Zum Inhalt springen

Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:
EMIGLOBAL S.R.L.
vertreten durch Maxim Covtoniuc
Strada Democrației 103, Ploiești, Rumänien
E-Mail: support@exammaxxing.study

2. Welche Daten wir verarbeiten

Wenn du dich über das Warteliste-Formular auf der Startseite einträgst, verarbeiten wir deine E-Mail-Adresse, den Zeitpunkt deiner Einwilligung (serverseitig erfasst) sowie — nur wenn du sie freiwillig angibst — deine Angabe zu Kurs und Prüfungstermin. Wir nutzen diese Daten ausschließlich, um dich einmalig zum Start von ExamMaxxing zu benachrichtigen und um zu planen, welche Kurse wir zuerst vorbereiten — kein Newsletter, keine Werbung. Wir speichern deine Adresse bis zur einmaligen Startnachricht oder bis zu deinem früheren Widerruf und löschen sie anschließend. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen und die Löschung verlangen (Kontakt: siehe Abschnitt 8).

Bei der Registrierung verarbeiten wir deine E-Mail-Adresse. Ein Altersdatum speichern wir nicht: die Nutzung setzt ein Mindestalter von 16 Jahren voraus, das du bei der Registrierung bestätigst, ohne dass dazu ein Datum erhoben oder gespeichert wird. Während der Nutzung verarbeiten wir deinen Lernfortschritt (u. a. Wiederholungsereignisse des Spaced-Repetition-Systems), inklusive einer geräteseitig vergebenen Kennung (siehe Abschnitt 5), damit Fortschritt über mehrere Geräte hinweg korrekt zusammengeführt werden kann. Schreibst du eine Probeklausur, speichern wir zusammen mit dem Ergebnis auch die Antworten, die du dort eingetippt oder selbst abgehakt hast, damit die Auswertung sie dir neben der richtigen Lösung zeigen kann; sie liegen auf unseren Servern in der EU, sind ausschließlich deinem Konto zugeordnet und werden mit deinem Konto gelöscht.

Beendest du den Einstieg mit einer Anmeldung, speichern wir zu deinem Konto den gewählten Kurs, deinen Klausurzeitraum, die Themen, die du als bekannt markiert hast, und die daraus berechnete Abdeckung. Bestätigst du eine Hochschuladresse, speichern wir die Hochschule und das Datum der Bestätigung, nicht aber die Adresse selbst. Beides wird mit deinem Konto gelöscht.

Wenn du eigene Ausgangsmaterialien (z. B. Skripte oder Mitschriften) hochlädst, speichern wir die hochgeladene Datei nur vorübergehend, um daraus Lerninhalte aufzubereiten: Sie liegt verschlüsselt in unserer Datenbank in der EU, ist ausschließlich deinem Konto zugeordnet und wird unmittelbar nach der erfolgreichen Erstellung des Kurses gelöscht. Scheitert die Erstellung, bleibt sie für einen erneuten Versuch erhalten, bis du sie oder dein Konto löschst. Dauerhaft gespeichert bleiben nur die daraus erstellten Lerninhalte. Für die KI-gestützte Aufbereitung bzw. Erstellung dieser Lerninhalte setzen wir einen KI-Dienstleister als Auftragsverarbeiter ein (siehe Abschnitt 6). Öffentlich ohne Anmeldung zugängliche Lerninhalte werden auf dieselbe Weise KI-gestützt aus Ausgangsmaterialien aufbereitet. Das anschließende Lernen selbst erfolgt ohne KI und ausschließlich deterministisch.

Jedes hochgeladene Dokument wird einer von zwei Kategorien zugeordnet: „Material“ (z. B. Skript oder Foliensatz) oder „frühere Prüfung“. Diese Einordnung schlägt unser System anhand des Dokumentinhalts automatisch vor; du siehst den Vorschlag vor dem Start und kannst ihn ändern. Die Kategorie wird zusammen mit dem Dokument gespeichert. Eine rechtliche Wirkung oder eine Entscheidung über dich ist damit nicht verbunden – sie steuert ausschließlich, wie das Dokument ausgewertet wird.

