Datenschutzerklärung
Diese Datenschutzerklärung gilt für die Website onyx-lms.de einschließlich des Bestellvorgangs sowie für die Anmelde- und Nutzungsoberflächen des ONYX LMS, auch wenn diese unter einer kundenspezifischen Subdomain (z. B. firma.onyx-lms.de) oder unter einer eigenen Domain des Kunden bereitgestellt werden.
1. Verantwortlicher
Onyx Consulting GmbH
Abraham-Lincoln-Straße 44
65189 Wiesbaden
Telefon: 0611 94 58 56 00
E-Mail: datenschutz@onyx-consulting.de
Kontaktdaten des Datenschutzbeauftragten
Der Datenschutzbeauftragte des Verantwortlichen ist zu erreichen unter:
BRAUN Unternehmensdienstleistungen
Ansprechpartner: Herr Andreas Braun
Abraham-Lincoln-Straße 44
65189 Wiesbaden
Mobil: 01520 609 52 92
E-Mail: datenschutz@onyx-consulting.de
2. Zwei Rollen: Website und LMS
Beim Besuch dieser Website und im Bestellvorgang sind wir Verantwortlicher für die Verarbeitung Ihrer Daten. Diese Erklärung beschreibt diese Verarbeitungen in den Abschnitten 3 bis 7.
Bei der Nutzung des ONYX LMS durch Beschäftigte unserer Kunden ist der jeweilige Kunde (Arbeitgeber) Verantwortlicher; wir verarbeiten die Daten der Beschäftigten in dessen Auftrag als Auftragsverarbeiter nach Art. 28 DSGVO. Grundlage ist unsere Vereinbarung zur Auftragsverarbeitung. Sie ist im Bestellformular verlinkt, wird mit der Bestellung Bestandteil des Kundenvertrags und steht dem Kunden anschließend im Administrationsbereich des LMS zur Verfügung. Für den technischen Betrieb der Plattform selbst, etwa das Laden von Schriftarten (Abschnitt 8), sind wir eigener Verantwortlicher. Welche Daten das LMS verarbeitet, beschreibt Abschnitt 8. Für Auskunft, Berichtigung oder Löschung Ihrer Daten im LMS wenden Sie sich als Beschäftigte bitte an Ihren Arbeitgeber.
3. Hosting und Server-Logfiles
Diese Website und das ONYX LMS werden auf virtuellen Servern betrieben, die ein IT-Dienstleister mit Sitz in Wiesbaden als unser Auftragsverarbeiter (Art. 28 DSGVO) bereitstellt und betreibt. Die Server stehen in einem ISO/IEC-27001-zertifizierten Rechenzentrum in Wiesbaden; der Rechenzentrumsbetreiber erbringt ausschließlich physische Infrastrukturleistungen und hat keinen Zugriff auf Daten. Die auf diesen Servern gespeicherten Daten werden nicht in Drittländer übermittelt. Die Namen der für das LMS eingesetzten Unterauftragsverarbeiter teilen wir unseren Kunden mit; bei Bestellung über unseren Webshop finden sie sie im Kundenbereich des LMS.
Bei jedem Aufruf erfasst der Webserver automatisiert in Logfiles: IP-Adresse des zugreifenden Systems, Datum und Uhrzeit, aufgerufene URL, HTTP-Statuscode, Referrer sowie Browser und Betriebssystem (User-Agent).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Sicherstellung des störungsfreien Betriebs, der Fehleranalyse und der Abwehr von Angriffen. Die Logfiles werden nach 14 Tagen automatisch gelöscht.
