KURS365 · RECHTLICHES

Datenschutzerklärung

Stand: September 2026

Mit dieser Datenschutzerklärung informieren wir über die Verarbeitung personenbezogener Daten auf der Website kurs365.net und bei der Nutzung der Plattform Kurs365 (app.kurs365.net und Adressen der Akademien).

1. Verantwortlicher

E-Business Matthias Schneider · Kolpingstraße 4 · 40667 Meerbusch · Deutschland
E-Mail: info@ebms-solutions.de

2. Zwei Rollen: Wofür wir verantwortlich sind – und wofür die Akademie

Wir sind Verantwortlicher für die Daten der Betreiber (unsere Kunden) und ihrer Administratoren, für Besucher von kurs365.net und des Anmelde-Portals app.kurs365.net.

Der Betreiber einer Akademie ist Verantwortlicher für die Daten seiner Teilnehmer (z. B. Kontodaten, Kurszugänge, Fortschritt, Nachrichten, Beiträge). Wir verarbeiten diese Daten nur in seinem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags. Teilnehmer wenden sich mit Fragen und Anliegen bitte an die jeweilige Akademie; deren Kontaktdaten und Datenschutzerklärung finden Sie in der Akademie.

3. Website kurs365.net

Beim Aufruf der Website verarbeitet der Server technisch notwendige Daten (IP-Adresse, Zeitpunkt, abgerufene Seite, Browser-Angaben) zur Auslieferung und Absicherung der Website. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb). Server-Protokolle werden nach spätestens 14 Tagen gelöscht. Wir setzen keine Analyse- oder Tracking-Tools ein.

4. Registrierung und Betrieb einer Akademie (Kunden)

Wir verarbeiten: Name der Akademie und Adresse, E-Mail-Adresse, Passwort (nur als kryptographischer Hash), Tarif und Laufzeit, Bestell- bzw. Kontonummer aus Checkout365, Zeitpunkt und IP-Adresse der Zustimmung zu AGB und AVV, Einstellungen und Inhalte der Akademie sowie Protokolle von Anmeldungen und Verwaltungsvorgängen.

Zwecke: Bereitstellung der Plattform, Vertragsabwicklung, Sicherheit und Missbrauchsabwehr. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und lit. f (Sicherheit).

5. Bestellung und Zahlung

Tarife werden über Checkout365 gebucht, einen Dienst desselben Anbieters, oder über Digistore24 (Digistore24 GmbH, St.-Godehard-Straße 32, 31139 Hildesheim). Bei Checkout365 wickeln die jeweils gewählten Zahlungsdienstleister (z. B. Stripe, PayPal, Mollie) die Zahlung ab. Bei Digistore24 ist Digistore24 als Wiederverkäufer Vertragspartner des Käufers und für die Verarbeitung im Bestell- und Zahlungsvorgang selbst verantwortlich; es gilt ergänzend dessen Datenschutzerklärung.

Kurs365 erhält von Checkout365 bzw. Digistore24 nur die für die Freischaltung nötigen Angaben: E-Mail-Adresse, Name, gebuchter Tarif bzw. Produkt, Bestellnummer und Status (z. B. bezahlt, erstattet, gekündigt), keine Zahlungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

6. Anmelde-Portal app.kurs365.net

Über das Portal gelangen Nutzer zur Anmeldung ihrer Akademie. Bei „Adresse vergessen?“ verarbeiten wir die eingegebene E-Mail-Adresse, um die Anmelde-Links der zugehörigen Akademien per E-Mail zu senden; die Seite zeigt nicht an, ob Akademien gefunden wurden. Anfragen werden je IP-Adresse begrenzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.

7. Cookies und lokale Speicherung

Die Plattform setzt ausschließlich technisch erforderliche Cookies:

  • session_id – Anmeldung als Teilnehmer bzw. Betreiber (HttpOnly, Secure, SameSite=Lax), bis zu 90 Tage, damit Teilnehmer angemeldet bleiben.
  • admin_session_id – Anmeldung im Verwaltungsbereich (HttpOnly, Secure, SameSite=Lax), 24 Stunden.

Für die App-Funktion wird ein Service Worker im Browser registriert. Es werden keine Analyse-, Tracking- oder Werbe-Cookies eingesetzt. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b und f DSGVO.

