Rechtliches

Datenschutzerklärung

Diese Erklärung informiert Sie über die Verarbeitung personenbezogener Daten gemäß Datenschutz-Grundverordnung (DSGVO), Bundesdatenschutzgesetz (BDSG), Telekommunikation-Telemedien-Datenschutz-Gesetz (TDDDG) und EU AI Act (Verordnung (EU) 2024/1689).

Hinweis zum Projektstatus: Meine KI-Akademie ist aktuell eine Informations- und Konzeptseite. Es gibt noch keinen aktiven Nutzer-Login, keinen aktiven KI-Mentor und keine aktiven Online-Diagnose-Tools. Diese Datenschutzerklärung beschreibt sowohl die aktuelle Datenverarbeitung (Website-Besuch, optionaler Newsletter) als auch die geplante Verarbeitung nach Launch der Akademie (Pilot-Phase (geplanter Start Q1-Q2 2027)). Geplante Verarbeitungen sind im Folgenden mit „[Geplant ab Pilot 2027]“ gekennzeichnet und werden vor Aktivierung jeweils mindestens 14 Tage im Voraus konkretisiert und veröffentlicht.

1. Verantwortlicher (Art. 13 Abs. 1 lit. a DSGVO)

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

DigMa Systems UG (in Gründung), vertreten durch den Geschäftsführer Stanislav Tonkich, 94060 Pocking, Bayern, Deutschland.

E-Mail: [email protected] · Telefon: wird nach UG-Eintragung im Handelsregister ergänzt · Website: https://meine-ki-akademie.de

Hinweis zur Rechtsform: Die DigMa Systems UG befindet sich aktuell in Gründung. Die Eintragung im Handelsregister ist für Q3 2026 beim Amtsgericht Passau geplant. Bis zur Eintragung handelt der Geschäftsführer Stanislav Tonkich persönlich für die Gesellschaft.

2. Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist gemäß Art. 37 DSGVO i. V. m. § 38 BDSG aktuell nicht bestellt, da weniger als 10 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind und keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeitet werden, die eine umfangreiche Verarbeitung erfordern.

Bei datenschutzrechtlichen Anfragen wenden Sie sich direkt an den Verantwortlichen unter: [email protected]

Sollte mit Beginn der Pilot-Phase 2027 die Anzahl der ständig mit Datenverarbeitung beschäftigten Personen die Schwelle des § 38 BDSG erreichen, wird ein Datenschutzbeauftragter benannt und diese Erklärung entsprechend ergänzt.

3. Übersicht der Verarbeitungen

Nachfolgend finden Sie eine Übersicht der durchgeführten und geplanten Datenverarbeitungen:

VerarbeitungszweckDatenkategorienRechtsgrundlageSpeicherdauerStatus
Bereitstellung der WebsiteIP-Adresse, User-Agent, Referrer, ZeitstempelArt. 6 Abs. 1 lit. f DSGVOIP nach 7 Tagen anonymisiert; übrige Daten 30 Tageaktiv
Sprach-Einstellung (Local Storage)Sprach-Auswahl („mka_lang“)§ 25 Abs. 2 Nr. 2 TDDDGbis manueller Löschung im Browseraktiv
Cookie-Einwilligungs-SpeicherungConsent-Choice + Zeitstempel + Version§ 25 Abs. 2 Nr. 2 TDDDG12 Monateaktiv
Kontaktaufnahme per E-MailE-Mail-Adresse, ggf. Name, Inhalt der NachrichtArt. 6 Abs. 1 lit. b / lit. f DSGVO3 Jahre nach letztem Kontaktaktiv
Newsletter-Anmeldung (DOI)E-Mail, Sprache, Opt-In-Zeitstempel, IPArt. 6 Abs. 1 lit. a DSGVObis Widerruf, dann 3 Jahre SperrlisteGeplant ab Pilot 2027
Nutzer-Konto + LernfortschrittMagic-Link-E-Mail, Spitzname, Antworten, FortschrittArt. 6 Abs. 1 lit. b DSGVObis Widerruf bzw. 24 Mon. InaktivitätGeplant ab Pilot 2027
KI-Marketing-DiagnoseBranche, Erfahrung, Sprache, ZieleArt. 6 Abs. 1 lit. b + Art. 28 DSGVOEingabe-Logs 30 Tage; Ergebnis bis WiderrufGeplant ab Pilot 2027
KI-Mentor-Chat (RAG)Anfrage-Text, Kontext, generierte AntwortArt. 6 Abs. 1 lit. b + Art. 28 DSGVOChat-Logs 90 TageGeplant ab Pilot 2027
Wirkungsmessung (anonymisiert)Pre/Post-Self-Assessment-ScoresArt. 6 Abs. 1 lit. f DSGVOAggregiert: unbegrenzt; individuell: bis WiderrufGeplant ab Pilot 2027
Ausdrücklich NICHT verarbeitet werden: Vor- und Nachnamen (außer freiwillig), Telefonnummern, Wohnadressen, Aufenthaltsstatus, Geburtsdatum, besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), Zahlungsdaten – die Akademie ist für Teilnehmende vollständig kostenfrei.

4. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten erfolgt auf folgenden Rechtsgrundlagen:

Art. 6 Abs. 1 lit. a DSGVO – Einwilligung

Anwendung: Newsletter-Anmeldung (Double-Opt-In), nicht-essenzielle Cookies, geplante Nutzer-Konto-Funktionen ab Pilot 2027. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO).

Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung / Vorvertragliche Maßnahmen

Anwendung: E-Mail-Anfragen, geplante kostenfreie Nutzer-Konten ab Pilot 2027, geplante KI-Diagnose und KI-Mentor (jeweils als Bestandteil der Bildungsleistung der Akademie).

Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse

Anwendung: IT-Sicherheit (Server-Logs, fail2ban), Missbrauchsprävention (Honeypot, Rate-Limits), anonymisierte Wirkungsmessung für Förder-Reporting.

Art. 6 Abs. 1 lit. c DSGVO – Rechtliche Verpflichtung

Anwendung: Aufbewahrungspflichten für E-Mail-Korrespondenz im geschäftlichen Verkehr (§ 257 HGB, § 147 AO – sofern anwendbar nach UG-Eintragung).

5. KI-Einsatz und Datenverarbeitung durch Dritte

5.1 [Geplant ab Pilot 2027] OpenAI Ireland Limited

  • Anbieter: OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland
  • Zweck: LLM-basierte Generierung der KI-Diagnose-Antworten und KI-Mentor-Antworten auf Nutzeranfragen
  • Datenkategorien: ausschließlich vom Nutzer eingegebene Anfragetexte. Keine PII (kein Name, keine E-Mail). Keine besonderen Kategorien (Art. 9 DSGVO).
  • Datenschutz: https://openai.com/policies/eu-privacy-policy
  • DPA: wird vor Aktivierung abgeschlossen
  • Standort: EU (Irland), Sub-Prozessoren in USA via DPF + SCC
  • Training: API-Plan deaktiviert Training auf Anfragen-Inhalten (Zero-Retention)

5.2 [Geplant ab Pilot 2027] Anthropic Ireland Ltd.

  • Anbieter: Anthropic Ireland Ltd., 6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland
  • Zweck: Alternative LLM-Backend (Claude) für KI-Mentor
  • Datenkategorien: wie § 5.1 – Anfragetexte, keine PII
  • Datenschutz: https://www.anthropic.com/privacy
  • Standort: EU (Irland), Sub-Prozessoren in USA via DPF + SCC
  • Training: API-Plan trainiert nicht auf Kunden-Anfragen

5.2a Klarstellung: Nicht eingesetzte KI-Modelle

Im Rahmen der Akademie-Funktionen wird Meine KI-Akademie weder Google Gemini noch Meta LLaMA noch chinesische LLMs (DeepSeek, Qwen) als KI-Modelle einsetzen. Die Workflows werden ausschließlich die in §§ 5.1 und 5.2 genannten Anbieter (OpenAI Ireland, Anthropic Ireland) nutzen.

Sollte sich der Einsatz weiterer KI-Modelle in Zukunft als notwendig erweisen, wird diese Datenschutzerklärung mindestens 14 Tage vor Aktivierung entsprechend ergänzt.

5.3 Hosting & Datenbank – Hetzner Online GmbH (Deutschland)

  • Anbieter: Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen
  • Zweck: Hosting der Website, PostgreSQL-Datenbank (geplant), n8n self-hosted, EspoCRM self-hosted
  • Datenschutz: https://www.hetzner.com/de/rechtliches/datenschutz
  • AVV: abgeschlossen über Hetzner Cloud Console
  • Standort: Deutschland (Rechenzentren Nürnberg und Falkenstein)
  • Übertragungsgarantie: entfällt – Verarbeitung innerhalb der EU

5.4 CDN, SSL und DDoS-Schutz – Cloudflare, Inc.

  • Anbieter: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA – EU-Niederlassung: Cloudflare Germany GmbH, München
  • Zweck: SSL/TLS, DDoS-Schutz, CDN, Edge-Caching
  • Datenkategorien: IP, User-Agent, Zeitstempel
  • Datenschutz: https://www.cloudflare.com/privacypolicy/
  • Standort: EU-Region (Frankfurt) für DE-Traffic
  • Übertragungsgarantie: EU-US Data Privacy Framework + SCCs

