Checkpoint Systems LegalCheckpoint Systems
Impressum Datenschutz Nutzungsbedingungen
Stand 11. Juli 2026 · Version 1.1

Datenschutz

Datenschutzerklärung für ckp-ip.com, EASexpert und angeschlossene digitale Anwendungen.

HirschhornCheckpoint Systems GmbH, Ersheimer Str. 69
HRB 25296Registergericht Fürth / Odw.
11.07.2026Lokaler Seitenstand

Datenschutzerklärung für ckp-ip.com, EASexpert und angeschlossene Anwendungen

Stand: 11. Juli 2026 Version: 1.1

1. Überblick und Geltungsbereich

Mit dieser Datenschutzerklärung informieren wir darüber, wie die Checkpoint Systems GmbH personenbezogene Daten verarbeitet, wenn Nutzer:

  • die Website ckp-ip.com aufrufen;
  • sich auf ckp-ip.com registrieren oder anmelden;
  • die mobile Anwendung EASexpert für iOS oder Android verwenden;
  • Lernpfade, SCORM-Trainings, Tests oder Zertifikatsfunktionen nutzen;
  • Profile, Avatare, Namen, Adressen oder sonstige Kontodaten verwalten;
  • Kommentare, Freitexte, Feedback oder Profilbilder bereitstellen;
  • Push-Mitteilungen, Passkeys, Zwei-Faktor-Authentifizierung oder biometrische Anmeldung verwenden;
  • weitere öffentliche oder geschützte Anwendungen nutzen, die technisch über ckp-ip.com bereitgestellt werden.

Diese Datenschutzerklärung gilt damit für die Website, EASexpert und sämtliche angeschlossenen Anwendungen und Portalbereiche, die unter der Domain ckp-ip.com betrieben werden.

Für externe Websites, Apps oder Dienste anderer Anbieter gelten deren eigene Datenschutzerklärungen. Dies gilt auch für externe Checkpoint-Websites, die nicht technisch über ckp-ip.com betrieben werden.


2. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist:

Checkpoint Systems GmbH Ersheimer Straße 69 69434 Hirschhorn Deutschland

Telefon: +49 (0) 6272 928450 E-Mail: marketing-de@checkpt.com

Die Checkpoint Systems GmbH Deutschland betreibt ckp-ip.com, EASexpert und die angeschlossenen Anwendungen. Die technische Veröffentlichung der mobilen App kann über ein von einem Beschäftigten im Auftrag von Checkpoint verwaltetes Entwicklerkonto erfolgen. Dies ändert nichts daran, dass die Checkpoint Systems GmbH für die in dieser Datenschutzerklärung beschriebenen Verarbeitungen verantwortlich ist.


3. Datenschutzbeauftragter

Unser externer Datenschutzbeauftragter ist erreichbar unter:

Meto International GmbH z. H. Udo Falter Ersheimer Straße 69 69434 Hirschhorn Deutschland

Telefon: +49 6272 928 489 Mobil: +49 174 2180 918 Fax: +49 6272 928 50 489 E-Mail: ufalter@meto.com Website: www.meto.com

Betroffene Personen können sich mit Fragen zum Datenschutz und zur Ausübung ihrer Datenschutzrechte unmittelbar an den Datenschutzbeauftragten wenden.


4. Begriffe

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dazu gehören beispielsweise Namen, E-Mail-Adressen, IP-Adressen, Gerätekennungen, Lernstände und Testergebnisse.

Verarbeitung ist jeder Vorgang im Zusammenhang mit personenbezogenen Daten, beispielsweise Erhebung, Speicherung, Übermittlung, Veränderung, Auswertung oder Löschung.

Nutzer sind Personen, die ckp-ip.com, EASexpert oder eine angeschlossene Anwendung aufrufen, registrieren oder verwenden.

Organisationen sind insbesondere Arbeitgeber, Kunden, Vertriebspartner, Checkpoint-Gesellschaften oder sonstige Stellen, denen ein Nutzerkonto zugeordnet sein kann.


5. Grundsätze und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, wenn hierfür eine gesetzliche Grundlage besteht.

Je nach Verarbeitung kommen insbesondere folgende Rechtsgrundlagen in Betracht:

5.1 Vertrag und vorvertragliche Maßnahmen

Art. 6 Abs. 1 Buchst. b DSGVO

Diese Rechtsgrundlage verwenden wir insbesondere, wenn die Verarbeitung erforderlich ist, um:

  • ein Benutzerkonto einzurichten;
  • eine Anmeldung zu ermöglichen;
  • Lern-, Test- und Zertifikatsfunktionen bereitzustellen;
  • ein Nutzerprofil zu verwalten;
  • eine ausdrücklich angeforderte Portal- oder App-Funktion auszuführen;
  • Support für ein Benutzerkonto zu leisten.

5.2 Berechtigte Interessen

Art. 6 Abs. 1 Buchst. f DSGVO

Wir verarbeiten Daten auf Grundlage berechtigter Interessen insbesondere für:

  • sicheren und stabilen Betrieb der Dienste;
  • Schutz vor unbefugten Zugriffen und Missbrauch;
  • Fehleranalyse und technische Administration;
  • rollenbasierte Freischaltung geschäftlicher Funktionen;
  • Bearbeitung beruflicher Kontakte und Anfragen;
  • Schulungsverwaltung;
  • Nachweis der ordnungsgemäßen Bereitstellung von Lerninhalten;
  • Wahrung, Geltendmachung oder Verteidigung von Rechtsansprüchen;
  • konzerninterne Administration in der EMEA-Region.

Unsere berechtigten Interessen bestehen insbesondere in der sicheren Bereitstellung der Unternehmensplattform, der Organisation beruflicher Schulungs- und Portalangebote und dem Schutz unserer Systeme und Nutzer.

5.3 Rechtliche Verpflichtungen

Art. 6 Abs. 1 Buchst. c DSGVO

Wir verarbeiten Daten, wenn dies zur Erfüllung gesetzlicher Pflichten erforderlich ist, beispielsweise handels-, steuer-, datenschutz-, sicherheits- oder aufsichtsrechtlicher Pflichten.

5.4 Einwilligung

Art. 6 Abs. 1 Buchst. a DSGVO

Soweit wir im Einzelfall eine Einwilligung einholen, erfolgt die Verarbeitung auf dieser Grundlage. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Eine Betriebssystemfreigabe, beispielsweise für Push-Mitteilungen oder biometrische Anmeldung, ist von einer datenschutzrechtlichen Einwilligung zu unterscheiden. Welche Rechtsgrundlage im Einzelfall gilt, richtet sich nach dem konkreten Zweck.

5.5 Daten von Beschäftigten

Soweit künftig eigene Beschäftigte von Checkpoint die Plattform für Zwecke ihres Beschäftigungsverhältnisses nutzen, kann zusätzlich § 26 BDSG einschlägig sein. Nach derzeitigem Nutzungsmodell wird EASexpert nicht zur Leistungs- oder Verhaltenskontrolle eigener Beschäftigter eingesetzt.


