Datenschutzerklärung
Mathedu.online · Letzte Aktualisierung: 12. September 2026Kurz gefasst
Wir verwenden weder Google Analytics noch Werbesysteme. Es gibt keinen Cookie-Banner, weil es nichts einzuwilligen gibt — wir speichern nichts auf Ihrem Gerät, was eine Einwilligung erfordern würde. Die Reichweitenmessung läuft über ein eigenes Werkzeug auf unserem Server in Deutschland, kommt ohne Cookies aus und verfolgt Sie nicht über andere Websites hinweg. Ohne Registrierung gelangen keine Daten, die Sie identifizieren könnten, auf unseren Server.
Nachfolgend dasselbe im Detail, einschließlich einer genauen Liste dessen, was die Anwendung in Ihrem Browser ablegt.
1. Verantwortlicher
Die Webanwendung Mathedu.online wird betrieben von der MB Market, s.r.o., dem Verantwortlichen im Sinne von Art. 4 Nr. 7 DSGVO.
Die vollständigen Identifikations- und Kontaktdaten einschließlich Sitz, Handelsregistereintrag und Registernummer finden Sie im Impressum.
In Datenschutzangelegenheiten erreichen Sie uns unter mbmarket491@gmail.com.
Einen Datenschutzbeauftragten haben wir nicht benannt — die Voraussetzungen des Art. 37 DSGVO liegen nicht vor, da unsere Kerntätigkeit keine umfangreiche systematische Überwachung darstellt und wir keine besonderen Kategorien personenbezogener Daten verarbeiten.
2. Welche Daten wir verarbeiten
Mathedu.online ist frei zugänglich. Die Registrierung ist freiwillig — sämtliche Übungen und Artikel funktionieren ohne Konto.
Ohne Registrierung
- Server-Logs — IP-Adresse, Browsertyp und aufgerufene Adresse. Sie dienen ausschließlich dem Betrieb, dem Schutz vor Missbrauch und der Behebung technischer Störungen.
- Reichweitenmessung — aufgerufene Seite, Land, Gerätetyp, Herkunft des Besuchs. Einzelheiten unter Ziffer 6.
- Daten in Ihrem Browser — Ihre Antworten und Einstellungen. Diese verlassen Ihr Gerät nicht, solange Sie nicht angemeldet sind. Liste unter Ziffer 3.
Mit Registrierung
- E-Mail-Adresse — das einzige personenbezogene Datum, das wir bei der Registrierung verlangen. Name, Geburtsdatum oder Anschrift erheben wir nicht.
- Passwort — wir speichern ausschließlich einen kryptografischen Hash (argon2id), niemals Klartext. Auch wir können es nicht lesen.
- Übungsergebnisse — Übungstyp, Schwierigkeitsgrad, Richtigkeit, Bearbeitungsdauer und Zeitpunkt der Antwort.
- Antwortinhalt — bei manchen Übungen speichern wir zusätzlich den Text der Aufgabe und der Antwort, damit sich der Verlauf anzeigen lässt. Schreibt ein Kind etwas anderes in das Antwortfeld, wird auch das gespeichert. Eine Antwort ist auf 6.000 Zeichen begrenzt.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO (Gesundheit, Religion, ethnische Herkunft und dergleichen) verarbeiten und verlangen wir nicht.
3. In Ihrem Browser gespeicherte Daten
Die Anwendung legt einige Dinge direkt auf Ihrem Gerät ab. Keine davon erfordert eine Einwilligung — es handelt sich entweder um technisch notwendige Funktionen oder um Einstellungen, die Sie selbst gewählt haben.
