Wasdas: Privacy Policy

(Last updated: January 2026)

Your privacy is important to us. This Privacy Policy explains what personal data we collect when you use wasdas.com (the website and related services operated by GT German Tutors), how we use and share that data, and your rights regarding your data. We are committed to handling your personal information in compliance with applicable data protection laws, including the EU General Data Protection Regulation (GDPR).

Data Controller and Contact Information

For the purpose of data protection laws, the “data controller” (verantwortliche Stelle) of your personal data is:

GT German Tutors UG (haftungsbeschränkt)
Rheingauerstraße 30, 65343 Eltville, Germany
Represented by Jan Bahlk (Managing Director)

If you have any questions or requests regarding your personal data, you can contact us at info[at]wasdas.com. This is the best way to reach our team for privacy-related inquiries or to exercise your rights described below.

Personal Data We Collect and How We Use It

Account Registration and Service Usage: When you sign up for a wasdas.com account (even for the free basic membership), we collect personal information such as your email address and (if provided) your name or other profile details. We use this data to create and maintain your user account, to identify you when you log in, and to provide you with access to the courses and features you have signed up for. Your email address is used as a unique identifier for your account and for communication purposes (e.g., to send service-related emails or updates about your courses).

Course Progress and Dashboard Data: As you use our platform, we collect data about your learning progress. For example, if you mark a chapter or lesson as completed, this information is recorded (along with your user ID/email) so we can update your dashboard and track which materials you’ve finished. We use this data to enhance your learning experience — for instance, by showing checkmarks or progress bars for completed chapters and enabling you to resume where you left off. To achieve this, we utilize automated workflows: when you submit progress (such as checking off a lesson), a form submission containing your user identifier (email) and the progress data is sent through our integration tools (Webflow forms and Make) to our internal database (Fibery), and then reflected back in the website’s content management system. This allows your dashboard on wasdas.com to stay up-to-date with your latest progress. These processes are carried out solely to provide you with the service (i.e., to deliver the course content and track your achievements).

Purchase and Payment Information: If you choose to purchase a Premium membership or any course package, you will need to provide payment details. We do not collect or store full credit card numbers or payment account credentials on our servers. Payments are handled securely by third-party payment processors (such as Stripe or PayPal, see “Third-Party Services” below). We do keep records of your transactions with us – for example, which membership or course you purchased, when you purchased it, and the amount paid – so that we can manage your subscriptions, process refunds (when applicable), and fulfill our administrative and financial obligations. These records may include an invoice number or transaction ID, your name (if provided for billing), and partial payment details (e.g., card type, last four digits or PayPal account email) but not sensitive payment data. We process this information to perform our contract with you (i.e., to provide the paid services you requested) and for our legitimate interest in maintaining accurate financial records.

Communication Data: If you contact us (for example, by sending an email or through a contact form), we will collect the information you provide, such as your name, email address, and the content of your message, in order to respond to your inquiry or request. If we provide community features or allow you to communicate with other users on the platform (for instance, forums or comments), any information you voluntarily post will be accessible to those users (and potentially publicly, if the forum is public). We advise you to be cautious about sharing personal or sensitive information in these public areas. We will use communication data only for the purpose of addressing your inquiry or improving our services, and in accordance with this policy.

Technical Data and Logs: When you use wasdas.com, our systems and hosting provider automatically collect certain technical information. This includes data such as your IP address, browser type and version, device information (e.g., operating system), the pages you visit on our site, and the dates/times of access. We collect this information through server logs and cookies (see “Cookies and Analytics” below). We use technical data to ensure the security and proper functioning of our website and services – for example, to monitor server performance, debug errors, protect against fraudulent or malicious activity (such as DDoS attacks), and to analyze overall usage trends on an anonymized basis. We do not use IP addresses or log data to identify you as an individual, and we store server logs securely. Log data is generally retained for a short period of time and only longer if needed for security or legal reasons (such as investigating security incidents).

Cookies and Similar Technologies: Our website uses cookies and similar tracking technologies. Some cookies are necessary for technical reasons (for example, to keep you logged in or to remember your language preferences), while others are used only with your consent (such as analytics or marketing cookies). For detailed information, please see the “Cookies and Analytics” section below.

We will only use your personal data as described in this Privacy Policy and where we have a lawful basis for doing so. The typical legal bases are: (a) Contractual necessity – we process data to provide the service you signed up for (Art. 6(1)(b) GDPR); (b) Legitimate interests – we may process data for our legitimate business purposes, such as improving our platform, securing our services, or limited marketing to existing customers (Art. 6(1)(f) GDPR), but in doing so we will consider and respect your rights; and (c) Consent – for certain activities like sending promotional emails to non-customers or using analytics cookies, we will seek your consent (Art. 6(1)(a) GDPR), which you can withdraw at any time.

Cookies and Analytics

We use cookies to provide and optimize our services:

  • Essential Cookies: These cookies are necessary for the website to function properly. For example, when you log in to wasdas.com, a cookie (or similar mechanism) keeps you logged in as you navigate between pages. Essential cookies also help us enforce security (for instance, to prevent cross-site request forgery) and enable core features. Because these cookies are required for the operation of the site, we use them on the basis of our legitimate interest (ensuring the site works securely and as expected) and they do not require consent.
  • Analytics Cookies: With your consent, we use analytics tools (specifically Google Analytics) to collect information about how users interact with our website. Google Analytics uses cookies and similar identifiers to gather data such as what pages you visited, for how long, how you arrived at our site, and what kind of device or browser you are using. We have configured Google Analytics in a GDPR-compliant manner: for instance, IP addresses are anonymized (truncated) before being processed by Google, and analytics cookies are only set if you opt-in via our cookie banner. The information generated by Google Analytics cookies is transmitted to and stored by Google (Google Ireland Ltd. for EU users, or Google LLC in the USA). Google Analytics helps us understand user behavior in aggregate – we use it to analyze website traffic and usage patterns, so we can improve content and user experience. The legal basis for using analytics cookies is your consent (Art. 6(1)(a) GDPR). You are not required to accept these cookies – if you decline or ignore the cookie consent banner, we will not set analytics cookies or will disable Google Analytics for your visits. You can also opt out of Google Analytics at any time by adjusting your cookie settings on our site (via the “Cookie Preferences” link or banner) or by using Google’s own opt-out tools.
  • Functional and Preference Cookies: These cookies (if used) remember your choices and preferences to enhance your experience (for example, a cookie might remember which language you selected, so you don’t have to choose it every time). They may be set by us or by third-party providers whose services we have added to our pages. We typically treat these as requiring consent unless they are strictly necessary. If we use such cookies, they will be included in the consent banner categories for your review.
  • Marketing Cookies: Aside from analytics, we do not use invasive advertising cookies on our site that track you across other sites. However, if in the future we integrate features like remarketing tags or similar, those would also be subject to your consent. Currently, the primary marketing-related data usage we engage in is Customer Match through Google Ads (described in the next section). We do not show third-party banner ads on wasdas.com and thus do not use third-party ad cookies on our site for unrelated advertising.

Our Cookie Banner (shown when you first visit) allows you to accept or decline different categories of cookies (except essential cookies). You can change your preferences at any time by accessing the cookie settings (e.g., via a “Cookie Settings” link in the footer). For more information on specific cookies we use, you can refer to our Cookie Policy or reach out to us.

Note on Do-Not-Track: At this time, wasdas.com does not respond to “Do Not Track” browser signals in a uniform way, because there is no standard consensus on how to interpret them. We honor your explicit cookie consent choices made via our banner for controlling analytics/marketing cookies.

Marketing Communications and Advertising

Emails and Newsletters: When you register on wasdas.com (even for a free basic membership), we may use your email address to send you service-related and introductory marketing emails. For example, after you sign up, you might receive a welcome email or an email with tips on using the platform, special offers, or information about new courses or features. We understand that excessive emails can be annoying – we commit to keeping our communications relevant and not overwhelming you with frequent marketing messages. Typically, we send a limited number of marketing emails, focusing on important updates or offers that might interest you as someone learning with us.

  • Legal Basis: If you are an existing customer (even a free registered user), in many jurisdictions we are allowed to send you marketing about similar products or services under the “legitimate interest” basis or applicable direct marketing laws, provided you have the opportunity to opt out. In other cases, we will obtain your consent before sending promotional emails (for example, if you sign up to a dedicated newsletter list). We ensure any marketing email includes an easy way to unsubscribe.
  • Unsubscribe: Every marketing or newsletter email we send will contain an “unsubscribe” link at the bottom. You can click that link to stop receiving further marketing emails from us. You can also contact us at info@wasdas.com and request to be removed from marketing lists. We will promptly honor such requests. Once you unsubscribe, we will not send you further promotional emails, and your email address will be removed from our active mailing list for marketing. (Please note you might still receive essential service or transactional emails if you have an active account, such as password reset emails or receipts for purchases, since those are not marketing but necessary for service.)
  • Deletion After Unsubscribe: If you choose to unsubscribe from our newsletter or marketing communications, we will also delete or anonymize the personal data associated with your subscription over time. Typically, we aim to remove your email and related data from our marketing database within 30 days after you unsubscribe, ensuring that your data is not retained longer than necessary (aside from minimal information kept to record that you opted out, so we don’t accidentally re-add you).

Google Customer Match Advertising: We may occasionally use a marketing service called Google Customer Match to show personalized advertisements to our existing users on Google platforms (such as Google Search, YouTube, or Gmail). Here’s how that works: we can provide Google with a list of customer email addresses (in hashed, encrypted form) and create targeted advertising campaigns so that when you are signed in with Google, you might see ads about our courses or services. Important details:

  • The data we send to Google for this purpose is hashed (pseudonymized) and is limited typically to your email address. Google uses this hashed data only to attempt to match it with users on their platforms so it can show our ads to those users (if they exist). Google does not share your identity or personal data with us; we only get aggregated campaign results (like how many people saw or clicked an ad). Google also is not allowed to use our provided data to build their own profiles or for any purpose other than showing our specific ads.
  • Legal Basis: The use of Customer Match is based on our legitimate interest (Art. 6(1)(f) GDPR) in making our advertising more relevant to our existing customers and thereby efficient. We believe it can be useful to inform users who have already shown interest (by signing up) about new offerings, using a platform like Google in a privacy-conscious way (hashed matching). However, we respect that you may not want your data used for this purpose, so you have the right to object.
  • Opt-Out: If you prefer not to be included in our Customer Match campaigns, you can opt out at any time. To do so, simply contact us at info@wasdas.com with a brief request not to use your data for Google advertising, or let us know via any communication channel. Once we receive your objection, we will exclude your email from any current or future Customer Match audience lists. (Additionally, if you have unsubscribed from our emails as described above, we will automatically not include you in such advertising lists.)
  • Please note that even if you don’t opt out with us, you might not see our ads – the feature only increases the chance that Google shows you our ads if you qualify, but does not guarantee it. Also, you can manage your ad settings in your Google account to control personalized ads generally.

We do not sell or rent your personal data to third-party advertisers. Any advertising we do with your data is limited to the practices described here (targeting our own users with our own ads).

