1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze ist:
Thavarajasingam, Ahkash; Eid, Mustafa Magdy Abdel Razik Mahmoud GbR
Hallesche Straße 94a
44143 Dortmund, Deutschland
Telefon: +49 163 9347633
E-Mail: info@ultima-rat.io
Für datenschutzrechtliche Anliegen stehen wir unter der vorstehenden E-Mail-Adresse zur Verfügung (Stichwort: „Datenschutz"). Ein betrieblicher Datenschutzbeauftragter ist nach § 38 BDSG derzeit nicht erforderlich; eine entsprechende Einschätzung wird laufend überprüft.
2. Allgemeine Hinweise zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Plattform sowie unserer Inhalte und Leistungen erforderlich ist oder sofern Du in die Verarbeitung Deiner personenbezogenen Daten eingewilligt hast. Rechtsgrundlage für die Verarbeitung ist – sofern nicht ausdrücklich anders ausgewiesen – Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren, funktionsfähigen Plattform).
Die personenbezogenen Daten werden auf Servern unseres Hosters in der Europäischen Union verarbeitet; technisch bedingte Zugriffe aus den USA können im Rahmen des Betriebs auftreten (siehe Ziffer 4).
3. Verarbeitung beim Aufruf der Plattform (Server-Log-Dateien)
Beim bloßen informatorischen Aufruf unserer Plattform werden durch unseren Hoster automatisiert Informationen erfasst, die der Browser an unseren Server übermittelt. Verarbeitet werden insbesondere:
- IP-Adresse (zur Sicherheits-/Missbrauchserkennung in einer auf das erforderliche Maß reduzierten Speicherdauer; kann gekürzt gespeichert werden),
- Datum und Uhrzeit der Anfrage,
- angefragte URL und HTTP-Status,
- User-Agent (Browser, Betriebssystem),
- Referrer (zuvor besuchte Seite, sofern verfügbar).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Stabilität des Dienstes). Die Daten werden gelöscht, sobald sie für die Zweckerreichung nicht mehr erforderlich sind.
4. Hosting: Vercel
Die Plattform wird gehostet von der Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA, sowie europäischen Tochtergesellschaften (gemeinsam: „Vercel"). Vercel betreibt eine global verteilte Infrastruktur; Anfragen werden typischerweise von einem Edge-Knoten innerhalb der Europäischen Union oder des EWR ausgeliefert. Es kann jedoch im Rahmen administrativer Tätigkeiten und der Bereitstellung des Dienstes zu Datenflüssen in die USA kommen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen, performanten und sicheren Bereitstellung der Plattform). Wir haben mit Vercel einen Auftragsverarbeitungsvertrag (Data Processing Agreement) geschlossen und Vercel hat sich insbesondere durch die EU-Standardvertragsklauseln (SCC) im Sinne des Art. 46 Abs. 2 lit. c DSGVO zur Einhaltung des europäischen Datenschutzniveaus verpflichtet.
Weitere Informationen findest Du unter https://vercel.com/legal/privacy-policy.
5. Registrierung und Nutzerkonto
Für die Nutzung des Generators bzw. des Pro-Tarifs ist ein Nutzerkonto erforderlich. Im Rahmen der Registrierung verarbeiten wir:
- E-Mail-Adresse,
- ein von Dir gewähltes Passwort (Speicherung ausschließlich als sicherer kryptografischer Hash; das Passwort im Klartext ist uns nicht bekannt),
- einen sechsstelligen Bestätigungscode, der dir per E-Mail zugeschickt wird (Verifizierung Deiner E-Mail-Adresse),
- Datum der Registrierung sowie Zeitpunkt der E-Mail-Verifizierung,
- ein technisches Visitor-Cookie für die Zuordnung des Free-Tageskontingents (siehe Ziffer 9).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) sowie für die Authentifizierung Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Account-Sicherheit).
Die Daten werden für die Dauer des bestehenden Nutzerkontos gespeichert. Nach Löschung des Kontos werden Stammdaten nach Maßgabe gesetzlicher Aufbewahrungsfristen (insbesondere § 257 HGB, § 147 AO) archiviert und im Übrigen unverzüglich gelöscht. Bestätigungscodes werden 15 Minuten nach Versand für die Verifizierung gesperrt und anschließend zeitnah verworfen.
