Informationen nach Art. 13 und 14 DSGVO
Datenschutzerklärung
Diese Erklärung trennt die öffentlichen Angebote, persönliche Konten und die im Auftrag von Trägern oder Einrichtungen durchgeführten Standortbestimmungen.
1. Verantwortlicher für Website, Konten und eigene Pilotverfahren
Steffen Kaczemirzk
Führungsarchitektur / KitaScore
Pfälzer Weg 6
49835 Wietmarschen OT Lohne
Deutschland
E-Mail: kaczemirzk@icloud.com
Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Anfragen zum Datenschutz können unmittelbar an die genannte Adresse gerichtet werden.
2. Verantwortlichkeit bei Kundenprojekten
Wird eine Standortbestimmung von einem Träger, einer Kita oder einer anderen Organisation beauftragt, legt grundsätzlich diese Organisation Zweck, Teilnehmendenkreis und Verwendung der Ergebnisse fest. Sie ist dann datenschutzrechtlich Verantwortliche. Führungsarchitektur beziehungsweise KitaScore verarbeitet die Erhebungsdaten in ihrem Auftrag als Auftragsverarbeiter.
Die konkret verantwortliche Organisation, ihr Datenschutzkontakt und die von ihr festgelegte Rechtsgrundlage werden vor dem Absenden im jeweiligen Fragebogen angezeigt. Für eigene Produktpiloten, bei denen Steffen Kaczemirzk selbst Zweck und Auswertung bestimmt, ist der unter Ziffer 1 genannte Verantwortliche zuständig.
3. Hosting und technische Bereitstellung
Die Plattform wird über ChatGPT Sites von OpenAI betrieben. Zur Auslieferung, Abwehr von Angriffen und Fehleranalyse verarbeitet der Hostinganbieter technisch notwendige Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, Zieladresse, Browser- und Geräteinformationen, Referrer sowie Sicherheitsprotokolle. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse besteht im sicheren und funktionsfähigen Betrieb.
OpenAI verarbeitet die in der veröffentlichten Site erhobenen Daten auf Grundlage des ChatGPT Sites Data Processing Addendum. Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums ist möglich. OpenAI benennt hierfür insbesondere Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln.
Zum Schutz vor automatisierten Angriffen kann der Hostingdienst das technisch erforderliche Sicherheits-Cookie „__cf_bm“ setzen. Es dient nicht der Werbung oder der eigenen Reichweitenmessung.
4. Führungsarchitektur- und KitaScore-Standortbestimmungen
KitaScore verarbeitet 30 Aussagen zur pädagogischen Prozessqualität, 30 Aussagen aus zehn Bildungsbereichen, 32 Entscheidungen zu Dilemmata und Fallbeispielen, bis zu 16 freiwillige Bereichshinweise, Absendezeitpunkt, Erhebungszuordnung, Anzahl beantworteter Aussagen sowie die Version der angezeigten Datenschutzhinweise. Führungsarchitektur verarbeitet 42 Standardantworten und 12 Entscheidungen zu Dilemmata und Fallbeispielen, freiwillige Kontextangaben und offene Hinweise. Die Fassung der situativen Fragen wird mitgespeichert. Dilemmaentscheidungen werden als Auswahlverteilungen, Fallentscheidungen ergänzend mit vorläufigen Punkten ausgewertet. Aus ausreichenden gemeinsamen Antwortsätzen werden Unterschiede und Übereinstimmungen je Dimension beschrieben und bei Vorschlägen für Prioritäten und Entwicklungsmaßnahmen berücksichtigt. Je Geschichte werden Ergebnisse erst ab fünf gültigen Auswahlen angezeigt. Der Absendezeitpunkt wird intern für Betrieb, Löschfristen und Fehlerprüfung benötigt, aber nicht über die Berichts- oder Exportschnittstelle ausgegeben.
Im Fragebogen werden keine Namen, E-Mail-Adressen, Personalnummern oder Gerätekennungen abgefragt. Die Anwendungsdatenbank speichert zu einer Antwort keine IP-Adresse. Die Datensätze werden deshalb als nicht namentlich erhoben bezeichnet. Sie sind nicht in jedem Fall sicher anonym: In kleinen Teams oder durch konkrete Freitexte können Rückschlüsse auf Personen oder Situationen möglich sein.
Bitte nennen Sie in Freitexten keine Namen, Gesundheitsdaten, Diagnosen, Angaben zur Herkunft, Gewerkschaftszugehörigkeit, religiöse Überzeugungen oder konkrete Schutzfalldetails. Akute Schutzanliegen gehören ausschließlich in die dafür vorgesehenen Schutz- und Meldewege.