5.5 [Geplant ab Pilot 2027] E-Mail-Marketing – Brevo (Sendinblue SAS, Frankreich/EU)

  • Anbieter: Sendinblue SAS (Brevo), 106 Boulevard Haussmann, 75008 Paris, Frankreich
  • Zweck: Newsletter mit Double-Opt-In, Account-Bestätigungs-E-Mails, Lernfortschritt-Erinnerungen
  • Datenschutz: https://www.brevo.com/de/legal/privacypolicy/
  • Standort: EU (Frankreich) – kein Drittlandtransfer
  • Double-Opt-In: dokumentiert (Zeitpunkt, IP, Text der Einwilligung gespeichert)

5.6 [Geplant ab Pilot 2027] CRM – EspoCRM (self-hosted, Hetzner)

EspoCRM (Open-Source) selbst betrieben auf dem Hetzner-Server in Nürnberg. Zweck: Verwaltung von Newsletter-Abonnenten, Konsortium-Kontakten. Lernende-Daten werden NICHT in EspoCRM gespeichert (Trennung administrativer und nutzungsbezogener Daten).

5.7 [Geplant ab Pilot 2027] Workflow-Automatisierung – n8n (self-hosted, Hetzner)

n8n (Open-Source) selbst betrieben. Zweck: Automatisierter Datenfluss zwischen Newsletter-Formular und Brevo (DOI), zwischen KI-Mentor-Anfragen und LLM-Anbietern (RAG-Orchestrierung), automatische Löschungen.

Workflow-Logs: 30 Tage Aufbewahrung, anschließend automatische Löschung.

5.8 Vector Database – pgvector (self-hosted, Hetzner, Deutschland)

PostgreSQL mit pgvector-Erweiterung. Zweck: Speicherung der embedeten Akademie-Inhalte für die RAG des KI-Mentors. Es werden keine Nutzer-Anfragen oder Nutzer-PII in pgvector gespeichert.

5.10 Keine Zahlungsabwicklung

Meine KI-Akademie ist für alle Teilnehmenden vollständig kostenfrei (finanziert ausschließlich über soziale Fonds, Stiftungen und Förderprogramme). Es findet keinerlei Zahlungsverarbeitung auf dieser Website statt.

5.11 Keine Voice Agent / Telefonie / Tracking-Pixel

Meine KI-Akademie betreibt keinen telefonischen KI-Assistenten und keinen Voice-Agent. Es werden keine Tracking-Pixel von Sozialen Netzwerken (LinkedIn Insight Tag, Meta Pixel, X/Twitter Pixel, TikTok Pixel) eingesetzt. Die Akademie wird nicht über bezahlte Werbung beworben, sondern – sobald die entsprechenden Kooperationen vereinbart sind – über bestehende Netzwerk-Strukturen (Multiplikator-Netzwerke, VHS, Jobcenter, Beratungsstellen).

Hinweis zur Verarbeitungsphase: Die in diesem Abschnitt genannten KI-Anbieter werden aktuell nicht zur Verarbeitung von Nutzerdaten eingesetzt, da die KI-Mentor- und KI-Diagnose-Funktionen erst mit Pilot-Phase (geplanter Start Q1-Q2 2027) aktiv geschaltet werden. Diese Erklärung beschreibt die geplante Verarbeitung vorab im Sinne der Transparenzpflicht (Art. 13 DSGVO).

5a. Webanalyse mit Umami (selbst-gehostet)

Diese Website nutzt Umami Analytics zur statistischen Auswertung von Besucheraktivitäten. Umami wird von uns selbst auf einem EU-Server (Hetzner Online GmbH, Nürnberg, Deutschland) unter umami.step-seeds.de betrieben. Die Daten verlassen zu keinem Zeitpunkt unsere EU-Infrastruktur.

Was Umami NICHT tut

  • Keine Cookies werden gesetzt
  • Keine IP-Adressen werden gespeichert
  • Keine personenbezogenen Daten werden erfasst
  • Keine Übermittlung an Drittländer (kein US-Transfer)

Was Umami misst (anonymisiert und aggregiert)

  • Seitenaufrufe und Verweildauer
  • Herkunftsregion auf Länder-Ebene (nicht Stadt, nicht IP)
  • Browser-Typ und Gerätekategorie (Desktop / Mobile / Tablet)
  • Eigene Events (z.B. Diagnose-Start, Sprach-Wechsel) – ohne Nutzer-Identifikator

Rechtsgrundlage und Einwilligung

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an statistischer Auswertung der Website-Nutzung).

