Stand: 26.09.2026
Das Wichtigste in Kürze
Für alles, was in deinem Konto steht — Stammdaten, Teilnahme, Anwesenheit, Anträge, Lernfortschritt, Nachrichten —, ist der Bildungsträger verantwortlich, bei dem du angemeldet bist (Art. 4 Nr. 7 DSGVO). Wer das ist, siehst du nach der Anmeldung; Name, Anschrift und seine eigene Datenschutzerklärung stehen dann unten auf den Seiten der Plattform. Er entscheidet, welche Daten erfasst werden, wofür und wie lange.
Wir betreiben die Plattform AZAV TrägerOS und verarbeiten diese Daten in seinem Auftrag (Art. 28 DSGVO):
AZAV TrägerOS UG (haftungsbeschränkt) i.G.Mit jedem Bildungsträger besteht ein Vertrag zur Auftragsverarbeitung. Wir verwenden die Daten nicht für eigene Zwecke, nicht für Werbung und nicht zum Training von Systemen der künstlichen Intelligenz. Für den Aufruf dieser gemeinsamen Anmeldeseite und ihrer öffentlichen Seiten (Impressum, Datenschutz) sind wir selbst verantwortlich (Abschnitt 3).
Datenschutzbeauftragter: Klären, ob ein Datenschutzbeauftragter benannt werden muss (Art. 37 Abs. 1 Buchstabe c DSGVO, § 38 BDSG; Anlage A des AVV, Abschnitt 5) — dann hier Name und Kontakt nennen
Je nachdem, was dein Bildungsträger in der Plattform nutzt:
Wozu und auf welcher Rechtsgrundlage dein Bildungsträger diese Daten verarbeitet, steht in seiner Datenschutzerklärung. Wir verarbeiten sie nur, um die Plattform für ihn bereitzustellen, zu betreiben, zu sichern und ihn bei Fragen und Störungen zu unterstützen.
Wenn du eine Seite der Plattform aufrufst, überträgt dein Browser technisch notwendige Daten: deine IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse sowie Browser und Betriebssystem. Sie stehen für kurze Zeit in den Protokollen des Servers und dienen allein dem sicheren Betrieb. Für die Protokolle dieser gemeinsamen Anmeldeseite sind wir verantwortlich; Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 Buchstabe f DSGVO). Gelöscht werden sie nach Frist festlegen, sobald die Plattform auf dem eigenen Server läuft (die Verkaufsseite nennt sieben Tage).
Du meldest dich mit deiner E-Mail-Adresse und einem Passwort an; der Anmeldedienst speichert das Passwort nur als nicht umkehrbaren Hashwert. Mitarbeitende eines Bildungsträgers sichern ihr Konto zusätzlich mit einem zweiten Faktor, einem Code aus einer App.
Jeder Anmeldeversuch wird mit Zeitpunkt, Ergebnis und IP-Adresse protokolliert, die E-Mail-Adresse nur als Prüfsumme. Das schützt die Konten vor dem Ausprobieren von Passwörtern: Nach mehreren Fehlversuchen wartet die Anmeldung kurz. Gehört die Adresse zu einem Konto, sieht die Administration des Bildungsträgers den Eintrag.
Wer die Akte einer anderen Person öffnet, ein Dokument daraus ansieht oder Personendaten exportiert, wird im Zugriffsprotokoll vermerkt; die Administration des Bildungsträgers kann es einsehen, ändern kann es niemand. Auch wenn wir die Plattform eines Bildungsträgers öffnen — nur für Betrieb, Support und Fehlerbehebung oder auf seine Weisung —, steht das dort. Wie lange beide Protokolle aufbewahrt werden, steht in Abschnitt 6.
Anwaltlich einordnen, ob die abgeleitete Anwesenheit und die Ausstellung von Zertifikaten automatisierte Entscheidungen nach Art. 22 DSGVO sind — wenn ja, hier die Logik und ihre Tragweite erklären
Für den Betrieb setzen wir diese Dienstleister ein (Unterauftragsverarbeiter, Art. 28 Abs. 4 DSGVO):
Keine Dienstleister von uns, sondern von dein Bildungsträger gewählt und verantwortet:
Meldungen und Nachweise an Kostenträger, die Agentur für Arbeit oder die fachkundige Stelle übermittelt dein Bildungsträger selbst. Die Plattform erzeugt dafür Dateien, schickt aber nichts von sich aus an eine Behörde.
