Stand: 22.08.2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) sowie sonstiger datenschutzrechtlicher Bestimmungen ist:
KnowListic Inhaber: Christopher Stoll
Anschrift:
Bahnhofstraße 40
09648 Mittweida
Deutschland
2. Allgemeine Hinweise zur Datenverarbeitung
Der Schutz Ihrer personenbezogenen Daten ist uns ein zentrales Anliegen. Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der gesetzlichen Bestimmungen, insbesondere der Datenschutz-Grundverordnung (DSGVO) sowie der einschlägigen nationalen Datenschutzvorschriften.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Hierzu zählen insbesondere Angaben wie Name, E-Mail-Adresse, Nutzungsdaten oder sonstige Informationen, die Rückschlüsse auf Ihre Identität zulassen.
Die Verarbeitung personenbezogener Daten erfolgt ausschließlich:
- zur Bereitstellung und Funktionsfähigkeit der Plattform
- zur Durchführung des Nutzungsverhältnisses
- zur Sicherstellung der technischen Stabilität und Sicherheit
- zur Optimierung und Weiterentwicklung des Angebots
- zur Verwaltung von E-Mail-Einstellungen und Benachrichtigungen
- zur Versendung notwendiger system-, konto- und sicherheitsbezogener E-Mails
- zur Versendung freiwilliger Newsletter-, Marketing-, Lern- und Informations-E-Mails, sofern hierfür eine Einwilligung oder eine sonstige gesetzliche Grundlage besteht
Dabei beachten wir insbesondere die Grundsätze der Datenminimierung, Zweckbindung und Speicherbegrenzung gemäß Art. 5 DSGVO.
3. Hosting und Server-Logfiles
Die Plattform wird auf eigenen Servern betrieben.
Beim Zugriff auf die Website werden durch das System automatisch Informationen erfasst und in sogenannten Server-Logfiles gespeichert. Dies umfasst insbesondere:
- IP-Adresse des anfragenden Endgeräts
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seiten und Dateien
- übertragene Datenmenge
- Browsertyp und -version
- verwendetes Betriebssystem
- Referrer-URL
Die Verarbeitung dieser Daten erfolgt zu folgenden Zwecken:
- Sicherstellung eines reibungslosen Verbindungsaufbaus
- Gewährleistung der Systemsicherheit und -stabilität
- Analyse von technischen Fehlern
- Abwehr von Missbrauch und Angriffen
Eine Zusammenführung dieser Daten mit anderen personenbezogenen Daten erfolgt nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren und stabilen Bereitstellung der Plattform)
4. Benutzerkonto
4.1 Registrierung und Nutzung
Zur Nutzung der Plattform ist die Erstellung eines Benutzerkontos erforderlich.
Im Rahmen der Registrierung, der Kontoverwaltung sowie der Nutzung der Plattform werden insbesondere folgende personenbezogene Daten verarbeitet:
- Vorname und Nachname
- E-Mail-Adresse
- Benutzer-ID
- Rollen und Berechtigungen
- Aktivierungs- und Kontostatus
- Bundesland und Liegenschaft
- E-Mail-Einstellungen und Benachrichtigungspräferenzen
- Einwilligungs- und Abmeldestatus für freiwillige E-Mail-Benachrichtigungen
Die Verarbeitung dieser Daten erfolgt zur Begründung, Durchführung und Verwaltung des Nutzungsverhältnisses sowie zur Bereitstellung der angebotenen Funktionen, Inhalte und Zugriffsberechtigungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Soweit im Rahmen der Registrierung oder später in den E-Mail-Einstellungen freiwillige E-Mail-Benachrichtigungen aktiviert werden, verarbeiten wir die hierfür erforderlichen Angaben auf Grundlage der Einwilligung des Nutzers gemäß Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
4.2 Zugangscodes und Aktivierung
Die Registrierung erfolgt über ein kontrolliertes Zugangssystem mittels temporärer Zugangscodes.
Hierbei werden:
- Zugangscodes generiert und gespeichert
- einer E-Mail-Adresse zugeordnet
- zeitlich befristet vorgehalten
Diese dienen der sicheren Einrichtung und Aktivierung von Benutzerkonten sowie der Zugriffskontrolle.
5. Prüfungs- und Trainingssystem
Die Plattform stellt ein System zur Durchführung von Lern- und Prüfungsprozessen bereit.
Im Rahmen der Nutzung werden insbesondere folgende Daten verarbeitet:
- Antworten auf gestellte Fragen
- Bewertung der Antworten (richtig/falsch)
- erzielte Punktzahlen und Ergebnisse
- prozentuale Auswertungen
- Bearbeitungsdauer
- Zeitpunkte von Beginn und Abschluss
- Fortschritts- und Verlaufsdaten
Diese Verarbeitung ist erforderlich, um:
- Lernleistungen zu erfassen
- Ergebnisse auszuwerten
- Fortschritte darzustellen
- Prüfungsabläufe technisch umzusetzen
6. Übungssystem und Detaildaten
Im Rahmen von Übungseinheiten werden zusätzliche Nutzungsdaten verarbeitet, die eine detaillierte Analyse des Lernverhaltens ermöglichen.
Hierzu zählen insbesondere:
- einzelne Antworten auf Fragen
- Bearbeitungszeiten pro Frage
- Reihenfolge der Bearbeitung
- Sitzungs- und Verlaufsdaten
- Fortschrittsstände
Diese Daten dienen ausschließlich der Verbesserung des individuellen Lernprozesses sowie der Optimierung der Plattformfunktionen.
7. Analyse des Nutzungsverhaltens
Zur kontinuierlichen Verbesserung der Plattform sowie zur Darstellung individueller Fortschritte werden Nutzungsdaten analysiert.
Hierbei werden insbesondere folgende Daten verarbeitet:
- Nutzungshäufigkeit
- Aktivitätstage
- Anzahl bearbeiteter Inhalte
- zeitliche Entwicklung der Nutzung
Die Verarbeitung erfolgt zur funktionalen und inhaltlichen Optimierung der Plattform sowie zur Bereitstellung nutzerbezogener Auswertungen innerhalb des Benutzerkontos.
Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der Verbesserung und Weiterentwicklung der Plattform sowie an einer nutzerorientierten Darstellung von Fortschritten)
8. Statistische Auswertung und KPI-System
Zur Analyse, Qualitätssicherung und kontinuierlichen Weiterentwicklung der Plattform werden Daten in aggregierter sowie anonymisierter Form ausgewertet.
Hierbei werden insbesondere folgende Kennzahlen verarbeitet:
- Erfolgsquoten und Bestehensraten
- durchschnittliche Leistungen und Punktzahlen
- Nutzungsintensität und Aktivitätsverläufe
- zeitliche Entwicklungen und Trends
Die Auswertung erfolgt ausschließlich zu dem Zweck, die Funktionalität, Benutzerfreundlichkeit und Effektivität der Plattform zu verbessern.
Eine Auswertung auf individueller Ebene erfolgt nur, soweit dies zur Darstellung persönlicher Fortschritte innerhalb des Benutzerkontos erforderlich ist.
Darüber hinausgehende statistische Analysen erfolgen ohne direkten Personenbezug oder auf Basis anonymisierter Daten, bei denen eine Identifizierung einzelner Nutzer nicht mehr möglich ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der statistischen Auswertung, Qualitätssicherung und Weiterentwicklung der Plattform)
9. Organisationsstruktur und Zugriffssystem
Zur Steuerung von Zugriffsrechten sowie zur Abbildung organisatorischer Strukturen innerhalb der Plattform werden entsprechende Daten verarbeitet.
