Datenschutzerklärung
Datenschutzerklärung
Bruukki – Plattform zum Erstellen von Lernmaterial
Gültig ab: 1. Februar 2026 Zuletzt aktualisiert: 3. September 2026
1. Verantwortlicher und Auftragsverarbeiter
Bruukki Oy Myllykatu 4 A 10, 70110 Kuopio, Finnland Unternehmens-ID (Y-tunnus): 3595475-2 E-Mail: privacy@bruukki.com
Bruukki verarbeitet personenbezogene Daten je nach Zweck in zwei Rollen.
Wenn Ihre Organisation einen Vertrag mit uns hat (eine Schule, Hochschule oder andere Bildungseinrichtung, die Bruukki für ihre Beschäftigten eingeführt hat, im Rahmen eines Dienstleistungsvertrags oder eines Pilotvertrags), ist Ihre Organisation Verantwortliche und Bruukki Auftragsverarbeiter für die Zwecke der Bereitstellung des Dienstes: Ihr Benutzerkonto und Ihre Anmeldung, die von Ihnen erstellten Materialien, die Zusammenarbeit in Workspaces und Teamspaces, KI-Unterstützung für Ihre eigenen Inhalte sowie das Lesen Ihrer eigenen Kurse aus dem Lernmanagementsystem Ihrer Organisation. Für diese Zwecke entscheidet Ihre Organisation, warum und wie Ihre Daten verarbeitet werden, wir handeln auf ihre dokumentierten Weisungen, und Sie nehmen Ihre Datenschutzrechte vorrangig über Ihre Organisation wahr. Die Bedingungen sind in unserem Auftragsverarbeitungsvertrag festgelegt, der Bestandteil dieses Vertrags ist.
Für alle anderen Verarbeitungszwecke ist Bruukki Verantwortlicher. Das sind die Zwecke, die wir selbst festlegen und die nicht Teil der Bereitstellung des Dienstes für Ihre Organisation sind: Produktanalyse und Weiterentwicklung des Dienstes, Erfassung des Marketingkanals, über den Sie zu uns gekommen sind, Marketingkommunikation mit Ihrer Einwilligung, Schutz von Registrierung und Anmeldung vor automatisiertem Missbrauch, Sicherheitsprotokollierung sowie unsere eigene Rechnungsstellung und Buchhaltung. Dafür gelten die Rechtsgrundlagen in Abschnitt 3 und die Speicherfristen in Abschnitt 5, und Sie nehmen die Rechte aus Abschnitt 8 direkt bei uns wahr, einschließlich des Widerspruchsrechts gegen eine auf berechtigtem Interesse beruhende Verarbeitung.
Wenn Sie Bruukki ohne Organisation nutzen (ein persönliches Konto, kostenlos oder Bruukki Pro), ist Bruukki Verantwortlicher für die gesamte in dieser Erklärung beschriebene Verarbeitung.
