Datenschutzerklärung

Information nach Art. 13 und 14 DSGVO für die Plattform Vantech Academy (academy.vantech-it.de).

Hinweis: Die Nutzung der Vantech Academy ist seit dem 21. August 2026 unentgeltlich. Es findet kein Verkauf mehr statt; Abschnitt 2.4 (Zahlungsdaten) betrifft ausschließlich Altbestände aus der Zeit davor.

Stand: 22. August 2026


1. Verantwortlicher

Vantech IT-Beratung Inhaber: Duc Van Nguy Meßdornstr. 16 33106 Paderborn Telefon: +49 176 6789 5883 E-Mail: info@vantech-it.de

Hinweis: Unterhalb der DSGVO-Schwelle von 20 Personen, die regelmäßig automatisierte Verarbeitungen durchführen, ist Vantech IT-Beratung nicht zur Benennung eines:r externen Datenschutzbeauftragten verpflichtet. Anfragen zum Datenschutz richten Sie bitte direkt an die obige E-Mail-Adresse.

2. Welche Daten wir verarbeiten

2.1 Beim Besuch der Plattform (ohne Anmeldung)

  • IP-Adresse
  • Browser-Typ und -Version, Betriebssystem
  • Aufgerufene URL, Verweis-URL (Referer)
  • Zeitstempel des Zugriffs

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Sicherung des Betriebs, Abwehr von Angriffen).

Speicherdauer: maximal 30 Tage in Server-Logs, danach Löschung.

Reichweitenmessung (Umami, selbst betrieben): Um zu verstehen, welche Seiten und Kurse genutzt werden, setzen wir die Open-Source-Software Umami ein — auf eigener Infrastruktur in der EU (Hosting Vercel, Datenbank Neon, Region Frankfurt). Umami arbeitet ohne Cookies und ohne Fingerprinting. Die IP-Adresse wird nur flüchtig zur Bildung eines täglich wechselnden, nicht rückrechenbaren Hash-Werts verwendet und nicht gespeichert. Erfasst werden: aufgerufene Seite, Verweis-URL, Browser- und Gerätetyp, Land, Zeitpunkt. Ein Rückschluss auf Ihre Person ist uns nicht möglich; Daten werden nicht an Dritte weitergegeben und nicht mit Ihrem Konto verknüpft. Die „Do Not Track"-Einstellung Ihres Browsers wird respektiert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse — Verbesserung des Lernangebots). Da weder Cookies gesetzt noch Informationen auf Ihrem Endgerät gespeichert werden, ist keine Einwilligung nach § 25 TDDDG erforderlich.

2.2 Bei Registrierung / Anmeldung

  • E-Mail-Adresse
  • Frei wählbarer Anzeigename
  • Zeitstempel der Registrierung

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Bereitstellung des Nutzerkontos auf Grundlage der Nutzungsbedingungen ist ein unentgeltliches Vertragsverhältnis; ohne diese Daten kann kein Konto betrieben werden.

2.3 Bei Nutzung der Plattform

  • Bearbeitungs-Status pro Modul („abgeschlossen / offen")
  • Selbsttest-Bearbeitungen (Antworten werden serverseitig zur Anzeige der Auflösung mit Erklärungen validiert, aber nicht zur Bewertung aggregiert)
  • Erzeugte Teilnahme-Nachweise (PDF mit Dokument-ID)
  • Audit-Log-Einträge (siehe Modul 3-3 im Kurs)
  • Toolkit-Eingaben (KI-Inventur, Policy-Generator)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Plattformfunktionen nach den Nutzungsbedingungen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Plattform-Sicherheit und an der Nachvollziehbarkeit ausgestellter Nachweise).

2.4 Bei Kauf eines Tiers (Stripe) — nur Altbestand

  • Name, E-Mail-Adresse
  • Rechnungs-Anschrift
  • Zahlungs-Daten (Kreditkarte, SEPA) — werden NICHT bei Vantech gespeichert, sondern direkt bei Stripe (PCI-DSS-konform).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

2.5 Bei Praxis- und Team-Organisationen

Wer eine Praxis- oder Team-Organisation anlegt und Mitarbeitende einlädt (Praxisinhaber:in, Geschäftsführer:in), ist hinsichtlich deren Daten datenschutzrechtlich Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Vantech IT-Beratung tritt insoweit als Auftragsverarbeiter im Sinne von Art. 28 DSGVO auf. Die Auftragsverarbeitungsvereinbarung unter /legal/avv-muster wird mit dem Anlegen einer Organisation Bestandteil der Nutzungsbedingungen (§ 5).

