Datenschutzerklärung
Geprüft am: 24.9.2026Diese Texte sind auch auf slt.de veröffentlicht: AGB · Widerrufsbelehrung · Datenschutz
1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website besuchen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
2. Verantwortlicher und Hosting
Verantwortliche Stelle
Verantwortlich für die Datenverarbeitung auf dieser Website ist die Gesellschaft bürgerlichen Rechts (GbR):
SLT-SoftwareBauer & Schmid GbR
Mittelfeldstraße 29
70806 Kornwestheim
Vertreten durch / Represented by:
Alexander Bauer, Dr. Wolfgang Schmid
Telefon: 07154-8062415
Fax: 07154-8062416
E-Mail: info@slt.de
Webseite: slt.de
Einen Datenschutzbeauftragten haben wir nicht bestellt, da hierzu keine gesetzliche Pflicht besteht.
Hosting
Die statischen Dateien der Website und der App werden bei der Fritz Managed IT GmbH, Ötterichweg 7, 90411 Nürnberg, gehostet; Unterauftragsverarbeiter sind die Hetzner Online GmbH (Rechenzentren in Deutschland) und Global Switch (Rechenzentrum in Frankfurt am Main). Mit dem Hoster besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO).
Wir hosten die Inhalte unserer Website bei folgendem Anbieter:
Fritz Managed IT GmbHÖtterichweg 7
DE-90411 Nürnberg
Die Verwendung des Hosters erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Wir haben ein berechtigtes Interesse an einer technisch fehlerfreien und sicheren Darstellung unserer Website.
3. Datenerfassung auf dieser Website
Lokale Speicherung im Browser (keine Cookies)
Wir setzen keine Cookies. Technisch erforderliche Informationen speichern wir im lokalen Speicher Ihres Browsers (localStorage, sessionStorage, IndexedDB) sowie im Zwischenspeicher des Service Workers. Eine Analyse, eine Reichweitenmessung oder Werbung findet nicht statt.
Diese Informationen bleiben je nach Zweck nur für die Sitzung oder bis zur Abmeldung, bis zur Änderung der Einstellung oder bis zum Löschen der Browserdaten gespeichert. Gespeichert werden insbesondere:
- Sprache und Darstellungsmodus (hell oder dunkel)
- zwischengespeicherte Konto- und Lerndaten sowie die Warteschlange noch nicht übertragener Änderungen (Offline-Betrieb)
- die Anmeldedaten von Firebase Authentication in der IndexedDB, bis Sie sich abmelden
- eine zufällige Gerätekennung und eine Sitzungskennung für die Einzelgerät-Sitzung
- ein Zähler für fehlgeschlagene Anmeldeversuche, abgelegt unter einem nicht umkehrbaren Kurzwert der E-Mail-Adresse
- kurzlebige Merker für den Kauf durch ein Elternteil und für die Höhe der Zifferntastatur
- die statischen Dateien der App im Zwischenspeicher des Service Workers, damit sie offline verfügbar sind
Eine vollständige Übersicht mit Kategorie, Zweck, Speicherort und Dauer finden Sie in der Cookie-Richtlinie.
Das Speichern dieser Informationen auf Ihrem Endgerät und das Auslesen ist für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Die anschließende Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb).
Server-Log-Dateien
Beim Aufruf unserer Seiten erhebt und speichert unser Hoster automatisch Informationen in Log-Dateien, die Ihr Browser übermittelt:
- Browsertyp und -version
- Verwendetes Betriebssystem
- Referrer URL (die zuvor besuchte Seite)
- Hostname des zugreifenden Rechners
- Uhrzeit der Serveranfrage
- IP-Adresse
Die Server-Log-Dateien enthalten IP-Adressen und werden beim Hoster nach spätestens 30 Tagen gelöscht.
