Zurück zur Startseite

Datenschutzerklärung

Zuletzt aktualisiert: 17. August 2026

1. Verantwortlicher

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die Datenverarbeitung über die Webanwendung diagnote ist:

Kander Akinci
Ehrenfeldgürtel 174
50823 Köln, Deutschland
E-Mail: [email protected]

Für Schülerdaten, die von Nutzern (Lehrkräften bzw. Schulen) in die Plattform eingegeben werden, ist die jeweilige Schule bzw. die Lehrkraft der datenschutzrechtlich Verantwortliche. diagnote handelt bezüglich dieser Schülerdaten ausschließlich als Auftragsverarbeiter im Sinne von Art. 28 DSGVO (siehe Abschnitte 3.2, 7 und 12).

2. Überblick

Diese Datenschutzerklärung erläutert, wie diagnote ("wir", "uns", "unser") personenbezogene Daten erhebt, verwendet, speichert und schützt, wenn Sie die Webanwendung diagnote unter diagnote.io ("Dienst") nutzen.

3. Daten, die wir erheben und Rechtsgrundlagen

3.1 Kontodaten (Lehrkräfte / Nutzer)

Von Ihnen bei der Registrierung und Nutzung bereitgestellt:

  • Benutzername, E-Mail-Adresse, Vor- und Nachname
  • Passwort (als kryptographischer Hash gespeichert; niemals im Klartext)
  • Google-ID (bei Nutzung der Google-Anmeldung)
  • Profilbild (optional)
  • Sprachpräferenz des Systems (DE/EN)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — erforderlich zur Erfüllung des Vertrags über die Bereitstellung des Dienstes.

3.2 Schülerdaten (Auftragsverarbeitung)

Vom Nutzer (Lehrkraft bzw. Schule) in die Plattform eingegeben:

  • Schülernamen, Nachnamen, Klassenzuordnungen oder Pseudonyme (empfohlen)
  • Schülerantworten und Klausurtexte (Freitext, Multiple-Choice, Lückentext) sowie eingescannte handschriftliche Klausuren (Bilddateien), die zur maschinellen Texterkennung (OCR) verarbeitet werden
  • KI-Bewertungsergebnisse (Erfüllungsgrad, Kriterienanalysen, Begründung, pädagogisches Feedback)
  • Sprachanalyseergebnisse (Grammatik-, Rechtschreib-, Zeichensetzungsfehler)

Rechtsgrundlagen im schulischen Kontext:

Für die verarbeitende Schule/Lehrkraft: Art. 6 Abs. 1 lit. e DSGVO (Wahrnehmung einer Aufgabe im öffentlichen Interesse / Erfüllung des Bildungsauftrags) i. V. m. § 120 Schulgesetz NRW (SchulG NRW) sowie den Verordnungen über die zur Schulverwaltung erforderlichen Daten (VO-DV-I / VO-DV-II NRW) bzw. den entsprechenden Schulgesetzen der jeweiligen Bundesländer sowie den Handlungsempfehlungen der Kultusministerkonferenz (KMK).

Für diagnote als Dienstleister: Art. 28 DSGVO (Auftragsverarbeitung).

Wichtiger Hinweis zur Pseudonymisierung: diagnote empfiehlt Lehrkräften die Verwendung von Pseudonymen oder Schülernummern anstelle von Klartextnamen bei der Eingabe.

3.3 Abrechnungsdaten

  • Wallet-Guthaben und Transaktionshistorie
  • Stripe-Kunden-ID
  • Zahlungsmitteltyp (z. B. Kartenmarke/letzte 4 Ziffern oder PayPal), wobei sämtliche Zahlungsmethoden ausschließlich über unseren Zahlungsdienstleister Stripe abgewickelt werden
  • Rechnungsunterlagen

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (Erfüllung steuerrechtlicher Aufbewahrungspflichten nach § 147 AO, § 257 HGB). Vollständige Zahlungskartennummern werden niemals von diagnote gespeichert; die Abwicklung erfolgt über Stripe.

