Zum Inhalt springen
grundschutzkurs
Beta startet in Kürze Kurs ansehen

Datenschutzerklärung

1. Verantwortlicher

KINDERMANN.IO UG (haftungsbeschränkt)
Seumestr. 7, 30161 Hannover, Deutschland
Vertreten durch den Geschäftsführer Lars Kindermann
Registergericht Amtsgericht Hannover, HRB 219588
E-Mail: support@grundschutzkurs.de · Telefon: 0172 380 6365

Diese Datenschutzerklärung gilt für die Website grundschutzkurs.de und die Lernplattform app.grundschutzkurs.de der Marke grundschutzkurs sowie für Aufrufe von cyberzertifikat.de, www.cyberzertifikat.de, die wir unmittelbar auf grundschutzkurs.de weiterleiten. Die KINDERMANN.IO UG betreibt weitere Kursmarken; deren Daten werden jeweils in einer eigenen Datenbank gespeichert und nicht zusammengeführt. Ein Konto bei grundschutzkurs gilt nur für grundschutzkurs.

Datenschutzbeauftragter:
Ein Datenschutzbeauftragter ist derzeit nicht benannt, weil nach unserer Prüfung keine Benennungspflicht nach Art. 37 DSGVO und § 38 BDSG besteht. Vor dem Beginn beaufsichtigter Online-Prüfungen prüfen wir das erneut. Ihre Anfragen zum Datenschutz richten Sie bitte an support@grundschutzkurs.de.

2. Grundsätze und Datensicherheit

Wir verarbeiten personenbezogene Daten nur, soweit das für unsere Kurse, Prüfungen und Zertifikate, für die Vertragsabwicklung, aufgrund gesetzlicher Pflichten, zur Wahrung berechtigter Interessen oder mit Ihrer Einwilligung erforderlich ist. Alle Verbindungen sind TLS-verschlüsselt. Passwörter speichern wir nur als Hash. Unsere Server stehen in Deutschland. Wir verkaufen keine Daten und nutzen sie nicht für Profilbildung zu Werbezwecken.

Sicherungskopien: Wir sichern die Datenbank täglich auf unserem Server. Gelöschte Daten verbleiben technisch bedingt bis zu 14 Tage in diesen Sicherungskopien, die nur Administratoren zugänglich sind, und werden danach gelöscht.

3. Übersicht

Verarbeitung Datenarten Rechtsgrundlage Speicherdauer (Kurzform)
Website-Aufruf, Server-Logs (Abschnitt 4) IP-Adresse, Zeit, URL, Browser Art. 6 Abs. 1 lit. f DSGVO 14 Tage
Konto, optionale Zwei-Faktor-Anmeldung (Abschnitt 6) Name, E-Mail, Passwort-Hash, 2FA-Daten Art. 6 Abs. 1 lit. b bis Kontolöschung
Lernfortschritt, Einsendeaufgaben, Kommentare (Abschnitt 7) Antworten, Ergebnisse, Uploads, Texte Art. 6 Abs. 1 lit. b, f bis Kontolöschung bzw. 12 Monate nach Vertragsende
Prüfung und Live-Aufsicht per Video (Abschnitt 8) Identität (Ausweis nur live gesichtet, nicht gespeichert), Live-Bild/-Ton und Bildschirm (ohne Aufzeichnung), Ereignisprotokoll, Antworten, Ergebnis Art. 6 Abs. 1 lit. b, f DSGVO Antworten/Protokoll 12 Monate, Ergebnis 10 Jahre
Nachteilsausgleich (Abschnitt 8) Gesundheitsangaben Art. 9 Abs. 2 lit. a DSGVO 30 Tage nach der Prüfung
Zertifikat, Zertifikatsregister, Verifikationsseite (Abschnitt 9) Name, Qualifikation, Datum, Zertifikats-ID, Token, Status Art. 6 Abs. 1 lit. b, f 10 Jahre
Firmenkonto, Team-Lizenzen (Abschnitt 10) Name, E-Mail, Fortschritt, Prüfungsstatus Art. 6 Abs. 1 lit. b, f; Art. 28 Vertragsdauer
Bestellprotokoll (Abschnitt 11) Zeitpunkt, IP-Adresse, Checkbox-Zustände, Textversionen, Preis Art. 6 Abs. 1 lit. b, f 3 Jahre nach Vertragsende
Rechnungen, Buchhaltung (Abschnitt 11) Rechnungsdaten Art. 6 Abs. 1 lit. b, c 10 Jahre
E-Mail-Versand und Postfächer (ALL-INKL.COM, Abschnitt 12) E-Mail-Adresse, Inhalt, Versandprotokoll Art. 6 Abs. 1 lit. b, f je nach Vorgang
Newsletter, Warteliste (Abschnitt 13) E-Mail, Vorname, Opt-in-Nachweis Art. 6 Abs. 1 lit. a bis Widerruf
Widerrufs- und Kündigungsfunktion (Abschnitt 14) Formularangaben, Zeitstempel Art. 6 Abs. 1 lit. c, b 3 Jahre
Kontaktanfragen und Inhouse-Anfragen (Abschnitt 15) Name, E-Mail, Nachricht, ggf. Organisation Art. 6 Abs. 1 lit. b, f 12 Monate nach Abschluss

