Rechtliches

Datenschutzerklärung

Diese Erklärung informiert Sie über die Verarbeitung personenbezogener Daten gemäß Datenschutz-Grundverordnung (DSGVO), Bundesdatenschutzgesetz (BDSG), Telekommunikation-Telemedien-Datenschutz-Gesetz (TDDDG) und EU AI Act (Verordnung (EU) 2024/1689).

Hinweis zum Projektstatus: Meine KI-Akademie ist aktuell eine Informations- und Konzeptseite. Es gibt noch keinen aktiven Nutzer-Login, keinen aktiven KI-Mentor und keine aktiven Online-Diagnose-Tools. Diese Datenschutzerklärung beschreibt sowohl die aktuelle Datenverarbeitung (Website-Besuch, optionaler Newsletter) als auch die geplante Verarbeitung nach Launch der Akademie (Pilot-Phase (geplanter Start Q1-Q2 2027)). Geplante Verarbeitungen sind im Folgenden mit „[Geplant ab Pilot 2027]“ gekennzeichnet und werden vor Aktivierung jeweils mindestens 14 Tage im Voraus konkretisiert und veröffentlicht.

1. Verantwortlicher (Art. 13 Abs. 1 lit. a DSGVO)

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

DigMa Systems UG (haftungsbeschränkt), vertreten durch den Geschäftsführer Stanislav Tonkich, 94060 Pocking, Bayern, Deutschland. Registergericht: Amtsgericht Passau, Registernummer: HRB 13402.

E-Mail: [email protected] · Telefon: [wird ergänzt] · Website: https://meine-ki-akademie.de

2. Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist gemäß Art. 37 DSGVO i. V. m. § 38 BDSG aktuell nicht bestellt, da weniger als 10 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind und keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeitet werden, die eine umfangreiche Verarbeitung erfordern.

Bei datenschutzrechtlichen Anfragen wenden Sie sich direkt an den Verantwortlichen unter: [email protected]

Sollte mit Beginn der Pilot-Phase 2027 die Anzahl der ständig mit Datenverarbeitung beschäftigten Personen die Schwelle des § 38 BDSG erreichen, wird ein Datenschutzbeauftragter benannt und diese Erklärung entsprechend ergänzt.

3. Übersicht der Verarbeitungen

Nachfolgend finden Sie eine Übersicht der durchgeführten und geplanten Datenverarbeitungen:

VerarbeitungszweckDatenkategorienRechtsgrundlageSpeicherdauerStatus
Bereitstellung der WebsiteIP-Adresse, User-Agent, Referrer, ZeitstempelArt. 6 Abs. 1 lit. f DSGVOIP nach 7 Tagen anonymisiert; übrige Daten 30 Tageaktiv
Sprach-Einstellung (Local Storage)Sprach-Auswahl („mka_lang“)§ 25 Abs. 2 Nr. 2 TDDDGbis manueller Löschung im Browseraktiv
Cookie-Einwilligungs-SpeicherungConsent-Choice + Zeitstempel + Version („mka-cookie-consent“)§ 25 Abs. 2 Nr. 2 TDDDG12 Monateaktiv
KI-Mentor-Chat-Einwilligung (Local Storage)Consent-Version + Zeitstempel + Sprache („mka_chatbot_consent_v1“)Art. 7 Abs. 1 DSGVO (Nachweis)bis manueller Löschung im Browseraktiv
Nutzungs-Fortschritt & Demo-Funktionen (ausschließlich Local Storage, nicht an uns übermittelt)Lesezeichen, abgeschlossene Module, Notizen, Wochenplan, XP-Punkte, Demo-Login-Kennung, letzte Diagnose-Eingabe/-Ergebnis, siehe § 9.1 für die vollständige Schlüssel-ListeArt. 6 Abs. 1 lit. f DSGVO (Funktionalität)bis manueller Löschung im Browseraktiv (rein clientseitig)
Kontaktaufnahme per E-Mail / KontaktformularE-Mail-Adresse, ggf. Name, Inhalt der NachrichtArt. 6 Abs. 1 lit. b / lit. f DSGVO3 Jahre nach letztem Kontaktaktiv
Newsletter-Anmeldung (DOI, über Brevo)E-Mail, Sprache, Opt-In-Zeitstempel, IPArt. 6 Abs. 1 lit. a DSGVObis Widerruf, dann 3 Jahre Sperrlisteaktiv
KI-Diagnose (Fragebogen-Wizard, regelbasierte Auswertung + Brevo-Kontakt)Branche, Erfahrung, Sprache, Ziele, E-MailArt. 6 Abs. 1 lit. b DSGVOKontaktdaten in Brevo bis Widerruf; Ergebnis lokal im Browseraktiv
KI-Mentor-Chat (Demo-Modus, LLM-gestützt)Chat-Anfrage-Text, laufender GesprächskontextArt. 6 Abs. 1 lit. f DSGVOkein Chat-Log auf unserer Website; Fallback-System bis 90 Tageaktiv (§ 5.1)
Nutzer-Konto + strukturierter LernpfadMagic-Link-E-Mail, Spitzname, Antworten, FortschrittArt. 6 Abs. 1 lit. b DSGVObis Widerruf bzw. 24 Mon. InaktivitätGeplant ab Pilot 2027
Wirkungsmessung (anonymisiert)Pre/Post-Self-Assessment-ScoresArt. 6 Abs. 1 lit. f DSGVOAggregiert: unbegrenzt; individuell: bis WiderrufGeplant ab Pilot 2027
Ausdrücklich NICHT verarbeitet werden: Vor- und Nachnamen (außer freiwillig), Telefonnummern, Wohnadressen, Aufenthaltsstatus, Geburtsdatum, besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), Zahlungsdaten. Die Akademie ist für Teilnehmende vollständig kostenfrei.

4. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten erfolgt auf folgenden Rechtsgrundlagen:

Art. 6 Abs. 1 lit. a DSGVO – Einwilligung

Anwendung: Newsletter-Anmeldung (Double-Opt-In), nicht-essenzielle Cookies, geplante Nutzer-Konto-Funktionen ab Pilot 2027. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO).

Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung / Vorvertragliche Maßnahmen

Anwendung: E-Mail-Anfragen, geplante kostenfreie Nutzer-Konten ab Pilot 2027, geplante KI-Diagnose und KI-Mentor (jeweils als Bestandteil der Bildungsleistung der Akademie).

Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse

Anwendung: IT-Sicherheit (Server-Logs, fail2ban), Missbrauchsprävention (Honeypot, Rate-Limits), anonymisierte Wirkungsmessung für Förder-Reporting.

Art. 6 Abs. 1 lit. c DSGVO – Rechtliche Verpflichtung

Anwendung: Aufbewahrungspflichten für E-Mail-Korrespondenz im geschäftlichen Verkehr (§ 257 HGB, § 147 AO).

5. KI-Einsatz und Datenverarbeitung durch Dritte

5.1 KI-Mentor-Chat (aktiv, Demo-Modus) – OpenRouter, Inc. / Anthropic

  • Anbieter der Vermittlungs-Schnittstelle: OpenRouter, Inc., San Francisco, Kalifornien, USA
  • Zugrundeliegendes KI-Modell: Claude Haiku 4.5 von Anthropic (Anfragen werden über OpenRouter an Anthropic weitergeleitet)
  • Zweck: LLM-basierte Generierung der KI-Mentor-Antworten im Chat-Widget (aktueller Demo-Modus, Themenbereich Existenzgründung in Deutschland)
  • Datenkategorien: ausschließlich vom Nutzer im Chat eingegebene Anfragetexte sowie die letzten Chat-Nachrichten der laufenden Sitzung (Kontext). Keine bewusste Erhebung von Name, E-Mail oder anderen PII. Nutzer werden im Pre-Chat-Hinweis gebeten, keine sensiblen Daten einzugeben.
  • Datenschutz OpenRouter: https://openrouter.ai/privacy
  • Datenschutz Anthropic: https://www.anthropic.com/privacy
  • DPA/AVV: wird angestrebt; Verarbeitung erfolgt auf Grundlage der Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), siehe § 6
  • Standort: USA (OpenRouter, Inc.). Weiterleitung an Anthropic PBC (USA)
  • Training: laut OpenRouter- und Anthropic-API-Bedingungen werden über die API übermittelte Anfragen nicht zum Training von KI-Modellen verwendet

5.2 [Geplant ab Pilot 2027] Erweiterung: OpenAI Ireland Limited

  • Anbieter: OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland
  • Zweck: vorgesehen als zusätzliches LLM-Backend für die geplante KI-Diagnose ab Pilot-Phase, aktuell nicht im Einsatz
  • Datenkategorien (bei Aktivierung): ausschließlich vom Nutzer eingegebene Anfragetexte, keine PII
  • Datenschutz: https://openai.com/policies/eu-privacy-policy
  • DPA: wird vor Aktivierung abgeschlossen
  • Standort: EU (Irland), Sub-Prozessoren in USA via DPF + SCC

5.2a Klarstellung: Nicht eingesetzte KI-Modelle

Im Rahmen der Akademie-Funktionen wird Meine KI-Akademie weder Google Gemini noch Meta LLaMA noch chinesische LLMs (DeepSeek, Qwen) als KI-Modelle einsetzen. Aktuell aktiv ist ausschließlich Claude Haiku 4.5 (Anthropic) über OpenRouter gemäß § 5.1; OpenAI Ireland ist für die Pilot-Phase vorgesehen, aber noch nicht im Einsatz.

Sollte sich der Einsatz weiterer KI-Modelle oder Anbieter als notwendig erweisen, wird diese Datenschutzerklärung mindestens 14 Tage vor Aktivierung entsprechend ergänzt.

5.3 Hosting & Datenbank – Hetzner Online GmbH (Deutschland)

  • Anbieter: Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen
  • Zweck: Hosting der Website, n8n self-hosted (aktiv als Chat-Fallback, siehe § 5.7), PostgreSQL-Datenbank und EspoCRM self-hosted (beide geplant)
  • Datenschutz: https://www.hetzner.com/de/rechtliches/datenschutz
  • AVV: abgeschlossen über Hetzner Cloud Console
  • Standort: Deutschland (Rechenzentren Nürnberg und Falkenstein)
  • Übertragungsgarantie: entfällt, Verarbeitung innerhalb der EU

5.4 CDN, SSL und DDoS-Schutz – Cloudflare, Inc.

  • Anbieter: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. EU-Niederlassung: Cloudflare Germany GmbH, München
  • Zweck: SSL/TLS, DDoS-Schutz, CDN, Edge-Caching
  • Datenkategorien: IP, User-Agent, Zeitstempel
  • Datenschutz: https://www.cloudflare.com/privacypolicy/
  • Standort: EU-Region (Frankfurt) für DE-Traffic
  • Übertragungsgarantie: EU-US Data Privacy Framework + SCCs

5.5 E-Mail-Marketing (aktiv) – Brevo (Sendinblue SAS, Frankreich/EU)

  • Anbieter: Sendinblue SAS (Brevo), 106 Boulevard Haussmann, 75008 Paris, Frankreich
  • Zweck: Newsletter mit Double-Opt-In, Bestätigungs-E-Mails für Kontaktformular, Warteliste, Förderer-Download und KI-Diagnose-Ergebnis
  • Datenschutz: https://www.brevo.com/de/legal/privacypolicy/
  • Standort: EU (Frankreich), kein Drittlandtransfer
  • Double-Opt-In: dokumentiert (Zeitpunkt, IP, Text der Einwilligung gespeichert)

5.6 [Geplant] CRM – EspoCRM (self-hosted, Hetzner)

EspoCRM (Open-Source) ist für den späteren Selbstbetrieb auf dem Hetzner-Server in Nürnberg vorgesehen, aber aktuell noch nicht im Einsatz. Zweck (bei Aktivierung): Verwaltung von Newsletter-Abonnenten, Konsortium-Kontakten. Lernende-Daten werden NICHT in EspoCRM gespeichert (Trennung administrativer und nutzungsbezogener Daten).