Hierzu zählen insbesondere:
- Zuordnung zu Bundesländern
- Zuordnung zu Liegenschaften (Objekten)
- rollenbasierte Berechtigungen und Zugriffsebenen
Diese Daten dienen ausschließlich der internen Organisation der Plattform sowie der gezielten Bereitstellung von Inhalten und Funktionen.
Durch das implementierte Rollen- und Berechtigungssystem wird sichergestellt, dass Nutzer ausschließlich Zugriff auf die für sie vorgesehenen Inhalte und Daten erhalten.
Eine Verwendung dieser Daten zu anderen Zwecken erfolgt nicht.
10. Aufgaben- und Zuweisungssystem
Die Plattform ermöglicht die strukturierte Verwaltung sowie die gezielte Zuweisung von Aufgaben und Lerninhalten an einzelne Nutzer.
Im Rahmen dieses Systems werden insbesondere folgende Daten verarbeitet:
- zugewiesene Aufgaben und Inhalte
- Bearbeitungsstatus
- erzielte Ergebnisse und Bewertungen
- Zeitpunkte der Bearbeitung und des Abschlusses
Diese Datenverarbeitung erfolgt zur Organisation, Durchführung und Nachverfolgung von Lern- und Prüfungsprozessen sowie zur Darstellung individueller Fortschritte.
Die Verarbeitung ist für die Funktionsfähigkeit der Plattform erforderlich.
11. Kommunikationssystem
Die Plattform stellt ein internes Nachrichtensystem bereit. Dieses ist kein frei nutzbares Nutzer-zu-Nutzer-Chatsystem. Normale Nutzer können nicht beliebige andere Nutzer direkt anschreiben. Das Postfach dient insbesondere der Kommunikation zwischen Nutzern und hierfür berechtigten Support- oder Verwaltungsstellen. Berechtigte Support- oder Verwaltungsrollen können im Rahmen ihrer Zuständigkeit Kontakt zu Nutzern aufnehmen.
Dabei werden insbesondere folgende Daten verarbeitet:
- Inhalte der Nachrichten
- Absender- und Empfängerinformationen
- Zeitpunkte der Kommunikation
- Statusinformationen, zum Beispiel gelesen oder ungelesen
- technische Thread- und Zuordnungsinformationen
- vom Nutzer freiwillig übermittelte Anhänge und Dateien, soweit die jeweilige Funktion dies zulässt
Anhänge werden nur verarbeitet, wenn sie vom Nutzer bewusst ausgewählt und übermittelt werden oder im Rahmen einer berechtigten Support- oder Verwaltungsfunktion bereitgestellt werden.
Die Verarbeitung erfolgt ausschließlich zum Zweck der Bereitstellung und Durchführung der Kommunikations-, Support- und Verwaltungsfunktionen innerhalb der Plattform.
Speicherdauer
Zur Gewährleistung einer nachvollziehbaren Kommunikation sowie zur Vermeidung und Aufklärung möglicher Missbrauchsfälle werden Nachrichten und zugehörige Anhänge für einen begrenzten Zeitraum gespeichert.
Die Löschung erfolgt automatisiert spätestens nach 2 Jahren, sofern keine gesetzlichen Aufbewahrungs-, Nachweis- oder Sicherheitsinteressen entgegenstehen.
12. Feedbacksystem
Nutzer haben die Möglichkeit, freiwillig Feedback zur Plattform abzugeben.
Dabei werden folgende Daten verarbeitet:
- Inhalte des Feedbacks
- optionale Bewertungen
- optionale Angaben zur Veröffentlichung (z. B. Name oder Zitat)
Die Verarbeitung erfolgt ausschließlich zum Zweck der Verbesserung der Plattform sowie der Qualitätssicherung.
Eine Veröffentlichung von Feedback erfolgt nur, sofern der Nutzer hierzu ausdrücklich eingewilligt hat.
Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO
13. Community-Profil und Profilreaktionen
KnowListic kann angemeldeten Nutzern ein freiwilliges Community-Profil anbieten. Dieses Profil ist standardmäßig nicht für andere Mitglieder freigegeben. Eine Sichtbarkeit für andere angemeldete KnowListic-Nutzer entsteht erst, wenn der Nutzer die Profilfreigabe selbst aktiviert. Einzelne Inhalte können zusätzlich gesondert ein- oder ausgeblendet werden.
Im Rahmen des Community-Profils können insbesondere folgende Daten verarbeitet werden:
- gewählter Anzeigename beziehungsweise Leaderboard-Nickname
- ein freiwillig eingegebenes Profil-Motto
- ausgewählte Profil-Titel oder Errungenschaften
- freiwillig freigegebene Lern-, Fortschritts-, Level-, XP-, Streak-, Ranglisten- oder vergleichbare Profildaten
- Sichtbarkeits- und Freigabeeinstellungen
- vorgegebene Profilreaktionen anderer angemeldeter Mitglieder
- technische Zuordnungsdaten, die erforderlich sind, um beispielsweise nur eine Reaktion je Nutzer und Profil zuzulassen
Freie Kommentare auf Community-Profile oder eine freie direkte Nutzer-zu-Nutzer-Kommunikation sind innerhalb dieser Community-Funktion nicht vorgesehen. Reaktionen sind auf von KnowListic vorgegebene Reaktionstypen beschränkt.
Die Verarbeitung dient ausschließlich der Bereitstellung des vom Nutzer gewünschten Community-Profils, der Darstellung freiwillig freigegebener Inhalte und der technisch vorgesehenen Community-Reaktionen.
Der Nutzer kann die Profilfreigabe und einzelne Sichtbarkeiten jederzeit wieder deaktivieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung der ausdrücklich gewählten Community-Funktion erforderlich ist. Soweit eine freiwillige Veröffentlichung oder Freigabe personenbezogener Angaben auf einer Einwilligung beruht, erfolgt die Verarbeitung zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO.
14. Authentifizierung und Sicherheit
Zur Sicherstellung eines angemessenen Schutzniveaus werden technische und organisatorische Maßnahmen zur Absicherung der Benutzerkonten eingesetzt.
Hierzu gehören insbesondere:
- passwortbasierte Authentifizierung
- moderne Authentifizierungsverfahren (z. B. Passkeys / WebAuthn)
- Schutzmechanismen gegen unbefugte Zugriffe
Diese Maßnahmen dienen ausschließlich der sicheren Identifizierung der Nutzer sowie dem Schutz vor missbräuchlicher Nutzung der Plattform.
15. Speicherung und Löschung von Daten
Personenbezogene Daten werden nur so lange gespeichert, wie dies für die jeweiligen Verarbeitungszwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
Löschung von Benutzerkonten
Wird ein Benutzerkonto gelöscht, werden die dem Benutzerkonto zugeordneten personenbezogenen Stammdaten grundsätzlich gelöscht. Hierzu zählen insbesondere Kontodaten, Zugriffs- und Berechtigungsdaten sowie Zuordnungen zu organisatorischen Bereichen oder sonstigen benutzerbezogenen Verwaltungsstrukturen.
Ebenso werden sicherheitsrelevante Daten und Authentifizierungsmerkmale, insbesondere Passkeys, individuelle Berechtigungen, Zuordnungen zu Bundesländern, Liegenschaften oder vergleichbaren Bereichen sowie sonstige unmittelbar benutzerbezogene Verwaltungs- und Zugriffsdaten entfernt.
Soweit Community-Profilinformationen, Push-Zuordnungen, Gerätezuordnungen oder vergleichbare unmittelbar kontobezogene Daten vorhanden sind, werden diese im Rahmen der Kontolöschung ebenfalls gelöscht beziehungsweise von der Person entkoppelt, soweit keine gesetzlichen Aufbewahrungs-, Sicherheits- oder Nachweispflichten entgegenstehen.
