Datenschutzerklärung
Diese Datenschutzerklärung informiert Sie darüber, welche personenbezogenen Daten wir bei der Nutzung unserer Website, unserer Lern-Apps und der Institutionskonsole verarbeiten, zu welchen Zwecken das geschieht und welche Rechte Sie haben.
1. Grundsätze
Bevor wir ins Detail gehen, die wichtigsten Punkte vorweg:
- Wir verkaufen Ihre personenbezogenen Daten nicht.
- Wir betreiben keine Werbung, kein Retargeting und keine Werbeprofile.
- Wir nutzen Ihre personenbezogenen Daten nicht zum Training von KI-Modellen.
- Unsere Website kommt ohne Analyse- und Werbe-Cookies aus.
- Für die Analyse unserer Apps setzen wir mit TelemetryDeck einen datenschutzfreundlichen Dienst mit Serverstandort in Deutschland ein.
- Wir verarbeiten so wenige Daten wie möglich und nur so lange, wie es erforderlich ist.
2. Verantwortlicher und Kontakt
2.1 Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Ampullarium UG (haftungsbeschränkt)
Oberwallstr. 7
10117 Berlin
Deutschland
E-Mail: team@ampullarium.com
Weitere Pflichtangaben finden Sie in unserem Impressum.
2.2 Datenschutzbeauftragter
Wir sind gesetzlich nicht verpflichtet, einen Datenschutzbeauftragten zu benennen. Bei allen Fragen zum Datenschutz wenden Sie sich bitte an team@ampullarium.com.
2.3 Rollenverteilung bei Zugängen über eine Einrichtung
Nutzen Sie unsere Apps über einen Zugang, den Ihnen eine Einrichtung (z. B. Klinik, Hochschule oder Bildungsträger) bereitgestellt hat, ist für die dabei entstehenden Lern- und Fortschrittsdaten grundsätzlich Ihre Einrichtung datenschutzrechtlich verantwortlich. Wir verarbeiten diese Daten insoweit als Auftragsverarbeiter nach Art. 28 DSGVO auf Weisung der Einrichtung.
Für den Betrieb der Plattform selbst, für die Sicherheit unserer Systeme und für die Bereitstellung unserer eigenen Inhalte bleiben wir Verantwortlicher. Näheres finden Sie in Ziffer 8.
3. Welche Daten wir verarbeiten
Je nachdem, wie Sie unsere Angebote nutzen, verarbeiten wir folgende Kategorien personenbezogener Daten:
- Stammdaten des Kontos: E-Mail-Adresse, Anzeigename, verschlüsselt gespeichertes Passwort bzw. Anmeldeverfahren, Nutzerkennung
- Zuordnungsdaten: Zugehörigkeit zu einer Einrichtung, Klasse oder einem Programm, Berechtigungen
- Lern- und Fortschrittsdaten: bearbeitete Lektionen, Antworten auf Fragen, Lernfortschritt, Zeitstempel, erworbene Teilnahmenachweise
- Nutzungsdaten: aufgerufene Funktionen, Sitzungsdauer, Zeitpunkt der Nutzung
- Technische Daten: Gerätetyp, Betriebssystemversion, App-Version, Spracheinstellung, IP-Adresse
- Fehler- und Absturzdaten: technische Diagnoseinformationen bei Programmabstürzen
- Kommunikationsdaten: Inhalt Ihrer Anfragen an uns, E-Mail-Adresse, Zeitpunkt
- Newsletterdaten: E-Mail-Adresse, soweit wir Ihnen Informationen zu unseren Angeboten senden, sowie nach einer Abmeldung ein Eintrag in der Sperrliste
- Benachrichtigungsdaten: Gerätetoken für Push-Benachrichtigungen, sofern wir diese Funktion anbieten und Sie den Empfang erlaubt haben
- Kaufbezogene Statusdaten: E-Mail-Adresse und weitere an RevenueCat übermittelte Kontoangaben, Kaufbeleg bzw. Kauf-Token des Stores, erworbenes Produkt, Laufzeit und Status des Abonnements, Land und Währung des Kaufs
Die Angabe der für den Vertrag erforderlichen Daten ist notwendig, um ein Konto zu führen und den Dienst zu nutzen. Ohne diese Angaben können wir den Dienst nicht bereitstellen. Alle übrigen Angaben sind freiwillig.
