Auftragsverarbeitung

Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO

Der Vertrag, den Organisationen auf Tribelume im Konto zeichnen — hier im Wortlaut, bevor Sie sich entscheiden. Mit den technischen und organisatorischen Maßnahmen (Anlage 1) und der Liste der Unterauftragsverarbeiter (Anlage 2).

Fassung 1.4 September 2026 Art. 28 DSGVO

Verbindlich wird dieser Vertrag mit der Annahme im Konto — dabei werden Fassung und eine Prüfsumme über den Vertragstext protokolliert. Diese Seite ist die Lesefassung derselben Quelle, kein zweiter Vertrag.

Direkt zu: Anlage 1 — technische und organisatorische Maßnahmen · Anlage 2 — Unterauftragsverarbeiter

Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „AVV") wird geschlossen zwischen dem Kunden als Verantwortlichem im Sinne des Art. 4 Nr. 7 DSGVO (nachfolgend „Verantwortlicher") und Press Sensation UG (haftungsbeschränkt), Pappelallee 78/79, 10437 Berlin, Deutschland, vertreten durch Thomas Jentzsch (nachfolgend „Auftragsverarbeiter"). Er konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Hauptvertrag über die Nutzung der Plattform Tribelume (https://tribelume.com) und geht dessen Regelungen in Bezug auf die Verarbeitung personenbezogener Daten vor.

§ 1 Gegenstand und Dauer der Verarbeitung

Der Auftragsverarbeiter erbringt für den Verantwortlichen Leistungen zur Produktion und zum Betrieb von Online-Kursen: Er erstellt aus Material, das der Verantwortliche bereitstellt, interaktive Kurse und betreibt sie auf seiner Lernplattform — einschließlich öffentlicher Kursseite und Kurs-Zugängen, Verwaltung der Teilnehmenden, Lerngruppen mit Community-Funktionen (Beiträge, Antworten, Reaktionen, private Reflexionen), Zertifikaten und Auswertungen sowie eines optionalen KI-Assistenten. Gegenstand dieses AVV ist die dafür erforderliche Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen.

Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags. Der AVV endet mit der vollständigen Löschung bzw. Rückgabe der personenbezogenen Daten nach § 11.

§ 2 Art und Zweck der Verarbeitung, Datenkategorien, betroffene Personen

Art und Zweck: Produktion der Kurse aus dem Material des Verantwortlichen; Bereitstellung der Lernplattform und der Kursseite; Verwaltung von Nutzerkonten, Organisationsstrukturen und Kurs-Zugängen (Zuweisungen, Kontingente, Einladungen und Zugangslinks); Durchführung der Kurse; Versand von Einladungs-, Erinnerungs- und Plattform-E-Mails; Betrieb von Lerngruppen und Community-Räumen (Veröffentlichen, Beantworten, Melden und Moderieren von Beiträgen, Reaktionen, private Reflexionsantworten); Erstellung von Teilnahmezertifikaten; Fortschritts- und Beteiligungsauswertungen sowie — soweit vom Verantwortlichen aktiviert bzw. genutzt — ein optionaler KI-Assistent (Beantwortung von Produkt- und Dashboard-Fragen; ausschließlich lesender Zugriff im Rahmen der bestehenden Berechtigungen).

Kategorien personenbezogener Daten: Stammdaten (Name, E-Mail-Adresse), Organisations- und Zugangsdaten (Organisation, Team, Rolle, zugewiesene bzw. gebuchte Kurse, Einladungs- und Zugangsstatus), Nutzungs- und Lernstandsdaten (Fortschritt, Übungs- und Testergebnisse, Abschlussdaten, Zertifikate), Community-Daten (Mitgliedschaft und Rolle in Lerngruppen, veröffentlichte Beiträge und Antworten samt Titel, Reaktionen, Meldungen und Moderationsvermerke, Lesestände, die aus Kurspunkten und Beteiligung gebildete Stufe sowie private Reflexionsantworten, die ausschließlich die verfassende Person sieht), Protokolldaten (Anmeldezeitpunkte, technische Logs) sowie personenbezogene Daten, die in dem vom Verantwortlichen bereitgestellten Kursmaterial enthalten sind.

