Datenschutzerklärung

Stand: 11. August 2026

LawTalk verarbeitet zwei Arten von Daten: die wenigen Angaben, die ein Konto braucht, und alles, was du selbst in die App gibst — hochgeladene Karteikarten und Protokolle, deine Antworten im Prüfungsgespräch, deine Fragen an den KI-Tutor. Der zweite Teil ist der empfindlichere. Diese Erklärung sagt für jede Funktion, was damit geschieht, warum es erlaubt ist und wer es zu sehen bekommt.

1. Verantwortlicher

Tom Shafizadeh
Schulstraße 9
48149 Münster
Deutschland
tom.shafizadeh@icloud.com

Ein Datenschutzbeauftragter ist nicht bestellt. LawTalk wird von einer einzelnen Person betrieben; die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen damit nicht vor.

Das Angebot richtet sich an Personen ab 16 Jahren. Bei der Registrierung fragen wir deshalb dein Geburtsjahr ab und legen kein Konto an, wenn sich daraus ein geringeres Alter ergibt (Näheres unter Ziffer 2).

2. Konto und Anmeldung

Für die Registrierung verarbeiten wir E-Mail-Adresse, Passwort, Anzeigename, Geburtsjahr und den Einmal-Code, mit dem der Zugang derzeit vergeben wird. Das Passwort wird ausschließlich als kryptografischer Hashwert gespeichert, nicht im Klartext. Nach der Registrierung erhältst du eine Bestätigungs-E-Mail; ohne Bestätigung bleibt das Konto unbenutzbar.

Passwörter aus bekannten Datenlecks weisen wir ab. Bei der Registrierung und bei jedem Passwortwechsel prüft die Anmeldeverwaltung, ob dein gewähltes Passwort in einer bekannt gewordenen Datenpanne aufgetaucht ist. Dafür wird aus dem Passwort ein Prüfwert berechnet und davon nur der Anfang — fünf Zeichen — an den Dienst Have I Been Pwned übermittelt. Dieser antwortet mit mehreren hundert Prüfwerten, die mit denselben fünf Zeichen beginnen; verglichen wird erst danach, wieder bei uns.

Zwei Dinge sind daran wichtig: Das Passwort selbst wird nicht übermittelt, und übermittelt wird auch keine Angabe zu deiner Person — weder deine E-Mail-Adresse noch eine Nutzerkennung. Der Dienst erfährt also weder, wessen Passwort geprüft wird, noch ob die Prüfung einen Treffer ergeben hat. Ist dein Passwort bekannt geleakt, wird es abgelehnt und du wählst ein anderes; ein Konto entsteht in diesem Fall nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse daran, dass Zugänge nicht mit einem Passwort geschützt werden, das Angreifern bereits vorliegt. Zugleich ist die Prüfung eine technische Maßnahme nach Art. 32 DSGVO.

Vom Alter speichern wir nur das Jahr, nicht dein Geburtsdatum. Für den einzigen Zweck, zu dem wir es brauchen — die Altersgrenze von 16 Jahren aus Ziffer 1 —, genügt das, und weniger geht nicht (Art. 5 Abs. 1 lit. c DSGVO). Eine Altersangabe als bloße Zahl speichern wir bewusst nicht: Sie wäre ab dem nächsten Geburtstag falsch.

Freiwillig kannst du außerdem Universität, Studienstart (als Semester) und einen angestrebten Prüfungstermin angeben. Sie dienen allein dazu, Inhalte und Termine deinem Studienstand zuzuordnen. Ohne sie funktioniert LawTalk unverändert; du kannst sie jederzeit unter „Konto" nachtragen, ändern oder wieder entfernen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für E-Mail-Adresse, Passwort, Anzeigename und Geburtsjahr — ohne sie kommt der Nutzungsvertrag nicht zustande, weil wir das Angebot erst ab 16 Jahren erbringen. Der Einmal-Code dient zusätzlich der Zugangsbeschränkung, insoweit Art. 6 Abs. 1 lit. f DSGVO. Für die freiwilligen Angaben — Universität, Studienstart und Prüfungstermin — ist es Art. 6 Abs. 1 lit. a DSGVO, deine Einwilligung; du widerrufst sie, indem du die Angabe im Profil löschst, und die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt. Vertragsgrundlage sind die Nutzungsbedingungen, denen du bei der Registrierung zustimmst; gespeichert wird dabei, welcher Fassung du wann zugestimmt hast.