4. Hosting und Server-Logs

Zweck: Auslieferung der Website und der Lernplattform, Betriebssicherheit, Abwehr und Aufklärung von Angriffen.
Daten: IP-Adresse, Datum/Uhrzeit, aufgerufene URL (Einmal-Links und Zugangscodes werden vor dem Speichern unkenntlich gemacht), Statuscode, übertragene Datenmenge, Referrer, Browser/Betriebssystem (User-Agent).
Schutz vor Angriffen: Zur Begrenzung von Anmelde- und Formularversuchen verarbeiten wir die IP-Adresse in Zählern, die nach kurzer Zeit verfallen. Wiederholte Fehlversuche führen zu einer vorübergehenden Sperre der IP-Adresse (in der Regel zwischen 30 Minuten und einer Woche).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der sichere und stabile Betrieb.
Empfänger: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, als Auftragsverarbeiter nach Art. 28 DSGVO. Die Server stehen in Rechenzentren von Hetzner in Deutschland.
Speicherdauer: Zugriffs- und Fehlerprotokolle 14 Tage; länger nur, soweit ein konkreter Sicherheitsvorfall aufgeklärt werden muss, und nur bis zu dessen Abschluss.

5. Schriften und externe Inhalte

Schriftarten, Symbole, Skripte und Stylesheets liefern wir von unserem eigenen Server aus. Beim Aufruf unserer Seiten werden keine Schriften von Google Fonts oder anderen Content-Delivery-Netzwerken nachgeladen; Ihre IP-Adresse wird dafür nicht an Dritte übermittelt.

6. Konto, Zwei-Faktor-Anmeldung

Zweck: Anlage und Verwaltung Ihres Kontos, Anmeldung, Kommunikation zu Ihrem Vertrag. Die Lernplattform ist derzeit nur für einen geschlossenen Nutzerkreis zugänglich; eine öffentliche Registrierung ist noch nicht möglich.

Registrierung mit E-Mail und Passwort: Wir verarbeiten Vor- und Nachname, E-Mail-Adresse, Passwort (nur als Hash), Zeitpunkt der Registrierung und der E-Mail-Bestätigung sowie der letzten Anmeldung.

Zwei-Faktor-Anmeldung (optional): Wenn Sie sie aktivieren, speichern wir das TOTP-Geheimnis und die Hashes Ihrer Wiederherstellungscodes. Für Administratoren und Prüfungsaufsichten ist sie Pflicht.

