Datenschutzhinweise
Transparent, datensparsam und auf die für Studipfad erforderlichen Verarbeitungen beschränkt.
Studipfad benötigt für Konten und Lernfunktionen nur die hierfür erforderlichen Daten. Es findet nach aktuellem Funktionsstand kein Werbetracking statt. Inhalte mit personenbezogenen, vertraulichen, dienstlichen oder besonders sensiblen Daten sollen nur eingestellt werden, wenn hierfür eine eindeutige Berechtigung und ein zulässiger Zweck bestehen.
1. Verantwortlicher und Kontakt
Matthias Heßler
HfPolBW
Vogesenstraße 22
77933 Lahr / Schwarzwald
Deutschland
E-Mail: hesslerm@hfpol-bw.de
Interne Durchwahl: 2102
Sollte Studipfad organisatorisch einer anderen verantwortlichen Stelle im Sinne der DSGVO zuzuordnen sein, gelten deren gesetzliche Zuständigkeiten vorrangig. Die Verantwortlichkeit ist insbesondere dann zu überprüfen, wenn Studipfad als dienstliches Angebot einer Behörde oder Hochschule betrieben wird.
2. Grundsätze und Rechtsgrundlagen
Personenbezogene Daten werden nur für festgelegte, eindeutige und legitime Zwecke verarbeitet und auf das hierfür erforderliche Maß beschränkt. Je nach konkreter Verarbeitung kommen insbesondere Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung angeforderter Konto- und Plattformfunktionen, Art. 6 Abs. 1 lit. c DSGVO für rechtliche Pflichten sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Missbrauchsabwehr und Stabilität in Betracht, soweit diese Rechtsgrundlage im konkreten Betrieb anwendbar ist. Erfolgt der Betrieb als Wahrnehmung einer öffentlichen Aufgabe, kann stattdessen Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit der einschlägigen gesetzlichen Grundlage maßgeblich sein. Freiwillige Zusatzfunktionen können auf Art. 6 Abs. 1 lit. a DSGVO gestützt werden.
Eine Einwilligung wird nur dort als Rechtsgrundlage verwendet, wo sie tatsächlich freiwillig erteilt und ebenso leicht mit Wirkung für die Zukunft widerrufen werden kann.
3. Registrierung, Rollen und Kontodaten
Bei einer öffentlichen Registrierung werden E-Mail-Adresse, Benutzername, ein kryptografischer Passwort-Hash, Verifizierungsdaten, Rolle sowie technische Kontoinformationen verarbeitet. Lernendenkonten werden nach erfolgreicher E-Mail-Bestätigung dem Lernendenbereich zugeordnet. Für Lehrkraftrechte ist zusätzlich eine administrative Freigabe erforderlich.
HfPol-/BIA-Zugänge können ausschließlich administrativ angelegt oder eingeladen werden. Hierbei können USBNK, daraus gebildete dienstliche E-Mail-Adresse, Klassenzuordnung und Einladungsstatus verarbeitet werden. Eine öffentliche Liste von USBNKs oder Klassen wird nicht bereitgestellt.
Passwörter werden nicht im Klartext gespeichert. Administrationskonten können Passwörter nicht auslesen.
4. Lerninhalte, Uploads und sensible Informationen
Bei Quizzen, Definitionen, Arbeitsaufträgen, Bildern, Dateien, Beschreibungen, Chats oder sonstigen nutzergenerierten Inhalten werden die vom Nutzer bereitgestellten Informationen gespeichert und entsprechend der gewählten Freigabe verarbeitet.
Bitte keine personenbezogenen Daten Dritter, besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO, Einsatzdaten, Vorgangsdaten, geheimhaltungsbedürftigen Informationen oder sonstigen dienstlich geschützten Inhalte einstellen, sofern hierfür nicht eine eindeutige Rechtsgrundlage, Berechtigung und Freigabe besteht. Für Verschlusssachen oder vergleichbar klassifizierte Informationen ist Studipfad nicht vorgesehen.
Wer Inhalte einstellt, ist dafür verantwortlich, nur Daten und Materialien zu verwenden, die rechtmäßig verarbeitet und geteilt werden dürfen.
5. Bibliothek, Klassen- und Lernbereichsfreigaben
Inhalte können – abhängig von der gewählten Funktion – privat bleiben, für bestimmte Lernbereiche oder Klassen freigegeben oder für berechtigte Lehrkräfte in einer Bibliothek sichtbar gemacht werden. Die gewählte Freigabe steuert den vorgesehenen Empfängerkreis. Eine Veröffentlichung erweitert den Kreis der Personen, die den Inhalt abrufen können.
Für Inhalte, die andere Personen betreffen, muss vor einer Freigabe geprüft werden, ob deren Verarbeitung und Offenlegung zulässig ist.
6. Administration, Moderation und Protokollierung
Autorisierte Administratoren können Konten, Rollen, Klassenzuordnungen und Inhalte einsehen, soweit dies für Administration, Support, Sicherheit, Missbrauchsprüfung, Fehlerbehebung oder die Durchsetzung der Nutzungsbedingungen erforderlich ist. Dies kann im Einzelfall auch nicht öffentlich freigegebene Inhalte betreffen.