Kategorien betroffener Personen: Teilnehmende des Verantwortlichen — insbesondere seine Beschäftigten, seine Kundinnen und Kunden sowie sonstige von ihm eingeladene oder über von ihm bereitgestellte Zugänge (Zugangslinks, Kontingente) zugelassene Personen —, Moderatorinnen und Moderatoren von Lerngruppen, Administratorinnen und Administratoren des Verantwortlichen sowie Personen, die im Kursmaterial des Verantwortlichen genannt sind.

Stellt der Verantwortliche Kurse eines Coaches, einer Creatorin oder eines Creators bereit, erhält diese Person aus diesem Auftrag ausschließlich zusammengefasste Kennzahlen ohne Personenbezug. Einblick in personenbezogene Daten der Teilnehmenden gewährt der Auftragsverarbeiter nur, soweit der Verantwortliche dies ausdrücklich freigibt; die Freigabe ist eine Weisung nach § 3 und jederzeit widerruflich.

Nicht Gegenstand dieses AVV ist die Verarbeitung der Daten von Personen, die einen Kurs unmittelbar beim Auftragsverarbeiter erwerben (Direktverkauf über eine Kursseite). Insoweit ist der Auftragsverarbeiter selbst Verantwortlicher; Einzelheiten regelt seine Datenschutzerklärung.

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO): Die Plattform ist nicht dafür bestimmt, besondere Kategorien personenbezogener Daten zu verarbeiten; die vorgesehenen Datenfelder sehen solche Daten nicht vor. Gelangen sie dennoch in die Verarbeitung — etwa durch Eingaben in Freitextfelder, durch Beiträge und Reflexionsantworten in Lerngruppen oder durch Inhalte des bereitgestellten Kursmaterials —, behandelt der Auftragsverarbeiter sie mit dem erhöhten Schutzniveau des § 6 dieses Vertrags; die Rechtmäßigkeit ihrer Erhebung und Verarbeitung verantwortet der Verantwortliche. Der Verantwortliche wird angehalten, auf die Eingabe solcher Daten zu verzichten und Reflexionsaufgaben so zu stellen, dass sie ohne persönliche Offenlegung beantwortet werden können; die Plattform sieht dafür zu jeder Reflexionsaufgabe eine Alternative ohne persönliche Offenlegung vor.

§ 3 Weisungsrecht des Verantwortlichen

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen — auch in Bezug auf eine Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation —, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten, dem er unterliegt, hierzu verpflichtet; in einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).

Die Nutzung der Plattform-Funktionen durch den Verantwortlichen (z. B. Anlegen von Nutzern, Zuweisen von Kursen, Aktivieren von Modulen) gilt als Weisung. Ergänzende Weisungen bedürfen der Textform.

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt.

§ 4 Vertraulichkeit und Berufsgeheimnisse

Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Der Zugriff auf personenbezogene Daten ist auf die Personen beschränkt, die ihn zur Vertragserfüllung benötigen.

Die Vertraulichkeitsverpflichtung besteht auch nach Beendigung der Tätigkeit der jeweiligen Person und nach Beendigung dieses Vertrags fort.

Unterliegt der Verantwortliche einer besonderen Geheimhaltungspflicht — insbesondere einem Berufsgeheimnis nach § 203 StGB (etwa in Einrichtungen des Gesundheitswesens) —, so gilt: Der Auftragsverarbeiter und die von ihm eingesetzten Unterauftragsverarbeiter sind sonstige mitwirkende Personen im Sinne des § 203 Abs. 3 und 4 StGB. Der Auftragsverarbeiter wählt die zur Verarbeitung eingesetzten Personen und Unterauftragsverarbeiter sorgfältig aus, verpflichtet sie ausdrücklich zur Geheimhaltung der ihnen zugänglich werdenden fremden Geheimnisse und weist sie auf die Strafbarkeit einer unbefugten Offenbarung hin. Er unterrichtet den Verantwortlichen auf Anfrage über die getroffenen Maßnahmen.

