Datenschutzerklärung
Verantwortlicher
Datenschutzfreundliche Gestaltung
Die Plattform ist nach dem Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO) gestaltet:
- Wir setzen keine Werbe-, Profiling- oder Cross-Site-Tracking-Cookies ein.
- In unserer serverseitigen Analysedatenbank speichern wir keine direkten Lernendenkennungen, keine Roh-IP-Adressen und keine vollständigen User-Agent-Strings. Der lokale Browser-Speicher kann für die in der Cookie- und Speicherinformation beschriebene Ladezustandsdiagnose einen auf 100 Zeichen gekürzten User-Agent enthalten.
- Die öffentliche Demo speichert nur Tagessummen. Rohereignisse im Kundenbereich werden auch nach der nächtlichen Aggregation höchstens 30 Tage für Fehleranalyse, Sicherheit und Nachvollziehbarkeit vorgehalten.
- Öffentliche Demo und Kundenbereich sind logisch getrennte Verarbeitungslanes. Daten werden nicht zu individuellen Nutzungsprofilen zusammengeführt.
- Browser-Speicher wird nur für die jeweils dokumentierten Funktionen verwendet. Einzelheiten stehen in der Cookie- und Speicherinformation.
Beim technischen Verbindungsaufbau verarbeiten Cloudflare und die beteiligten Netzdienste zwangsläufig die IP-Adresse. Sie wird von uns nicht in D1 oder einem anderen eigenen Analysespeicher persistiert.
Rollen und Verarbeitungslanes
- Öffentliche Demo (
/lernwelten/...): PlayInsight Studios GmbH ist Verantwortlicher. Wir verarbeiten datensparsame Nutzungsdaten zur sicheren Bereitstellung, Reichweitenmessung und Produktverbesserung. - Kundenbereich einer Bildungseinrichtung (
/c/<kennung>/...): Soweit wir personenbezogene Daten im Auftrag verarbeiten, handelt PlayInsight als Auftragsverarbeiter. Die Bildungseinrichtung bleibt Verantwortlicher und bestimmt die einschlägige Rechtsgrundlage. Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO regelt unsere Pflichten, ist aber nicht selbst die materielle Rechtsgrundlage der Schule. - Moodle/LTI: Bei einer für die jeweilige Bildungseinrichtung vertraglich und technisch freigeschalteten Moodle-Anbindung verarbeiten wir pseudonyme Lernfortschritte im Auftrag der Einrichtung. Sie bleibt Verantwortlicher und bestimmt die Rechtsgrundlage. Die Freischaltung erfolgt je Kunde und Plattformzuordnung auf Grundlage der gesonderten Moodle/LTI-Vereinbarung; sie gilt nicht automatisch für andere Einrichtungen.
Rechtsgrundlagen
| Verarbeitung | Rechtsgrundlage | Zweck |
|---|---|---|
| Bereitstellung, Sicherheit und datensparsame Nutzungsstatistik der öffentlichen Demo | Art. 6 Abs. 1 lit. f DSGVO | Betrieb, Missbrauchsschutz und Verbesserung des Angebots |
| Verarbeitung im Kundenauftrag | materielle Rechtsgrundlage der jeweiligen Einrichtung; Art. 28 DSGVO regelt das Auftragsverhältnis | Bereitstellung der vereinbarten Lernwelt und vereinbarter Auswertungen |
| Kontaktanfrage | Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Kommunikation; bei sonstigen Anfragen Art. 6 Abs. 1 lit. f DSGVO | Beantwortung und Bearbeitung der Anfrage |
| Zugriff auf Cookies und Browser-Speicher | § 25 TDDDG; soweit erforderlich zusätzlich Art. 6 DSGVO | Angeforderte Funktionen, Sicherheit und vom Nutzer gewählte Einstellungen |
| Technischer Verbindungsaufbau | Art. 6 Abs. 1 lit. f DSGVO | Sichere Auslieferung der Website |
Eine pauschale Einordnung sämtlicher Browser-Speicherungen als „unbedingt erforderlich“ nehmen wir nicht vor. Zweck, Lane und Speicherdauer sind in der Cookie- und Speicherinformation einzeln beschrieben.
Nutzungs- und Analysedaten
Am Edge empfangen oder abgeleitet
- IP-Adresse: für den Verbindungsaufbau technisch empfangen; nicht in unserer Analysedatenbank gespeichert.
- Land: von Cloudflare am Edge aus der IP-Adresse als zweistelliger ISO-Code abgeleitet.