Darüber hinaus werden bestehende technische und organisatorische Verknüpfungen zum Benutzerkonto aufgehoben.
Anonymisierung bestimmter Nutzungs- und Leistungsdaten
Bestimmte Datenkategorien werden im Fall der Löschung eines Benutzerkontos nicht zwingend vollständig gelöscht, sofern ihre weitere Verarbeitung für statistische, technische oder qualitätssichernde Zwecke erforderlich ist und kein Personenbezug mehr besteht.
Dies betrifft insbesondere Daten aus folgenden Bereichen:
- Prüfungs- und Leistungsdaten
- Übungssitzungen und Übungsantworten
- Aufgaben- und Verlaufsdaten
- Feedbackdaten
- Kennzahlen- und Statistikverläufe
Diese Daten werden dauerhaft anonymisiert. Die Anonymisierung erfolgt durch die vollständige Entfernung bzw. Aufhebung der personenbezogenen Zuordnung, insbesondere durch Entfernung der Benutzerreferenz sowie durch Löschung weiterer unmittelbar benutzerbezogener Verknüpfungen.
Nicht anonymisiert gespeichert, sondern vollständig gelöscht werden dagegen insbesondere:
- Sicherheits- und Authentifizierungsdaten
- Rechte- und Berechtigungszuweisungen
- Zuordnungen zu organisatorischen Bereichen
- Markierungen, Prüfhinweise und vergleichbare direkt benutzerbezogene Zusatzdaten
- E-Mail-Präferenzen, Newsletter-Empfängerzuordnungen, Versandwarteschlangen und E-Mail-Automationsprotokolle, soweit diese unmittelbar personenbezogen sind und keine gesetzlichen Aufbewahrungs- oder Nachweispflichten entgegenstehen
Soweit E-Mail-Präferenzen, Einwilligungen, Abmeldungen oder Versandnachweise aus rechtlichen Gründen weiterhin nachgewiesen werden müssen, können entsprechende Nachweisdaten für die hierfür erforderliche Dauer gespeichert werden. Dies betrifft insbesondere den Nachweis, ob und wann eine Einwilligung erteilt, widerrufen oder eine Abmeldung vorgenommen wurde.
Zweck der weiteren Verarbeitung anonymisierter Daten
Die anonymisierten Daten werden ausschließlich für folgende Zwecke weiterverarbeitet:
- statistische Auswertungen
- technische Optimierung der Plattform
- Qualitätssicherung und Weiterentwicklung der angebotenen Funktionen
- betriebswirtschaftliche und fachliche Auswertung anonymisierter Nutzungsmuster
Eine Verwendung dieser Daten zur persönlichen Identifizierung von Nutzern findet nicht statt. Eine nachträgliche Zuordnung zu einer bestimmten natürlichen Person ist nach Durchführung der Anonymisierung nicht mehr möglich.
Nachweise über die Einwilligung zur technischen Absturz- und Fehlerdiagnose
Soweit ein Nutzer die optionale technische Absturz- und Fehlerdiagnose aktiviert, wird die Entscheidung im Benutzerkonto gespeichert. Die Einwilligung gilt fortlaufend für die aktivierte technische Fehlerdiagnose bis zu ihrem Widerruf; sie bezieht sich nicht lediglich auf einen einzelnen Absturzbericht.
Der Nachweis kann insbesondere den Zeitpunkt der Entscheidung, den Geltungsbereich, die App-Version, die Buildnummer, die verwendete Plattform, die Version und den Hashwert des Einwilligungstextes sowie den aktuellen Status der Freigabe enthalten.
Die eigentlichen Absturzberichte werden nicht im Benutzerkonto gespeichert.
Die Speicherung der Nachweise dient insbesondere der zuverlässigen Umsetzung der Nutzerentscheidung sowie der Erfüllung gesetzlicher Rechenschafts- und Nachweispflichten gemäß Art. 7 Abs. 1 DSGVO.
Die Nachweise werden gelöscht, sobald sie hierfür nicht mehr erforderlich sind, spätestens jedoch grundsätzlich mit der Löschung des Benutzerkontos, sofern keine gesetzlichen Aufbewahrungspflichten oder rechtlichen Gründe für eine weitere Speicherung entgegenstehen.
Rechtsgrundlage
Soweit personenbezogene Daten zum Zweck des Plattformbetriebs, der Systemsicherheit, der Qualitätssicherung sowie der statistischen Auswertung verarbeitet werden, erfolgt dies auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der sicheren, stabilen, wirtschaftlichen und nutzerorientierten Bereitstellung der Plattform sowie in der anonymisierten Auswertung und Verbesserung ihrer Funktionen.
16. Cookies und technische Speicherung
Die Webplattform verwendet ausschließlich technisch notwendige Cookies, die für den Betrieb der Anwendung erforderlich sind.
Hierzu zählen insbesondere Cookies zur:
- Sitzungsverwaltung
- Authentifizierung
- Sicherstellung der technischen Funktionalität
- Umsetzung sicherheitsrelevanter Einstellungen
Technisch nicht erforderliche Cookies zur Reichweitenmessung, zum nutzerübergreifenden Tracking, zur Profilbildung oder zu Werbezwecken werden nicht eingesetzt.
Die optionale technische Absturzdiagnose innerhalb der mobilen KnowListic-App erfolgt nicht auf Grundlage von Cookies. Sie wird ausschließlich nach Maßgabe des Abschnitts „Technische Absturz- und Fehlerdiagnose in der mobilen App“ verwendet.
Innerhalb der mobilen App können technisch erforderliche Informationen lokal auf dem Endgerät gespeichert werden, beispielsweise App-Einstellungen, Sicherheitszustände oder ein nach einem Absturz zunächst zurückgehaltener Fehlerbericht. Die Verarbeitung eines zurückgehaltenen Fehlerberichts richtet sich nach dem genannten Crashlytics-Abschnitt.
17. Dynamische Inhalte und Systemanfragen
Zur Bereitstellung interaktiver Funktionen werden dynamische Systemanfragen verarbeitet.
Dabei werden Nutzereingaben sowie technische Daten verarbeitet, um Inhalte in Echtzeit bereitzustellen und Funktionen der Plattform auszuführen.
Diese Verarbeitung ist technisch erforderlich und integraler Bestandteil der Nutzung.
18. E-Mail-Kommunikation, Newsletter und automatische Benachrichtigungen
18.1 Notwendige E-Mail-Kommunikation
Wir verarbeiten E-Mail-Adressen, um notwendige system-, konto- und sicherheitsbezogene E-Mails zu versenden. Hierzu zählen insbesondere:
- E-Mails zur Aktivierung oder Einrichtung des Benutzerkontos
- E-Mails zur Übermittlung oder Bestätigung von Zugangsdaten
- Passwort- und Sicherheitsbenachrichtigungen
- Hinweise zu sicherheitsrelevanten Vorgängen
- technisch oder organisatorisch erforderliche Informationen zur Nutzung der Plattform Mitteilungen im Zusammenhang mit Support-, Verwaltungs- oder Kontofunktionen
Diese E-Mails sind für die Durchführung des Nutzungsverhältnisses, die Sicherheit des Benutzerkontos oder den ordnungsgemäßen Betrieb der Plattform erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO
Unser berechtigtes Interesse liegt in der sicheren, zuverlässigen und nachvollziehbaren Bereitstellung der Plattform sowie im Schutz der Benutzerkonten vor missbräuchlicher Nutzung.
