Datenschutzerklärung
Diese Erklärung informiert Sie über die Verarbeitung personenbezogener Daten gemäß Datenschutz-Grundverordnung (DSGVO), Bundesdatenschutzgesetz (BDSG), Telekommunikation-Telemedien-Datenschutz-Gesetz (TDDDG) und EU AI Act (Verordnung (EU) 2024/1689).
1. Verantwortlicher (Art. 13 Abs. 1 lit. a DSGVO)
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
DigMa Systems UG (in Gründung), vertreten durch den Geschäftsführer Stanislav Tonkich, 94060 Pocking, Bayern, Deutschland.
E-Mail: [email protected] · Telefon: wird nach UG-Eintragung im Handelsregister ergänzt · Website: https://meine-ki-akademie.de
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist gemäß Art. 37 DSGVO i. V. m. § 38 BDSG aktuell nicht bestellt, da weniger als 10 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind und keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeitet werden, die eine umfangreiche Verarbeitung erfordern.
Bei datenschutzrechtlichen Anfragen wenden Sie sich direkt an den Verantwortlichen unter: [email protected]
Sollte mit Beginn der Pilot-Phase 2027 die Anzahl der ständig mit Datenverarbeitung beschäftigten Personen die Schwelle des § 38 BDSG erreichen, wird ein Datenschutzbeauftragter benannt und diese Erklärung entsprechend ergänzt.
3. Übersicht der Verarbeitungen
Nachfolgend finden Sie eine Übersicht der durchgeführten und geplanten Datenverarbeitungen:
| Verarbeitungszweck | Datenkategorien | Rechtsgrundlage | Speicherdauer | Status |
|---|---|---|---|---|
| Bereitstellung der Website | IP-Adresse, User-Agent, Referrer, Zeitstempel | Art. 6 Abs. 1 lit. f DSGVO | IP nach 7 Tagen anonymisiert; übrige Daten 30 Tage | aktiv |
| Sprach-Einstellung (Local Storage) | Sprach-Auswahl („mka_lang“) | § 25 Abs. 2 Nr. 2 TDDDG | bis manueller Löschung im Browser | aktiv |
| Cookie-Einwilligungs-Speicherung | Consent-Choice + Zeitstempel + Version | § 25 Abs. 2 Nr. 2 TDDDG | 12 Monate | aktiv |
| Kontaktaufnahme per E-Mail | E-Mail-Adresse, ggf. Name, Inhalt der Nachricht | Art. 6 Abs. 1 lit. b / lit. f DSGVO | 3 Jahre nach letztem Kontakt | aktiv |
| Newsletter-Anmeldung (DOI) | E-Mail, Sprache, Opt-In-Zeitstempel, IP | Art. 6 Abs. 1 lit. a DSGVO | bis Widerruf, dann 3 Jahre Sperrliste | Geplant ab Pilot 2027 |
| Nutzer-Konto + Lernfortschritt | Magic-Link-E-Mail, Spitzname, Antworten, Fortschritt | Art. 6 Abs. 1 lit. b DSGVO | bis Widerruf bzw. 24 Mon. Inaktivität | Geplant ab Pilot 2027 |
| KI-Marketing-Diagnose | Branche, Erfahrung, Sprache, Ziele | Art. 6 Abs. 1 lit. b + Art. 28 DSGVO | Eingabe-Logs 30 Tage; Ergebnis bis Widerruf | Geplant ab Pilot 2027 |
| KI-Mentor-Chat (RAG) | Anfrage-Text, Kontext, generierte Antwort | Art. 6 Abs. 1 lit. b + Art. 28 DSGVO | Chat-Logs 90 Tage | Geplant ab Pilot 2027 |
| Wirkungsmessung (anonymisiert) | Pre/Post-Self-Assessment-Scores | Art. 6 Abs. 1 lit. f DSGVO | Aggregiert: unbegrenzt; individuell: bis Widerruf | Geplant ab Pilot 2027 |
4. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung personenbezogener Daten erfolgt auf folgenden Rechtsgrundlagen:
Art. 6 Abs. 1 lit. a DSGVO – Einwilligung
Anwendung: Newsletter-Anmeldung (Double-Opt-In), nicht-essenzielle Cookies, geplante Nutzer-Konto-Funktionen ab Pilot 2027. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO).
Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung / Vorvertragliche Maßnahmen
Anwendung: E-Mail-Anfragen, geplante kostenfreie Nutzer-Konten ab Pilot 2027, geplante KI-Diagnose und KI-Mentor (jeweils als Bestandteil der Bildungsleistung der Akademie).
Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse
Anwendung: IT-Sicherheit (Server-Logs, fail2ban), Missbrauchsprävention (Honeypot, Rate-Limits), anonymisierte Wirkungsmessung für Förder-Reporting.
Art. 6 Abs. 1 lit. c DSGVO – Rechtliche Verpflichtung
Anwendung: Aufbewahrungspflichten für E-Mail-Korrespondenz im geschäftlichen Verkehr (§ 257 HGB, § 147 AO – sofern anwendbar nach UG-Eintragung).
5. KI-Einsatz und Datenverarbeitung durch Dritte
5.1 [Geplant ab Pilot 2027] OpenAI Ireland Limited
- Anbieter: OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland
- Zweck: LLM-basierte Generierung der KI-Diagnose-Antworten und KI-Mentor-Antworten auf Nutzeranfragen
- Datenkategorien: ausschließlich vom Nutzer eingegebene Anfragetexte. Keine PII (kein Name, keine E-Mail). Keine besonderen Kategorien (Art. 9 DSGVO).
- Datenschutz: https://openai.com/policies/eu-privacy-policy
- DPA: wird vor Aktivierung abgeschlossen
- Standort: EU (Irland), Sub-Prozessoren in USA via DPF + SCC
- Training: API-Plan deaktiviert Training auf Anfragen-Inhalten (Zero-Retention)
5.2 [Geplant ab Pilot 2027] Anthropic Ireland Ltd.
- Anbieter: Anthropic Ireland Ltd., 6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland
- Zweck: Alternative LLM-Backend (Claude) für KI-Mentor
- Datenkategorien: wie § 5.1 – Anfragetexte, keine PII
- Datenschutz: https://www.anthropic.com/privacy
- Standort: EU (Irland), Sub-Prozessoren in USA via DPF + SCC
- Training: API-Plan trainiert nicht auf Kunden-Anfragen
5.2a Klarstellung: Nicht eingesetzte KI-Modelle
Im Rahmen der Akademie-Funktionen wird Meine KI-Akademie weder Google Gemini noch Meta LLaMA noch chinesische LLMs (DeepSeek, Qwen) als KI-Modelle einsetzen. Die Workflows werden ausschließlich die in §§ 5.1 und 5.2 genannten Anbieter (OpenAI Ireland, Anthropic Ireland) nutzen.
Sollte sich der Einsatz weiterer KI-Modelle in Zukunft als notwendig erweisen, wird diese Datenschutzerklärung mindestens 14 Tage vor Aktivierung entsprechend ergänzt.
5.3 Hosting & Datenbank – Hetzner Online GmbH (Deutschland)
- Anbieter: Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen
- Zweck: Hosting der Website, PostgreSQL-Datenbank (geplant), n8n self-hosted, EspoCRM self-hosted
- Datenschutz: https://www.hetzner.com/de/rechtliches/datenschutz
- AVV: abgeschlossen über Hetzner Cloud Console
- Standort: Deutschland (Rechenzentren Nürnberg und Falkenstein)
- Übertragungsgarantie: entfällt – Verarbeitung innerhalb der EU
5.4 CDN, SSL und DDoS-Schutz – Cloudflare, Inc.
- Anbieter: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA – EU-Niederlassung: Cloudflare Germany GmbH, München
- Zweck: SSL/TLS, DDoS-Schutz, CDN, Edge-Caching
- Datenkategorien: IP, User-Agent, Zeitstempel
- Datenschutz: https://www.cloudflare.com/privacypolicy/
- Standort: EU-Region (Frankfurt) für DE-Traffic
- Übertragungsgarantie: EU-US Data Privacy Framework + SCCs
5.5 [Geplant ab Pilot 2027] E-Mail-Marketing – Brevo (Sendinblue SAS, Frankreich/EU)
- Anbieter: Sendinblue SAS (Brevo), 106 Boulevard Haussmann, 75008 Paris, Frankreich
- Zweck: Newsletter mit Double-Opt-In, Account-Bestätigungs-E-Mails, Lernfortschritt-Erinnerungen
- Datenschutz: https://www.brevo.com/de/legal/privacypolicy/
- Standort: EU (Frankreich) – kein Drittlandtransfer
- Double-Opt-In: dokumentiert (Zeitpunkt, IP, Text der Einwilligung gespeichert)
5.6 [Geplant ab Pilot 2027] CRM – EspoCRM (self-hosted, Hetzner)
EspoCRM (Open-Source) selbst betrieben auf dem Hetzner-Server in Nürnberg. Zweck: Verwaltung von Newsletter-Abonnenten, Konsortium-Kontakten. Lernende-Daten werden NICHT in EspoCRM gespeichert (Trennung administrativer und nutzungsbezogener Daten).
