← Zur Kursübersicht

Datenschutzerklärung

Stand: 14. August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Andreas Wimmershoff – Arbeitssicherheit und Geräteschulungen
Geschäftsbezeichnung: AWG-Schule
Knappensiedlung 21
58456 Witten
Deutschland
E-Mail: info@awg-schule.de

2. Allgemeines, Zwecke und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb der Lernplattform, die Bearbeitung von Anfragen, die Begründung und Durchführung von Verträgen, die Bereitstellung kursbezogener Zugänge, die Durchführung und Dokumentation der Online-Theorievorbereitung, die Kommunikation, Abrechnung, Zertifikatsausstellung sowie die Sicherheit und Rechtsverteidigung erforderlich ist.

Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. b DSGVO für Verträge und vorvertragliche Maßnahmen, Art. 6 Abs. 1 lit. c DSGVO für handels-, steuer- und sonstige gesetzliche Pflichten, Art. 6 Abs. 1 lit. f DSGVO für Plattform- und IT-Sicherheit, Missbrauchsabwehr, Fehleranalyse, revisionsfeste Nachweise und die Geltendmachung oder Abwehr von Ansprüchen sowie Art. 6 Abs. 1 lit. a DSGVO, soweit eine ausdrückliche Einwilligung erforderlich und eingeholt wird. Unsere berechtigten Interessen bestehen in einem sicheren, nachvollziehbaren und wirtschaftlichen Betrieb der Plattform und dem Schutz der Konten, Inhalte und Nachweise.

3. Hosting, Serverprotokolle und technisch notwendige Sitzung

Website, MariaDB-Datenbank, geschützte Kursmedien, Dokumente und E-Mail-Infrastruktur werden bei der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, als Auftragsverarbeiter betrieben. Mit STRATO besteht eine Vereinbarung zur Auftragsverarbeitung. Beim Aufruf können insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Adresse, HTTP-Status, übertragene Datenmenge, Referrer sowie Browser-, Betriebssystem- und Geräteangaben in Serverprotokollen verarbeitet werden. Dies dient der sicheren Auslieferung, Fehleranalyse und Abwehr von Angriffen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Für angemeldete Bereiche setzen wir ein technisch notwendiges, verschlüsseltes Sitzungscookie ein. Es dient ausschließlich der sicheren Zuordnung der serverseitigen Anmeldung und wird mit den Schutzmerkmalen Secure, HttpOnly und SameSite gesetzt. Ohne dieses Cookie können die geschützten Kontofunktionen nicht genutzt werden. Werbe-, Reichweitenmessungs- oder Profiling-Cookies setzen wir nicht ein.

4. Registrierung, Teilnehmerprofil und Firebase Authentication

Bei Registrierung und Kontoführung verarbeiten wir E-Mail-Adresse, Firebase-UID, E-Mail-Bestätigungsstatus, Vorname, Nachname, Geburtsdatum, Straße, Hausnummer, Postleitzahl, Ort und optional Telefonnummer sowie Kontostatus, Rolle, Anmeldezeitpunkte und Sicherheitsereignisse. Die E-Mail-Adresse ist nicht frei im Plattformprofil änderbar. Pflichtangaben werden benötigt, um Identität, Vertrag, Bestellung, Gutschein und Kurszugang zuverlässig zuzuordnen; ohne vollständige Pflichtangaben sind insbesondere Bestellung, verbindliche Gutscheineinlösung, erster Kursstart und Abschluss-Vorprüfung nicht möglich.

Für E-Mail-/Passwort-Anmeldung, E-Mail-Bestätigung, Passwortzurücksetzung und optional die Anmeldung mit Google verwenden wir Firebase Authentication von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei können insbesondere E-Mail-Adresse, verschlüsselte beziehungsweise technisch geschützte Anmeldedaten, Firebase-UID, IP-Adresse, User-Agent, Anmelde- und Sicherheitsdaten verarbeitet werden. Firebase Authentication wird nach Angaben von Google in Rechenzentren in den USA betrieben. Google handelt hinsichtlich Firebase grundsätzlich als Auftragsverarbeiter; für eine freiwillig verwendete Google-Anmeldung gelten ergänzend die Datenschutzbestimmungen des Google-Kontos. Rollen und Plattformberechtigungen werden ausschließlich serverseitig in MariaDB bestimmt und nicht aus Browser- oder Firebase-Rollenwerten übernommen. Weitere Informationen: Datenschutz und Sicherheit bei Firebase.

