Datenschutzerklärung
Stand: 3. Oktober 2026
1. Verantwortlicher
Compass Solutions Architecture LLC, 7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA · E-Mail: kontakt@bitcoin-politik.de
Für vertrauliche Anliegen können Sie Ihre Nachricht PGP-verschlüsseln. Öffentlicher Schlüssel zum Herunterladen (auch per Web Key Directory abrufbar), Fingerabdruck: 8B47 0588 7714 4ADB 106A EC2D 9D0D 9C72 6AC6 5BA3.
Die Benennung eines EU-Vertreters nach Art. 27 DSGVO wird im Rahmen der laufenden rechtlichen Prüfung geklärt und hier ergänzt.
2. Welche Daten wir verarbeiten
- Konto und Registrierung: Lediglich eine E-Mail-Registrierung wird benötigt. Freiwillig können Sie einen Benutzernamen hinterlegen, gern ein Pseudonym, dazu ein Passwort, das wir nur verschlüsselt speichern. Schalten Sie die Zwei-Faktor-Anmeldung ein, kommt ein geheimer Schlüssel hinzu: Ihre Authenticator-App berechnet daraus die Einmal-Codes, und wir speichern ihn, um die Codes prüfen zu können. Bei der Registrierung halten wir außerdem den Zeitpunkt fest, zu dem Sie den AGB zugestimmt haben. Kommen Sie über einen gekennzeichneten Link zu uns – erkennbar am Zusatz „?ref=“ in der Adresszeile –, speichern wir dieses kurze Herkunftskürzel bei Ihrem Konto. So sehen wir, welche Wege zu Registrierungen führen. Dafür setzen wir keine Cookies und werten Ihren weiteren Weg durch die Seite nicht aus; gespeichert wird allein das Kürzel aus dem Link. Rechtsgrundlage ist unser berechtigtes Interesse an einer wirksamen Ansprache (Art. 6 Abs. 1 lit. f DSGVO). Ohne diesen Zusatz im Link wird nichts gespeichert. Anmelde- und Bestätigungslinks erzeugen wir auf unserem Server; sie sind eine Stunde gültig.
- Persönliche Kontaktaufnahme (optional): Nur mit Ihrer gesonderten Einwilligung (Zeitstempel) nehme ich persönlich Kontakt zu Ihnen auf – jederzeit widerrufbar in der Kontoverwaltung (Art. 6 Abs. 1 lit. a DSGVO).
- Newsletter: Ihre E-Mail-Adresse für den Versand. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Der Newsletter ist freiwillig: Er wird weder für den Zugang noch für die Nutzung des Kurses benötigt, und Sie können ihn jederzeit abbestellen – über den Abmeldelink in jeder Ausgabe oder in der Kontoverwaltung. Ihr Kurszugang bleibt davon unberührt.
- Kursnutzung: Lektions-Fortschritt, Quiz-Ergebnisse, persönliche Lektionsnotizen und gespeicherte Jahresplaner-Stände Ihres Kontos. Lektionsnotizen sind ausschließlich für Sie sichtbar – es sei denn, Sie geben sie in der Kontoverwaltung ausdrücklich für persönliches Feedback durch die Kursleitung frei; das ist jederzeit widerrufbar. Zusätzlich können Sie Ihre Notizen mit einer eigenen Passphrase verschlüsseln. Die Ver- und Entschlüsselung läuft dann vollständig in Ihrem Browser, auf dem Server liegen nur verschlüsselte Daten. Haben Sie zugleich die Freigabe erteilt, kommt eine Kopie hinzu, die allein die Kursleitung entschlüsseln kann. Passphrase und Schlüssel verlassen Ihr Gerät nicht. Gehen beide verloren – Passphrase und Recovery-Code –, sind die Notizen unwiederbringlich.
- Einwilligungs-Verlauf: Erteilung und Widerruf Ihrer Einwilligungen (Newsletter, Kontaktaufnahme, Notizen-Freigabe) werden mit Zeitstempel protokolliert – als Nachweis nach Art. 7 DSGVO, für Sie selbst einsehbar in der Kontoverwaltung.