Administrative Maßnahmen wie Rollenänderungen, Sperren, Freigaben, Einladungen oder Löschungen können protokolliert werden. Protokolle dienen Nachvollziehbarkeit, Sicherheit und Missbrauchsabwehr und werden nicht für Leistungs- oder Verhaltenskontrollen zweckentfremdet.
7. Technische Verbindungs- und Sicherheitsdaten
Beim Betrieb können IP-Adresse, Zeitstempel, aufgerufene Ressource, Browser- und Geräteinformationen, Sitzungsinformationen sowie Fehler- und Sicherheitsereignisse verarbeitet werden. Dies dient insbesondere dem sicheren technischen Betrieb, der Angriffserkennung, Fehleranalyse und Missbrauchsabwehr.
Die Speicherdauer solcher Daten ist auf das für den jeweiligen Sicherheits- und Betriebszweck erforderliche Maß zu begrenzen.
8. Cookies, Sitzungen und lokaler Speicher
Studipfad verwendet technisch notwendige Cookies und vergleichbare Speicherungen für Anmeldung, Sitzungsschutz und ausdrücklich angeforderte Funktionen. Soweit § 25 Abs. 2 TDDDG greift, ist hierfür keine Einwilligung erforderlich, wenn die Speicherung oder der Zugriff unbedingt erforderlich ist, um den vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen.
9. E-Mail-Versand und Einladungen
E-Mail-Adressen werden für Verifikation, Einladungen, Passwort-Reset und sicherheits- oder kontobezogene Mitteilungen verarbeitet. Bei administrativ angelegten BIA-Zugängen kann die dienstliche Adresse aus der USBNK gebildet werden. Es werden nur Informationen versendet, die für den jeweiligen Kontovorgang erforderlich sind.
10. Empfänger, Auftragsverarbeiter und Drittlandübermittlungen
Empfänger können technische Dienstleister für Hosting, Infrastruktur, E-Mail-Versand oder Support sein, soweit deren Einbindung für den Betrieb erforderlich ist. Soweit ein Dienstleister als Auftragsverarbeiter tätig wird, sind die Anforderungen des Art. 28 DSGVO zu beachten.
Eine Übermittlung in Staaten außerhalb EU/EWR darf nur erfolgen, wenn hierfür die gesetzlichen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Werden neue externe Dienste eingebunden, sind Empfänger, Übermittlungswege und Garantien vor produktivem Einsatz zu prüfen und diese Hinweise erforderlichenfalls zu ergänzen.
11. Speicherdauer und Löschung
Daten werden nur so lange gespeichert, wie sie für den jeweiligen Zweck erforderlich sind, das Konto besteht oder gesetzliche Aufbewahrungs-, Nachweis- oder Sicherungspflichten entgegenstehen. Nicht mehr benötigte Konten, Klassen und Inhalte sollen gelöscht oder – soweit sinnvoll und rechtlich zulässig – anonymisiert werden. Kurzlebige Verifikations-, Einladungs- und Reset-Tokens werden nach Ablauf unbrauchbar.
Backups können Daten noch für einen begrenzten technischen Sicherungszeitraum enthalten und werden im Rahmen des regulären Sicherungszyklus überschrieben.
12. Rechte betroffener Personen
Nach Maßgabe der DSGVO bestehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde.
Anfragen können an hesslerm@hfpol-bw.de gerichtet werden. Soweit die Landesverwaltung Baden-Württemberg verantwortlich ist, kann auch der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständige Aufsichtsbehörde sein.
13. Sicherheit der Verarbeitung
Für Studipfad sind angemessene technische und organisatorische Maßnahmen vorzusehen, die sich am jeweiligen Risiko orientieren. Dazu zählen insbesondere Transportverschlüsselung, sichere Passwortspeicherung, rollenbasierte Zugriffe, zeitlich begrenzte Tokens, Protokollierung sicherheitsrelevanter Administrationsvorgänge, regelmäßige Aktualisierung der Software und geeignete Sicherungs- und Wiederherstellungsverfahren.
Kein Internetdienst kann absolute Sicherheit garantieren. Sicherheitsvorfälle sind nach den gesetzlichen Vorgaben zu bewerten und gegebenenfalls gegenüber Aufsichtsbehörden oder betroffenen Personen zu melden.
14. Minderjährige
Sofern Studipfad von Minderjährigen genutzt wird, sind die hierfür geltenden besonderen Schutzanforderungen zu beachten. Funktionen, Inhalte und Datenverarbeitung sollen dem Alter und dem Ausbildungszweck angemessen sein. Soweit eine Verarbeitung auf Einwilligung gestützt wird, sind die gesetzlichen Voraussetzungen für Minderjährige gesondert zu prüfen.
15. Änderungen
Diese Hinweise werden angepasst, wenn sich Funktionen, technische Dienstleister oder rechtliche Rahmenbedingungen wesentlich ändern. Die jeweils aktuelle Fassung ist über Studipfad abrufbar.
Stand: 26. September 2026