Datenschutzerklärung

Datenschutzerklärung von German Pro Academy für Website, Online-Training, Kauf und Nutzung der Lernplattform.
Stand: 4. August 2026

Hinweis zum Geltungsstand: Diese Erklärung bildet die derzeit bekannte technische Konfiguration von German Pro Academy ab. Google Analytics, Meta Pixel und sonstige einwilligungspflichtige Marketing- oder Tracking-Dienste sind zum Stand dieser Fassung nicht aktiviert und daher nicht als aktive Verarbeitung beschrieben. Vor ihrer Aktivierung sind diese Erklärung und die Einwilligungsverwaltung zu ergänzen.

Inhalt

  1. Verantwortlicher und Kontakt

  2. Geltungsbereich und Grundsätze

  3. Rechtsgrundlagen

  4. Bereitstellung der Framer-Website

  5. Framer Analytics

  6. Bereitstellung der Lernplattform über Replit

  7. Serverprotokolle und Sicherheit

  8. Kauf und Zahlungsabwicklung über Stripe

  9. Aktivierungscode und Gerätefreischaltung

  10. KI-gestütztes Lernfeedback

  11. Modulfeedback

  12. Kontaktaufnahme und Google Workspace

  13. Cookies und ähnliche Technologien

  14. Empfänger und Auftragsverarbeiter

  15. Drittlandübermittlungen

  16. Speicherdauer und Löschung

  17. Pflicht zur Bereitstellung von Daten

  18. Automatisierte Entscheidungen

  19. Rechte betroffener Personen

  20. Beschwerderecht

  21. Datensicherheit

  22. Änderungen dieser Erklärung
    Anlage: Übersicht der Verarbeitungsvorgänge
    Anlage: Anbieterinformationen

  1. Verantwortlicher und Kontakt
    Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger anwendbarer Datenschutzvorschriften ist:
    German Pro Academy
    Inhaber: Jens Steckler
    c/o PostCloud 93824
    Otto-Kraus-Straße 10
    90411 Nürnberg
    Deutschland
    E-Mail: hello@germanproacademy.com
    Ein Datenschutzbeauftragter ist derzeit nicht benannt. Datenschutzanfragen können unmittelbar an die vorstehende E-Mail-Adresse gerichtet werden.

  2. Geltungsbereich und Grundsätze
    Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung der Website germanproacademy.com, beim Aufruf und der Nutzung der über Replit bereitgestellten Lernplattform, bei der Durchführung von Käufen über Stripe, bei der Freischaltung erworbener Trainings, bei der Nutzung der KI-gestützten Feedbackfunktion sowie bei freiwilligen Modulbewertungen und der Kontaktaufnahme per E-Mail.
    Wir verarbeiten personenbezogene Daten nach den Grundsätzen der Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit. Es werden keine Benutzerkonten angelegt. Name, E-Mail-Adresse oder Passwort werden in der Lernplattform nicht als Nutzerprofil gespeichert.
    Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Hierzu können insbesondere Namen, E-Mail-Adressen, IP-Adressen, Zahlungsinformationen, technische Kennungen und Inhalte von Freitextfeldern gehören.

  3. Rechtsgrundlagen
    Wir verarbeiten personenbezogene Daten insbesondere auf folgenden Rechtsgrundlagen:
    • Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung vorvertraglicher Maßnahmen oder zur Erfüllung eines Vertrags über den Zugang zu digitalen Trainings erforderlich ist;
    • Art. 6 Abs. 1 lit. c DSGVO, soweit wir gesetzliche Pflichten erfüllen, insbesondere handels- und steuerrechtliche Aufbewahrungspflichten;
    • Art. 6 Abs. 1 lit. f DSGVO, soweit die Verarbeitung zur sicheren, stabilen und wirtschaftlichen Bereitstellung unserer Website und Lernplattform, zur Missbrauchsprävention, zur Bearbeitung freiwilligen Produktfeedbacks oder zur Beantwortung allgemeiner Anfragen erforderlich ist und keine überwiegenden Interessen betroffener Personen entgegenstehen;
    • Art. 6 Abs. 1 lit. a DSGVO, soweit wir für eine bestimmte Verarbeitung ausdrücklich eine Einwilligung einholen. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
    Für das Speichern von Informationen in der Endeinrichtung oder den Zugriff darauf gilt zusätzlich § 25 TDDDG. Für unbedingt erforderliche technische Speicherungen ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich.