5.7 Workflow-Automatisierung (teilweise aktiv) – n8n (self-hosted, Hetzner)

n8n (Open-Source) wird von uns selbst betrieben. Aktiv genutzt als Fallback-Backend für den KI-Mentor-Chat, wenn die direkte OpenRouter-Anbindung (§ 5.1) nicht verfügbar ist: die Anfrage wird dann serverseitig an einen n8n-Workflow weitergereicht, der eine RAG-gestützte Antwort erzeugt. Geplant ab Pilot-Phase: automatisierter Datenfluss zwischen Newsletter-Formular und Brevo (DOI), automatische Löschungen.

Workflow-Logs: 30 Tage Aufbewahrung, anschließend automatische Löschung.

5.8 Vector Database – pgvector (self-hosted, Hetzner, Deutschland)

PostgreSQL mit pgvector-Erweiterung. Zweck: Speicherung der embedeten Akademie-Inhalte für die RAG des KI-Mentors. Es werden keine Nutzer-Anfragen oder Nutzer-PII in pgvector gespeichert.

5.10 Keine Zahlungsabwicklung

Meine KI-Akademie ist für alle Teilnehmenden vollständig kostenfrei (finanziert ausschließlich über soziale Fonds, Stiftungen und Förderprogramme). Es findet keinerlei Zahlungsverarbeitung auf dieser Website statt.

5.11 Keine Voice Agent / Telefonie / Tracking-Pixel

Meine KI-Akademie betreibt keinen telefonischen KI-Assistenten und keinen Voice-Agent. Es werden keine Tracking-Pixel von Sozialen Netzwerken (LinkedIn Insight Tag, Meta Pixel, X/Twitter Pixel, TikTok Pixel) eingesetzt. Die Akademie wird nicht über bezahlte Werbung beworben, sondern (sobald die entsprechenden Kooperationen vereinbart sind) über bestehende Netzwerk-Strukturen (Multiplikator-Netzwerke, VHS, Jobcenter, Beratungsstellen).

Hinweis zur Verarbeitungsphase: Der KI-Mentor-Chat (Demo-Modus) sowie Newsletter- und Kontaktformular-Verarbeitung über die in § 5.1 und § 5.5–5.7 genannten Anbieter sind bereits jetzt aktiv, nicht erst ab Pilot-Phase. Nur die vollständigen Akademie-Funktionen (Nutzer-Konto, KI-Diagnose, strukturierter Lernpfad) sind für die Pilot-Phase (geplanter Start Q1-Q2 2027) vorgesehen und werden vor Aktivierung mindestens 14 Tage im Voraus konkretisiert.

5a. Webanalyse mit Umami (selbst-gehostet)

Diese Website nutzt Umami Analytics zur statistischen Auswertung von Besucheraktivitäten. Umami wird von uns selbst auf einem EU-Server (Hetzner Online GmbH, Nürnberg, Deutschland) unter umami.step-seeds.de betrieben. Die Daten verlassen zu keinem Zeitpunkt unsere EU-Infrastruktur.

Was Umami NICHT tut

  • Keine Cookies werden gesetzt
  • Keine IP-Adressen werden gespeichert
  • Keine personenbezogenen Daten werden erfasst
  • Keine Übermittlung an Drittländer (kein US-Transfer)

Was Umami misst (anonymisiert und aggregiert)

  • Seitenaufrufe und Verweildauer
  • Herkunftsregion auf Länder-Ebene (nicht Stadt, nicht IP)
  • Browser-Typ und Gerätekategorie (Desktop / Mobile / Tablet)
  • Eigene Events (z.B. Diagnose-Start, Sprach-Wechsel), ohne Nutzer-Identifikator

Rechtsgrundlage und Einwilligung

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an statistischer Auswertung der Website-Nutzung).

Da Umami cookiefrei arbeitet und keine personenbezogenen Daten verarbeitet, ist eine Einwilligung gemäß § 25 TDDDG nicht erforderlich.

Auftragsverarbeitung

Da wir Umami selbst betreiben, ist kein AVV mit einem externen Analytics-Dienstleister erforderlich. Die Daten bleiben vollständig in unserer Kontrolle unter dem Hetzner-AVV.

Widerspruch

Sie können der Analyse jederzeit widersprechen, indem Sie in Ihrem Browser Do-Not-Track aktivieren. Umami respektiert dieses Signal automatisch.

5b. Information über neue Auftragsverarbeiter (Art. 28 Abs. 2 DSGVO)

Sofern Meine KI-Akademie künftig personenbezogene Daten im Auftrag eines Partners verarbeitet (z. B. im Rahmen einer AVGS-Lizenzierung mit zertifiziertem Bildungsträger, einer Koop-Vereinbarung mit Beratungsstellen oder einer Fördermittelgeber-Auftragsverarbeitung), informieren wir den jeweiligen Partner mindestens 10 Tage im Voraus in Textform (E-Mail genügt) über die Beauftragung neuer Unter-Auftragsverarbeiter, insbesondere bei:

Der Partner kann innerhalb dieser Frist in Textform an [email protected] widersprechen, wenn berechtigte Datenschutzbedenken bestehen. Wir bemühen uns nach Treu und Glauben um eine einvernehmliche Lösung. Kommt diese nicht zustande, kann der Partner die betroffene Kooperation kündigen.

