Datenschutzerklärung
Informationen zur Verarbeitung personenbezogener Daten
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Plattform getopenclass.de („Open Class“) ist:
Chestnut Digital UG (haftungsbeschränkt)
c/o Dr. Felix King
Fürstenberger Straße 11
10435 Berlin
Deutschland
Geschäftsführer: Dr. Felix King, Jannik Tiedemann
E-Mail: felix@getopenclass.de
Handelsregister: Amtsgericht Charlottenburg, HRB 291786 B
2. Datenschutzbeauftragter
Wir sind gesetzlich nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet. Bei Fragen zum Datenschutz wenden Sie sich bitte direkt an die oben genannte Adresse.
3. Allgemeine Hinweise
3.1 Unsere Rolle
Open Class ist eine Vermittlungsplattform für Präventionskurse nach § 20 SGB V. Wir führen selbst keine Kurse durch. Der Vertrag über den Kurs kommt ausschließlich zwischen Ihnen und dem jeweiligen Kursanbieter zustande. Online-Kurse und Videokonferenzen stellt ebenfalls der Kursanbieter bereit, nicht unsere Plattform.
Für den Betrieb der Plattform und die Vermittlung sind wir datenschutzrechtlich verantwortlich. Für die Durchführung des Kurses ist der jeweilige Kursanbieter eigener Verantwortlicher. Für die Verarbeitung Ihrer Daten beim Kursanbieter gilt dessen Datenschutzerklärung.
3.2 Umfang
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Plattform und unserer Leistungen erforderlich ist, oder wenn Sie eingewilligt haben bzw. eine sonstige gesetzliche Grundlage besteht.
3.3 Rechtsgrundlagen
Art. 6 Abs. 1 lit. a DSGVO: Einwilligung (z. B. Marketing-Cookies)
Art. 6 Abs. 1 lit. b DSGVO: Vertragserfüllung und vorvertragliche Maßnahmen (z. B. Buchung, Nutzerkonto)
Art. 6 Abs. 1 lit. c DSGVO: rechtliche Verpflichtungen (z. B. steuer- und handelsrechtliche Aufbewahrungspflichten)
Art. 6 Abs. 1 lit. f DSGVO: berechtigte Interessen (z. B. IT-Sicherheit, Fehleranalyse, Missbrauchsprävention)
3.4 Datensicherheit
Diese Website nutzt TLS-Verschlüsselung (erkennbar an „https://“ in der Adresszeile). Darüber hinaus setzen wir technische und organisatorische Maßnahmen nach dem Stand der Technik ein.
4. Hosting und technische Infrastruktur
4.1 Hosting und Server-Logfiles
Unsere Website wird bei Vercel Inc., USA, gehostet. Bei jedem Aufruf werden automatisch folgende Daten verarbeitet:
IP-Adresse
Datum und Uhrzeit des Zugriffs
abgerufene Seite bzw. Datei und übertragene Datenmenge
HTTP-Statuscode
Browsertyp und -version, Betriebssystem, Referrer-URL
Zweck ist die Auslieferung der Website, die Sicherstellung von Stabilität und Sicherheit sowie die Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logfiles werden nach spätestens 30 Tagen gelöscht.
4.2 Datenbank und Backend
Für die Speicherung von Nutzer-, Buchungs- und Kursdaten nutzen wir Supabase (Supabase Inc.). Die Daten werden auf Servern in der Europäischen Union gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO.
4.3 Fehleranalyse
Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry (Functional Software, Inc., USA). Im Fehlerfall werden technische Informationen verarbeitet, etwa Gerät, Browser, Zeitpunkt, Fehlermeldung, gekürzte IP-Adresse und ggf. eine interne Nutzer-ID. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer stabilen, fehlerfreien Plattform.
4.4 E-Mail und Kommunikation
Für E-Mail-Kommunikation und interne Büroanwendungen nutzen wir Google Workspace (Google Ireland Limited, Irland). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und f DSGVO.
