Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten KeinBock.io verarbeitet, auf welcher Rechtsgrundlage und welche Dienstleister dabei beteiligt sind.

Stand: 25. Juli 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Jannik Nohn UG (haftungsbeschränkt), vertreten durch den Geschäftsführer Jannik Nohn
Haagsche Allee 20
47608 Geldern, Deutschland
E-Mail: nohnjannik@gmail.com

Der Dienst „KeinBock" ist derzeit erreichbar unter keinbock.janniknohn.de.

Ein Datenschutzbeauftragter ist derzeit nicht bestellt.

2. Das Wichtigste in Kürze

  • Keine Fremdwerbung, kein Verkauf deiner Daten. Einnahmen entstehen ausschließlich über freiwillige, kostenpflichtige Abonnements (Halber Bock, Voller Bock, GOAT). Eigene Erinnerungs-E-Mails (z. B. an fällige Wiederholungen) kannst du jederzeit abbestellen – per Klick in jeder E-Mail oder in den Einstellungen (Abschnitt 5.10).
  • Keine Tracker und keine Analyse-Dienste. Schriftarten und Seiten-Ressourcen werden lokal ausgeliefert; es werden keine Zählpixel oder Werbe-Netzwerke eingebunden.
  • Es wird nur ein technisch notwendiges Session-Cookie gesetzt – deshalb gibt es keinen Cookie-Banner.
  • Deine Konto- und Lerndaten liegen auf einem Server in Deutschland (Strato). Nutzt du optionale Funktionen (KI-Assistent, Sprach-Coach, Bezahlung, E-Mail-Versand), werden dafür einzelne Inhalte an spezialisierte Dienstleister übermittelt – teilweise mit Verarbeitung in den USA. Die einzelnen Empfänger und die Absicherung findest du in Abschnitt 5.
  • Du legst dein Konto selbst über die Registrierung an; für die Nutzung der KI-Funktionen bestätigst du deine E-Mail-Adresse. Administrationen können zusätzlich Konten für ihre Gruppen anlegen.

3. Hosting

KeinBock.io wird auf einem Server in Deutschland betrieben. Hosting-Dienstleister ist die STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin. Mit STRATO besteht ein Vertrag über Auftragsverarbeitung gemäß Art. 28 DSGVO. Die auf diesem Server gespeicherten Konto- und Lerndaten verbleiben in der EU. Bei aktiver Nutzung einzelner optionaler Funktionen werden bestimmte Inhalte an weitere Dienstleister übermittelt (Abschnitt 5), teilweise mit Verarbeitung in den USA; die dafür geltenden Garantien sind dort jeweils genannt.

4. Registrierung und Konto-Anlage

Die Registrierung steht grundsätzlich allen offen: Du legst dein Konto selbst mit E-Mail-Adresse, Name, Passwort und einer Altersangabe an (siehe Abschnitt 10 zu Minderjährigen); für die Nutzung der KI-Funktionen ist eine Bestätigung der E-Mail-Adresse erforderlich. Zusätzlich können Administrationen bzw. Lehrkräfte Konten für ihre Gruppen anlegen. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses über die Lernplattform).

Fremdangelegte Konten (Art. 14 DSGVO): Legt eine Administration bzw. Lehrkraft ein Konto für dich an, stammen die dabei verwendeten Daten (Name, E-Mail-Adresse) von dieser Person, nicht von dir selbst. Du wirst mit der Einladungs-E-Mail über das Konto informiert; es gelten dieselben Verarbeitungen, Rechte und Speicherfristen wie bei einer Selbst-Registrierung. Die Angabe von E-Mail-Adresse, Name, Passwort und Altersangabe ist für die Bereitstellung eines Kontos erforderlich – ohne sie kann das Nutzungsverhältnis nicht durchgeführt werden (Art. 13 Abs. 2 lit. e DSGVO); alle weiteren Angaben sind freiwillig.

