Datenschutzerklärung
gemäß Art. 13 DSGVO
1. Verantwortlicher
AM Creative Tech UG (haftungsbeschränkt)
Herweghstr. 8, 01157 Dresden, Deutschland
E-Mail: amos@am-creativetech.com
Geschäftsführer: Amos Matzke
2. Erhebung und Speicherung personenbezogener Daten
Beim Besuch der Website erheben wir folgende Daten, die Ihr Browser automatisch übermittelt:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Referrer-URL (zuvor besuchte Seite)
- Browsertyp und Betriebssystem
Die Daten werden in den Logfiles unseres Systems gespeichert. Eine Speicherung dieser Daten zusammen mit anderen personenbezogenen Daten des Nutzers findet nicht statt.
3. Registrierung und Nutzerkonto
Bei der Registrierung erheben wir folgende Pflichtangaben:
- E-Mail-Adresse
- Selbstgewähltes Passwort (verschlüsselt gespeichert)
- Anzeigename (optional)
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Ihre Registrierungsdaten werden bei Firebase Authentication (Google LLC) gespeichert. Lerninhaltsdaten (Karteikarten, Themen, Lernfortschritt) werden in Google Cloud Firestore in der Region europe-west3 (Frankfurt, Deutschland) gespeichert. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert.
3a. Herkunft der Registrierung
Wenn Sie ein Konto anlegen, halten wir in Ihrem Nutzerkonto fest, über welchen Weg Sie zu uns gekommen sind. Gespeichert werden ausschließlich:
- die Seite, auf der Ihr Besuch begann (nur der Pfad, z. B.
/karteikarten-mathe) - die verweisende Website, sofern Ihr Browser sie übermittelt (z. B. eine Suchmaschine)
- Kampagnen-Parameter aus der aufgerufenen Adresse (
utm_*,gclid), sofern vorhanden - der Zeitpunkt dieser Erfassung
Zweck ist die Auswertung, welche unserer Inhalte und Anzeigen tatsächlich zu Registrierungen führen. Ohne diese Angabe könnten wir nicht beurteilen, welche Seiten wir weiterentwickeln sollten. Es findet keine Profilbildung und keine Werbeansprache auf dieser Grundlage statt, und die Angabe wird nicht an Dritte übermittelt.
Kein Zugriff auf Ihr Endgerät: Diese Angaben werden während Ihres Besuchs ausschließlich im Arbeitsspeicher Ihres Browsers mitgeführt. Es werden dafür keine Cookies gesetzt und nichts im lokalen Speicher Ihres Geräts abgelegt oder ausgelesen. Eine Einwilligung nach § 25 TDDDG ist daher nicht erforderlich. Erst mit dem Anlegen Ihres Kontos werden die Angaben Teil Ihrer Kontodaten. Damit sie einen Anmeldevorgang über Google oder Apple überstehen, kann die Angabe währenddessen sichtbar als Parameter in der Adresszeile der Anmeldeseite mitgeführt werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Reichweiten- und Wirksamkeitsmessung der eigenen Angebote), im Rahmen der Kontoanlage zugleich Art. 6 Abs. 1 lit. b DSGVO. Die Angaben sind Teil Ihres Nutzerkontos und werden mit dessen Löschung entfernt. Sie können der Verarbeitung nach Art. 21 DSGVO widersprechen; wenden Sie sich dazu an die unter Ziffer 1 genannte Adresse.
Davon zu unterscheiden ist die unter Ziffer 6 beschriebene Webanalyse mit Google Analytics 4. Nur wenn Sie dort eingewilligt haben, wird zusätzlich die GA4-Client-ID in Ihrem Konto gespeichert, damit ein späterer Kaufabschluss der ursprünglichen Quelle zugeordnet werden kann. Ohne Ihre Einwilligung entfällt dieser Teil ersatzlos.
4. Verarbeitung von Lerninhalten durch KI-Dienste
Quanta nutzt KI-Dienste zur Verarbeitung von Lerninhalten. Welcher Anbieter das ist, zu welchem Zweck und mit welcher Übermittlungsgrundlage, ergibt sich abschließend aus der Übersicht unter Ziffer 16. Dabei werden folgende Daten an den KI-Dienst übermittelt:
- Vom Nutzer eingegebene oder hochgeladene Lerninhalte (Karteikarten-Texte, Themenbezeichnungen, eingefügte Quelltexte sowie Datei- und Dokumentinhalte zur Kartengenerierung)
- Hochgeladene PDF-Dokumente und Fotos, soweit sie keinen auswertbaren Textlayer enthalten und deshalb maschinell ausgelesen werden müssen
- Sprachaufnahmen des Diktats zur Transkription und anschließenden Formelkonvertierung
- Themenbezeichnungen zur kontextbezogenen KI-Generierung
An den KI-Dienst werden ausschließlich die zur jeweiligen Funktion erforderlichen Lerninhalte übermittelt. Keine unmittelbaren Kontodaten (Name, E-Mail-Adresse, IP-Adresse, Nutzerkennung) werden an den KI-Dienst übergeben. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. a DSGVO (Einwilligung bei optionaler KI-Nutzung).
Anbieter des KI-Dienstes ist die Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich (Handelsregister Paris Nr. 952 418 325). Die Verarbeitung erfolgt über die Programmierschnittstelle dieses Anbieters. Für die Textverarbeitung (Kartengenerierung, Multiple-Choice-Aufgaben, Lern-Tutor, Prüfungssimulation, Formelumwandlung) nutzen wir den regionalen EU-Zugang des Anbieters; nach dessen Dokumentation (Stand 18. August 2026) findet die Verarbeitung dieser Anfragen in der Europäischen Union statt. Das maschinelle Auslesen hochgeladener Dokumente und Fotos sowie die Transkription von Sprachaufnahmen bietet der Anbieter über diesen regionalen Zugang nicht an; sie laufen deshalb über seinen Standard-Zugang, für den er keinen bestimmten Verarbeitungsort vertraglich zusagt.
Nach der öffentlichen Liste der vom Anbieter eingesetzten Dienstleister (Stand 18. August 2026) liegt seine Verarbeitungsinfrastruktur überwiegend in der Europäischen Union und im Europäischen Wirtschaftsraum, unter anderem in Frankreich, den Niederlanden, Belgien, Schweden und Norwegen. Einzelne von ihm eingesetzte Dienstleister, etwa ein weltweit arbeitender Netzwerk- und Auslieferungsdienst, verarbeiten auch außerhalb der EU. Diese Übermittlungen stützen sich auf den Auftragsverarbeitungsvertrag des Anbieters einschließlich der Standardvertragsklauseln der EU-Kommission nach dem Durchführungsbeschluss (EU) 2021/914. Eine Kopie dieser Garantien erhalten Sie auf Anfrage an amos@am-creativetech.com.
Der Anbieter sagt in seinen Nutzungsbedingungen zu, über die Programmierschnittstelle übermittelte Inhalte nicht zum Training seiner Modelle zu verwenden. Wir haben zusätzlich in der Anbieterverwaltung der Nutzung unserer Daten zur Verbesserung der Dienste des Anbieters widersprochen. Wir übermitteln kein Feedback an den Anbieter und setzen keine als „Labs“ oder „Preview“ gekennzeichneten Modelle ein, weil die Zusage des Anbieters für diese beiden Fälle ausdrücklich nicht gilt.