4. Nutzung unserer Website
4.1 Hosting über Framer
Unsere Website wird von Framer B.V., Rozengracht 207B, 1016 LZ Amsterdam, Niederlande, gehostet und ausgeliefert. Beim Aufruf der Website verarbeitet Framer technisch notwendige Verbindungsdaten, insbesondere Ihre IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene Seite, den übertragenen Datenumfang, Browsertyp und Betriebssystem.
Diese Verarbeitung ist für die Auslieferung der Website, für die Systemsicherheit und für die Stabilität des Betriebs erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionsfähigen Webauftritt).
Mit Framer besteht ein Auftragsverarbeitungsvertrag. Im Rahmen der Auslieferung kann Cloudflare als Content-Delivery- und Sicherheitsdienst eingebunden sein.
4.2 Cookies und ähnliche Technologien
Unsere Website ist ohne Cookies nutzbar. Wir setzen keine Analyse-, Tracking- oder Werbe-Cookies ein, insbesondere kein Google Analytics. Aus diesem Grund benötigen wir auch kein Cookie-Banner und holen keine Einwilligung nach § 25 Abs. 1 TDDDG ein.
Technisch zwingend erforderliche Einträge können im Rahmen der Auslieferung durch Framer und den vorgeschalteten Sicherheitsdienst gesetzt werden, etwa zur Abwehr automatisierter Zugriffe und zur Lastverteilung. Solche Einträge dienen ausschließlich der Bereitstellung und Sicherheit der Website, ermöglichen keine Wiedererkennung über verschiedene Websites hinweg und sind nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei.
Sie können Cookies in Ihrem Browser jederzeit anzeigen, blockieren oder löschen.
4.3 Schriftarten
Zur einheitlichen Darstellung von Texten verwenden wir die Schriftart Rubik. Framer bindet diese Schrift über Google Fonts ein. Beim Aufruf unserer Website werden die Schriftdateien von Servern von Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA, geladen. Dabei wird die IP-Adresse Ihres Endgeräts an Google übertragen; ohne diese Übertragung kann die Schriftdatei nicht an Ihren Browser ausgeliefert werden.
Google Fonts setzt hierbei keine Cookies und dient aus unserer Sicht nicht der Erstellung von Nutzerprofilen für uns. Wir haben keinen Einfluss darauf, wie lange Google diese Verbindungsdaten speichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einheitlichen Darstellung unseres Webauftritts).
Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln der Europäischen Kommission (siehe Ziffer 11). Wenn Sie die Übertragung an Google vermeiden möchten, können Sie das Nachladen externer Schriftarten in Ihrem Browser unterbinden; die Website bleibt dann mit einer Systemschrift nutzbar.
4.4 Kontaktaufnahme
Wenn Sie uns per E-Mail oder über ein Kontaktformular schreiben, verarbeiten wir Ihre Angaben, um Ihre Anfrage zu bearbeiten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn Ihre Anfrage der Anbahnung oder Durchführung eines Vertrags dient, sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Wir löschen Ihre Anfrage, sobald sie abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
5. Nutzung unserer Apps
5.1 Konto und Anmeldung
Für die Nutzung der Apps ist ein Nutzerkonto erforderlich. Die Anmeldung und Authentifizierung erfolgt über Firebase Authentication, einen Dienst von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Muttergesellschaft: Google LLC, USA).
Verarbeitet werden dabei insbesondere Ihre E-Mail-Adresse, eine eindeutige Nutzerkennung, Zeitpunkte der An- und Abmeldung sowie technische Metadaten zur Absicherung des Anmeldevorgangs. Ihr Passwort wird ausschließlich in verschlüsselter Form gespeichert und ist für uns nicht im Klartext einsehbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Anmeldung).
5.2 Nutzerprofil, Lernfortschritt und Nachweise
Ihre Profildaten, Ihr Lernfortschritt, Ihre Zuordnung zu Programmen und Klassen sowie ausgestellte Teilnahmenachweise speichern wir in Cloud Firestore, ebenfalls ein Dienst von Google Ireland Limited.