Auch unsere Server-Funktionen bei Google Cloud (Frankfurt am Main) protokollieren technische Anfragedaten einschließlich IP-Adresse. Diese Protokolle werden nach 30 Tagen gelöscht; Protokolle über administrative Vorgänge bewahrt Google Cloud 400 Tage auf.
Diese Daten sind für den sicheren Betrieb der Website technisch erforderlich. Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO.
Spamschutz (ALTCHA, selbst gehostet)
Zum Schutz der Registrierung, der Passwort-Zurücksetzung und des Kündigungsformulars vor automatisiertem Missbrauch setzen wir eine selbst gehostete Proof-of-Work-Prüfung (ALTCHA, Open-Source-Software) ein. Ihr Browser löst dabei eine kleine Rechenaufgabe, die unsere eigenen Server in Frankfurt am Main ausgeben und prüfen; diese Server betreibt Google Cloud (Region europe-west3) als unser Auftragsverarbeiter. Es werden keine Cookies gesetzt, keine Nutzerprofile gebildet und keine Daten an Dritte weitergegeben; Merkmale Ihres Geräts oder Ihr Nutzungsverhalten werden nicht ausgewertet.
Ihre IP-Adresse selbst speichern wir dafür nicht. Um die Anzahl der Anfragen zu begrenzen (Rate Limiting), speichern wir stattdessen einen mit geheimem Schlüssel gebildeten Prüfwert (HMAC) Ihrer IP-Adresse; ohne den getrennt verwahrten Schlüssel lässt sich daraus die Adresse nicht zurückrechnen. Dieser Wert wird automatisch gelöscht, spätestens etwa einen Tag nach Ihrer letzten Anfrage. Bereits gelöste Prüfaufgaben speichern wir ohne Personenbezug nur kurz, damit sie nicht erneut verwendet werden können, und löschen sie ebenfalls automatisch.
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz unseres Dienstes und unserer Nutzer vor Spam und automatisierten Angriffen.
Fehlerprotokolle
Tritt in der App ein schwerwiegender Fehler auf, speichern wir zur Fehlerbehebung Zeitpunkt, Fehlermeldung und technische Einzelheiten des Fehlers, die betroffene Seite, die Browserkennung (User-Agent), den Online-Status sowie Ihre Nutzerkennung und Ihre E-Mail-Adresse in unserer Datenbank in Frankfurt am Main. Auch Fehler in Kinderkonten werden auf diesem Weg protokolliert.
Fehlerprotokolle löschen wir nach 90 Tagen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im stabilen und sicheren Betrieb des Dienstes.
Schriftarten (Local Hosting)
Wir nutzen Web-Fonts zur einheitlichen Darstellung von Schriftarten. Diese sind lokal auf unserem Webserver installiert. Eine Verbindung zu externen Servern (z. B. Google Fonts) findet nicht statt.
Anfrage per E-Mail, Telefon oder Telefax
Wenn Sie uns per E-Mail, Telefon oder Telefax kontaktieren, wird Ihre Anfrage inklusive aller daraus hervorgehenden personenbezogenen Daten (Name, Anfrage) zum Zwecke der Bearbeitung Ihres Anliegens bei uns gespeichert und verarbeitet. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter.
Die Verarbeitung dieser Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage mit der Erfüllung eines Vertrags zusammenhängt oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist. In allen übrigen Fällen beruht die Verarbeitung auf unserem berechtigten Interesse an der effektiven Bearbeitung der an uns gerichteten Anfragen (Art. 6 Abs. 1 lit. f DSGVO) oder auf Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) sofern diese abgefragt wurde; die Einwilligung ist jederzeit widerrufbar.
Die von Ihnen an uns per Kontaktanfragen übersandten Daten verbleiben bei uns, bis Sie uns zur Löschung auffordern, Ihre Einwilligung zur Speicherung widerrufen oder der Zweck für die Datenspeicherung entfällt (z. B. nach abgeschlossener Bearbeitung Ihres Anliegens). Zwingende gesetzliche Bestimmungen – insbesondere gesetzliche Aufbewahrungsfristen – bleiben unberührt.
