Datenschutz

Lightblue academy® ist eine Marke der Medienburg GmbH.

Stand: 26. Juli 2026

Wir nehmen den Schutz deiner Daten ernst. Diese Erklärung beschreibt, welche personenbezogenen Daten wir beim Besuch unserer Website lightblue-ai.de und bei der Nutzung der Lightblue Academy verarbeiten, zu welchen Zwecken das geschieht und welche Rechte du hast. Sie erklärt außerdem, in welchen Fällen nicht wir, sondern dein Arbeitgeber datenschutzrechtlich verantwortlich ist.

1. Verantwortliche Stelle und Kontakt

Medienburg GmbH
Seeweg 4, 44263 Dortmund, Deutschland
E-Mail: info@lightblue-ai.de
Telefon: +49 177 236 88 66

Lightblue academy® ist eine Marke der Medienburg GmbH. Wenn du Fragen zum Datenschutz hast, deine Rechte ausüben oder uns einen Vorfall melden möchtest, erreichst du uns unter den vorstehenden Kontaktdaten. Bitte gib dabei an, ob es um die Website oder um dein Academy-Konto geht – davon hängt ab, wer für deine Anfrage zuständig ist (siehe Abschnitt 3).

2. Wofür diese Erklärung gilt

Diese Erklärung gilt für zwei getrennte Angebote:

  • die öffentlich zugängliche Website lightblue-ai.de, die du ohne Anmeldung besuchen kannst;
  • die Lightblue Academy, unsere passwortgeschützte Lernplattform für Firmenkunden.

Die Academy ist ausschließlich für Beschäftigte unserer Firmenkunden bestimmt und richtet sich ausschließlich an volljährige Personen. Eine offene Selbstregistrierung gibt es nicht: Die Zugänge legen wir auf Grundlage der Angaben und der Weisung des jeweiligen Kundenunternehmens an. Welche Kurse und Inhalte bereitgestellt werden, legen wir vorab gemeinsam mit dem Kundenunternehmen fest.

3. Zwei Rollen: wann wir verantwortlich sind und wann wir im Auftrag deines Arbeitgebers verarbeiten

3.1 Verarbeitungen, für die wir verantwortlich sind

Für die folgenden Verarbeitungen ist die Medienburg GmbH Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO:

  • Bereitstellung, Stabilität und Sicherheit der öffentlichen Website lightblue-ai.de;
  • die direkte Kommunikation mit dir, etwa wenn du uns schreibst oder anrufst;
  • zwingende eigene Betriebs- und Sicherheitszwecke, insbesondere die Abwehr von Angriffen und Missbrauch sowie der Nachweis der Sicherheit und Verfügbarkeit unserer Systeme;
  • die Erfüllung eigener gesetzlicher Pflichten, etwa handels- und steuerrechtlicher Aufbewahrungspflichten für kaufmännische Unterlagen.

Für diese Verarbeitungen gilt diese Erklärung unmittelbar, und du kannst deine Rechte direkt bei uns geltend machen.

3.2 Verarbeitungen im Auftrag deines Arbeitgebers

Anders verhält es sich bei den Daten der Teilnehmenden in der Academy – also Konto- und Zuordnungsdaten, Kurszuweisungen, Lernfortschritt und die von dir eingereichten Antworten. Über die Teilnahme, den Umfang der Kurse und die eingesetzten Inhalte entscheidet im Wesentlichen dein Arbeitgeber. Nach der derzeitigen Ausgestaltung des Angebots ist dein Arbeitgeber insoweit voraussichtlich Verantwortlicher, und wir verarbeiten diese Daten als Auftragsverarbeiterin nach Art. 28 DSGVO auf seine dokumentierte Weisung.

