CertiAcademyBestehe deine Prüfung sicherZur Startseite

Datenschutz

Transparent. Verlässlich. Jederzeit abrufbar.

Datenschutzerklärung

CertiAcademy · Finale Fassung · Stand: 2. August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

CertiAcademy Corp

7901 4TH ST N, STE 300

ST. PETERSBURG, FL 33702

USA

Florida Document No. P26000033924

Vertreten durch den President: Joern Scheidler

Telefon: +1 (855) 666 6007

E-Mail: datenschutz@certiacademy.de

2. Vertreter in der Europäischen Union und Kontaktanschrift in Deutschland

Als Vertreter in der Europäischen Union gemäß Art. 27 DSGVO ist schriftlich benannt:

Joern Scheidler

c/o CertiAcademy Corp

Kurfürstendamm 11

10719 Berlin

Deutschland

E-Mail: datenschutz@certiacademy.de

Telefon: +1 (855) 666 6007

Der Vertreter dient gemeinsam mit CertiAcademy Corp als Anlaufstelle für betroffene Personen und Aufsichtsbehörden. Die deutsche Kontaktanschrift ist keine rechtlich selbstständige Gesellschaft und wird nicht als eigenständiger Verantwortlicher ausgewiesen.

Einen Datenschutzbeauftragten haben wir derzeit nicht benannt, weil nach der gegenwärtigen Organisation und Art der Verarbeitung keine gesetzliche Benennungspflicht besteht. Datenschutzanfragen richten Sie bitte an datenschutz@certiacademy.de.

3. Geltungsbereich

Diese Datenschutzerklärung gilt für die Websites certiacademy.de und certiacademy.com, die CertiAcademy-Web-App sowie die von CertiAcademy angebotenen mobilen Apps, insbesondere den HPP-Prüfungstrainer. Produktbezogene Ergänzungen werden bereitgestellt, wenn ein künftiges Angebot besondere zusätzliche Datenverarbeitungen erfordert.

4. Allgemeine Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb unserer Angebote, die Durchführung eines Vertrags, die Erfüllung rechtlicher Pflichten oder den Schutz berechtigter Interessen erforderlich ist oder Sie eingewilligt haben.

Art. 6 Abs. 1 Buchst. b DSGVO für vorvertragliche Maßnahmen und die Vertragserfüllung,

Art. 6 Abs. 1 Buchst. c DSGVO für gesetzliche Pflichten, insbesondere handels- und steuerrechtliche Aufbewahrung,

Art. 6 Abs. 1 Buchst. f DSGVO für Sicherheit, Missbrauchsschutz, Fehleranalyse und die zuverlässige Bereitstellung unserer Angebote,

Art. 6 Abs. 1 Buchst. a DSGVO, soweit wir ausnahmsweise eine Einwilligung einholen.

5. Bereitstellung der Websites und Apps

Unsere Websites, Benutzerkonten, App-Schnittstellen, produktive MariaDB/MySQL-Datenbank, Lernfortschritte und E-Mail-Dienste werden bei STRATO in Deutschland betrieben. Bei jedem technischen Abruf können insbesondere IP-Adresse, Zeitpunkt, aufgerufene Ressource, übertragene Datenmenge, Referrer, Browser- und Betriebssysteminformationen sowie Status- und Fehlerdaten verarbeitet werden.

Zweck ist die sichere und störungsfreie Auslieferung, die Abwehr von Angriffen, die technische Fehleranalyse und die Sicherung des Betriebs. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. STRATO stellt Hosting-Logfiles für sechs Wochen bereit. Eigene App- und Sicherheitsprotokolle werden grundsätzlich nach 30 Tagen gelöscht, sofern ein konkreter Sicherheitsvorfall keine längere beweissichernde Aufbewahrung erfordert.

6. Benutzerkonto, Anmeldung und Zugang

Zur Erstellung und Nutzung eines Kontos verarbeiten wir insbesondere E-Mail-Adresse, Passwort-Hash, Kontostatus, Paket- und Laufzeitinformationen, Sitzungskennungen, Zeitpunkt relevanter Kontoaktionen sowie erforderliche Sicherheitsinformationen. Passwörter werden nicht im Klartext gespeichert. Für die Anmeldung per Magic-Link erzeugen wir ein einmal verwendbares, kurzzeitig gültiges Token. Serverseitig wird nur dessen Hash gespeichert; der Versand erfolgt über den bei STRATO betriebenen E-Mail-Dienst. Das Token ist grundsätzlich 15 Minuten gültig und wird nach erfolgreicher Verwendung ungültig.