§ 5 Zweckbindung, keine Eigennutzung, kein KI-Training

Der Auftragsverarbeiter verarbeitet die im Auftrag überlassenen personenbezogenen Daten ausschließlich zu den in § 2 genannten Zwecken. Eine Verarbeitung für eigene Zwecke des Auftragsverarbeiters — insbesondere zu Werbe-, Markt- oder Meinungsforschungszwecken oder zur Profilbildung — findet nicht statt.

Die im Auftrag verarbeiteten personenbezogenen Daten werden weder durch den Auftragsverarbeiter noch durch die in Anlage 2 genannten Unterauftragsverarbeiter zum Training, zur Weiterentwicklung oder zur Verbesserung von Modellen künstlicher Intelligenz verwendet. Der Auftragsverarbeiter setzt KI-Dienste nur mit vertraglich ausgeschlossenem Training auf Kundendaten ein.

Aggregierte und anonymisierte Auswertungen zur Verbesserung des Dienstes bleiben zulässig, sofern kein Personenbezug herstellbar ist und keine Rückschlüsse auf einzelne Verantwortliche möglich sind.

§ 6 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen und entwickelt sie unter Berücksichtigung des Stands der Technik fort. Maßnahmen dürfen durch gleichwertige oder bessere ersetzt werden, ohne dass das Schutzniveau sinkt.

§ 7 Unterauftragsverhältnisse

Der Verantwortliche erteilt die allgemeine Genehmigung zur Einschaltung der in Anlage 2 aufgeführten Unterauftragsverarbeiter (Art. 28 Abs. 2 DSGVO).

Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) in Textform, mindestens 30 Tage vor Wirksamwerden — und zwar auch dann, wenn die Änderung zugleich Bestandteil einer neuen Fassung dieses AVV ist. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen; führt der Widerspruch dazu, dass die Leistung nicht erbracht werden kann, steht beiden Parteien ein Sonderkündigungsrecht des Hauptvertrags zu.

Mit jedem Unterauftragsverarbeiter werden Verträge geschlossen, die den Anforderungen des Art. 28 Abs. 4 DSGVO entsprechen und ihm dieselben Datenschutzpflichten auferlegen, die dem Auftragsverarbeiter nach diesem Vertrag obliegen. Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten durch den Unterauftragsverarbeiter.

Nicht als Unterauftragsverhältnis gelten Nebenleistungen, die der Auftragsverarbeiter bei Dritten in Anspruch nimmt, ohne dass diese bestimmungsgemäß Zugang zu personenbezogenen Daten aus diesem Auftrag erhalten (z. B. Telekommunikations- und Reinigungsleistungen).

§ 8 Drittlandtransfer und behördliche Herausgabeverlangen

Eine Verarbeitung personenbezogener Daten außerhalb der EU bzw. des EWR findet nur statt, soweit dies in Anlage 2 ausgewiesen ist. Der Auftragsverarbeiter stellt für diese Übermittlungen geeignete Garantien nach Kapitel V DSGVO sicher — vorrangig einen Angemessenheitsbeschluss der Europäischen Kommission (für Empfänger in den USA: gültige Zertifizierung unter dem EU-US Data Privacy Framework), andernfalls EU-Standardvertragsklauseln nebst einer dokumentierten Beurteilung der Rechtslage im Empfängerland und ergänzenden Maßnahmen.

Erhält der Auftragsverarbeiter von einer Behörde eines Drittlands ein rechtlich bindendes Ersuchen auf Offenlegung der im Auftrag verarbeiteten personenbezogenen Daten, so unterrichtet er den Verantwortlichen unverzüglich, sofern das anwendbare Recht dem nicht entgegensteht. Er verweist die ersuchende Behörde vorrangig auf den Verantwortlichen, prüft die Rechtmäßigkeit des Ersuchens, schöpft zumutbare Rechtsbehelfe aus und legt — falls eine Offenlegung unvermeidbar ist — nur die rechtlich zwingend erforderlichen Daten offen. Ist eine Unterrichtung untersagt, wirkt er auf eine Aufhebung dieses Verbots hin und dokumentiert seine Bemühungen; über die Zahl und Art solcher Ersuchen informiert er den Verantwortlichen in zulässigem Umfang.

