Rechtliches
Datenschutzerklärung
Stand: 02.08.2026
Der Schutz Ihrer personenbezogenen Daten ist der eXplainable AI Solutions GmbH ein besonderes Anliegen. Wir verarbeiten Daten ausschließlich auf Grundlage der gesetzlichen Vorgaben (DSGVO, DSG) und nach dem Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO).
Verantwortlicher
eXplainable AI Solutions GmbH
Johann Nepomuk Berger-Straße 7/RH47
7210 Mattersburg, Österreich
E-Mail: office@companion.at
Web: companion.at
Weitere Unternehmensangaben siehe Impressum.
Rechtsgrundlagen
Die Verarbeitung erfolgt zur Erfüllung des Nutzungsvertrags bzw. vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), aufgrund unseres berechtigten Interesses am sicheren, funktionsfähigen Betrieb (lit. f) sowie – bei optionalen Funktionen wie dem Laden eingebetteter Drittinhalte (YouTube/PeerTube) – auf Basis Ihrer Einwilligung (lit. a), die Sie jederzeit widerrufen können. Für Minderjährige gilt zusätzlich Art. 8 DSGVO.
Erhobene Daten
- Konto (Lehrkräfte): E-Mail, Anzeigename, Rolle, Sprache.
- Schüler:innen (Zugang per Klassencode): kein eigenes Konto und keine personenbezogenen Anmeldedaten – kein Name, keine E-Mail, kein Passwort. Der Beitritt erfolgt anonym über den Klassencode; ein pseudonymer Cookie hält nur die Klassenzugehörigkeit. Der Lernfortschritt bleibt clientseitig; serverseitig werden ausschließlich anonyme Aggregatzähler geführt.
- Import aus Schulsystemen (optional): Bindet die Schule ein Verwaltungssystem an, verarbeiten wir die dafür nötigen Daten: OneRoster-Import (Klassen-/Schülerlisten → pseudonyme Schülerkonten, ohne E-Mail-Zwang), WebUntis (Abruf von Klassen/Stundenplan über den Login der Lehrkraft, keine gespeicherten Zugangsdaten) und LTI-Start aus einer Lernplattform (die Lernplattform übermittelt dabei Kennungen, ggf. Name und E-Mail, zur Kontoverknüpfung).
- Lernfortschritt (bei kontobasierter Nutzung): gespeicherte Videos, Quiz-/Checkpoint-Antworten, Punkte/XP, Streak, Badges. Beim anonymen Klassencode-Zugang bleibt der Fortschritt clientseitig.
- Klassen: Mitgliedschaften und von Lehrkräften zugewiesene Aufgaben.
- Zahlungs- & Abo-Daten: bei kostenpflichtigen Tarifen Tarif, Abo-Status und Abrechnungszeitraum. Die eigentlichen Zahlungsdaten geben Sie direkt bei unserem Zahlungsdienstleister ein (siehe „Verarbeitung durch Dritte“).
- Uploads: werden lokal gespeichert (keine externe Synchronisation). Ausnahme: Für die Texterkennung gescannter PDFs oder Bilder wird die Datei zur Verarbeitung – nicht zur dauerhaften Speicherung – an Mistral AI (EU) übermittelt; diese Texterkennung (OCR) lässt sich im Admin-Bereich vollständig deaktivieren (siehe „Verarbeitung durch Dritte“).
- Fehlerprotokolle: technische Fehler werden protokolliert; IP-Adressen werden dabei anonymisiert (Host-Anteil entfernt).
Cookies
Wir verwenden ausschließlich technisch notwendige Cookies zur Authentifizierung: ein HttpOnly-Session-Cookie (Lehrkräfte) bzw. einen pseudonymen Klassen-Cookie (anonymer Schüler-Zugang, hält nur die Klassenzugehörigkeit). Keine Tracking-Cookies, kein Drittanbieter-Tracking, keine Webanalyse-Tools (z. B. Google Analytics).
Schriftarten (selbst gehostet)
Alle Schriftarten werden selbst von diesem Server ausgeliefert. Es werden keine Schriften über das Google-Fonts-CDN oder andere Drittanbieter geladen – beim Seitenaufruf wird keine IP-Adresse an Google übertragen.
Verarbeitung durch Dritte
- Eingebettete Videos (YouTube/PeerTube): werden erst nach Klick geladen (Klick = Einwilligung). Erst dann kann der Anbieter personenbezogene Daten (z. B. IP) verarbeiten.
- EU-KI (Mistral): Für den schülerseitigen KI-Chat und schülerbezogene KI-Funktionen legt der Server das Modell allein anhand der Rolle „Schüler:in“ auf Mistral AI (Frankreich, EU) fest; ein US-Modell kann dafür nicht gewählt werden. Über den Vermittlungsweg entscheidet die Betreiber-Konfiguration (siehe „KI-Gateway OpenRouter“) — der ausgelieferte Standard ist der direkte Weg zu Mistral in der EU.
- Semantische Quellensuche (Mistral, EU): für die quellengebundene Antwortsuche werden Frage + Quellenauszüge zur Ähnlichkeitssortierung an den Embedding-Dienst von Mistral (EU) übermittelt – ohne direkte Identifikatoren.
- Texterkennung / OCR (Mistral, EU): Laden Sie ein gescanntes PDF oder ein Bild hoch, wird die Datei zur Texterkennung an Mistral AI (Frankreich, EU) übermittelt. Textbasierte PDFs werden lokal (ohne Übermittlung) verarbeitet. OCR lässt sich im Admin-Bereich vollständig deaktivieren.
- Wikimedia Commons: in der Materialsuche werden Vorschaubilder offen lizenzierter Medien direkt von Wikimedia geladen; dabei wird die IP an Wikimedia übertragen (nur Verlinkung, kein Re-Hosting).