Diese Regelung gilt zusätzlich zu den Informationspflichten aus Art. 13/14 DSGVO gegenüber den betroffenen Nutzenden und ergänzt etwaige Subprozessor-Listen in den jeweiligen Auftragsverarbeitungs-Verträgen.

  • Wechsel oder Ergänzung von KI-Modell-Anbietern (z. B. neuer LLM-Provider für KI-Diagnose oder KI-Mentor)
  • Wechsel oder Ergänzung von Hosting- oder Speicher-Anbietern
  • Wechsel oder Ergänzung von E-Mail-, Analytics- oder Monitoring-Dienstleistern, soweit diese personenbezogene Daten verarbeiten
  • Verlagerung der Verarbeitung in ein anderes Land

6. Datenübermittlung in Drittländer

Daten können in die USA übermittelt werden, da folgende Auftragsverarbeiter dort ansässig sind oder US-Mutterkonzerne haben:

  • OpenRouter, Inc. (aktiv, § 5.1) – Sitz USA (Kalifornien); leitet Chat-Anfragen an Anthropic weiter
  • Anthropic PBC (aktiv, § 5.1) – Sitz USA; verarbeitet die eigentliche KI-Mentor-Anfrage als Sub-Prozessor von OpenRouter
  • Cloudflare, Inc. (CDN/SSL) – EU-Niederlassung München; DE-Traffic in EU-Region Frankfurt
  • OpenAI Ireland Limited (geplant) – Sitz Irland; mögliche US-Sub-Prozessoren

Nicht im Drittland (Verarbeitung innerhalb EU/EWR)

  • Hetzner Online GmbH (Hosting, n8n) – Deutschland
  • Sendinblue SAS / Brevo (aktiv) – Frankreich
  • pgvector (self-hosted) – Deutschland

Garantien für den Drittlandtransfer

EU-US Data Privacy Framework: Cloudflare ist zertifiziert. OpenRouter, Inc. ist nach unserer Kenntnis aktuell nicht im DPF-Register gelistet; die Übermittlung an OpenRouter und Anthropic stützt sich daher primär auf die Standardvertragsklauseln (siehe unten). OpenAI und Anthropic (Ireland) sind bzw. werden vor Aktivierung als DPF-zertifiziert bestätigt.

Standardvertragsklauseln (SCCs): Übermittlung an OpenRouter und Anthropic erfolgt auf Grundlage der Standardvertragsklauseln der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO (Durchführungsbeschluss (EU) 2021/914), soweit vom jeweiligen Anbieter in den Nutzungsbedingungen vorgesehen.

Transfer Impact Assessment (TIA): Für den KI-Mentor-Chat (§ 5.1) wird eine Transfer-Folgenabschätzung nachgeholt; für die geplante KI-Diagnose wird vor deren Aktivierung eine DPIA nach Art. 35 DSGVO durchgeführt. Interne Dokumentation auf BayLDA-Anfrage verfügbar.

  • Minimierung der übertragenen Daten (nur Chat-Anfrage-Text und laufender Gesprächskontext, keine bewusst erhobene PII der Nutzer)
  • Keine dauerhafte Speicherung der Anfrageinhalte bei den KI-Anbietern (laut deren API-Bedingungen)
  • Vertragliche Verpflichtung zur Vertraulichkeit
  • System-Prompt-Anweisung an das KI-Modell, keine sensiblen Daten (Art. 9 DSGVO) zu verarbeiten und bei entsprechenden Themen an menschliche Beratungsstellen zu verweisen

7. Betroffenenrechte (Art. 15–22 DSGVO)

Als betroffene Person stehen Ihnen folgende Rechte zu:

Art. 15 DSGVO – Auskunftsrecht

Sie haben das Recht, Auskunft darüber zu verlangen, ob wir personenbezogene Daten von Ihnen verarbeiten, sowie auf Zugang zu diesen Daten und zu weiteren Informationen.

Art. 16 DSGVO – Recht auf Berichtigung

Sie haben das Recht, die Berichtigung Sie betreffender unrichtiger personenbezogener Daten zu verlangen.

Art. 17 DSGVO – Recht auf Löschung („Recht auf Vergessenwerden“)

Sie haben das Recht, die Löschung Sie betreffender personenbezogener Daten zu verlangen, sofern die Verarbeitung nicht zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist.

Art. 18 DSGVO – Recht auf Einschränkung der Verarbeitung

Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen, sofern die Voraussetzungen des Art. 18 Abs. 1 DSGVO vorliegen.

Art. 20 DSGVO – Recht auf Datenübertragbarkeit

Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.

Art. 21 DSGVO – Widerspruchsrecht

Sie haben das Recht, gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO erfolgt.

Art. 7 Abs. 3 DSGVO – Widerruf einer Einwilligung

Sie haben das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung.

Art. 22 DSGVO – Keine automatisierte Einzelentscheidung

Wir treffen keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen im Sinne des Art. 22 DSGVO. KI-gestützte Analysen dienen ausschließlich als Bildungs-Hilfsmittel.

Ausübung der Rechte

Per E-Mail an: [email protected]. Wir beantworten Ihre Anfrage in der Regel innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO). Die Geltendmachung Ihrer Rechte ist für Sie kostenlos (Art. 12 Abs. 5 DSGVO).