Dokumente der Kategorie „frühere Prüfung“ werten wir zusätzlich themenbezogen aus: Wir extrahieren, welche Themen darin vorkamen, in welcher Aufgabenform und – soweit erkennbar – mit welcher Punktzahl, und speichern diese Themenliste dauerhaft, verknüpft mit dem Dokument, dem Kurs und deinem Konto. Aus mehreren solchen Themenlisten eines Kurses berechnen wir, wie häufig ein Thema über verschiedene frühere Prüfungen hinweg wiederkehrt; auch diese Häufigkeit speichern wir. Sie bestimmt, welche Themen deine Probeklausur schwerpunktmäßig abfragt und wie viele Punkte eine Aufgabe wert ist.

Zu jeder Aufgabe speichern wir außerdem ihren gedruckten Wortlaut: die Aufgabenstellung, bei Ankreuzfragen die abgedruckten Antwortmöglichkeiten und den gemeinsamen Aufgabentext über mehreren Teilaufgaben. Das ist der Zweck der Funktion – deine Probeklausur soll deiner Prüfung nicht ähneln, sondern ihr entsprechen; ohne den Wortlaut könnte sie nur deren Form nachbilden. Steht zu einer Prüfung eine Musterlösung zur Verfügung – als zweite Datei oder im selben Dokument abgedruckt –, speichern wir dazu auch den dort abgedruckten Lösungstext der einzelnen Aufgaben und bei Ankreuzfragen, welche Antwortmöglichkeit der Lösungsschlüssel als richtig markiert.

Aus deinem Lernstand und der Themenhäufigkeit deines Kurses berechnen wir eine Einschätzung deines Vorbereitungsstands („Klausur-Radar“, Bestehensprognose). Das ist eine automatisierte Auswertung persönlicher Merkmale und damit Profiling im Sinne von Art. 4 Nr. 4 DSGVO. Sie dient allein dazu, dir zu zeigen, wo du stehst, und dein Üben zu priorisieren. Es ist keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO: sie hat keine rechtliche Wirkung, beeinflusst weder deinen Zugang noch deinen Preis, wird an niemanden weitergegeben, und die Bestehensgrenze gibst du selbst vor. Du kannst der Berechnung nach Art. 21 DSGVO widersprechen; wir stellen sie dann für dein Konto ab.

Dieser Wortlaut gehört zu deinem Dokument. Er wird ausschließlich verwendet, um dir daraus deine eigene Probeklausur zu erzeugen; er wird nicht an andere Nutzerinnen und Nutzer weitergegeben, und ein von dir erstellter Freigabelink enthält ausschließlich Karteikarten. Löschst du das Dokument oder dein Konto, werden die zugehörigen Themenlisten samt Wortlaut mitgelöscht.

3. Zwecke und Rechtsgrundlagen

Die Verarbeitung deiner Warteliste-E-Mail-Adresse erfolgt ausschließlich auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst; der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.

Die Verarbeitung von Konto- und Lernfortschrittsdaten erfolgt zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Optionale Analyse-Verarbeitung (siehe Abschnitt 5) erfolgt ausschließlich auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit widerrufen kannst.

4. Namen von Lehrenden (Professor:innen)

Zu jeder Kurslinie (Lineage) zeigen wir den Namen der zugehörigen Professorin bzw. des zugehörigen Professors sowie die Hochschule, an der die Lehrveranstaltung angeboten wird — es handelt sich dabei um personenbezogene Daten einer dritten Person, die selbst kein Konto bei ExamMaxxing hat. Wir verarbeiten diese Angabe ausschließlich zur eindeutigen Identifikation und Zuordnung der jeweiligen Lehrveranstaltung; sie stammt aus öffentlich zugänglichen, hochschulseitig veröffentlichten Informationen (z. B. Vorlesungs- bzw. Modulverzeichnis). Rechtsgrundlage ist unser berechtigtes Interesse an einer korrekten, eindeutigen Kurszuordnung (Art. 6 Abs. 1 lit. f DSGVO): Studierende müssen erkennen können, zu welcher Lehrveranstaltung ein Lernpaket gehört, und diese fachliche Zuordnung überwiegt das Interesse der genannten Lehrperson an einer Nichtnennung, da ausschließlich ohnehin öffentlich bekannte, rein kursbezogene Information (Name + Lehrveranstaltung + Hochschule) verarbeitet wird — keine Kontaktdaten, keine Bewertungs- oder Meinungsinhalte, keine Verknüpfung mit sonstigen personenbezogenen Daten der Person. ExamMaxxing steht in keiner Verbindung zur genannten Lehrperson oder Hochschule und wird von diesen nicht unterstützt oder gebilligt (siehe auch den entsprechenden Hinweis auf der Kursübersicht). Die genannte Lehrperson kann dieser Verarbeitung jederzeit gemäß Art. 21 DSGVO widersprechen; wir prüfen den Widerspruch und stellen die Verarbeitung ein, sofern keine zwingenden schutzwürdigen Gründe entgegenstehen, die die Interessen, Rechte und Freiheiten der Studierenden überwiegen. Kontakt für einen solchen Widerspruch: siehe Abschnitt 8.