2. Kontakt in Datenschutzfragen
Datenschutzbeauftragter: Eero Manninen E-Mail: eero.manninen@bruukki.com
3. Zwecke und Rechtsgrundlagen der Verarbeitung
3.1 Zwecke der Verarbeitung
| Zweck | Beschreibung |
|---|---|
| Bereitstellung des Dienstes | Erstellung und Verwaltung von Nutzerkonten, Erstellung und Speicherung von Materialien |
| Kundensupport | Bearbeitung von Supportanfragen und Behebung von Problemen |
| Verbesserung des Dienstes | Nutzungsanalysen und Weiterentwicklung des Dienstes |
| Kommunikation | Produktneuigkeiten, Tipps, Leitfäden und Angebote (mit Einwilligung) |
| Abrechnung | Verwaltung bezahlter Abonnements |
| Herkunftszuordnung | Erfassung des Marketingkanals, über den ein Nutzer zum Dienst gelangt ist |
| Sicherheit und Missbrauchsschutz | Schutz von Registrierung und Anmeldung vor automatisiertem Missbrauch (Bot-Schutz) und Führen von Prüfprotokollen |
| LMS-Anbindung | Lesen der eigenen Kurse einer Lehrkraft und ihrer Inhalte aus dem Lernmanagementsystem der Schule, im Rahmen der Zugriffsrechte dieser Lehrkraft |
3.2 Rechtsgrundlagen (Art. 6 DSGVO)
- Vertrag (Art. 6 Abs. 1 lit. b): Bereitstellung des Dienstes für den Nutzer
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f): Weiterentwicklung des Dienstes, Sicherheit, Analysen, Zuordnung des Akquisekanals, Bot- und Missbrauchsschutz bei der Anmeldung
- Einwilligung (Art. 6 Abs. 1 lit. a): Marketingkommunikation, Cookies
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c): Buchführung, Steuern
4. Personenbezogene Daten, die wir verarbeiten
4.1 Nutzerdaten
| Kategorie | Daten |
|---|---|
| Identifikationsdaten | Name, E-Mail-Adresse |
| Kontodaten | Benutzername, Authentifizierungsmethode (Google OAuth / Microsoft Entra OIDC / E-Mail-Einmalcode) |
| Organisationsdaten | Arbeitsbereich (Schule/Einrichtung), Rolle |
| Herkunftszuordnung | Akquiseparameter aus der Registrierungs-URL: Kampagnenkennungen (utm_source, utm_medium, utm_campaign, utm_content, utm_term) und der Hostname der Website, von der Sie gekommen sind (ref_host). Es wird nur der Hostname erfasst, nie die vollständige Adresse der verweisenden Seite |
| Zahlungsdaten | Rechnungsadresse, Referenz auf die Zahlungsmethode (keine Kartennummern) |
| LMS-Daten | Moodle-Nutzer-ID, Benutzername und vollständiger Name (für Lehrkräfte, die das Lernmanagementsystem ihrer Schule anbinden) |
Hinweis: Wir speichern keine Passwörter. Die Authentifizierung erfolgt über Google OAuth, Microsoft Entra (Anmelden mit Microsoft) oder E-Mail-Einmalcodes, die an Ihre E-Mail-Adresse gesendet werden.
4.2 Nutzungsdaten
| Kategorie | Daten |
|---|---|
| Technische Daten | IP-Adresse, Browsertyp, Betriebssystem |
| Zugriffsprotokolle | Anmeldezeiten, Aktionen im Dienst |
| Analysedaten | Seitenaufrufe (einschließlich Besuche der Registrierungs- und Anmeldeseiten vor der Kontoerstellung, die bei Registrierung oder Anmeldung über eine zufällige anonyme Kennung in der Seiten-URL mit Ihrem Konto verknüpft werden), Funktionsnutzung |
4.3 Inhaltsdaten
| Kategorie | Daten |
|---|---|
| Materialien | Von Nutzern erstellte Lernmaterialien |
| KI-Unterhaltungen | Verlauf der KI-Chats |
| LMS-Kursinhalte | Titel und Beschreibungen von Kursen und Aktivitäten aus dem Lernmanagementsystem der Schule |
Hinweis: Wir erheben keine personenbezogenen Daten von Schülerinnen und Schülern. Der Dienst richtet sich an Lehrkräfte.