Der Inhaber ist verpflichtet, seine Mitarbeitenden vor der Einladung nach Art. 13 DSGVO zu informieren. Vantech stellt hierzu unter /legal/mitarbeiter-info eine Muster-Information zur Verfügung.

2.6 Freiwillige Angaben zum Profil

Nach der Anmeldung fragen wir einmalig nach:

  • Berufsrolle (z. B. Zahnärztin/Zahnarzt, ZFA, Praxismanagement, Labor)
  • Größe des Teams (als Spanne, nicht als exakte Zahl)
  • Name der Praxis bzw. des Betriebs
  • Postleitzahl (keine vollständige Anschrift)

Zweck: Wir wollen wissen, wer die Academy nutzt, um die Inhalte auf die tatsächliche Nutzerschaft zuzuschneiden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Freiwilligkeit: Sämtliche Angaben sind freiwillig. Der Zugang zu allen Kursen, Werkzeugen und Nachweisen besteht vollständig und unverändert, auch wenn Sie nichts angeben oder das Onboarding überspringen. Sie können die Angaben jederzeit unter „Konto" ändern oder löschen.

2.7 E-Mail-Benachrichtigungen (nur mit Einwilligung)

Wenn Sie ausdrücklich einwilligen, dürfen wir Sie per E-Mail über neue Kurse, Werkzeuge und Termine der Vantech Academy informieren — gelegentlich, nicht regelmäßig; derzeit versenden wir solche Mitteilungen noch nicht. Jede Mitteilung enthält einen Abmelde-Link.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 7 Abs. 2 UWG.

Nachweis: Wir speichern den Zeitpunkt Ihrer Einwilligung sowie den Wortlaut, dem Sie zugestimmt haben (Art. 7 Abs. 1 DSGVO).

Keine Kopplung: Die Einwilligung ist keine Voraussetzung für die Nutzung der Academy (Art. 7 Abs. 4 DSGVO). Ohne sie erhalten Sie denselben vollständigen Zugang, nur keine Benachrichtigungen.

Widerruf: Sie können die Einwilligung jederzeit mit einem Klick unter „Konto" widerrufen, ohne Angabe von Gründen (Art. 7 Abs. 3 DSGVO). Der Widerruf wirkt für die Zukunft; die Rechtmäßigkeit der bis dahin erfolgten Zusendungen bleibt unberührt. Wir speichern den Widerrufszeitpunkt, um ihn belegen und beachten zu können.

Keine Weitergabe: Ihre Daten werden nicht verkauft und nicht zu Werbezwecken an Dritte weitergegeben.

3. An wen wir Daten übermitteln (Auftragsverarbeiter / Subprozessoren)

Wir setzen externe Dienstleister ein, mit denen jeweils ein AVV nach Art. 28 DSGVO abgeschlossen ist. Aktuelle Liste:

DienstleisterZweckRegionRechtsgrundlage Drittland-Transfer
Supabase Inc. (Hosting in EU)Datenbank, Auth, StorageIrland (eu-west-1)EU — kein Drittland
Vercel Inc.Anwendungs-Hosting (Frontend + API)EU-Region für Compute; globales CDNEU; CDN-Edge nur statische Assets
Stripe Payments Europe Ltd.Zahlungsabwicklung — nur Altbestand vor dem 21.08.2026EU + USA-KonzernfunktionenEU-US Data Privacy Framework + SCC
Resend Inc.Transaktionaler E-Mail-Versand (Einladungen, Benachrichtigungen)USA mit EU-RoutingEU-US DPF + SCC
Neon Inc.Datenbank für die Reichweitenmessung (Umami) — keine personenbezogenen DatenEU (Frankfurt)EU — kein Drittland

Die Subprozessor-Liste wird bei Änderungen aktualisiert und ist unter /legal/subprozessoren sowie im AVV detailliert geregelt.

Hinweis: KI-Tool-Anbieter (OpenAI, Anthropic, Google, Microsoft etc.), die der Kunde im Rahmen seiner eigenen KI-Inventur nutzt, sind nicht Auftragsverarbeiter von Vantech. Diese Verarbeitungen finden im eigenen Verantwortungsbereich des Kunden statt; entsprechende AVVs schließt der Kunde selbst direkt mit dem jeweiligen Anbieter ab.