Das bedeutet für dich:

  • Datenschutzrechtlich verantwortlich für diese Verarbeitung ist dein Arbeitgeber. Er muss dich nach Art. 13 und 14 DSGVO eigenständig darüber informieren – insbesondere über den Zweck, die Rechtsgrundlage und die Dauer der Verarbeitung.
  • Die folgenden Abschnitte beschreiben diese Verarbeitung transparent, damit du nachvollziehen kannst, was in der Academy technisch geschieht. Sie ersetzen die Information deines Arbeitgebers jedoch nicht.
  • Anfragen zu diesen Daten richtest du am besten direkt an die bei deinem Arbeitgeber zuständige Stelle. Wendest du dich an uns, leiten wir dein Anliegen unverzüglich an ihn weiter (siehe Abschnitt 14).

Teilnehmerdaten aus der Academy nutzen wir nicht für eigene Zwecke. Wir verwenden sie insbesondere nicht für Werbung, nicht zur Profilbildung, nicht zur Weiterentwicklung eigener Produkte und nicht zum Training von KI-Modellen.

4. Öffentliche Website lightblue-ai.de

Unsere Website wird bei Cloudflare gehostet und ausgeliefert. Anbieter ist die Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Bei jedem Aufruf verarbeitet Cloudflare technisch notwendige Zugriffsdaten in Server-Logfiles: die IP-Adresse deines Geräts, Datum und Uhrzeit des Zugriffs, die aufgerufene Seite, die zuvor besuchte Seite sowie technische Angaben zu Browser und Betriebssystem.

Zweck dieser Verarbeitung ist allein die technische Bereitstellung, die Stabilität und die Sicherheit des Angebots, etwa die Abwehr von Überlastungs- und Angriffsversuchen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und störungsfreien Auftritt (Art. 6 Abs. 1 lit. f DSGVO). Eine Auswertung zu Analyse-, Reichweiten- oder Werbezwecken findet nicht statt. Im Regelbetrieb rufen wir diese Logfiles nicht ab; eigene Kopien legen wir nicht an. Die Speicherdauer richtet sich nach den Vorgaben des Anbieters und ist auf das für Betrieb und Sicherheit erforderliche Maß begrenzt.

Auf den öffentlichen Seiten setzen wir keine Analyse-, Tracking- oder Reichweitenmesswerkzeuge ein. Es gibt dort kein Kontaktformular, keine eingebetteten Inhalte Dritter, keine von externen Servern nachgeladenen Schriftarten und keinen Captcha-Dienst. Zu Cookies und vergleichbaren Techniken siehe Abschnitt 9.

5. Wenn du uns schreibst oder anrufst

Nimmst du Kontakt mit uns auf, verarbeiten wir die Angaben, die du uns dabei machst – in der Regel Name, E-Mail-Adresse, Telefonnummer, dein Unternehmen und den Inhalt deiner Nachricht. Wir nutzen diese Daten ausschließlich, um deine Anfrage zu bearbeiten und mit dir in Kontakt zu bleiben.

Rechtsgrundlage ist unser berechtigtes Interesse an der Beantwortung und ordnungsgemäßen Dokumentation von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Geht es um einen Vertrag, den du selbst mit uns schließen oder anbahnen möchtest, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Schreibst du uns in deiner Funktion für ein Unternehmen, bleibt es bei Art. 6 Abs. 1 lit. f DSGVO, da der Vertrag nicht mit dir persönlich geschlossen wird.

6. Lightblue Academy: Konto, Lernfortschritt und eingereichte Antworten

Die in diesem Abschnitt beschriebenen Verarbeitungen führen wir im Auftrag deines Arbeitgebers durch (siehe Abschnitt 3.2).

6.1 Welche Daten verarbeitet werden

  • Name und dienstliche E-Mail-Adresse;
  • ein Passwort, das ausschließlich als kryptografischer Hash gespeichert wird und von uns nicht eingesehen werden kann;
  • die Zuordnung zu deinem Unternehmen und zu den für dich freigegebenen Kursen;
  • dein Lernfortschritt, also welche Lektionen du aufgerufen und abgeschlossen hast;
  • die Antworten, die du zu Aufgaben einreichst;
  • technische Protokolldaten zu Anmeldung und Nutzung, soweit sie für Betrieb und Sicherheit der Plattform erforderlich sind.

