Zum Inhalt springen

Datenschutzerklärung

Stand: September 2026 (Entwurf — anwaltliche Prüfung ausstehend)

Entwurf: Diese Erklärung enthält noch Platzhalter in eckigen Klammern und ersetzt keine Rechtsberatung. Vor öffentlichem Betrieb Betreiberdaten, Auftragsverarbeiter, Speicherdauern und Drittland-Garantien vervollständigen und anwaltlich prüfen lassen.

1. Verantwortlicher und Kontakt

[Betreibername], [Straße und Hausnummer], [PLZ und Ort], Deutschland, E-Mail: support@mail.learn.mantoapp.de, Telefon: [+49 …]

Datenschutz-Anfragen: support@mail.learn.mantoapp.de. Meldestelle für rechtswidrige Inhalte: support@mail.learn.mantoapp.de.

Zuständige Datenschutz-Aufsichtsbehörde: [Zuständige Landes-Datenschutzaufsicht, Anschrift]. Du hast das Recht, dich dort zu beschweren (Art. 77 DSGVO).

2. Überblick: Zwecke und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur für festgelegte Zwecke und auf gesetzlicher Grundlage (Art. 6 DSGVO): Vertragserfüllung (lit. b) für Konto, Kurse und Lernfortschritt; Einwilligung (lit. a) für die optionale Nutzungsstatistik, E-Mail-Codes, Code-Ausführung bei Drittdiensten und optionale Werbung; rechtliche Pflicht (lit. c) plus Vertrag (lit. b) für die Altersprüfung per Geburtsdatum; berechtigte Interessen (lit. f) für Sicherheit, Missbrauchsabwehr und Server-Logs. Details stehen bei den jeweiligen Abschnitten.

Mindestalter: Die Registrierung erfordert dein Geburtsdatum zur Altersprüfung und ist nur ab 16 Jahren zulässig (Art. 8 DSGVO, Geschäftsfähigkeit). Unter 16 geht es nur mit Elternfreigabe: Das Konto bleibt bis zur Bestätigung durch ein Elternteil gesperrt (siehe Nutzungsbedingungen). Das Geburtsdatum wird nur für die Altersprüfung und im Konto gespeichert, solange das Konto besteht.

3. Hosting und Server-Logs

Beim Aufruf verarbeitet der Hosting-/Datenbank-Anbieter technisch notwendige Daten (IP-Adresse, Datum/Uhrzeit, aufgerufene Seite, User-Agent, Fehlerprotokolle), um die Website auszuliefern und abzusichern (Art. 6 Abs. 1 lit. f DSGVO; berechtigte Interessen: Stabilität, Sicherheit, Missbrauchsabwehr). Webhosting: Vercel (learn.mantoapp.de, Server-Funktionen möglichst Region Frankfurt); Datenbank: Supabase, Projekt-Region Central EU (Frankfurt) (siehe Abschnitt 11); Domain/Registrar und DNS: IONOS. Server-Logs werden sparsam gehalten und nach kurzer Frist gelöscht bzw. anonymisiert (Ziel: max. 30 Tage, Details im internen Löschkonzept).

4. Registrierung, Anmeldung und Sicherheit

Für ein Konto speichern wir Name, Benutzername, Geburtsdatum (Altersprüfung, nur 16+), E-Mail-Adresse und einen Passwort-Hash (bcrypt, Klartext nie). Bei Anmeldung wird eine Sitzungs-ID in einem technisch notwendigen Cookie abgelegt (Art. 6 Abs. 1 lit. b/c DSGVO). Ohne diese Daten ist kein Konto möglich.

Zur Absicherung: E-Mail-Bestätigung per 6-stelligem Code (15 Min. gültig, max. 5 Versuche), optional Zwei-Faktor per Authenticator-App (TOTP, Secret verschlüsselt) oder E-Mail-Code, optional Passkeys (WebAuthn). Sicherheits-Codes werden nur als Hash gespeichert. Rechtsgrundlagen: Vertrag (lit. b) sowie berechtigtes Interesse an Kontoschutz (lit. f); bei E-Mail-Versand zusätzlich Einwilligung (lit. a).

Anmeldung mit Google, GitHub oder Apple (nur wenn konfiguriert): Dabei erhält der jeweilige Anbieter IP-Adresse und Anmelde-Metadaten; wir erhalten Name, E-Mail-Adresse und ggf. Profilbild, nur zur Kontoerstellung/-verknüpfung (Art. 6 Abs. 1 lit. b). Es gelten zusätzlich deren Datenschutzerklärungen. Konten werden nur bei verifizierter E-Mail-Adresse verknüpft.

Profil: Avatar (nur PNG/JPEG/WebP, max. 1 MB, serverseitig geprüft), Bio (max. 500 Zeichen). Bitte keine sensiblen Daten in Bio/Avatar hochladen. Rechtsgrundlage: Vertrag (lit. b).

