1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung für die Verarbeitung von Mitglieds-, Kurs- und Betriebsdaten ist:
KursKey Demo Studio
Beispielweg 1
10115 Berlin
E-Mail: kontakt@example.test
Telefon: +49 30 00000000
Auftragsverarbeitung und technischer Betrieb
Für den technischen Betrieb wird die Software KursKey eingesetzt. Anbieter und technischer Betreiber ist:
martinhampel.digital – Martin Dieter Hampel
Am Damm 76
26655 Westerstede-Westerloy
Deutschland
E-Mail: martinhampel.digital@gmail.com
Telefon: +49 176 85938885
Der Anbieter verarbeitet personenbezogene Daten für Hosting, Wartung, Updates, Datensicherung, technische Fehleranalyse und weisungsgebundenen Support als Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist die mit dem Verantwortlichen geschlossene Vereinbarung zur Auftragsverarbeitung.
Für eigene Verarbeitungszwecke des Anbieters – insbesondere Vertragsverwaltung, Schutz der eigenen Systeme, Missbrauchsabwehr und unmittelbar an den Anbieter gerichtete Supportanfragen – ist der Anbieter selbst datenschutzrechtlich verantwortlich.
2. Geltungsbereich und Herkunft der Daten
Diese Erklärung gilt für die Software KursKey in der jeweiligen Kundeninstanz: für die Webanwendung, den Mitgliederbereich, öffentliche Kursseiten und Formulare sowie die Verwaltungs-, Trainer- und Mitarbeiterbereiche. Daten stammen von betroffenen Personen selbst, von berechtigten Mitarbeitenden, Trainern oder Verantwortlichen des Kunden, aus technisch ausgelösten Nutzungs- und Fehlerereignissen sowie – wenn aktiviert – von angebundenen Diensten.
3. Welche Daten werden verarbeitet?
| Stamm- und Kontaktdaten | Name, Geburtsdatum, Anschrift, E-Mail-Adressen, Telefonnummern, Profil- und Vereinszuordnung sowie weitere freiwillige Angaben. |
|---|---|
| Konto und Sicherheit | Login-Kennung, sicher gespeicherter Passwort-Hash, Rollen und Rechte, Sitzungen, Anmelde- und Sicherheitsereignisse, Bestätigungen sowie gegebenenfalls verbundene Google-Konto-ID. |
| Mitgliedschaft und Verträge | Mitglieds-, Vertrags-, Tarif-, Beitrags-, Guthaben-, Kündigungs-, Einwilligungs-, Unterschrifts- und Dokumentdaten. |
| Kurse und Vereinsbetrieb | Kurse, Termine, Buchungen, Wartelisten, Anwesenheiten, Check-ins, Trainer- und Teamzuordnungen, Mannschaften, Nachrichten, Aufgaben, Schichten, Personalplanung, Inventar und Leihgaben. |
| Zahlungen und Belege | Verkäufe, Belege, Forderungen, Zahlstatus, Zahlungsart und – soweit erforderlich – Bank- oder SEPA-Daten. Vollständige Zahlungsinstrumente können zusätzlich beim jeweiligen Zahlungsdienstleister liegen. |
| Kommunikation und Inhalte | Chats, Nachrichten, Notizen, Supportanfragen, Bilder und Anhänge, Bewertungen, Galeriebeiträge, öffentliche Anfragen und deren Bearbeitungsstatus. |
| Besondere Daten | Gesundheits- oder Reha-Angaben, Atteste und vergleichbare sensible Informationen nur, soweit dies für Betreuung, Sicherheit oder die ausdrücklich gewünschte Leistung erforderlich und rechtlich zulässig ist. |
| Technische Daten | IP-Adresse beziehungsweise abgesicherte Hashwerte, Browser- und Geräteangaben, aufgerufene Route, Zeitpunkt, Antwortstatus, Ladezeit, Referrer-Pfad, Request-ID, Fehlerdiagnosen und sicherheitsrelevante Protokolle. |
4. Zwecke und Rechtsgrundlagen
| Vertrag und vorvertragliche Maßnahmen | Kontoführung, Mitgliedschaft, Kursbuchung, Vertrags- und Zahlungsabwicklung, Kommunikation und Leistungserbringung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. |
