Stand: 10.10.2026
Datenschutzerklärung
Wie openTMSnat mit deinen Daten umgeht: was wir speichern, warum, wie lange und welche Rechte du hast.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website (openTMSnat, opentmsnat.de) ist:
openTMS UG (haftungsbeschränkt)
Kolonnenstraße 8, 10827 Berlin
vertreten durch die Geschäftsführer Mohammad Hassani, Yassin Rassafi
E-Mail: hallo@opentmsnat.de
2. Erhebung und Speicherung personenbezogener Daten
2.1 Beim Besuch der Website
Beim Aufrufen unserer Website werden durch den auf Ihrem Endgerät zum Einsatz kommenden Browser automatisch Informationen an den Server unserer Website gesendet. Diese Informationen werden temporär in einem sogenannten Logfile gespeichert.
Folgende Informationen werden dabei ohne Ihr Zutun erfasst und bis zur automatisierten Löschung gespeichert:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Website, von der aus der Zugriff erfolgt (Referrer-URL)
- Verwendeter Browser und ggf. das Betriebssystem Ihres Rechners
2.2 Bei Registrierung
Für die Registrierung auf unserer Plattform benötigen wir folgende Daten:
- E-Mail-Adresse
- Passwort (verschlüsselt gespeichert)
- Anzeigename
- optional einen Einladungscode (Ziffer 6.10)
2.3 Bei Nutzung der Lernplattform
Um Ihren Lernfortschritt zu speichern, erheben wir:
- Testergebnisse und Scores
- Lernstatistiken (Lernzeit, absolvierte Module)
- Markierungen von Aufgaben (Notizen bleiben auf Ihrem Gerät, siehe 6.5)
- Gamification-Daten (Level, XP, Achievements)
3. Cookies und lokaler Speicher
Wir setzen auf unserer Website keine Cookies im technischen Sinn. Stattdessen speichern wir Daten im lokalen Speicher Ihres Browsers (localStorage, sessionStorage, IndexedDB; Einzelheiten unter 6.5). In der App heißt der Dialog trotzdem „Cookies & lokaler Speicher“, weil der Begriff „Cookies“ üblich ist. Neben dem notwendigen Speicher gibt es zwei optionale Kategorien, die Sie unabhängig voneinander einschalten können. Beide sind ab Werk aus.
3.1 Notwendiger Speicher
Einige Elemente der App erfordern, dass Ihr Browser Informationen auch nach einem Seitenwechsel oder bis zum nächsten Besuch behält. Ohne sie funktionieren Anmeldung und Lernfortschritt nicht. Dazu gehören:
- Anmeldung (Login-Status)
- Lernfortschritt und Zwischenstände (siehe 6.5)
- Einstellungen, z. B. Farbmodus und Design
- Ihre Auswahl in den Cookie-Einstellungen (12 Monate)
3.2 Analyse (optional)
Mit Ihrer Einwilligung (Kategorie „Analyse“) erfassen wir, welche Funktionen genutzt werden und wo Lernende hängen bleiben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Erfasst werden ausschließlich Ereignisse, nie die Inhalte Ihrer Eingaben:
- aufgerufene Ansichten der App (z. B. Dashboard, Lernplan, ein Untertest)
- gestartete Trainings und Simulationen je Untertest sowie gestartete und abgeschlossene Generalproben (ganz oder halb)
- das Ergebnis abgeschlossener Tests: Untertest, Anzahl richtiger und bearbeiteter Aufgaben, Quote (keine einzelnen Antworten)
- der erreichte Schritt im Einrichtungsassistenten und ob der Einstufungstest übersprungen wurde
- gestartete und abgehakte Zeilen des Lernplans (Untertest und Art der Zeile)
- Sitzungsdaten: eine zufällige Sitzungskennung, Beginn und letzte Aktivität (Herzschlag alle 60 Sekunden) sowie die Zahl der besuchten Ansichten und Aktionen
- ein Zähler, wenn auffällig viele Bilder oder Inhalte abgerufen werden (Schutz vor massenhaftem Kopieren)
In diesen Daten speichern wir keine IP-Adresse und keine Browser- oder Geräteangaben, und nicht Ihre Antworten, Texte oder Notizen.