Technische Grundlage der Konten, der Anmeldung und der Datenhaltung ist Supabase. Die Datenbank deines Kontos wird in der Projektregion Frankfurt am Main betrieben.

6.2 Zwecke

Wir verarbeiten diese Daten, um die Lernplattform bereitzustellen, dir die vereinbarten Kurse zuzuweisen, deinen Fortschritt und deine Antworten zu speichern, dich bei technischen Problemen zu unterstützen und den sicheren Betrieb der Plattform zu gewährleisten. Andere Zwecke verfolgen wir mit diesen Daten nicht.

6.3 Rechtsgrundlage

Die Rechtsgrundlage für die Verarbeitung deiner Teilnehmerdaten legt dein Arbeitgeber als Verantwortlicher fest; wir können sie nicht an seiner Stelle bestimmen. In Betracht kommen insbesondere die Durchführung des Beschäftigungsverhältnisses (§ 26 BDSG) oder ein berechtigtes Interesse deines Arbeitgebers (Art. 6 Abs. 1 lit. f DSGVO). Auf welche Grundlage sich dein Arbeitgeber tatsächlich stützt, erfährst du in seiner Datenschutzinformation.

Für die Nutzung der Academy schließen wir keinen Vertrag mit dir persönlich. Wir stützen die Verarbeitung deiner Teilnehmerdaten daher nicht auf einen eigenen Vertrag mit dir im Sinne von Art. 6 Abs. 1 lit. b DSGVO.

6.4 Was dein Unternehmen erfährt

Der aktuelle Leistungsumfang der Academy sieht kein individuelles Reporting an das Kundenunternehmen vor: Es erhält weder Auswertungen einzelner Lernfortschritte noch Einsicht in einzelne von dir eingereichte Antworten. Eine spätere Übermittlung solcher Informationen würde eine dokumentierte Weisung im Rahmen des zulässigen Auftrags voraussetzen, müsste vom Verantwortlichen datenschutzrechtlich geprüft werden und würde vorab in dieser Datenschutzerklärung sowie in der Information deines Arbeitgebers ausgewiesen.

6.5 Keine automatisierte Auswertung und keine automatisierte Entscheidungsfindung

Deine Antworten und dein Lernverhalten werden nicht automatisiert und nicht mithilfe von KI-Systemen bewertet. Es findet keine Profilbildung statt, und es werden keine automatisierten Entscheidungen im Sinne von Art. 22 DSGVO getroffen, die dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen könnten.

7. Kursvideos und Kursinhalte

Die Videos in unseren Kursen liefern wir über bunny.net aus. Anbieter ist die BunnyWay d.o.o., Dunajska cesta 165, 1000 Ljubljana, Slowenien. Startest du ein Video, stellt dein Browser eine Verbindung zu den Servern des Anbieters her. Dabei werden deine IP-Adresse und technische Verbindungsdaten wie der Zeitpunkt des Abrufs sowie Angaben zu Browser und Gerät verarbeitet – ohne diese Daten kann das Video technisch nicht übertragen werden.

Unsere Videothek ist im Rechenzentrum Frankfurt am Main eingerichtet; Kopien in Rechenzentren außerhalb der Europäischen Union haben wir bewusst nicht angelegt. Der direkte Aufruf einer Videoadresse außerhalb der Academy ist gesperrt, die Auslieferung erfolgt nur über zeitlich begrenzte, signierte Adressen. Die Auslieferung von Kursinhalten an Teilnehmende erfolgt im Auftrag deines Arbeitgebers (siehe Abschnitt 3.2). Zur Speicherung von Angaben im Browser durch den Videoplayer siehe Abschnitt 9.

8. E-Mails, die die Academy dir schickt

Für den Betrieb der Academy versenden wir ausschließlich systemseitig erforderliche E-Mails: die Einladung zu deinem Konto, die Bestätigung deiner Adresse, das Zurücksetzen deines Passworts sowie wichtige Hinweise zum Betrieb der Plattform. Für den Versand nutzen wir Brevo. Anbieter ist die Brevo GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland. Verarbeitet werden dabei deine E-Mail-Adresse sowie Versand- und Zustelldaten.