Kontoarten: Erwachsenenkonto (18+), Jugendkonto (16–17), Kinderkonto (unter 16, nur mit Elternfreigabe aktiv) und Elternkonto (Verwaltung verknüpfter Kinderkonten). Bei Kinderkonten speichern wir zusätzlich die Eltern-E-Mail, den Freigabe-Status mit Zeitstempel, die Eltern-Kind-Verknüpfung und die Funktionsberechtigungen (z. B. Kurse, Übungen, Coding, KI, Community, Premium). Freigabe-Token werden nur als Hash gespeichert (7 Tage gültig, einmal nutzbar). Rechtsgrundlagen: Einwilligung der Erziehungsberechtigten (Art. 8 DSGVO, Art. 6 Abs. 1 lit. a) sowie Vertrag (lit. b). Eltern verwalten Berechtigungen, Sperrung und Trennung im Elternbereich; bei Trennung wird das Kinderkonto gesperrt. Ablauf: Das Elternfreigabe-Fenster erscheint erst nach Klick auf Registrieren (nicht schon bei der Datumseingabe) — das Konto ist dann bereits gesperrt gespeichert, E-Mail-Adresse und Benutzername sind damit belegt, ein Neuversuch mit anderem Geburtsdatum auf gleicher Adresse läuft ins Leere. Wird nie eine Eltern-E-Mail angegeben, löschen wir das gesperrte Konto automatisch nach 30 Tagen.

Wer sich per Google, GitHub oder Apple anmeldet, bestätigt damit, mindestens 16 Jahre alt zu sein (dort wird kein Geburtsdatum abgefragt). Unter 16 bitte die Registrierung mit Elternfreigabe nutzen.

Verbundene Apps und KI-Assistenten (eigener MCP-Server, OAuth-Freigaben z. B. für ChatGPT/Claude): Damit teilst du Kurse, Lernstand und Vokabeln gezielt mit einem Assistenten deiner Wahl (Art. 6 Abs. 1 lit. b/a DSGVO; Zugriff jederzeit unter Konto → KI-Anbindung widerrufbar). Die Datenverarbeitung beim Assistenten-Anbieter richtet sich nach dessen Erklärung. Für Kinderkonten ist diese Anbindung gesperrt, bis ein Elternteil sie im Elternbereich unter „Freier KI-Chat“ freigibt. Wir selbst betreiben derzeit kein eigenes KI-Modell und keine automatische Bewertung; ein künftiger KI-Lernassistent würde vor Start hier mit Rechtsgrundlagen, Kennzeichnung und Widerspruchsrechten dokumentiert.

5. Kurse, Vokabeln, Notizen und Lernfortschritt

Wir speichern Einschreibungen, Lektionsfortschritt (begonnen / abgeschlossen), Vokabelstände, private Notizen und ausgeblendete Kurse, damit die Lernplattform funktioniert (Art. 6 Abs. 1 lit. b DSGVO). Kursinhalte werden von uns bzw. beauftragten Erstellenden bereitgestellt; Lizenzen/Quellen werden in den Kursen genannt. Eigene Vokabel-Importe (CSV/Text) dürfen keine fremden Urheberrechte verletzen (siehe Nutzungsbedingungen).

6. Eigene Nutzungsstatistik (nur mit Einwilligung)

Wir messen die Nutzung ausschließlich selbst in unserer eigenen Datenbank, ohne Google Analytics o.ä. Gespeichert werden Ereignistyp (z. B. Seitenaufruf, Lektionsstart, Kursanmeldung), Bezugs-ID, Zeitpunkt sowie – nur bei Einwilligung – anonymisierte IP-Adresse (letztes Oktett entfernt) und gekürzte Browser-Kennung. E-Mail-Adressen werden nicht in der Statistik gespeichert.

Für die Admin-Weltkarte werden IP-Adressen rein lokal einem Land (ggf. Stadt) zugeordnet, ohne Übertragung an Dritte. Im Admin-Bereich sind aggregierte Kennzahlen und – pseudonymisiert – letzte Events mit Benutzernamen sichtbar, nur für Administratoren. Geo-Daten: Dieses Produkt enthält GeoLite2-Daten von MaxMind (verfügbar unter maxmind.com).

Grundlage ist deine Einwilligung im Cookie-Banner (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Ohne Zustimmung findet keine Messung statt. Widerruf jederzeit mit Zukunftswirkung:

Speicherdauer Statistik: max. 90 Tage, danach Löschung bzw. Anonymisierung ohne Personenbezug. Admins können ältere Events manuell löschen; eine automatische Löschroutine ist vorgesehen.