§ 9 Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Betroffenenrechte (Art. 12–23 DSGVO), insbesondere durch Export-, Berichtigungs- und Löschfunktionen der Plattform. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.

Er unterstützt den Verantwortlichen ferner bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.

Der Auftragsverarbeiter führt ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten, die er im Auftrag des Verantwortlichen durchführt (Art. 30 Abs. 2 DSGVO), und stellt dem Verantwortlichen auf Anfrage die ihn betreffenden Angaben zur Verfügung.

§ 10 Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die im Rahmen dieses Auftrags verarbeitet werden, unverzüglich, spätestens jedoch innerhalb von 24 Stunden, nachdem sie ihm bekannt wurde. Die Meldung erfolgt an die vom Verantwortlichen benannte Kontaktstelle (§ 13).

Die Meldung enthält — soweit verfügbar — die Informationen nach Art. 33 Abs. 3 DSGVO; stehen nicht alle Angaben sofort zur Verfügung, meldet der Auftragsverarbeiter zunächst unvollständig und liefert die fehlenden Informationen unverzüglich nach. Er ergreift unverzüglich angemessene Maßnahmen zur Eindämmung und dokumentiert den Vorfall.

Meldungen an die Aufsichtsbehörde (Art. 33 DSGVO) und an betroffene Personen (Art. 34 DSGVO) nimmt allein der Verantwortliche vor; der Auftragsverarbeiter tritt insoweit nicht eigenständig nach außen auf.

§ 11 Löschung und Rückgabe

Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie zurück (Export in einem gängigen, maschinenlesbaren Format) und löscht vorhandene Kopien, sofern nicht nach Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht.

Der Verantwortliche teilt seine Wahl innerhalb von 30 Tagen nach Vertragsende mit; trifft er keine Wahl, wird gelöscht. Die Löschung erfolgt innerhalb von 90 Tagen nach Vertragsende bzw. nach Mitteilung der Wahl. Sicherungskopien werden im Rahmen der regulären Backup-Zyklen (max. 35 Tage) überschrieben; bis zum Überschreiben bleiben sie gegen Zugriff geschützt und werden nicht wiederhergestellt.

Der Auftragsverarbeiter bestätigt dem Verantwortlichen die vollständige Löschung auf Anfrage in Textform.

Vom Verantwortlichen selbst ausgestellte Nachweise (z. B. heruntergeladene Zertifikate und Audit-Exporte) verbleiben in dessen Verantwortung.

§ 12 Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (insbesondere Beschreibung der Maßnahmen nach Anlage 1, Auskünfte zu Unterauftragsverarbeitern).

Der Verantwortliche kann Überprüfungen — einschließlich Inspektionen — durchführen oder durch einen geeigneten, zur Vertraulichkeit verpflichteten Prüfer durchführen lassen. Kontrollen erfolgen nach angemessener Vorankündigung, während der üblichen Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebs. Vorrangig werden vorhandene Nachweise (Dokumentationen, Testate) genutzt.

§ 13 Ansprechpartner und Datenschutzbeauftragte

Kontaktstelle des Auftragsverarbeiters für alle Fragen zu diesem Vertrag, für Weisungen und für Meldungen nach § 10: datenschutz@conformbase.com, Press Sensation UG (haftungsbeschränkt), Pappelallee 78/79, 10437 Berlin.

Der Auftragsverarbeiter hat mangels Erreichens der Schwelle des § 38 Abs. 1 BDSG keine Datenschutzbeauftragte bzw. keinen Datenschutzbeauftragten benannt; die Aufgaben werden von der Geschäftsführung wahrgenommen. Der Auftragsverarbeiter teilt dem Verantwortlichen eine spätere Benennung unverzüglich mit.

Der Verantwortliche benennt dem Auftragsverarbeiter eine Kontaktstelle für datenschutzrechtliche Angelegenheiten sowie — soweit vorhanden — seine Datenschutzbeauftragte oder seinen Datenschutzbeauftragten und hält diese Angaben aktuell. Er benennt ferner die zur Erteilung von Weisungen berechtigten Personen.

