Datenschutzerklärung
ENTWURF – KEIN VERÖFFENTLICHUNGSREIFES DOKUMENT. Vor der Veröffentlichung müssen die Unternehmensdaten, Anschriften, das Datum des Inkrafttretens, die Dienstleister, Aufbewahrungsfristen und tatsächlichen technischen Abläufe abschließend festgelegt werden.
Ausgangssprache: Ungarisch; dieses Dokument ist eine Übersetzung der ungarischen Ausgangsfassung.
Version: 0.1-Entwurf
Inkrafttreten: [VOR DER VERÖFFENTLICHUNG EINZUTRAGEN]
1. Verantwortlicher
- Verantwortlicher: [VOLLSTÄNDIGER EINGETRAGENER NAME DES UNTERNEHMENS]
- Sitz: [VOLLSTÄNDIGE ANSCHRIFT DES NEUEN UNTERNEHMENSSITZES]
- Handelsregister- oder sonstige Registrierungsnummer: [EINZUTRAGEN]
- Steuernummer: [EINZUTRAGEN]
- Datenschutzkontakt: education@pharm.academy
- Website: https://pharm.academy
Im Folgenden „Verantwortlicher“ genannt.
2. Zweck und Grundsätze dieser Erklärung
Diese Erklärung erläutert, welche personenbezogenen Daten der Verantwortliche beim Betrieb der Website pharm.academy und des damit verbundenen Bildungsdienstes verarbeitet, zu welchen Zwecken, auf welchen Rechtsgrundlagen und für welche Dauer, wer auf die Daten zugreifen kann und welche Rechte betroffene Personen haben.
Der Verantwortliche verarbeitet personenbezogene Daten rechtmäßig, nach Treu und Glauben und transparent, für festgelegte Zwecke, nur im erforderlichen Umfang und für die erforderliche Dauer. Er schützt die Daten durch angemessene technische und organisatorische Maßnahmen.
Die Bestätigung, diese Datenschutzerklärung gelesen zu haben, bedeutet nicht, dass jede Verarbeitung auf einer Einwilligung beruht. Die jeweils anwendbare Rechtsgrundlage wird für jeden Zweck gesondert angegeben.
3. Übersicht der Verarbeitungstätigkeiten
3.1. Registrierung und Benutzerkonto
Verarbeitete Daten: Benutzername, E-Mail-Adresse, sicherer Passwort-Hash, vom Nutzer gegebenenfalls angegebener Name, Zeitpunkte von Registrierung und Aktivierung, Kontostatus, Benutzerrolle, Registrierungssprache sowie Version und Zeitpunkt der vom Nutzer bestätigten Nutzungsbedingungen und Datenschutzerklärung.
Zweck: Kontoerstellung, Identifizierung, Anmeldung, Kontosicherheit, Kommunikation und Bereitstellung des Dienstes.
Rechtsgrundlage: vorvertragliche Maßnahmen und Vertragserfüllung (Art. 6 Abs. 1 Buchst. b DSGVO); für Sicherheitsprotokolle das berechtigte Interesse des Verantwortlichen (Art. 6 Abs. 1 Buchst. f DSGVO).
Aufbewahrung: solange das Konto besteht und bis zu 30 Tage nach seiner Beendigung, ausgenommen Daten, die wegen eines Rechtsanspruchs, einer gesetzlichen Verpflichtung oder eines Sicherheitsvorfalls länger erforderlich sind. Aus Sicherungskopien werden die Daten spätestens innerhalb von 90 Tagen entfernt.
3.2. Sprachliches und institutionelles Profil
Verarbeitete Daten: bevorzugte Sprache, Land, Universität, Fakultät, der vom Nutzer angegebene offizielle Name eines nicht aufgeführten Landes, einer Universität oder Fakultät sowie die Version der Profildaten.
Zweck: Personalisierung des Dienstes, Bereitstellung institutioneller Inhalte, Berechtigungen und Funktionen sowie Ermittlung des Bedarfs hinsichtlich noch nicht aufgeführter Institutionen.