18.2 Freiwillige E-Mail-Benachrichtigungen
Darüber hinaus können Nutzer freiwillige E-Mail-Benachrichtigungen aktivieren. Hierzu zählen insbesondere:
- Wöchentliche Zusammenfassungen
- tägliche Erinnerungen zur besten Lernzeit
- Newsletter
- Informationen zu Updates und Neuerungen
- Prüfungserinnerungen
- Erinnerungen bei längerer Lernpause
- vergleichbare Hinweise zur Nutzung und Weiterentwicklung von KnowListic
Diese E-Mails werden nur versendet, wenn der Nutzer das jeweilige Thema aktiviert hat oder hierfür eine sonstige gesetzliche Grundlage besteht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO
18.3 Einwilligung bei der Registrierung
Im Rahmen der Registrierung kann der Nutzer freiwillig entscheiden, ob er freiwillige E-Mail-Benachrichtigungen erhalten möchte. Wird die entsprechende Checkbox aktiviert, werden die aktiven freiwilligen E-Mail-Themen im Nutzerkonto als abonniert gespeichert.
Wird keine Einwilligung erteilt, werden diese freiwilligen E-Mail-Themen nicht aktiviert beziehungsweise als abgemeldet gespeichert. Die Erstellung und Nutzung des Nutzerkontos ist nicht von der Erteilung dieser Einwilligung abhängig.
Die Einwilligung umfasst nach aktueller Ausgestaltung insbesondere folgende Themen:
- Wöchentliche Zusammenfassung
- Tägliche Erinnerung zur besten Lernzeit
- Newsletter
- Updates und Neuerungen
- Prüfungserinnerung
- Erinnerung bei längerer Lernpause
Die konkreten auswählbaren Themen können sich im Rahmen der Weiterentwicklung der Plattform ändern. Der Nutzer kann seine Auswahl jederzeit in den E-Mail-Einstellungen anpassen.
18.4 Verwaltung und Widerruf
Der Nutzer kann freiwillige E-Mail-Benachrichtigungen jederzeit mit Wirkung für die Zukunft deaktivieren. Dies ist insbesondere möglich:
- über die E-Mail-Einstellungen im Benutzerkonto
- über einen Abmeldelink in der jeweiligen E-Mail
- über technische Abmeldefunktionen unterstützender E-Mail-Programme, sofern diese angeboten werden
Der Widerruf der Einwilligung berührt nicht die Rechtmäßigkeit der Verarbeitung, die bis zum Zeitpunkt des Widerrufs erfolgt ist.
Notwendige system-, konto- oder sicherheitsbezogene E-Mails bleiben von einer Abmeldung freiwilliger E-Mail-Benachrichtigungen unberührt.
18.5 Speicherung von E-Mail-Präferenzen und Versandprotokollen
Zur Verwaltung der E-Mail-Kommunikation verarbeiten wir insbesondere folgende Daten:
- E-Mail-Adresse
- Benutzer-ID
- E-Mail-Thema
- Status der E-Mail-Präferenz, zum Beispiel aktiv, abgemeldet, deaktiviert oder erforderlich
- Quelle der Einwilligung oder Abmeldung
- Zeitpunkt der Bestätigung
- Zeitpunkt der Abmeldung
- technische Versandinformationen
- Versandstatus, zum Beispiel gesendet, übersprungen, blockiert oder fehlgeschlagen interne Mail-Schlüssel zur Zuordnung des jeweiligen E-Mail-Typs
Diese Daten werden verarbeitet, um E-Mail-Einstellungen korrekt umzusetzen, Abmeldungen zu beachten, erneute ungewollte Zusendungen zu verhindern, Versandprozesse zu überwachen und rechtliche Nachweispflichten erfüllen zu können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO
Unser berechtigtes Interesse liegt in einer rechtssicheren, nachvollziehbaren und nutzerorientierten Verwaltung der E-Mail-Kommunikation sowie in der Vermeidung unerwünschter Zusendungen.
18.6 Automatische Lern- und Nutzungshinweise
KnowListic kann, sofern der Nutzer die entsprechenden E-Mail-Themen aktiviert hat, automatische E-Mail-Hinweise auf Grundlage der Nutzung der Plattform erzeugen. Hierzu zählen insbesondere Erinnerungen bei längerer Lernpause, Prüfungserinnerungen, Wochenzusammenfassungen oder Hinweise zur besten Lernzeit.
Hierfür können vorhandene Nutzungsdaten ausgewertet werden, insbesondere:
- letzte bekannte Lernaktivität
- Anzahl bearbeiteter Fragen
- abgeschlossene oder begonnene Übungssitzungen
- Prüfungsaktivitäten
- Lernzeitpunkte und Aktivitätsmuster
- Status vorhandener E-Mail-Präferenzen
- bereits versendete automatische E-Mails und Sperrzeiträume
Diese Auswertung dient ausschließlich dazu, passende und nicht übermäßige Benachrichtigungen zu erzeugen, Wiederholungssperren einzuhalten und Nutzer nicht unnötig mit E-Mails zu belasten.
Eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO findet hierbei nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO
18.7 Abmeldelinks und technische Abmeldeheader
Freiwillige Newsletter-, Marketing- und Benachrichtigungs-E-Mails enthalten grundsätzlich eine Möglichkeit zur Abmeldung. Zusätzlich können technische E-Mail-Header wie „List-Unsubscribe“ und „List-Unsubscribe-Post“ verwendet werden, damit unterstützende E-Mail-Programme eine einfache Abmeldefunktion anzeigen können.
Bei Nutzung einer solchen Abmeldefunktion wird die betreffende E-Mail-Präferenz im Nutzerkonto deaktiviert oder als abgemeldet gespeichert. Technisch erforderliche Pflichtmitteilungen, insbesondere sicherheits- oder kontobezogene E-Mails, sind hiervon nicht betroffen.
18.8 Keine Weitergabe zu Werbezwecken
E-Mail-Adressen werden nicht an Dritte verkauft und nicht ohne gesonderte Rechtsgrundlage zu fremden Werbezwecken weitergegeben.
Soweit technische Dienstleister im Rahmen des E-Mail-Versands eingesetzt werden, erfolgt dies nur im Rahmen der gesetzlichen Vorgaben und, soweit erforderlich, auf Grundlage eines Auftragsverarbeitungsvertrags.
19. Push-Benachrichtigungen
KnowListic kann auf unterstützten Geräten freiwillige Push-Benachrichtigungen anbieten. Push-Benachrichtigungen werden nur verwendet, wenn die technische Push-Funktion eingerichtet ist und die erforderliche Berechtigung beziehungsweise Aktivierung auf dem jeweiligen Gerät vorliegt.
Je nach Plattform können insbesondere folgende Daten verarbeitet werden:
- Push- beziehungsweise Registrierungs-Token
- technische Geräte- oder Installationskennung
- Benutzer-ID zur Zuordnung des Push-Empfängers
- verwendete Plattform und App-Kennung
- App-Version und Buildnummer
- Aktivierungsstatus und technische Zeitpunkte
- Verbindungsart oder vergleichbare technische Statusinformationen, soweit diese zur Funktionsprüfung erforderlich sind
- ausgewählte Benachrichtigungspräferenzen
Diese Daten werden verwendet, um Push-Benachrichtigungen an das richtige Gerät auszuliefern, ungültige oder veraltete Registrierungen zu erkennen und die vom Nutzer gewählten Benachrichtigungseinstellungen umzusetzen.
Für native Push-Benachrichtigungen können je nach Betriebssystem insbesondere folgende Dienste eingesetzt werden:
- Apple Push Notification Service (APNs) für iOS und iPadOS
- Firebase Cloud Messaging (FCM) von Google für die technische Push-Zustellung beziehungsweise Token-Verwaltung
Bei Web- oder PWA-Push kann zusätzlich die Push-Infrastruktur des jeweils verwendeten Browsers oder Betriebssystems beteiligt sein.
Push-Tokens und zugehörige technische Zuordnungen werden nicht zu Werbeprofilen zusammengeführt und nicht verkauft. Sie werden gespeichert, solange die jeweilige Push-Funktion aktiv ist oder die Zuordnung für ihre technische Verwaltung erforderlich ist. Bei Deaktivierung, Verlust der Gültigkeit oder Löschung des Nutzerkontos werden die betreffenden Zuordnungen gelöscht beziehungsweise entfernt, soweit keine zwingenden technischen oder gesetzlichen Gründe entgegenstehen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, soweit die Aktivierung freiwillig auf einer Einwilligung beruht, sowie Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung einer vom Nutzer ausdrücklich aktivierten Push-Funktion erforderlich ist. Soweit Informationen auf dem Endgerät gespeichert oder ausgelesen werden und hierfür eine Einwilligung erforderlich ist, gilt ergänzend § 25 Abs. 1 TDDDG.
Soweit Apple oder Google im Rahmen der Push-Zustellung Daten in eigener Verantwortung oder als Auftragsverarbeiter verarbeiten, gelten ergänzend deren Datenschutz- und Datenverarbeitungsbedingungen. Eine Verarbeitung kann dabei auch außerhalb des Europäischen Wirtschaftsraums stattfinden. Soweit erforderlich, werden die gesetzlich vorgesehenen Übermittlungsmechanismen und Garantien eingesetzt.
20. Gerätefunktionen der mobilen App
20.1 QR-Scanner und Kamera
Die native KnowListic-App kann einen QR-Scanner bereitstellen. Hierfür wird nach Zustimmung des Nutzers auf die Kamera des Endgeräts zugegriffen.
Die Kamera wird ausschließlich während der aktiven Scanner-Funktion verwendet. Das Kamerabild dient der lokalen Erkennung des QR-Codes und wird durch die QR-Scanner-Funktion nicht als Foto oder Video im Benutzerkonto gespeichert.
Der erkannte QR-Inhalt wird verarbeitet, um dem Nutzer das Scanergebnis anzuzeigen und die von ihm ausgewählte Funktion auszuführen. Bei KnowListic-internen QR-Aktionen, insbesondere beim QR-Login, können der erkannte Einmal-Code beziehungsweise die hierfür erforderlichen technischen Daten an den KnowListic-Server übertragen werden. Bei externen QR-Inhalten entscheidet der Nutzer selbst, ob eine erkannte Adresse oder Aktion geöffnet beziehungsweise ausgeführt wird.
Die Kameraberechtigung kann über die Geräteeinstellungen entzogen werden. Ohne Kameraberechtigung steht der QR-Scanner nicht zur Verfügung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die vom Nutzer ausdrücklich gestartete Scanner-Funktion. Soweit der Zugriff auf die Kamera eine Geräteberechtigung erfordert, erfolgt er erst nach der entsprechenden Freigabe durch den Nutzer.
20.2 Fotomediathek und Speichern von Bildern
Soweit KnowListic innerhalb der mobilen App eine Funktion zum Speichern eines vom Nutzer ausgewählten oder innerhalb der App erzeugten Bildes in der lokalen Fotomediathek anbietet, wird die hierfür erforderliche Systemberechtigung verwendet.
Das bloße Speichern eines Bildes in der lokalen Fotomediathek führt nicht dazu, dass die private Fotobibliothek des Nutzers an KnowListic übertragen wird. Eine Übermittlung an KnowListic erfolgt nur dann, wenn der Nutzer innerhalb einer dafür vorgesehenen Upload- oder Nachrichtenfunktion selbst eine Datei auswählt und absendet.
20.3 Passkeys, Face ID und biometrisch geschützte Systemfunktionen
KnowListic kann Passkeys und weitere vom Betriebssystem geschützte Authentifizierungsfunktionen verwenden. Biometrische Merkmale wie Gesichts- oder Fingerabdruckdaten werden dabei nicht an KnowListic übermittelt. Die biometrische Prüfung erfolgt durch das Betriebssystem beziehungsweise die gesicherte Geräteumgebung. KnowListic erhält lediglich die technische Information, ob die jeweilige Authentifizierung erfolgreich durchgeführt wurde, beziehungsweise die für WebAuthn oder Passkeys vorgesehenen kryptografischen Nachweise.
21. App-Testphase, geschlossene App-Tests und Google Play
21.1 Teilnahme an App-Testphasen
KnowListic kann einzelnen Nutzern die Möglichkeit anbieten, an Testphasen für mobile Apps, insbesondere an geschlossenen Tests über Google Play, teilzunehmen.
Die Teilnahme an einer solchen App-Testphase ist freiwillig. Eine Nichtteilnahme hat keine Auswirkungen auf die reguläre Nutzung der Plattform, soweit die jeweilige Funktion nicht ausdrücklich Bestandteil der App-Testphase ist.
Im Rahmen der Anmeldung zu einer App-Testphase können insbesondere folgende Daten verarbeitet werden:
- Benutzer-ID
- Name beziehungsweise Anzeigename
- im Benutzerkonto hinterlegte E-Mail-Adresse
- angegebene Google-E-Mail-Adresse
- Status der Tester-Anfrage, zum Beispiel angefragt, freigegeben, aktiv, abgelehnt, ausgetragen oder Fehlerstatus
- Zeitpunkt der Anfrage, Freigabe, Aktivierung, Austragung oder Ablehnung
- technische Protokolldaten zur Verarbeitung der Tester-Anfrage
- Angaben zur verwendeten Testumgebung, soweit diese für die technische Bereitstellung oder Fehleranalyse erforderlich sind
Die Verarbeitung erfolgt, um die Teilnahme an einer App-Testphase zu ermöglichen, Tester-Anfragen zu verwalten, Zugriffe auf geschlossene Testversionen zu steuern und den Status der Teilnahme nachvollziehbar darzustellen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung der angefragten Testfunktion erforderlich ist. Soweit die Teilnahme freiwillig erfolgt und eine Einwilligung eingeholt wird, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Darüber hinaus kann die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden, soweit ein berechtigtes Interesse an der sicheren, nachvollziehbaren und technisch kontrollierten Durchführung von App-Testphasen besteht.
21.2 Nutzung einer Google-E-Mail-Adresse für geschlossene Android-Tests
Für die Teilnahme an geschlossenen Android-Tests über Google Play kann es erforderlich sein, dass der Nutzer eine Google-E-Mail-Adresse angibt. Diese Adresse muss in der Regel mit dem Google-Konto verbunden sein, über das der Nutzer auf Google Play zugreift.
Die angegebene Google-E-Mail-Adresse wird ausschließlich zur Verwaltung der Teilnahme am geschlossenen Android-Test verwendet. Hierzu kann sie insbesondere genutzt werden, um den Nutzer einer technischen Testergruppe zuzuordnen, die für den Zugriff auf die Testversion der App erforderlich ist.
Die Google-E-Mail-Adresse wird nicht zu Werbezwecken verwendet und nicht ohne Rechtsgrundlage an sonstige Dritte weitergegeben.
21.3 Verwaltung über Google-Dienste
Zur Durchführung geschlossener Android-Tests kann KnowListic Dienste von Google nutzen, insbesondere Google Play, Google Play Console, Google Groups oder vergleichbare Google-Dienste zur Verwaltung von Testern und Testergruppen.
Im Rahmen dieser Nutzung kann die angegebene Google-E-Mail-Adresse an Google übermittelt beziehungsweise innerhalb von Google-Diensten verarbeitet werden, um den Zugriff auf die geschlossene Testversion der App zu ermöglichen oder zu beenden.
