Datenschutzerklärung
Information über die Erhebung, Verarbeitung und Nutzung personenbezogener Daten auf der E-Learning-Plattform „Das digitale Lehrbuch – Purple Companion“ • Stand: September 2026
1. Datenschutz auf einen Blick
Der Schutz deiner persönlichen Daten ist uns ein zentrales Anliegen. Diese Datenschutzerklärung erklärt dir, welche Daten wir bei der Nutzung unserer Lernplattform „Das digitale Lehrbuch“ verarbeiten, wofür wir sie brauchen, wie lange wir sie speichern und welche Rechte du hast.
Unser Grundsatz: Datenschutz durch Technikgestaltung (Privacy by Design)
Wir verarbeiten nur Daten, die für deine Ausbildung, die Durchführung der Kurse, die Ausstellung von qualifizierten Zertifikaten und den sicheren Betrieb der Plattform zwingend nötig sind. Wir setzen keine Werbe-, Analyse- oder Tracking-Tools ein und geben deine Daten niemals zu Werbezwecken an Dritte weiter.
2. Verantwortliche Stelle
Purple Companion
Anne Krenzin • Diplom Oecotrophologin
Balthasarstraße 5, 50670 Köln, Deutschland
Telefon: +49 15679 099911
E-Mail: info@purplecompanion.com / info@dein-gesundheitsmanager.com
Umsatzsteuer-ID: DE354230995
Ein betrieblicher Datenschutzbeauftragter ist gesetzlich nicht erforderlich, da die gesetzlichen Schwellenwerte nach § 38 BDSG nicht erreicht werden. Bei allen Fragen zum Datenschutz erreichst du uns direkt unter den oben genannten Kontaktdaten.
3. Hosting
Unsere Plattform wird auf einem dedizierten virtuellen Server (VPS) des folgenden Hosting-Dienstleisters betrieben:
HOSTINGER, UAB
Švitrigailos g. 34, LT-03230 Vilnius, Litauen
Standort des Rechenzentrums: Frankfurt am Main, Deutschland (Europäische Union)
Alle Daten, die du auf der Plattform eingibst oder die bei der Nutzung entstehen (inklusive der PostgreSQL-Datenbank), werden in diesem deutschen Rechenzentrum verarbeitet und gespeichert. Mit Hostinger haben wir einen Vertrag über Auftragsverarbeitung (AVV) nach Art. 28 DSGVO geschlossen. Hostinger verarbeitet Daten streng weisungsgebunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Lernplattform im Rahmen deines Ausbildungsvertrags) sowie unser berechtigtes Interesse an einem stabilen, ausfallsicheren und DSGVO-konformen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
4. Aufruf der Plattform und Server-Protokolle
Beim rein informatorischen Aufruf unserer Plattform verarbeitet unser Webserver (Traefik Reverse-Proxy und Next.js) automatisch technische Verbindungsdaten in sogenannten Server-Logdateien:
- IP-Adresse des anfragenden Rechners
- Datum und genaue Uhrzeit des Abrufs
- Aufgerufene URL und HTTP-Methode
- Übertragene Datenmenge und HTTP-Statuscode
- Browsertyp, Version und Betriebssystem (User-Agent)
Diese Daten sind technisch erforderlich, um die Plattform auszuliefern, Fehler zu analysieren und Angriffe (z. B. DDoS-Attacken, Brute-Force-Anmeldeversuche oder Schwachstellenscans) abzuwehren. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.
Rechtsgrundlage: Berechtigtes Interesse an der IT-Sicherheit und Systemintegrität (Art. 6 Abs. 1 lit. f DSGVO). Die Server-Protokolle werden rollierend nach 14 Tagen automatisch gelöscht, sofern keine sicherheitsrelevanten Vorfälle eine längere Aufbewahrung zu Beweiszwecken erfordern.
5. Cookies und lokale Speicherung (§ 25 TDDDG)
Wir verwenden auf unserer Plattform ausschließlich technisch notwendige Speichertechnologien. Nach § 25 Abs. 2 Nr. 2 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) ist für diese zwingend erforderlichen Speicherzugriffe kein Cookie-Banner und keine vorherige Einwilligung nötig. Wir setzen keine Analyse-, Werbe- oder Marketing-Cookies ein.