|---|---|
| Gesetzliche Pflichten | Buchführung, Belege, Steuern, Nachweise und behördliche Anforderungen auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO. |
| Berechtigte Interessen | Sicherer und stabiler Betrieb, Missbrauchsabwehr, Fehleranalyse, Support, interne Organisation, bedarfsgerechte Kommunikation, Dublettenerkennung und Verbesserung der Software auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Dabei werden die Interessen und Rechte der betroffenen Personen berücksichtigt. |
| Einwilligung | Für freiwillige Funktionen oder Veröffentlichungen, die eine Einwilligung erfordern, auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Gesundheitsdaten werden – soweit einschlägig – zusätzlich nur auf einer zulässigen Grundlage nach Art. 9 Abs. 2 DSGVO verarbeitet. |
| Beschäftigung | Daten von Mitarbeitenden werden, soweit einschlägig, nach § 26 BDSG verarbeitet. |
Ob eine Angabe verpflichtend ist, ergibt sich aus dem jeweiligen Formular. Ohne erforderliche Vertrags-, Kontakt- oder Buchungsdaten kann die betreffende Funktion gegebenenfalls nicht bereitgestellt werden. Freiwillige Angaben können ausgelassen werden.
5. Öffentliche Kursseiten, Anfragen und Registrierungen
Bei öffentlichen Kursanfragen und Terminregistrierungen werden die im Formular angegebenen Kontakt-, Personen-, Termin- und Nachrichtendaten verarbeitet. Die Angaben dienen der Bearbeitung der Anfrage, der Zuordnung zu einem vorhandenen Datensatz, der Vermeidung von Doppelbuchungen und – bei einer Terminregistrierung – der Kursorganisation. Übereinstimmende primäre oder zusätzliche Kontaktangaben können zur Erkennung derselben Person verwendet werden.
Öffentlich freigegebene Kursinformationen, Trainerkontakte, Bewertungen sowie Galeriebeiträge können ohne Anmeldung sichtbar sein. Personenbezogene Bilder oder Geschichten werden nur veröffentlicht, wenn die verantwortliche Organisation hierfür über eine geeignete Rechtsgrundlage verfügt.
6. Cookies und Speicherungen im Browser
Die Software KursKey verwendet keine Werbepixel oder Marketing-Cookies. Für die angeforderte Funktion können technisch erforderliche Speicherungen eingesetzt werden:
- Sitzungs- und Sicherheitscookies für Anmeldung, CSRF-Schutz und Sitzungssteuerung; sie werden regelmäßig mit Ende der Sitzung ungültig.
- Ein optionales „angemeldet bleiben“-Cookie nur nach aktiver Auswahl; die gewählte Laufzeit beträgt höchstens 365 Tage.
- Ein Einstellungscookie für Darstellung und Bedienpräferenzen mit einer Laufzeit von bis zu 730 Tagen.
- Local Storage beziehungsweise Session Storage für Oberfläche, Navigation, Entwürfe, Autosave, Filter und die zuverlässige Übertragung technischer Ereignisse. Darin werden keine Zahlungsinstrumente gespeichert.
Angemeldete Mitarbeitende im internen Nicht-Mitgliederbereich können Formularzwischenstände und benannte Vorlagen serverseitig speichern. Für reine Mitgliederkonten ist diese Funktion nicht verfügbar. Die Formularwerte werden verschlüsselt abgelegt; Passwort-, Sicherheits-, Zahlungs- und Dateifelder werden nicht in Entwürfe übernommen. Private Entwürfe sind nur für den Ersteller und Administratoren sichtbar. Bewusst für das Team veröffentlichte Vorlagen werden ausschließlich Mitarbeitenden angezeigt, die das zugehörige Formular verwenden dürfen. Automatische Zwischenstände werden nach erfolgreichem Absenden des Formulars entfernt; benannte Entwürfe können jederzeit in der Entwurfsverwaltung gelöscht werden.