8. Speicherdauer

Hinweis zur KI-Verarbeitung: Die an OpenRouter/Anthropic (§ 5.1, aktiv) übermittelten Chat-Anfrage-Texte werden laut deren API-Bedingungen nicht für das Training von KI-Modellen verwendet. Unsere Website selbst führt kein Chat-Protokoll; die Konversation besteht clientseitig für die Dauer der Sitzung. Springt der Chat auf das n8n-Fallback-Backend um (§ 5.7), gelten dessen Workflow-Log-Fristen von 30 Tagen.

DatenkategorieSpeicherdauerRechtsgrundlage
Server-Logs (IP, User-Agent, Referrer)IP nach 7 Tagen anonymisiert, übrige 30 TageArt. 6 Abs. 1 lit. f DSGVO
Cookie-Consent-Speicherung12 Monate§ 25 Abs. 2 Nr. 2 TDDDG
Sprach-Einstellung (Browser)unbegrenzt bis manueller Löschung§ 25 Abs. 2 Nr. 2 TDDDG
E-Mail-Korrespondenz3 Jahre nach letztem KontaktArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Newsletter (Brevo, aktiv)bis Widerruf, anschließend 3 Jahre SperrlisteArt. 6 Abs. 1 lit. a DSGVO
KI-Diagnose-Ergebnis (Wizard, aktiv)Kontaktdaten in Brevo bis Widerruf; Ergebnis lokal im Browser bis manueller LöschungArt. 6 Abs. 1 lit. b DSGVO
Lernfortschritt im Nutzer-Konto [Geplant ab Pilot 2027]bis Widerruf bzw. 24 Mon. InaktivitätArt. 6 Abs. 1 lit. b DSGVO
KI-Mentor-Chat (Demo-Modus, aktiv)kein Chat-Log auf unserer Website; bei Nutzung des n8n-Fallback-Backends (§ 5.7) bis zu 90 Tage in dessen Workflow-LogsArt. 6 Abs. 1 lit. f DSGVO
Anonymisierte Wirkungsmessung [Geplant ab Pilot 2027]Aggregiert: unbegrenzt; individuell: bis WiderrufArt. 6 Abs. 1 lit. f DSGVO
n8n-Workflow-Logs (aktiv, Chat-Fallback)30 TageArt. 6 Abs. 1 lit. f DSGVO

9. Cookies und Webanalyse

Unsere Website verwendet Cookies und ähnliche Technologien gemäß § 25 TDDDG. Diese teilen sich in drei Kategorien:

9.1 Technisch notwendige Cookies und Local-Storage-Einträge (immer aktiv)

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG. Alle Einträge werden ausschließlich lokal im Browser gespeichert und NICHT an unsere Server übermittelt (Ausnahme: IP-Adresse bei jedem Seitenaufruf, siehe § 3).

SchlüsselZweckSpeicherdauer
mka-cookie-consentCookie-Einwilligungs-Einstellungen12 Monate
mka_langSprach-Auswahlbis manueller Löschung
mka_chatbot_consent_v1Einwilligung zum KI-Mentor-Chat (Art. 50 EU AI Act Hinweis)bis manueller Löschung
mka_chat_panel_height, mka_chat_session_idChat-Widget: Fensterhöhe, anonyme Sitzungs-ID (kein Personenbezug)bis Browser-Schließung bzw. manueller Löschung
mka_demo_userDemo-Login-Kennung für den Vorschau-Dashboard-Bereich (keine echte Authentifizierung)bis Abmeldung oder manueller Löschung
mka_newsletter_submits_v1, mka_warteliste_submits_v1, mka_diagnose_submits_v1, mka_foerderer_dl_submits_v1Client-seitiges Rate-Limiting gegen Formular-Spam (Zeitstempel der letzten Absendungen, kein Personenbezug)gleitendes Zeitfenster, danach automatisch verworfen

9.1a Funktionale Local-Storage-Einträge (Lern-Fortschritt, Demo-Dashboard)

Diese Einträge machen die kostenfreien Lern-Werkzeuge (Merkliste, Notizen, Wochenplan, Fortschrittsanzeige) nutzbar, ohne dass ein Nutzer-Konto erforderlich ist. Sie verlassen den Browser nicht und werden von uns nicht eingesehen.

SchlüsselZweckSpeicherdauer
mka_bookmarksVorgemerkte Lern-Module (Merkliste)bis manueller Löschung
mka_completedAls abgeschlossen markierte Lern-Modulebis manueller Löschung
mka_notesPersönliche Notizen im Dashboardbis manueller Löschung
mka_planWochenplan-Einträgebis manueller Löschung
mka_xp_total, mka_xp_week, mka_xp_week_tsDemo-Gamification (Punktestand)bis manueller Löschung
mka_time_spent, mka_last_visitedZuletzt besuchtes Modul, Lernzeit-Anzeigebis manueller Löschung
mka_onboarding, mka_postfach_read, mka_erfolge_seen_count, mka_profile_extraDemo-Dashboard-Zustand (Onboarding-Fortschritt, gelesene Postfach-Einträge, Profil-Zusatzangaben)bis manueller Löschung
mka_diagnose_inprogress_v1, mka_diagnose_result_v1Zwischenstand bzw. Ergebnis der KI-Diagnose (§ 5.5)bis manueller Löschung

9.2 Analyse-Cookies (aktuell NICHT eingesetzt)

Aktuell setzen wir keine Analyse-Cookies ein. Sollte zukünftig z. B. Plausible Analytics (DSGVO-konform, self-hosted) eingesetzt werden, wird das Cookie-Banner erweitert. Rechtsgrundlage wäre dann § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO.

9.3 Marketing-Cookies (aktuell NICHT eingesetzt)

Aktuell setzen wir keine Marketing-/Remarketing-Cookies ein. Die Akademie wird nicht über bezahlte Werbung beworben.

