Skip to main content

AILearn360 Datenschutzrichtlinie

Version 2.8
Wirksam: 14. April 2026Zuletzt Aktualisiert: 14. April 2026

Einführung

AILearn360 respektiert Ihre Privatsphäre und verpflichtet sich, Ihre personenbezogenen Daten zu schützen. Diese Datenschutzrichtlinie erklärt, wie wir Ihre Informationen sammeln, verwenden und sichern, wenn Sie unsere Lernplattform nutzen.

Hinweis: Diese Richtlinie deckt die allgemeine Plattformnutzung ab. KI-spezifische Datenverarbeitung erfordert separate Einwilligung und ist in der KI-Datenschutzrichtlinie abgedeckt.

Informationen, die Wir Sammeln

Kontoinformationen

  • Name, E-Mail-Adresse, Benutzername
  • E-Mail-Adresse, Telefonnummer (falls angegeben)
  • Passwort (gehasht), Passkey-Authentifizierungseinstellungen
  • Profil-Sprachpräferenzen, Zeitzone

Dokumente und Inhalte

  • PDFs, Textdateien und andere Studienmaterialien, die Sie hochladen
  • Quizfragen, Zusammenfassungen und Notizen, die aus Ihren Dokumenten erstellt werden
  • Quiz-Ergebnisse, Studien-Sitzungsverlauf, Fortschrittsverfolgung
  • Notizen, Anmerkungen, benutzerdefinierte Quizfragen

Nutzungs- und Technische Daten

  • Verwendete Funktionen, verbrachte Zeit, Interaktionsmuster
  • Browser-Typ, Betriebssystem, Geräte-Identifikatoren
  • IP-Adresse, Sitzungsdaten, Fehlerprotokolle
  • Aggregierte Nutzungsstatistiken, Leistungsmetriken

Sicherheits- und Compliance-Daten

  • Anmeldeversuche, Kontozugriffsverlauf
  • Fehlgeschlagene Authentifizierungen, verdächtige Aktivitäten
  • Kontoänderungen, Datenschutzeinstellungsänderungen
  • Einwilligungsaufzeichnungen, Datenverarbeitungsaktivitäten

Antivirus-Scan-Daten

Zweck: Sie und andere Benutzer vor schädlichen Dateien schützen

Rechtsgrundlage: Berechtigtes Interesse (Sicherheit und Schutz des Dienstes)

Aufbewahrung: Scan-Protokolle werden temporär für Überwachung aufbewahrt; infizierte Dateien werden bis zu 30 Tage unter Quarantäne gestellt und danach gelöscht

Geräteverfolgungsdaten

  • Browser-Typ, OS, Bildschirmauflösung, Zeitzone
  • Wird für Betrugserkennung und Missbrauchsprävention verwendet
  • Pro Gerät/IP verfolgt, um Missbrauch zu verhindern und Limits dafür durchzusetzen, wie viele Konten innerhalb eines rollierenden Zeitfensters vom selben Gerät oder Standort erstellt werden können
  • Registrierte Geräte (max. 3 pro Konto)
  • Hardware-Konkurrenz, Sprache, Plattform-Info

Zweck: Kontoerstellungs-Missbrauch verhindern, verdächtige Aktivitäten erkennen, Gerätelimits verwalten

Rechtsgrundlage: Berechtigtes Interesse (Sicherheit, Betrugsprävention)

Aufbewahrung: Während das Konto aktiv ist + 90 Tage nach Kontolöschung

Einwilligungsbasierte Analytik

Auf unserer Website nutzen wir Google Tag Manager, wenn du Analytics-Cookies akzeptierst, um Google Analytics 4 zu laden und Funktionsnutzung, Login- und Abo-Konversionen sowie die Website-Performance zu messen.

Rechtsgrundlage: Einwilligung nach DSGVO und ePrivacy. Analytics-Tags werden vor der Einwilligung nicht geladen.

Kontrolle: Du kannst die Einwilligung jederzeit im Cookie-Banner aendern oder widerrufen. Essenzielle Cookies funktionieren auch ohne Analytics-Einwilligung.