Die Verarbeitung dient der Registrierung, Anmeldung, Verwaltung gekaufter Zugänge, Wiederherstellung des Kontos und Verhinderung unbefugter Nutzung. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO; Sicherheitsmaßnahmen stützen wir ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.

7. Lernfortschritt, Offline-Nutzung und Synchronisierung

Je nach verwendeter App speichern wir Lernfortschritt, bearbeitete Lernbereiche, Antworten, Ergebnis- und Statusinformationen, Prüfungssimulationen, zuletzt verwendete Ansicht sowie Einstellungen zunächst lokal auf dem Gerät und – bei angemeldetem Konto – auf unseren bei STRATO betriebenen Systemen. Dadurch können Nutzerinnen und Nutzer offline lernen und nach erneuter Verbindung auf einem unterstützten Gerät weiterlernen.

Die Übertragung von Synchronisierungsdaten erfolgt über HTTPS und ist damit auf dem Transportweg verschlüsselt. Offline-Lerninhalte können zusätzlich AES-geschützt auf dem Gerät gespeichert werden. Diese zusätzliche Inhaltsverschlüsselung betrifft Offline-Inhaltscaches; der serverseitige Lernfortschritt wird als dem Benutzerkonto zugeordnete Kontodaten verarbeitet.

Die Verarbeitung ist zur Bereitstellung der gebuchten Lernfunktionen erforderlich und beruht auf Art. 6 Abs. 1 Buchst. b DSGVO. Lokal gespeicherte Daten verbleiben grundsätzlich auf dem jeweiligen Gerät, bis sie in der App zurückgesetzt, das Konto entfernt, die App deinstalliert oder der lokale Speicher anderweitig gelöscht wird. Eine serverseitige Löschung entfernt nicht automatisch jede zuvor offline gespeicherte Kopie; die App wird so ausgestaltet, dass Lösch- oder Zurücksetzungsbefehle bei der nächsten Verbindung berücksichtigt werden können.

8. Keine Patientenakten, keine Sprachaufzeichnung

Der HPP-Prüfungstrainer ist ein Angebot zur Prüfungsvorbereitung. Wir fordern nicht dazu auf, echte Patientendaten, Gesundheitsakten oder andere besondere Kategorien personenbezogener Daten einzugeben. Für die derzeit angebotene mündliche Prüfungsvorbereitung ist keine dauerhafte Sprachaufzeichnung oder Mikrofonverarbeitung durch CertiAcademy vorgesehen. Bitte geben Sie in Freitextfeldern und Supportanfragen keine realen Patienten- oder Gesundheitsdaten Dritter an.

9. Geräteverwaltung und Missbrauchsschutz

Zur Durchsetzung der zulässigen Gerätenutzung und zum Schutz kostenpflichtiger Zugänge können wir eine pseudonyme Gerätekennung, Gerätetyp, App-Version, Zeitpunkt der letzten Nutzung, Kontozuordnung und Sicherheitsereignisse verarbeiten. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und f DSGVO. Die pseudonyme Gerätezuordnung wird grundsätzlich 30 Tage nach Ende des letzten kostenpflichtigen Zugangs gelöscht, sofern kein Missbrauchs- oder Sicherheitsfall eine längere Aufbewahrung rechtfertigt.

10. Vertrag, Bestellung und Zahlungsabwicklung

Für Bestellung, Freischaltung, Vertragsverwaltung, Rechnungszuordnung und Support verarbeiten wir insbesondere Kontaktdaten, Produkt, Paket, Laufzeit, Kaufstatus, Transaktions- oder Bestellreferenz, Zeitpunkt, Preis- und Steuerinformationen sowie Status von Rückerstattungen. Vollständige Zahlungsdaten wie Kartenprüfnummern werden nicht auf unseren Systemen gespeichert.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Gesetzlich aufbewahrungspflichtige Rechnungs- und Buchungsunterlagen verarbeiten wir auf Grundlage von Art. 6 Abs. 1 Buchst. c DSGVO.

11. Käufe über Paddle

Bei Direktkäufen über unsere Websites setzen wir Paddle als Merchant of Record ein. Paddle tritt bei der Zahlungsabwicklung als eigenständig Verantwortlicher auf und verarbeitet die für Bestellung, Zahlung, Steuer, Betrugsprävention, Rückerstattung und Belegstellung erforderlichen Daten. Je nach Vertrags- und Nutzerkonstellation können Gesellschaften der Paddle-Gruppe beteiligt sein, insbesondere Paddle.com Market Limited, 30 Old Bailey, London EC4M 7AU, Vereinigtes Königreich, Paddle Payments Limited, The Academy, 42 Pearse Street, Dublin 2, Irland, und Paddle.com Inc., 3811 Ditmars Blvd #1071, Astoria, NY 11105-1803, USA.