Third-Party Services and Data Sharing

We value your privacy, and we do not share your personal data with third parties for their independent marketing or other purposes without your consent. However, we do rely on several trusted third-party service providers to operate our website and services. These providers act on our behalf as “processors” or are integrated services, and they may process or store personal data for the purposes described in this policy. We have agreements in place with such providers (including Data Processing Addendums where required by law) to safeguard your information. The key third-party services we use are listed below:

  • Webflow (Web Hosting): Our website is built on and hosted by Webflow, Inc. (208 Utah Street, Suite 210, San Francisco, CA 94103, USA). When you visit wasdas.com or submit information through our forms, that data is transmitted to and stored on Webflow’s servers. Webflow provides the content management system for our site and helps deliver our webpages to you. Webflow may process technical data (like server logs, IP addresses, form submission content) as part of hosting our site. We have a data processing agreement with Webflow. Data transfer: Webflow is a US-based company; however, they maintain an EU Privacy Policy and comply with EU data protection regulationswasdas.comwasdas.com. For more details, you can refer to Webflow’s Privacy Policy (including their EU data protection commitments) on their website.
  • Memberstack (User Accounts and Authentication): We use Memberstack to manage our member login area and user account data. Memberstack, Inc. (headquartered in Delaware, USA) provides a secure user authentication and membership management service integrated with our Webflow site. When you register or log in, Memberstack handles your credentials (such as email and password) and stores your profile data (e.g., your email, and any profile info like name if you provided it) in their system. Memberstack allows us to create a password-protected members area where your course progress and account info are associated with your login. We have ensured via contract that Memberstack processes user data on our behalf and protects it; specifically, we have an Data Processing Agreement with Memberstack (which includes the EU Standard Contractual Clauses for data transfers)urbanchallenger.com. Memberstack does not use your data for their own purposes or share it, except as needed to provide their service. Data transfer: Using Memberstack involves transferring your account data to the USA (where Memberstack’s servers may be located). Memberstack has privacy safeguards and was previously certified under the EU-US Privacy Shield (and now uses Standard Contractual Clauses as a transfer mechanism). You can view Memberstack’s Privacy Policy here: https://www.memberstack.com/legal/privacy-policy urbanchallenger.com for more information on their data practices.
  • Make (Automation Workflow Service): We use Make (formerly known as Integromat) to automate certain data workflows between our systems. Make is a service provided by Celonis SE (Theresienstraße 6, 80333 Munich, Germany) that allows us to connect our Webflow site, forms, and Fibery database. For example, when you complete a lesson and a Webflow form is submitted, Make receives that submission and relays the relevant data to our Fibery database, then updates Webflow. In doing so, personal data (such as your email and progress info) passes through Make’s platform. Data transfer/storage: Make’s infrastructure is EU-based; Celonis (the provider) is a European company, and personal data processed via Make is handled in compliance with GDPR. We have a processing agreement with Make/Celonis as needed. Make does not access your data except to transmit and transform it as instructed by us. (For more on Make’s privacy and security, you can refer to Celonis’s privacy notice for Make on their official website.)
  • Fibery (Internal Database): We use Fibery as an internal work management and database tool to store information about our courses and users’ progress. Fibery, Inc. is the company behind this service. We record your learning progress (e.g., which chapters you completed) and certain account info in our private Fibery workspace. This helps us organize content and potentially provide support (for example, if you have an issue, we can look up your progress). Data location: For EU customers, Fibery stores data on AWS servers in Frankfurt, Germanycommunity.fibery.iofibery.io, which means your data is kept within the EU. Fibery acts as a data processor for us; they do not use your data for their own purposes. We have a data processing agreement in place with Fibery to ensure GDPR compliance. (See Fibery’s Privacy Policy for details on how they handle customer data.)
  • Stripe (Payment Processing): If you pay by credit or debit card on wasdas.com, the payment will be processed by Stripe, Inc. (510 Townsend Street, San Francisco, CA 94103, USA) or its affiliate Stripe Payments Europe Ltd. (depending on your location). Stripe will receive your card information directly via a secure payment form. We do not see or store your full card number or CVC code. Stripe may process data such as your card’s BIN (first digits), last 4 digits, expiry, the payment amount, your billing email, and billing address (if provided), in order to authorize and charge the payment. Stripe is a certified PCI-DSS compliant payment processor, which means they adhere to high security standards for handling payment datawasdas.com. Data transfer: If you’re in the EU, your data may be processed by Stripe’s European entity and/or transferred to the US. Stripe uses Standard Contractual Clauses for EU-US data transfers as needed. We have a contractual relationship with Stripe to accept payments. Stripe may also use your data for fraud prevention and regulatory compliance (e.g., anti-money laundering laws) as required. For more information, see Stripe’s Privacy Policy at https://stripe.com/privacy.
  • PayPal (Payment Processing): If you choose to pay via PayPal, the transaction is handled by PayPal (Europe) S.à r.l. et Cie, S.C.A. (22–24 Boulevard Royal, L-2449 Luxembourg) for users in the EU, or by PayPal, Inc. for others. When you click a PayPal payment option, you will be redirected to PayPal’s platform to log in and authorize the payment. We do not receive your PayPal login credentials or bank/credit card details; we only receive confirmation of payment and basic payer information from PayPal (such as the name, email, and shipping address you have on file with PayPal, if relevant). PayPal may share with us a transaction ID and status. Data transfer: PayPal, as a global payment provider, may transfer data globally but for EU users it keeps data on European servers and complies with GDPR. See PayPal’s Privacy Statement for details (https://www.paypal.com/webapps/mpp/ua/privacy-full). We use the information from PayPal to update your account (for instance, to activate a membership you purchased) and for our financial records. PayPal is responsible for the personal data you provide to them, under their privacy policywasdas.com.
  • Google Analytics: (See “Cookies and Analytics” above.) Google Analytics is a third-party service (provided by Google) that acts as our analytics processor. It collects usage data as described, and Google may process that data on servers in the United States. Google is certified under the EU-US Data Privacy Framework (as of 2023) and also offers Standard Contractual Clauses for data transfers. We have configured Analytics to respect Do-Not-Track insofar as possible and not to use Advertising Features unless you consent. For Google’s general Privacy Policy, see https://policies.google.com/privacy. You can also read about how Google Analytics safeguards data here: https://support.google.com/analytics/answer/6004245.
  • Google Ads (Customer Match): As described in the Marketing section, we may upload hashed email lists to Google Ads. In doing so, your hashed email is handled by Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Ireland) for matching in Europe, and possibly by Google LLC in the USA. Google is restricted from using this data beyond the matching process and displays of our ads. This falls under Google’s advertising data policies. No raw emails are shared in plain form, and Google cannot actually read your email address from the hashed data. Again, you can opt out by contacting us.

Other third-party services we use that might process data (mostly non-personal or as part of service delivery) include: our email service provider (for sending transactional emails like password resets or receipts), which would handle your email address and content of the email; and possibly cloud storage or backup services for database backups (which could contain personal data) – these are secured and accessible only to us and our processors. All such providers are GDPR-compliant and, where required, we have DPAs in place with them as well.

Legal Requirements and Other Disclosures: Aside from the above service providers, we will not share personal data with third parties unless it is necessary to comply with a legal obligation or a lawful government request. For example, if we are required by law, court order, or regulatory authority to disclose certain data, we may do so after verifying the request’s legitimacy. We may also disclose information if necessary to protect our rights, property, or safety or that of our users or the public (for instance, to prevent fraud or in the context of investigating a violation of law or security breach). In all such cases, we would only share the data that is reasonably required and in accordance with applicable data protection laws.

We do not sell your personal information to any third party. We do not share data with advertisers or unrelated companies for their own independent use.

Data Retention and Deletion

We retain your personal data only for as long as necessary to fulfill the purposes outlined in this Privacy Policy, or as required by law. This means:

  • Account Data: If you have an account with wasdas.com, we keep your personal information while your account is active. You can view and update much of your basic profile data by logging into your account. If you decide to delete your account (or ask us to delete it for you), we will remove or anonymize personal data associated with your account from our live systems. Once you initiate account deletion, your account will be deactivated and no longer accessible. We generally permanently delete personal data within 30 days after an account deletion request, from all of our systems (including from Memberstack, our database, etc.). This 30-day period allows us to ensure that the deletion process is complete and to accommodate any possible account recovery requests in case a deletion was accidental. After 30 days, we aim to have erased all personally identifiable information, except as noted below.
  • Newsletter/Marketing Data: If you have only subscribed to our newsletter or received marketing emails (and do not have a full account), we will retain your email on our mailing list until you unsubscribe. Upon unsubscribing, as noted, we remove your email from our active mailing list immediately and from all systems within about 30 days. We might keep a hashed or minimal record of your email to ensure we can honor your opt-out (to avoid re-adding you unintentionally), but that record will not be used for any other purpose.
  • Transaction and Payment Records: We will retain certain information about purchases, transactions, and invoices as long as needed for accounting, auditing, and tax purposes. In Germany, for example, financial records may need to be kept for up to 10 years for legal compliance (AO, HGB) – these records might include invoices that contain personal data such as name and address if you provided those for billing. Such data will be securely stored and used only for these compliance purposes. We typically do not delete transaction records even if an account is deleted, to ensure we have proper financial documentation, but we will restrict the use of such data. We also retain proof of consent and withdrawal requests (for example, a record of your acceptance of terms or privacy policy, or withdrawal of consent) as long as necessary to demonstrate compliance with data protection laws.
  • Logs and Analytics: Server logs containing IP addresses and usage data are generally retained for a short period (a few weeks to a few months) unless we need to keep them longer (for security investigations or legal reasons). Aggregated analytics data (which does not identify individuals) may be kept indefinitely to help us understand long-term usage trends, but this data cannot be linked back to any single user.
  • Backups: Our systems may include routine backups. Backup files are kept securely and are typically rotated and overwritten after a certain period. If personal data is deleted from our active database, it may remain in backups for a short duration until those backups expire or are destroyed. We maintain backup retention policies (commonly 30 days retention for backups, although this can vary). During the retention period, backup data is securely stored and protected. We will not restore personal data from backups except if needed for disaster recovery; if we do restore a backup, and it contains data of users who have since deleted their accounts or withdrawn consent, we will re-delete that data during the recovery process.

Exception – Legal Obligations & Disputes: If we are under a legal obligation to retain certain data for a longer period, or if data is required for the establishment, exercise, or defense of legal claims, we will retain the data as needed. For instance, if we are involved in a dispute with a user, we might retain relevant information until the issue is resolved, even if that extends beyond normal retention times.

After the applicable retention period has ended, we will either delete your personal data or anonymize it (so that it can no longer be associated with you). Anonymized data (which is no longer personal data) may be used by us for statistical purposes and service improvement.

Your Rights as a Data Subject

If you are in the European Union or a similar jurisdiction with comprehensive data protection laws, you have certain rights regarding your personal data. We are committed to honoring these rights. Below is a summary of your key rights:

  • Right to Access: You have the right to request confirmation of whether we are processing your personal data, and if so, to receive a copy of that personal data and additional information about how it is used (commonly known as a data subject access request). Basically, you can ask us, “What information do you have about me?” and we will provide it, provided it does not adversely affect the rights of others and as long as we can verify your identity for security.
  • Right to Rectification: If you believe that any personal data we hold about you is inaccurate or incomplete, you have the right to request that we correct or update it. For example, if you change your email address or notice an error in your profile information, you can update it in your account settings or ask us to fix it.
  • Right to Erasure (Right to be Forgotten): You have the right to request deletion of your personal data in certain circumstances. For instance, if you no longer want to use our services, you can delete your account and that will remove most of your data. You can also ask us to erase data if it’s no longer necessary for the purposes for which it was collected, or if you have withdrawn consent or objected to processing and we have no other legal basis to keep it. Note that this right is not absolute – sometimes we may have legal grounds to retain some data (as described in our retention section). If we believe we must keep certain data, we will let you know why.
  • Right to Restrict Processing: In certain situations, you have the right to request that we restrict or suspend the processing of your data. For example, if you contest the accuracy of the data, or if you object to our use of it, we will review the issue. During that review period, you can ask that we limit processing (just store it but not use it). Another example: if you need the data for a legal claim but we were about to delete it, you can ask us to keep it but not otherwise process it.
  • Right to Data Portability: You have the right, in certain cases, to obtain the personal data you provided to us in a structured, commonly used, machine-readable format, and to have that data transmitted to another controller (for example, another service provider), where technically feasible. This applies to data we process by automated means based on your consent or to perform a contract. In practical terms, if you ask us, we will provide an export of your account data (the data you have provided) in a CSV or similar format, which you could then import elsewhere.
  • Right to Object: You have the right to object to certain types of processing. You can always object to direct marketing – for example, you can tell us to stop sending you marketing emails (as described above), and we will stop. If we are processing your data based on legitimate interests, you also have the right to object to that processing if you have reasons related to your particular situation. If you object, we will consider your objection and will stop or limit the processing unless we have compelling legitimate grounds to continue (or if it is needed for legal claims).
  • Right to Withdraw Consent: Where we rely on your consent to process data, you have the right to withdraw that consent at any time. For example, if you gave consent for analytics cookies, you can withdraw by changing your cookie settings to “opt-out.” If you consented to receive marketing newsletters, you can withdraw by unsubscribing. Withdrawal of consent will not affect the lawfulness of any processing we did based on your consent before you withdrew it.
  • Right not to be subject to Automated Decisions: We do not engage in any automated decision-making that produces legal or similarly significant effects on you (like profiling that would automatically offer or deny services without human involvement). If that changes, you would have rights relating to such decisions, including the right to request human intervention.
  • Right to Complaint: If you believe we have handled your personal data improperly or not lawfully, you have the right to file a complaint with a supervisory Data Protection Authority (DPA) in your country. For example, in Germany you could contact the Datenschutzbehörde of your Bundesland, or in France the CNIL, etc. We would appreciate the chance to address your concerns first, so we encourage you to contact us at info@wasdas.com to discuss any issue. However, this does not limit your right to approach a regulator.