- KI-Bild- & Diagrammgenerierung: Bilder und Diagramme werden über ein Bildmodell des vom Betreiber gewählten Anbieters erzeugt (Standard: EU-Track). Übermittelt wird nur der Generierungs-Prompt.
- KI-Gateway OpenRouter (USA, optional): Der Betreiber kann OpenRouter als Vermittlungs-Gateway für KI-Anfragen aktivieren. OpenRouter ist ein US-Unternehmen – in diesem Fall kann die Verarbeitung über einen US-Dienst laufen, selbst wenn ein EU-Modell angesprochen wird (abgesichert über Standardvertragsklauseln). Serverseitig festgelegt bleibt in jedem Fall die Modellwahl: schülerseitige Anfragen gehen an Mistral (EU); das Gateway ändert den Weg, nicht das Modell. Der ausgelieferte Standard dieser Instanz ist der direkte Weg zu Mistral (EU) ohne Gateway.
- E-Mail-Versand (SMTP): Für die Anmeldung per Magic-Link und zur Beantwortung von Kontaktanfragen versenden wir E-Mails über einen SMTP-Dienstleister. Übermittelt werden E-Mail-Adresse und Nachrichteninhalt.
- Zahlungsabwicklung (Stripe): Kostenpflichtige Tarife werden über Stripe abgewickelt. Zahlungsdaten geben Sie direkt bei Stripe ein; wir erhalten nur Abo-Status und Abrechnungs-Metadaten, keine vollständigen Kartendaten. Stripe kann Daten in Drittstaaten (USA) verarbeiten, abgesichert über Standardvertragsklauseln.
- Hosting: Anwendung, Datenbank und Uploads werden bei einem Hosting-Provider im EU-Raum betrieben.
An KI-Anbieter werden nur die für die Anfrage nötigen Inhalte verschlüsselt (HTTPS) übermittelt: der Prompt bzw. die Chat-Nachricht, gewählte Quellenausschnitte und – bei der Antwortprüfung – die eingegebene Antwort; keine direkten Identifikatoren wie Klarname, E-Mail oder Klassencode. Bitte keine besonders sensiblen Daten in KI-Eingaben eingeben.
KI-Transparenz (EU AI Act)
KI-erzeugte Inhalte tragen einen sichtbaren Hinweis „KI-generiert“ – in der Oberfläche ebenso wie in ausgedruckten und heruntergeladenen Materialien. Erzeugte Dateien tragen zusätzlich eine maschinenlesbare Kennzeichnung in ihren Metadaten (Art. 50 Abs. 2 KI-VO); welche Kanäle das genau sind und wo die Grenzen liegen, steht auf der Seite KI-Transparenz.
Gekennzeichnet wird nur, was tatsächlich KI-Ausgabe ist: Bei Inhalten, deren Herkunft nicht belegt ist, verzichten wir bewusst auf die Marke, weil eine falsche Kennzeichnung alle echten entwertet. Bewertungen und Coach-Hinweise sind ausdrücklich KI-Vorschläge – die Benotung trifft die Lehrkraft (menschliche Aufsicht). KI kann Fehler machen; Inhalte sind zu prüfen.
Im eingeloggten KI-Chat steht zu jeder Antwort eine Mündigkeits-Ebene mit fünf Transparenz-Dimensionen (D1–D5: Modell/Anbieter, Prompt-Qualität, Prüfen & Quellen, Umwelt-/Datenschutz-Fußabdruck, System dahinter) zur Verfügung – für Lehrkräfte wie für kontobasierte Schüler:innen. Bei den kontolosen Zugängen (Klassencode-Chat, Zugangs-Code-Assistent) gibt es sie nicht: Dort wird bewusst keine Nachricht gespeichert, an die sich eine nachträglich abrufbare Ebene binden ließe. Der sichtbare KI-Hinweis steht dort trotzdem.
Aufbewahrung & Löschung
- Konto- und Lernfortschrittsdaten werden gespeichert, solange das Konto besteht, und mit der Kontolöschung unwiderruflich entfernt.
- KI-Chat-Verläufe werden nach Ablauf einer vom Betreiber gesetzten Aufbewahrungsfrist automatisch gelöscht, spätestens mit der Kontolöschung.
- Server- und Zugriffsprotokolle: Der vorgelagerte Webserver protokolliert technische Zugriffe (u. a. IP-Adresse, Zeitpunkt, aufgerufene Ressource) zur Betriebssicherheit und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f) und rotiert diese; anwendungsseitige Fehlerprotokolle anonymisieren die IP.
- Wir speichern personenbezogene Daten nur so lange, wie sie für die genannten Zwecke nötig sind oder gesetzlich vorgeschrieben.
Sicherheit & Übermittlung
Wir setzen angemessene technische und organisatorische Maßnahmen ein, um Ihre Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen. Eine Übermittlung an Dritte erfolgt nur, wenn gesetzlich erlaubt oder eingewilligt; eine Übermittlung in Drittstaaten nur unter Wahrung eines angemessenen Datenschutzniveaus.
Ihre Rechte
Sie können jederzeit im Dashboard unter „Meine Daten & Privatsphäre“ eine Kopie Ihrer Daten als JSON herunterladen (Datenübertragbarkeit, Art. 20 DSGVO) und Ihr Konto vollständig löschen (Art. 17 DSGVO). Darüber hinaus haben Sie das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Einschränkung (Art. 18) und Widerspruch (Art. 21) sowie das Recht, eine Einwilligung zu widerrufen. Wenden Sie sich dazu an office@companion.at.
Beschwerderecht (Art. 77 DSGVO): Sie können sich bei der Österreichischen Datenschutzbehörde (Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at) beschweren.