6. Aufruf der Website, App-Kommunikation und Serverprotokolle

6.1 Verarbeitete Daten

Beim Aufruf der Website und bei der Kommunikation der App mit unserem Server können insbesondere folgende Daten verarbeitet werden:

  • vollständige IP-Adresse;
  • Datum und Uhrzeit des Zugriffs;
  • aufgerufene Seite, Datei, API-Route oder Funktion;
  • HTTP-Methode und HTTP-Statuscode;
  • übertragene Datenmenge;
  • Herkunftsseite beziehungsweise Referrer, sofern übermittelt;
  • Browsertyp und Browserversion;
  • Betriebssystem und Gerätetyp;
  • App-Version;
  • Spracheinstellung;
  • technische Fehler- und Diagnoseinformationen;
  • Geräte-, Installations- oder Sitzungskennung.

6.2 Zwecke

Die Verarbeitung erfolgt zur:

  • Übertragung und Darstellung der angeforderten Inhalte;
  • Kommunikation zwischen App und Server;
  • Sicherstellung der technischen Funktionsfähigkeit;
  • Erkennung und Abwehr von Angriffen;
  • Fehleranalyse;
  • Missbrauchs- und Betrugsprävention;
  • Dokumentation sicherheitsrelevanter Vorgänge.

6.3 Rechtsgrundlage

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Bei Daten, die für die konkrete Bereitstellung einer angeforderten Funktion erforderlich sind, kommt zusätzlich Art. 6 Abs. 1 Buchst. b DSGVO in Betracht.

6.4 Speicherdauer

Access-, Error-, Login- und Sicherheitsprotokolle werden grundsätzlich für 30 Tage gespeichert.

Eine längere Speicherung kann erfolgen, wenn:

  • ein konkreter Sicherheitsvorfall untersucht wird;
  • Daten zur Beweissicherung benötigt werden;
  • eine gesetzliche Aufbewahrungspflicht besteht;
  • Rechtsansprüche geltend gemacht, ausgeübt oder verteidigt werden.

Nach Wegfall des besonderen Zwecks werden die Daten gelöscht.


7. Hosting bei STRATO und Backups

7.1 Hosting

Website, Datenbank und App-Backend werden bei:

STRATO AG Deutschland

gehostet. Nach unseren Angaben befinden sich die verwendeten Server in Berlin beziehungsweise Deutschland.

STRATO verarbeitet hierbei insbesondere Server-, Verbindungs-, Konto-, Inhalts- und Datenbankdaten, soweit dies für Hosting, Betrieb, Wartung, Sicherheit und Datensicherung erforderlich ist.

7.2 Auftragsverarbeitung

Soweit STRATO personenbezogene Daten in unserem Auftrag verarbeitet, erfolgt dies auf Grundlage einer Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO sowie der von STRATO bereitgestellten technischen und organisatorischen Maßnahmen.

7.3 Backups

Es werden täglich Sicherungskopien erstellt. Die Backups werden in Deutschland gespeichert.

Gelöschte Daten können bis zur turnusmäßigen Überschreibung noch in technisch getrennten Sicherungskopien enthalten sein. Sicherungskopien werden nicht für den normalen Produktivbetrieb oder zur erneuten Profilbildung verwendet. Eine Wiederherstellung erfolgt nur, soweit dies zur Wiederherstellung der Systemintegrität, zur Abwehr eines Datenverlusts oder zur Erfüllung zwingender gesetzlicher Pflichten erforderlich ist.

7.4 Rechtsgrundlage

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit das Hosting zur Bereitstellung der Dienste erforderlich ist, sowie Art. 6 Abs. 1 Buchst. f DSGVO für sicheren, zuverlässigen und wiederherstellbaren Betrieb.


8. Technisch erforderliche Cookies und vergleichbare Speicherungen

8.1 Allgemeines

Auf ckp-ip.com, innerhalb von Webansichten der App und im lokalen App-Speicher verwenden wir ausschließlich technisch erforderliche Cookies, Token und vergleichbare Speichertechniken.

Wir verwenden nach aktuellem Stand keine Cookies oder Gerätekennungen für:

  • personalisierte Werbung;
  • Retargeting;
  • Reichweitenmessung;
  • Nutzerprofile zu Marketingzwecken;
  • websiteübergreifendes Tracking;
  • den Verkauf personenbezogener Daten.

8.2 Rechtsgrundlage im Endgerät

Die Speicherung von Informationen im Endgerät oder der Zugriff auf bereits gespeicherte Informationen erfolgt, soweit sie unbedingt erforderlich ist, um den vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen, auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.

Soweit die gespeicherten Informationen personenbezogen sind, erfolgt die anschließende Verarbeitung insbesondere nach Art. 6 Abs. 1 Buchst. b oder f DSGVO.

8.3 Eingesetzte Speicherungen

| Bezeichnung oder Kategorie | Zweck | Typische Speicherdauer | |---|---|---:| | PHPSESSID beziehungsweise Sitzungskennung | Anmeldung, Sitzungsverwaltung und Zuordnung von Anfragen zu einer Sitzung | bis zur Abmeldung oder zum Sitzungsende | | CSRF-Token | Schutz vor manipulierten oder sitzungsübergreifenden Anfragen | Dauer der Sitzung | | Spracheinstellung | Darstellung in der gewählten Sprache | bis zu 12 Monate | | Remember-me-Token | Aufrechterhaltung einer vom Nutzer gewünschten Anmeldung | bis zu 30 Tage oder bis zur Abmeldung | | Sicherheits- und 2FA-Status | sichere Anmeldung und Bestätigung vertrauenswürdiger Geräte | abhängig von Einstellung, Widerruf oder Kontolöschung | | App-Sitzungs- oder Zugriffstoken | authentifizierte Kommunikation zwischen App und Server | bis Ablauf, Abmeldung oder Kontolöschung | | Lokale SQLite-Einstellungen | lokale App-Einstellungen und Darstellungspräferenzen | bis Änderung, App-Löschung oder Kontolöschung |

Die konkrete technische Bezeichnung kann je nach App-Version, Browser und Betriebssystem abweichen.

8.4 Kein Einwilligungsbanner für ausschließlich notwendige Speicherungen

Da nach aktuellem Stand ausschließlich technisch unbedingt erforderliche Speicherungen verwendet werden, wird hierfür keine Einwilligung eingeholt und kein optionales Tracking über einen Cookie-Banner aktiviert.

Sollten künftig nicht erforderliche Analyse-, Marketing- oder Drittanbieterdienste eingesetzt werden, werden wir vor deren Aktivierung eine erforderliche Einwilligung einholen und diese Datenschutzerklärung aktualisieren.


9. Registrierung und Benutzerkonto

9.1 Pflichtangabe

Für die Registrierung ist eine E-Mail-Adresse erforderlich.

