Deutsch  |  English

Datenschutzerklärung

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website ist:

Tim Garbe, M.Sc.
c/o SRH University of Applied Sciences Heidelberg
Ludwig-Guttmann-Straße 6
69123 Heidelberg
Deutschland
E-Mail: tim.garbe@srh.de

2. Überblick

Diese Website bietet Lehr- und Kursmaterialien. Die Kursmaterialien selbst sind statische Seiten. Der Zugriff auf sie ist Studierenden der jeweiligen Kurse vorbehalten (siehe Abschnitt 4). Dafür gibt es ein Anmeldeformular und ein Formular für Zugangsanfragen. Anmeldung, Zugangsanfragen, die Datenbank und der Mailversand laufen über Dienste von Cloudflare (Abschnitte 3 und 4). Darüber hinaus gibt es keine Kontaktformulare, keine Newsletter und keine Kommentarfunktion. Die Seiten setzen keine Tracking- oder Analyse-Werkzeuge ein, schalten keine Werbung und binden keine Inhalte von Dritten ein. Alles, was Ihr Browser beim Aufruf lädt (Seiten, Schriften, Skripte und die Formel-Darstellung), kommt vom selben Server. Ihr Browser baut dabei keine Verbindung zu anderen Anbietern auf.

3. Hosting und Server-Logfiles

Diese Website wird bei Cloudflare Pages gehostet, einem Dienst der Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Cloudflare verarbeitet die Daten als Auftragsverarbeiter in meinem Auftrag.

Bei jedem Aufruf der Website werden durch Ihren Browser automatisch Informationen übermittelt und in Server-Logfiles gespeichert. Dies sind insbesondere:

Diese Verarbeitung ist technisch erforderlich, um die Website auszuliefern, ihre Stabilität und Sicherheit zu gewährleisten und Missbrauch abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen und sicheren Internetauftritt).

Wie lange Cloudflare diese Logdaten aufbewahrt, legt Cloudflare selbst fest. Maßgeblich ist, wie lange Cloudflare sie für Betrieb, Sicherheit und Missbrauchsabwehr seines Netzes benötigt. Einzelheiten nennt die unten verlinkte Datenschutzerklärung von Cloudflare. Ich selbst führe keine eigenen Zugriffsprotokolle mit diesen Daten.

Die Verarbeitung kann auch auf Servern in den USA erfolgen. Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert, und es bestehen Standardvertragsklauseln der Europäischen Kommission als zusätzliche Garantie. Weitere Informationen finden Sie in der Datenschutzerklärung von Cloudflare unter www.cloudflare.com/privacypolicy.

4. Zugangsbeschränkung und Anmeldung

Welche Daten. Für die Zugangskontrolle speichere ich so wenig wie möglich:

Ich speichere keine Namen, keine Noten, keine Browserdaten und keine IP-Adressen. Zum Schutz vor Missbrauch zählt die Website Anfragen je Netz. Dafür wird nur ein mit einem geheimen Schlüssel gebildeter Prüfwert (Hash) des Netzanteils der IP-Adresse gespeichert, nie die Adresse selbst. Nach einem Tag wird er nicht mehr verwendet und bei der nächsten Bereinigung gelöscht (siehe Speicherdauer). Die Server-Logfiles von Cloudflare (Abschnitt 3) bleiben davon unberührt.

Herkunft der Daten. Die Matrikelnummern der Teilnehmenden erhalte ich aus der Teilnehmerliste des Prüfungsamts (Examination Office) der SRH. Von dieser Liste übernehme ich nur die Matrikelnummer, alle anderen Spalten werden beim Einlesen verworfen. Wer nicht auf der Liste steht, kann über das Anfrageformular selbst Zugang anfragen.

Anmeldung. Sie geben Ihre Matrikelnummer ein (Gäste ihre E-Mail-Adresse). Die Website antwortet für jede Eingabe gleich. Sind Sie für einen Kurs freigeschaltet, schickt sie Ihnen einen Anmeldelink an Ihre SRH-Adresse (<Matrikelnummer>@stud.srh-university.de), Gästen an die eingetragene Adresse. Anmelde- und Bestätigungsmails gehen nur an diese Adressen. Der Link gilt 30 Minuten und nur einmal. Daneben erhalte nur ich als Betreiber Hinweismails an meine eigene Adresse (Anzahl neuer Anfragen je Kurs ohne Matrikelnummern, und ein Hinweis, wenn das tägliche Mail-Kontingent erreicht ist).