To exercise any of your rights, please contact us at info@wasdas.com. We may need to verify your identity before fulfilling certain requests (to protect your privacy and security). We will respond to your request within the time frame required by law (generally within one month, extendable by another two months if the request is complex – but we will inform you if an extension is needed). There is usually no fee for exercising your rights, but if a request is manifestly unfounded or excessive (for example, repetitive requests), we may charge a reasonable fee or refuse the request as permitted by law.

Data Security

We take the security of your personal data seriously. We have implemented appropriate technical and organizational measures to prevent unauthorized access, alteration, disclosure, or destruction of your information. For example, the site is served over HTTPS (encrypted connection), which protects data in transit between your browser and our serversurbanchallenger.com. Sensitive data (like passwords) are stored hashed and not in plain text. Our third-party providers (Webflow, Memberstack, etc.) also employ security measures such as encryption at rest, firewalls, regular backups, and access controlsmemberstack.comurbanchallenger.com. We ensure that only authorized personnel and service providers who need to process your data have access to it, and they are bound by confidentiality.

However, no system can be 100% secure. While we strive to protect your information, we cannot guarantee absolute security. It is important that you also keep your login credentials confidential and secure. If you believe your account has been compromised or suspect any unauthorized access or security issues, please contact us immediately so we can investigate and take any needed action.

International Data Transfers

We are based in Germany, but some of the third-party services we use are located outside the European Economic Area (EEA). As detailed in the “Third-Party Services” section, data may be transferred to the United States or other countries (for example, our website host and some processors are in the USA). When we transfer personal data out of the EEA, we ensure that adequate safeguards are in place to protect it, as required by GDPR Chapter V.

These safeguards may include:

  • Using recipients in countries that the European Commission has deemed to have an adequate level of data protection (note: the USA as a whole is not deemed adequate, but certain certified companies under the EU-US Data Privacy Framework are considered adequate for the scope of that framework).
  • Standard Contractual Clauses (SCCs): We have signed the European Commission’s approved standard data protection clauses with relevant service providers (e.g., Memberstack, Webflow, etc.) to contractually require that they protect EU personal data according to EU standardsurbanchallenger.com.
  • Relying on binding corporate rules or other approved codes of conduct, where applicable (though for our current processors, SCCs are the primary mechanism).
  • In the case of Google and other large providers, ensuring they are adhering to frameworks like the Data Privacy Framework or SCCs, and implementing supplementary measures (encryption, access controls) as necessary.

You can contact us for more information about international data transfers or to request copies of relevant transfer agreements (which we can provide minus any confidential clauses).

Links to Other Websites

Our website might contain links to third-party websites or content (for example, a blog post might link to an external resource, or our footer links to our social media pages on Facebook, Instagram, LinkedIn, etc.). If you click on those links, you will be directed to websites not under our control. This Privacy Policy does not cover the privacy practices of those external sites. We encourage you to review the privacy policies of any third-party sites or services that you visit. We are not responsible for the content or privacy practices of external sites.

Children’s Privacy

wasdas.com and GT German Tutors services are generally aimed at adults or older teenagers. You must be at least 18 years old (or the age of legal majority in your jurisdiction) to purchase a membership or enter into a contract with us. Individuals 17 years of age may use the site’s learning resources with permission, but cannot enter binding contracts. We do not knowingly collect personal data from children under 16 years of age without parental consent. If you are under 16, you should not create an account or provide personal information on our site without parental approval. If we learn that we have inadvertently collected personal data from a child under 16 without proper consent, we will take steps to delete that information. Parents or guardians who believe their child has provided us with personal information can contact us at info@wasdas.com to request deletion.

Changes to This Privacy Policy

We may update or modify this Privacy Policy from time to time, for example to reflect changes in our services, legal requirements, or data processing practices. If we make material changes, we will notify users by posting a clear notice on our website or, if appropriate, by other means (e.g., email notification). Please review this Privacy Policy periodically to stay informed about how we are protecting your information. The “last updated” date at the top indicates when the latest changes were made.

If you continue to use wasdas.com after an update takes effect, it means you accept the revised policy. Where required by law, we will seek your consent for substantial changes (for instance, if a change would require new consent under GDPR).

Contact Us

If you have any questions, concerns, or requests regarding this Privacy Policy or the way we handle your data, please contact us at info@wasdas.com. We will do our best to address your inquiry promptly and transparently.

Postal correspondence can be sent to: GT German Tutors UG, Rheingauerstraße 30, 65343 Eltville, Germany.

We hope this Privacy Policy helps you understand how your personal data is used at wasdas.com. Your trust is very important to us, and we are always happy to hear from our users. Thank you for learning with wasdas!

Datenschutzerklärung

(Letzte Aktualisierung: Januar 2026)

Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. In dieser Datenschutzerklärung erklären wir, welche personenbezogenen Daten wir erheben, wenn Sie wasdas.com (die von GT German Tutors betriebene Website und zugehörige Dienste) nutzen, wie wir diese Daten verwenden und weitergeben und welche Rechte Sie in Bezug auf Ihre Daten haben. Wir behandeln Ihre persönlichen Informationen in Übereinstimmung mit den geltenden Datenschutzgesetzen, einschließlich der EU-Datenschutz-Grundverordnung (DSGVO).

Verantwortliche Stelle und Kontakt

Verantwortlicher im Sinne der Datenschutzgesetze (insbesondere DSGVO) für die Verarbeitung Ihrer personenbezogenen Daten ist:

GT German Tutors UG (haftungsbeschränkt)
Rheingauerstraße 30, 65343 Eltville, Deutschland
Vertreten durch Jan Bahlk (Geschäftsführer)

Bei Fragen oder Anliegen zum Datenschutz – oder wenn Sie eines Ihrer unten aufgeführten Rechte ausüben möchten – können Sie uns jederzeit unter info[at]wasdas.com kontaktieren. Dies ist unsere zentrale Kontaktadresse für datenschutzbezogene Anfragen.

Welche Daten wir erheben und wie wir sie verwenden

Registrierung und Kontodaten: Wenn Sie sich auf wasdas.com registrieren (auch für die kostenlose Basismitgliedschaft), erheben wir personenbezogene Daten wie Ihre E-Mail-Adresse und ggf. Ihren Namen oder andere freiwillige Profilangaben. Diese Informationen benötigen wir, um ein Benutzerkonto für Sie einzurichten und Ihnen Zugang zu unseren Kursen und Funktionen zu gewähren. Ihre E-Mail-Adresse dient als Login-Kennung und Kommunikationskontakt. Wir verwenden Ihre Registrierungsdaten, um den Vertrag mit Ihnen zu erfüllen (Art. 6 Abs. 1 lit. b DSGVO), d.h. um Ihnen die angeforderten Dienste bereitzustellen, und um Sie bei wichtigen Kontoereignissen kontaktieren zu können (z.B. Bestätigungs-E-Mails, Hinweise zu Ihrem Abonnement, Passwort-Zurücksetzen etc.). Bitte stellen Sie sicher, dass Ihre Anmeldedaten korrekt sind; Sie können diese in Ihrem Konto verwalten und aktualisieren.

Lernfortschritt und Nutzungsdaten: Im Verlauf Ihrer Nutzung unserer Plattform erfassen wir Daten zu Ihrem Lernfortschritt. Insbesondere speichern wir, welche Kurse, Kapitel oder Lektionen Sie absolvieren bzw. abhaken. Wenn Sie z.B. in Ihrem Dashboard ein Kapitel als "abgeschlossen" markieren, wird diese Information zusammen mit Ihrer Benutzer-ID (z.B. Ihrer E-Mail-Adresse) in unserer Datenbank protokolliert. Wir nutzen diese Daten, um Ihnen Ihren persönlichen Fortschritt anzuzeigen (z.B. Häkchen bei abgeschlossenen Kapiteln, Fortschrittsbalken) und um die Inhalte entsprechend freizuschalten oder Empfehlungen zu geben (Art. 6 Abs. 1 lit. b DSGVO – Vertragsdurchführung). Die Verfolgung Ihres Fortschritts ermöglicht es uns auch, den Service zu verbessern – etwa zu sehen, welche Inhalte häufig abgeschlossen werden oder wo Nutzer vielleicht Schwierigkeiten haben (hierbei verwenden wir jedoch in der Regel aggregierte, anonymisierte Auswertungen). Automatisierte Workflows: Um Ihren Fortschritt effizient zu speichern, setzen wir Integrationstools ein. So wird z.B. eine Kapitelerledigung über ein Webflow-Formular an unser internes System übermittelt (mithilfe von Make – früher Integromat) und in unserer Fibery-Datenbank gespeichert und anschließend in Ihr Webflow-Dashboard zurückgespielt. Diese automatisierten Vorgänge dienen ausschließlich dem Zweck, Ihre Lerndaten korrekt zu erfassen und anzuzeigen. Die dabei verarbeiteten personenbezogenen Daten (wie E-Mail und Fortschrittsstatus) werden nicht für andere Zwecke verwendet.

Kauf- und Zahldaten: Wenn Sie ein kostenpflichtiges Premium-Abonnement oder einen Kurs erwerben, erfassen wir relevante Informationen für die Zahlungsabwicklung und Verwaltung Ihres Kaufs. Wir selbst erheben oder speichern jedoch keine vollständigen Kreditkartennummern oder Konto-Zugangsdaten. Die Bezahlung erfolgt über externe Zahlungsdienstleister (Stripe für Kartenzahlungen und/oder PayPal), die Ihre Zahlungsdaten direkt verarbeiten (siehe Abschnitt “Drittanbieterdienste” weiter unten für Details). Von diesen Zahlungsanbietern erhalten wir anschließend begrenzte Informationen zum Abschluss der Transaktion – etwa eine Bestätigung, dass die Zahlung erfolgt ist, den gezahlten Betrag, die gewählte Zahlungsart (z.B. “Visa ****1234” oder “PayPal”) und ggf. Ihren Namen und Ihre Rechnungsadresse, falls Sie diese im Bestellprozess angegeben haben. Wir speichern: welcher Benutzer welches Produkt (z.B. welches Abo oder welchen Kurs) gekauft hat, das Datum/Uhrzeit des Kaufs, die Zahlungsart und -status, sowie für Abonnements die Laufzeit und Verlängerungsdaten. Diese Daten verwenden wir, um Ihren Zugang zu den Kursen zu aktivieren, Ihnen Quittungen/Rechnungen bereitzustellen, im Falle einer Erstattung den Vorgang nachzuvollziehen, und um unsere Buchhaltungspflichten zu erfüllen. Rechtsgrundlage ist hier in erster Linie die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und ggf. die Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO, z.B. steuerliche Aufbewahrung von Rechnungen).