Wir erhalten von Paddle die zur Freischaltung und Vertragsverwaltung erforderlichen Informationen, beispielsweise E-Mail-Adresse, Produkt, Paket, Laufzeit, Transaktionsreferenz, Zahlungsstatus und gegebenenfalls Rückerstattungsstatus. Einzelheiten finden Sie unter https://www.paddle.com/legal/privacy und https://www.paddle.com/legal/terms.

12. Käufe im Apple App Store und bei Google Play

Bei einem Kauf über den Apple App Store oder Google Play wird der Vertrag über den jeweiligen Store abgewickelt. Apple beziehungsweise Google verarbeiten Zahlungs-, Abrechnungs-, Geräte-, Konto- und Nutzungsdaten in eigener Verantwortung nach ihren Bedingungen. Wir erhalten regelmäßig nur die für Produktzuordnung, Freischaltung, Laufzeit, Wiederherstellung und Statusprüfung erforderlichen Kauf- oder Beleginformationen.

Apple: maßgeblich ist die im jeweiligen Store ausgewiesene Apple-Gesellschaft; Informationen unter https://www.apple.com/de/legal/privacy/de-ww/ und https://www.apple.com/legal/privacy/data/en/appstore/.

Google: für Nutzerinnen und Nutzer im Europäischen Wirtschaftsraum regelmäßig Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Informationen unter https://policies.google.com/privacy.

Rechtsgrundlage für unsere Verarbeitung der vom Store übermittelten Kaufstatusdaten ist Art. 6 Abs. 1 Buchst. b DSGVO.

13. Support und E-Mail-Kommunikation

Wenn Sie uns über support@certiacademy.com, datenschutz@certiacademy.de, die weiterhin erreichbare Weiterleitungsadresse privacy@certiacademy.com oder auf anderem Wege kontaktieren, verarbeiten wir Ihre Kontaktdaten, den Inhalt der Anfrage, zugehörige Konto- oder Bestellinformationen und unsere Antwort. Die E-Mail-Postfächer werden bei STRATO in Deutschland betrieben.

Die Adressen datenschutz@certiacademy.de und privacy@certiacademy.com sind von der STRATO-Mailarchivierung ausgeschlossen. Datenschutzkommunikation wird grundsätzlich drei Jahre nach abschließender Bearbeitung gelöscht, sofern gesetzliche Pflichten oder Rechtsansprüche keine längere Aufbewahrung erfordern.

Für support@certiacademy.com ist die STRATO-Mailarchivierung aktiviert. Gewöhnliche Supportkommunikation wird grundsätzlich drei Jahre nach Abschluss gelöscht. Soweit eine Nachricht einen Handels- oder Geschäftsbrief darstellt, wird sie grundsätzlich sechs Jahre aufbewahrt; Buchungsbelege werden grundsätzlich acht Jahre aufbewahrt. Andere gesetzliche Pflichten und konkrete Rechtsfälle können abweichende Fristen begründen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b, c oder f DSGVO, abhängig vom Inhalt der Nachricht.

Wenn Sie über die hierfür vorgesehene App-Funktion freiwillig einen Bericht zu einer bestandenen Prüfung oder einen Prüfungsfall einreichen, verarbeiten wir die Kontozuordnung, den eingereichten Inhalt, den Zeitpunkt und den Bearbeitungsstatus zur Prüfung und redaktionellen Bearbeitung. Die Einreichung muss frei von realen Patienten- oder Gesundheitsdaten Dritter sein. Eine Veröffentlichung mit einem Personenbezug erfolgt nicht ohne eine gesonderte tragfähige Rechtsgrundlage.

14. Technisch erforderliche Speicherungen

Unsere Websites und Web-App können technisch erforderliche Cookies oder vergleichbare lokale Speichertechniken einsetzen, um Anmeldung, Sitzungssteuerung, Sicherheit, Spracheinstellungen und erworbene Zugänge bereitzustellen. Soweit § 25 TDDDG anwendbar ist, erfolgt der Zugriff auf Endgeräteinformationen nur, soweit dies für den ausdrücklich gewünschten Dienst unbedingt erforderlich ist, oder auf Grundlage einer zuvor erteilten Einwilligung.