  4. Bereitstellung der Framer-Website
    Die öffentliche Landingpage wird mit Framer bereitgestellt. Anbieter ist Framer B.V., Rozengracht 207B, 1016 LZ Amsterdam, Niederlande. Beim Aufruf der Website werden technisch notwendige Verbindungsdaten verarbeitet. Hierzu können insbesondere IP-Adresse, Datum und Uhrzeit des Abrufs, aufgerufene Ressource, übertragene Datenmenge, Referrer-URL, Browsertyp, Betriebssystem und Fehler- bzw. Sicherheitsinformationen gehören.
    Die Verarbeitung dient der Auslieferung der Website, der Gewährleistung von Stabilität und Sicherheit sowie der Erkennung missbräuchlicher oder schädlicher Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und funktionsfähigen Bereitstellung unseres Online-Angebots.
    Framer verarbeitet Daten als Auftragsverarbeiter nach Maßgabe seiner vertraglichen Datenschutzbedingungen. Nach den veröffentlichten Sicherheitsinformationen setzt Framer für seine Dienste Infrastruktur in den Vereinigten Staaten ein. Näheres zu internationalen Übermittlungen enthält Abschnitt 15.

  5. Framer Analytics
    Für die Landingpage können die in Framer integrierten, datenschutzorientierten Besucherstatistiken genutzt werden. Nach Angaben von Framer verwenden diese Statistiken keine Cookies und keine dauerhaften Identifikatoren und sollen keine Daten erheben, die einzelne Websitebesucher identifizieren. Angezeigt werden aggregierte Nutzungswerte, etwa Seitenaufrufe oder allgemeine Zugriffsstatistiken.
    Soweit dabei überhaupt ein Personenbezug entsteht, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der rein aggregierten Bewertung der Reichweite und technischen Nutzung unserer Website. Google Analytics, Meta Pixel und vergleichbare Drittanbieter-Trackingdienste sind zum Stand dieser Erklärung nicht aktiviert.

  6. Bereitstellung der Lernplattform über Replit
    Die interaktive Lernplattform einschließlich Frontend, API-Server und PostgreSQL-Datenbank wird über Replit bereitgestellt. Anbieter ist Replit, Inc., Vereinigte Staaten. Das produktive Deployment wurde in der Region Europe (EU) veröffentlicht; Rechenleistung und produktive Datenbank sind nach der aktuellen Konfiguration in dieser Region angesiedelt.
    Beim Aufruf der Lernplattform verarbeitet Replit als Infrastruktur- und Hostinganbieter technisch notwendige Daten, insbesondere IP-Adresse, Zeitpunkt und Ziel des Zugriffs, Browser- und Geräteinformationen sowie serverseitige Protokoll- und Sicherheitsdaten. Die Verarbeitung ist erforderlich, um die Lernplattform auszuliefern, Angriffe und technische Störungen zu erkennen und einen sicheren Betrieb zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
    In der Replit-PostgreSQL-Datenbank werden nach der derzeitigen Implementierung folgende Datensätze gespeichert:
    • Kaufdatensätze: Stripe-Session-ID, Stripe-Payment-Intent-ID und Aktivierungscode;
    • Geräteaktivierungen: Aktivierungscode, zufällig erzeugter Geräte-Token und Aktivierungszeitpunkt;
    • Modulfeedback: Modulkennung, Sternebewertung, optionale Empfehlung, optionaler Freitext und Zeitstempel.
    In der Datenbank werden keine Namen, E-Mail-Adressen, Passwörter oder vollständigen Zahlungsdaten gespeichert. Aktivierungscodes und technische Kennungen können jedoch mittelbar einer Transaktion bzw. einem Endgerät zugeordnet werden und werden daher vorsorglich als pseudonyme personenbezogene Daten behandelt.
    Replit verwaltet automatische Datenbanksicherungen innerhalb seiner Infrastruktur. Die konkrete Aufbewahrungsdauer richtet sich nach dem jeweils gebuchten Replit-Tarif und den dort geltenden Sicherungs- und Löschfristen. Wir speichern keine separaten, von Replit unabhängigen Sicherungskopien personenbezogener Nutzerdaten.

