Datenschutzerklärung von DURCHSEIN

Version 2.1, Stand 9. August 2026

1. Verantwortlicher

Elias Domanig

DURCHSEIN

Habsburgergasse 6-8

1010 Wien

Österreich

Telefon: +43 699 16099455

E-Mail Datenschutz: datenschutz@durchsein.com

Hauptkontakt: support@durchsein.com

kontakt@durchsein.com und datenschutz@durchsein.com werden organisatorisch an das zentrale Supportpostfach weitergeleitet.

2. Grundsätze

Wir verarbeiten personenbezogene Daten nur für festgelegte Zwecke und auf einer anwendbaren Rechtsgrundlage. Wir versuchen, Daten technisch zu minimieren und direkte Identifikatoren von Lern- und Nutzungsdaten zu trennen, soweit dies mit der Funktion vereinbar ist.

Eine pseudonyme Nutzer-ID macht Daten nicht anonym. Lernfortschritt, Antworten und Nutzungsdaten bleiben personenbezogen, solange sie dem Nutzerkonto wieder zugeordnet werden können.

3. Websiteaufruf, Sicherheit und technische Logs

Beim Aufruf von durchsein.com können technisch erforderliche Verbindungs- und Sicherheitsdaten verarbeitet werden. Dazu gehören insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource, Browser- und Geräteinformationen, Statuscodes und sicherheitsbezogene Ereignisse.

Zwecke sind Auslieferung der Website, Stabilität, Sicherheit, Missbrauchsschutz und Fehlerbehebung.

Rechtsgrundlage ist Art 6 Abs 1 lit b DSGVO, soweit die Verarbeitung zur Bereitstellung des angeforderten Dienstes erforderlich ist. Sicherheits- und Missbrauchsschutzmaßnahmen können auf Art 6 Abs 1 lit f DSGVO beruhen. Unser berechtigtes Interesse liegt in einem sicheren und funktionsfähigen Betrieb.

4. Nutzerkonto und Authentifizierung

Bei Registrierung und Nutzung verarbeiten wir insbesondere E-Mail-Adresse, Konto-ID, Authentifizierungskennungen, Sitzungsinformationen, Kontostatus und sicherheitsbezogene Anmeldeereignisse.

Zweck ist die Verwaltung des Kontos, die Authentifizierung, die Zuordnung gekaufter Kurse, die Durchsetzung des persönlichen Zugangs und die Sicherheit der Plattform.

Rechtsgrundlage ist Art 6 Abs 1 lit b DSGVO. Sicherheitsauswertungen können zusätzlich auf Art 6 Abs 1 lit f DSGVO beruhen.

Grundsätzlich ist nur eine gleichzeitig aktive Gerätesitzung pro Konto vorgesehen. Dafür können Session-IDs, Zeitstempel und technische Sicherheitskennungen verarbeitet werden.

5. Bestellung, Vertrag, Rechtstextnachweis und Rechnung

Bei einer Bestellung verarbeiten wir insbesondere Name, E-Mail-Adresse, Rechnungsdaten soweit erforderlich, Kundenland, bestellten Kurs, Prüfungstermin, Preis, Rabatt, Bestell- und Rechnungsnummer, Zahlungsstatus, Vertragsversionen und die im Checkout abgegebenen Erklärungen.

Wir speichern zum Nachweis des Vertragsschlusses insbesondere die zum Bestellzeitpunkt geltenden Rechtstextversionen, deren technische Prüfsummen, die abgegebenen Checkbox-Erklärungen und Zeitstempel.

Rechtsgrundlage ist Art 6 Abs 1 lit b DSGVO. Gesetzlich aufzubewahrende Rechnungs- und Buchhaltungsdaten werden auf Art 6 Abs 1 lit c DSGVO verarbeitet. Nachweisdaten können im erforderlichen Umfang zusätzlich aufgrund berechtigter Interessen an Rechtsverteidigung nach Art 6 Abs 1 lit f DSGVO verarbeitet werden.

6. Zahlung über Stripe

Für Zahlungen verwenden wir Stripe. DURCHSEIN speichert keine vollständigen Kartendaten.