Während der geschlossenen Testphase (bis August 2026) stimmten Testpersonen bei der Registrierung zusätzlich der Geheimhaltungsvereinbarung zu; seit der Öffnung wird bei neuen Registrierungen keine solche Zustimmung mehr eingeholt. Gespeichert wurden dabei Fassung, Zeitpunkt und die E-Mail-Adresse, unter der zugestimmt wurde — bei einer Registrierung über einen Einmal-Code zusätzlich ein Vermerk am Code. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Die E-Mail-Adresse steht dort ein zweites Mal, weil der Nachweis sonst nichts belegt: Er bleibt bis zum Ablauf der Verjährungsfrist für Ansprüche aus der Vereinbarung erhalten, auch wenn du dein Konto vorher löschst (Art. 17 Abs. 3 lit. e DSGVO), und ohne die Adresse ließe sich danach nicht mehr sagen, wer zugestimmt hat. Die Verknüpfung zum Konto selbst entfällt mit der Löschung. Näheres unter Ziffer 11.

3. Lerninhalte, Uploads und Suchindex

Du kannst Lehrbücher, Skripte und Prüfungsprotokolle (.pdf, .txt, .md) hochladen; eigene Karteikartensätze (.apkg, .txt, .csv) aus früheren Uploads bleiben gespeichert. Wir speichern die Originaldatei, zerlegen den Text in Abschnitte und legen zu jedem Abschnitt eine mathematische Repräsentation („Embedding") an, damit die App passende Stellen zu einer Frage finden kann. Zusätzlich entstehen Lernfortschrittsdaten: welche Karte du wann wie gut beantwortet hast.

Beim Hochladen schlägt ein KI-Modell Titel und Rechtsgebiet vor; dafür wird ein Teil des Dateiinhalts an das unter Ziffer 9 genannte KI-Gateway übermittelt.

Aus Prüfungsprotokollen und Büchern zur mündlichen Prüfung ziehen wir zusätzlich Prüfungsthemen, Kernfragen und Fälle heraus und speichern sie getrennt vom Dokument. Das geschieht einmalig beim Hochladen und dient dazu, in der Simulation die Themen zu treffen, die tatsächlich häufig geprüft werden. Aus Protokollen halten wir außerdem Ablaufmerkmale der beschriebenen Prüfung fest — etwa ob sie mit einem Sachverhalt oder einer Frage begann, wie viele Fälle besprochen wurden und wie sich die Redeanteile verteilten.

Diese Ablaufmerkmale beschreiben Prüfungen, nicht Personen. Sie enthalten keine Bewertung von Prüferinnen und Prüfern und keine Aussagen über deren Eigenschaften. Für Merkmale, die einer namentlich benannten Person zugeordnet sind, gilt Ziffer 13: Sie bleiben im eigenen Bereich der hochladenden Person und sind für andere Nutzer nicht sichtbar.

Aus Ratgebern zur Prüfungstechnik entstehen Bewertungskriterien — kurze, sinngemäß wiedergegebene Regeln dazu, worauf es im Prüfungsgespräch ankommt. Sie bestimmen, woran die Simulation deine Antworten misst. Lädst du selbst einen solchen Ratgeber hoch, bleiben die Kriterien daraus in deinem Bereich. Daneben pflegt der Betreiber einen Satz Kriterien, der für alle gilt; die Bücher dahinter bleiben in seinem Bereich und sind für dich nicht abrufbar.

Zu jeder abgeschlossenen Simulation halten wir außerdem Kennzahlen deiner Sprechweise fest: durchschnittliche Satzlänge, Zahl besonders langer Sätze und dein Redeanteil am Gespräch. Diese Werte werden aus dem Transkript ausgezählt. Deine Stimme wird dafür nicht gespeichert und auch nicht ausgewertet — Sprechtempo, Pausen und Füllwörter messen wir nicht.

Eigene Uploads sind für andere Nutzer nicht sichtbar. Technisch ist das über Zeilenschutzregeln der Datenbank abgesichert, nicht nur über die Oberfläche. Zum Zugriff des Betreibers siehe Ziffer 9.