5. Speicherung auf deinem Endgerät

Nach § 25 TDDDG (vormals TTDSG), § 165 TKG 2021 (Österreich) und der ePrivacy-Richtlinie speichern wir nur, was technisch notwendig ist, bevor du zustimmst. Alles andere ist standardmäßig deaktiviert, bis du aktiv zustimmst — eine Ablehnung ändert nichts an der Nutzbarkeit des Lernsystems. Die vollständige, versionierte Aufstellung:

SpeicherArtZweckEinstufung
session-cookiecookieHält die Anmelde-Session nach der Anmeldung aufrecht (Better Auth); ohne diese Speicherung ist keine Anmeldung möglich.technisch notwendig
device-idlocalStorageKennzeichnet dieses Gerät für die deterministische Zusammenführung von Lern-Fortschritts-Ereignissen mehrerer Geräte (SRS Review-Log-Merge). Dient ausschließlich der Kernfunktion, nicht dem Tracking oder der Analyse.technisch notwendig
consent-choicelocalStorageSpeichert ausschließlich die getroffene Einwilligungs-Entscheidung selbst, damit sie nicht bei jedem Aufruf erneut abgefragt werden muss. Das Speichern der Entscheidung selbst erfordert keine Einwilligung.technisch notwendig
consent-cookiecookieTrägt deine Cookie-Entscheidung („granted“/„declined“) in einer Form, die der Server lesen kann, damit die Reichweitenmessung sie auch dort achtet und nicht nur im Browser. Enthält keinen Bezeichner und keine Kennung, nur das Wort selbst; ohne diese Speicherung ließe sich deine Entscheidung serverseitig nicht respektieren.technisch notwendig
review-loglocalStorageSpeichert die eigenen Lern-Fortschritts-Ereignisse (Karten-Bewertungen) der/des Nutzenden lokal – angemeldet wie als Gast-Sitzung ohne Konto –, damit der Lernstand einen Seiten-Neuaufbau übersteht, offline erfasste Bewertungen nicht verloren gehen und ein Gast-Fortschritt bei der Konto-Anlage übernommen werden kann. Dient ausschließlich der angeforderten Kernfunktion (Lernen mit Spaced Repetition), nicht dem Tracking oder der Analyse.technisch notwendig
localecookieSprachauswahl. In dieser Ausbaustufe fest auf Deutsch (de) gesetzt – es gibt keine Sprachumschaltung und daher (noch) keine tatsächliche Speicherung. Eintrag dokumentiert die künftige Einstufung, sobald eine Locale-Cookie hinzukommt.technisch notwendig
pwa-cachecacheOffline-Caching über die Cache API/Service Worker. In dieser Ausbaustufe NICHT implementiert (Offline ist explizit descoped, F31); dokumentiert für den Fall künftiger Umsetzung, da ein rein funktionaler Offline-Cache technisch notwendig wäre.technisch notwendig
analyticscookieNutzungsanalyse (Aktivierung, Sitzungsabschluss, Modus-Nutzung, Pfadtreue, Rückkehr-Besuch/-Sitzung) per First-Party POST an /api/events/track, ausschließlich NACH erteilter Einwilligung. Kein Analytics-Cookie wird gesetzt (Übermittlung nutzt die bestehende Session, siehe 'session-cookie'); die Datenhaltung (First-Party Postgres, kein separater Anbieter) ist im Verarbeiter-Register dokumentiert (legal/processors.json, Eintrag 'analytics', siehe legal/decisions/T9.1-analytics-backend.md).nur mit Einwilligung
