Stand: 14.08.2026

Datenschutz

1. Verantwortlicher und Kontakt

Code Crafters School UG (haftungsbeschränkt)

Jülicher Straße 209d, 52070 Aachen, Deutschland

Datenschutzanfragen: support@codecrafters.school

2. Geltungsbereich und betroffene Personen

Diese Erklärung gilt für die Website, Elternkonten, Familien- und Lernprofile, die browserbasierte Lernumgebung, Support, Abrechnung sowie die zugehörigen technischen Dienste. Betroffen sein können Besucher, Eltern beziehungsweise andere Erziehungsberechtigte, Lernende und zahlende Kunden.

3. Aufruf der Website und Sicherheit

Beim Aufruf werden technisch erforderliche Verbindungs- und Protokolldaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource, Browser- beziehungsweise Geräteinformationen und Sicherheitsereignisse. Zwecke sind Auslieferung, Stabilität, Fehleranalyse sowie Missbrauchs- und Angriffsschutz. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb.

4. Konto, Familie und Lernfortschritt

Für Registrierung und Anmeldung verarbeiten wir insbesondere E-Mail-Adresse, Authentifizierungskennungen, Sitzungsdaten und gegebenenfalls die vom gewählten Anmeldeanbieter übermittelten Profildaten. In Familien- und Lernprofilen werden die vom Erwachsenen eingegebenen Profilangaben, Lernstand, Missionen, Antworten, Hinweise, Fortschritt, Freischaltungen und erzeugte Inhalte gespeichert. Die Verarbeitung ist für die Bereitstellung des angeforderten Dienstes und die Durchführung des Nutzungsverhältnisses erforderlich (Art. 6 Abs. 1 lit. b DSGVO).

5. Kinder und Verantwortung der Eltern

Abrechnung und Verwaltung der Familie erfolgen über ein Erwachsenen- beziehungsweise Elternkonto. Kinderprofile erhalten keinen Zugang zu Zahlungsfunktionen. Soweit eine Verarbeitung auf Einwilligung beruht und der Dienst einem Kind direkt angeboten wird, sind die Anforderungen des Art. 8 DSGVO einschließlich der Zustimmung des Trägers der elterlichen Verantwortung zu beachten. Eltern dürfen nur Daten von Kindern eingeben, für die sie hierzu berechtigt sind.

6. KI-gestützte Lern- und Bilderstellung

Für personalisierte Lerntexte, Comic-Inhalte, Bilder, Qualitätsprüfungen und semantische Suche werden Eingaben und der jeweils erforderliche Lernkontext serverseitig an konfigurierte KI-Dienste übermittelt. OpenAI ist der für diese Funktionen eingesetzte externe KI-Anbieter. Rechtsgrundlage für die angeforderte Erstellung ist Art. 6 Abs. 1 lit. b DSGVO. Freitexte sollen keine besonderen Kategorien personenbezogener Daten oder unnötige Identifikationsdaten enthalten.

KI-Ausgaben werden für Lern- und Kreativfunktionen verwendet und können fehlerhaft sein. Sie werden nicht für Entscheidungen eingesetzt, die gegenüber Lernenden rechtliche oder vergleichbar erhebliche Wirkungen entfalten.

7. Kommunikation und E-Mail

Für Authentifizierungs-, Sicherheits-, Transaktions- und notwendige Service-Nachrichten verarbeiten wir Empfängeradresse, Nachrichteninhalt und Zustellmetadaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, bei gesetzlich erforderlichen Nachrichten Art. 6 Abs. 1 lit. c DSGVO. Werbliche E-Mails bedürfen einer gesonderten Grundlage und sind nicht von dieser Beschreibung umfasst.

8. Zahlungen und Abonnements

Wenn kostenpflichtige Angebote aktiviert sind, verarbeitet Stripe Checkout Zahlungs-, Rechnungs-, Kunden- und Transaktionsdaten. Wir erhalten insbesondere Kunden- und Vertragskennungen, Zahlungsstatus, gewählten Tarif, Betrag und Währung; vollständige Kartendaten werden nicht in der Anwendung gespeichert. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Vertrag und Abrechnung sowie Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrungspflichten.

9. Einwilligung, Cookies und Analyse

Cookiebot speichert und dokumentiert die Auswahl für Notwendig, Präferenzen, Statistik und Marketing. Nicht notwendige Zugriffe auf das Endgerät erfolgen erst nach Einwilligung gemäß § 25 Abs. 1 TDDDG; die anschließende Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft geändert oder widerrufen werden.

Amplitude und über Google Tag Manager freigegebene Analyse-Tags benötigen Statistik-Einwilligung. Meta Pixel und Conversions API benötigen Marketing-Einwilligung und sind technisch von Kinder-, Join- und Lernrouten ausgeschlossen. Kampagnenparameter werden vor einer Entscheidung nur flüchtig gehalten; Werbe-Klickkennungen werden nur mit Marketing-Einwilligung gespeichert oder übermittelt.