Daneben gibt es redaktionell gepflegte Inhalte, die keine Uploads von Nutzern enthalten: eine geteilte Bibliothek mit Dokumenten, die allen Angemeldeten offensteht, und Kartensätze, die erst nach einem Kauf oder der Einlösung eines Freischaltcodes sichtbar werden (Ziffer 10). Dein Lernfortschritt zu gekauften Karten gehört dir und bleibt erhalten, auch wenn ein Kartensatz nicht mehr freigeschaltet ist.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

4. Sprachein- und -ausgabe

Wenn du das Mikrofon nutzt, wird deine Aufnahme an unseren Server und von dort an das KI-Gateway übermittelt und dort in Text umgewandelt. Für die Sprachausgabe geht der Text der Prüferfrage oder Erläuterung denselben Weg und kommt als Audiodatei zurück.

Die Audiodaten werden bei uns nicht gespeichert — sie werden zur Umwandlung durchgereicht und danach verworfen. Gespeichert wird das Transkript, weil der Gesprächsverlauf sonst nicht rekonstruierbar wäre und die Auswertung nicht funktionieren würde.

Eine Stimmerkennung findet nicht statt. Die Aufnahme wird nicht dazu verwendet, dich anhand deiner Stimme zu identifizieren; biometrische Daten im Sinne des Art. 9 DSGVO entstehen dabei nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Sprachfunktion ist Kern der Prüfungssimulation; ohne sie ist dieser Teil der App nicht nutzbar. Du kannst die Sprachfunktion jederzeit ungenutzt lassen und stattdessen tippen.

5. Prüfungssimulation, Bewertung und Gruppenprüfungen

In der Prüfungssimulation entstehen Gesprächsprotokolle, Bewertungen einzelner Antworten, eine Gesamtnote und eine textliche Rückmeldung; im lautlosen Bib-Modus gehören zum Protokoll auch die gewählte Antwortform, deine Auswahlentscheidungen und deine Selbsteinschätzungen. Diese Daten beschreiben deinen Leistungsstand und dienen keinem anderen Zweck als deiner Vorbereitung. Andere Nutzer sehen sie nicht; zum Zugriff des Betreibers siehe Ziffer 9.

Die Bewertung wird von einem KI-Modell erzeugt. Sie hat keine rechtliche Wirkung und beeinflusst keine Entscheidung über dich — sie ist eine Übungsrückmeldung. Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO liegt darin nicht. Dass du mit einer Maschine sprichst und nicht mit einem Menschen, ist in der Oberfläche jederzeit erkennbar.

Bei einer Gruppenprüfung treten mehrere Personen einer gemeinsamen Sitzung bei. Andere Teilnehmende sehen dann deinen Anzeigenamen, deine Beiträge im Gespräch und deine Bewertung. Du kannst stattdessen anonym teilnehmen; dann wird dein Anzeigename den anderen nicht angezeigt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Teilnahme an einer Gruppensitzung zusätzlich deine Entscheidung, ihr beizutreten.

6. KI-Tutor, Quiz und deine Lernaktivität

Fragen an den KI-Tutor werden zusammen mit passenden Stellen aus deinen Unterlagen an das Sprachmodell übermittelt. Der Gesprächsverlauf wird gespeichert, damit du später weiterlesen und anknüpfen kannst. Beim Quiz speichern wir, welche Fragen du bereits gesehen und wie du geantwortet hast, damit sich Fragen nicht wiederholen. Zu jeder gestarteten Quizrunde halten wir außerdem einen Rundenverlauf fest: Beginn und Ende der Runde, wie viele Fragen sie umfasste und bis zu welcher Frage du gekommen bist. Das sind reine Zählstände ohne Fragen- oder Antworttexte; sie zeigen uns, ob eine Runde zu lang oder zu kurz ist.

Über alle Lernmodi hinweg halten wir außerdem deine Lernaktivität pro Tag fest. Gespeichert wird je Tag, an dem du gelernt hast, ein Eintrag mit dem Datum und der Angabe, ob dein Tagespensum an Karten leer war. Daraus entstehen dein Streak-Stand (laufender Zähler, Bestwert, letzter Lerntag, verbleibende Schutztage), deine erreichten Trophäen (Kennung der Trophäe und Zeitpunkt) und deine Token-Buchungen (Betrag, Grund, Tag). Gibst du Token im Laden aus, speichern wir zusätzlich dein Begleiter-Zubehör (Kennung des Stücks, woher es kam, Zeitpunkt); welche Begleitfigur du gekauft hast, steht bereits als Grund in den Token-Buchungen. Einmalig halten wir zu Beginn eine Startlinie fest — wie viele Karten du bis dahin wiederholt, wie viele Quizpunkte und wie viele gewertete Simulationen du erreicht hast. Sie ist nötig, weil ab da nur noch der Zuwachs zählt.