- Kursbewertung (freiwillig): Ihre Einschätzungen zu den Bewertungskriterien und Ihr optionaler Freitext. Die Auswertung erfolgt intern und ohne Namenszuordnung; die Bewertung ist jederzeit änderbar und wird mit dem Konto gelöscht.
- Kontaktformular: Ihre Angaben aus dem Kontaktformular werden nicht auf unserem Server gespeichert. Sie werden vor dem Versand mit dem öffentlichen PGP-Schlüssel des Postfachs kontakt@bitcoin-politik.de verschlüsselt und nur als E-Mail an dieses Postfach übermittelt. Der Versanddienst sieht dabei ausschließlich den verschlüsselten Text; das Postfach ist Ende-zu-Ende-verschlüsselt. Auf unserem Server verbleibt allein ein technischer Vermerk mit Zeitpunkt, Art der Anfrage und Zustellstatus – ohne Inhalt und ohne Absenderadresse. Für einen Videotermin führt der Knopf „Videotermin vereinbaren“ direkt zur Buchungsseite von Proton Calendar; eine eigene Abfrage auf unserer Seite gibt es dafür nicht. Erst mit diesem Klick entsteht eine Verbindung zu Proton (Schweiz), das die dort eingegebenen Daten in unserem Auftrag verarbeitet.
- Telegram-Informationskanal (nur auf Einladung): Der Kanal steht nicht offen: Die Kursleitung behält sich vor, einzelne Konten dafür freizuschalten und dazu einen persönlichen Einladungslink zu vergeben. Geschieht das, speichern wir den Zeitpunkt der Freischaltung und diesen Link. Sie werden darüber per E-Mail benachrichtigt; den Einladungslink selbst enthält die E-Mail nicht – er ist nach der Anmeldung in „Mein Bereich“ hinterlegt. Ob Sie dem Kanal beitreten, entscheiden Sie; die Nutzung von Telegram unterliegt dessen eigenen Bedingungen.
- Offline-Nutzung der Web-App: Erscheint die Meldung „Sie sind gerade offline“, meldet Ihr Gerät bei der nächsten Verbindung automatisch, welche Seite gefehlt hat (Pfad, Zeitpunkt, Anzeigemodus). Das dient allein der Fehlerbehebung; IP-Adresse oder Gerätekennung werden dabei nicht gespeichert.
- E-Mails: Für Transaktions-E-Mails (Anmelde-Link, Erinnerungen, Hinweise zum Konto) führen wir ein Versandprotokoll mit Empfängeradresse, Betreff, Versand- und Zustellstatus – ohne den Inhalt der E-Mail.
- Anfrage nach Feedback: Ihre Lektionsnotizen geben Sie im Regelfall von sich aus frei. Besteht ein begründeter Anlass – etwa weil wir ohnehin miteinander im Austausch stehen –, kann die Kursleitung Sie um die Freigabe bitten. Gespeichert werden der Zeitpunkt der Anfrage und eine etwaige persönliche Nachricht dazu; Sie sehen beides nach der Anmeldung. Eine Freigabe entsteht dadurch nicht – sie erteilen ausschließlich Sie selbst, und ohne Reaktion passiert nichts.
- Änderungen durch die Kursleitung: Nimmt die Kursleitung eine Einstellung an Ihrem Konto vor – auf Ihren Wunsch, etwa das Eintragen einer Einwilligung, oder aus eigenem Entschluss, etwa die Freischaltung des Telegram-Kanals –, halten wir fest, wer wann welche Änderung an welchem Konto vorgenommen hat. Das ist der Nachweis, dass niemand unbemerkt an Ihren Einstellungen arbeitet; Änderungen an Einwilligungen erscheinen zusätzlich in Ihrem Einwilligungs-Verlauf.
- Server-Protokolle: Beim Abruf jeder Seite fallen beim Hosting-Anbieter technische Protokolldaten an: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Antwortstatus und die Kennung Ihres Browsers. Sie sind für den Betrieb und die Fehlersuche nötig (Art. 6 Abs. 1 lit. f DSGVO). Wir führen sie weder mit Ihrem Konto zusammen noch werten wir daraus ein Nutzungsverhalten aus.
