Zum Inhalt springen
Datenschutz & Privatsphäre

Datenschutzerklärung

Gemäß Art. 13, 14 DSGVO – Zuletzt aktualisiert: September 2026

1

Verantwortlicher

DAQ Unternehmensberatung GmbH

Alte Heerstr. 8

53757 Sankt Augustin

Deutschland

Geschäftsführer: Andreas Bender

E-Mail: datenschutz@secweit.de

Website: www.secweit.de

2

Welche Daten wir erheben

Wir erheben und verarbeiten folgende personenbezogene Daten:

Registrierungsdaten: Name, E-Mail-Adresse, Passwort (verschlüsselt) bei Kontoerstellung.
Profildaten: Firma, Telefonnummer, Profilbild (optional, durch Sie bereitgestellt).
Nutzungsdaten: Kursfortschritt, Quizergebnisse, Lernstatistiken, zuletzt abgerufene Inhalte.
Zahlungsdaten: Rechnungsadresse; Zahlungsdaten werden ausschließlich über Stripe verarbeitet.
Technische Daten: IP-Adresse, Browser-Typ, Betriebssystem, Zugriffszeitpunkte (Server-Logs).
Kommunikationsdaten: Nachrichten über das Kontaktformular oder Support-E-Mails.
Chatverläufe: Ihre Fragen an den KI-Lernassistenten und dessen Antworten samt Quellenangabe, gespeichert in Ihrem Konto.
3

Zweck und Rechtsgrundlage der Verarbeitung

ZweckRechtsgrundlage
Vertragserfüllung (Kursbereitstellung)Art. 6 Abs. 1 lit. b DSGVO
Kundensupport & KommunikationArt. 6 Abs. 1 lit. b / f DSGVO
ZahlungsabwicklungArt. 6 Abs. 1 lit. b DSGVO
ZertifikatausstellungArt. 6 Abs. 1 lit. b DSGVO
KI-Lernassistent (Frage, Chatverlauf, Kursauszüge)Art. 6 Abs. 1 lit. b DSGVO
Sicherheit & BetrugspräventionArt. 6 Abs. 1 lit. f DSGVO
Newsletter (nur mit Einwilligung)Art. 6 Abs. 1 lit. a DSGVO
Gesetzliche AufbewahrungspflichtenArt. 6 Abs. 1 lit. c DSGVO
4

Empfänger und Auftragsverarbeiter

Wir setzen die folgenden Dienstleister ein. Soweit sie personenbezogene Daten in unserem Auftrag verarbeiten, geschieht dies auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Wo Daten in die USA gelangen, ist die Grundlage der Übermittlung beim jeweiligen Empfänger angegeben.

Stripe

Zahlungsabwicklung

Anbieter:
Stripe Payments Europe Ltd., Irland, mit Verarbeitung durch die Stripe, Inc., USA
Übermittelte Daten:
Zahlungs- und Rechnungsdaten, E-Mail-Adresse, Kaufbetrag. Kartendaten werden ausschließlich bei Stripe erhoben und erreichen unsere Server nicht.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Drittlandsübermittlung:
USA — EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; soweit der Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, zusätzlich auf Grundlage des Angemessenheitsbeschlusses nach Art. 45 DSGVO.

Vercel

Hosting, Auslieferung und Server-Protokolle

Anbieter:
Vercel Inc., USA
Übermittelte Daten:
IP-Adresse, angefragte URL, Zeitpunkt, Browser- und Gerätekennung aus dem Verbindungsaufbau.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. f DSGVO (sicherer und störungsfreier Betrieb)
Drittlandsübermittlung:
USA — EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO im Auftragsverarbeitungsvertrag.

Supabase

Datenbank und Dateispeicher

Anbieter:
Supabase, Inc., USA; die von uns genutzte Instanz wird in der EU betrieben
Übermittelte Daten:
Sämtliche Konto-, Kurs- und Zertifikatsdaten. Der Dateispeicher ist privat und wird nur über berechtigungsprüfende Serverrouten ausgeliefert.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Drittlandsübermittlung:
USA — EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO im Auftragsverarbeitungsvertrag.