Anbieter und Umfang: Google kann Analytics-Daten in unserem Auftrag zur Messung und Berichterstellung verarbeiten. Diese Konfiguration ist auf die Website beschraenkt und aendert keine serverseitige Verarbeitung.

Wie Wir Ihre Informationen Verwenden

  • Ihr Konto erstellen und verwalten
  • Kernplattformfunktionen bereitstellen
  • Ihre hochgeladenen Dokumente verarbeiten und speichern
  • Studienmaterialien generieren und Fortschritt verfolgen
  • Kundensupport bereitstellen
  • Zahlungen verarbeiten und Abonnements verwalten

    Dateiverarbeitung

    • Textinhalt für KI-Analyse und Quizgenerierung extrahieren
    • DOCX-Dateien zur Sicherheit in PDF-Format konvertieren
    • Große Dateien chunkieren, um Speicherprobleme zu vermeiden
    • Tabellen, Formulare und strukturierte Daten identifizieren
    • Miniaturansichten und Vorschauen generieren
    • Nach Malware scannen
    • Große Dateien in Abschnitte aufteilen, um Speicherprobleme zu vermeiden

    Rechtsgrundlage: Berechtigtes Interesse - Artikel 6(1)(f) DSGVO

    File Formats: PDF, DOCX (max. 50 MB pro Datumi)

    Datenaustausch und Offenlegung

    Zahlungsabwicklung

    Anbieter: Stripe

    Zweck: Kreditkartenverarbeitung, Abonnementverwaltung

    Geteilte Daten: Rechnungsinformationen, Transaktionsdaten

    Infrastruktur

    Anbieter: Cloudflare

    Zweck: CDN, DDoS-Schutz, Sicherheit

    Geteilte Daten: Technische Daten, IP-Adressen

    Datensicherheit

    • Verschlüsselung: Daten in Transit verschlüsselt (TLS 1.3) und im Ruhezustand (AES-256)
    • Zugangskontrollen: Rollenbasierte Zugriffssteuerung, Multi-Faktor-Authentifizierung
    • Netzwerksicherheit: Firewalls, Intrusion Detection
    • Sichere Entwicklung: Sicherheitstests und Code-Reviews

    • Mitarbeiterschulung: Regelmäßige Datenschutz- und Sicherheitsschulungen
    • Datenminimierung: Nur notwendige Daten sammeln
    • Zugriffsprotokolle: Alle Datenzugriffe werden protokolliert und überwacht
    • Vorfallreaktion: Verfahren für Datenlecks und Sicherheitsvorfälle

    Benachrichtigung über Datenschutzverletzungen

    AiLearn360 implementiert ein Verfahren zur Benachrichtigung über Datenschutzverletzungen gemäß den Artikeln 33 und 34 der DSGVO.

    Was ist eine Datenschutzverletzung

    Eine Datenschutzverletzung ist eine Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, Verlust, Veränderung, unbefugten Offenlegung von oder unbefugtem Zugang zu personenbezogenen Daten führt, die übertragen, gespeichert oder anderweitig verarbeitet werden.

    Benachrichtigung der Aufsichtsbehörde (DSGVO Art. 33)

    72 hours: Innerhalb von 72 Stunden nach Bekanntwerden einer Datenschutzverletzung benachrichtigt AiLearn360 die zuständige Aufsichtsbehörde (Garante per la Protezione dei Dati Personali für Italien oder die federführende Aufsichtsbehörde bei grenzüberschreitender Verarbeitung), es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen.

    Die Benachrichtigung beschreibt die Art der Verletzung, die Kategorien und die ungefähre Anzahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen zur Behandlung der Verletzung und zur Minderung ihrer möglichen nachteiligen Auswirkungen sowie die Kontaktdaten unseres Datenschutzbeauftragten.

    Wird die Benachrichtigung nicht innerhalb von 72 Stunden übermittelt, ist ihr eine Begründung für die Verzögerung beizufügen; sie kann schrittweise erfolgen.

    Mitteilung an Betroffene (DSGVO Art. 34)

    Without undue delay: Unverzüglich

    Wenn eine Datenschutzverletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, teilt AiLearn360 die Verletzung den betroffenen Personen unverzüglich mit. Die Mitteilung beschreibt die Art der Verletzung und enthält die nach Art. 33(3) DSGVO erforderlichen Informationen.

