Datenschutzerklärung

Stand: 26.09.2026

Das Wichtigste in Kürze

  • Für die Daten in deinem Konto ist der Bildungsträger verantwortlich, bei dem du angemeldet bist. Wir betreiben AZAV TrägerOS in seinem Auftrag und verwenden die Daten für nichts anderes.
  • Die Daten liegen in Rechenzentren in Deutschland.
  • Die Plattform setzt keine Cookies zu Werbung, Reichweitenmessung oder Tracking. Was sie in deinem Browser ablegt, dient der Anmeldung und der Bedienung (Abschnitt 7).
  • Videos von YouTube oder Vimeo im Kursraum laden Inhalte dieser Anbieter; Dokumente öffnen in einem neuen Tab (Abschnitt 8).

1. Wer verantwortlich ist

Für alles, was in deinem Konto steht — Stammdaten, Teilnahme, Anwesenheit, Anträge, Lernfortschritt, Nachrichten —, ist der Bildungsträger verantwortlich, bei dem du angemeldet bist (Art. 4 Nr. 7 DSGVO). Wer das ist, siehst du nach der Anmeldung; Name, Anschrift und seine eigene Datenschutzerklärung stehen dann unten auf den Seiten der Plattform. Er entscheidet, welche Daten erfasst werden, wofür und wie lange.

Wir betreiben die Plattform AZAV TrägerOS und verarbeiten diese Daten in seinem Auftrag (Art. 28 DSGVO):

AZAV TrägerOS UG (haftungsbeschränkt) i.G.
Albert-Schweitzer-Straße 30
25541 Brunsbüttel
Vertreten durch: Oguzhan Celik
E-Mail für Datenschutzanfragen: datenschutz@azav-traegeros.de

Mit jedem Bildungsträger besteht ein Vertrag zur Auftragsverarbeitung. Wir verwenden die Daten nicht für eigene Zwecke, nicht für Werbung und nicht zum Training von Systemen der künstlichen Intelligenz. Für den Aufruf dieser gemeinsamen Anmeldeseite und ihrer öffentlichen Seiten (Impressum, Datenschutz) sind wir selbst verantwortlich (Abschnitt 3).

Datenschutzbeauftragter: Klären, ob ein Datenschutzbeauftragter benannt werden muss (Art. 37 Abs. 1 Buchstabe c DSGVO, § 38 BDSG; Anlage A des AVV, Abschnitt 5) — dann hier Name und Kontakt nennen

2. Welche Daten die Plattform verarbeitet

Je nachdem, was dein Bildungsträger in der Plattform nutzt:

  • Stamm- und Kontaktdaten: Name, Anschrift, Geburtsdatum und -ort, E-Mail-Adresse, Telefonnummer, Teilnehmernummer, Profilbild, Rolle
  • Teilnahme: Klasse, Kurs und gebuchte Module, Ein- und Austritt, Klassenwechsel, Verbleib nach der Maßnahme, technische Ausstattung
  • Förderung: Bildungsgutschein oder Aktivierungs- und Vermittlungsgutschein mit Nummer, Zeitraum und Dokument, Kostenträger
  • Anwesenheit: Stand je Unterrichtstag, Zeiten im Videoraum, bei eingeschalteter Kamerapflicht die Zeiten mit eingeschalteter Kamera, Korrekturen mit Begründung
  • Gesundheitsdaten (Art. 9 DSGVO): Krankmeldungen und Arbeitsunfähigkeitsbescheinigungen
  • Anträge auf Urlaub und Fehlzeiten mit Nachweisen und Entscheidungen
  • Lernen und Prüfungen: Fortschritt, Abgaben, Bewertungen, Noten, Zertifikate, Teilnahmebescheinigungen, Auszeichnungen
  • Kommunikation: Chatnachrichten und Anhänge, Tickets, Termine, Benachrichtigungen, Anrufe im Videoraum
  • bei Dozenten und Mitarbeitenden zusätzlich Qualifikationsmatrix, Einsatzplanung und die Unterschrift für Zertifikate
  • Kursumfragen: Die Antworten werden ohne Personenbezug gespeichert; festgehalten wird nur, dass du teilgenommen hast.

