Datenschutzerklärung der Plattform Kursleben
Stand: 2026-07-21 · Diese Erklärung informiert über die Verarbeitung personenbezogener Daten durch die Plattform Kursleben. Sie ist eine Information über die Verarbeitung (Art. 13/14 DSGVO) – keine Einwilligung. Freiwillige Einwilligungen (z. B. Newsletter) werden ausschließlich gesondert und einzeln eingeholt.
1. Verantwortlicher und Rollenverteilung
Verantwortlicher für die Plattform: Michelle Kimura (Geschäftsbezeichnung „Kursleben") – vollständige Angaben im Impressum. Datenschutz-Kontakt: info@notfall.plus
Kursleben ist eine mandantenfähige Plattform. Die datenschutzrechtlichen Rollen sind getrennt:
- Kursleben als eigener Verantwortlicher – für Plattformregistrierung der Kursanbieter, Vertrags- und Tarifverwaltung, Plattformabrechnung, Systemsicherheit, Login- und Missbrauchsschutz, technische Protokolle, Support und eigene Betreiberkommunikation.
- Der jeweilige Kursanbieter als Verantwortlicher – für seine Kunden, Firmenkunden, Teilnehmer, Mitarbeiterlisten, Kurse, Buchungen, Anwesenheiten, Zertifikate, kursbezogene Kommunikation, eigene Rechnungen/Zahlungsabwicklung und seine gesetzlichen Aufbewahrungspflichten. Maßgeblich ist insoweit die Datenschutzerklärung des jeweiligen Kursanbieters auf dessen Buchungsseite.
- Kursleben als Auftragsverarbeiter (Art. 28 DSGVO) – soweit Kursleben Teilnehmer-, Kunden- und Kursdaten im Auftrag eines Kursanbieters speichert und verarbeitet. Grundlage ist der Auftragsverarbeitungsvertrag; die eingesetzten Dienstleister stehen in der Unterauftragnehmerliste.
Betreibt der Plattformbetreiber zugleich selbst einen Kursanbieter-Mandanten, können die Angaben identisch sein – Plattformvertrag und konkreter Kursvertrag sowie Plattform-Datenschutzerklärung und Buchungs-Datenschutzerklärung bleiben dennoch getrennte Bereiche.
2. Websiteaufruf, Serverprotokolle und Hosting
Aufruf der Website und Serverprotokolle
- Verarbeitete Daten: IP-Adresse, Datum/Uhrzeit, aufgerufene Seite, HTTP-Statuscode, Browser-/Betriebssystemkennung (Server-Logs des Webservers)
- Zweck: Auslieferung der Seiten, Stabilität, Fehleranalyse, Abwehr von Angriffen
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Betrieb)
- Empfänger: Hosting-Anbieter als Auftragsverarbeiter
- Speicherdauer/Löschung: Serverprotokolle werden nach kurzer Frist gelöscht bzw. rotiert (hostingabhängig, in der Regel wenige Tage bis Wochen)
- Bereitstellungspflicht: Technisch erforderlich – ohne diese Daten kann die Seite nicht ausgeliefert werden
Hosting
Die Plattform wird gehostet bei: Hostinger International Ltd., Verarbeitungsort: EU-Rechenzentrum (Deutschland, Frankfurt am Main).