Weitere Daten beim Kauf: Rechnungsanschrift, ggf. Firma und USt-IdNr.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag).
Speicherdauer: bis zur Löschung des Kontos; nicht bestätigte Registrierungen löschen wir nach 30 Tagen. Ausnahmen: Zertifikatsregister (Abschnitt 9), Rechnungs- und Buchungsdaten (Abschnitt 11).

7. Lernen: Fortschritt, Einsendeaufgaben, Kommentare, Sprechstunde

Zweck: Kernfunktionen der Kurse sowie die geschuldete Betreuung und Lernerfolgskontrolle (bei Fernlehrgängen § 1 Abs. 1 Nr. 2, § 2 Abs. 1 FernUSG).
Daten: bearbeitete Lektionen und Fragen, Antworten, Ergebnisse, Simulationen, Lernkarten-Status, Zeitpunkte; hochgeladene Einsendeaufgaben mit Bewertung und Feedback; Nachrichten an den Trainer; Kommentare mit Anzeigename (für andere Teilnehmende des Kurses sichtbar) und IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Speicherung der IP-Adresse bei Kommentaren (Aufklärung rechtswidriger Inhalte) und für anonymisierte Auswertungen zur Verbesserung der Fragen Art. 6 Abs. 1 lit. f DSGVO. Verlangt die Staatliche Zentralstelle für Fernunterricht im Rahmen ihrer Aufsicht Auskunft (§ 20 FernUSG), Art. 6 Abs. 1 lit. c DSGVO.
Empfänger: Hetzner (Hosting); bei Team-Lizenzen Ihr Arbeitgeber im Umfang von Abschnitt 10.
Speicherdauer: Lernfortschritt bis zur Kontolöschung oder Zurücksetzung; Einsendeaufgaben und Nachrichten 12 Monate nach Vertragsende; Kommentar-IP 60 Tage.

8. Online-Prüfung und Prüfungsaufsicht

Stand: Beaufsichtigte Online-Prüfungen finden erst ab der Beta-Phase statt; derzeit werden noch keine Prüfungsdaten verarbeitet. Den dann eingesetzten Videokonferenzdienst nennen wir in dieser Erklärung, bevor die erste Prüfung stattfindet.

Zweck: Durchführung der Prüfung nach den Prüfungsbedingungen des BSI, die eine eindeutige Identifikation der Prüfungsteilnehmenden und Maßnahmen gegen Täuschung verlangen; Bewertung; Ausstellung des Nachweises; Bearbeitung von Einwänden.

Was wir verarbeiten:
- Terminbuchung: Termin, Buchungs- und Umbuchungszeitpunkte, Ergebnis des Technik-Checks.
- Identitätsprüfung: Sie zeigen Ihren amtlichen Lichtbildausweis live in die Kamera. Der Ausweis wird nur gesichtet – wir fotografieren, kopieren, scannen oder speichern ihn nicht, auch nicht als Bildschirmfoto. Gespeichert wird nur der Vermerk „Identität geprüft" mit Ausweisart, Uhrzeit und Kürzel der Aufsicht. Nicht benötigte Angaben (z. B. Ausweisnummer, Zugangsnummer, Foto-Rückseite) dürfen Sie abdecken.
- Live-Aufsicht: Während der Prüfung sieht und hört die Aufsichtsperson Sie über Webcam und Mikrofon und sieht Ihren in der Videokonferenz freigegebenen Bildschirm, einschließlich eines Raumschwenks vor Beginn. Bild, Ton und Bildschirm werden weder aufgezeichnet noch transkribiert noch gespeichert. Es findet keine biometrische Auswertung (z. B. Gesichtserkennung) und keine KI-gestützte Verhaltensanalyse statt.
- Ereignisprotokoll der Prüfungsoberfläche (auf unserer Plattform, nicht im Videokonferenzdienst): Beginn, Ende, Verlassen des Vollbildmodus, Fensterwechsel, Verbindungsabbrüche mit Uhrzeit; Vermerke der Aufsicht (z. B. Ermahnung, Ausschluss, technische Störung).
- Prüfungsdaten: gezogene Fragen, Ihre Antworten, Bewertung, Ergebnis, Auswertung je Themenfeld.