7. Cookies und ähnliche Technologien

Wir nutzen nur technisch notwendige Speicherung (§ 25 Abs. 2 TDDDG) plus – nur nach Einwilligung – die eigene Statistik (§ 25 Abs. 1 TDDDG). Übersicht:

  • Sitzungs-Cookies (Anmeldung, z. B. Auth.js-Sitzung, CSRF-/Callback-Schutz): halten dich angemeldet und sichern Anmeldevorgänge. Unbedingt erforderlich (Art. 6 Abs. 1 lit. b/f DSGVO), Session- bzw. Kurzzeit-Speicherung, Löschung bei Abmeldung/Ablauf.
  • manto-consent (Cookie-Einstellungen): speichert deine Banner-Auswahl (Version + Zeitpunkt) für 12 Monate, `SameSite=Lax`, bei HTTPS mit `Secure`. Unbedingt erforderlich für den Nachweis (Art. 6 Abs. 1 lit. f DSGVO). Zusätzlich lokale Kopie im Browser-Speicher.
  • OAuth-/WebAuthn-Zwischendaten: kurzlebige Challenges/States für Google/GitHub/Apple-Login und Passkeys (Minuten bis Stunden). Unbedingt erforderlich.

Bei OAuth-Nutzung setzen Google/GitHub/Apple eigene Cookies nach deren Regeln. Die Python-Laufzeit (Pyodide) wird erst bei Nutzung der Python-Ausführung vom CDN (jsDelivr) geladen; dabei wird deine IP an das CDN übertragen (siehe Abschnitt 11).

8. E-Mail-Versand

Bestätigungs-, Login- und Reset-Codes versenden wir per E-Mail über Resend (SMTP). Dabei werden Empfängeradresse, Betreff und Inhalte übertragen (Art. 6 Abs. 1 lit. b/a DSGVO). Resend: DPA, SOC 2, Penetration Test vorhanden (W-9 liegt vor). Eigene Absenderdomain bei IONOS in Einrichtung; bis dahin Testversand: Für den Produktivbetrieb nutzen wir eine eigene Absenderdomain (IONOS) mit SPF/DKIM/DMARC. Ohne konfigurierten Versand ist die Registrierung deaktiviert, damit keine unbestätigten Konten entstehen.

Werbung (optional, derzeit kein Versand): Mit deiner separaten Einwilligung bei der Registrierung (Checkbox, nicht vorausgewählt) speichern wir Werbe-Einwilligung plus Zeitpunkt (Art. 6 Abs. 1 lit. a DSGVO, § 7 UWG). Aktuell versenden wir keine Werbung. Vor dem ersten Werbeversand erhältst du eine Bestätigungsmail (Double-Opt-In). Widerruf jederzeit mit Zukunftswirkung per E-Mail an support@mail.learn.mantoapp.de oder — sobald verfügbar — per Abmeldelink in jeder Werbemail.

9. Code-Ausführung und eingebettete Inhalte

JavaScript läuft isoliert im Browser (Web Worker). Python läuft per Pyodide (WebAssembly) im Browser; beim ersten Start wird die Laufzeit vom CDN (jsDelivr) geladen (IP-Übertragung, siehe Abschnitt 11).

C++ wird serverseitig über JDoodle bzw. Wandbox geprüft. Dabei werden Code und Test-Eingaben an den jeweiligen Dienst übertragen (Art. 6 Abs. 1 lit. a/b DSGVO; Drittland siehe Abschnitt 11). Gib keine personenbezogenen Daten, Passwörter oder Geheimnisse in Code/Eingaben ein. Hinweis steht auch direkt beim C++-Baustein.

Eingebettete Inhalte in Lektionen (Videos, interaktive Aufgaben, GeoGebra-Material): YouTube-Videos binden wir im datenschutzarmen Modus (youtube-nocookie) ein, Vimeo über dessen Player, GeoGebra-Material über geogebra.org (Skript + iframe). Beim Abspielen/Anzeigen wird deine IP an den jeweiligen Anbieter übertragen (Art. 6 Abs. 1 lit. b/f DSGVO; Drittland siehe Abschnitt 11). Generische Einbettungen stammen aus von uns geprüften Quellen; beachte zusätzlich die Datenschutzerklärungen der Anbieter.

10. Speicherdauer und Löschung

Konto-/Lerndaten (Profil inkl. Geburtsdatum und Kontoart, Einschreibungen, Fortschritt, Vokabeln, Notizen, ausgeblendete Kurse, Passkeys, 2FA-Einstellungen, bei Familienkonten zusätzlich Verknüpfungen, Berechtigungen und Freigabe-Token) speichern wir, solange dein Konto besteht. Den Zeitpunkt deiner Zustimmung zu Nutzungsbedingungen/Datenschutz (inkl. Version) speichern wir zum Nachweis deiner Einwilligung (Art. 7 Abs. 1 DSGVO). Werbe-Einwilligung plus Zeitpunkt bis Widerruf/Löschung. Sicherheits-Codes: 15 Minuten; Login-Token: 5 Minuten und nur einmal nutzbar; Statistik: max. 90 Tage (siehe Abschnitt 6); Server-Logs: max. 30 Tage; Backups: max. 90 Tage mit gleichem Löschkonzept. Gesperrte Kinderkonten ohne Elternfreigabe: automatische Löschung nach 30 Tagen ab Anlage (inkl. Freigabe-Token). Gesetzliche Aufbewahrungspflichten bleiben unberührt.

Löschen kannst du per E-Mail an support@mail.learn.mantoapp.de oder selbst unter „Mein Konto“ (unwiderruflich). Dabei werden Profil, Verknüpfungen, Passkeys, 2FA-Secrets, Vokabeln, Notizen, Einschreibungen, Fortschritt sowie bei Familienkonten Verknüpfungen, Berechtigungen und Freigabe-Token gelöscht; Statistik bleibt nur anonymisiert ohne Personenbezug. Wir bestätigen die Löschung per E-Mail.

11. Empfänger und Drittlandtransfers

Wir geben Daten nur an Dienstleister weiter, die wir für den Betrieb brauchen, mit Auftragsverarbeitungsvertrag (Art. 28 DSGVO) und nur auf Weisung:

  • Hosting: Vercel (Webseite learn.mantoapp.de, inkl. Server-Funktionen/Logs) und Supabase (PostgreSQL-Datenbank, Projekt-Region Central EU (Frankfurt)). Domain/Registrar/DNS: IONOS (Inhaberdaten, DNS-Einträge inkl. Mail-Authentifizierung). Auftragsverarbeitungsverträge (Art. 28 DSGVO) mit Vercel und Supabase werden vor Go-Live abgeschlossen und hier mit Stand dokumentiert.
  • E-Mail-Versand: Resend (SMTP). Resend: DPA, SOC 2, Penetration Test vorhanden (W-9 liegt vor). Eigene Absenderdomain bei IONOS in Einrichtung; bis dahin Testversand (IONOS, mit SPF/DKIM/DMARC).
  • OAuth-Login (nur wenn aktiv): Google, GitHub, Apple – jeweils IP + Anmeldedaten an Anbieter, Profildaten an uns. Deren Erklärungen beachten.
  • Code-Ausführung C++: JDoodle (Australien/USA) bzw. Wandbox (Japan) – Code + Eingaben. Nur mit Hinweis/Einwilligung.
  • CDN für Python-Laufzeit: jsDelivr (global) – IP beim Laden.
  • Schriften: lokal eingebunden (kein Google Fonts).

Soweit dabei Daten in Drittländer (insb. USA) übertragen werden, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-US Data Privacy Framework, Japan) oder Standardvertragsklauseln (2021/914) plus Zusatzmaßnahmen. Details (Anbieter, Land, Garantie, Kopie-Bezug) werden vor Go-Live je Anbieter ergänzt. Ohne geeignete Garantie keine Übertragung.

12. Deine Rechte

Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch gegen Verarbeitungen aus berechtigtem Interesse (Art. 21). Beruht etwas auf Einwilligung (z. B. Statistik, E-Mail-Codes, C++-Drittdienst, Werbung), kannst du sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3) – am einfachsten über die Cookie-Einstellungen oben, per E-Mail an support@mail.learn.mantoapp.de bzw. durch Konto löschen. Die Rechtmäßigkeit bis zum Widerruf bleibt unberührt.

Anfragen an support@mail.learn.mantoapp.de. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3 DSGVO) und prüfen deine Identität zum Schutz vor Missbrauch. Beschwerde bei der Aufsichtsbehörde ([Zuständige Landes-Datenschutzaufsicht, Anschrift]) bleibt möglich. Keine automatisierten Entscheidungen i.S.d. Art. 22.

13. Sicherheit

Passwörter als bcrypt-Hash (nie Klartext), TOTP-Secrets AES-256-GCM-verschlüsselt, Codes nur als Hash + Zeitlimit + Versuchsbegrenzung, Ratenbegrenzung bei Anmeldung, TLS-Verschlüsselung in Produktion, sparsame Admin-Zugriffe. Kein System ist zu 100 % sicher – melde Auffälligkeiten an support@mail.learn.mantoapp.de. Interne TOMs, Auftragsverarbeiter-Verzeichnis und Löschkonzept werden gepflegt.

14. Änderungen

Wir passen diese Erklärung bei neuen Funktionen/Rechtslage an. Es gilt die jeweils hier veröffentlichte Fassung mit Stand-Datum. Bei wesentlichen Änderungen informieren wir per E-Mail oder Hinweis nach Login.