Datenschutzerklärung
für die Website und Schulungsplattform InfoSec 101
Version 1.5 | Stand 19.07.2026 | Entwurf mit Mindestangaben
1. Verantwortlicher
[ANBIETERNAME / RECHTSFORM EINTRAGEN]
[ADRESSE EINTRAGEN]
E-Mail: [E-MAIL EINTRAGEN]
Website: [DOMAIN EINTRAGEN]
Datenschutzkontakt: [DATENSCHUTZKONTAKT EINTRAGEN]
Datenschutzbeauftragter, sofern bestellt: [KONTAKTDATEN EINTRAGEN ODER ZEILE ENTFERNEN]
2. Rollen bei Organisations- und Schulungsdaten
Für die öffentlich zugängliche Website, die Registrierung von Organisationen, die Vertragsverwaltung, Abrechnung und den sicheren Betrieb ist der oben genannte Anbieter Verantwortlicher.
Soweit eine registrierte Organisation Teilnehmerdaten, Schulungszuweisungen, Lernstände, Testergebnisse oder Nachweise verwalten lässt, bestimmt regelmäßig diese Organisation die Zwecke der Verarbeitung. Der Anbieter verarbeitet diese Daten insoweit als Auftragsverarbeiter nach Art. 28 DSGVO. Betroffene können sich an die Organisation oder an den oben genannten Datenschutzkontakt wenden.
3. Aufruf der Website und Cloudflare
Beim Aufruf der Website werden technisch erforderliche Daten verarbeitet. Dazu können insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Adresse, Referrer, Browser- und Geräteinformationen sowie Sicherheits- und Fehlerdaten gehören.
Die Verarbeitung dient der Auslieferung der Website, der Herstellung der Verbindung, der IT-Sicherheit, der Fehleranalyse und der Abwehr missbräuchlicher Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; soweit die Verarbeitung zur Bereitstellung einer angeforderten oder vertraglichen Funktion erforderlich ist, zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
Für Hosting, Anwendungslogik und Cache-Funktionen werden Cloudflare Workers sowie die Cloudflare-Datenbank D1 (öffentliche Kursmetadaten und kurzlebige technische Schutzdaten, etwa zur Ratenbegrenzung) von Cloudflare, Inc. eingesetzt. Cloudflare verarbeitet Daten nach Maßgabe des Cloudflare Data Processing Addendum. Abhängig von Produkt und Konfiguration kann die Verarbeitung im globalen Cloudflare-Netzwerk und damit auch außerhalb des Europäischen Wirtschaftsraums erfolgen. Soweit erforderlich, stützen sich Übermittlungen auf Angemessenheitsbeschlüsse, Standardvertragsklauseln und ergänzende Schutzmaßnahmen.
Teilnehmer-, Fortschritts-, Zertifizierungs-, Nachweis- und Zahlungszuordnungsdaten der Schulungsplattform werden in einer verwalteten PostgreSQL-Datenbank bei DigitalOcean, LLC gespeichert (Rechenzentrum in Frankfurt am Main, Deutschland). DigitalOcean verarbeitet diese Daten als Unterauftragsverarbeiter nach Maßgabe des DigitalOcean Data Processing Agreement; eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums ist für den Speicherbetrieb nicht vorgesehen.
Zur Darstellung laden Website und Schulungsplattform Schriftarten von Google Fonts (Google Ireland Limited) direkt von Google-Servern. Dabei erhält Google die IP-Adresse des aufrufenden Geräts sowie technische Verbindungsdaten; eine Anmeldung oder Cookie-Setzung durch Google erfolgt dabei nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (einheitliche, performante Darstellung). Die öffentliche Nachweis-Prüfseite (verify.infosec101.de) bindet bewusst keine externen Schriften ein; eine Umstellung der übrigen Seiten auf lokal eingebundene Schriften ist vorgesehen.
4. Technisch erforderliche Cookies und Speicherzugriffe
Für Anmeldung, Sitzungsverwaltung, Sicherheitsfunktionen und die Speicherung ausdrücklich gewählter Einstellungen können technisch erforderliche Cookies oder vergleichbare Speichertechniken eingesetzt werden. Der Zugriff erfolgt, soweit er für den ausdrücklich gewünschten digitalen Dienst unbedingt erforderlich ist, nach § 25 Abs. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten beruht je nach Funktion auf Art. 6 Abs. 1 lit. b oder f DSGVO.