- Gerätekategorie: am Edge aus dem User-Agent als
desktop,mobileodertabletklassifiziert. Der vollständige User-Agent wird nicht in der serverseitigen Analysedatenbank gespeichert. - Zeitbezug: öffentliche Aggregate enthalten das Tagesdatum; Kunden-Rohereignisse enthalten für höchstens 30 Tage einen Unix-Zeitstempel.
Vom Browser an unseren Server übermittelt
- Ereignistyp aus einer festen Positivliste, etwa
page_view,download_completeodercustomer_session_start. - Seitenpfad ohne Query-String.
- Sanitierte Kampagnenparameter oder Referrer-Hostname, jeweils auf 100 Zeichen begrenzt.
- Rohe Viewport-Breite und -Höhe sowie ereignisspezifische technische Werte können vom Browser übermittelt werden. Diese Zusatzwerte werden am aktuellen Ingress nicht in der Analysedatenbank persistiert; insbesondere wird derzeit kein Viewport-Bucket gespeichert.
- Bereinigte Fehlermeldungen; URL-Query-Strings und lange tokenähnliche Zeichenfolgen werden serverseitig ersetzt. Kurze Identifikatoren oder URL-Pfade können im Fehlertext verbleiben.
Zusätzlich im Kundenbereich über den Kundenlink
- Kundenkennung der Bildungseinrichtung.
- Optionaler, von der Einrichtung gewählter Kohort-Tag. Ein Stationsfortschritt wird derzeit nicht serverseitig gespeichert.
- Technische Start- und Ladeereignisse. Daraus wird derzeit weder eine deduplizierte Personenzahl noch eine individuelle Sitzungsdauer gebildet.
Zusätzlich bei freigeschalteter Moodle/LTI-Nutzung
Die Moodle-Anbindung ermöglicht die Wiederaufnahme auf einem anderen Gerät und die Rückmeldung des Aufgabenstatus an Moodle. Dafür verarbeiten wir eine mit einem geheimen Schlüssel abgeleitete pseudonyme Lernendenkennung, die Moodle-Plattform- und Bereitstellungskennung, den Kurs- und Aufgabenkontext sowie den Fortschritt innerhalb der Lernwelt. Der Fortschritt umfasst den Bearbeitungsstand der Einträge, den Wiedereinstiegspunkt, Abschlusszahlen und eine Zusammenfassung der Bearbeitungszeiten. Die rohe Moodle-Lernendenkennung wird nicht in der Fortschrittsdatenbank gespeichert. Namen, E-Mail-Adressen und Schülernummern werden für diesen Kanal nicht angefordert.
Fortschrittszugriffe sind auf den signierten Kurs- und Aufgabenkontext begrenzt. Eine autorisierte Lehrkraft desselben Kontexts erhält über „Class Pulse“ zusammengefasste Angaben zu Abschluss, Bearbeitungsstand und Aktualität. Die Ansicht liefert keine individuellen Lernendenkennungen. Bei einer Gruppe von ein bis vier aktiven Lernenden unterdrückt bereits der Server die exakten Personenanzahlen und Detailauswertungen; ab fünf Lernenden werden Aggregate angezeigt. Ohne Aktivität bleibt die Anzahl null sichtbar. Vorschauen der Lehrkraft werden aus den Lernendenzahlen ausgeschlossen.
Für die Ergebniszustellung an das Moodle-System der Einrichtung wird die rohe Moodle-Kennung vorübergehend mit dem Zustellziel in einem separat löschbaren Cloudflare-KV-Eintrag gespeichert. Seine ursprüngliche absolute Frist beträgt höchstens 24 Stunden; Wiederholungsversuche verlängern sie nicht. Zustellwarteschlange und Fehlerwarteschlange enthalten nur nichtsprechende Versuch- und Zustellverweise, Revisions- und Statusangaben sowie die ursprüngliche Ablauffrist, keine rohe Moodle-Kennung oder Zieladresse. Ein Zustellverweis berechtigt nach Ablauf dieser Frist nicht mehr zur Übermittlung.
Kontaktformular
Bei einer Kontaktanfrage verarbeiten wir die eingegebenen Angaben: Name, E-Mail-Adresse, Funktion, Bundesland, Einrichtungsgröße, ausgewählte Interessen und Nachricht. Die Angaben werden ausschließlich zur Bearbeitung der Anfrage verwendet.
Für den Versand nutzt das Formular Resend, Inc. (Plus Five Five, Inc., USA) als E-Mail-Dienstleister. Die Formulardaten werden dazu über die Resend-API an unser betriebliches Postfach übermittelt. Resends veröffentlichte Vertragsbedingungen beziehen ein Data Processing Addendum mit EU-Standardvertragsklauseln ein; Resend erklärt außerdem eine Zertifizierung unter dem EU-US Data Privacy Framework. Maßgeblich ist die für unser Konto geltende Vertragsfassung. Weitere Informationen: Resend Privacy Policy.