4. Wie lange wir Daten speichern

  • Account-Daten: so lange Ihr Konto besteht. Nach Löschung werden sie unverzüglich entfernt (Ausnahme: die unten genannten Audit- und Rechnungsdaten, die ohne Personenbezug für die gesetzlichen Fristen verbleiben); Konten ohne Nutzung seit mehr als 24 Monaten können nach vorheriger E-Mail-Ankündigung gelöscht werden.
  • Profil-Angaben und Einwilligungsnachweise (Abschnitt 2.6/2.7): so lange das Konto besteht. Der Nachweis einer erteilten und widerrufenen Einwilligung wird bis drei Jahre nach dem Widerruf aufbewahrt (Verjährung möglicher Ansprüche).
  • Schulungs-Dokumente (Teilnahme-Nachweise): dauerhaft, solange die Plattform betrieben wird — das ist ihr Zweck als Beleg. Bei Kontolöschung werden sie entfernt; heruntergeladene PDFs bleiben beim Nutzer.
  • Audit-Log-Einträge: 7 Jahre (HGB-/AO-Aufbewahrungsfristen für Compliance-Nachweise)
  • Stripe-Transaktionen: 10 Jahre (steuerrechtliche Aufbewahrungspflicht)
  • Server-Logs: 30 Tage

5. Ihre Rechte

Sie haben das Recht auf:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO, soweit nicht Aufbewahrungspflichten entgegenstehen)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO)
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft

Anfragen richten Sie an info@vantech-it.de. Wir bearbeiten innerhalb 30 Tagen.

Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO): zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW, ldi.nrw.de) bzw. die für Ihren Wohnsitz zuständige Behörde.

6. Verifikations-URL für Schulungs-Dokumente — Privacy-by-design

Jede ausgestellte Schulungs-Dokumentation enthält einen QR-Code, der auf eine öffentliche Verifikations-URL zeigt. Dort wird standardmäßig nur die Dokument-ID, der Kurstitel, das Ausstellungsdatum und der Gültigkeits-Status angezeigt.

Ihr Name erscheint dort nicht, es sei denn Sie aktivieren dies ausdrücklich in den Account-Einstellungen (Opt-in unter /dashboard/zertifikate). Sie können diesen Opt-in jederzeit widerrufen.

Die Verifikations-Seite ist mit <meta name="robots" content="noindex, nofollow"> versehen und wird nicht über Suchmaschinen auffindbar.

7. Cookies und Tracking

Wir verwenden ausschließlich technisch notwendige Cookies für Login-Sessions und Authentifizierung. Es wird kein Marketing-Tracking, kein Google-Analytics, kein Facebook-Pixel eingesetzt. Eine Einwilligung in technisch notwendige Cookies ist nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich.

Die cookielose Reichweitenmessung mit Umami (siehe Abschnitt 2.1) speichert nichts auf Ihrem Endgerät und benötigt daher ebenfalls keine Einwilligung.

8. Keine automatisierten Einzelentscheidungen

Es findet keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO statt. Insbesondere werden Lerne-Fortschritt und Quiz-Ergebnisse nicht für automatische personalwirtschaftliche oder kreditwirtschaftliche Entscheidungen verwendet.

9. Sicherheit

Wir setzen folgende technische und organisatorische Maßnahmen ein (Auszug aus TOMs in der AVV-Anlage):

  • TLS 1.3 für alle Verbindungen, HSTS
  • Row Level Security (RLS) in der PostgreSQL-Datenbank
  • Magic-Link-Auth, optional 2FA
  • Verschlüsselung at-rest (Supabase AES-256)
  • Daily Backups mit Point-in-Time-Recovery 7 Tage
  • Audit-Log mit SHA-256-Hash-Chain
  • Datenminimierung im Manager-Dashboard (nur „abgeschlossen / offen", keine Selbsttest-Antworten, keine Scores)

10. Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Erklärung bei Bedarf — etwa wenn sich gesetzliche Anforderungen ändern oder neue Subprozessoren hinzukommen. Aktuelle Version ist immer unter /legal/datenschutz einsehbar.


Stand: 22. August 2026


Vantech IT-Beratung · info@vantech-it.de · vantech-it.de