Videokonferenzdienst: Aufzeichnung, Transkription und KI-Funktionen werden deaktiviert. Anbieter, verarbeitete Daten und einen etwaigen Drittlandbezug ergänzen wir hier vor der ersten Prüfung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Prüfungsvertrags einschließlich der vom BSI vorgeschriebenen Identitätsprüfung und Aufsicht); für Ereignisprotokoll und Aufsichtsvermerke ergänzend Art. 6 Abs. 1 lit. f DSGVO (Integrität der Prüfung, Chancengleichheit aller Prüflinge). Als milderes Mittel bieten wir Firmen- und Behördenkunden Präsenzprüfungen im Rahmen von Inhouse-Schulungen an. Vor der ersten Online-Prüfung führen wir eine Datenschutz-Folgenabschätzung durch (Art. 35 DSGVO).

Nachteilsausgleich: Beantragen Sie einen Nachteilsausgleich, verarbeiten wir die dafür nötigen Gesundheitsangaben auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), nur für die Entscheidung über den Antrag, und löschen sie 30 Tage nach der Prüfung; gespeichert bleibt nur die gewährte Maßnahme (z. B. „Zeitverlängerung 25 %"). Ihr Arbeitgeber erfährt davon nichts.

Empfänger: Aufsichtspersonen (auf Vertraulichkeit verpflichtet, Art. 29, Art. 32 Abs. 4 DSGVO), Hetzner (Hosting), Anbieter des Videokonferenzdienstes (siehe oben). Das BSI erhält nur Zahlen, keine Namen (Baustein zum Register unten).

Speicherdauer: Einzelantworten, gezogene Fragen und Ereignisprotokoll 12 Monate nach Bekanntgabe des Ergebnisses bzw. bis zum Abschluss eines Einwands; Prüfungsergebnis (bestanden/nicht bestanden, Punktzahl, Datum) 10 Jahre – für die Wiederholungsregeln des BSI und den Nachweis Ihrer unbefristet gültigen Qualifikation (z. B. für einen späteren Antrag auf Zertifizierung als IT-Grundschutz-Berater).

9. Zertifikat, Zertifikatsregister und Verifikationsseite

Zweck: Ausstellung des Zertifikats bzw. Nachweises, Schutz vor Fälschungen, Bestätigung der Echtheit gegenüber Dritten, denen Sie Ihr Zertifikat vorlegen (z. B. Arbeitgeber).
Daten: Vor- und Nachname, Bezeichnung des Zertifikats, Grundlage/Version, Ausstellungsdatum, Zertifikats-ID, Verifikations-Token, Status (gültig/widerrufen), PDF.
Verifikationsseite: Unter app.grundschutzkurs.de/verify/ ist öffentlich abrufbar, ob ein Zertifikat mit einer bestimmten ID existiert, welche Qualifikation es bescheinigt, wann es ausgestellt wurde und ob es gültig ist. Ihr Name wird nur angezeigt, wenn zusätzlich das Verifikations-Token übergeben wird, das im QR-Code und im Prüflink auf Ihrem Zertifikat enthalten ist – also nur Personen, denen Sie Ihr Zertifikat oder den Link geben. Eine Suche nach Namen gibt es nicht; die Seite ist für Suchmaschinen gesperrt (noindex). IDs und Tokens sind zufällig und nicht erratbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Ausstellung und Echtheitsnachweis gehören zur Leistung); Art. 6 Abs. 1 lit. f DSGVO (Fälschungsschutz, Nachweis Ihrer Qualifikation auch nach Jahren). Jede weitere Veröffentlichung (z. B. Absolventenverzeichnis, digitales Badge für LinkedIn) nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Speicherdauer: Registereintrag 10 Jahre ab Ausstellung, weil die Qualifikation unbefristet gilt und ihre Echtheit auch nach Jahren nachweisbar bleiben soll. Die Namensanzeige auf der Verifikationsseite können Sie jederzeit abschalten lassen (Widerspruch nach Art. 21 DSGVO); dann zeigt die Seite nur noch Gültigkeit und Datum.
Meldungen an das BSI und Auskünfte an die ZFU: Dem BSI melden wir vierteljährlich die Anzahl ausgestellter Nachweise (Selbsterklärung), ohne Personendaten. Die Staatliche Zentralstelle für Fernunterricht kann als Aufsichtsbehörde Auskünfte und Unterlagen verlangen (§ 20 FernUSG; Art. 6 Abs. 1 lit. c DSGVO).