| Was | Wo | Wozu | Wie lange |
| `session` | Cookie | Aufrechterhaltung der Anmeldung | 30 Tage ab letztem Besuch |
| `app_lang` | Cookie | gewählte Sprache | 1 Jahr |
| `theme` | Local Storage | heller oder dunkler Modus | bis zur Löschung |
| `matika-app-exercise-settings` | Local Storage | Übungseinstellungen | bis zur Löschung |
| `matika-app-statistics` | Local Storage | Antwortverlauf und Fortschritt | bis zur Löschung |
| `matika-app-sync-queue` | Local Storage | Warteschlange zur Übertragung ins Konto | bis zur Abmeldung |
| `matika-app-sync` | Local Storage | Markierung, welches Konto zuletzt synchronisiert hat | bis zur Abmeldung |
Zwei Punkte verdienen besondere Beachtung:
`matika-app-statistics` enthält den vollständigen Antwortverlauf einschließlich der Aufgabentexte. Gegenüber unserem Server gilt, dass wir ohne Registrierung nichts Identifizierendes erheben — das Gerät selbst führt jedoch eine detaillierte Aufzeichnung. Auf einem gemeinsam genutzten oder schulischen Rechner sollten Sie sich dessen bewusst sein. Löschen können Sie sie über das Löschen der Websitedaten im Browser. `matika-app-sync` enthält Ihre Konto-ID nicht im Klartext, sondern nur einen kurzen kryptografischen Hash, der ausschließlich dem Abgleich dient. Bei der Abmeldung wird er zusammen mit der Warteschlange gelöscht; bei Kontolöschung wird auch der Antwortverlauf gelöscht.4. Cookies
Wir verwenden keine einwilligungspflichtigen Cookies — deshalb finden Sie auf dieser Website keinen Cookie-Banner.Die Cookies `session` und `app_lang` aus der obigen Tabelle sind für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich: das erste hält Sie angemeldet, das zweite merkt sich die von Ihnen selbst gewählte Sprache. Nach Art. 5 Abs. 3 der ePrivacy-Richtlinie (in Deutschland §25 Abs. 2 TDDDG) sind sie von der Einwilligungspflicht ausgenommen.
Sollte in Ihrem Browser noch ein älteres Cookie `cookie_consent` aus der Zeit liegen, als die Website Google Analytics einsetzte, wird es weder gelesen noch geschrieben und läuft von selbst ab.
5. Was wir nicht tun
Damit klar ist, was Sie in diesem Dokument nicht finden werden:
- Wir setzen weder Google Analytics noch Google Tag Manager noch ein anderes Messwerkzeug Dritter ein.
- Wir zeigen keine Werbung und verwenden keine Werbekennungen.
- Wir verfolgen Sie nicht über andere Websites hinweg und erstellen keine Werbeprofile.
- Wir verkaufen und teilen keine personenbezogenen Daten.
- Wir laden weder Schriftarten noch Stylesheets noch Skripte von Drittanbietern. Schriftarten und Stylesheets kommen von unserer eigenen Domain. Das einzige Skript von einer anderen Adresse ist unsere eigene Reichweitenmessung (Ziffer 6) — sie läuft auf unserem Server in Frankfurt, nicht bei einem Dienst, der die Daten für eigene Zwecke nutzt.
6. Reichweitenmessung
Wir verwenden Umami, ein quelloffenes Werkzeug, das wir selbst auf einem eigenen Server in Frankfurt betreiben. Die Daten gelangen an keinen Dritten.
Die Messung erfolgt ohne Cookies — auf Ihrem Gerät wird dabei nichts abgelegt. Wiederkehrende Besucher erkennt das Werkzeug anhand eines Hashwerts, der serverseitig mit einem monatlich wechselnden Zufallswert gebildet wird. Innerhalb eines Monats sehen wir also, dass jemand wiedergekommen ist; nach dem Wechsel geht der Zusammenhang verloren, und alte Hashwerte führen zu niemandem mehr.
Erhoben werden: aufgerufene Seite, verweisende Seite, Land, Gerätetyp, Browser und Betriebssystem. Nichts davon führt zu einer konkreten Person.
Rechtsgrundlage ist das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO — wir müssen wissen, welche Übungen und Artikel genutzt werden, um zu wissen, was wir ergänzen sollten. Da bei der Hashbildung die IP-Adresse verarbeitet wird, handelt es sich um eine Verarbeitung personenbezogener Daten, auch wenn das Ergebnis nicht mehr zu einer Person führt. Sie können dieser Verarbeitung unter der Kontaktadresse widersprechen; ebenso unterbindet sie jeder gängige Inhaltsblocker, ohne dass die Website dadurch an Funktion verliert.
7. Kinder als Nutzer
Die Inhalte von Mathedu.online richten sich an Kinder von etwa 5 bis 15 Jahren, und wir nehmen das ernst.
Ohne Registrierung erheben wir keine Daten, die ein einzelnes Kind identifizierbar machen würden; Art. 8 DSGVO und der US-amerikanische COPPA greifen daher nicht. Übungen und Artikel sind in diesem Modus voll funktionsfähig. Das Nutzerkonto ist für Erwachsene bestimmt — Eltern oder Lehrkräfte. Mit der Registrierung bestätigen Sie, dass Sie mindestens 18 Jahre alt sind und in einer dieser Rollen handeln. Kinder treten unter dem Konto als Profile mit einem Spitznamen auf; Name und Alter des Kindes erheben wir nicht.Diese Gestaltung haben wir bewusst gewählt: Die Altersgrenze für die Einwilligung eines Kindes ist in unseren Märkten unterschiedlich (Slowakei und Deutschland 16, Tschechien 15, Spanien 14, Vereinigtes Königreich und USA 13), und ein von Erwachsenen geführtes Konto ist für Kind und Eltern eindeutiger als fünf verschiedene Regeln.
Da Kinder eine schutzbedürftige Gruppe sind, gehen wir mit ihren Daten strenger um: keine Werbung, kein Profiling, keine Weitergabe an Dritte zu Marketingzwecken und keine Gestaltungselemente, die zur Preisgabe weiterer Daten drängen.
8. Rechtsgrundlagen
- Vertragserfüllung — Art. 6 Abs. 1 lit. b: Konto, Profile, Speicherung und Synchronisierung der Ergebnisse.
- Berechtigtes Interesse — Art. 6 Abs. 1 lit. f: Server-Logs (Betrieb und Sicherheit) und Reichweitenmessung.
- Rechtliche Verpflichtung — Art. 6 Abs. 1 lit. c: Buchhaltungs- und Steuerunterlagen, soweit sie anfallen.
Eine Einwilligung als Rechtsgrundlage nutzen wir an keiner Stelle — dafür besteht kein Anlass.
9. Speicherdauer
| Daten | Wie lange |
| Konto, Profile, Übungsergebnisse | bis zur Löschung des Kontos durch den Nutzer |
| Anmeldungen (`sessions`) | 30 Tage ab letztem Besuch, tägliche Löschung nach 7 Tagen Karenz |
| Token zur Passwortzurücksetzung | 1 Stunde; nach Verwendung Löschung beim nächsten Tageslauf |
| Server-Logs | höchstens 30 Tage |
| Reichweitenmessung | höchstens 12 Monate, ohne Personenbezug |
| Verschlüsselte Datenbanksicherungen | 14 tägliche und 8 wöchentliche Kopien |
Ihr Konto samt allen Ergebnissen löschen Sie selbst auf Ihrer Kontoseite. Aus der aktiven Datenbank verschwindet es sofort; aus den Sicherungen fällt es mit deren natürlicher Rotation heraus, spätestens nach 60 Tagen.
10. Empfänger der Daten
Wir geben Daten nur an Dienstleister weiter, ohne die der Dienst nicht funktionieren würde. Mit allen besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
| Empfänger | Verarbeitet | Ort |
| Render Services, Inc. | Hosting der Anwendung, Server-Logs | Frankfurt, Deutschland |
| Neon, Inc. | Datenbank der Konten und Ergebnisse | Frankfurt, Deutschland (AWS `eu-central-1`) |
| Resend, Inc. | E-Mail-Adresse bei Passwortzurücksetzung | USA |
| Cloudflare, Inc. | verschlüsselte Datenbanksicherungen | EU |
| GitHub, Inc. (Microsoft) | Automatisierung der Sicherungen | USA |
An andere Dritte geben wir keine Daten weiter, soweit dies nicht gesetzlich vorgeschrieben ist.
11. Übermittlung außerhalb der EU
Server und Datenbank stehen in Frankfurt, der reguläre Betrieb verlässt Europa also nicht. Die genannten Anbieter sind jedoch US-Unternehmen, deren technischer Support Zugriff auf die Daten haben kann. Die Übermittlung stützt sich auf die Standardvertragsklauseln der Europäischen Kommission beziehungsweise auf eine Zertifizierung nach dem EU–U.S. Data Privacy Framework; eine Folgenabschätzung liegt vor.
Konkret: Die Datenbanksicherungen erstellt eine Automatisierung auf der Infrastruktur von GitHub in den USA. Dort werden die Daten verschlüsselt und anschließend in einen europäischen Speicher übertragen.
12. Ihre Rechte
Als betroffene Person haben Sie das Recht auf:
- Auskunft über Ihre Daten (Art. 15),
- Berichtigung unrichtiger Daten (Art. 16),
- Löschung (Art. 17) — Ihr Konto löschen Sie selbst in den Kontoeinstellungen,
- Einschränkung der Verarbeitung (Art. 18),
- Datenübertragbarkeit (Art. 20) — in Ihrem Konto finden Sie die Schaltfläche Meine Daten herunterladen, die Ihnen sofort alles, was wir serverseitig über Sie gespeichert haben, als JSON-Datei ausgibt,
- Widerspruch gegen die Verarbeitung auf Grundlage berechtigter Interessen (Art. 21), also gegen Reichweitenmessung und Server-Logs,
- Beschwerde bei einer Aufsichtsbehörde (Art. 77).
Schreiben Sie an mbmarket491@gmail.com. Wir antworten innerhalb eines Monats. Können wir einem Antrag nicht entsprechen, begründen wir das.
13. Aufsichtsbehörden
Sie können sich in jedem Mitgliedstaat beschweren, insbesondere an Ihrem Aufenthaltsort. Unsere federführende Aufsichtsbehörde:
- Slowakei — Úrad na ochranu osobných údajov SR, dataprotection.gov.sk
Daneben kommen in Betracht:
- Deutschland — die zuständige Landesdatenschutzbehörde bzw. der BfDI, bfdi.bund.de
- Tschechien — Úřad pro ochranu osobních údajů, uoou.cz
- Spanien — Agencia Española de Protección de Datos, aepd.es
- Vereinigtes Königreich — Information Commissioner's Office, ico.org.uk
14. Besucher aus dem Vereinigten Königreich
Für die Verarbeitung von Daten britischer Einwohner gilt die UK GDPR, Aufsichtsbehörde ist das ICO. Da wir keine einwilligungspflichtigen Cookies einsetzen, entsteht keine Pflicht nach dem britischen PECR.
15. Besucher aus den Vereinigten Staaten
Wir verkaufen und teilen keine personenbezogenen Daten im Sinne des kalifornischen CCPA/CPRA oder vergleichbarer Gesetze anderer Bundesstaaten. Wir zeigen keine zielgerichtete Werbung und erstellen keine Werbeprofile, es gibt also nichts abzuwählen. Auskunfts- und Löschrechte machen Sie auf demselben Weg geltend wie nach der DSGVO — über die Kontaktadresse.16. Sicherheit
Die Verbindung ist stets verschlüsselt (HTTPS), Passwörter speichern wir als argon2id-Hash. Datenbank und Sicherungen sind verschlüsselt, die Sicherungen zusätzlich mit einem eigenen Schlüssel. Der Server sendet Sicherheits-Header einschließlich einer Content Security Policy, die einschränkt, woher überhaupt etwas geladen werden darf. Zugang zur Produktionsumgebung hat allein der Betreiber.
Sollte es dennoch zu einer Verletzung des Schutzes personenbezogener Daten mit Risiko für Ihre Rechte kommen, melden wir dies binnen 72 Stunden der Aufsichtsbehörde und bei hohem Risiko auch Ihnen unmittelbar.
17. Änderungen dieser Erklärung
Wir können diese Erklärung aktualisieren, insbesondere bei einer Erweiterung des Funktionsumfangs. Die jeweils gültige Fassung finden Sie stets auf dieser Seite mit Datum der letzten Aktualisierung. Bei einer wesentlichen Änderung, die registrierte Nutzer betrifft, informieren wir per E-Mail.
18. Kontakt
MB Market, s.r.o.E-Mail: mbmarket491@gmail.com
Identifikationsdaten und Sitz: Impressum