Inhalte gehören nicht dazu. Wir speichern nicht, welche Frage oder welche Antwort es war — nur, dass an diesem Tag gelernt wurde. Diese Angaben sind allein für dich sichtbar: Es gibt keine Rangliste und keinen Vergleich mit anderen, und niemand außer dir sieht deine Trophäen oder deinen Streak.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — der Lernfortschritt und seine Rückmeldung sind Teil der Leistung, die du mit dem Konto in Anspruch nimmst.

Bei gekauften Kartensätzen führen wir seit dem 11. September 2026 zusätzlich ein Auslieferungsprotokoll: je Tag, an dem dir eine gekaufte Karte angezeigt wurde, einen Eintrag mit der Kennung der Karte und des Kartensatzes, dem Tag und dem Weg (Training oder Schnittstelle). Der Text der Karte steht nicht darin. Zweck ist der Schutz der Kartensätze: Ein Tageskontingent begrenzt, wie viele gekaufte Karten ein Konto an einem Tag abrufen kann, und das Protokoll macht sichtbar, wenn jemand versucht, einen ganzen Satz auf einmal abzuziehen. Beim normalen Lernen erreicht niemand diese Grenze. Deine eigenen Einträge kannst du in der Auskunft (Ziffer 12) einsehen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse am Schutz der Inhalte, die wir dir gegen Entgelt bereitstellen.

7. Feedback und Fehlermeldungen

Wenn du über die Feedback-Funktion schreibst, speichern wir deine Nachricht, die Seite, von der aus du sie abgeschickt hast, deine Browser-Kennung (User-Agent) und deine Nutzerkennung. Für Feedback und gemeldete Fragen findet kein E-Mail-Versand statt: Deine Nachricht bleibt in der Datenbank und wird dort vom Betreiber gelesen, sie wird niemandem zugestellt. E-Mails rund um dein Konto — etwa die Bestätigung deiner Adresse oder das Zurücksetzen des Passworts — sind davon zu unterscheiden; dazu Ziffer 9.

Meldest du in der Prüfungssimulation eine einzelne Frage, speichern wir zusätzlich den Wortlaut dieser Frage samt Sachverhalt, den von dir gewählten Grund, deine Anmerkung sowie die Prüfung und die Stelle, an der sie stand. Der Wortlaut wird mitgespeichert, weil sich die Meldung sonst nicht beurteilen lässt: Stammt die Frage aus deinen eigenen Unterlagen, hat der Betreiber keinen Zugriff darauf. Mit dem Absenden gibst du diesen Ausschnitt also bewusst frei; der Meldedialog weist darauf hin.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO — berechtigtes Interesse daran, gemeldete Fehler nachvollziehen und beheben zu können.

8. Betrieb, Sicherheit und Protokolle

Beim Aufruf der Seite verarbeitet der Hoster technisch notwendige Verbindungsdaten, darunter die IP-Adresse, Zeitpunkt, angeforderte Ressource und Browserkennung. Innerhalb der App zählen wir außerdem, wie oft ein Konto aufwendige Funktionen — Spracherkennung, Sprachausgabe, KI-Anfragen — in kurzer Zeit auslöst, um Überlastung und Missbrauch zu verhindern. Bei Fehlern entstehen Protokolleinträge mit technischen Angaben; Inhalte deiner Unterlagen und Gespräche gehören nicht hinein.

Scheitert eine Anmeldung mehrfach hintereinander, merken wir uns dazu die Zahl der Fehlversuche, den Zeitpunkt und einen Prüfwert der eingegebenen E-Mail-Adresse — eine Zeichenfolge, aus der sich die Adresse nicht zurückrechnen lässt. Nach fünf Fehlversuchen ist die Anmeldung fünf Minuten gesperrt, nach zehn zehn Minuten, nach fünfzehn erst wieder nach dem Zurücksetzen des Passworts. Das schützt dein Konto davor, dass jemand Passwörter durchprobiert. Die eingegebene Adresse selbst und das eingegebene Passwort speichern wir dabei nicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem stabilen, sicheren und bezahlbaren Betrieb.