Wir erhalten insbesondere Zahlungsstatus, Transaktionskennungen, Zahlungsart, Betrag, Kundenland und für Abrechnung oder Betrugsabwehr erforderliche Metadaten.

Rechtsgrundlage ist Art 6 Abs 1 lit b DSGVO für die Zahlungsabwicklung und Art 6 Abs 1 lit f DSGVO für angemessene Betrugs- und Sicherheitsmaßnahmen.

Stripe kann je nach Verarbeitung als Auftragsverarbeiter oder in eigener Verantwortlichkeit tätig sein. Die konkrete Verarbeitung richtet sich zusätzlich nach den Stripe-Vertrags- und Datenschutzbedingungen.

7. Kursnutzung und Lernfortschritt

Je nach Kurs verarbeiten wir insbesondere:

  • absolvierte Lektionen und Lernobjekte
  • Flashcard-Wiederholungen und Wiederholungsintervalle
  • Quiz- und Multiple-Choice-Antworten
  • Lückentextantworten
  • offene Antworten und Falllösungen
  • Rechenaufgaben und Ergebnisse
  • Ergebnisse von Prüfungssimulationen
  • Lernfortschritt und Lernstatus
  • personalisierte Empfehlungen und Lernpfade
  • gespeicherte Einstellungen

Die Verarbeitung ist für die angebotenen Lern- und Fortschrittsfunktionen erforderlich und beruht auf Art 6 Abs 1 lit b DSGVO.

8. KI-Lernassistent und KI-gestützte Fallbewertung

DURCHSEIN verwendet für interaktive KI-Funktionen die OpenAI API. Vertragspartner für Kunden im Europäischen Wirtschaftsraum ist nach den aktuellen OpenAI-Geschäftsbedingungen OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Ireland.

Je nach Funktion werden insbesondere die vom Nutzer eingegebene Lernfrage oder Fallantwort, der für die Antwort erforderliche Kurs- oder Aufgabeninhalt, eine pseudonyme Funktions- oder Nutzerkennung und technisch erforderliche Metadaten an OpenAI übermittelt.

Name, E-Mail-Adresse, Zahlungsdaten und Garantieunterlagen werden nicht als regulärer Bestandteil eines KI-Prompts an OpenAI übermittelt.

Nutzer sollen in KI-Freitextfelder keine personenbezogenen Daten Dritter und keine besonderen Kategorien personenbezogener Daten, insbesondere keine Gesundheitsdaten, eingeben.

Rechtsgrundlage für eine vom Nutzer aktiv verwendete KI-Lernfunktion ist Art 6 Abs 1 lit b DSGVO.

OpenAI verarbeitet Kundendaten nach seinem aktuellen Data Processing Addendum als Auftragsverarbeiter. Nach den aktuellen OpenAI-API-Regeln werden API-Inhalte standardmäßig nicht zum Training oder zur Verbesserung der Modelle verwendet, sofern der Kunde nicht ausdrücklich in eine solche Verwendung einwilligt.

OpenAI kann standardmäßig Abuse-Monitoring-Logs mit Prompts und Antworten bis zu 30 Tage aufbewahren, soweit keine abweichenden vertraglichen Retentionseinstellungen gelten. DURCHSEIN konfiguriert API-Aufrufe so, dass keine unnötige zusätzliche Anwendungsspeicherung bei OpenAI genutzt wird und verwendet für die Responses API, soweit technisch möglich, store false.

Internationale Übermittlungen können nach dem OpenAI-DPA auf Angemessenheitsbeschlüssen oder Standardvertragsklauseln beruhen. Eine bloße Nutzung eines europäischen DURCHSEIN-Servers bedeutet nicht, dass sämtliche OpenAI-Systemdaten ausschließlich im EWR verarbeitet werden.

Wenn DURCHSEIN später einen anderen KI-Anbieter einsetzt oder eine qualifizierte OpenAI-EU-Datenresidenz aktiviert, wird diese Datenschutzerklärung vor Produktivnutzung entsprechend angepasst.