Rechtsgrundlage: Erbringung des Dienstes (Art. 6 Abs. 1 Buchst. b DSGVO); für die zusammengefasste institutionelle Bedarfsanalyse das berechtigte Interesse des Verantwortlichen an der Weiterentwicklung des Dienstes und der Vorbereitung institutioneller Kooperationen (Art. 6 Abs. 1 Buchst. f DSGVO).
Schutzmaßnahme: Für die Kontaktaufnahme mit Institutionen dürfen nur zusammengefasste Zahlen verwendet werden. Namen, E-Mail-Adressen, Neptun-Codes oder andere individuelle Kennungen von Studierenden werden zu diesem Zweck nicht weitergegeben.
Aufbewahrung: solange das Konto besteht oder bis der Nutzer die Daten ändert. Unumkehrbar anonymisierte zusammengefasste Statistiken können unbefristet gespeichert werden.
3.3. Lernaktivitäten, Tests und Ergebnisse
Verarbeitete Daten: Benutzer-ID, geöffneter Fragensatz, Frage und Aufgabentyp, Antworten, richtige und falsche Ergebnisse, prozentuale Zusammenfassungen, Bearbeitungsstatus, zum Fortsetzen erforderliche technische Daten, Beginn und Abschluss sowie Übungsverlauf.
Zweck: Durchführung von Tests, Fortsetzung unterbrochener Fragensätze, Ergebnisanzeige, Fortschrittsverfolgung, personalisiertes Üben und Erkennung von Dienstfehlern.
Rechtsgrundlage: Erbringung des Dienstes (Art. 6 Abs. 1 Buchst. b DSGVO); berechtigte Interessen an Sicherheit, Fehlerbehebung und Missbrauchsprävention (Art. 6 Abs. 1 Buchst. f DSGVO).
Aufbewahrung: solange das Konto besteht. Nach Beendigung des Kontos können Ergebnisse gelöscht oder unumkehrbar anonymisiert werden, sofern keine Vereinbarung mit einer Partnerinstitution, kein Rechtsanspruch oder keine andere geeignete Rechtsgrundlage eine längere Aufbewahrung erfordert.
3.4. Fragenvorschläge, Inhaltsbeiträge und Fehlermeldungen
Verarbeitete Daten: Benutzer-ID, eingereichte Frage, Antwortmöglichkeit, Kommentar, Erläuterung, Kategorie, Erklärung des Beitragenden, Zeitpunkt der Einreichung und Bearbeitungsstatus.
Zweck: Inhaltsentwicklung, fachliche Prüfung, Fehlerkorrektur, Missbrauchsprävention und Kommunikation mit dem Beitragenden.
Rechtsgrundlage: Erbringung eines vom Nutzer veranlassten Dienstes (Art. 6 Abs. 1 Buchst. b DSGVO) sowie berechtigte Interessen an der Inhaltsentwicklung und Verwaltung von Rechtsansprüchen (Art. 6 Abs. 1 Buchst. f DSGVO).
Aufbewahrung: Die Einreichung und ihr Prüfverlauf werden während des Bestehens des Kontos oder bei einem Rechtsanspruch bis zum Ablauf der einschlägigen Verjährungsfrist gespeichert. Rechtmäßig erworbene und von personenbezogenen Daten bereinigte Bildungsinhalte können nach Beendigung des Kontos weiter gespeichert werden.
Nutzer dürfen keine Gesundheitsdaten identifizierbarer Patienten oder andere nicht erforderliche besondere Kategorien personenbezogener Daten einreichen.
3.5. Anwesenheitsdaten
Verarbeitete Daten: Kennung der Veranstaltung oder Anwesenheitsserie, Termin, Token, Neptun-Code oder andere zugelassene Studierendenkennung, Einreichungszeitpunkt, Benutzer-ID sowie Gültigkeits- und Bearbeitungsstatus.