Die Nachverfolgung von Öffnungen und Klicks ist in unserem Konto deaktiviert; eine personenbezogene Auswertung deines Verhaltens beim Öffnen dieser E-Mails findet nicht statt. An die in der Academy hinterlegte Adresse senden wir weder Werbung noch einen Newsletter. Der Versand erfolgt im Auftrag deines Arbeitgebers (siehe Abschnitt 3.2).

9. Cookies und Speicherung von Informationen auf deinem Endgerät

9.1 Öffentliche Website

Auf den öffentlichen Seiten von lightblue-ai.de setzen wir keine Cookies zu Analyse-, Marketing- oder Reichweitenmesszwecken, und es findet keine Auswertung des Besucherverhaltens statt. Nach unserem Kenntnisstand werden dort keine Informationen gespeichert oder ausgelesen, die eine Einwilligung nach § 25 Abs. 1 TDDDG erfordern; deshalb gibt es kein Cookie-Banner. Technisch bedingte Sicherheits- und Auslieferungsfunktionen unseres Hosting-Anbieters können jedoch kurzlebige, unbedingt erforderliche Kennungen setzen, etwa zur Abwehr automatisierter Angriffe.

9.2 Academy

In der Academy setzen wir ein technisch notwendiges Anmelde- beziehungsweise Sitzungs-Cookie, damit du nach der Anmeldung eingeloggt bleibst und Seitenwechsel möglich sind. Ohne dieses Cookie funktioniert die Anmeldung nicht. Es dient ausschließlich diesem Zweck und wird nicht für Werbung oder Analyse genutzt.

Für das Speichern und Auslesen dieser Information auf deinem Endgerät stützen wir uns auf § 25 Abs. 2 Nr. 2 TDDDG: Die Speicherung ist unbedingt erforderlich, damit wir den von dir ausdrücklich gewünschten Dienst – den geschützten Zugang zur Lernplattform – bereitstellen können. Eine Einwilligung ist dafür nicht erforderlich.

Die anschließende Verarbeitung der dabei anfallenden personenbezogenen Daten ist davon zu unterscheiden und richtet sich nach der DSGVO. Soweit sie der Bereitstellung deines Zugangs und der Lerninhalte dient, erfolgt sie im Auftrag deines Arbeitgebers (siehe Abschnitte 3.2 und 6.3). Soweit sie ausschließlich der Sicherheit und Missbrauchsabwehr in unseren eigenen Systemen dient, sind wir Verantwortliche und stützen uns auf Art. 6 Abs. 1 lit. f DSGVO.

Beim Abspielen von Kursvideos kann der Player des Video-Anbieters zusätzlich technisch erforderliche Angaben in deinem Browser speichern, etwa die Wiedergabeposition oder die gewählte Qualitätsstufe. Eine Auswertung zu Werbe- oder Analysezwecken findet auch dort nicht statt. Gespeicherte Informationen kannst du jederzeit über die Einstellungen deines Browsers löschen; danach ist eine erneute Anmeldung erforderlich.

10. Dienstleister, die wir einsetzen

Wir arbeiten mit einer kleinen Zahl von Dienstleistern zusammen, die für den Betrieb von Website und Academy technisch erforderlich sind:

Cloudflare – Cloudflare, Inc., San Francisco, USA

Leistung: Hosting, Auslieferung (CDN) und Absicherung von Website und Academy

Verarbeitungsort: Weltweit verteiltes Servernetz, auch in den USA

Supabase – Anbieter nach den öffentlich veröffentlichten Vertragsbedingungen: Supabase Pte. Ltd., Singapur