5.7 [Geplant ab Pilot 2027] Workflow-Automatisierung – n8n (self-hosted, Hetzner)
n8n (Open-Source) selbst betrieben. Zweck: Automatisierter Datenfluss zwischen Newsletter-Formular und Brevo (DOI), zwischen KI-Mentor-Anfragen und LLM-Anbietern (RAG-Orchestrierung), automatische Löschungen.
Workflow-Logs: 30 Tage Aufbewahrung, anschließend automatische Löschung.
5.8 Vector Database – pgvector (self-hosted, Hetzner, Deutschland)
PostgreSQL mit pgvector-Erweiterung. Zweck: Speicherung der embedeten Akademie-Inhalte für die RAG des KI-Mentors. Es werden keine Nutzer-Anfragen oder Nutzer-PII in pgvector gespeichert.
5.10 Keine Zahlungsabwicklung
Meine KI-Akademie ist für alle Teilnehmenden vollständig kostenfrei (finanziert ausschließlich über soziale Fonds, Stiftungen und Förderprogramme). Es findet keinerlei Zahlungsverarbeitung auf dieser Website statt.
5.11 Keine Voice Agent / Telefonie / Tracking-Pixel
Meine KI-Akademie betreibt keinen telefonischen KI-Assistenten und keinen Voice-Agent. Es werden keine Tracking-Pixel von Sozialen Netzwerken (LinkedIn Insight Tag, Meta Pixel, X/Twitter Pixel, TikTok Pixel) eingesetzt. Die Akademie wird nicht über bezahlte Werbung beworben, sondern – sobald die entsprechenden Kooperationen vereinbart sind – über bestehende Netzwerk-Strukturen (Multiplikator-Netzwerke, VHS, Jobcenter, Beratungsstellen).
5a. Webanalyse mit Umami (selbst-gehostet)
Diese Website nutzt Umami Analytics zur statistischen Auswertung von Besucheraktivitäten. Umami wird von uns selbst auf einem EU-Server (Hetzner Online GmbH, Nürnberg, Deutschland) unter umami.step-seeds.de betrieben. Die Daten verlassen zu keinem Zeitpunkt unsere EU-Infrastruktur.
Was Umami NICHT tut
- Keine Cookies werden gesetzt
- Keine IP-Adressen werden gespeichert
- Keine personenbezogenen Daten werden erfasst
- Keine Übermittlung an Drittländer (kein US-Transfer)
Was Umami misst (anonymisiert und aggregiert)
- Seitenaufrufe und Verweildauer
- Herkunftsregion auf Länder-Ebene (nicht Stadt, nicht IP)
- Browser-Typ und Gerätekategorie (Desktop / Mobile / Tablet)
- Eigene Events (z.B. Diagnose-Start, Sprach-Wechsel) – ohne Nutzer-Identifikator
Rechtsgrundlage und Einwilligung
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an statistischer Auswertung der Website-Nutzung).
Da Umami cookiefrei arbeitet und keine personenbezogenen Daten verarbeitet, ist eine Einwilligung gemäß § 25 TDDDG nicht erforderlich.
Auftragsverarbeitung
Da wir Umami selbst betreiben, ist kein AVV mit einem externen Analytics-Dienstleister erforderlich. Die Daten bleiben vollständig in unserer Kontrolle unter dem Hetzner-AVV.
Widerspruch
Sie können der Analyse jederzeit widersprechen, indem Sie in Ihrem Browser Do-Not-Track aktivieren. Umami respektiert dieses Signal automatisch.