Sitzungs-Cookie dgm_session (Technisch notwendig)
Zweck: Hält dich nach dem Login sicher angemeldet, authentifiziert deine Kursanfragen und schützt vor unbefugten Zugriffen. Dieses Cookie ist mit einem kryptografischen HMAC-SHA256 Signaturtoken geschützt, als HttpOnly und SameSite=Lax gekennzeichnet und kann nicht durch clientseitige Skripte ausgelesen werden.
Speicherdauer: Bis zur manuellen Abmeldung, maximal 30 Tage.
Sitzungs-Cookie dgm_admin_backup (Technisch notwendig)
Zweck: Dient der vorübergehenden Sicherung des Administrator-Zustands, wenn Dozenten zur technischen Unterstützung und Problemdiagnose den Schüler-Support-Modus (Impersonation) nutzen.
Speicherdauer: Temporär, maximal 1 Stunde.
Lokaler Browserspeicher (LocalStorage)
Einträge: dgm_learning_state_…, dgm_earned_certificates_… und dgm_cookie_consent.
Zweck: Zwischenspeicherung deines lokalen Lernfortschritts zur Ladezeitoptimierung sowie Speicherung deiner Voreinstellung für externe Lehrvideos (Vimeo). Maßgeblich für Noten und Zertifikate ist immer der autoritative Server-Datenstand.
Speicherdauer: Bis zur Abmeldung bzw. bis du deinen lokalen Browser-Cache leerst.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Ausbildungsvertrags).
6. Dein Schülerzugang und deine Lerndaten
Für die Durchführung deiner Ausbildung verarbeiten wir die folgenden Datenkategorien:
- Stammdaten: Vorname, Nachname, Benutzername, E-Mail-Adresse und Rolle (Schüler oder Dozent). Dein Passwort wird niemals im Klartext gespeichert, sondern ausschließlich nach dem modernen kryptografischen Standard Argon2id mit individuellem Salt gehasht.
- Lernfortschritt & Prüfungen: Bearbeitete und abgeschlossene Lektionen in den Modulen 01–08, Lesezeichen, Quiz-Antworten, Prüfungsversuche (
user_quiz_attempts), erreichte Punktzahlen, Prozentwerte und Noten. - Gamification & Motivation: Gesammelte Erfahrungspunkte (XP), Level-Fortschritt, freigeschaltete Abzeichen und Meilensteine.
- Dozentenpost: Nachrichtenverlauf zwischen dir und deiner Dozentin inklusive Zeitstempel und Lesestatus.
Die Bereitstellung dieser Daten ist für die vertragsgemäße Teilnahme an der E-Learning-Ausbildung erforderlich. Ohne diese Daten kann kein Benutzerkonto eingerichtet und kein Lernfortschritt dokumentiert werden.
Wichtiger Hinweis zu Dozentennachrichten und Gesundheitsdaten (Art. 9 DSGVO)
Die Plattform dient rein Ausbildungszwecken und ersetzt keine medizinische, therapeutische oder diätische Beratung. Bitte übermittle über das Mitteilungssystem keine sensiblen Gesundheitsdaten, Krankheitsgeschichten oder Diagnosen über dich selbst oder Dritte.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Ausbildungsvertrags).
7. Quizzes, Bewertung und Zertifikate
Die Quizzes werden autoritativ und manipulationssicher auf unserem Server ausgewertet. Wenn du die erforderliche Mindestpunktzahl erreichst, wird dein Abschlusszertifikat generiert.
Zertifikatsverifikation: Jedes Zertifikat ist mit einer fälschungssicheren HMAC-SHA256 Signatur und einem individuellen Prüfcode versehen. Über den aufgedruckten QR-Code kann jeder, der im Besitz des Zertifikats bzw. des Prüfcodes ist, die Echtheit unter /zertifikat/verify/[code] überprüfen.
Bei der öffentlichen Überprüfung werden ausschließlich folgende Daten angezeigt:
- Vor- und Nachname des Zertifikatsinhabers
- Titel des erfolgreich absolvierten Kursmoduls
- Erreichte Prozentzahl (Bestehensnachweis)
- Offizielles Ausstellungsdatum
- Name der ausstellenden Dozentin (Dipl.-Oecotrophologin Anne Krenzin)
Ohne den eindeutigen Prüfcode ist diese Ansicht nicht auffindbar oder durchsuchbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Nachprüfbarkeit integraler Bestandteil des Ausbildungszertifikats ist.
