Datenverarbeitung & Datenschutz
Transparente Übersicht, welche Daten Dialogsimulation verarbeitet, wo sie verarbeitet werden und wie sie automatisch wieder gelöscht werden. Grundlage ist das Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO). Fassung für den kommerziellen Betrieb.
Stand: Oktober 2026 · Version 3.0
Mit Dialogsimulation üben Lernende Prüfungs- und Gesprächssituationen mit KI-gestützten Avataren. Diese Übersicht zeigt transparent, welche Daten dabei entstehen, wo sie verarbeitet werden und wie sie automatisch wieder verschwinden. Datenschutz ist bei uns technisch verankert, nicht nur eine Erklärung.
Geltungsbereich: Diese Übersicht gilt für den kommerziellen Betrieb (dialogsimulation.de). Für andere Betriebsarten der Plattform gelten eigene Fassungen dieses Dokuments.
Wer ist datenschutzrechtlich verantwortlich? Zwei Konstellationen: (1) Einsatz in einem Unternehmen oder einer Organisation (Regelfall). Ihr Unternehmen ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO; die Trainexus UG verarbeitet als Auftragsverarbeiterin weisungsgebunden in Ihrem Auftrag (Art. 28 DSGVO). Ein Auftragsverarbeitungsvertrag (AVV) inkl. der nötigen Anlagen liegt vor (siehe Für Entscheider — Beschaffungspaket). (2) Direktnutzung durch Einzelpersonen über dialogsimulation.de. Hier ist die Trainexus UG selbst Verantwortliche. Die folgenden Angaben beschreiben die Verarbeitung technisch; im Auftragsverarbeitungs-Modell bestimmt Ihr Unternehmen Zwecke und Rechtsgrundlagen.
Vier Grundprinzipien
- Betrieb und Speicherung in Deutschland. Konten, Konversationen und Feedback liegen in einer PostgreSQL-Datenbank bei der Hetzner Online GmbH in Falkenstein (Deutschland). Auf derselben Instanz läuft auch die Zugangsbereitstellung (Claim-Links) — ein separater Zugangsdienst an einem anderen Standort ist nicht beteiligt. Hinzu kommen ausschließlich die unten benannten KI-Dienste.
- Pseudonyme Konten. Als Login dienen anonymisierte Kennungen (
…@dialogsimulation.de) — keine Klarnamen. Eine eigene E-Mail-Adresse ist freiwillig und dient allein der Zusendung der Zugangsdaten.
- Kurze Speicherung, kein Training mit Nutzerdaten. OpenAI löscht die Daten nach der Sitzung — spätestens nach 30 Tagen (laut DPA) — und nutzt sie nicht zum Training; ElevenLabs erhält nur den KI-erzeugten Ausgabetext und speichert nichts; HeyGen erhält weder Nutzereingaben noch Nutzerstimme und zeichnet den Stream nicht auf (ausdrückliche Trainingszusicherung angefragt, Stand 08/2026).
- Automatisches Cleanup. Beim Beenden einer Sitzung werden die Daten bei OpenAI gelöscht (Fallback: Cron max. 24 h) — mit Protokoll als DSGVO-Nachweis. Feedback & Konversation bleiben in unserer EU-Datenbank.
Rechtsgrundlagen der Verarbeitung
Im Auftragsverarbeitungs-Modell (Regelfall) legt Ihr Unternehmen als Verantwortlicher die Rechtsgrundlagen fest; die Verarbeitung durch die Trainexus UG erfolgt weisungsgebunden nach Art. 28 DSGVO. Bei Direktnutzung durch Einzelpersonen ist die Trainexus UG selbst Verantwortliche. Typische Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzungsverhältnis) — Bereitstellung der Simulation: Konten, Konversationsverlauf, Feedback, Kontingent-/Abrechnungsdaten.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — IT-Sicherheit, Stabilität und Missbrauchsschutz: Server-Logs sowie flüchtige Zähler zur Anmeldebremse (IP/Browser-ID nur im Arbeitsspeicher, keine Speicherung in der Datenbank).