Wozu und auf welcher Rechtsgrundlage dein Bildungsträger diese Daten verarbeitet, steht in seiner Datenschutzerklärung. Wir verarbeiten sie nur, um die Plattform für ihn bereitzustellen, zu betreiben, zu sichern und ihn bei Fragen und Störungen zu unterstützen.

3. Aufruf, Anmeldung und Protokolle

Wenn du eine Seite der Plattform aufrufst, überträgt dein Browser technisch notwendige Daten: deine IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse sowie Browser und Betriebssystem. Sie stehen für kurze Zeit in den Protokollen des Servers und dienen allein dem sicheren Betrieb. Für die Protokolle dieser gemeinsamen Anmeldeseite sind wir verantwortlich; Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 Buchstabe f DSGVO). Gelöscht werden sie nach Frist festlegen, sobald die Plattform auf dem eigenen Server läuft (die Verkaufsseite nennt sieben Tage).

Du meldest dich mit deiner E-Mail-Adresse und einem Passwort an; der Anmeldedienst speichert das Passwort nur als nicht umkehrbaren Hashwert. Mitarbeitende eines Bildungsträgers sichern ihr Konto zusätzlich mit einem zweiten Faktor, einem Code aus einer App.

Jeder Anmeldeversuch wird mit Zeitpunkt, Ergebnis und IP-Adresse protokolliert, die E-Mail-Adresse nur als Prüfsumme. Das schützt die Konten vor dem Ausprobieren von Passwörtern: Nach mehreren Fehlversuchen wartet die Anmeldung kurz. Gehört die Adresse zu einem Konto, sieht die Administration des Bildungsträgers den Eintrag.

Wer die Akte einer anderen Person öffnet, ein Dokument daraus ansieht oder Personendaten exportiert, wird im Zugriffsprotokoll vermerkt; die Administration des Bildungsträgers kann es einsehen, ändern kann es niemand. Auch wenn wir die Plattform eines Bildungsträgers öffnen — nur für Betrieb, Support und Fehlerbehebung oder auf seine Weisung —, steht das dort. Wie lange beide Protokolle aufbewahrt werden, steht in Abschnitt 6.

4. Was die Plattform selbsttätig tut

  • Anwesenheit: Die Plattform leitet sie aus den Zeiten ab, in denen du im Videoraum warst; hat dein Bildungsträger eine Kamerapflicht eingeschaltet, zählt nur die Zeit mit eingeschalteter Kamera. Die Teilnehmerverwaltung und die Dozenten können jeden Tag korrigieren; jede Änderung wird mit Namen festgehalten, eine nachträgliche Korrektur zusätzlich mit Begründung.
  • Fristen und Hinweise: Die Plattform erinnert die Verwaltung an ablaufende Fristen und weist sie auf mehrere unentschuldigte Fehltage in Folge hin. Eine Meldung an den Kostenträger schickt nicht die Plattform, sondern die Verwaltung des Bildungsträgers.
  • Zertifikate: Nach den Regeln, die dein Bildungsträger festlegt, stellt die Plattform am Ende der Teilnahme ein Zertifikat oder eine Teilnahmebescheinigung aus. Die Teilnehmerverwaltung kann die Angaben darauf prüfen und ändern und ein Dokument neu ausstellen.
  • E-Mails: Einladungen, Benachrichtigungen und Zertifikate verschickt die Plattform über den Mailserver des Bildungsträgers, unter seiner Adresse.

Anwaltlich einordnen, ob die abgeleitete Anwesenheit und die Ausstellung von Zertifikaten automatisierte Entscheidungen nach Art. 22 DSGVO sind — wenn ja, hier die Logik und ihre Tragweite erklären

5. Wo die Daten liegen und wer sie erhält

Für den Betrieb setzen wir diese Dienstleister ein (Unterauftragsverarbeiter, Art. 28 Abs. 4 DSGVO):

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen — Rechenzentren in Deutschland: Server der Anwendung, nach dem Umzug auch Datenbank, Dateien und Datensicherungen, dazu die Server für den Videoraum. Vertrag zur Auftragsverarbeitung abgeschlossen.
  • Supabase, Vertragspartei und Anschrift aus dem Auftragsverarbeitungsvertrag von Supabase übernehmen und den Vertrag abschließen — bis zum Umzug auf eigene Server: Datenbank, Anmeldedienst, Echtzeitdienst und Dateiablage in der Region Frankfurt am Main (Rechenzentrum von Amazon Web Services). Dein Browser verbindet sich dabei direkt mit Supabase, etwa für neue Nachrichten und beim Hochladen von Dateien. Weil Supabase ein Unternehmen mit Sitz in den USA ist, gelten die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 Buchstabe c DSGVO).
  • Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland — nur unser E-Mail-Postfach: Schreibst du uns oder schickt uns dein Bildungsträger im Support eine E-Mail, liegt sie dort. Die Plattform selbst übermittelt keine Daten an Google. Eine Übermittlung an Google LLC in den USA ist möglich; Grundlage sind die Zertifizierung nach dem EU-US-Datenschutzrahmen (Art. 45 DSGVO) und ergänzend die Standardvertragsklauseln.

Keine Dienstleister von uns, sondern von dein Bildungsträger gewählt und verantwortet:

  • sein Mailserver, über den alle E-Mails der Plattform hinausgehen;
  • ein angebundenes CRM (HubSpot oder Salesforce): Daraus übernimmt die Plattform Vorname, Nachname, E-Mail-Adresse und Telefonnummer neuer Teilnehmer und angehängte Unterlagen wie den Bildungsgutschein;
  • der Server für den Videoraum, wenn er einen eigenen BigBlueButton-Server hinterlegt hat (sonst betreiben wir ihn bei Hetzner);
  • Videos und Dokumente anderer Anbieter im Kursraum (Abschnitt 8).

Meldungen und Nachweise an Kostenträger, die Agentur für Arbeit oder die fachkundige Stelle übermittelt dein Bildungsträger selbst. Die Plattform erzeugt dafür Dateien, schickt aber nichts von sich aus an eine Behörde.

6. Wie lange die Daten gespeichert werden

Die Fristen legt dein Bildungsträger fest. Die Plattform bringt diese Vorgaben mit; weicht er davon ab, richten wir die Frist auf seine Weisung ein:

  • Nachweise, Teilnahmebescheinigungen, Verträge: 10 Jahre ab Ende der Maßnahme
  • Anwesenheitsdokumentation: 10 Jahre ab Ende der Maßnahme
  • Prüfungsergebnisse und Zertifikate: 10 Jahre ab Ende der Maßnahme
  • Eingereichte Teilnehmerarbeiten, Hausaufgaben: 6 Monate ab Ende des Kurses
  • Unterrichtsmaterial des Trägers: ohne feste Frist, bis dein Bildungsträger die Unterlage entfernt
  • Anhänge in Chat und Vorgängen: ohne feste Frist, bis dein Bildungsträger die Unterlage entfernt
  • Teilnehmerstammdaten (Anonymisierung): 2 Jahre ab Austritt
  • Zugriffsprotokoll (wer hat welche Akte geöffnet): 1 Jahr ab Zeitpunkt des Eintrags
  • Anmeldeversuche (wer hat sich wann angemeldet): 3 Monate ab Zeitpunkt des Eintrags

Gelöscht wird nicht sofort: Dateien liegen zunächst 30 Tage in einem Papierkorb und werden erst danach endgültig gelöscht; Stammdaten ehemaliger Teilnehmer werden anonymisiert. Datensicherungen der Datenbank werden Aufbewahrung festlegen, sobald die tägliche verschlüsselte Sicherung eingerichtet ist (Anlage A des AVV nennt 30 Tage; LAUNCH.md Punkt 14) aufbewahrt und nur zur Wiederherstellung im Notfall verwendet.

Endet der Vertrag eines Bildungsträgers mit uns, kann er seine Daten noch 30 Tage exportieren; danach löschen wir sie, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht.