- Clips: Die Clips in Mediathek, Glossar und Lektionen liegen bei unserem Auftragsverarbeiter Supabase (Region Zürich, Schweiz). Beim Abspielen oder Herunterladen ruft Ihr Browser die Datei direkt dort ab; dabei fallen beim Anbieter technische Protokolldaten an (IP-Adresse, Zeitpunkt, Datei, Browserkennung). Wir zählen nur, wie oft ein Clip abgespielt und in welchem Format er heruntergeladen wurde – als Summe je Clip und Tag, ohne Cookie, ohne IP-Adresse, ohne Bezug zu Ihrem Konto (Art. 6 Abs. 1 lit. f DSGVO).
- Schutz der Formulare: Damit niemand die Anmelde- und Kontaktformulare massenhaft auslösen kann, zählen wir die Aufrufe je Absender in einem kurzen Zeitfenster. Gespeichert wird dabei nicht Ihre IP-Adresse, sondern allein ein nicht zurückrechenbarer Streuwert daraus; der geheime Schlüssel, mit dem er gebildet wird, verlässt unseren Server nicht. Die Zeilen werden spätestens einen Tag nach Ablauf des Zeitfensters gelöscht. Zusätzlich enthält jedes Formular ein unsichtbares Feld, das nur automatische Programme ausfüllen – ist es ausgefüllt, verwerfen wir die Eingabe. Rechtsgrundlage ist unser berechtigtes Interesse an einem missbrauchsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
- Nachweise zu Ihren Rechten: Datenexporte und Kontolöschungen halten wir in pseudonymisierter Form fest – Zeitpunkt und Art des Vorgangs, dazu eine nicht zurückrechenbare Kennung statt Ihres Namens. Das dient dem Nachweis nach Art. 5 Abs. 2 DSGVO, dass wir Ihre Rechte erfüllt haben, und bleibt auch nach der Löschung Ihres Kontos ohne Personenbezug.
Rechtsgrundlagen sind daneben die Bereitstellung der Plattform (Art. 6 Abs. 1 lit. b DSGVO), unser berechtigtes Interesse an Sicherheit und Betrieb (lit. f, etwa Server-Logs) und gesetzliche Aufbewahrungspflichten (lit. c).
3. Empfänger und Auftragsverarbeiter
- Supabase (Datenbank, Anmeldung und Speicher der Clips) – Region Zürich, Schweiz
- Vercel (Hosting und Reichweitenmessung, siehe Abschnitt 4) – Serverless-Funktionen in der EU-Region Dublin, Irland
- Resend (E-Mail-Versand) – Versand über die EU-Region Irland, Speicherung in den USA, ohne Klick- oder Öffnungs-Tracking; Anfragen über das Kontaktformular durchlaufen diesen Dienst nur verschlüsselt
- Proton AG (E-Mail-Postfach kontakt@, Terminbuchung über Proton Calendar und Videogespräche über Proton Meet) – Genf, Schweiz, Ende-zu-Ende-verschlüsselt
Serverfunktionen und Datenbank laufen in Rechenzentren in der EU und der Schweiz. Einige Dienstleister haben ihren Sitz außerhalb der EU: Vercel und Resend in den USA, Supabase in Singapur. Sie können von dort auf Daten zugreifen; Resend speichert die Daten zum E-Mail-Versand, etwa Empfängeradresse und Inhalt, grundsätzlich in den USA. Grundlage dieser Übermittlungen sind die Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO); Vercel und Resend sind zusätzlich nach dem EU-US-Datenschutzrahmen zertifiziert (Art. 45 DSGVO). Für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission.
Für Wartung, Fehlersuche und Weiterentwicklung setzen wir Entwicklungswerkzeuge ein, die auch von Anbietern außerhalb der EU stammen. Für sie gilt die feste Arbeitsregel, dass ihnen keine personenbezogenen Daten aus dem laufenden Betrieb vorgelegt werden: Auswertungen laufen über zusammengefasste Abfragen ohne Personenbezug. Sie sind damit keine Empfänger Ihrer Daten.