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — freiwillige Zusatzangaben, z. B. die optionale eigene Mailadresse für die Zusendung der Zugangsdaten.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) — handels- und steuerrechtliche Aufbewahrung von Abrechnungsdaten.
Einsatz im Beschäftigtenkontext. Trainieren Beschäftigte Ihres Unternehmens mit der Plattform, richtet sich die Rechtsgrundlage nach den dafür geltenden Regeln (u. a. § 26 BDSG, ggf. Betriebs- oder Dienstvereinbarung). Die Festlegung trifft Ihr Unternehmen als Verantwortlicher; die Plattform ist so ausgelegt, dass sie keine Leistungs- oder Verhaltenskontrolle ermöglicht: Organisation-Admins sehen nur anonyme Gruppen-Aggregate, Protokolle enthalten Metadaten statt Inhalten (siehe Tabelle unten).
Der Datenfluss
Daten entstehen bei der Nutzung im Browser und werden nur an die wenigen Dienstleister übermittelt, die für Betrieb und Funktion technisch nötig sind (Hosting sowie die KI-/Streaming-Dienste).
- Erhebung — im Browser des Nutzers. Zugang über einen personalisierten Claim-Link oder die LMS-Anbindung (Moodle-Plugin/LTI 1.3); Texteingaben, hochgeladene Dokumente, gesprochene Sprache.
- Betrieb der Plattform — Hetzner (Deutschland). Server & Datenbank in Falkenstein: pseudonyme Konten, Konversationsverlauf, Feedback.
- KI-Dienste (Auftragsverarbeitung) — OpenAI · ElevenLabs · HeyGen. KI-Antworten, Transkription, Sprachausgabe, Avatar-Streaming — mit DPA. OpenAI = EU-Vertragspartner (Irland), ggf. USA-Subverarbeitung unter SCCs; ElevenLabs/HeyGen mit Firmensitz USA. OpenAI: aktive Löschung nach der Sitzung, spätestens 30 Tage (DPA §8); ElevenLabs: keine Speicherung; HeyGen: kein Recording.
Keine Weitergabe an sonstige Dritte — außer bei ausdrücklicher Anfrage des Nutzers oder gesetzlicher Verpflichtung.
Datenarten, Zweck & Löschung
Die Verarbeitungstätigkeiten der Plattform, hier verdichtet auf das Wesentliche. Für alle bei OpenAI verarbeiteten Inhalte gilt einheitlich: aktive Löschung nach Sitzungsende (Fallback-Cron max. 24 h), dienstleisterseitig spätestens nach 30 Tagen (DPA §8).