Übermittelte Ein- und Ausgaben speichert der Anbieter nach seiner Datenschutzerklärung (Stand 27. Juli 2026) für 30 rollierende Tage zur Erkennung von Missbrauch und löscht sie anschließend. Wird eine Datei zum maschinellen Auslesen übertragen, löschen wir diese Kopie unmittelbar nach der Verarbeitung selbst; der Löschbefehl wird auch dann ausgeführt, wenn die Verarbeitung mit einem Fehler endet, und ein regelmäßiger Aufräumlauf löscht Reste abgebrochener Vorgänge nach. Eine eigene automatische Löschfrist für diese Datei-Schnittstelle hat der Anbieter nach unserem Kenntnisstand (Stand 18. August 2026) nicht veröffentlicht. Sprachaufnahmen werden ohne Zwischenspeicherung direkt an die Transkriptions-Schnittstelle übertragen; dort entsteht keine Dateiablage.
4a. Verarbeitung von Unterlagen (hochgeladene Dokumente) und KI-Zusammenfassung
Im Bereich „Unterlagen" können Sie eigene Lerndokumente (PDF-Dateien oder Bilder) hochladen, um sie dauerhaft in Ihrem Konto abzulegen und daraus eine KI-gestützte Zusammenfassung zu erzeugen. Verarbeitet werden dabei:
- die hochgeladene Datei selbst sowie deren Metadaten (Dateiname, Dateigröße, Dateityp, Zeitpunkt des Uploads)
- die von der KI erzeugte Zusammenfassung des Dokumentinhalts (Textform)
- Status-Metadaten der Zusammenfassungs-Erstellung (z. B. „wird erstellt", „fertig", „Fehler")
Zwecke sind die dauerhafte, jederzeit abrufbare Ablage Ihrer Lernunterlagen, die automatisierte Zusammenfassung zur Lernunterstützung sowie optional die Erstellung von Karteikarten oder Quizfragen aus der Unterlage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); für die optionale KI-Nutzung gilt Abschnitt 4 entsprechend.
Die Metadaten und die Zusammenfassung werden in derselben Firestore-Datenbank (Region europe-west3, Frankfurt am Main) gespeichert wie die übrigen Lerninhalte; die Datei selbst in Firebase Storage innerhalb desselben Google-Cloud-Projekts. Zur Erstellung der Zusammenfassung wird der Inhalt der Unterlage an den in Abschnitt 4 genannten KI-Dienst übermittelt; es gelten die Angaben in Abschnitt 4 entsprechend (keine Übermittlung von Kontodaten, kein Training mit Ihren Inhalten). Enthält die Unterlage keinen auswertbaren Textlayer, wird zusätzlich eine Kopie der Datei an die Datei-Schnittstelle des Anbieters übertragen, dort maschinell ausgelesen und von uns unmittelbar nach der Verarbeitung wieder gelöscht. Ihre gespeicherte Unterlage bleibt davon unberührt.
Speicherdauer und Ihre Rechte: Unterlagen samt Zusammenfassung bleiben gespeichert, bis Sie die einzelne Unterlage in der App löschen oder Ihr Konto löschen; bei der Konto-Löschung werden sämtliche Unterlagen (Dateien und Metadaten) vollständig mitgelöscht. Der Datenexport (Art. 20 DSGVO) enthält die Metadaten aller Unterlagen sowie die Zusammenfassung im Volltext; die Original-Dateien sind jederzeit direkt in der App abrufbar und herunterladbar.
4b. Thema und Unterlage auf der Startseite (vor der Registrierung)
Auf der Startseite können Sie im Abschnitt „Direkt loslegen" ein Thema eintippen oder eine Unterlage (PDF oder Bild) ablegen, bevor Sie ein Konto haben. Beides bleibt ausschließlich in Ihrem Browser: das Thema in der Sitzungsablage (sessionStorage), die Datei selbst in der lokalen Browser-Datenbank (IndexedDB) desselben Tabs. Es findet dabei keine Übermittlung an uns oder an Dritte statt. Die Datei wird nicht auf einen Server hochgeladen, nicht an die KI übermittelt und erscheint in keinem Server-Protokoll, in keiner URL und in keinem Analyse-Ereignis. Auch der Dateiname wird nirgendwohin gemeldet.
Zweck ist ausschließlich die von Ihnen angeforderte Funktion, nämlich mit genau dieser Eingabe nach der Registrierung weiterzuarbeiten. Für das Speichern im Endgerät stützen wir uns auf § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich, damit der ausdrücklich gewünschte Dienst bereitgestellt werden kann); eine Verarbeitung personenbezogener Daten durch uns im Sinne der DSGVO findet in dieser Phase nicht statt, da uns die Inhalte nicht zugehen.
Speicherdauer und Löschung: Die abgelegte Datei wird spätestens 90 Minuten nach der Ablage automatisch aus der lokalen Browser-Datenbank gelöscht, auch dann, wenn Sie die Registrierung abbrechen. Sie können sie jederzeit vorher selbst entfernen, im Abschnitt „Direkt loslegen" über das Entfernen-Symbol und auf der Registrierungsseite über „Nicht übernehmen". Erst wenn Sie ein Konto anlegen und das Onboarding die Datei Ihrem ersten Thema zuordnet, wird sie über den regulären Unterlagen-Weg hochgeladen; ab diesem Zeitpunkt gilt Abschnitt 4a. Löschen Sie den Browser-Speicher oder verwenden Sie einen privaten Modus, kann die Ablage ausbleiben; die Startseite weist Sie dann darauf hin und bietet den Upload nach der Registrierung an.
5. Zahlungsabwicklung (Stripe)
Für die Abwicklung von Zahlungen für Quanta Essential nutzen wir den Zahlungsdienstleister Stripe, Inc. (510 Townsend Street, San Francisco, CA 94103, USA).
Bei Abschluss eines kostenpflichtigen Abonnements werden folgende Daten an Stripe übermittelt:
- E-Mail-Adresse
- Zahlungsinformationen (Kreditkartennummer, Ablaufdatum, Prüfziffer)
- Rechnungsadresse (sofern angegeben)
- nur wenn Sie in die Kategorie Marketing eingewilligt haben: die pseudonymen Kennungen aus den Cookies _fbp und _fbc sowie Ihre Browser- und Gerätedaten (User-Agent). Sie werden dem jeweiligen Bezahlvorgang beigelegt, weil erst unser Server nach der Zahlung erfährt, welcher Betrag zustande gekommen ist. Wozu das dient, steht unter Ziffer 6 unter „Meldung des bezahlten Abschlusses". Ohne Ihre Einwilligung entfällt dieser Punkt vollständig.
Stripe verarbeitet diese Daten als eigenständiger Verantwortlicher gemäß der Stripe Datenschutzerklärung. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Stripe ist unter dem EU-US Data Privacy Framework zertifiziert.
6. Webanalyse (Google Analytics 4)
Quanta nutzt Google Analytics 4 (GA4) des Anbieters Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. GA4 wird ausschließlich nach Ihrer ausdrücklichen Einwilligung über das Cookie-Banner aktiviert (Consent Mode v2). Ohne Ihre Einwilligung wird das GA4-Skript gar nicht erst geladen; es findet dann kein Verbindungsaufbau zu Google statt, und es werden weder Cookies gesetzt noch Mess-Pings gesendet. Widerrufen Sie später, melden wir Google zusätzlich den Zustand deniedund laden das Skript beim nächsten Seitenaufruf nicht mehr.