5. Bestellungen, Zahlungen, Vorkasse und Rechnungen

Bei Bestellungen verarbeiten wir Bestellnummer, Teilnehmer- und Kontaktdaten, eine unveränderliche Momentaufnahme der Bestellanschrift, Kurspositionen, Kursversion, Einzelpreise, Gesamtbetrag, Währung, Zahlungsart, Zahlungsstatus, Transaktions- beziehungsweise Zahlungsreferenz, Zeitpunkte, Freischaltungen, Stornierungen und Erstattungen. Zur Abrechnung können außerdem Rechnungsempfänger, Rechnungsanschrift, Rechnungs-E-Mail-Adresse, Rechnungspositionen, Leistungsdatum, Zahlungsziel, Rechnungs-PDF, Prüfsumme, Versandstatus und revisionsfeste Änderungsnachweise verarbeitet werden. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO sowie für Integritäts- und Missbrauchsnachweise Art. 6 Abs. 1 lit. f DSGVO.

Bei Vorkasse erfolgt keine automatische Kontenabfrage. Ein Zahlungseingang wird durch einen Administrator bestätigt und mit Zeitpunkt, betroffenen Kursen und Zahlungsreferenz protokolliert. Bei PayPal werden die für die Zahlungsabwicklung erforderlichen Bestell-, Betrags-, Währungs-, Konto- und Transaktionsdaten an PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg, übermittelt. PayPal verarbeitet die Zahlungsdaten auch in eigener Verantwortung; eine Browser-Rückleitung allein löst keine Freischaltung aus. Weitere Informationen: PayPal-Datenschutzerklärung.

6. Gutscheine, Firmen und Dozenten

Bei Partnergutscheinen verarbeiten wir Gutscheinart, nur den kryptografischen Prüfwert des Codes und dessen letzte Zeichen, Gültigkeit, Kurs, Kursversion, ausstellende Firma, verantwortlichen Dozenten, Kontingent, Status, Einlösung und die daraus entstandene kursbezogene Freischaltung. Personengebundene Gutscheine werden über einen kryptografischen Prüfwert der normalisierten bestätigten E-Mail-Adresse abgesichert. Ein Teilnehmerkonto gehört keiner Firma; ausschließlich einzelne Kursfreischaltungen können einer Firma und einem Dozenten zugeordnet sein.

Dozenten sehen nur Name, E-Mail-Adresse, Kurs, Kursversion, Zugangszeitraum, Fortschritt, letzte Lernaktivität sowie Ergebnisse und Versuche der ihnen persönlich zugeordneten Kursfreischaltungen. Sie sehen insbesondere keine Anschrift, Telefonnummer, Geburtsdatum, Zahlungsdaten, Bestellungen, vollständigen Prüfungsantworten oder richtigen Lösungen. Firmenverantwortliche sehen nur die für Verwaltung und Ausbildungskoordination erforderlichen Daten der Freischaltungen ihrer eigenen Firma; Teilnehmer-Dozenten-Nachrichten und Lösungsschlüssel sind für sie nicht zugänglich. Administratoren erhalten die zur Verwaltung, Sicherheit, Korrektur und Nachweisführung erforderlichen Zugriffe. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO.

7. Partneranfragen und Einladungen

Bei einer unverbindlichen Partneranfrage verarbeiten wir Firmenname, Ansprechpartner, geschäftliche Kontaktdaten und Anschrift, gewünschte Kurse, ungefähre Teilnehmerzahl, Nachricht, besondere Anforderungen, Zeitpunkt, Status, Datenschutz-Hinweisversion sowie interne Bearbeitungsnotizen und Kontaktverläufe. Das Absenden erzeugt weder Firma noch Konto, Vertrag, Gutschein, Zahlung oder Freischaltung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen; die Kenntnisnahme des Datenschutzhinweises ist keine Werbeeinwilligung.