analytics-activation-markerlocalStorageClient-seitiger, PRO NUTZER:IN geschlüsselter Merker (Schlüssel: 'exammaxxing.analytics.activated.<userId>'), ob für dieses Konto auf diesem Gerät bereits ein 'activation'-Ereignis gesendet wurde. Pro-Nutzer-Schlüsselung verhindert, dass auf einem GETEILTEN Gerät (Gastsitzung, T9.3a) die Aktivierung einer Person die einer anderen unterdrückt oder doppelt zählt. Dies ist nur eine clientseitige Kurzschluss-Optimierung, nicht der Korrektheitsmechanismus: die eigentliche Deduplizierung pro Nutzer:in erfolgt serverseitig in /api/events/track. Wird ausschließlich NACH erteilter Einwilligung geschrieben, nie davor.nur mit Einwilligung
theme-choicelocalStorageSpeichert die vom Nutzer aktiv gewählte Darstellung (Hell/Dunkel/System), damit die Oberfläche beim nächsten Besuch ohne Umschalt-Aufblitzen in der gewählten Darstellung lädt. Wird nur nach ausdrücklicher Wahl gesetzt; dient keiner Analyse und keinem Tracking.technisch notwendig
flashcard-sessionlocalStorageMerkt den Stand einer laufenden Karteikarten-Sitzung auf diesem Gerät, damit ein versehentliches Neuladen die Sitzung nicht verwirft.technisch notwendig
guest-exam-datelocalStorageSpeichert das selbst eingegebene Prüfungsdatum einer Gast-Lernsitzung lokal (pro Kurs), damit der Plan-Streifen (Tage bis zur Prüfung, Tagespensum) ohne Konto funktioniert und das Datum bei der Konto-Anlage übernommen werden kann. Nur echte, selbst eingegebene Termine – keine künstliche Dringlichkeit. Dient ausschließlich der angeforderten Kernfunktion, nicht dem Tracking oder der Analyse.technisch notwendig
demo-attemptlocalStorageSpeichert das Ergebnis einer im öffentlichen Beispielkurs (/demo) geschriebenen Probeklausur lokal auf diesem Gerät – Punktzahl, Auswertung je Aufgabe und die dort eingetippten bzw. selbst abgehakten Antworten –, damit die Auswertung nach dem Abgeben überhaupt angezeigt werden kann und einen Seiten-Wechsel übersteht. Ohne Konto gibt es keine serverseitige Ablage dafür; die Daten werden nicht übertragen und nicht mit einem späteren Konto zusammengeführt. Dient ausschließlich der angeforderten Kernfunktion, nicht dem Tracking oder der Analyse.technisch notwendig
erstbesuch-kartelocalStorageMerkt je Lernmodus-Fläche, dass die einmalige Erklärkarte geschlossen wurde, damit sie sich nicht bei jedem Besuch erneut öffnet. Es wird kein Lernstand und kein Verhalten gespeichert, nur das Schließen selbst.technisch notwendig
bogen-entwurflocalStorageMerkt die eingetragenen Antworten, die Markierungen, die Seite und — nach der Abgabe — die gemessene Bearbeitungsdauer eines Klausurbogens auf diesem Gerät, damit ein versehentliches Neuladen die begonnene oder bereits abgegebene Klausur nicht verwirft. Der Eintrag bleibt höchstens sieben Tage und wird gelöscht, sobald der Server die Abgabe bestätigt hat oder ein neuer Versuch begonnen wird; er verlässt das Gerät nicht.technisch notwendig
uebungstest-entwurflocalStorageMerkt die eingetragenen Antworten und die Markierungen einer laufenden Probeklausur auf diesem Gerät, damit ein versehentliches Neuladen die begonnene Klausur nicht verwirft. Der Eintrag bleibt höchstens sieben Tage und wird mit der Abgabe gelöscht; er verlässt das Gerät nicht.technisch notwendig
huepf-bestleistunglocalStorageMerkt die persönliche Bestleistung des kleinen Hüpfspiels auf der 404-Seite, damit sie beim nächsten Besuch noch da ist. Eine einzelne Zahl, nur auf diesem Gerät; kein Konto, kein Server, keine Auswertung.technisch notwendig