9. Fair-Use- und Kostenkontrolle bei KI

Zur Durchsetzung der veröffentlichten KI-Kontingente verarbeiten wir je Nutzer und Kurs technische Nutzungsdaten. Dazu gehören insbesondere Funktionsart, Kurs-ID, Bewertungsabschnitt, Zeitstempel, Zeichenumfang einer Fallantwort und API-Nutzungswerte wie Input- und Output-Tokens.

Diese Daten dienen der Bereitstellung der vertraglich vereinbarten KI-Kontingente, der Missbrauchsvermeidung und der Kostenkontrolle.

Rechtsgrundlage ist Art 6 Abs 1 lit b DSGVO. Angemessene Missbrauchserkennung kann zusätzlich auf Art 6 Abs 1 lit f DSGVO beruhen.

10. Fehlerberichte und Support

Bei Support- oder Fehlermeldungen verarbeiten wir Kontaktdaten, Konto- und Kursbezug, technische Angaben und den Inhalt der Anfrage.

Vertragsbezogene Anfragen beruhen auf Art 6 Abs 1 lit b DSGVO. Allgemeine Sicherheits- und Dokumentationszwecke können auf Art 6 Abs 1 lit f DSGVO beruhen.

Bitte übermittle keine nicht erforderlichen sensiblen Daten per E-Mail.

11. Durchkommensgarantie und Prüfungsnachweise

Bei einem Garantieantrag verarbeiten wir insbesondere Konto-ID, Kurs, Prüfung, Prüfungsdatum, Datum der Ergebnisbekanntgabe, den Nachweis des Nichtbestehens, Bearbeitungsstatus und Entscheidung.

Lade nur Daten hoch, die zur Prüfung benötigt werden. Nicht erforderliche Angaben dürfen geschwärzt werden.

Gesundheitsunterlagen und Diagnosen sollen nicht über das reguläre Garantieformular hochgeladen werden. Bei einer Kulanzanfrage wegen Krankheit soll zuerst support@durchsein.com kontaktiert werden.

Rechtsgrundlage für die normale Garantieprüfung ist Art 6 Abs 1 lit b DSGVO. Angemessene Prüfungen gegen Dokumentenmissbrauch können zusätzlich auf Art 6 Abs 1 lit f DSGVO beruhen.

Die Rohdatei des Nachweises wird grundsätzlich spätestens 90 Tage nach Abschluss der konkreten Garantieprüfung gelöscht, sofern keine konkrete Streitigkeit oder gesetzliche Pflicht eine längere Aufbewahrung erforderlich macht. Die für die Garantiekette erforderlichen Minimaldaten können länger gespeichert werden.

12. Transaktions-E-Mails über Resend

Für Bestellbestätigungen, Rechnungen, Sicherheitsmitteilungen und andere vertragsbezogene E-Mails verwenden wir Resend.

Dabei werden insbesondere Empfängeradresse, Versandmetadaten und der für die jeweilige E-Mail notwendige Inhalt verarbeitet.

Für den europäischen Versand wird die Region Ireland verwendet. Nach den aktuellen Anbieterinformationen bedeutet dies nicht, dass sämtliche Resend-Account- und Metadaten ausschließlich in der EU gespeichert werden. Resend stellt vertragliche Datenschutzmechanismen für internationale Übermittlungen bereit.

Rechtsgrundlage ist Art 6 Abs 1 lit b DSGVO bei vertragsbezogenen E-Mails und Art 6 Abs 1 lit f DSGVO für Zustell- und Sicherheitsnachweise.

Prüfungsnachweise der Durchkommensgarantie werden nicht als E-Mail-Anhang versendet.

13. Frontend und Hosting über Vercel

Das Frontend wird über Vercel bereitgestellt. DURCHSEIN konfiguriert verfügbare europäische Rechenregionen für produktive Funktionen, soweit dies technisch möglich und sinnvoll ist.

Eine EU-Compute-Einstellung bedeutet nicht automatisch, dass sämtliche Account-, Support-, Sicherheits- und Systemdaten von Vercel ausschließlich in der EU verarbeitet werden. Erforderliche internationale Datenübermittlungen werden nach den anwendbaren Vertrags- und Datenschutzmechanismen des Anbieters behandelt.