  7. Serverprotokolle und Sicherheit
    Der API-Server verwendet strukturierte technische Protokollierung. Nach der aktuellen Konfiguration werden Abfrageparameter und Request-Bodies nicht in die Anwendungsprotokolle aufgenommen. Infrastrukturbedingt können Replit und gegebenenfalls weitere technische Unterauftragnehmer Verbindungs- und Sicherheitsdaten verarbeiten. Die Aufbewahrung dieser Plattformprotokolle richtet sich nach den Vorgaben und Einstellungen des Hostinganbieters.
    Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in Fehlerdiagnose, IT-Sicherheit, Angriffserkennung und Aufrechterhaltung der Verfügbarkeit.

  8. Kauf und Zahlungsabwicklung über Stripe
    Für einmalige Käufe von Trainingszugängen nutzen wir Stripe Checkout. Die Zahlungsseite wird von Stripe bereitgestellt. Je nach Land und gewählter Zahlungsart können insbesondere Name, E-Mail-Adresse, Rechnungsadresse, Zahlungsinformationen, Kartendaten, Transaktionsdaten, IP-Adresse sowie Daten zur Betrugsprävention direkt durch Stripe erhoben und verarbeitet werden.
    Vollständige Karten- oder Kontodaten werden nicht an unseren Server übermittelt und nicht von uns gespeichert. Unsere Anwendung erhält und speichert ausschließlich technische Zahlungsreferenzen, insbesondere die Stripe-Session-ID und die Payment-Intent-ID, sowie den aus einer erfolgreichen Zahlung erzeugten Aktivierungscode.
    Die Verarbeitung ist zur Durchführung des Kaufvertrags und zur Zahlungsabwicklung erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit Daten zur Erfüllung steuer- oder handelsrechtlicher Pflichten aufbewahrt werden müssen, beruht die Verarbeitung auf Art. 6 Abs. 1 lit. c DSGVO. Stripe verarbeitet bestimmte Daten außerdem in eigener Verantwortlichkeit, beispielsweise zur Einhaltung regulatorischer Pflichten, Betrugsprävention und Sicherheit.
    Die Aktivierung wird serverseitig über ein signiertes Stripe-Webhook-Ereignis des Typs „checkout.session.completed“ ausgelöst. Dadurch wird geprüft, ob die Zahlung erfolgreich abgeschlossen wurde, bevor ein Aktivierungscode erzeugt wird.