Pflicht zur Angabe. Die Angabe der Matrikelnummer bzw. der Gast-Adresse ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne sie kann ich Ihnen aber keinen Zugang zu den Kursmaterialien geben und keine Zugangsanfrage bearbeiten.

Sitzungs-Cookie. Nach der Anmeldung setzt die Website das Cookie __Host-courses_session. Es enthält nur eine zufällige Kennung, keine personenbezogenen Angaben im Klartext, und gilt 30 Tage ab der letzten Nutzung. Die Kennung wird regelmäßig erneuert. Gespeichert wird bei mir nur ein Prüfwert (Hash) der Kennung. Gleichzeitig sind höchstens zwei Geräte angemeldet. Das Cookie ist für die Zugangskontrolle technisch unbedingt erforderlich. Eine Einwilligung ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich. Ein Tracking findet nicht statt.

Erkennung kopierter Sitzungen. Damit ein Zugang nicht weitergegeben werden kann, prüft die Website jede ersetzte Kennung. Wird eine Kennung mehr als 60 Sekunden nach ihrer Erneuerung noch einmal verwendet, wurde das Cookie sehr wahrscheinlich kopiert. Dann beendet die Website diese Sitzung sofort auf allen Geräten, die sie nutzen (dort ist eine neue Anmeldung nötig), vermerkt den Zeitpunkt beim Eintrag der Person und schreibt einen Eintrag ins Protokoll. Ich sehe den Vermerk auf der Verwaltungsseite. Er bleibt gespeichert, bis ich ihn entferne oder der Eintrag der Person gelöscht wird. Der Protokolleintrag wird nach 12 Monaten zur Löschung fällig und bei der nächsten Bereinigung gelöscht. Rechtsgrundlage ist dieselbe wie für die Zugangskontrolle (siehe unten).

Zugangsanfrage. Wer nicht auf der Teilnehmerliste steht, gibt im Anfrageformular seine Matrikelnummer und den Kurs an. Die Website schickt einen Bestätigungslink an die SRH-Adresse zu dieser Nummer. Erst nach der Bestätigung sehe ich die Anfrage und entscheide darüber. Ich bekomme dazu eine Mail mit der Anzahl neuer Anfragen je Kurs, ohne Matrikelnummern.

Versand der E-Mails. Anmelde- und Bestätigungsmails versendet die Website über Cloudflare Email Sending (Cloudflare, Inc., siehe Abschnitt 3) vom Absender noreply@timgarbe.de. Dabei verarbeitet Cloudflare die Empfängeradresse und den Inhalt der Mail (den Link) als Auftragsverarbeiter in meinem Auftrag. Die Mails enthalten keine Noten. Auf Antworten an diese Adresse kann ich nicht reagieren, sie werden nicht zugestellt.

Speicherort. Die Daten zur Zugangskontrolle liegen in einer Datenbank von Cloudflare (D1), die auf die Europäische Union (EU) festgelegt ist: Die Datenbank läuft in Rechenzentren in der EU und speichert ihre Daten nur dort. Ihre Anfragen an die Website beantwortet Cloudflare dagegen im Rechenzentrum, das Ihnen am nächsten liegt. Das kann auch außerhalb der EU sein, und dort werden die Daten der Anfrage (zum Beispiel die eingegebene Matrikelnummer oder das Sitzungs-Cookie) verarbeitet, aber nicht in der Datenbank gespeichert. Auch der Mailversand ist nicht auf die EU beschränkt. Cloudflare ist dabei jeweils Auftragsverarbeiter. Für Verarbeitungen außerhalb der EU gelten die in Abschnitt 3 genannten Garantien (EU-US Data Privacy Framework, Standardvertragsklauseln).

