Datenschutzerklärung

Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Diese Datenschutzerklärung
informiert Sie darüber, welche Daten bei der Nutzung dieser Kursplattform verarbeitet
werden, zu welchem Zweck dies geschieht und welche Rechte Ihnen als betroffene Person
zustehen. learn.klivantis.ai richtet sich an internationale Teilnehmerinnen und
Teilnehmer; unabhängig davon, von wo aus Sie auf die Plattform zugreifen, werden Ihre
Daten ausschließlich auf dem von Klivantis selbst betriebenen Server verarbeitet, und
es gilt für die gesamte Verarbeitung diese Datenschutzerklärung nach Maßgabe der
DSGVO sowie, da Klivantis mit Sitz in Bulgarien betrieben wird, ergänzend des
bulgarischen Gesetzes zum Schutz personenbezogener Daten (Закон за защита на личните
данни, ЗЗЛД), das die DSGVO national ausgestaltet, ohne eigene, hiervon abweichende
Betroffenenrechte einzuführen.

1. Verantwortliche Stelle

Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Kai-Lothar Klinghoff
Zahari Stojanov 9
8740 Granitovo (Elhovo/Yambol)
Bulgarien
Tätig unter der Marke Klivantis (klivantis.ai)
E-Mail: info@klivantis.ai

Für diese Plattform besteht nach aktuellem Stand keine gesetzliche Pflicht zur
Benennung eines Datenschutzbeauftragten. Anfragen zum Datenschutz richten Sie bitte
an die oben genannte E-Mail-Adresse.

2. Welche Daten wir verarbeiten und wozu

2.1 Konto- und Stammdaten

Für die Nutzung dieser Kursplattform wird für jede Teilnehmerin und jeden Teilnehmer
ein Benutzerkonto angelegt. Dabei verarbeiten wir folgende Daten:

  • E-Mail-Adresse
  • Vor- und Nachname
  • Rolle im System (z. B. Administrator, Trainer, Direktor, Manager, Teilnehmer)
  • Passwort in verschlüsselter Form (als sogenannter Hash-Wert – das eigentliche
    Passwort wird zu keinem Zeitpunkt im Klartext gespeichert oder per E-Mail
    versendet)
  • Zeitpunkt der Kontoerstellung sowie Zeitpunkt der letzten Anmeldung

Konten werden entweder direkt von Klivantis angelegt oder über einen persönlichen
Einladungslink eingerichtet. In letzterem Fall legt jede Nutzerin bzw. jeder Nutzer
das eigene Passwort selbst fest.

2.2 Anmeldesicherheit

Um Ihr Konto vor unbefugtem Zugriff zu schützen, protokollieren wir die Anzahl
fehlgeschlagener Anmeldeversuche je Konto. Nach fünf fehlgeschlagenen Versuchen wird
das betroffene Konto vorübergehend für vier Stunden gesperrt.

Zusätzlich kommt ein rein serverseitig berechnetes Rechen-Captcha zum Einsatz (z. B.
die Lösung einer einfachen Rechenaufgabe). Es handelt sich hierbei nicht um einen
externen Dienst wie „reCAPTCHA" – es werden keinerlei Daten an Dritte übermittelt.

Zur Abwehr von automatisierten Angriffen (sogenannte Brute-Force-Angriffe) auf die
Anmelde- und „Passwort-vergessen"-Funktion wird zudem ein zeitlich begrenztes,
IP-basiertes Ratenlimit angewendet. Die dafür herangezogene IP-Adresse sowie die
eingegebene Ziel-E-Mail-Adresse werden dabei zu keinem Zeitpunkt im Klartext
gespeichert. Stattdessen wird ausschließlich ein nicht umkehrbarer HMAC-SHA256-
Hashwert unter Verwendung eines geheimen Schlüssels gebildet und gespeichert. Aus
diesem Hashwert lassen sich weder die ursprüngliche IP-Adresse noch die E-Mail-Adresse
rekonstruieren. Diese Werte dienen ausschließlich der technischen Angriffserkennung
und -abwehr und werden nach Ablauf der jeweiligen Sperrfrist automatisch gelöscht.