4. Allgemeine Hinweise und Pflichtinformationen
Datenschutz
Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend der gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung. Durch die reine informative Nutzung dieser Website werden nur Daten erhoben, die technisch für den Betrieb notwendig sind.
SSL- bzw. TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://" auf „https://" wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.
Hinweis zur Datenweitergabe in Drittstaaten
Für den Betrieb der Anwendung setzen wir Google Firebase, Google Cloud, Mailjet und Stripe ein. Dabei können Daten in Drittländer übermittelt werden, insbesondere in die USA. Zu welchen Zwecken das geschieht, an wen die Daten gehen und auf welche Garantien wir uns stützen, steht jeweils in den folgenden Abschnitten und in der Cookie-Richtlinie.
Erforderlichkeit der Bereitstellung und automatisierte Entscheidungen
Die Angabe von E-Mail-Adresse und Passwort ist für die Registrierung erforderlich; ohne sie kann kein Konto angelegt werden. Für einen kostenpflichtigen Tarif ist zusätzlich eine Rechnungsanschrift erforderlich, für ein selbst angelegtes Kinderkonto die E-Mail-Adresse eines Elternteils. Im Übrigen ist die Bereitstellung Ihrer Daten weder gesetzlich noch vertraglich vorgeschrieben; einzelne Funktionen können dann allerdings nicht genutzt werden.
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt. Automatische Sicherheitsfunktionen — etwa die vorübergehende Sperre nach mehreren fehlgeschlagenen Anmeldeversuchen, die Einzelgerät-Sitzung oder die Begrenzung der Testphase auf eine je E-Mail-Adresse — entfalten keine rechtliche oder ähnlich erhebliche Wirkung.
Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO).
Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Anfragen richten Sie bitte an info@slt.de.
Sie können sich außerdem bei einer Aufsichtsbehörde beschweren (Art. 77 DSGVO), insbesondere bei der für uns zuständigen: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.
Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Widersprechen Sie, verarbeiten wir die betroffenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Ihren Widerspruch richten Sie formlos an info@slt.de.
5. Speicherung Ihrer Daten in der Cloud (Firebase / Firestore)
Cloud-Speicherung mit Google Firebase
Zur Bereitstellung der Lernfortschritte über verschiedene Geräte hinweg und zur Synchronisierung von Eltern- und Kinderkonten nutzen wir Dienste der Google Cloud Platform, insbesondere Firebase Authentication und Cloud Firestore (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland).
Folgende personenbezogene Daten werden in Cloud Firestore gespeichert:
- E-Mail-Adresse, Anzeigename und Account-Typ (Eltern, Lehrkraft, Kind)
- Lernfortschritt, abgeschlossene Lektionen, Auszeichnungen und Statistiken
- Spracheinstellung, Darstellungsmodus, Lernpläne und Timer-Einstellungen
- Kinderprofile, die Sie als Erziehungsberechtigte/r oder Lehrkraft anlegen
Datenstandort: Die benannte Cloud-Firestore-Datenbank und die Cloud Functions von Hurra Mathe sind in der Region „europe-west3" (Frankfurt, Deutschland) konfiguriert. Diese Regionswahl gilt nicht automatisch für sämtliche Firebase-Dienste: Firebase Authentication wird nach Angaben von Google ausschließlich in US-Rechenzentren betrieben.
Firebase Authentication verarbeitet dort die Anmeldedaten (E-Mail-Adresse bzw. Kontokennung, Passwort-Hash, IP-Adresse bei der Anmeldung), auch die von Kinderkonten. Die Übermittlung in die USA erfolgt auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework (Art. 45 DSGVO), unter dem Google LLC zertifiziert ist; ergänzend gelten die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), die Bestandteil der Google Cloud Data Processing Terms sind.
