arrow_back Zurück
privacy_tip

Datenschutzerklärung

Laia  ·  Linked Academic Interactive Assembly  ·  DSGVO, DSG & TKG 2021 konform

gavel

Verantwortlicher und allgemeine Grundsätze

Abschnitt 1
Rechtlicher Rahmen

Der Schutz deiner personenbezogenen Daten ist für Laia (Linked Academic Interactive Assembly) von höchster Bedeutung. Wir verarbeiten deine Daten streng vertraulich und ausschließlich im Rahmen der gesetzlichen Vorschriften der EU-Datenschutz-Grundverordnung (DSGVO), des österreichischen Datenschutzgesetzes (DSG) sowie des Telekommunikationsgesetzes (TKG 2021).

Verantwortliche Stelle für die Datenverarbeitung:

contact_mail

Laia Projektteam  ·  Oberösterreich, Österreich
Support & Datenschutz-Anfragen: lai.assembly.support@gmail.com

Zweckbindung und Datensparsamkeit: Laia ist eine schulbezogene Organisations- und Lernplattform. Es werden grundsätzlich nur Daten erhoben und verarbeitet, die für den sicheren Betrieb, die Bereitstellung des Klassenkalenders, die Kommunikation im Klassenverband und die bereitgestellten Lernwerkzeuge zwingend erforderlich sind.
dns

Hosting und technische Infrastruktur

Abschnitt 2
Infrastruktur

Die Server-Infrastruktur von Laia wird über den europäischen Hosting-Dienstleister IONOS SE (Elgendorfer Str. 57, 56410 Montabaur, Deutschland) auf dedizierten virtuellen Servern (VPS) mit Standort im EU-Raum betrieben. Die Domainverwaltung erfolgt über NameSilo LLC.

Auftragsverarbeitung & Sicherheit: Mit IONOS besteht eine Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Der Host erfasst zur Gewährleistung der IT-Sicherheit und Systemstabilität aggregierte technische Leistungsdaten (Server-Last, Netzwerktraffic). Die Datenschutzerklärung von IONOS ist unter ionos.at einsehbar.

SSL/TLS-Verschlüsselung: Alle Datenübertragungen zwischen deinem Endgerät und Laia erfolgen ausnahmslos über eine moderne, transportverschlüsselte HTTPS-Verbindung (TLS 1.3).

terminal

Server-Logfiles & Zugriffskontrollen

Abschnitt 3
Sicherheit

Zur Abwehr von Cyber-Angriffen (z. B. Brute-Force-Attacken, DDoS, unautorisierte Manipulationen) und zur Gewährleistung der Netzwerksicherheit protokolliert das System automatisiert technische Zugriffsdaten:

  • Datum und exakter Zeitstempel des Seitenabrufs
  • IP-Adresse des anfragenden Endgeräts
  • Aufgerufene URL, HTTP-Methode und Antwortstatuscode
  • Browsertyp, Version und Betriebssystem (User-Agent)
  • Zugeordnete Benutzer-ID und Klassen-ID (bei angemeldeten Nutzern)
  • Generierte Geräte-ID zur Erkennung autorisierter Sitzungen

Rechtsgrundlage & Zugriff: Die Verarbeitung stützt sich auf unser berechtigtes Interesse an der technischen Sicherheit und Funktionalität der Plattform gemäß Art. 6 Abs. 1 lit. f DSGVO. Einsicht in Sicherheitslogs erhalten ausschließlich autorisierte System-Administratoren (`developer`) zur anlassbezogenen Fehlerbehebung und Missbrauchserkennung.

Speicherdauer: Sicherheitsrelevante Logs werden rollierend verarbeitet und können auf Antrag über unser automatisiertes Daten-Management oder per Support-Anfrage gelöscht werden.

manage_accounts

Benutzerkonten, Rollen & Authentifizierung

Abschnitt 4
Accounts

Für die Nutzung personalisierter Funktionen (z. B. Chat, Notenrechner, persönliche Gruppenfilter, Quizzes, Kalenderverwaltung) wird ein Benutzerkonto über einen durch Klassenadministratoren erstellten Einmal-Code oder ein Beitrittsverfahren angelegt.