Diese Daten sind erforderlich, damit Sie Ihren Lernstand geräteübergreifend fortsetzen können, damit Inhalte passend zu Ihrem Programm angezeigt werden und damit Nachweise erstellt werden können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Bei Zugängen über eine Einrichtung verarbeiten wir diese Daten als Auftragsverarbeiter für die Einrichtung (siehe Ziffer 8).
5.3 Abruf der Lerninhalte
Die Lerninhalte selbst beziehen wir aus unseren Redaktionssystemen. Derzeit setzen wir hierfür Sanity (Sanity AS, Norwegen) ein; künftig werden wir Inhalte zusätzlich oder alternativ über Supabase (Supabase, Inc., USA, mit Hosting in der Europäischen Union) bereitstellen.
Der Abruf erfolgt in beiden Fällen unmittelbar von Ihrem Endgerät, nicht über einen von uns betriebenen Zwischenserver. Dabei werden keine Kontodaten, Nutzerkennungen oder Lernfortschritte übermittelt. Übertragen werden die Angabe, welcher Inhalt geladen werden soll, sowie technisch notwendige Verbindungsdaten, insbesondere die IP-Adresse Ihres Geräts, der Zeitpunkt der Anfrage und Angaben zum verwendeten Gerät. Ohne diese Verbindungsdaten kann der Inhalt nicht an Ihr Gerät ausgeliefert werden.
Eine Zuordnung der Inhaltsabrufe zu Ihrer Person oder Ihrem Nutzerkonto durch diese Anbieter findet nicht statt; die Anbieter erhalten von uns keine Angaben, die eine solche Zuordnung ermöglichen würden. Die IP-Adresse dient ausschließlich der Auslieferung und Absicherung der Anfrage.
Bei Sanity erfolgt die Verarbeitung im Europäischen Wirtschaftsraum. Bei Supabase wählen wir ein Hosting in der Europäischen Union; gleichwohl kann die US-Muttergesellschaft Zugriff nehmen (siehe Ziffer 11).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vertraglich geschuldeten Inhalte).
5.4 Analyse der App-Nutzung mit TelemetryDeck
Um zu verstehen, welche Funktionen genutzt werden und wo unsere Apps verbessert werden können, setzen wir TelemetryDeck ein, einen Dienst der TelemetryDeck GmbH mit Sitz in Hamburg, Deutschland.
TelemetryDeck ist bewusst datenschutzfreundlich ausgelegt: Es werden keine Cookies gesetzt, keine geräteübergreifenden Profile gebildet und keine Daten an Werbenetzwerke weitergegeben. Eine Nutzerkennung wird bereits auf Ihrem Gerät durch ein nicht umkehrbares Verfahren verschlüsselt, bevor sie übertragen wird. Die Verarbeitung und Speicherung erfolgt auf Servern in Deutschland.
Verarbeitet werden insbesondere: aufgerufene Ansichten und genutzte Funktionen, Anzahl und Dauer von Sitzungen, App-Version, Betriebssystemversion, Gerätetyp und Sprache sowie ein pseudonymisierter Kennwert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, die Nutzung unserer Apps in pseudonymisierter Form auszuwerten, Fehlbedienungen und Abbrüche zu erkennen und unsere Lernangebote gezielt zu verbessern. Auf diese Verarbeitung weisen wir Sie bereits bei der Registrierung hin.
Sie können dieser Verarbeitung jederzeit widersprechen. Eine formlose Nachricht an team@ampullarium.com genügt; wir deaktivieren die Analyse dann für Ihr Konto.
5.5 Absturz- und Fehlerberichte mit Firebase Crashlytics
Um Fehler und Abstürze zu erkennen und zu beheben, setzen wir Firebase Crashlytics ein, einen Dienst von Google Ireland Limited.
Bei einem Absturz oder einem schwerwiegenden Fehler werden technische Diagnosedaten übermittelt, insbesondere Zeitpunkt und Art des Fehlers, Fehlerprotokolle, Gerätemodell, Betriebssystemversion, App-Version, Speicher- und Auslastungszustand sowie eine zufallsgenerierte Installationskennung.
Die Diagnosedaten sind keinem Namen und keiner E-Mail-Adresse zugeordnet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, Abstürze und Fehlfunktionen zuverlässig zu erkennen und zu beheben und damit einen stabilen und sicheren Betrieb unserer Apps sicherzustellen. Auf diese Verarbeitung weisen wir Sie bereits bei der Registrierung hin. Sie können ihr jederzeit unter team@ampullarium.com widersprechen.