9.2 Freiwillige Angaben

Alle weiteren Profildaten sind freiwillig. Hierzu können insbesondere gehören:

  • Vorname;
  • Nachname;
  • Name oder Bezeichnung;
  • Unternehmen oder Organisation;
  • Post- oder Geschäftsadresse;
  • Sprache;
  • Profilbild beziehungsweise Avatar.

Es werden nach aktuellem Funktionsumfang außer Namen und Adressen keine weiteren regulären Profildaten verlangt.

9.3 Öffentliche Registrierung und Freischaltungen

Eine Registrierung ist grundsätzlich öffentlich möglich. Bestimmte Anwendungen, Rollen oder geschäftliche Funktionen werden jedoch erst nach gesonderter Prüfung und Freischaltung durch Checkpoint oder einen berechtigten Administrator zugänglich.

Private E-Mail-Adressen sind zulässig.

9.4 E-Mail-Verifizierung

Nach der Registrierung wird die E-Mail-Adresse durch einen Bestätigungslink verifiziert. Hierfür verarbeiten wir:

  • angegebene E-Mail-Adresse;
  • Bestätigungsstatus;
  • Verifikations-Token;
  • Zeitpunkt der Registrierung und Bestätigung;
  • gegebenenfalls IP-Adresse und technische Protokolldaten.

Nicht bestätigte Registrierungen werden nach sieben Tagen gelöscht.

9.5 Zwecke und Rechtsgrundlage

Die Verarbeitung erfolgt zur Einrichtung, Verwaltung und Absicherung des Benutzerkontos sowie zur Bereitstellung freigeschalteter Funktionen.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Bei beruflichen Nutzern, die für eine Organisation handeln, kann ergänzend Art. 6 Abs. 1 Buchst. f DSGVO einschlägig sein.


10. Passwort, Passkeys, Zwei-Faktor-Authentifizierung und vertrauenswürdige Geräte

10.1 Passwort

Passwörter werden nicht im Klartext gespeichert, sondern mit einem anerkannten kryptografischen Hashverfahren verarbeitet.

10.2 Passkeys

Bei Verwendung eines Passkeys können insbesondere verarbeitet werden:

  • öffentlicher Passkey-Schlüssel;
  • Credential- beziehungsweise Schlüsselkennung;
  • Gerätebezeichnung;
  • Zeitpunkt der Einrichtung und Nutzung;
  • technische Informationen zum Authentifizierungsvorgang.

Private Schlüssel und biometrische Merkmale verbleiben grundsätzlich auf dem Gerät beziehungsweise in der Sicherheitsumgebung des Betriebssystems und werden nicht an Checkpoint übertragen.

10.3 Zwei-Faktor-Authentifizierung

Bei Nutzung der Zwei-Faktor-Authentifizierung können verarbeitet werden:

  • Aktivierungsstatus;
  • Wiederherstellungscodes in gesicherter Form;
  • Zeitpunkte erfolgreicher und fehlgeschlagener Bestätigungen;
  • Kennzeichnung vertrauenswürdiger Geräte;
  • Sicherheits- und Sitzungsinformationen.

10.4 Zwecke

Die Verarbeitung dient:

  • sicherer Authentifizierung;
  • Schutz vor Kontoübernahmen;
  • Wiederherstellung des Kontozugangs;
  • Verwaltung aktiver Sitzungen;
  • Erkennung verdächtiger Anmeldevorgänge.

10.5 Rechtsgrundlage und Speicherdauer

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b und f DSGVO.

Passkey-, 2FA- und Geräteinformationen werden gespeichert, bis der Nutzer die jeweilige Methode entfernt, das Gerät als nicht mehr vertrauenswürdig kennzeichnet oder das Konto gelöscht wird. Sicherheitsprotokolle werden grundsätzlich 30 Tage gespeichert.


11. Anmeldung mit Google oder Apple

11.1 Freiwillige Nutzung

Nutzer können sich – soweit angeboten – mit einem Google- oder Apple-Konto anmelden. Die Nutzung dieser Anmeldewege ist freiwillig. Alternativ kann eine Anmeldung mit E-Mail-Adresse und Passwort beziehungsweise Passkey genutzt werden.

11.2 Anmeldung mit Google

Bei „Mit Google anmelden“ können – abhängig von der Freigabe durch den Nutzer und der technischen Konfiguration – insbesondere folgende Daten von Google an uns übermittelt werden:

  • eindeutige Google-Konto- beziehungsweise OpenID-Kennung;
  • E-Mail-Adresse;
  • Name;
  • Profilbild-URL;
  • Information, ob die E-Mail-Adresse von Google verifiziert wurde;
  • Authentifizierungs-Token und technische Metadaten.

Anbieter des Identitätsdienstes ist regelmäßig Google Ireland Limited. Google kann Daten nach eigenen datenschutzrechtlichen Bestimmungen auch innerhalb des Google-Konzerns verarbeiten.

11.3 Anmeldung mit Apple

Bei „Mit Apple anmelden“ können insbesondere folgende Daten verarbeitet werden:

  • eindeutige, appbezogene Apple-Kennung;
  • E-Mail-Adresse oder von Apple erzeugte Relay-Adresse;
  • Name, soweit der Nutzer diesen bei der erstmaligen Anmeldung freigibt;
  • Authentifizierungs-Token und technische Metadaten.

Anbieter des Identitätsdienstes ist regelmäßig Apple Distribution International Ltd. beziehungsweise die für den Nutzer zuständige Apple-Gesellschaft.

11.4 Zwecke und Rechtsgrundlage

Die Verarbeitung dient der Registrierung, sicheren Anmeldung und Kontozuordnung.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Soweit der Nutzer die Übermittlung freiwillig auswählt, kann ergänzend Art. 6 Abs. 1 Buchst. a DSGVO einschlägig sein.

11.5 Eigenständige Verarbeitung der Anbieter

Google und Apple verarbeiten Daten im Rahmen ihrer Konten-, Sicherheits- und Plattformdienste teilweise in eigener datenschutzrechtlicher Verantwortlichkeit. Es gelten ergänzend deren Datenschutzhinweise und Kontoeinstellungen.


12. Profil, Avatar und Adressverwaltung

12.1 Profildaten

Nutzer können freiwillig Namen und Adressen hinterlegen und verwalten.

12.2 Profilbild oder Avatar

Nutzer können ein eigenes Profilbild beziehungsweise einen Avatar hochladen.

Dabei verarbeiten wir:

  • hochgeladene Bilddatei;
  • Dateiname und Dateiformat;
  • technische Dateiinformationen;
  • Zuordnung zum Benutzerkonto;
  • Upload- und Änderungszeitpunkt.

12.3 Adressverwaltung

Auf der Website können Namen und Adressen gespeichert werden. Je nach freigeschalteter Anwendung kann es sich handeln um:

  • eigene Geschäfts- oder Kontaktadressen;
  • Liefer- oder Projektadressen;
  • Namen und Adressen von Ansprechpartnern;
  • Namen und Adressen von Kunden oder sonstigen Geschäftskontakten.

