Datenschutzerklärung

1. Verantwortlicher

AETERNA Consulting LLC, 7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA, vertreten durch Carmen Sophia Grensemann.
E-Mail: office@aeterna-consulting.com

EU-Vertreter nach Art. 27 DSGVO: Prighter Group (GDPR-Rep.eu), Schellinggasse 3/10, 1010 Wien, Österreich, office@gdpr-rep.eu.

Wir schätzen Ihre Privatsphäre und Ihre Rechte als betroffene Person und haben daher die Prighter Group mit ihren lokalen Partnern als unseren Datenschutz-Vertreter und Ihre Kontaktstelle für die Europäische Union (EU) benannt. Prighter bietet Ihnen eine einfache Möglichkeit, Ihre Datenschutzrechte auszuüben (z. B. Anfragen auf Auskunft über oder Löschung Ihrer personenbezogenen Daten). Wenn Sie uns über unseren Vertreter kontaktieren oder Ihre Betroffenenrechte ausüben möchten, besuchen Sie bitte: app.prighter.com/portal/13059477308.

2. Grundsätzliches

Wir verarbeiten personenbezogene Daten nur im erforderlichen Umfang und auf Grundlage der DSGVO. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. a (Einwilligung), lit. b (Vertrag/vorvertraglich), lit. c (rechtliche Pflicht) und lit. f (berechtigtes Interesse).

3. Hosting

Die Plattform wird bei Railway (Backend-API und verwaltete PostgreSQL-Datenbank) und Vercel (Web-Frontend) betrieben; hochgeladene Dateien werden bei Cloudflare R2 gespeichert (siehe Ziff. 8). Verbindet ein Coach einen externen Kalender oder abonniert er einen von der Plattform bereitgestellten Kalender-Feed, werden die darin enthaltenen Termindaten zusätzlich an den Anbieter dieses Kalenders übermittelt — je nach Auswahl des Coaches Google, Apple (iCloud), Microsoft (Outlook) oder ein von ihm selbst benannter CalDAV-Server; Einzelheiten in Ziff. 10 und im AVV § 6. Die Verarbeitung erfolgt auf Grundlage von Auftragsverarbeitungsverträgen (Art. 28 DSGVO). Railway, Vercel und Cloudflare sind US-Gesellschaften; Google, Apple und Microsoft gehören zu US-Konzernen, ein vom Coach selbst benannter CalDAV-Server kann überall stehen. Wir behandeln den Betrieb deshalb durchgehend als Übermittlung in ein Drittland und stützen ihn auf die in Ziff. 11 genannten Garantien. In welchem Staat die Server für Anwendung und Datenbank stehen, ist uns dagegen nicht belegt; wir nennen dafür bewusst kein Land, statt eines zu behaupten. Rechtsgrundlage für den Betrieb: Art. 6 Abs. 1 lit. f (sichere, effiziente Bereitstellung).

Server-Logfiles

Beim Aufruf werden technisch notwendige Zugriffsdaten verarbeitet (IP-Adresse, Datum/Uhrzeit, abgerufene Ressource, User-Agent) zur Auslieferung, Stabilität und Sicherheit (Art. 6 Abs. 1 lit. f). Eine Zusammenführung mit anderen Daten erfolgt nicht; Speicherung nur kurzfristig.

Zähler für Kalender-Abos

Öffentliche Kalender-Feeds (iCal-Abos) werden ohne Anmeldung abgerufen. Damit einem Coach die Zahl der aktiven Abos angezeigt werden kann, bilden wir bei jedem Abruf aus IP-Adresse und Client-Kennung (erster Bestandteil des User-Agent) zusammen mit einem nur uns bekannten geheimen Schlüssel einen Prüfwert (SHA-256-Hash) und speichern diesen je Kalender zusammen mit dem Zeitpunkt des ersten und letzten Abrufs. Die IP-Adresse selbst wird nicht gespeichert. Der Prüfwert wird ausschließlich gezählt — es findet keine geräteübergreifende Wiedererkennung, keine Profilbildung und keine Werbeauswertung statt. Der Eintrag wird 90 Tage nach dem letzten Abruf gelöscht.