2.3 Kurs- und Lernfortschrittsdaten

Im Rahmen der Nutzung der Kursplattform verarbeiten wir:

  • die Zuordnung zu einzelnen Kursen sowie den Einladungs- bzw. Freigabestatus
  • den Lernfortschritt je Kurs und Modul (z. B. „nicht begonnen", „in Bearbeitung",
    „abgeschlossen", „nicht bestanden")
  • Prüfungsversuche einschließlich der gegebenen Antworten und des erreichten
    Prozentwerts

Diese Daten dienen der Durchführung der von Ihnen gebuchten Kurse sowie dem Nachweis,
dass ein Kurs tatsächlich und vollständig absolviert wurde.

2.4 Teilnahmezertifikate

Nach erfolgreichem Abschluss eines Kurses wird automatisiert ein Teilnahmezertifikat
erstellt. Dieses enthält den Namen der teilnehmenden Person, den Kurstitel, das
Ausstellungsdatum sowie einen eindeutigen Prüfcode. Über einen optionalen QR-Code
kann die Echtheit eines Zertifikats auf einer öffentlich erreichbaren
Verifizierungsseite überprüft werden. Diese Verifizierungsseite zeigt ausschließlich
eine Ja/Nein-Aussage zur Echtheit des Zertifikats an – es werden dort keinerlei
personenbezogene Daten angezeigt oder offengelegt.

Das Zertifikat kann von Ihnen z. B. gegenüber Ihrem Arbeitgeber oder Auftraggeber als
Nachweis der erfolgreich absolvierten Schulung vorgelegt werden. Die Ausstellung ist
Bestandteil der von Ihnen gebuchten Kursleistung.

2.5 Kursbewertungen

Nach Abschluss eines Kurses können Nutzerinnen und Nutzer eine Bewertung in Form von
1 bis 5 Sternen sowie optional einen Freitextkommentar abgeben. Die Sternebewertung
fließt anonymisiert in einen für andere Nutzer sichtbaren Durchschnittswert ein. Der
Freitextkommentar ist zu keinem Zeitpunkt öffentlich sichtbar; er kann ausschließlich
vom zuständigen Trainer (nur für die von ihm geleiteten Kurse) sowie von Klivantis
eingesehen werden.

2.6 Protokollierung (Audit-Logs)

Die Plattform verfügt über eine optionale Protokollierungsfunktion. Ist sie aktiv,
werden Anmeldevorgänge sowie administrative Handlungen einschließlich IP-Adresse und
Zeitstempel protokolliert.

Zusätzlich kann festgelegt werden, ob IP-Adressen, E-Mail-Adressen und Nachnamen in
diesen Protokollen automatisch anonymisiert bzw. maskiert werden. Es kann zudem eine
Aufbewahrungsfrist konfiguriert werden (entweder als feste Anzahl von Tagen oder als
festes Datum), nach deren Ablauf die Protokolldaten automatisch gelöscht werden.

2.7 E-Mail-Versand

Die Plattform versendet systemseitig automatisiert E-Mails, unter anderem für:

  • Einladungslinks zur Kontoeinrichtung
  • Links zum Zurücksetzen des Passworts
  • Anfragen zur Freigabe einer Kursteilnahme
  • Benachrichtigungen über einen Kursabschluss (bestanden bzw. nicht bestanden) an
    zuständige Trainer, Klivantis bzw. optionale weitere hinterlegte Adressen

Der Versand erfolgt direkt über den von Klivantis selbst betriebenen Server. Es wird
kein externer E-Mail-Dienstleister oder sonstiger Drittanbieter eingebunden.

3. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung der Konto-, Kurs- und Prüfungsdaten erfolgt auf Grundlage von Art. 6
Abs. 1 lit. b DSGVO, da sie zur Erfüllung des Vertrags über Ihre Teilnahme an den auf
dieser Plattform gebuchten Kursen erforderlich ist. Die Ausstellung des
Teilnahmezertifikats ist Bestandteil dieser Vertragserfüllung.

Die Verarbeitung im Zusammenhang mit Anmeldesicherheit, Ratenlimitierung und
optionaler Protokollierung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO
(berechtigtes Interesse an der Gewährleistung der IT-Sicherheit und am Schutz vor
Missbrauch).

Der Hinweis auf technisch notwendige Cookies erfolgt rein deklaratorisch: Da
ausschließlich technisch notwendige Sitzungsdaten verarbeitet werden, ist hierfür
keine gesonderte Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO erforderlich. Für den
Einsatz von Cookies gilt ergänzend Art. 4a des bulgarischen Gesetzes über den
elektronischen Geschäftsverkehr (Закон за електронната търговия, ЗЕТ), wonach die
Nutzung von Cookies zulässig ist, sofern darüber informiert wird und eine
Widerspruchsmöglichkeit (Opt-out) besteht. Da diese Plattform ausschließlich ein
technisch notwendiges Cookie verwendet, ist diese Voraussetzung erfüllt.