Mailjet

E-Mail-Versand

Anbieter:
Mailjet SAS, Frankreich (Sinch-Gruppe)
Übermittelte Daten:
Empfängeradresse, Name und Inhalt der Nachricht — etwa Registrierungs- und Passwortmails, Zertifikatsversand, Kündigungsbestätigungen, Newsletter.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO für Vertrags- und Systemmails; Art. 6 Abs. 1 lit. a DSGVO für den Newsletter
Drittlandsübermittlung:
Keine — die Verarbeitung findet in der EU statt.

Anthropic (Claude)

KI-Lernassistent

Anbieter:
Anthropic PBC, USA
Übermittelte Daten:
Ihre Frage, die letzten Nachrichten des Gesprächs und die dazu passenden Auszüge aus dem Kursmaterial. Name, E-Mail-Adresse und Kontokennung werden nicht übermittelt.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der gebuchten Lernfunktion)
Drittlandsübermittlung:
USA — EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO im Auftragsverarbeitungsvertrag.

OpenAI

Textvektoren für die Suche im Kursmaterial

Anbieter:
OpenAI, L.L.C., USA
Übermittelte Daten:
Ihre Frage sowie die Kursinhalte, aus denen der Lernassistent antwortet. Weitere Kontodaten werden nicht übermittelt.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der gebuchten Lernfunktion)
Drittlandsübermittlung:
USA — EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; soweit der Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, zusätzlich auf Grundlage des Angemessenheitsbeschlusses nach Art. 45 DSGVO.

fal.ai

KI-Bildgenerierung für Kursbilder

Anbieter:
Features and Labs, Inc., USA
Übermittelte Daten:
Ausschließlich redaktionelle Bildbeschreibungen unserer Mitarbeiter. Es werden keine Nutzerdaten übermittelt.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. f DSGVO (Erstellung eigener Kursillustrationen)
Drittlandsübermittlung:
USA — EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO im Auftragsverarbeitungsvertrag.

Google (Anmeldung)

Anmeldung mit einem Google-Konto

Anbieter:
Google Ireland Limited, Irland, mit Verarbeitung durch die Google LLC, USA
Übermittelte Daten:
Nur wenn Sie die Anmeldung über Google wählen: Name, E-Mail-Adresse und Profilbild aus Ihrem Google-Konto. Ohne diese Wahl entsteht keine Verbindung zu Google.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO — Durchführung des Nutzungsvertrags auf Ihre Anforderung.
Drittlandsübermittlung:
USA — EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; soweit der Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, zusätzlich auf Grundlage des Angemessenheitsbeschlusses nach Art. 45 DSGVO.

LearnWorlds

Übernahme der Bestandsdaten aus der Vorgängerplattform

Anbieter:
LearnWorlds Ltd., Zypern (EU)
Übermittelte Daten:
Einmalige Übernahme von Konten, Lernständen und ausgestellten Zertifikaten der bisherigen Plattform secweit.de. Es findet kein laufender Abgleich im Wirkbetrieb statt.
Rechtsgrundlage:
Art. 6 Abs. 1 lit. b DSGVO — Fortführung bestehender Nutzungsverhältnisse; Art. 6 Abs. 1 lit. c DSGVO für den Erhalt ausgestellter Nachweise.
Drittlandsübermittlung:
Keine — die Verarbeitung findet in der EU statt.

Google Fonts

Schriftarten

Anbieter:
Google Ireland Limited, Irland
Übermittelte Daten:
Die Schriften Poppins und Inter werden beim Erstellen der Anwendung heruntergeladen und von unserem eigenen Server ausgeliefert. Ihr Browser baut beim Seitenaufruf keine Verbindung zu Google auf.
Rechtsgrundlage:
Entfällt — beim Seitenaufruf werden keine personenbezogenen Daten an Google übermittelt.
Drittlandsübermittlung:
Keine — die Verarbeitung findet in der EU statt.
5

Cookies und lokale Speicherung

Wir setzen ausschließlich technisch notwendige Cookies ein:

Notwendige Cookies

Sitzungskennung, Anmelde-Token und CSRF-Schutz. Ohne sie ist eine Anmeldung nicht möglich. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO. Eine Einwilligung ist dafür nicht erforderlich.

Ihre Cookie-Entscheidung

Ihre Auswahl im Cookie-Hinweis wird im lokalen Speicher Ihres Browsers abgelegt (Eintrag sw_cookie_consent), damit der Hinweis nicht erneut erscheint. Dieser Eintrag verlässt Ihr Gerät nicht.