Sitzungsdaten werden grundsätzlich bis zum Ende der Sitzung, zur Abmeldung oder bis zum Ablauf der technisch vorgesehenen Gültigkeit gespeichert. Dauerhafte Einstellungen bleiben bis zum Ablauf der vorgesehenen Frist oder bis zur Löschung durch den Nutzer gespeichert. Einwilligungsbedürftige Technologien werden nur nach vorheriger Einwilligung eingesetzt und in der jeweiligen Einwilligungsabfrage beschrieben.
5. Registrierung, Organisationskonto und Vertragsabwicklung
Bei Registrierung und Nutzung eines Organisations- oder Administrationskontos können insbesondere Name, geschäftliche Kontaktdaten, Organisation, Funktion, Konto- und Berechtigungsdaten, Vertrags- und Abrechnungsinformationen sowie Nutzungs- und Sicherheitsdaten verarbeitet werden.
Die Verarbeitung erfolgt zur Anbahnung und Durchführung des Nutzungs- oder Vertragsverhältnisses nach Art. 6 Abs. 1 lit. b DSGVO. Soweit eine Organisation und nicht die handelnde Person Vertragspartner ist, beruht die Verarbeitung der Kontaktdaten zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht in der Durchführung und Verwaltung der Geschäftsbeziehung. Gesetzlich erforderliche Abrechnungs- und Nachweisdaten werden nach Art. 6 Abs. 1 lit. c DSGVO verarbeitet.
6. Teilnehmerkonten, Schulungen und Nachweise
Für die Durchführung von Schulungen können insbesondere Name, E-Mail-Adresse oder Benutzerkennung, Organisationszuordnung, Rollen, zugewiesene Inhalte, Bearbeitungsstand, Testantworten, Punktzahlen, Bestehensstatus, Abschlusszeitpunkt, Zertifikate oder digitale Badges sowie technisch erforderliche Nutzungsdaten verarbeitet werden.
Die Daten werden entweder von der betroffenen Person oder von der einladenden Organisation bereitgestellt. Verantwortlich für Zweck, Rechtsgrundlage, Umfang und Aufbewahrung ist grundsätzlich die Organisation. Der Anbieter verarbeitet die Daten auf dokumentierte Weisung. Eigene Verarbeitungen, etwa zur Sicherheit des Dienstes oder zur Erfüllung gesetzlicher Pflichten, erfolgen nur auf einer gesonderten Rechtsgrundlage.
7. Versand von E-Mails über Mailgun
Für Einladungen, Registrierungs-, Passwort-, System- und Schulungsnachrichten wird Mailgun, ein Dienst von Sinch Email, eingesetzt. Dabei können insbesondere Empfängeradresse, optional Name und Organisation, Betreff, Nachrichteninhalt, Versandzeitpunkt, Zustellstatus, Bounces, Beschwerden sowie technische Versanddaten verarbeitet werden. Öffnungs- oder Klickdaten werden nur verarbeitet, wenn entsprechende Trackingfunktionen tatsächlich aktiviert sind.
Die Verarbeitung erfolgt je nach Nachricht zur Durchführung des Nutzungs- oder Vertragsverhältnisses nach Art. 6 Abs. 1 lit. b DSGVO oder zur zuverlässigen, sicheren und nachvollziehbaren Bereitstellung der Kommunikation nach Art. 6 Abs. 1 lit. f DSGVO. Soweit Nachrichten im Auftrag einer registrierten Organisation versandt werden, verarbeitet der Anbieter die Daten auf Weisung der Organisation und setzt Mailgun entsprechend der vertraglichen Rollen als weiteren Dienstleister ein.
Mailgun/Sinch Email verarbeitet Daten abhängig von der im Konto gewählten Region in Europa oder Nordamerika. Nach den aktuellen Vertragsbedingungen kann Sinch neben einer weisungsgebundenen Verarbeitung für bestimmte notwendige Kommunikations-, Sicherheits- und Missbrauchsschutzfunktionen eigenständig verantwortlich sein. Soweit Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, kommen die im aktuellen Sinch/Mailgun-DPA vorgesehenen Transfermechanismen, insbesondere Standardvertragsklauseln, zur Anwendung.
8. Zahlungsabwicklung über Stripe
Für kostenpflichtige Leistungen wird Stripe eingesetzt. Dabei können insbesondere Name, E-Mail-Adresse, Rechnungsadresse, Organisation, Betrag, Währung, Leistungs- und Vertragsbezug, Zahlungs- und Transaktionsstatus sowie IP- und Geräteinformationen verarbeitet werden. Zahlungsmitteldaten werden grundsätzlich direkt über von Stripe bereitgestellte Zahlungsoberflächen erhoben.