    Eine Mitteilung an Betroffene ist nicht erforderlich, wenn: (a) geeignete technische und organisatorische Schutzmaßnahmen auf die betroffenen Daten angewendet wurden (z. B. Verschlüsselung); (b) Folgemaßnahmen ergriffen wurden, die das hohe Risiko beseitigen; oder (c) dies einen unverhältnismäßigen Aufwand erfordern würde; in diesem Fall wird eine öffentliche Bekanntmachung oder eine gleichwertige Maßnahme getroffen.

    Unser interner Prozess zur Reaktion auf Datenschutzverletzungen

    1. 1.Erkennung und Eindämmung (Ziel: innerhalb von 4 Stunden nach Erkennung)
    2. 2.Risikobewertung und Klassifizierung (Ziel: innerhalb von 24 Stunden)
    3. 3.Benachrichtigung der Aufsichtsbehörde, falls erforderlich (Ziel: innerhalb von 72 Stunden)
    4. 4.Mitteilung an betroffene Nutzer, falls erforderlich (Ziel: unverzüglich)
    5. 5.Nachprüfung des Vorfalls und Behebungsplan (Ziel: innerhalb von 30 Tagen)

    Um eine mutmaßliche Datenschutzverletzung zu melden, kontaktieren Sie unseren Datenschutzbeauftragten sofort unter [email protected].

    Datenaufbewahrung

    • Aktive Konten: Daten werden aufbewahrt, solange das Konto aktiv ist
    • Inaktive Konten: Daten werden nach 3 Jahren Inaktivität gelöscht
    • Gelöschte Konten: Daten werden innerhalb von 90 Tagen nach Kontolöschung gelöscht
    • Backup-Daten: Aus Backups entfernt innerhalb von 12 Monaten

    Sicherheits- und Compliance-Daten

    • Zugriffsprotokolle: Für 90 Tage aufbewahrt
    • Sicherheitsvorfälle: Für 2 Jahre für Einhaltung aufbewahrt
    • Einwilligungsaufzeichnungen: Für 3 Jahre nach Widerruf aufbewahrt
    • Audit-Pfade: Für erforderliche rechtliche Einhaltung-Zeiträume aufbewahrt

    Ihre Rechte

    Recht auf Zugang

      Recht auf Berichtigung

      • Ungenaue Daten korrigieren
      • Unvollständige Daten vervollständigen
      • Ihre Kontoinformationen aktualisieren

      Recht auf Löschung

      • Daten nicht mehr notwendig sind
      • Sie Ihre Einwilligung widerrufen (für einwilligungsbasierte Verarbeitung)
      • Daten unrechtmäßig verarbeitet wurden
      • Löschung gesetzlich erforderlich ist

      Recht auf Datenübertragbarkeit

      • Ihre Daten in einem strukturierten, maschinenlesbaren Format exportieren
      • Daten an einen anderen Anbieter übertragen
      • Unsere Datenexport-Tools in Kontoeinstellungen verwenden

      Details zur Datenexport:

      • Profil, Präferenzen, Abonnementdetails
      • Alle generierten Inhalte
      • Quiz-Verlauf und Ergebnisse
      • Lese-Fortschritt und Analytik
      • KI-Chat-Konversationsverlauf
      • Einwilligungsaufzeichnungen
      • Aktivitätsprotokolle

      Exportformat: JSON

      Verarbeitungszeit: Normalerweise sofort, bis zu 24 Stunden für große Konten

      Widerspruchsrecht

      • Verarbeitung basierend auf berechtigtem Interesse
      • Direkte Marketing-Kommunikation
      • Automatisierte Entscheidungsfindung

      Recht auf Einschränkung der Verarbeitung

      • Sie die Genauigkeit der Daten bestreiten
      • Verarbeitung unrechtmäßig ist, aber Sie die Löschung nicht wünschen
      • Wir die Daten nicht mehr benötigen, aber Sie sie für rechtliche Ansprüche benötigen

      Wie Sie Ihre Rechte Ausüben

      • Kontakt: [email protected]
      • Antwortzeit: Wir antworten innerhalb von 30 Tagen (oder 90 Tagen für komplexe Anfragen).