10. Firmenkonto und Team-Lizenzen

Zweck: Unternehmen und Behörden erwerben Lizenzen und verwalten sie für ihre Beschäftigten. Team-Lizenzen sind derzeit noch nicht buchbar; dieser Abschnitt beschreibt die Verarbeitung ab dem Start.
Daten: Name und dienstliche E-Mail der eingeladenen Person, ggf. Organisationseinheit, Zuweisungsdatum, Lernfortschritt in Prozent je Modul, Datum der letzten Aktivität, Prüfungsstatus (gebucht/abgelegt/bestanden/nicht bestanden), Zertifikats-ID und -Datum. Einzelergebnisse (Punktzahl, Antworten, Auswertung je Themenfeld) sieht der Arbeitgeber nur, wenn die Person im eigenen Konto einwilligt (Art. 6 Abs. 1 lit. a DSGVO, jederzeit widerruflich). Angaben zu einem Nachteilsausgleich sieht der Arbeitgeber nie.
Herkunft der Daten (Art. 14 DSGVO): Name und E-Mail-Adresse der eingeladenen Person erhalten wir von ihrem Arbeitgeber bzw. ihrer Dienststelle.
Rollen:
- Für die Teamverwaltung (Einladungen, Lizenzzuweisung, Fortschritts- und Statusübersicht für den Arbeitgeber) handeln wir als Auftragsverarbeiter des Arbeitgebers (Art. 28 DSGVO) auf Grundlage eines Vertrags über die Auftragsverarbeitung. Verantwortlicher ist insoweit der Arbeitgeber; Rechte in Bezug auf diese Übersicht richten Sie bitte an ihn, wir leiten Anfragen weiter.
- Für Kurs, Prüfung, Zertifikat, Zertifikatsregister und Abrechnung sind wir gegenüber der teilnehmenden Person selbst Verantwortlicher; dafür gilt diese Datenschutzerklärung.

Rechtsgrundlage (eigene Verantwortung): Art. 6 Abs. 1 lit. b DSGVO gegenüber dem Arbeitgeber als Vertragspartner und Art. 6 Abs. 1 lit. f DSGVO gegenüber der teilnehmenden Person (Durchführung der vom Arbeitgeber bezahlten Schulung).
Speicherdauer: Teamdaten für die Vertragsdauer und bis zu 30 Tage danach; danach wird das Konto der Person auf ihren Wunsch in ein privates Konto umgewandelt, sonst gelöscht. Zertifikatsregister und Rechnungsdaten nach Abschnitt 9 und 11.

11. Zahlung, Rechnungsstellung und Buchhaltung

Zahlungsabwicklung: Online-Zahlungen nehmen wir derzeit nicht entgegen; ein Zahlungsdienstleister ist nicht im Einsatz. Inhouse-Schulungen rechnen wir per Rechnung und Überweisung ab. Bevor Online-Zahlungen möglich werden, ergänzen wir diese Erklärung.

Bestellprotokoll: Zum Nachweis des Vertragsschlusses speichern wir je Bestellung Zeitpunkt, IP-Adresse, den Zustand der Bestätigungen (AGB-Hinweis, Verlangen des vorzeitigen Leistungsbeginns bei digitalen Inhalten nach § 356 Abs. 6 BGB bzw. bei Dienstleistungen nach § 356 Abs. 5 BGB, Altersbestätigung), die Version von AGB und Widerrufsbelehrung, Produkt und Preis unveränderbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO (Nachweis gegenüber Ihnen und Behörden); Speicherdauer: 3 Jahre ab Ende des Jahres, in dem der Vertrag endet (§§ 195, 199 BGB); soweit das Protokoll Teil eines Buchungsbelegs ist, wie Rechnungen.

Rechnungen: Rechnungen erstellen wir in unserem eigenen System mit eigenem Nummernkreis als E-Rechnung (ZUGFeRD/Factur-X; für Behörden auf Wunsch XRechnung mit Leitweg-ID) und stellen sie per E-Mail, im Konto oder über das vom Auftraggeber benannte Rechnungseingangsportal bereit.

Buchhaltung: Eine externe Buchhaltungssoftware ist mit der Plattform derzeit nicht verbunden. Unser Steuerberater erhält im Rahmen seines Mandats Zugriff auf die Buchhaltungsdaten; er handelt dabei als eigener Verantwortlicher (§ 11a StBerG) und ist zur Verschwiegenheit verpflichtet (§ 57 Abs. 1 StBerG).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag); Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 14 UStG, § 147 AO, § 257 HGB (Rechnungsstellung, Buchführung, Aufbewahrung); Betrugsprävention Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Rechnungen, Buchungsbelege und Buchhaltungsdaten bewahren wir 10 Jahre auf, gerechnet ab dem Ende des Kalenderjahres, in dem sie entstanden sind (§ 147 AO, § 257 HGB). Danach werden sie gelöscht.

12. E-Mail-Versand und Postfächer (ALL-INKL.COM)

Zweck: Versand von Systemmails (z. B. Bestätigungslinks für Warteliste und Newsletter, Eingangsbestätigungen, Registrierungsbestätigung, Passwort zurücksetzen, Rechnungen, Prüfungstermine) und Empfang Ihrer E-Mails an unsere Adresse support@grundschutzkurs.de.
Daten: E-Mail-Adresse, Name, Inhalt der Nachricht, Anhänge, Zeitpunkte, technische Versand- und Empfangsprotokolle (u. a. IP-Adresse des einliefernden Servers).
Dienstleister: ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland, als Auftragsverarbeiter nach Art. 28 DSGVO; Verarbeitung in Deutschland. Die Übertragung erfolgt, soweit der Server des Empfängers es unterstützt, TLS-verschlüsselt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragskommunikation); Art. 6 Abs. 1 lit. f DSGVO (Beantwortung allgemeiner Anfragen, Nachweis des Versands).
Speicherdauer: Systemmails selbst speichern wir nicht über den Versand hinaus; technische Versandprotokolle löscht der Dienstleister nach seinen Fristen. Eingehende E-Mails nach Erledigung des Anliegens, spätestens nach den Fristen der Abschnitte 11 und 15; geschäftliche E-Mails, die als Handels- oder Geschäftsbriefe gelten, 6 Jahre (§ 147 Abs. 1 Nr. 2, 3, Abs. 3 AO, § 257 Abs. 1 Nr. 2, 3, Abs. 4 HGB).

13. Newsletter, Warteliste

Zweck: Newsletter mit Lerntipps und Kursneuigkeiten; Benachrichtigung, sobald ein Kurs, für den Sie sich auf die Warteliste gesetzt haben, buchbar ist.
Anmeldung nur mit Double-Opt-in: Nach Eingabe Ihrer E-Mail-Adresse erhalten Sie eine Bestätigungsmail; erst nach Klick auf den Bestätigungslink tragen wir Sie ein. Die Warteliste ist keine Bestellung und verpflichtet Sie zu nichts.
Daten: E-Mail-Adresse, optional Vorname, gewählter Kurs bzw. gewähltes Thema, Zeitpunkte von Anmeldung und Bestätigung, IP-Adresse bei Anmeldung und Bestätigung, Quelle der Anmeldung (z. B. utm_source=instagram), Abmeldezeitpunkt. Wir messen nicht, ob Sie unsere E-Mails öffnen oder Links darin anklicken.
Speicherort und Versand: Anmeldungen speichern wir auf unserem eigenen Server bei Hetzner (Abschnitt 4); die E-Mails versenden wir über ALL-INKL.COM (Abschnitt 12). Ein Newsletter-Dienstleister ist derzeit nicht im Einsatz.
Rechtsgrundlage: Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO und § 7 Abs. 2 Nr. 2 UWG; Protokollierung der Einwilligung Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 DSGVO.
Widerruf: jederzeit mit Wirkung für die Zukunft über den Abmeldelink in jeder E-Mail oder per Nachricht an support@grundschutzkurs.de.
Speicherdauer: bis zum Widerruf; Wartelisten-Einträge bis zur Benachrichtigung über den Kursstart oder bis zu Ihrem Widerruf; nicht bestätigte Anmeldungen löschen wir nach 14 Tagen; den Einwilligungsnachweis bewahren wir bis 3 Jahre nach der Abmeldung auf (Verjährung, §§ 195, 199 BGB), die E-Mail-Adresse dafür in einer Sperrliste.

14. Widerrufs- und Kündigungsfunktion

Für die Schaltflächen „Vertrag widerrufen" (§ 356a BGB) und „Verträge hier kündigen" (§ 312k BGB) verarbeiten wir Ihre Angaben (Name, E-Mail, Vertrag, Art und Zeitpunkt der Erklärung), die Erklärung mit Zeitstempel und unsere Eingangsbestätigung. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht zur Bereitstellung und Bestätigung) und lit. b DSGVO. Speicherdauer: 3 Jahre ab Ende des Jahres der Erklärung (Verjährung, §§ 195, 199 BGB).

15. Kontaktaufnahme und Anfragen

Anfragen per E-Mail, Kontaktformular oder Inhouse-Anfrageformular (Name, E-Mail, Anliegen, ggf. Organisation, Telefon, Teilnehmerzahl, Wunschtermin, Ort) verarbeiten wir zur Bearbeitung – Art. 6 Abs. 1 lit. b DSGVO, wenn sie einen Vertrag oder dessen Anbahnung betreffen, sonst Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen). Die Formulare speichern die Anfrage auf unserem Server und leiten sie per E-Mail an uns weiter; Sie erhalten eine Eingangsbestätigung ohne den Inhalt Ihrer Nachricht. Wir löschen Anfragen 12 Monate nach Abschluss, sofern kein Vertrag zustande kommt und keine Aufbewahrungspflicht besteht (Abschnitt 12).

16. Cookies

Technisch notwendig (ohne Einwilligung, § 25 Abs. 2 Nr. 2 TDDDG): Session-Cookie (Anmeldung, CSRF-Schutz bei Formularen; bis Sitzungsende bzw. 30 Tage bei „angemeldet bleiben"), Prüfungsmodus-Status (Sitzung).
Weitere Cookies setzen wir nicht; deshalb gibt es auch kein Cookie-Banner.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b und f DSGVO.

17. Reichweitenmessung und Werbe-Tracking

Wir setzen derzeit keine Reichweitenmessung (z. B. Google Analytics) und kein Werbe-Tracking ein; es werden keine Skripte, Pixel oder Cookies von Analyse- oder Werbeanbietern geladen. Führen wir solche Dienste ein, geschieht das nur mit Ihrer Einwilligung, und wir ergänzen diese Erklärung vorher.