Bei erteilter Einwilligung werden folgende Daten verarbeitet:
- Ihre IP-Adresse. Einen eigenen Schalter zur IP-Kürzung sieht GA4 nicht vor, und wir setzen keinen; nach Angabe von Google wird die IP-Adresse in GA4 nur zur Ableitung des ungefähren Standorts verwendet und nicht in den Berichtsdaten gespeichert
- Seitenaufrufe und Navigationspfade
- Gerätekategorie, Browser, Betriebssystem
- Anonyme Ereignisdaten (z. B. Funktionsnutzung, Tool-Interaktionen)
Wo GA4 misst. Im Schulbereich und im Verwaltungsbereich unserer Anwendung wird GA4 auch mit Ihrer Einwilligung nicht geladen; dort findet also kein Verbindungsaufbau zu Google statt. Dasselbe gilt für Seiten, in deren Adresse ein einmaliger Aktionslink stehen kann, also für Bestätigungs- und Passwort-Links. Wechseln Sie ohne neuen Seitenaufruf aus einem öffentlichen Bereich in den Schul- oder Verwaltungsbereich, wird GA4 für den Rest Ihres Besuchs stillgelegt. Im angemeldeten Lernbereich misst GA4 dagegen mit, anders als die cookielose Reichweitenmessung (Ziffer 6b) und anders als der Meta-Pixel, der dort keine Seitenaufrufe meldet (Ziffer 6d). Übermittelt wird dabei die Adresse der aufgerufenen Seite, nicht ihr Inhalt; in der Adresse können technische Bezeichner der geöffneten Funktion vorkommen, zum Beispiel der Name einer aufgerufenen Formel. Ihre Karten, Notizen und Eingaben werden nicht übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung kann jederzeit im Cookie-Banner widerrufen werden. Google Ireland Limited ist unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: Google Datenschutzerklärung.
6b. Cookielose Reichweitenmessung (Umami)
Auf unseren öffentlichen Seiten (Startseite, Informations- und Funnel-Seiten) nutzen wir zusätzlich Umami, eine cookielose, datensparsame Reichweitenmessung des Anbieters Umami Software, Inc. (USA). Umami setzt keine Cookies und speichert keinen dauerhaften Wiedererkennungswert auf Ihrem Gerät. Besuche zählt Umami nach Angabe des Anbieters anonym über einen täglich wechselnden Hash, der eine Wiedererkennung über den Tag hinaus ausschließen soll; dieser Hash entsteht beim Anbieter und nicht auf Ihrem Gerät. Es werden keine personenbezogenen Daten gespeichert und keine Profile gebildet.
Der angemeldete Bereich, und die Ausnahmen. Seitenaufrufe im angemeldeten Bereich (Lern-App, Schulbereich, Verwaltung) zählt Umami nicht. Ausgenommen sind zwei Gruppen von Ereignissen. Erstens die, die einen Abschluss beschreiben und deshalb auch nach einer Weiterleitung in den angemeldeten Bereich zählen müssen: die abgeschlossene Registrierung, der Beginn eines Bezahlvorgangs und der Abschluss eines Bezahlvorgangs. Zweitens drei Ereignisse aus der Prüfungssimulation (Beginn, Abbruch und Abschluss einer Sitzung), mit denen wir erkennen, an welcher Stelle Sitzungen abbrechen. Beide Gruppen sind im Schulbereich und in der Verwaltung vollständig ausgenommen, dort zählt nichts. Gemeldet werden dabei nur der Name des Ereignisses und wenige feste Angaben: der gewählte Anmeldeweg, der Tarifname und der Betrag, ob es sich um eine Testphase, eine noch nicht eingegangene Zahlung oder einen bezahlten Abschluss handelt, der grobe Bereich der Anwendung, in dem der Kauf zustande kam (zum Beispiel Generator oder Bezahlschranke), sowie die Einstiegsseite und der Kanal Ihres Besuchs. Statt der Adresse der Seite, auf der Sie sich gerade befinden, geht dabei ein fester Platzhalter (/app) mit; die Nummer des Bezahlvorgangs geht nicht mit.
Verarbeitet werden ausschließlich anonyme Nutzungsdaten:
- aufgerufene Seite und Verweisquelle (Referrer)
- ungefähre Region (aus der IP abgeleitet, die IP wird nicht gespeichert)
- Gerätekategorie, Browser, Betriebssystem
Umami legt auf Ihrem Endgerät nichts ab. Der einzige Zugriff auf den lokalen Speicher ist ein Lesevorgang des Anbieter-Skripts vor jedem Sendevorgang: Es fragt den Schlüsselumami.disabled ab, mit dem sich die Messung auf einem Gerät dauerhaft abschalten lässt. Quanta schreibt diesen Schlüssel an keiner Stelle, er ist bei uns also im Regelfall gar nicht vorhanden; ausgelesen wird damit weder eine Endgeräte- noch eine Nutzerinformation, sondern allein, ob Sie die Messung selbst abgeschaltet haben. Weil darüber hinaus keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden (§ 25 Abs. 2 TDDDG) und keine personenbezogenen Daten verarbeitet werden, erfolgt der Einsatz ohne Einwilligung. Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen, cookiefreien Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO). Weitere Informationen: Umami Datenschutzerklärung.
6a. Rate-Limiting (Upstash Redis)
Zum Schutz vor Missbrauch, automatisierten Angriffen und übermäßiger API-Nutzung setzt Quanta den Dienst Upstash Redis des Anbieters Upstash, Inc. (340 S Lemon Ave #1743, Walnut, CA 91789, USA) ein. Dabei wird Ihre IP-Adresse temporär (typischerweise für 60 Sekunden) in einem Redis-Speicher verarbeitet, um die Anfragehäufigkeit zu zählen. Die IP-Adresse wird nicht dauerhaft gespeichert und nicht mit Ihrem Nutzerkonto verknüpft.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen des Anbieters an der Sicherheit und Stabilität der Plattform). Upstash verarbeitet Daten in Rechenzentren innerhalb der EU (Frankfurt). Weitere Informationen: Upstash Datenschutzerklärung.
6b. E-Mail-Versand
Firebase Authentication bleibt für die Identität sowie die Erzeugung und Prüfung einmaliger Bestätigungs- und Passwort-Links zuständig. Die Zustellung der daraus entstehenden Konto-, Sicherheits- und Einwilligungs-E-Mails erfolgt über den Transaktions-E-Mail-Dienst Resend (Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA):
- Standard-Konten: E-Mail-Bestätigungen und Passwort-Reset-Mails für private Quanta-Study-Konten werden mit einem von Firebase Authentication erzeugten, einmaligen Aktionslink über Resend zugestellt.