Für Firmenverantwortliche und Dozenten können persönliche Einladungen mit E-Mail-Adresse, Rolle, Firma, Status und Ablaufzeitpunkt gespeichert werden. Der Einmaltoken wird ausschließlich gehasht gespeichert und kann nur mit der vorgesehenen, bestätigten E-Mail-Adresse eingelöst werden. Sicherheits- und Änderungsereignisse werden revisionsfest protokolliert.

8. Lernfortschritt, Identitätsbestätigungen und Prüfungen

Wir speichern Kursfreischaltung, Kursversion, Beginn und Ende des Zugangs, bearbeitete und abgeschlossene Lernschritte, Zwischenprüfungen, Prüfungsfragen und abgegebene Antworten, unterbrochene Versuche, Punkte, Prozentwert, Bestehensstatus, Anzahl und Zeitpunkte der Versuche sowie letzte Lernaktivität. Vor dem ersten Kursstart wird der Wortlaut der Bestätigung zur Richtigkeit von Name, Geburtsdatum und Anschrift zusammen mit Teilnehmer, Freischaltung, Kurs, Kursversion und Zeitpunkt gespeichert. Vor der Abschluss-Vorprüfung werden Name und Geburtsdatum nochmals bestätigt.

Die Prüfung wird serverseitig anhand fester Regeln ausgewertet: Bestehensgrenze 80 Prozent, höchstens drei Abschluss-Vorprüfungsversuche. Diese automatisierte Auswertung entscheidet nur über das Bestehen der Online-Theorievorbereitung und gegebenenfalls die technische Zertifikatsausstellung. Sie erzeugt keine Bedienberechtigung, keinen Fahr- oder Bedienerausweis, keine vollständige Ausbildung und keine rechtliche oder ähnlich erhebliche Entscheidung im Sinne des Art. 22 DSGVO. Die Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO; Integritäts-, Manipulations- und Nachweisprotokolle zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO.

9. Internes Nachrichtenportal und E-Mail-Hinweise

Das interne Nachrichtenportal ermöglicht kursbezogene Nachrichten zwischen Teilnehmer und persönlich zugeordnetem Dozenten sowie organisatorische Nachrichten zwischen Firma und eigenen Dozenten. Verarbeitet werden Unterhaltungstyp, Beteiligte, Firma und gegebenenfalls Kursfreischaltung, Betreff, Nachrichteninhalt, Absenderkonto, Zeitpunkte, Gelesen-/Ungelesen-Status, Status der Unterhaltung sowie sicherheits- und revisionsbezogene Angaben. Firmenverantwortliche erhalten keinen Zugriff auf Teilnehmer-Dozenten-Unterhaltungen. Vorhandene Verläufe können nach Ende einer aktiven Betreuung als Nachweis weiterhin lesbar bleiben.

Persönliche Einstellungen bestimmen ausschließlich, ob bei einem neuen Gelesen-zu-Ungelesen-Wechsel zusätzlich eine E-Mail versendet wird. Sie deaktivieren niemals das interne Postfach oder dessen Zähler. Versandnachweise enthalten nur die für Zustellung, Fehlerbehandlung und Idempotenz erforderlichen Metadaten, nicht den vollständigen Nachrichteninhalt. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und für sichere, nachvollziehbare Kommunikation Art. 6 Abs. 1 lit. f DSGVO.

10. Zertifikate und Zertifikatsverifikation

Nach einem vollständig geprüften erfolgreichen Abschluss können wir ein Zertifikat erzeugen. Verarbeitet werden Zertifikats-ID und -nummer, Teilnehmer, Freischaltung, Kurs und Kursversion, bestandener Prüfungsversuch, Abschluss- und Ausstellungszeitpunkt, Momentaufnahme von Name, Kursbezeichnung, Ergebnis sowie gegebenenfalls Firma und Dozent, Vorlagenversion, Prüfcode, kryptografischer Prüfwert eines nicht erratbaren Verifikationstokens, PDF-Speicherort, SHA-256-Prüfsumme, Status, Aussteller sowie Widerrufs-, Ersatz- und Auditdaten. Das Geburtsdatum, die Anschrift, E-Mail-Adresse, Prüfungsantworten und Zahlungsdaten erscheinen nicht auf dem Zertifikat.

Über den QR-Code beziehungsweise den nicht erratbaren Verifikationslink kann jeder Inhaber des Links den Status, die Zertifikatsnummer, den Namen des Teilnehmers, die Kursbezeichnung, das Abschlussdatum und den Aussteller abrufen. Der Link ist deshalb vertraulich zu behandeln. Eine Suche oder Prüfung allein anhand fortlaufender Zertifikatsnummern ist nicht vorgesehen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO; berechtigte Interessen sind Echtheitsprüfung, Missbrauchsschutz und verlässliche Nachweisführung.

Zur technischen Erzeugung des QR-Bildes wird der Verifikationslink serverseitig verschlüsselt an den Dienst QR Server unter api.qrserver.com übertragen. Der Dienst erhält dabei technisch bedingt außerdem die IP-Adresse des abrufenden Plattformservers; Name, Anschrift, E-Mail-Adresse, Prüfungsantworten und Zahlungsdaten werden nicht gesondert übermittelt. Der QR-Dienst wird nicht beim bloßen Seitenaufruf des Teilnehmers geladen, sondern nur einmalig bei der serverseitigen Zertifikatserzeugung.

11. Geschützte Medien und Zwei-Klick-YouTube

Kursbilder werden geschützt und nur nach serverseitiger Prüfung einer aktiven, kursgenauen Berechtigung ausgeliefert. Kursvideos werden nicht automatisch geladen. Erst nach Betätigung von „Video laden“ wird ein eingebetteter Player im erweiterten Datenschutzmodus von YouTube über youtube-nocookie.com aufgebaut. Dabei werden insbesondere IP-Adresse, Zeitpunkt, Geräte-, Browser- und Nutzungsdaten an Google Ireland Limited beziehungsweise verbundene Google-Unternehmen übertragen; eine Verarbeitung in den USA ist möglich. Die Aktivierung ist freiwillig und gilt für das ausgewählte Video. Weitere Informationen: Datenschutzerklärung von Google.

12. E-Mail-Versand und Empfänger

Registrierungs-, Sicherheits-, Bestell-, Zahlungs-, Freischaltungs-, Nachrichten- und sonstige erforderliche Transaktions-E-Mails werden über Firebase beziehungsweise das geschützte STRATO-Mailkonto info@awg-schule.de versandt. Empfänger erhalten nur die für den Vorgang erforderlichen Angaben. Keine Nachrichteninhalte, Prüfungsantworten oder Geheimnisse werden in allgemeinen Versandprotokollen gespeichert.

Empfänger personenbezogener Daten können abhängig vom Vorgang STRATO als Auftragsverarbeiter, Google/Firebase, PayPal, der QR-Code-Dienst, die konkret zugeordnete Firma und der konkret zugeordnete Dozent sowie Behörden, Gerichte, Steuerberatung oder sonstige beruflich zur Verschwiegenheit verpflichtete Berater sein, soweit die Übermittlung erforderlich oder gesetzlich vorgeschrieben ist. Daten werden nicht verkauft und nicht für fremde Werbung bereitgestellt.

13. Drittlandübermittlungen

Firebase Authentication verarbeitet Authentifizierungsdaten in den USA. Auch bei Google/YouTube, PayPal und dem QR-Code-Dienst kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums stattfinden. Soweit anwendbar, erfolgen Übermittlungen auf Grundlage eines Angemessenheitsbeschlusses, insbesondere des EU-US Data Privacy Framework, oder geeigneter Garantien nach Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln. Informationen zu den jeweils eingesetzten Garantien sind in den verlinkten Datenschutzhinweisen der Anbieter verfügbar. STRATO verarbeitet die Plattformdaten nach der eingesetzten Hostingkonfiguration in Deutschland beziehungsweise der Europäischen Union.

