Datenschutzerklärung
Stand: 28. September 2026
Diese Erklärung beschreibt, welche personenbezogenen Daten bei supinion anfallen, wofür wir sie verwenden und wie lange wir sie aufbewahren. Es gibt sie auch auf Englisch; maßgeblich ist die deutsche Fassung. Sie gliedert sich in drei Teile:
- Teil A – die Website supinion.com mit den öffentlichen Seiten und Vorlagen,
- Teil B – die App für alle, die ein Konto haben und Präsentationen erstellen,
- Teil C – Teilnehmende im Publikum, die über QR-Code oder Zugangscode an einer Umfrage, einem Quiz oder einer Fragerunde teilnehmen.
Danach folgen die Angaben, die für alle Teile gelten: Empfänger, Übermittlung in Drittländer, Speicherdauer, Sicherheit und Ihre Rechte.
1. Verantwortlicher
TELEPANO, Inhaber: Noel Weinberg
Betrieb der Marke 1337 Studios; supinion ist ein Angebot von 1337 Studios.
Eurotec-Ring 15
47445 Moers
Deutschland
Telefon: 02841 8887410
E-Mail: hi@supinion.com
Einen Datenschutzbeauftragten haben wir nicht bestellt, weil wir dazu nicht verpflichtet sind (§ 38 BDSG). Fragen zum Datenschutz richten Sie bitte an hi@supinion.com.
2. Das Wichtigste vorab
- Wir setzen keine Tracker im Browser, keine Skripte Dritter und keine Werbe-Cookies ein. Die Reichweite der öffentlichen Seiten messen wir auf dem Server mit Matomo, ohne Cookies und ohne IP-Adresse (A.7).
- Die Website lädt nichts von fremden Servern: keine externen Schriftarten, keine fremden Skripte, kein Content-Delivery-Network. Eine Content-Security-Policy (
script-src 'self') lässt nur Skripte vom eigenen Server zu. - Wir speichern keine IP-Adressen und führen keine Zugriffsprotokolle.
- Alle Daten liegen auf einem eigenen virtuellen Server bei der Hetzner Online GmbH im Rechenzentrum Falkenstein (Deutschland).
- Teilnehmende im Publikum brauchen kein Konto. Einen Namen müssen sie nur angeben, wenn die präsentierende Person das festlegt; dann genügt ein Spitzname (C.2).
3. Wann wir Verantwortlicher sind – und wann Auftragsverarbeiter
Für die Website (Teil A), für Konten, Anmeldung und Bezahlung (Teil B) und für die Bearbeitung von Meldungen (Abschnitt C.7) sind wir selbst verantwortlich.
Präsentationen, Folien, Bilder und die Antworten des Publikums verarbeiten wir im Auftrag derjenigen, die supinion einsetzen – etwa einer Schule, eines Unternehmens oder eines Veranstalters. Verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO ist dann diese Organisation. Mit ihr schließen wir auf Anfrage an hi@supinion.com einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Fragen zu einer konkreten Umfrage richten Sie deshalb am besten an die Person oder Organisation, die sie durchgeführt hat; wir leiten Anfragen, die bei uns eingehen, dorthin weiter.
Teil A – Website
A.1 Aufruf der Website
Wenn Sie die Website aufrufen, überträgt Ihr Browser technisch notwendige Angaben an unseren Server, darunter Ihre IP-Adresse, die angefragte Adresse und Angaben zum Browser. Diese Angaben brauchen wir, um die Seite auszuliefern.
- Keine Protokolle: Der Webserver schreibt keine Zugriffsprotokolle. IP-Adressen werden nicht gespeichert.
- Schutz vor Überlastung: Um Missbrauch (etwa massenhafte Anfragen) zu bremsen, bilden wir aus der IP-Adresse einen Schlüssel, der mit einem täglich wechselnden Zufallswert (Salz) gehasht wird; bei IPv6 wird dafür nur der /64-Adressblock verwendet. Dieser Schlüssel liegt ausschließlich im Arbeitsspeicher und wird nicht auf Datenträger geschrieben.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der sicheren und stabilen Auslieferung der Website.
A.2 Keine Tracker im Browser, keine eingebundenen Fremdinhalte
Wir binden keine Analyse- oder Marketingdienste in Ihren Browser ein, laden keine Skripte Dritter und binden keine Inhalte Dritter ein (keine Videos, Karten, Schriftarten oder Social-Media-Knöpfe von fremden Servern). Die Reichweite der öffentlichen Seiten messen wir ausschließlich auf dem Server, ohne Cookies und ohne Ihre IP-Adresse (A.7). Es gibt deshalb auch keinen Cookie-Banner: Wir setzen nur technisch notwendige Cookies (siehe B.3).