5b. Information über neue Auftragsverarbeiter (Art. 28 Abs. 2 DSGVO)
Sofern Meine KI-Akademie künftig personenbezogene Daten im Auftrag eines Partners verarbeitet (z. B. im Rahmen einer AVGS-Lizenzierung mit zertifiziertem Bildungsträger, einer Koop-Vereinbarung mit Beratungsstellen oder einer Fördermittelgeber-Auftragsverarbeitung), informieren wir den jeweiligen Partner mindestens 10 Tage im Voraus in Textform (E-Mail genügt) über die Beauftragung neuer Unter-Auftragsverarbeiter – insbesondere bei:
Der Partner kann innerhalb dieser Frist in Textform an [email protected] widersprechen, wenn berechtigte Datenschutzbedenken bestehen. Wir bemühen uns nach Treu und Glauben um eine einvernehmliche Lösung. Kommt diese nicht zustande, kann der Partner die betroffene Kooperation kündigen.
Diese Regelung gilt zusätzlich zu den Informationspflichten aus Art. 13/14 DSGVO gegenüber den betroffenen Nutzenden und ergänzt etwaige Subprozessor-Listen in den jeweiligen Auftragsverarbeitungs-Verträgen.
- Wechsel oder Ergänzung von KI-Modell-Anbietern (z. B. neuer LLM-Provider für KI-Diagnose oder KI-Mentor)
- Wechsel oder Ergänzung von Hosting- oder Speicher-Anbietern
- Wechsel oder Ergänzung von E-Mail-, Analytics- oder Monitoring-Dienstleistern, soweit diese personenbezogene Daten verarbeiten
- Verlagerung der Verarbeitung in ein anderes Land
6. Datenübermittlung in Drittländer
Daten können in die USA übermittelt werden, da folgende Auftragsverarbeiter dort ansässig sind oder US-Mutterkonzerne haben:
- Cloudflare, Inc. (CDN/SSL) – EU-Niederlassung München; DE-Traffic in EU-Region Frankfurt
- OpenAI Ireland Limited (geplant) – Sitz Irland; mögliche US-Sub-Prozessoren
- Anthropic Ireland Ltd. (geplant) – Sitz Irland; mögliche US-Sub-Prozessoren
Nicht im Drittland (Verarbeitung innerhalb EU/EWR)
- Hetzner Online GmbH (Hosting, Datenbank, n8n, EspoCRM) – Deutschland
- Sendinblue SAS / Brevo (geplant) – Frankreich
- pgvector (self-hosted) – Deutschland
Garantien für den Drittlandtransfer
EU-US Data Privacy Framework: OpenAI, Anthropic und Cloudflare sind bzw. werden vor Aktivierung als zertifiziert bestätigt.
Standardvertragsklauseln (SCCs): Übermittlung erfolgt zusätzlich auf Grundlage der Standardvertragsklauseln der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO (Durchführungsbeschluss (EU) 2021/914).
Transfer Impact Assessment (TIA): Für KI-Mentor und KI-Diagnose wird vor Aktivierung eine DPIA nach Art. 35 DSGVO durchgeführt; interne Dokumentation auf BayLDA-Anfrage verfügbar.
- Minimierung der übertragenen Daten (nur Anfrage-Text, keine PII der Nutzer)
- Keine dauerhafte Speicherung bei LLM-Anbietern (Zero-Retention-Konfiguration)
- Vertragliche Verpflichtung zur Vertraulichkeit
- System-Prompt-Anweisung an LLMs, keine sensiblen Daten (Art. 9 DSGVO) zu verarbeiten
7. Betroffenenrechte (Art. 15–22 DSGVO)
Als betroffene Person stehen Ihnen folgende Rechte zu:
Art. 15 DSGVO – Auskunftsrecht
Sie haben das Recht, Auskunft darüber zu verlangen, ob wir personenbezogene Daten von Ihnen verarbeiten, sowie auf Zugang zu diesen Daten und zu weiteren Informationen.
Art. 16 DSGVO – Recht auf Berichtigung
Sie haben das Recht, die Berichtigung Sie betreffender unrichtiger personenbezogener Daten zu verlangen.
Art. 17 DSGVO – Recht auf Löschung („Recht auf Vergessenwerden“)
Sie haben das Recht, die Löschung Sie betreffender personenbezogener Daten zu verlangen, sofern die Verarbeitung nicht zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist.
Art. 18 DSGVO – Recht auf Einschränkung der Verarbeitung
Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen, sofern die Voraussetzungen des Art. 18 Abs. 1 DSGVO vorliegen.
Art. 20 DSGVO – Recht auf Datenübertragbarkeit
Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.
Art. 21 DSGVO – Widerspruchsrecht
Sie haben das Recht, gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO erfolgt.