Mit Google haben wir einen Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für registrierte Nutzer sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) zur technischen Bereitstellung der Synchronisierungsfunktion. Bei Kinderkonten erfolgt die Verarbeitung zusätzlich auf Grundlage der Einwilligung der Erziehungsberechtigten (Art. 6 Abs. 1 lit. a, Art. 8 DSGVO).
Zahlungsabwicklung (Stripe)
Beim Abschluss eines kostenpflichtigen Tarifs leiten wir Sie zu unserem Zahlungsdienstleister Stripe weiter. Stripe verarbeitet dort Name, E-Mail-Adresse, Rechnungsanschrift (Pflichtangabe), Zahlungsdaten und Transaktionsdaten. Wir erhalten von Stripe Kunden-, Abonnement- und Zahlungsstatus und übermitteln unsere interne Nutzerkennung, damit Zahlung und Konto einander zugeordnet werden können. Vollständige Karten- oder Kontonummern erhalten wir nicht.
Zu jedem Vorgang protokollieren wir Zeitpunkt, Art und Ergebnis der Zahlung sowie die Vorgangsnummern von Stripe, um Zahlungen nachvollziehen und Rückfragen beantworten zu können.
Verantwortlich für die Datenverarbeitung bei Stripe ist die Stripe Technology Company, Limited (STC), One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland, als europäische Hauptniederlassung von Stripe und Verantwortliche für Daten, die außerhalb Nord- und Südamerikas verarbeitet werden. Für regulierte Zahlungsdienste sind STC, die Stripe Payments Europe, Limited (SPEL) und die jeweils lokal regulierte Stripe-Gesellschaft gemeinsam Verantwortliche; E-Geld-Institut ist die von der irischen Zentralbank regulierte Stripe Technology Europe, Limited. Für Übermittlungen in Drittländer nutzt Stripe das EU-US Data Privacy Framework und Standardvertragsklauseln.
Stripe handelt für uns teils als Auftragsverarbeiter, teils eigenständig. Bei der technischen Übermittlung und Abwicklung der Zahlungen verarbeitet Stripe die Daten in unserem Auftrag und nach unserer Weisung (Art. 28 DSGVO); dafür gilt die in die Stripe-Nutzungsvereinbarung einbezogene Datenverarbeitungsvereinbarung. Soweit Stripe eigene gesetzliche Pflichten erfüllt — Identitätsprüfung (Know Your Customer), Geldwäscheprävention, netzwerkweite Betrugsprävention und die eigene Geschäftsbeziehung zu Ihnen —, ist Stripe eigenständig Verantwortlicher und entscheidet allein über Zwecke und Mittel. Eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO besteht nicht; Stripe schließt sie vertraglich aus. Ihre Rechte als betroffene Person können Sie uns gegenüber und gegenüber Stripe geltend machen; über die eigenverantwortlich verarbeiteten Daten informiert Stripe selbst.
Rechnungen und Zahlungsbelege bewahren wir bis zu 10 Jahre auf. Das Zahlungsprotokoll enthält auch Buchungsbelege und wird deshalb ebenfalls bis zu 10 Jahre aufbewahrt; das rein technische Webhook-Protokoll löschen wir nach 90 Tagen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für Buchungsbelege Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB.
Einzelgerät-Sitzung und Aktivität
Damit ein Konto nur auf einem Gerät gleichzeitig genutzt wird, speichern wir in Ihrem Browser eine zufällige Gerätekennung und eine Sitzungskennung und in unserer Datenbank Nutzerkennung, Gerätekennung und Ablaufzeit der Sitzung (etwa fünf Minuten nach der letzten Aktivität). Meldet sich dasselbe Konto auf einem zweiten Gerät an, wird die ältere Sitzung beendet.