7. Cookies und Speicher im Browser (§ 25 TDDDG)

Etwas auf deinem Gerät zu speichern oder dort auszulesen, braucht deine Einwilligung — es sei denn, es ist unbedingt erforderlich, damit du den Dienst nutzen kannst, den du ausdrücklich aufrufst (§ 25 Abs. 2 Nr. 2 TDDDG). Die Plattform legt nur solche Einträge an; deshalb gibt es kein Einwilligungsbanner. Es gibt keine Cookies zu Werbung, Reichweitenmessung oder Tracking, kein Analysewerkzeug, und Schriften kommen von unserem eigenen Server, nicht von Google.

  • sb-<projekt>-auth-token

    Cookie · Alle, die sich anmelden

    Hält dich angemeldet: Er trägt den Zugangs- und den Auffrischungsschlüssel deiner Sitzung. Ist die Sitzung groß, teilt der Browser ihn in Stücke (…-auth-token.0, .1).

    Dauer: Bis du dich abmeldest oder die Sitzung abläuft, höchstens 400 Tage. In einer Vorführung durch den Betreiber endet er mit dem Schließen des Browsers.

  • sb-<projekt>-betreiber

    Cookie · Nur den Betreiber der Plattform

    Bewahrt die eigene Anmeldung des Betreibers auf, solange er einen Bildungsträger vorführt, damit er danach in seine Sitzung zurückkommt. Für kein Skript lesbar (httpOnly) und versiegelt.

    Dauer: Bis zum Ende der Vorführung, höchstens zwölf Stunden.

  • azav_ton:<Kennung>

    Local Storage · Alle, die sich anmelden

    Merkt sich, ob du den Ton für Benachrichtigungen ausgeschaltet hast. Entsteht erst, wenn du den Schalter betätigst.

    Dauer: Bis du die Einstellung änderst oder die Websitedaten in deinem Browser löschst.

  • azav.vorlagen-sortierung.<Kennung>

    Local Storage · Mitarbeitende, die Kurse planen

    Merkt sich, wie du die Kursvorlagen im Assistenten sortiert hast. Entsteht erst, wenn du eine Sortierung wählst.

8. Videoraum, Videos und Dokumente im Kursraum

Videoraum. Unterricht und Anrufe finden in einem eingebetteten Fenster auf einem BigBlueButton-Server statt — einem eigenen Server von dein Bildungsträger oder einem, den wir für ihn in Deutschland betreiben. Kamera und Mikrofon gibt dein Browser erst frei, wenn du zustimmst. Der Server kann für die Dauer der Konferenz eigene Cookies setzen und Einstellungen wie das gewählte Mikrofon im Speicher deines Browsers ablegen; das braucht er, damit du teilnehmen kannst. Wann du den Raum betrittst und verlässt, meldet er an die Plattform (Abschnitt 4).

Videos von YouTube. Die Plattform bindet sie im erweiterten Datenschutzmodus ein (youtube-nocookie.com). Der Player wird geladen, sobald du ein Thema mit einem Video öffnest oder ein Video in den Materialien aufklappst. Dabei baut dein Browser eine Verbindung zu Servern von Google auf; Google erfährt deine IP-Adresse und die Adresse der Plattform, nicht aber, welche Seite du darin geöffnet hast. Cookies setzt YouTube in diesem Modus nach eigenen Angaben erst, wenn du das Video abspielst; der Player kann aber schon beim Laden Informationen im Speicher deines Browsers ablegen. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; eine Übermittlung an Google LLC in den USA ist möglich (EU-US-Datenschutzrahmen, Art. 45 DSGVO). Mehr dazu in der Datenschutzerklärung von Google.

Videos von Vimeo lädt der Player von Vimeo, Inc. (USA) auf dieselbe Weise; er kann dabei Cookies setzen. Mehr dazu in der Datenschutzerklärung von Vimeo. Liegt ein Video als Datei auf einem anderen Server, lädt dein Browser es von dort, und dessen Betreiber erfährt deine IP-Adresse.