6. Nutzung des KI-Generators
Beim Erstellen einer Frage übermitteln wir Deine Eingaben (Thema, Schwierigkeit, Frage-Typ, Anzahl von Teilfragen) an unseren externen KI-Dienstleister, die OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland (für EU-Nutzer; Muttergesellschaft: OpenAI, L.L.C., USA, nachfolgend gemeinsam „OpenAI").
OpenAI generiert auf Basis der von Dir bereitgestellten Themen Single-Choice-Fragen, Antwortoptionen und Erklärungen und liefert das Ergebnis an unsere Plattform zurück. Es findet kein Tracking durch OpenAI gegenüber Dir statt; die Verbindung erfolgt server-zu-server.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags). Sofern Du als Free-Nutzer Eingaben tätigst, ohne dass ein eingeloggtes Konto besteht, ist Rechtsgrundlage auch Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, die Kernfunktion „Generator" bereitzustellen).
Mit OpenAI besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum); für Datenflüsse in die USA gelten die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) als Garantie zum Schutz Deiner Daten. OpenAI hat uns gegenüber bestätigt, dass über die API übermittelte Inhalte standardmäßig nicht zum Training von Modellen verwendet werden.
Weitere Informationen findest Du unter https://openai.com/policies/privacy-policy.
Hinweis: Bitte gib keine personenbezogenen Daten Dritter oder reale Patientendaten in den Generator ein. Dies ist unsere AGB-rechtlich (§ 8 AGB) und auch datenschutzrechtlich untersagt.
7. Zahlungsabwicklung (Pro-Abonnement)
Für die Abwicklung kostenpflichtiger Abonnements setzen wir Stripe Payments Europe Ltd., Block 4, Harcourt Centre, Harcourt Road, Dublin 2, Irland (nachfolgend „Stripe") ein. Bei Buchung eines kostenpflichtigen Tarifs werden die für die Abwicklung notwendigen Daten – z. B. Name, E-Mail-Adresse, Zahlungsmittel, Rechnungsadresse – an Stripe übermittelt. Stripe ist datenschutzrechtlich teilweise eigenständig Verantwortlicher und teilweise Auftragsverarbeiter; Einzelheiten findest Du in den Datenschutzhinweisen von Stripe.
Stripe unterhält eine Konzernstruktur, die auch Datenflüsse in die USA umfassen kann. Zur Sicherstellung eines angemessenen Datenschutzniveaus stützt sich Stripe insbesondere auf EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Rechtsgrundlage für die Übermittlung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer effizienten und sicheren Zahlungsabwicklung).
Wir selbst speichern keine vollständigen Zahlungsmitteldaten (z. B. Kartennummern). Wir erhalten von Stripe lediglich die für die Verwaltung des Abonnements erforderlichen Statusinformationen (z. B. Subscription-ID, Status „aktiv/gekündigt", aktuelle Abrechnungsperiode).
Weitere Informationen unter https://stripe.com/de/privacy.
8. E-Mail-Versand (Verifizierung, Passwort-Reset, Service-Mails)
Für transaktionale E-Mails (Versand des Bestätigungscodes, Passwort-Reset-Link, Mitteilungen zur Abrechnung sowie Hinweise zur Vertragsabwicklung) nutzen wir einen E-Mail-Versand über Zoho Corporation B.V. bzw. ihre verbundenen Unternehmen (SMTP-Versand über die Zoho-Mail-Infrastruktur). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen Mail-Zustellung).
Wir bemühen uns, die Inhalte solcher Mails sparsam zu halten; eine Speicherung der Mail-Inhalte oder Empfängeradressen über die für die Zustellung erforderlichen Zwecke hinaus erfolgt nicht.
9. Cookies und vergleichbare Technologien
Wir setzen ausschließlich technisch erforderliche Cookies ein, die für den Betrieb der Plattform unverzichtbar sind. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich) bzw. Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Einsatz von Tracking-, Analyse- oder Marketing-Cookies findet derzeit nicht statt.
Eingesetzte Cookies / Session-Token:
- NextAuth Session-Cookie – speichert eine verschlüsselte Session zur Aufrechterhaltung der Anmeldung (typische Speicherdauer 30 Tage, erneuert sich bei Aktivität).
- Generator Visitor-Cookie („ur_gen_vid", HMAC-signiert) – ordnet anonymen Nutzern das tägliche Free-Kontingent zu, ohne dass eine Identifikation des Nutzers erfolgt. Speicherdauer: 365 Tage.