5.6 Käufe und Abonnements
Kostenpflichtige Leistungen erwerben Sie ausschließlich über den Apple App Store oder Google Play. Der Kauf, die Bezahlung und die Rechnungsstellung werden vollständig vom jeweiligen Store-Betreiber abgewickelt.
Wir erhalten von den Store-Betreibern keine Zahlungsdaten, keine Kreditkartennummern und keine Rechnungsanschriften. Wir erhalten den Kaufbeleg des Stores und daraus den Status Ihres Abonnements, damit wir die erworbenen Inhalte freischalten können. Die technische Verwaltung dieser Belege beschreibt Ziffer 5.7. Zusätzlich stellen uns die Store-Betreiber aggregierte, nicht personenbezogene Verkaufsstatistiken bereit.
Für die Verarbeitung Ihrer Daten im Rahmen des Kaufvorgangs ist der jeweilige Store-Betreiber verantwortlich:
- Apple: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland
- Google: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
Rechtsgrundlage für die Freischaltung der erworbenen Inhalte: Art. 6 Abs. 1 lit. b DSGVO.
5.7 Verwaltung von Abonnements mit RevenueCat
Um Käufe und Abonnements über beide Stores einheitlich zu verwalten und den Freischaltungsstatus geräteübergreifend bereitzustellen, setzen wir RevenueCat ein, einen Dienst der RevenueCat, Inc., 1032 E Brandon Blvd #3003, Brandon, FL 33511, USA. RevenueCat handelt dabei als Auftragsverarbeiter für uns.
Verarbeitet werden insbesondere: der von uns vergebene Kennwert Ihres Nutzerkontos, Ihre E-Mail-Adresse und weitere von uns übermittelte Kontoangaben, der Kaufbeleg des Apple App Store bzw. das Kauf-Token von Google Play, das erworbene Produkt, Beginn, Verlängerung, Kündigung und Ablauf des Abonnements, Land und Währung des Kaufs, Gerätetyp und Betriebssystemversion, der Zeitpunkt der letzten Nutzung sowie die IP-Adresse Ihres Geräts.
RevenueCat erhält keine Zahlungsdaten, keine Kreditkartennummern und keine Rechnungsanschriften, da diese ausschließlich beim jeweiligen Store-Betreiber verbleiben. RevenueCat erhält außerdem keine Lerninhalte und keinen Lernfortschritt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der von Ihnen erworbenen Leistungen) sowie Art. 6 Abs. 1 lit. c DSGVO, soweit die Belege der Erfüllung steuer- und handelsrechtlicher Pflichten dienen.
RevenueCat verarbeitet die Daten in den USA. Die Übermittlung erfolgt auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (siehe Ziffer 11).
Die bei RevenueCat gespeicherten Angaben werden bei einer Löschung Ihres Nutzerkontos nicht automatisch entfernt. Sie verbleiben dort, soweit wir sie zur Verwaltung laufender oder früherer Abonnements und zur Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten benötigen. Eine Löschung dieser Bestände sagen wir daher nicht zu.
5.8 Berechtigungen auf Ihrem Gerät
Soweit unsere Apps auf Gerätefunktionen zugreifen, fragen wir die erforderliche Berechtigung vorab ab. Sie können erteilte Berechtigungen jederzeit in den Systemeinstellungen Ihres Geräts widerrufen.
5.9 Push-Benachrichtigungen
Derzeit versenden wir keine Push-Benachrichtigungen. Wir können diese Funktion künftig anbieten, etwa für Erinnerungen an offene Lerneinheiten oder Hinweise auf neue Inhalte. In diesem Fall gilt Folgendes:
Sie erhalten Push-Nachrichten nur, wenn Sie den Empfang zuvor ausdrücklich erlaubt haben. Die Abfrage erfolgt über den Systemdialog Ihres Betriebssystems.
Für den Versand setzen wir Firebase Cloud Messaging ein, einen Dienst von Google Ireland Limited. Verarbeitet werden dabei ein von Ihrem Betriebssystem vergebenes Gerätetoken, die Zuordnung dieses Tokens zu Ihrem Nutzerkonto sowie der Zeitpunkt und der Zustellstatus der Nachricht. Das Gerätetoken wird von Apple bzw. Google vergeben und erlaubt uns keinen Zugriff auf weitere Inhalte Ihres Geräts.