  9. Aktivierungscode und Gerätefreischaltung
    Nach erfolgreicher Zahlung wird ein Aktivierungscode erzeugt. Dieser Code kann nach der vorgesehenen Produktlogik auf bis zu zwei unterschiedlichen Geräten aktiviert werden. Für jedes aktivierte Gerät wird ein zufällig erzeugter UUID-Geräte-Token gespeichert. Der Geräte-Token enthält nach seiner Ausgestaltung keine unmittelbar identifizierenden Angaben wie Name oder E-Mail-Adresse.
    Im Browser wird der Cookie „mad_device“ gesetzt. Er enthält den zufälligen Geräte-Token und dient ausschließlich dazu, das bereits aktivierte Gerät wiederzuerkennen und den erworbenen Zugang ohne erneute Anmeldung bereitzustellen. Der Cookie ist als HttpOnly konfiguriert, wird in der Produktionsumgebung über sichere Verbindungen übertragen, verwendet SameSite=Lax und hat eine vorgesehene Laufzeit von einem Jahr.
    Die Verarbeitung ist zur Bereitstellung des gekauften digitalen Inhalts erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Das Setzen des Cookies ist unbedingt erforderlich, um den ausdrücklich gewünschten Zugang dauerhaft auf dem aktivierten Gerät bereitzustellen; daher ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich.
    Der Nutzer kann den Cookie in den Browsereinstellungen löschen. In diesem Fall kann eine erneute Aktivierung erforderlich sein; abhängig von den bereits verbrauchten Geräteslots kann die Freischaltung eingeschränkt sein. Bei berechtigten Supportfällen können wir eine technische Prüfung und gegebenenfalls Zurücksetzung vornehmen.

  10. KI-gestütztes Lernfeedback
    In ausgewählten Übungen können Nutzer eigene Freitextantworten eingeben und eine KI-gestützte Rückmeldung zu Grammatik, Natürlichkeit und geschäftlicher Kommunikation anfordern. Die Funktion verwendet die OpenAI Chat Completions API über den Replit AI Integrations Proxy. Replit ist dabei technischer Vermittler; die eigentliche Modellverarbeitung erfolgt durch OpenAI.
    An die KI-Verarbeitung werden übermittelt:
    • der vorgegebene Systemhinweis zur gewünschten Art des Feedbacks;
    • der vorab definierte Kontext des fiktiven Meetingszenarios;
    • die ausgewählte, vorab definierte Antwortoption;
    • die vom Nutzer selbst eingegebene Freitextantwort.
    Name, E-Mail-Adresse, IP-Adresse, Aktivierungscode, Geräte-Token oder Zahlungsreferenzen werden nach der aktuellen Implementierung nicht in den KI-Prompt aufgenommen. Freitext kann jedoch personenbezogene oder vertrauliche Angaben enthalten, wenn Nutzer solche Angaben freiwillig eingeben. Nutzer werden daher gebeten, in den Übungsantworten keine realen Namen, Arbeitgeberdaten, Geschäftsgeheimnisse, besonderen Kategorien personenbezogener Daten oder sonstige vertrauliche Informationen einzugeben.
    Die Anwendung speichert weder den Prompt noch die KI-Antwort oder einen Gesprächsverlauf in der eigenen Datenbank. Die Antwort wird nach der Verarbeitung unmittelbar an den Browser zurückgegeben. Eine etwaige vorübergehende Verarbeitung oder Aufbewahrung durch Replit bzw. OpenAI richtet sich nach deren Verträgen, technischen Einstellungen und Datenschutzbedingungen. OpenAI erklärt für seine API-Plattform, Ein- und Ausgaben standardmäßig nicht zum Training seiner Modelle zu verwenden, sofern der Geschäftskunde nicht ausdrücklich einer Datenfreigabe zustimmt.
    Soweit die Funktion Bestandteil des gekauften Trainings ist, erfolgt die Verarbeitung zur Vertragserfüllung gemäß Art. 6 Abs. 1 lit. b DSGVO. Bei kostenlos bereitgestellten Übungen beruht sie auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der Bereitstellung einer vom Nutzer aktiv angeforderten, interaktiven Lernfunktion. Nutzer entscheiden selbst, ob sie eine Freitextantwort absenden.