5. Welche Daten wir verarbeiten – und wozu

5.1 Kontodaten

  • E-Mail-Adresse und Name – zur Anmeldung und Ansprache in der Plattform.
  • Geburtsjahr – zur Alterseinstufung nach Art. 8 DSGVO (siehe Abschnitt 10).
  • Optional ein selbst gewählter Anzeigename (Pseudonym) für die Bestenliste.
  • Passwort – ausschließlich als kryptografischer Hash (bcrypt). Das Passwort selbst wird zu keinem Zeitpunkt im Klartext gespeichert und ist auch für die Administration nicht einsehbar.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Alterseinstufung Art. 6 Abs. 1 lit. c i. V. m. Art. 8 DSGVO.

5.2 Lernfortschritt und Lernstatistiken

KeinBock.io speichert pro Konto den Lernstand zu den einzelnen Karten (z. B. Wiederholungsintervalle, Fälligkeitsdaten, richtige/falsche Antworten), abgeschlossene Lernsitzungen sowie daraus abgeleitete Werte wie Lernpunkte (Bock), Level, Lernserien („Streaks“) und Abzeichen.

Zweck: Diese Daten sind der Kern der Plattform – der Spaced-Repetition-Algorithmus plant damit deine Wiederholungen, und die Statistik zeigt dir deinen eigenen Fortschritt. Sie werden nicht zu Werbe- oder Bewertungszwecken ausgewertet und Dritten nicht zugänglich gemacht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

5.3 Hochgeladene Dateien

Nutzerinnen und Nutzer können eigenes Lernmaterial hochladen (z. B. CSV-Vokabellisten, PDFs, Audiodateien, Fotos von Lernblättern). Diese Dateien werden auf dem Server gespeichert und sind nur für die hochladende Person – bei ausdrücklich geteilten Decks auch für andere angemeldete Nutzer – abrufbar. Zusätzlich kann die Administration zu Wartungs- und Moderationszwecken auf hochgeladene Dateien zugreifen und sie im Fall von Rechtsverstößen entfernen. Wird die Foto-Lernblatt-Funktion genutzt, wird das hochgeladene Bild zur Texterkennung an unseren KI-Auftragsverarbeiter (Abschnitt 5.5) übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

5.4 Audit-Log (Sicherheitsprotokoll)

Sicherheitsrelevante Ereignisse (z. B. An- und Abmeldung, fehlgeschlagene Anmeldeversuche, Admin-Aktionen, Datenexporte, Löschungen) werden mit Zeitstempel und IP-Adresse in einem Audit-Log protokolliert.

Zweck: Schutz der Plattform und der Konten vor Missbrauch sowie Nachvollziehbarkeit administrativer Eingriffe (Art. 32 DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit der Plattform).

5.5 KI-Lernassistent, Quellenfinder und Foto-Lernblatt (Anthropic, USA)

Wenn du die optionalen KI-Funktionen nutzt, werden die dafür nötigen Inhalte – deine eingegebenen Nachrichten samt Gesprächsverlauf, bei der Quellensuche dein Suchbegriff, beim Foto-Lernblatt das hochgeladene Bild, beim Schreib-Assistenten die Forschungsfrage und der Kapiteltext – zur Erzeugung einer Antwort an unseren Auftragsverarbeiter Anthropic (Anthropic PBC, San Francisco, USA; Anbieter des Sprachmodells „Claude") übermittelt. Kontodaten wie Name oder E-Mail-Adresse werden dabei nicht mitgesendet; verarbeitet werden nur die Inhalte deiner Anfrage. Im Modus „Quellen finden" wird zusätzlich eine Websuche ausgeführt.