Reichweitenmessung bei E-Mail-Kampagnen

Versendet ein Coach eine E-Mail-Kampagne, enthält diese ein unsichtbares Zählpixel, und die enthaltenen Links werden über unseren Server geleitet. Damit erfassen wir, ob eine Kampagne geöffnet und welcher Link angeklickt wurde. Zu jedem Versand speichern wir die Empfängerliste der Kampagne — darin die E-Mail-Adresse, gegebenenfalls den Namen und eine zufällige Kennung. Zu jedem Ereignis speichern wir die Kampagne, die Art (Öffnung oder Klick), bei Klicks die Zieladresse, den Zeitpunkt und diese Kennung. In der Zähl-URL steht nicht die Adresse, sondern nur die zufällige Kennung; sie geht damit nicht über Zwischenstationen wie Weiterleitungsdienste oder Server-Protokolle Dritter mit. Bei uns lässt sich die Kennung der Adresse zuordnen — genau das ist ihr Zweck. IP-Adresse und Browserkennung werden nicht gespeichert. Der Coach kann auswerten, welche einzelne Person eine Kampagne erhalten, geöffnet und angeklickt hat, wann und wie oft, und diese Angaben über mehrere Kampagnen hinweg derselben Person zuordnen — siehe den Abschnitt „Auswertungen für den Coach“.

Diese Messung lässt sich je Academy abschalten. Der Coach entscheidet das in seinen E-Mail-Einstellungen; ab Werk ist sie eingeschaltet. Ist sie ausgeschaltet, enthalten neu versendete Kampagnen kein Zählpixel und keine umgeleiteten Links, und es werden keine Öffnungs- oder Klick-Ereignisse mehr gespeichert — auch nicht aus Kampagnen, die vor dem Abschalten versendet wurden und deren Zählpixel noch in Postfächern liegt. Bereits erfasste Ereignisse bleiben bestehen und unterliegen den Löschfristen weiter unten. Die Empfängerliste eines Versands wird unabhängig davon gespeichert; ohne sie ließe sich weder eine Abmeldung zuordnen noch belegen, wer eine Mail überhaupt bekommen hat.

Auswertungen für den Coach

Coaches sehen in ihrem Konto Auswertungen zu den eigenen Kundinnen und Kunden. Dazu werden vorhandene Daten zusammengeführt: welche Kampagne jemand erhalten, geöffnet und angeklickt hat, aus welcher Quelle der Kontakt ursprünglich stammt, welche Listen er abonniert hat, welche Käufe getätigt wurden (einschließlich Rechnungsbetrag und Rechnungsnummer), welche Termine gebucht und welche Formulare ausgefüllt wurden, sowie der Fortschritt in gebuchten Kursen (Name, Prozentwert, Abschluss- und Zertifikatsdatum).

Ergänzend wird ausgewiesen, ob ein Kauf zeitlich auf einen Klick in einer E-Mail folgte (innerhalb von 72 Stunden). Das ist eine rechnerische Zuordnung und keine festgestellte Ursache; sie wird in der Oberfläche auch so benannt. Diese Auswertungen sind ausschließlich für den jeweiligen Coach sichtbar, verlassen die Plattform nicht und werden nicht an Dritte übermittelt. Innerhalb des Coach-Teams greifen abgestufte Berechtigungen: Umsatz-, Kurs-, Buchungs- und Formulardaten werden nur angezeigt, wenn die jeweilige Berechtigung erteilt wurde.

Aufrufstatistik für Link-Seiten (Link-Hub)

Ruft jemand die öffentliche Link-Seite eines Coaches auf oder klickt dort auf einen Block, speichern wir zur Aufrufstatistik: die Seite und den angeklickten Block, die Art des Ereignisses, den Zeitpunkt, die verweisende Adresse (Referrer), die Browserkennung (User-Agent) sowie einen aus der IP-Adresse und einemnur uns bekannten geheimen Schlüssel gebildeten Prüfwert (SHA-256-Hash). Die IP-Adresse selbst wird nicht gespeichert und lässt sich aus dem Prüfwert nicht zurückgewinnen. Diese Einträge werden nach 90 Tagen automatisch gelöscht.

Vorschaubilder von Videodiensten

Auf öffentlichen Link-Seiten wird für Video-Blöcke ein Vorschaubild angezeigt. Hinterlegt der Coach kein eigenes Bild, wird es unmittelbar aus dem Browser der besuchenden Person bei YouTube (img.youtube.com, Google Ireland Ltd. / Google LLC, USA) bzw. bei vumbnail.com (Vorschaubild-Dienst für Vimeo-Videos, USA) abgerufen. Dabei wird diesen Anbietern die IP-Adresse der besuchenden Person sowie technische Browserinformationen übermittelt — auch dann, wenn das Video nicht abgespielt wird.