A.3 Empfehlungslinks (Parameter ?ref=)
Manche Links auf supinion enthalten einen Zusatz wie ?ref=…, der angibt, woher ein Besuch kommt (zum Beispiel von einer Vorlage oder einer Empfehlung). Wir zählen diese Quellen auf dem Server, ohne Cookie und ohne Speicherung auf Ihrem Gerät.
- Beim bloßen Besuch wird nur ein Zähler je Quelle erhöht; ein Bezug zu Ihrer Person entsteht dabei nicht.
- Legen Sie danach eine Probe oder ein Konto an, verknüpfen wir die Quelle mit der Konto-ID, damit wir erkennen, über welche Wege neue Konten entstehen.
- Rechtsgrundlage für die Verknüpfung: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist es, zu verstehen, welche Wege zu supinion führen, ohne dafür Tracking-Werkzeuge im Browser einzusetzen. Sie können der Verarbeitung widersprechen (Abschnitt 8).
- Speicherdauer: Zähler und Verknüpfungen löschen wir nach 180 Tagen. Löschen Sie Ihr Konto vorher, entfernen wir den Bezug zur Konto-ID sofort; übrig bleibt nur die Zahl.
A.4 Speicher im Browser
Neben den Cookies (B.3) legt supinion einige Einträge im Speicher Ihres Browsers ab. Einträge im lokalen Speicher (localStorage) bleiben, bis Sie die Website-Daten im Browser löschen; Einträge im Sitzungsspeicher (sessionStorage) verschwinden, sobald Sie den Tab schließen. Keiner dieser Einträge wird an uns übertragen; sie werden nur im Browser gelesen.
| Eintrag | Speicher | Zweck | Dauer |
|---|---|---|---|
youpi-lang | localStorage | die Sprache, die Sie ausdrücklich gewählt haben (de oder en) | bis zum Löschen im Browser |
youpi:presentTip | localStorage | merkt sich, dass Sie den Hinweis zum Präsentieren schon gesehen haben | bis zum Löschen im Browser |
youpi:nick:<Zugangscode> | localStorage | merkt sich, dass in dieser Sitzung schon nach einem Namen gefragt wurde; der Name selbst steht nicht darin | bis zum Löschen im Browser |
youpi:beforeBuy | sessionStorage | Tarifstand vor einem Kauf, um nach der Rückkehr von Stripe die Freischaltung zu erkennen | bis zum Schließen des Tabs |
youpi:<Zugangscode>:<Folie> | sessionStorage | Ihre eigenen Antworten auf einer Folie, damit sie nach dem Neuladen der Seite sichtbar bleiben | bis zum Schließen des Tabs |
Rechtsgrundlage für das Speichern und Auslesen ist § 25 Abs. 2 Nr. 2 TDDDG: Die Einträge sind unbedingt erforderlich, damit supinion so funktioniert, wie Sie es nutzen.
A.5 Kontakt per E-Mail
Schreiben Sie uns eine E-Mail, verarbeiten wir Ihre Adresse und den Inhalt, um Ihre Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn es um einen Vertrag oder dessen Anbahnung geht, sonst Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen).
A.6 Anfragen für Schulen und Hochschulen, EDU-Nachweis
Für Schullizenzen und Campus-Lizenzen können Sie über ein Formular eine Anfrage stellen. Dabei verarbeiten wir Name, Organisation, E-Mail-Adresse, Größe und Ihre Nachricht.
Für den EDU-Tarif prüfen wir die Berechtigung so: Gehört die E-Mail-Adresse Ihres Kontos erkennbar zu einer Schule oder Hochschule, schalten wir EDU automatisch frei; wir speichern dann nur diesen Vermerk bei Ihrem Arbeitsbereich. Andernfalls nennen Sie uns Ihre Schule und auf Wunsch eine Notiz, und wir prüfen von Hand. Dafür verarbeiten wir zusätzlich Name und E-Mail-Adresse aus Ihrem Konto. Dateien laden Sie dabei nicht hoch.
- Zweck: Bearbeitung der Anfrage, Prüfung der Berechtigung für den EDU-Tarif.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen).