Keine Analyse- oder Werbe-Cookies

Wir setzen weder Analysewerkzeuge noch Werbenetzwerke ein und erstellen keine Nutzungsprofile. Sollte sich das ändern, holen wir Ihre Einwilligung vorab ein und passen diese Erklärung an.

6

Ihre Rechte als betroffene Person

Sie haben folgende Rechte gemäß DSGVO:

Auskunftsrecht (Art. 15 DSGVO)
Berichtigung (Art. 16 DSGVO)
Löschung (Recht auf Vergessenwerden) (Art. 17 DSGVO)
Einschränkung der Verarbeitung (Art. 18 DSGVO)
Datenübertragbarkeit (Art. 20 DSGVO)
Widerspruchsrecht (Art. 21 DSGVO)
Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Beschwerde bei Aufsichtsbehörde (Art. 77 DSGVO)

Für Anfragen wenden Sie sich an: datenschutz@secweit.de

7

Speicherdauer und Löschung Ihres Kontos

Wir speichern Ihre Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen es verlangen.

So läuft eine Kontolöschung ab

  • Nach Ihrem Löschantrag im Konto bleibt Ihr Zugang 30 Tage bestehen. Melden Sie sich in dieser Zeit an, gilt der Antrag als zurückgenommen, und wir bestätigen Ihnen das per E-Mail.
  • Nach Ablauf der 30 Tage wird das Konto anonymisiert statt gelöscht: Name, E-Mail-Adresse, Passwort, Telefonnummer, Firma und Profilbild werden überschrieben, die Anmeldung über Google und alle offenen Sitzungen werden aufgehoben.
  • Dabei gelöscht werden: Lernfortschritt, Notizen, Markierungen, Lesezeichen, Karteikarten, Chatverläufe mit dem Lernassistenten, Bewertungen, Forenbeiträge, Benachrichtigungen sowie Punkte und Abzeichen.
  • Erhalten bleiben: ausgestellte Zertifikate mit der zugehörigen Einschreibung und dem Prüfungsversuch sowie Zahlungsvorgänge. Ihr Name wird zuvor im jeweiligen Zertifikat festgeschrieben, damit der Schulungsnachweis und seine QR-Verifizierung gültig bleiben.

Dass Zertifikats-, Prüfungs- und Zahlungsdaten trotz eines Löschverlangens bestehen bleiben, stützt sich auf Art. 17 Abs. 3 lit. b DSGVO in Verbindung mit § 147 AO und § 257 HGB: Sie belegen einen absolvierten Schulungsnachweis und unterliegen der handels- und steuerrechtlichen Aufbewahrungspflicht.

Fristen im Einzelnen

  • Konto- und Profildaten: bis zur Anonymisierung des Kontos, also bis 30 Tage nach Ihrem Löschantrag
  • Lernfortschritt, Notizen, Karteikarten und Chatverläufe: bis zur Anonymisierung des Kontos
  • Zertifikate samt Einschreibung und Prüfungsversuch: dauerhaft, damit die Verifizierung trägt
  • Rechnungs- und Buchhaltungsdaten: 10 Jahre (§ 147 AO, § 257 HGB)
  • Kommunikationsdaten aus Kontaktformular und Support: 3 Jahre nach Abschluss der Anfrage
  • Server-Protokolle: werden von unserem Hosting-Anbieter geführt und nach dessen Aufbewahrungsfrist gelöscht
8

Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten vor unbefugtem Zugriff zu schützen: SSL/TLS-Verschlüsselung aller Datenübertragungen, gehashte Passwörter (bcrypt), Zugangsbeschränkungen, regelmäßige Sicherheitsaudits und Datenschutz-Schulungen für Mitarbeiter. Bei einem Datenschutzvorfall werden wir betroffene Personen gemäß Art. 34 DSGVO unverzüglich informieren.

9

Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung bei Bedarf aktualisieren. Das Datum der letzten Aktualisierung ist oben angegeben. Bei wesentlichen Änderungen werden wir Sie per E-Mail oder durch einen auffälligen Hinweis auf unserer Website informieren.

Stand: September 2026 · DAQ Unternehmensberatung GmbH