Bei Kundenprojekten bestimmt die vor dem Absenden genannte verantwortliche Organisation die Rechtsgrundlage. Die Bestätigung „Datenschutzhinweise zur Kenntnis genommen“ dokumentiert ausschließlich die Information und ist keine Einwilligung. Bei eigenen Pilotverfahren beruht die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO und dem Interesse, die Instrumente fachlich und technisch zu prüfen; soweit Beschäftigtendaten betroffen sind, werden zusätzlich die anwendbaren beschäftigungsrechtlichen Voraussetzungen geprüft.
Teamprofile, Verteilungen, Freitexte und Handlungsempfehlungen werden über die Berichtsschnittstelle erst ab fünf eingegangenen Antworten ausgegeben. Die Schnittstelle liefert zusammengefasste Itemverteilungen und voneinander getrennte Freitexthinweise, jedoch keine Antwort-IDs, Absendezeitpunkte oder verknüpften Einzelprofile. Ein Rohdatenexport ist nicht vorgesehen. Die Ergebnisse bewerten Organisationen und pädagogische Praxis, nicht einzelne Beschäftigte.
5. Freiwilliges Pilotfeedback
Das getrennte Pilotfeedback verarbeitet zehn Bewertungen, eine ungefähre Bearbeitungsdauer, freiwillige Freitexte, Erhebungszuordnung und Absendezeitpunkt. Es wird nicht mit einem Antwortdatensatz der Standortbestimmung verknüpft und ohne Namensabfrage erhoben. Freitexte können dennoch Rückschlüsse ermöglichen. Rechtsgrundlage ist die ausdrücklich erteilte, jederzeit für die Zukunft widerrufliche Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
6. Lokale Zwischenspeicherung der Fragebögen
Antworten und Bearbeitungsstand werden bis zum Absenden im lokalen Speicher des Browsers gespeichert. Führungsarchitektur verwendet dafür „fa-sbk-pretest-v01“, KitaScore erhebungsspezifische Einträge mit „kitascore-instrument-v01-“. Dadurch bleibt der Stand nach einem unbeabsichtigten Schließen erhalten. Erst das bewusste Absenden überträgt die Angaben an den Server.
Die Speicherung ist für die vom Nutzer aufgerufene Fragebogenfunktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Der lokale Stand kann über „Antworten löschen“ oder die Website-Daten des Browsers entfernt werden.
7. Persönliche Konten und Supabase Auth
Für Kita-, Träger- und Fortbildnerkonten werden E-Mail-Adresse, Anzeigename, Rolle, Freigabestatus, Organisationszuordnung, Systemberechtigungen, technische Benutzer-ID sowie Anmelde- und Sitzungsdaten verarbeitet. Passwörter werden nicht in der Plattformdatenbank gespeichert, sondern durch Supabase Auth verarbeitet. Supabase kann zur Kontoerstellung, E-Mail-Bestätigung, Anmeldung, Missbrauchsabwehr und Protokollierung auch IP-, Geräte- und Nutzungsdaten verarbeiten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für Vertrag und Vertragsanbahnung sowie Art. 6 Abs. 1 lit. f DSGVO für Kontosicherheit und Missbrauchsabwehr. Supabase handelt als Auftrags- beziehungsweise Unterauftragsverarbeiter. Informationen zu Rollen, Unterauftragsverarbeitern und internationalen Übermittlungen enthält das Supabase Data Processing Addendum.
Nach der Anmeldung werden die technisch erforderlichen, nicht per JavaScript auslesbaren Cookies „fa_access_token“ für regelmäßig höchstens eine Stunde und „fa_refresh_token“ für höchstens 30 Tage gesetzt. Beide sind mit Secure, HttpOnly und SameSite=Lax geschützt.
8. Kontaktanfragen und Nachrichten
Bei Kontaktanfragen zwischen Einrichtungen und Fortbildnern werden Organisationszuordnung, beteiligte Konten, E-Mail-Adressen, Nachrichtentexte, Status, Zeitpunkte und Lesestatus verarbeitet. Fortbildner erhalten keine Fragebogenantworten oder Rohdaten. Kontaktdaten werden erst nach einer vom berechtigten Konto ausgelösten Anfrage sichtbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
9. Bewerbungen und Profilbilder
Bei Pilot- und Anbieterbewerbungen werden Organisation, Kontaktperson, E-Mail-Adresse, freiwillige Telefonnummer, Nachricht, fachliche Profil- und Angebotsangaben sowie gegebenenfalls ein Profilbild verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Profilbilder werden erst zusammen mit einer vollständig bestätigten Bewerbung übertragen, technisch neu verarbeitet und ohne eingebettete Aufnahmemetadaten gespeichert.
Eine öffentliche Profilanzeige erfolgt erst nach Freigabe. Nicht veröffentlichte Bilder sind nur für berechtigte Konten abrufbar. Abgelehnte oder nicht weiterverfolgte Bewerbungen und zugehörige Bilder werden spätestens sechs Monate nach der Entscheidung gelöscht.