Da Umami cookiefrei arbeitet und keine personenbezogenen Daten verarbeitet, ist eine Einwilligung gemäß § 25 TDDDG nicht erforderlich.

Auftragsverarbeitung

Da wir Umami selbst betreiben, ist kein AVV mit einem externen Analytics-Dienstleister erforderlich. Die Daten bleiben vollständig in unserer Kontrolle unter dem Hetzner-AVV.

Widerspruch

Sie können der Analyse jederzeit widersprechen, indem Sie in Ihrem Browser Do-Not-Track aktivieren. Umami respektiert dieses Signal automatisch.

5b. Information über neue Auftragsverarbeiter (Art. 28 Abs. 2 DSGVO)

Sofern Meine KI-Akademie künftig personenbezogene Daten im Auftrag eines Partners verarbeitet (z. B. im Rahmen einer AVGS-Lizenzierung mit zertifiziertem Bildungsträger, einer Koop-Vereinbarung mit Beratungsstellen oder einer Fördermittelgeber-Auftragsverarbeitung), informieren wir den jeweiligen Partner mindestens 10 Tage im Voraus in Textform (E-Mail genügt) über die Beauftragung neuer Unter-Auftragsverarbeiter – insbesondere bei:

Der Partner kann innerhalb dieser Frist in Textform an [email protected] widersprechen, wenn berechtigte Datenschutzbedenken bestehen. Wir bemühen uns nach Treu und Glauben um eine einvernehmliche Lösung. Kommt diese nicht zustande, kann der Partner die betroffene Kooperation kündigen.

Diese Regelung gilt zusätzlich zu den Informationspflichten aus Art. 13/14 DSGVO gegenüber den betroffenen Nutzenden und ergänzt etwaige Subprozessor-Listen in den jeweiligen Auftragsverarbeitungs-Verträgen.

  • Wechsel oder Ergänzung von KI-Modell-Anbietern (z. B. neuer LLM-Provider für KI-Diagnose oder KI-Mentor)
  • Wechsel oder Ergänzung von Hosting- oder Speicher-Anbietern
  • Wechsel oder Ergänzung von E-Mail-, Analytics- oder Monitoring-Dienstleistern, soweit diese personenbezogene Daten verarbeiten
  • Verlagerung der Verarbeitung in ein anderes Land

6. Datenübermittlung in Drittländer

Daten können in die USA übermittelt werden, da folgende Auftragsverarbeiter dort ansässig sind oder US-Mutterkonzerne haben:

  • Cloudflare, Inc. (CDN/SSL) – EU-Niederlassung München; DE-Traffic in EU-Region Frankfurt
  • OpenAI Ireland Limited (geplant) – Sitz Irland; mögliche US-Sub-Prozessoren
  • Anthropic Ireland Ltd. (geplant) – Sitz Irland; mögliche US-Sub-Prozessoren

Nicht im Drittland (Verarbeitung innerhalb EU/EWR)

  • Hetzner Online GmbH (Hosting, Datenbank, n8n, EspoCRM) – Deutschland
  • Sendinblue SAS / Brevo (geplant) – Frankreich
  • pgvector (self-hosted) – Deutschland

Garantien für den Drittlandtransfer

EU-US Data Privacy Framework: OpenAI, Anthropic und Cloudflare sind bzw. werden vor Aktivierung als zertifiziert bestätigt.

Standardvertragsklauseln (SCCs): Übermittlung erfolgt zusätzlich auf Grundlage der Standardvertragsklauseln der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO (Durchführungsbeschluss (EU) 2021/914).

Transfer Impact Assessment (TIA): Für KI-Mentor und KI-Diagnose wird vor Aktivierung eine DPIA nach Art. 35 DSGVO durchgeführt; interne Dokumentation auf BayLDA-Anfrage verfügbar.

  • Minimierung der übertragenen Daten (nur Anfrage-Text, keine PII der Nutzer)
  • Keine dauerhafte Speicherung bei LLM-Anbietern (Zero-Retention-Konfiguration)
  • Vertragliche Verpflichtung zur Vertraulichkeit
  • System-Prompt-Anweisung an LLMs, keine sensiblen Daten (Art. 9 DSGVO) zu verarbeiten

7. Betroffenenrechte (Art. 15–22 DSGVO)

Als betroffene Person stehen Ihnen folgende Rechte zu:

Art. 15 DSGVO – Auskunftsrecht

Sie haben das Recht, Auskunft darüber zu verlangen, ob wir personenbezogene Daten von Ihnen verarbeiten, sowie auf Zugang zu diesen Daten und zu weiteren Informationen.

Art. 16 DSGVO – Recht auf Berichtigung

Sie haben das Recht, die Berichtigung Sie betreffender unrichtiger personenbezogener Daten zu verlangen.