Im Bereich „Aktuelles" ruft unser Server juristische Nachrichtenquellen (RSS-Feeds von Gerichten und Fachmedien) ab. Dabei fließen keine Daten über dich an diese Quellen; der Abruf erfolgt zentral und unabhängig davon, wer die Seite gerade betrachtet.

9. Empfänger und Übermittlung in Drittländer

Für den Betrieb der App setzen wir Dienstleister ein, die Daten ausschließlich weisungsgebunden für uns verarbeiten. Unser Auftragsverarbeiter nach Art. 28 DSGVO ist Lovable; die folgenden Anbieter setzt Lovable als Unterauftragsverarbeiter ein — mit einer Ausnahme, die unten genannt ist. Anders liegt es beim Zahlungsdienstleister — dazu unten gesondert.

  • Lovable — Betrieb und Auslieferung der Anwendung, die Datenbank und das KI-Gateway, über das sämtliche KI-Funktionen laufen.
  • Supabase — Datenbank, Anmeldung und Dateispeicher. Hier liegen Konto, Karteikarten, Dokumente, Gesprächsverläufe und Lernfortschritt.
  • Google — Sprachmodelle für das Gespräch in der Prüfungssimulation, den KI-Tutor, das Karteikartengespräch und die inhaltlichen Auswertungen.
  • OpenAI — Spracherkennung, Sprachausgabe, die Berechnung der Suchindex-Werte zu deinen hochgeladenen Unterlagen und das Sprachmodell, das nach der Prüfungssimulation die Bewertung erstellt. Für die Bewertung werden das Gesprächsprotokoll der Prüfung und passende Stellen aus deinen Unterlagen übermittelt.
  • Anthropic — die Prüfung der Fundstellen in der Tiefenanalyse. Übermittelt werden dabei ausschließlich die Normzitate und Aktenzeichen aus dem erzeugten Dokument, jeweils mit dem umgebenden Satz, damit die Angabe überhaupt prüfbar ist. Für diese Prüfung durchsucht das Sprachmodell das offene Internet; die Suchanfragen enthalten die Fundstelle, nicht deine Unterlagen. Kein Protokolltext, kein Name einer Prüferin oder eines Prüfers und keine Angaben zu deinem Konto werden dabei übertragen. Anders als bei den übrigen Anbietern steht Anthropic nicht hinter Lovable, sondern wird unmittelbar beauftragt.

E-Mails an dich rund um dein Konto — Bestätigung deiner Adresse, Zurücksetzen des Passworts, Einladung, Wechsel der E-Mail-Adresse, Anmeldung per Link und erneute Bestätigung vor sicherheitsrelevanten Schritten — laufen über die beiden oben genannten Auftragsverarbeiter: Supabase führt die Anmeldeverwaltung und löst die Nachricht aus, Lovable stellt sie zu. Übermittelt wird dabei, was die jeweilige Nachricht braucht — deine E-Mail-Adresse und ein einmaliger Bestätigungslink. Ein weiterer Versanddienstleister ist nicht eingebunden. Feedback und gemeldete Fragen werden dagegen gar nicht verschickt: Sie bleiben in der Datenbank und werden dort gelesen (Ziffer 7).

Have I Been Pwned erhält bei der Prüfung auf geleakte Passwörter (Ziffer 2) fünf Zeichen eines Prüfwerts. Weder das Passwort noch eine Angabe zu deiner Person wird dabei übermittelt; der Dienst kann die Anfrage keinem Konto und keiner Person zuordnen.

Die eingesetzten KI-Anbieter verarbeiten die übermittelten Inhalte weisungsgebunden und allein zu dem Zweck, die jeweilige Anfrage zu beantworten.