10. Einwilligungsbasierte Websiteanalyse
Nur nach Zustimmung verarbeitet die eigene Reichweitenanalyse eine zufällige Sitzungskennung, Seitenaufrufkennung, öffentlichen Seitenpfad, Zeitpunkt, aktive Verweildauer, grobe Geräteklasse, Herkunftskategorie und gegebenenfalls ausschließlich die Domain der verweisenden Website. Im Analysedatensatz werden keine IP-Adresse, Werbekennung, Fragebogen-, Login- oder Portaldaten gespeichert.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Die Entscheidung wird unter „fa-website-analyse“ lokal gespeichert; die Sitzungskennung unter „fa-website-session“ nur bis zum Schließen des Tabs. Die Entscheidung kann über „Analyse-Einstellungen“ im Fußbereich geändert werden. Analysedatensätze werden nach 180 Tagen gelöscht.
11. Sicherheits- und Missbrauchsschutz
Zur Begrenzung automatisierter Login-, Registrierungs- und Fragebogenanfragen wird eine aus der Verbindungsadresse gebildete Prüfsumme mit Zweck, Zeitfenster und Anzahl der Versuche gespeichert. Die Prüfsumme wird nicht zur Wiedererkennung außerhalb des jeweiligen Sicherheitszwecks verwendet und spätestens nach zwei Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
12. Empfänger und internationale Übermittlungen
Zugriff erhalten nur berechtigte Personen des Verantwortlichen beziehungsweise Auftraggebers und technisch erforderliche Auftragsverarbeiter. Dazu gehören OpenAI einschließlich der für ChatGPT Sites eingesetzten Unterauftragsverarbeiter sowie Supabase für Authentifizierung und E-Mail-Bestätigung. Fortbildner sehen keine Erhebungsantworten. Daten werden nicht verkauft und nicht für Werbeprofile bereitgestellt.
Soweit Dienstleister Daten außerhalb des EWR verarbeiten, erfolgt dies nach deren Auftragsverarbeitungsbedingungen insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder der EU-Standardvertragsklauseln. Die aktuellen Unterauftragsverarbeiter ergeben sich aus den verlinkten Vertragsunterlagen der Dienstleister.
13. Löschfristen
- Websiteanalyse: 180 Tage
- Sicherheitsbegrenzungen: spätestens zwei Tage
- Temporäre, keiner Bewerbung zugeordnete Bilder: spätestens 24 Stunden
- Abgelehnte Bewerbungen und zugehörige Bilder: spätestens sechs Monate nach Entscheidung
- Erhebungen einschließlich Antworten, Kontextklärung und Entwicklungsplänen: spätestens drei Jahre nach Anlage, sofern vertraglich oder gesetzlich keine kürzere beziehungsweise ausnahmsweise längere Frist gilt
- Nachrichten im Fortbildungsmatching: spätestens zwei Jahre
- Änderungsprotokolle von Anbieterprofilen: spätestens ein Jahr
- Kontodaten: nach Ende der Berechtigung beziehungsweise bestätigter Löschanfrage, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen
Die Fristen werden täglich technisch geprüft. Vor Ablauf kann eine vollständige Erhebung durch eine berechtigte Verwaltungsperson gelöscht werden.
14. Automatisierte Auswertung
Antworten werden automatisiert zu deskriptiven Verteilungen, Medianen, Streuungswerten, Hinweissignalen und Vorschlägen für Entwicklungsfelder verarbeitet. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung gegenüber einzelnen Personen statt. Ergebnisse müssen fachlich und im Kontext eingeordnet werden.
15. Rechte betroffener Personen
Betroffene Personen haben nach den gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Einwilligungen können für die Zukunft widerrufen werden. Bei Kundenbefragungen ist die im Fragebogen benannte Organisation erster Ansprechpartner; alternativ kann die Anfrage an kaczemirzk@icloud.com gerichtet werden und wird zuständigkeitshalber bearbeitet.
Bei nicht namentlich erhobenen Antworten kann die Zuordnung eines bestimmten Datensatzes technisch unmöglich sein. Es werden keine zusätzlichen Identitätsdaten erhoben, nur um eine Antwort nachträglich zuzuordnen.
16. Beschwerderecht
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für den unter Ziffer 1 genannten Verantwortlichen ist insbesondere zuständig:
Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5
30159 Hannover
E-Mail: poststelle@lfd.niedersachsen.de
17. Aktualisierung
Diese Erklärung wird angepasst, wenn sich Zwecke, Funktionen, Dienstleister oder rechtliche Anforderungen ändern.
Stand und Hinweisversion: 3. September 2026