- Verarbeitete Daten: Sämtliche in der Plattform gespeicherten Daten
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO; Auftragsverarbeitungsvertrag nach Art. 28 DSGVO
- Drittlandübermittlung: Es wird ein Rechenzentrum in der EU verwendet; Details in der Unterauftragnehmerliste
3. Konten, Login und Sicherheit
Registrierung und Benutzerkonten (Kursanbieter/Verwaltung)
- Verarbeitete Daten: Name, Benutzername, E-Mail, Passwort (nur als Hash), Rolle/Berechtigungen, Mandantenzugehörigkeit, letzter Login
- Zweck: Bereitstellung des Verwaltungszugangs, Rechteverwaltung
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Plattformvertrag)
- Speicherdauer/Löschung: Für die Dauer des Kontos; danach Löschung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- Bereitstellungspflicht: Erforderlich – ohne Konto kein Verwaltungszugang
Mandanten- und Firmenkonten, Plattformvertrag und Tarifverwaltung
- Verarbeitete Daten: Anbietername, Anschrift, Kontaktdaten, gewählter Tarif, Laufzeiten, Abrechnungsdaten des Plattformvertrags
- Zweck: Vertragsdurchführung zwischen Kursleben und dem Kursanbieter, Tarif- und Funktionsfreischaltung, Plattformabrechnung
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für Abrechnungsunterlagen Art. 6 Abs. 1 lit. c DSGVO (steuerliche Aufbewahrung)
- Speicherdauer/Löschung: Vertragsdauer zuzüglich gesetzlicher Aufbewahrungsfristen (bis zu 10 Jahre für Abrechnungsunterlagen)
Login, Sitzungen und Sicherheits-Cookie
- Verarbeitete Daten: Sitzungskennung (Cookie „kursleben_session"), Login-Status, CSRF-Sicherheitstoken (serverseitig), Fehlversuchszähler
- Zweck: Anmeldung, Schutz vor Session-Diebstahl und Cross-Site-Request-Forgery, Missbrauchs-/Bruteforce-Schutz (Sperrfenster nach Fehlversuchen)
- Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich), Art. 6 Abs. 1 lit. b/f DSGVO
- Speicherdauer/Löschung: Sitzungscookie: bis Browserschluss/Logout; Fehlversuchsdaten: kurzfristig
- Bereitstellungspflicht: Technisch erforderlich für den Login-Bereich
Zwei-Faktor-Authentifizierung (2FA) und Re-Authentifizierung
- Verarbeitete Daten: Verschlüsselt gespeichertes TOTP-Geheimnis, zuletzt akzeptierter Zeitschritt (Replay-Schutz), gehashte einmalige Wiederherstellungscodes, Protokoll der Re-Authentifizierungen bei kritischen Aktionen
- Zweck: Absicherung besonders sensibler Bereiche (u. a. Buchhaltung des Betreibers) gegen unbefugten Zugriff
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i. V. m. Art. 32 DSGVO (Sicherheit der Verarbeitung)
- Speicherdauer/Löschung: Für die Dauer der aktivierten 2FA; Protokolle gemäß Audit-Aufbewahrung
Support- und Kontaktanfragen
- Verarbeitete Daten: Name, E-Mail, ggf. Telefonnummer, Inhalt der Anfrage (Kontaktformular der Buchungsseiten, Beta-Feedback, E-Mail an den Betreiber)
- Zweck: Bearbeitung und Beantwortung der Anfrage
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertraglich/vertraglich) bzw. lit. f DSGVO
- Speicherdauer/Löschung: Bis zur abschließenden Bearbeitung; darüber hinaus nur bei gesetzlichen Pflichten
- Bereitstellungspflicht: Freiwillig – ohne Angaben können wir die Anfrage nicht beantworten
E-Mail-Versand
- Verarbeitete Daten: Empfängeradresse, Name, E-Mail-Inhalt (Buchungsbestätigungen, Rechnungen, Zertifikate, Erinnerungen, Systemmails), Versandprotokoll
- Zweck: Vertrags- und kursbezogene Kommunikation
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
- Empfänger: SMTP-/E-Mail-Versanddienstleister als Auftragsverarbeiter (siehe Unterauftragnehmerliste)
4. Kursverwaltung (überwiegend im Auftrag der Kursanbieter)
Für die folgenden Verarbeitungen ist in der Regel der jeweilige Kursanbieter Verantwortlicher; Kursleben verarbeitet als Auftragsverarbeiter. Rechtsgrundlagen-Angaben beschreiben die typische Grundlage beim Anbieter.
