Was wir mit Daten machen — nachprüfbar
Diese Seite ist für Datenschutzbeauftragte, IT-Abteilungen und alle, die vor einer Freigabe genauer hinsehen. Jede Angabe hier ist gegen das laufende System geprüft, nicht gegen Marketingtexte. Der Abschnitt mit dem, was fehlt, steht bewusst mit drauf.
Stand: 17. September 2026 · Betreiber: Chris Requardt, InsightQuiz
Wo die Daten liegen
Ein Standort, keine Replikation in Drittländer.
- Plattform
- Anwendung und Datenbank laufen bei Supabase (verwaltetes PostgreSQL, Auth, Storage, Edge Functions) auf AWS-Infrastruktur. Die Website und das Frontend werden über Cloudflare Pages ausgeliefert; dort liegen nur die Programmdateien, keine Inhalts- oder Teilnehmerdaten.
- Region
- eu-central-1, Frankfurt am Main. Es gibt keine zweite Region und keine Replikation außerhalb der EU.
- Datenbank
- PostgreSQL 17.6. Verschlüsselung im Ruhezustand über die Speicherverschlüsselung des Anbieters.
- Dateien
- Drei genutzte Buckets: Medienbibliothek, Kunden-Logos und die Audiodateien der Hilfe-Videos. Hochgeladene PDFs landen in keinem davon — der Text wird mit pdfjs-dist direkt in Ihrem Browser ausgelesen, die Datei wird gar nicht erst übertragen.
- Serverlogik
- 35 Edge Functions in derselben Region. Sie tragen die Zugriffsprüfungen, die Plan-Limits und die Zahlungs- und LTI-Abläufe.
- Transportweg
- Ausschließlich HTTPS. Realtime-Verbindungen laufen über WebSocket Secure.
Unterauftragsverarbeiter
Vollständige Liste der externen Dienste, an die im Betrieb Daten fließen.
- Supabase
- Datenbank, Authentifizierung, Dateiablage, Serverlogik. Region Frankfurt. Der zentrale Verarbeiter.
- Cloudflare
- Auslieferung der Website und des Frontends über das Content-Delivery-Netz. Sieht die Verbindungsdaten jedes Seitenaufrufs (IP-Adresse, Adresse, Zeitpunkt), nicht aber Inhalte oder Teilnehmerdaten — die liegen in der Datenbank in Frankfurt.
- Mistral AI
- Bei aktiver Nutzung der KI-Funktionen und im Support-Chat. Übertragen wird nur der Text: Eine PDF-Datei wird im Browser ausgewertet und verlässt Ihr Gerät nicht. Europäische Infrastruktur.
- Stripe
- Zahlungsabwicklung und Rechnungsstellung. Erhält Name, E-Mail und Rechnungsdaten zahlender Kundinnen und Kunden.
- Resend
- Transaktionsmails: Team-Einladungen, Trial-Hinweise, Session-Berichte. Erhält Empfängeradresse und Mailinhalt.
- Sentry
- Fehlerüberwachung im Frontend, EU-Region. Läuft nur im Produktionsbau. Personenbezug ist abgeschaltet; E-Mail-Adressen werden vor dem Versand aus Meldungen entfernt, der Nutzerkontext auf die interne ID reduziert, Query-Strings aus allen URLs abgeschnitten und Konsolenausgaben verworfen.
- Google Analytics 4
- Nur nach ausdrücklicher Einwilligung. Alle Consent-Signale stehen standardmäßig auf „verweigert“, die IP-Adresse wird gekürzt. Ohne Einwilligung werden keine Cookies gesetzt und keine Analyse-Identifikatoren gespeichert; das gtag-Skript wird beim Seitenaufruf dennoch von Google geladen, Google sieht dabei die (gekürzte) IP-Adresse.
- ElevenLabs
- Nur intern: Sprachausgabe für die Hilfe-Videos. Die Function ist auf Cron-Secret oder Superadmin beschränkt, verarbeitet ausschließlich von uns geschriebene Texte und erhält keine Kunden- oder Teilnehmerdaten.
Ermittelt aus den ausgehenden Verbindungen im Quellcode. Weitere Dienste gibt es nicht — auch keine Werbenetzwerke, keine Session-Recorder und keine Heatmap-Tools.
Was von Teilnehmenden gespeichert wird
Der sparsamste Teil des Systems — und meist der, um den es in der Freigabe geht.
- Gespeichert wird
- Ein selbst gewählter Anzeigename, der Punktestand, die Serie richtiger Antworten sowie pro Frage die gegebene Antwort, ob sie richtig war, die erreichten Punkte und die Antwortzeit in Millisekunden. Freitext- und Wortwolken-Antworten werden im Wortlaut gespeichert.
- Nicht gespeichert wird
- Keine E-Mail-Adresse, kein Passwort, kein Benutzerkonto, keine IP-Adresse in der Teilnehmertabelle, kein Geräte-Fingerprint. Teilnehmende legen nichts an, was später verwaltet werden müsste.
- Beitritt
- Über einen sechsstelligen Session-PIN oder einen QR-Code. Der PIN gehört zur Session, nicht zur Person, und wird mit der Session gelöscht.
- Anonymer Modus
- Bei Umfragen optional: Die Teilnahme erfolgt ohne Namen, Auswertungen zeigen dann nur Pseudonyme.
Aufbewahrung und Löschung
Unterschiedlich je Inhaltstyp. Hier steht, was tatsächlich passiert.