- Speicherdauer: In der Datenbank 12 Monate, danach automatische Löschung. Jede Anfrage geht zusätzlich per E-Mail an unser Postfach; dort löschen wir sie nach der Bearbeitung, spätestens nach 12 Monaten. Der EDU-Vermerk bleibt bis zur Löschung des Kontos.
A.7 Reichweitenmessung mit Matomo
Um zu verstehen, wie oft die öffentlichen Seiten der Website aufgerufen werden und über welche Kanäle Besucherinnen und Besucher kommen, setzen wir die Open-Source-Software Matomo ein. Die Messung läuft ausschließlich auf dem Server: Unser Server meldet einen Seitenaufruf direkt an unsere Matomo-Installation unter stats.telepano.de. In Ihrem Browser läuft dafür kein Skript, es werden keine Cookies gesetzt und nichts auf Ihrem Gerät gespeichert oder ausgelesen.
- Welche Seiten: nur die öffentlichen Seiten der Website (Startseite, Seiten für Schulen, Events und Hochschulen, Vergleich mit Mentimeter, Vorlagen, Impressum, Datenschutz, Kontaktstelle und Meldungen). Die App, die Teilnahme an Umfragen per Zugangscode oder QR-Code und alle Live-Ansichten werden nie gemessen.
- Übermittelte Daten: die Adresse der aufgerufenen Seite, von angehängten Zusätzen nur die Kampagnenparameter
ref,utm_…undmtm_…; die Herkunfts-Seite (Referrer), gekürzt auf die Domain und nur, wenn Sie von einer anderen Website kommen; die Sprache (Deutsch, Englisch oder keine Angabe); eine grobe Geräteklasse (Smartphone, Tablet oder Computer). Ihre vollständige Browserkennung übermitteln wir nicht, sondern je Geräteklasse eine allgemeine Musterkennung. Angaben zu Browser und Betriebssystem in der Statistik sind deshalb nicht aussagekräftig. - Keine IP-Adresse: Ihre IP-Adresse wird nicht übermittelt. Wir setzen an ihre Stelle den Platzhalter 0.0.0.0; eine Standortbestimmung findet nicht statt.
- Keine Wiedererkennung: Jeder Seitenaufruf erhält eine neue Zufallskennung. Mehrere Aufrufe derselben Person lassen sich nicht miteinander verknüpfen; Matomo zählt jeden Aufruf als eigenen Besuch.
- Ereignisse: Außerdem zählen wir, wenn eine Probe gestartet, ein Konto angelegt oder ein Tarif gekauft wird – jeweils nur mit der Quelle aus dem Empfehlungslink (A.3) bzw. dem gekauften Tarif, ohne E-Mail-Adresse, Konto-ID oder andere Kennungen.
- Zweck: Reichweite der Website und Wirksamkeit unserer Kanäle messen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist es, die Website und unsere Kommunikation zu verbessern. Auf Ihr Gerät greifen wir dafür nicht zu. Da wir keine Kennung übermitteln, können wir einzelne Aufrufe weder zuordnen noch nachträglich entfernen.
- Empfänger: Matomo betreiben wir selbst. Der Server von stats.telepano.de steht bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen (Rechenzentren in Deutschland), die als Auftragsverarbeiter für uns tätig ist.
- Speicherdauer: Die Rohdaten werden nach 180 Tagen gelöscht; danach bleiben nur zusammengefasste Berichte ohne einzelne Aufrufe.
Teil B – App (Konten)
B.1 Konto und Anmeldung per Code
supinion arbeitet ohne Passwort. Zur Anmeldung geben Sie Ihre E-Mail-Adresse ein und erhalten einen 6-stelligen Code per E-Mail.
- Daten: E-Mail-Adresse; freiwillig Name und Rolle (Lehrkraft, Trainer, Event oder Firma); gewählte Sprache; Zeitpunkte (etwa Anlage und letzte Anmeldung).
- Anmeldecodes speichern wir nicht im Klartext, sondern nur als HMAC (ein mit einem Serverschlüssel gebildeter Prüfwert). Ein Code gilt 10 Minuten; gespeichert bleibt der Prüfwert einen Tag, dann wird er gelöscht.
- Sitzungstoken speichern wir nur als SHA-256-Hash.
- Zweck: Bereitstellung des Kontos und der App.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Rolle nutzen wir, um passende Vorlagen vorzuschlagen; Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. f DSGVO. Name und Rolle sind freiwillig.