  11. Modulfeedback
    Am Ende eines Moduls kann freiwillig Feedback abgegeben werden. Gespeichert werden die Modulkennung, eine Sternebewertung von 1 bis 5, eine optionale Auswahl zur Weiterempfehlung, ein optionaler Freitextkommentar und der Zeitpunkt der Abgabe. Das Feedback wird nicht mit einem Benutzerkonto, einer E-Mail-Adresse, einem Aktivierungscode, einem Geräte-Token oder Zahlungsdaten verknüpft.
    Da das Kommentarfeld frei ausgefüllt werden kann, können Nutzer dort freiwillig personenbezogene Angaben eintragen. Wir bitten darum, keine Namen, Kontaktdaten oder sonstigen personenbezogenen bzw. vertraulichen Informationen in das Kommentarfeld aufzunehmen.
    Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Qualitätskontrolle und Weiterentwicklung der Lerninhalte. Die Teilnahme ist freiwillig. Freitextkommentare werden gelöscht oder anonymisiert, wenn sie für die Auswertung und Produktverbesserung nicht mehr benötigt werden oder ein berechtigter Löschantrag vorliegt, soweit keine überwiegenden gesetzlichen Gründe entgegenstehen.

  12. Kontaktaufnahme und Google Workspace
    Bei einer Kontaktaufnahme über hello@germanproacademy.com oder eine andere geschäftliche E-Mail-Adresse verarbeiten wir die übermittelten Daten, insbesondere E-Mail-Adresse, Name, Inhalt der Nachricht, Anhänge sowie Kommunikations- und Zeitdaten. Die E-Mail-Kommunikation wird über Google Workspace bereitgestellt. Anbieter für Nutzer im Europäischen Wirtschaftsraum ist regelmäßig Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
    Die Verarbeitung erfolgt bei vertragsbezogenen Anfragen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO und bei allgemeinen Anfragen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sachgerechten Bearbeitung von Anfragen und der geschäftlichen Kommunikation.
    E-Mails werden gelöscht, sobald sie für die Bearbeitung und Dokumentation nicht mehr erforderlich sind, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen an einer längeren Speicherung bestehen. Geschäfts- und steuerrelevante Korrespondenz kann im Rahmen gesetzlicher Aufbewahrungsfristen gespeichert werden.

  13. Cookies und ähnliche Technologien
    Zum Stand dieser Erklärung setzt die Lernplattform ausschließlich den unter Abschnitt 9 beschriebenen technisch notwendigen Cookie „mad_device“. Die Anwendung verwendet nach der aktuellen Codeprüfung kein localStorage, sessionStorage, IndexedDB, keinen Service Worker und keine sonstige dauerhafte browserseitige Speicherung.
    Die Landingpage verwendet nach den Angaben von Framer für Framer Analytics keine Cookies oder dauerhaften Identifikatoren. Externe Google-Schriftarten werden nicht geladen; die Schriftart Inter wird innerhalb der Lernanwendung lokal gebündelt und ausgeliefert.
    Google Analytics, Meta Pixel und andere nicht notwendige Tracking- oder Marketingtechnologien sind derzeit nicht aktiv. Vor ihrer Aktivierung werden wir eine geeignete Einwilligungsverwaltung einrichten, die nicht notwendige Technologien bis zur Einwilligung blockiert, eine gleichwertige Ablehnung ermöglicht, granulare Einstellungen anbietet und auf eine aktualisierte Cookie- bzw. Datenschutzerklärung verweist.

  14. Empfänger und Auftragsverarbeiter
    Personenbezogene Daten werden nur an Empfänger weitergegeben, soweit dies zur Erbringung des jeweiligen Dienstes, zur Vertragserfüllung, zur Erfüllung gesetzlicher Pflichten oder zur Wahrung berechtigter Interessen erforderlich ist. Zu den eingesetzten Dienstleistern gehören insbesondere:
    • Framer B.V. für Gestaltung, Veröffentlichung und Hosting der Landingpage;
    • Replit, Inc. für Hosting, Rechenleistung, API-Betrieb, PostgreSQL-Datenbank, Backups, technische Protokolle und den AI Integrations Proxy;
    • Stripe-Unternehmen für Checkout, Zahlungsabwicklung, Betrugsprävention und regulatorische Pflichten;
    • OpenAI als Anbieter des über Replit vermittelten KI-Modells;
    • Google Ireland Limited und verbundene Unternehmen für Google Workspace und geschäftliche E-Mail-Kommunikation.
    Soweit Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, bestehen Auftragsverarbeitungsbedingungen nach Art. 28 DSGVO oder vergleichbare vertragliche Datenschutzregelungen. Dienstleister können ihrerseits Unterauftragsverarbeiter einsetzen.