Alle genannten Dienstleister verarbeiten die Daten in unserem Auftrag auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO. Zu Übermittlungen in Drittländer siehe Ziffer 11.
5. Cookies und Consent-Management
Wir verwenden Cookies und vergleichbare Technologien (z. B. LocalStorage). Technisch notwendige Cookies setzen wir ohne Einwilligung ein, gestützt auf § 25 Abs. 2 Nr. 2 TDDDG bzw. Art. 6 Abs. 1 lit. b und f DSGVO. Dazu gehören etwa das Session-Cookie, die Login-Funktion, der Buchungsprozess und die Speicherung Ihrer Cookie-Auswahl.
Alle übrigen Cookies, insbesondere für Marketing, setzen wir nur nach Ihrer Einwilligung gemäß § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Sie erteilen die Einwilligung über unser Consent-Banner und können sie jederzeit über den Link „Cookie-Einstellungen“ im Footer mit Wirkung für die Zukunft widerrufen.
Zur Verwaltung der Einwilligungen nutzen wir die Consent-Management-Plattform Usercentrics (Usercentrics GmbH, Sendlinger Straße 7, 80331 München). Gespeichert werden der Einwilligungsstatus, der Zeitpunkt, eine gekürzte IP-Adresse und Browser-Informationen. Dies dient dem Nachweis nach Art. 7 Abs. 1 DSGVO. Die Daten werden für 12 Monate aufbewahrt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 7 Abs. 1 DSGVO. Usercentrics verarbeitet die Daten als Auftragsverarbeiter nach Art. 28 DSGVO.
6. Nutzung der Plattform
6.1 Nutzerkonto
Sie können ein Nutzerkonto anlegen. Dabei verarbeiten wir:
Vor- und Nachname
E-Mail-Adresse
Passwort (ausschließlich als kryptografischer Hash gespeichert)
Anschrift, Geburtsdatum und gesetzliche Krankenkasse, sofern Sie diese für Buchungen hinterlegen
Zeitpunkt der Registrierung und Nutzungsdaten des Kontos (z. B. Buchungshistorie)
Zweck ist die Bereitstellung des Kontos, die Verwaltung Ihrer Buchungen und die Kommunikation mit Ihnen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Daten werden bis zur Löschung Ihres Kontos gespeichert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die Löschung können Sie jederzeit per E-Mail an felix@getopenclass.de verlangen.
6.2 Kursbuchung (mit Konto oder als Gast)
Sie können Kurse mit Nutzerkonto oder als Gast buchen. Für die Buchung verarbeiten wir:
Vor- und Nachname, Anschrift, E-Mail-Adresse, Telefonnummer (sofern angegeben), Geburtsdatum
Name Ihrer gesetzlichen Krankenkasse
gebuchter Kurs, Termine und Buchungsstatus
Zahlungs- und Transaktionsdaten (siehe Ziffer 8)
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für Buchungs- und Abrechnungsunterlagen gilt zusätzlich Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO und § 257 HGB. Abrechnungsrelevante Unterlagen bewahren wir 10 Jahre auf, übrige Buchungsdaten 3 Jahre nach Kursende. Bei Gastbuchungen legen wir kein dauerhaftes Nutzerkonto an.
6.3 Übermittlung an den Kursanbieter
Zur Durchführung des Kurses und zur Ausstellung der Teilnahmebescheinigung übermitteln wir Ihre Buchungsdaten an den jeweiligen Kursanbieter: Name, Kontaktdaten, Anschrift, Geburtsdatum, Krankenkasse und gebuchter Kurs. Der Kursanbieter verarbeitet diese Daten als eigener Verantwortlicher. Rechtsgrundlage für die Übermittlung ist Art. 6 Abs. 1 lit. b DSGVO.
Für die Qualität, die Inhalte und die ZPP-Zertifizierung der Kurse ist allein der Kursanbieter verantwortlich.