15. Keine Werbetracker und keine personalisierte Analyse

Zum vorgesehenen Veröffentlichungsstand setzen wir keine Werbepixel, keine geräteübergreifenden Marketing-Tracker und keine Dienste zur personalisierten Nutzungsanalyse ein. Ebenso ist kein externer Crash-Analyse-Dienst vorgesehen. Technisch notwendige Server- und Fehlerprotokolle werden ausschließlich für Betrieb, Sicherheit und Fehlerbehebung verarbeitet. Sollte sich dies ändern, aktualisieren wir diese Erklärung und holen erforderliche Einwilligungen ein, bevor ein nicht erforderlicher Zugriff oder Tracking beginnt.

16. Hosting und Auftragsverarbeitung

Wir nutzen STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland, für Hosting, Serverbetrieb, die produktive MariaDB/MySQL-Datenbank, App-Schnittstellen sowie den E-Mail- und Magic-Link-Versand. Die Verarbeitung erfolgt in deutschen Rechenzentren auf Grundlage eines Vertrags zur Auftragsverarbeitung. Informationen zum Datenschutz bei STRATO finden Sie unter https://www.strato.de/datenschutz/.

Weitere weisungsgebundene Dienstleister werden nur eingesetzt, soweit dies für Betrieb, Sicherheit, Kommunikation oder Erfüllung unserer Leistungen erforderlich ist. Sie erhalten nur die jeweils benötigten Daten und werden vertraglich verpflichtet.

17. Empfänger und Übermittlungen in Drittländer

Unsere eigene produktive Infrastruktur für Websites, Benutzerkonten, App-API, Lernfortschritt und E-Mail befindet sich bei STRATO in Deutschland. Daraus folgt keine Übermittlung an die USA allein wegen des Hostingstandorts.

Bei Käufen über Paddle, Apple oder Google können diese eigenständig Verantwortlichen Daten innerhalb ihrer Unternehmensgruppen und in Ländern außerhalb des Europäischen Wirtschaftsraums verarbeiten. Für solche Verarbeitungen gelten die jeweiligen Datenschutzinformationen und Übermittlungsmechanismen der Anbieter, beispielsweise Angemessenheitsbeschlüsse, Standardvertragsklauseln oder andere nach Kapitel V DSGVO zulässige Garantien. Wir behaupten keinen pauschalen Schutzmechanismus für alle Anbieter, sondern verweisen auf die jeweils aktuelle anbieterspezifische Grundlage.

Da der Verantwortliche eine Gesellschaft mit Sitz in den USA ist, kann ein eng begrenzter administrativer Zugriff durch autorisierte Personen in den USA erforderlich sein, etwa für Geschäftsführung, Rechtsverteidigung oder außergewöhnlichen Support. Solche Zugriffe werden auf das notwendige Maß beschränkt und durch Zugriffsrechte, Vertraulichkeitsverpflichtungen und geeignete Übermittlungsgrundlagen abgesichert.

18. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nicht länger als für den jeweiligen Zweck erforderlich. Maßgeblich sind insbesondere folgende Fristen:

DatenkategorieRegelfrist
STRATO Hosting-Logfiles6 Wochen
Eigene App- und Sicherheitsprotokolle30 Tage; bei dokumentiertem Sicherheitsvorfall bis zur Klärung und erforderlichen Beweissicherung
Lernfortschritt auf unseren SystemenBis 12 Monate nach Ende des zuletzt gebuchten Pakets; früher auf Lösch- oder Zurücksetzungswunsch, soweit keine vorrangigen Gründe entgegenstehen
BenutzerkontoBis zur Löschanforderung oder grundsätzlich 24 Monate vollständiger Inaktivität nach Ende des letzten Zugangs
Pseudonyme Gerätezuordnung30 Tage nach Ende des letzten kostenpflichtigen Zugangs
Sitzungs-, Reset- und Magic-Link-TokensNach Ablauf oder Verwendung; Magic-Link grundsätzlich 15 Minuten, sonstige Token entsprechend technischer Gültigkeit, grundsätzlich höchstens 30 Tage
DatenschutzkommunikationGrundsätzlich 3 Jahre nach Abschluss; die Datenschutzpostfächer sind von der Mailarchivierung ausgeschlossen
SupportkommunikationGrundsätzlich 3 Jahre; geschäftsbezogene Handelsbriefe grundsätzlich 6 Jahre, Buchungsbelege grundsätzlich 8 Jahre
Aktive Systeme nach bestätigter KontolöschungTechnische Löschung grundsätzlich innerhalb von 30 Tagen
STRATO Webspace-SicherungenAbhängig von der Plattform bis zu 4 Wochen; auf der neuen Plattform 14 Tage
STRATO Datenbank-SicherungenTägliche Sicherung, maximal 14 Tage
Gelöschte E-MailsBis zu 30 Tage technisch wiederherstellbar, soweit sie nicht archiviert sind
Vertrags-, Rechnungs- und TransaktionsnachweiseNach den jeweils geltenden handels- und steuerrechtlichen Aufbewahrungspflichten