PayPal ist kein Auftragsverarbeiter. Für Käufe im Shop nutzen wir PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg. PayPal ist für die Zahlungsabwicklung eigenständig Verantwortlicher und nicht an unsere Weisungen gebunden; es gilt die Datenschutzerklärung von PayPal. Wir übermitteln dorthin Bestellnummer, Betrag und Produktbezeichnung, zurück erhalten wir Zahlungsstatus und Transaktionskennung. Deine Zahlungsdaten — Kontonummer, Kartendaten, PayPal-Zugangsdaten — erreichen LawTalk zu keinem Zeitpunkt; die Eingabe findet ausschließlich bei PayPal statt. PayPal kann Daten auch in die USA übermitteln.

Deine Daten liegen in den USA. Die Datenbank dieses Projekts wird in der AWS-Region us-east-2 (Ohio, USA) betrieben. Dort liegen dein Konto, deine Karteikarten, deine hochgeladenen Dateien, Gesprächsverläufe und Lernfortschritt. Auch die KI-Verarbeitung — Sprachmodelle, Spracherkennung, Sprachausgabe — findet außerhalb der Europäischen Union statt.

Diese Übermittlung stützen wir auf Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO beziehungsweise auf eine Zertifizierung des Empfängers nach dem EU-US Data Privacy Framework (Art. 45 DSGVO). Trotz dieser Garantien lässt sich nicht ausschließen, dass US-Behörden Zugriff auf übermittelte Daten nehmen. Wenn du das nicht möchtest, nutze LawTalk nicht — eine Speicherung innerhalb der EU können wir derzeit nicht anbieten.

Eine Weitergabe deiner Daten an andere Nutzer findet nur statt, soweit du selbst einer Gruppenprüfung beitrittst (Ziffer 5). Verkauft oder für Werbung genutzt werden deine Daten nicht.

Zugriff des Betreibers. LawTalk hat einen Verwaltungsbereich, in dem der Betreiber zur Betreuung und Fehlersuche auf Konten zugreifen kann. Sichtbar sind dort insbesondere Profilangaben, deine E-Mail-Adresse, Anzahl und Titel hochgeladener Dokumente, Karteikarten, Prüfungssimulationen mit Bewertung und Rückmeldung sowie getätigte Käufe und freigeschaltete Produkte. Die E-Mail-Adresse steht dort, weil sich zwei Konten mit gleichem oder fehlendem Anzeigenamen sonst nicht auseinanderhalten lassen — etwa, wenn du dich mit einer Anfrage meldest. Der Zugriff erfolgt anlassbezogen und beschränkt sich auf das, was zur Beantwortung einer Anfrage oder zur Behebung eines Fehlers nötig ist. Ein zweiter administrativer Zugang besteht nicht.

Von dir gemeldete Prüfungsfragen erscheinen dort ebenfalls — im Wortlaut, mit dem Grund und deiner Anmerkung (Ziffer 7). Anders als bei den übrigen Angaben ist das kein Nebeneffekt des Verwaltungszugriffs, sondern der Zweck der Meldung: Ohne den Wortlaut ließe sich die beanstandete Frage nicht finden und nicht beheben.

Prüferinnen und Prüfer aus deinen Unterlagen. Der Verwaltungsbereich enthält außerdem eine Übersicht der Prüferinnen und Prüfer, die in hochgeladenen Prüfungsprotokollen genannt werden. Sichtbar sind dort der Name, die Zahl der zugeordneten Protokolle und Prüfungstermine, der Zeitraum, das Konto, aus dessen Upload ein Protokoll stammt, sowie die daraus gebildeten Auswertungen: Rechtsgebiete, Themen, Art und Anzahl der Fragen, Länge der Sachverhalte und Merkmale des Prüfungsablaufs. Der Wortlaut deiner Protokolle wird dort nicht angezeigt, und diese Auswertungen gelangen nicht in die für alle Nutzer sichtbare geteilte Bibliothek. Die Angaben, die du selbst zu einer Prüferin oder einem Prüfer erfasst, sind dort nicht sichtbar — sie bleiben in deinem Bereich. Näheres zu den Rechten der genannten Personen steht in Ziffer 13.

Anmeldezeitpunkt und Nutzungsdauer. Im Verwaltungsbereich sieht der Betreiber außerdem, wann du dich zuletzt angemeldet hast, sowie eine Nutzungsdauer — insgesamt, je Tag und über die Zeit. Dafür wird nichts zusätzlich erhoben: Der Anmeldezeitpunkt fällt in der Anmeldeverwaltung ohnehin an, und die Dauer wird aus Zeitstempeln berechnet, die ohnehin zu deinen Lerndaten gehören — wann du eine Karte beantwortet, eine Frage gestellt oder eine Prüfung geführt hast. Es gibt keine Aufzeichnung deiner Seitenaufrufe, keine Messung im Hintergrund und keinen Mitschnitt deiner Sitzung.

