Datenschutzerklärung
Sachstand KI-Kompetenz unterstützt Unternehmen dabei, ihre Maßnahmen zur KI-Kompetenz im Sinne des Art. 4 der Verordnung (EU) 2024/1689 strukturiert umzusetzen und nachvollziehbar zu dokumentieren. Nach erfolgreicher Prüfung stellt Sachstand KI-Kompetenz ein Zertifikat als privatwirtschaftlichen Kompetenznachweis aus.
Diese Datenschutzerklärung informiert darüber, wie personenbezogene Daten bei der Nutzung von Sachstand KI-Kompetenz verarbeitet werden. Eine Einwilligung oder Zustimmung zu dieser Datenschutzerklärung ist nicht erforderlich.
1. Verantwortlichkeit
Für den Aufruf dieser Seiten, für Anfragen an die Betreiberin und für die Serverprotokolle ist verantwortlich: Mag. jur. Eva-Maria Ridder, Einzelunternehmen, Augustaanlage 17, 68165 Mannheim. E-Mail: info@ki-sachzentrum.de.
Für die Verarbeitung der Daten von Beschäftigten eines Mandanten – also eines Unternehmens, das Sachstand KI-Kompetenz gebucht hat – ist grundsätzlich der jeweilige Mandant datenschutzrechtlich Verantwortlicher. Dies gilt insbesondere für die Anmeldung nach Abschnitt 4 sowie die Prüfungs- und Nachweisdaten nach Abschnitt 5.
Die Betreiberin verarbeitet diese Daten als Auftragsverarbeiterin im Sinne des Art. 28 DSGVO im Auftrag und nach Weisung des jeweiligen Mandanten. Hierzu besteht zwischen dem Mandanten und der Betreiberin ein Vertrag über die Auftragsverarbeitung.
Beschäftigte müssen dieser Datenschutzerklärung nicht zustimmen. Die für das jeweilige Beschäftigungsverhältnis geltenden Informationen nach Art. 13 bzw. 14 DSGVO, insbesondere zur Rechtsgrundlage der Verarbeitung durch den Arbeitgeber, erhalten Beschäftigte von ihrem Arbeitgeber.
2. Aufruf der Seiten
Beim Aufruf der Seiten verarbeitet der Hoster die Daten, die der Browser technisch übermittelt, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browserkennung. Diese Daten werden für den sicheren und störungsfreien Betrieb der Anwendung kurzzeitig in Protokollen verarbeitet. Fehlermeldungen der Anwendung werden ebenfalls protokolliert; sie enthalten keine Prüfungsinhalte.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im sicheren, stabilen und störungsfreien Betrieb der Anwendung.
Die Seiten binden keine Inhalte Dritter ein. Insbesondere werden keine Schriftarten von fremden Servern, Analysewerkzeuge, Karten oder sozialen Netzwerke eingebunden. Es findet kein Tracking und keine Reichweitenmessung statt.
3. Cookies und lokaler Speicher
Nach der Anmeldung setzt die Anwendung ein Sitzungscookie. Dieses ist für die Bereitstellung des von der nutzenden Person angeforderten Dienstes erforderlich. Es enthält keine personenbezogenen Daten im Klartext, ist mit HttpOnly, Secure und SameSite=Lax gesetzt und läuft nach acht Stunden oder mit der Abmeldung ab. Andere Cookies werden nicht eingesetzt. Eine Einwilligung ist hierfür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich.
Die Lernstrecke speichert den Zwischenstand lokal im Browser der nutzenden Person. Gespeichert werden die Position und der Bearbeitungsstand der aktuell bearbeiteten Fälle, jedoch keine Kennung der Person.
Diese Speicherung ermöglicht es, die ausdrücklich aufgerufene Lernstrecke zu unterbrechen und später fortzusetzen. Eine Speicherung dieses Lernverlaufs auf dem Server ist bewusst nicht vorgesehen. Die Betreiberin geht daher davon aus, dass auch diese Speicherung für die Bereitstellung des ausdrücklich gewünschten Dienstes erforderlich im Sinne des § 25 Abs. 2 Nr. 2 TDDDG ist.
Die Daten verlassen das Gerät nicht und können jederzeit über die Einstellungen des Browsers gelöscht werden.