8. Lehrvideos (Vimeo mit Do-Not-Track)
Zur didaktischen Vermittlung von Lehrinhalten binden wir Videos des Anbieters Vimeo.com, Inc. (330 West 34th Street, 10th Floor, New York, NY 10001, USA) ein.
Europäischer Vertreter von Vimeo:
European Data Protection Office (EDPO), Avenue Huart Hamoir 71, 1030 Brüssel, Belgien.
Technische Schutzmaßnahmen beim Videoabruf:
1. Do-Not-Track Standard (dnt=1): Sämtliche Video-Einbindungen auf unserer Plattform erzwingen den Parameter dnt=1. Dadurch unterbindet Vimeo das Setzen von Tracking-Cookies und die Erstellung von Werbeprofilen vollständig.
2. Zwei-Klick-Zustimmungslösung: Bevor ein Video geladen wird, musst du über unseren Cookie- & Medien-Banner oder direkt per Klick auf die Videovorschau (Click-to-Play) zustimmen. Vor deiner Zustimmung werden keinerlei Daten an Vimeo übertragen.
Beim Abspielen eines Videos wird technisch bedingt eine direkte Verbindung deines Browsers zu den Servern von Vimeo aufgebaut. Hierbei wird deine IP-Adresse übermittelt. Vimeo ist nach dem EU-US Data Privacy Framework zertifiziert, wodurch ein Angemessenheitsbeschluss der EU-Kommission gemäß Art. 45 DSGVO vorliegt. Ergänzend setzt Vimeo EU-Standardvertragsklauseln (SCCs) ein.
Rechtsgrundlage: Deine freiwillige Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG. Deine Einwilligung kannst du jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen.
9. Didaktischer KI-Lernbegleiter „Purple“
In den Modulen steht dir der KI-Tutor „Purple“ für inhaltliche Fragen zur Ernährungslehre zur Seite. Die Nutzung des KI-Begleiters ist vollständig freiwillig und erfolgt ausschließlich auf Basis deiner ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
🤖 Auftragsweiterleitung über OpenRouter Gateway: Zur Generierung didaktischer Antworten werden deine Frage und der Kontext der aktuellen Lektion über das API-Gateway von OpenRouter, Inc. (169 Madison Avenue, New York, NY 10016, USA) an das quelloffene Hochleistungs-Sprachmodell Meta Llama 3.3 70B Instruct übertragen.
🛡️ Zero Data Retention & Trainingsverbot: Bei jedem API-Aufruf übertragen wir serverseitig verbindlich die Parameter data_collection: "deny" und zdr: true. Dadurch ist vertraglich und technisch sichergestellt, dass deine Eingaben von den beteiligten Rechenzentren nicht gespeichert und niemals zum Training öffentlicher KI-Modelle verwendet werden.
🔒 Anonymisierung & PII-Schwärzung: Wir übermitteln an das KI-Modell weder deinen Klarnamen noch deine E-Mail-Adresse oder Benutzer-ID. Zudem werden personenbezogene Identifikatoren (wie E-Mail-Muster oder Telefonnummern) vor dem Absenden durch einen serverseitigen Filter automatisch maskiert.
⚠️ Verbot sensibler Gesundheitsdaten (Art. 9 DSGVO): Bitte gib keinesfalls persönliche Diagnosen, Medikationen oder sensible Patientendaten in den Chat ein. Die KI dient rein theoretischen Lernzwecken.
🗑️ 1-Klick-Löschung & Widerruf: Du kannst deine Einwilligung zur KI-Nutzung jederzeit in deinem Konto unter /konto widerrufen. Dort kannst du deinen gesamten gespeicherten Purple-Chatverlauf jederzeit mit einem Klick unwiderruflich löschen.
Rechtsgrundlage & Drittlandübermittlung: Art. 6 Abs. 1 lit. a DSGVO i. V. m. Art. 49 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung in die Übermittlung an Rechenzentren in Drittländern ohne Angemessenheitsbeschluss unter Beachtung der geschilderten Sicherheitsmaßnahmen).
10. Speicherdauer und Kontolöschung
Dein Schülerzugang ist für die reguläre Ausbildungsdauer von zwei Jahren freigeschaltet. Nach erfolgreichem Abschluss deiner Ausbildung bzw. nach Beendigung deines Ausbildungsvertrags wird dein Zugang deaktiviert.