Kursbuchungen
- Verarbeitete Daten: Kontaktdaten des Buchenden, Rechnungsadresse, Kurs/Termin, Teilnehmerzahl, Bemerkungen, Buchungsstatus, Zeitpunkt der AGB-/Widerrufs-Kenntnisnahme, bereitgestellte Rechtstext-Versionen
- Zweck: Abschluss und Abwicklung der Kursbuchung
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
- Bereitstellungspflicht: Erforderlich – ohne diese Angaben kann die Buchung nicht durchgeführt werden
Teilnehmerdaten, Anwesenheiten und Zertifikate
- Verarbeitete Daten: Name, Geburtsdatum (für Bescheinigungen), Kontaktdaten, Zahlerart (Firma/BG/selbst), Kurshistorie, Anwesenheitsbestätigungen, ausgestellte Zertifikate mit Echtheitsprüfung
- Zweck: Kursdurchführung, Nachweisführung (z. B. gegenüber Berufsgenossenschaften), Ausstellung von Teilnahmebescheinigungen, Erinnerung an Fortbildungsfristen
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; bei BG-Abrechnung zusätzlich lit. c/f DSGVO
- Speicherdauer/Löschung: Zertifikats-/Nachweisdaten entsprechend den Nachweispflichten des Anbieters
Firmenkunden- und Mitarbeiterdaten
- Verarbeitete Daten: Firmendaten, Ansprechpartner, Mitarbeiterlisten für Schulungen, BG-Zugehörigkeit und BG-Unternehmensnummer, Ersthelfer-Quoten
- Zweck: Organisation betrieblicher Schulungen, BG-Abrechnungsformulare, Quotenübersicht im Kundenportal
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag mit dem Firmenkunden)
Trainerdaten (Ausbilder)
- Verarbeitete Daten: Name, Kontaktdaten, Qualifikationen/Lizenzen mit Gültigkeit, Nachweisdokumente, Einsatz- und Verfügbarkeitskalender, Abwesenheiten, Honorardaten
- Zweck: Kursplanung, Qualifikationsnachweis, Honorarabrechnung
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Angebote, Rechnungen und Zahlungen
- Verarbeitete Daten: Rechnungsempfänger, Positionen, Beträge, Steuerbehandlung inkl. § 4 Nr. 21 UStG-Nachweisen, E-Rechnungs-XML, Zahlungseingänge und Zuordnungen, Mahnwesen
- Zweck: Abrechnung der Kursleistungen, gesetzeskonforme Rechnungsstellung
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO (steuerrechtliche Pflichten)
- Speicherdauer/Löschung: Gesetzliche Aufbewahrungsfristen (8–10 Jahre für Buchungsbelege/Rechnungen)
5. Interne Buchhaltung des Betreibers
Die folgenden Funktionen betreffen ausschließlich die eigene Buchhaltung des Plattformbetreibers (nicht die Daten anderer Kursanbieter) und sind nur für den Betreiber selbst zugänglich (2FA-geschützt, eigener Speicherbereich außerhalb des Webroots).
