1. Anbieterin und Kontakt
MemoCard wird von der Teara GmbH, Moritzbergstrasse 6, 8713 Uerikon, Schweiz, angeboten. Kontakt: info@memocard.ch.
Dieser Entwurf umfasst die Website, die Anwendung und Organisationszugänge. Bei Schul- und Unternehmenszugängen müssen die Zuständigkeiten für die einzelnen Datenverarbeitungen zusätzlich mit der jeweiligen Organisation festgelegt werden.
2. Konto und Lerninhalte
Welche Daten MemoCard verarbeitet, hängt davon ab, welche Funktionen du verwendest:
- Konto und Anmeldung: E-Mail-Adresse, Benutzername, gegebenenfalls Vor- und Nachname, Zugangsdaten, Kontostatus, Bestätigung der Nutzungsbedingungen, Registrierungs- und Änderungszeitpunkte sowie die letzte Anmeldung. Sitzungskennungen und Bestätigungsinformationen ermöglichen die Anmeldung, Kontofreischaltung und Passwortwiederherstellung.
- Einstellungen und Zugehörigkeiten: Sprache, Zeitzone, Benutzerrolle sowie Mitgliedschaften und Berechtigungen in Organisationen und Lerngruppen. Diese Angaben steuern Darstellung, Zugriffe und die Zuordnung deiner Lerninhalte.
- Lerninhalte: Kartensets, Fragen und Antworten, Notizen und Notizseiten, Handschrift, Zeichnungen, Bilder und hochgeladene Dokumente. Wir verarbeiten diese Inhalte, um sie zu speichern, anzuzeigen, zu bearbeiten und für die von dir gewählten Lernfunktionen bereitzustellen. Für KI-Funktionen gelten zusätzlich die Angaben in Abschnitt 5.
- Lernaktivitäten: Antworten und deren Bewertung, Lern- und Prüfungsergebnisse, Zeitpunkte von Lernsitzungen, Lernfortschritte sowie Leitner-Stufen und Wiederholungstermine. Daraus entstehen deine Lernübersicht, Statistiken und Lernwiederholungen.
- App und Synchronisation: Gerätekennungen und -bezeichnungen, Synchronisationsstände und Zeitpunkte der Synchronisation. Für die Offline-Nutzung werden Daten auch auf deinem Gerät gespeichert. Diese Informationen ermöglichen den Abgleich deiner Inhalte und die Behandlung widersprüchlicher Änderungen.
- Benachrichtigungen: Bei Registrierung für Push-Nachrichten werden ein gerätebezogenes Push-Token, die Plattform und die Zuordnung zu deinem Konto verarbeitet. Diese Angaben dienen der Zustellung von Benachrichtigungen.
- Technischer Betrieb und Fehlerdiagnose: Bei Zugriffen werden Verbindungsdaten wie die IP-Adresse und die vom Browser oder der App übermittelten technischen Angaben verarbeitet. Je nach Protokollierungsweg können IP-Adresse und Browserkennung gespeichert werden. Ereignis- und Fehlerprotokolle enthalten insbesondere Zeitpunkte, Vorgangsarten, Ergebnisse, Fehlerarten, HTTP-Statuscodes, technische Aufrufpfade und Kennungen zur Zuordnung zusammengehöriger Vorgänge; bei angemeldeten Nutzern können Benutzer- und Organisationskennungen hinzukommen. Dies dient dem sicheren Betrieb, der Fehlerbehebung und der Nachvollziehbarkeit von Vorgängen.
- Support: Bei einer Supportanfrage verarbeiten wir deine Kontaktangaben, die Nachricht, Plattform und Anwendungsversion sowie einen gegebenenfalls beigefügten Screenshot, um die Anfrage zu bearbeiten.
Land und Geburtsdatum werden bei der aktuellen Registrierung und Profilbearbeitung nicht erhoben. Technische Verbindungsdaten sind davon zu unterscheiden.
Rechtsgrundlagen
Für die Datenbearbeitung in der Schweiz gilt das schweizerische Datenschutzgesetz (DSG). Soweit eine Rechtfertigung für eine Persönlichkeitsverletzung erforderlich ist, kommen insbesondere eine Einwilligung, ein überwiegendes privates oder öffentliches Interesse oder eine gesetzliche Grundlage nach Art. 31 DSG in Betracht.