Art. 17 DSGVO – Recht auf Löschung („Recht auf Vergessenwerden“)

Sie haben das Recht, die Löschung Sie betreffender personenbezogener Daten zu verlangen, sofern die Verarbeitung nicht zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist.

Art. 18 DSGVO – Recht auf Einschränkung der Verarbeitung

Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen, sofern die Voraussetzungen des Art. 18 Abs. 1 DSGVO vorliegen.

Art. 20 DSGVO – Recht auf Datenübertragbarkeit

Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.

Art. 21 DSGVO – Widerspruchsrecht

Sie haben das Recht, gegen die Verarbeitung Ihrer personenbezogenen Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO erfolgt.

Art. 7 Abs. 3 DSGVO – Widerruf einer Einwilligung

Sie haben das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung.

Art. 22 DSGVO – Keine automatisierte Einzelentscheidung

Wir treffen keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen im Sinne des Art. 22 DSGVO. KI-gestützte Analysen dienen ausschließlich als Bildungs-Hilfsmittel.

Ausübung der Rechte

Per E-Mail an: [email protected]. Wir beantworten Ihre Anfrage in der Regel innerhalb von 30 Tagen (Art. 12 Abs. 3 DSGVO). Die Geltendmachung Ihrer Rechte ist für Sie kostenlos (Art. 12 Abs. 5 DSGVO).

8. Speicherdauer

Hinweis zur KI-Verarbeitung: Die an OpenAI Ireland und Anthropic Ireland übermittelten Anfrage-Texte werden gemäß deren API-Verträgen NICHT für das Training von KI-Modellen verwendet (Zero-Retention).

DatenkategorieSpeicherdauerRechtsgrundlage
Server-Logs (IP, User-Agent, Referrer)IP nach 7 Tagen anonymisiert, übrige 30 TageArt. 6 Abs. 1 lit. f DSGVO
Cookie-Consent-Speicherung12 Monate§ 25 Abs. 2 Nr. 2 TDDDG
Sprach-Einstellung (Browser)unbegrenzt bis manueller Löschung§ 25 Abs. 2 Nr. 2 TDDDG
E-Mail-Korrespondenz3 Jahre nach letztem KontaktArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Newsletter (Brevo, ab Pilot 2027)bis Widerruf, anschließend 3 Jahre SperrlisteArt. 6 Abs. 1 lit. a DSGVO
Lernfortschritt im Nutzer-Kontobis Widerruf bzw. 24 Mon. InaktivitätArt. 6 Abs. 1 lit. b DSGVO
KI-Mentor-Chat-Logs90 TageArt. 6 Abs. 1 lit. f DSGVO
KI-Diagnose-Eingabe-Logs30 TageArt. 5 Abs. 1 lit. e DSGVO
Anonymisierte WirkungsmessungAggregiert: unbegrenzt; individuell: bis WiderrufArt. 6 Abs. 1 lit. f DSGVO
n8n-Workflow-Logs30 TageArt. 6 Abs. 1 lit. f DSGVO

9. Cookies und Webanalyse

Unsere Website verwendet Cookies und ähnliche Technologien gemäß § 25 TDDDG. Diese teilen sich in drei Kategorien:

9.1 Technisch notwendige Cookies (immer aktiv)

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG.

Cookie / TechnologieZweckSpeicherdauer
mka_cookie_consent_v1Cookie-Einwilligungs-Einstellungen12 Monate
mka_langSprach-Auswahl (Local Storage)bis manueller Löschung
Session-TokenCSRF-Schutz Newsletter-Formbis Browser-Schließung

9.2 Analyse-Cookies (aktuell NICHT eingesetzt)

Aktuell setzen wir keine Analyse-Cookies ein. Sollte zukünftig z. B. Plausible Analytics (DSGVO-konform, self-hosted) eingesetzt werden, wird das Cookie-Banner erweitert. Rechtsgrundlage wäre dann § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO.

9.3 Marketing-Cookies (aktuell NICHT eingesetzt)

Aktuell setzen wir keine Marketing-/Remarketing-Cookies ein. Die Akademie wird nicht über bezahlte Werbung beworben.

9.4 Verwaltung Ihrer Einwilligung

Beim ersten Besuch wird ein Cookie-Banner mit drei Optionen angezeigt: „Alle akzeptieren“, „Nur notwendige“, „Einstellungen“. Ihre Einstellungen können Sie jederzeit über das persistente Cookie-Icon links unten ändern.

10. Beschwerderecht bei der Aufsichtsbehörde

Wenn Sie der Auffassung sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen (Art. 77 DSGVO).