- Schul-Konten und Sorgeberechtigten-Einwilligung: Da Schul-Konten mit synthetischen Login-Adressen arbeiten (siehe § 14), werden die Bestätigung einer hinterlegten Wiederherstellungs-E-Mail sowie Passwort-Reset-Links über Resend zugestellt. Resend wird außerdem für die Anfrage einer ausdrücklichen Sorgeberechtigten-Einwilligung zu KI-Funktionen bei Konten unter 16 Jahren eingesetzt. Übermittelt werden nur die Empfänger-E-Mail-Adresse, Sprache, feste Nachrichtenkategorie, ein sicherer Aktionslink und technisch erforderliche Zustellinformationen. Lerninhalte, Karten, Themen oder freie Eingaben werden nicht über diese E-Mails versendet.
Für den sicheren Betrieb speichern wir intern nur redigierte Versandzustände und eine nicht umkehrbare, geheimnisbasierte Prüfsignatur bei Bounce-, Beschwerde- oder Provider-Sperrmeldungen. Damit verhindern wir weitere automatische Zustellversuche; die eigentliche E-Mail-Adresse, Aktionslinks und E-Mail-Inhalte werden nicht in der Versandwarteschlange oder in Betriebsprotokollen gespeichert. Öffnungs- und Klicktracking setzen wir nicht ein.
Rechtsgrundlage für Konto-, Sicherheits- und Einwilligungsnachrichten ist Art. 6 Abs. 1 lit. b DSGVO sowie, soweit erforderlich, Art. 6 Abs. 1 lit. f DSGVO (sichere Kontoführung und Zustellung). Volljährige B2C-Nutzer können in den Kontoeinstellungen separat eine freiwillige Einstellung für spätere Lern- und Produkthinweise verwalten. Diese Zustimmung ist nicht Teil der AGB- oder Datenschutzzustimmung, wird mit Version, Sprache, Quelle und Zeitpunkt dokumentiert und kann jederzeit widerrufen werden. Derzeit werden darüber keine optionalen Produkt- oder Lifecycle-E-Mails versendet. Weitere Informationen: Resend Datenschutzerklärung.
6c. Schutz vor automatisiertem Missbrauch (Google reCAPTCHA Enterprise / Firebase App Check)
Zum Schutz vor automatisiertem Missbrauch, Bot-Zugriffen und betrügerischer Nutzung setzt Quanta im angemeldeten App-Bereich Google reCAPTCHA Enterprise in Verbindung mit Firebase App Check (Google LLC) ein. Dabei werden Interaktions- und Gerätesignale Ihres Browsers (z. B. Nutzungs- und Bewegungsmuster, Geräte- und Browsereigenschaften) sowie Ihre IP-Adresse an Google übermittelt und dort zu einer Risikobewertung verarbeitet. Die Bewertung erfolgt unsichtbar im Hintergrund; es wird weder ein Captcha-Rätsel angezeigt noch eine gesonderte Handlung von Ihnen verlangt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Missbrauch und Betrug sowie an der Sicherheit und Stabilität der Plattform). Empfänger ist die Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA); Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen zur Datenverarbeitung durch Google finden Sie in der Datenschutzerklärung von Google.
6d. Reichweiten- und Werbemessung (Meta-Pixel)
Wenn Sie in unserem Einwilligungs-Banner die Kategorie Marketing aktivieren, binden wir den Meta-Pixel der Meta Platforms Ireland Limited (Merrion Road, Dublin 4, D04 X2K5, Irland) ein. Zweck ist ausschließlich die Messung unserer Anzeigen-Kampagnen: Wir möchten erkennen, welche Anzeige zu einer Anmeldung oder zu einem Abonnement geführt hat. Die Kategorie ist standardmäßig deaktiviert. Ohne Ihre Einwilligung wird das Meta-Skript nicht geladen; es findet dann keinerlei Verbindungsaufbau zu Meta statt, und es werden weder Daten übermittelt noch Informationen auf Ihrem Endgerät gespeichert oder ausgelesen.
Es gibt dabei zwei Wege, und beide hängen an derselben Einwilligung. Der erste ist der Pixel in Ihrem Browser, um den es in den nächsten Absätzen geht. Der zweite ist eine Meldung von unserem Server aus, für genau ein Ereignis, den bezahlten Abschluss. Dieser zweite Weg ist derzeit nicht in Betrieb; was er ab einer Freischaltung übermitteln würde, steht weiter unten unter „Meldung des bezahlten Abschlusses". Ohne Ihre Einwilligung findet auch dort keine Übermittlung statt.
Wo der Pixel nicht läuft. Im Schulbereich und im Verwaltungsbereich unserer Anwendung wird das Meta-Skript auch mit Ihrer Einwilligung nicht geladen; dort findet also ebenfalls kein Verbindungsaufbau zu Meta statt. Wechseln Sie ohne neuen Seitenaufruf aus einem öffentlichen Bereich dorthin, ist das Skript bereits in Ihrem Browser geladen; es wird dann für den Rest Ihres Besuchs stillgelegt und meldet aus diesen Bereichen nichts mehr an Meta. Im eingeloggten Lernbereich lädt es, meldet dort aber keine Seitenaufrufe an Meta, sondern ausschließlich die unten genannten Ereignisse zu Registrierung, Angebot, Bezahlvorgang, Testphase und bezahltem Abschluss. Welche Lerninhalte Sie dort öffnen, erfährt Meta nicht.
Bei erteilter Einwilligung werden folgende Daten an Meta übermittelt:
- Ihre IP-Adresse sowie Browser- und Gerätedaten (User-Agent)
- die aufgerufene Adresse unserer Website und die Verweisquelle
- die Kennung der Anzeige, über die Sie zu uns gelangt sind (Parameter fbclid), sofern vorhanden
- Cookies mit einer pseudonymen Browser- und Klick-Kennung (_fbp, _fbc)
- zu den unten genannten Ereignissen, mit Ausnahme des reinen Seitenaufrufs, eine Ereignis-Kennung (event_id), die im Klartext und damit ungehasht mitgesendet wird. Gehört das Ereignis zu einem Bezahlvorgang, ist diese Kennung die Nummer des Bezahlvorgangs (die Kennung der Stripe-Zahlungssitzung beziehungsweise des Checkout-Versuchs), sonst eine Zufallskennung
- eine kleine, feste Liste von Ereignissen:
- Aufruf einer Seite mit der jeweiligen Adresse, nur auf unseren öffentlichen Seiten
- abgeschlossene Registrierung mit dem gewählten Anmeldeweg (E-Mail, Google oder Apple). Ohne Tarifname, ohne Betrag
- Aufruf eines Angebots mit dem technischen Schlüssel der Funktion, an der Sie auf die Bezahlschranke gestoßen sind (zum Beispiel card_gen_over für das Erzeugen weiterer Karten), zusammen mit dem Hinweis, dass es sich um eine Bezahlschranke handelt. Ohne Tarifname, ohne Betrag
- Beginn eines Bezahlvorgangs mit dem Tarifnamen (pro oderevo), der Währung Euro und dem Gesamtbetrag des gewählten Zeitraums
- Start einer Testphase mit dem Tarifnamen, der Währung Euro und dem Betrag 0
- bezahlter Abschluss mit dem Tarifnamen, der Währung Euro und dem gezahlten Betrag. Ohne einen bekannten Betrag unterbleibt diese Meldung
Meldung des bezahlten Abschlusses (Conversions API). Diese Meldung ist derzeit nicht in Betrieb: Der dafür nötige Zugriffsschlüssel ist in unserer Serverkonfiguration nicht hinterlegt, und ohne ihn unterbleibt der Aufruf vollständig. Es wird also kein bezahlter Abschluss von unserem Server aus an Meta gemeldet. Vorgesehen ist, einen zustande gekommenen bezahlten Abschluss künftig zusätzlich über die sogenannte Conversions API zu melden. Der Grund ist die Zuverlässigkeit: Eine Meldung aus Ihrem Browser geht verloren, wenn Sie die Abschlussseite vorher schließen oder ein Browser-Zusatz sie unterdrückt. Beide Meldungen trügen dieselbe Ereignis-Kennung, damit Meta den Abschluss trotzdem nur einmal zählt.