Verarbeitete Stammdaten:

  • Vorname, Nachname und optionaler Spitzname/Nickname
  • E-Mail-Adresse (erforderlich für Passwort-Reset und administrative Benachrichtigungen)
  • Kryptografisch mit starkem Hashing-Algorithmus (Bcrypt/Argon2) gesicherte Passwörter
  • Schul- und Klassenzuordnung sowie Fachgruppen
  • Zugewiesene Systemrolle (Schüler/in, Schüler-Admin, Klassen-Admin, Lehrer/in, Lehrer-Admin, Entwickler/in)
Passwortsicherheit: Klartextpasswörter werden zu keinem Zeitpunkt im System gespeichert oder an Dritte übertragen. Die Verifizierung erfolgt ausschließlich über kryptografische Hash-Funktionen.
calendar_month

Kalender, Hausaufgaben, Prüfungen & Noten

Abschnitt 5
Schulbetrieb

Der Kern von Laia ist der gemeinsame Klassenkalender. Hier tragen Lehrkräfte und Schüler-Administratoren schulbezogene Einträge ein:

  • Prüfungstermine (Schularbeiten, Tests, MAKs, PLFs, Präsentationen)
  • Hausübungen inkl. Aufwandseinschätzung und Abgabeterminen
  • Schulveranstaltungen, Exkursionen und schulfreie Tage
  • Stoffbeschreibungen, Aufgabenstellungen und verknüpfte Lernressourcen
  • Persönliche Noten & Durchschnitte im Notenrechner (ausschließlich für den jeweiligen Schüler privat sichtbar)

Rechtsgrundlage: Bereitstellung der schulischen Organisationsplattform (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Einträge sind ausschließlich für verifizierte Mitglieder der jeweiligen Klasse einsehbar.

forum

Echtzeit-Chat, Lesestatus & Moderation

Abschnitt 6
Kommunikation

Der integrierte Klassen- und Direkt-Chat ermöglicht den schulischen Austausch in Echtzeit.

Funktionsweise & Datenübertragung:

  • Nachrichteninhalte: Text, Formatierungen, Sendezeitpunkt und Sender-Zuordnung.
  • Echtzeit-Verbindung (WebSockets / Socket.io): Zur sofortigen Auslieferung neuer Nachrichten wird eine verschlüsselte WebSocket-Verbindung aufgebaut. Es werden ausschließlich Sitzungs- und Authentifizierungs-Token (User-ID, Klassen-ID) übertragen.
  • Lesebestätigungen (Seen-Status): Zur Anzeige des Zustell- und Lesestatus wird im System erfasst, welche Benutzer eine Nachricht im Chat geöffnet haben. Diese Information wird als ID-Array zur Nachricht geführt.
  • Löschungen: Nutzer können eigene Nachrichten soft-deleten; Administratoren können anstößige Inhalte im Rahmen der Moderationspflicht entfernen.
Einsichtsrechte & Moderation: Es findet keine automatisierte Dauerüberwachung statt. Administratoren verfügen jedoch über Berechtigungen zur technischen Moderation bei begründetem Verdacht auf schwere Verstöße gegen Nutzungsregeln oder gesetzliche Vorschriften (Art. 6 Abs. 1 lit. f DSGVO).
cloud_sync

Dateiuploads & Hybride Speicherarchitektur (Telegram-Proxy)

Abschnitt 7
Dateispeicherung

Um Schülern und Lehrkräften großzügige Datei- und Medienkontingente ohne Speicherbegrenzung bereitzustellen, nutzt Laia ein hybrides Speicherkonzept:

Speicherung via gesicherter Telegram-Bot-Storage-API: Dateien (Kalenderanhänge, PDF-Übungsblätter, Chat-Bilder, Flashcard-CSV-Dateien) werden serverseitig über eine private Bot-Schnittstelle auf die geschützte Infrastruktur von Telegram übertragen.

  • Dateien erhalten serverseitig verschlüsselte Storage-Pfade.
  • Dritte (inklusive Telegram-Nutzer) haben keinen öffentlichen Zugriff auf diese Dateien.
  • Die Auslieferung erfolgt ausschließlich über autorisierte Laia-Proxy-Endpunkte (`api/download.php`, `api/chat.php?serve_file=...`, `?serve_pic=1`), die vor der Auslieferung prüfen, ob der anfragende Nutzer in der berechtigten Klasse angemeldet ist.
Rechtsgrundlage: Vertragserfüllung und Bereitstellung der Unterrichtsmaterialien gemäß Art. 6 Abs. 1 lit. b DSGVO.
hub

Externe Dienste, Schnittstellen & KI-Funktionen

Abschnitt 8
Drittanbieter

a) WebUntis Fächer- und Stundenplan-Import:

Klassenadministratoren können Fächerlisten automatisiert über die WebUntis-Schnittstelle importieren. Die eingegebenen Anmeldedaten (Benutzername und Passwort der Schule) werden ausschließlich flüchtig für die jeweilige Abfrage verwendet und zu keinem Zeitpunkt in der Laia-Datenbank gespeichert.

