Datenschutzerklärung
Version 2026-09-27
<!-- Draft — generated from generic templates, not legal advice; review before publishing. -->
# Datenschutzerklärung
Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten wir bei der Nutzung von NixQuest verarbeiten, zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange wir sie speichern.
## 1. Verantwortlicher
{{OPERATOR_NAME}}
{{SERVICE_ADDRESS}}
Deutschland
E-Mail: {{EMAIL}}
## 2. Auf einen Blick
- NixQuest speichert für registrierte Nutzer:innen ein Konto (E-Mail, Passwort-Hash, Anzeigename), den Lernfortschritt und Feedback auf unserem eigenen Server in Deutschland.
- Für die Nutzung ohne Konto (Demo) speichern wir nichts auf dem Server; der Fortschritt bleibt im Browser (localStorage), zusätzlich verwenden wir eine zufällige, nicht mit Ihnen verknüpfte ID für anonyme Nutzungsstatistiken.
- Wir setzen genau ein technisch notwendiges Cookie (Session-Cookie). Es gibt keinen Cookie-Banner, weil wir keine Cookies einsetzen, die eine Einwilligung erfordern würden.
- Wir nutzen ein selbst gehostetes, cookieloses Analyse-Tool (Plausible) sowie einige externe Dienstleister (Abschnitt 6), die Daten in unserem Auftrag verarbeiten.
- Sie können Ihr Konto jederzeit selbst löschen und Ihre Daten als JSON exportieren (Kontoeinstellungen).
## 3. Welche Daten wir verarbeiten und warum
### 3.1 Registrierung und Konto (E-Mail + Passwort)
Wenn Sie sich registrieren, verarbeiten wir: E-Mail-Adresse, Passwort (als Hash, nicht im Klartext), Anzeigename, Zeitpunkt der Registrierung, Verifizierungsstatus, sowie während der Beta-Phase den verwendeten Einladungscode.
- **Zweck:** Erstellung und Verwaltung Ihres Kontos, Anmeldung, Passwort-Zurücksetzung.
- **Rechtsgrundlage:** Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags, den Sie mit der Registrierung schließen).
- **Speicherdauer:** bis zur Löschung Ihres Kontos durch Sie selbst; danach werden die Kontodaten gelöscht (siehe Abschnitt 8 zu Backups).
### 3.2 Anmeldesitzung (Session-Cookie)
Nach der Anmeldung setzen wir ein Session-Cookie, das Ihre Sitzung identifiziert. Es ist `httpOnly`, `Secure` und `SameSite=Lax` gesetzt und enthält keine für Sie lesbaren Inhalte, nur eine Sitzungskennung.
- **Zweck:** Sie eingeloggt zu halten, damit die Anwendung überhaupt funktioniert.
- **Rechtsgrundlage:** Art. 6 Abs. 1 lit. b DSGVO sowie § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderliches Cookie, keine Einwilligung nötig).
- **Speicherdauer:** bis zum Logout oder Ablauf der Sitzung.
### 3.3 Bot-Schutz beim Registrieren, Anmelden und Passwort-Zurücksetzen (Cloudflare Turnstile)
Auf den Formularen für Registrierung, Login und Passwort-Zurücksetzen setzen wir Cloudflare Turnstile ein, einen Dienst zur Unterscheidung von Menschen und automatisierten Zugriffen (Bots), ohne die bei klassischen CAPTCHAs üblichen Rätselaufgaben. Dabei werden technische Daten (u. a. IP-Adresse, Geräte- und Browsermerkmale) an Cloudflare übertragen und dort ausgewertet.
- **Zweck:** Schutz vor automatisierten Missbrauchsversuchen (z. B. Massenregistrierungen, Passwort-Brute-Force).
- **Rechtsgrundlage:** Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an einem funktionierenden, missbrauchsfreien Dienst).
- **Empfänger/Drittlandtransfer:** Cloudflare, Inc. (USA); Übermittlung auf Grundlage des EU-US Data Privacy Framework (DPF), dem Cloudflare beigetreten ist. Details siehe Abschnitt 6.
- **Speicherdauer:** nach Angaben von Cloudflare; wir selbst speichern das Ergebnis der Prüfung nicht dauerhaft.
### 3.4 Lernfortschritt
Wir speichern, welche Lektionen und Schritte Sie abgeschlossen haben, Ihre Ergebnisse pro Schritt sowie einen einfachen Fortschrittswert (XP), damit Ihr Fortschritt geräteübergreifend verfügbar ist.
- **Zweck:** Vertragserfüllung (Bereitstellung des Kurses inklusive Fortschrittsanzeige).