4. Cookies und lokale Speicherung
Diese Website verwendet ausschließlich technisch notwendige Cookies:
| Name | Zweck | Laufzeit |
|---|---|---|
Session-Cookie (onyx-webseite-session) |
Sitzungskennung für Warenkorb, Bestellvorgang und Anmeldung; die Sitzungsdaten selbst liegen auf unserem Server | 120 Minuten ab letzter Aktivität |
XSRF-TOKEN |
Schutz von Formularen gegen Cross-Site-Request-Forgery | 120 Minuten |
Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO, weil diese Cookies unbedingt erforderlich sind, um den von Ihnen gewünschten Dienst (Warenkorb, Bestellung, Anmeldung) bereitzustellen. Eine Einwilligung ist hierfür nicht erforderlich; wir zeigen daher kein Consent-Banner. Ihre Bestätigung unseres Cookie-Hinweises speichern wir in der lokalen Speicherung Ihres Browsers (localStorage), damit der Hinweis nicht bei jedem Aufruf erneut erscheint.
Auf dieser Website setzen wir keine Analyse-, Tracking- oder Marketing-Cookies und keine vergleichbaren Dienste Dritter ein. Schriften, Videos und Bilder der Website werden von unseren eigenen Servern ausgeliefert; beim Aufruf der Website werden keine Verbindungen zu Dritten aufgebaut. Ausnahmen sind die Seiten Kontakt und Kasse mit dem Schutz vor automatisierten Anfragen (nächster Absatz) sowie die Weiterleitung zur Zahlung beim Zahlungsdienstleister (Abschnitt 6). Für die Oberflächen des ONYX LMS gelten die Hinweise zu Schriftarten und eingebundenen Videos in Abschnitt 8.
Schutz vor automatisierten Anfragen (Cloudflare Turnstile). Auf den Seiten Kontakt und Kasse setzen wir Cloudflare Turnstile ein, damit Formulare nicht von Bots missbraucht werden, zum Beispiel um E-Mails an fremde Adressen auszulösen. Anbieter ist die Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Beim Aufruf dieser Seiten lädt Ihr Browser ein Skript von Cloudflare. Dabei werden Ihre IP-Adresse und technische Angaben zu Browser und Gerät an Cloudflare übermittelt, um zu prüfen, ob die Anfrage von einem Menschen stammt. Der dafür nötige Zugriff auf Informationen in Ihrem Endgerät ist für den sicheren Versand des Formulars unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und bedarf keiner Einwilligung. Nach Angaben von Cloudflare setzt Turnstile keine Cookies zu Werbe- oder Analysezwecken. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz unserer Formulare und unseres Mailservers vor Missbrauch. Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert; die Übermittlung in die USA stützt sich auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Datenschutzhinweise von Cloudflare: cloudflare.com/privacypolicy.
5. Kontaktformular und E-Mail
Wenn Sie uns über das Kontaktformular schreiben, verarbeiten wir Ihre Angaben (Name, geschäftliche E-Mail-Adresse, Unternehmen, Nachricht; optional Telefonnummer, Betreff, Teamgröße) zur Bearbeitung Ihrer Anfrage und für Anschlussfragen. Zur Missbrauchsprävention speichern wir zusätzlich IP-Adresse und User-Agent zum Zeitpunkt der Absendung; diese Angaben werden nach 14 Tagen gelöscht. Sie erhalten automatisch eine Eingangsbestätigung per E-Mail; der Versand erfolgt über unseren eigenen Mailserver.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage der Anbahnung eines Vertrags dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Anfragen ohne Vertragsbezug löschen wir spätestens 12 Monate nach Abschluss der Konversation; bei Vertragsbezug gelten die Fristen aus Abschnitt 6.
Gleiches gilt für Anfragen per E-Mail an eine unserer veröffentlichten Adressen.
6. Bestellvorgang (B2B)
Im Bestellformular erheben wir: Firmenname, Ansprechperson, E-Mail-Adresse für Rechnung und Zugang, Rechnungsadresse, optional Telefonnummer, USt-IdNr. und Mitarbeiterzahl, sowie die gewählten Kurse und Sitzmengen und die Versionen der akzeptierten AGB und Vereinbarung zur Auftragsverarbeitung. Diese Angaben sind zur Vertragsanbahnung und -abwicklung erforderlich (Art. 6 Abs. 1 lit. b DSGVO).