14. Backend über Supabase

Konto-, Vertrags- und Lerndaten werden im Backend über Supabase verarbeitet. Das Produktionsprojekt wird konkret in Central EU Frankfurt betrieben.

DURCHSEIN setzt technische Zugriffskontrollen ein, insbesondere Row Level Security und rollenbasierte Berechtigungen.

15. Objektspeicher über Cloudflare R2

Personenbezogene Uploads, insbesondere Garantiebelege, werden in einem privaten Cloudflare-R2-Bucket gespeichert, der mit der Jurisdiction EU angelegt wird.

Ein bloßer R2 Location Hint für Western Europe oder Eastern Europe ist dafür nicht gleichwertig. Die EU-Jurisdiction wird verwendet, weil Cloudflare hierfür eine Speicherung und Verarbeitung der Bucket-Objekte innerhalb der Europäischen Union vorsieht.

Dies bedeutet nicht zwingend, dass sämtliche Cloudflare-Konto-, Support- oder Sicherheitsmetadaten ausschließlich in der EU verarbeitet werden.

16. Fehler- und Sicherheitsmonitoring mit Sentry

Wir verwenden Sentry zur Erkennung technischer Fehler und zur Stabilität der Plattform. Die Sentry-Organisation wird in der EU-Datenregion Deutschland betrieben.

Sentry erhält zum Launch keine Session-Replays. Namen, E-Mail-Adressen, Passwörter, Authentifizierungstoken, Zahlungsdaten, Garantiebelege und Inhalte von Lernfreitextfeldern sollen aus Sentry-Ereignissen entfernt werden.

Rechtsgrundlage ist Art 6 Abs 1 lit f DSGVO. Unser berechtigtes Interesse liegt in der Sicherheit und Stabilität der Plattform.

17. GitHub

GitHub wird für Quellcode, Versionsverwaltung und technische Entwicklungsprozesse eingesetzt.

Produktivdaten, Nutzerlisten, Datenbankexporte, Prüfungsnachweise und sonstige Kundendaten werden nicht in Repositories, Issues oder Build-Logs eingestellt.

18. Weiterleitung durchsein.at

durchsein.at leitet auf durchsein.com weiter. Die Weiterleitung soll über bereits dokumentierte Infrastruktur umgesetzt werden. Falls ein zusätzlicher Anbieter dabei Verbindungsdaten verarbeitet, wird dieser vor Produktivnutzung in die Datenschutzdokumentation aufgenommen.

19. Cookies, Local Storage und Offline-Funktionen

Zum Launch werden keine Werbe- oder Marketingtracker und keine optionalen Verhaltensanalyse-Cookies eingesetzt.

Technisch erforderliche Speicherungen können insbesondere für Login, Sitzungsverwaltung, Warenkorb, Checkout, Sicherheit und eine vom Nutzer angeforderte Offline-Flashcard-Funktion eingesetzt werden.

Werden später technisch nicht notwendige Analytics-, Marketing- oder vergleichbare Technologien eingesetzt, werden sie erst nach einer gegebenenfalls erforderlichen wirksamen Einwilligung aktiviert. Eine Einwilligung muss so einfach widerrufbar sein wie sie erteilt wurde.

20. Newsletter

Zum Launch wird kein Marketingnewsletter ohne gesonderte Einwilligung versendet.

Wird später ein Newsletter über neue Kurse oder Funktionen eingeführt, erfolgt die Anmeldung freiwillig und getrennt vom Kauf. Die Einwilligung kann jederzeit für die Zukunft widerrufen werden.