Soweit die Datenschutz-Grundverordnung (DSGVO) anwendbar ist, stützen wir die für dein persönliches Konto und die angeforderten Lernfunktionen erforderliche Verarbeitung auf Art. 6 Abs. 1 Buchst. b DSGVO. Für den sicheren technischen Betrieb, die Fehlerbehebung und die Verhinderung von Missbrauch stützen wir uns auf Art. 6 Abs. 1 Buchst. f DSGVO, soweit unsere berechtigten Interessen nicht durch deine Interessen oder Grundrechte überwogen werden. Wo eine gesetzliche Verpflichtung die Verarbeitung erfordert, ist Art. 6 Abs. 1 Buchst. c DSGVO massgeblich. Soweit wir eine Einwilligung einholen, erfolgt die betreffende Verarbeitung auf Art. 6 Abs. 1 Buchst. a DSGVO; du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen.
Bei schulisch oder betrieblich verwalteten Konten richten sich die Zuständigkeit und die Rechtsgrundlage für die von der Organisation veranlasste Verarbeitung nach dem jeweiligen Nutzungsverhältnis; siehe Abschnitt 3. Für Nutzer in weiteren Ländern bleiben die jeweils anwendbaren zwingenden Datenschutzbestimmungen massgeblich. Die Angaben zur Aufbewahrung und zum Stand der Kontolöschung findest du im Abschnitt «Aufbewahrung und Kontolöschung».
3. Öffentliche Inhalte und Organisationen
Öffentliche Kartensets und Bewertungen
Als öffentlich freigegebene Kartensets können ohne Anmeldung aufgerufen werden. Sichtbar sind insbesondere Titel, Beschreibung, Kartenanzahl und die bereitgestellten Karteninhalte einschliesslich Antworten und eingebundener Inhalte. Veröffentliche deshalb keine vertraulichen Informationen oder personenbezogenen Daten, für deren Veröffentlichung dir die Berechtigung fehlt.
Die öffentliche Ansicht zeigt zusammengefasste Bewertungen mit Bewertungsdurchschnitt und Anzahl der Bewertungen sowie Aufrufzahlen. Sie enthält keine Liste der bewertenden Benutzer und keine persönlichen Lern- oder Prüfungsergebnisse. Öffentlich zugängliche Inhalte können von Dritten gespeichert oder weitergegeben werden; eine spätere Rücknahme der Veröffentlichung entfernt solche Kopien nicht automatisch.
Organisationen und Lerngruppen
Bei einem von einer Schule oder einem Unternehmen verwalteten Konto können berechtigte Organisationsadmins Kontaktdaten, Kontostatus, Rollen und Gruppenzuordnungen der verwalteten Benutzer einsehen und verwalten. Gruppeninhaber und Personen mit Berechtigung zur Mitgliederverwaltung können in ihren Gruppen Benutzernamen, E-Mail-Adressen, Rollen, Beitrittszeitpunkte und Einladungsstände einsehen. Eine gewöhnliche Gruppenmitgliedschaft allein berechtigt nicht zum Abruf dieser Mitglieder- und Einladungslisten.
Organisationsadmins können für die im Organisationskontext zugänglichen Kartensets sowohl zusammengefasste als auch einzelnen Lernenden zugeordnete Lernberichte abrufen. Dazu gehören Lernaktivität und letzte Lernzeitpunkte, Anzahl und Bewertung von Antworten, Lernfortschritt sowie Karten mit häufigen Fehlern. Die Berichte sind nach Organisation, Gruppenzugehörigkeit und Inhaltsberechtigungen begrenzt. Die Veröffentlichung eines Kartensets macht diese personenbezogenen Berichte nicht öffentlich.
Erfassung und Import durch eine Organisation
Eine Organisation kann dein Konto anlegen oder deine Daten über einen Benutzerimport bereitstellen. Die Daten stammen dann von dieser Organisation und können E-Mail-Adresse, Benutzername, Vor- und Nachname, Sprache, Rolle, Aktivierungsstatus und Lerngruppenzuordnungen umfassen. Für aktiv angelegte Konten wird der Versand einer Einrichtungs-E-Mail an die hinterlegte Adresse ausgelöst. Bei inaktiven Konten oder fehlgeschlagenem Versand kann diese Nachricht ausbleiben.
Die Organisation muss die betroffenen Personen rechtzeitig über die Bereitstellung ihrer Daten, den Zweck des Einsatzes, die zuständigen Ansprechpartner und die Sichtbarkeit ihrer Lernberichte informieren. Eine Einrichtungs-E-Mail ersetzt diese Information nicht. Für die von der Organisation festgelegten schulischen oder betrieblichen Verarbeitungszwecke wende dich an deine Schule beziehungsweise deinen Arbeitgeber. Für Fragen zu den Datenbearbeitungen durch MemoCard erreichst du uns unter info@memocard.ch; eigene Informationspflichten von MemoCard bleiben bestehen.