4. Cookies & lokale Speicherung

Wir setzen ausschließlich technisch notwendige Cookies und lokale Speicher ein — keine Werbe-Cookies und keine Cookies zur Reichweitenmessung. Für das Speichern und Auslesen von Informationen auf deinem Gerät besteht deshalb keine Einwilligungspflicht (§ 25 Abs. 2 Nr. 2 TDDDG). Das betrifft ausschließlich Cookies und lokale Speicher. Es ist keine Aussage über die Reichweitenmessung in E-Mail-Kampagnen (Zählpixel, Klickmessung) — die findet ohne Speicherung auf deinem Gerät statt und ist in Ziff. 6 beschrieben.

Cookies:

  • httpOnly-Auth-Cookies (Access-Token ~15 Min., Refresh-Token ~30 Tage, 2FA-Temp-Token) zur Anmeldung,
  • ein CSRF-Token-Cookie zum Schutz vor Cross-Site-Request-Forgery.

Lokaler Speicher (localStorage/sessionStorage) — ausschließlich funktional bzw. sicherheitsbezogen:

  • Anzeige-Einstellungen (z. B. ein-/ausgeklappte Seitenleiste, ausgewählte Kalender, ausgeblendete Hinweise),
  • eine gerätebezogene Kennung zur Sitzungssicherheit, die erkennt, wenn ein Sitzungstoken auf einem anderen Gerät verwendet wird. Sie wird lokal erzeugt, nicht an Dritte weitergegeben und nicht zum geräteübergreifenden Tracking genutzt.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (technisch erforderlich) i. V. m. Art. 6 Abs. 1 lit. b/f. Schriften werden selbst gehostet — es bestehen keine Verbindungen zu Google Fonts o. ä. Es werden keine Webanalyse-, Tracking- oder Werbedienste (z. B. Google Analytics, Meta-Pixel) eingesetzt.

5. Registrierung & Nutzerkonto (Coaches/Team)

Für die Nutzung legen Coaches und ihre Teammitglieder ein Konto an. Verarbeitet werden: Name, E-Mail, ggf. Telefonnummer, Passwort (nur als bcrypt-Hash gespeichert), optionale 2-Faktor-Authentifizierung sowie Sitzungsdaten (Gerät, IP, ungefährer Standort). Der Standort wird lokal über eine GeoIP-Datenbank (geoip-lite) ermittelt — es findet keine Übermittlung an Dritte statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b (Vertrag) und lit. f (Kontosicherheit).

6. Zahlungsabwicklung

  • ExpatOS-Abonnement (Plattformgebühr): Die Zahlungsabwicklung erfolgt über Stripe (Stripe Payments Europe Ltd., Irland; Stripe, Inc., USA). Zahlungsdaten (z. B. Karten-/Kontodaten) werden direkt von Stripe verarbeitet; wir speichern keine vollständigen Zahlungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b. Datenschutz: stripe.com/privacy.
  • „Bring your own Stripe" (Verkäufe der Coaches): Verkauft ein Coach über sein eigenes Stripe-Konto, ist der Coach Vertragspartner seiner Kunden und für diese Zahlungsabwicklung verantwortlich. Wir speichern keine Kartendaten der Endkunden.
  • Externe Zahlungsanbieter (Digistore24, CopeCart, ThriveCart): Verkauft ein Coach über einen dieser Anbieter, verbindet er ihn selbst in ExpatOS. Zum Abruf seiner Angebotsliste (Digistore24, ThriveCart) übermitteln wir seinen API-Schlüssel an den jeweiligen Anbieter. Nach einem Kauf übermittelt uns der Anbieter Name und E-Mail-Adresse des Käufers; daraus legen wir im Auftrag des Coaches ein Nutzerkonto an und versenden eine E-Mail mit dem Link zur Passwortvergabe. Quelle dieser Käuferdaten ist der jeweilige Zahlungsanbieter.