| Datenart | Wozu | Wo verarbeitet | Speicherdauer & Löschung |
|---|---|---|---|
| Konto- & Stammdaten | Login, Authentifizierung, Nutzungsquoten. Login ist eine pseudonyme Kennung (anonymisiert, …@dialogsimulation.de) — keine Klarnamen. Passwort verschlüsselt. | Hetzner, Falkenstein DE | Für die Dauer der Geschäftsbeziehung · inaktive Konten nach Aufbewahrungsrichtlinie |
| Zugang & Claim (Moodle/LTI) | Idempotente Zugangsbereitstellung per Claim-Link, Moodle-Plugin oder LTI 1.3. Aus dem LMS nur pseudonyme Kennung (moodle:… / lti:…). IP & pseudonyme Browser-ID nur für Missbrauchsschutz. | Hetzner, Falkenstein DE | Zuordnung solange Pool/Konto besteht · Missbrauchsschutz-Zähler (IP, Browser-ID) nur flüchtig im Arbeitsspeicher — keine Speicherung in der Datenbank, Verwerfen beim Neustart · Einmal-Nonces kurzlebig |
| Konversationsverlauf | KI-gestützte Simulation: Texteingaben und KI-Antworten (Conversations-/Responses-API). | Hetzner, Falkenstein DE · OpenAI IE/USA | Verlauf lokal (EU) bis zur Löschung durch Nutzer/Admin · bei OpenAI Löschung wie oben |
| Hochgeladene Dokumente | Dokumentenanalyse (PDF/Bilder), z. B. Lebenslauf, Lernmaterial, Präsentationen. | OpenAI IE/USA · Hetzner, Falkenstein DE | Inhalt nur temporär im Browser-Speicher · Datei-Metadaten lokal bis zur Löschung der Konversation · bei OpenAI Löschung wie oben |
| Audiodaten (Sprache) | Echtzeit-Transkription gesprochener Antworten (Push-to-Talk / Live-Transkript) für mündliche Simulationen. | OpenAI IE/USA | Audio als transienter Stream (keine Aufzeichnung); Transkript fließt in die lokale Historie · bei OpenAI Löschung wie oben |
| Sprachausgabe (TTS) | Sprachsynthese der Avatar-Stimme über ElevenLabs (mehrsprachiges Modell; im Premium-Tarif mit emotionaler Sprechweise „Voice-Emotion”). Übermittelt wird nur der KI-erzeugte Avatar-Text — keine Nutzer-Stimme, keine Nutzereingaben. | ElevenLabs USA | Keine Speicherung (ElevenLabs speichert die Texte nicht) · reiner Audio-Stream, keine Aufzeichnung |
| Avatar-Session (Video) | Interaktives Video-Avatar-Streaming in Echtzeit im Betriebsmodus LITE: übermittelt werden nur der von uns erzeugte Audiostrom sowie Verbindungsmetadaten einschließlich IP-Adresse — keine Nutzereingaben, keine Nutzerstimme, kein KI-Ausgabetext. Die Sprachkanal-Funktion ist deaktiviert. | HeyGen USA · Hetzner, Falkenstein DE | Keine Aufzeichnung des Streams; in diesem Betriebsmodus entstehen beim Anbieter keine Transkripte. Sitzungsdatensätze (Kennung, Zeitstempel, Dauer, Betriebsart, Verbrauch, IP des Verbindungsaufbaus) bestehen fort; Aufbewahrungsfrist anbieterseitig nicht dokumentiert und angefragt, Löschung auf Verlangen mit Bestätigung binnen 30 Tagen (DPA Ziff. 9 (b)). Lokal bei uns: abgeschlossene Sitzungen 12 Monate zu Abrechnungszwecken |
| Feedback & Bewertungen | KI-Feedback, Inline-Annotationen, Selbsteinschätzung, Szenario-Bewertung, Lernstatistiken. | Hetzner, Falkenstein DE · OpenAI IE/USA | Für die Dauer der Geschäftsbeziehung · jederzeit einseh- und exportierbar · bei OpenAI Löschung wie oben |
| Abrechnung & Kontingente | Verbrauchs-/Credit-Abrechnung pro Organisation/Gruppe/Nutzer sowie Zuordnung Nutzer–Gruppe–Kurs. Keine Klarnamen; Zahlung über Stripe (Stripe Payments Europe Ltd., Irland) separat. | Hetzner, Falkenstein DE · Stripe IE | Für die Dauer der Geschäftsbeziehung bzw. handels-/steuerrechtliche Aufbewahrung |
| Server-Logs | IT-Sicherheit, Stabilität, Fehleranalyse. IP-Adresse, Zeitstempel, angefragte URLs. | Hetzner, Falkenstein DE | Gemäß Log-Rotation (Datensparsamkeit) · keine Profilbildung · IP wo möglich pseudonymisiert |
| Admin- & Gruppenzugriffe | Kontoverwaltung & Support. Org-Admins sehen nur anonyme Gruppen-Aggregate; die direkte Kursleitung sieht Einzelgespräche pseudonymisiert („Teilnehmer 1, 2, …”, ohne Namen/Kennungen). | Hetzner, Falkenstein DE | Wie jeweilige Datenart · Zugriff nach Least-Privilege · Rollen-/Rechteprüfung serverseitig erzwungen |
Löschen bei OpenAI — dreistufig abgesichert
Die bei OpenAI angelegten Daten werden aktiv gelöscht. Drei ineinandergreifende Stufen stellen sicher, dass nichts liegen bleibt. Feedback & Konversation bleiben in unserer EU-Datenbank (Einsicht/Export durch den Nutzer).