Kommunikationsdaten: Wenn Sie uns kontaktieren (z.B. per E-Mail oder über ein Kontaktformular), verarbeiten wir die von Ihnen mitgeteilten Daten (wie Ihren Namen, Ihre E-Mail-Adresse und den Inhalt Ihrer Anfrage), um Ihr Anliegen zu bearbeiten und zu beantworten (Art. 6 Abs. 1 lit. b DSGVO, wenn es um vertragliche Anfragen geht, ansonsten Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse an effektivem Kundenservice). Wenn Sie als Nutzer über unsere Plattform mit anderen kommunizieren können (z.B. in einem Forum oder Kommentarfunktionen), werden die von Ihnen dort freiwillig veröffentlichten Inhalte natürlich für andere sichtbar sein. Bitte achten Sie darauf, keine vertraulichen Informationen in öffentlichen Bereichen preiszugeben. Wir verwenden Kommunikationsdaten ausschließlich für den jeweiligen Zweck (z.B. Support leisten) und behandeln sie vertraulich.

Technische Nutzungsdaten und Protokolle: Bei jedem Zugriff auf wasdas.com werden durch unsere IT-Systeme automatisch bestimmte technische Daten erfasst. Dazu gehören insbesondere: IP-Adresse des zugreifenden Geräts, Browsertyp und -version, verwendetes Betriebssystem, aufgerufene Seiten/URLs auf unserer Website, Datum und Uhrzeit des Zugriffs, sowie ggf. der zuvor besuchte Referrer (die Seite, von der Sie zu uns gekommen sind). Diese Daten fallen an in sogenannten Server-Logfiles. Es handelt sich dabei primär um technische Informationen, die wir zu Sicherheits- und Wartungszwecken verwenden (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse). Beispielsweise nutzen wir Log-Daten, um unbefugte Zugriffe oder Angriffe (wie DDoS-Attacken) abzuwehrenwasdas.com, um Fehler zu finden und die Stabilität unseres Services zu gewährleistenwasdas.com. IP-Adressen speichern wir in den Logfiles in der Regel nur in gekürzter/anonymisierter Form oder für einen begrenzten Zeitraum, sofern keine sicherheitsrelevanten Ereignisse vorliegen. Wir führen diese technischen Daten nicht ohne Anlass mit anderen personenbezogenen Daten zusammen, d.h. wir nutzen Logfiles nicht, um Profile einzelner Nutzer zu erstellen. Sie bleiben bei der Nutzung unserer Website im Normalfall anonym in den Logfiles. Die Serverlogfiles werden routinemäßig nach einigen Wochen gelöscht (bzw. älteste Einträge überschrieben), es sei denn, wir benötigen sie ausnahmsweise länger (z.B. bei einem Sicherheitsvorfall, zur Beweissicherung).

Cookies und ähnliche Technologien: Unsere Website verwendet Cookies und vergleichbare Technologien, um Ihr Nutzungserlebnis zu verbessern und bestimmte Funktionen bereitzustellen – dazu mehr im Abschnitt “Cookies und Analysen” weiter unten.

Wir verwenden Ihre personenbezogenen Daten nur in Übereinstimmung mit den Datenschutzgesetzen. Das bedeutet, jede Verarbeitung hat eine rechtliche Grundlage. In den meisten Fällen stützen wir uns auf Vertragserfüllung (z.B. Bereitstellung von Kursen, Zahlungsabwicklung – Art. 6 Abs. 1 lit. b DSGVO) oder auf berechtigte Interessen (z.B. Sicherheit der Website, begrenztes Direktmarketing – Art. 6 Abs. 1 lit. f DSGVO). Wenn wir ausnahmsweise auf Einwilligung angewiesen sind (z.B. für optionale Newsletter oder Analyse-Cookies), fragen wir Sie an entsprechender Stelle ausdrücklich danach (Art. 6 Abs. 1 lit. a DSGVO). Sie haben dann das Recht, die Einwilligung jederzeit zu widerrufen, mit Wirkung für die Zukunft (siehe unten “Ihre Rechte”).

Cookies und Analysen

Cookies sind kleine Textdateien, die auf Ihrem Endgerät gespeichert werden und Informationen enthalten können. Bei Ihrem ersten Besuch zeigen wir Ihnen einen Cookie-Hinweis bzw. -Banner, über den Sie entscheiden können, welche nicht notwendigen Cookies Sie erlauben. Die von uns eingesetzten Cookies lassen sich wie folgt kategorisieren:

  • Notwendige Cookies: Diese Cookies sind erforderlich, damit die Website und unsere Dienste funktionieren. Ohne sie könnten Sie sich z.B. nicht einloggen oder würden bestimmte Grundfunktionen nicht nutzen können. Ein Beispiel ist ein Sitzungs-Cookie, das Ihre Login-Session aufrechterhält, während Sie durch den Mitgliederbereich navigieren. Auch Ihre Cookie-Einstellungen selbst werden in einem Cookie gespeichert. Diese essentiellen Cookies setzen wir aufgrund unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) an einer funktionierenden, sicheren Website ein. Sie können technisch nicht abgewählt werden, da der Dienst sonst nicht richtig funktionieren würde.
  • Funktionale/Präferenz-Cookies: Soweit wir solche einsetzen, dienen sie dazu, Ihre Einstellungen zu speichern (z.B. Sprache oder andere Präferenzen) und die Bedienung zu erleichtern. Aktuell nutzt wasdas.com hauptsächlich die anderen hier genannten Kategorien. Sollten in Zukunft weitere Funktionalitäts-Cookies genutzt werden, werden wir dies in der Cookie-Einstellung aufführen. Solche Cookies würden wir nur auf Basis Ihrer Zustimmung verwenden, sofern sie nicht unbedingt erforderlich sind.
  • Analysecookies: Mit Ihrer Zustimmung verwenden wir Analysetools wie Google Analytics, um Einblicke in die Nutzung unserer Website zu erhalten. Google Analytics setzt Cookies, die pseudonyme Nutzungsprofile erstellen. Dabei werden z.B. folgende Daten erfasst: welche Seiten aufgerufen werden, wie lange verweilt wird, welche Links geklickt werden, aus welchem Land oder welcher Region der Zugriff erfolgt, welches Gerät/Browser verwendet wird, usw. Wir haben Google Analytics datenschutzfreundlich konfiguriert. Insbesondere wird Ihre IP-Adresse anonymisiert, bevor sie zur Auswertung verwendet wird (das letzte Oktett der IP wird gekürzt, sodass kein direkter Personenbezug mehr herstellbar ist)wasdas.com. Außerdem haben wir die Werbefunktionen von Google Analytics deaktiviert, so dass keine Remarketing- oder Werbe-Cookies von Google über Analytics gesetzt werden, solange Sie uns dafür keine separate Erlaubnis geben. Analysedaten helfen uns z.B. zu verstehen, welche Inhalte beliebt sind oder wo Nutzer möglicherweise Probleme haben, damit wir unser Angebot optimieren können. Rechtsgrundlage: Analysecookies verwenden wir nur, wenn Sie uns Ihre Einwilligung dazu geben (Art. 6 Abs. 1 lit. a DSGVO). Beim ersten Besuch (und danach in regelmäßigen Abständen) fragen wir Sie über das Cookie-Banner, ob Sie Analysen zustimmen. Ohne Ihre Zustimmung bleiben Google Analytics und ähnliche Tools deaktiviert. Sie können Ihre Entscheidung jederzeit ändern: entweder im Cookie-Präferenz-Center auf unserer Website (Link z.B. im Footer “Cookie-Einstellungen”) oder durch Browser-Add-ons (Google bietet z.B. ein Opt-Out-Add-on an). Wenn Sie bereits zugestimmt haben und es sich anders überlegen, können Sie die Cookies auch löschen; beim nächsten Laden der Seite wird das Banner erneut erscheinen. Ein Widerspruch gegen Analyse ist selbstverständlich jederzeit möglich, ohne Angabe von Gründen.
  • Marketing- und Tracking-Cookies: Derzeit setzen wir keine fremden Werbe-Cookies auf unserer Website ein, die Ihr Verhalten über verschiedene Websites hinweg verfolgen. Wir schalten keine externen Werbebanner, die solche Cookies erfordern würden. Das einzige marketingbezogene “Tracking” in unserem Fall ist, dass wir – wie unten beschrieben – ggf. Hashlisten an Google für Ads übermitteln (Google Customer Match). Dies geschieht jedoch ohne Einsatz zusätzlicher Cookies auf unserer Seite. Sollte sich dies ändern (z.B. Einsatz von Facebook Pixel oder ähnlichem in Zukunft), würden wir Ihre Einwilligung dafür einholen und Sie hier entsprechend informieren.

Cookie-Einwilligung: Wir verwenden ein Consent-Banner (Cookie-Banner), das Ihnen die Wahl lässt, welche Cookie-Kategorien Sie zulassen möchten. Notwendige Cookies werden stets gesetzt, da die Website sonst nicht betrieben werden kann. Für Analysen oder potenzielle Marketing-Cookies fragen wir Sie im Banner. Ihre Auswahl wird gespeichert. Sie können diese Einstellungen jederzeit anpassen, indem Sie z.B. den Link “Cookie-Einstellungen” am Seitenende nutzen (oder ähnlichen Mechanismus).

Beachten Sie, dass Sie Cookies auch auf Browser-Ebene kontrollieren können: Sie können in Ihrem Browser jederzeit bereits gesetzte Cookies löschen und zukünftige Cookies blockieren. Allerdings kann eine vollständige Blockade von Cookies dazu führen, dass unsere (und andere) Websites nicht mehr voll funktionstüchtig sind (z.B. könnten Logins dann nicht mehr funktionieren).

Do-Not-Track: Falls Ihr Browser ein “Do Not Track” Signal sendet, berücksichtigen wir dies insoweit, dass wir ohne Ihre ausdrückliche Zustimmung keine nicht notwendigen Tracker laden. Allerdings gibt es derzeit keinen einheitlichen Standard, wie mit DNT umzugehen ist. Wir verlassen uns hauptsächlich auf unser eigenes Consent-System.

Marketing und Werbung (E-Mail & Google Ads)

E-Mail-Marketing (Newsletter): Wenn Sie sich bei uns registrieren, nutzen wir Ihre E-Mail-Adresse möglicherweise, um Ihnen Informationen über unsere Angebote und Neuigkeiten zuzusenden. Insbesondere verschicken wir nach der Registrierung in der Regel eine einzelne Willkommens- oder Einführungsmail, die Ihnen hilft, unsere Plattform optimal zu nutzen, und gelegentlich weitere E-Mails mit Tipps, Updates zu neuen Kursinhalten oder besonderen Angeboten. Wir werden Ihr Postfach jedoch nicht mit häufigen Werbemails überfluten. Unser Grundsatz ist, sparsam mit solchen Mitteilungen umzugehen. Die meisten unserer E-Mails haben einen dienstlichen Bezug (z.B. Bestätigung Ihrer Registrierung, Benachrichtigung über Fortschritte oder Änderungen in Ihrem Account). Gelegentliche Newsletter können Informationen über neue Sprachkurse, Rabattaktionen oder ähnliches enthalten, die für Deutschlernende relevant sind.