3.4 Aufgaben- und Inhaltsdaten

  • Aufgabenstrukturen, Erwartungshorizonte, Anweisungen und Unterrichtsmaterialien
  • Bewertungsraster, Kriterien und Notenschlüssel
  • Hochgeladene Bilder / Aufgabenblätter

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — erforderlich zur Bereitstellung der Kernfunktionalitäten.

3.5 Technische und Nutzungsdaten

  • Verwendetes KI-Modell und Tokenverbrauch pro Bewertungsvorgang
  • Zeitstempel von Aktionen und System-Logs
  • Fehlerprotokolle (über Sentry): können IP-Adressen, Anfrage-Metadaten sowie personenbezogene Daten und Anfrageinhalte (im Einzelfall auch übermittelte Texte) enthalten; Verarbeitung ausschließlich zur Fehlerdiagnose, zugriffsbeschränkt und mit anschließender Löschung nach Ablauf der Aufbewahrungsfrist.
  • Produkt- und Nutzungsanalyse (PostHog): pseudonyme Nutzerkennung sowie Konto-Stammdaten der Lehrkraft (E-Mail, Benutzername, Name) und Ereignisse zur Produktnutzung (z. B. Anmeldung, Erstellung von Aufgaben). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Produktverbesserung). Betrifft ausschließlich Konten von Lehrkräften/Nutzern, keine Schülerdaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der IT-Sicherheit, Wartung und unterbrechungsfreien Bereitstellung des Dienstes.

4. Cookies und Authentifizierungs-Tokens

4.1 Gültige Sitzungs- und Analyse-Cookies:

Cookie / TokenZweckTypDauer
accessJWT-AuthentifizierungHttpOnly15 Minuten
refreshJWT-Token-ErneuerungHttpOnly7 Tage
csrftokenCSRF-SicherheitsschutzFunktionalSitzung
diagnote_cookie_preferencesCookie-EinwilligungswahlFunktional1 Jahr
ph_*Produkt-Analyse (PostHog) — nur nach Opt-InAnalyse (Opt-In)Bis zu 1 Jahr

4.2 Strikt notwendige Cookies/Tokens sind für die sichere Anmeldung und Bereitstellung erforderlich. Analyse-Cookies (PostHog) werden ausschließlich nach aktiver Einwilligung über das Cookie-Banner gesetzt. Sie können jederzeit in den Einstellungen widerrufen werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO; § 25 Abs. 2 TDDDG.

5. Drittanbieter-Auftragsverarbeiter und Datenübermittlungen

5.1 Übersicht der Dienstleister:

AnbieterZweckStandort RechenzentrumSchutzmaßnahme
DigitalOceanCloud-Hosting, Datenbank, DateispeicherFrankfurt, Deutschland (FRA1)AVV
OpenAI Ireland Ltd. / OpenAIKI-gestützte Auswertung von Schülerantworten (API)EU / USAAVV + SCCs. Kein Modelltraining mit API-Daten; Speicherung bis zu 30 Tage zur Missbrauchserkennung, danach Löschung.
LanguageTooler GmbHRechtschreib- und GrammatikprüfungDeutschland / EUAVV
Stripe Payments EuropeZahlungsabwicklung (alle Zahlungsmethoden, einschließlich Karten und PayPal)EU / USAAVV + SCCs + DPF
Google Ireland Ltd.Single Sign-On (OAuth) sowie KI-gestützte Rechtschreib-/Grammatikprüfung und Texterkennung (OCR) handschriftlicher Klausuren (API)EU-RechenzentrenAVV + SCCs. Kein Modelltraining mit API-Daten.
Sentry (Functional Software)Fehlerüberwachung / System-LogsUSAAVV + SCCs
PostHog Inc.Produkt- und Nutzungsanalyse (serverseitige Ereignisse zu Lehrkraft-Konten; zusätzlich analytische Cookies auf der Website nur nach Einwilligung)Frankfurt, EUAVV

5.2 Besondere Garantien bei der Nutzung der KI-Schnittstellen (OpenAI und Google/Gemini):

Wenn eine Lehrkraft Schülerantworten zur KI-Auswertung einreicht, werden Text und Bewertungskriterien über eine gesicherte API an OpenAI übermittelt. Zur Rechtschreib- und Grammatikprüfung sowie zur Texterkennung handschriftlicher Klausuren werden Antworttexte bzw. Scan-Bilder über eine gesicherte API an Google/Gemini übermittelt.