Verknüpfung mit Ihrem Konto: Die Ereignisse sind mit der Kennung Ihres Kontos verknüpft. Sie sind damit personenbezogen und nicht anonym. Personen mit Administratorzugriff können sie im Admin-Bereich Ihrem Konto zuordnen (Anzeigename, E-Mail-Adresse). Wir geben die Daten nicht an Dritte weiter; sie liegen bei unserem Auftragsverarbeiter Supabase (siehe 6.1).
Speicherdauer: 12 Monate ab dem Ereignis, danach werden die Daten automatisch gelöscht (täglicher Löschlauf). Beim Löschen Ihres Kontos werden sie mit gelöscht.
Widerruf: Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Danach werden keine weiteren Ereignisse mehr gespeichert; bereits gespeicherte Ereignisse werden nach 12 Monaten gelöscht oder auf Ihr Verlangen früher (siehe Ziffer 7).
3.3 Fehlerberichte (optional)
Die Kategorie „Fehlerberichte“ ist unabhängig von der Analyse. Sie steuert den Dienst Sentry, Einzelheiten unter 6.4.
Cookie-Einstellungen ändern (öffnet die Einstellungen in der App; Sie können dort Analyse und Fehlerberichte jederzeit ein- und ausschalten).
4. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung Ihrer personenbezogenen Daten erfolgt auf folgenden Rechtsgrundlagen:
- Registrierungsdaten (E-Mail, Passwort): Art. 6 Abs. 1 lit. b DSGVO — erforderlich zur Vertragserfüllung (Bereitstellung der Lernplattform)
- Testergebnisse & Lernstatistiken: Art. 6 Abs. 1 lit. b DSGVO — notwendig für die Erbringung des Dienstes
- Analyse (optional): Art. 6 Abs. 1 lit. a DSGVO — nur mit ausdrücklicher Einwilligung
- Fehlerberichte (Sentry, optional): Art. 6 Abs. 1 lit. a DSGVO — nur mit ausdrücklicher Einwilligung
- Server-Logfiles: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Sicherheit und Stabilität der Website
- Schriftarten und CDN-Ressourcen: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer zuverlässigen und einheitlichen Bereitstellung
5. Weitergabe von Daten
Eine Übermittlung Ihrer persönlichen Daten an Dritte zu anderen als den im Folgenden aufgeführten Zwecken findet nicht statt.
Wir geben Ihre persönlichen Daten nur an Dritte weiter, wenn:
- Sie Ihre nach Art. 6 Abs. 1 S. 1 lit. a DSGVO ausdrückliche Einwilligung dazu erteilt haben
- die Weitergabe nach Art. 6 Abs. 1 S. 1 lit. f DSGVO zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist
- eine gesetzliche Verpflichtung dazu besteht
6. Hosting & Datenverarbeitung
6.1 Supabase (Backend)
Wir nutzen Supabase Inc. für die Speicherung Ihrer Daten. Supabase ist ein Backend-as-a-Service-Anbieter mit Sitz in den USA.
Weitere Informationen: supabase.com/privacy
6.2 Porkbun (Hosting)
Unsere Website wird bei Porkbun LLC gehostet.
6.3 Content Delivery Networks (CDNs)
Zur Bereitstellung von Schriftarten und Open-Source-Bibliotheken nutzen wir folgende Dienste. Beim Laden von den Servern dieser Anbieter wird jeweils Ihre IP-Adresse an den jeweiligen Anbieter übermittelt:
- Bunny Fonts (BunnyWay d.o.o., EU) — Schriftarten „Barlow Condensed“, „IBM Plex Sans“, „IBM Plex Mono“ und „Plus Jakarta Sans“. Die Schriften werden beim Aufruf unserer Webseiten und der App von den Servern von Bunny geladen. Dabei wird technisch bedingt Ihre IP-Adresse an Bunny übermittelt. Nach Angaben des Anbieters werden dabei keine personenbezogenen Daten gespeichert oder für Tracking genutzt; wir können das nicht selbst überprüfen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einheitlicher Darstellung und schneller Auslieferung). Datenschutzrichtlinie
- jsDelivr / unpkg — Bereitstellung von Open-Source-JavaScript-Bibliotheken (Chart.js, Lucide Icons, Supabase-Client, Three.js, canvas-confetti). Beim Laden dieser Ressourcen wird Ihre IP-Adresse an die jeweiligen CDN-Server übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen Bereitstellung).