6. Verarbeiter (Auftragsverarbeiter und Empfänger)

VerarbeiterZweckSitz / MutterkonzernÜbermittlungsgrundlageStatus
Vercel Inc.App-Hosting (Deployment-Plattform der Web-App)USA (US-Mutterkonzern)Auftragsverarbeitungsvertrag (DPA) + EU-Standardvertragsklauseln (SCC) + Transfer Impact Assessment (TIA)geplant
Neon Inc.Postgres-Datenbank-HostingUSA (US-Mutterkonzern)Auftragsverarbeitungsvertrag (DPA) + EU-Standardvertragsklauseln (SCC) + Transfer Impact Assessment (TIA)geplant
Stripe Payments Europe, LimitedZahlungsabwicklung des Lernpasses (Kasse, Verlängerung, Kündigung über das Kundenportal). Übermittelt werden die E-Mail-Adresse des Kontos und die Stripe-Kundenkennung; Kartendaten erreichen unsere Systeme nie.Irland (EU-Niederlassung); Konzernmutter Stripe, Inc., USAAuftragsverarbeitungsvertrag (DPA) + EU-Standardvertragsklauseln (SCC) + Transfer Impact Assessment (TIA)geplant
OpenAI, L.L.C.KI-gestützte Aufbereitung/Erstellung von Lerninhalten aus Ausgangsmaterialien (Text zu Lernkarten und Übungen); kein Einsatz beim Lernen/der Auswertung selbstUSA (US-Mutterkonzern)Auftragsverarbeitungsvertrag (DPA) + EU-Standardvertragsklauseln (SCC) + Transfer Impact Assessment (TIA)geplant
Brevo (Sendinblue SAS)Versand von Transaktions-E-Mails: Anmeldecode, Vertragsbestätigung nach § 312f BGB, Kündigungsbeleg nach § 312k BGB und die Erinnerung vor einer Abbuchung.Frankreich (EU)Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; Verarbeitung in der EU, keine Drittlandsübermittlung durch unsgeplant
Discord Netherlands B.V. (Konzernmutter Discord Inc., USA)Betriebs-Alarm bei technischen Fehlern: eine inhaltsfreie Kurznachricht (Quelle, betroffene Route, Fehlermeldung — ohne Nutzerdaten, ohne Stacktrace) an einen privaten Webhook des Betreibers, damit Ausfälle während des Betriebs sofort auffallen.Niederlande (EU-Niederlassung); Konzernmutter Discord Inc., USAAuftragsverarbeitungsvertrag (DPA) + EU-Standardvertragsklauseln (SCC) + Transfer Impact Assessment (TIA)geplant
ExamMaxxing Analytics-Events (First-Party, in der Neon-Postgres-Datenbank — siehe Eintrag "neon")Nutzungs-Analyse nach Einwilligung (Aktivierung, Sitzungsabschluss, Modus-Nutzung, Pfadtreue, Rückkehr-Besuch/-Sitzung)USA (US-Mutterkonzern) — dieselbe Datenbank-Instanz wie der Eintrag "neon"; kein separater Analytics-AnbieterAuftragsverarbeitungsvertrag (DPA) + EU-Standardvertragsklauseln (SCC) + Transfer Impact Assessment (TIA) — deckt sich mit dem Eintrag "neon", da dieselbe Datenbank-Instanz genutzt wirdgeplant

7. Wie lange wir speichern

  • Kontodaten (E-Mail-Adresse, Anmeldedaten): bis zur Löschung deines Kontos. Danach werden sie mitsamt allen daran hängenden Daten in einem Vorgang entfernt.
  • Hochgeladene Dateien: bis unmittelbar nach der erfolgreichen Erstellung des Kurses. Scheitert die Erstellung, bleibt die Datei gespeichert, damit du es erneut versuchen kannst, und wird mit dem Dokument oder dem Konto gelöscht.
  • Kursinhalte, Lernstand und Themenlisten: bis zur Löschung des jeweiligen Kurses oder deines Kontos. Sie sind der Zweck des Dienstes und werden nicht automatisch verworfen — dein Lernstand soll ein Semester überdauern.
  • Fehlerprotokolle: 30 Tage, danach automatisch gelöscht. Sie enthalten keinen Nutzerinhalt.
  • Reichweiten-Ereignisse (nur bei erteilter Einwilligung): 12 Monate.
  • Zahlungs- und Rechnungsbelege: bis zum Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen (in der Regel zehn Jahre, § 147 AO). Diese Daten überdauern die Kontolöschung, weil das Gesetz es verlangt; sie werden dann ausschließlich zu diesem Zweck aufbewahrt und nicht weiter genutzt.

8. Deine Rechte nach der DSGVO

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung / „Recht auf Vergessenwerden“ (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO)
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

9. Kontakt für Datenschutzanfragen

support@exammaxxing.study — schreib uns, und wir erledigen Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch innerhalb der gesetzlichen Frist von einem Monat. Für die Löschung deines Kontos gibt es außerdem einen Knopf in deinem Konto; er entfernt alles in einem Vorgang.