12.4 Zwecke und Rechtsgrundlage

Die Verarbeitung erfolgt zur Profilverwaltung und Durchführung der vom Nutzer ausgewählten Portal- oder Verwaltungsfunktion.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Bei beruflichen Kontaktdaten und geschäftlichen Adressen kann zusätzlich Art. 6 Abs. 1 Buchst. f DSGVO gelten.

12.5 Speicherdauer

Profil-, Avatar- und Adressdaten werden bis zur Löschung durch den Nutzer, bis zum Wegfall des jeweiligen Zwecks oder bis zur Löschung des Kontos gespeichert.


13. Daten über Dritte, die durch Nutzer eingetragen werden

13.1 Herkunft der Daten

Nutzer können innerhalb bestimmter Website- oder Portalfunktionen Namen und Adressen anderer Personen eingeben.

Solche Daten erhalten wir nicht unmittelbar von der betroffenen Person, sondern von:

  • dem registrierten Nutzer;
  • dessen Arbeitgeber oder Organisation;
  • einem berechtigten Checkpoint-, Kunden- oder Partneradministrator.

13.2 Datenkategorien

Es werden nach aktuellem Funktionsumfang insbesondere verarbeitet:

  • Name;
  • postalische oder geschäftliche Adresse;
  • Zuordnung zu einem Kunden, Projekt, Vorgang oder einer Organisation;
  • gegebenenfalls vom Nutzer eingegebene Freitextangaben.

13.3 Zwecke und Rechtsgrundlage

Die Verarbeitung dient der Durchführung der jeweiligen geschäftlichen Portal-, Adress-, Projekt-, Versand- oder Verwaltungsfunktion.

Rechtsgrundlage ist je nach Konstellation Art. 6 Abs. 1 Buchst. b oder f DSGVO. Unser berechtigtes Interesse besteht in der Durchführung und Dokumentation beruflicher Geschäftsprozesse.

13.4 Pflichten der eingebenden Nutzer

Nutzer dürfen personenbezogene Daten Dritter nur eingeben, wenn hierfür eine ausreichende rechtliche Befugnis besteht. Sie sollen keine privaten oder für den jeweiligen Zweck nicht erforderlichen Daten Dritter eintragen.

13.5 Speicherdauer

Die Daten werden bis zur Löschung durch einen Berechtigten, bis zum Ende des jeweiligen Zwecks oder bis zur Kontolöschung gespeichert. Gesetzliche Aufbewahrungspflichten bleiben unberührt.


14. Lernpfade, SCORM-Trainings und Lernfortschritt

14.1 Verarbeitete Daten

Bei Nutzung der Lernfunktionen können insbesondere folgende Daten gespeichert werden:

  • zugewiesene Lernpfade;
  • begonnene Module;
  • abgeschlossene Module;
  • Zeitpunkt von Beginn und Abschluss;
  • Bearbeitungsdauer;
  • Pflicht- oder Freiwilligkeitsstatus;
  • Anzahl der Bearbeitungsversuche;
  • Testergebnisse und Punktzahlen;
  • einzelne Testantworten;
  • Bestehensstatus;
  • Zertifikatsstatus;
  • Zertifikatsnummer;
  • erzeugte Zertifikatsdateien;
  • technische SCORM-Status- und Fortschrittsdaten.

14.2 Hosting der Lerninhalte

SCORM-Pakete und Videos werden auf dem eigenen, bei STRATO gehosteten Server bereitgestellt. Die Lerninhalte enthalten nach aktuellem Stand kein eigenes externes Tracking.

Videos werden unmittelbar beim Öffnen der jeweiligen Seite beziehungsweise des Lernmoduls von unserem Server geladen.

14.3 Zwecke

Die Verarbeitung dient:

  • Bereitstellung und Fortsetzung von Lernmodulen;
  • Anzeige des persönlichen Lernfortschritts;
  • Durchführung und Auswertung von Tests;
  • Erstellung von Zertifikaten;
  • Zuweisung und Verwaltung von Lernpfaden;
  • technischer und organisatorischer Schulungsverwaltung;
  • Support und Fehleranalyse.

14.4 Keine Leistungs- oder Verhaltenskontrolle

Die Lern- und Testergebnisse werden nach aktuellem Nutzungszweck ausschließlich zur Schulung und Schulungsverwaltung verarbeitet. Eine Nutzung zur allgemeinen Leistungs- oder Verhaltenskontrolle erfolgt nicht.

Die Trainings sind derzeit freiwillig.

14.5 Rechtsgrundlage

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Bei beruflich veranlassten Schulungen und organisationsbezogener Schulungsverwaltung kann zusätzlich Art. 6 Abs. 1 Buchst. f DSGVO einschlägig sein.

14.6 Speicherdauer

Lernstände, Testergebnisse, Antworten und Zertifikate werden grundsätzlich bis zur Löschung des Benutzerkontos gespeichert. Nach Einleitung der Kontolöschung gelten die Fristen in Abschnitt 28.


15. Sichtbarkeit von Lern- und Kontodaten

15.1 Mögliche Empfänger

Abhängig von Rolle, Organisation und Freischaltung können Lern- und Kontoinformationen eingesehen werden durch:

  • den jeweiligen Nutzer;
  • technische Administratoren von Checkpoint;
  • fachlich berechtigte Checkpoint-Administratoren;
  • Trainer oder Schulungsverantwortliche;
  • berechtigte Vorgesetzte oder Organisationsadministratoren;
  • berechtigte Administratoren eines Kunden oder Arbeitgebers;
  • berechtigte Checkpoint-Gesellschaften in der EMEA-Region.

15.2 Umfang der technischen Zugriffsmöglichkeit

Administratoren können technisch – abhängig von ihrer Berechtigung – nicht nur den Bestehensstatus, sondern gegebenenfalls auch:

  • Punktzahlen;
  • einzelne Antworten;
  • Anzahl der Versuche;
  • Bearbeitungszeiten;
  • Abschlusszeitpunkte

einsehen.

Der Zugriff darf nur erfolgen, soweit dies für Administration, Support, Schulungsverwaltung, Fehleranalyse oder einen sonstigen rechtmäßigen Zweck erforderlich ist.

15.3 Berechtigungskonzept

Zugriffe werden rollenbasiert beschränkt. Berechtigte Personen dürfen Daten nur für die ihnen übertragenen Aufgaben nutzen und müssen Vertraulichkeit und Datenschutz beachten.


16. Tests und Zertifikate

16.1 Zertifikatserstellung

Wenn ein Nutzer die vorgesehenen Voraussetzungen erfüllt, kann ein personalisiertes Zertifikat oder eine Teilnahmebestätigung erzeugt werden.

Hierfür verarbeiten wir insbesondere:

  • Name;
  • E-Mail-Adresse;
  • absolvierte Lerninhalte;
  • Ergebnis beziehungsweise Bestehensstatus;
  • Abschlussdatum;
  • Zertifikatsnummer;
  • Zertifikatsdatei.