- Speicherdauer: bis zur Löschung des Kontos (B.8).
B.2 Probe ohne Konto
Sie können supinion ausprobieren, ohne ein Konto anzulegen. Dafür legen wir ein Gast-Konto mit einer Platzhalter-Adresse an – Ihre E-Mail-Adresse brauchen wir dafür nicht.
- Melden Sie sich innerhalb von 7 Tagen an, übernehmen wir die Inhalte der Probe in Ihr Konto.
- Andernfalls löschen wir das Gast-Konto nach 7 Tagen samt allen Inhalten.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
B.3 Cookies
Wir setzen ausschließlich technisch notwendige Cookies. Sie sind für Skripte nicht lesbar (HttpOnly) und werden nicht an fremde Websites mitgeschickt (SameSite=Lax).
| Cookie | Zweck | Laufzeit |
|---|---|---|
youpi_session | hält Sie angemeldet | läuft nach 90 Tagen ohne Nutzung ab, spätestens nach 400 Tagen; bei Gast-Konten 7 Tage |
youpi_p | erkennt ein Gerät innerhalb einer Live-Sitzung wieder (zufälliges Token, siehe Teil C) | 24 Stunden |
Rechtsgrundlage für das Setzen ist § 25 Abs. 2 Nr. 2 TDDDG, für die anschließende Verarbeitung Art. 6 Abs. 1 lit. b DSGVO (Konto) bzw. Art. 6 Abs. 1 lit. f DSGVO (Teilnahme, siehe C.2).
B.4 Präsentationen, Bilder und Ergebnisse
Was Sie in supinion anlegen – Präsentationen, Folien, hochgeladene Bilder (etwa aus einem PDF-Import), Logos und die Ergebnisse Ihrer Live-Sitzungen – speichern wir, um Ihnen die App bereitzustellen. Setzt eine Organisation supinion ein, tun wir das als deren Auftragsverarbeiter (Abschnitt 3).
- Ergebnisse einer Sitzung bleiben 12 Monate nach Sitzungsende gespeichert. Sie können sie vorher jederzeit per Knopf löschen.
- Gelöschte Präsentationen liegen noch 30 Tage im Papierkorb und werden dann endgültig gelöscht.
- Bilder, die keine Folie und kein Logo mehr verwendet, löschen wir nach 30 Tagen.
- Rechtsgrundlage, soweit wir selbst verantwortlich sind: Art. 6 Abs. 1 lit. b DSGVO.
B.5 Teams und Einladungen
Wenn Sie andere in Ihren Arbeitsbereich einladen, verarbeiten wir deren E-Mail-Adresse, um die Einladung zu verschicken. Nicht angenommene Einladungen löschen wir nach 30 Tagen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber dem einladenden Arbeitsbereich und Art. 6 Abs. 1 lit. f DSGVO gegenüber der eingeladenen Person (berechtigtes Interesse an der Zusammenarbeit im Team).
B.6 Bezahlung
Kostenpflichtige Tarife können Organisationen und – sobald wir den Verkauf an Verbraucher freischalten, mit Rechnungsadresse in der EU – Privatpersonen buchen. Für die Rechnung verarbeiten wir bei Organisationen Name der Organisation, Anschrift, Land, USt-IdNr. und Rechnungs-E-Mail.
Kauf als Privatperson. Kaufen Sie als Privatperson, verarbeiten wir statt des Organisationsnamens Ihren Vor- und Nachnamen, dazu Anschrift und E-Mail-Adresse. Außerdem speichern wir zu jedem Kauf als Nachweis: Vertragsnummer, Tarif, Preis mit Umsatzsteuer, Zeitpunkt der Bestellung und des Vertragsschlusses, das Ende der Widerrufsfrist sowie – falls Sie es angekreuzt haben – Datum und Uhrzeit Ihres Verlangens, dass wir vor Ablauf der Widerrufsfrist beginnen. Nach einem Widerruf kommen Zeitpunkt, Wertersatz und Erstattungsbetrag hinzu. Die Erstattung läuft über Stripe zurück auf Ihr Zahlungsmittel.