Speicherdauer. Abgelaufene Daten (zum Beispiel ein abgelaufener Link oder eine abgelaufene Sitzung) sind sofort nicht mehr verwendbar. Gelöscht werden sie bei der nächsten Bereinigung. Sie läuft höchstens einmal pro Stunde, sobald irgendeine Seite der Website aufgerufen wird. Wird die Website eine Zeit lang gar nicht genutzt, werden sie beim nächsten Aufruf gelöscht. Die folgenden Fristen geben an, ab wann Daten nicht mehr verwendet und bei der nächsten Bereinigung gelöscht werden:

Auf Wunsch lösche ich Ihre Daten sofort (dieser Schritt löscht sie direkt, ohne auf die Bereinigung zu warten). Kopien bleiben dann noch bis zu 30 Tage im Wiederherstellungsstand der Datenbank und werden danach automatisch überschrieben.

Rechtsgrundlage. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, die Kursmaterialien nur den Studierenden der jeweiligen Kurse zugänglich zu machen).

5. Lokaler Speicher (Local Storage)

Einige Seiten speichern Anzeige-Einstellungen, etwa den hellen oder dunklen Modus oder den Zustand der Seitenleisten, im lokalen Speicher Ihres Browsers. Diese Angaben verbleiben ausschließlich auf Ihrem Gerät, werden nicht an mich oder Dritte übermittelt und dienen nicht der Nachverfolgung. Sie sind für die von Ihnen gewählte Darstellung technisch erforderlich. Sie können sie jederzeit über die Einstellungen Ihres Browsers löschen.

6. Ihre Rechte

Sie haben im Rahmen der gesetzlichen Vorgaben das Recht auf:

Zur Ausübung dieser Rechte genügt eine formlose Nachricht an die oben genannte Kontaktadresse.

7. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
www.baden-wuerttemberg.datenschutz.de

8. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne von Art. 22 DSGVO findet nicht statt.

Stand: 9. Oktober 2026

Zum Impressum


Privacy Policy

The German version above is legally authoritative. This English text is provided for convenience only.

1. Controller

The controller responsible for data processing on this website is:

Tim Garbe, M.Sc.
c/o SRH University of Applied Sciences Heidelberg
Ludwig-Guttmann-Straße 6
69123 Heidelberg
Germany
Email: tim.garbe@srh.de

2. Overview

This website offers teaching and course materials. The course materials themselves are static pages. Access to them is restricted to the students of each course (see section 4). For this there is a sign-in form and a form to request access. Sign-in, access requests, the database and the sending of mails run on Cloudflare services (sections 3 and 4). Beyond that there are no contact forms, no newsletters, and no comment functions. The pages use no tracking or analytics tools, show no advertising, and embed no third-party content. Everything your browser loads (pages, fonts, scripts, and math rendering) comes from the same server. Your browser makes no connection to other providers when doing so.

3. Hosting and server log files

This website is hosted on Cloudflare Pages, a service of Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Cloudflare processes the data as a processor on my behalf.

Each time the website is accessed, your browser automatically transmits information that is stored in server log files, in particular:

This processing is technically necessary to deliver the website, to ensure its stability and security, and to prevent misuse. The legal basis is Art. 6(1)(f) GDPR (legitimate interest in a functional and secure website).

How long Cloudflare keeps these log data is set by Cloudflare itself. The criterion is how long Cloudflare needs them to run, secure and protect its network against misuse. Details are in Cloudflare's privacy policy linked below. I do not keep any access logs of my own with these data.

Processing may also take place on servers in the USA. Cloudflare is certified under the EU-US Data Privacy Framework, and the European Commission's Standard Contractual Clauses are in place as an additional safeguard. Further information is available in Cloudflare's privacy policy at www.cloudflare.com/privacypolicy.

4. Access restriction and sign-in

Which data. For access control I store as little as possible:

I store no names, no grades, no browser details and no IP addresses. To prevent misuse the site counts requests per network. For this it stores only a keyed hash of the network part of the IP address, never the address itself. After one day it is no longer used, and the next clean-up deletes it (see Retention). Cloudflare's server log files (section 3) are not affected by this.