      Anforderungen:

      • Klare Identifizierung Ihrer Person
      • Spezifische Anfrage und rechtliche Grundlage
      • Relevante Kontoinformationen

      International Data Transfers

      EU-Datenresidenz

      • Primärer Speicher: Europäische Union (Italien)
      • Backup-Standorte: Nur EU-Mitgliedstaaten
      • Verarbeitungsort: EU, es sei denn, explizit angegeben

      Übertragungen an Dritte

      • Angemessenheitsbeschlüsse: Übertragungen an Länder mit angemessenem Schutz
      • Standardklauseln: EU-genehmigte SCCs für andere Übertragungen
      • Verbindliche Regeln: Werden von einigen multinationalen Anbietern verwendet
      • Einwilligung: Wir können uns auf Ihre Einwilligung verlassen, wenn andere Schutzmaßnahmen nicht verfügbar sind

      US-Übertragungen

      • Datenschutzrahmen: Falls der Anbieter zertifiziert ist
      • Standardvertragsklauseln: Mit zusätzlichen Schutzmaßnahmen
      • Verschlüsselung: Alle Daten in Transit und im Ruhezustand verschlüsselt

      Children's Privacy

      • Mindestalter: 18 Jahre alt
      • Altersverifikation: Benutzer müssen bei der Registrierung bestätigen, dass sie 18 oder älter sind

      • Kontosperrung: Konten von minderjährigen Benutzern werden sofort suspendiert
      • Datenlöschung: Alle Daten werden innerhalb von 30 Tagen gelöscht
      • Elternkontakt: Wir werden versuchen, Eltern/Erziehungsberechtigte zu kontaktieren, falls möglich

      Kontaktinformationen und Beschwerden

      Datenschutzkontakt

      Aufsichtsbehörde

      Sie können auch Ihre lokale Datenschutzbehörde kontaktieren.

      Streitbeilegung

      • Interner Prozess: Zuerst unser Datenschutzteam kontaktieren
      • Mediation: Verfügbar durch EU-Streitbeilegungsmechanismen
      • Rechtliche Maßnahme: Ihre Rechte nach geltendem Recht bleiben erhalten

      Automated Decision Making

      • Betrugserkennung: Risikobewertung für verdächtige Aktivitäten
      • Leistungsoptimierung: Systemressourcenzuweisung

      • Wir betreiben kein automatisiertes Profiling von Individuen
      • Wir treffen keine automatisierten Entscheidungen, die Ihre rechtlichen Rechte beeinflussen
      • Wir betreiben keine diskriminierende automatisierte Verarbeitung

      Menschliche Überprüfung: Wichtige automatisierte Entscheidungen unterliegen menschlicher Überprüfung, und Sie können menschliche Überprüfung anfordern.

      Datenschutz-Folgenabschätzung (DSFA)

      Gemäß Art. 35 DSGVO ist eine Datenschutz-Folgenabschätzung nur erforderlich, wenn die Verarbeitung "voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat". AiLearn360 hat seine Verarbeitungstätigkeiten formal bewertet und festgestellt, dass keines der EDPB-Hochrisikokriterien (WP248) oder der vom italienischen Garante aufgeführten Kategorien (Deliberazione 467/2018) ausgelöst wird.

      Unsere Bewertung (dokumentiert in docs/DPIA-NOT-APPLICABLE.md) kommt zum Schluss, dass keine DSFA erforderlich ist. Die Gründe sind:

      • Es werden keine besonderen Datenkategorien gemäß Art. 9 DSGVO verarbeitet.
      • Keine Profilerstellung oder automatisierte Entscheidungsfindung mit rechtlichen oder erheblichen Auswirkungen (Art. 22 DSGVO).
      • Keine Verarbeitung in großem Umfang (AiLearn360 ist ein Kleinstunternehmen im Sinne der EU-Definition).
      • Keine schutzbedürftigen betroffenen Personen (der Dienst ist durch eine 18+ Altersprüfung gesichert).
      • Es wird kein Hochrisiko-KI-System gemäß EU-AI-Act Anhang III eingesetzt (alle 11 Anwendungsfälle sind als begrenztes Risiko eingestuft).