14. Speicherdauer

Wir speichern Daten nur so lange, wie der jeweilige Zweck, gesetzliche Aufbewahrungspflichten oder berechtigte Nachweis- und Sicherheitsinteressen dies erfordern. Kontoprofil und aktive Zuordnungen werden grundsätzlich bis zur Kontolöschung beziehungsweise bis zum Ende der Kontonutzung gespeichert. Eine Löschung bei Firebase wird von uns angestoßen; Google gibt für verbleibende Authentifizierungsdaten eine Entfernung aus Live- und Sicherungssystemen innerhalb von bis zu 180 Tagen an, protokollierte IP-Adressen werden dort regelmäßig für einige Wochen gespeichert.

Bestell-, Rechnungs-, Zahlungs- und Buchungsunterlagen werden entsprechend den anwendbaren handels- und steuerrechtlichen Aufbewahrungsfristen gespeichert, regelmäßig sechs beziehungsweise zehn Jahre. Partneranfragen werden nach Abschluss der Bearbeitung gelöscht oder anonymisiert, sobald keine vorvertraglichen, vertraglichen oder rechtlichen Nachweisinteressen mehr bestehen; bei zustande gekommener Partnerschaft werden erforderliche Angaben in die Vertragsdokumentation übernommen. Offene, abgelaufene und widerrufene Einladungen werden nach Wegfall des Sicherheits- und Nachweiszwecks gelöscht oder anonymisiert.

Lernfortschritt, Identitätsbestätigungen, Prüfungsversuche, Zertifikate, Nachrichtenverläufe und revisionsfeste Auditdaten werden für Vertragsdurchführung, Ausbildungskoordination, Echtheitsprüfung, Missbrauchsschutz und Rechtsverteidigung gespeichert. Nach Wegfall dieser Zwecke werden sie gelöscht oder anonymisiert, soweit keine gesetzlichen Pflichten, laufenden Verfahren, Sperrvermerke oder Ansprüche entgegenstehen. Finalisierte Rechnungen und Zertifikate werden nicht unbemerkt überschrieben; Korrekturen werden nachvollziehbar als Stornierung, Widerruf oder Ersatz dokumentiert. Technische Sicherheits- und Fehlerprotokolle werden gelöscht, sobald sie für Betriebssicherheit, Untersuchung eines Vorfalls oder Rechtsverteidigung nicht mehr benötigt werden.

15. Datensicherheit

Wir verwenden dem Risiko angemessene technische und organisatorische Maßnahmen. Dazu gehören verschlüsselte Übertragung, sichere Sitzungscookies, serverseitige Rollen- und Kursprüfung, CSRF-Schutz, Zugriffsbeschränkungen, geschützte Medien- und Dokumentenspeicherung außerhalb des öffentlichen Webroots, gehashte Einladungs-, Gutschein- und Verifikationstoken, Transaktionen, Idempotenzschutz, Prüfsummen und revisionsfeste Ereignisprotokolle. Private Schlüssel und Zugangsdaten werden nicht an den Browser übertragen.

16. Rechte betroffener Personen

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.

Widerspruch: Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die betroffenen Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegenstehen.

Richten Sie Anfragen an info@awg-schule.de. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Zuständig ist insbesondere die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, E-Mail: poststelle@ldi.nrw.de.

17. Herkunft der Daten und Pflicht zur Bereitstellung

Daten erhalten wir grundsätzlich von der betroffenen Person. Weitere Quellen können das bestätigte Firebase-Konto, PayPal-Zahlungsbestätigungen, eine ausstellende Partnerfirma, ein verantwortlicher Dozent oder ein Administrator im Rahmen einer protokollierten Zuordnung sein. Firma, Dozent, Kurs und Freischaltung werden nicht ungeprüft aus Browserfeldern übernommen.

Gesetzlich oder vertraglich erforderliche Pflichtangaben sind in den jeweiligen Formularen gekennzeichnet. Ohne sie können Anfrage oder Vertrag gegebenenfalls nicht bearbeitet, kein Zugang zugeordnet und keine Prüfung oder Zertifikatsausstellung durchgeführt werden. Die Telefonnummer des Teilnehmers ist freiwillig.

18. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Datenverarbeitung, eingesetzte Dienste oder rechtliche Anforderungen wesentlich ändern. Es gilt die auf dieser Seite veröffentlichte Fassung.