Längere Speicherungen erfolgen nur, wenn gesetzliche Pflichten, ein konkreter Sicherheitsfall oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dies erfordern. Danach werden die Daten gelöscht oder irreversibel anonymisiert.

19. Kontolöschung und Zurücksetzen des Lernfortschritts

Sie können die Löschung Ihres Benutzerkontos über die hierfür vorgesehene Funktion in der App veranlassen. Daneben können Sie die Löschung des Kontos oder das Zurücksetzen des serverseitigen Lernfortschritts jederzeit per E-Mail an datenschutz@certiacademy.de oder support@certiacademy.com verlangen. Zur Vermeidung unbefugter Löschungen können wir eine angemessene Identitätsprüfung verlangen.

Nach Bestätigung wird die Löschung in den aktiven Systemen grundsätzlich innerhalb von 30 Tagen umgesetzt. STRATO-Webspace-Sicherungen rotieren abhängig von der Plattform innerhalb von höchstens vier Wochen, Datenbank-Sicherungen innerhalb von 14 Tagen; gelöschte, nicht archivierte E-Mails können bis zu 30 Tage wiederherstellbar bleiben. Gesetzlich aufzubewahrende Vertrags-, Geschäftsbrief- und Transaktionsnachweise werden gesperrt und nur noch für den vorgeschriebenen Zweck verarbeitet. Lokal auf Ihren Geräten gespeicherte Daten löschen Sie zusätzlich durch die in der App vorgesehene Zurücksetzung, das Entfernen des Kontos oder die Deinstallation der App.

20. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, unbefugtem Zugriff, Veränderung oder Offenlegung zu schützen. Dazu gehören insbesondere verschlüsselte Übertragung, rollenbasierte Zugriffsrechte, sichere Passwortspeicherung, Protokollierung sicherheitsrelevanter Ereignisse, Datensicherungen, Aktualisierungs- und Berechtigungskonzepte sowie die Beschränkung administrativer Zugriffe.

21. Ihre Rechte

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zur Ausübung Ihrer Rechte genügt eine Nachricht an datenschutz@certiacademy.de.

22. Widerspruch nach Art. 21 DSGVO

Soweit wir Daten auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 Buchst. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

23. Beschwerderecht

Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Unabhängig davon können Sie sich zunächst an datenschutz@certiacademy.de wenden; dies schränkt Ihr Beschwerderecht nicht ein.

24. Pflicht zur Bereitstellung

Daten, die für Registrierung, Vertrag, Zahlung, Zugangsverwaltung oder Sicherheit erforderlich sind, müssen bereitgestellt werden, wenn Sie die jeweilige Funktion nutzen möchten. Ohne diese Daten kann ein Benutzerkonto oder kostenpflichtiger Zugang gegebenenfalls nicht bereitgestellt werden. Für Werbung oder personalisierte Analyse besteht keine Bereitstellungspflicht.

25. Minderjährige

Unsere kostenpflichtigen Prüfungsvorbereitungen richten sich an volljährige Personen. Wir erheben nicht wissentlich Daten von Kindern. Erhalten wir Kenntnis von einer unzulässigen Verarbeitung, prüfen und löschen wir die Daten im gesetzlich erforderlichen Umfang.

26. Keine automatisierten Einzelentscheidungen

Wir treffen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. Lernstände, Auswertungen und Empfehlungen dienen ausschließlich der Prüfungsvorbereitung.

27. Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich Funktionen, Dienstleister oder Rechtslage wesentlich ändern. Die jeweils aktuelle Fassung wird unter https://certiacademy.de/datenschutz bereitgestellt. Wesentliche Änderungen werden zusätzlich in geeigneter Weise kenntlich gemacht.

CertiAcademy-Konto löschenAllgemeine GeschäftsbedingungenBesondere HPP-Produktbedingungen
© 2026 CertiAcademy Corp.
ImpressumDatenschutzKonto löschenAGBHPP-ProduktbedingungenWiderrufsbelehrungVertrag widerrufen