4. Reichweitenmessung (Vercel Web Analytics)
Zur Auswertung der Seitennutzung setzen wir Vercel Web Analytics ein – eine cookielose, anonyme Besucherstatistik unseres Hosting-Anbieters. Erfasst werden aggregierte Werte wie Seitenaufrufe, Herkunftsland und Verweisquelle. Es werden keine Cookies gesetzt, keine Besucherprofile gebildet und kein seitenübergreifendes Tracking betrieben; Besucher werden nur für die Dauer eines Tages über einen anonymisierten Streuwert unterschieden, der nicht auf eine Person rückführbar ist. Rechtsgrundlage ist unser berechtigtes Interesse an der Reichweitenmessung des eigenen Angebots (Art. 6 Abs. 1 lit. f DSGVO).
5. Unsere Auftritte in sozialen Netzwerken
Wir informieren auch außerhalb dieser Website über das Playbook: auf X, Instagram, Facebook, YouTube und Nostr. Wenn Sie dort einem unserer Profile folgen, einen Beitrag kommentieren, teilen oder uns eine Nachricht schreiben, sehen wir Ihren öffentlichen Profilnamen und den Inhalt Ihrer Interaktion. Wir nutzen das allein, um zu antworten und unsere Beiträge zu verbessern; mit Ihrem Konto auf dieser Website führen wir es nicht zusammen. Rechtsgrundlage ist unser berechtigtes Interesse an der Information der Öffentlichkeit über unser Angebot (Art. 6 Abs. 1 lit. f DSGVO).
Die Netzwerke verarbeiten Ihre Daten zusätzlich in eigener Verantwortung, etwa zu Werbezwecken; darauf haben wir keinen Einfluss. Die Anbieter können Daten auch in die USA übermitteln. Näheres regeln deren Datenschutzhinweise:
- X – europäische Niederlassung in Dublin, Irland: x.com/de/privacy
- Instagram und Facebook – Meta Platforms Ireland Limited, Dublin, Irland: privacycenter.instagram.com/policy und facebook.com/privacy/policy
- YouTube – Google Ireland Limited, Dublin, Irland: policies.google.com/privacy
- Nostr – ein offenes Protokoll ohne zentralen Betreiber. Unser Profil rufen Sie über den Webdienst primal.net auf; für dessen Betrieb gelten die dortigen Bedingungen. Beiträge und Antworten sind öffentlich und werden auf mehreren unabhängigen Servern (Relays) gespeichert; eine vollständige Löschung können wir deshalb nicht zusichern.
Statistiken bei Facebook und Instagram: Meta stellt uns zusammengefasste Statistiken zu unseren Auftritten bereit, etwa Reichweite und Interaktionen; einzelne Personen sehen wir darin nicht. Für diese Statistiken sind wir mit Meta gemeinsam verantwortlich (Art. 26 DSGVO). Für Facebook-Seiten hat Meta dazu eine Vereinbarung veröffentlicht; danach trägt Meta die vorrangige Verantwortung für die Verarbeitung und die Erfüllung Ihrer Rechte. Anfragen zu diesen Statistiken richten Sie bitte direkt an Meta, denn nur Meta verfügt über die zugrunde liegenden Daten – uns liegen lediglich zusammengefasste Zahlen ohne Personenbezug vor. Wenden Sie sich dennoch an uns (Art. 26 Abs. 3 DSGVO), nennen wir Ihnen den richtigen Weg zu Meta.
Nostr: Nostr ist ein offenes Netzwerk ohne zentralen Betreiber; Beiträge werden auf vielen unabhängigen Servern (Relays) gespeichert. Antworten auf unsere Beiträge und Zahlungen über Lightning („Zaps“) sind öffentlich sichtbar und lassen sich nicht zuverlässig löschen – auch nicht von uns.
YouTube: Google stellt uns zusammengefasste Statistiken bereit, etwa Aufrufe und Wiedergabedauer; einzelne Personen sehen wir darin nicht. Auf dieser Website sind unsere YouTube-Videos nicht eingebettet – eine Verbindung zu YouTube entsteht erst, wenn Sie den Link zu unserem Kanal anklicken.
Teilen-Knöpfe: Auf der Seite zum Kursabschluss gibt es Knöpfe zum Teilen auf X, Facebook, Instagram und Nostr. X und Facebook sind einfache Links: Erst wenn Sie klicken, verbindet sich Ihr Browser mit dem jeweiligen Netzwerk; vorher werden keine Daten übertragen. Der Instagram-Knopf öffnet am Handy das Teilen-Menü Ihres Geräts, am Computer instagram.com; der Nostr-Knopf öffnet Primal (primal.net). Den Teilen-Text kopieren beide nur in Ihre Zwischenablage; was Sie veröffentlichen, entscheiden Sie in der jeweiligen App.
