Datenschutz
1. Verantwortlich für die Datenverarbeitung
Kai Kollwitz
c/o POSTFLEX PFX-543-043
Emsdettener Straße 10
48268 Greven
E-Mail: kontakt@digitale-lernspiele.de
Eine oder ein Datenschutzbeauftragter ist nicht bestellt. Die Voraussetzungen des § 38 BDSG liegen nicht vor: Mit der Verarbeitung ist ständig nur eine Person befasst.
Keine Auftragsverarbeitung für Schulen
Setzt eine Schule die Lernspiele im Unterricht ein, entsteht dadurch keine Auftragsverarbeitung nach Art. 28 DSGVO. Ein Vertrag darüber ist deshalb weder nötig noch sinnvoll. Der Grund liegt in der Art, wie die Zugänge entstehen:
- Lehrkräfte haben keinen administrativen Zugang. Sie können Zugänge weder anlegen noch ändern, löschen oder einsehen.
- Die Benutzernamen erzeugt der Betreiber selbst, zufällig und ohne Bezug zu einer Person. Die Schule übergibt dafür keine Daten, insbesondere keine Namen und keine Klassenlisten.
- Zweck, Mittel und Löschfristen legt der Betreiber fest, nicht die Schule. Es wird also nicht auf Weisung einer Schule verarbeitet.
Verantwortlich für alles, was auf diesem Server gespeichert ist, ist damit ausschließlich der oben genannte Betreiber. Führt eine Schule daneben eine eigene Liste, wer welchen Zugang bekommen hat, ist sie für diese Liste selbst verantwortlich. Diese Liste entsteht in der Schule und liegt nicht hier (siehe Abschnitt 9).
2. Welche Daten verarbeitet werden
Zugangsdaten
Zu jedem Zugang werden gespeichert:
- Benutzername, in der Regel automatisch erzeugt (z. B.
user4711). Es werden keine Klarnamen vergeben und keine verlangt. - Passwort, ausschließlich als bcrypt-Hash. Das Passwort selbst wird nirgends im Klartext gespeichert und kann auch nicht ausgelesen werden.
- Rolle (normaler Zugang oder Administration) und, sofern vergeben, eine
Klassen- oder Gruppenbezeichnung. Bei Zugängen aus dem Anfrageformular
besteht sie aus Schule, Klasse und einer laufenden Nummer
(
Beispielschule · 7b · #42). Die Nummer unterscheidet zwei gleich benannte Klassen, Schule und Klasse machen die Liste in der Verwaltung lesbar. Beides benennt eine Einrichtung und eine Lerngruppe, keine Person. Bei von Hand angelegten Zugängen steht dort, was beim Anlegen eingetragen wurde. Ein Name einer Schülerin oder eines Schülers steht dort nicht und gehört dort auch nicht hinein. - Zeitpunkt der Erstellung und Zeitpunkt der letzten Anmeldung.
- Fehlgeschlagene Anmeldeversuche und gegebenenfalls eine Sperrzeit. Sie dienen nur dazu, das Erraten von Passwörtern zu erschweren.
- Freigaben, also welche Fächer und Lernspiele der Zugang öffnen darf.
Was ausdrücklich nicht gespeichert wird
- Keine Namen, Geburtsdaten, Adressen, E-Mail-Adressen oder Telefonnummern.
- Keine Spielstände, keine Ergebnisse, keine Noten. Was jemand in einem Lernspiel entwirft, auswählt oder für eine Bewertung erreicht, verlässt den Browser nicht und wird nirgends abgelegt, auch nicht im Browser selbst.
- Keine Analyse des Nutzungsverhaltens, keine Reichweitenmessung, kein Profiling, keine automatisierte Entscheidungsfindung.
Anfragen von Lehrkräften
Über das Anfrageformular können Lehrkräfte Zugänge für ihre Klasse anfordern. Gespeichert werden dabei nur die dort eingetragenen Angaben: E-Mail-Adresse, Schule, Bezeichnung der Klasse, Anzahl der gewünschten Zugänge, Termin der Unterrichtsstunde, die gewünschten Fächer und Lernspiele, Bestellnummer und Kaufdatum. Freiwillig dazu der Name und eine Anmerkung.