- Live-Sessions (Free)
- Werden 48 Stunden nach dem Anlegen der Session automatisch gelöscht. Ein Datenbankjob läuft dafür stündlich.
- Live-Sessions (bezahlt)
- Pro Quiz einstellbar. Der Editor lässt 1 bis 30 Tage zu, ohne eigene Angabe gilt 15 Tage. Der serverseitige Job akzeptiert Werte bis maximal 90 Tage.
- Asynchrone Umfragen
- Die Laufzeit wird pro Umfrage gesetzt — der Editor lässt 1 bis 30 Tage zu, ohne eigene Angabe gilt 7 Tage. Mit dem Ablauf löscht derselbe stündliche Job die Umfrage.
- Lektions- und Kurs-Sessions
- Werden 120 Tage nach dem Enddatum der Session gelöscht — durch denselben stündlichen Job. Teilnehmerfortschritt, Antworten und Freitextbewertungen hängen an der Session und gehen mit.
- Teilnehmende und Antworten
- Hängen an der Session. Wird eine Session gelöscht — durch den Job, von Hand oder mit dem Konto —, verschwinden Teilnehmende und Antworten per Datenbank-Kaskade mit. Wird ein Quiz, eine Lektion oder ein Kurs gelöscht, gilt dasselbe für alle daraus erzeugten Sessions.
- Kontolöschung
- Selbstbedienung aus dem Konto heraus. Gelöscht werden Profil, Quizze, Fragen, Lektionen, Kurse, Karteikarten, Sessions, alle zugehörigen Teilnehmenden und Antworten sowie die von Ihnen hochgeladenen Dateien in der Medienbibliothek.
Technische Maßnahmen
Was im Code verankert ist, nicht was organisatorisch zugesagt wird.
- Zeilenbasierte Zugriffskontrolle
- Auf allen 53 Tabellen des öffentlichen Schemas aktiviert. Der Zugriff wird in der Datenbank entschieden, nicht erst in der Anwendung.
- Rollen
- In einer eigenen Tabelle, nicht auf dem Profildatensatz. Ein Nutzer kann seine eigene Rolle damit nicht über ein Profil-Update anheben.
- Privilegierte Funktionen
- 170 der 179 Datenbankfunktionen laufen mit erhöhten Rechten; alle davon mit fest gesetztem Suchpfad. Für nicht angemeldete Zugriffe ist das Ausführungsrecht auf den Administrationsfunktionen entzogen.
- PIN-Schutz
- Ein globaler Zähler für Fehlversuche verhindert das Durchprobieren von Session-PINs. Der Beitritt ist zusätzlich nach Tarif ratenbegrenzt, damit hunderte gleichzeitige QR-Scans funktionieren, automatisierte Anfragen aber nicht.
- Eingaben
- Rich-Text wird vor der Ausgabe mit DOMPurify bereinigt. SVG-Dateien lehnen sowohl die Upload-Wege der Anwendung als auch die Bucket-Regel selbst ab, weil sie Skripte enthalten können.
- LMS-Anbindung
- LTI 1.3 mit einmalig gültigen Nonces, Signaturprüfung gegen den Schlüsselsatz der Plattform, Ratenbegrenzung und signierten Noten-Token. Punktzahlen werden serverseitig hergeleitet, nicht vom Client übernommen.
Was es (noch) nicht gibt
Wenn eines dieser Themen für Ihre Freigabe zwingend ist, sagen wir das lieber jetzt als im Prüfprozess.
- SOC 2 Type II — liegt nicht vor. Es gibt keinen Auditbericht und kein laufendes Audit.
- HECVAT — Liegt noch nicht vor. HECVAT ist der Sicherheitsfragebogen, den US-Hochschulen vor dem Kauf verlangen; die Lite-Fassung ist wenige Tage Arbeit und wird auf Anfrage ausgefüllt.
- VPAT / Barrierefreiheitserklärung — nicht veröffentlicht. Es gibt keine geprüfte Konformitätsaussage zu WCAG 2.1 AA.
- Datenstandort USA — nicht verfügbar. Alle Daten liegen in Frankfurt; eine zweite Region ist Planung, nicht Realität.
- SAML Single Sign-on — noch nicht umgesetzt, steht auf der Roadmap.
- SCORM / xAPI — noch nicht umgesetzt, steht auf der Roadmap.
Ihre Rechte und Unterlagen
Was Sie ohne Rückfrage selbst tun können — und was Sie anfordern können.
- Löschung
- Das Konto lässt sich jederzeit selbst löschen; alle zugehörigen Inhalte, Teilnehmerdaten und hochgeladenen Dateien gehen mit.
- Export
- Auswertungen, Rohantworten und Fragenanalysen als CSV, Berichte zusätzlich als PDF — im Produkt ab dem Solo-Plan. Kein Export-Entgelt, keine Wartezeit.
- Auftragsverarbeitung
- Ein Vertrag nach Artikel 28 DSGVO wird auf Anfrage bereitgestellt.
- Ansprechpartner
- Direkt der Betreiber. Es gibt keine Ticketwarteschlange und keine Weiterleitung an einen Dienstleister.
Fragen, die hier nicht beantwortet sind
Wenn Ihre Prüfung einen Punkt enthält, der oben fehlt, schreiben Sie direkt. Eine ehrliche Antwort kommt schneller als ein Fragebogen.