Die zuständige Aufsichtsbehörde für den Verantwortlichen ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) · Promenade 18 · 91522 Ansbach · Deutschland · Tel: +49 (0) 981 180093-0 · E-Mail: [email protected] · Web: https://www.lda.bayern.de

11. KI-Transparenz nach Art. 50 EU AI Act (Verordnung (EU) 2024/1689)

Meine KI-Akademie wird ab Pilot-Phase 2027 KI-gestützte Werkzeuge (OpenAI / Anthropic LLMs) zur Erstellung der Marketing-Diagnose und zur Bereitstellung des KI-Mentors einsetzen. Im Einklang mit Art. 50 EU AI Act (Q4 2026) wird der KI-Einsatz an folgenden Stellen transparent gemacht:

  • Im KI-Mentor-Chat-Widget: Beim ersten Kontakt explizit „Sie interagieren mit einem KI-System, nicht mit einem Menschen“
  • Vor dem Start der KI-Diagnose: Hinweis „Diese Diagnose wird KI-gestützt erstellt“
  • Im Footer aller Seiten: Link „KI-Transparenz nach Art. 50 EU AI Act“
  • Auf der dedizierten Seite /ki-transparenz: vollständige Dokumentation

Risikoklassifizierung gemäß EU AI Act

Meine KI-Akademie betreibt ein KI-System mit „begrenztem Risiko“ (Limited Risk). Es handelt sich nicht um ein Hochrisiko-System gemäß Anhang III, da:

  • keine biometrischen Daten verarbeitet werden
  • keine automatisierten Entscheidungen über Zugang zu Bildung getroffen werden
  • keine Beurteilung von natürlichen Personen erfolgt
  • keine Strafverfolgung oder Migrations-/Asyl-Verarbeitung erfolgt

11a. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Wir setzen geeignete technische und organisatorische Maßnahmen ein, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten:

  • Verschlüsselung der Datenübertragung: HTTPS (TLS 1.2/1.3); HTTP → HTTPS-Weiterleitung; HSTS aktiv
  • Verschlüsselung gespeicherter Daten: Datenbanken in verschlüsselten Container-Volumes (Hetzner, Deutschland)
  • Zugangsbeschränkung: SSH-Schlüssel-Authentifizierung + 2FA für Verwaltungsoberflächen
  • Datensparsamkeit: Keine Klar-Namen-Pflicht, kein Geburtsdatum, kein Aufenthaltsstatus, keine Telefonnummer
  • Schutz vor Missbrauch: Honeypot-Felder, Rate-Limits, fail2ban, Content Security Policy
  • Sicherheits-Header: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Regelmäßige Überprüfung: mindestens jährlich
  • Auftragsverarbeiter-Management: AVVs gemäß Art. 28 DSGVO vor Aktivierung

12. Datenschutzvorfälle (DSGVO Art. 33/34)

Im Falle einer Verletzung des Schutzes personenbezogener Daten meldet der Verantwortliche den Vorfall der zuständigen Aufsichtsbehörde (BayLDA) unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Bekanntwerden des Vorfalls (Art. 33 DSGVO).

Bei voraussichtlich hohem Risiko für die Rechte und Freiheiten der Betroffenen werden die betroffenen Personen ebenfalls unverzüglich benachrichtigt (Art. 34 DSGVO).

Der Verantwortliche führt ein internes Incident Response Playbook und dokumentiert jeden Vorfall vollständig.

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der rechtlichen Grundlage, der angebotenen Funktionen oder der eingesetzten Technologien anzupassen. Die jeweils aktuelle Version ist auf unserer Website https://meine-ki-akademie.de/datenschutz abrufbar.

Wesentliche Änderungen (insbesondere die Aktivierung von KI-Mentor, Nutzer-Konten, Newsletter ab Pilot 2027) teilen wir mindestens 14 Tage vor Aktivierung in dieser Erklärung mit; Newsletter-Abonnenten werden zusätzlich per E-Mail informiert.

14. Datenschutz-Folgenabschätzung (DSFA, Art. 35 DSGVO)

Diese DSFA ist eine Selbst-Bewertung im Pre-Pilot-Stadium von Meine KI-Akademie. Sie folgt der Methodik nach Art. 35 DSGVO und den Standards der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (Standard-Datenschutzmodell, V3.0). Eine externe Validierung durch eine:n zertifizierte:n Datenschutzbeauftragte:n erfolgt vor dem Pilot-Start mit echten Teilnehmenden-Daten (geplant Q1-Q2/2027). Die hierfür notwendigen Mittel (rund 2.000 €) sind in den geplanten Förderanträgen berücksichtigt.