4. Hosting und E-Mail
Für Hosting und E-Mail nutzen wir HOSTFACTORY®, ein Angebot der OptimaNet Schweiz AG, Stationsstrasse 56, 8472 Seuzach, Schweiz. Die für MemoCard eingesetzten Hosting-Systeme mit Server, Datenbank und hochgeladenen Dateien sowie deren Backups befinden sich in der Schweiz.
Backups werden sieben Tage aufbewahrt. Diese Sicherungskopien dienen der Wiederherstellung bei Datenverlust oder technischen Störungen. Die Backup-Frist ist von der Aufbewahrung der Daten im laufenden System zu unterscheiden.
Bei Kontakt- und Supportanfragen werden deine Kontaktangaben und Nachrichten verarbeitet, um dein Anliegen zu beantworten. Organisationsanfragen enthalten zusätzlich die angegebene Organisation und den gewählten Bereich.
Weitere Informationen zum Anbieter findest du in den Datenschutzhinweisen von HOSTFACTORY®. Der Schweizer Hosting-Standort bedeutet nicht, dass sämtliche anderen in dieser Erklärung genannten Dienste ausschliesslich in der Schweiz Daten verarbeiten.
5. KI-Funktionen
Für die Erstellung von Lernkarten aus Dokumenten und von Antwortalternativen für Prüfungen ist OpenAI direkt angebunden. Bei der Dokumentfunktion wird der Dokumentinhalt an die konfigurierte KI-Schnittstelle übertragen. Für Prüfungsantworten werden Karteninhalte verarbeitet. Generierte Antwortalternativen können von MemoCard zwischengespeichert werden.
Anbieter ist OpenAI Ireland Ltd., Irland. Wir nutzen die OpenAI-API mit Standardeinstellungen. Die übermittelten Inhalte werden standardmässig nicht zum Training der Modelle verwendet; eine freiwillige Datenfreigabe dafür ist nicht aktiviert.
MemoCard deaktiviert die Speicherung der API-Antworten über die Option «store». Dies schliesst eine vorübergehende Verarbeitung und Speicherung beim Anbieter nicht vollständig aus. Insbesondere können Inhalte in Protokollen zur Missbrauchserkennung grundsätzlich bis zu 30 Tage aufbewahrt werden. Eine längere Aufbewahrung kann aus gesetzlichen oder sicherheitsbedingten Gründen erforderlich sein. Je nach verwendetem Modell und Funktion können zusätzlich vorübergehende technische Zwischenspeicher eingesetzt werden. Weitere Angaben findest du in den Informationen von OpenAI zur API-Datenverarbeitung.
Die Verarbeitung kann ausserhalb der Schweiz und des Europäischen Wirtschaftsraums, insbesondere in den USA, stattfinden. Eine ausschliessliche Verarbeitung in der Schweiz oder Europa ist nicht vereinbart. Die Auftragsverarbeitung richtet sich nach dem Data Processing Addendum von OpenAI, das Bestandteil der API-Vertragsbedingungen ist. Für internationale Übermittlungen sieht dieses insbesondere Standardvertragsklauseln oder anwendbare Angemessenheitsbeschlüsse vor.
6. Cookies und externe Ressourcen
Cookies für Anmeldung, Sicherheit und Einstellungen
Die Webversion verwendet folgende eigene Cookies, um die Anmeldung abzusichern und deine gewählten Einstellungen beizubehalten:
- auth_cookie_mc: Ordnet deine Anmeldung einer Sitzung zu. Es wird als Sitzungs-Cookie ohne festes Ablaufdatum im Browser gesetzt und beim Abmelden gelöscht. Die darin enthaltene Anmeldeberechtigung gilt für 14 Tage und kann bei weiterer Nutzung erneuert werden.
- .AspNetCore.Antiforgery.…: Sicherheits-Cookie zum Schutz von Formularen vor gefälschten Anfragen. Der Namenszusatz wird technisch erzeugt. Es wird als Sitzungs-Cookie gespeichert.
- .AspNetCore.Culture: Speichert deine Sprachauswahl einschliesslich der Einstellung zur automatischen Spracherkennung. Die Laufzeit beträgt ein Jahr ab dem Setzen oder erneuten Ändern der Einstellung.