Kein Modelltraining: Gemäß den vertraglichen API-Datennutzungsrichtlinien von OpenAI werden API-Eingaben und -Ausgaben ausdrücklich nicht zum Training oder zur Verbesserung öffentlicher oder kommerzieller KI-Modelle verwendet.

Datenschutz im Schulkontext: Die Datenverarbeitung dient ausschließlich der temporären Erzeugung von Bewertungsvorschlägen für die jeweilige Lehrkraft.

6. Zweck der Datenverarbeitung & Einsatz als Korrekturassistenz

6.1 Wir verarbeiten personenbezogene Daten ausschließlich zu folgenden Zwecken:

  • Bereitstellung und Betrieb der Plattform diagnote (Konto-Verwaltung, Aufgabenerstellung, KI-gestützte Kriterienanalyse, Generierung von Feedback-Entwürfen);
  • Abwicklung von Zahlungen und Erfüllung steuerrechtlicher Pflichten;
  • Sicherstellung der IT-Systemstabilität und Fehlerbehebung.

6.2 Pädagogische Letztverantwortung ("Human-in-the-Loop"):

diagnote ist als Korrekturassistenz und Entscheidungsunterstützungssystem im Sinne der Handlungsempfehlungen der Kultusministerkonferenz (KMK vom 10.10.2024) sowie der Vorgaben des Ministeriums für Schule und Bildung NRW (MSB NRW) konzipiert. Die Plattform nimmt keine vollautomatischen Einzelfallentscheidungen (Art. 22 DSGVO) vor. Die Bewertungshoheit, fachliche Prüfung und Notengebung verbleiben zu 100 % bei der zuständigen Lehrkraft.

6.3 Wir verkaufen keine Daten an Dritte und erstellen keine Nutzerprofile zu Marketingzwecken.

7. Schülerdaten — Auftragsverarbeitungsverhältnis (AVV)

7.1 Wenn eine Lehrkraft bzw. Schule Schülerdaten in diagnote eingibt, verbleibt die Rolle des datenschutzrechtlich Verantwortlichen (Art. 4 Nr. 7 DSGVO) vollständig bei der Schule/Lehrkraft.

7.2 diagnote handelt als Auftragsverarbeiter im Sinne von Art. 28 DSGVO und verarbeitet Schülerdaten streng weisungsgebunden im Rahmen des abzuschließenden Auftragsverarbeitungsvertrages (AVV).

7.3 Der Verantwortliche (Schule/Lehrkraft) stellt sicher, dass die schul- und datenschutzrechtlichen Voraussetzungen vorliegen (insb. Einhaltung der landesrechtlichen Schulgesetze wie § 120 SchulG NRW sowie der Verordnungen VO-DV-I / VO-DV-II).

7.4 Ein vorgefertigter, den Anforderungen der Schulbehörden entsprechender Auftragsverarbeitungsvertrag (AVV) inklusive TOMs steht auf der Plattform zum Download bereit oder kann unter [email protected] angefordert werden.

8. Datennutzung für Modelltraining (Ausschluss bei Schuldaten)

8.1 Zur kontinuierlichen Verbesserung und Qualitätssicherung unserer eigenen Algorithmen kann diagnote anonymisierte Systemnutzungsdaten auswerten.

8.2 Strikter Ausschluss für schulische Nutzer:

Sämtliche Daten, Freitexte, Klausuren, Schülerantworten und Korrekturkriterien, die im Rahmen einer Nutzung mit Auftragsverarbeitungsvertrag (AVV) oder über Schullizenzen verarbeitet werden, sind von einer Verwendung zu Modelltrainings- oder Entwicklungszwecken vollständig ausgeschlossen.