6.4 Sentry (Fehlerberichte, optional)
Wir nutzen Sentry (Functional Software, Inc. dba Sentry, USA / Verarbeitung in der EU-Region Deutschland), um Fehler in der App zu finden und zu beheben. In den Cookie-Einstellungen gibt es dafür einen eigenen Schalter „Fehlerberichte“. Er ist ab Werk aus und unabhängig von der Analyse. Das Sentry-SDK wird ausschließlich nach Ihrer ausdrücklichen Einwilligung von einem Server von Sentry (browser.sentry-cdn.com) geladen. Fehler, die vor Ihrer Einwilligung aufgetreten sind, senden wir nicht nachträglich.
Tritt danach in der App ein Fehler auf, wird eine technische Meldung übermittelt: die Fehlermeldung mit dem technischen Ablauf (Stacktrace), die aufgerufene Adresse der App, Browser, Betriebssystem und App-Version, der Zeitpunkt sowie die letzten Bedienschritte und Netzwerkanfragen vor dem Fehler (bei Netzwerkanfragen ohne den Teil nach dem Fragezeichen). Zugangs-Token werden aus Adressen entfernt. Ihre Antworten, Notizen und sonstigen Eingaben sind nicht Teil der Meldung, ebenso wenig Konto-Kennung, Name oder E-Mail-Adresse. Technisch bedingt erhält Sentry beim Senden Ihre IP-Adresse. Die Meldungen sind daher nicht anonym, sondern können personenbezogene Daten enthalten; im Einzelfall können auch Teile der Daten, die die App im Moment des Fehlers verarbeitet hat, in Fehlertexten stehen.
Speicherdauer: Die Meldungen werden bei Sentry nach spätestens 90 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Widerruf jederzeit über Cookie-Einstellungen ändern; danach werden keine Meldungen mehr gesendet. Weitere Informationen: sentry.io/privacy
6.5 Lokale Datenspeicherung und Synchronisation
Wir speichern Daten im lokalen Speicher Ihres Browsers (localStorage, sessionStorage und IndexedDB), damit die App schnell lädt, Einstellungen erhalten bleiben und Sie Aufgaben auch ohne Netz üben können. Sie können diese Daten jederzeit über die Browsereinstellungen löschen. Ein Teil davon bleibt ausschließlich auf Ihrem Gerät, ein anderer Teil wird mit Ihrem Konto synchronisiert.
Verbleibt auf Ihrem Gerät:
- Design-Einstellungen (Farbmodus, Designwahl)
- Persönliche Notizen (je Konto und Gerät)
- Ihre Auswahl in den Cookie-Einstellungen und kleine Voreinstellungen der App (z. B. Pause vor der Abfrage)
- Ein Empfehlungscode aus einem Einladungslink (
?ref=…), bis zu 30 Tage, damit die Einladung bei der Registrierung zugeordnet werden kann - Ein Einladungscode aus einem Link (
?einladung=…), bis zu 1 Stunde, damit er bei der Registrierung oder im Konto eingelöst werden kann
Wird mit Ihrem Konto synchronisiert (bei Supabase gespeichert, im Browser liegt eine Zwischenkopie):
- Testergebnisse und Scores
- Markierungen von Aufgaben
- Lernplan, Lernstatistiken und Wiederholungskarten
- Zwischenstände zum Fortsetzen eines Untertests (siehe Ziffer 9)
Offline-Speicher (IndexedDB): Aufgaben, die Sie online geladen haben, samt Bildern, ein vorbereiteter Generalprobe-Satz, zwischengespeicherte Stände von Statistik und Lernplan sowie noch nicht übertragene Ergebnisse werden verschlüsselt (AES-GCM, 256 Bit) auf Ihrem Gerät abgelegt. Der Schlüssel wird im Browser Ihres Geräts erzeugt und ist nicht auslesbar. Der Offline-Zugriff gilt 3 Tage ab der letzten erfolgreichen Online-Prüfung; danach werden Schlüssel und Daten gelöscht. Das passiert auch über Einstellungen → „Offline-Daten löschen“. Noch nicht übertragene Ergebnisse bleiben bis zur Übertragung erhalten; beim Abmelden werden sie nach einem letzten Übertragungsversuch ebenfalls gelöscht.