14.1 Anlass und Verantwortlicher

Verantwortlicher: DigMa Systems UG (haftungsbeschränkt, in Gründung), vertreten durch Stanislav Tonkich, Geschäftsführer. Anschrift, Kontakt und Aufsichtsbehörde siehe Sektion 1 und 7 dieser Erklärung.

Anlass: Geplante Verarbeitung von Daten von Menschen mit internationaler Biografie ab Pilot-Phase 2027. Die Zielgruppe befindet sich potenziell in einer verletzlichen Lebenslage (laufende Anerkennungs-Verfahren, Sprachbarriere, finanzielle Abhängigkeit von öffentlichen Leistungen). Daher erfolgt diese DSFA freiwillig, auch wenn die Schwellenwerte des Art. 35 Abs. 3 DSGVO im aktuellen Pre-Pilot-Stadium (LocalStorage-only Demo) noch nicht erreicht sind.

Stand: Juni 2026. Aktualisierung: spätestens jährlich oder bei wesentlichen Änderungen der Verarbeitungsvorgänge.

14.2 Beschreibung der Verarbeitungsvorgänge

Pre-Pilot-Phase (aktuell): LocalStorage-only im Browser der Nutzenden – keine personenbezogenen Daten auf unseren Servern, keine Profile, keine Konten. Lediglich anonymisierte Nutzungs-Statistiken (siehe Sektion 5) und optional Newsletter-Anmeldung (siehe Sektion 4) finden im Server-Kontext statt.

Pilot-Phase (geplant Q1-Q2/2027): Eröffnung eines pseudonymisierten Lern-Kontos (Magic-Link-Login via E-Mail), Speicherung von Diagnose-Antworten, Modul-Fortschritt, Mentor-Konversationen, optional CV-Inhalte und Anerkennungs-Schritte. Server-Standort: Hetzner Online GmbH, Rechenzentren Deutschland (Falkenstein / Nürnberg). Verschlüsselung im Transit (TLS 1.2/1.3) und at-rest (Container-Volumes verschlüsselt).

LLM-Verarbeitung: Anthropic Claude und OpenAI GPT mit Zero-Retention-Verträgen (siehe /ki-transparenz). Nutzer-Eingaben werden nicht zum Training verwendet. Drittland-Übermittlung in die USA erfolgt auf Grundlage der Standardvertragsklauseln und des EU-US Data Privacy Framework.

Keine Übermittlung an Behörden, Vermieter, Banken, Arbeitgeber oder Versicherungen. Keine Profiling-Entscheidungen im Sinne Art. 22 DSGVO.

14.3 Risikobewertung

Gesamtbewertung: mittleres Bruttorisiko. Durch die unter 14.4 beschriebenen Maßnahmen reduziert auf niedriges Restrisiko in der Pilot-Phase. Eine erneute Bewertung erfolgt nach 6 Monaten Pilot-Betrieb oder bei jeder wesentlichen Funktions-Erweiterung.

  • Re-Identifikations-Risiko: Kombination aus Beruf + Herkunftsland + Sprache + Region kann auch ohne Klar-Namen Personen wiedererkennbar machen, besonders in kleinen Sub-Communities. Wahrscheinlichkeit: niedrig (Pseudonymisierung in Pilot-Phase, keine Veröffentlichung von Aggregat-Daten unter N=20). Auswirkung: mittel.
  • Diskriminierungs-Risiko: KI-gestützte Empfehlungen könnten unbewusste Vorurteile (Bias) gegenüber bestimmten Herkunftsregionen oder Religionen reproduzieren. Wahrscheinlichkeit: mittel (LLM-Bias-Forschung dokumentiert). Auswirkung: hoch (Art. 9 DSGVO besondere Kategorien indirekt).
  • Verfolgungs-Risiko bei Daten-Leak: Manche Teilnehmende mit internationaler Biografie sind aus politischen, religiösen oder anderen Gründen verfolgt. Ein Leak von Nutzer-Listen könnte Verfolgung im Herkunftsland verschärfen. Wahrscheinlichkeit: sehr niedrig (technische Maßnahmen siehe Sektion 11a). Auswirkung: sehr hoch.
  • Manipulations-Risiko: Nutzer:innen könnten KI-generierte Anschreiben unkritisch übernehmen und in Bewerbungs-Verfahren verwenden, was zu Vertrauensverlust gegenüber Arbeitgebenden führen kann. Wahrscheinlichkeit: mittel. Auswirkung: niedrig bis mittel.
  • Vulnerabilitäts-Risiko bei Hand-off-Triggern: KI-Mentor könnte Hinweise auf akute Lebensgefahr (Suizid-Andeutungen, häusliche Gewalt) übersehen. Wahrscheinlichkeit: niedrig (System-Prompt mit harten Hand-off-Triggern, siehe /ki-transparenz). Auswirkung: sehr hoch.