Die Fristen legt dein Bildungsträger fest. Die Plattform bringt diese Vorgaben mit; weicht er davon ab, richten wir die Frist auf seine Weisung ein:
Gelöscht wird nicht sofort: Dateien liegen zunächst 30 Tage in einem Papierkorb und werden erst danach endgültig gelöscht; Stammdaten ehemaliger Teilnehmer werden anonymisiert. Datensicherungen der Datenbank werden Aufbewahrung festlegen, sobald die tägliche verschlüsselte Sicherung eingerichtet ist (Anlage A des AVV nennt 30 Tage; LAUNCH.md Punkt 14) aufbewahrt und nur zur Wiederherstellung im Notfall verwendet.
Endet der Vertrag eines Bildungsträgers mit uns, kann er seine Daten noch 30 Tage exportieren; danach löschen wir sie, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht.
Etwas auf deinem Gerät zu speichern oder dort auszulesen, braucht deine Einwilligung — es sei denn, es ist unbedingt erforderlich, damit du den Dienst nutzen kannst, den du ausdrücklich aufrufst (§ 25 Abs. 2 Nr. 2 TDDDG). Die Plattform legt nur solche Einträge an; deshalb gibt es kein Einwilligungsbanner. Es gibt keine Cookies zu Werbung, Reichweitenmessung oder Tracking, kein Analysewerkzeug, und Schriften kommen von unserem eigenen Server, nicht von Google.
sb-<projekt>-auth-token
Cookie · Alle, die sich anmelden
Hält dich angemeldet: Er trägt den Zugangs- und den Auffrischungsschlüssel deiner Sitzung. Ist die Sitzung groß, teilt der Browser ihn in Stücke (…-auth-token.0, .1).
Dauer: Bis du dich abmeldest oder die Sitzung abläuft, höchstens 400 Tage. In einer Vorführung durch den Betreiber endet er mit dem Schließen des Browsers.
sb-<projekt>-betreiber
Cookie · Nur den Betreiber der Plattform
Bewahrt die eigene Anmeldung des Betreibers auf, solange er einen Bildungsträger vorführt, damit er danach in seine Sitzung zurückkommt. Für kein Skript lesbar (httpOnly) und versiegelt.
Dauer: Bis zum Ende der Vorführung, höchstens zwölf Stunden.
azav_ton:<Kennung>
Local Storage · Alle, die sich anmelden
Merkt sich, ob du den Ton für Benachrichtigungen ausgeschaltet hast. Entsteht erst, wenn du den Schalter betätigst.
Dauer: Bis du die Einstellung änderst oder die Websitedaten in deinem Browser löschst.
azav.vorlagen-sortierung.<Kennung>
Local Storage · Mitarbeitende, die Kurse planen
Merkt sich, wie du die Kursvorlagen im Assistenten sortiert hast. Entsteht erst, wenn du eine Sortierung wählst.
Videoraum. Unterricht und Anrufe finden in einem eingebetteten Fenster auf einem BigBlueButton-Server statt — einem eigenen Server von dein Bildungsträger oder einem, den wir für ihn in Deutschland betreiben. Kamera und Mikrofon gibt dein Browser erst frei, wenn du zustimmst. Der Server kann für die Dauer der Konferenz eigene Cookies setzen und Einstellungen wie das gewählte Mikrofon im Speicher deines Browsers ablegen; das braucht er, damit du teilnehmen kannst. Wann du den Raum betrittst und verlässt, meldet er an die Plattform (Abschnitt 4).
Videos von YouTube. Die Plattform bindet sie im erweiterten Datenschutzmodus ein (youtube-nocookie.com). Der Player wird geladen, sobald du ein Thema mit einem Video öffnest oder ein Video in den Materialien aufklappst. Dabei baut dein Browser eine Verbindung zu Servern von Google auf; Google erfährt deine IP-Adresse und die Adresse der Plattform, nicht aber, welche Seite du darin geöffnet hast. Cookies setzt YouTube in diesem Modus nach eigenen Angaben erst, wenn du das Video abspielst; der Player kann aber schon beim Laden Informationen im Speicher deines Browsers ablegen. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; eine Übermittlung an Google LLC in den USA ist möglich (EU-US-Datenschutzrahmen, Art. 45 DSGVO). Mehr dazu in der Datenschutzerklärung von Google.