- **Rechtsgrundlage:** Art. 6 Abs. 1 lit. b DSGVO.
- **Speicherdauer:** bis zur Löschung Ihres Kontos.
### 3.5 Demo-Nutzung ohne Konto
Ohne Registrierung können Sie einen Teil des Kurses ausprobieren. Ihr Fortschritt wird dabei ausschließlich lokal in Ihrem Browser gespeichert (localStorage), nicht auf unserem Server. Wenn Sie sich später registrieren, wird dieser lokale Fortschritt einmalig in Ihr Konto übernommen.
- **Zweck:** Nutzung der Demo ohne Registrierungszwang; Übernahme des Fortschritts bei späterer Registrierung.
- **Rechtsgrundlage:** Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme bzw. Nutzung der unentgeltlichen Demo-Funktion) bzw. Art. 6 Abs. 1 lit. f DSGVO, soweit keine Vertragsanbahnung vorliegt.
- **Speicherdauer:** liegt in Ihrer Kontrolle (Browserspeicher); wird beim Löschen der Browserdaten entfernt.
### 3.6 Nutzungsereignisse (Lernstatistiken)
Wir zeichnen bestimmte Ereignisse auf, um den Kurs zu verbessern: Start und Abschluss einer Lektion, Ergebnis je Übungsschritt (bestanden/nicht bestanden, Versuchsnummer, ob eine Lösung angezeigt wurde), abgegebenes Feedback und einige weitere technische Ereignisse.
- Bei registrierten Nutzer:innen sind diese Ereignisse mit Ihrem Konto verknüpft.
- Bei der Demo-Nutzung ohne Konto verwenden wir eine zufällig erzeugte Kennung, die nur in Ihrem Browser (localStorage) gespeichert wird, nicht in einem Cookie. Wir speichern dabei keine IP-Adresse zusammen mit den Ereignissen.
- **Zweck:** Verständnis darüber, wie der Kurs genutzt wird, wo Lernende hängen bleiben, und Verbesserung der Inhalte.
- **Rechtsgrundlage:** Art. 6 Abs. 1 lit. b DSGVO (registrierte Nutzung, Teil der Vertragserfüllung/Produktverbesserung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung des Angebots, Demo-Nutzung).
- **Speicherdauer:** 13 Monate ab Erhebung, danach nur noch in aggregierter, nicht mehr personenbezogener Form.
### 3.7 Feedback (Bewertungen, Kommentare, Problemmeldungen)
Sie können Lektionen mit 1–5 Sternen bewerten und optional kommentieren, ein allgemeines Feedback-Formular nutzen oder über "Problem melden" einen Fehler melden. Bei einer Problemmeldung speichern wir zusätzlich den Code, den Sie zu diesem Zeitpunkt in der Übung geschrieben hatten, damit wir das Problem nachvollziehen können.
- **Zweck:** Qualitätssicherung und Weiterentwicklung des Kurses.
- **Rechtsgrundlage:** Art. 6 Abs. 1 lit. a DSGVO (Sie geben das Feedback freiwillig ab) bzw. Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse an der Verbesserung des Angebots).
- **Speicherdauer:** bis zur Bearbeitung und danach so lange, wie es für die Nachvollziehbarkeit von Änderungen sinnvoll ist; spätestens bei Löschung Ihres Kontos wird die Verknüpfung zu Ihrer Person entfernt oder das Feedback gelöscht, sofern kein berechtigtes Interesse an der Aufbewahrung entgegensteht.
### 3.8 Transaktionale E-Mails
Wir versenden E-Mails zur Verifizierung Ihrer Adresse und zum Zurücksetzen Ihres Passworts über unseren Dienstleister Brevo (siehe Abschnitt 6).
- **Zweck:** Kontosicherheit und -verwaltung.
- **Rechtsgrundlage:** Art. 6 Abs. 1 lit. b DSGVO.
- **Speicherdauer:** Versandprotokolle werden nach den Standardfristen von Brevo vorgehalten, siehe deren Datenschutzhinweise.
### 3.9 Fehlerdiagnose (Sentry)
Tritt in der Anwendung ein Fehler auf (im Browser oder auf dem Server), übermitteln wir technische Fehlerinformationen an Sentry, unseren Fehler-Tracking-Dienstleister. Wir haben Sentry so konfiguriert, dass bekannte personenbezogene Felder (z. B. E-Mail-Adressen) sowie der von Ihnen geschriebene Übungscode vor dem Versand entfernt werden ("PII scrubbing").
- **Zweck:** Erkennen und Beheben von technischen Fehlern.
- **Rechtsgrundlage:** Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden, fehlerfreien Dienst).
