Datenschutzerklärung
Der Polarity Profiler erhebt szenariobasierte Punktverteilungen und erstellt einen persönlichen Bericht zum Führungsstil-Repertoire, mit optionalem Session-Vergleich, für die Führungskräftebildung.
Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist
Urs Müller, Gotenstr. 21, 10829 Berlin, Deutschland —
info@polarity-profiler.org.
Wer wofür verantwortlich ist. Für Konten von Lehrpersonen und Administratoren, für Sicherheit und Missbrauchsabwehr sowie für den aufbewahrten Auswertungsdaten — in manchen Tools anonyme Zählwerte, in anderen pseudonyme Datensätze; welche es sind, steht im Abschnitt zur Aufbewahrung des jeweiligen Tools — sind wir selbst Verantwortlicher. Hat eine Institution uns beauftragt, dieses Tool für ihr eigenes Programm zu betreiben, ist die Institution für die identifizierbaren Daten dieser Kohorte Verantwortlicher, und wir verarbeiten sie in ihrem Auftrag (Art. 28 DSGVO). Praktisch heißt das: Bei Anliegen zu den identifizierbaren Daten Ihrer Kohorte wenden Sie sich zuerst an Ihre Lehrperson oder Institution; bei allem, was Konten, Sicherheit oder den aggregierten Datensatz betrifft, an uns. Wir unterstützen die Institution in beiden Fällen bei der Beantwortung (Art. 28 Abs. 3 lit. e DSGVO).
Datenschutzbeauftragte:r: Es ist keine Datenschutzbeauftragte und kein Datenschutzbeauftragter benannt. § 38 BDSG kennt drei Anlässe, und wir haben alle drei geprüft: die Personenzahl (in der Regel mindestens 20 Personen ständig mit automatisierter Verarbeitung beschäftigt — dieser Dienst wird von einer einzelnen Person betrieben), die Pflicht zur Datenschutz-Folgenabschätzung nach Art. 35 DSGVO sowie die geschäftsmäßige Verarbeitung zum Zweck der Übermittlung, der anonymisierten Übermittlung oder der Markt- oder Meinungsforschung. Die beiden letztgenannten Anlässe gelten unabhängig von der Personenzahl. Unsere Prüfung ist in DPIA-DETERMINATION.md dokumentiert und wird erneut vorgenommen, sobald sich Umfang oder Zweck der Verarbeitung ändern — insbesondere, falls die klassenübergreifende Forschungsnutzung über die Unterstützung der jeweiligen Lehrveranstaltung hinaus zu einem eigenständigen Zweck wird.
Welche Daten wir verarbeiten
Von Teilnehmenden
- E-Mail-Adresse — erforderlich für die Teilnahme. Sie wird verwendet, um Ihnen Ihren PDF-Bericht zu senden, Sie in den Session-Vergleich einzubeziehen und Ihnen einen Widerrufslink bereitzustellen.
- Fragebogenantworten — Punktverteilungen, Kontextantworten, abgeleitete Stilwerte.
- Freiwillige demografische Angaben — nur Felder, die Sie ausfüllen; ausschließlich für aggregierte Auswertungen.
- Zeitstempel der Abgabe.
- Zwei Zugangs-Token — eines öffnet den Link zu Ihrem Bericht, eines den Link zum Widerruf. Sie sind es, die diese Links ohne Passwort funktionieren lassen; wer einen Link hat, kann ihn verwenden — behandeln Sie sie daher vertraulich.
- Ein Nachweis darüber, was Ihnen gezeigt wurde und wie Sie entschieden haben — wann Sie diesen Hinweis zur Kenntnis genommen haben und, falls Sie die Forschungsfrage auf Ihrer Ergebnisseite beantwortet haben, Ihre Antwort mit Datum und der Version des Wortlauts, den Sie gesehen haben. So können wir belegen, worin Sie eingewilligt haben — das verlangt das Gesetz von uns.
Von Lehrpersonen und Administratoren
- E-Mail-Adresse — für die Anmeldung im Backoffice.