Zweck: Bereitstellung der KI-Funktionen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Mit Anthropic besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum) nach Art. 28 DSGVO. Die Verarbeitung findet auch in den USA statt; die Übermittlung wird durch die EU-Standardvertragsklauseln nach Art. 46 DSGVO abgesichert. Nach Angaben des Anbieters werden über die Programmierschnittstelle (API) übermittelte Inhalte nicht zum Training der Modelle verwendet. Bitte gib in KI-Unterhaltungen keine besonders sensiblen personenbezogenen Daten ein.

5.6 Sprach-Coach / Vorlesefunktion (ElevenLabs, USA)

Nutzt du die Sprachausgabe des Lern-Coaches, wird der vorzulesende Text zur Erzeugung der Audioausgabe an unseren Auftragsverarbeiter ElevenLabs (ElevenLabs Inc., USA) übermittelt. Name, E-Mail oder Kontodaten werden dabei nicht übertragen – nur der jeweils vorzulesende Textabschnitt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Mit ElevenLabs besteht ein Auftragsverarbeitungsvertrag; die Übermittlung in die USA stützt sich auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO), unter dem der Anbieter zertifiziert ist, ergänzend auf die EU-Standardvertragsklauseln (Art. 46 DSGVO).

5.7 Spracheingabe des Lern-Coaches (Browser-Spracherkennung)

Nutzt du beim Lern-Coach die optionale Mikrofon-Eingabe, erfolgt die Umwandlung von Sprache in Text über die Spracherkennung deines Browsers (Web Speech API). Wichtig zu wissen: In Chrome und Edge überträgt der Browser das Audiosignal dazu an Server des jeweiligen Browser-Herstellers (Google bzw. Microsoft, auch USA) – das liegt außerhalb unseres Einflussbereichs und ist eine Funktion deines Browsers, keine Übermittlung durch uns. In Firefox und Safari steht die Funktion nicht zur Verfügung; dort (und jederzeit auch sonst) kannst du deine Antworten stattdessen tippen. Die Mikrofon-Nutzung startet nur nach deinem ausdrücklichen Klick und der Mikrofon-Freigabe im Browser (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO – jederzeit beendbar, einfach nicht mehr verwenden). Gerade bei jüngeren Nutzer:innen empfehlen wir die Tipp-Eingabe.

5.8 Push-Benachrichtigungen (optional)

Aktivierst du Push-Benachrichtigungen (z. B. Lern-Erinnerungen), speichern wir die von deinem Browser erzeugte Push-Adresse (Endpoint-URL samt technischer Schlüssel p256dh/auth), den User-Agent des Geräts und einen Fehlerzähler. Der Versand läuft technisch bedingt über den Push-Dienst deines Browser-Herstellers (z. B. Google FCM, Mozilla Push, Apple Push – teils USA); übertragen wird dabei nur der jeweilige Nachrichteninhalt (Titel, Text, Ziel-Link), keine Kontodaten. Nachrichteninhalte sind zusätzlich Ende-zu-Ende zwischen unserem Server und deinem Browser verschlüsselt (Web-Push-Standard). Rechtsgrundlage: deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die du über die Benachrichtigungs-Einstellungen deines Geräts oder der Plattform jederzeit mit Wirkung für die Zukunft widerrufen kannst; die gespeicherte Push-Adresse wird dann gelöscht.

5.9 Zahlungsabwicklung (Stripe)

Für kostenpflichtige Abonnements (früher zusätzlich einmalige KI-Guthaben-Pakete) nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe Ltd., Irland; teils Verarbeitung durch die Stripe Inc., USA). Beim Kauf wirst du auf eine sichere Stripe-Bezahlseite weitergeleitet; dabei werden dein Name und deine E-Mail-Adresse an Stripe übermittelt. Deine Zahlungsdaten (z. B. Kreditkartennummer) werden ausschließlich von Stripe verarbeitet und nicht bei uns gespeichert. Bei Abonnements speichert Stripe dein Zahlungsmittel, um die wiederkehrenden Zahlungen abzubuchen. Wir erhalten von Stripe nur den Zahlungs- bzw. Abo-Status, eine Kundenkennung und die gekaufte Leistung. Für Rechnungen und die Verwaltung deines Zahlungsmittels steht dir das Stripe-Kundenportal zur Verfügung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; die Übermittlung an die Stripe Inc. (USA) stützt sich auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO), unter dem Stripe zertifiziert ist, ergänzend auf die EU-Standardvertragsklauseln (Art. 46 DSGVO).