Zweck: Erfassung der Teilnahme an einer Bildungsveranstaltung oder einem Lehrtermin, Verhinderung doppelter oder unbefugter Anwesenheitseinträge und Erstellung einer Teilnehmerliste.
Rechtsgrundlage: Erbringung des betreffenden Dienstes (Art. 6 Abs. 1 Buchst. b DSGVO), rechtmäßige Weisung oder berechtigtes Interesse des Veranstalters (Art. 6 Abs. 1 Buchst. f DSGVO) und erforderlichenfalls eine gesonderte institutionelle Vereinbarung.
Aufbewahrung: für den mit dem Veranstalter oder der Partnerinstitution vereinbarten Zeitraum; ohne gesonderte Regelung höchstens ein Jahr nach Abschluss der Veranstaltung. Bei einem Rechtsanspruch oder einer strittigen Anwesenheit können die betreffenden Daten bis zur Klärung gespeichert werden.
Vor der Nutzung von Anwesenheitsdaten durch eine Partnerinstitution ist gesondert festzulegen, ob die Institution und der Diensteanbieter als eigenständige Verantwortliche, gemeinsam Verantwortliche oder in einem Verhältnis zwischen Verantwortlichem und Auftragsverarbeiter handeln.
3.6. Dienstmitteilungen und Kommunikation
Verarbeitete Daten: Name oder Benutzername, E-Mail-Adresse, Art der Mitteilung, Versandzeitpunkt, technische Zustelldaten und Inhalt der vom Nutzer gesendeten Nachrichten.
Zweck: Kontoaktivierung, Passwortzurücksetzung, Sicherheits- und Dienstmitteilungen sowie Bearbeitung von Supportanfragen.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 Buchst. b DSGVO); für Sicherheitsmitteilungen berechtigte Interessen (Art. 6 Abs. 1 Buchst. f DSGVO).
Aufbewahrung: technische Zustellprotokolle höchstens 90 Tage; Supportkorrespondenz höchstens zwei Jahre nach Abschluss des Vorgangs oder bis zur Klärung eines damit verbundenen Rechtsanspruchs.
3.7. Newsletter und Marketing
Die Registrierung stellt derzeit keine Newsletter-Anmeldung dar. Wird später ein Newsletter eingeführt, kann dieser über ein gesondertes, freiwilliges und nicht vorausgewähltes Kontrollkästchen abonniert werden.
Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 Buchst. a DSGVO). Die Einwilligung kann jederzeit ohne Nachteil widerrufen werden. Die Abmeldung beeinträchtigt die Nutzung des Dienstes nicht.
3.8. Serverprotokolle und Informationssicherheit
Verarbeitete Daten: IP-Adresse, Datum und Uhrzeit, angeforderte URL, Antwortcode, grundlegende Browser- und Gerätedaten, Sitzungskennung sowie Angaben zu Sicherheitsvorfällen und Fehlern.
Zweck: Betrieb der Website, Fehlerbehebung, Erkennung von Angriffen und Missbrauch sowie Gewährleistung der Konto- und Netzwerksicherheit.
Rechtsgrundlage: berechtigtes Interesse des Verantwortlichen an einem sicheren und zuverlässigen Betrieb (Art. 6 Abs. 1 Buchst. f DSGVO).
Aufbewahrung: grundsätzlich höchstens 90 Tage; bei einem Sicherheitsvorfall für den zur Untersuchung und Bearbeitung von Rechtsansprüchen erforderlichen Zeitraum.
4. Pflichtangaben und freiwillige Angaben
Ohne die auf der Registrierungsoberfläche als verpflichtend gekennzeichneten Daten kann das Konto oder die betreffende Funktion nicht bereitgestellt werden. Das Nichtausfüllen eines freiwilligen Feldes führt grundsätzlich zu keinem Nachteil, sofern die Angabe nicht für eine gesondert angeforderte Funktion erforderlich ist.