Außerdem speichern wir das Datum Ihrer letzten Aktivität, um unentgeltliche Konten nach 24 Monaten vollständiger Inaktivität löschen zu können.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor unberechtigter Mehrfachnutzung). Das Speichern und Auslesen der Gerätekennung auf Ihrem Endgerät ist für den von Ihnen gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Einladung von Kinderkonten durch Eltern oder Lehrkräfte
Legen Eltern oder Lehrkräfte ein Kinderkonto an oder importieren sie mehrere Kinder über eine CSV-Datei, verarbeiten wir Vorname, Nachname, E-Mail-Adresse und Gruppenzuordnung des Kindes, um die Einladung zu versenden und das Konto zu verwalten. Quelle dieser Daten ist das einladende Konto; wir erheben sie nicht beim Kind selbst. Mit dieser Erklärung informieren wir Kind und Eltern über diese Verarbeitung (Art. 14 DSGVO).
Nicht angenommene Einladungen löschen wir nach Ablauf ihrer Gültigkeit. Verantwortlich für diese Verarbeitung sind wir — auch dann, wenn eine Lehrkraft einlädt: Sie handelt dabei wie ein Elternteil, das eigene Kinder anlegt, nicht als Vertreterin einer Schule. Weil die Angaben des Kindes nicht vom Kind selbst stammen, enthält die Einladungsmail die Informationen nach Art. 14 DSGVO, insbesondere wer die Einladung ausgesprochen hat. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber dem einladenden Konto sowie Art. 6 Abs. 1 lit. f DSGVO an der Einrichtung und Verwaltung des Kinderkontos.
Vertragsschluss, Kündigung und Nachweise
Bei einer Bestellung speichern wir Version und Zeitpunkt der akzeptierten Bedingungen, den gebuchten Tarif, den Preis, die Sprachfassung und die Vorgangsnummer von Stripe. Bei einer Kündigung — auch über das öffentliche Kündigungsformular ohne Anmeldung — speichern wir Name, Konto- und Bestätigungs-E-Mail-Adresse, Art und Umfang der Kündigung, einen angegebenen Grund sowie den gewünschten und den tatsächlichen Beendigungszeitpunkt.
Zweck ist die Durchführung des Vertrags, die Erfüllung der gesetzlichen Bestätigungspflichten (§ 312f, § 312k BGB) und der Nachweis, dass Bestellung und Kündigung so zustande gekommen sind.
Diese Nachweise bewahren wir bis zum 31. Dezember des dritten Jahres nach Vertragsende bzw. nach der Löschung des Kontos auf.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO.
E-Mail-Versand
Transaktions-E-Mails versenden wir über den Auftragsverarbeiter Mailjet (Sinch-Gruppe), deutsche Niederlassung: Mailjet GmbH, Alt-Moabit 2, 10557 Berlin. Verarbeitet werden E-Mail-Adresse, Name, Inhalt der Nachricht sowie Versand- und Zustelldaten; der Versand erfolgt über Server in der EU. Der Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO) ist über die Nutzungsbedingungen von Mailjet (Data Processing Agreement) geschlossen.
Sinch setzt Unterauftragsverarbeiter ein, die auch außerhalb der EU/des EWR verarbeiten können. Für diese Übermittlungen gelten die EU-Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021, für den Dienst „Sinch Email" zusätzlich das EU-US Data Privacy Framework einschließlich der UK-Erweiterung sowie das UK-Addendum. Ergänzend sind technische und organisatorische Maßnahmen vereinbart, insbesondere Verschlüsselung, Aggregation, getrennte Zugriffskontrollen und Datenminimierung. Die jeweils aktuelle Liste der Unterauftragsverarbeiter veröffentlicht Sinch unter https://sinch.com/legal/data-protection-agreement-sub-processors/ und kündigt Änderungen 30 Tage im Voraus an.