Bewusst nicht erhoben werden Ort und Bundesland der Schule: Für den Zweck „Zugang einrichten“ werden sie nicht gebraucht. Ebenso wenig wird die IP-Adresse des Formulars gespeichert.
Von Schülerinnen und Schülern wird dabei nichts erhoben, nur ihre Anzahl. Das Formular fragt bewusst keine Namen ab und soll auch nicht dafür benutzt werden.
Server-Protokolle
Der Hostinganbieter Strato AG protokolliert, wie jeder Webserver, technisch bedingt Zugriffe. Darin können IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browserkennung enthalten sein. Diese Protokolle entstehen beim Hoster, nicht in dieser Anwendung, und werden nach dessen Vorgaben gelöscht.
3. Cookies
Diese Seite setzt genau ein Cookie: das Sitzungs-Cookie, das die Anmeldung über mehrere Seitenaufrufe hinweg zusammenhält. Es enthält keine personenbezogenen Inhalte, sondern nur eine zufällige Kennung, und wird beim Abmelden oder spätestens beim Schließen des Browsers ungültig.
Weil dieses Cookie für den angeforderten Dienst unbedingt erforderlich ist, ist dafür keine Einwilligung nötig (§ 25 Abs. 2 Nr. 2 TDDDG). Deshalb gibt es hier auch kein Cookie-Banner. Weitere Cookies werden nicht gesetzt, und es werden keine Daten im Browser gespeichert.
4. Zweck und Rechtsgrundlage
Die Zugangsdaten werden ausschließlich dafür verarbeitet, den geschützten Bereich zu betreiben, die Zugänge abzusichern und festzulegen, welche Lernspiele jemand öffnen darf. Ein anderer Zweck besteht nicht.
Die Angaben aus dem Anfrageformular werden ausschließlich dazu verarbeitet, die dort angefragten Zugänge einzurichten und dazu Rückfragen zu stellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, also eine Maßnahme, die die anfragende Person selbst veranlasst hat. Eine Einwilligung ist dafür nicht erforderlich und wird deshalb auch nicht eingeholt. Die Angaben werden nicht weitergegeben und nicht für Werbung verwendet.
Pflicht zur Bereitstellung. E-Mail-Adresse, Schule, Klasse, Anzahl, Termin, Bestellnummer und Kaufdatum sind für die Einrichtung erforderlich. Ohne sie lässt sich der Zugang nicht anlegen oder der Kauf nicht zuordnen, die Anfrage kann dann nicht bearbeitet werden. Name und Anmerkung sind freiwillig, ihr Fehlen hat keine Folgen. Eine gesetzliche oder vertragliche Pflicht, diese Angaben zu machen, besteht nicht.
Nach der Einrichtung bleibt ein Beleg aus Bestellnummer, Kaufdatum und Anzahl übrig. Er beruht auf Art. 6 Abs. 1 lit. f DSGVO, also einem berechtigten Interesse: Ohne ihn ließe sich dieselbe Bestellung mehrfach einlösen. Das Interesse an dieser Missbrauchskontrolle überwiegt, weil der Beleg keine Angaben zu einer Person mehr enthält und nach einem Jahr verschwindet.
Keine automatisierte Entscheidungsfindung. Über eine Anfrage wird von Hand entschieden. Es findet kein Profiling nach Art. 22 DSGVO statt.
5. Speicherdauer
Zugänge werden automatisch gelöscht, sobald die bei der Anlage eingestellte Frist abgelaufen ist. Voreingestellt sind 30 Tage ab Erstellung, unabhängig davon, ob und wie oft der Zugang benutzt wurde. Einzelne Zugänge können ausdrücklich als unbefristet angelegt werden; das ist für dauerhafte Zugänge von Lehrkräften gedacht.
Zusätzlich lassen sich Zugänge und ganze Klassen jederzeit von Hand löschen. Mit dem Zugang verschwinden auch seine Freigaben.