Diese Speicherungen sind für die ausdrücklich angeforderte digitale Funktion erforderlich und erfolgen nach § 25 Abs. 2 Nr. 2 TDDDG. Soweit künftig nicht notwendige Technologien eingesetzt werden, werden sie erst nach wirksamer Einwilligung aktiviert.
7. Protokollierung, Fehlerdiagnose und zentraler Instanzmanager
Zur Nachvollziehbarkeit, Sicherheit und Fehlerbehebung protokolliert die Software KursKey technische und fachliche Ereignisse. Dazu gehören insbesondere Zeitpunkt, Instanz, Nutzer- oder Datensatzkennung, Rolle, Route, Aktion, Antwortstatus, betroffene Funktionsbereiche, Request-ID sowie Fehlertext und technische Umgebung. Bei Formularen werden für die allgemeine Telemetrie grundsätzlich Feldnamen und Ereignisse, nicht pauschal sämtliche eingegebenen Feldwerte, erfasst. Sensible Schlüssel werden in Auditdaten gefiltert oder maskiert.
Ereignisse können verschlüsselt an den zentralen Instanzmanager unter manage.kurskey.de übertragen und dort durch den Anbieter verarbeitet werden. Dort werden gleichartige Fehler gruppiert, Supportanfragen und freigegebene Anhänge bearbeitet, Tickets erstellt sowie Versionen, Migrationen und Systemzustände verwaltet. Zugriff haben nur hierzu berechtigte Beschäftigte oder ausdrücklich beauftragte Personen des Anbieters.
Erfolgreich zentral übertragene lokale Telemetrieereignisse werden regelmäßig nach 30 Tagen gelöscht. Zentrale gewöhnliche Aktivitäts-, Audit- und Support-Telemetrie wird regelmäßig nach 365 Tagen gelöscht; einzelne Fehlerereignisse nach 730 Tagen. Verdichtete Fehlergruppen, Tickets und Supportvorgänge können darüber hinaus bestehen bleiben, solange sie für Bearbeitung, Nachweis, Sicherheit oder die Abwehr von Ansprüchen erforderlich sind.
8. Direkte Supportanfragen an den Anbieter
Wenn eine berechtigte Person über „Support anfragen“ unmittelbar Hilfe vom Anbieter von KursKey anfordert, werden Name, E-Mail-Adresse, Rolle, Instanz, Kategorie, Beschreibung, technische Kontextdaten und freiwillig hochgeladene Bilder an den zentralen Support des Anbieters übertragen. Die Verarbeitung erfolgt zur Bearbeitung der Anfrage nach Art. 6 Abs. 1 lit. b DSGVO oder aufgrund berechtigter Interessen an wirksamem Support und sicherem Betrieb nach Art. 6 Abs. 1 lit. f DSGVO. Supportdaten werden nach Abschluss gelöscht, sobald keine Anschlussfragen, Nachweisinteressen oder gesetzlichen Pflichten mehr bestehen.
9. Google-Anmeldung und Google Kalender
Diese Funktionen werden nur genutzt, wenn sie vom verantwortlichen Kunden konfiguriert und von der betroffenen Person aktiv ausgewählt wurden. Für „Mit Google anmelden“ erhält die KursKey-Instanz von Google eine eindeutige Konto-ID sowie – abhängig von der Freigabe – Name, E-Mail-Adresse und Profilinformationen. Diese Daten dienen der Anmeldung, Registrierung oder nachträglichen Kontoverknüpfung.