- Passwort — ausschließlich als bcrypt-Hash gespeichert.
- Session-Daten — Namen und Codes der von Ihnen angelegten Sessions.
- Passkeys — nur wenn Sie einen hinzufügen: der öffentliche Schlüssel und die Kennung, die Ihr Gerät erzeugt hat, der von Ihnen vergebene Name sowie wann er hinzugefügt und zuletzt verwendet wurde. Fingerabdruck, Gesicht oder Geräte-PIN verlassen Ihr Gerät nie; wir sehen sie nicht.
Rechtsgrundlagen
- Durchführung des Profilers, Session-Aggregat, Versand des PDF-Berichts — Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an der Unterstützung des Weiterbildungsprogramms, in dem die Teilnehmenden eingeschrieben sind.
- Forschungs- und sessionübergreifende Benchmark-Nutzung — Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Ihnen auf Ihrer Ergebnisseite angeboten wird, nachdem Sie gesehen haben, was Ihre Antworten ergeben. Sie ist vollkommen freiwillig und von der Teilnahme unabhängig: Eine Ablehnung ändert nichts an Ihrem Bericht oder Ihrem Platz im Session-Vergleich, und Sie können sie dort jederzeit erteilen oder widerrufen. Das Kästchen auf der ersten Seite ist etwas anderes — es bestätigt, dass Sie diese Erklärung gelesen haben, und ist keine Einwilligung in die Forschungsnutzung.
- Konten von Lehrpersonen — Art. 6 Abs. 1 lit. b DSGVO.
- Sicherheit, Rate-Limiting und Missbrauchsabwehr — Art. 6 Abs. 1 lit. f DSGVO.
Empfänger und Drittlandübermittlung
Wir setzen keine Dritten für Werbung, Analyse oder Tracking ein und verkaufen oder teilen keine personenbezogenen Daten zu Marketingzwecken. Folgende Dienstleister verarbeiten Daten in unserem Auftrag als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO:
- IONOS SE (Deutschland) — Hosting und E-Mail-Versand.
- Microsoft Ireland Operations Ltd. (OneDrive) — Ablage der wöchentlichen Sicherungskopien außerhalb des Servers. Diese Sicherungen sind vor dem Hochladen verschlüsselt; der private Schlüssel liegt ausschließlich auf einem Rechner des Betreibers, niemals beim Anbieter. Microsoft speichert also ausschließlich verschlüsselte Daten und kann sie nicht lesen.
- healthchecks.io — Überwachung, ob der Sicherungslauf stattgefunden hat. Übertragen werden nur Statusmeldungen („Lauf erfolgreich/fehlgeschlagen“), keine Inhalts- oder Teilnehmendendaten.
Drittlandübermittlung: Die Verarbeitung findet in der EU statt; Server und Datenbanken stehen in Deutschland. Zwei Punkte sind der Vollständigkeit halber zu nennen: Microsoft (OneDrive) sieht für seine Dienste Übermittlungen außerhalb des EWR mit Garantien nach Art. 46 DSGVO (EU-Standardvertragsklauseln) vor — dorthin gelangen ausschließlich die vor dem Verlassen des Servers verschlüsselten Sicherungskopien, deren Schlüssel wir nicht herausgeben; und healthchecks.io betreibt Infrastruktur in der EU und in den USA, erhält jedoch nur Statusmeldungen des Sicherungslaufs, keine Teilnehmenden- oder Inhaltsdaten.
Auswirkung auf die Löschung: Wird ein Datensatz gelöscht, kann er noch in den Sicherungskopien enthalten sein, bis diese turnusmäßig auslaufen: bis zu 14 Tage in den Sicherungen auf dem Server und bis zu 30 Tage in den verschlüsselten Kopien außer Haus. Sicherungen werden ausschließlich zur Wiederherstellung nach einem Ausfall verwendet, nie zur normalen Datenverarbeitung.