  15. Drittlandübermittlungen
    Einige der eingesetzten Dienstleister oder deren Unterauftragsverarbeiter haben ihren Sitz oder technische Infrastruktur außerhalb des Europäischen Wirtschaftsraums, insbesondere in den Vereinigten Staaten. Dies betrifft insbesondere Teile der Verarbeitung durch Framer, Replit, Stripe, OpenAI und Google.
    Drittlandübermittlungen erfolgen nur, soweit die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Je nach Anbieter und Verarbeitung können insbesondere Angemessenheitsbeschlüsse der Europäischen Kommission, eine Zertifizierung nach dem EU-US Data Privacy Framework, Standardvertragsklauseln der Europäischen Kommission sowie ergänzende technische und organisatorische Maßnahmen eingesetzt werden. Einzelheiten ergeben sich aus den Datenschutz- und Auftragsverarbeitungsbedingungen des jeweiligen Anbieters.
    Das produktive Replit-Deployment und die zugehörige Datenbank sind nach der aktuellen Konfiguration in der Region Europe (EU) angesiedelt. Dies schließt nicht aus, dass Replit als US-Unternehmen oder eingesetzte Unterauftragnehmer in bestimmten Support-, Sicherheits- oder Dienstleistungssituationen Daten außerhalb des EWR verarbeiten können.

  16. Speicherdauer und Löschung
    Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Maßgebliche Kriterien sind insbesondere die Dauer der Vertragsbeziehung, die Nutzbarkeit erworbener Zugänge, die Notwendigkeit zur Abwehr oder Durchsetzung von Ansprüchen, technische Sicherheitsanforderungen und handels- bzw. steuerrechtliche Vorgaben.
    Insbesondere gelten folgende Grundsätze:
    • Zahlungsreferenzen und kaufbezogene Aktivierungsdaten werden für die Bereitstellung des erworbenen Zugangs und zur Nachweisführung gespeichert. Steuer- und handelsrechtlich relevante Belege können entsprechend den gesetzlichen Fristen aufbewahrt werden;
    • der Geräte-Cookie läuft grundsätzlich nach einem Jahr ab; die serverseitige Geräteaktivierung kann solange gespeichert bleiben, wie der erworbene Zugang bereitgestellt oder ein berechtigter Nachweis- bzw. Supportzweck verfolgt wird;
    • KI-Eingaben und KI-Ausgaben werden nicht in unserer eigenen Datenbank gespeichert;
    • freiwilliges Modulfeedback wird gespeichert, solange es für Qualitätsauswertung und Produktentwicklung benötigt wird, und anschließend gelöscht oder in nicht mehr personenbezogener Form weiterverwendet;
    • E-Mail-Kommunikation wird nach Abschluss der Anfrage gelöscht, soweit keine Vertrags-, Nachweis- oder gesetzlichen Aufbewahrungsgründe bestehen;
    • Server- und Infrastrukturprotokolle sowie Backups werden nach den Aufbewahrungsregeln der eingesetzten technischen Dienstleister gelöscht oder überschrieben.
    Wenn eine konkrete feste Frist nicht genannt werden kann, wird die Erforderlichkeit der Speicherung regelmäßig überprüft.

  17. Pflicht zur Bereitstellung von Daten
    Die Bereitstellung bestimmter Daten ist erforderlich, wenn Sie einen Kauf abschließen, eine Zahlung durchführen, einen Trainingszugang aktivieren oder eine von Ihnen gewünschte KI-Rückmeldung erhalten möchten. Ohne die jeweils erforderlichen Daten kann die betreffende Funktion nicht bereitgestellt werden.
    Die Abgabe von Modulfeedback und die Eingabe eines Freitextkommentars sind freiwillig. Eine Kontaktaufnahme per E-Mail ist ebenfalls freiwillig; ohne Kontaktdaten können wir jedoch nicht antworten.