Rechtsgrundlage: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie mit der Erteilung der Systemberechtigung erklären.
Sie können den Empfang jederzeit beenden, indem Sie die Benachrichtigungen in den Systemeinstellungen Ihres Geräts oder in den Einstellungen der App deaktivieren. Das Gerätetoken wird dann nicht weiter verwendet und gelöscht.
Für Nachrichten, die zur Durchführung des Vertrags erforderlich sind, etwa sicherheitsrelevante Hinweise zu Ihrem Konto, nutzen wir vorrangig E-Mail.
6. Support und Kommunikation
6.1 Anfragen und Support
Wenn Sie uns kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung Ihres Anliegens. Bei Fehlermeldungen oder Rückmeldungen aus der App können wir zusätzlich technische Angaben zu Ihrem Konto und zur App-Version heranziehen, um das Problem nachvollziehen zu können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden Support).
6.2 Service-Nachrichten zu Ihrem Konto
Unabhängig von einem Newsletter senden wir Ihnen E-Mails, die zur Durchführung des Nutzungsvertrags erforderlich sind, etwa zur Bestätigung der Registrierung, zum Zurücksetzen des Passworts, zu sicherheitsrelevanten Vorgängen oder zu wesentlichen Änderungen unserer Bedingungen. Diese Nachrichten können Sie nicht abbestellen, solange Sie ein Konto bei uns führen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6.3 Newsletter
Wir können Ihnen Informationen zu unseren Angeboten, neuen Inhalten und Fachthemen per E-Mail senden. Einen Versanddienstleister wie HubSpot setzen wir dafür nicht ein. Eine Auswertung des individuellen Öffnungs- und Klickverhaltens findet nicht statt.
Verarbeitet wird Ihre E-Mail-Adresse.
Sie können dem Empfang jederzeit widersprechen. Dazu genügt der Abmeldelink in der E-Mail oder eine Nachricht an team@ampullarium.com. Nach Ihrem Widerspruch nehmen wir Ihre Adresse aus dem Verteiler. Um sicherzustellen, dass wir Ihnen keine weiteren Newsletter senden, können wir die Adresse in einer Sperrliste speichern; sie wird dann für keinen anderen Zweck verwendet.
Soweit wir künftig ein Anmeldeformular anbieten, erfolgt die Aufnahme in den Verteiler erst nach Ihrer Bestätigung (Double Opt-in). Rechtsgrundlage ist dann Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 Nr. 2 UWG.
Für den bisherigen Versand und Ihren Widerspruch gilt Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 21 DSGVO.
7. Betrieb, Sicherheit und Protokolldaten
Zur Absicherung unserer Systeme verarbeiten wir Protokolldaten, etwa IP-Adressen, Zeitstempel und angefragte Ressourcen. Diese Daten dienen der Erkennung und Abwehr von Angriffen, der Fehleranalyse und der Aufrechterhaltung des Betriebs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Verfügbarkeit).
Protokolldaten werden regelmäßig nach kurzer Zeit gelöscht, sofern sie nicht ausnahmsweise zur Aufklärung eines konkreten Sicherheitsvorfalls benötigt werden.
8. Zugänge über eine Einrichtung
8.1 Verantwortlichkeit
Erhalten Sie Ihren Zugang über eine Einrichtung, legt diese fest, welche Lernenden angelegt werden, welchen Programmen sie zugeordnet sind und welche Inhalte bereitgestellt werden. Für diese Verarbeitung ist die Einrichtung Verantwortliche im Sinne der DSGVO. Wir handeln insoweit als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO.
8.2 Ihre Rechte gegenüber der Einrichtung
Auskunft, Berichtigung oder Löschung dieser Daten machen Sie bitte gegenüber Ihrer Einrichtung geltend. Erreicht uns eine solche Anfrage direkt, leiten wir sie an die zuständige Einrichtung weiter oder verweisen Sie an diese.
8.3 Einsicht der Einrichtung
Administratorinnen und Administratoren Ihrer Einrichtung können den Lernfortschritt und die Nachweise der ihnen zugeordneten Lernenden einsehen, soweit die Einrichtung dies konfiguriert hat. Über den konkreten Umfang informiert Sie Ihre Einrichtung.