Bei aktivierter Kalendersynchronisation verwendet KursKey ausschließlich die Berechtigung für von der Anwendung erstellte Kalender (calendar.app.created). Die Software legt einen separaten Kalender „KursKey Termine“ an und erstellt, ändert oder löscht dort Kursereignisse, wenn Buchungen, Zeiten, Orte oder Absagen geändert werden. Andere private Kalender werden mit dieser Berechtigung nicht gelesen. Zugriffs- und Aktualisierungstoken werden verschlüsselt gespeichert. Die Verbindung und die Synchronisation können im Profil deaktiviert werden; beim Trennen werden die lokalen Verbindungsdaten entfernt und der erteilte Google-Zugriff widerrufen, soweit technisch möglich.
Anbieter im Europäischen Wirtschaftsraum ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Eine Verarbeitung in Drittländern kann nicht ausgeschlossen werden. Weitere Informationen: Datenschutzerklärung von Google, Google OAuth-Richtlinien und Google-Calendar-Berechtigungen.
10. Zahlungen und angebundene Anbieter
Je nach Konfiguration können Zahlungen, Mitgliedschaften oder Teilnahmeberechtigungen über angebundene Anbieter verarbeitet oder geprüft werden. Dabei werden nur die für den konkreten Vorgang erforderlichen Identifikations-, Buchungs-, Vertrags- und Zahlungsdaten übermittelt.
- SumUp: Bei aktivierter Kartenzahlung verarbeitet SumUp Zahlungs- und Transaktionsdaten in eigener Verantwortung beziehungsweise als vertraglich eingebundener Dienst. Weitere Informationen enthält die Datenschutzerklärung von SumUp.
- Weitere Zahlungs- oder Bankdienste: Flatpay, Bankkontoschnittstellen oder Google Pay werden nur berücksichtigt, wenn die jeweilige Integration eingerichtet und im konkreten Vorgang gewählt wurde. Die Zahlungsfreigabe und Kartendatenverarbeitung erfolgen beim jeweiligen Anbieter; KursKey speichert keine vollständigen Kartenprüfdaten.
- Firmenfitness: Anbieter wie Hansefit, EGYM Wellpass, Urban Sports Club, Wellhub, machtfit oder ClassPass können – je nach Vertrag und Konfiguration – manuell oder über eine Schnittstelle zur Berechtigungs- und Teilnahmeprüfung verwendet werden.
11. E-Mail, Benachrichtigungen und Kommunikation
Über KursKey kann der verantwortliche Kunde betriebliche Benachrichtigungen, Buchungsinformationen, Erinnerungen und – nur wenn aktiviert – automatisierte E-Mails versenden. Verantwortlich für Anlass, Empfängerkreis und Inhalt dieser Kundenkommunikation ist grundsätzlich der Kunde. Rechtsgrundlage ist je nach Inhalt Vertragserfüllung, eine gesetzliche Pflicht, ein berechtigtes Interesse an der Mitglieder- und Kurskommunikation oder eine Einwilligung. Optionale Benachrichtigungen können in den vorgesehenen Einstellungen deaktiviert werden. Kommunikationsinhalte in Chats und Mannschaftsbereichen sind nur für berechtigte Beteiligte bestimmt.
12. Hosting, Empfänger und Drittlandübermittlungen
Die Instanz und der zentrale Manager werden auf einem Virtual Private Server der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland, betrieben. STRATO verarbeitet Daten auf Grundlage eines Vertrages nach Art. 28 DSGVO. Informationen bietet die Datenschutzerklärung von STRATO.
Weitere Empfänger können – abhängig von der genutzten Funktion – der Anbieter von KursKey als Auftragsverarbeiter, Zahlungs- und Kommunikationsanbieter, Firmenfitnesspartner, Steuer- oder Rechtsberatung sowie zuständige Behörden sein. Innerhalb der Kundenorganisation erhalten nur Personen Zugriff, die ihn für ihre Aufgabe und Rolle benötigen. Daten werden nicht zu Werbezwecken verkauft.