Kündigungen und Widerrufe. Wenn Sie über „Verträge hier kündigen“ oder „Vertrag widerrufen“ eine Erklärung abgeben, speichern wir deren Inhalt (Art der Kündigung, gegebenenfalls Grund und gewünschter Zeitpunkt), Ihren Namen, Ihre E-Mail-Adresse, Ihre Angabe zum Vertrag, Datum und Uhrzeit des Eingangs und das Ergebnis der Bearbeitung. Dafür ist keine Anmeldung nötig; die Zuordnung zu Ihrem Vertrag erfolgt über die E-Mail-Adresse und die Vertragsnummer. Die Eingangsbestätigung schicken wir an die angegebene Adresse. IP-Adressen speichern wir dabei nicht. Zum Schutz vor massenhaften Anfragen zählen wir Aufrufe nur im Arbeitsspeicher mit einem täglich wechselnden Schlüssel (siehe Rate-Limit-Schlüssel).
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag und seine Beendigung), Art. 6 Abs. 1 lit. c DSGVO (Pflichten aus §§ 312f, 312k, 356a BGB: Bestätigung von Vertrag, Kündigung und Widerruf) und Art. 6 Abs. 1 lit. f DSGVO (Nachweis, dass wir Kündigungen und Widerrufe richtig bearbeitet haben; berechtigtes Interesse an der Abwehr und Durchsetzung von Ansprüchen).
- Speicherdauer: Kündigungs- und Widerrufserklärungen samt unserer Bestätigung bis zum Ende des sechsten Kalenderjahres nach ihrem Eingang (Geschäftsbriefe, § 147 Abs. 1 Nr. 2 und 3, Abs. 3 AO; § 257 HGB). Kaufnachweise mit Zahlung und Erstattung bis zum Ende des achten Kalenderjahres nach Vertragsende (Buchungsbelege, § 147 Abs. 1 Nr. 4, Abs. 3 AO). Diese Nachweise bleiben auch bestehen, wenn Sie Ihr Konto löschen (Art. 17 Abs. 3 lit. b und e DSGVO). Bestellungen, die nie bezahlt wurden, löschen wir nach 30 Tagen.
Die Zahlung selbst wickelt Stripe Payments Europe, Ltd. (Irland) ab, mit den dort angebotenen Zahlarten (etwa Karte). Die Zahlungsdaten (zum Beispiel Kartennummer oder IBAN) geben Sie direkt bei Stripe ein; wir erhalten sie nicht. Stripe beschreibt seine Rolle selbst so, dass es je nach Tätigkeit als Verantwortlicher oder als Auftragsverarbeiter handelt, unter anderem für Betrugserkennung und die Erfüllung gesetzlicher Pflichten als Verantwortlicher. Näheres: https://stripe.com/de/privacy und https://stripe.com/de/legal/privacy-center.
Um Zahlungsereignisse von Stripe verlässlich genau einmal zu verarbeiten, speichern wir einen Merker je Ereignis für 90 Tage.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Aufbewahrungspflichten).
- Speicherdauer: Rechnungsdaten, solange der Vertrag besteht, danach noch 3 Monate für Rückfragen. Rechnungen und andere Buchungsbelege bewahren wir nach § 147 AO auf (für Buchungsbelege derzeit acht Jahre).
B.7 Versand von E-Mails
Anmeldecodes, Einladungen und Hinweise zum Konto verschicken wir über SMTP von der Adresse noreply@supinion.com. Den Versand übernimmt die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen (Rechenzentren in Deutschland) in unserem Auftrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
B.8 Konto löschen
Sie können Ihr Konto in der App selbst löschen; zur Sicherheit bestätigen Sie das, indem Sie Ihre E-Mail-Adresse eintippen. Dabei werden Ihre eigenen Arbeitsbereiche mit allen Inhalten gelöscht, auch Freischaltungen aus eingelösten Codes.
Zwei Ausnahmen: Solange ein nicht gekündigtes Abo läuft oder noch andere Mitglieder in Ihrem Team sind, ist die Löschung gesperrt. Kündigen Sie dann zuerst das Abo bzw. übertragen oder leeren Sie das Team. Gesetzlich aufzubewahrende Rechnungsunterlagen bleiben bis zum Ablauf der Fristen erhalten (B.6). In den Server-Sicherungen verschwinden gelöschte Daten spätestens nach 14 Tagen (Abschnitt 6).
B.9 Testphase nur einmal je E-Mail-Adresse
Damit die 14-tägige Testphase nicht durch Löschen und Neuanlegen eines Kontos mehrfach genutzt wird, speichern wir beim Anlegen eines Kontos eine pseudonymisierte Prüfsumme der E-Mail-Adresse (HMAC mit einem Serverschlüssel, nicht die Adresse selbst). Die Prüfsumme bleibt auch nach dem Löschen des Kontos erhalten und wird nach 24 Monaten gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist, den Missbrauch der kostenlosen Testphase zu verhindern.