Nutzer dürfen in Freitextfelder keine unnötigen personenbezogenen Daten eingeben, insbesondere keine Patientendaten, medizinischen Unterlagen, Passwörter oder vertraulichen Informationen anderer Personen.
5. Automatisierte Personalisierung
Das System kann anhand des institutionellen Profils, der Sprache, früherer Antworten und des Übungsstatus Fragen oder Inhalte auswählen, Ergebnisse berechnen und Lernempfehlungen geben. Diese automatisierte Personalisierung zu Bildungszwecken entfaltet für sich allein keine rechtliche Wirkung, stellt keine offizielle Bewertung dar und beeinträchtigt die betroffene Person nicht in vergleichbar erheblicher Weise.
6. Empfänger und Auftragsverarbeiter
Auf personenbezogene Daten dürfen nur der Verantwortliche, hierzu befugte Beschäftigte oder Mitwirkende sowie für notwendige Dienste eingesetzte Auftragsverarbeiter zugreifen, jeweils nur im für ihre Aufgaben erforderlichen Umfang.
6.1. Hosting und Serverbetrieb
- Anbieter: DotRoll Kft.
- Anschrift: 1148 Budapest, Fogarasi út 3–5, Ungarn
- Aufgabe: Hosting, Datenbank, Datensicherung und damit verbundene technische Dienste.
- Betroffene Daten: auf der Website gespeicherte Daten und Serverprotokolle.
6.2. Elektronische Post
- Anbieter: Google Ireland Limited und die betreffenden Unternehmen der Google-Gruppe.
- Aufgabe: Bereitstellung der geschäftlichen E-Mail-Kommunikation von pharm.academy über Google Workspace.
- Betroffene Daten: E-Mail-Adresse, Name, Nachrichteninhalt und Zustelldaten.
Werden künftig gesonderte Anbieter für SMTP, Transaktions-E-Mails, Newsletter, Zahlungen, Analysen oder Social Login eingesetzt, wird diese Erklärung vor der Aktivierung um den Namen und die Aufgabe des Anbieters, die betroffenen Daten und die Garantien für etwaige Drittlandübermittlungen ergänzt.
6.3. Partnerinstitutionen
Eine Partnerinstitution darf nur auf Grundlage einer Vereinbarung, festgelegter Berechtigungen und geklärter datenschutzrechtlicher Rollen auf institutionelle Funktionen zugreifen. Für allgemeine Partnerschafts- oder Marketingkontakte dürfen ausschließlich zusammengefasste Studierendenzahlen übermittelt werden.
7. Übermittlungen außerhalb des Europäischen Wirtschaftsraums
Einige internationale Anbieter können Daten technisch in einem Land außerhalb des Europäischen Wirtschaftsraums verarbeiten. In diesem Fall wird der Verantwortliche den Anbieter nur einsetzen, wenn eine Garantie nach Kapitel V der DSGVO besteht, etwa ein Angemessenheitsbeschluss, Standardvertragsklauseln oder ein anderer rechtmäßiger Übermittlungsmechanismus.
8. Cookies und ähnliche Technologien
Die Website kann unbedingt erforderliche Cookies zur Aufrechterhaltung von Sitzungen, Anmeldung, Sicherheit und Spracheinstellungen verwenden. Bestimmte Funktionen können ohne diese Cookies nicht betrieben werden; ihre Verwendung bedarf daher keiner gesonderten Einwilligung.
Nicht unbedingt erforderliche Analyse-, Komfort- oder Marketing-Cookies dürfen erst nach angemessener vorheriger Information und, soweit erforderlich, freiwilliger Einwilligung aktiviert werden. Die Ablehnung nicht erforderlicher Cookies darf die grundlegende Nutzung des Dienstes nicht verhindern.
Die Namen, Anbieter, Zwecke und Laufzeiten der tatsächlich verwendeten Cookies werden anhand einer vor der Veröffentlichung durchgeführten technischen Cookie-Prüfung in einem gesonderten Cookie-Hinweis oder einer Einstellungsoberfläche aufgeführt.