Anfragen werden gelöscht, sobald sie für die Bearbeitung und etwaige anschließende Geschäftsbeziehung nicht mehr erforderlich sind. Gesetzliche Aufbewahrungspflichten bleiben unberührt. Einer Verarbeitung sonstiger Anfragen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, widersprochen werden.
Was wir nicht in unserer Analysedatenbank speichern
- Roh-IP-Adressen und vollständige User-Agent-Strings.
- Namen, E-Mail-Adressen oder rohe LMS-Kennungen von Lernenden.
- Browser-Fingerabdrücke oder präzise Standortdaten.
- Vollständige Referrer-URLs oder bekannte Werbe-Tracker-Parameter.
- Individuelle Werbe- oder Nutzungsprofile über Sitzungsgrenzen hinweg.
Die pseudonyme Moodle/LTI-Lernendenkennung ist personenbezogen und wird daher nicht als anonym bezeichnet. Bei freigeschalteter Nutzung wird die rohe LMS-Kennung ausschließlich in der zweistündigen signierten Sitzung und vorübergehend im oben beschriebenen Zustellziel verarbeitet, nicht in D1 persistiert. Die personenbezogene Fortschrittsverarbeitung setzt die dokumentierte Freigabe der jeweiligen Einrichtung voraus.
Werkstatt-Feedback
Wenn Sie uns in der Werkstatt Feedback senden, speichern wir Kategorie, Nachricht, die tatsächlich geöffnete Spielversion, grobe Browser- und Geräteangaben sowie Eingangszeit und Bearbeitungsstand in einer getrennten Cloudflare-D1-Datenbank mit EU-Jurisdiktion. Ihre E-Mail-Adresse ist freiwillig und wird nur für eine ausdrücklich erlaubte Rückfrage verwendet. Bitte tragen Sie keine persönlichen Angaben von Lernenden ein. Verantwortlich ist PlayInsight Studios GmbH; Zweck ist die Bearbeitung Ihrer Rückmeldung und die Verbesserung der Lernwelten (Art. 6 Abs. 1 lit. f DSGVO). Eine freiwillig erlaubte Rückfrage beruht auf Ihrer widerruflichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Berichte und Bearbeitungsverlauf werden spätestens nach 180 Tagen gelöscht, als verdächtig eingestufte Berichte nach 30 Tagen. Freiwillige E-Mail-Adressen entfernen wir nach spätestens 90 Tagen. Die automatische Bereinigung läuft stündlich. Für Auskunft oder Löschung können Sie uns die angezeigte Feedback-ID nennen.
Zum Missbrauchsschutz laden wir Cloudflare Turnstile erst beim Öffnen des Feedbackformulars. Cloudflare verarbeitet dabei unter anderem IP-Adresse und technische Browser-Signale. Einzelheiten und die Rollen von Cloudflare beschreibt der Turnstile-Datenschutzzusatz. Wir speichern keine rohe IP-Adresse und keinen vollständigen User-Agent in der Feedback-Datenbank; zur Begrenzung von Anfragen nutzen wir kurzlebige, täglich wechselnde pseudonyme Prüfwerte, die binnen 48 Stunden gelöscht werden. Die signierte Feedback-Sitzung liegt nur im Arbeitsspeicher der Seite. Die Verarbeitung zum Schutz des Formulars erfolgt auf Grundlage unseres berechtigten Interesses an einem sicheren Angebot (Art. 6 Abs. 1 lit. f DSGVO).
Feedback ist nur für berechtigte Mitarbeitende zugänglich. Eine Weiterleitung an Discord ist derzeit nicht aktiviert. Spielstände, Bildschirmaufnahmen und automatische Spielverlaufsdaten werden über das Feedbackformular nicht übertragen.
Empfänger und Hosting
Cloudflare, Inc.
Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA) stellt Pages, Workers/Pages Functions, D1, KV, Queues und R2 bereit. Cloudflare ist durch das Cloudflare Customer DPA v6.4 als Auftragsverarbeiter gebunden. Drittlandtransfers stützen sich auf die EU-Standardvertragsklauseln; Cloudflare ist zusätzlich unter dem EU-US Data Privacy Framework zertifiziert.
Weitere Informationen: Cloudflare Customer DPA · Datenschutzrichtlinie · Subprozessoren
Resend, Inc.