- Sofort beim Session-Ende. Beendet der Nutzer eine Sitzung ordnungsgemäß, löscht die App automatisch alle bei OpenAI angelegten Ressourcen (Dateien, Feedback-Responses, Konversation). Jeder Löschvorgang wird als
delete_log-/sweep_audit-Eintrag protokolliert. - Cron-Job als Auffangnetz. Bei Browser-Absturz oder Verbindungsabbruch kann Stufe 1 nicht laufen. Ein serverseitiger Cron-Job bereinigt regelmäßig alle „verwaisten” Konversationen und führt dieselben Löschungen nach.
- 30-Tage-Grenze bei OpenAI. Selbst wenn Stufe 1 und 2 versagen, löscht OpenAI die über die API übermittelten Daten laut Auftragsverarbeitungsvertrag nach spätestens 30 Tagen automatisch — die äußerste Sicherheitsebene (OpenAI-DPA §8).
Beteiligte Dienstleister
Mit allen Dienstleistern bestehen Auftragsverarbeitungsverträge (DPA/AVV) inklusive EU-Standardvertragsklauseln. Das vollständige Sub-Auftragsverarbeiter-Verzeichnis liegt dem AVV als Anlage bei (siehe Für Entscheider — Beschaffungspaket).
| Dienstleister | Standort | Verarbeitete Daten | Garantien |
|---|---|---|---|
| Hetzner Online GmbH | Falkenstein, Deutschland (EU) | Server-Hosting: Plattform, Datenbank, Zugangsbereitstellung | Verarbeitung innerhalb der EU, DSGVO-konform |
| OpenAI Ireland Ltd. | Vertragspartner EU/Irland · ggf. USA (SCCs) | Textdaten, Transkriptionen, Dokumente, Audiodaten | DPA inkl. SCCs · kein KI-Training · Löschung max. 30 Tage (DPA §8) + aktive Löschung nach der Sitzung |
| ElevenLabs | Firmensitz USA | Avatar-Ausgabetext (Sprachsynthese, TTS) | DPA inkl. SCCs · kein KI-Training · keine Speicherung |
| HeyGen Inc. / LiveAvatar | Firmensitz USA | Von uns erzeugter Audiostrom, Verbindungsmetadaten, IP-Adressen (kein Recording, keine Nutzerstimme, keine Nutzereingaben, kein KI-Ausgabetext) | DPA inkl. SCCs · EU-U.S. Data Privacy Framework · im Betriebsmodus LITE keine Transkripte · Sitzungsdatensätze ohne dokumentierte Aufbewahrungsfrist — angefragt (Stand 08/2026); Löschung auf Verlangen mit Bestätigung binnen 30 Tagen (DPA Ziff. 9 (b)) |
Zahlungsdienstleister (kein Zugriff auf Simulationsdaten). Der Kauf von Kontingenten wird über Stripe Payments Europe Ltd. (Irland, EU) abgewickelt — getrennt von der Plattform, mit DPA, Verarbeitung in der EU, PCI-DSS-zertifiziert. Stripe erhält Zahlungsdaten der Organisation und keine Teilnehmer-, Konversations-, Audio- oder Videodaten.