16.2 Zwecke und Rechtsgrundlage

Die Verarbeitung dient der Dokumentation und dem Nachweis der Teilnahme beziehungsweise des Abschlusses.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Bei organisationsbezogenen Schulungsnachweisen kann zusätzlich Art. 6 Abs. 1 Buchst. f DSGVO gelten.

16.3 Keine öffentliche Zertifikatsdatenbank

Zertifikate und Ergebnisse werden nicht ohne gesonderte Rechtsgrundlage öffentlich veröffentlicht.

16.4 Speicherdauer

Zertifikate und zugrunde liegende Abschlussdaten werden grundsätzlich bis zur Kontolöschung gespeichert. Nutzer sollten ausgestellte Zertifikate rechtzeitig selbst herunterladen und aufbewahren.


17. Kommentare, Freitext, Nachrichten und Feedback

17.1 Verarbeitete Daten

Soweit eine freigeschaltete Anwendung Kommentar-, Freitext-, Nachrichten- oder Feedbackfunktionen enthält, verarbeiten wir:

  • Inhalt der Eingabe;
  • zugeordnetes Benutzerkonto;
  • Name beziehungsweise Anzeigename;
  • Datum und Uhrzeit;
  • technische Protokolldaten;
  • gegebenenfalls Zuordnung zu Anwendung, Projekt, Lerninhalt oder Organisation.

17.2 Sichtbarkeit

Abhängig von der jeweiligen Funktion können Inhalte sichtbar sein für:

  • den Nutzer;
  • Checkpoint-Administratoren;
  • Support- oder Schulungsverantwortliche;
  • andere berechtigte Nutzer;
  • berechtigte Mitglieder derselben Organisation oder Projektgruppe.

Vor dem Absenden sollte der Nutzer prüfen, für welchen Empfängerkreis der Inhalt bestimmt ist.

17.3 Zwecke und Rechtsgrundlage

Die Verarbeitung dient Kommunikation, Support, Zusammenarbeit, Verbesserung der Inhalte und Durchführung der jeweiligen Portal- oder Lernfunktion.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b oder f DSGVO.

17.4 Speicherdauer

Kommentare, Freitexte, Nachrichten und Feedback werden bis zur Löschung durch einen Berechtigten, bis zum Wegfall des Zwecks oder bis zur Kontolöschung gespeichert.


18. Datei- und Profilbild-Uploads

18.1 Zulässige Uploads

Nach aktuellem Funktionsumfang können Nutzer insbesondere Profilbilder beziehungsweise Avatare hochladen.

18.2 Verarbeitung

Bei einem Upload werden insbesondere verarbeitet:

  • Dateiinhalt;
  • Dateiname;
  • Dateityp und Dateigröße;
  • Benutzerkonto;
  • Zeitpunkt des Uploads;
  • technische Prüf- und Sicherheitsinformationen.

18.3 Viren- und Sicherheitsprüfung

Hochgeladene Dateien werden automatisiert oder technisch auf schädliche Inhalte geprüft. Verdächtige oder unzulässige Dateien können abgelehnt, isoliert oder gelöscht werden.

18.4 Rechtsgrundlage

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO sowie für Sicherheitsprüfungen Art. 6 Abs. 1 Buchst. f DSGVO.

18.5 Speicherdauer

Hochgeladene Profilbilder werden bis zur Ersetzung, Löschung oder Kontolöschung gespeichert.


19. System-E-Mails und eigener SMTP-Server

19.1 E-Mail-Versand

System-E-Mails werden über einen eigenen SMTP-Dienst versandt.

Dies betrifft insbesondere:

  • Bestätigung der E-Mail-Adresse;
  • Passwort-Reset;
  • Sicherheits- und 2FA-Nachrichten;
  • Hinweise zum Benutzerkonto;
  • Supportkommunikation;
  • gegebenenfalls Zertifikats- oder Funktionshinweise.

19.2 Verarbeitete Daten

Hierbei werden insbesondere verarbeitet:

  • E-Mail-Adresse;
  • Name, soweit vorhanden;
  • Inhalt und Betreff der Nachricht;
  • Versandzeitpunkt;
  • Zustell- und Fehlerstatus;
  • Sicherheits- oder Bestätigungs-Token.

19.3 Kein Öffnungs- oder Klicktracking

System-E-Mails enthalten nach aktuellem Stand kein Tracking zur Messung von Öffnungen oder Klicks.

19.4 Kein Newsletter

Über die Plattform werden nach aktuellem Stand keine Newsletter oder Marketing-E-Mails versandt.

19.5 Rechtsgrundlage

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO und für sicherheitsrelevante Nachrichten Art. 6 Abs. 1 Buchst. f DSGVO.


20. Push-Mitteilungen über Apple

20.1 Freiwillige Aktivierung

Auf Apple-Geräten kann EASexpert Push-Mitteilungen über den Apple Push Notification Service (APNs) bereitstellen.

Push-Mitteilungen werden nur angezeigt, wenn der Nutzer sie in den Betriebssystemeinstellungen erlaubt hat.

20.2 Verarbeitete Daten

Für Push-Mitteilungen können insbesondere verarbeitet werden:

  • APNs-Geräte- beziehungsweise Push-Token;
  • App- und Installationskennung;
  • Zeitpunkt und technischer Status der Übermittlung;
  • Inhalt der Push-Nachricht;
  • gegebenenfalls Zuordnung zum Benutzerkonto.

Apple verwendet das Push-Token, um die Nachricht an das richtige Gerät zuzustellen.

20.3 Zwecke

Push-Mitteilungen dienen ausschließlich funktionalen Hinweisen im Zusammenhang mit EASexpert und den genutzten Diensten. Eine Nutzung für personalisierte Werbung oder externes Marketing erfolgt nach aktuellem Stand nicht.

20.4 Rechtsgrundlage

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Mitteilung Bestandteil der vom Nutzer aktivierten Funktion ist. Für technische Zustellung und Sicherheit kann Art. 6 Abs. 1 Buchst. f DSGVO gelten.

20.5 Deaktivierung und Speicherdauer

Push-Mitteilungen können jederzeit über die Mitteilungseinstellungen des Betriebssystems deaktiviert werden.

Push-Token werden bis zur Deaktivierung, Ungültigkeit des Tokens, Abmeldung oder Kontolöschung gespeichert.

20.6 Apple als Empfänger

Zur Zustellung werden Daten an Apple übermittelt. Apple verarbeitet Daten im Rahmen des APNs teilweise in eigener Verantwortung nach den Apple-Datenschutzbestimmungen.


21. Biometrische Anmeldung

21.1 Lokale Prüfung

EASexpert kann die biometrischen Funktionen des Betriebssystems, beispielsweise Face ID, Touch ID oder eine vergleichbare Gerätefunktion, zur Freigabe einer Anmeldung verwenden.

21.2 Keine Übermittlung biometrischer Daten

Checkpoint erhält keine Fingerabdrücke, Gesichtsbilder oder biometrischen Referenzdaten. Die biometrische Prüfung erfolgt innerhalb der Sicherheitsumgebung des Endgeräts.