Speicherdauer
- Live-Session-Modus: Ihr Bericht bleibt verfügbar, und Ihre Antwort kann widerrufen werden, bis 30 Tage nach dem ersten Schließen der Session. Ein erneutes Öffnen startet diese Frist nicht neu. Lehrpersonen werden 14 Tage vor dem Stichtag gewarnt und können ihn bis zu dreimal um jeweils 30 Tage aufschieben; Teilnehmende mit E-Mail-Adresse werden 7 Tage vorher gewarnt. Zum Stichtag werden E-Mail-Adresse, Name und Session-Zuordnung entfernt, und der Bericht-Link funktioniert nicht mehr. Was mit den Antworten selbst geschieht, hängt von der Forschungs-Entscheidung auf Ihrer Ergebnisseite ab: Haben Sie eingewilligt, bleiben die pseudonymisierten Antworten, Werte und demografischen Angaben für aggregierte Auswertungen und Forschung erhalten, und der Löschlink aus Ihrer Bestätigungs-E-Mail löscht sie weiterhin (siehe unten); haben Sie nicht eingewilligt, wird die gesamte Antwort — Antworten, Werte und demografische Angaben — zum Stichtag gelöscht. Keine Entscheidung zu treffen gilt als Nicht-Einwilligung.
- Selbststudium: dieselbe 30-Tage-Frist, gerechnet ab der Abgabe. Lehrpersonen werden 14 Tage vorher und Teilnehmende mit E-Mail-Adresse 7 Tage vorher gewarnt; da die Stichtage individuell und nicht sessionweit sind, können sie nicht aufgeschoben werden.
- Vor dem 1. August 2026 anonymisierte Antworten: Die oben beschriebene Forschungs-Entscheidung war erst ab dem 31. Juli 2026 erreichbar — zuvor existierte die Funktion, wurde aber von der Oberfläche nie aufgerufen, sodass niemand einwilligen oder ablehnen konnte. Zu diesem Zeitpunkt bereits anonymisierte Antworten wurden nach der früheren Regel in pseudonymisierter Form aufbewahrt und werden nicht rückwirkend gelöscht. Sie enthalten weder E-Mail-Adresse noch Namen, Widerrufstoken oder Session-Zuordnung. Wenn Sie vor diesem Datum teilgenommen haben und Ihre Daten entfernt haben möchten, schreiben Sie uns; wir löschen dann den gesamten Bestand des von Ihnen genannten Zeitraums.
- Konten von Lehrpersonen: bis zur Löschung durch den Administrator.
Wer Ihre Daten sieht
- Lehrpersonen sehen eine Abgabeliste ihrer Session (E-Mail-Adresse und Abgabezeitpunkt). Individuelle Ergebnisse sehen sie nicht. Durchschnittswerte einer Session und Durchschnittswerte einer demografischen Gruppe werden ihnen nur über mindestens fünf Personen angezeigt; eine kleinere Gruppe wird weder gemittelt noch gezählt.
- Der Administrator hat ausschließlich technischen Zugriff für Wartung und Sicherheit und sieht zusammengefasste Durchschnittswerte über alle Sessions nach derselben Fünf-Personen-Regel.
Datensicherheit
- Der Server steht in Deutschland.
- Jede Übertragung ist mit HTTPS/TLS verschlüsselt.
- Passwörter werden ausschließlich als bcrypt-Hashes gespeichert, nie im Klartext.
- Sitzungscookies sind signiert und HTTP-only.
- Schriften werden vom eigenen Server ausgeliefert — keine Drittanbieter-CDNs, es fließen beim Laden keine Daten an Dritte.
- Für das Rate-Limiting verarbeitete IP-Adressen werden nur im Arbeitsspeicher gehalten und nie in die Datenbank geschrieben.
Server-Logdateien
Unser Webserver zeichnet Standard-Zugriffsprotokolle auf: IP-Adresse, Datum und Uhrzeit, die angeforderte Ressource, HTTP-Status, Referrer und Browser-Kennung. Diese Protokolle dienen ausschließlich dem Betrieb und der Absicherung des Dienstes, werden nicht mit anderen Daten zusammengeführt, nicht zur Identifizierung von Personen oder zur Profilbildung verwendet und nach 14 Tagen rotiert und gelöscht. Für das Rate-Limiting verarbeitete IP-Adressen werden nur im Arbeitsspeicher gehalten und nie in die Datenbank geschrieben.