8.3 Eine Verwertung von Schuldaten zu Trainingszwecken findet bei eingebundenen Drittanbieter-APIs (OpenAI, Google/Gemini) nicht statt; diese verwenden über die API übermittelte Daten laut ihren API-Nutzungsbedingungen nicht zum Training.

9. Datenspeicherung und Löschfristen

9.1 Schülerdaten und Aufgaben: Werden für die Dauer des aktiven Nutzerkontos vorgehalten. Nutzer können einzelne Schülerarbeiten, Klassen oder Aufgaben jederzeit manuell löschen.

9.2 Kontolöschung: Bei Löschung eines Nutzerkontos werden alle zugehörigen Daten (Schülerdaten, Aufgaben, Bewertungen, Wallet-Referenzen) unverzüglich und dauerhaft aus den aktiven Datenbanken gelöscht.

9.3 Steuerrechtliche Daten: Abrechnungsunterlagen und Rechnungen werden gemäß den gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB) bis zu 10 Jahre aufbewahrt.

9.4 Backups: Daten in verschlüsselten System-Backups werden im Zuge der regulären Backup-Rotation automatisch innerhalb von maximal 30 Tagen endgültig überschrieben.

10. Ihre Rechte als betroffene Person (Art. 15–21 DSGVO)

Sie haben bezüglich Ihrer bei uns gespeicherten Daten folgende Rechte:

  • Auskunftsrecht (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung / "Vergessenwerden" (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht (Art. 21 DSGVO)

Zur Ausübung Ihrer Rechte kontaktieren Sie uns bitte unter [email protected].

Hinweis für Schüler und Erziehungsberechtigte: Da Schülerdaten von der Schule bzw. Lehrkraft als Verantwortlicher verwaltet werden, sind Betroffenenrechte bezüglich Noten und Klausurtexten direkt an die jeweilige Schule zu richten. diagnote unterstützt die Schule bei der Erfüllung dieser Anträge auf Weisung.

Beschwerderecht bei der Aufsichtsbehörde:

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für unseren Unternehmenssitz zuständige Behörde ist:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf
https://www.ldi.nrw.de

11. Datensicherheit (TOMs gemäß Art. 32 DSGVO)

Wir setzen umfassende technische und organisatorische Maßnahmen um:

  • Verschlüsselung: End-to-End-Transportverschlüsselung (TLS/HTTPS) sowie serverseitige Verschlüsselung ruhender Daten im Rechenzentrum Frankfurt (DigitalOcean).
  • Passwortschutz: Kryptographisches Hashing nach modernen Standards (keine Klartextspeicherung).
  • Zugriffskontrollen: Rollenbasierte Rechtevergabe und logische Nutzertrennung (Mandantenfähigkeit — Lehrkräfte haben ausschließlich Zugriff auf ihre eigenen Daten).
  • Kurzlebige Tokens: Authentifizierung über 15-minütige JWTs und HttpOnly-Cookies gegen Client-Side-Attacks.

12. Besondere Bestimmungen für Daten von Minderjährigen

12.1 diagnote richtet sich als Vertragspartner ausschließlich an volljährige Personen (Lehrkräfte, Schulen, Bildungseinrichtungen).

12.2 Sofern Schülerdaten Minderjähriger im Rahmen des Schulbetriebs eingegeben werden, stellt der Nutzer (die Schule) sicher, dass die schulrechtlichen Erfordernisse des jeweiligen Bundeslandes eingehalten werden. In Nordrhein-Westfalen erfolgt dies auf Grundlage von § 120 SchulG NRW i. V. m. den Verordnungen VO-DV-I / VO-DV-II. Eine direkte Kontaktaufnahme seitens diagnote mit minderjährigen Schülern findet nicht statt.

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder Erweiterungen unserer Plattform anzupassen. Registrierte Nutzer werden über wesentliche Änderungen vorab per E-Mail informiert.

14. Kontakt

Bei Fragen zum Datenschutz oder zur Anforderung unseres Schul-AVV-Pakets:

diagnote
Kander Akinci
Ehrenfeldgürtel 174
50823 Köln, Deutschland
E-Mail: [email protected]