6.6 Lerntage und Zugangsstatus
Um den kostenlosen Zeitraum, die Freischaltung bis zum Testtag und die Erstattung ungenutzter Monate (Ziffer 7 der AGB) umzusetzen, speichern wir pro Konto das Datum jedes Lerntags (Kalendertag, an dem eine Übungseinheit abgeschlossen oder mindestens zehn Aufgaben beantwortet wurden), das Ende des kostenlosen Zeitraums sowie ggf. das Ende einer Verlängerung oder eines bezahlten Zeitraums. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Daten werden mit dem Konto gelöscht.
6.7 Empfehlungsprogramm
Jedes Konto erhält einen persönlichen Einladungslink. Registriert sich eine Person über diesen Link, speichern wir die Zuordnung zwischen dem einladenden und dem eingeladenen Konto, um die Freischaltung des einladenden Kontos zu prüfen. Wir senden keine E-Mails an eingeladene Personen; das Teilen des Links erfolgt ausschließlich durch die Nutzer:innen selbst. Eingeladene sehen nicht, wer sie eingeladen hat; Einladende sehen nur die Anzahl aktiver Einladungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6.8 Zahlungsabwicklung (Mollie)
Zahlungen für das Abonnement wickelt Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande, ab. Beim Abschluss werden Ihre E-Mail-Adresse, eine interne Kunden-ID und die für die gewählte Zahlungsart erforderlichen Zahlungsdaten an Mollie übermittelt; die Zahlungsdaten selbst (z. B. Kartennummer, IBAN) geben Sie direkt bei Mollie ein und wir erhalten sie nicht. Wir speichern zu jeder Zahlung Betrag, Zeitpunkt, Zahlungsart, Abrechnungszeitraum, den Status und Mollie-Kennungen (Zahlungs-, Kunden-, Mandats- und Abonnement-ID) sowie Kündigungen und Erstattungen. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Aufbewahrungspflichten, 10 Jahre). Mollie ist eigenständig verantwortlich für die Verarbeitung im Rahmen der Zahlungsabwicklung; Informationen: mollie.com/de/privacy.
6.9 Transaktions-E-Mails
Bestätigungen (Registrierung, Passwort, Vertragsschluss, Kündigung, Erstattung, fehlgeschlagene Zahlung) senden wir per E-Mail über [Resend, Inc., USA — Server in der EU (Region [Frankfurt]); Auftragsverarbeitungsvertrag inkl. EU-Standardvertragsklauseln] bzw. den E-Mail-Dienst unseres Backend-Anbieters. Verarbeitet werden E-Mail-Adresse und Inhalt der jeweiligen Nachricht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für gesetzlich vorgeschriebene Bestätigungen (z. B. § 312k BGB) Art. 6 Abs. 1 lit. c DSGVO.
6.10 Einladungscodes und Zugänge von uns
Geben Sie bei der Registrierung einen Einladungscode an, speichern wir ihn bis zur Einlösung bei Ihren Kontodaten. Lösen Sie einen Einladungscode ein, speichern wir den Code, den Zeitpunkt der Einlösung und Ihr Konto, dazu den Umfang des Zugangs und sein Ende. Räumen wir Ihnen ohne Code einen Zugang ein oder beenden wir einen Zugang, halten wir das mit Umfang, Ende und einer internen Notiz in unserem internen Protokoll der Team-Aktionen fest.
Zum Schutz vor dem automatisierten Ausprobieren von Codes zählen wir die Einlöseversuche je Konto. Ihre Netzwerkadresse (IP-Adresse) speichern wir dafür nicht. Die Zähler löschen wir automatisch 7 Tage nach dem letzten Versuch.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Zugangs) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz vor Missbrauch und an der Nachvollziehbarkeit von Zugängen). Die Angaben zum Zugang werden mit dem Konto gelöscht; die Zahl der Einlösungen je Code bleibt ohne Bezug zu Ihrer Person erhalten. Einträge im internen Protokoll bleiben nach der Löschung des Kontos ohne Verknüpfung mit dem Konto erhalten und werden automatisch drei Jahre nach dem Ende des Jahres gelöscht, in dem sie entstanden sind.
7. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO) — Sie können eine kostenlose Auskunft über die bei uns gespeicherten Daten anfordern.
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO) — Sie können die Löschung Ihres Kontos und aller zugehörigen Daten verlangen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) — Sie können Ihre Daten in einem maschinenlesbaren Format anfordern.
- Widerspruchsrecht (Art. 21 DSGVO)
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)
Zur Ausübung Ihrer Rechte senden Sie eine E-Mail an hallo@opentmsnat.de. Wir werden Ihr Anliegen innerhalb von 30 Tagen bearbeiten (Art. 12 Abs. 3 DSGVO).
Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Eine Liste der Aufsichtsbehörden finden Sie unter: bfdi.bund.de.
8. Datensicherheit
Wir verwenden innerhalb des Website-Besuchs das verbreitete SSL-Verfahren (Secure Socket Layer) in Verbindung mit der jeweils höchsten Verschlüsselungsstufe, die von Ihrem Browser unterstützt wird.
Im Übrigen sichern wir unsere Website und sonstigen Systeme durch technische und organisatorische Maßnahmen gegen Verlust, Zerstörung, Zugriff, Veränderung oder Verbreitung Ihrer Daten durch unbefugte Personen ab.
9. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Im Einzelnen:
- Benutzerkonto: Bis zur Löschung durch den Nutzer, danach 30 Tage Sicherungskopie
- Testergebnisse & Lernstatistiken: Für die Dauer der Nutzung des Kontos
- Anmeldung (Sitzung im Browser): bis zur Abmeldung; das kurzlebige Zugriffstoken wird automatisch erneuert
- Zwischenstände zum Fortsetzen eines Untertests: werden zum Fortsetzen höchstens 24 Stunden lang angeboten; gespeichert bleiben sie (auf Ihrem Gerät und in Ihrem Konto), bis der Durchgang beendet oder verworfen wird, ein neuer Zwischenstand sie ersetzt oder das Konto gelöscht wird
- Analyse-Ereignisse: 12 Monate ab dem Ereignis (siehe 3.2), mit dem Konto gelöscht
- Fehlerberichte bei Sentry: nach spätestens 90 Tagen (siehe 6.4)
- Offline-Speicher auf Ihrem Gerät: 3 Tage nach der letzten erfolgreichen Online-Prüfung (siehe 6.5)
- Server-Logfiles: 14 Tage
- Cookie-Einwilligung: 12 Monate, danach fragen wir erneut
- Einladungscodes und Zugänge von uns (Einlösung, Umfang, Ende): bis zur Löschung des Kontos; die Zahl der Einlösungen je Code ohne Personenbezug
- Zähler der Einlöseversuche für Einladungscodes: 7 Tage nach dem letzten Versuch
- Internes Protokoll der Team-Aktionen (z. B. Zugang eingerichtet oder beendet, mit interner Notiz): drei Jahre ab dem Ende des Jahres, in dem der Eintrag entstand
- Rückbuchungsvermerke (falls eine Zahlung über Ihre Bank oder Ihren Zahlungsdienst zurückgebucht wird): mit Bezug zu Ihrem Konto bis zum Ende des dritten Kalenderjahres nach dem Jahr der Rückbuchung, danach ohne Personenbezug (Betrag und Zeitpunkt bleiben für unsere Buchhaltung)
Die Fristen für das interne Protokoll, die Rückbuchungsvermerke und die Zähler der Einlöseversuche setzt ein täglicher Löschlauf automatisch um.
Nach Löschung Ihres Kontos werden alle zugehörigen Daten innerhalb von 30 Tagen unwiderruflich gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
10. Kontakt
Bei Fragen zur Erhebung, Verarbeitung oder Nutzung Ihrer personenbezogenen Daten, bei Auskünften, Berichtigung, Sperrung oder Löschung von Daten sowie Widerruf erteilter Einwilligungen wenden Sie sich bitte an:
hallo@opentmsnat.de