Source of the data. I receive the participants' matriculation numbers from the participant list of the SRH examination office. Of this list I keep only the matriculation number, all other columns are dropped when the list is read in. Students who are not on the list can request access themselves with the request form.

Sign-in. You enter your matriculation number (guests enter their email address). The site gives the same answer for every input. If you have access to a course, it sends a sign-in link to your SRH address (<matriculation number>@stud.srh-university.de), or to the stored address for guests. Sign-in and confirmation mails go only to these addresses. The link works for 30 minutes and only once. Apart from that, only I as the operator receive notice mails at my own address (the number of new requests per course, without matriculation numbers, and a notice when the daily mail quota is reached).

Obligation to provide data. Providing your matriculation number or guest address is required neither by law nor by contract. Without it, however, I cannot give you access to the course materials or handle an access request.

Session cookie. After sign-in the site sets the cookie __Host-courses_session. It holds only a random identifier, no personal data in readable form, and is valid for 30 days after its last use. The identifier is renewed regularly. I store only a hash of it. At most two devices are signed in at the same time. The cookie is strictly necessary for access control. Under section 25(2) no. 2 of the German TDDDG, no consent is required for it. No tracking takes place.

Detection of copied sessions. So that access cannot be passed on, the site checks every replaced identifier. If an identifier is used again more than 60 seconds after it was renewed, the cookie was very likely copied. The site then ends this session at once on every device that uses it (a new sign-in is needed there), notes the time on the person's entry and writes a log entry. I see the note on the admin page. It stays stored until I remove it or the person's entry is deleted. The log entry becomes due for deletion after 12 months and is deleted at the next clean-up. The legal basis is the same as for access control (see below).

Access request. Students who are not on the participant list enter their matriculation number and the course in the request form. The site sends a confirmation link to the SRH address of that number. Only after the confirmation do I see the request and decide on it. I receive a mail with the number of new requests per course, without matriculation numbers.

Sending of emails. Sign-in and confirmation mails are sent through Cloudflare Email Sending (Cloudflare, Inc., see section 3) from the address noreply@timgarbe.de. Cloudflare processes the recipient address and the content of the mail (the link) as a processor on my behalf. The mails contain no grades. Replies to this address are not delivered.

Storage location. The access control data is kept in a Cloudflare database (D1) that is restricted to the European Union (EU): the database runs in data centres in the EU and stores its data only there. Your requests to the website, however, are answered by Cloudflare in the data centre nearest to you. That can be outside the EU, and the data of the request (for example the matriculation number you entered or the session cookie) is processed there, but not stored in the database there. Sending the mails is not restricted to the EU either. Cloudflare acts as a processor in each case. For processing outside the EU the safeguards named in section 3 apply (EU-US Data Privacy Framework, Standard Contractual Clauses).

Retention. Expired data (for example an expired link or session) can no longer be used at once. It is deleted at the next clean-up, which runs at most once an hour whenever any page of the website is visited. If nobody uses the website for a while, it is deleted with the next visit. The periods below say from when data is no longer used and is deleted at the next clean-up:

On request I delete your data at once (this step deletes it directly, without waiting for the clean-up). Copies then remain in the database restore history for up to 30 days and are overwritten automatically after that.

Legal basis. The legal basis for this processing is Art. 6(1)(f) GDPR (legitimate interest in making the course materials available only to the students of each course).

5. Local storage

Some pages store display preferences, such as light or dark mode or the state of the sidebars, in your browser's local storage. This information remains solely on your device, is not transmitted to me or to any third party, and is not used for tracking. It is technically necessary for the display you have chosen. You can delete it at any time via your browser settings.

6. Your rights

Within the limits of the law, you have the right to:

To exercise these rights, an informal message to the contact address above is sufficient.

7. Right to lodge a complaint

You have the right to lodge a complaint with a data protection supervisory authority. The competent authority is:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart, Germany
www.baden-wuerttemberg.datenschutz.de

8. No automated decision-making

No automated decision-making or profiling within the meaning of Art. 22 GDPR takes place.

Last updated: 9 October 2026

Go to the Legal Notice