  • Rechtsgrundlage: Für Bestandskunden (also Personen, die sich bereits bei uns angemeldet haben) erlaubt uns § 7 Abs. 3 UWG, Werbung per E-Mail für ähnliche Waren/Dienstleistungen zu versenden, solange Sie dem nicht widersprochen haben. Dies betrachten wir zugleich als unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO, Ihnen nützliche Informationen zu unseren Angeboten zukommen zu lassen. In jedem Fall bieten wir Ihnen stets die Möglichkeit, sich abzumelden. Wenn wir E-Mails an Personen versenden, die nicht bereits Kunden sind, geschieht dies nur auf Grundlage Ihrer ausdrücklichen Einwilligung (z.B. wenn Sie sich separat zu einem Newsletter anmelden).
  • Abmeldung (Opt-Out): Jede unserer Marketing- oder Newsletter-E-Mails enthält am Ende einen “Abmelden”-Link (unsubscribe-Link). Wenn Sie darauf klicken, werden Sie aus dem Verteiler für zukünftige Newsletter gestrichen. Sie können uns auch direkt eine formlose Nachricht an info@wasdas.com senden mit dem Hinweis, dass Sie keine Marketing-E-Mails mehr wünschen. Nach Abmeldung erhalten Sie keine Werbe-E-Mails mehr von uns. Ihre E-Mail-Adresse bleibt eventuell noch kurzfristig in unserem System vermerkt, um sicherzustellen, dass wir Ihnen nicht versehentlich erneut schreiben – diese wird jedoch innerhalb von ca. 30 Tagen gelöscht oder ausreichend anonymisiert. Wichtig: Die Abbestellung von Newslettern hat keinen Einfluss auf transaktionsbezogene E-Mails. Das heißt, Sie werden z.B. weiterhin notwendige E-Mails im Zusammenhang mit der Nutzung des Dienstes erhalten können (z.B. Passwort-Reset, Zahlungsbestätigungen, wichtige Informationen zum Account), solange Ihr Konto besteht, da diese nicht unter Werbung fallen.
  • Aufbewahrung bei Newsletter-Abmeldung: Sobald Sie sich abgemeldet haben, nutzen wir Ihre E-Mail nicht mehr für den Newsletterversand. Wie erwähnt, kann es sein, dass wir aus technischen Gründen Ihre E-Mail noch eine kurze Zeit in einer Sperrliste speichern (um sicherzustellen, dass keine erneute Anmeldung erfolgt oder dass Sie bei uns als “hat abbestellt” markiert sind). Diese Sperrvermerke dienen ausschließlich dazu, Ihrem Widerruf dauerhaft nachzukommen und sind kein aktiver Versandverteiler.

Google Customer Match (Personalisierte Google-Werbung für Bestandskunden): Wir behalten uns vor, Ihre E-Mail-Adresse in verschlüsselter Form zu nutzen, um Ihnen auf Google-Plattformen relevante Werbung anzuzeigen. Dies betrifft ausschließlich bestehende Nutzer/Kunden. Die Funktionsweise ist wie folgt: Wir können eine Liste von Kunden-E-Mail-Adressen an Google Ads übermitteln. Bevor wir dies tun, werden die E-Mail-Adressen durch ein Hash-Verfahren pseudonymisiert (so dass Google nicht im Klartext Ihre E-Mail sieht). Google vergleicht diese Hashes dann mit den eigenen Nutzerdaten. Wenn Sie z.B. mit derselben E-Mail ein Google-Konto haben, könnte Google Sie als jemand identifizieren, dem wir Werbeanzeigen zeigen möchten. Dadurch könnten Sie beim Surfen auf Google, YouTube oder Gmail unsere Anzeigen für Deutschkurse sehen. Wichtig: Google nutzt diese abgeglichenen Daten ausschließlich, um unsere Werbung gezielter auszuspielenurbanchallenger.comurbanchallenger.com. Google darf Ihre Daten nicht für eigene Zwecke verwenden, kein eigenes Profil daraus bilden und die Daten nicht an Dritte weitergeben.

  • Rechtsgrundlage & Interessenabwägung: Die Verarbeitung Ihrer Daten für Google Customer Match erfolgt auf Grundlage unseres berechtigten Interesses gemäß Art. 6 Abs. 1 lit. f DSGVO. Unser legitimes Interesse besteht darin, unsere Werbemaßnahmen effizient auf solche Personen auszurichten, die bereits Interesse an unseren Leistungen gezeigt haben (durch Registrierung/Nutzung), anstatt wahllos fremde Personen zu bewerben. Wir achten dabei auf die Wahrung Ihrer Persönlichkeitssphäre: Es werden nur minimale Daten (Ihre E-Mail in pseudonymisierter Form) übermittelt, und Sie erhalten dadurch lediglich ggf. Werbung von uns, einem Anbieter, bei dem Sie bereits Nutzer sind. Wir sind der Ansicht, dass dies keine unzumutbare Belästigung darstellt – zumal Sie dem jederzeit widersprechen können (siehe nächster Punkt).
  • Widerspruchsmöglichkeit: Sie haben selbstverständlich das Recht, der Nutzung Ihrer Daten für Werbezwecke zu widersprechen. Wenn Sie nicht möchten, dass wir Ihre E-Mail für gezielte Google-Werbung verwenden, können Sie uns dies jederzeit mitteilen (formlos per E-Mail an info@wasdas.com genügt). Wir werden Ihre E-Mail-Adresse dann aus allen zukünftigen “Customer Match”-Listen entfernen bzw. gar nicht erst aufnehmen. Selbstverständlich können Sie sich auch bereits bei der Registrierung dagegen entscheiden, indem Sie uns z.B. direkt kontaktieren. Darüber hinaus können Sie auch in Ihrem Google-Konto die personalisierte Werbung deaktivieren – dann würde Google Sie generell nicht mit auf Sie zugeschnittener Werbung ansprechen.
  • Hinweis: Ob Sie tatsächlich unsere Anzeigen sehen, hängt von vielen Faktoren ab (z.B. ob Sie überhaupt Google-Dienste nutzen, ob Google einen Match erkennt, welches Budget/Werbezeit wir einsetzen etc.). Die Teilnahme an Customer Match bedeutet nicht, dass jeder unserer Kunden Werbung erhält, sondern nur, dass es technisch möglich ist, dass Sie bei Google & Co. eine wasdas.com-Anzeige zu sehen bekommen könnten.

Wir verkaufen oder vermieten Ihre personenbezogenen Daten niemals an Dritte zu deren eigenen Marketingzwecken. Alle Werbe- oder Marketingmaßnahmen finden entweder intern (z.B. E-Mail-Newsletter) oder im Rahmen der oben genannten kontrollierten Programme (Google Ads) statt. Dabei bleiben Ihre Daten stets unter unserer Kontrolle und werden nicht an unberechtigte Dritte weitergegeben.

Weitergabe von Daten und eingesetzte Dienstleister

Im Rahmen der Erbringung unserer Leistungen ist es erforderlich, Drittanbieter einzubinden, die uns unterstützen. Dabei achten wir darauf, dass nur solche Partner Zugriff auf Daten erhalten, die absolut notwendig sind, und dass geeignete Verträge zum Datenschutz bestehen (sog. Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO). Nachfolgend erläutern wir die wichtigsten Drittservices, die wir nutzen, und welche Daten dort hinfließen:

