Datenschutzerklärung
Wir nehmen den Schutz deiner personenbezogenen Daten ernst. Diese Erklärung informiert dich darüber, welche Daten wir bei Nutzung von der-ki-pass.de erheben, zu welchen Zwecken wir sie verarbeiten und welche Rechte du hast.
Stand: 17.06.2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:
Invictus Marketing
Inhaber: Florian Tschampl
Howaschen 8
84544 Aschau am Inn
Deutschland
E-Mail: kontakt [at] der-ki-pass.de
Eine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten besteht für uns nicht. Anfragen zum Datenschutz richte direkt an die oben genannte E-Mail.
2. Datenarten, Zwecke und Rechtsgrundlagen
Wir verarbeiten folgende Datenkategorien:
| Datenart | Zweck | Rechtsgrundlage |
|---|---|---|
| Account-Daten (E-Mail, Name, optional Firmenname / USt-IdNr.) | Vertragserfüllung, Zugang zur Schulung, Rechnungsstellung | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Bestell-/Zahlungsdaten (Kaufdatum, Stufe, Anzahl Seats, Zahlungsbeleg) | Vertragsabwicklung, gesetzliche Aufbewahrungspflichten | Art. 6 Abs. 1 lit. b, c DSGVO (Vertrag + § 257 HGB / § 147 AO) |
| Lernfortschritt + Quiz-Ergebnisse | Erbringung der Schulungs-Leistung, Zertifikat-Ausstellung | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Verify-Log (gehashte IP, User-Agent-Klasse, Referer-Domain) | Missbrauchs-Erkennung beim öffentlichen Zertifikats-Verify, Rate-Limit | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Cookie-Daten Marketing (Meta Pixel) | Reichweiten-Messung, ggf. Re-Targeting | Art. 6 Abs. 1 lit. a DSGVO + § 25 Abs. 1 TDDDG (Einwilligung) |
3. Empfänger und Auftragsverarbeiter
Wir setzen sorgfältig ausgewählte Dienstleister ein, die uns bei der Erbringung unserer Leistungen unterstützen. Mit allen Auftragsverarbeitern haben wir Auftragsverarbeitungs-Verträge (AVV) gemäß Art. 28 DSGVO abgeschlossen. Für Datenübermittlungen in Drittländer (außerhalb des EWR) liegen EU-Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO vor.
3.1 Supabase Inc. — Datenbank-Hosting
Anbieter: Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992.
Server-Standort: Daten-Region eu-central-1 (AWS Frankfurt, Deutschland).
Zweck: Speicherung von Account-, Bestell-, Lernfortschritts- und Zertifikatsdaten.
Auftragsverarbeitung: AVV gemäß Art. 28 DSGVO + EU-Standardvertragsklauseln (SCC) für Datenübermittlung an die Konzernmutter in Singapur.
Weitere Informationen: supabase.com/legal/dpa.
3.2 Netlify Inc. — Web-Hosting + Functions
Anbieter: Netlify Inc., 44 Montgomery Street, Suite 300, San Francisco, CA 94104, USA.
Server-Standort: Function-Region EU-Central (Frankfurt) erzwungen.
Zweck: Hosting der Webseite und Ausführung serverseitiger Logik (Stripe-Checkout-Submit, Verify-API, Mail-Trigger).
Auftragsverarbeitung: AVV gemäß Art. 28 DSGVO + EU-Standardvertragsklauseln (SCC) für Datenübermittlung an die Konzernmutter in den USA.
Weitere Informationen: netlify.com/privacy.
3.3 Sendinblue SAS (Brevo) — Transactional Mail
Anbieter: Sendinblue SAS (Brevo), 7 rue de Madrid, 75008 Paris, Frankreich.
Server-Standort: EU (Frankreich).
Zweck: Versand transaktionaler E-Mails (Bestätigung, Zertifikat, Widerrufs-Bestätigung).
Auftragsverarbeitung: AVV gemäß Art. 28 DSGVO. Da der Anbieter seinen Sitz innerhalb der EU hat, ist keine Drittland-Übermittlung erforderlich.