Protokoll administrativer Vorgänge. Wenn Sie ein Lehrpersonen-Konto nutzen, zeichnen wir sicherheitsrelevante Vorgänge auf — erfolgreiche und fehlgeschlagene Anmeldungen, Passwortänderungen und -zurücksetzungen, das Anlegen, Ändern und Löschen von Konten sowie das Löschen oder Anonymisieren von Kursdaten — jeweils mit Zeitpunkt, Konto-E-Mail-Adresse und IP-Adresse. Grundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO), einen unbefugten Zugriff auf ein Konto nachvollziehen zu können. Diese Einträge werden nach 12 Monaten gelöscht. Teilnehmende sind davon nicht betroffen.
Ihre Rechte
Ihnen stehen folgende Rechte zu:
- Auskunft (Art. 15 DSGVO) — welche Daten wir über Sie gespeichert haben.
- Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger Daten.
- Löschung (Art. 17 DSGVO) — Löschung Ihrer personenbezogenen Daten.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO) — Ihre Daten in einem strukturierten, maschinenlesbaren Format.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) — jederzeit, mit Wirkung für die Zukunft, so einfach wie die Erteilung.
Ihr Widerspruchsrecht. Soweit wir Ihre Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Legen Sie Widerspruch ein, verarbeiten wir die Daten nicht weiter, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen. Für den Widerspruch genügt eine E-Mail an info@polarity-profiler.org.
Antwortzeit. Wir bemühen uns, Anfragen zeitnah zu beantworten. Anfragen zu Ihren personenbezogenen Daten beantworten wir innerhalb der Frist des Art. 12 Abs. 3 DSGVO (spätestens innerhalb eines Monats).
Löschung und Widerruf bei diesem Tool
Sie können Ihre eigene Antwort löschen. Ihre Bestätigungs-E-Mail enthält einen persönlichen Löschlink. Beim Öffnen sehen Sie zunächst, was gelöscht würde, und müssen ein Wort eintippen, um zu bestätigen; vorher geschieht nichts. Ihr Berichtslink ist nur ein Berichtslink — er kann nichts löschen, Weiterleiten ist also unbedenklich.
Wenn Sie Ihren Löschlink nicht mehr haben, fordern Sie unter /withdrawal-link einen neuen an, mit dem Session-Code und der E-Mail-Adresse, mit der Sie teilgenommen haben. Wir senden ihn ausschließlich an diese Adresse und antworten gleich, ob wir sie kennen oder nicht — die Seite lässt sich also nicht nutzen, um herauszufinden, wer teilgenommen hat. Der neue Link ersetzt jeden früheren, der in diesem Moment ungültig wird. Wir speichern nur einen Einweg-Fingerabdruck dieser Links, niemals den Link selbst; eine Kopie unserer Datenbank gibt daher niemandem die Möglichkeit, Ihre Daten zu löschen — und aus demselben Grund können wir Ihnen Ihren alten Link nicht erneut zusenden.
Der Link funktioniert auch nach dem Anonymisierungsstichtag, wenn Sie der Forschungsnutzung zugestimmt haben: Der für die Forschung aufbewahrte pseudonyme Datensatz trägt denselben Fingerabdruck, und der Link löscht auch ihn. Haben Sie nicht zugestimmt, wird Ihre Antwort zum Stichtag vollständig gelöscht, und es bleibt nichts zu widerrufen.
Pflicht zur Bereitstellung
Die Bereitstellung von Daten ist weder gesetzlich noch vertraglich vorgeschrieben; eine E-Mail-Adresse ist jedoch technisch erforderlich, um den Profiler zu starten — ohne sie kann keine Antwort gespeichert werden. Die demografischen Fragen sind tatsächlich freiwillig.
Aufsichtsbehörde
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für unseren Sitz ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin
Deutschland
www.datenschutz-berlin.de
Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.