- mc_theme_pref: Speichert deine Auswahl für helle, dunkle oder systemabhängige Darstellung. Die Laufzeit beträgt ein Jahr ab dem Setzen oder erneuten Ändern der Einstellung.
Sitzungs-Cookies werden normalerweise beim Beenden der Browsersitzung entfernt. Die Sitzungswiederherstellung deines Browsers kann sie jedoch erhalten. Du kannst Cookies über die Browsereinstellungen löschen oder blockieren. Wenn du Anmelde- oder Sicherheits-Cookies blockierst, können Anmeldung und Formulare nicht zuverlässig funktionieren; beim Löschen der Einstellungscookies gehen die gespeicherten Darstellungs- und Spracheinstellungen verloren.
Weitere Browserspeicher und Zeitzone
Für die Rückkehr von einem öffentlichen Kartenset zur vorherigen Übersicht speichern wir das Rücksprungziel im Sitzungsspeicher des jeweiligen Browser-Tabs (sessionStorage). Die Einträge tragen den Schlüssel «memocard:public-card-set:return:» mit der jeweiligen Kartensetkennung. Sie bleiben bei einem Neuladen erhalten und werden normalerweise beim Schliessen des Tabs entfernt; eine Sitzungswiederherstellung kann sie wiederherstellen.
Die vom Browser bereitgestellte Zeitzone wird ausgelesen, damit Lernaktivitäten den lokalen Lerntagen zugeordnet werden können. Dafür wird kein eigenes Zeitzonen-Cookie gesetzt. Der Browser kann ausserdem geladene Bilder, Schriftarten und andere Dateien zur schnelleren Darstellung zwischenspeichern. Die Dauer dieses technischen Caches richtet sich nach den Antwortinformationen des jeweiligen Servers und deinen Browsereinstellungen.
Extern geladene Icons und Schriftarten
Die Website lädt Bootstrap Icons über das Inhaltsauslieferungsnetzwerk jsDelivr (cdn.jsdelivr.net). Die Schriftart Poppins wird über Google Fonts von Google (fonts.googleapis.com und fonts.gstatic.com) geladen. Dabei verbindet sich dein Browser mit den jeweiligen Anbietern und übermittelt insbesondere deine IP-Adresse sowie die für den Abruf erforderlichen technischen Anfrageinformationen. Je nach Browsereinstellungen kann auch die Herkunftsseite übermittelt werden. Die Verarbeitung kann ausserhalb der Schweiz und des Europäischen Wirtschaftsraums stattfinden.
Diese Ressourcen dienen der Darstellung der Website und werden derzeit direkt beim Seitenaufruf geladen. Informationen zur Verarbeitung durch die Anbieter findest du in der Datenschutzerklärung von jsDelivr und den Informationen zu Google Fonts sowie der Datenschutzerklärung von Google.
7. Aufbewahrung und Kontolöschung
Für Kontodaten und Lerninhalte ist eine Aufbewahrung von einem Jahr nach der letzten Anmeldung vorgesehen. Diese Regel gilt für alle Benutzerkonten, einschliesslich der Lernenden und Administratoren von Organisationen. Massgeblich ist die letzte Anmeldung des jeweiligen Benutzers. Jede erneute Anmeldung startet diese Frist neu.
Für die Hosting-Backups gilt die in Abschnitt 4 beschriebene Aufbewahrung von sieben Tagen.
8. Datenschutzanfragen
Bei Fragen zur Verarbeitung deiner Daten oder zur Ausübung deiner Rechte kannst du dich an die Teara GmbH wenden: per E-Mail an info@memocard.ch oder per Post an Moritzbergstrasse 6, 8713 Uerikon, Schweiz. Beschreibe bitte dein Anliegen und gib an, welches Konto betroffen ist. Sende uns kein Passwort. Soweit zur sicheren Zuordnung erforderlich, können wir weitere Angaben zur Bestätigung deiner Identität anfordern.
Abhängig vom anwendbaren Recht und dessen Voraussetzungen hast du insbesondere Rechte auf Auskunft über deine personenbezogenen Daten, Berichtigung unrichtiger Angaben, Löschung, Einschränkung der Verarbeitung, Widerspruch und Datenherausgabe beziehungsweise Datenübertragbarkeit. Beruht eine Verarbeitung auf deiner Einwilligung, kannst du diese jederzeit für die Zukunft widerrufen. Die Rechtmässigkeit der Verarbeitung vor dem Widerruf bleibt davon unberührt. Gesetzliche Aufbewahrungspflichten und andere gesetzlich zulässige Einschränkungen können einer vollständigen Erfüllung einer Anfrage entgegenstehen; in diesem Fall erläutern wir dir die Gründe.