Leistung: Datenbank und Anmeldedienst der Academy

Verarbeitungsort: Projektregion Frankfurt am Main; Verwaltungs- und Supportzugriffe aus Drittländern nicht ausgeschlossen

bunny.net – BunnyWay d.o.o., Ljubljana, Slowenien

Leistung: Auslieferung der Kursvideos

Verarbeitungsort: Videothek im Rechenzentrum Frankfurt am Main

Brevo – Brevo GmbH, Berlin, Deutschland

Leistung: Versand der systemseitigen E-Mails der Academy

Verarbeitungsort: Europäische Union (nach Angaben des Anbieters)

Soweit Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, binden wir sie nach Art. 28 DSGVO ein. Bei den Daten der Academy werden sie als weitere Auftragsverarbeiter eingesetzt; ihre Einbindung richtet sich zusätzlich nach dem Auftragsverarbeitungsvertrag mit dem jeweiligen Kundenunternehmen, einschließlich der dort vorgesehenen Informations- und Widerspruchsrechte.

Setzen wir künftig weitere Dienstleister ein – etwa einen zusätzlichen Speicherdienst für Audiodateien und Kursmaterialien –, aktualisieren wir diese Erklärung. Soweit wir im Auftrag eines Kundenunternehmens verarbeiten, informieren wir zusätzlich dieses Unternehmen als Verantwortlichen, damit es der Änderung gegebenenfalls widersprechen kann.

Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind, du ausdrücklich eingewilligt hast oder – bei Verarbeitungen im Auftrag – dein Arbeitgeber als Verantwortlicher uns dazu anweist.

11. Verarbeitung in Drittländern

Ein Teil der eingesetzten Dienste gehört zu Unternehmensgruppen mit Sitz außerhalb der Europäischen Union. Im Einzelnen:

  • Cloudflare: Der Anbieter hat seinen Sitz in den USA und betreibt ein weltweit verteiltes Netz, sodass eine Verarbeitung außerhalb der EU und des EWR nicht ausgeschlossen ist. Nach den aktuellen Angaben des Anbieters in Datenschutzerklärung und Auftragsverarbeitungsbedingungen ist Cloudflare unter dem EU-U.S. Data Privacy Framework zertifiziert und sieht für Übermittlungen zusätzlich die Standardvertragsklauseln der Europäischen Kommission als Auffangmechanismus vor. Die Zertifizierung eines US-Anbieters kannst du in der offiziellen Liste unter dataprivacyframework.gov nachsehen.
  • Supabase: Die Datenbank der Academy wird in der Projektregion Frankfurt am Main betrieben. Der Anbieter gehört zu einer Unternehmensgruppe mit Gesellschaften unter anderem in Singapur und den USA; Zugriffe zu Verwaltungs- und Supportzwecken aus Drittländern lassen sich daher nicht vollständig ausschließen. In seinen veröffentlichten Vertrags- und Datenschutzbedingungen sieht der Anbieter für solche Übermittlungen die Standardvertragsklauseln der Europäischen Kommission vor. Welche Gesellschaft der Gruppe für ein einzelnes Kundenkonto verbindlich Vertragspartner ist und welches Modul der Standardvertragsklauseln gilt, ergibt sich aus dem für das jeweilige Konto geltenden Vertrag; wir stellen dies für den produktiven Betrieb der Academy sicher.
  • bunny.net und Brevo: Beide Anbieter haben ihren Sitz in der Europäischen Union und verarbeiten die Daten nach ihren Angaben innerhalb der EU.

Trotz dieser Maßnahmen lässt sich nicht in jedem Fall ausschließen, dass Behörden in Drittländern Zugriff auf Daten verlangen und dass die Rechtsschutzmöglichkeiten dort geringer sind als in der Europäischen Union.