Art. 7 Abs. 3 DSGVO – Widerruf einer Einwilligung
Sie haben das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung.
Art. 22 DSGVO – Keine automatisierte Einzelentscheidung
Wir treffen keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen im Sinne des Art. 22 DSGVO. KI-gestützte Analysen dienen ausschließlich als Bildungs-Hilfsmittel.
Ausübung der Rechte
Per E-Mail an: [email protected]. Wir beantworten Ihre Anfrage in der Regel innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO). Die Geltendmachung Ihrer Rechte ist für Sie kostenlos (Art. 12 Abs. 5 DSGVO).
8. Speicherdauer
Hinweis zur KI-Verarbeitung: Die an OpenAI Ireland und Anthropic Ireland übermittelten Anfrage-Texte werden gemäß deren API-Verträgen NICHT für das Training von KI-Modellen verwendet (Zero-Retention).
| Datenkategorie | Speicherdauer | Rechtsgrundlage |
|---|---|---|
| Server-Logs (IP, User-Agent, Referrer) | IP nach 7 Tagen anonymisiert, übrige 30 Tage | Art. 6 Abs. 1 lit. f DSGVO |
| Cookie-Consent-Speicherung | 12 Monate | § 25 Abs. 2 Nr. 2 TDDDG |
| Sprach-Einstellung (Browser) | unbegrenzt bis manueller Löschung | § 25 Abs. 2 Nr. 2 TDDDG |
| E-Mail-Korrespondenz | 3 Jahre nach letztem Kontakt | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Newsletter (Brevo, ab Pilot 2027) | bis Widerruf, anschließend 3 Jahre Sperrliste | Art. 6 Abs. 1 lit. a DSGVO |
| Lernfortschritt im Nutzer-Konto | bis Widerruf bzw. 24 Mon. Inaktivität | Art. 6 Abs. 1 lit. b DSGVO |
| KI-Mentor-Chat-Logs | 90 Tage | Art. 6 Abs. 1 lit. f DSGVO |
| KI-Diagnose-Eingabe-Logs | 30 Tage | Art. 5 Abs. 1 lit. e DSGVO |
| Anonymisierte Wirkungsmessung | Aggregiert: unbegrenzt; individuell: bis Widerruf | Art. 6 Abs. 1 lit. f DSGVO |
| n8n-Workflow-Logs | 30 Tage | Art. 6 Abs. 1 lit. f DSGVO |
9. Cookies und Webanalyse
Unsere Website verwendet Cookies und ähnliche Technologien gemäß § 25 TDDDG. Diese teilen sich in drei Kategorien:
9.1 Technisch notwendige Cookies (immer aktiv)
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG.
| Cookie / Technologie | Zweck | Speicherdauer |
|---|---|---|
| mka_cookie_consent_v1 | Cookie-Einwilligungs-Einstellungen | 12 Monate |
| mka_lang | Sprach-Auswahl (Local Storage) | bis manueller Löschung |
| Session-Token | CSRF-Schutz Newsletter-Form | bis Browser-Schließung |
9.2 Analyse-Cookies (aktuell NICHT eingesetzt)
Aktuell setzen wir keine Analyse-Cookies ein. Sollte zukünftig z. B. Plausible Analytics (DSGVO-konform, self-hosted) eingesetzt werden, wird das Cookie-Banner erweitert. Rechtsgrundlage wäre dann § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO.
9.3 Marketing-Cookies (aktuell NICHT eingesetzt)
Aktuell setzen wir keine Marketing-/Remarketing-Cookies ein. Die Akademie wird nicht über bezahlte Werbung beworben.
9.4 Verwaltung Ihrer Einwilligung
Beim ersten Besuch wird ein Cookie-Banner mit drei Optionen angezeigt: „Alle akzeptieren“, „Nur notwendige“, „Einstellungen“. Ihre Einstellungen können Sie jederzeit über das persistente Cookie-Icon links unten ändern.
10. Beschwerderecht bei der Aufsichtsbehörde
Wenn Sie der Auffassung sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen (Art. 77 DSGVO).