9.4 Verwaltung Ihrer Einwilligung

Beim ersten Besuch wird ein Cookie-Banner mit drei Optionen angezeigt: „Alle akzeptieren“, „Nur notwendige“, „Einstellungen“. Ihre Einstellungen können Sie jederzeit über das persistente Cookie-Icon links unten ändern. Die funktionalen Local-Storage-Einträge aus § 9.1a können Sie jederzeit über die Browser-Einstellungen („Website-Daten löschen“) entfernen.

10. Beschwerderecht bei der Aufsichtsbehörde

Wenn Sie der Auffassung sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen (Art. 77 DSGVO).

Die zuständige Aufsichtsbehörde für den Verantwortlichen ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) · Promenade 18 · 91522 Ansbach · Deutschland · Tel: +49 (0) 981 180093-0 · E-Mail: [email protected] · Web: https://www.lda.bayern.de

11. KI-Transparenz nach Art. 50 EU AI Act (Verordnung (EU) 2024/1689)

Meine KI-Akademie wird ab Pilot-Phase 2027 KI-gestützte Werkzeuge (OpenAI / Anthropic LLMs) zur Erstellung der Marketing-Diagnose und zur Bereitstellung des KI-Mentors einsetzen. Im Einklang mit Art. 50 EU AI Act (Q4 2026) wird der KI-Einsatz an folgenden Stellen transparent gemacht:

  • Im KI-Mentor-Chat-Widget: Beim ersten Kontakt explizit „Sie interagieren mit einem KI-System, nicht mit einem Menschen“
  • Vor dem Start der KI-Diagnose: Hinweis „Diese Diagnose wird KI-gestützt erstellt“
  • Im Footer aller Seiten: Link „KI-Transparenz nach Art. 50 EU AI Act“
  • Auf der dedizierten Seite /ki-transparenz: vollständige Dokumentation

Risikoklassifizierung gemäß EU AI Act

Meine KI-Akademie betreibt ein KI-System mit „begrenztem Risiko“ (Limited Risk). Es handelt sich nicht um ein Hochrisiko-System gemäß Anhang III, da:

  • keine biometrischen Daten verarbeitet werden
  • keine automatisierten Entscheidungen über Zugang zu Bildung getroffen werden
  • keine Beurteilung von natürlichen Personen erfolgt
  • keine Strafverfolgung oder Migrations-/Asyl-Verarbeitung erfolgt

11a. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Wir setzen geeignete technische und organisatorische Maßnahmen ein, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten:

  • Verschlüsselung der Datenübertragung: HTTPS (TLS 1.2/1.3); HTTP → HTTPS-Weiterleitung; HSTS aktiv
  • Verschlüsselung gespeicherter Daten: Datenbanken in verschlüsselten Container-Volumes (Hetzner, Deutschland)
  • Zugangsbeschränkung: SSH-Schlüssel-Authentifizierung + 2FA für Verwaltungsoberflächen
  • Datensparsamkeit: Keine Klar-Namen-Pflicht, kein Geburtsdatum, kein Aufenthaltsstatus, keine Telefonnummer
  • Schutz vor Missbrauch: Honeypot-Felder, Rate-Limits, fail2ban, Content Security Policy
  • Sicherheits-Header: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Regelmäßige Überprüfung: mindestens jährlich
  • Auftragsverarbeiter-Management: AVVs gemäß Art. 28 DSGVO vor Aktivierung

12. Datenschutzvorfälle (DSGVO Art. 33/34)

Im Falle einer Verletzung des Schutzes personenbezogener Daten meldet der Verantwortliche den Vorfall der zuständigen Aufsichtsbehörde (BayLDA) unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Bekanntwerden des Vorfalls (Art. 33 DSGVO).

Bei voraussichtlich hohem Risiko für die Rechte und Freiheiten der Betroffenen werden die betroffenen Personen ebenfalls unverzüglich benachrichtigt (Art. 34 DSGVO).

Der Verantwortliche führt ein internes Incident Response Playbook und dokumentiert jeden Vorfall vollständig.

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der rechtlichen Grundlage, der angebotenen Funktionen oder der eingesetzten Technologien anzupassen. Die jeweils aktuelle Version ist auf unserer Website https://meine-ki-akademie.de/datenschutz abrufbar.

Wesentliche Änderungen (insbesondere die Aktivierung von KI-Mentor, Nutzer-Konten, Newsletter ab Pilot 2027) teilen wir mindestens 14 Tage vor Aktivierung in dieser Erklärung mit; Newsletter-Abonnenten werden zusätzlich per E-Mail informiert.

14. Datenschutz-Folgenabschätzung (DSFA, Art. 35 DSGVO)

Diese DSFA ist eine Selbst-Bewertung von Meine KI-Akademie. Sie folgt der Methodik nach Art. 35 DSGVO und den Standards der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (Standard-Datenschutzmodell, V3.0). Eine externe Validierung durch eine:n zertifizierte:n Datenschutzbeauftragte:n erfolgt vor dem Pilot-Start mit echten Teilnehmenden-Daten (geplant Q1-Q2/2027) und wird für den bereits aktiven KI-Mentor-Chat (siehe 14.1a) nachgeholt. Die hierfür notwendigen Mittel (rund 2.000 €) sind in den geplanten Förderanträgen berücksichtigt.

14.1 Anlass und Verantwortlicher

Verantwortlicher: DigMa Systems UG (haftungsbeschränkt), vertreten durch Stanislav Tonkich, Geschäftsführer. Anschrift, Kontakt und Aufsichtsbehörde siehe Sektion 1 und 10 dieser Erklärung.