Ab einer Freischaltung wird diese Meldung ausschließlich bei erteilter Marketing-Einwilligung erfolgen. Damit unser Server das im Nachhinein überhaupt prüfen kann, halten wir Ihre Antwort auf die Kategorie Marketing zusätzlich in Ihrem Nutzerkonto fest, zusammen mit dem Zeitpunkt der Entscheidung. Ein Widerruf überschreibt diesen Vermerk sofort, und ohne einen Vermerk mit erteilter Einwilligung unterbleibt die Meldung. Der Vermerk wird mit Ihrem Konto gelöscht.
Übermittelt würden dabei ausschließlich:
- der Ereignisname Purchase und der Zeitpunkt des Abschlusses
- die schon oben genannte Ereignis-Kennung, also die Nummer des Bezahlvorgangs. Sie ist dieselbe, die Ihr Browser meldet, und nur dadurch erkennt Meta beide Meldungen als denselben Vorgang und zählt ihn nur einmal
- die Adresse der Abschlussseite sowie die Angabe, dass der Vorgang auf einer Website stattfand
- die pseudonyme Browser- und Klick-Kennung aus den Cookies _fbp und _fbc. Liegt keine von beiden vor, unterbleibt die Meldung, denn dann wäre der Abschluss keiner Anzeige zuzuordnen
- Ihre Browser- und Gerätedaten (User-Agent), so wie sie beim Start des Bezahlvorgangs vorlagen
- Währung, Betrag und der Tarifname (pro oder evo)
Was auf diesem Weg nicht übermittelt wird: keine E-Mail-Adresse, kein Name, keine Telefonnummer und keine Anschrift, auch nicht in verschlüsselter (gehashter) Form. Ebenfalls nicht übermittelt werden Ihre IP-Adresse und Ihre Nutzerkennung bei uns. Wir könnten mit diesen Angaben die Zuordnungsquote bei Meta erhöhen und verzichten bewusst darauf, weil sie den Abschluss einer namentlich bekannten Person zuordenbar machen würden.
Das automatische erweiterte Abgleichen, bei dem der Pixel Eingaben aus Formularfeldern ausliest, wollen wir nicht. Wir haben es abgeschaltet, soweit es in unserer Hand liegt: Die automatische Datensammlung des Pixels ist in unserem Seitenquelltext deaktiviert, und zwar bevor der Pixel startet. Mehr an Schaltern bietet Meta dafür im Seitenquelltext nicht an. Unabhängig davon übergeben wir dem Pixel an keiner Stelle Kundendaten: Von uns aus gehen keine E-Mail-Adressen, Namen, Telefonnummern oder Anschriften an Meta, auch nicht in verschlüsselter (gehashter) Form.
Was wir Ihnen dabei nicht zusichern können: Der Pixel lädt seine Einstellungen beim Aufruf von Metas Servern nach. Was diese Einstellungen erlauben, liegt außerhalb unseres Quelltextes, und deshalb beschreiben wir hier die Maßnahme, die wir ergriffen haben, und versprechen kein Ergebnis, das wir nicht selbst nachweisen können.
Rechtsgrundlage für das Speichern und Auslesen von Informationen auf Ihrem Endgerät ist § 25 Abs. 1 TDDDG, Rechtsgrundlage für die anschließende Verarbeitung und Übermittlung Ihrer personenbezogenen Daten ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Übermittlung in die USA. Meta verarbeitet die Daten auch in den Vereinigten Staaten von Amerika durch die Meta Platforms, Inc. Meta Platforms, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln der EU-Kommission. Ein Schutzniveau, das dem europäischen vollständig entspricht, kann gleichwohl nicht garantiert werden. Insbesondere ist nicht auszuschließen, dass US-Behörden auf die Daten zugreifen. Mit Ihrer Einwilligung willigen Sie zugleich in diese Übermittlung ein (Art. 49 Abs. 1 lit. a DSGVO).
Gemeinsame Verantwortlichkeit. Für die Erhebung der Daten auf dieser Website und deren Übermittlung an Meta sind wir und die Meta Platforms Ireland Limited gemeinsam verantwortlich im Sinne von Art. 26 DSGVO. Diese gemeinsame Verantwortung ist auf genau diesen Schritt beschränkt. Für alles, was Meta danach mit den Daten tut, ist Meta allein verantwortlich. Meta stellt die dafür getroffene Vereinbarung hier bereit: Zusatz für Verantwortliche. Ihre Rechte als betroffene Person können Sie sowohl uns gegenüber als auch gegenüber Meta geltend machen.
Widerruf. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Öffnen Sie dazu die Cookie-Einstellungen und deaktivieren Sie die Kategorie Marketing, oder wählen Sie dort „Nur notwendige". Sie erreichen die Einstellungen im Fußbereich unserer Website und, wenn Sie angemeldet sind, zusätzlich in Ihrem Profil unter „Daten & Datenschutz". Der Pixel verstummt daraufhin sofort und wird beim nächsten Seitenaufruf gar nicht mehr geladen. Sind Sie angemeldet, wird der Widerruf zugleich in Ihrem Nutzerkonto vermerkt; damit unterbleibt ab einer Freischaltung auch die serverseitige Meldung des bezahlten Abschlusses, und zwar auch für einen Bezahlvorgang, der zu diesem Zeitpunkt noch läuft. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt; bereits an Meta übermittelte Daten können wir nicht zurückholen. Die zuvor gesetzten Cookies _fbp und _fbc bleiben nach dem Widerruf auf Ihrem Endgerät gespeichert, der Widerruf löscht sie nicht. Ohne geladenen Pixel werden sie nicht mehr ausgewertet, und Sie können sie jederzeit über die Einstellungen Ihres Browsers entfernen. Weitere Informationen: Datenschutzrichtlinie von Meta.
6e. Sitzungsaufzeichnung auf öffentlichen Seiten (Microsoft Clarity)
In Betrieb seit dem 21. August 2026. Dieser Abschnitt steht seit dem 13. August 2026 hier, aufgezeichnet wurde bis zum 21. August 2026 aber nichts: Unsere eigenen Sicherheitsvorgaben für den Browser ließen das dafür nötige Skript nicht zu, auch bei erteilter Einwilligung. Mit der Fassung vom 21. August 2026 ist das behoben, und erst ab ihr finden Aufzeichnungen statt.
Auf unseren öffentlichen Seiten setzen wir Microsoft Clarity ein, einen Dienst der Microsoft Ireland Operations Limited. Clarity zeichnet den Ablauf eines Besuchs auf, also Mausbewegungen, Klicks, Scrollen, Bildschirmgröße und den Aufbau der angezeigten Seite, und macht daraus eine abspielbare Wiedergabe des Besuchs sowie Auswertungen darüber, welche Bereiche einer Seite genutzt werden. Zweck ist ausschließlich, zu erkennen, an welchen Stellen unserer Seiten Besucher nicht weiterkommen.