9. Datensicherheit
Der Verantwortliche setzt Zugriffsbeschränkungen, verschlüsselte HTTPS-Verbindungen, getrennte Datenbankbenutzer, Berechtigungsverwaltung, Datensicherungen, Protokollierung, Aktualisierungen und andere verhältnismäßige technische und organisatorische Maßnahmen ein.
Kein Internetdienst kann eine vollständige Risikofreiheit gewährleisten. Ein vermuteter Datenschutz- oder Kontosicherheitsvorfall kann an education@pharm.academy gemeldet werden.
10. Rechte betroffener Personen
Unter den gesetzlichen Voraussetzungen kann eine betroffene Person Folgendes verlangen:
- Information und Auskunft über die zu ihrer Person verarbeiteten Daten;
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten;
- Löschung personenbezogener Daten;
- Einschränkung der Verarbeitung;
- Datenübertragbarkeit unter den Voraussetzungen der DSGVO;
- Widerspruch gegen eine auf berechtigten Interessen beruhende Verarbeitung;
- jederzeitigen Widerruf einer Einwilligung, soweit die Verarbeitung auf Einwilligung beruht;
- Beschwerde bei einer Aufsichtsbehörde oder gerichtlichen Rechtsschutz.
Das Recht auf Löschung gilt nicht uneingeschränkt. Der Verantwortliche kann die Löschung ablehnen oder einschränken, wenn die Aufbewahrung zur Erfüllung einer gesetzlichen Verpflichtung, zur Begründung, Ausübung oder Verteidigung von Rechtsansprüchen, zur Untersuchung eines Sicherheitsvorfalls oder aufgrund einer anderen Ausnahme nach der DSGVO erforderlich ist. Die betroffene Person erhält in diesem Fall eine Begründung.
Anträge können an education@pharm.academy gesendet werden. Der Verantwortliche antwortet unverzüglich, grundsätzlich innerhalb eines Monats. Soweit erforderlich und unter den Voraussetzungen der DSGVO kann diese Frist um weitere zwei Monate verlängert werden; die betroffene Person wird über die Verlängerung informiert.
Zur Verhinderung unbefugter Datenanfragen kann der Verantwortliche in angemessenem Umfang einen Nachweis der Identität der betroffenen Person verlangen.
11. Aufsichtsbehörde und Rechtsbehelfe
Ungarische Nationale Behörde für Datenschutz und Informationsfreiheit (NAIH)
- Anschrift: 1055 Budapest, Falk Miksa utca 9–11, Ungarn
- Postanschrift: 1363 Budapest, Postfach 9, Ungarn
- E-Mail: ugyfelszolgalat@naih.hu
- Telefon: +36 1 391 1400
- Website: https://www.naih.hu
Die betroffene Person kann außerdem gerichtlichen Rechtsschutz in Anspruch nehmen.
12. Minderjährige Nutzer
Der Dienst richtet sich in erster Linie an Personen, die an Hochschulbildung teilnehmen oder sich für gesundheitswissenschaftliche Bildung interessieren. Personen mit beschränkter oder fehlender Geschäftsfähigkeit dürfen den Dienst nur nach Maßgabe des anwendbaren Rechts und, soweit erforderlich, unter Einbeziehung ihres gesetzlichen Vertreters nutzen.
13. Änderungen dieser Erklärung
Der Verantwortliche kann diese Erklärung aufgrund neuer Funktionen, Auftragsverarbeiter, Verarbeitungszwecke, Gesetzesänderungen oder Sicherheitsanforderungen ändern. Version und Datum des Inkrafttretens werden am Anfang des Dokuments angegeben. Über wesentliche Änderungen werden registrierte Nutzer auf der Website oder per E-Mail informiert und, soweit die Art der Änderung dies erfordert, um eine neue Erklärung gebeten.