5.10 E-Mail-Versand (Resend, USA)

Für den Versand von System-E-Mails (z. B. Bestätigungs- und Sicherheitsmails) nutzen wir den Dienst Resend (Resend, Inc., USA); dabei werden deine E-Mail-Adresse und dein Name verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag; die Übermittlung in die USA wird durch die EU-Standardvertragsklauseln abgesichert. Alternativ kann der Versand über einen selbst betriebenen bzw. europäischen SMTP-Dienst erfolgen.

Erinnerungs-E-Mails: Zusätzlich zu System-E-Mails erinnern wir dich gelegentlich per E-Mail an fällige Wiederholungen bzw. daran, dass Lernstoff auf dich wartet. Darauf weisen wir bereits bei der Registrierung hin; du kannst dort direkt widersprechen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Erinnerung im Rahmen des Nutzungsverhältnisses, § 7 Abs. 3 UWG). Du kannst diesen E-Mails jederzeit widersprechen (Art. 21 Abs. 2 DSGVO) – über den Abmeldelink in jeder Erinnerungs-E-Mail (ein Klick, ohne Anmeldung) oder in den Benachrichtigungs-Einstellungen der Plattform; der Versand stoppt dann sofort.

5.11 Text-Einbettungen für Dokument-Funktionen (OpenAI, USA)

Bei mehreren Dokument-Funktionen wird Text in Abschnitte zerlegt und zur Erzeugung von Vektor-Einbettungen (Embeddings) an unseren Auftragsverarbeiter OpenAI (OpenAI, L.L.C., USA) übermittelt. Das betrifft: die Kartengenerierung aus Dokumenten, die Funktion „Meine Unterlagen" (das Verankern von KI-Antworten in deinem eigenen Skript), den Klausur-Radar (Analyse hochgeladener Alt-Klausuren) und die Suche nach passenden Textstellen für Erklärungen („Ich kann das nicht"). Die Einbettungen dienen ausschließlich dazu, die jeweils passenden Textstellen zu finden; die eigentlichen Inhalte erzeugt anschließend Anthropic (Abschnitt 5.5). Dokument-Abschnitte der Kartengenerierung werden nur vorübergehend gespeichert und nach spätestens 24 Stunden automatisch gelöscht; Abschnitte von „Meine Unterlagen" und Klausur-Radar bleiben gespeichert, bis du das jeweilige Material löschst. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Mit OpenAI besteht ein Auftragsverarbeitungsvertrag; die Übermittlung in die USA wird durch die EU-Standardvertragsklauseln abgesichert. Nach Angaben des Anbieters werden über die API übermittelte Inhalte nicht zum Training verwendet.

5.12 Eltern-Begleitung, Klassen-/Lehrkraft-Funktion und Lerngruppen

Eltern-Begleitung (Konto-Verknüpfung): Auf Wunsch kann ein Eltern-Konto mit dem Konto eines Kindes verknüpft werden. Die Verknüpfung wird erst wirksam, nachdem das Kind ihr in seinem Konto aktiv zugestimmt hat; sie kann jederzeit von beiden Seiten wieder getrennt werden. Sichtbar werden dem Elternteil dann nur zusammengefasste Lern-Kennzahlen (z. B. Lernserie („Streak“), Trefferquote, schwächere Fächer, erledigte Hausaufgaben-Checks, ein gesetztes Wochenziel) – keine einzelnen Karteninhalte, Chatverläufe oder Klarnamen; angezeigt wird der Anzeigename bzw. das Pseudonym. Das Elternteil kann zudem für die KI-Begleitung des Kindes einen behutsamen, fragend-erklärenden („sokratischen“) Modus voreinstellen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (auf Wunsch aktivierte Funktion) i. V. m. der Einwilligung des Kindes (Art. 6 Abs. 1 lit. a); bei Minderjährigen gilt zusätzlich Abschnitt 10.