Nur mit Ihrer Einwilligung, und nur auf einem Teil der Seiten. Ohne Ihre Einwilligung wird das Clarity-Skript nicht geladen und es wird keine Verbindung zu Microsoft aufgebaut. Die Einwilligung erteilen Sie über die Kategorie „Sitzungsaufzeichnung" in unseren Cookie-Einstellungen; sie ist voreingestellt aus und von den Kategorien „Analyse" und „Marketing" getrennt. Im angemeldeten Bereich, im Schulbereich und in der Verwaltung findet keine Aufzeichnung statt, ebenso wenig auf einzelnen öffentlichen Seiten, die sich unmittelbar an Schülerinnen und Schüler richten.
Maskierung. Inhalte von Eingabefeldern und Auswahlmenüs maskiert Clarity in jeder Betriebsart; sie sind in einer Wiedergabe nicht lesbar. Darüber hinaus haben wir die Maskierung des übrigen Seiteninhalts auf die schärfste von Microsoft angebotene Stufe gestellt. Die maßgebliche Einstellung dafür liegt bei Microsoft; wir können ihre Wirkung deshalb beschreiben, aber nicht garantieren.
Cookies. Bei erteilter Einwilligung setzt Clarity in unserer Konfiguration genau zwei Cookies. Wir haben das am 21. August 2026 am eigenen Projekt gemessen, weil Microsoft die Laufzeiten in seiner Dokumentation nicht angibt:
- _clck, Laufzeit 365 Tage, erkennt wiederkehrende Besuche desselben Browsers.
- _clsk, Laufzeit 1 Tag, fasst die Seitenaufrufe eines Besuchs zu einer Aufzeichnung zusammen.
Die Werbe-Cookies, die Microsoft für Clarity grundsätzlich vorsieht (_uetmsclkid,_uetvid) sowie Cookies von Microsoft-Domains (MUID, CLID,ANONCHK, MR, SM) haben wir in derselben Messungnicht vorgefunden. Wir haben die Weitergabe der über Clarity erhobenen Daten an Microsoft Advertising deaktiviert; zusätzlich lassen unsere Sicherheitsvorgaben für den Browser den Abruf nicht zu, mit dem dieser Abgleich stattfände. Sie können die gesetzten Cookies in den Einstellungen Ihres Browsers einsehen und dort jederzeit löschen.
Rolle von Microsoft und Übermittlung in die USA. Microsoft handelt bei Clarity nach eigener Angabe als Verantwortlicher und nicht als unser Auftragsverarbeiter; Microsoft hat Zugriff auf die erhobenen Daten und verarbeitet sie zu eigenen Zwecken. Die Speicherung erfolgt in der Microsoft-Azure-Cloud, eine Beschränkung auf Rechenzentren in der Europäischen Union sagt Microsoft für Clarity nicht zu. Eine Übermittlung an die Microsoft Corporation in den Vereinigten Staaten von Amerika findet statt und wird auf die Standardvertragsklauseln der EU-Kommission gestützt; die Microsoft Corporation ist zudem unter dem EU-US Data Privacy Framework zertifiziert. Ein Schutzniveau, das dem europäischen vollständig entspricht, kann gleichwohl nicht garantiert werden. Rechtsgrundlage für das Speichern und Auslesen von Informationen auf Ihrem Endgerät ist § 25 Abs. 1 TDDDG, für die anschließende Verarbeitung und die Übermittlung Art. 6 Abs. 1 lit. a und Art. 49 Abs. 1 lit. a DSGVO (Einwilligung).
Widerruf. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Öffnen Sie dazu die Cookie-Einstellungen und deaktivieren Sie die Kategorie „Sitzungsaufzeichnung", oder wählen Sie dort „Nur notwendige". Sie erreichen die Einstellungen im Fußbereich unserer Website und, wenn Sie angemeldet sind, zusätzlich in Ihrem Profil unter „Daten & Datenschutz". Eine laufende Aufzeichnung endet daraufhin sofort und beginnt bei einem späteren Besuch nicht erneut. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
6f. Notwendige Speicherung auf Ihrem Endgerät (Entdopplung des Kaufabschlusses)
Nach dem Abschluss eines Bezahlvorgangs legt Ihr Browser einen Eintrag im lokalen Speicher ab. Er besteht aus einem festen Namen und der Nummer des Bezahlvorgangs (quanta.purchase.v1:<Nummer>) sowie dem Zeitpunkt. Zweck ist ausschließlich, denselben Abschluss nicht doppelt zu zählen: Die Abschlussseite kann innerhalb eines Bezahlvorgangs mehrfach geöffnet werden, etwa bei der Rückkehr von der Bezahlseite oder beim Neuladen.
Bei Zahlungsarten, deren Eingang erst später bestätigt wird (zum Beispiel SEPA-Lastschrift oder iDEAL), entstehen zwei solche Einträge: ein erster mit dem Zusatz (:pending) bereits beim Abschluss des Bezahlvorgangs, und ein zweiter, sobald die Zahlung eingegangen ist. Beide verfallen nach derselben Frist.
Dieser Eintrag entsteht unabhängig von Ihrer Einwilligung, weil er die Messung begrenzt und nicht ermöglicht. Er enthält keine Kontodaten, keine Zahlungsdaten und keine Kennung, die über diesen einen Bezahlvorgang hinausreicht, und er wird an niemanden übermittelt. Nach6 Stunden verliert er seine Wirkung; gelöscht wird er dabei nicht, Sie können ihn jederzeit über die Einstellungen Ihres Browsers entfernen. Ist der lokale Speicher nicht verfügbar, etwa im privaten Modus, unterbleibt die Ablage, und die Entdopplung wirkt nur innerhalb der geöffneten Seite.
Rechtsgrundlage für die Speicherung ist § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich, damit der ausdrücklich gewünschte Dienst bereitgestellt werden kann), für die anschließende Verarbeitung Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer richtigen, nicht doppelt gezählten Abschlussmessung).
7. Hosting
Diese Website wird über Firebase Hosting (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) bereitgestellt. Die Daten werden in der Region europe-west3 (Frankfurt, Deutschland) gespeichert und verarbeitet. Google verarbeitet Zugriffsdaten (IP-Adresse, Zeitstempel) gemäß der Firebase Privacy Policy. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert.
8. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) – selbst abrufbar unter Profil → Konto → Daten exportieren
- Widerspruchsrecht (Art. 21 DSGVO)
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: amos@am-creativetech.com
9. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde zu. Zuständige Aufsichtsbehörde ist der Sächsische Datenschutzbeauftragte.
10. Datensicherheit
Wir verwenden innerhalb des Website-Besuchs das verbreitete SSL-Verfahren (Secure Socket Layer) in Verbindung mit der jeweils höchsten Verschlüsselungsstufe, die von Ihrem Browser unterstützt wird. Alle personenbezogenen Daten werden verschlüsselt übertragen. Passwörter werden ausschließlich gehasht und gesalzen mit industriestandarden Algorithmen gespeichert.
11. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand August 2026. Durch die Weiterentwicklung unserer Website oder aufgrund geänderter gesetzlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern.
12. Nutzungsstatistiken und KI-Protokollierung
Zur Sicherstellung der technischen und wirtschaftlichen Tragfähigkeit des Dienstes erhebt Quanta interne Nutzungsstatistiken auf Basis des angemeldeten Nutzerkontos. Dies umfasst:
- Anzahl erstellter Karteikarten, Themen und Lerneinheiten pro Konto
- Häufigkeit der Nutzung KI-gestützter Funktionen (Generierung, Scan, Erklärungen)
- Anzahl verarbeiteter KI-Token pro Funktion und Nutzer (Kostenverfolgung und Missbrauchsprävention)
- Nutzung von Spezialfunktionen (Chemie-Studio, Molekülansicht, Simulationen)
Die Rechtsgrundlage für diese Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen des Anbieters an Kostenkontrolle und Dienstoptimierung). Die Daten werden ausschließlich intern verwendet und nicht zu Werbezwecken an Dritte weitergegeben.
13. Öffentliche Kartendecks
Nutzer können Karteikarten-Sets freiwillig als öffentliche Decks veröffentlichen (Quanta Community Decks). Dabei gilt:
- Verarbeitet werden Themenname, Karteninhalte und – soweit vorhanden – Anhänge, Quellenangaben sowie Herkunfts-/Verifikationsinformationen. Anzeigename, E-Mail-Adresse und interne Nutzer-ID werden nicht am öffentlichen Deck angezeigt. Bei Datei-Uploads können Dateinamen als Quellenangabe sichtbar werden. Vor dem Start müssen Nutzer daher Eingaben, Dateinamen, Ausgangsmaterial und Bildungskontext auf vertrauliche oder personenbezogene Angaben prüfen. Die generierten Karten werden nach erfolgreicher Onboarding-Generierung unmittelbar veröffentlicht und müssen anschließend zeitnah kontrolliert werden; bei Bedarf ist die Freigabe sofort zurückzuziehen.
- Solange die Freigabe aktiv ist, ist das Deck unter einer zufälligen öffentlichen URL (quanta-study.de/deck/[ID]) ohne Anmeldung abrufbar und kann – sofern indexierbar – von Suchmaschinen erfasst werden. Eingeloggte Nutzer können eine eigene Kopie importieren.
- Der Nutzer kann die Veröffentlichung jederzeit zurückziehen. Community, Deck-Seite, öffentliche Metadaten und Schnittstellen liefern dann keine Karteninhalte mehr aus. Bei einer Kontolöschung werden die öffentlichen Decks des Nutzers einschließlich ihrer öffentlichen Kartenkopien und Bewertungen gelöscht. Bereits von anderen Nutzern importierte, eigenständige Kopien bleiben in deren Konten bestehen.
- Automatische Synchronisation: Solange ein Deck öffentlich ist, werden Ergänzungen, Änderungen und Löschungen mit der öffentlichen Kopie abgeglichen. Gesperrte oder gelöschte Karten werden nicht öffentlich ausgeliefert.
- Bildungskontext: Sofern der Nutzer Bildungsangaben im Profil hinterlegt hat, können Nutzergruppe sowie je nach Profil Studiengang, Schulart oder Ausbildungsberuf zur fachlichen Einordnung mit dem Deck veröffentlicht werden. Hochschule, Ort, Semester, Klassenstufe, Bundesland und Lehrjahr werden nicht übernommen. Es werden keine direkten Kontokennungen angezeigt; eigene Eingaben, Karteninhalte oder Dateinamen können dennoch personenbezogen sein. Der konkret mögliche Umfang wird vor der Onboarding-Veröffentlichung angezeigt. Bei einer Synchronisation werden aktuelle Angaben übernommen und nicht mehr vorhandene öffentliche Angaben entfernt.
- Onboarding und Tarifwechsel: Das erste Onboarding-Thema wird zunächst privat erstellt. Generierung und Veröffentlichung beginnen nur nach einer separaten, nicht vorausgewählten Bestätigung; der Schritt kann übersprungen werden. Ein Tarifwechsel veröffentlicht keine privaten Themen automatisch. Über die Starter-Limits hinausgehende Inhalte werden gesperrt statt veröffentlicht oder gelöscht.
- Soweit personenbezogene Daten betroffen sind, ist die Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO (aktive, informierte Veröffentlichung). Die Einwilligung kann durch „Privat stellen" mit Wirkung für die zukünftige öffentliche Bereitstellung widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Für Löschungsbegehren bezüglich öffentlicher Deck-Inhalte wenden Sie sich bitte an: amos@am-creativetech.com.
14. Nutzung durch Bildungseinrichtungen (B2B/Schulen)
Quanta kann von Bildungseinrichtungen (Schulen) als institutionellen Kunden für ihre Lehrkräfte und Schülerinnen und Schüler eingesetzt werden. In dieser Konstellation gilt datenschutzrechtlich Folgendes:
- Rollenverteilung (Auftragsverarbeitung): Für die im schulischen Kontext verarbeiteten Lehrkräfte- und Schülerdaten ist die jeweilige Schule Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Quanta (AM Creative Tech UG) handelt insoweit als Auftragsverarbeiter nach Art. 28 DSGVO und verarbeitet diese Daten ausschließlich nach Weisung der Schule. Grundlage ist ein mit der Schule geschlossener Vertrag zur Auftragsverarbeitung (AVV), der die Einzelheiten der Verarbeitung, die technisch- organisatorischen Maßnahmen sowie den Einsatz von Unterauftragsverarbeitern regelt.
- Synthetische Schülerkonten: Für Schul-Konten werden von der Schule verwaltete Login-Kennungen in synthetischer Form angelegt (Format benutzername.schulkuerzel@school.quanta.app). Diese Adresse dient allein der technischen Anmeldung; eine private E-Mail-Adresse der Schülerinnen und Schüler ist für die Nutzung nicht erforderlich.
- Minderjährige und Einwilligung: Die Einholung der für die Nutzung erforderlichen Einwilligungen, insbesondere der Einwilligung der Erziehungsberechtigten bei minderjährigen Schülerinnen und Schülern, obliegt der Schule als Verantwortlicher.
Rechtsgrundlage der Verarbeitung durch Quanta ist der Auftragsverarbeitungsvertrag in Verbindung mit Art. 28 DSGVO. Für Auskunfts-, Berichtigungs- oder Löschungsbegehren bezüglich schulisch verwalteter Daten wenden Sie sich bitte an Ihre Schule als Verantwortliche.