Die zuständige Aufsichtsbehörde für den Verantwortlichen ist:
11. KI-Transparenz nach Art. 50 EU AI Act (Verordnung (EU) 2024/1689)
Meine KI-Akademie wird ab Pilot-Phase 2027 KI-gestützte Werkzeuge (OpenAI / Anthropic LLMs) zur Erstellung der Marketing-Diagnose und zur Bereitstellung des KI-Mentors einsetzen. Im Einklang mit Art. 50 EU AI Act (Q4 2026) wird der KI-Einsatz an folgenden Stellen transparent gemacht:
- Im KI-Mentor-Chat-Widget: Beim ersten Kontakt explizit „Sie interagieren mit einem KI-System, nicht mit einem Menschen“
- Vor dem Start der KI-Diagnose: Hinweis „Diese Diagnose wird KI-gestützt erstellt“
- Im Footer aller Seiten: Link „KI-Transparenz nach Art. 50 EU AI Act“
- Auf der dedizierten Seite /ki-transparenz: vollständige Dokumentation
Risikoklassifizierung gemäß EU AI Act
Meine KI-Akademie betreibt ein KI-System mit „begrenztem Risiko“ (Limited Risk). Es handelt sich nicht um ein Hochrisiko-System gemäß Anhang III, da:
- keine biometrischen Daten verarbeitet werden
- keine automatisierten Entscheidungen über Zugang zu Bildung getroffen werden
- keine Beurteilung von natürlichen Personen erfolgt
- keine Strafverfolgung oder Migrations-/Asyl-Verarbeitung erfolgt
11a. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Wir setzen geeignete technische und organisatorische Maßnahmen ein, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten:
- Verschlüsselung der Datenübertragung: HTTPS (TLS 1.2/1.3); HTTP → HTTPS-Weiterleitung; HSTS aktiv
- Verschlüsselung gespeicherter Daten: Datenbanken in verschlüsselten Container-Volumes (Hetzner, Deutschland)
- Zugangsbeschränkung: SSH-Schlüssel-Authentifizierung + 2FA für Verwaltungsoberflächen
- Datensparsamkeit: Keine Klar-Namen-Pflicht, kein Geburtsdatum, kein Aufenthaltsstatus, keine Telefonnummer
- Schutz vor Missbrauch: Honeypot-Felder, Rate-Limits, fail2ban, Content Security Policy
- Sicherheits-Header: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Regelmäßige Überprüfung: mindestens jährlich
- Auftragsverarbeiter-Management: AVVs gemäß Art. 28 DSGVO vor Aktivierung
12. Datenschutzvorfälle (DSGVO Art. 33/34)
Im Falle einer Verletzung des Schutzes personenbezogener Daten meldet der Verantwortliche den Vorfall der zuständigen Aufsichtsbehörde (BayLDA) unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Bekanntwerden des Vorfalls (Art. 33 DSGVO).
Bei voraussichtlich hohem Risiko für die Rechte und Freiheiten der Betroffenen werden die betroffenen Personen ebenfalls unverzüglich benachrichtigt (Art. 34 DSGVO).
Der Verantwortliche führt ein internes Incident Response Playbook und dokumentiert jeden Vorfall vollständig.
13. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der rechtlichen Grundlage, der angebotenen Funktionen oder der eingesetzten Technologien anzupassen. Die jeweils aktuelle Version ist auf unserer Website https://meine-ki-akademie.de/datenschutz abrufbar.
Wesentliche Änderungen (insbesondere die Aktivierung von KI-Mentor, Nutzer-Konten, Newsletter ab Pilot 2027) teilen wir mindestens 14 Tage vor Aktivierung in dieser Erklärung mit; Newsletter-Abonnenten werden zusätzlich per E-Mail informiert.
14. Datenschutz-Folgenabschätzung (DSFA, Art. 35 DSGVO)
Diese DSFA ist eine Selbst-Bewertung im Pre-Pilot-Stadium von Meine KI-Akademie. Sie folgt der Methodik nach Art. 35 DSGVO und den Standards der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (Standard-Datenschutzmodell, V3.0). Eine externe Validierung durch eine:n zertifizierte:n Datenschutzbeauftragte:n erfolgt vor dem Pilot-Start mit echten Teilnehmenden-Daten (geplant Q1-Q2/2027). Die hierfür notwendigen Mittel (rund 2.000 €) sind in den geplanten Förderanträgen berücksichtigt.
14.1 Anlass und Verantwortlicher
Verantwortlicher: DigMa Systems UG (haftungsbeschränkt, in Gründung), vertreten durch Stanislav Tonkich, Geschäftsführer. Anschrift, Kontakt und Aufsichtsbehörde siehe Sektion 1 und 7 dieser Erklärung.