  18. Automatisierte Entscheidungen
    Wir treffen keine Entscheidungen im Sinne von Art. 22 DSGVO, die ausschließlich auf einer automatisierten Verarbeitung beruhen und Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen.
    Die KI-gestützte Rückmeldung dient ausschließlich Lern- und Übungszwecken. Sie stellt keine verbindliche Bewertung, Prüfung, Personalentscheidung oder sonstige Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung dar.

  19. Rechte betroffener Personen
    Soweit die gesetzlichen Voraussetzungen erfüllt sind, haben betroffene Personen insbesondere folgende Rechte:
    • Recht auf Auskunft über die verarbeiteten personenbezogenen Daten nach Art. 15 DSGVO;
    • Recht auf Berichtigung unrichtiger und Vervollständigung unvollständiger Daten nach Art. 16 DSGVO;
    • Recht auf Löschung nach Art. 17 DSGVO;
    • Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO;
    • Recht auf Datenübertragbarkeit nach Art. 20 DSGVO;
    • Recht auf Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO nach Art. 21 DSGVO;
    • Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird;
    • Recht, nicht einer ausschließlich automatisierten Entscheidung im Sinne von Art. 22 DSGVO unterworfen zu werden.
    Zur Ausübung Ihrer Rechte genügt eine Nachricht an hello@germanproacademy.com. Wir können im Einzelfall zusätzliche Informationen anfordern, soweit dies erforderlich ist, um Ihre Identität zu prüfen und eine unberechtigte Offenlegung von Daten zu verhindern.

  20. Widerspruchsrecht nach Art. 21 DSGVO
    Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen. Wir verarbeiten die betreffenden Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

  21. Beschwerderecht
    Sie haben nach Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen Datenschutzrecht verstößt. Sie können sich insbesondere an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes wenden.
    Für den Verantwortlichen kann je nach verwaltungsrechtlicher Zuständigkeit insbesondere die zuständige bayerische Datenschutzaufsichtsbehörde in Betracht kommen. Sie können sich jedoch unabhängig davon an jede nach Art. 77 DSGVO zuständige Aufsichtsbehörde wenden.

  22. Datensicherheit
    Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Manipulation, unbefugtem Zugriff und sonstiger unrechtmäßiger Verarbeitung zu schützen. Dazu gehören insbesondere verschlüsselte Übertragung, Zugriffsbeschränkungen, serverseitige Geheimnisverwaltung, getrennte Produktions- und Entwicklungsumgebungen, sichere Webhook-Verifizierung, HttpOnly- und Secure-Cookie-Einstellungen, Datenminimierung, der Verzicht auf Benutzerkonten sowie die Begrenzung der Protokollierung von Request-Inhalten.
    Eine Datenübertragung im Internet kann trotz angemessener Maßnahmen nicht vollständig risikofrei gestaltet werden. Wir überprüfen unsere Sicherheitsmaßnahmen risikoorientiert und passen sie bei Bedarf an.