6.4 Keine Verarbeitung von Gesundheitsdaten
Wir fragen keine Gesundheitsdaten ab, etwa Vorerkrankungen, Medikation oder Gesundheitsfragebögen. Soweit ein Kursanbieter solche Angaben benötigt, erhebt er sie selbst und in eigener Verantwortung.
Wir behandeln Ihre Kursbuchungen vertraulich und geben keine kursbezogenen Buchungsdaten an Werbepartner weiter (siehe Ziffer 9).
6.5 Teilnahmebescheinigung
Nach Abschluss des Kurses stellt der Kursanbieter eine Teilnahmebescheinigung aus. Sie können sie über die Plattform herunterladen und selbst bei Ihrer Krankenkasse einreichen. Wir übermitteln keine Daten an Krankenkassen oder die Zentrale Prüfstelle Prävention (ZPP).
6.6 Konten von Kursanbietern und Kursleitern
Von Kursanbietern und Kursleitern, die über unsere Plattform Kurse anbieten, verarbeiten wir:
Kontaktdaten
Qualifikationsnachweise und ZPP-Prüfnummern
Kursangaben
Bank-, Zahlungs- und Abrechnungsdaten
Kommunikation mit uns
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertrag über die Plattformnutzung) sowie Art. 6 Abs. 1 lit. c DSGVO für steuer- und handelsrechtliche Pflichten.
6.7 Bewertungen
Wenn Sie eine Bewertung zu einem Kurs oder Anbieter abgeben, veröffentlichen wir sie zusammen mit Ihrem Vornamen, dem ersten Buchstaben Ihres Nachnamens und dem Datum. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Sie können die Löschung Ihrer Bewertung jederzeit verlangen.
6.8 Kursempfehlungen
Wir zeigen Ihnen algorithmisch ermittelte Kursempfehlungen, etwa auf Basis Ihrer Suchangaben, Ihres Standorts bzw. Ihrer Postleitzahl und, wenn Sie eingeloggt sind, Ihrer bisherigen Buchungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, bei eingeloggten Nutzern Art. 6 Abs. 1 lit. b DSGVO. Unser berechtigtes Interesse liegt darin, Ihnen passende Kurse anzuzeigen.
7. Kontaktaufnahme
7.1 Kontaktformular und E-Mail
Wenn Sie uns über das Kontaktformular oder per E-Mail kontaktieren, verarbeiten wir Ihre Angaben (Name, Kontaktdaten, Inhalt der Anfrage), um Ihr Anliegen zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die Anfrage einen Vertrag betrifft, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Wir löschen die Daten, sobald Ihr Anliegen abschließend geklärt ist und keine Aufbewahrungspflichten bestehen, in der Regel nach 6 Monaten.
7.2 Terminbuchung
Für Beratungs- und Onboarding-Termine nutzen wir ein eigenes Buchungstool. Verarbeitet werden Name, E-Mail-Adresse, der gewählte Termin und Ihre freiwilligen Angaben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
8. Zahlungsabwicklung
Zahlungen wickeln wir über Stripe ab (Stripe Payments Europe, Ltd., Irland). Dabei werden Zahlungsdaten an Stripe übermittelt und dort verarbeitet, etwa Name, Zahlungsmittel, Rechnungsbetrag und Transaktionsdaten. Vollständige Kartendaten erhalten wir nicht.
Die Zahlung wird über Stripe direkt aufgeteilt: Der Kursbetrag geht an den Kursanbieter, die Vermittlungsprovision an uns. Der Kursanbieter erhält dabei die für die Zahlungszuordnung erforderlichen Transaktionsdaten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, zur Betrugsprävention Art. 6 Abs. 1 lit. f DSGVO. Ergänzend gilt die Datenschutzerklärung von Stripe: https://stripe.com/de/privacy
9. Online-Marketing
Die folgenden Dienste setzen wir ausschließlich mit Ihrer Einwilligung ein (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO):
Meta-Pixel (Meta Platforms Ireland Limited, Irland): Messung und Optimierung von Werbeanzeigen auf Facebook und Instagram sowie Bildung von Zielgruppen. Eine Übermittlung an Meta Platforms, Inc. in den USA ist möglich.
