01
Verantwortlicher
Martin Dieter Hampel
martinhampel.digital / KursKey
Am Damm 76
26655 Westerstede-Westerloy
Deutschland
Telefon: +49 176 85938885
E-Mail: martinhampel.digital@gmail.com
Diese Verantwortung gilt für kurskey.de, das Kontaktformular, den geschützten Instanzmanager auf manage.kurskey.de sowie direkte Supportanfragen an KursKey. Für Mitglieds-, Kurs- und Betriebsdaten einer Kundeninstanz ist grundsätzlich der jeweilige Verein, das Studio oder die Organisation verantwortlich. KursKey verarbeitet solche Daten regelmäßig im Auftrag nach Art. 28 DSGVO; die konkrete verantwortliche Stelle steht in der Datenschutzerklärung der jeweiligen Instanz.
02
Hosting und Server-Protokolle
Die Dienste werden auf einem Virtual Private Server der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, betrieben. STRATO stellt die technische Infrastruktur bereit und verarbeitet erforderliche Betriebsdaten auf Grundlage eines Vertrages nach Art. 28 DSGVO. Weitere Informationen: Datenschutzhinweise von STRATO.
Beim Aufruf werden IP-Adresse, Zeitpunkt, Host, angeforderter Pfad, Antwortstatus, übertragene Datenmenge, Referrer sowie Browser- und Geräteangaben verarbeitet. Zwecke sind Auslieferung, Stabilität, Fehleranalyse und Angriffsabwehr auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Eigene Webserver-Zugriffsprotokolle rotieren täglich und werden im Regelfall nach höchstens 14 Rotationen entfernt; bei einem konkreten Sicherheitsvorfall können relevante Auszüge länger aufbewahrt werden.
03
Kontakt, Angebot und Kommunikation
Über das Anfrageformular werden insbesondere Organisationsart, Mitglieder- und Trainerzahl, gewünschte Funktionen, Kontaktdaten, Nachricht, bevorzugter Kontaktweg, ein abgesicherter IP-Hash und eine gekürzte Browserkennung verarbeitet. Die Daten werden auf dem eigenen Server gespeichert und im geschützten Bereich bearbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Vertragsanbahnung oder Art. 6 Abs. 1 lit. f DSGVO bei allgemeinen Anfragen.
Bei Kontakt per Telefon oder E-Mail werden die übermittelten Kontaktdaten und Inhalte verarbeitet. Für E-Mail-Kommunikation kann Gmail von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, eingesetzt werden. Eine Verarbeitung in Drittländern ist möglich und erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO. Weitere Informationen: Datenschutzerklärung von Google.
04
Instanzmanager und technische Kundendaten
Im Instanzmanager werden zur Bereitstellung, Aktualisierung und Absicherung von KursKey insbesondere Name und Domain der Installation, Umgebung, Ansprechpartner, aktuelle und verfügbare Version, Git-Revision, Migrations- und Datenbankstatus, Speichergrößen, Wartungszustand, Backupstatus sowie Build-, Update- und Deploymentprotokolle verarbeitet. Im internen Bereich werden außerdem Administratorkonten, Rollen, Sitzungs- und Anmeldeereignisse sowie ausgeführte Verwaltungsaktionen verarbeitet.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung und Wartung sowie Art. 6 Abs. 1 lit. f DSGVO für sicheren Betrieb, Nachvollziehbarkeit, Missbrauchsabwehr und zuverlässige Updates. Der interne Bereich ist auf berechtigte KursKey-Administratoren beschränkt.
05
Zentrale Telemetrie, Fehler und Tickets
Kundeninstanzen übertragen technische und fachliche Ereignisse verschlüsselt und authentifiziert an den Instanzmanager. Dazu gehören insbesondere Instanz, Zeitpunkt, Ereignisart, Nutzer- oder Datensatzkennung, Rollen-/Nutzerlabel, Route und Pfad, Request-ID, Antwortstatus, Laufzeit, Browser- und Geräteangaben, betroffene Funktionsbereiche, Aktionsbezeichnung und Fehlertext. Bei Formularen werden für die allgemeine Telemetrie grundsätzlich Feldnamen und Zustandsereignisse, nicht pauschal sämtliche Feldwerte, erfasst. Sensible Schlüssel werden gefiltert oder maskiert.
Gleiche Fehler werden gruppiert; daraus können Aufgaben und Tickets entstehen. Die Verarbeitung erfolgt im Auftrag der jeweiligen Kundenorganisation sowie auf Grundlage berechtigter Interessen an Sicherheit, Fehlerbehebung und Produktqualität nach Art. 6 Abs. 1 lit. f DSGVO. Gewöhnliche zentrale Aktivitäts-, Audit- und Support-Telemetrie wird regelmäßig nach 365 Tagen gelöscht, einzelne Fehlerereignisse nach 730 Tagen. Verdichtete Fehlergruppen und Tickets bleiben bestehen, solange sie für Bearbeitung, Nachweis oder Sicherheit erforderlich sind.