15. Inhaltsquellen der KI-Generierung und Lizenzen
Von der KI erzeugte Lerninhalte werden vorrangig aus geprüften, offen lizenzierten Wissensquellen belegt. Für jede so belegte Karte weist die App die verwendete Quelle aus. Zu den eingebundenen Inhaltsquellen zählen unter anderem:
- Wikipedia (DE/EN), Wikibooks (DE/EN), Wikiversity (DE), Klexikon (Wikimedia): CC BY-SA
- Serlo, ZUM-Unterrichten: CC BY-SA 4.0
- Encyclopedia of Mathematics, cp-algorithms: CC BY-SA
- SELFHTML, MDN Web Docs (Mozilla): CC BY-SA
- OpenStax (Rice University), Open RN, Lumen Learning, web.dev (Google): CC BY 4.0
- Eurostat Statistics Explained (Europäische Kommission), Wirtschaftsdienst (ZBW Leibniz), PsychOpen GOLD (ZPID): CC BY 4.0
- Learning Statistics with R, Answering Questions with Data: CC BY-SA 4.0
- Europe PMC (Open Access, Lizenz je Artikel: CC BY, CC BY-SA oder CC0)
- Project Gutenberg (gemeinfrei / Public Domain)
- gesetze-im-internet.de (BMJ/juris): amtliches Werk, gemeinfrei nach § 5 UrhG
- Julius-Kühn-Institut (Zeitschriftenserver openagrar.de), GET it digital (Bergische Universität Wuppertal), Introduction to Welding (Washington State Board for Community and Technical Colleges), LibreTexts (Kunstgeschichte): CC BY 4.0 bzw. CC BY-SA 4.0
Bei Quellen unter einer Share-Alike-Lizenz (CC BY-SA) gilt für die daraus abgeleiteten Inhalte das Share-Alike-Prinzip; die jeweilige Quelle und ihre Lizenz werden ausgewiesen. Ohne Quelle entsteht keine Karte: Inhalte, die sich nicht auf eine herangezogene Quelle stützen lassen, werden verworfen und nicht angezeigt (§ 15 Abs. 2 der Nutzungsbedingungen). Vor der Umstellung auf diesen Ablauf erzeugte Inhalte tragen in der App weiterhin ein Siegel „KI-Wissen“, das die ungegroundete Herkunft kenntlich macht.
15a. Internes Inhalte-Archiv der KI-Generierung
Zur Qualitätssicherung und Weiterentwicklung der KI-Generierung führt Quanta eine interne Bibliothek qualitätsgeprüfter, KI-generierter Lerninhalte. In dieses Archiv werden ausschließlich Karteikarten aufgenommen, die den Zitat-Beweis gegen eine offen lizenzierte Quelle bestanden haben und deren sämtliche Quellen eine Bearbeitung erlauben (siehe § 15).
- Gespeicherte Kategorien: Inhalt der Karteikarte (Vorder- und Rückseite), normalisierte Themenbezeichnung, Fach, Sprache, Land, grober Bildungskontext (z. B. Studium oder Schule), angeforderte Lernzielstufen sowie Quellenangaben (Titel, Link, Lizenz).
- Ausdrücklich nicht gespeichert: Nutzerkennungen, Namen, E-Mail-Adressen, Konto- oder Gerätedaten sowie Verweise auf Ihre persönlichen Decks oder Themen. Zeitangaben werden nur tagesgenau abgelegt. Vor der Aufnahme werden die Inhalte automatisiert auf E-Mail-Adressen, Telefonnummern und längere Ziffernfolgen geprüft; Einträge mit solchen Treffern werden nicht aufgenommen.
- Schul-Konten (B2B): Inhalte, die im schulischen Kontext (siehe § 14) erzeugt werden, werden nicht in das Archiv aufgenommen.
- Speicherdauer: Die archivierten Einträge weisen keinen Personenbezug auf; die Speicherdauer ist daher nicht begrenzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Anbieters an der Qualitätssicherung, Fehleranalyse und Weiterentwicklung der KI-Generierung). Sie haben das Recht, der Verarbeitung nach Art. 21 DSGVO zu widersprechen. Wenden Sie sich hierzu an amos@am-creativetech.com.
16. Übersicht der Unterauftragsverarbeiter
Zur Erbringung des Dienstes setzen wir die folgenden Auftrags- bzw. Unterauftragsverarbeiter ein sowie, jeweils gesondert gekennzeichnet, einen gemeinsam Verantwortlichen nach Art. 26 DSGVO und einen eigenständig Verantwortlichen. Diese Übersicht nennt alle in den vorstehenden Einzelabschnitten beschriebenen Empfänger:
| Dienst | Zweck | Region / Übermittlung |
|---|---|---|
| Google / Firebase (Google LLC) | Authentifizierung, Datenbank (Firestore), Hosting, Cloud Functions | europe-west3 (Frankfurt); EU-US Data Privacy Framework |
| Mistral AI SAS (15 rue des Halles, 75001 Paris, Frankreich) | KI-Generierung aus Lerninhalten, maschinelles Auslesen hochgeladener PDF-Dokumente und Fotos, Transkription von Sprachaufnahmen, Lern-Tutor und Prüfungssimulation. Kein Training mit Ihren Inhalten, keine Übermittlung von Kontodaten. Ein- und Ausgaben werden beim Anbieter 30 rollierende Tage zur Missbrauchserkennung gespeichert; übertragene Dateikopien löschen wir unmittelbar nach der Verarbeitung selbst. | Sitz Frankreich. Textverarbeitung über den regionalen EU-Zugang des Anbieters (Verarbeitung nach Anbieterdokumentation in der EU); Auslesen von Dateien und Transkription über den Standard-Zugang, für den der Anbieter keinen bestimmten Verarbeitungsort zusagt. Verarbeitungsinfrastruktur nach Anbieterangabe (Stand 18. August 2026) überwiegend EU und EWR, einzelne Dienstleister des Anbieters auch außerhalb der EU; Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914 |
| Google reCAPTCHA Enterprise / Firebase App Check (Google LLC) | Schutz vor automatisiertem Missbrauch im angemeldeten Bereich (Risikobewertung aus Interaktions- und Gerätesignalen sowie IP-Adresse), Ziffer 6c | USA; EU-US Data Privacy Framework |
| Google Analytics 4 (Google Ireland Limited) | Webanalyse, nur bei erteilter Einwilligung (Consent Mode v2) | EU-US Data Privacy Framework |
| Microsoft Ireland Operations Limited (Microsoft Clarity) | Sitzungsaufzeichnung ausschließlich auf öffentlichen Seiten, nur bei erteilter Einwilligung in die Kategorie „Sitzungsaufzeichnung"; kein Einsatz im angemeldeten Bereich, im Schulbereich und in der Verwaltung. Microsoft handelt nach eigener Angabe als eigener Verantwortlicher und nicht als unser Auftragsverarbeiter, Ziffer 6e | Irland, mit Übermittlung an die Microsoft Corporation in die USA (Standardvertragsklauseln, EU-US Data Privacy Framework) |
| Umami (Umami Software, Inc.) | Cookielose, anonyme Reichweitenmessung öffentlicher Seiten (keine Cookies, keine personenbezogenen Daten) | USA |
| Meta Platforms Ireland Limited | Messung von Anzeigen-Kampagnen (Meta-Pixel), nur bei erteilter Einwilligung in die Kategorie Marketing; gemeinsame Verantwortlichkeit nach Art. 26 DSGVO, kein Auftragsverarbeiter | Irland, mit Übermittlung in die USA (EU-US Data Privacy Framework, Standardvertragsklauseln) |
| Stripe, Inc. | Zahlungsabwicklung (kostenpflichtige Tarife) | EU-US Data Privacy Framework |
| Upstash, Inc. | Rate-Limiting / Missbrauchsschutz (Redis) | EU-Rechenzentrum (Frankfurt) |
| Resend, Inc. | Transaktionaler Versand von Konto-, Sicherheits- und Einwilligungs-E-Mails | USA |
Stand: 21. August 2026