7. E-Mail-Versand

Transaktions- und Marketing-E-Mails werden über Resend (Resend, Inc., USA) versandt. Verarbeitet werden Empfänger-E-Mail, Name und Versand-/Zustellstatus (inkl. Bounce/Beschwerde zur Unterdrückung weiterer Zusendungen). Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f, bei Newsletter Art. 6 Abs. 1 lit. a (Einwilligung). Die Einwilligung wird standardmäßig im Double-Opt-in bestätigt: nach der Anmeldung geht eine Bestätigungsmail raus, und erst der Klick darin aktiviert den Eintrag. Der jeweilige Coach kann dieses Verfahren pro Verteiler abschalten; dann gilt die Anmeldung selbst als Einwilligung.

8. Datei- und Medienspeicherung

Hochgeladene Dateien (Bilder, Dokumente, Kursmaterial) werden bei Cloudflare R2 (Cloudflare, Inc., USA) gespeichert. Bezahlte Inhalte sind nicht öffentlich, sondern nur über kurzlebige, signierte Links nach Zugriffsprüfung abrufbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f.

9. Video-Einbindung

Kursvideos und Video-Blöcke werden — je nachdem, welche Video-Adresse der Coach hinterlegt — über Vimeo (Vimeo.com, Inc., USA) oder YouTube (Google Ireland Ltd. / Google LLC, USA) eingebettet. Beim Aufruf der Seite bzw. beim Abspielen können diese Anbieter Daten (u. a. IP-Adresse, Browser- und Geräteinformationen) verarbeiten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f. Datenschutz: vimeo.com/privacy bzw. policies.google.com/privacy.

Weitere eingebettete Inhalte. Ein Coach kann in Lektionen, Landing-Pages und Link-Hubs zusätzlich Inhalte folgender Anbieter einbetten: Loom (Loom, Inc., USA — Video), Google Docs und Google Drive (Google Ireland Ltd. / Google LLC, USA — Dokumente), Calendly (Calendly LLC, USA — Terminbuchung), Airtable (Airtable, Inc., USA — Tabellen/Formulare) und Typeform (TYPEFORM S.L., Spanien — Formulare). Andere Anbieter sind technisch ausgeschlossen. Wird eine solche Einbettung auf einer Seite angezeigt, ruft der Browser der besuchenden Person den Inhalt direkt beim jeweiligen Anbieter ab; dabei können IP-Adresse sowie Browser- und Geräteinformationen dorthin übermittelt werden. Ob und welche dieser Einbettungen vorkommen, entscheidet allein der Coach. Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f DSGVO.

10. Kalender & Online-Meetings (optional)

Nur wenn ein Coach die Funktionen aktiv verbindet:

  • Google Calendar (Google Ireland Ltd. / Google LLC, USA) — Kalender-Synchronisation via OAuth,
  • Apple iCloud-Kalender bzw. ein anderer CalDAV-Kalender (Apple Inc., USA / Apple Distribution International Ltd., Irland; bei einem anderen CalDAV-Server bestimmt der Coach Anbieter und Serverstandort selbst) — Lesen belegter Zeiten sowie Anlegen, Ändern und Löschen der über ExpatOS gebuchten Termine. Der Termineintrag enthält Vorname, E-Mail-Adresse, ggf. Telefonnummer sowie die von der buchenden Person hinterlassenen Notizen,
  • Externer Kalender per iCal-Adresse (nur lesend) — Abruf einer vom Coach hinterlegten Kalender-Adresse, um belegte Zeiten zu ermitteln,
  • Zoom (Zoom Video Communications, Inc., USA) — Erstellung von Meeting-Links.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b/f bzw. lit. a (Verbindung der jeweiligen Integration).

Google-Kalender-Integration — Umgang mit Google-Nutzerdaten

Verbindet ein Coach freiwillig sein Google-Konto (OAuth 2.0), nutzt ExpatOS ausschließlich die Berechtigungsumfänge https://www.googleapis.com/auth/calendar.events und https://www.googleapis.com/auth/calendar.events.freebusy. Im Einzelnen:

  • Zugriff auf Daten (Data Accessed): Kalender-Termine und Belegungszeiträume im Primärkalender des verbundenen Google-Kontos des Coaches. ExpatOS greift NICHT auf E-Mails, Kontakte, Google Drive oder andere Google-Dienste zu.
  • Nutzung der Daten (Data Usage): (a) Abrufen von Belegungszeiträumen, um belegte bzw. freie Zeiten des Coaches zu berechnen und Doppelbuchungen zu vermeiden; (b) Anlegen, Ändern und Löschen von Kalender-Terminen für über ExpatOS gebuchte Termine (einschließlich der optionalen Erstellung eines Google-Meet-Videolinks). Beim Verschieben lesen wir zusätzlich Termin-Kennungen, Zeiträume und Belegungsstatus, damit der bisherige Termin die Auswahl einer neuen Zeit nicht fälschlich blockiert. Dafür werden keine Titel, Beschreibungen oder Teilnehmer anderer Kalender-Termine abgerufen. Die von Google ausgegebenen OAuth-Zugriffs- und Aktualisierungstoken werden AES-256-GCM-verschlüsselt gespeichert und ausschließlich zur Durchführung dieser Kalender-Aktionen im Auftrag des Coaches verwendet.
  • Weitergabe der Daten (Data Sharing): Google-Nutzerdaten werden nicht verkauft und nicht für Werbung, Profiling oder KI-/ML-Training genutzt. Für die gebuchte Leistung können Termindaten und Google-Meet-Links den vorgesehenen Teilnehmern angezeigt und über den in Ziff. 7 genannten E-Mail-Dienst versandt werden.
  • Speicherdauer & Löschung (Data Retention & Deletion): Abgerufene Belegungszeiträume werden nur flüchtig zur Berechnung freier bzw. belegter Zeiten verarbeitet — ExpatOS legt keine dauerhafte eigene Kopie dieser Belegungszeiträume an. Die verschlüsselten OAuth-Token werden nur so lange gespeichert, wie die Verbindung besteht. Trennt der Coach die Verbindung in ExpatOS, werden die gespeicherten Token gelöscht; zusätzlich versuchen wir, sie bei Google zu widerrufen. Schlägt der Widerruf bei Google fehl, bleibt die lokale Trennung bestehen. Widerruft der Coach den Zugriff dagegen direkt bei Google, erhalten wir davon keine Meldung; die dann bereits unbrauchbaren Token werden bei der nächsten Verwendung erkannt und in diesem Moment gelöscht. Die Löschung des gesamten ExpatOS-Kontos einschließlich der gespeicherten Token erfolgt auf Anfrage an office@aeterna-consulting.com.
  • Widerruf: Der Coach kann die Google-Verbindung jederzeit in ExpatOS trennen oder unter myaccount.google.com/permissions entziehen. Bei Trennung in ExpatOS werden die Token lokal gelöscht; bei Entzug direkt bei Google erfolgt die Bereinigung, sobald die nächste Verwendung die widerrufene Verbindung erkennt.

Limited Use: Die Nutzung und Übertragung der von Google-APIs erhaltenen Informationen durch ExpatOS erfolgt im Einklang mit der Google API Services User Data Policy, einschließlich der Anforderungen zur eingeschränkten Nutzung („Limited Use“).

Instagram- und Facebook-Automation (optional)

Coaches können nach Einrichtung der Plattform-Anbindung ein professionelles Instagram-Konto und eine ausdrücklich ausgewählte Facebook-Seite mit Messenger verbinden. Für die von ihnen eingerichteten Abläufe verarbeitet ExpatOS kanal- und seitenbezogene Kennungen, Konto- und Anzeigenamen, relevante Kommentare und Nachrichten, deren Zeitpunkte sowie freiwillige Antworten auf konfigurierte CRM-Fragen. Nachrichten werden über Meta zugestellt. Die Verbindung verwendet die vom Coach erteilten Berechtigungen; Zugriffstoken werden verschlüsselt gespeichert. Die Facebook-Anmeldung bereitet eine zeitlich begrenzte Seitenauswahl vor. Die dafür benötigten Seiteninformationen und Zugangsdaten werden kurzfristig serverseitig verschlüsselt gespeichert; Zugriffstoken werden nicht an die Bedienoberfläche übermittelt.

Social-Kontakte werden getrennt von E-Mail-Kontakten geführt. Eine im Gespräch genannte E-Mail-Adresse führt weder automatisch zur Verknüpfung mit einem bestehenden Kundenkonto noch zu einer Newsletter-Anmeldung. Für Auswertung und Erinnerungen können zu einem Gespräch gehörende Linkaufrufe erfasst werden; dabei speichern wir keine IP-Adresse oder Browserkennung.