12. Wie lange wir Daten speichern

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten es verlangen. Im Einzelnen gilt:

  • Server-Logfiles der Website: kurzfristig nach den Vorgaben unseres Hosting-Anbieters, begrenzt auf das für Betrieb und Sicherheit erforderliche Maß. Eigene Kopien legen wir nicht an.
  • Anfragen per E-Mail oder Telefon: bis dein Anliegen abschließend bearbeitet ist und keine Rückfragen mehr zu erwarten sind. Danach löschen wir die Korrespondenz, soweit keine gesetzlichen Aufbewahrungspflichten bestehen.
  • Kaufmännische Unterlagen: für die jeweils geltenden gesetzlichen Aufbewahrungsfristen.
  • Konto, Lernfortschritt und eingereichte Antworten: Diese Daten löschen wir, sobald die Weisung deines Arbeitgebers endet – insbesondere mit Beendigung des Vertrags über die Academy oder auf eine frühere Weisung hin, etwa wenn du das Unternehmen verlässt. Weist dein Arbeitgeber stattdessen die Rückgabe der Daten oder eine längere, rechtlich zulässige Aufbewahrung an – zum Beispiel, weil er absolvierte Pflichtschulungen nachweisen muss –, setzen wir diese Weisung um. Über die Dauer entscheidet insoweit dein Arbeitgeber; sie ergibt sich aus seiner Datenschutzinformation.
  • Sicherungskopien: Nach einer Löschung können Daten für eine begrenzte Zeit in Sicherungskopien fortbestehen, bis diese im regulären Turnus überschrieben werden. Aus Sicherungskopien werden Daten nicht in den laufenden Betrieb zurückgeführt, sondern ausschließlich zur Wiederherstellung nach einem Ausfall genutzt.

13. Datensicherheit

Wir sichern Website und Academy mit dem Stand der Technik entsprechenden Maßnahmen ab. Dazu gehören eine durchgehende Transportverschlüsselung (TLS), die Speicherung von Passwörtern ausschließlich als Hash, ein auf das Notwendige beschränkter Kreis zugriffsberechtigter Personen, der ausschließlich authentifizierte Zugang zu Kursinhalten sowie die Auslieferung von Videos nur über zeitlich begrenzte, signierte Adressen. Unsere Maßnahmen überprüfen wir regelmäßig und passen sie an die technische Entwicklung an.

14. Deine Rechte

Nach der DSGVO hast du das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20), das Recht auf Widerspruch gegen eine Verarbeitung, die auf einem berechtigten Interesse beruht (Art. 21), sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3). An wen du dich wendest, richtet sich danach, um welche Verarbeitung es geht.

14.1 Website, Kontaktaufnahme und eigene Sicherheitszwecke

Für die in Abschnitt 3.1 genannten Verarbeitungen sind wir Verantwortliche. Wende dich dafür an die in Abschnitt 1 genannten Kontaktdaten. Wir bearbeiten deine Anfrage in der Regel innerhalb eines Monats.

14.2 Konto, Lernfortschritt und eingereichte Antworten

Für diese Daten ist dein Arbeitgeber Verantwortlicher. Richte deine Anfrage deshalb bitte an die dort zuständige Stelle, etwa die Personalabteilung oder den Datenschutzbeauftragten deines Unternehmens. Wendest du dich an uns, leiten wir dein Anliegen unverzüglich an deinen Arbeitgeber weiter und unterstützen ihn bei der Beantwortung. Ohne seine Weisung dürfen wir diese Daten nicht selbst herausgeben, ändern, übermitteln oder löschen.

14.3 Beschwerde bei einer Aufsichtsbehörde

Du kannst dich jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für die Medienburg GmbH ist aufgrund des Unternehmenssitzes in Dortmund zuständig:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2–4, 40213 Düsseldorf, Deutschland

Unabhängig davon kannst du dich an die Aufsichtsbehörde deines Wohn- oder Arbeitsortes wenden. Betrifft deine Beschwerde die Verarbeitung deiner Teilnehmerdaten, ist die für deinen Arbeitgeber zuständige Aufsichtsbehörde die richtige Ansprechpartnerin.

15. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich unsere Dienste, die eingesetzten Dienstleister oder die rechtlichen Anforderungen ändern. Die jeweils aktuelle Fassung findest du immer auf dieser Seite. Maßgeblich ist der oben angegebene Stand: 26. Juli 2026.