Anlass: Geplante Verarbeitung von Daten von Menschen mit internationaler Biografie ab Pilot-Phase 2027. Die Zielgruppe befindet sich potenziell in einer verletzlichen Lebenslage (laufende Anerkennungs-Verfahren, Sprachbarriere, finanzielle Abhängigkeit von öffentlichen Leistungen). Daher erfolgt diese DSFA freiwillig, auch wenn die Schwellenwerte des Art. 35 Abs. 3 DSGVO im aktuellen Pre-Pilot-Stadium (LocalStorage-only Demo) noch nicht erreicht sind.
Stand: Juni 2026. Aktualisierung: spätestens jährlich oder bei wesentlichen Änderungen der Verarbeitungsvorgänge.
14.2 Beschreibung der Verarbeitungsvorgänge
Pre-Pilot-Phase (aktuell): LocalStorage-only im Browser der Nutzenden – keine personenbezogenen Daten auf unseren Servern, keine Profile, keine Konten. Lediglich anonymisierte Nutzungs-Statistiken (siehe Sektion 5) und optional Newsletter-Anmeldung (siehe Sektion 4) finden im Server-Kontext statt.
Pilot-Phase (geplant Q1-Q2/2027): Eröffnung eines pseudonymisierten Lern-Kontos (Magic-Link-Login via E-Mail), Speicherung von Diagnose-Antworten, Modul-Fortschritt, Mentor-Konversationen, optional CV-Inhalte und Anerkennungs-Schritte. Server-Standort: Hetzner Online GmbH, Rechenzentren Deutschland (Falkenstein / Nürnberg). Verschlüsselung im Transit (TLS 1.2/1.3) und at-rest (Container-Volumes verschlüsselt).
LLM-Verarbeitung: Anthropic Claude und OpenAI GPT mit Zero-Retention-Verträgen (siehe /ki-transparenz). Nutzer-Eingaben werden nicht zum Training verwendet. Drittland-Übermittlung in die USA erfolgt auf Grundlage der Standardvertragsklauseln und des EU-US Data Privacy Framework.
Keine Übermittlung an Behörden, Vermieter, Banken, Arbeitgeber oder Versicherungen. Keine Profiling-Entscheidungen im Sinne Art. 22 DSGVO.
14.3 Risikobewertung
Gesamtbewertung: mittleres Bruttorisiko. Durch die unter 14.4 beschriebenen Maßnahmen reduziert auf niedriges Restrisiko in der Pilot-Phase. Eine erneute Bewertung erfolgt nach 6 Monaten Pilot-Betrieb oder bei jeder wesentlichen Funktions-Erweiterung.
- Re-Identifikations-Risiko: Kombination aus Beruf + Herkunftsland + Sprache + Region kann auch ohne Klar-Namen Personen wiedererkennbar machen, besonders in kleinen Sub-Communities. Wahrscheinlichkeit: niedrig (Pseudonymisierung in Pilot-Phase, keine Veröffentlichung von Aggregat-Daten unter N=20). Auswirkung: mittel.
- Diskriminierungs-Risiko: KI-gestützte Empfehlungen könnten unbewusste Vorurteile (Bias) gegenüber bestimmten Herkunftsregionen oder Religionen reproduzieren. Wahrscheinlichkeit: mittel (LLM-Bias-Forschung dokumentiert). Auswirkung: hoch (Art. 9 DSGVO besondere Kategorien indirekt).
- Verfolgungs-Risiko bei Daten-Leak: Manche Teilnehmende mit internationaler Biografie sind aus politischen, religiösen oder anderen Gründen verfolgt. Ein Leak von Nutzer-Listen könnte Verfolgung im Herkunftsland verschärfen. Wahrscheinlichkeit: sehr niedrig (technische Maßnahmen siehe Sektion 11a). Auswirkung: sehr hoch.
- Manipulations-Risiko: Nutzer:innen könnten KI-generierte Anschreiben unkritisch übernehmen und in Bewerbungs-Verfahren verwenden, was zu Vertrauensverlust gegenüber Arbeitgebenden führen kann. Wahrscheinlichkeit: mittel. Auswirkung: niedrig bis mittel.
- Vulnerabilitäts-Risiko bei Hand-off-Triggern: KI-Mentor könnte Hinweise auf akute Lebensgefahr (Suizid-Andeutungen, häusliche Gewalt) übersehen. Wahrscheinlichkeit: niedrig (System-Prompt mit harten Hand-off-Triggern, siehe /ki-transparenz). Auswirkung: sehr hoch.