Die App erhält lediglich die technische Information, ob die lokale Prüfung erfolgreich war.

21.3 Rechtsgrundlage

Die lokale Nutzung erfolgt auf Wunsch des Nutzers zur sicheren und komfortablen Anmeldung. Soweit Checkpoint die Erfolgsinformation verarbeitet, ist Art. 6 Abs. 1 Buchst. b und f DSGVO einschlägig.


22. Geräte-, Installations- und Sitzungskennungen

22.1 Erzeugte Kennungen

Die Website oder App kann eindeutige technische Kennungen erzeugen, beispielsweise:

  • interne Benutzerkennung;
  • Installationskennung;
  • Sitzungskennung;
  • Gerätekennung innerhalb der Anwendung;
  • Push-Token;
  • Passkey-Credential-ID.

Es werden nach aktuellem Stand keine Werbe-IDs für personalisierte Werbung verwendet.

22.2 Zwecke

Die Kennungen dienen:

  • Konto- und Sitzungszuordnung;
  • sicherer Anmeldung;
  • Erkennung vertrauenswürdiger Geräte;
  • Push-Zustellung;
  • Missbrauchsschutz;
  • Fehleranalyse;
  • Vermeidung doppelter oder widersprüchlicher Sitzungen.

22.3 Rechtsgrundlage und Speicherdauer

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b und f DSGVO.

Kennungen werden bis zum Ablauf der Sitzung, bis zur Abmeldung, bis zur Deaktivierung der Funktion oder bis zur Kontolöschung gespeichert. Sicherheitsprotokolle können 30 Tage aufbewahrt werden.


23. Deep Links, Bestätigungs- und Rücksetzlinks

23.1 Einsatz

EASexpert und ckp-ip.com können Deep Links oder personalisierte Links verwenden, beispielsweise für:

  • E-Mail-Bestätigung;
  • Passwort-Reset;
  • App-Anmeldung;
  • Aufruf einer bestimmten App-Funktion;
  • Zertifikats- oder Lerninhalte.

23.2 Verarbeitete Daten

Solche Links können zeitlich begrenzte Token, Vorgangskennungen oder technische Parameter enthalten.

23.3 Sicherheitsmaßnahmen

Token sollen:

  • nur für einen bestimmten Zweck gelten;
  • zeitlich begrenzt sein;
  • nach erfolgreicher Verwendung ungültig werden;
  • nicht unnötig Namen, E-Mail-Adressen oder andere Klardaten enthalten.

Nutzer sollen personalisierte Links nicht an Dritte weitergeben.

23.4 Rechtsgrundlage

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b und f DSGVO.


24. App-Diagnose durch Apple und Google Play

24.1 Keine eigenen Analyse- oder Crash-SDKs

Wir verwenden nach aktuellem Stand keine zusätzlichen Analyse- oder Crash-SDKs wie Google Analytics, Firebase Analytics, Firebase Crashlytics, Sentry oder Microsoft Application Insights.

24.2 Plattformdiagnosen

Abhängig von Betriebssystem, Geräteeinstellung und App-Store können Apple und Google technische Diagnose- und Leistungsdaten erheben und uns über ihre Entwicklerportale bereitstellen.

Hierzu können gehören:

  • App-Version;
  • Betriebssystemversion;
  • Gerätetyp;
  • Start- und Ladezeiten;
  • Stabilitäts- und Leistungsinformationen;
  • Absturz- oder Fehlerkategorie;
  • technische Diagnosekennungen;
  • Zeitpunkt eines Fehlers.

Checkpoint erhält nach eigener Konfiguration keine vollständigen automatischen Geräteberichte außerhalb der von Apple oder Google bereitgestellten Diagnosefunktionen.

24.3 Zwecke und Rechtsgrundlage

Soweit wir solche Informationen erhalten, verwenden wir sie zur Fehlerbehebung, Stabilitätsverbesserung und technischen Sicherheit.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO.

24.4 Einstellungen der Plattformanbieter

Nutzer können Diagnose- und Analysefreigaben je nach Betriebssystem teilweise in den Datenschutz- und Diagnoseeinstellungen ihres Apple- oder Google-Geräts steuern.


25. Empfänger personenbezogener Daten

Personenbezogene Daten werden nur weitergegeben, wenn dies erforderlich, gesetzlich erlaubt oder vom Nutzer veranlasst ist.

25.1 Hostingdienstleister

STRATO AG verarbeitet Daten für Hosting, Datenbankbetrieb, Backups und technische Infrastruktur.

25.2 Apple

Apple kann Daten verarbeiten im Zusammenhang mit:

  • App-Store-Bereitstellung;
  • „Mit Apple anmelden“;
  • Apple Push Notification Service;
  • App-Diagnose und Betriebssystemfunktionen;
  • App-Updates und Gerätekommunikation.

25.3 Google

Google kann Daten verarbeiten im Zusammenhang mit:

  • Google Play;
  • „Mit Google anmelden“;
  • App-Installation und Updates;
  • Google-Play-Diagnosen;
  • Geräte-, Konto- und Sicherheitsdiensten.

25.4 Checkpoint-Gesellschaften in EMEA

Berechtigte Checkpoint-Gesellschaften in der EMEA-Region können rollenbasierten Zugriff erhalten, soweit dies für:

  • Nutzer- und Berechtigungsverwaltung;
  • Schulungsorganisation;
  • Support;
  • technische Administration;
  • geschäftliche Zusammenarbeit

erforderlich ist.

25.5 Organisationen und deren Administratoren

Wenn ein Konto einer Organisation zugeordnet ist, können berechtigte Administratoren, Trainer oder Schulungsverantwortliche dieser Organisation auf freigegebene Konto-, Rollen-, Fortschritts- und Ergebnisdaten zugreifen.

25.6 Datenschutzbeauftragter

Der externe Datenschutzbeauftragte kann Daten erhalten, soweit dies zur Bearbeitung einer Datenschutzanfrage, Beratung oder Kontrolle erforderlich ist.

25.7 Behörden, Gerichte und Rechtsberater

Daten können übermittelt werden, wenn wir hierzu gesetzlich verpflichtet sind oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.


26. Übermittlungen außerhalb der EU und des EWR

26.1 EMEA-Zugriffe

Die EMEA-Region umfasst neben EU- und EWR-Staaten auch Staaten außerhalb des Europäischen Wirtschaftsraums.

Soweit berechtigte Checkpoint-Gesellschaften in einem Drittland Zugriff auf personenbezogene Daten erhalten, erfolgt die Übermittlung nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere aufgrund:

  • eines Angemessenheitsbeschlusses der Europäischen Kommission;
  • geeigneter Garantien, insbesondere EU-Standardvertragsklauseln;
  • zusätzlicher technischer und organisatorischer Schutzmaßnahmen;
  • einer gesetzlichen Ausnahme für einen konkreten Einzelfall.