14.4 Technische und organisatorische Maßnahmen zur Risiko-Reduktion

  • Datensparsamkeit: Kein Klar-Name, kein Geburtsdatum, kein Aufenthaltsstatus, keine Adresse, keine Telefonnummer. Lediglich Pseudonym, E-Mail-Adresse (für Magic-Link), gewählte Sprache, gewählte Persona-Phase und Lern-Fortschritts-Daten.
  • Pseudonymisierung: Lern-Konten werden mit einer technischen ID geführt, die nicht aus der E-Mail-Adresse ableitbar ist. E-Mail wird separat gespeichert und ist nur für den Login-Vorgang aktiv.
  • Bias-Minimierung: Der Mentor-System-Prompt enthält explizite Anti-Diskriminierungs-Regeln. Alle KI-Empfehlungen werden als Vorschläge gekennzeichnet, nicht als Entscheidungen. Erklärbarkeit (Explainable AI) ist Grundprinzip – jede Antwort verweist auf die zitierte Curriculum-Quelle.
  • Hand-off-Trigger: Sechs harte Trigger-Themen (Aufenthaltsrecht, Steuerberatung, Gesundheit, Diskriminierung, häusliche Gewalt, Dokumenten-Bewertung) führen zur sofortigen Verweisung an menschliche Beratungsstellen (Telefonseelsorge, Hilfetelefon, MBE, IQ-Netzwerk, Antidiskriminierungsstelle).
  • Zero-Retention für LLM: Vertraglich abgesichert mit Anthropic und OpenAI über Enterprise-Plans. Daten werden nicht für Training verwendet und nach Abschluss der API-Antwort gelöscht.
  • Logging-Beschränkung: Server-Logs enthalten keine Inhalte von Mentor-Konversationen, CVs oder Diagnose-Antworten. Lediglich technische Metadaten (Zeitstempel, Status-Code, Token-Verbrauch) werden 30 Tage gespeichert.
  • Aufsichts-Bereitschaft: Eine zertifizierte:r externe:r Datenschutzbeauftragte:r wird vor Pilot-Start verbindlich beauftragt. Budget für laufende Beratung ist in den Förderanträgen vorgesehen.
  • Incident Response: Dokumentiertes 72-Stunden-Meldeverfahren (Sektion 12). Vorab-Kontakt zur BayLDA ist hergestellt.

14.5 Status, Bewertung und Ausblick

Bewertung: Diese DSFA stellt fest, dass die geplanten Verarbeitungen unter Berücksichtigung der unter 14.4 beschriebenen Maßnahmen voraussichtlich kein hohes Risiko für die Rechte und Freiheiten der Nutzenden mit sich bringen. Eine Konsultation der Aufsichtsbehörde nach Art. 36 DSGVO ist daher derzeit nicht erforderlich. Diese Einschätzung wird vor dem Pilot-Start extern validiert.

Externe Validierung: Vor Beginn der Pilot-Phase Q1-Q2/2027 erfolgt eine vollständige externe Prüfung dieser DSFA durch eine:n nach § 38 BDSG bestellte:n oder gleichwertig qualifizierte:n Datenschutzbeauftragte:n. Die Mittel hierfür (rund 2.000 €) sind in den Förderanträgen an Mercator, Schöpflin, Robert Bosch Stiftung und ESF+ Bayern berücksichtigt.

Aktualisierungs-Rhythmus: mindestens jährlich oder bei wesentlichen Änderungen (neue Verarbeitungs-Zwecke, neue Drittländer, neue KI-Funktionen, geänderte Rechts-Grundlage). Wesentliche Änderungen werden im Änderungs-Log (Sektion 13) dokumentiert und Newsletter-Abonnent:innen mitgeteilt.

Veröffentlichung: Diese Sektion 14 ist Teil der öffentlichen Datenschutzerklärung. Eine separate DSFA-Dokumentation für die Aufsichtsbehörde wird bei Bedarf zusätzlich erstellt.

Standing-Status 06/2026: Pre-Pilot, LocalStorage-only. Diese DSFA gilt für die geplante Pilot-Phase ab Q1-Q2/2027. Eine externe Validierung erfolgt vorher.

Diese Datenschutzerklärung wurde auf Grundlage der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Telemedien-Datenschutz-Gesetzes (TDDDG) sowie der EU AI Act Verordnung (EU) 2024/1689 erstellt. Sie ersetzt keine Rechtsberatung. Bei rechtlichen Fragen wenden Sie sich an einen zugelassenen Rechtsanwalt.

Konzept-Phase. Alle Inhalte sind vorläufig. Echte Plattform startet mit Pilot-Foundern Q3/2027.