21. Empfänger und Auftragsverarbeiter

Je nach Funktion können insbesondere folgende Anbieter Daten erhalten:

  • Supabase für Backend, Datenbank und Authentifizierung
  • Vercel für Frontend und Hosting
  • Cloudflare für R2-Objektspeicherung und gegebenenfalls Domain- und Sicherheitsfunktionen
  • Stripe für Zahlungsabwicklung
  • Resend für Transaktions-E-Mails
  • Sentry für minimiertes Fehler- und Sicherheitsmonitoring
  • GitHub für Entwicklungsprozesse ohne produktive Kundendaten
  • OpenAI Ireland Ltd. für aktiv verwendete KI-Lernfunktionen

Erforderliche Auftragsverarbeitungsvereinbarungen und Unterauftragsverarbeiter werden intern dokumentiert.

22. Datenübermittlungen außerhalb des EWR

Eine bei einem Anbieter gewählte EU-Region bedeutet nicht automatisch, dass sämtliche Konto-, Support-, Sicherheits- oder Metadaten ausschließlich im EWR verarbeitet werden.

Soweit personenbezogene Daten in Drittstaaten übermittelt werden, erfolgt dies auf einer nach der DSGVO vorgesehenen Grundlage. Je nach Anbieter kommen insbesondere Angemessenheitsbeschlüsse oder Standardvertragsklauseln mit erforderlichen ergänzenden Schutzmaßnahmen in Betracht.

23. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

  • Rechnungs- und steuerlich relevante Unterlagen grundsätzlich sieben Jahre ab dem gesetzlich maßgeblichen Fristbeginn, bei besonderen Verfahren gegebenenfalls länger
  • Vertrags- und Checkoutnachweise für die erforderliche Vertragsabwicklung, gesetzliche Aufbewahrung und Rechtsverteidigung
  • Konto- und Kursdaten solange Konto, Kurszugang oder eine noch nutzbare Durchkommensgarantie besteht, danach grundsätzlich Löschung oder echte Anonymisierung binnen zwölf Monaten, soweit keine andere Rechtsgrundlage entgegensteht
  • Lernfortschritt und Antworten grundsätzlich entsprechend dem Konto- und Kurslebenszyklus
  • Garantie-Rohupload grundsätzlich 90 Tage nach Abschluss der konkreten Garantieprüfung
  • Sentry-Ereignisse mit einer zum Launch angestrebten kurzen technischen Aufbewahrung von 30 Tagen, soweit die Anbieter- und Plankonfiguration dies zulässt
  • allgemeine Supportvorgänge grundsätzlich bis zu drei Jahre nach Abschluss, soweit kein längerer konkreter Bedarf oder eine gesetzliche Pflicht besteht

24. Datensicherheit

Wir setzen dem Risiko angemessene technische und organisatorische Maßnahmen ein. Dazu gehören insbesondere Zugriffsbeschränkungen, rollenbasierte Berechtigungen, getrennte Umgebungen, Transportverschlüsselung, private Objektspeicher, kurzlebige signierte Links, Secret-Management, Sicherheitsupdates, Backups, Protokollierung sicherheitsrelevanter Ereignisse und Datenminimierung in Fehlerlogs.

Kein technisches System kann absolute Sicherheit garantieren.

25. Betroffenenrechte

Betroffene Personen können nach Maßgabe der DSGVO insbesondere Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch verlangen. Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.

Anfragen sind an datenschutz@durchsein.com möglich.

Daneben besteht das Recht, sich bei der Österreichischen Datenschutzbehörde zu beschweren.

26. Keine ausschließlich automatisierte Entscheidung mit rechtlicher Wirkung

Lernempfehlungen, Quizbewertungen und KI-Feedback können automatisiert erzeugt werden. Sie entscheiden nicht über Prüfungszulassung, akademische Bewertung oder vergleichbare rechtliche Positionen.

Über Garantieverlängerungen wird zum Launch nicht ausschließlich automatisiert entschieden. Eine ablehnende Garantieentscheidung wird nachvollziehbar dokumentiert und kann über den Support überprüft werden.

27. Änderungen der Datenschutzerklärung

Diese Datenschutzerklärung wird angepasst, wenn sich Funktionen, Anbieter oder die Rechtslage ändern. Vor einem Wechsel eines wesentlichen Auftragsverarbeiters oder KI-Anbieters wird die Datenschutzdokumentation geprüft und gegebenenfalls aktualisiert.