4. Empfänger und Weitergabe von Daten

Es findet keine Weitergabe personenbezogener Daten an Dritte statt. Diese Plattform
nutzt keine Analyse- oder Tracking-Tools, keine Werbenetzwerke und keine externen
APIs oder Cloud-Dienste, an die personenbezogene Daten übermittelt werden. Sämtliche
Daten verbleiben ausschließlich auf dem von Klivantis selbst gehosteten Server. Da
Klivantis mit Sitz in Bulgarien (EU) diesen Server selbst betreibt, findet auch bei
Zugriffen von Teilnehmerinnen und Teilnehmern außerhalb der EU/des EWR keine
Datenübermittlung in ein Drittland statt – verarbeitet wird ausschließlich innerhalb
der EU.

Hosting-Anbieter / Serverstandort: max1.bg, Bulgarien

5. Speicherdauer und Löschung

Personenbezogene Daten werden grundsätzlich nur so lange gespeichert, wie dies für
die jeweiligen Zwecke erforderlich ist bzw. wie es die geltenden gesetzlichen
Aufbewahrungspflichten vorsehen.

Wird das Benutzerkonto einer Person gelöscht, werden Nachweisdaten zu absolvierten
Kursen – insbesondere Zertifikate, Lernfortschritte und Prüfungsergebnisse –
grundsätzlich weiterhin aufbewahrt, sofern keine anderslautende Löschfrist
konfiguriert ist. Grund hierfür ist das berechtigte Interesse an einem dauerhaften
Nachweis der erfolgreich absolvierten Kurse, den Sie auch später noch benötigen
können.

Für optional aktivierte Protokolldaten (Audit-Logs) kann eine konkrete
Aufbewahrungsfrist festgelegt werden, nach deren Ablauf die entsprechenden Daten
automatisch gelöscht werden. IP-basierte Sicherheitsdaten im Rahmen des
Ratenlimitings werden automatisch nach Ablauf der jeweiligen Sperrfrist gelöscht.

6. Cookies und lokaler Speicher

Diese Plattform verwendet ein technisch notwendiges Sitzungs-Cookie, um Ihren
Anmeldestatus während der Nutzung aufrechtzuerhalten. Dieses Cookie dient
ausschließlich dem technischen Betrieb der Plattform; es findet kein Tracking und
keine Einbindung von Cookies Dritter statt.

Der Hinweis auf die Cookie-Nutzung wird über einen Cookie-Banner angezeigt. Ihre
Bestätigung dieses Hinweises wird ausschließlich als einfache Ja/Nein-Markierung im
lokalen Speicher Ihres Browsers (localStorage) abgelegt und nicht an den Server
übermittelt oder dort gespeichert.

7. Ihre Rechte als betroffene Person

Ihnen stehen als betroffene Person insbesondere folgende Rechte zu:

  • Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
  • Recht auf Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Recht auf Löschung Ihrer Daten, soweit keine gesetzlichen Aufbewahrungspflichten
    oder berechtigten Interessen entgegenstehen (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Recht auf Widerspruch gegen die Verarbeitung, die auf Grundlage eines berechtigten
    Interesses erfolgt (Art. 21 DSGVO)

Zur Ausübung dieser Rechte genügt eine E-Mail an info@klivantis.ai.

8. Beschwerderecht bei einer Aufsichtsbehörde

Unabhängig von anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfen
haben Sie das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung
Ihrer personenbezogenen Daten durch uns zu beschweren. Als internationale Teilnehmerin
bzw. internationaler Teilnehmer können Sie sich hierfür wahlweise an die
Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder unseres
Unternehmenssitzes (Bulgarien, Комисия за защита на личните данни) wenden.

9. Aktualität und Änderung dieser Datenschutzerklärung

Diese Datenschutzerklärung kann von Zeit zu Zeit angepasst werden, um sie an
geänderte rechtliche Rahmenbedingungen oder an Änderungen der hier beschriebenen
Datenverarbeitung anzupassen. Es gilt jeweils die aktuell auf dieser Plattform
veröffentlichte Fassung.

Stand: August 2026.