06
Direkte Supportanfragen und Anhänge
Bei einer direkten Supportanfrage aus einer KursKey-Instanz werden Name, E-Mail-Adresse, Rolle, Instanz, Kategorie, Beschreibung, technische Kontextdaten und freiwillig hochgeladene Bilder an den zentralen Support übertragen. KursKey verarbeitet diese Daten zur Bearbeitung der Anfrage nach Art. 6 Abs. 1 lit. b DSGVO beziehungsweise aufgrund berechtigter Interessen an wirksamem Support und sicherem Betrieb nach Art. 6 Abs. 1 lit. f DSGVO. Anhänge liegen außerhalb des öffentlichen Webverzeichnisses und sind nur im geschützten internen Bereich abrufbar.
Supportvorgänge werden nach Abschluss gelöscht, sobald keine Anschlussfragen, Nachweisinteressen, Verjährungs- oder gesetzlichen Aufbewahrungsfristen mehr bestehen.
07
Cookies und Speicherungen im Browser
Die öffentliche Landingpage nutzt keine Analyse- oder Marketingdienste, Werbepixel oder extern geladenen Social-Media-Feeds. Der geschützte Instanzmanager setzt ein technisch notwendiges, nur über HTTPS übertragenes, HttpOnly-Sessioncookie mit SameSite=Strict. Es endet mit der Browsersitzung; zusätzlich greift eine serverseitige Inaktivitätsbegrenzung.
Technisch erforderliche Speicherungen beruhen auf § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO. Nicht notwendige Technologien würden erst nach wirksamer Einwilligung aktiviert.
08
Empfänger, Drittlandübermittlungen und Verkauf
Empfänger können STRATO als Hostinganbieter, Google als E-Mail-Anbieter, Telekommunikationsanbieter, Zahlungsanbieter sowie Steuer- oder Rechtsberatung und zuständige Behörden sein, soweit eine Rechtsgrundlage besteht. Daten aus Kundeninstanzen erhalten nur berechtigte KursKey-Administratoren, die sie für Betrieb, Support oder Sicherheit benötigen.
Drittlandübermittlungen erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO, etwa aufgrund eines Angemessenheitsbeschlusses oder geeigneter Garantien wie Standardvertragsklauseln. Personenbezogene Daten werden nicht verkauft und nicht ohne Rechtsgrundlage zu Werbezwecken weitergegeben.
09
Aufbewahrung, Backups und Löschung
Kontakt-, Vertrags- und Geschäftsdaten werden nur solange gespeichert, wie sie für Bearbeitung, Vertrag, Nachweis oder gesetzliche Pflichten benötigt werden. Steuer- und handelsrechtliche Unterlagen unterliegen je nach Dokument regelmäßig sechs-, acht- oder zehnjährigen Aufbewahrungsfristen.
Routine-Datenbanksicherungen werden im Regelfall 30 Tage aufbewahrt. Daten können deshalb nach einer Löschung noch bis zur planmäßigen Überschreibung in geschützten Sicherungen enthalten sein und werden nur im Wiederherstellungsfall erneut aktiv verarbeitet. Besondere Sicherheits- oder Deployment-Sicherungen werden gelöscht, sobald ihr betrieblicher Zweck und erforderliche Nachweisfristen entfallen.
10
Sicherheit und automatisierte Entscheidungen
Die Dienste verwenden HTTPS/TLS, Host- und Zugriffsbeschränkungen, rollenbasierte Berechtigungen, CSRF- und Sitzungsschutz, Rate Limits, geschützte Dateispeicher, Protokollierung, Backups und verschlüsselte Geheimnisse. Eine absolute Sicherheit elektronischer Verarbeitung kann dennoch nicht zugesichert werden.
Fehlergruppierung, Priorisierung und automatische Ticketerstellung unterstützen die technische Bearbeitung. Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung werden nicht ausschließlich automatisiert getroffen. Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.
11
Deine Datenschutzrechte
Du hast im Rahmen der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die bis dahin erfolgte Verarbeitung bleibt rechtmäßig.
Anfragen zu kurskey.de, dem Instanzmanager oder direktem KursKey-Support kannst du an martinhampel.digital@gmail.com richten. Für Mitglieds- und Kursdaten wende dich zuerst an die in der jeweiligen Instanz genannte verantwortliche Organisation.
12
Beschwerderecht
Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren. Für Niedersachsen ist insbesondere zuständig:
Der Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
Telefon: 0511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de
Kontakt zur Aufsichtsbehörde
13
Aktualisierung
Diese Erklärung wird angepasst, wenn sich Funktionen, Empfänger, technische Abläufe oder rechtliche Anforderungen ändern. Die aktuelle Fassung ist unter kurskey.de/datenschutz und manage.kurskey.de/datenschutz abrufbar.
Stand: 27. August 2026