5. Speicherdauer
| Datenart | Speicherdauer |
|---|---|
| Nutzerkonto und Inhalte | Dauer des Kontos. Wenn Sie Ihr Konto löschen, wird es sofort gesperrt und nach einer Frist von 30 Tagen, in der Sie es wiederherstellen können, dauerhaft gelöscht. Inhalte, die Sie in gemeinsamen Teambereichen erstellt haben, bleiben nach der Löschung mit anonymisierter Urheberschaft erhalten. |
| Gelöschtes Konto oder gelöschter Arbeitsbereich | 30 Tage wiederherstellbare Frist nach der Löschung, danach dauerhafte, überprüfte Löschung aller zugehörigen Daten (Materialien, KI-Unterhaltungen und gespeicherte Dateien) in unseren Systemen und in den Systemen unserer Auftragsverarbeiter. Die Abrechnung ist während der Frist ausgesetzt. |
| Herkunftszuordnung | Dauer des Kontos (wird mit dem Konto gelöscht) |
| Zugriffsprotokolle | 90 Tage |
| Analysedaten | 400 Tage (pseudonymisiert) |
| Diagnosedaten zum E-Mail-Versand | 90 Tage (E-Mail-Adresse, SES-Nachrichten-ID und Zustellergebnis der von uns gesendeten Transaktions-E-Mails; automatische Löschung durch einen täglichen Aufräumlauf) |
| LMS-Anbindung und Zugangsdaten | Bis die Lehrkraft die Verbindung trennt oder die Anbindung entfernt wird |
| LMS-Kursinhalte | Werden nicht gespeichert, sondern bei jeder Anfrage gelesen |
| Buchführungsunterlagen | 6 Jahre (gesetzliche Pflicht) |
6. Empfänger der Daten
6.1 Auftragsverarbeiter
| Anbieter | Zweck | Standort | Übermittlungsgrundlage |
|---|---|---|---|
| Amazon Web Services (AWS) | Infrastruktur, Datenspeicherung, E-Mail (SES) | EU (Irland) | DPF + SCC ¹ |
| Amazon Web Services (AWS) – Bedrock | KI-Inferenz (Claude), der einzige Inferenzkanal, mit an die EU- bzw. US-Residenz gebundener Weiterleitung | EU/USA | DPF + SCC ¹ |
| Aiven | Datenbank-Hosting (PostgreSQL) | EU (Irland) | -- ² |
| OpenAI | KI-Dienst (Embeddings, Sprachausgabe) | USA | SCC |
| Mistral AI | KI-Dienst (Alternative) | EU (Frankreich) | -- ² |
| Cartesia | Sprachausgabe (Text-to-Speech) | USA | SCC |
| Google Cloud | Authentifizierung (Google OAuth) | EU/USA | DPF + SCC ¹ |
| Microsoft Entra ID | Authentifizierung (Anmelden mit Microsoft), nur OIDC-ID-Token-Angaben | EU/USA | DPF + SCC ¹ |
| Stripe | Zahlungsabwicklung | EU/USA | DPF + SCC ¹ |
| Attio | Kundenbeziehungsmanagement (Kontaktanfragen über die Marketing-Website) | UK | Angemessenheitsbeschluss + SCC ³ |
| Brevo (Sendinblue SAS) | Lifecycle- und Marketing-E-Mails (einwilligungsbasierte Produktneuigkeiten, Tipps, Onboarding für Nutzer mit Opt-in) | EU (Frankreich) | DPF + SCC ⁴ |
| LangFuse | Überwachung des KI-Dienstes | EU (Irland) | -- ² |
| Plausible Analytics | Website-Analyse (nur Marketing-Website, anonyme aggregierte Daten, keine Cookies) | EU (Estland) | -- ² |
| PostHog (PostHog, Inc.) | Produktanalyse (serverseitige pseudonymisierte Nutzungsereignisse; keine Cookies, keine direkten Kennungen, keine Inhalte) | Speicherung EU (Frankfurt); US-Gesellschaft | DPF + SCC ¹ |
¹ Zertifiziert nach dem EU-U.S. Data Privacy Framework. Standardvertragsklauseln (SCC) als zusätzliche Absicherung für den Fall, dass der DPF-Angemessenheitsbeschluss für ungültig erklärt wird (Vorsorge für „Schrems III“). ² Unternehmen mit Sitz in der EU/im EWR und Datenverarbeitung in der EU; keine internationale Übermittlung erforderlich. ³ Angemessenheitsbeschluss der EU-Kommission für das Vereinigte Königreich (Juni 2021). SCC als zusätzliche Absicherung für den Fall, dass der Beschluss nicht verlängert wird. ⁴ Speicherung in der EU; nachgelagerte Übermittlungen an Unterauftragsverarbeiter in den USA (Cloudflare, Datadog, Zendesk, Sendinblue Inc.) und Indien (Silver Line LLC) auf Grundlage des EU-U.S. Data Privacy Framework und/oder der EU-Standardvertragsklauseln (SCC) mit zusätzlichen Maßnahmen.