Wir versenden insbesondere:
- Bestätigung der E-Mail-Adresse und E-Mails zur Passwort-Zurücksetzung
- Anfragen an Eltern zur Zustimmung für ein Kinderkonto sowie Erinnerungen dazu
- Einladungen zu Kinderkonten
- Vertragsbestätigungen und Kündigungsbestätigungen
- Zahlungsmitteilungen und Zahlungserinnerungen
- Hinweise vor der Löschung wegen Inaktivität und Hinweise zu eingefrorenen Kinderkonten
- Bestätigungscodes für die Löschung des Kontos und sonstige Sicherheitsmitteilungen
Zu jedem Versand protokollieren wir Zeitpunkt, Art und Zustellstatus ohne Klartext-Empfänger; dieses Protokoll löschen wir nach 90 Tagen. Um Missbrauch zu verhindern, begrenzen wir die Zahl der Nachrichten je Konto, E-Mail-Adresse oder Anfrage und speichern dafür kurzzeitig Zählerstände unter einem Prüfwert der jeweiligen Kennung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) bzw. Art. 6 Abs. 1 lit. f DSGVO (zuverlässige Zustellung und Schutz vor Missbrauch).
Einmalige Testphase (Prüfregister)
Damit die kostenlose 7-tägige Testphase je E-Mail-Adresse nur einmal genutzt werden kann, speichern wir beim Start einer Testphase in einem Prüfregister ausschließlich einen pseudonymisierten Prüfwert Ihrer E-Mail-Adresse (HMAC-SHA256 mit geheimem Schlüssel über die normalisierte Adresse) sowie Beginn und Ablaufdatum des Eintrags. Die E-Mail-Adresse selbst wird dort nicht gespeichert; ein Rückschluss ist ohne den getrennt verwahrten Schlüssel nicht möglich. Bei einer erneuten Registrierung mit derselben E-Mail-Adresse wird lediglich geprüft, ob ein Eintrag besteht.
Der Eintrag bleibt auch nach Löschung des Kontos bestehen und wird 36 Monate nach dem Start der Testphase automatisch gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht darin, die mehrfache Inanspruchnahme der kostenlosen Testphase zu verhindern. Sie können der Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, widersprechen (Art. 21 DSGVO).
Offline-Modus und lokale Speicherung
Die Anwendung funktioniert auch ohne Internetverbindung. In diesem Fall werden Ihre Eingaben zunächst im lokalen Speicher (localStorage) Ihres Browsers abgelegt und beim nächsten Online-Zugriff automatisch mit Cloud Firestore synchronisiert. Lokal gespeicherte Daten verlassen Ihr Gerät bis zur Synchronisierung nicht.
Im Demo-Modus (ohne Anmeldung) werden Ihre Übungsstände ausschließlich lokal in diesem Browser gespeichert und nicht in die Cloud übertragen. Wird die Demo länger als sieben Tage nicht genutzt, werden diese lokalen Stände beim nächsten Aufruf automatisch gelöscht. Vor dem Löschen bieten wir an, die Stände durch Anlegen eines Kontos zu sichern; die Übertragung erfolgt dann ausschließlich innerhalb dieses Browsers in Ihr Konto.
Speicherdauer und Löschung
Wir speichern Ihre Daten so lange, wie Ihr Konto besteht. Sie können Ihr Konto und damit alle zugehörigen Daten jederzeit in den Einstellungen löschen; Ihre Konto- und Lerndaten entfernen wir anschließend unverzüglich. Ausgenommen sind:
- Nachweise über Vertragsschluss, Kündigungen und Zustimmungen — bis zum 31. Dezember des dritten Jahres nach Vertragsende
- steuer- und handelsrechtlich aufzubewahrende Belege, insbesondere Rechnungen — bis zu 10 Jahre
- der Nachweis über die Entscheidung der Eltern und das Einwilligungsprotokoll — 3 Jahre
- ein pseudonymisierter Löschvermerk (Nutzerkennung und Prüfwert der E-Mail-Adresse) — 3 Jahre
- technische Protokolle (Fehler-, E-Mail-, Webhook- und Ablaufprotokoll) — 90 Tage
- der Prüfwert zur einmaligen Testphase — 36 Monate
Diese Daten verwenden wir bis zu ihrer Löschung nur noch zu dem Zweck, zu dem wir sie aufbewahren. Zwingende gesetzliche Aufbewahrungspflichten bleiben unberührt.