26.2 Apple und Google

Apple und Google können Daten innerhalb internationaler Unternehmensgruppen verarbeiten. Dabei kann eine Verarbeitung außerhalb der EU oder des EWR nicht vollständig ausgeschlossen werden.

Die Anbieter stützen Drittlandübermittlungen nach ihren Angaben auf anwendbare Angemessenheitsbeschlüsse, Zertifizierungen, Standardvertragsklauseln oder andere geeignete Garantien.

26.3 Auskunft über Garantien

Nutzer können beim Verantwortlichen oder Datenschutzbeauftragten weitere Informationen über konkrete Empfänger, Länder und eingesetzte Garantien anfordern.


27. Keine Werbung, keine Reichweitenmessung und kein Profiling

Nach aktuellem Stand verwenden wir innerhalb von ckp-ip.com und EASexpert keine Funktionen für:

  • personalisierte Werbung;
  • Werbenetzwerke;
  • Retargeting;
  • Verkauf oder Vermietung personenbezogener Daten;
  • website- oder appübergreifende Nutzerverfolgung;
  • Analyse des Nutzerverhaltens zu Marketingzwecken;
  • Newsletter-Tracking;
  • Öffnungs- oder Klicktracking in System-E-Mails;
  • automatisierte Erstellung von Interessen- oder Marketingprofilen.

Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO statt.


28. Speicherdauer und Löschkonzept

Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungs- und Nachweispflichten bestehen.

28.1 Übersicht

| Datenart | Regelmäßige Speicherdauer | |---|---| | nicht bestätigte Registrierung | 7 Tage | | aktives Benutzerkonto | bis Deaktivierung oder Löschantrag | | Konto nach Löschantrag | sofortige Deaktivierung; endgültige Löschung nach 30 Tagen | | Profil-, Namens- und Adressdaten | bis Löschung, Zweckfortfall oder Kontolöschung | | Profilbild/Avatar | bis Austausch, Löschung oder Kontolöschung | | Lernfortschritt | bis Kontolöschung | | Testergebnisse und Antworten | bis Kontolöschung | | Zertifikate und Zertifikatsdaten | bis Kontolöschung | | Kommentare, Freitexte und Feedback | bis Löschung, Zweckfortfall oder Kontolöschung | | hochgeladene Profilbilder | bis Austausch, Löschung oder Kontolöschung | | Access-, Error- und Serverlogs | 30 Tage | | Login- und Sicherheitsprotokolle | 30 Tage | | aktive Sitzungen und Remember-me-Token | bis Ablauf, Abmeldung oder maximal 30 Tage | | Push-Token | bis Deaktivierung, Ungültigkeit, Abmeldung oder Kontolöschung | | Passkeys und vertrauenswürdige Geräte | bis Entfernung oder Kontolöschung | | geschäftliche Bestell- oder Vorgangsdaten | grundsätzlich bis Kontolöschung, soweit keine gesetzlichen Pflichten entgegenstehen | | Backups | bis zur turnusmäßigen Überschreibung im regulären Sicherungszyklus |

28.2 Gesetzliche Aufbewahrung

Soweit eine Portal- oder Verwaltungsfunktion rechtlich relevante Geschäfts-, Vertrags-, Buchungs-, Rechnungs- oder Steuerunterlagen erzeugt, können diese unabhängig von der Kontolöschung für die jeweils geltende gesetzliche Aufbewahrungsfrist gespeichert werden.

28.3 Sicherheits- und Rechtsfälle

Daten können länger gespeichert werden, wenn dies erforderlich ist zur:

  • Aufklärung eines Sicherheitsvorfalls;
  • Erfüllung einer gesetzlichen Anordnung;
  • Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen;
  • Erfüllung gesetzlicher Nachweis- oder Aufbewahrungspflichten.

28.4 Backups

Nach der Löschung im Produktivsystem können Daten bis zur turnusmäßigen Überschreibung in Backups vorhanden sein. Bei einer Wiederherstellung werden Löschanforderungen erneut umgesetzt, soweit keine zwingenden Gründe entgegenstehen.


29. Kontolöschung, Deaktivierung und Datenexport

29.1 Löschung in der App

Nutzer können die Löschung ihres Kontos direkt in der App beziehungsweise über die bereitgestellte Kontofunktion einleiten.

29.2 Ablauf

Nach Einleitung der Löschung wird das Konto deaktiviert. Die endgültige Löschung erfolgt nach 30 Tagen.

Innerhalb dieser Frist kann eine Wiederherstellung nur möglich sein, wenn die technische Funktion dies vorsieht und kein Sperr- oder Sicherheitsgrund entgegensteht.

29.3 Umfang der Löschung

Nach Ablauf der Frist werden nach Angaben des Verantwortlichen grundsätzlich gelöscht:

  • Kontodaten;
  • Profil- und Adressdaten;
  • Lernfortschritte;
  • Testergebnisse und Antworten;
  • Zertifikatsdaten;
  • Profilbilder;
  • Kommentare und Freitexte;
  • geräte- und sicherheitsbezogene Kontozuordnungen.

Gesetzliche Aufbewahrungspflichten, Sicherheitsfälle und technisch noch nicht überschriebene Backups bleiben unberührt.

29.4 DSGVO-Datenexport

Nutzer können über die Plattform einen Export der zu ihrem Konto gespeicherten Daten anfordern oder erstellen.

Der Export kann insbesondere enthalten:

  • Stammdaten;
  • Profildaten;
  • Adressen;
  • Konto- und Sicherheitseinstellungen;
  • Lernfortschritte;
  • Testergebnisse;
  • Zertifikate;
  • Kommentare und sonstige gespeicherte Inhalte;
  • technisch zugeordnete Konto- und Nutzungsdaten.

Der Export dient der Transparenz und kann die Ausübung des Rechts auf Auskunft oder Datenübertragbarkeit unterstützen. Er ersetzt nicht zwingend eine vollständige individuelle Auskunft nach Art. 15 DSGVO.


30. Datensicherheit

Wir setzen angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten zu schützen.

Hierzu gehören nach aktuellem Stand insbesondere:

  • ausschließliche Übertragung über HTTPS/TLS;
  • verschlüsselte Speicherung der Datenbanken und Backups;
  • gehashte Passwortspeicherung;
  • rollen- und berechtigungsbasierte Zugriffe;
  • Passkeys und Zwei-Faktor-Authentifizierung;
  • Verwaltung aktiver Sitzungen und vertrauenswürdiger Geräte;
  • Viren- und Sicherheitsprüfung hochgeladener Dateien;
  • Protokollierung sicherheitsrelevanter Vorgänge;
  • regelmäßige tägliche Backups in Deutschland;
  • Beschränkung administrativer Zugriffe auf autorisierte Personen;
  • regelmäßige Aktualisierung der eingesetzten Software.

Trotz dieser Maßnahmen kann keine Datenübertragung oder Speicherung mit absoluter Sicherheit garantiert werden.


