kategorie “Funktional”). USA-Transfer: EU-US Data Privacy Framework + SCCs.
4.3 Eigener Mail-Server (mail.techlogia.de)
DOI-Mails, Eltern-Consent, Passwort-Reset. Hetzner-Server Nürnberg/Deutschland. Kein Drittlandtransfer. Mailcow (Open Source).
4.4 Google Ireland Limited — OAuth
“Mit Google anmelden”: E-Mail, Name, Provider-ID an Google. Keine Lab-Nutzungsdaten an Google. Rechtsgrundlage: Art. 6(1)(a) DSGVO.
4.5 GitHub, Inc. (Microsoft) — OAuth
“Mit GitHub anmelden”: E-Mail, Username, Provider-ID an GitHub. USA-Transfer: EU-US DPF + SCCs.
5. Speicherdauer
| Daten | Speicherdauer |
|---|---|
| Account-Daten (E-Mail, Passwort-Hash, Geburtsjahr) | Bis Account-Löschung |
| Eltern-E-Mail | Bis Account-Löschung / Widerruf |
| Eltern-Consent-Token | 14 Tage (danach Auto-Löschung) |
| Eltern-Consent-Zeitstempel | Bis Account-Löschung (Nachweispflicht) |
| DOI-Token | 24 Stunden; Account nach 48 h gelöscht |
| Lab-VM-Live-Daten | Max. 90 min Hard-Cap |
| Lab-Session-Metadaten | Bis Account-Löschung |
| Lernfortschritt + Validator + XP | Bis Account-Löschung (kaskadierte Löschung) |
| Klassen-Schüler-Daten | 90 Tage nach Klassen-Deaktivierung |
| OAuth-Provider-ID + Session-ID | Bis Account-Löschung |
| Forensische Snapshots | 90 Tage |
| Audit-Logs | Pseudonymisiert nach Löschung; 1 Jahr Retention |
| Server-Logs (IP) | 7 Tage (DSK-Empfehlung) |
| AGB-Annahme | Bis Account-Löschung (§ 305 BGB) |
| Push-Tokens | 90 Tage nach letzter Nutzung |
| AVV-Signatur-Events | 7 Jahre (§ 257 HGB) |
6. Rechte der betroffenen Person
- Auskunft (Art. 15) — Self-Service-Datenexport im Profil
- Berichtigung (Art. 16)
- Löschung (Art. 17) — Self-Service im Profil, sofortige Kaskade
- Einschränkung (Art. 18)
- Datenübertragbarkeit (Art. 20) — JSON-Export
- Widerspruch (Art. 21) gegen Art. 6(1)(f)-Verarbeitungen
- Widerruf (Art. 7 Abs. 3) — Cookie-Einwilligungen über Footer-Link “Cookie-Einstellungen”
Schulbasierte Nutzung: Betroffenenrechte gegenüber der Schule als Verantwortlichem geltend machen.
Beschwerderecht (Art. 77): Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI), Alt-Moabit 59-61, 10555 Berlin, mailbox@datenschutz-berlin.de
Für Anfragen: datenschutz@techlogia.de oder Self-Service im Lerner-Profil.
7. Cookies im Lab-Feature
7.1 Notwendige Cookies
| Cookie | Zweck | Speicherdauer |
|---|---|---|
access_token (HttpOnly, Secure, SameSite=Strict) | Login-Session | Session-bezogen |
refresh_token (HttpOnly, Secure, SameSite=Strict) | Session-Verlängerung | 30 Tage |
techlogia_cookie_consent (localStorage) | Cookie-Einstellungen | Bis Widerruf |
7.2 Funktionale Cookies (Opt-in)
| Cookie | Zweck | Speicherdauer |
|---|---|---|
hCaptcha-Cookies (__cf_bm, hCaptcha-Session) | Bot-Erkennung bei Registrierung | Session-bezogen |
hCaptcha-Widget lädt erst nach Einwilligung in der Banner-Kategorie “Funktional”.
7.3 Analyse — Umami (cookieless, kein Opt-in nötig)
Opt-out über Cookie-Banner möglich.
7.4 Marketing-Cookies (Opt-in)
| Cookie | Zweck |
|---|---|
| TikTok-Pixel | Conversion-Tracking für Lab-Werbekampagnen |
Keine Lerner-PII an TikTok — nur anonyme Conversion-Signale.
8. Automatisierte Entscheidungsfindung (Art. 22 DSGVO)
CPU-/Bandwidth-/Process-Watcher beenden VMs bei Schwellwert-Überschreitung. Keine Account-Sperren ohne menschliche Prüfung. Erfüllt nicht Art. 22 Abs. 1 DSGVO (nur vorübergehende technische Maßnahme). Einspruch: datenschutz@techlogia.de (5 Werktage).
9. Hinweise zu Minderjährigen (Art. 8 DSGVO, § 4 BDSG)
Mindestalter: 8 Jahre. Unter 16: Eltern-Einwilligung per Bestätigungs-Link. Widerruf jederzeit an datenschutz@techlogia.de (führt zur vollständigen Account-Löschung). Keine Werbung, kein Profiling. Bei schulbasierter Nutzung: Schule ist verantwortlich (§ 2.6).
10. Sicherheit (Art. 32 DSGVO)
TLS/HTTPS, bcrypt, eigener DB-User, HttpOnly+Secure+SameSite=Strict, JWT+Refresh-Rotation, MFA (TOTP RFC 6238) für Admins, verschlüsselte Backups (restic), Brute-Force-Schutz, CrowdSec WAF, CSP+HSTS, structlog mit automatischer Datenmaskierung.