8. Push-Mitteilungen

Nutzer können Push-Mitteilungen auf ihrem Gerät ausdrücklich einschalten und jederzeit wieder ausschalten. Dafür speichern wir die vom Browser erzeugte Empfangsadresse und die zugehörigen Schlüssel. Die Zustellung erfolgt über den Push-Dienst des jeweiligen Browserherstellers (z. B. Google Firebase Cloud Messaging, Apple Push Notification Service, Mozilla Push Service); diese können ihren Sitz außerhalb der EU haben. Der Inhalt der Mitteilung wird Ende-zu-Ende verschlüsselt übertragen (Web-Push-Verschlüsselung) und ist für den Push-Dienst nicht lesbar. Rechtsgrundlage: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.

9. E-Mails

Wir versenden E-Mails, die für den Vertrag erforderlich sind (z. B. Zugangs-, Passwort- und Einrichtungs-Mails, Hinweise zum Tarif). Der Versand dieser System-E-Mails an Betreiber erfolgt über SMTP2GO (SMTP2GO Ltd., Neuseeland; für Neuseeland besteht ein Angemessenheitsbeschluss der EU-Kommission). E-Mails einer Akademie an ihre Teilnehmer werden ausschließlich über den E-Mail-Versanddienst verschickt, den der Betreiber selbst angebunden hat.

10. Videos und eingebundene Inhalte

Im Tarif Pro werden Videos über Bunny.net (BunnyWay d.o.o., Slowenien, EU) gespeichert und ausgeliefert. Betreiber können außerdem Inhalte von Drittanbietern einbinden (z. B. Vimeo, YouTube, Loom). Beim Abspielen solcher Inhalte werden Daten (u. a. IP-Adresse) an den jeweiligen Anbieter übertragen; hierfür ist der Betreiber der Akademie verantwortlich.

11. Empfänger und Auftragsverarbeiter

DienstZweckStandort
1blu AG, BerlinServer-Hosting, DatenbankDeutschland
BunnyWay d.o.o. (Bunny.net)Video-Hosting (Tarif Pro)EU (Slowenien)
SMTP2GO Ltd.Versand von System-E-Mails an BetreiberNeuseeland (Angemessenheitsbeschluss der EU)
Push-Dienste der BrowserherstellerZustellung von Push-Mitteilungen (nur nach Einwilligung, Inhalt verschlüsselt)ggf. USA
Checkout365 (derselbe Anbieter)Tarifbuchung, Zahlungsabwicklung über gewählte ZahlungsdienstleisterDeutschland
Digistore24 GmbHTarifbuchung als Wiederverkäufer (eigener Verantwortlicher)Deutschland

Soweit Daten in Drittländer übermittelt werden, geschieht dies auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-US Data Privacy Framework) oder von Standardvertragsklauseln.

12. Speicherdauer

Wir speichern Daten, solange sie für den Vertrag erforderlich sind. Nach Vertragsende bleibt eine Akademie zunächst pausiert erhalten und wird auf Verlangen, spätestens 90 Tage nach Vertragsende gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten bestehen (z. B. handels- und steuerrechtliche Unterlagen bis zu 10 Jahre). Sitzungsdaten verfallen nach Ablauf ihrer Gültigkeit, Protokolle zum Schutz vor Anmelde-Angriffen nach spätestens einer Stunde.

13. Datensicherheit

Die Übertragung erfolgt ausschließlich verschlüsselt (HTTPS mit HSTS). Die Daten der Akademien sind auf Datenbankebene voneinander getrennt (Row Level Security). Passwörter werden als bcrypt-Hash gespeichert, Zugangsschlüssel zu externen Diensten verschlüsselt. Anmeldungen sind gegen Massenangriffe je Konto und IP-Adresse geschützt, der Verwaltungsbereich der Plattform ist zusätzlich abgesichert. Datenbanksicherungen werden regelmäßig erstellt.

14. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) und Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3). Anfragen richten Sie an info@ebms-solutions.de. Teilnehmer einer Akademie wenden sich bitte an deren Betreiber; wir unterstützen ihn dabei.

Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, z. B. bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.

15. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich Funktionen oder Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung.

Impressum · AGB · AVV