4. Anmeldung
Die Anmeldung erfolgt über einen Einmal-Link an die dienstliche E-Mail-Adresse. Hierfür wird die eingegebene Adresse mit dem Verzeichnis abgeglichen, das der Mandant für seine Beschäftigten führt, und anschließend eine Nachricht versandt.
Der Link ist zwanzig Minuten gültig und kann nur einmal verwendet werden. Gespeichert wird lediglich ein Prüfwert des Links, nicht der Link selbst.
Beschäftigte, die einen Schritt noch nicht begonnen oder abgeschlossen haben, erhalten dazu je einmal eine Erinnerung an ihre dienstliche Adresse, frühestens nach zwei Tagen und ohne Frist. Der Mandant kann diese Erinnerungen abschalten. Gespeichert wird nur, dass und wann eine Erinnerung gesendet wurde, für 180 Tage.
Diese Verarbeitung erfolgt im Auftrag des jeweiligen Mandanten. Verantwortlicher für die Verarbeitung der Beschäftigtendaten ist der Mandant. Die Rechtsgrundlage, auf der Beschäftigte zur Teilnahme berechtigt oder verpflichtet werden, bestimmt der Mandant als Arbeitgeber.
Die Antwort der Anmeldeseite ist unabhängig davon identisch, ob eine eingegebene Adresse im Verzeichnis vorhanden ist. Dadurch lässt sich über die Anmeldeseite nicht feststellen, ob eine bestimmte Person bei einem Mandanten beschäftigt ist.
Zum Schutz vor massenhaften Anfragen wird die Zahl der Anfragen je Absender kurzzeitig begrenzt. Die hierfür verwendeten Zähler befinden sich ausschließlich im Arbeitsspeicher und werden nicht dauerhaft gespeichert.
5. Prüfungs- und Nachweisdaten der Beschäftigten
Der Mandant setzt Sachstand KI-Kompetenz ein, um Maßnahmen zur KI-Kompetenz seiner Beschäftigten durchzuführen und zu dokumentieren. Anlass hierfür ist insbesondere Art. 4 der Verordnung (EU) 2024/1689. Der Mandant legt die teilnehmenden Personen an und entscheidet über deren Teilnahme.
Verarbeitet werden:
- Name, dienstliche E-Mail-Adresse, Abteilung sowie – auf Wunsch des Mandanten – eine Personalnummer;
- das Rollenprofil, das die Person anhand ihres betrieblichen Tätigkeits- und Risikoprofils einer Kompetenzstufe zuordnet und daraus die Prüfungsinhalte bestimmt;
- die Selbstauskunft zur eigenen KI-Nutzung, wobei nur der aktuelle Stand und keine Historie gespeichert wird;
- Prüfungsversuche einschließlich der gegebenen Antworten und deren Auswertung sowie daraus ausgestellte Nachweise mit Aktenzeichen, Ergebnis, Gültigkeit und Prüfsumme;
- der Abschluss der Lernstrecke mit Zeitpunkt und Inhaltsversion;
- ein Zugriffsprotokoll darüber, wer wann welchen Nachweis eingesehen oder exportiert und wer wann eine Person angelegt oder eingeladen hat.
Rechtsgrundlage
Verantwortlicher für diese Verarbeitung ist der jeweilige Mandant als Arbeitgeber. Er bestimmt die für die Verarbeitung maßgebliche Rechtsgrundlage und ist dafür verantwortlich, seine Beschäftigten hierüber nach Maßgabe der Art. 13 bzw. 14 DSGVO zu informieren.
Im Beschäftigungsverhältnis kommen insbesondere die Vorschriften des Beschäftigtendatenschutzes, darunter § 26 BDSG in Verbindung mit Art. 88 DSGVO, in Betracht. Soweit eine Betriebsvereinbarung die Nutzung von Sachstand KI-Kompetenz regelt, können zudem die Voraussetzungen des § 26 Abs. 4 BDSG maßgeblich sein.
Art. 4 der Verordnung (EU) 2024/1689 ist Anlass für Maßnahmen zur Unterstützung der KI-Kompetenz der Beschäftigten, stellt jedoch nicht für sich genommen die datenschutzrechtliche Rechtsgrundlage für jede damit verbundene Verarbeitung personenbezogener Daten dar.
Soweit die Einführung oder Nutzung des Systems der betrieblichen Mitbestimmung unterliegt, ist dies vom jeweiligen Mandanten zu berücksichtigen.
Wer welche Daten sehen kann
Beschäftigte können ihr eigenes Profil, ihre Selbstauskunft und ihre Nachweise einschließlich der eigenen Antworten und der dazugehörigen Erläuterungen einsehen.
Die vom Mandanten hierfür berechtigten Verwaltungspersonen können das Register mit dem Status der jeweiligen Personen und deren Rollenprofile einsehen. Sie können außerdem das Prüfprotokoll einer Person öffnen, das auch die gewählten Antworten enthält. Für die Festlegung der Zugriffsberechtigungen und die zulässige Verwendung dieser Informationen ist der Mandant verantwortlich.
Die Betreiberin verarbeitet personenbezogene Einzeldaten ausschließlich im Rahmen der Auftragsverarbeitung und nach Weisung des Mandanten. Soweit für Betrieb und Support kein Zugriff auf Einzeldaten erforderlich ist, werden der Betreiberin lediglich mandantenbezogene technische bzw. zusammengefasste Informationen angezeigt.
Was nicht geschieht
Die Lernstrecke zeichnet weder den Bearbeitungsverlauf noch die Bearbeitungsdauer oder Fehlversuche auf.
Es gibt keine Ranglisten oder Leistungsvergleiche zwischen einzelnen Personen oder Abteilungen und keine Zeitmessung.
Kennzahlen werden derzeit nicht ausgewiesen. Sollten künftig entsprechende Funktionen angeboten werden, werden sie nur in zusammengefasster Form für Gruppen von mindestens fünf Personen dargestellt.
Die Auswertung der Prüfung erfolgt regelbasiert. Weder ein Sprachmodell noch ein anderes KI-System bewertet die Leistung der Beschäftigten.
Das System trifft keine ausschließlich automatisierte Entscheidung, die gegenüber Beschäftigten rechtliche Wirkung entfaltet oder sie in ähnlich erheblicher Weise beeinträchtigt. Entscheidungen des Arbeitgebers bleiben in dessen Verantwortungsbereich.
Speicherdauer
Ein ausgestellter Nachweis wird während seiner Aufbewahrungszeit inhaltlich nicht verändert, damit ein vorgelegtes Prüfprotokoll dem Zustand zum Zeitpunkt der Prüfung entspricht.
Dies bedeutet nicht, dass die Daten unbegrenzt gespeichert werden. Das System sieht folgende Höchstfristen vor:
- Antworten auf einzelne Prüfungsfragen: 90 Tage nach dem jeweiligen Versuch;
- Prüfungsversuch und nicht bestandenes Prüfprotokoll: zwölf Monate nach dem Versuch;
- bestandener Kompetenznachweis einschließlich der Angaben des Zertifikats: drei Jahre nach Ausstellung;
- Abschluss der Lernstrecke: drei Jahre nach Abschluss;
- Zugriffsprotokolle: 180 Tage nach dem jeweiligen Eintrag;
- Prüfwerte abgelaufener Anmeldelinks: sieben Tage nach Ablauf.
Stammdaten und Rollenprofil bleiben gespeichert, solange der Zugang besteht oder noch ein Nachweis, Versuch oder Abschluss der betreffenden Person gespeichert ist. Anschließend werden sie gelöscht.
Diese Höchstfristen orientieren sich am jeweiligen Verarbeitungszweck. Art. 4 der Verordnung (EU) 2024/1689 schreibt keine bestimmte Aufbewahrungsdauer vor.
Der Mandant kann als Verantwortlicher im Rahmen seiner Weisungsbefugnis kürzere Löschfristen festlegen und die Löschung der Daten einer einzelnen Person anweisen, soweit dem keine gesetzlichen Pflichten entgegenstehen.
Endet der Vertrag zwischen Mandant und Betreiberin, werden die personenbezogenen Daten des Mandanten entsprechend den Vorgaben des Art. 28 DSGVO und den Regelungen des Auftragsverarbeitungsvertrags nach Wahl des Mandanten gelöscht oder zurückgegeben, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht.
Sicherungskopien des Datenbankanbieters werden entsprechend dessen festgelegten Fristen überschrieben. Soweit gelöschte Daten im Rahmen einer Wiederherstellung technisch erneut verfügbar werden, werden die vorgesehenen Löschvorgänge erneut durchgeführt.