31. Pflicht zur Bereitstellung von Daten

Die E-Mail-Adresse ist erforderlich, um ein Benutzerkonto einzurichten, zu verifizieren und zu verwalten.

Ohne eine gültige E-Mail-Adresse können Registrierung, Anmeldung, Kontowiederherstellung und bestimmte Sicherheitsfunktionen nicht angeboten werden.

Alle weiteren regulären Profildaten sind grundsätzlich freiwillig. Einzelne freigeschaltete Geschäftsfunktionen können jedoch zusätzliche Angaben erfordern, wenn die jeweilige Funktion ohne diese Daten nicht ausgeführt werden kann.


32. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen folgende Rechte:

32.1 Auskunft

Nach Art. 15 DSGVO kann Auskunft über die verarbeiteten personenbezogenen Daten und weitere Informationen zur Verarbeitung verlangt werden.

32.2 Berichtigung

Nach Art. 16 DSGVO kann die Berichtigung unrichtiger und die Ergänzung unvollständiger Daten verlangt werden.

Viele Profil- und Kontodaten können unmittelbar im Benutzerkonto geändert werden.

32.3 Löschung

Nach Art. 17 DSGVO kann unter den gesetzlichen Voraussetzungen die Löschung personenbezogener Daten verlangt werden.

32.4 Einschränkung

Nach Art. 18 DSGVO kann unter den gesetzlichen Voraussetzungen eine Einschränkung der Verarbeitung verlangt werden.

32.5 Datenübertragbarkeit

Nach Art. 20 DSGVO kann unter den gesetzlichen Voraussetzungen verlangt werden, bereitgestellte Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder an einen anderen Verantwortlichen übertragen zu lassen.

32.6 Widerspruch

Nach Art. 21 DSGVO kann Verarbeitungen widersprochen werden, die auf Art. 6 Abs. 1 Buchst. e oder f DSGVO beruhen. Weitere Informationen enthält Abschnitt 33.

32.7 Widerruf einer Einwilligung

Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

32.8 Beschwerde

Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren.

32.9 Keine Benachteiligung

Die Ausübung von Datenschutzrechten führt nicht zu einer Benachteiligung. Einzelne Funktionen können jedoch nicht weiter bereitgestellt werden, wenn die dafür zwingend erforderlichen Daten gelöscht oder nicht mehr verarbeitet werden dürfen.


33. Besonderes Widerspruchsrecht

Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO verarbeiten, haben betroffene Personen das Recht, aus Gründen, die sich aus ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.

Wir verarbeiten die betreffenden Daten anschließend nicht mehr, es sei denn:

  • wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen; oder
  • die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Da wir keine Direktwerbung über die Plattform betreiben, findet derzeit keine Verarbeitung für Zwecke der Direktwerbung statt.


34. Ausübung der Datenschutzrechte

Anfragen können gerichtet werden an:

Checkpoint Systems GmbH Ersheimer Straße 69 69434 Hirschhorn Deutschland

E-Mail: marketing-de@checkpt.com

oder an den Datenschutzbeauftragten:

Meto International GmbH z. H. Udo Falter E-Mail: ufalter@meto.com

Zur Vermeidung einer unbefugten Herausgabe oder Löschung von Daten können wir einen angemessenen Identitätsnachweis verlangen.


35. Beschwerderecht bei einer Aufsichtsbehörde

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.

Für die Checkpoint Systems GmbH ist insbesondere zuständig:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit Wilhelmstraße 7 65185 Wiesbaden Deutschland

Telefon: +49 611 1408-0 E-Mail: poststelle@datenschutz.hessen.de Website: www.datenschutz.hessen.de

Die Beschwerde kann auch bei einer anderen nach Art. 77 DSGVO zuständigen Aufsichtsbehörde eingelegt werden.


36. Automatisierte Entscheidungen und Profiling

Es finden keine ausschließlich automatisierten Entscheidungen statt, die gegenüber Nutzern rechtliche Wirkung entfalten oder sie in vergleichbarer Weise erheblich beeinträchtigen.

Es findet kein Profiling zu Werbe-, Bonitäts-, Beschäftigtenbewertungs- oder vergleichbaren Zwecken statt.

Automatisierte Testauswertungen innerhalb eines Lernmoduls bewerten lediglich die eingegebenen Antworten nach den im Modul hinterlegten Regeln. Sie stellen keine Entscheidung im Sinne von Art. 22 DSGVO über Beschäftigung, Vertragsabschluss oder sonstige erhebliche Rechtsfolgen dar.


37. Nutzung durch Minderjährige

Das Angebot richtet sich ausschließlich an berufliche Nutzer ab 16 Jahren.

Personen unter 16 Jahren dürfen kein Benutzerkonto anlegen.

Bei Nutzern im Alter von 16 oder 17 Jahren müssen gegebenenfalls erforderliche arbeits-, ausbildungs-, zivil- oder jugendschutzrechtliche Zustimmungen und Berechtigungen durch die zuständige Organisation beziehungsweise die gesetzlichen Vertreter sichergestellt werden.

Wir fordern Nutzer nicht zur Angabe besonderer Kategorien personenbezogener Daten auf.


38. Besondere Kategorien personenbezogener Daten

Die Plattform ist nicht dafür vorgesehen, Daten über:

  • Gesundheit;
  • ethnische Herkunft;
  • politische Meinungen;
  • religiöse oder weltanschauliche Überzeugungen;
  • Gewerkschaftszugehörigkeit;
  • genetische oder biometrische Identität;
  • Sexualleben oder sexuelle Orientierung

zu speichern.

Nutzer sollen solche Daten nicht in Freitextfelder, Kommentare, Adressangaben oder Profilbilder einbringen, sofern dies nicht ausnahmsweise zwingend erforderlich und rechtlich zulässig ist.

Die biometrische Geräteanmeldung führt nicht dazu, dass Checkpoint biometrische Referenzdaten erhält.


39. Externe Links

Die Plattform kann Links zu externen Websites enthalten.

Beim bloßen Anzeigen eines Links werden grundsätzlich noch keine personenbezogenen Daten an den externen Anbieter übermittelt. Erst beim Anklicken wird die externe Website aufgerufen.

Für die Datenverarbeitung auf der externen Website ist der jeweilige Anbieter verantwortlich.


40. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn:

  • sich Funktionen oder Datenverarbeitungen ändern;
  • neue gesetzliche Anforderungen gelten;
  • neue Empfänger oder Dienstleister eingesetzt werden;
  • Sicherheits- oder Organisationsprozesse geändert werden.

Die jeweils aktuelle Fassung wird auf ckp-ip.com und innerhalb von EASexpert bereitgestellt.

Bei wesentlichen Änderungen, die registrierte Nutzer betreffen, können wir zusätzlich über die App, das Benutzerkonto oder per E-Mail informieren.


Ende der Datenschutzerklärung

Zum Impressum Nutzungsbedingungen öffnen
© 2026 Checkpoint Systems GmbH Offizielle Quelle