Eingangsereignisse und Wiederholungsmarker werden nach 30 Tagen, Gesprächsinhalte und alte Ablaufzustände nach 90 Tagen im täglichen Bereinigungslauf entfernt. Testläufe verfallen nach sieben Tagen. Dauerhaft übernommene CRM-Feldwerte bleiben bis zur Löschung des Kontakts erhalten. Berechtigte Coaches können Social-Kontakte im CRM exportieren und löschen. Die Löschung entfernt auch zugehörige Gesprächsverläufe und offene Versandaufträge. Eine Trennung der jeweiligen Instagram- oder Facebook-Verbindung beendet die weitere Verarbeitung über diese Verbindung; sie ersetzt nicht die separate Löschung bereits gespeicherter CRM- und Gesprächsdaten.

Für Auskunft oder Löschung können sich betroffene Personen an den jeweiligen Coach oder über die oben genannten Kontaktdaten an uns wenden. Daten, die bereits bei Instagram, Facebook oder Messenger vorliegen, unterliegen zusätzlich den Verwaltungs- und Löschmöglichkeiten von Meta.

Weitergabe an selbst eingerichtete Schnittstellen (Webhooks)

Ein Coach kann in seinem Konto eigene Schnittstellen (Webhooks) hinterlegen. Tritt dann ein bestimmtes Ereignis ein, sendet unser Server eine Nachricht an die vom Coach angegebene Internetadresse. Viele Ereignisse enthalten dabei nur interne Kennungen. Zwei enthalten mehr: beim Ereignis „neues Mitglied“ werden E-Mail-Adresse und Name übermittelt, beim Ereignis „Formular ausgefüllt“ die vollständigen Antworten des Formulars — also auch alles, was der Coach dort abgefragt hat. Empfänger und Verwendungszweck bestimmt allein der Coach; die Adresse kann auch außerhalb der EU liegen. Wir signieren jede Nachricht, damit der Empfänger ihre Echtheit prüfen kann.

11. Übermittlung in Drittländer

Mehrere der genannten Dienste (Stripe, Resend, Cloudflare, Vimeo, vumbnail.com, Google/YouTube, Google Docs/Drive, Zoom, Apple, Loom, Calendly, Airtable) sowie der Betreiber selbst (AETERNA Consulting LLC, USA) haben ihren Sitz bzw. verarbeiten in den USA. Typeform (Spanien) verarbeitet in der EU. Hinzu kommen die vom jeweiligen Coach selbst hinterlegten Schnittstellen (Ziff. 10): deren Ziel bestimmt allein der Coach, es ist uns nicht bekannt und kann in jedem Land liegen. Bei Railway (Anwendung und Datenbank) und Vercel (Web-Frontend, beide Ziff. 3) ist uns der Serverstandort nicht belegt; da beide US-Gesellschaften sind, behandeln wir auch sie durchgehend nach den folgenden Garantien. Die Übermittlung stützt sich, soweit zertifiziert, auf das EU-US Data Privacy Framework (DPF) und im Übrigen auf Standardvertragsklauseln (SCC) nebst ergänzenden Garantien (Art. 44 ff. DSGVO).

Zusätzliche Angaben für Nutzerinnen und Nutzer aus der Schweiz

Das revidierte Schweizer Datenschutzgesetz verlangt, dass wir die Staaten benennen, in die Daten gelangen — aus Schweizer Sicht zählt dazu auch die Europäische Union. Personendaten werden von uns in den Vereinigten Staaten (Sitz des Betreibers sowie mehrere der in Ziff. 11 genannten Dienste) und in Irland (Stripe Payments Europe Ltd. sowie unser E-Mail-Versand über Resend) bearbeitet. Hinzu kommen die vom jeweiligen Coach selbst hinterlegten Schnittstellen, deren Ziel wir nicht kennen. Für die Standorte unseres Anwendungs- und Datenbankbetriebs (Railway, Vercel — Ziff. 3) können wir derzeit keinen Staat namentlich zusichern; wir tragen ihn nach, sobald er belegt ist.

Für Bekanntgaben in die Vereinigten Staaten stützen wir uns auf dieselben Garantien wie oben beschrieben (Standardvertragsklauseln, soweit zertifiziert das EU-US Data Privacy Framework).