Klassen-/Lehrkraft-Funktion: Lehrkräfte können Klassen anlegen; Schülerinnen und Schüler treten mit einem Beitritts-Code und einem Einwilligungs-Dialog bei. Das Klassen-Dashboard ist standardmäßig anonymisiert; eine namentliche Einzelansicht ist nur mit gesonderter Einwilligung möglich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO i. V. m. der Einwilligung beim Beitritt.

Freundes-Lerngruppen: Neben Klassen können Nutzer:innen eigene Lerngruppen gründen und ihnen per Beitritts-Code beitreten, um gemeinsam mit Freund:innen zu lernen. Wer einer solchen Gruppe beitritt, macht für die anderen Gruppenmitglieder – und nur für diese – Folgendes sichtbar: das Pseudonym bzw. den Anzeigenamen, das Level, die Bock-Punkte und den Fortschritt im gemeinsamen Lernplan der Gruppe. Karteninhalte, Chatverläufe, Klarname und E-Mail-Adresse sind nicht sichtbar. Mit dem Beitritt zu einer Freundes-Lerngruppe wird zugleich der Social-Modus des Kontos aktiviert – die technische Grundlage der Freunde-Funktionen; auch dort sind nur Pseudonym und Level sichtbar. Auf beides weist der Einwilligungs-Dialog beim Beitritt ausdrücklich hin. Du kannst eine Gruppe jederzeit wieder verlassen und den Social-Modus jederzeit in der App (Bereich „Freunde“) wieder deaktivieren. Rechtsgrundlage: deine Einwilligung beim Beitritt (Art. 6 Abs. 1 lit. a DSGVO); bei Minderjährigen gilt zusätzlich Abschnitt 10.

6. Cookies

KeinBock.io setzt bei der normalen Nutzung genau ein Cookie: das Session-Cookie ludus_session. (Ein zweites, rein technisches Cookie ludus_imp existiert ausschließlich im Browser von Administrator:innen während einer Support-Sitzung – normale Konten erhalten es nie.) Es ist HttpOnly und dient ausschließlich dazu, dich nach der Anmeldung wiederzuerkennen. Es ist maximal 7 Tage gültig und wird beim Abmelden sofort gelöscht. Als unbedingt erforderliches Cookie ist es nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei – deshalb braucht KeinBock.io keinen Cookie-Banner. Tracking-, Werbe- oder Analyse-Cookies gibt es nicht.

Zusätzlich merkt sich die Plattform einzelne Werte im Speicher deines Browsers (localStorage/sessionStorage): von dir gewählte Darstellungs- und Barrierefreiheits-Einstellungen (z. B. Theme, Schriftgröße), Lernkomfort-Merker und Zwischenstände (z. B. zuletzt gewählter Übungsumfang, Hinweis-Zeitpunkte), die Dokumentation deiner Einwilligungen sowie einen Offline-Cache der App-Oberfläche (Service Worker). Diese Werte bleiben ausschließlich auf deinem Gerät, werden nicht ausgewertet und nicht an Dritte übertragen; sie dienen der von dir gewünschten Funktion (§ 25 Abs. 2 Nr. 2 TDDDG). Löschen kannst du sie jederzeit über die Website-Daten-Einstellungen deines Browsers.