Registriert sich ein Kind selbst, ist die Bestätigungsanfrage an die Eltern 7 Tage gültig. Lehnen die Eltern ab oder bestätigen sie nicht innerhalb von 7 Tagen, löschen wir das Kinderkonto mit allen Daten. Als Nachweis (Art. 6 Abs. 1 lit. c und f DSGVO) speichern wir nur Ergebnis, Zeitpunkte, Kennung des gelöschten Kontos sowie Prüfwerte (Hash) der E-Mail-Adresse der Eltern und – bei einer Ablehnung – der IP-Adresse, jedoch keine Klartext-E-Mail-Adresse und keinen Namen; dieser Nachweis wird mit Ablauf des dritten auf das Ereignis folgenden Kalenderjahres gelöscht.
Speicherfristen im Überblick: Unentgeltliche Konten werden nach 24 Monaten vollständiger Inaktivität gelöscht (Hinweis per E-Mail vier Wochen vorher). Nach einem Downgrade eingefrorene Kinderkonten werden nach 12 Monaten gelöscht (Hinweis per E-Mail 30 Tage vorher). Nachweise über Vertragsschluss, Kündigungen und Zustimmungen bewahren wir nach der Löschung eines Kontos bis zum 31. Dezember des dritten Folgejahres auf. Der Prüfwert zur einmaligen Testphase wird nach 36 Monaten gelöscht, Server-Logdateien spätestens nach 30 Tagen.
6. Datenschutz für Kinder
Kinderkonten und Zustimmung der Eltern
Unser Dienst ist für Kinder konzipiert. Eltern, Erziehungsberechtigte und Lehrkräfte können Kinderkonten selbst anlegen und verwalten.
Registriert sich ein Kind selbst, holen wir die Zustimmung eines Elternteils per E-Mail ein. Bis zu dieser Entscheidung liegen bereits Daten in der Cloud: Für die Anmeldung besteht ein Konto bei Firebase Authentication (Verarbeitung in den USA, siehe oben), und in unserer Datenbank in Frankfurt am Main speichern wir Name und Anmelde-E-Mail-Adresse des Kindes, die E-Mail-Adresse der Eltern, die Sprachfassung und einen zufälligen Bestätigungscode. Die Anfrage an die Eltern erzeugt und versendet unser Server; Empfänger und Inhalt bestimmt nicht das Gerät des Kindes.
Die App bleibt bis zur Zustimmung gesperrt. Übungsdaten entstehen in dieser Zeit nur, wenn das Kind den Demo-Modus nutzt; sie bleiben dann ausschließlich lokal in diesem Browser.
Erfolgt innerhalb von 7 Tagen keine Zustimmung, löschen wir das Kinderkonto mit allen Daten; lehnt ein Elternteil ab, löschen wir es sofort. Die allein für die Anfrage gespeicherten Angaben löschen wir mit der Entscheidung, spätestens nach 7 Tagen.
Die Nutzung durch Schulen bieten wir nur über eine gesonderte Schullösung auf Anfrage an.
Rechtsgrundlage für die Verarbeitung bis zur Entscheidung der Eltern ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, die nach Art. 8 Abs. 2 DSGVO erforderliche Einwilligung überhaupt einholen zu können.
Für Kinder erklärt
Hallo! Damit du mit Hurra Mathe üben kannst, merken wir uns deinen Namen, deine Anmelde-E-Mail und was du schon geübt hast. Das sehen nur du und deine Eltern oder deine Lehrkraft. Wir zeigen dir keine Werbung und verkaufen nichts über dich. Deine Eltern können deine Daten jederzeit löschen lassen. Wenn du Fragen hast, frag deine Eltern – sie können uns schreiben.