Verschlüsselung
Name, dienstliche E-Mail-Adresse, Abteilung und Personalnummer sowie Name und Abteilung auf dem Nachweis werden in der Datenbank verschlüsselt gespeichert. Dasselbe gilt für Name, E-Mail-Adresse und Nachricht aus Anfragen nach Abschnitt 8.
Der hierfür verwendete Schlüssel befindet sich in der Umgebung der Anwendung und nicht beim Datenbankanbieter. Dessen Verwaltungsoberflächen, Datenbankauszüge und Sicherungskopien enthalten daher keine unmittelbar lesbaren Personendaten.
Soweit dies für den Betrieb der Anwendung oder zur Erfüllung von Weisungen des Mandanten erforderlich ist, kann die Betreiberin die Daten über die Anwendung verarbeiten. Sie ist zur Vertraulichkeit verpflichtet.
6. Prüfung eines Nachweises
Wer einen Nachweis vorgelegt bekommt, kann dessen Aktenzeichen und Prüfsumme auf der Seite „Prüfsiegel“ eingeben.
Die Prüfung gibt ausschließlich Auskunft darüber, ob der Nachweis unverändert und im System noch vorhanden ist. Dabei wird keine Person namentlich genannt.
Zum Schutz vor dem automatisierten Durchprobieren von Aktenzeichen wird die Zahl der Abfragen je Absender kurzzeitig begrenzt. Die hierfür erforderlichen Daten werden nicht über das jeweilige Zeitfenster hinaus gespeichert.
7. Dienstleister und Drittlandübermittlungen
Die Betreiberin setzt für den technischen Betrieb Dienstleister als Auftragsverarbeiter ein. Hierzu gehören derzeit:
- Vercel Inc., USA, für die Auslieferung der Anwendung. Die Anwendung wird in der Region Frankfurt am Main betrieben.
- Supabase Inc. für die Datenbank. Die Daten werden in Frankfurt am Main gespeichert. Die Daten der Mandanten sind auf Datenbankebene voneinander getrennt.
- Resend Inc., USA, für die Zustellung von E-Mails: Anmeldelinks, Einladungen, Erinnerungen an einen noch offenen Schritt (je Schritt höchstens eine, sofern der Mandant sie nicht abgeschaltet hat), Hinweise an die Verwaltungspersonen des Mandanten und Nachrichten zum Onboarding. Hierfür werden die Empfängeradresse und der Inhalt der jeweiligen Nachricht übermittelt. Eine Öffnungs- oder Klickverfolgung wird nicht eingesetzt.
Die Speicherung von Daten in Frankfurt am Main schließt nicht aus, dass Dienstleister oder deren Unterauftragsverarbeiter im Rahmen von Betrieb, Wartung oder Support aus Staaten außerhalb des Europäischen Wirtschaftsraums auf Systeme zugreifen oder dort einzelne Verarbeitungsschritte stattfinden.
Soweit personenbezogene Daten in ein Drittland übermittelt werden, stellt die Betreiberin sicher, dass die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Soweit erforderlich, werden hierfür insbesondere von der Europäischen Kommission erlassene Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO eingesetzt. Informationen über die im konkreten Fall eingesetzten Garantien können unter der in Abschnitt 1 genannten Kontaktadresse angefordert werden.
Eine Übermittlung personenbezogener Daten durch die Betreiberin an Behörden oder sonstige Dritte erfolgt grundsätzlich nicht, soweit hierzu keine gesetzliche Verpflichtung besteht. Eine Schnittstelle zur Einreichung von Nachweisen bei Behörden besteht nicht.
8. Anfragen von Unternehmen
Wer über das Anfrageformular Kontakt aufnimmt, übermittelt Firma, Name, dienstliche E-Mail-Adresse, optional die Größenordnung der Belegschaft und eine Nachricht.
Für diese Verarbeitung ist die Betreiberin verantwortlich. Die Angaben werden verarbeitet, um die Anfrage zu beantworten und gegebenenfalls ein Vertragsverhältnis vorzubereiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf die Anbahnung eines Vertrags gerichtet ist. Soweit eine Anfrage nicht unmittelbar der Vertragsanbahnung dient, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse besteht in der Bearbeitung und Beantwortung geschäftlicher Anfragen.