b) GIPHY GIF-Integration im Chat:

Für die freiwillige GIF-Auswahl im Chat wird die API von GIPHY (Giphy Inc. / Meta Platforms) angesprochen. Bei Eingabe eines Suchbegriffs wird die Anfrage zusammen mit der IP-Adresse an GIPHY übermittelt. Rechtsgrundlage ist die freiwillige Nutzung (Art. 6 Abs. 1 lit. a DSGVO).

c) Web-Push-Benachrichtigungen:

Bei Aktivierung von Push-Mitteilungen wird ein gerätespezifischer Push-Token (Endpoint) registriert, um Hinweise auf neue Nachrichten oder Kalendereinträge zuzustellen. Diese Funktion erfordert die ausdrückliche Einwilligung im Browser (Art. 6 Abs. 1 lit. a DSGVO) und kann in den Browsereinstellungen jederzeit widerrufen werden.

d) LaiAI & KI-Lernunterstützung:

Beim automatisierten Erstellen von Karteikarten-Sets oder Quizzes mittels KI (LaiAI) werden ausschließlich die vom Nutzer eingegebenen Themen, Stichworte oder Lehrtexte an die Modell-Schnittstelle übertragen. Es werden keine personenbezogenen Profile an KI-Anbieter übermittelt.

cookie

Cookies & Lokale Speicherung (LocalStorage)

Abschnitt 9
Technisch notwendig

Laia setzt ausschließlich technisch notwendige Cookies und Browser-Speichermethoden ein, die für den Betrieb und die Sicherheitsfunktionen erforderlich sind:

  • PHPSESSID: Standard-Session-Cookie zur Aufrechterhaltung der sicheren Verbindung.
  • rdm_auth_num: Kryptografischer Token für die automatische Wiedererkennung (Auto-Login).
  • access_granted: Sitzungsstatus für das Zugangs-Gate.
  • cookieAccepted (LocalStorage): Speichert den Status der Bestätigung des Cookie-Hinweises.
  • calendar_view_mode (LocalStorage): Speichert deine bevorzugte Kalenderansicht (Gitter- oder Stapelansicht).
  • LinkedStorage / Spielstände: Speichert Highscores und Offline-Spielstände lokaler Minispiele direkt auf deinem Gerät.
Kein Drittanbieter-Tracking: Laia verwendet keinerlei Marketing-, Werbe- oder geräteübergreifende Tracking-Cookies (wie Google Analytics, Meta-Pixel oder Werbenetzwerke).
verified_user

Deine Rechte nach DSGVO & Automatisiertes Daten-Management

Abschnitt 10
Rechte & Export

Als betroffene Person stehen dir nach der DSGVO folgende gesetzliche Rechte zu:

  • Recht auf Auskunft (Art. 15 DSGVO): Du kannst jederzeit Auskunft über deine bei uns gespeicherten personenbezogenen Daten verlangen.
  • Recht auf Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger oder unvollständiger Profildaten.
  • Recht auf Löschung (Art. 17 DSGVO): Löschung deines Benutzerkontos und deiner persönlichen Daten („Recht auf Vergessenwerden“).
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Export deiner Daten in einem gängigen, maschinenlesbaren Format.
  • Widerspruchsrecht (Art. 21 DSGVO) gegen Verarbeitungen auf Basis berechtigter Interessen.
folder_shared Automatisiertes Daten-Management (Self-Service)

Über unseren Self-Service-Bereich kannst du deine Daten jederzeit strukturiert exportieren (Art. 20 DSGVO) oder dein gesamtes Profil und alle zugehörigen Daten unwiderruflich aus dem System entfernen (Art. 17 DSGVO).

folder_shared Zum Daten-Management

Zur formlosen Geltendmachung deiner Rechte wende dich bitte an unseren Support:

mail

Laia Datenschutz-Support:   lai.assembly.support@gmail.com

Beschwerderecht bei der Aufsichtsbehörde:
Wenn du der Ansicht bist, dass die Verarbeitung deiner Daten gegen das Datenschutzrecht verstößt, steht dir das Recht auf Beschwerde bei der zuständigen Aufsichtsbehörde zu. In Österreich ist dies die:

Österreichische Datenschutzbehörde (DSB)
Barichgasse 40–42, 1030 Wien, Österreich
Telefon: +43 1 52 152-0  ·  E-Mail: dsb@dsb.gv.at  ·  Web: dsb.gv.at

Stand: 2026  ·  Laia – Linked Academic Interactive Assembly  ·  Version 3.1.0