Für die Verarbeitung personenbezogener Daten durch Google gelten ergänzend die Datenschutzbestimmungen und Nutzungsbedingungen von Google. Auf die Datenverarbeitung durch Google hat KnowListic nur im Rahmen der jeweiligen Verwaltungs- und Konfigurationsmöglichkeiten Einfluss.
Die Übermittlung erfolgt ausschließlich, soweit dies für die Bereitstellung des geschlossenen App-Tests erforderlich ist oder der Nutzer der Teilnahme an der Testphase zugestimmt hat.
21.4 Statusverwaltung und Protokollierung
Zur sicheren und nachvollziehbaren Verwaltung der App-Testphase werden Status- und Protokolldaten gespeichert. Dazu zählen insbesondere:
- Zeitpunkt der Tester-Anfrage
- Zeitpunkt der Freigabe oder Ablehnung
- Zeitpunkt der Aufnahme in eine Testergruppe
- Zeitpunkt einer Austragungsanfrage
- Zeitpunkt der Entfernung aus einer Testergruppe
- technische Rückmeldungen oder Fehlermeldungen bei der Verarbeitung über Schnittstellen
- interne Bearbeitungsvermerke zum Testerstatus
Diese Daten dienen der technischen Nachvollziehbarkeit, der Fehleranalyse, der Zugriffskontrolle und der ordnungsgemäßen Verwaltung der Testphase.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der sicheren und nachvollziehbaren Verwaltung von Testzugängen, der Fehlerbehebung sowie der Vermeidung unberechtigter Zugriffe auf geschlossene Testversionen.
21.5 Erkennung der App-Nutzung und Testumgebung
KnowListic kann technisch erkennen, ob die Plattform im Browser, als installierte Web-App, als Progressive Web App, als native Android- oder iOS-/iPadOS-App, über eine Trusted Web Activity oder in einer vergleichbaren App-Umgebung genutzt wird.
Hierbei können technische Informationen verarbeitet werden, insbesondere:
- Anzeige- beziehungsweise Startmodus der Anwendung
- technische Hinweise auf eine installierte App- oder Standalone-Nutzung
- Referrer-Informationen, soweit diese zur Erkennung einer App-Umgebung erforderlich sind
- Geräte- und Browserinformationen in technisch erforderlichem Umfang
Diese Verarbeitung dient ausschließlich dazu, passende Hinweise, Funktionen oder Testinformationen innerhalb der Plattform anzuzeigen und die App-Testphase technisch zu unterstützen.
Eine geräteübergreifende Profilbildung zu Werbezwecken findet nicht statt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der nutzerfreundlichen und technisch korrekten Darstellung der App-Testfunktionen sowie in der Weiterentwicklung der mobilen Nutzung von KnowListic.
21.6 Freiwilligkeit und Austragung
Die Teilnahme an einer App-Testphase ist freiwillig. Nutzer können eine Teilnahme, soweit technisch vorgesehen, über die Plattform anfragen oder beenden.
Wird eine Austragung beantragt, wird der entsprechende Testerstatus angepasst. Soweit die Teilnahme über eine externe Testergruppe oder einen Google-Dienst verwaltet wird, kann die Entfernung aus der Testergruppe technisch verarbeitet und protokolliert werden.
Nach Beendigung der Teilnahme werden personenbezogene Daten im Zusammenhang mit der App-Testphase gelöscht oder anonymisiert, sobald sie für die genannten Zwecke nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungs- oder Nachweispflichten entgegenstehen.
21.7 Feedback und Fehlerhinweise während der Testphase
Während einer App-Testphase können Nutzer freiwillig Feedback, Fehlerhinweise oder Verbesserungsvorschläge zur App abgeben. Dabei können neben dem Inhalt des Feedbacks auch technische Kontextinformationen verarbeitet werden, soweit diese für die Fehleranalyse erforderlich sind.
Hierzu zählen insbesondere:
- Zeitpunkt der Rückmeldung
- verwendete App- oder Browserumgebung
- betroffener Funktionsbereich
- freiwillig übermittelte Beschreibung des Fehlers oder Verbesserungsvorschlags
- Status der Bearbeitung
Die Verarbeitung erfolgt ausschließlich zur Qualitätssicherung, Fehlerbehebung und Weiterentwicklung der App und Plattform.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO, soweit das Feedback freiwillig abgegeben wird, sowie Art. 6 Abs. 1 lit. f DSGVO hinsichtlich der technischen Fehleranalyse und Weiterentwicklung der Plattform.
22. Technische Absturz- und Fehlerdiagnose in der mobilen App
22.1 Einsatz von Firebase Crashlytics
In den nativen mobilen Apps von KnowListic für Android und iOS beziehungsweise iPadOS kann Firebase Crashlytics eingesetzt werden. Anbieter für Nutzer und Verantwortliche mit Sitz im Europäischen Wirtschaftsraum ist grundsätzlich:
Google Ireland Limited Gordon House Barrow Street Dublin 4 Irland
Firebase Crashlytics dient ausschließlich dazu, technische Abstürze, schwerwiegende Programmfehler und Stabilitätsprobleme der mobilen App zu erkennen, zu untersuchen und zu beheben.
Crashlytics wird nicht zur Werbung, Reichweitenmessung, Erstellung von Nutzerprofilen oder zur Analyse des persönlichen Lernverhaltens eingesetzt. Google Analytics wird im Zusammenhang mit dieser Fehlerdiagnose nicht verwendet.
22.2 Einwilligungsbasierte Aktivierung
Die technische Absturz- und Fehlerdiagnose ist standardmäßig deaktiviert, solange für das betreffende Benutzerkonto noch keine Einwilligung erteilt wurde.
Nutzer können freiwillig entscheiden, ob sie die technische Fehlerdiagnose aktivieren möchten. Die Entscheidung kann insbesondere:
- bei der Vervollständigung des Benutzerprofils,
- in den persönlichen Einstellungen der Plattform oder
- über einen Hinweis innerhalb einer unterstützten nativen KnowListic-App
getroffen werden.
Ein Einwilligungshinweis kann innerhalb einer unterstützten nativen KnowListic-App angezeigt werden, sofern für das Benutzerkonto noch keine Entscheidung gespeichert ist. In der Webplattform und in der Progressive Web App muss keine automatische Abfrage erfolgen; die Einstellung kann dort jedoch, soweit angeboten, ebenfalls eingesehen und geändert werden.
Die Entscheidung wird benutzerbezogen im Benutzerkonto gespeichert und ist daher nicht ausschließlich an ein bestimmtes Endgerät gebunden. Eine in der Webplattform oder Progressive Web App vorgenommene Änderung wird beim nächsten Start beziehungsweise Abgleich der nativen App berücksichtigt.
Bei erteilter Einwilligung wird Firebase Crashlytics in der nativen App aktiviert. Während der Aktivierung können technische Absturz- und Fehlerberichte automatisch an Firebase Crashlytics übermittelt werden.
Bei fehlender Einwilligung, Ablehnung oder Widerruf werden keine Crashberichte zur Verarbeitung an Firebase Crashlytics freigegeben. Nicht gesendete und lokal zurückgehaltene Berichte werden beim nächsten entsprechenden Abgleich innerhalb der nativen App gelöscht.
Firebase weist darauf hin, dass bei deaktivierter Datensammlung technische Absturzinformationen zunächst lokal auf dem Endgerät gespeichert werden können. Diese werden ohne Aktivierung nicht an Crashlytics übermittelt. Unsere App löscht solche nicht gesendeten Berichte bei einer Ablehnung oder Deaktivierung.