Videos von Vimeo lädt der Player von Vimeo, Inc. (USA) auf dieselbe Weise; er kann dabei Cookies setzen. Mehr dazu in der Datenschutzerklärung von Vimeo. Liegt ein Video als Datei auf einem anderen Server, lädt dein Browser es von dort, und dessen Betreiber erfährt deine IP-Adresse.
Dokumente. Google Docs, Google Tabellen, Google Präsentationen, PDF-Dateien und Links öffnet die Plattform in einem neuen Tab; eingebettet wird kein Dokument. Eine Verbindung zum Anbieter besteht erst, wenn du auf den Link klickst. Im neuen Tab gilt dessen Datenschutzerklärung; bist du bei Google angemeldet, kann Google den Aufruf deinem Konto zuordnen. Office-Dateien wie PowerPoint werden heruntergeladen.
Welche Videos und Dokumente im Kurs stehen, entscheiden dein Bildungsträger und seine Dozenten; für ihre Einbindung ist er verantwortlich. Hat er sein Logo über die Adresse eines anderen Servers eingebunden, lädt dein Browser es von dort. Mitarbeitende können ihre Termine in einem Kalenderprogramm abonnieren; das Programm, das sie dafür wählen, ruft die Termine dann regelmäßig über eine persönliche Adresse ab.
Soweit die gesetzlichen Voraussetzungen vorliegen, hast du das Recht auf
Widerspruchsrecht: Beruht eine Verarbeitung auf einem berechtigten Interesse, kannst du ihr aus Gründen widersprechen, die sich aus deiner besonderen Situation ergeben (Art. 21 DSGVO).
Richte deine Anfrage an dein Bildungsträger: Er ist verantwortlich, und die Plattform gibt ihm die Werkzeuge dafür (Export, Berichtigung, Aufbewahrungsfristen, Anonymisierung). Erreicht deine Anfrage uns, leiten wir sie unverzüglich an ihn weiter. Für die Protokolle dieser gemeinsamen Anmeldeseite wendest du dich an uns: datenschutz@azav-traegeros.de.
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Land, in dem du wohnst oder arbeitest (Art. 77 DSGVO). Zuständig für dein Bildungsträger ist die Aufsichtsbehörde des Landes, in dem er seinen Sitz hat; für uns das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein, Holstenstraße 98, 24103 Kiel.
Wir passen diese Erklärung an, wenn sich die Plattform oder die Rechtslage ändert. Es gilt die Fassung, die hier veröffentlicht ist. Für unsere Internetseite gilt deren eigene Datenschutzerklärung.
Dauer: Bis du die Sortierung änderst oder die Websitedaten in deinem Browser löschst.
azav.chatleiste.lage.v1
Local Storage · Alle, die sich anmelden
Merkt sich, wo die Nachrichtenleiste auf deinem Bildschirm steht, damit sie auf jeder Seite an derselben Stelle erscheint. Enthält nur Rolle, Fenstergröße und Bildschirmkoordinaten.
Dauer: Bis du die Websitedaten in deinem Browser löschst.
azav.suche.zuletzt.<Kennung>
Session Storage · Alle, die die Suche benutzen
Zeigt im Suchfeld, was du zuletzt geöffnet hast (Titel und Adresse der Treffer). Bleibt in diesem Tab und wird nie übertragen.
Dauer: Bis du den Tab schließt.
azav.zurueck.stapel
Session Storage · Alle, die sich anmelden
Merkt sich die zuletzt besuchten Seiten dieses Tabs (höchstens 40), damit der Zurück-Knopf dorthin führt, wo du vorher warst.
Dauer: Bis du den Tab schließt.
Einträge im Local Storage bleiben, bis du die Websitedaten in deinem Browser löschst; der Session Storage endet mit dem Tab. Programmteile, Schriften und Bilder hält dein Browser wie bei jeder Internetseite in seinem Zwischenspeicher, damit sie nicht jedes Mal neu übertragen werden (§ 25 Abs. 2 Nr. 1 TDDDG). Was eingebettete Dienste in deinem Browser ablegen, steht in Abschnitt 8.