11. Änderungen
Aktuelle Fassung: techlogia.de/lab/datenschutz. Wesentliche Änderungen werden per E-Mail mitgeteilt.
Stand: 2026-05-26 — Version 3
Ergänzung 2026-07-12 — Anmeldung mit Apple
Login über Apple („Sign in with Apple“)
Du kannst dich alternativ mit deinem Apple-Konto anmelden („Sign in with Apple“). Dabei erhalten wir von Apple ausschließlich: eine pseudonyme Nutzerkennung („sub“), deine E-Mail-Adresse — auf Wunsch eine von Apple erzeugte private Relay-Adresse („E-Mail verbergen“), sodass wir deine echte Adresse nicht sehen — sowie beim ersten Login optional deinen Namen. Es findet kein Tracking über Apple statt; wir erhalten keine weiteren Profil- oder Gerätedaten.
Die Daten dienen ausschließlich der Kontoerstellung und Anmeldung (Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung). Anbieter ist Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland; Details in der Datenschutzrichtlinie von Apple. Transaktionale E-Mails (z. B. Anmelde-Codes oder System-Benachrichtigungen) senden wir an die von Apple bereitgestellte Adresse — bei Relay-Adressen leitet Apple diese an dein Postfach weiter.
Ergänzung 2026-07-12 — Push-Mitteilungen
Push-Mitteilungen der mobilen App
Wenn du in der Techlogia-App Mitteilungen aktivierst, erzeugt dein Gerät eine Geräte-Kennung (Push-Token), die wir speichern, um dir gezielte Mitteilungen zusenden zu können (z. B. neue Lab-Module oder ein Hinweis, dass deine Lab-Umgebung in Kürze automatisch beendet wird). Zur Zustellung wird der Push-Token an den Apple-Push-Dienst (APNs) übermittelt; Apple leitet die Mitteilung an dein Gerät weiter. Es werden dabei keine Inhalte deines Kontos an Dritte weitergegeben, die über Titel und Text der Mitteilung hinausgehen.
Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du durch die iOS-Berechtigungsabfrage erteilst. Du kannst sie jederzeit widerrufen — entweder in den iOS-Einstellungen → Mitteilungen oder indem du dich in der App abmeldest; der Push-Token wird dann gelöscht. Anbieter des Zustelldienstes ist Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland.
Ergänzung 2026-06-13 — App-Nutzungsstatistik
Nutzungsstatistik der mobilen App
In der Techlogia-App messen wir — sofern du nicht widersprochen hast — eine anonyme Nutzungsstatistik, um zu verstehen, welche Bereiche genutzt werden, und die App zu verbessern. Erhoben werden ausschließlich: der besuchte App-Bereich aus einer festen Liste (z. B. „Blog“, „Lab-Terminal“), die Sitzungsdauer in Sekunden sowie ein Zeitstempel. Zur Gruppierung zusammenhängender Aufrufe verwenden wir eine zufällige, lokal in der App erzeugte Kennung (install_id), die nicht mit deinem Konto, deiner E-Mail oder Geräte-Hardware verknüpft ist.
Es werden keine personenbezogenen Daten, keine Freitexte, keine Inhalte und keine präzisen Geräte-IDs übermittelt. Die Auswertung erfolgt als anonyme Aggregat-Zähler auf unserem eigenen Server in Deutschland (Speicherdauer 90 Tage). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Produktverbesserung). Du kannst dieser Erhebung jederzeit in der App unter Einstellungen → Nutzungsstatistik widersprechen (Art. 21 DSGVO).
Ergänzung 2026-07-17 — Fehler- und Absturzdiagnose
Fehlerberichte (Website, Lernplattform und App)
Wenn auf unserer Website, in der Lernplattform oder in der Techlogia-App ein technischer Fehler oder Absturz auftritt, übermittelt die Anwendung einen Fehlerbericht an unser eigenes, selbst gehostetes Fehleranalyse-System (Sentry, betrieben auf unseren Servern in Deutschland — es findet keine Übermittlung an Dritte oder in Drittländer statt). Ein Fehlerbericht enthält: die technische Fehlermeldung samt Programm-Ablaufpfad, den betroffenen Seiten- bzw. App-Bereich, Browser- bzw. Gerätetyp und Betriebssystem-Version sowie einen Zeitstempel.
Wir haben die Berichte technisch so konfiguriert, dass keine Passwörter, Anmelde-Token, Cookies, E-Mail-Adressen oder Formulareingaben enthalten sind — entsprechende Felder werden vor dem Versand automatisch entfernt bzw. maskiert; IP-Adressen werden nicht gespeichert. Die Berichte werden nach 30 Tagen automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen, fehlerfreien Betrieb).
Ergänzung 2026-07-17 — Anonyme Leistungsmessung
Leistungsdaten (Website, Lernplattform und App)
Zusätzlich zu Fehlerberichten übermitteln unsere Anwendungen anonyme Leistungsmesswerte an dasselbe selbst gehostete Analyse-System (Server in Deutschland, keine Drittländer-Übermittlung): den Namen des aufgerufenen Bereichs bzw. Vorgangs (z. B. „App-Start“, „Lab-Übersicht laden“), die Ladedauer in Millisekunden, Gerätetyp/Betriebssystem-Version sowie einen Zeitstempel. Damit erkennen wir langsame Bereiche und können die Anwendung spürbar schneller machen.
Die Messwerte enthalten keine personenbezogenen Daten, keine Eingaben und keine Konto-Verknüpfung; es wird nur eine Stichprobe der Vorgänge übermittelt. Die Daten werden nach 30 Tagen automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem schnellen, zuverlässigen Betrieb).