- **Empfänger/Drittlandtransfer:** Functional Software, Inc. (Sentry), USA; siehe Abschnitt 6.
- **Speicherdauer:** nach Sentrys Standardfristen (i. d. R. 90 Tage für Fehlerereignisse).
### 3.10 Betriebssicherheit (Uptime-Überwachung)
Ein externer Dienst (UptimeRobot oder vergleichbar) ruft in regelmäßigen Abständen eine technische Statusadresse unserer Server ab, um Ausfälle zu erkennen. Dabei werden keine personenbezogenen Daten von Ihnen verarbeitet.
- **Zweck:** Sicherstellung der Verfügbarkeit des Dienstes.
- **Rechtsgrundlage:** Art. 6 Abs. 1 lit. f DSGVO.
### 3.11 Reichweitenmessung (Plausible, selbst gehostet)
Wir nutzen ein selbst auf unserem eigenen Server betriebenes Analyse-Tool (Plausible), das ohne Cookies arbeitet und keine eindeutige, dauerhafte Kennung pro Person bildet. Es liefert uns nur aggregierte Informationen (z. B. Seitenaufrufe, ungefähre Herkunft, verwendeter Browsertyp).
- **Zweck:** Verständnis der allgemeinen Nutzung der Website (nicht des eingeloggten Kursbereichs im Detail, dafür siehe 3.6).
- **Rechtsgrundlage:** Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einfacher, datensparsamer Reichweitenmessung); da kein Cookie und keine Wiedererkennung über Sitzungen hinweg erfolgt, ist nach unserer Einschätzung keine Einwilligung nach § 25 TDDDG erforderlich.
- **Empfänger:** keiner; die Daten verlassen unsere eigene Infrastruktur nicht.
## 4. Cookies und ähnliche Technologien (§ 25 TDDDG)
Das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG, vormals TTDSG) verlangt eine Einwilligung für das Setzen von Cookies oder das Auslesen von Informationen auf Ihrem Endgerät, sofern dies nicht unbedingt erforderlich ist, um einen von Ihnen ausdrücklich gewünschten Dienst bereitzustellen.
Wir setzen:
- **ein Session-Cookie** (siehe 3.2): unbedingt erforderlich, um Sie eingeloggt zu halten – keine Einwilligung nötig.
- **localStorage** für Ihren Demo-Fortschritt und, bei Demo-Nutzung, für eine zufällige anonyme Kennung: kein Cookie im technischen Sinn, wird aber ähnlich behandelt; nach unserer Einschätzung ebenfalls unbedingt erforderlich für die von Ihnen genutzte Funktion (Fortschritt ohne Konto) bzw. mit legitimem Interesse an aggregierten Statistiken verbunden.
- **Cloudflare Turnstile** (siehe 3.3): technisch erforderlich, um die von Ihnen genutzten Formulare (Registrierung, Login, Passwort-Zurücksetzen) vor Missbrauch zu schützen.
Wir zeigen deshalb keinen Cookie-Banner: Nach unserer Einschätzung setzen wir keine Cookies ein, für die eine Einwilligung nach § 25 TDDDG erforderlich wäre. Sollte sich diese Einschätzung ändern (z. B. durch neue Funktionen), passen wir diese Seite und ggf. unser Einwilligungsmanagement an.
## 5. Automatisierte Entscheidungsfindung
Wir setzen kein automatisiertes Verfahren im Sinne von Art. 22 DSGVO ein, das eine rechtliche oder ähnlich erhebliche Wirkung Ihnen gegenüber entfaltet. Der Bot-Schutz (Turnstile) entscheidet nicht endgültig über den Zugang; im Zweifel führt eine fehlgeschlagene Prüfung lediglich zu einer erneuten Aufforderung.