Die Verarbeitung erfolgt zur Vertragsdurchführung und Zahlungsabwicklung nach Art. 6 Abs. 1 lit. b DSGVO, zur Erfüllung gesetzlicher Pflichten nach Art. 6 Abs. 1 lit. c DSGVO und, soweit erforderlich, zur Betrugsprävention, Sicherheit und Rechtsverteidigung nach Art. 6 Abs. 1 lit. f DSGVO.
Stripe handelt abhängig vom konkreten Verarbeitungsschritt als Auftragsverarbeiter oder als eigener beziehungsweise gemeinsam Verantwortlicher. Stripe kann Daten an verbundene Unternehmen, Banken, Kartennetzwerke, Zahlungsmethodenanbieter und weitere Dienstleister übermitteln und außerhalb des Europäischen Wirtschaftsraums verarbeiten. Maßgeblich sind die Datenschutzinformationen und das Data Processing Agreement von Stripe.
9. Kontakt und Support
Bei Kontaktaufnahme werden die mitgeteilten Kontakt- und Inhaltsdaten verarbeitet, um die Anfrage zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern die Anfrage ein Vertragsverhältnis betrifft, andernfalls Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht in der sachgerechten Bearbeitung von Anfragen. Für den E-Mail-Versand kann Mailgun/Sinch Email die hierfür erforderlichen Empfänger-, Inhalts- und technischen Versanddaten erhalten.
10. Empfänger und Drittlandübermittlungen
Empfänger personenbezogener Daten können, soweit für den jeweiligen Zweck erforderlich, insbesondere Cloudflare, DigitalOcean (PostgreSQL-Datenbank), Mailgun/Sinch Email, Stripe, Google (Google Fonts, siehe Abschnitt 3), fachlich gebundene Berater sowie Behörden oder sonstige Stellen bei gesetzlicher Verpflichtung sein. Innerhalb des Anbieters erhalten nur Personen Zugriff, die ihn für ihre Aufgaben benötigen.
Bei Empfängern außerhalb des Europäischen Wirtschaftsraums erfolgt eine Übermittlung nur unter den Voraussetzungen der Art. 44 bis 49 DSGVO. Je nach Empfänger kommen insbesondere ein Angemessenheitsbeschluss, Standardvertragsklauseln oder gesetzliche Ausnahmen in Betracht.
11. Speicherdauer
Personenbezogene Daten werden gelöscht, sobald sie für den jeweiligen Zweck nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungs-, Nachweis- oder Rechtsverteidigungsinteressen entgegenstehen. Vertrags-, Rechnungs- und Buchungsdaten werden für die einschlägigen gesetzlichen Fristen aufbewahrt. Teilnehmer- und Schulungsdaten werden nach den Weisungen und Aufbewahrungsvorgaben der verantwortlichen Organisation verarbeitet. Technische Protokolle sowie Mailgun-Nachrichten- und Ereignisdaten werden nur so lange gespeichert, wie dies für Versand, Zustellbarkeit, Betrieb, Sicherheit, Fehleranalyse oder Nachweiszwecke erforderlich und in der tatsächlichen Konfiguration vorgesehen ist. Daten in Sicherungskopien werden im regulären Sicherungszyklus überschrieben oder unzugänglich gemacht.
12. Rechte betroffener Personen
Unter den gesetzlichen Voraussetzungen bestehen insbesondere die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, Widerspruch eingelegt werden. Der Widerspruch ist an den oben genannten Datenschutzkontakt zu richten.
Bei Daten, die im Auftrag einer Organisation verarbeitet werden, ist grundsätzlich diese Organisation für die Bearbeitung des Antrags verantwortlich. Der Anbieter unterstützt sie im gesetzlich erforderlichen Umfang.
13. Beschwerderecht
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere am gewöhnlichen Aufenthaltsort, am Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes.
Zuständige Aufsichtsbehörde des Anbieters: [AUFSICHTSBEHÖRDE UND KONTAKTDATEN EINTRAGEN]
14. Bereitstellung der Daten und automatisierte Entscheidungen
Die als erforderlich gekennzeichneten Angaben werden für Registrierung, Vertrag, Kontoverwaltung, Schulungsdurchführung oder Zahlung benötigt. Ohne diese Angaben kann die jeweilige Funktion nicht bereitgestellt werden.
Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO findet nach dem aktuellen Funktionsumfang nicht statt. Automatische Auswertungen von Lernkontrollen dienen lediglich der Ermittlung des nach vorgegebenen Regeln erreichten Schulungsstatus.
15. Stand der Erklärung
Diese Datenschutzerklärung gibt den zum oben genannten Stand dokumentierten Verarbeitungsumfang wieder. Bei Änderungen der eingesetzten Dienste oder Verarbeitungen wird sie entsprechend aktualisiert.