8.4 Inhalte der Einrichtung
Von einer Einrichtung eingebrachte Inhalte wie interne Vorgaben oder SOPs verarbeiten wir ausschließlich für diese Einrichtung. Patientendaten dürfen in den Dienst nicht eingebracht werden.
9. KI-gestützte Inhaltserstellung
Teile unserer Lerninhalte werden mit Unterstützung automatisierter Verfahren und generativer KI-Systeme aus medizinischen Fachquellen erstellt, strukturiert, übersetzt oder in andere Formate überführt. Diese Verarbeitung findet ausschließlich in unserer Redaktion und auf Grundlage von Fachquellen statt.
Personenbezogene Daten von Nutzerinnen und Nutzern – insbesondere Konto-, Fortschritts- oder Nutzungsdaten – werden dabei nicht verarbeitet und nicht an die eingesetzten KI-Anbieter übermittelt. Ihre Daten werden auch nicht zum Training von KI-Modellen verwendet.
10. Empfänger Ihrer Daten
Personenbezogene Daten geben wir nur weiter, wenn dies zur Erbringung unserer Leistungen erforderlich ist, Sie eingewilligt haben oder wir gesetzlich dazu verpflichtet sind.
Als Auftragsverarbeiter oder eigenständig Verantwortliche sind insbesondere folgende Dienstleister eingebunden:
- Framer B.V., Niederlande — Hosting und Auslieferung der Website
- Google LLC, USA — Auslieferung der Schriftart über Google Fonts
- Google Ireland Limited, Irland — Firebase Authentication, Cloud Firestore, Firebase Crashlytics sowie, sobald Push-Benachrichtigungen angeboten werden, Firebase Cloud Messaging
- TelemetryDeck GmbH, Deutschland — Analyse der App-Nutzung
- Sanity AS, Norwegen — Bereitstellung redaktioneller Inhalte
- Supabase, Inc., USA (Hosting in der EU) — Bereitstellung redaktioneller Inhalte
- Apple Distribution International Ltd., Irland — Vertrieb und Abwicklung von Käufen
- Google Ireland Limited, Irland — Vertrieb und Abwicklung von Käufen über Google Play
- RevenueCat, Inc., USA — Verwaltung von Abonnements und Freischaltungen
Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Darüber hinaus können Daten an Behörden oder Gerichte übermittelt werden, soweit wir gesetzlich dazu verpflichtet sind.
Eine aktuelle Übersicht unserer Auftragsverarbeiter erhalten Sie jederzeit auf Anfrage unter team@ampullarium.com.
11. Datenübermittlung in Drittländer
Wir bevorzugen Anbieter mit Verarbeitung innerhalb der Europäischen Union. TelemetryDeck verarbeitet ausschließlich in Deutschland; Framer, Firebase, Apple und Google Play sind über europäische Gesellschaften eingebunden.
Eine Verarbeitung in den USA findet statt bei RevenueCat und bei Google Fonts sowie in Einzelfällen durch weitere Konzerngesellschaften von Google und durch Supabase. Für diese Übermittlungen bestehen geeignete Garantien:
- Zertifizierung nach dem EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist, oder
- Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um zusätzliche technische und organisatorische Schutzmaßnahmen.
Für RevenueCat gelten die Standardvertragsklauseln; eine Zertifizierung nach dem EU-US Data Privacy Framework liegt dort nicht vor.
Norwegen gehört zum Europäischen Wirtschaftsraum; eine Übermittlung dorthin ist keine Drittlandübermittlung.
Eine Kopie der jeweiligen Garantien erhalten Sie auf Anfrage.
12. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist:
- Kontodaten und Lernfortschritt: für die Dauer Ihres Nutzerkontos. Nach Löschung des Kontos werden diese Daten in unseren Systemen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten bestehen. Angaben bei RevenueCat sind davon ausgenommen (siehe unten).
- Zugänge über eine Einrichtung: nach den Vorgaben der jeweiligen Einrichtung; nach Beendigung des Vertrags mit der Einrichtung werden die Daten gelöscht oder zurückgegeben.
- Analysedaten (TelemetryDeck): in pseudonymisierter Form, bis sie für die Auswertung nicht mehr benötigt werden.