  • Webflow (Webhosting und CMS): Unsere Website wird über Webflow, Inc. (208 Utah St, Suite 210, San Francisco, CA 94103, USA) erstellt und gehostet. Webflow stellt uns die technische Infrastruktur zur Verfügung – Server, Datenbanken und das Content-Management-System. Wenn Sie wasdas.com besuchen oder ein Formular auf unserer Website absenden, werden diese Daten an Webflow-Server übermittelt und dort verarbeitet. Webflow agiert als Auftragsverarbeiter für uns und darf die Daten nur nach unserer Weisung und für unsere Zwecke nutzenwasdas.comwasdas.com. Typischerweise umfasst das: Speichern der Website-Inhalte und Benutzer-Eingaben (z.B. Formulardaten), Logging von Zugriffen (inkl. IP-Adressen, siehe “technische Daten”), evtl. Nutzung von Cookies für technische Zwecke. Wir haben mit Webflow einen Vertrag geschlossen, der EU-Standardvertragsklauseln beinhaltet, um ein angemessenes Datenschutzniveau sicherzustellen. Datenübermittlung in Drittland: Webflow ist ein US-Unternehmen. Es gilt zu beachten, dass Daten (z.B. Ihre IP-Adresse oder eingegebene Informationen) in die USA übertragen und dort gespeichert werden. Webflow hat sich jedoch vertraglich zur Einhaltung der EU-Datenschutzstandards verpflichtet und bietet eine spezielle Datenschutzerklärung für EU-Kunden anwasdas.com. Mehr Informationen finden Sie in Webflows Datenschutzrichtlinie unter webflow.com/legal/eu-privacy-policy.
  • Memberstack (Mitgliederverwaltung und Authentifizierung): Für die Registrierung und den Login-Bereich unserer Website verwenden wir Memberstack. Memberstack ist ein Dienst der Memberstack, Inc., ansässig in Wilmington, Delaware, USA. Über Memberstack wickeln wir die Verwaltung der Benutzerkonten ab. Konkret bedeutet dies: Wenn Sie ein Konto erstellen oder sich einloggen, werden die entsprechenden Daten (z.B. Ihre E-Mail-Adresse als Benutzername und Ihr Passwort – letzteres natürlich verschlüsselt) an Memberstack übermittelt und dort gespeichert. Memberstack ermöglicht es uns, geschützte Seiten nur angemeldeten Nutzern zugänglich zu machen und z.B. Ihren Mitgliedschaftsstatus zu prüfen. Auch bestimmte Profildaten (z.B. welche Mitgliedschaft Sie haben, welchen Fortschritt Sie erzielt haben) können in Memberstack gespeichert sein, um auf der Website entsprechende Inhalte anzuzeigen. Datenweitergabe: Indem Sie unsere Dienste nutzen und ein Konto anlegen, erklären Sie sich damit einverstanden, dass wir die von Ihnen angegebenen Registrierungsdaten an Memberstack weitergeben, um die Login-Funktionalität bereitzustellenurbanchallenger.comurbanchallenger.com. Memberstack fungiert dabei als verlängerter Arm unserer Website (Auftragsverarbeiter). Wir haben mit Memberstack einen Auftragsverarbeitungsvertrag abgeschlossen, einschließlich EU-Standarddatenschutzklauselnurbanchallenger.com. Darin verpflichten wir Memberstack, die Daten unserer Nutzer zu schützen und sie nicht für andere Zwecke zu verwenden. Memberstack hat seinerseits technische und organisatorische Maßnahmen getroffen, um Ihre Daten sicher zu halten (z.B. Verschlüsselung, Zugriffsbeschränkungen)memberstack.com. Drittlandübermittlung: Memberstack verarbeitet die Daten in der Regel in den USA. Durch die EU-Standardvertragsklauseln ist sichergestellt, dass ein angemessenes Datenschutzniveau besteht. Zusätzlich hat Memberstack – nach eigenen Angaben – keine dauerhaften Backups von gelöschten Mitgliedsdaten, um DSGVO-konform zu seindocs.memberstack.com. Die Datenschutzerklärung von Memberstack können Sie hier einsehen: https://www.memberstack.com/legal/privacy-policy (englisch).
  • Make (ehemals Integromat – Automatisierung): Wir setzen Make, einen Dienst der Firma Celonis SE (Theresienstraße 6, 80333 München, Deutschland), ein, um bestimmte Geschäftsprozesse und Datenflüsse zu automatisieren. Make ermöglicht es uns, verschiedene Dienste zu verknüpfen – in unserem Fall z.B. Webflow-Formulare, Memberstack-Events und unsere Fibery-Datenbank. Wenn Sie z.B. in der Web-App einen Fortschritt absenden (Formular), empfängt Make diese Info und leitet sie an Fibery weiter; anschließend kann Make wiederum Webflow informieren, damit Ihr Dashboard aktualisiert wird. Bei dieser Verarbeitung können personenbezogene Daten, insbesondere Ihre E-Mail-Adresse (als Benutzer-ID) und Inhaltsdaten (z.B. “Benutzer X hat Kapitel Y erledigt”), über die Server von Make fließenhivesound.ai. Standort der Verarbeitung: Make (Celonis) ist ein europäischer Anbieter. Soweit uns bekannt, werden Automatisierungsdaten entweder in EU-Rechenzentren verarbeitet oder Celonis sorgt ebenfalls durch Standardvertragsklauseln für sicheren Datentransfer. Celonis hat zudem ein umfassendes Datenschutz- und Sicherheitsprogramm implementiertmake.commake.com. Wir haben Make/Celonis in unsere Auftragsverarbeitungs-Vereinbarungen aufgenommen. Die Nutzung von Make erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse, interne Abläufe effizient zu gestalten), jedoch stets so, dass Ihre Rechte gewahrt bleiben. Make speichert die durchgeführten “Szenarien” mit den übertragenen Daten für kurze Zeit zu Protokollzwecken, löscht sie aber nach Abschluss. Nähere Informationen finden Sie in der Datenschutzinformation von Make/Celonis (Celonis Privacy Notice for Make) auf deren Website.
  • Fibery (Datenbank und internes Management): Wir verwenden Fibery als internes Kollaborations- und Datenbank-Tool, um verschiedene Informationen zu organisieren – unter anderem auch solche zu unseren Nutzern und Kursen. Fibery, Inc. (USA/Estland) ist der Anbieter dieser SaaS-Plattform. In unserer Fibery-Instanz speichern wir beispielsweise: welche Kurse und Kapitel ein bestimmter Nutzer abgeschlossen hat, Notizen zu evtl. Nutzeranfragen, sowie kursbezogene Daten (z.B. Inhaltspläne). Fibery fungiert für uns als Auftragsverarbeiter, da dort auch personenbezogene Nutzerdaten abgelegt werden. Wir haben mit Fibery einen Datenverarbeitungsvertrag geschlossen. Datenort: Laut Fibery werden Kundendaten von EU-Kunden auf Servern im Gebiet der EU (Amazon Web Services Rechenzentrum Frankfurt) gespeichertfibery.io. Das bedeutet, Ihre in Fibery gespeicherten Daten (z.B. E-Mail, Fortschrittsangaben) verbleiben innerhalb Europas. Wir nutzen Fibery-Daten, um unseren Service intern zu verbessern und um Ihnen bei Bedarf Support zu bieten (z.B. könnten wir in Fibery nachschauen, ob bei Ihrem Account ein bestimmter Fortschritt vermerkt wurde, falls Sie eine Frage dazu haben). Nur berechtigte Mitarbeiter haben Zugriff auf diese Daten und nur zu den genannten Zwecken.
  • Stripe (Zahlungsabwicklung per Karte): Entscheiden Sie sich für eine Kreditkarte- oder Debitkartenzahlung, wickeln wir diese über Stripe ab. Stripe, Inc. (510 Townsend Street, San Francisco, CA 94103, USA) bzw. Stripe Payments Europe (für EU-Kunden) fungiert als unser Zahlungsdienstleister. Bei der Zahlung mit Karte werden Sie auf ein sicheres Zahlungsformular von Stripe geleitet (oder es ist nahtlos eingebettet). Die Zahlungsdaten (Kartennummer, Gültigkeit, CVC) geben Sie direkt bei Stripe ein. Wir selbst erhalten diese sensiblen Daten nicht – wir sehen lediglich: Zahlungsbetrag, Erfolgs- oder Fehlermeldung, Kartenmarke und verkürzte Kartennummer (z.B. “Visa **1234”). Stripe kann je nach Situation auch Ihren Namen und Ihre Rechnungsadresse verarbeiten, insbesondere zur Betrugsprävention und um gesetzliche Vorgaben (z.B. Anti-Geldwäsche) zu erfüllen. Datentransfer und Sicherheit: Stripe ist nach PCI-DSS zertifiziert und verpflichtet sich vertraglich zur Einhaltung europäischer Datenschutzstandards (Standardvertragsklauseln sind mit Stripe vereinbart)wasdas.com. Stripe speichert Daten ggf. in den USA; für EU-Bürger erfolgt dies aber im Rahmen der gültigen Mechanismen. Die Datenschutzrichtlinie von Stripe finden Sie unter https://stripe.com/de/privacy. Wir erhalten von Stripe eine Transaktions-ID und -Bestätigung, die wir in unserem System Ihrem Benutzerkonto zuordnen, um z.B. Ihr Premium-Abo freizuschalten. Diese Transaktionsdaten behalten wir, wie im Abschnitt “Aufbewahrung” beschrieben, so lange wie erforderlich (etwa für Nachweise und Buchhaltung).
  • PayPal (Zahlungsabwicklung per PayPal): Wenn Sie sich für PayPal als Zahlungsmethode entscheiden, werden Sie auf die Seiten von PayPal (Europe) S.à r.l. et Cie, S.C.A. (22–24 Boulevard Royal, L-2449 Luxemburg) weitergeleitet. Dort loggen Sie sich mit Ihrem PayPal-Konto ein und autorisieren die Zahlung. Wir erhalten anschließend von PayPal die Info, dass die Zahlung erfolgreich war, sowie einige Kundendetails, die PayPal uns zur Transaktion mitteilt – typischerweise den Namen und die Liefer-/E-Mail-Adresse, die in Ihrem PayPal-Konto hinterlegt sind, und natürlich den gezahlten Betrag und eine Transaktions-ID. Wir verwenden diese Informationen, um Ihre Bestellung zu verbuchen (Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO) und ggf. eine Rechnung auszustellen. PayPal kann je nach Konfiguration auch eine Bestätigung des Versand-/Lieferstatus verlangen – für digitale Produkte ist das meist nicht relevant. Datenschutz bei PayPal: PayPal agiert als eigenständiger Verantwortlicher für die Daten, die Sie PayPal bereitstellen. Das heißt, sobald Sie sich zu PayPal begeben, gilt die Datenschutzerklärung von PayPal. PayPal ergreift seinerseits Sicherheitsmaßnahmen und ist in Luxemburg ansässig, was ein hohes Datenschutzniveau gewährleistet. Mehr erfahren Sie unter https://www.paypal.com/de/webapps/mpp/ua/privacy-full wasdas.com. Für uns gelten die PayPal-Daten als Transaktionsdaten, die wir wie andere Finanzdaten aufbewahren (siehe Retention).
  • Google Analytics: (bereits oben erläutert) Hier der Vollständigkeit halber: Google Analytics (bereitgestellt von Google Ireland Ltd.) erhält bei Ihrem Consent Zugriff auf bestimmte Nutzungsdaten (siehe oben), die auf Google-Servern (ggf. in den USA) ausgewertet werden. Google Analytics handelt in unserem Auftrag; wir haben einen entsprechenden Vertrag mit Google geschlossen (einschließlich der EU-Standardvertragsklauseln für Datenübermittlungen). Google verwendet diese Daten nicht, um Sie persönlich zu identifizieren oder um sie für eigene Zwecke (wie Werbung für Dritte) auszuwerten – außer wir hätten dem zugestimmt, was wir nicht haben ohne Ihre Erlaubnis. Google kann allerdings – sofern Sie z.B. ein Google-Konto haben und dort Web- & App-Aktivitäten aktiviert sind – die Analytics-Daten mit eigenen Informationen verknüpfen; dies geschieht aber außerhalb unseres Verantwortungsbereichs (siehe Google-Datenschutzerklärung). Bei uns werden die Analysedaten pseudonym und aggregiert genutzt. Sie können Analytics jederzeit deaktivieren (siehe oben).
  • Google Ads (Kundenabgleich): Google Ads wird eingesetzt wie im Marketing-Abschnitt beschrieben: wir laden pseudonymisierte E-Mails zu Google hoch, um ggf. Anzeigen an unsere Bestandskunden zu schalten. Google (Google Ireland / Google LLC) verarbeitet diese Daten streng zweckgebunden. Abgesehen davon teilen wir keine weiteren Kundendaten mit Google für Werbezwecke. Insbesondere geben wir keine Listendaten an andere Werbenetzwerke weiter.

Weitere Empfänger: Es kann vorkommen, dass wir weitere Dienstleister einbinden, z.B. E-Mail-Versanddienste (für das Versenden von Bestätigungsmails oder Newslettern), Cloud-Speicher (für Datensicherungen), oder Analysetools. All diese werden datenschutzkonform eingebunden. Sollte es wesentliche Änderungen oder neue Drittanbieter geben, werden wir diese Datenschutzerklärung aktualisieren. Grundsätzlich gilt: Alle Auftragsverarbeiter sind vertraglich gebunden, Daten nicht für eigene Zwecke zu nutzen und angemessen zu schützen.

Keine Weitergabe zu Werbezwecken: Wir verkaufen oder vermarkten Ihre personenbezogenen Daten nicht an Dritte. Eine Übermittlung erfolgt nur in den oben beschriebenen Rahmen und wenn eine Rechtsgrundlage dies erlaubt.

Gesetzliche Verpflichtungen: In seltenen Fällen kann es sein, dass wir zur Weitergabe von Daten verpflichtet sind – z.B. aufgrund gesetzlicher Auskunftspflichten gegenüber Behörden oder durch Gerichtsbeschluss. In solchen Fällen prüfen wir jede Anfrage sorgfältig und geben Daten nur im notwendigen Umfang heraus. Auch zur Durchsetzung unserer Rechte (etwa bei Rechtsstreitigkeiten oder bei Missbrauch unserer Dienste) behalten wir uns vor, Daten an Rechtsberater oder Gerichte weiterzugeben, sofern zulässig und erforderlich.

Aufbewahrung und Löschung der Daten

Wir speichern personenbezogene Daten nicht länger als nötig. Konkret haben wir folgende Richtlinien:

  • Nutzerkonten: Solange Sie ein aktives Konto auf wasdas.com haben, halten wir Ihre grundlegenden Account-Daten und Lernhistorie vor. Wenn Sie Ihr Konto selbst löschen, werden Ihre personenbezogenen Daten im Konto innerhalb kurzer Zeit aus unseren aktiven Systemen entfernt. Konkret: Sie können in Ihren Kontoeinstellungen eine Löschung beantragen (oder uns per E-Mail darum bitten). In der Regel wird das Konto dann zunächst deaktiviert, und wir löschen die zugehörigen Daten innerhalb von 30 Tagen vollständig aus allen unseren Datenbanken. Dieser kurze Puffer ist dafür gedacht, versehentliche Löschungen gegebenenfalls noch rückgängig machen zu können und um die Löschung gründlich in allen verbundenen Systemen (Memberstack, Webflow, Fibery, Backups etc.) durchzuführen. Nach spätestens 30 Tagen bleiben keine personenbezogenen Daten aus Ihrem Profil mehr in unseren Systemen – mit Ausnahmen der unten genannten (z.B. Zahlungsbelege). Während der Zwischenzeit sind die Daten gesperrt (nicht produktiv nutzbar).
  • Kostenlose Basis-Mitglieder: Falls Sie kein Premium-Nutzer sind, aber ein Basisprofil angelegt haben, gilt das gleiche: wir speichern Ihre Daten solange Ihr Konto besteht. Wenn wir feststellen, dass ein kostenloses Konto über sehr lange Zeit inaktiv ist (z.B. mehrere Jahre), behalten wir uns vor, dieses zum Schutz der Daten zu löschen. Wir würden Sie in der Regel vorher kontaktieren, ehe wir ein inaktives Konto entfernen.
  • Newsletter-Daten: Haben Sie sich nur für unseren Newsletter angemeldet und kein volles Konto, speichern wir Ihre E-Mail-Adresse für den Newsletterversand, bis Sie sich abmelden. Nach Abmeldung wird Ihre E-Mail aus dem aktiven Verteiler gestrichen und innerhalb ca. 30 Tagen auch aus allen Newsletter-Datenbanken gelöscht (bis auf ggf. einen anonymisierten Opt-Out-Vermerk).
  • Zahlungs- und Vertragsdaten: Bestimmte Daten müssen wir aufgrund gesetzlicher Anforderungen länger speichern. Rechnungen, Zahlungsbelege und Buchungsdaten werden nach den deutschen Handels- und Steuerrechtlichen Vorgaben 6 bis 10 Jahre aufbewahrt (§ 147 AO, § 257 HGB). Das bedeutet, dass selbst wenn Ihr Benutzerkonto gelöscht wird, wir z.B. eine Kopie Ihrer Rechnung mit Ihrem Namen und der Leistung bis zum Ende der Aufbewahrungsfrist behalten müssen. Diese Daten werden jedoch nach Konto-Löschung nicht mehr aktiv genutzt, sondern nur noch für Archiv-/Behördenzwecke vorgehalten. Ebenso behalten wir eventuell Kommunikation, die für Rechtsansprüche relevant sein könnte, bis eventuelle Verjährungsfristen abgelaufen sind (in der Regel 3 Jahre, in gewissen Fällen länger). Solche Daten werden natürlich nicht für Marketing o.ä. weiterverwendet, sondern lediglich im Bedarfsfall (Finanzamt, Prüfer) herausgesucht.
  • Backups: Unsere Systeme fertigen regelmäßige Datensicherungen (Backups) an, um im Falle von technischen Problemen Daten wiederherstellen zu können. Diese Backups sind verschlüsselt und sicher gespeichert. Sie werden nach einer gewissen Zeitspanne überschrieben oder gelöscht (typischerweise nach 30-60 Tagen, je nach System). Wenn Sie Ihr Konto löschen, könnten Ihre Daten theoretisch noch bis zum Ablauf der letzten Backup-Retention in einem Backup-File vorhanden sein. Diese Backup-Dateien sind jedoch nicht ohne weiteres zugänglich und werden nur zu Wiederherstellungszwecken verwendet. Sollte tatsächlich eine Wiederherstellung aus einem Backup erfolgen (z.B. nach einem Systemausfall), werden wir im Rahmen des Restore-Prozesses dafür sorgen, dass auch gelöschte Accounts wieder dem Löschstatus zugeführt werden. Es ist also sehr unwahrscheinlich, dass Ihre Daten nach Löschungsanfrage wieder auftauchen; wir erwähnen es der Vollständigkeit halber.
  • Analysedaten: Analyse- und Statistikdaten werden in der Regel aggregiert und anonymisiert, sodass kein Personenbezug mehr besteht. Solche anonymen Statistiken (z.B. “Wie viele Nutzer haben im letzten Monat Kurs X abgeschlossen”) können wir grundsätzlich unbefristet behalten, da sie keine personenbezogenen Informationen enthalten. Personenbezogene Rohdaten in Google Analytics werden gemäß unseren Einstellungen nach 14 Monaten automatisch gelöscht (diese Frist haben wir in Google Analytics eingestellt, das heißt Nutzungsdaten auf Nutzer-/Geräteebene werden dort nicht länger als 14 Monate aufbewahrt, es sei denn, Sie kommen innerhalb der Frist wieder – dann beginnt sie neu). Aber noch einmal: Google Analytics speichert keine Namen oder Klartext-E-Mails, sondern pseudonyme Kennungen.
  • Rechtliche Aufbewahrung/Ausnahmefälle: Wenn im Einzelfall eine längere Speicherung erforderlich ist (etwa im Fall eines laufenden Rechtsstreits, behördlicher Anordnung oder wenn Sie uns eine Einwilligung dafür gegeben haben), dann bewahren wir Daten entsprechend länger auf. Sobald der Grund wegfällt, werden die Daten dann gelöscht.

Nach Ablauf der jeweiligen Aufbewahrungsfristen werden wir die personenbezogenen Daten entweder löschen oder in einer Weise anonymisieren, dass sie keiner Person mehr zugeordnet werden können. Beispielsweise können wir aus historischen Nutzungsdaten einen Durchschnitt berechnen und dann die Rohdaten löschen.

Ihre Rechte als betroffene Person

Sie haben – bei Vorliegen der gesetzlichen Voraussetzungen – folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO): Sie können von uns eine Bestätigung darüber verlangen, ob wir personenbezogene Daten von Ihnen verarbeiten. Ist dies der Fall, haben Sie das Recht auf Auskunft über diese Daten und auf einige weitere Informationen: z.B. die Verarbeitungszwecke, die Kategorien personenbezogener Daten, die Empfänger oder Kategorien von Empfängern, gegenüber denen Daten offengelegt wurden oder werden (insbesondere bei Empfängern in Drittstaaten), die geplante Speicherdauer bzw. die Kriterien dafür, das Bestehen Ihrer weiteren Rechte, das Beschwerderecht bei einer Aufsichtsbehörde, die Herkunft der Daten (falls wir sie nicht direkt bei Ihnen erhoben haben), und – falls zutreffend – das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling (sowie aussagekräftige Informationen zu deren Details). Sie haben das Recht, eine Kopie der personenbezogenen Daten, die Gegenstand der Verarbeitung sind, zu erhalten. Für weitere Kopien können wir ein angemessenes Entgelt verlangen.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sollten wir unrichtige oder unvollständige personenbezogene Daten von Ihnen gespeichert haben, haben Sie das Recht, von uns unverzüglich die Berichtigung dieser Daten zu verlangen. Dies umfasst auch das Recht auf Vervollständigung unvollständiger Daten (ggf. auch mittels ergänzender Erklärung). In vielen Fällen können Sie bestimmte Daten selbst in Ihrem Profil korrigieren; darüber hinaus können Sie uns aber jederzeit kontaktieren und um Aktualisierung bitten.
  • Recht auf Löschung (Art. 17 DSGVO): Sie können unter bestimmten Umständen verlangen, dass wir Ihre personenbezogenen Daten löschen. Dieses “Recht auf Vergessenwerden” besteht z.B., wenn die Daten für die Zwecke, für die sie erhoben wurden, nicht mehr notwendig sind, wenn Sie eine erteilte Einwilligung widerrufen und es an einer anderweitigen Rechtsgrundlage fehlt, wenn Sie Widerspruch gegen die Verarbeitung einlegen (siehe unten) und keine überwiegenden schutzwürdigen Gründe für die Verarbeitung vorliegen, oder wenn die Daten unrechtmäßig verarbeitet wurden. Bitte beachten Sie, dass dieses Recht gewisse Ausnahmen hat. Wir dürfen die Löschung verweigern, soweit die Verarbeitung z.B. zur Erfüllung einer rechtlichen Verpflichtung (Archivierungspflichten) erforderlich ist oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Praktisch: Wenn Sie Ihr Konto löschen (lassen), werden wir alle Daten wie oben beschrieben entfernen, außer eben z.B. Rechnungsdokumente, die wir aufbewahren müssen, oder Logdaten, die noch einer gesetzlichen Frist unterliegen. Diese verbleibenden Daten werden aber dann natürlich nicht mehr für normale Geschäftsprozesse genutzt, sondern lediglich archiviert.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie haben das Recht zu verlangen, dass wir die Verarbeitung Ihrer Daten in bestimmten Fällen nur noch eingeschränkt durchführen. Dieses Recht besteht z.B., wenn Sie die Richtigkeit der Daten bestreiten (für eine Dauer, die es uns erlaubt, die Richtigkeit zu überprüfen), oder wenn die Verarbeitung unrechtmäßig ist, Sie aber statt Löschung die Einschränkung verlangen (z.B. weil Sie die Daten noch brauchen). Auch wenn wir Ihre Daten nicht mehr benötigen, Sie sie aber zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen brauchen, können Sie die Einschränkung verlangen. Bei einer Einschränkung markieren wir die betroffenen Daten und sorgen dafür, dass sie künftig nur noch für eng begrenzte Zwecke verarbeitet werden (etwa zur Geltendmachung von Rechtsansprüchen oder mit Ihrer Einwilligung). Ein Beispiel: Angenommen, es gibt eine Streitfrage über eine Gebühr, und Sie möchten, dass wir die Daten zwar nicht löschen (weil Sie sie evtl. noch als Beweismittel brauchen), aber auch nicht weiter verarbeiten – dann können Sie Einschränkung verlangen. Wir würden dann z.B. Ihr Konto stilllegen, die Daten aber intern noch aufbewahren.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, die personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten, und Sie haben das Recht, diese Daten einem anderen Verantwortlichen (z.B. einem anderen Online-Service) übermitteln zu lassen, sofern technisch machbar. Dieses Recht gilt, wenn die Verarbeitung auf Ihrer Einwilligung oder auf einem Vertrag beruht und mit Hilfe automatisierter Verfahren erfolgt. In der Praxis betrifft das bei uns vor allem die Profildaten und ggf. Kursfortschrittsdaten, die Sie durch Nutzung erstellt haben. Auf Anfrage können wir Ihnen beispielsweise eine CSV-Datei mit Ihren Basis-Accountdaten und abgeschlossenen Lektionen bereitstellen, die Sie dann – in dem Maße in dem das ein anderer Dienst interpretieren kann – weiterverwenden könnten.
  • Widerspruchsrecht (Art. 21 DSGVO): 1. Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten einzulegen, die wir auf Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) durchführen. Wir werden dann Ihre Daten nicht mehr für diese Zwecke verarbeiten, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. – 2. Darüber hinaus können Sie jederzeit Widerspruch gegen Direktwerbung einlegen. Wenn wir Ihre Daten nutzen, um Direktwerbung zu betreiben (was in unserem Fall nur in sehr begrenzter Form geschieht, siehe Newsletter), werden wir diese Nutzung nach Ihrem Widerspruch unverzüglich einstellen. Dies gilt auch für Profiling, soweit es mit solcher Direktwerbung in Verbindung steht. Konkret: Sie können uns jederzeit mitteilen, dass Sie keine Werbe-E-Mails mehr erhalten wollen (siehe oben “Abmeldung”), oder z.B. dem Kundenabgleich bei Google widersprechen (wie beschrieben). Diese Widersprüche setzen wir selbstverständlich um.
  • Widerrufsrecht bei Einwilligungen: Falls wir in Einzelfällen Ihre Einwilligung zur Datenverarbeitung eingeholt haben (Art. 6 Abs. 1 lit. a DSGVO), können Sie diese Einwilligung jederzeit widerrufen. Ein solcher Widerruf wirkt für die Zukunft – das heißt, bis zum Widerruf erfolgte Verarbeitungen bleiben rechtmäßig. Beispiel: Sie haben eingewilligt, unseren Newsletter zu erhalten. Sie widerrufen diese Einwilligung durch Abmeldung. Wir werden Ihnen daraufhin keine Newsletter mehr senden. Die bereits versandten Newsletter waren bis dahin aufgrund Ihrer Einwilligung zulässig.

Diese Rechte können Sie jederzeit kostenfrei ausüben, indem Sie sich z.B. per E-Mail an uns wenden (info@wasdas.com). Für Auskunftsanfragen oder sehr umfangreiche Anfragen behalten wir uns vor, einen Nachweis Ihrer Identität zu verlangen, damit nicht unbefugte Personen an Ihre Daten gelangen. Normalerweise beantworten wir Ihr Anliegen innerhalb eines Monats nach Eingang. In komplexen Fällen können wir die Frist um weitere zwei Monate verlängern, aber wir würden Sie in diesem Fall innerhalb der ersten Monat informieren und Gründe nennen. Sollte eine Anfrage offensichtlich unbegründet oder exzessiv (übertrieben häufig) gestellt werden, erlaubt uns die DSGVO ein angemessenes Entgelt zu verlangen oder die Bearbeitung zu verweigern. Davon machen wir aber nur im Ausnahmefall Gebrauch; unser Ziel ist es, Ihnen möglichst transparent Auskunft zu geben und Ihren Anliegen nachzukommen.

