Datenschutz
Wir verarbeiten so wenig personenbezogene Daten wie möglich. Diese Seite erklärt, was wir wann und warum speichern.
Kurzfassung
Diese Plattform ist self-hosted und kommt ohne Werbe-Netzwerke und ohne Drittanbieter-Cookies aus. Wir speichern nur, was für den Betrieb deines Accounts und der Lernfortschritte nötig ist. Die einzige Ausnahme ist eine Besuchszählung, die ebenfalls auf unserem eigenen Server läuft - sie wird nur geladen, wenn du ausdrücklich zustimmst, und ist bis dahin nicht Teil der Seite.
Welche Daten wir verarbeiten
Bei der Registrierung: E-Mail-Adresse, optional Anzeigename, Passwort-Hash (bcrypt). Während der Nutzung: Lernfortschritt (gelesene Konzepte und Tutorials, Quiz-Ergebnisse) und gewählte Themen-Interessen. Server-seitig fallen Standard-Logs an (IP-Adresse, User-Agent, Zeitstempel), die nach 30 Tagen rotiert werden.
Login & Sessions
Wir nutzen Auth.js mit JWT-Sessions. Das Session-Cookie ist HTTP-only, SameSite=Lax und läuft nach 30 Tagen ab. Passwörter werden ausschließlich als bcrypt-Hash gespeichert - wir können sie nicht einsehen.
Cookies und lokaler Speicher
Technisch notwendig und deshalb ohne Einwilligung gesetzt: das Sitzungs-Cookie der Anmeldung (authjs.session-token, 30 Tage), deine Cookie-Entscheidung selbst (ba_consent, 6 Monate), die zuletzt geöffnete Lernreise (active_journey, 60 Tage) und - nur für Lehrende - der Präsentationsmodus (presentation_mode, 60 Tage). Wer über einen Empfehlungs-Link eines Mitglieds kommt, bekommt zusätzlich ein zweckgebundenes Empfehlungs-Cookie (ba_ref, HTTP-only, SameSite=Lax, 30 Tage). Es enthält ausschließlich den Empfehlungs-Code, wird bei der Registrierung verbraucht und danach gelöscht - kein Nutzungsprofil, keine Weitergabe. In den Übungsaufgaben des Parcours entstehen kurzlebige Sitzungs-Cookies, die einen Übungslauf von einem anderen abgrenzen; sie enden mit dem Lauf. Eine Sprachwahl speichern wir nicht - die Sprache steht in der Adresse (/de/… bzw. /en/…). Alles, was darüber hinausgeht, fragen wir vorher: siehe den nächsten Abschnitt.
Besuchszählung - nur mit deiner Einwilligung
Wir nutzen Rybbit, eine Web-Analyse, die wir selbst auf eigener Infrastruktur betreiben (rybbit.ynotbetter.com). Es werden keine Daten an Dritte übermittelt, es gibt kein geräteübergreifendes Profil und keine Werbe-Kennungen. Rybbit setzt kein Cookie, legt aber eine zufällige Kennung im lokalen Speicher deines Browsers ab (rybbit-visitor-id), um wiederkehrende Aufrufe demselben Browser zuzuordnen. Das ist eine Speicherung von Informationen in deinem Endgerät im Sinne von § 25 Abs. 1 TDDG und damit einwilligungsbedürftig - rechtlich genauso zu behandeln wie ein Cookie. Deshalb wird das Analyse-Skript erst geladen, nachdem du zugestimmt hast. Ohne Einwilligung ist es in der ausgelieferten Seite nicht enthalten; es wird also nicht nur stillgelegt, sondern gar nicht erst übertragen. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDG). Du kannst jederzeit widerrufen - über „Cookie-Einstellungen" in der Fußzeile jeder Seite. Beim Widerruf löschen wir die Kennung sofort aus deinem Browser. Der Widerruf wirkt für die Zukunft; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Auf Seiten, deren Adresse ein Einmal-Token trägt (Passwort zurücksetzen, E-Mail bestätigen), laden wir das Skript grundsätzlich nicht - auch dann nicht, wenn du eingewilligt hast.
Hosting
Die Plattform läuft auf eigener Infrastruktur (Self-hosted) hinter Cloudflare als Edge-Schutz. Cloudflare verarbeitet im Rahmen seiner Schutzfunktionen kurzzeitig Verbindungsmetadaten.
Drittanbieter im Playground
Im Playground rufst du optional LLM-APIs auf (Anthropic, OpenAI oder lokale Modelle). Wenn du diese Funktion nutzt, wird deine Eingabe an den gewählten Anbieter weitergeleitet - kein Versand erfolgt automatisch.
Deine Rechte
Du hast jederzeit das Recht auf Auskunft, Berichtigung, Löschung und Datenübertragbarkeit deiner gespeicherten Daten. Wende dich dafür formlos per E-Mail an die im Impressum genannte Adresse.