Schülerkonto & Lerndaten: Bei Löschung deines Kontos werden deine Stammdaten, Lernstände, Quiz-Ergebnisse, XP, Dozentennachrichten und der Purple-Chatverlauf unwiderruflich aus der aktiven Datenbank gelöscht.
Zertifikate: Mit der endgültigen Löschung deines Benutzerkontos werden auch deine Zertifikatsdaten kaskadierend entfernt, sodass die öffentliche Überprüfung unter /zertifikat/verify/[code] dauerhaft erlischt.
Server-Protokolle: Technische Zugriffslogs werden nach spätestens 14 Tagen gelöscht.
Datensicherungen (Backups): Verschlüsselte Server-Backups werden rollierend vorgehalten und spätestens nach 30 Tagen durch neue Backups überschrieben.
Du hast jederzeit die Möglichkeit, die vorzeitige Löschung deines Kontos direkt in deinem Kontobereich (/konto) über den Self-Service-Löschantrag zu veranlassen.
Soweit wir deine personenbezogenen Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), hast du das Recht, dieser Verarbeitung jederzeit aus Gründen, die sich aus deiner besonderen Situation ergeben, mit Wirkung für die Zukunft zu widersprechen.
Wir verarbeiten deine Daten nach einem Widerspruch nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen (z. B. zur Abwehr von Cyber-Angriffen oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen).
Möchtest du von deinem Widerspruchsrecht Gebrauch machen, genügt eine formlose E-Mail an: info@purplecompanion.com
12. Deine weiteren Rechte als betroffene Person
Als Nutzer unserer Plattform stehen dir nach der DSGVO umfassende Schutzrechte zu. Zahlreiche dieser Rechte kannst du direkt selbst in deinem Kontomenü (/konto) wahrnehmen:
Lade mit einem Klick in /konto deinen vollständigen Datensatz als strukturiertes, maschinenlesbares JSON-Archiv herunter.
Stelle direkt in /konto einen gesicherten Löschantrag zur sofortigen Entfernung deines Schülerkontos.
- Recht auf Berichtigung (Art. 16 DSGVO): Korrigiere deinen Namen oder deine E-Mail-Adresse direkt in deinen Profileinstellungen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Du kannst verlangen, dass deine Daten vorübergehend nur noch eingeschränkt verarbeitet werden.
- Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO): Jede freiwillige Einwilligung (z. B. für den KI-Begleiter oder externe Videos) kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
- Beschwerderecht bei der zuständigen Aufsichtsbehörde (Art. 77 DSGVO): Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung deiner Daten zu beschweren. Die für uns zuständige Landesdatenschutzbehörde ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4, 40213 Düsseldorf, Deutschland
Telefon: 0211/38424-0 • Web: www.ldi.nrw.de
13. Datensicherheit & Technische Schutzmaßnahmen
Die Plattform nutzt moderne technische und organisatorische Sicherheitsmaßnahmen nach dem Stand der Technik:
- Durchgehende TLS 1.3 / HTTPS-Verschlüsselung mit automatischen SSL-Zertifikaten (Let's Encrypt).
- HTTP Strict Transport Security (HSTS) erzwingt stets abhörsichere Verbindungen.
- Content-Security-Policy (CSP) verhindert Cross-Site-Scripting (XSS) und unbefugtes Nachladen externer Skripte.
- Sofortige Sitzungsbeendigung (
tokenVersion): In deinem Profil kannst du bei Verlust eines Endgeräts oder Verdacht auf Fremdzugriff mit einem Klick alle aktiven Sitzungen auf sämtlichen Geräten serverseitig widerrufen.
14. Zielgruppe & Mindestalter
Unsere E-Learning-Plattform richtet sich an Personen in der beruflichen Aus- und Weiterbildung (Mindestalter: 16 Jahre). Personen unter 16 Jahren dürfen die Plattform nur mit ausdrücklicher Zustimmung der Erziehungsberechtigten nutzen.
15. Aktualität und Änderung dieser Datenschutzerklärung
Durch die Weiterentwicklung unserer Plattform oder aufgrund geänderter gesetzlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung anzupassen. Die jeweils aktuelle Version kann jederzeit auf dieser Seite abgerufen werden.
Stand: September 2026 • Version 2.1 (DSGVO- & TDDDG-Audit)