Beschwerderecht: Zusätzlich haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem EU-Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. In Deutschland sind dies die Datenschutzbeauftragten der jeweiligen Bundesländer. Zum Beispiel ist für uns (Hessen) der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI) zuständig. Die Kontaktdaten finden Sie leicht online. Wir würden es begrüßen, wenn Sie zunächst uns die Möglichkeit geben, auf Ihr Anliegen einzugehen, bevor Sie eine Beschwerde einreichen – oft lassen sich Fragen direkt klären. Aber selbstverständlich steht Ihnen der offizielle Weg offen, ohne dass Ihnen daraus Nachteile entstehen.

Datensicherheit

Wir setzen umfangreiche technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre personenbezogenen Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen. Dazu gehören z.B.:

  • Die Übertragung Ihrer Daten erfolgt grundsätzlich verschlüsselt über das HTTPS-Protokoll (TLS). Sie erkennen dies am “https://” in der URL und dem Schloss-Symbol im Browserurbanchallenger.com. Dadurch werden Informationen, die Sie an uns senden (z.B. bei der Registrierung oder im Zahlungsformular), auf dem Transportweg vor dem Mitlesen gesichert.
  • Unsere Website und Backend-Datenbanken sind durch Firewall-Systeme und Zugriffsbeschränkungen geschützt. Nur autorisierte Personen (Admins/Entwickler, die geschult und zur Vertraulichkeit verpflichtet sind) können auf personenbezogene Daten zugreifen – und auch das nur soweit erforderlich.
  • Passwörter werden hashed gespeichert (einwegverschlüsselt). Weder wir noch unsere Dienstleister können Ihr Klartext-Passwort sehen. Sollte ein Passwort mal kompromittiert sein, ändern Sie es bitte umgehend – wir fordern auch von Zeit zu Zeit dazu auf, sichere Passwörter zu wählen.
  • Wir halten unsere Systeme und Software auf dem aktuellen Stand (Updates/Patches), um Sicherheitslücken schnell zu schließen. Zudem überwachen wir die Infrastruktur auf verdächtige Aktivitäten.
  • Datensicherungen (Backups) werden erstellt, verschlüsselt und getrennt aufbewahrt, um im Notfall Daten wiederherstellen zu können und um Datenverlust zu vermeiden.
  • Unsere Dienstleister (Webflow, Memberstack, Stripe, etc.) sind ebenfalls nach hohen Sicherheitsstandards zertifiziert und implementieren Maßnahmen wie Verschlüsselung der gespeicherten Daten, regelmäßige Sicherheitsaudits und Monitoringmemberstack.com. So sind etwa Stripe und PayPal PCI-DSS-konform (für Zahlungskartendaten), Webflow und Memberstack haben SOC2/ISO27001-ähnliche Sicherheitskonzepte usw.memberstack.comurbanchallenger.com.

Trotz all dieser Vorkehrungen kann kein elektronisches System eine absolute Sicherheit garantieren. Das Restrisiko eines unvorhersehbaren Datenverlusts oder eines Angriffs durch hochkriminelle Energie lässt sich nie vollständig ausschließen. Wir haben jedoch Notfallpläne, um im Falle einer Sicherheitsverletzung schnell reagieren zu können. Sollten trotz allem personenbezogene Daten aus unseren Systemen unbefugt abfließen (Datenpanne), werden wir – entsprechend der gesetzlichen Vorgaben – Sie und die zuständige Aufsichtsbehörde unverzüglich informieren, insbesondere wenn ein hohes Risiko für Ihre Rechte und Freiheiten besteht (Art. 34 DSGVO).

Ihre Mithilfe: Auch Sie können zur Sicherheit beitragen. Bitte wählen Sie ein sicheres Passwort und halten Sie Ihre Zugangsdaten geheim. Teilen Sie Ihr Passwort niemandem mit. Loggen Sie sich aus, wenn Sie ein öffentliches oder fremdes Gerät nutzen. Sollten Sie den Verdacht haben, dass jemand unbefugt Zugriff auf Ihr Konto erlangt hat, informieren Sie uns sofort, damit wir Gegenmaßnahmen (z.B. Sperrung des Accounts) ergreifen können.

Internationale Datenübermittlung

Wir verarbeiten Ihre Daten hauptsächlich in Deutschland und innerhalb der Europäischen Union. Allerdings binden wir – wie in dieser Erklärung erwähnt – auch Dienste aus Drittländern (insbesondere den USA) ein. Wenn wir personenbezogene Daten außerhalb der EU/des EWR übermitteln, stellen wir sicher, dass angemessene Schutzmaßnahmen gemäß Art. 44 ff. DSGVO ergriffen werden.

Die wichtigsten Mechanismen, die wir nutzen, sind:

  • EU-Standardvertragsklauseln (SCCs): Mit vielen unserer Dienstleister in den USA haben wir die von der EU-Kommission genehmigten Standarddatenschutzklauseln abgeschlossenurbanchallenger.com. Diese Vertragsklauseln verpflichten den Empfänger in den USA dazu, EU-Datenschutzstandards einzuhalten und dem EU-Bürger Rechte einzuräumen, selbst wenn das lokale Recht das nicht in gleicher Weise vorsieht. Zum Beispiel hat Webflow die SCCs in seinen Vertragsbedingungen; ebenso Memberstack, Stripe etc.
  • Angemessenheitsbeschlüsse / Datenschutzabkommen: Für die USA gibt es seit Juli 2023 das neue EU-US Data Privacy Framework (DPF). Unternehmen, die sich dort zertifizieren, gelten als angemessen im Datenschutz. Einige unserer Partner könnten unter dieses Framework fallen (z.B. Google ist Stand Ende 2023 dafür zertifiziert). Soweit das greift, ist die Übertragung datenschutzrechtlich zulässig. Wir beobachten die Lage der transatlantischen Datenflüsse und passen unsere Maßnahmen an. Sollte das DPF für einen unserer Anbieter gelten, würden wir dies im Vertrag entsprechend berücksichtigen.
  • Technische Schutzmaßnahmen: Zusätzlich achten wir darauf, dass Daten – wo möglich – bereits verschlüsselt übertragen und gespeichert werden. So werden z.B. Zahlungsdaten nur verschlüsselt an Stripe geschickt; Webflow und Memberstack nutzen HTTPS und Verschlüsselung bei der Speicherung. Das Risiko eines unbefugten Zugriffs ist dadurch minimiert. Falls Behörden in Drittstaaten dennoch auf Daten zugreifen wollten, würden sie (im Idealfall) nur schwer verständliche, verschlüsselte Daten vorfinden.
  • Auftragsverarbeiter in der EU: Wo immer machbar, bemühen wir uns um Anbieter mit Datenverarbeitung in der EU. Beispielsweise hostet Fibery unsere Daten in Deutschland, Make ist in der EU ansässig, PayPal hat einen EU-Sitz etc. So verbleiben viele Daten innerhalb der EU.

Sie können von uns eine Kopie der relevanten Garantien für Drittlandübermittlungen anfordern (z.B. einen Auszug der Standardvertragsklauseln). Bei weiteren Fragen zur internationalen Datenübermittlung stehen wir ebenfalls gerne zur Verfügung.

Links und externe Angebote

Auf unserer Website können Links zu anderen Websites oder zu Diensten von Drittanbietern enthalten sein (z.B. ein Link zu unserem Facebook- oder Instagram-Profil, oder ein Verweis auf eine hilfreiche externe Quelle zum Deutschlernen). Bitte beachten Sie, dass diese Datenschutzerklärung sich nur auf wasdas.com und unsere eigenen Dienste erstreckt. Sobald Sie einen externen Link anklicken und unsere Seite verlassen, gilt die Datenschutzpolitik des jeweiligen Drittanbieters. Wir haben keinen Einfluss darauf, wie diese externen Stellen Ihre Daten verarbeiten. Wir empfehlen Ihnen, die Datenschutzerklärungen der besuchten externen Seiten zu lesen. Wir übernehmen keine Verantwortung für den Umgang mit Ihren Daten auf externen Websites.

Datenschutz von Kindern

Unser Angebot richtet sich an eine allgemeine Nutzerschaft, jedoch nicht an Kinder unter 16 Jahren. Personen unter 16 Jahren dürfen wasdas.com nur mit Zustimmung eines Erziehungsberechtigten nutzen. Wir sammeln nicht wissentlich personenbezogene Daten von Kindern unter 16 Jahren ohne entsprechende Zustimmung. Insbesondere ist der Abschluss einer zahlungspflichtigen Mitgliedschaft erst ab 18 Jahren möglich (bzw. ab Volljährigkeit nach lokalem Recht). Minderjährige ab 17 Jahren dürfen die frei zugänglichen Lerninhalte grundsätzlich nutzen, bestätigen mit der Registrierung aber, dass eine Erlaubnis der Eltern vorliegt oder dass sie selbst schon über 17 sind und in der Lage, eigenständig Verträge zu schließen (17-Jährige können nach deutschem Recht mit Zustimmung der Eltern Geschäfte tätigen; in der Praxis sollten unter 18-Jährige am besten die Eltern den Kauf tätigen lassen). Wenn wir erfahren, dass ein Kind unter 16 Jahren personenbezogene Daten ohne Zustimmung der Eltern bereitgestellt hat, werden wir diese Daten umgehend löschen. Eltern oder Erziehungsberechtigte, die vermuten, dass ihr Kind uns Daten übermittelt hat, können uns unter info@wasdas.com kontaktieren – wir werden dann schnellstmöglich eine Prüfung und Löschung vornehmen.

Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen an unseren Diensten oder rechtliche Änderungen zu reflektieren. Wesentliche Änderungen werden wir deutlich bekanntgeben – z.B. durch einen Hinweis auf unserer Website oder (bei sehr wichtigen Änderungen) durch eine Benachrichtigung per E-Mail. Oben am Dokument sehen Sie das Datum der letzten Aktualisierung.

Bitte prüfen Sie diese Erklärung gelegentlich, insbesondere bevor Sie neue personenbezogene Daten eingeben. Sollten wir die Zwecke, für die wir Daten verarbeiten, wesentlich erweitern oder ändern, holen wir – falls gesetzlich erforderlich – vorab Ihre Einwilligung ein. Ansonsten gilt: Ihre fortgesetzte Nutzung unserer Dienste nach Inkrafttreten einer Änderung bedeutet, dass Sie die geänderten Datenschutzbestimmungen akzeptieren.

Kontakt

Wenn Sie Fragen, Anliegen oder Anträge in Bezug auf den Datenschutz haben, zögern Sie bitte nicht, uns zu kontaktieren. Sie erreichen unser Datenschutz-Team unter info@wasdas.com. Wir sind bemüht, Ihr Anliegen schnellstmöglich und transparent zu beantworten.

Postalisch können Sie uns schreiben an: GT German Tutors UG, Rheingauerstraße 30, 65343 Eltville, Deutschland.

Wir danken Ihnen für Ihr Vertrauen und versichern Ihnen, dass wir Ihre Daten mit Sorgfalt und Respekt behandeln.

Ihr Team von wasdas.com (GT German Tutors)

Come to the dark side, we have cookies!

By clicking “Accept All”, you agree to the storing of cookies on your device to enhance site navigation, analyze site usage, and assist in our marketing efforts. View our Privacy Policy for more information.