Drittlandübermittlungen können insbesondere bei freiwillig verbundenen Google-Diensten oder internationalen Zahlungsanbietern vorkommen. Sie erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, etwa aufgrund eines Angemessenheitsbeschlusses oder geeigneter Garantien wie Standardvertragsklauseln.
13. Aufbewahrung und Löschung
Daten werden gelöscht oder anonymisiert, wenn ihr Zweck entfällt und keine gesetzlichen Pflichten oder überwiegenden Nachweis- und Sicherheitsinteressen entgegenstehen. Maßgeblich sind insbesondere:
- Mitglieds-, Vertrags-, Kurs- und Kommunikationsdaten: für die Dauer der Beziehung und anschließend nach den anwendbaren Verjährungs- und Nachweisfristen.
- Steuer- und handelsrechtliche Unterlagen: je nach Dokument regelmäßig sechs, acht oder zehn Jahre.
- Server-Zugriffsprotokolle: regelmäßige tägliche Rotation; im Regelfall höchstens 14 Rotationen, bei einem konkreten Sicherheitsvorfall gegebenenfalls länger.
- Routine-Datenbanksicherungen: im Regelfall 30 Tage. Daten können daher nach einer Löschung noch bis zur planmäßigen Überschreibung in geschützten Sicherungen enthalten sein und werden nur im Wiederherstellungsfall erneut aktiv verarbeitet.
- Google-Verbindungsdaten: bis zur Trennung des Kontos oder dem Wegfall des Zwecks; Kalenderdaten richten sich zusätzlich nach den Einstellungen im Google-Konto.
- Telemetrie- und Supportdaten: nach den in Ziffer 7 und 8 genannten Fristen.
14. Automatisierte Hinweise und Dublettenerkennung
Die Software KursKey kann anhand übereinstimmender oder ähnlicher Namen, E-Mail-Adressen, Telefonnummern und Aktivitäten mögliche Dubletten vorschlagen, Erinnerungen erzeugen oder organisatorische Auffälligkeiten anzeigen. Diese Funktionen unterstützen berechtigte Mitarbeitende des Kunden; eine Zusammenführung oder sonstige Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung erfolgt nicht ausschließlich automatisiert. Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.
15. Datensicherheit
Für den Betrieb von KursKey setzen der Kunde und der Anbieter entsprechend ihrem jeweiligen Verantwortungsbereich technische und organisatorische Maßnahmen ein. Dazu gehören HTTPS/TLS, rollenbasierte Zugriffe, Sitzungs- und CSRF-Schutz, Protokollierung sicherheitsrelevanter Vorgänge, beschränkte Serverzugänge, geschützte Dateispeicher und Backups. Besonders schutzbedürftige Werte werden, soweit technisch vorgesehen, zusätzlich auf Anwendungsebene verschlüsselt oder in Protokollen maskiert. Trotz sorgfältiger Maßnahmen kann eine absolute Sicherheit elektronischer Verarbeitung nicht zugesichert werden.
16. Rechte betroffener Personen
Betroffene Personen haben im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Datenschutzanfragen zur Mitglieder-, Kurs- und Betriebsverwaltung sind vorrangig an den oben genannten verantwortlichen Kunden zu richten. Soweit der Anbieter von KursKey als Auftragsverarbeiter tätig ist, unterstützt er den verantwortlichen Kunden bei der Bearbeitung. Für Verarbeitungen, für die der Anbieter ausnahmsweise selbst verantwortlich ist, können Anfragen direkt an die unter Ziffer 1.2 genannten Kontaktdaten gerichtet werden.
Es besteht außerdem ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für Niedersachsen ist erreichbar:
Der Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
Telefon: 0511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de
Kontakt zur Aufsichtsbehörde
17. Aktualisierung dieser Erklärung
Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, Empfänger, technische Abläufe oder rechtliche Anforderungen ändern. Die jeweils aktuelle Fassung ist über den Datenschutz-Link der Instanz abrufbar.