22.3 Verarbeitete Daten
Bei aktivierter technischer Fehlerdiagnose verarbeitet Firebase Crashlytics technische Diagnose-, Geräte- und Installationsdaten. Diese Daten können personenbezogen sein oder einer bestimmten App-Installation zugeordnet werden.
Verarbeitet werden können insbesondere:
- Art, Ursache und Zeitpunkt eines Absturzes oder Programmfehlers
- technische Stacktraces und Fehlermeldungen
- App-Version und Buildnummer
- Betriebssystem und Betriebssystemversion
- Gerätemodell und technische Geräteeigenschaften
- Crashlytics-Installationskennung
- Firebase-Installationskennung
- technische Prozess-, Thread- und Speicherinformationen
- technische Informationen zum Zustand der App zum Zeitpunkt des Fehlers
- Informationen über betroffene Funktions- oder Programmbereiche
Firebase Crashlytics verwendet insbesondere Stacktraces und Installationskennungen, um Abstürze zuzuordnen, die Anzahl betroffener App-Installationen zu bestimmen und die technische Fehleranalyse innerhalb der Firebase-Konsole zu ermöglichen.
Von KnowListic ergänzte Diagnoseinformationen
KnowListic ergänzt die automatisch erfassten Crashdaten um ausgewählte technische Informationen, soweit diese für die Untersuchung und Behebung eines Fehlers erforderlich sind.
Hierzu können insbesondere gehören:
- Bezeichnung und technische Umgebung der App
- App-Version und Buildnummer
- verwendete Plattform
- Netzwerkstatus und Verbindungsart
- betroffener technischer Funktionsbereich
- interner Seitenpfad ohne Abfrageparameter
- bereinigte und in ihrer Länge begrenzte Fehlermeldungen
- technische Ereignisse unmittelbar vor einem Absturz
KnowListic setzt für Crashlytics keine eigene Benutzerkennung, über die ein Crashbericht unmittelbar einem Benutzerkonto zugeordnet werden kann.
In den von KnowListic selbst gesetzten benutzerdefinierten Schlüsseln und Protokolleinträgen werden keine Kontostammdaten, Lern- oder Prüfungsinhalte, internen Nachrichten, Supporttexte oder Authentifizierungsgeheimnisse hinterlegt.
Insbesondere werden vollständige URLs mit Abfrageparametern sowie Session-Cookies, Sicherheits-Nonces, Zugangstoken, Passwörter, Passkey-Daten und Push-Benachrichtigungstoken nicht als eigene Diagnoseinformationen an Crashlytics übergeben.
Automatisch erzeugte Fehlerangaben
Stacktraces und technische Fehlermeldungen werden teilweise automatisch durch die App, das Betriebssystem, Firebase Crashlytics oder eingesetzte Programmbibliotheken erzeugt.
Da diese Inhalte erst im konkreten Fehlerfall entstehen, kann nicht in jedem Einzelfall vollständig vorherbestimmt werden, welche technischen Angaben ein automatisch erzeugter Fehlerbericht enthält.
KnowListic beschränkt deshalb die selbst hinzugefügten Diagnoseinformationen auf das für die Fehleranalyse erforderliche Maß und verwendet keine Crashlytics-Nutzerkennung zur Zuordnung zu einem konkreten Benutzerkonto.
Eine Übermittlung an Firebase Crashlytics erfolgt nur, solange für das betreffende Benutzerkonto eine aktive Einwilligung zur technischen Fehlerdiagnose vorliegt.
22.4 Zweck und Rechtsgrundlage
Die Verarbeitung erfolgt ausschließlich zu folgenden Zwecken:
- Erkennung technischer Absturzursachen
- Fehlerbehebung
- Verbesserung der Stabilität und Sicherheit der mobilen App
- Vermeidung wiederkehrender technischer Fehler
- Qualitätssicherung und technische Weiterentwicklung
Rechtsgrundlage für die Verarbeitung und Übermittlung der technischen Absturz- und Fehlerberichte ist die ausdrücklich erteilte Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.
Soweit im Zusammenhang mit der Fehlerdiagnose Informationen auf dem Endgerät gespeichert oder ausgelesen werden, erfolgt dies – soweit erforderlich und anwendbar – ebenfalls auf Grundlage der Einwilligung gemäß § 25 Abs. 1 TDDDG. § 25 TDDDG sieht für nicht unbedingt erforderliche Zugriffe auf Informationen in Endeinrichtungen grundsätzlich eine vorherige Einwilligung vor.
Die Einwilligung ist freiwillig und nicht Voraussetzung für die Nutzung von KnowListic. Wird sie nicht erteilt oder später widerrufen, entstehen dem Nutzer keine Nachteile bei der Nutzung der Plattform.
Die Einwilligung gilt fortlaufend bis zu ihrem Widerruf. Sie kann jederzeit über die persönlichen Einstellungen deaktiviert werden.
Der Widerruf gilt für die Zukunft. Die Rechtmäßigkeit der Verarbeitung, die bis zum Widerruf auf Grundlage der Einwilligung erfolgt ist, bleibt hiervon unberührt. Die DSGVO verlangt, dass eine Einwilligung freiwillig, für bestimmte Zwecke, informiert und eindeutig erteilt wird und später widerrufen werden kann.
22.5 Speicherung und Nachweis der Entscheidung
Zur Umsetzung der benutzerbezogenen Einstellung sowie zur Erfüllung gesetzlicher Nachweis- und Rechenschaftspflichten wird die Entscheidung im Benutzerkonto gespeichert.
Dabei können insbesondere folgende Angaben dokumentiert werden:
- aktueller Status der Fehlerdiagnose
- Zustimmung, Ablehnung oder Widerruf
- Zeitpunkt der jeweiligen Entscheidung
- Quelle der Entscheidung, beispielsweise Profilanlage, Einstellungen oder Einwilligungsdialog
- App-Version und Buildnummer
- verwendete Plattform
- Version des angezeigten Einwilligungstextes
- Hashwert des Einwilligungstextes
- Geltungsbereich der Einwilligung
- Verweis auf die zum Zeitpunkt der Entscheidung geltende Datenschutzerklärung
- vorheriger und neuer Einstellungszustand
- interne Ereigniskennung zur technischen Nachvollziehbarkeit
Der Inhalt eines eigentlichen Absturzberichts wird nicht im Benutzerkonto gespeichert.
Auch eine Ablehnung oder ein Widerruf kann gespeichert werden. Dies ist erforderlich, damit die Entscheidung dauerhaft beachtet wird, die Fehlerdiagnose nicht ohne Zustimmung erneut aktiviert wird und der Nutzer nicht wiederholt um dieselbe Entscheidung gebeten wird.
Die Nachweishistorie wird auf einen angemessenen Umfang begrenzt. Sie wird grundsätzlich mit der Löschung des Benutzerkontos entfernt, sofern keine gesetzlichen Aufbewahrungspflichten oder überwiegenden rechtlichen Gründe für eine vorübergehende weitere Speicherung bestehen.
Rechtsgrundlage für die Dokumentation einer erteilten Einwilligung ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO. Die DSGVO verpflichtet den Verantwortlichen, das Vorliegen einer Einwilligung nachweisen zu können.
Soweit Ablehnungen, Widerrufe oder technische Einstellungszustände gespeichert werden, erfolgt dies zur zuverlässigen Umsetzung der Nutzerentscheidung und zur Vermeidung einer unbeabsichtigten Aktivierung der Fehlerdiagnose.
22.6 Deaktivierung und Widerruf
Die technische Fehlerdiagnose kann jederzeit in den persönlichen Einstellungen deaktiviert werden.