Wir bearbeiten Anfragen ohne unnötige Verzögerung und grundsätzlich kostenlos. Auskunftsgesuche nach schweizerischem Datenschutzrecht werden in der Regel innerhalb von 30 Tagen beantwortet. Ist dies nicht möglich, informieren wir dich über die Verzögerung und den voraussichtlichen Zeitpunkt der Antwort. Soweit die DSGVO anwendbar ist, informieren wir dich grundsätzlich innerhalb eines Monats nach Eingang über die ergriffenen Massnahmen. Bei komplexen oder zahlreichen Anfragen kann diese Frist unter den gesetzlichen Voraussetzungen um bis zu zwei weitere Monate verlängert werden; darüber und über die Gründe informieren wir dich innerhalb des ersten Monats.
Bei einem Schul- oder Unternehmenszugang kann für bestimmte Verarbeitungen, insbesondere organisationsbezogene Lernberichte und die Verwaltung der Mitgliedschaften, deine Organisation verantwortlich sein. Du kannst dich auch in diesen Fällen an uns wenden. Wir klären die Zuständigkeit und unterstützen die Bearbeitung, soweit wir Daten im Auftrag der Organisation verarbeiten. Für Verarbeitungen in unserer eigenen Verantwortung bleiben wir deine Ansprechstelle.
Wenn du eine Verletzung des Datenschutzrechts vermutest, kannst du dich in der Schweiz an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) wenden. Soweit die DSGVO anwendbar ist, hast du das Recht, Beschwerde bei einer zuständigen Datenschutzaufsichtsbehörde einzureichen, insbesondere in dem Mitgliedstaat deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des vermuteten Verstosses. Eine Übersicht bietet der Europäische Datenschutzausschuss. Du musst uns nicht zuerst kontaktieren, um diese Möglichkeiten zu nutzen. Gerichtliche Rechtsbehelfe und weitere Rechte nach dem jeweils anwendbaren Recht bleiben bestehen.
9. Kinder, Schulen und Eltern
Wenn du jünger als 13 Jahre bist, darfst du dich nicht selbstständig bei MemoCard registrieren. Eine Nutzung kommt nur über deine Schule oder deine Eltern beziehungsweise Erziehungsberechtigten und unter den jeweils geltenden gesetzlichen Voraussetzungen in Betracht. Bitte besprich die Nutzung zuerst mit ihnen.
Auch ab 13 Jahren können je nach Land und Art der Nutzung die Zustimmung oder Mitwirkung der Erziehungsberechtigten erforderlich sein. Soweit die DSGVO anwendbar ist und die Verarbeitung bei einem direkt an Kinder gerichteten Online-Angebot auf Einwilligung beruht, liegt die Altersgrenze für eine eigenständige Einwilligung je nach EU-Mitgliedstaat zwischen 13 und 16 Jahren. Unsere Altersregel ersetzt diese gesetzlichen Anforderungen nicht.
Bei Schulzugängen sollen Kinder und Erziehungsberechtigte verständlich darüber informiert werden, welche Daten verarbeitet werden und wer Lernfortschritte und Ergebnisse einsehen kann. Die Sichtbarkeit von Organisationsdaten ist in Abschnitt 3 beschrieben. Eine Einladung durch eine Schule ersetzt eine gesetzlich erforderliche Zustimmung der Erziehungsberechtigten nicht automatisch. MemoCard und die jeweilige Schule müssen ihre eigenen Datenschutzpflichten erfüllen.
Veröffentliche keine privaten Angaben über dich oder andere Personen in öffentlich zugänglichen Kartensets. Bevor du Dokumente oder Karteninhalte mit persönlichen Angaben für KI-Funktionen verwendest, besprich dies mit deinen Erziehungsberechtigten oder deiner Schule. Die dabei stattfindende Datenübermittlung ist in Abschnitt 5 beschrieben.
Wenn du als Kind Fragen zu deinen Daten hast oder als erziehungsberechtigte Person vermutest, dass ein Konto ohne die erforderliche Berechtigung eingerichtet wurde, kontaktiere uns unter info@memocard.ch. Für Auskunft, Berichtigung und Löschung gelten die in Abschnitt 8 beschriebenen Kontaktmöglichkeiten und die gesetzlichen Voraussetzungen. Zum Schutz des Kindes kann eine Prüfung der Identität und der Vertretungsberechtigung erforderlich sein.