Google Ads Conversion-Tracking und Remarketing (Google Ireland Limited, Irland): Messung des Anzeigenerfolgs und Ausspielung von Werbung. Eine Übermittlung an Google LLC in den USA ist möglich.
LinkedIn Insight Tag (LinkedIn Ireland Unlimited Company, Irland): Messung von Kampagnen und Zielgruppenanalyse. Eine Übermittlung in die USA ist möglich.
An diese Dienste übermitteln wir keine Angaben, aus denen sich Rückschlüsse auf Ihre Gesundheit ziehen lassen, insbesondere keine Kursnamen, Kurskategorien oder kursbezogenen Buchungsdaten.
Sie können Ihre Einwilligung jederzeit über die „Cookie-Einstellungen“ widerrufen.
10. Schriftarten
Wir binden Schriftarten lokal von unserem eigenen Server ein. Eine Verbindung zu Servern Dritter, etwa von Google, findet dabei nicht statt.
11. Empfänger und Übermittlung in Drittländer
Personenbezogene Daten geben wir weiter an:
Auftragsverarbeiter (Hosting, Datenbank, Fehleranalyse, E-Mail, Consent-Management) auf Grundlage von Verträgen nach Art. 28 DSGVO
Kursanbieter, soweit für die Kursdurchführung erforderlich (Ziffer 6.3)
Stripe als Zahlungsdienstleister (Ziffer 8)
Werbepartner, nur nach Ihrer Einwilligung (Ziffer 9)
Steuerberater, Wirtschaftsprüfer und Behörden im Rahmen gesetzlicher Pflichten
Einige Dienstleister haben ihren Sitz in den USA oder übermitteln Daten dorthin (u. a. Vercel, Supabase, Sentry, Google, Meta, LinkedIn). Wir stellen ein angemessenes Schutzniveau sicher: durch den Angemessenheitsbeschluss der EU-Kommission für nach dem EU-U.S. Data Privacy Framework zertifizierte Unternehmen, durch Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO oder, bei Marketingdiensten, auf Grundlage Ihrer Einwilligung. Kopien der Garantien stellen wir auf Anfrage zur Verfügung.
Trotz dieser Maßnahmen kann nicht vollständig ausgeschlossen werden, dass US-Behörden auf die Daten zugreifen.
12. Automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Unsere Kursempfehlungen (Ziffer 6.8) haben keine rechtliche Wirkung und beeinträchtigen Sie nicht in ähnlich erheblicher Weise.
13. Ihre Rechte
Sie haben folgende Rechte:
Auskunft (Art. 15 DSGVO)
Berichtigung (Art. 16 DSGVO)
Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflichten entgegenstehen
Einschränkung der Verarbeitung (Art. 18 DSGVO)
Datenübertragbarkeit (Art. 20 DSGVO)
Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO
Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO), jederzeit mit Wirkung für die Zukunft
Zur Ausübung genügt eine Nachricht an felix@getopenclass.de.
Widerspruch gegen Direktwerbung: Sie können der Verarbeitung Ihrer Daten zu Zwecken der Direktwerbung jederzeit ohne Angabe von Gründen widersprechen.
Beschwerderecht: Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61, 10555 Berlin
Telefon: 030 13889-0
E-Mail: mailbox@datenschutz-berlin.de
14. Pflicht zur Bereitstellung von Daten
Die Bereitstellung bestimmter Daten ist für eine Buchung erforderlich. Ohne die als Pflichtangaben gekennzeichneten Daten können wir keine Buchung vermitteln. Alle übrigen Angaben sind freiwillig.
15. Minderjährige
Unser Angebot richtet sich ausschließlich an Personen ab 18 Jahren.
16. Änderungen
Wir passen diese Datenschutzerklärung an, wenn Änderungen unserer Leistungen, der eingesetzten Technologien oder der Rechtslage dies erfordern. Es gilt die jeweils auf dieser Seite abrufbare Fassung.
Stand: September 2026