Bei Anfragen von Lehrkräften werden Name, E-Mail-Adresse, Schule und Klasse in dem Moment gelöscht, in dem die Zugänge eingerichtet sind. Übrig bleibt ein Beleg aus Bestellnummer, Kaufdatum und Anzahl. Ohne ihn ließe sich dieselbe Bestellung mehrfach einlösen. Der Beleg wird nach einem Jahr gelöscht.
Abgelehnte Anfragen werden nach 14 Tagen gelöscht, nie bearbeitete nach 90 Tagen. Alle diese Fristen laufen automatisch ab.
6. Empfänger der Daten
Hosting
Die Daten liegen auf dem Webspace und in der Datenbank der Strato AG, die insoweit als Auftragsverarbeiterin nach Art. 28 DSGVO tätig wird. Grundlage dafür ist ein Vertrag über die Auftragsverarbeitung nach Art. 28 Abs. 3 DSGVO. Die Server stehen in Deutschland.
Die Antwort auf eine Anfrage und die fertigen Zugangsdaten gehen per E-Mail an die
angegebene Adresse. Dieser Schriftwechsel läuft über das Postfach
kontakt@digitale-lernspiele.de beim selben Anbieter, der
auch die Seite hostet, also der Strato AG. Es gilt derselbe Vertrag über die
Auftragsverarbeitung. Ein Postfach bei einem Anbieter aus einem Drittland wird
ausdrücklich nicht benutzt.
Kaufnachweis
Bestellnummer und Kaufdatum werden mit dem Verkaufsbericht des Marktplatzes verglichen, über den das Begleitmaterial gekauft wurde. Dieser Abgleich geschieht von Hand und nur in eine Richtung: An den Marktplatz werden keine Daten übermittelt.
Sonst niemand
Darüber hinaus werden keine Daten weitergegeben und nichts für Werbung benutzt. Es findet keine Übermittlung in Länder außerhalb der EU statt. Die Seite bindet keine fremden Dienste ein: keine Schriftarten, keine Karten, keine Videos, keine Statistikdienste, kein Content-Delivery-Network. Der Browser spricht ausschließlich mit diesem Server. Die Lernspiele selbst senden nichts nach außen.
7. Rechte der betroffenen Personen
Nach der Datenschutz-Grundverordnung bestehen die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Das Recht auf Datenübertragbarkeit besteht nur für Daten, die auf einer Einwilligung oder einem Vertrag beruhen. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden; die bis dahin erfolgte Verarbeitung bleibt rechtmäßig.
Für eine Anfrage genügt eine Nachricht an die oben genannte Adresse. Da die Zugänge pseudonym sind, wird dafür der Benutzername benötigt.
8. Beschwerderecht
Nach Art. 77 DSGVO besteht das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die Wahl steht frei zwischen der Behörde des gewöhnlichen Aufenthaltsorts, der des Arbeitsplatzes und der des Orts des mutmaßlichen Verstoßes. Zuständig sind in Deutschland die Landesbeauftragten für den Datenschutz; eine vollständige Liste führt die Datenschutzkonferenz des Bundes und der Länder.
Für den oben genannten Verantwortlichen zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2-4, 40213 Düsseldorf, www.ldi.nrw.de. Eine Beschwerde dort ist möglich, aber nicht vorgeschrieben: Die Wahl der Behörde steht nach Art. 77 DSGVO frei.
9. Hinweis für Schulen
Die Zugänge sind pseudonym: In der Datenbank steht kein Name, sondern eine Kennung wie
user4711. Eine Zuordnung zu einer bestimmten Person entsteht erst dort, wo
jemand notiert, welcher Zugang an wen ausgegeben wurde. Solche Listen sind
personenbezogene Daten und gehören entsprechend behandelt und gelöscht, sobald sie nicht
mehr gebraucht werden.
Wer eine Zuordnung ganz vermeiden will, teilt die Zugangsdaten ungeordnet aus und führt keine Liste. Dann bleibt offen, wer welchen Zugang hat.
Stand: 07.10.2026 · Seitenversion v314