Zahlungsabwicklung (Stripe). Wenn Sie Bruukki Pro abonnieren, verarbeitet Stripe, Inc. Ihre Zahlung in unserem Auftrag als Auftragsverarbeiter. Stripe erhält Ihre E-Mail-Adresse, Rechnungsadresse, Zahlungsmethode (tokenisiert; Kartennummern bleiben bei Stripe und gelangen nie zu Bruukki) sowie Kennungen, die das Abonnement mit Ihrem Bruukki-Konto verknüpfen. Stripe erhält keine Inhalte Ihrer Lernmaterialien, keine Anmeldedaten und keine Nutzungsdaten. Rechtsgrundlage ist der Vertrag (Erforderlichkeit für die Abwicklung Ihrer Abonnementzahlung). Die Übermittlung ist durch das EU-U.S. Data Privacy Framework abgedeckt (Stripe, Inc. ist DPF-zertifiziert), mit Standardvertragsklauseln als zusätzlicher Absicherung. In der Bruukki-Datenbank gespeicherte Abonnementdaten werden gelöscht, wenn Sie Ihr Konto löschen; Rechnungsunterlagen werden 6 Jahre lang aufbewahrt, wie das finnische Buchführungsgesetz (Kirjanpitolaki 1336/1997) verlangt. Zu den eigenen Datenschutzpraktiken von Stripe siehe das Stripe Privacy Center.
6.2 Weitere Empfänger
- Behörden zur Erfüllung gesetzlicher Pflichten
- Wirtschaftsprüfer für Zwecke der Buchführung
7. Internationale Datenübermittlungen
Einige unserer Auftragsverarbeiter sind außerhalb der EU/des EWR tätig. Ein angemessenes Datenschutzniveau stellen wir sicher durch:
- EU-U.S. Data Privacy Framework (DPF): für DPF-zertifizierte US-Anbieter, kombiniert mit SCC als zusätzlicher Absicherung
- EU-Standardvertragsklauseln (SCC): für alle Übermittlungen außerhalb der EU/des EWR, in der 2021 von der Europäischen Kommission verabschiedeten Fassung
- Angemessenheitsbeschluss für das Vereinigte Königreich: für Anbieter mit Sitz im UK, kombiniert mit SCC als zusätzlicher Absicherung
- zusätzliche technische und organisatorische Maßnahmen (Verschlüsselung, Zugriffskontrollen, Datenminimierung)
- Transfer-Folgenabschätzungen für jede Drittlandübermittlung
8. Ihre Rechte
Nach der DSGVO stehen Ihnen folgende Rechte zu:
| Recht | Beschreibung |
|---|---|
| Auskunftsrecht | Recht zu erfahren, welche personenbezogenen Daten wir über Sie verarbeiten |
| Recht auf Berichtigung | Recht, die Korrektur unrichtiger Daten zu verlangen |
| Recht auf Löschung | Recht, die Löschung Ihrer Daten zu verlangen („Recht auf Vergessenwerden“). Sie können Ihr Konto selbst in den Einstellungen löschen; das Konto wird sofort gesperrt und nach einer Frist von 30 Tagen, in der Sie es wiederherstellen können, dauerhaft gelöscht. Die Löschung entfernt alle personenbezogenen Daten des Nutzerdatensatzes (einschließlich der Felder zur Herkunftszuordnung), Ihre privaten Materialien und Ihre bei unseren Auftragsverarbeitern gespeicherten Daten. Inhalte, die Sie in gemeinsamen Teambereichen erstellt haben, bleiben mit anonymisierter Urheberschaft erhalten. Gesetzliche Ausnahmen werden wie in Abschnitt 5 beschrieben aufbewahrt (Buchführungsunterlagen 6 Jahre; Zugriffsprotokolle 90 Tage). |