B.10 Newsletter
Wenn Sie beim Start oder in den Einstellungen das Häkchen für Neuigkeiten setzen, schicken wir Ihnen zuerst eine E-Mail mit einem Bestätigungslink (Double-Opt-in). Erst nach der Bestätigung erhalten Sie Neuigkeiten, höchstens einmal im Monat.
- Daten: E-Mail-Adresse, freiwillig Name, Sprache, Zeitpunkt der Anmeldung und der Bestätigung sowie der Wortlaut der Einwilligung, dem Sie zugestimmt haben (als Fassung mit Datum); zusammen dienen sie als Nachweis der Einwilligung. Der Bestätigungslink wird nur als Hash gespeichert und gilt 7 Tage.
- Rechtsgrundlage: Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Sie können sie jederzeit in den Einstellungen widerrufen; die Anmeldung wird dann sofort gelöscht.
- Versand: Derzeit sammeln wir nur Anmeldungen. Bevor wir den ersten Newsletter verschicken, ergänzen wir hier, über welchen Weg das geschieht.
- Speicherdauer: bis zum Widerruf oder zur Löschung des Kontos; nicht bestätigte Anmeldungen löschen wir nach 30 Tagen.
B.11 Feedback und Ideen
Über den Knopf „Feedback“ können Sie uns Ideen, Fehler oder Lob schicken, auf Wunsch mit einem Bildschirmfoto.
- Daten: Ihr Text, die Art der Nachricht, die Seite der App, auf der Sie waren, die Browserkennung (User-Agent) und ein optionales Bild; zugeordnet zu Ihrem Konto, damit wir nachfragen können. Keine IP-Adresse.
- Zweck: Fehler beheben und das Produkt verbessern. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
- Ideen zur Abstimmung formulieren wir selbst (ohne Ihren Namen). Ihre Stimmen speichern wir, damit Sie jede Idee nur einmal unterstützen und die Stimme zurücknehmen können; andere Nutzer sehen nur die Anzahl.
- Speicherdauer: Feedback 12 Monate, Bildschirmfotos 30 Tage; beim Löschen des Kontos sofort samt Ihren Stimmen.
Teil C – Teilnehmende im Publikum
C.1 Wer verantwortlich ist
Die Umfrage, an der Sie teilnehmen, führt eine Person oder Organisation durch – etwa Ihre Schule, Ihr Arbeitgeber oder ein Veranstalter. Sie ist für Ihre Antworten verantwortlich. Wir betreiben die Technik in ihrem Auftrag. Eigene Zwecke verfolgen wir nur beim Schutz vor Missbrauch (C.4) und bei Meldungen (C.7).
C.2 Welche Daten anfallen
- Sie brauchen kein Konto.
- Beim Quiz können Sie einen Spitznamen wählen. Die präsentierende Person kann für eine Präsentation festlegen, dass jede Person einen Namen angibt, bevor sie antworten kann; der Name wird dann auf der Rangliste angezeigt. Verwenden Sie in diesem Fall einen Spitznamen, keinen vollständigen Namen. Ob ein Name verlangt wird, entscheidet die durchführende Organisation (C.1).
- Wir speichern Ihre Antworten: Stimmen, Wörter, Zettel, Fragen, Skalenwerte und Quiz-Antworten.
- Damit eine Stimme nur einmal zählt und Sie nach einem Neuladen weitermachen können, setzen wir das Cookie
youpi_pmit einem zufälligen Token, gültig für 24 Stunden. Auf dem Server speichern wir davon nur einen Hash (die Teilnehmer-Kennung). - Rechtsgrundlage für den technischen Betrieb der Teilnahme ist Art. 6 Abs. 1 lit. f DSGVO; die Rechtsgrundlage der Umfrage selbst legt die durchführende Organisation fest (in Schulen in der Regel das jeweilige Schulgesetz des Landes).
C.3 Anonymisierung nach 24 Stunden
24 Stunden nach Ende der Sitzung wird die Teilnehmer-Kennung aus den Antworten entfernt. Der Löschlauf dafür läuft stündlich, spätestens 25 Stunden nach Sitzungsende ist die Kennung also weg. Beendet die präsentierende Person eine Sitzung nicht selbst, endet sie automatisch, sobald 12 Stunden lang niemand mehr aktiv und kein Gerät mehr verbunden war; nach einem Neustart unseres Servers spätestens 24 Stunden nach der letzten Aktivität.