      Diese Bewertung wird jährlich oder früher überprüft, wenn eines der im DPIA-not-applicable-Dokument definierten Auslöseereignisse eintritt.

      Für Fragen zu dieser Bewertung kontaktiere unseren Datenschutzbeauftragten unter [email protected].

      Marketing und Kommunikation

      Transaktionskommunikation

      • Kontobenachrichtigungen und Sicherheitswarnungen
      • Abrechnungs- und Abonnement-Updates
      • Dienst-Ankündigungen und Wartungsmitteilungen
      • Rechtliche und Einhaltung-Kommunikation

      Cookies und Tracking

      Wir verwenden nur wesentliche Cookies, die keine Einwilligung erfordern. Wir verwenden keine Analytics-/Marketing-Cookies ohne Einwilligung.

      Referenz: Siehe Cookie-Richtlinie

      Änderungen an dieser Richtlinie

      Richtlinienaktualisierungen

      • Änderungen in unseren Datenverarbeitungspraktiken
      • Neue rechtliche Anforderungen
      • Dienst-Verbesserungen und neue Funktionen
      • Benutzerfeedback und bewährte Praktiken

      Benachrichtigungsprozess

      • Wesentliche Änderungen: 30 Tage Vorabbenachrichtigung per E-Mail
      • Kleine Updates: Benachrichtigung in Ihrem Kontodashboard
      • Sofortige Änderungen: Möglich für dringende rechtliche oder Sicherheitsgründe

      Fortgesetzte Nutzung: Fortgesetzte Nutzung des Dienstes nach Änderungen bedeutet, dass Sie die aktualisierte Richtlinie akzeptieren. Sie können Ihr Konto löschen, wenn Sie nicht zustimmen.

      Kontaktinformationen

      Datenschutzkontakt

      Aufsichtsbehörde

      Sie können auch Ihre lokale Datenschutzbehörde kontaktieren.

      Streitbeilegung

      • Interner Prozess: Zuerst unser Datenschutzteam kontaktieren
      • Mediation: Verfügbar durch EU-Streitbeilegungsmechanismen
      • Rechtliche Maßnahme: Ihre Rechte nach geltendem Recht bleiben erhalten

      Dokumentenformat und Barrierefreiheit

      Diese rechtlichen Dokumente (Datenschutzerklärung, KI-Datenschutzrichtlinie, Nutzungsbedingungen, Cookie-Richtlinie) werden ausschließlich im HTML-Format veröffentlicht.

      HTML gewährleistet die vollständige Konformität mit dem European Accessibility Act (Richtlinie 2019/882) und WCAG 2.1 AA: Assistenztechnologien können semantisches HTML navigieren, Screenreader funktionieren nativ, und Inhalte sind vollständig von Suchmaschinen und KI-Agenten indexierbar. PDFs werden nicht verwendet, da sie häufig Barrierefreiheitsprüfungen nicht bestehen und nicht in Echtzeit aktualisiert werden können.

      PDF on request: Wenn Sie eine unterzeichnete PDF-Kopie für vertragliche, archivarische oder Compliance-Zwecke benötigen, wenden Sie sich an unseren Datenschutzbeauftragten unter [email protected]. Wir stellen PDFs auf berechtigte Anfrage innerhalb von 30 Tagen zur Verfügung.

      Jedes rechtliche Dokument trägt eine deutlich sichtbare Versionsnummer und ein Datum der letzten Aktualisierung auf der Seite. Die Versionshistorie wird in unserem internen Rechtsrepository aufbewahrt.

      Document Information

      Dokument-ID: PP-EN-2.4

      Klassifizierung:

      Letzte Rechtsprüfung: 16. Oktober 2025

      Nächstes Überprüfungsdatum: 17. November 2026

      Sprachhinweis: Dieses Dokument ist in mehreren Sprachen verfügbar. Bei Konflikten hat die englische Version Vorrang.