| Recht auf Einschränkung | Recht, die Einschränkung der Verarbeitung zu verlangen |
| Recht auf Datenübertragbarkeit | Recht, Ihre Daten in einem maschinenlesbaren Format zu erhalten |
| Widerspruchsrecht | Recht, einer Verarbeitung auf Grundlage berechtigter Interessen zu widersprechen |
| Recht auf Widerruf der Einwilligung | Recht, eine Einwilligung jederzeit zu widerrufen |
Ausübung Ihrer Rechte
Sie können Ihre Rechte ausüben, indem Sie:
- die Einstellungen des Dienstes nutzen: Bearbeiten Sie Ihr Profil oder löschen Sie Ihr Konto unter Einstellungen → Konto löschen (das Konto wird sofort gesperrt; innerhalb von 30 Tagen können Sie es vor der dauerhaften Löschung wiederherstellen)
- eine Anfrage an privacy@bruukki.com senden (Datenexport und andere Anliegen)
Wir antworten auf Ihre Anfrage innerhalb von 30 Tagen.
9. Datensicherheit
Wir schützen Ihre personenbezogenen Daten durch folgende Maßnahmen:
- Verschlüsselung: Daten werden bei der Übertragung und im Ruhezustand verschlüsselt (TLS 1.3, AES-256)
- Zugriffskontrolle: rollenbasierte Zugriffssteuerung
- Protokollierung: alle Zugriffe und Änderungen werden protokolliert
- Sicherungen: automatische tägliche Backups
- Regelmäßige Prüfungen: Sicherheitsaudits und Schwachstellentests
- Bot-Schutz: Die Registrierungs- und Anmeldeseiten sind durch ein selbst gehostetes Proof-of-Work-CAPTCHA (Altcha) gegen automatisierten Missbrauch geschützt. Dafür werden keine Daten an Dritte weitergegeben.
10. Cookies
Wir verwenden Cookies, um die Funktion des Dienstes sicherzustellen und die Nutzung zu verbessern. Einzelheiten finden Sie in unserer Cookie-Richtlinie.
11. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung aktualisieren. Über wesentliche Änderungen informieren wir:
- per E-Mail an registrierte Nutzer
- durch Hinweise im Dienst
12. Aufsichtsbehörde
Wenn Sie der Ansicht sind, dass Ihre personenbezogenen Daten rechtswidrig verarbeitet werden, können Sie Beschwerde bei der Aufsichtsbehörde einlegen:
Finnischer Datenschutzbeauftragter (Tietosuojavaltuutettu) Anschrift: Lintulahdenkuja 4, 00530 Helsinki, Finnland E-Mail: tietosuoja@om.fi Telefon: +358 29 566 6700 Website: https://tietosuoja.fi/en
Nutzer in anderen EU-/EWR-Ländern können sich auch an ihre örtliche Datenschutzaufsichtsbehörde wenden.
Hinweise für Nutzer im Vereinigten Königreich und in den Vereinigten Staaten finden Sie in den Abschnitten 13 und 14 der englischen Fassung dieser Datenschutzerklärung.
13. Kontakt
Bei Fragen zu dieser Datenschutzerklärung oder zu unserem Umgang mit Daten:
E-Mail: privacy@bruukki.com
Diese Datenschutzerklärung wurde nach den Anforderungen der Datenschutz-Grundverordnung (DSGVO) der EU und der UK GDPR erstellt. Bei Abweichungen zwischen den Sprachfassungen gilt die englische Fassung.