Zahlungsabwicklung. Zur Abwicklung der Zahlung übermitteln wir Firmenname, Ansprechperson, E-Mail-Adresse, Rechnungsadresse, USt-IdNr. und Bestellwert an Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Stripe verarbeitet Ihre Zahlungsdaten (z. B. IBAN oder Kartendaten) als eigenständig Verantwortlicher; diese Daten geben Sie direkt bei Stripe ein und sie erreichen unsere Systeme nicht. Datenschutzhinweise von Stripe: stripe.com/de/privacy. Daten Ihrer Beschäftigten werden nicht an Stripe übermittelt.
Bereitstellung des Zugangs. Nach Vertragsschluss legen wir für Ihr Unternehmen einen Mandanten im ONYX LMS an und senden die Zugangsdaten für den Administrator an die angegebene E-Mail-Adresse. Bestell- und Systemmails versenden wir über unseren eigenen Mailserver.
Speicherdauer. Vertrags- und Rechnungsdaten bewahren wir nach den handels- und steuerrechtlichen Fristen auf (§ 257 HGB: 6 Jahre, § 147 AO: 8 bzw. 10 Jahre). Bestelldaten ohne Vertragsschluss (abgebrochene Bestellungen) löschen wir nach 30 Tagen.
Neuigkeiten per E-Mail (optional). Wenn Sie im Bestellformular den freiwilligen Haken setzen, schicken wir Ihnen zuerst eine Bestätigungsmail. Erst nachdem Sie den Link darin angeklickt haben, informieren wir Sie per E-Mail über neue Kurse, Produkte und Neuigkeiten der Onyx Consulting GmbH (Double-Opt-in). Dafür speichern wir Ihre E-Mail-Adresse, Name und Unternehmen, den Wortlaut der Einwilligung sowie die Zeitpunkte von Anmeldung, Bestätigung und gegebenenfalls Widerruf, damit wir die Einwilligung nachweisen können. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 2 UWG). Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen, über den Abmeldelink in jeder E-Mail oder per Nachricht an datenschutz@onyx-consulting.de. Ihre Bestellung hängt davon nicht ab. Unbestätigte Anmeldungen löschen wir nach 30 Tagen. Nach einem Widerruf bewahren wir den Nachweis der früheren Einwilligung bis zu drei Jahre auf (Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO). Die E-Mails versenden wir über unseren eigenen Mailserver.
7. Ihre Rechte
Ihnen stehen im Rahmen der gesetzlichen Voraussetzungen die Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) zu. Werden Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen.
Zur Ausübung Ihrer Rechte wenden Sie sich an datenschutz@onyx-consulting.de. Betrifft Ihr Anliegen Daten, die wir im Auftrag Ihres Arbeitgebers im LMS verarbeiten, leiten wir es an diesen weiter (Abschnitt 2).
Sie haben das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde. Für uns zuständig ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden.
8. Datenverarbeitung im ONYX LMS (Auftragsverarbeitung)
Dieser Abschnitt informiert Beschäftigte unserer Kunden ergänzend zu den Informationen, die ihr Arbeitgeber als Verantwortlicher bereitstellt.
Verarbeitete Daten: Vorname, Nachname, Benutzername, geschäftliche E-Mail-Adresse, Passwort (nur als Hashwert gespeichert), Gruppe und Rolle im LMS; Zeitpunkte von Einladung, Kontoaktivierung und Anmeldungen; Zeitpunkt und Status des Abrufs je Kurs sowie Bearbeitungsstand einzelner Abschnitte; Bearbeitungsfristen und versendete Erinnerungen; Teilnahmebestätigungen mit Name, Zeitpunkt, Kursversion und Nachweisnummer; bei Kursen mit betrieblicher Gegenzeichnung die Bestätigung der teilnehmenden Person und die Gegenzeichnung der verantwortlichen Person mit Name und Zeitstempel. Antworten auf freiwillige Reflexionsfragen werden nicht gespeichert. Nur wenn der Arbeitgeber es für einzelne Kurse gesondert vereinbart hat, wird das Ergebnis von Fragen am Kursende in seinem Auftrag gespeichert. Weitere Angaben zur Person werden nicht erhoben.