Resend verarbeitet ausschließlich die unter „Kontaktformular“ beschriebenen Angaben, wenn eine Anfrage abgesendet wird. Resend erhält keine Lernenden- oder Nutzungsanalysedaten.
Speicherdauer
| Datenkategorie | Aufbewahrung |
|---|---|
| Kundenbezogene Rohereignisse | 30 Tage rollierend, danach Löschung durch den Retention-Worker |
| Tagesaggregate der öffentlichen Demo | 2 Jahre |
| Tagesaggregate im Kundenbereich | Vertragslaufzeit plus 90 Tage |
| Kundenstammdaten | während des Vertrags; Löschung binnen 14 Tagen nach Ablauf der Aggregate-Aufbewahrung |
c_ctx-Funktionscookie |
30 Minuten; sein Wert wird nicht als Cookie-Wert in D1 gespeichert |
c_analytics-Funktionscookie |
30 Minuten; HMAC-signiert, HttpOnly, nur für /api/analytics; sein Wert wird nicht in D1 gespeichert |
| Moodle/LTI-Sitzung | 2 Stunden im signierten lti_session-Cookie; keine serverseitige Sitzungskopie |
| Moodle/LTI-Fortschritt und Zustellnachweis | Löschung im nächtlichen Lauf nach 30 Tagen ab Abschlusszeitpunkt, wenn die AGS-Zustellung positiv belegt ist; sonst spätestens nach 180 Tagen ab letzter Änderung |
| Vorübergehendes Moodle-Zustellziel in KV | Höchstens 24 Stunden ab ursprünglicher Bereitstellung; frühere Löschung bei endgültigem Zustellergebnis, Lernendenlöschung oder Plattform-Offboarding |
| Nichtsprechende Verweise in Queue und Fehlerwarteschlange | Je Warteschlange höchstens 24 Stunden; die getrennte ursprüngliche Ablauffrist des personenbezogenen Zustellziels wird dadurch nicht verlängert |
| Schutzsperre nach Moodle/LTI-Löschung | Pseudonyme Sperre für 2 Stunden gegen die Wiederanlage durch laufende Sitzungen; Entfernung beim nächsten stündlichen Bereinigungslauf, bei regulärem Lauf binnen 3 Stunden |
| Widerrufene Moodle-Plattformregistrierung | Dauerhafte technische Sperrliste aus Plattform-Clientkennung und Widerrufszeit; enthält keine Lernendenkennung und verhindert Zugriffe über veraltete Konfigurationskopien |
| Kontaktanfragen | bis zum Abschluss der Bearbeitung; länger nur bei Geschäftsbeziehung oder gesetzlicher Aufbewahrungspflicht |
Rechte betroffener Personen
Betroffene Personen haben insbesondere Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Da die öffentliche Demo keine direkten Personenkennungen speichert, kann ein Auskunfts- oder Löschersuchen dort regelmäßig keiner konkreten Person zugeordnet werden. Im Kundenbereich richten Betroffene ihre Anfrage an die verantwortliche Bildungseinrichtung; wir unterstützen diese nach dem AVV.
Bei Moodle/LTI kann die Einrichtung eine Löschung anhand der pseudonymen Lernendenkennung beauftragen. Fortschrittsversuche, zugehörige Zustellnachweise und vorübergehende Zustellziele werden entfernt. Eine zweistündige Schutzsperre verhindert, dass eine noch laufende Sitzung diese Daten unmittelbar erneut anlegt. Für eine erneute Nutzung starten Sie die Lernwelt danach frisch aus Moodle. Die Löschung auf unseren Servern entfernt keine gespeicherten Bewertungen aus dem Moodle-System der Einrichtung und keine Daten auf einem ausgeschalteten Endgerät. Lokale Website-Daten können im Browser gelöscht werden; Hinweise stehen in der Cookie- und Speicherinformation.
Anfragen an uns: project@playinsightstudios.com.
Beschwerderecht
Betroffene Personen können sich nach Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren. Für uns zuständig ist:
Thüringer Landesbeauftragter für den Datenschutz und die Informationsfreiheit (TLfDI)
Häßlerstraße 8, 99096 Erfurt
tlfdi.de
Drittlandübermittlungen
Drittlandübermittlungen können im Rahmen des Cloudflare-Hostings und beim Versand einer Kontaktanfrage über Resend stattfinden. Die jeweiligen Garantien sind in den Abschnitten zu den Empfängern beschrieben.
Änderungen
Wir passen diese Erklärung an Änderungen der Rechtslage oder des Dienstes an. Das Datum der letzten Aktualisierung ist oben angegeben.