Wird die Einstellung innerhalb der Webplattform oder Progressive Web App deaktiviert, wird der Widerruf zunächst im Benutzerkonto gespeichert. Beim nächsten Start beziehungsweise Abgleich der jeweiligen nativen App wird Crashlytics dort deaktiviert.
Im Rahmen der Deaktivierung werden:
- die automatische Crashlytics-Datensammlung ausgeschaltet,
- nicht gesendete Crashberichte gelöscht und
- zukünftige Übermittlungen verhindert.
Eine spätere erneute Aktivierung ist nur durch eine neue bewusste Zustimmung des Nutzers möglich.
Bei einer späteren Aktivierung werden keine Berichte übermittelt, die vor dieser neuen Zustimmung entstanden und bereits gelöscht worden sind.
22.7 Verarbeitung durch Google
Google verarbeitet die übermittelten Daten im Rahmen der Firebase-Datenverarbeitungs- und Sicherheitsbedingungen grundsätzlich als Auftragsverarbeiter. Die Crashlytics-Bedingungen beschreiben Google bei Anwendbarkeit des europäischen Datenschutzrechts als Auftragsverarbeiter und den jeweiligen Firebase-Kunden als Verantwortlichen beziehungsweise Auftragsverarbeiter.
Eine Verarbeitung kann auch durch Google-Unternehmen oder Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums erfolgen. Soweit erforderlich, werden hierfür geeignete Garantien und anwendbare Übermittlungsmechanismen, insbesondere Standardvertragsklauseln der Europäischen Kommission, eingesetzt.
Firebase Crashlytics speichert Absturz-Stacktraces, zugehörige Minidump-Daten und verbundene Kennungen nach Angaben von Google grundsätzlich für 90 Tage, bevor mit der Entfernung aus aktiven Systemen und Sicherungssystemen begonnen wird.
22.8 Weitere Informationen
Weitere Informationen zur Verarbeitung durch Firebase und Google sowie zu den eingesetzten Datenschutz- und Sicherheitsmaßnahmen finden sich insbesondere in den Datenschutz- und Sicherheitsinformationen von Firebase, den Bedingungen für Firebase Crashlytics, den Firebase-Datenverarbeitungs- und Sicherheitsbedingungen, den Informationen zu Firebase-Unterauftragsverarbeitern sowie den jeweils anwendbaren Standardvertragsklauseln.
23. Rechte der betroffenen Personen
Betroffene Personen haben im Rahmen der gesetzlichen Bestimmungen insbesondere folgende Rechte:
- Recht auf Auskunft gemäß Art. 15 DSGVO
- Recht auf Berichtigung gemäß Art. 16 DSGVO
- Recht auf Löschung gemäß Art. 17 DSGVO
- Recht auf Einschränkung der Verarbeitung gemäß Art. 18 DSGVO
- Recht auf Datenübertragbarkeit gemäß Art. 20 DSGVO
- Recht auf Widerspruch gemäß Art. 21 DSGVO
- Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen, Art. 7 Abs. 3 DSGVO
- Recht auf Beschwerde bei einer zuständigen Datenschutzaufsichtsbehörde gemäß Art. 77 DSGVO
Zur Ausübung dieser Rechte kann sich der Nutzer jederzeit an den Verantwortlichen wenden.
24. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen im Sinne von Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Hierzu gehören insbesondere Maßnahmen zum Schutz vor:
- unbefugtem Zugriff
- Verlust von Daten
- Manipulation oder Veränderung
25. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf anzupassen, insbesondere bei Änderungen der gesetzlichen Vorgaben oder bei Erweiterung der Plattformfunktionen.
26. BitNinja Firewall und Schutz vor Cyberangriffen
Wir nutzen den Sicherheitsdienst BitNinja der BitNinja Kft., Szent Anna utca 31, 4024 Debrecen, Ungarn, um unsere Website, unsere Serverinfrastruktur und die darauf gespeicherten Daten vor Cyberangriffen und missbräuchlichen Zugriffen zu schützen.
BitNinja analysiert eingehende Verbindungen und unterstützt uns insbesondere bei der Erkennung und Abwehr von:
- automatisierten und missbräuchlichen Zugriffen,
- Schadsoftware und Manipulationsversuchen,
- Brute-Force-Angriffen,
- verdächtigen oder schädlichen IP-Adressen,
- Spam-Aktivitäten sowie
- Denial-of-Service- und Distributed-Denial-of-Service-Angriffen.
Im Rahmen dieser Sicherheitsprüfung können insbesondere folgende Daten verarbeitet werden:
- IP-Adresse,
- Datum und Uhrzeit des Zugriffs,
- aufgerufene Adresse beziehungsweise Ressource,
- Referrer-Adresse,
- Browsertyp und Browserversion,
- Betriebssystem,
- Geräte- und Verbindungsinformationen sowie
- Informationen über auffällige oder sicherheitsrelevante Zugriffsversuche.
Wird ein Zugriff von BitNinja als auffällig oder potenziell schädlich bewertet, kann vorübergehend eine Sicherheitsprüfung angezeigt werden. Hierbei kann ein CAPTCHA eingesetzt werden, um zwischen menschlichen Nutzern und automatisierten Zugriffen zu unterscheiden. In diesem Zusammenhang können technisch erforderliche Cookies oder vergleichbare Informationen auf dem Endgerät gespeichert beziehungsweise ausgelesen werden.
Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Gewährleistung der Netzwerk- und Informationssicherheit, dem Schutz unserer Website und Server, der Verhinderung unbefugter Zugriffe sowie der Abwehr von Cyberangriffen.
Soweit im Rahmen der Sicherheitsprüfung Informationen auf dem Endgerät gespeichert oder daraus ausgelesen werden, erfolgt dies auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG, soweit diese Vorgänge für die sichere Bereitstellung des ausdrücklich gewünschten digitalen Dienstes unbedingt erforderlich sind.
Sicherheitsprüfung mit Google reCAPTCHA
Bei auffälligen Zugriffen kann BitNinja zur Durchführung der Sicherheitsprüfung den Dienst Google reCAPTCHA einsetzen. Anbieter ist grundsätzlich Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Durch reCAPTCHA wird geprüft, ob ein Zugriff durch einen Menschen oder durch ein automatisiertes Programm erfolgt.
Dabei können insbesondere die IP-Adresse, Geräte- und Browserinformationen, Mausbewegungen, Eingaben, Verweildauer und weitere für die Sicherheitsbewertung erforderliche Informationen verarbeitet und an Google übermittelt werden. Google reCAPTCHA wird nicht regulär auf allen Seiten von KnowListic eingesetzt, sondern nur dann geladen, wenn BitNinja aufgrund eines auffälligen oder als potenziell schädlich bewerteten Zugriffs eine zusätzliche Sicherheitsprüfung verlangt.
Die Verarbeitung dient ausschließlich der Abwehr automatisierter Angriffe und dem Schutz unserer IT-Systeme.
Widerspruchsrecht
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gemäß Art. 21 DSGVO Widerspruch gegen die auf Art. 6 Abs. 1 lit. f DSGVO gestützte Verarbeitung einzulegen.
Da die Verarbeitung der Sicherheit unserer Website und der Abwehr von Cyberangriffen dient, können zwingende schutzwürdige Gründe einer Beendigung der Verarbeitung entgegenstehen. Ohne die erforderliche Sicherheitsprüfung kann der Zugriff auf unsere Website gegebenenfalls nicht freigegeben werden.
Weitere Informationen zur Verarbeitung personenbezogener Daten durch BitNinja finden Sie in den Datenschutzinformationen von BitNinja. https://bitninja.com/privacy-policy/