10. Fehleranalyse

Wenn Sentry aktiviert ist, werden minimierte technische Fehler-, Release- und Anfragemetadaten verarbeitet, um Fehler zu erkennen und die Stabilität zu sichern. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Formulareingaben, Zugangsdaten und Lerninhalte dürfen nicht bewusst in Fehlerberichte aufgenommen werden.

11. Empfänger und eingesetzte Anbieter

  • Supabase: Authentication, database, and object storage; Datenkategorien: account, learning progress, application content; Rolle: Auftragsverarbeiter; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO für Sicherheit. Anbieterinformationen. Technisch verfügbar.
  • OpenAI: Server-side AI text, image, and embedding processing; Datenkategorien: generation inputs, generated content; Rolle: Auftragsverarbeiter für API-Kundendaten; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Anbieterinformationen. Technisch verfügbar.
  • Cloudflare: Application hosting, delivery, and security; Datenkategorien: request and server log data; Rolle: Auftragsverarbeiter; Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Anbieterinformationen. Technisch verfügbar.
  • Resend: Transactional email delivery; Datenkategorien: email address, message delivery metadata; Rolle: Auftragsverarbeiter; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Anbieterinformationen. Technisch verfügbar.
  • Stripe: Checkout, subscription, and payment processing; Datenkategorien: customer, transaction, billing metadata; Rolle: Je nach Verarbeitung Auftragsverarbeiter oder eigener Verantwortlicher; Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO. Anbieterinformationen. Technisch verfügbar.
  • Sentry: Sanitized error monitoring; Datenkategorien: technical error and request metadata; Rolle: Auftragsverarbeiter; Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Anbieterinformationen. Technisch verfügbar.
  • Langfuse: Optional pseudonymous AI tracing; Datenkategorien: sanitized AI trace metadata; Rolle: Auftragsverarbeiter; Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Anbieterinformationen. Optional und standardmäßig aus.
  • Cookiebot: Consent management and cookie declaration; Datenkategorien: consent choice, technical consent metadata; Rolle: Auftragsverarbeiter; Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO; § 25 TDDDG. Anbieterinformationen. Technisch verfügbar.
  • Google Tag Manager: Consent-aware tag orchestration; Datenkategorien: consent and allow-listed analytics events; Rolle: Empfänger; konkrete Rolle hängt von den in GTM aktivierten Diensten ab; Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG. Anbieterinformationen. Technisch verfügbar.
  • Amplitude: Explicit product analytics; Datenkategorien: pseudonymous product event metadata; Rolle: Auftragsverarbeiter; Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG. Anbieterinformationen. Technisch verfügbar.
  • Meta: Allow-listed advertising conversion measurement; Datenkategorien: public or parent conversion metadata; Rolle: Je nach Verarbeitungsphase Auftragsverarbeiter, gemeinsam oder eigenständig Verantwortlicher; Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG. Anbieterinformationen. Technisch verfügbar.

12. Drittlandübermittlungen

Mehrere Anbieter oder deren Unterauftragnehmer können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Je nach Anbieter und Konto kommen ein Angemessenheitsbeschluss, das EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln mit ergänzenden Schutzmaßnahmen in Betracht. Die konkrete Region, Vertragsfassung, Unterauftragnehmerliste und Transfer-Folgenabschätzung müssen vor Produktivbetrieb im Verzeichnis der Verarbeitungstätigkeiten dokumentiert werden.

13. Speicherdauer und Löschung

Konten, Familienprofile, Lernfortschritt und erzeugte Inhalte werden grundsätzlich für die Dauer des Nutzungsverhältnisses gespeichert und anschließend gelöscht oder anonymisiert, soweit keine gesetzlichen Pflichten oder die Bearbeitung von Ansprüchen eine weitere Speicherung erfordern. Abrechnungs- und steuerrelevante Unterlagen werden nach den gesetzlichen Fristen aufbewahrt. Einwilligungsnachweise, Sicherheitsprotokolle, Backups, E-Mail-Metadaten, Fehlerdaten und Analyseereignisse folgen den jeweils konfigurierten Löschfristen.

14. Pflicht zur Bereitstellung

Für Konto, Lernprofil, Vertrag und Zahlung gekennzeichnete Pflichtangaben sind zur jeweiligen Leistung erforderlich. Ohne sie kann die Funktion oder der Vertrag nicht bereitgestellt werden. Statistik- und Marketing-Einwilligungen sind freiwillig; ihre Ablehnung verhindert die notwendigen Lernfunktionen nicht.

15. Rechte betroffener Personen

Betroffene Personen haben im gesetzlichen Umfang Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Zur sicheren Bearbeitung kann ein Identitätsnachweis erforderlich sein. Anfragen sind an den oben genannten Datenschutzkontakt zu richten.

Zudem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.

16. Datensicherheit und Änderungen

Die Anwendung verwendet unter anderem verschlüsselte Übertragung, rollenbasierte Zugriffe, serverseitige Anbietergrenzen und Datenbankrichtlinien. Diese Erklärung wird angepasst, wenn sich Funktionen, Anbieter oder Rechtslage wesentlich ändern. Die jeweils aktuelle Fassung ist auf dieser Seite verfügbar.