Bankdateiimporte, Belege und Eingangsrechnungen
- Verarbeitete Daten: Banktransaktionen aus manuell hochgeladenen CSV-Dateien (keine Bank-API, keine Bankzugangsdaten), Eingangsbelege (PDF/Foto/E-Rechnung) mit Lieferanten- und Betragsdaten
- Zweck: Zahlungsabgleich, Belegablage, Einnahmen-Überschuss-Rechnung
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Buchführungspflichten), lit. f DSGVO
- Speicherdauer/Löschung: Gesetzliche Aufbewahrungsfristen nach versionierten Aufbewahrungsregeln; kontrollierter Löschprozess nach Fristablauf
Materialverwaltung, Anlagen, AfA und IAB
- Verarbeitete Daten: Materialbestände und -bewegungen, Anlagegüter mit Abschreibungsplänen, Investitionsabzugsbeträge – im Regelfall ohne Personenbezug; Personenbezug nur bei Lieferanten-/Nutzerangaben
- Zweck: Betriebswirtschaftliche und steuerliche Verwaltung des Betreiber-Unternehmens
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c und f DSGVO
Kursfahrtenübersicht und elektronisches Fahrtenbuch (Fahrzeug- und Standortdaten)
- Verarbeitete Daten: Reise-/Einsatzzeiten und Strecken der Kursfahrten; im elektronischen Fahrtenbuch zusätzlich Fahrzeugdaten (Kilometerstände, Park-/Fahrstatus) und GPS-Positionen von Fahrtbeginn/-ende einzelner Fahrten des Betreiberfahrzeugs
- Zweck: Reisedokumentation und steuerliches Fahrtenbuch (Nutzungsnachweis) für Fahrzeuge des Betreibers – es werden keine Fahrzeuge oder Bewegungen von Kunden oder Teilnehmern erfasst
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (steuerliche Nachweispflichten), lit. f DSGVO
- Speicherdauer/Löschung: Steuerliche Aufbewahrungsfristen
- Wahl-/Widerspruchsmöglichkeit: Die Erfassung betrifft ausschließlich die Fahrerin/den Fahrer des Betreiberfahrzeugs; jede automatisch erkannte Fahrt wird manuell bestätigt
Tesla-Fahrzeuganbindung – derzeit nicht eingesetzt
Eine optionale Tesla-Anbindung ist technisch vorbereitet, derzeit jedoch nicht aktiviert. Es werden keine Fahrzeugdaten an oder von Tesla übertragen. Bei Aktivierung wird dieser Abschnitt ergänzt und rechtlich geprüft.
Geofences und Zielortregeln
- Verarbeitete Daten: Manuell hinterlegte Koordinaten wiederkehrender betrieblicher Ziele (z. B. Postfiliale) des Betreibers; Abgleich mit Fahrt-Endpunkten
- Zweck: Vorschläge zur Fahrtkategorisierung im Fahrtenbuch (nie automatische Entscheidungen)
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
OpenRouteService – derzeit nicht eingesetzt
Ein optionaler Geocoding-/Routendienst ist technisch vorbereitet, derzeit jedoch nicht aktiviert. Es werden keine Adress- oder Positionsdaten an externe Kartendienste übertragen.
KI-Dienste (Anthropic) – derzeit nicht eingesetzt
Optionale KI-Funktionen (Hilfe-Chat, Belegerkennung) sind technisch vorbereitet, derzeit jedoch nicht aktiviert. Es werden keine Daten an KI-Dienste übermittelt.
PayPal – derzeit nicht eingesetzt
Eine optionale PayPal-Zahlung ist technisch vorbereitet, derzeit jedoch nicht aktiviert. Zahlungen erfolgen auf Rechnung.
6. Protokolle, Sicherheit, Aufbewahrung
Audit- und Sicherheitsprotokolle
- Verarbeitete Daten: Änderungsprotokolle (wer hat wann was geändert), Anmeldevorgänge, sicherheitsrelevante Ereignisse; in der Betreiber-Buchhaltung eine manipulationssichere Hash-Kette. IP-Adressen werden datensparsam behandelt: vollständige IP nur bei Sicherheitsereignissen, Kürzung/Löschung nach 90 Tagen, danach verbleibt nur ein nicht umkehrbarer Prüfwert (HMAC)
- Zweck: Nachvollziehbarkeit, Manipulationsschutz (GoBD-Orientierung), Missbrauchsabwehr
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c und f DSGVO i. V. m. Art. 32 DSGVO
Backups
- Verarbeitete Daten: Regelmäßige Sicherungen der Datenbank und Dateiablagen
- Zweck: Wiederherstellbarkeit nach technischen Fehlern (inkl. dokumentierter Restore-Tests)
- Rechtsgrundlage: Art. 32 DSGVO
- Speicherdauer/Löschung: Rotierende Aufbewahrung; gelöschte Daten verschwinden mit dem Rotationszyklus auch aus den Sicherungen
Gesetzliche Aufbewahrung, Datenexport und Löschung
Löschanfragen werden erfüllt, soweit keine gesetzlichen Aufbewahrungspflichten (z. B. Steuerrecht: 8–10 Jahre) oder dokumentierte Sperrgründe (Legal Hold) entgegenstehen – in diesem Fall wird die Verarbeitung eingeschränkt statt gelöscht. Kursanbieter können ihre Daten als strukturierten Export (CSV/ZIP) erhalten; Betroffene erhalten Auskunftsexporte.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO, Art. 17/18/20 DSGVO
7. Cookies und lokale Speicherung
Die Plattform verwendet ausschließlich ein technisch notwendiges Sitzungscookie – keine Analyse-, Marketing- oder Komfort-Cookies und keinen Local Storage. Deshalb erscheint kein Einwilligungsbanner; diese transparente Information genügt. Sollten künftig optionale Dienste eingesetzt werden, werden sie erst nach wirksamer, gesonderter Einwilligung geladen.