Die Angaben werden nicht ohne gesonderte Rechtsgrundlage für Werbung verwendet.
Eine Nachricht mit den Angaben wird an das Postfach der Betreiberin übermittelt; der technische Versand erfolgt über den in Abschnitt 7 genannten Dienstleister.
Anfragen werden grundsätzlich sechs Monate nach ihrem Abschluss gelöscht. Entsteht daraus ein Vertragsverhältnis, werden die hierfür weiterhin erforderlichen Daten entsprechend den für das Vertragsverhältnis geltenden Fristen verarbeitet.
Bei der Nutzung des Anfrageformulars werden für dessen Bearbeitung weder IP-Adresse noch Zeitpunkte einzelner Seitenaufrufe dauerhaft gespeichert. Zum Schutz vor automatisierten Eingaben werden ein für Menschen unsichtbares Formularfeld und eine kurze Mindestzeit zwischen Aufruf und Absenden verwendet. Hierfür wird kein externer Dienst eingesetzt.
Erhält ein Unternehmen auf seine Anfrage einen Kostenvoranschlag, kann es ihn über einen nur ihm bekannten Link bestätigen und dabei die Angaben für die Rechnung mitteilen: Firma, Rechtsform, Rechnungsanschrift, Ansprechpartner, Rechnungs-E-Mail-Adresse und gegebenenfalls USt-IdNr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Wird daraus ein Vertrag, werden diese Angaben zum Vertrag übernommen; personenbezogene Felder liegen verschlüsselt.
Erteilen Sie ein SEPA-Lastschriftmandat, speichern wir Kontoinhaber und IBAN verschlüsselt; sie dienen ausschließlich dem Einzug der Rechnungsbeträge.
Bucht eine Verwaltungsperson eines Unternehmens ein Onboarding-Gespräch, verarbeitet die Betreiberin Termin, gewähltes Videowerkzeug (Google Meet oder Microsoft Teams), Zugangslink zum Gespräch sowie Name und dienstliche E-Mail-Adresse der buchenden Person.
Die Verarbeitung erfolgt zur Durchführung bzw. Vorbereitung des Vertragsverhältnisses auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Das Gespräch selbst findet über den jeweils gewählten Anbieter statt. Für die dort stattfindende Datenverarbeitung gelten ergänzend die Datenschutzhinweise des jeweiligen Anbieters. Die Buchungsdaten werden zwölf Monate nach dem Termin gelöscht.
9. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf:
- Auskunft nach Art. 15 DSGVO,
- Berichtigung nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO sowie
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO nach Art. 21 DSGVO.
Für die Beschäftigtendaten aus den Abschnitten 4 und 5 ist grundsätzlich der jeweilige Arbeitgeber datenschutzrechtlich Verantwortlicher. Entsprechende Anfragen sollten daher an den Arbeitgeber gerichtet werden. Die Betreiberin unterstützt den jeweiligen Mandanten als Auftragsverarbeiterin bei der Erfüllung seiner datenschutzrechtlichen Pflichten.
Für Verarbeitungen, für welche die Betreiberin selbst Verantwortliche ist, insbesondere nach den Abschnitten 2 und 8, können Betroffene sich unter den in Abschnitt 1 genannten Kontaktdaten unmittelbar an die Betreiberin wenden.
Betroffene Personen haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Die für die Betreiberin zuständige Aufsichtsbehörde ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.
10. Bereitstellung von Daten
Soweit personenbezogene Daten im Rahmen einer geschäftlichen Anfrage oder zur Vorbereitung und Durchführung eines Vertragsverhältnisses benötigt werden, ist die Bereitstellung der als erforderlich gekennzeichneten Angaben notwendig, damit die jeweilige Anfrage bearbeitet oder die betreffende Leistung erbracht werden kann. Ohne diese Angaben ist die Bearbeitung oder Leistungserbringung gegebenenfalls nicht möglich.
Für Beschäftigtendaten im Rahmen der Nutzung von Sachstand KI-Kompetenz entscheidet der jeweilige Arbeitgeber als Verantwortlicher, welche Daten für die Teilnahme erforderlich sind und auf welcher Rechtsgrundlage sie bereitgestellt bzw. verarbeitet werden. Die entsprechenden Informationen erhalten Beschäftigte von ihrem Arbeitgeber.
Stand: 9. Oktober 2026, Fassung 4