14.4 Technische und organisatorische Maßnahmen zur Risiko-Reduktion
- Datensparsamkeit: Kein Klar-Name, kein Geburtsdatum, kein Aufenthaltsstatus, keine Adresse, keine Telefonnummer. Lediglich Pseudonym, E-Mail-Adresse (für Magic-Link), gewählte Sprache, gewählte Persona-Phase und Lern-Fortschritts-Daten.
- Pseudonymisierung: Lern-Konten werden mit einer technischen ID geführt, die nicht aus der E-Mail-Adresse ableitbar ist. E-Mail wird separat gespeichert und ist nur für den Login-Vorgang aktiv.
- Bias-Minimierung: Der Mentor-System-Prompt enthält explizite Anti-Diskriminierungs-Regeln. Alle KI-Empfehlungen werden als Vorschläge gekennzeichnet, nicht als Entscheidungen. Erklärbarkeit (Explainable AI) ist Grundprinzip – jede Antwort verweist auf die zitierte Curriculum-Quelle.
- Hand-off-Trigger: Sechs harte Trigger-Themen (Aufenthaltsrecht, Steuerberatung, Gesundheit, Diskriminierung, häusliche Gewalt, Dokumenten-Bewertung) führen zur sofortigen Verweisung an menschliche Beratungsstellen (Telefonseelsorge, Hilfetelefon, MBE, IQ-Netzwerk, Antidiskriminierungsstelle).
- Zero-Retention für LLM: Vertraglich abgesichert mit Anthropic und OpenAI über Enterprise-Plans. Daten werden nicht für Training verwendet und nach Abschluss der API-Antwort gelöscht.
- Logging-Beschränkung: Server-Logs enthalten keine Inhalte von Mentor-Konversationen, CVs oder Diagnose-Antworten. Lediglich technische Metadaten (Zeitstempel, Status-Code, Token-Verbrauch) werden 30 Tage gespeichert.
- Aufsichts-Bereitschaft: Eine zertifizierte:r externe:r Datenschutzbeauftragte:r wird vor Pilot-Start verbindlich beauftragt. Budget für laufende Beratung ist in den Förderanträgen vorgesehen.
- Incident Response: Dokumentiertes 72-Stunden-Meldeverfahren (Sektion 12). Vorab-Kontakt zur BayLDA ist hergestellt.
14.5 Status, Bewertung und Ausblick
Bewertung: Diese DSFA stellt fest, dass die geplanten Verarbeitungen unter Berücksichtigung der unter 14.4 beschriebenen Maßnahmen voraussichtlich kein hohes Risiko für die Rechte und Freiheiten der Nutzenden mit sich bringen. Eine Konsultation der Aufsichtsbehörde nach Art. 36 DSGVO ist daher derzeit nicht erforderlich. Diese Einschätzung wird vor dem Pilot-Start extern validiert.
Externe Validierung: Vor Beginn der Pilot-Phase Q1-Q2/2027 erfolgt eine vollständige externe Prüfung dieser DSFA durch eine:n nach § 38 BDSG bestellte:n oder gleichwertig qualifizierte:n Datenschutzbeauftragte:n. Die Mittel hierfür (rund 2.000 €) sind in den Förderanträgen an Mercator, Schöpflin, Robert Bosch Stiftung und ESF+ Bayern berücksichtigt.
Aktualisierungs-Rhythmus: mindestens jährlich oder bei wesentlichen Änderungen (neue Verarbeitungs-Zwecke, neue Drittländer, neue KI-Funktionen, geänderte Rechts-Grundlage). Wesentliche Änderungen werden im Änderungs-Log (Sektion 13) dokumentiert und Newsletter-Abonnent:innen mitgeteilt.
Veröffentlichung: Diese Sektion 14 ist Teil der öffentlichen Datenschutzerklärung. Eine separate DSFA-Dokumentation für die Aufsichtsbehörde wird bei Bedarf zusätzlich erstellt.
Diese Datenschutzerklärung wurde auf Grundlage der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Telemedien-Datenschutz-Gesetzes (TDDDG) sowie der EU AI Act Verordnung (EU) 2024/1689 erstellt. Sie ersetzt keine Rechtsberatung. Bei rechtlichen Fragen wenden Sie sich an einen zugelassenen Rechtsanwalt.