| Name | Anbieter | Zweck | Dauer | Notwendig | Rechtsgrundlage |
|---|---|---|---|---|---|
| kursleben_session | Kursleben (Erstanbieter) | Sitzungsverwaltung: Login-Status, Sicherheits-Token (CSRF-Schutz), Formular-Zwischenstände | Sitzung (wird beim Schließen des Browsers bzw. Logout gelöscht) | ja | § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich); Art. 6 Abs. 1 lit. b/f DSGVO |
8. Newsletter und freiwillige Einwilligungen
Newsletter – derzeit nicht eingesetzt
Die Newsletter-Funktion ist derzeit deaktiviert.
Freiwillige Einwilligungen werden grundsätzlich einzeln, verständlich, nicht vorangekreuzt, widerrufbar sowie versioniert und nachweisbar eingeholt. Für vertraglich erforderliche Verarbeitungen wird keine pauschale „Zustimmung zur Datenschutzerklärung" verlangt – protokolliert wird, welche Fassung dieser Information bereitgestellt wurde.
9. Empfänger, Auftragsverarbeiter und Drittlandübermittlungen
Empfänger sind ausschließlich: der Hosting-Anbieter, der E-Mail-Versanddienstleister, die oben je nach Aktivierung genannten optionalen Dienste sowie – im Rahmen der jeweiligen Buchung – der betreffende Kursanbieter, Berufsgenossenschaften/Unfallkassen (bei BG-Abrechnung) und gesetzlich vorgesehene Stellen (z. B. Finanzverwaltung). Die vollständige, aktuelle Liste der Auftragsverarbeiter mit Verarbeitungsorten und Schutzmechanismen: Unterauftragnehmerliste. Übermittlungen in Drittländer finden nur statt, soweit dort ausgewiesen, und werden über EU-Standardvertragsklauseln bzw. Angemessenheitsbeschlüsse abgesichert.
10. Ihre Rechte
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).
Wenden Sie sich dazu an info@notfall.plus. Betrifft Ihr Anliegen die Daten einer Kursbuchung, leiten wir es an den verantwortlichen Kursanbieter weiter bzw. unterstützen ihn als Auftragsverarbeiter bei der Beantwortung. Zur Sicherheit kann eine Identitätsprüfung erforderlich sein. Anfragen werden innerhalb der gesetzlichen Frist (grundsätzlich ein Monat) beantwortet.
Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts oder des Orts des mutmaßlichen Verstoßes – für den Betreiber zuständig: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz, poststelle@datenschutz.rlp.de. Eine Übersicht der deutschen Aufsichtsbehörden: bfdi.bund.de.
11. Aktualisierung dieser Erklärung
Diese Datenschutzerklärung wird bei Änderungen der Verarbeitungen (insbesondere bei Aktivierung optionaler Dienste) aktualisiert. Jede Fassung wird mit Versionsnummer, Gültigkeitsdatum und Prüfsumme protokolliert. Aktueller Stand: 2026-07-21
Version 1 · gültig ab 21.07.2026 · Prüfsumme dacccce314666978… · freigegeben