§ 14 Haftung

Für die Haftung der Parteien gelten Art. 82 DSGVO sowie die Haftungsregelungen des Hauptvertrags.

§ 15 Schlussbestimmungen

Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Dies gilt auch für die Änderung dieser Klausel.

Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Es gilt das Recht der Bundesrepublik Deutschland. Dieser AVV wird elektronisch geschlossen: Der Auftragsverarbeiter zeichnet das Dokument digital; die Annahme durch eine zeichnungsberechtigte Person des Verantwortlichen wird mit Name, Zeitpunkt und Dokument-Prüfsumme (SHA-256) revisionssicher protokolliert und im Abschlussdokument ausgewiesen. Die Parteien sind sich einig, dass dieser elektronische Abschluss dem Formerfordernis des Art. 28 Abs. 9 DSGVO (elektronisches Format) genügt.

Anlage 1: Technische und organisatorische Maßnahmen (Auszug)

Hosting & Standort: Die Plattformdaten (Datenbank, Datei-Speicher, Authentifizierung) werden in Rechenzentren innerhalb der EU verarbeitet und gespeichert (Region Frankfurt). Auslieferung und einzelne in Anlage 2 ausgewiesene Zusatzfunktionen können auf Infrastruktur außerhalb des EWR zugreifen; für diese Fälle gelten die Garantien nach § 8. Mandantentrennung auf Datenbankebene durch Row-Level-Security.

Zugriffskontrolle: rollenbasierte Berechtigungen (Plattform-Admin, Organisations-Admin, Lernende), Authentifizierung mit sicheren Session-Verfahren, Passwort-Richtlinien; administrative Zugänge nach dem Least-Privilege-Prinzip und mit Zwei-Faktor-Authentifizierung.

Übertragungs- und Speicherkontrolle: Transportverschlüsselung (TLS) für sämtliche Verbindungen, Verschlüsselung ruhender Daten, Ende-zu-Ende-Verschlüsselung der Inhalte von Hinweisgeber-Meldungen.

Verfügbarkeitskontrolle: automatisierte Backups mit definierter Aufbewahrung, redundante Infrastruktur des Hosting-Anbieters, Monitoring.

Eingabekontrolle: Protokollierung sicherheitsrelevanter Ereignisse; Lernstands- und Zertifikatsdaten mit Zeitstempeln und Prüfnummern.

Organisatorisches: Vertraulichkeitsverpflichtung aller Mitarbeitenden, dokumentierte Prozesse für Datenpannen, regelmäßige Überprüfung der Maßnahmen.

Diese Anlage beschreibt die Maßnahmen in zusammengefasster Form. Eine ausführliche Fassung stellt der Auftragsverarbeiter auf Anfrage zur Verfügung.

Anlage 2: Genehmigte Unterauftragsverarbeiter

Diese Liste ist abschließend: Jeder Dienst, der personenbezogene Daten aus diesem Auftrag verarbeitet, ist hier ausgewiesen.

Supabase Inc., 970 Toa Payoh North, Singapur (EU-Betrieb) — Datenbank, Authentifizierung, Datei-Speicher, Server-Funktionen; verarbeitete Daten: sämtliche Plattformdaten nach § 2; Verarbeitungsort: EU (Region Frankfurt); Garantien: Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln.

Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA — Content Delivery, Edge-Auslieferung der Anwendung, DDoS-Schutz sowie Betrieb des KI-Assistenten einschließlich kurzzeitiger Zwischenspeicherung von Konversationszuständen in der EU; verarbeitete Daten: Verbindungs- und Anfragedaten, Assistenz-Eingaben; Verarbeitungsort: EU/weltweit (Edge); Garantien: Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln.

Brevo GmbH (vormals Sendinblue GmbH), Köpenicker Str. 126, 10179 Berlin — Versand von Einladungs- und Plattform-E-Mails an Nutzerinnen und Nutzer, Führung von Kontaktprofilen der Nutzerkonten für die Plattform-Kommunikation (Name, E-Mail-Adresse, Rolle, Organisations- und Lifecycle-Status) sowie Kunden-Kommunikation mit Administrator-Kontakten; keine Lernstands- oder Testergebnisdaten; Verarbeitungsort: EU; Garantien: Auftragsverarbeitungsvertrag.

OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, Irland — KI-Assistent/Dashboard-Copilot (nur, soweit Nutzerinnen und Nutzer des Verantwortlichen die Funktion verwenden): Verarbeitung der Chat-Eingaben und der für die Antwort erforderlichen, durch die bestehenden Berechtigungen begrenzten Dashboard-Informationen; Modellausgaben werden nicht als später abrufbare API-Ressourcen gespeichert (store=false), Missbrauchsprotokolle standardmäßig max. 30 Tage; kein Training auf Kundendaten; Verarbeitung bzw. Weiterübermittlung in die USA möglich; Garantien: Auftragsverarbeitungsvertrag (OpenAI DPA), EU-Standardvertragsklauseln, EU-US Data Privacy Framework.

Anthropic PBC, 548 Market Street, San Francisco, CA 94104, USA — Sprachmodell für die Auswertung von Rückmeldungen zu Kursinhalten; verarbeitete Daten: Freitexte aus Rückmeldungen (ohne Klarnamen; die Zuordnung erfolgt über Pseudonyme); kein Training auf Kundendaten; Verarbeitungsort: USA; Garantien: Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln, EU-US Data Privacy Framework.

Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Gemini API) — Sprachmodell für die Erstellung und Übersetzung von Kursinhalten aus dem bereitgestellten Material, für KI-Funktionen im Dashboard, soweit sie genutzt werden, sowie als Ausweichmodell, wenn die Auswertung von Rückmeldungen über Anthropic nicht verfügbar ist; verarbeitete Daten: Kursinhalte und das dafür bereitgestellte Material, Eingaben der Administratoren in KI-Funktionen sowie im Ausweichfall Freitexte aus Rückmeldungen (ohne Klarnamen; die Zuordnung erfolgt über Pseudonyme); kein Training auf Kundendaten; Verarbeitungsort: EU/USA; Garantien: Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln, EU-US Data Privacy Framework.

Keine Unterauftragsverarbeiter sind die KI-Dienste, mit denen der Auftragsverarbeiter Stimmen, Bilder und Videos für Kursinhalte erzeugt. Sie erhalten ausschließlich Kursinhalte — Sprechtexte sowie Bild- und Szenenbeschreibungen —, keine Daten der Teilnehmenden und keine Konto-, Organisations- oder Lernstandsdaten; sie nutzen die übergebenen Inhalte nicht zum Training von KI-Modellen. Personenbezogene Daten Dritter im bereitgestellten Material (etwa Namen in Fallbeispielen) stellt der Verantwortliche nur anonymisiert bereit. Soll die Stimme oder das Bild einer realen Person verwendet werden, nimmt der Auftragsverarbeiter den betreffenden Dienst zuvor nach § 7 als Unterauftragsverarbeiter auf.

Ebenfalls keine Unterauftragsverarbeiter sind Dienste, bei denen der Auftragsverarbeiter in eigener Verantwortung handelt: Stripe Payments Europe, Ltd. (Zahlungsabwicklung des Hauptvertrags; Kontakt- und Rechnungsdaten, keine Daten der Teilnehmenden) und Expert Systems AG (ProvenExpert; Name und E-Mail-Adresse nur, wenn eine Person auf dem Abschlussbildschirm selbst auf den Bewertungslink klickt).

Einwilligungsbasierte Webanalyse-Dienste laufen ausschließlich auf den öffentlichen Seiten sowie im Anmelde- und Onboarding-Bereich der Hauptdomain (siehe Datenschutzerklärung); auf der Lernplattform und auf Kunden-Subdomains findet keine Webanalyse statt, und Lernstands-, Schulungs- oder Kursinhaltsdaten werden nicht an Webanalyse-Anbieter übermittelt.

Auftragsverarbeiter: Press Sensation UG (haftungsbeschränkt), Pappelallee 78/79, 10437 Berlin. Fragen zum Vertrag: kontakt@conformbase.com · Datenschutzanfragen: datenschutz@conformbase.com · Datenschutzerklärung · AGB

Stand: 25.09.2026 · Fassung 1.4