  23. Änderungen dieser Datenschutzerklärung
    Wir aktualisieren diese Datenschutzerklärung, wenn sich eingesetzte Dienste, Datenflüsse, gesetzliche Vorgaben oder unser Angebot ändern. Maßgeblich ist die auf der Website veröffentlichte Fassung. Bei wesentlichen Änderungen können wir zusätzlich in geeigneter Weise informieren.
    Vor der Aktivierung von Google Analytics, Meta Pixel, Newsletterdiensten, extern eingebetteten Medien oder weiteren Tracking- bzw. Marketingtechnologien wird diese Datenschutzerklärung ergänzt und - soweit erforderlich - eine vorherige Einwilligung über eine Consent-Management-Lösung eingeholt.
    Anlage 1: Übersicht der Verarbeitungsvorgänge
    Vorgang Daten Zweck Rechtsgrundlage Empfänger Speicherung
    Framer-Website IP-, Abruf- und Sicherheitsdaten Websitebereitstellung und Sicherheit Art. 6 Abs. 1 lit. f Framer und Unterauftragnehmer Nach Anbieterfristen
    Framer Analytics Aggregierte Nutzungsstatistik Reichweiten- und Nutzungsanalyse Art. 6 Abs. 1 lit. f Framer Aggregiert; nach Anbieterregeln
    Replit-Lernplattform IP-, Geräte-, Zugriffs- und Logdaten Auslieferung, Betrieb, Sicherheit Art. 6 Abs. 1 lit. f Replit und Unterauftragnehmer Nach Erforderlichkeit/Anbieterfristen
    Stripe-Kauf Name, E-Mail, Rechnungs- und Zahlungsdaten bei Stripe; technische Referenzen bei uns Kauf und Zahlung Art. 6 Abs. 1 lit. b und c Stripe; Replit für technische Referenzen Vertrags- und gesetzliche Fristen
    Geräteaktivierung Aktivierungscode, UUID-Token, Cookie Dauerhafte Freischaltung auf max. zwei Geräten Art. 6 Abs. 1 lit. b; § 25 Abs. 2 Nr. 2 TDDDG Replit Cookie 1 Jahr; Serverdaten nach Zugangserfordernis
    KI-Feedback Freitextantwort, Szenario, Auswahl Personalisierte Lernrückmeldung Art. 6 Abs. 1 lit. b bzw. f Replit AI Proxy, OpenAI Keine Speicherung in eigener DB; Anbieterbedingungen
    Modulfeedback Bewertung, Empfehlung, Kommentar, Modul-ID, Zeit Qualitätsverbesserung Art. 6 Abs. 1 lit. f Replit Bis Zweckfortfall/Löschung oder Anonymisierung
    E-Mail-Kontakt E-Mail, Name, Nachricht, Anhänge Anfragen und Vertragskommunikation Art. 6 Abs. 1 lit. b bzw. f; ggf. c Google Workspace Bis Zweckfortfall bzw. gesetzliche Frist
    Anlage 2: Anbieterinformationen und weiterführende Hinweise
    Framer B.V.: Rozengracht 207B, 1016 LZ Amsterdam, Niederlande
    Datenschutz: https://www.framer.com/legal/privacy-statement
    Vertrags-/DPA-Informationen: https://www.framer.com/legal/data-processing-addendum/2.0
    Replit, Inc.: Vereinigte Staaten; produktives Deployment von German Pro Academy: Europe (EU)
    Datenschutz: https://replit.com/privacy-policy
    Vertrags-/DPA-Informationen: https://replit.com/site/dpa/
    Stripe: je nach Vertrags- und Zahlungsdienst zuständige Stripe-Gesellschaft
    Datenschutz: https://stripe.com/de/privacy
    Vertrags-/DPA-Informationen: https://stripe.com/legal/dpa
    OpenAI: für EWR-bezogene Dienste insbesondere OpenAI Ireland Limited, Dublin, Irland
    Datenschutz: https://openai.com/de-DE/policies/eu-privacy-policy/
    Vertrags-/DPA-Informationen: https://openai.com/de-DE/enterprise-privacy/
    Google Workspace: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
    Datenschutz: https://policies.google.com/privacy
    Vertrags-/DPA-Informationen: https://workspace.google.com/terms/dpa_terms.html
    Dokumentenstand
    Version 1.0 - Stand 4. August 2026
    Diese Fassung bildet den zum Erstellungszeitpunkt dokumentierten Ist-Zustand ab. Sie ist bei jeder Aktivierung zusätzlicher Dienste, insbesondere Google Analytics, Google Tag Manager, Meta Pixel, Newsletter-, CRM-, Video- oder Terminbuchungsdiensten, vor deren Einsatz zu überprüfen und zu aktualisieren.