Danach lässt sich keine Antwort mehr einem Gerät oder Cookie zuordnen – auch uns nicht. Die Antworten eines Geräts bleiben untereinander als zusammengehöriger Datensatz verbunden, etwa für die Punkte im Quiz.
Ein eingegebener Name bleibt bei den Ergebnissen stehen, bis diese gelöscht werden (C.5). Haben Sie einen erkennbaren Namen angegeben, sind die Ergebnisse insoweit nicht anonym; wenden Sie sich zur Löschung an die durchführende Organisation.
C.4 Wortfilter und Moderation
Ein Wortfilter hält Beiträge mit beleidigenden Begriffen automatisch zurück. Sie werden nicht gelöscht, sondern nur nicht angezeigt. Präsentierende können Beiträge außerdem selbst moderieren. Eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO ist damit nicht verbunden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz der Teilnehmenden vor Beleidigungen).
C.5 Speicherdauer
Die Ergebnisse einer Sitzung bleiben 12 Monate nach Sitzungsende gespeichert, sofern die durchführende Person sie nicht früher löscht. Danach werden sie automatisch gelöscht.
C.6 Kinder und Jugendliche
Schulen setzen supinion auch mit Schülerinnen und Schülern ein, darunter Minderjährigen. Sie nehmen ohne Konto teil; einen Namen geben sie nur an, wenn die Lehrkraft das festlegt, und dann genügt ein Spitzname. Wir bitten Schulen, Schülerinnen und Schüler darauf hinzuweisen, keine persönlichen Angaben in freie Antworten zu schreiben.
C.7 Inhalt melden
In jeder Teilnehmeransicht gibt es „Inhalt melden“. Bei einer Meldung speichern wir den Grund (rechtswidrig, Hass/Hetze, Beleidigung/Mobbing, persönliche Daten, Spam, Sonstiges), Ihre Notiz, die betroffene Sitzung und Folie sowie – nur wenn Sie das möchten – Ihren Namen und eine E-Mail-Adresse für die Rückmeldung.
- Zweck: Prüfung der Meldung und Mitteilung unserer Entscheidung. Entfernen wir Inhalte oder sperren wir einen Arbeitsbereich, teilen wir das mit Begründung auch der Person mit, der der Arbeitsbereich gehört. Ihren Namen und Ihre Adresse erfährt sie dabei nicht.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 16 der Verordnung (EU) 2022/2065 (Digital Services Act) sowie Art. 6 Abs. 1 lit. f DSGVO.
- Speicherdauer: Name, Notiz und Kontaktadresse löschen wir 90 Tage nach unserer Entscheidung. Die Meldung selbst (Grund, Sitzung, Folie, Entscheidung) löschen wir 12 Monate nach ihrem Eingang.
Wie wir Meldungen bearbeiten, steht auf der Seite „Kontaktstelle und Meldungen“: https://www.supinion.com/kontaktstelle
4. Empfänger
| Empfänger | Aufgabe | Rolle |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Betrieb des Servers (Rechenzentrum Falkenstein, Deutschland), Versand von E-Mails, Speicherort der auswärtigen, verschlüsselten Server-Sicherung, Server der Reichweitenmessung (Matomo unter stats.telepano.de, siehe A.7) | Auftragsverarbeiter |
| Stripe Payments Europe, Ltd. (Irland) | Zahlungsabwicklung | je nach Tätigkeit Verantwortlicher oder Auftragsverarbeiter (siehe B.6) |
Die auswärtige Sicherung wird vor der Übertragung mit dem Werkzeug age verschlüsselt. Der Speicherort sieht nur verschlüsselte Daten.
Zum Bezahlen leitet die App Sie auf eine Seite von Stripe weiter. Dort gelten die Datenschutzbestimmungen von Stripe; Stripe setzt auf seinen Seiten eigene Cookies und verarbeitet dabei unter anderem Ihre IP-Adresse (https://stripe.com/de/privacy).
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind (etwa auf behördliche Anordnung).
5. Übermittlung in Drittländer
Unser Server steht in Deutschland. Wir selbst übermitteln keine Daten in Länder außerhalb der EU bzw. des EWR.