Kein vorgelagerter Dienst im Datenpfad. Die Anwendung wird direkt von der eigenen Instanz ausgeliefert; ein CDN- oder WAF-Dienst ist nicht zwischengeschaltet (Cloudflare wird ausschließlich zur DNS-Auflösung genutzt und sieht keine Anwendungsdaten).
Drittstaatentransfer: Für die Übermittlungen in die USA wurde eine Transfer-Folgenabschätzung durchgeführt. Zusätzlich zu SCCs bzw. Privacy Framework mindern Datenminimierung, kurze bzw. keine Speicherdauer, pseudonyme Konten und durchgehende TLS-Verschlüsselung das Risiko. An ElevenLabs wird ausschließlich der KI-erzeugte Avatar-Ausgabetext übermittelt — keine echten Nutzerdaten und keine Nutzereingaben.
Abgrenzung: Website & weitere Angebote
Diese Übersicht beschreibt die App (die Gesprächssimulation). Für die Website (Marketing-Seiten) gilt die dort verlinkte separate Datenschutzerklärung; sie behandelt u. a. Reichweitenmessung und Cookies. Die Videoanalyse ist ein eigenständiges Zusatzprodukt mit eigener Datenschutz-Dokumentation und nicht Teil dieses Dokuments.
Rechte der betroffenen Personen
Betroffenenanfragen richten Sie an den Verantwortlichen: beim Einsatz in einem Unternehmen oder einer Organisation an die dortige Datenschutzstelle — die technische Umsetzung leistet die Trainexus UG als Auftragsverarbeiterin. Bei Direktnutzung wenden Sie sich unmittelbar an die Trainexus UG ([email protected]).
- Auskunft (Art. 15) — Übersicht über alle zu Ihrer Person gespeicherten Daten.
- Berichtigung (Art. 16) — Korrektur unrichtiger oder unvollständiger Daten.
- Löschung (Art. 17) — Konto-Löschung; bei OpenAI Löschung nach der Sitzung (max. 30 Tage laut DPA), bei ElevenLabs keine Speicherung, bei HeyGen kein Recording.
- Einschränkung (Art. 18) — Account-Deaktivierung: Login gesperrt, Daten bleiben erhalten.
- Datenübertragbarkeit (Art. 20) — Export in strukturiertem, maschinenlesbarem Format (z. B. JSON).
- Widerspruch & Widerruf (Art. 21 / 7 Abs. 3) — Widerspruch gegen Verarbeitung, Widerruf erteilter Einwilligungen.
Beschwerderecht (Art. 77): Zuständige Aufsichtsbehörde für die Trainexus UG (nicht-öffentliche Stelle in Bayern) ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Ansbach — lda.bayern.de. Betroffene können sich zudem an die Aufsichtsbehörde der verantwortlichen Stelle wenden.
Auftragsverarbeitung & Beschaffungsunterlagen
Für die Beschaffung stellt die Trainexus UG als Auftragsverarbeiterin bereit: AVV-Muster (Art. 28), Sub-Auftragsverarbeiter-Verzeichnis (Art. 28 Abs. 2 & 4), Verzeichnis der Verarbeitungstätigkeiten / Datenfluss (Art. 30) und technische und organisatorische Maßnahmen (TOMs, Art. 32). Diese Unterlagen finden Sie gebündelt unter Für Entscheider — Beschaffungspaket.
Verantwortlicher & Auftragsverarbeiterin
Trainexus UG (haftungsbeschränkt), vertreten durch Paul Dölle, geschäftsführender Gesellschafter Zum Wachtfels 17, 91241 Kirchensittenbach · [email protected]
Beim Einsatz in einem Unternehmen oder einer Organisation ist die Trainexus UG Auftragsverarbeiterin; Verantwortlicher ist das jeweilige Unternehmen. Bei Direktnutzung durch Einzelpersonen ist die Trainexus UG selbst Verantwortliche gem. Art. 4 Nr. 7 DSGVO.