- Theme-Voreinstellung (local-storage) – speichert Deine bevorzugte Farbeinstellung (hell/dunkel).
- Stripe-Cookies im Checkout-Fenster – werden ausschließlich auf den Stripe-Checkout-Seiten gesetzt und unterliegen den Datenschutzhinweisen von Stripe.
10. Schriftarten (Google Fonts – lokal eingebunden)
Wir nutzen die Schriftart „Inter" über die Next.js-Font-Einbindung. Diese wird beim Deployment auf unsere Server bzw. die unseres Hosters übertragen und von dort ausgeliefert. Es findet keine Verbindung Deines Browsers zu Servern von Google statt; eine Übermittlung Deiner IP-Adresse an Google erfolgt durch die Nutzung der Schriftart nicht.
11. Speicherdauer
Wir speichern Deine personenbezogenen Daten so lange, wie es für die jeweils genannten Zwecke erforderlich ist, und löschen sie danach, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen (insbesondere § 257 HGB, § 147 AO für abrechnungs- und steuerrelevante Unterlagen).
12. Empfänger personenbezogener Daten
Eine Übermittlung Deiner personenbezogenen Daten an Dritte erfolgt nur an die in dieser Erklärung benannten Auftragsverarbeiter und nur zweckgebunden:
- Vercel (Hosting der Plattform, USA-Bezug)
- OpenAI (KI-Generierung, USA-Bezug)
- Stripe (Zahlungsabwicklung, Irland und ggf. USA)
- Zoho (E-Mail-Versand)
- Steuerberater, Behörden, Gerichte – soweit gesetzlich erforderlich
Eine darüber hinausgehende Weitergabe (insbesondere zu Werbezwecken) erfolgt nicht.
13. Drittlandtransfer
Soweit personenbezogene Daten an Empfänger außerhalb der Europäischen Union/des EWR übermittelt werden (insbesondere USA bei Vercel, OpenAI und ggf. Stripe), erfolgt dies auf Grundlage von EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als geeignete Garantien zum Schutz Deiner Daten. Ergänzende technische und organisatorische Maßnahmen (z. B. Transportverschlüsselung) werden angewandt.
Hinweis: Trotz dieser Garantien können wir nicht ausschließen, dass US-Sicherheitsbehörden auf Grundlage einschlägiger US-Vorschriften (z. B. FISA 702, EO 12333) Zugriff auf personenbezogene Daten verlangen. Soweit eine solche Datenübertragung unverzichtbar für die Bereitstellung des Dienstes ist (Hosting, KI-Generierung), beruht sie zudem auf Art. 49 Abs. 1 lit. b DSGVO.
14. Deine Rechte als betroffene Person
Du hast jederzeit das Recht,
- Auskunft über die zu Dir gespeicherten personenbezogenen Daten zu erhalten (Art. 15 DSGVO),
- unrichtige Daten berichtigen zu lassen (Art. 16 DSGVO),
- die Löschung Deiner Daten zu verlangen, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht (Art. 17 DSGVO),
- die Einschränkung der Verarbeitung zu verlangen (Art. 18 DSGVO),
- der Verarbeitung Deiner Daten zu widersprechen (Art. 21 DSGVO),
- die Datenübertragbarkeit Deiner Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu verlangen (Art. 20 DSGVO),
- eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO),
- Dich bei einer Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO).
Zur Ausübung deiner Rechte genügt eine formlose Mitteilung an info@ultima-rat.io.
Die für uns zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.
15. Pflicht zur Bereitstellung personenbezogener Daten
Für den Abschluss eines Nutzungs- bzw. Pro-Vertrags ist die Bereitstellung der unter Ziffern 5 bis 7 genannten Daten erforderlich. Ohne diese Daten können wir den Vertrag nicht abschließen bzw. erfüllen.
16. Keine automatisierte Entscheidungsfindung
Eine ausschließlich automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO – einschließlich Profiling – findet auf der Plattform nicht statt. Die KI-gestützte Generierung von Prüfungsfragen ist keine Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung für Dich.
17. Aktualität und Änderung dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die Verarbeitung oder die rechtlichen Rahmenbedingungen ändern. Die jeweils aktuelle Version ist stets unter der vorliegenden URL abrufbar. Im Bestellprozess gilt jeweils der Stand zum Zeitpunkt des Vertragsschlusses.