Anlass: Verarbeitung von Daten von Menschen mit internationaler Biografie, teils bereits aktiv (KI-Mentor-Chat, Newsletter/Kontakt, KI-Diagnose-Kern), teils geplant ab Pilot-Phase 2027 (Nutzer-Konto, LLM-Erweiterung der Diagnose). Die Zielgruppe befindet sich potenziell in einer verletzlichen Lebenslage (laufende Anerkennungs-Verfahren, Sprachbarriere, finanzielle Abhängigkeit von öffentlichen Leistungen). Daher erfolgt diese DSFA freiwillig und vorsorglich, auch für Verarbeitungen, bei denen die Schwellenwerte des Art. 35 Abs. 3 DSGVO im Einzelfall nicht zweifelsfrei erreicht sind.

Stand: Juni 2026, ergänzt August 2026 (siehe 14.1a). Aktualisierung: spätestens jährlich oder bei wesentlichen Änderungen der Verarbeitungsvorgänge.

14.1a Nachtrag: KI-Mentor-Chat bereits aktiv (Demo-Modus)

Der KI-Mentor-Chat ist seit 2026-07-10 im Demo-Modus aktiv (OpenRouter, Inc. → Anthropic Claude Haiku 4.5 als primäres Backend, n8n-Workflow als Fallback), nicht erst ab der Pilot-Phase, wie in früheren Fassungen dieser DSFA dargestellt. Diese Aktivierung erfolgte, ohne dass zuvor ein vollständiger DPA mit OpenRouter, Inc. abgeschlossen oder eine dedizierte Transfer-Folgenabschätzung für diesen Anbieter durchgeführt wurde.

Risikomindernd bereits umgesetzt: keine bewusste Erhebung von Name oder E-Mail im Chat, kein Nutzer-Konto, Pre-Chat-Einwilligungshinweis vor erstem Kontakt (Art. 50 EU AI Act), System-Prompt-Hand-off bei sensiblen Themen, kein serverseitiges Chat-Log auf unserer Website. Nachholbedarf: DPA-Abschluss mit OpenRouter, Inc. und dokumentierte Transfer-Folgenabschätzung (siehe § 6 dieser Erklärung und `_LEGAL/2.1. DPIA_MKA.md` Abschnitt 1.4).

14.2 Beschreibung der Verarbeitungsvorgänge

Aktuell: KI-Mentor-Chat (Demo-Modus, siehe 14.1a); Newsletter- und Kontaktformular-Verarbeitung über Brevo; KI-Diagnose als regelbasierter Fragebogen-Wizard mit Brevo-Kontaktanlage (keine LLM-Verarbeitung der Antworten in dieser Ausbaustufe); funktionale Local-Storage-Einträge für Demo-Dashboard-Funktionen (siehe § 9.1a). Diese verlassen den Browser nicht.

Pilot-Phase (geplant Q1-Q2/2027): Eröffnung eines pseudonymisierten Lern-Kontos (Magic-Link-Login via E-Mail), Speicherung von Modul-Fortschritt, LLM-gestützte Erweiterung der KI-Diagnose. Server-Standort: Hetzner Online GmbH, Rechenzentren Deutschland (Falkenstein / Nürnberg). Verschlüsselung im Transit (TLS 1.2/1.3) und at-rest (Container-Volumes verschlüsselt).

LLM-Verarbeitung: aktiv über OpenRouter/Anthropic (§ 5.1, USA, siehe 14.1a); geplant zusätzlich Anthropic Ireland und OpenAI Ireland als EU-Vertragspartner mit Zero-Retention-Verträgen (siehe /ki-transparenz). Nutzer-Eingaben werden laut API-Bedingungen nicht zum Training verwendet. Drittland-Übermittlung in die USA erfolgt auf Grundlage der Standardvertragsklauseln, ergänzt um das EU-US Data Privacy Framework soweit der jeweilige Anbieter zertifiziert ist.

Keine Übermittlung an Behörden, Vermieter, Banken, Arbeitgeber oder Versicherungen. Keine Profiling-Entscheidungen im Sinne Art. 22 DSGVO.

14.3 Risikobewertung

Gesamtbewertung: mittleres Bruttorisiko. Durch die unter 14.4 beschriebenen Maßnahmen reduziert auf niedriges Restrisiko in der Pilot-Phase. Eine erneute Bewertung erfolgt nach 6 Monaten Pilot-Betrieb oder bei jeder wesentlichen Funktions-Erweiterung.

  • Re-Identifikations-Risiko: Kombination aus Beruf + Herkunftsland + Sprache + Region kann auch ohne Klar-Namen Personen wiedererkennbar machen, besonders in kleinen Sub-Communities. Wahrscheinlichkeit: niedrig (Pseudonymisierung in Pilot-Phase, keine Veröffentlichung von Aggregat-Daten unter N=20). Auswirkung: mittel.
  • Diskriminierungs-Risiko: KI-gestützte Empfehlungen könnten unbewusste Vorurteile (Bias) gegenüber bestimmten Herkunftsregionen oder Religionen reproduzieren. Wahrscheinlichkeit: mittel (LLM-Bias-Forschung dokumentiert). Auswirkung: hoch (Art. 9 DSGVO besondere Kategorien indirekt).
  • Verfolgungs-Risiko bei Daten-Leak: Manche Teilnehmende mit internationaler Biografie sind aus politischen, religiösen oder anderen Gründen verfolgt. Ein Leak von Nutzer-Listen könnte Verfolgung im Herkunftsland verschärfen. Wahrscheinlichkeit: sehr niedrig (technische Maßnahmen siehe Sektion 11a). Auswirkung: sehr hoch.
  • Manipulations-Risiko: Nutzer:innen könnten KI-generierte Anschreiben unkritisch übernehmen und in Bewerbungs-Verfahren verwenden, was zu Vertrauensverlust gegenüber Arbeitgebenden führen kann. Wahrscheinlichkeit: mittel. Auswirkung: niedrig bis mittel.
  • Vulnerabilitäts-Risiko bei Hand-off-Triggern: KI-Mentor könnte Hinweise auf akute Lebensgefahr (Suizid-Andeutungen, häusliche Gewalt) übersehen. Wahrscheinlichkeit: niedrig (System-Prompt mit harten Hand-off-Triggern, siehe /ki-transparenz). Auswirkung: sehr hoch.