7. Was wir nicht tun

  • Keine Analyse- oder Tracking-Dienste (kein Google Analytics o. Ä.).
  • Keine Fremdwerbung und keine Werbenetzwerke. (Eigene Erinnerungs-E-Mails sind jederzeit abbestellbar, Abschnitt 5.10.)
  • Kein Verkauf personenbezogener Daten. Eine Weitergabe erfolgt nur an die in Abschnitt 5 genannten Auftragsverarbeiter und nur, soweit du die jeweilige Funktion aktiv nutzt.
  • Keine Inhalte von Drittservern beim normalen Surfen: Schriftarten und alle Seiten-Ressourcen werden lokal vom eigenen Server ausgeliefert. Externe Verarbeitung findet nur statt, wenn du aktiv die KI-Funktionen (Anthropic; Dokument-Einbettungen über OpenAI), den Sprach-Coach (ElevenLabs) oder die Bezahlung (Stripe) nutzt bzw. beim E-Mail-Versand (Resend).
  • Keine Profilbildung und keine automatisierten Einzelentscheidungen mit rechtlicher Wirkung (Art. 22 DSGVO).
  • Keine Webserver-Zugriffsprotokolle: Unser Webserver führt keine Access-Logs (keine dauerhafte Speicherung von IP-Adresse, aufgerufener Seite oder User-Agent beim bloßen Surfen). IP-Adressen werden nur für die in Abschnitt 5.4 beschriebenen Sicherheitszwecke verarbeitet.

8. Speicherdauer

  • Kontodaten, Lernstände und Uploads: so lange das Konto besteht. Mit der Löschung des Kontos werden sie gelöscht. In zugriffsgeschützten Sicherungskopien (Backups) können bereits gelöschte Daten noch bis zu 14 Tage enthalten sein und werden mit der Backup-Rotation automatisch entfernt.
  • Audit-Log: Einträge werden automatisch nach 90 Tagen gelöscht, sofern sie nicht im Einzelfall zur Aufklärung eines Sicherheitsvorfalls länger benötigt werden. Ausnahme: Einträge, die Vertragsvorgänge beweisen (dokumentierte Kauf-Zustimmung nach § 312f BGB, Zugang von Kündigungen nach § 312k BGB und Widerrufen nach § 356a BGB), bewahren wir für die Dauer der regelmäßigen Verjährung auf (bis zu 4 Jahre; Rechtsgrundlage: Art. 6 Abs. 1 lit. c und f DSGVO).
  • Push-Adressen: werden gelöscht, sobald du die Benachrichtigungen deaktivierst, der Browser die Adresse zurückzieht oder die Zustellung dauerhaft fehlschlägt.
  • Zahlungs- und Rechnungsdaten: Daten zu kostenpflichtigen Käufen (Rechnungen, Zahlungs- und Abo-Status) müssen aus steuer- und handelsrechtlichen Gründen (§ 147 AO, § 257 HGB) bis zu 10 Jahre aufbewahrt werden – auch nach einer Kontolöschung (Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO). Sie werden dafür gesperrt und nur noch für diese Zwecke verwendet.

9. Deine Rechte

Dir stehen nach der DSGVO folgende Rechte zu:

  • Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO).
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) – z. B. für Push-Benachrichtigungen, die Mikrofon-Eingabe oder die Einwilligung der Erziehungsberechtigten (Abschnitt 10) – jederzeit mit Wirkung für die Zukunft; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Eine Kopie der in Abschnitt 5 genannten Garantien für Drittlandübermittlungen (Standardvertragsklauseln bzw. Zertifizierungsnachweise) kannst du beim Verantwortlichen anfordern (Art. 13 Abs. 1 lit. f DSGVO).

Praktisch umgesetzt: In den Einstellungen der Plattform kannst du deine Daten jederzeit selbst als maschinenlesbare Datei exportieren. Die Löschung deines Kontos veranlasst du dort ebenfalls selbst (Einstellungen → Konto löschen): Nach der Bestätigung gilt ein 14-tägiges Rückhol-Fenster – meldest du dich in dieser Zeit wieder an, wird der Löschantrag zurückgenommen; danach werden Konto, Lernstände und Uploads endgültig gelöscht (gesetzliche Aufbewahrungspflichten, z. B. zu Zahlungsvorgängen, bleiben unberührt). Alternativ kannst du die Löschung weiterhin formlos beim Verantwortlichen bzw. deiner Administration veranlassen – eine kurze E-Mail genügt.