- Absturzberichte: in der Regel bis zu 90 Tage.
- Abonnement- und Kaufhistorie (RevenueCat): einschließlich E-Mail-Adresse und weiterer übermittelter Kontoangaben. Diese Bestände werden bei Löschung des Nutzerkontos nicht automatisch entfernt und verbleiben bei RevenueCat, soweit sie zur Verwaltung von Abonnements und zur Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten benötigt werden. Eine Löschung sagen wir hierfür nicht zu.
- Server- und Sicherheitsprotokolle: in der Regel wenige Tage bis maximal 30 Tage.
- Kommunikation und Supportanfragen: bis zur abschließenden Bearbeitung, bei geschäftlicher Korrespondenz nach Maßgabe der handels- und steuerrechtlichen Aufbewahrungsfristen.
- Newsletter: bis zu Ihrem Widerspruch. Ein Eintrag in der Sperrliste wird darüber hinaus aufbewahrt, solange dies erforderlich ist, um erneute Zusendungen zu vermeiden.
- Gerätetoken für Push-Benachrichtigungen: soweit die Funktion eingesetzt wird, bis Sie die Benachrichtigungen deaktivieren oder das Token ungültig wird.
13. Ihre Rechte
Sie haben in Bezug auf Ihre personenbezogenen Daten folgende Rechte:
- Auskunft über die von uns verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung Ihrer Rechte genügt eine Nachricht an team@ampullarium.com. Wir bearbeiten Anfragen kostenfrei und in der Regel innerhalb eines Monats. Zur Sicherheit Ihrer Daten müssen wir Ihre Identität überprüfen.
Das Recht auf Löschung besteht nicht, soweit die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Das betrifft insbesondere die bei RevenueCat gespeicherte Abonnement- und Kaufhistorie einschließlich der dort hinterlegten E-Mail-Adresse (Ziffer 5.7 und 12). Diese Bestände werden bei Löschung des Nutzerkontos nicht automatisch entfernt.
13.1 Widerspruchsrecht
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Das betrifft insbesondere die Nutzungsanalyse (Ziffer 5.4), die Absturz- und Fehlerberichte (Ziffer 5.5) und den Newsletter (Ziffer 6.3). Für einen Widerspruch genügt eine formlose Nachricht an team@ampullarium.com. Beim Newsletter genügt außerdem der Abmeldelink in der E-Mail.
13.2 Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin
Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Ihres Arbeitsplatzes wenden.
14. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre Daten vor unbefugtem Zugriff, Verlust, Veränderung und Zerstörung zu schützen. Dazu gehören insbesondere die Verschlüsselung der Datenübertragung nach dem Stand der Technik, ein rollenbasiertes Berechtigungskonzept, die Trennung der Daten verschiedener Einrichtungen sowie regelmäßige Überprüfungen unserer Sicherheitsmaßnahmen.
15. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO findet nicht statt.
Soweit Inhalte auf Basis Ihres Lernfortschritts oder Ihrer Programmzuordnung ausgewählt oder priorisiert werden, dient dies allein der didaktischen Aufbereitung und hat keine rechtliche Wirkung für Sie.
16. Minderjährige
Kostenpflichtige Leistungen werden ausschließlich über die App-Stores erworben; es gelten daher die Altersanforderungen des jeweiligen Stores sowie die Altersfreigabe unserer App. Werden Zugänge über eine Einrichtung im Rahmen der Ausbildung bereitgestellt, stellt die Einrichtung sicher, dass die erforderlichen Einwilligungen vorliegen.
Wenn Sie feststellen, dass ein Kind uns ohne die erforderliche Einwilligung Daten übermittelt hat, informieren Sie uns bitte. Wir löschen diese Daten dann unverzüglich.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Angebote, die eingesetzten Dienste oder die rechtlichen Anforderungen ändern. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar. Über wesentliche Änderungen informieren wir Sie gesondert, soweit dies erforderlich ist. Betrifft eine Änderung eine auf Ihrer Einwilligung beruhende Verarbeitung, holen wir Ihre Einwilligung erneut ein.
18. Kontakt
Bei Fragen zum Datenschutz erreichen Sie uns unter:
Ampullarium UG (haftungsbeschränkt)
Oberwallstr. 7, 10117 Berlin
E-Mail: team@ampullarium.com