Protokolle: Anmeldungen werden mit IP-Adresse und User-Agent für 90 Tage protokolliert (Erkennung von Sicherheitsvorfällen). Das Audit-Log des LMS hält Verwaltungsereignisse und Abrufe mit Konto und Zeitpunkt, jedoch ohne IP-Adresse, für 730 Tage fest. Nachweise enthalten keine IP-Adresse.
Zweck ist die Bereitstellung von Unterweisungsinhalten und die Dokumentation der Teilnahme zur Erfüllung der Unterweisungspflichten Ihres Arbeitgebers. Rechtsgrundlage der Verarbeitung ist die des Arbeitgebers (regelmäßig Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 12 ArbSchG, § 26 BDSG).
Schriftarten: Das LMS lädt Schriftarten (Webfonts) von einem Schriftarten-Dienst eines Anbieters mit Sitz in der Europäischen Union. Dabei wird technisch bedingt Ihre IP-Adresse an diesen Anbieter übermittelt. Einzelne Kursinhalte laden Schriftarten zusätzlich über Google Fonts (Google Ireland Limited, Irland); dabei ist eine Übermittlung an Google LLC in den USA nicht auszuschließen. Hierfür sind wir als Betreiber der Plattform selbst Verantwortlicher. Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einheitlichen und gut lesbaren Darstellung).
Eingebundene Videos: In einzelnen Kursen werden Videos über einen externen Videodienst eingebunden. Beim Aufruf solcher Kursinhalte werden Ihre IP-Adresse und technische Angaben zu Ihrem Browser an den Anbieter übermittelt; dabei werden Daten in ein Land außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums übermittelt (Drittlandübermittlung). Der Anbieter kann dabei Cookies oder vergleichbare Technologien einsetzen. Eine solche Übermittlung erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO. Anbieter, Sitz und die Grundlage der Übermittlung teilen wir Ihrem Arbeitgeber mit; bei Bestellung über unseren Webshop findet er sie im Kundenbereich des LMS.
Unterauftragsverarbeiter: ein IT-Dienstleister für den Serverbetrieb mit Rechenzentrum in Wiesbaden sowie der Anbieter des Videodienstes. Die aktuelle Liste mit Namen teilen wir Ihrem Arbeitgeber mit; bei Bestellung über unseren Webshop findet er sie im Kundenbereich des LMS.
Speicherdauer: Für die Dauer des Vertrags zwischen Ihrem Arbeitgeber und uns. Nach Vertragsende stehen die Daten 90 Tage im Lesezugriff zum Export durch Ihren Arbeitgeber bereit und werden anschließend innerhalb von 14 Tagen gelöscht. Sicherungskopien werden innerhalb von weiteren 30 Tagen überschrieben, sodass die Löschung spätestens 135 Tage nach Vertragsende vollständig ist.
9. Datensicherheit
Alle Verbindungen sind mit TLS verschlüsselt. Die Server und Sicherungskopien liegen auf verschlüsselten Datenträgern. Administratorzugänge sind durch Zwei-Faktor-Authentifizierung geschützt. Die technischen und organisatorischen Maßnahmen sind in Anlage 2 der Vereinbarung zur Auftragsverarbeitung beschrieben, die im Bestellformular verlinkt ist.
10. Änderungen
Wir passen diese Erklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern. Die jeweils aktuelle Fassung finden Sie auf dieser Seite.
Stand: 6. Oktober 2026