Stripe gibt an, personenbezogene Daten auch in Länder außerhalb des EWR zu übermitteln, darunter in die USA und nach Indien. Stripe stützt sich dafür nach eigenen Angaben auf die Zertifizierung nach dem EU-U.S. Data Privacy Framework, für das die EU-Kommission einen Angemessenheitsbeschluss erlassen hat, sowie auf die EU-Standardvertragsklauseln. Diese Übermittlungen verantwortet Stripe, soweit es als Verantwortlicher handelt.
Mailversand, auswärtige Sicherung und Reichweitenmessung laufen ebenfalls bei der Hetzner Online GmbH in Rechenzentren in Deutschland.
6. Speicherdauer im Überblick
| Daten | Speicherdauer |
|---|---|
| Anmeldecodes (als HMAC) | 1 Tag |
Anmeldung (youpi_session) | 90 Tage ohne Nutzung, höchstens 400 Tage; Gäste 7 Tage |
| Newsletter-Anmeldung | bis zur Abmeldung oder Kontolöschung; unbestätigt 30 Tage |
| Feedback samt Seite und Browserkennung | 12 Monate, bei Kontolöschung sofort |
| Gast-Konto ohne Anmeldung, samt Inhalten | 7 Tage |
Teilnehmer-Cookie youpi_p | 24 Stunden |
| Teilnehmer-Kennung (Token-Hash) bei den Antworten | bis 24 Stunden nach Sitzungsende (Löschlauf stündlich), dann anonymisiert |
| Spitzname oder Name im Quiz | mit den Ergebnissen der Sitzung |
| Ergebnisse einer Sitzung | 12 Monate nach Sitzungsende (vorher per Knopf löschbar) |
| Gelöschte Präsentationen | endgültig nach 30 Tagen |
| Bilder ohne Verwendung | 30 Tage |
| Offene Team-Einladungen | 30 Tage |
| Schul- und Campus-Anfragen, EDU-Nachweise | 12 Monate |
| Meldungen | 12 Monate nach Eingang |
| Name, Notiz und Kontaktadresse in Meldungen | 90 Tage nach der Entscheidung |
| Merker für Zahlungsereignisse | 90 Tage |
| Kontodaten | bis zur Löschung des Kontos |
Empfehlungsquellen (?ref=), Zähler und Verknüpfung mit dem Konto | 180 Tage |
| Prüfsumme der E-Mail-Adresse für die Testphase | 24 Monate |
| Rechnungsdaten | während des Vertrags und 3 Monate danach; Buchungsbelege nach § 147 AO |
| Kaufnachweise bei Verbraucherkäufen, Kündigungs- und Widerrufserklärungen | siehe B.6 |
| Reichweitenmessung (Matomo), Rohdaten | 180 Tage, danach nur zusammengefasste Berichte |
| Server-Sicherungen | 14 Tage |
| Rate-Limit-Schlüssel | nur im Arbeitsspeicher, Tages-Salz |
7. Sicherheit
Die Verbindung zu supinion ist per TLS verschlüsselt (HTTPS, HSTS). Anmeldecodes und Sitzungstoken speichern wir nur als Prüfwert bzw. Hash, IP-Adressen gar nicht. Auswärtige Sicherungen werden vor der Übertragung verschlüsselt.
8. Ihre Rechte
Sie haben das Recht auf
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO), soweit wir uns auf eine Einwilligung stützen.
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt; Sperren nach Meldungen entscheidet ein Mensch.
Eine E-Mail an hi@supinion.com genügt. Als Teilnehmende im Publikum wenden Sie sich am besten an die Organisation, die die Umfrage durchgeführt hat (C.1). Bitte beachten Sie: Nach der Anonymisierung (C.3) können wir Antworten keiner Person mehr zuordnen und deshalb auch keine Auskunft mehr dazu geben.
9. Beschwerderecht
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, https://www.ldi.nrw.de.
10. Pflicht zur Bereitstellung
Für ein Konto brauchen wir Ihre E-Mail-Adresse, weil wir Ihnen sonst keinen Anmeldecode schicken können. Alle anderen Angaben im Konto sind freiwillig. Als Teilnehmende müssen Sie keine Angaben zu Ihrer Person machen. Verlangt die präsentierende Person einen Namen (C.2), können Sie ohne ihn nicht antworten; ein Spitzname genügt.
11. Änderungen
Wenn sich supinion ändert, passen wir diese Erklärung an. Es gilt die jeweils hier veröffentlichte Fassung.