10. Minderjährige

KeinBock.io richtet sich auch an Schülerinnen und Schüler. Bei der Registrierung wird das Geburtsjahr abgefragt. Personen, die das 16. Lebensjahr noch nicht vollendet haben, dürfen sich nur registrieren, wenn eine Einwilligung der Erziehungsberechtigten vorliegt (Art. 8 DSGVO). Diese wird zweistufig eingeholt: Bei der Registrierung wird die Einwilligung ausdrücklich bestätigt und die E-Mail-Adresse eines Elternteils angegeben, an die wir einen Bestätigungslink senden (Double-Opt-In; Zeitpunkte werden dokumentiert). Bis zur Bestätigung durch den Elternteil bleiben die datenintensiven Funktionen (KI-Verarbeitung, Teilen von Lernmaterial, Push-Benachrichtigungen) gesperrt – das Lernen im eigenen Konto ist möglich. Ohne die Angaben wird kein Konto angelegt; die Eltern-E-Mail-Adresse verwenden wir ausschließlich für diese Bestätigung und einen etwaigen Widerruf. Die Bestenliste ist standardmäßig deaktiviert: Sie zeigt ein Konto nur nach ausdrücklichem Opt-in, auf Wunsch unter einem frei wählbaren Pseudonym statt des echten Namens. Erlangen wir Kenntnis davon, dass ein Konto ohne die erforderliche Einwilligung eines unter 16-jährigen Kindes angelegt wurde, löschen wir es. Kostenpflichtige Abonnements können nur volljährige Nutzer:innen abschließen – die Plattform prüft dazu serverseitig das angegebene Geburtsjahr und lehnt Käufe andernfalls ab; Minderjährige nutzen den Free-Plan und die Testphase kostenlos. Die Zahlungsabwicklung erfolgt über Stripe.

11. Beschwerderecht bei der Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Bundesland deines gewöhnlichen Aufenthalts. Für den Verantwortlichen zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.

12. Datensicherheit

Die Verbindung zur Plattform ist per TLS verschlüsselt (Zertifikate von Let’s Encrypt). Passwörter werden ausschließlich als bcrypt-Hash gespeichert, Zugriffe sind rollenbasiert beschränkt, fehlgeschlagene Anmeldeversuche werden begrenzt (Rate-Limiting) und sicherheitsrelevante Aktionen protokolliert.

13. Änderungen dieser Erklärung

Diese Datenschutzerklärung wird angepasst, wenn sich die Plattform oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist über den Link „Datenschutz“ im Fußbereich der Plattform abrufbar.

14. Stand und Änderungshistorie

Stand dieser Fassung: 25. Juli 2026.

  • 25. Juli 2026: Abschnitt 9 präzisiert: Konto-Löschung jetzt auch als Selbstbedienung in den Einstellungen beschrieben (mit 14-tägigem Rückhol-Fenster).
  • 20. Juli 2026: Abschnitt 5.12 (Eltern-Begleitung und Klassen-/Lehrkraft-Funktion) ergänzt, darin außerdem die neuen Freundes-Lerngruppen aufgenommen (Sichtbarkeit für Gruppenmitglieder, Social-Modus-Aktivierung beim Beitritt); Abschnittsnummerierung in Abschnitt 5 vereinheitlicht (die früheren Punkte 5.6a/5.6b sind jetzt 5.7/5.8, die folgenden entsprechend verschoben); Angabe der Live-Domain in Abschnitt 1; redaktionelle Klarstellungen.
  • 15. Juli 2026: vorherige Fassung.