18. Google Search Console und Bing Webmaster Tools

Um die Auffindbarkeit unserer Seiten in Suchmaschinen zu prüfen, können wir die Google Search Console (Google Ireland Limited) und die Bing Webmaster Tools (Microsoft Ireland Operations Limited) nutzen. Dafür wird auf unseren Seiten nichts eingebunden und es werden keine Daten von Besucherinnen und Besuchern von uns übermittelt. Wir erhalten von den Anbietern nur zusammengefasste Statistiken (z. B. Suchbegriffe, Impressionen, Klicks, Position) ohne Personenbezug. Rechtsgrundlage, soweit überhaupt personenbezogene Daten betroffen sind: Art. 6 Abs. 1 lit. f DSGVO (Auffindbarkeit und technische Fehlerfreiheit unserer Website).

19. Eingebettete Videos, Social-Media-Profile

Videos: Wir binden keine Videos von Drittanbietern ein.
Social Media: Unsere Seiten binden keine Inhalte oder Schaltflächen sozialer Netzwerke ein; beim Aufruf werden keine Daten an diese Plattformen übertragen.

20. Empfänger und Drittländer

Empfänger Ihrer Daten sind ausschließlich:
- Auftragsverarbeiter (Art. 28 DSGVO): Hetzner Online GmbH (Hosting, Deutschland), ALL-INKL.COM – Neue Medien Münnich (E-Mail, Deutschland);
- eigenverantwortliche Stellen im beschriebenen Umfang: unser Steuerberater, bei Team-Lizenzen Ihr Arbeitgeber (Abschnitt 10), Behörden und Gerichte, soweit wir gesetzlich verpflichtet sind (z. B. Finanzamt, Staatliche Zentralstelle für Fernunterricht).

Drittländer: Eine Übermittlung in Länder außerhalb der EU/des EWR findet derzeit nicht statt.

21. Automatisierte Entscheidungen

Automatisierte Bewertung der Prüfung: Ihre Antworten werden nach dem festen Bewertungsschlüssel des BSI automatisch ausgewertet. Das Ergebnis wird jedoch erst freigegeben, nachdem ein Mensch das Aufsichtsprotokoll gesichtet hat; gegen das Ergebnis können Sie Einwände erheben, die ein Mensch prüft (Prüfungsordnung § 14). Soweit darin eine automatisierte Entscheidung liegt, ist sie für die Durchführung des Prüfungsvertrags erforderlich (Art. 22 Abs. 2 lit. a DSGVO); Sie haben das Recht auf Eingreifen einer Person, auf Darlegung Ihres Standpunkts und auf Anfechtung (Art. 22 Abs. 3 DSGVO).
Ein Profiling, das Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet darüber hinaus nicht statt (Art. 22 DSGVO).

22. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie das Recht, eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Widerspruchsrecht (Art. 21 DSGVO): Verarbeiten wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Der Verarbeitung für Direktwerbung können Sie jederzeit ohne Begründung widersprechen.

Eine formlose Nachricht an support@grundschutzkurs.de oder an die Anschrift in Abschnitt 1 genügt. Viele Daten können Sie auch selbst im Konto einsehen, exportieren und löschen.

23. Beschwerderecht bei einer Aufsichtsbehörde

Sie können sich bei jeder Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns zuständig ist:
Der Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover (Postanschrift: Postfach 221, 30002 Hannover), Telefon 0511 120-4500, E-Mail poststelle@lfd.niedersachsen.de, https://www.lfd.niedersachsen.de

24. Pflicht zur Bereitstellung

Für Konto und Kauf sind E-Mail-Adresse, Name und beim Kauf die Rechnungsanschrift erforderlich; für die Prüfung zusätzlich die Identitätsprüfung und die Live-Aufsicht. Ohne diese Daten können wir den Vertrag nicht schließen oder erfüllen. Alle anderen Angaben sind freiwillig. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht.

25. Änderungen

Wir passen diese Erklärung an, wenn sich Dienste, Funktionen oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung; über wesentliche Änderungen, die bestehende Verträge betreffen, informieren wir registrierte Nutzerinnen und Nutzer per E-Mail.

Stand: September 2026 · Version 2026-09-27

Stand: 27.09.2026