12. Speicherdauer

Wir speichern personenbezogene Daten nur solange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Nach Ende der regulären Plattform-Nutzung dienen Konto- und Inhaltsdaten während eines 30-tägigen Nachlaufs noch der Bereitstellung bereits gekaufter Inhalte und bestehender Termine. Abrechnung, Export und die Bearbeitung offener Zahlungsprobleme bleiben für den Coach erreichbar. Vertragsende und Nachlaufende lösen keine automatische Datenlöschung aus. Rückgabe und Löschung werden anschließend nach dem AV-Vertrag und auf Löschverlangen abgewickelt, vorbehaltlich gesetzlicher Aufbewahrung, etwa für Rechnungen. Löschanfragen zu einem Coach-Konto sind an support@expat-os.com zu richten.

Für die Auswertung von E-Mail-Kampagnen gelten feste Fristen: die Zuordnung, wer welche Kampagne erhalten hat, wird nach 12 Monaten gelöscht, die einzelnen Öffnungs- und Klickereignisse nach 90 Tagen. Danach sind die zugehörigen Auswertungen nicht mehr personenbezogen abrufbar.

Löscht ein Coach einen Kurs, wird dieser zunächst in einen Papierkorb verschoben: er ist für Mitglieder sofort nicht mehr erreichbar, lässt sich vom Coach aber 30 Tage lang wiederherstellen. Nach Ablauf dieser Frist werden der Kurs und alle zugehörigen Daten endgültig gelöscht — Module, Lektionen, Einschreibungen, Lernfortschritte, Quiz-Ergebnisse, Umfrage-Antworten, ausgestellte Teilnahmebescheinigungen und alle hochgeladenen Dateien. Nicht betroffen sind Rechnungen und Gutschriften: sie hängen nicht am Kurs, sind unveränderlich und unterliegen der gesetzlichen Aufbewahrungsfrist von zehn Jahren (§ 147 AO). Sie bleiben für die Käuferin oder den Käufer weiterhin abrufbar.

Änderungsprotokoll (Audit-Log). Sicherheits- und geldrelevante Vorgänge in einer Academy werden protokolliert: Anmeldungen, Passwortänderungen, Rechte- und Rollenänderungen, Stornierungen, Erstattungen, Änderungen an Rechnungseinstellungen und Rechtstexten. Festgehalten werden Zeitpunkt, handelnde Person, betroffener Datensatz sowie IP-Adresse und Browser-/Gerätekennung (User-Agent) des Handelnden. Zweck ist die Nachvollziehbarkeit sicherheitsrelevanter Änderungen und die Erfüllung handels- und steuerrechtlicher Nachweispflichten; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit und Beweisbarkeit) bzw. lit. c (gesetzliche Aufbewahrung). Einsehbar ist das Protokoll ausschließlich für den Inhaber der jeweiligen Academy.

Speicherdauer des Änderungsprotokolls. Einträge werden nach 90 Tagen gelöscht. Ausgenommen sind geld- und belegrelevante Vorgänge (Zahlungen, Erstattungen, Entzug von Zugängen, Änderungen an Rechnungsnummernkreis oder Steuereinstellungen, Änderungen der Rechtstexte, Abschluss des Auftragsverarbeitungsvertrags): diese werden unbefristet aufbewahrt, weil sie den einzigen Nachweis darüber bilden, dass und wann Geld zurückgeflossen ist bzw. welche Fassung eines Dokuments galt — eine Löschung nach Frist würde die handels- und steuerrechtliche Beweiskette zerreißen.

13. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Es besteht ein Beschwerderecht bei einer Aufsichtsbehörde (Art. 77). Kontakt für Betroffenenrechte: office@aeterna-consulting.com.

14. Datensicherheit

Übertragung per TLS-Verschlüsselung; sensible Daten (z. B. Stripe-Schlüssel, OAuth-Token, 2FA-Geheimnisse) werden mit AES-256-GCM verschlüsselt gespeichert; Passwörter ausschließlich als bcrypt-Hash; optionale Zwei-Faktor-Authentifizierung.

15. Rolle als Auftragsverarbeiter

Soweit wir personenbezogene Daten der Endkunden eines Coaches verarbeiten (z. B. dessen Kursteilnehmer), handeln wir als Auftragsverarbeiter im Auftrag des Coaches (Art. 28 DSGVO). Grundlage ist ein Auftragsverarbeitungsvertrag (AVV) zwischen uns und dem Coach.

16. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert.

Stand: 6. Oktober 2026