Dokumente. Google Docs, Google Tabellen, Google Präsentationen, PDF-Dateien und Links öffnet die Plattform in einem neuen Tab; eingebettet wird kein Dokument. Eine Verbindung zum Anbieter besteht erst, wenn du auf den Link klickst. Im neuen Tab gilt dessen Datenschutzerklärung; bist du bei Google angemeldet, kann Google den Aufruf deinem Konto zuordnen. Office-Dateien wie PowerPoint werden heruntergeladen.

Welche Videos und Dokumente im Kurs stehen, entscheiden dein Bildungsträger und seine Dozenten; für ihre Einbindung ist er verantwortlich. Hat er sein Logo über die Adresse eines anderen Servers eingebunden, lädt dein Browser es von dort. Mitarbeitende können ihre Termine in einem Kalenderprogramm abonnieren; das Programm, das sie dafür wählen, ruft die Termine dann regelmäßig über eine persönliche Adresse ab.

9. Deine Rechte

Soweit die gesetzlichen Voraussetzungen vorliegen, hast du das Recht auf

  • Auskunft über die Daten, die zu dir verarbeitet werden (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Widerspruchsrecht: Beruht eine Verarbeitung auf einem berechtigten Interesse, kannst du ihr aus Gründen widersprechen, die sich aus deiner besonderen Situation ergeben (Art. 21 DSGVO).

Richte deine Anfrage an dein Bildungsträger: Er ist verantwortlich, und die Plattform gibt ihm die Werkzeuge dafür (Export, Berichtigung, Aufbewahrungsfristen, Anonymisierung). Erreicht deine Anfrage uns, leiten wir sie unverzüglich an ihn weiter. Für die Protokolle dieser gemeinsamen Anmeldeseite wendest du dich an uns: datenschutz@azav-traegeros.de.

10. Beschwerde bei einer Aufsichtsbehörde

Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Land, in dem du wohnst oder arbeitest (Art. 77 DSGVO). Zuständig für dein Bildungsträger ist die Aufsichtsbehörde des Landes, in dem er seinen Sitz hat; für uns das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein, Holstenstraße 98, 24103 Kiel.

11. Änderungen

Wir passen diese Erklärung an, wenn sich die Plattform oder die Rechtslage ändert. Es gilt die Fassung, die hier veröffentlicht ist. Für unsere Internetseite gilt deren eigene Datenschutzerklärung.

Zur Anmeldung·Impressum·Datenschutz·Schriftlizenzen

Dauer: Bis du die Sortierung änderst oder die Websitedaten in deinem Browser löschst.

  • azav.chatleiste.lage.v1

    Local Storage · Alle, die sich anmelden

    Merkt sich, wo die Nachrichtenleiste auf deinem Bildschirm steht, damit sie auf jeder Seite an derselben Stelle erscheint. Enthält nur Rolle, Fenstergröße und Bildschirmkoordinaten.

    Dauer: Bis du die Websitedaten in deinem Browser löschst.

  • azav.suche.zuletzt.<Kennung>

    Session Storage · Alle, die die Suche benutzen

    Zeigt im Suchfeld, was du zuletzt geöffnet hast (Titel und Adresse der Treffer). Bleibt in diesem Tab und wird nie übertragen.

    Dauer: Bis du den Tab schließt.

  • azav.zurueck.stapel

    Session Storage · Alle, die sich anmelden

    Merkt sich die zuletzt besuchten Seiten dieses Tabs (höchstens 40), damit der Zurück-Knopf dorthin führt, wo du vorher warst.

    Dauer: Bis du den Tab schließt.

  • Einträge im Local Storage bleiben, bis du die Websitedaten in deinem Browser löschst; der Session Storage endet mit dem Tab. Programmteile, Schriften und Bilder hält dein Browser wie bei jeder Internetseite in seinem Zwischenspeicher, damit sie nicht jedes Mal neu übertragen werden (§ 25 Abs. 2 Nr. 1 TDDDG). Was eingebettete Dienste in deinem Browser ablegen, steht in Abschnitt 8.