14.4 Technische und organisatorische Maßnahmen zur Risiko-Reduktion

  • Datensparsamkeit: Kein Klar-Name, kein Geburtsdatum, kein Aufenthaltsstatus, keine Adresse, keine Telefonnummer. Lediglich Pseudonym, E-Mail-Adresse (für Magic-Link), gewählte Sprache, gewählte Persona-Phase und Lern-Fortschritts-Daten.
  • Pseudonymisierung: Lern-Konten werden mit einer technischen ID geführt, die nicht aus der E-Mail-Adresse ableitbar ist. E-Mail wird separat gespeichert und ist nur für den Login-Vorgang aktiv.
  • Bias-Minimierung: Der Mentor-System-Prompt enthält explizite Anti-Diskriminierungs-Regeln. Alle KI-Empfehlungen werden als Vorschläge gekennzeichnet, nicht als Entscheidungen. Erklärbarkeit (Explainable AI) ist Grundprinzip: jede Antwort verweist auf die zitierte Curriculum-Quelle.
  • Hand-off-Trigger: Sechs harte Trigger-Themen (Aufenthaltsrecht, Steuerberatung, Gesundheit, Diskriminierung, häusliche Gewalt, Dokumenten-Bewertung) führen zur sofortigen Verweisung an menschliche Beratungsstellen (Telefonseelsorge, Hilfetelefon, MBE, IQ-Netzwerk, Antidiskriminierungsstelle).
  • Zero-Retention für LLM: Vertraglich abgesichert mit Anthropic und OpenAI über Enterprise-Plans. Daten werden nicht für Training verwendet und nach Abschluss der API-Antwort gelöscht.
  • Logging-Beschränkung: Server-Logs enthalten keine Inhalte von Mentor-Konversationen, CVs oder Diagnose-Antworten. Lediglich technische Metadaten (Zeitstempel, Status-Code, Token-Verbrauch) werden 30 Tage gespeichert.
  • Aufsichts-Bereitschaft: Eine zertifizierte:r externe:r Datenschutzbeauftragte:r wird vor Pilot-Start verbindlich beauftragt. Budget für laufende Beratung ist in den Förderanträgen vorgesehen.
  • Incident Response: Dokumentiertes 72-Stunden-Meldeverfahren (Sektion 12). Vorab-Kontakt zur BayLDA ist hergestellt.

14.5 Status, Bewertung und Ausblick

Bewertung: Diese DSFA stellt fest, dass die Verarbeitungen unter Berücksichtigung der unter 14.4 beschriebenen Maßnahmen voraussichtlich kein hohes Risiko für die Rechte und Freiheiten der Nutzenden mit sich bringen. Eine Konsultation der Aufsichtsbehörde nach Art. 36 DSGVO ist daher derzeit nicht erforderlich. Diese Einschätzung wird sowohl für den bereits aktiven KI-Mentor-Chat nachträglich als auch vor dem Pilot-Start für die weiteren KI-Funktionen extern validiert.

Externe Validierung: Für den bereits aktiven KI-Mentor-Chat wird die externe Validierung nachgeholt. Vor Beginn der Pilot-Phase Q1-Q2/2027 erfolgt zusätzlich eine vollständige externe Prüfung dieser DSFA für die weiteren KI-Funktionen durch eine:n nach § 38 BDSG bestellte:n oder gleichwertig qualifizierte:n Datenschutzbeauftragte:n. Die Mittel hierfür (rund 2.000 €) sind in den Förderanträgen an Mercator, Schöpflin, Robert Bosch Stiftung und ESF+ Bayern berücksichtigt.

Aktualisierungs-Rhythmus: mindestens jährlich oder bei wesentlichen Änderungen (neue Verarbeitungs-Zwecke, neue Drittländer, neue KI-Funktionen, geänderte Rechts-Grundlage). Wesentliche Änderungen werden im Änderungs-Log (Sektion 13) dokumentiert und Newsletter-Abonnent:innen mitgeteilt.

Veröffentlichung: Diese Sektion 14 ist Teil der öffentlichen Datenschutzerklärung. Eine separate DSFA-Dokumentation für die Aufsichtsbehörde wird bei Bedarf zusätzlich erstellt.

Standing-Status 08/2026: KI-Mentor-Chat aktiv seit 2026-07-10 (Demo-Modus, OpenRouter/Anthropic); externe Validierung hierfür wird nachgeholt. Die weiteren KI-Funktionen (LLM-Erweiterung der Diagnose, Nutzer-Konto) bleiben für die Pilot-Phase ab Q1-Q2/2027 geplant, externe Validierung erfolgt vorher.

Diese Datenschutzerklärung wurde auf Grundlage der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Telemedien-Datenschutz-Gesetzes (TDDDG) sowie der EU AI Act Verordnung (EU) 2024/1689 erstellt. Sie ersetzt keine Rechtsberatung. Bei rechtlichen Fragen wenden Sie sich an einen zugelassenen Rechtsanwalt.

Konzept-Phase. Alle Inhalte sind vorläufig. Echte Plattform startet mit Pilot-Foundern Q3/2027.