Nachrichten und Kommentare speichert das jeweilige Netzwerk; wie lange, richtet sich nach dessen Bedingungen und Ihren eigenen Einstellungen dort. Wir übernehmen sie nicht in eigene Systeme.
6. Cookies und Speicherung auf Ihrem Gerät
Diese Website verwendet ausschließlich technisch notwendige Cookies: die Anmelde-Sitzung, ein kurzlebiges Merkmal, das einen angeforderten Anmelde-Link dem eigenen Browser zuordnet, und – nur wenn Sie einen Vorschau-Zugang nutzen – ein Merkmal mit dem Vorschau-Code.
Daneben legt die Seite im Speicher Ihres Browsers nur ab, was eine von Ihnen genutzte Funktion braucht:
- Lektionen, die Sie für die Offline-Nutzung laden
- Notizen, die ohne Verbindung noch nicht gespeichert werden konnten, bis die Verbindung wieder steht
- für die Dauer einer Sitzung den Schlüssel zu Ihren verschlüsselten Notizen
- die Liste der Seiten, die offline gefehlt haben (siehe Abschnitt 2)
- ob der Hinweis auf die Zwei-Faktor-Anmeldung schon angezeigt oder ausgeblendet wurde
Diese Angaben bleiben auf Ihrem Gerät; ausgenommen sind zwischengespeicherte Notizen, die bei bestehender Verbindung in Ihr Konto übertragen werden, und die Liste der offline fehlenden Seiten, die uns gemeldet wird. Sie können die Angaben jederzeit über die Einstellungen Ihres Browsers löschen.
Es gibt keine Tracking-, Marketing- oder Analyse-Cookies und keine vergleichbare Speicherung – deshalb auch kein Cookie-Banner (§ 25 Abs. 2 Nr. 2 TDDDG). Schriften sind lokal eingebunden; es werden keine Inhalte von Drittservern nachgeladen.
7. Speicherfristen
- Konto- und Kursdaten: bis zur Löschung Ihres Kontos – jederzeit selbst unter „Mein Konto“ möglich. Nach dem Grundsatz der Datensparsamkeit (Art. 5 Abs. 1 lit. e DSGVO) speichern wir nichts länger als nötig: Wird ein Konto acht Monate lang nicht genutzt (keine Anmeldung, kein Lernfortschritt), erhalten Sie eine Hinweis-E-Mail mit einem Link zum Behalten des Kontos; bleibt es weiter ungenutzt, wird es nach neun Monaten samt aller Daten automatisch gelöscht.
- Nicht bestätigte Registrierungen: Löschung nach sieben Tagen – ohne Bestätigung entsteht kein Konto, das wir aufbewahren müssten.
- Anfragen über das Kontaktformular: keine Speicherung auf dem Server; im Postfach so lange, wie es für die Bearbeitung nötig ist.
- Newsletter-Verteiler: bis zu Ihrer Abmeldung.
- Server-Logs: automatische Rotation, maximal 30 Tage.
- Zählwerte der Formularbremse: spätestens einen Tag nach Ablauf des jeweiligen Zeitfensters.
8. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO). Datenexport und Kontolöschung stehen Ihnen direkt unter „Mein Konto“ als Selbstbedienung zur Verfügung – ohne Wartezeit. Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Für alle Anliegen zum Datenschutz erreichen Sie uns unter kontakt@bitcoin-politik.de – auf Wunsch PGP-verschlüsselt (Schlüssel siehe Abschnitt 1). Wir antworten innerhalb der Frist des Art. 12 Abs. 3 DSGVO.
Beschwerderecht: Sie können sich jederzeit bei einer Aufsichtsbehörde beschweren. Da der Verantwortliche seinen Sitz außerhalb der Europäischen Union hat, gibt es keine einzelne federführende Behörde: Zuständig ist die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 Abs. 1 DSGVO). In Deutschland ist das die Datenschutzbehörde Ihres Bundeslandes; eine Übersicht führt der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit.