Bildmarke: Falke in einer RauteSachstandKI-KompetenzPrüf- und Nachweissystem
Datenschutz

Datenschutzerklärung

Sachstand KI-Kompetenz unterstützt Unternehmen dabei, ihre Maßnahmen zur KI-Kompetenz im Sinne des Art. 4 der Verordnung (EU) 2024/1689 strukturiert umzusetzen und nachvollziehbar zu dokumentieren. Nach erfolgreicher Prüfung stellt Sachstand KI-Kompetenz ein Zertifikat als privatwirtschaftlichen Kompetenznachweis aus.

Diese Datenschutzerklärung informiert darüber, wie personenbezogene Daten bei der Nutzung von Sachstand KI-Kompetenz verarbeitet werden. Eine Einwilligung oder Zustimmung zu dieser Datenschutzerklärung ist nicht erforderlich.

1. Verantwortlichkeit

Für den Aufruf dieser Seiten, für Anfragen an die Betreiberin und für die Serverprotokolle ist verantwortlich: Mag. jur. Eva-Maria Ridder, Einzelunternehmen, Augustaanlage 17, 68165 Mannheim. E-Mail: info@ki-sachzentrum.de.

Für die Verarbeitung der Daten von Beschäftigten eines Mandanten – also eines Unternehmens, das Sachstand KI-Kompetenz gebucht hat – ist grundsätzlich der jeweilige Mandant datenschutzrechtlich Verantwortlicher. Dies gilt insbesondere für die Anmeldung nach Abschnitt 4 sowie die Prüfungs- und Nachweisdaten nach Abschnitt 5.

Die Betreiberin verarbeitet diese Daten als Auftragsverarbeiterin im Sinne des Art. 28 DSGVO im Auftrag und nach Weisung des jeweiligen Mandanten. Hierzu besteht zwischen dem Mandanten und der Betreiberin ein Vertrag über die Auftragsverarbeitung.

Beschäftigte müssen dieser Datenschutzerklärung nicht zustimmen. Die für das jeweilige Beschäftigungsverhältnis geltenden Informationen nach Art. 13 bzw. 14 DSGVO, insbesondere zur Rechtsgrundlage der Verarbeitung durch den Arbeitgeber, erhalten Beschäftigte von ihrem Arbeitgeber.

2. Aufruf der Seiten

Beim Aufruf der Seiten verarbeitet der Hoster die Daten, die der Browser technisch übermittelt, insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browserkennung. Diese Daten werden für den sicheren und störungsfreien Betrieb der Anwendung kurzzeitig in Protokollen verarbeitet. Fehlermeldungen der Anwendung werden ebenfalls protokolliert; sie enthalten keine Prüfungsinhalte.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im sicheren, stabilen und störungsfreien Betrieb der Anwendung.

Die Seiten binden keine Inhalte Dritter ein. Insbesondere werden keine Schriftarten von fremden Servern, Analysewerkzeuge, Karten oder sozialen Netzwerke eingebunden. Es findet kein Tracking und keine Reichweitenmessung statt.

3. Cookies und lokaler Speicher

Nach der Anmeldung setzt die Anwendung ein Sitzungscookie. Dieses ist für die Bereitstellung des von der nutzenden Person angeforderten Dienstes erforderlich. Es enthält keine personenbezogenen Daten im Klartext, ist mit HttpOnly, Secure und SameSite=Lax gesetzt und läuft nach acht Stunden oder mit der Abmeldung ab. Andere Cookies werden nicht eingesetzt. Eine Einwilligung ist hierfür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich.

Die Lernstrecke speichert den Zwischenstand lokal im Browser der nutzenden Person. Gespeichert werden die Position und der Bearbeitungsstand der aktuell bearbeiteten Fälle, jedoch keine Kennung der Person.

Diese Speicherung ermöglicht es, die ausdrücklich aufgerufene Lernstrecke zu unterbrechen und später fortzusetzen. Eine Speicherung dieses Lernverlaufs auf dem Server ist bewusst nicht vorgesehen. Die Betreiberin geht daher davon aus, dass auch diese Speicherung für die Bereitstellung des ausdrücklich gewünschten Dienstes erforderlich im Sinne des § 25 Abs. 2 Nr. 2 TDDDG ist.

Die Daten verlassen das Gerät nicht und können jederzeit über die Einstellungen des Browsers gelöscht werden.

4. Anmeldung

Die Anmeldung erfolgt über einen Einmal-Link an die dienstliche E-Mail-Adresse. Hierfür wird die eingegebene Adresse mit dem Verzeichnis abgeglichen, das der Mandant für seine Beschäftigten führt, und anschließend eine Nachricht versandt.

Der Link ist zwanzig Minuten gültig und kann nur einmal verwendet werden. Gespeichert wird lediglich ein Prüfwert des Links, nicht der Link selbst.

Beschäftigte, die einen Schritt noch nicht begonnen oder abgeschlossen haben, erhalten dazu je einmal eine Erinnerung an ihre dienstliche Adresse, frühestens nach zwei Tagen und ohne Frist. Der Mandant kann diese Erinnerungen abschalten. Gespeichert wird nur, dass und wann eine Erinnerung gesendet wurde, für 180 Tage.

Diese Verarbeitung erfolgt im Auftrag des jeweiligen Mandanten. Verantwortlicher für die Verarbeitung der Beschäftigtendaten ist der Mandant. Die Rechtsgrundlage, auf der Beschäftigte zur Teilnahme berechtigt oder verpflichtet werden, bestimmt der Mandant als Arbeitgeber.

Die Antwort der Anmeldeseite ist unabhängig davon identisch, ob eine eingegebene Adresse im Verzeichnis vorhanden ist. Dadurch lässt sich über die Anmeldeseite nicht feststellen, ob eine bestimmte Person bei einem Mandanten beschäftigt ist.

Zum Schutz vor massenhaften Anfragen wird die Zahl der Anfragen je Absender kurzzeitig begrenzt. Die hierfür verwendeten Zähler befinden sich ausschließlich im Arbeitsspeicher und werden nicht dauerhaft gespeichert.

5. Prüfungs- und Nachweisdaten der Beschäftigten

Der Mandant setzt Sachstand KI-Kompetenz ein, um Maßnahmen zur KI-Kompetenz seiner Beschäftigten durchzuführen und zu dokumentieren. Anlass hierfür ist insbesondere Art. 4 der Verordnung (EU) 2024/1689. Der Mandant legt die teilnehmenden Personen an und entscheidet über deren Teilnahme.

Verarbeitet werden:

Rechtsgrundlage

Verantwortlicher für diese Verarbeitung ist der jeweilige Mandant als Arbeitgeber. Er bestimmt die für die Verarbeitung maßgebliche Rechtsgrundlage und ist dafür verantwortlich, seine Beschäftigten hierüber nach Maßgabe der Art. 13 bzw. 14 DSGVO zu informieren.

Im Beschäftigungsverhältnis kommen insbesondere die Vorschriften des Beschäftigtendatenschutzes, darunter § 26 BDSG in Verbindung mit Art. 88 DSGVO, in Betracht. Soweit eine Betriebsvereinbarung die Nutzung von Sachstand KI-Kompetenz regelt, können zudem die Voraussetzungen des § 26 Abs. 4 BDSG maßgeblich sein.

Art. 4 der Verordnung (EU) 2024/1689 ist Anlass für Maßnahmen zur Unterstützung der KI-Kompetenz der Beschäftigten, stellt jedoch nicht für sich genommen die datenschutzrechtliche Rechtsgrundlage für jede damit verbundene Verarbeitung personenbezogener Daten dar.

Soweit die Einführung oder Nutzung des Systems der betrieblichen Mitbestimmung unterliegt, ist dies vom jeweiligen Mandanten zu berücksichtigen.

Wer welche Daten sehen kann

Beschäftigte können ihr eigenes Profil, ihre Selbstauskunft und ihre Nachweise einschließlich der eigenen Antworten und der dazugehörigen Erläuterungen einsehen.

Die vom Mandanten hierfür berechtigten Verwaltungspersonen können das Register mit dem Status der jeweiligen Personen und deren Rollenprofile einsehen. Sie können außerdem das Prüfprotokoll einer Person öffnen, das auch die gewählten Antworten enthält. Für die Festlegung der Zugriffsberechtigungen und die zulässige Verwendung dieser Informationen ist der Mandant verantwortlich.

Die Betreiberin verarbeitet personenbezogene Einzeldaten ausschließlich im Rahmen der Auftragsverarbeitung und nach Weisung des Mandanten. Soweit für Betrieb und Support kein Zugriff auf Einzeldaten erforderlich ist, werden der Betreiberin lediglich mandantenbezogene technische bzw. zusammengefasste Informationen angezeigt.

Was nicht geschieht

Die Lernstrecke zeichnet weder den Bearbeitungsverlauf noch die Bearbeitungsdauer oder Fehlversuche auf.

Es gibt keine Ranglisten oder Leistungsvergleiche zwischen einzelnen Personen oder Abteilungen und keine Zeitmessung.

Kennzahlen werden derzeit nicht ausgewiesen. Sollten künftig entsprechende Funktionen angeboten werden, werden sie nur in zusammengefasster Form für Gruppen von mindestens fünf Personen dargestellt.

Die Auswertung der Prüfung erfolgt regelbasiert. Weder ein Sprachmodell noch ein anderes KI-System bewertet die Leistung der Beschäftigten.

Das System trifft keine ausschließlich automatisierte Entscheidung, die gegenüber Beschäftigten rechtliche Wirkung entfaltet oder sie in ähnlich erheblicher Weise beeinträchtigt. Entscheidungen des Arbeitgebers bleiben in dessen Verantwortungsbereich.

Speicherdauer

Ein ausgestellter Nachweis wird während seiner Aufbewahrungszeit inhaltlich nicht verändert, damit ein vorgelegtes Prüfprotokoll dem Zustand zum Zeitpunkt der Prüfung entspricht.

Dies bedeutet nicht, dass die Daten unbegrenzt gespeichert werden. Das System sieht folgende Höchstfristen vor:

Stammdaten und Rollenprofil bleiben gespeichert, solange der Zugang besteht oder noch ein Nachweis, Versuch oder Abschluss der betreffenden Person gespeichert ist. Anschließend werden sie gelöscht.

Diese Höchstfristen orientieren sich am jeweiligen Verarbeitungszweck. Art. 4 der Verordnung (EU) 2024/1689 schreibt keine bestimmte Aufbewahrungsdauer vor.

Der Mandant kann als Verantwortlicher im Rahmen seiner Weisungsbefugnis kürzere Löschfristen festlegen und die Löschung der Daten einer einzelnen Person anweisen, soweit dem keine gesetzlichen Pflichten entgegenstehen.

Endet der Vertrag zwischen Mandant und Betreiberin, werden die personenbezogenen Daten des Mandanten entsprechend den Vorgaben des Art. 28 DSGVO und den Regelungen des Auftragsverarbeitungsvertrags nach Wahl des Mandanten gelöscht oder zurückgegeben, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht.

Sicherungskopien des Datenbankanbieters werden entsprechend dessen festgelegten Fristen überschrieben. Soweit gelöschte Daten im Rahmen einer Wiederherstellung technisch erneut verfügbar werden, werden die vorgesehenen Löschvorgänge erneut durchgeführt.

Verschlüsselung

Name, dienstliche E-Mail-Adresse, Abteilung und Personalnummer sowie Name und Abteilung auf dem Nachweis werden in der Datenbank verschlüsselt gespeichert. Dasselbe gilt für Name, E-Mail-Adresse und Nachricht aus Anfragen nach Abschnitt 8.

Der hierfür verwendete Schlüssel befindet sich in der Umgebung der Anwendung und nicht beim Datenbankanbieter. Dessen Verwaltungsoberflächen, Datenbankauszüge und Sicherungskopien enthalten daher keine unmittelbar lesbaren Personendaten.

Soweit dies für den Betrieb der Anwendung oder zur Erfüllung von Weisungen des Mandanten erforderlich ist, kann die Betreiberin die Daten über die Anwendung verarbeiten. Sie ist zur Vertraulichkeit verpflichtet.

6. Prüfung eines Nachweises

Wer einen Nachweis vorgelegt bekommt, kann dessen Aktenzeichen und Prüfsumme auf der Seite „Prüfsiegel“ eingeben.

Die Prüfung gibt ausschließlich Auskunft darüber, ob der Nachweis unverändert und im System noch vorhanden ist. Dabei wird keine Person namentlich genannt.

Zum Schutz vor dem automatisierten Durchprobieren von Aktenzeichen wird die Zahl der Abfragen je Absender kurzzeitig begrenzt. Die hierfür erforderlichen Daten werden nicht über das jeweilige Zeitfenster hinaus gespeichert.

7. Dienstleister und Drittlandübermittlungen

Die Betreiberin setzt für den technischen Betrieb Dienstleister als Auftragsverarbeiter ein. Hierzu gehören derzeit:

Die Speicherung von Daten in Frankfurt am Main schließt nicht aus, dass Dienstleister oder deren Unterauftragsverarbeiter im Rahmen von Betrieb, Wartung oder Support aus Staaten außerhalb des Europäischen Wirtschaftsraums auf Systeme zugreifen oder dort einzelne Verarbeitungsschritte stattfinden.

Soweit personenbezogene Daten in ein Drittland übermittelt werden, stellt die Betreiberin sicher, dass die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Soweit erforderlich, werden hierfür insbesondere von der Europäischen Kommission erlassene Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO eingesetzt. Informationen über die im konkreten Fall eingesetzten Garantien können unter der in Abschnitt 1 genannten Kontaktadresse angefordert werden.

Eine Übermittlung personenbezogener Daten durch die Betreiberin an Behörden oder sonstige Dritte erfolgt grundsätzlich nicht, soweit hierzu keine gesetzliche Verpflichtung besteht. Eine Schnittstelle zur Einreichung von Nachweisen bei Behörden besteht nicht.

8. Anfragen von Unternehmen

Wer über das Anfrageformular Kontakt aufnimmt, übermittelt Firma, Name, dienstliche E-Mail-Adresse, optional die Größenordnung der Belegschaft und eine Nachricht.

Für diese Verarbeitung ist die Betreiberin verantwortlich. Die Angaben werden verarbeitet, um die Anfrage zu beantworten und gegebenenfalls ein Vertragsverhältnis vorzubereiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage auf die Anbahnung eines Vertrags gerichtet ist. Soweit eine Anfrage nicht unmittelbar der Vertragsanbahnung dient, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse besteht in der Bearbeitung und Beantwortung geschäftlicher Anfragen.

Die Angaben werden nicht ohne gesonderte Rechtsgrundlage für Werbung verwendet.

Eine Nachricht mit den Angaben wird an das Postfach der Betreiberin übermittelt; der technische Versand erfolgt über den in Abschnitt 7 genannten Dienstleister.

Anfragen werden grundsätzlich sechs Monate nach ihrem Abschluss gelöscht. Entsteht daraus ein Vertragsverhältnis, werden die hierfür weiterhin erforderlichen Daten entsprechend den für das Vertragsverhältnis geltenden Fristen verarbeitet.

Bei der Nutzung des Anfrageformulars werden für dessen Bearbeitung weder IP-Adresse noch Zeitpunkte einzelner Seitenaufrufe dauerhaft gespeichert. Zum Schutz vor automatisierten Eingaben werden ein für Menschen unsichtbares Formularfeld und eine kurze Mindestzeit zwischen Aufruf und Absenden verwendet. Hierfür wird kein externer Dienst eingesetzt.

Erhält ein Unternehmen auf seine Anfrage einen Kostenvoranschlag, kann es ihn über einen nur ihm bekannten Link bestätigen und dabei die Angaben für die Rechnung mitteilen: Firma, Rechtsform, Rechnungsanschrift, Ansprechpartner, Rechnungs-E-Mail-Adresse und gegebenenfalls USt-IdNr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Wird daraus ein Vertrag, werden diese Angaben zum Vertrag übernommen; personenbezogene Felder liegen verschlüsselt.

Erteilen Sie ein SEPA-Lastschriftmandat, speichern wir Kontoinhaber und IBAN verschlüsselt; sie dienen ausschließlich dem Einzug der Rechnungsbeträge.

Bucht eine Verwaltungsperson eines Unternehmens ein Onboarding-Gespräch, verarbeitet die Betreiberin Termin, gewähltes Videowerkzeug (Google Meet oder Microsoft Teams), Zugangslink zum Gespräch sowie Name und dienstliche E-Mail-Adresse der buchenden Person.

Die Verarbeitung erfolgt zur Durchführung bzw. Vorbereitung des Vertragsverhältnisses auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.

Das Gespräch selbst findet über den jeweils gewählten Anbieter statt. Für die dort stattfindende Datenverarbeitung gelten ergänzend die Datenschutzhinweise des jeweiligen Anbieters. Die Buchungsdaten werden zwölf Monate nach dem Termin gelöscht.

9. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf:

Für die Beschäftigtendaten aus den Abschnitten 4 und 5 ist grundsätzlich der jeweilige Arbeitgeber datenschutzrechtlich Verantwortlicher. Entsprechende Anfragen sollten daher an den Arbeitgeber gerichtet werden. Die Betreiberin unterstützt den jeweiligen Mandanten als Auftragsverarbeiterin bei der Erfüllung seiner datenschutzrechtlichen Pflichten.

Für Verarbeitungen, für welche die Betreiberin selbst Verantwortliche ist, insbesondere nach den Abschnitten 2 und 8, können Betroffene sich unter den in Abschnitt 1 genannten Kontaktdaten unmittelbar an die Betreiberin wenden.

Betroffene Personen haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.

Die für die Betreiberin zuständige Aufsichtsbehörde ist: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart.

10. Bereitstellung von Daten

Soweit personenbezogene Daten im Rahmen einer geschäftlichen Anfrage oder zur Vorbereitung und Durchführung eines Vertragsverhältnisses benötigt werden, ist die Bereitstellung der als erforderlich gekennzeichneten Angaben notwendig, damit die jeweilige Anfrage bearbeitet oder die betreffende Leistung erbracht werden kann. Ohne diese Angaben ist die Bearbeitung oder Leistungserbringung gegebenenfalls nicht möglich.

Für Beschäftigtendaten im Rahmen der Nutzung von Sachstand KI-Kompetenz entscheidet der jeweilige Arbeitgeber als Verantwortlicher, welche Daten für die Teilnahme erforderlich sind und auf welcher Rechtsgrundlage sie bereitgestellt bzw. verarbeitet werden. Die entsprechenden Informationen erhalten Beschäftigte von ihrem Arbeitgeber.

Stand: 9. Oktober 2026, Fassung 4