## 6. Empfänger und Auftragsverarbeiter
Wir geben Ihre Daten nicht an Dritte zu Werbezwecken weiter. Folgende Dienstleister verarbeiten Daten in unserem Auftrag oder erhalten im Rahmen ihrer Funktion Daten von uns:
| Dienstleister | Sitz | Zweck | Rechtsgrundlage für die Übermittlung |
|---|---|---|---|
| Hetzner Online GmbH | Deutschland (EU) | Hosting der Anwendung und der Datenbank; Backup-Speicher (Storage Box) | Auftragsverarbeitungsvertrag (Art. 28 DSGVO); kein Drittlandtransfer |
| Brevo (Sendinblue SAS) | Frankreich (EU) | Versand von Verifizierungs- und Passwort-Zurücksetzungs-E-Mails | Auftragsverarbeitungsvertrag (Art. 28 DSGVO); kein Drittlandtransfer |
| Cloudflare, Inc. (Turnstile) | USA (mit Infrastruktur auch in der EU) | Bot-Schutz bei Registrierung, Login, Passwort-Zurücksetzen | EU-US Data Privacy Framework (Angemessenheitsbeschluss), ergänzt um Standardvertragsklauseln, soweit erforderlich |
| Functional Software, Inc. (Sentry) | USA | Fehler-Tracking (mit PII-Bereinigung) | EU-US Data Privacy Framework bzw. Standardvertragsklauseln |
| UptimeRobot | {{UPTIMEROBOT_LOCATION}} | Erreichbarkeits-Überwachung (keine personenbezogenen Daten über Sie) | – (kein Personenbezug) |
<!-- {{UPTIMEROBOT_LOCATION}}: Sitz/Verarbeitungsort des tatsächlich genutzten UptimeRobot-Kontos/Tarifs eintragen; je nach Tarif kann sich der Serverstandort unterscheiden. -->
Mit Hetzner und Brevo bestehen (bzw. werden vor Launch abgeschlossen) Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Mit Cloudflare und Sentry als in den USA ansässigen Anbietern stützen wir die Übermittlung auf deren Beitritt zum EU-US Data Privacy Framework, hilfsweise auf die EU-Standardvertragsklauseln, wie von den jeweiligen Anbietern angeboten. Details siehe `dpa-checklist.md` (intern).
## 7. Ihre Rechte
Sie haben nach der DSGVO folgende Rechte:
- **Auskunft** (Art. 15 DSGVO) über die von uns verarbeiteten Daten;
- **Berichtigung** (Art. 16 DSGVO) unrichtiger Daten;
- **Löschung** (Art. 17 DSGVO) – für Ihr Konto können Sie dies jederzeit selbst in den Kontoeinstellungen auslösen, mit sofortiger Wirkung;
- **Einschränkung der Verarbeitung** (Art. 18 DSGVO);
- **Datenübertragbarkeit** (Art. 20 DSGVO) – Sie können Ihre Daten jederzeit als JSON-Datei in den Kontoeinstellungen exportieren;
- **Widerspruch** (Art. 21 DSGVO) gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind;
- **Widerruf einer Einwilligung** (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft, soweit eine Verarbeitung auf Einwilligung beruht (z. B. Feedback);
- **Beschwerde bei einer Aufsichtsbehörde** (Art. 77 DSGVO), insbesondere bei der für {{OPERATOR_STATE_OR_REGION}} zuständigen Landesdatenschutzbehörde, oder bei der Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts.
Zur Ausübung Ihrer Rechte genügt eine E-Mail an {{EMAIL}}.
## 8. Speicherdauer und Backups
Wir sichern unsere Datenbank nächtlich per Backup; diese Sicherungen werden 30 Tage aufbewahrt und danach automatisch überschrieben. Wenn Sie Ihr Konto löschen, wird es aus dem produktiven System sofort entfernt; in den zu diesem Zeitpunkt bereits erstellten Backups kann es bis zum Ablauf der 30-Tage-Frist noch enthalten sein, wird danach aber automatisch mitgelöscht.
## 9. Mindestalter
Die Nutzung von NixQuest setzt ein Mindestalter von 16 Jahren voraus. Wir erheben keine Altersnachweise, gehen aber bei der Registrierung von einer entsprechenden Erklärung aus.
## 10. Hinweis für Besucher:innen aus den USA / Kalifornien
NixQuest richtet sich in erster Linie an Lernende weltweit, wird aber in Deutschland betrieben und unterliegt der DSGVO. Aufgrund der geringen Größe des Dienstes (Beta mit unter 1.000 Lernenden) erreichen wir die Schwellenwerte des California Consumer Privacy Act (CCPA/CPRA) nach heutigem Stand nicht; wir verkaufen und "teilen" (im Sinne des CCPA) keine personenbezogenen Daten und setzen kein Tracking zu Werbezwecken ein. Besucher:innen mit Wohnsitz in den USA steht es unabhängig davon frei, sich mit einer Anfrage zu Auskunft oder Löschung an {{EMAIL}} zu wenden; wir behandeln solche Anfragen wie Anfragen nach Abschnitt 7 dieser Erklärung.
## 11. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung ändert. Die aktuelle Version trägt das oben genannte Versionsdatum.
## 12. Kontakt für Datenschutzfragen
{{OPERATOR_NAME}}
{{EMAIL}}
<!-- Bei diesem Umfang und dieser Betriebsgröße ist nach Art. 37 DSGVO voraussichtlich kein Datenschutzbeauftragter zu bestellen; das sollte vor dem bezahlten Launch juristisch bestätigt werden. -->