Weitere Informationen: brevo.com/legal/privacypolicy.
3.4 Stripe Payments Europe Ltd. — Zahlungsabwicklung
Anbieter: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland.
Status: Stripe ist kein Auftragsverarbeiter, sondern eigenständig
Verantwortlicher gemäß Art. 26 DSGVO für die Zahlungsabwicklung. Wir
übermitteln die zur Zahlungsabwicklung notwendigen Daten (Betrag, E-Mail) an Stripe;
Stripe verarbeitet diese Daten unter eigener Verantwortung.
Zweck: Zahlungsabwicklung über Stripe-Checkout, inkl. EU-Umsatzsteuer-Verarbeitung („Stripe Tax").
Weitere Informationen: stripe.com/de/privacy.
3.5 Keine externen CDNs oder Fonts
Alle statischen Assets (Schriftarten, JavaScript-Bibliotheken wie GSAP, Bilder, PDF-Assets) werden ausschließlich von unseren EU-Servern in Frankfurt ausgeliefert. Es findet kein Load von externen Netzwerken statt — insbesondere kein Google Fonts, jsdelivr, cdnjs, unpkg oder ähnlichen US-CDNs. Ohne Consent (§ 25 TDDDG) werden auch keine Marketing-/Analyse-Skripte geladen.
4. Speicherdauer
- Account-/Rechnungs-Daten: 6 Jahre nach Ablauf des Kalenderjahres (gesetzliche Aufbewahrung gemäß § 147 AO, § 257 HGB).
- Lernfortschritts-Daten / Quiz-Ergebnisse: für die Gültigkeitsdauer des Zertifikats (24 Monate ab Ausstellung), danach Pseudonymisierung.
- Verify-Log: 90 Tage nach Eintrag, danach automatisierte Löschung (IP-Hash ist nicht direkt einer Person zuordenbar).
- Marketing-Cookies: max. 12 Monate ab Einwilligung, danach erneute Abfrage über den Cookie-Banner.
5. Cookies und Tracking
Wir setzen Cookies und vergleichbare Technologien ein. Essenzielle Cookies (z. B. für den Stripe-Checkout und die Bereitstellung der Schulung) werden auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO bzw. § 25 Abs. 2 Nr. 2 TDDDG ohne deine Einwilligung gesetzt — sie sind für den Betrieb der Seite zwingend erforderlich.
Marketing-Cookies / Tracking (insbesondere Meta Pixel) setzen wir ausschließlich nach deiner ausdrücklichen Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO ein. Du erteilst diese Einwilligung über unseren Cookie-Banner. Vor erteilter Einwilligung werden keine Marketing-Skripte (insb. connect.facebook.net) geladen und keine Netzwerk-Requests an Tracking-Provider gesendet.
Du kannst deine Einwilligung jederzeit über den Link „Cookie-Einstellungen" im Footer widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
6. Deine Rechte als betroffene Person
Du hast nach der DSGVO folgende Rechte:
- Auskunft über deine bei uns gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
- Löschung deiner Daten (Art. 17 DSGVO), soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten Format (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung auf Basis berechtigter Interessen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Sende deine Anfrage formlos an kontakt [at] der-ki-pass.de. Wir bestätigen den Eingang innerhalb von 7 Werktagen.
7. Beschwerderecht bei der Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung deiner personenbezogenen Daten durch uns zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Web: lda.bayern.de
8. SSL-Verschlüsselung
Die Website nutzt aus Gründen der Sicherheit eine SSL-/TLS-Verschlüsselung (HTTPS). Eine Datenübertragung ohne Verschlüsselung ist ausgeschlossen. Erkennbar ist die Verschlüsselung am Schloss-Symbol in der Browser-Adresszeile.
9. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen abzubilden. Für deinen erneuten Besuch gilt dann die jeweils neue Datenschutzerklärung.
Stand: 17.06.2026 — diese Erklärung wird im Rahmen der Anwalts-Review vor dem Live-Launch nochmals geprüft (LEGAL-06).