Weil die Berechnung nur diese Zeitpunkte kennt, ist die Dauer eine Schätzung: Lesen und Zuhören ohne Eingabe zählt nicht mit. Sie wird beim Aufruf berechnet und nicht gespeichert; es entsteht also kein Nutzungsprofil, das fortgeschrieben würde.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse daran, den Betrieb zu planen und zu finanzieren (die Kapazität der Infrastruktur ist begrenzt, und die KI-Funktionen verursachen je Nutzung Kosten) sowie Missbrauch zu erkennen. Du kannst dieser Auswertung nach Art. 21 DSGVO widersprechen; eine Nachricht an tom.shafizadeh@icloud.com genügt.

10. Käufe, Zahlungen und Freischaltungen

Kaufst du einen Kartensatz im Shop, speichern wir zu deinem Konto: Bestellnummer, Produkt und Anbieter, Betrag, Zeitpunkt und Status der Bestellung, die Transaktionskennungen von PayPal sowie den Zeitpunkt, zu dem du der sofortigen Bereitstellung zugestimmt und dabei dein Widerrufsrecht abbedungen hast. Getrennt davon halten wir fest, welche Produkte für dein Konto freigeschaltet sind — daran hängt, welche Karteikarten du sehen kannst.

Löst du statt eines Kaufs einen Freischaltcode ein, speichern wir, welcher Code wann von deinem Konto eingelöst wurde. Auch dafür entsteht ein Beleg, dann über einen Betrag von null Euro.

Die Rückmeldungen von PayPal zu einer Zahlung bewahren wir in technisch reduzierter Form auf, um Doppelbuchungen zu erkennen und offene Zahlungen nachzuvollziehen. Name und E-Mail-Adresse des Zahlenden entfernen wir dabei, bevor etwas gespeichert wird — für die Zuordnung genügt uns die Bestellnummer.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Abwicklung des Kaufvertrags und die Bereitstellung der gekauften Inhalte; Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB für die Aufbewahrung der Belege.

11. Speicherdauer

  • Konto, Lerninhalte, Gesprächsverläufe: bis du sie löschst oder dein Konto löschst.
  • Themen, Fälle und Ablaufmerkmale aus einem Dokument: so lange wie das Dokument selbst. Löschst du es, werden sie mitgelöscht.
  • Lernaktivität pro Tag (Lerntage, Streak-Stand, erreichte Trophäen, Token-Buchungen, Startlinie, Begleiter-Zubehör): bis zur Löschung des Kontos. Eine eigene Frist gibt es nicht; mit dem Konto gehen diese Einträge vollständig mit.
  • Auslieferungsprotokoll gekaufter Karten: bis zur Löschung des Kontos; mit dem Konto geht es vollständig mit.
  • Zähler für Nutzungsgrenzen: 7 Tage, danach automatisch.
  • Zähler für fehlgeschlagene Anmeldungen (Prüfwert der Adresse, Anzahl, Zeitpunkt): Die Sperre verfällt 24 Stunden nach dem letzten Versuch; der Eintrag selbst wird spätestens nach 7 Tagen gelöscht. Meldest du dich erfolgreich an oder setzt dein Passwort zurück, verschwindet er sofort.
  • Feedback: 12 Monate nach Eingang.
  • Gemeldete Prüfungsfragen: 12 Monate nach Eingang. Löschst du dein Konto, gehen sie sofort mit.
  • Probeläufe der Verwaltung — Prüfungen, die nur zur Kontrolle der Fragen erzeugt und nie geführt werden: 30 Tage, danach automatisch.
  • Server- und Fehlerprotokolle: nach Vorgabe des Hosters, in der Regel wenige Wochen.
  • Kaufbelege: 10 Jahre, weil § 147 AO und § 257 HGB das vorschreiben. Danach automatisch.
  • Angefangene und abgebrochene Bestellungen, aus denen nie eine Zahlung wurde: 90 Tage, danach automatisch.
  • Rückmeldungen von PayPal: 12 Monate, danach automatisch.
  • Zustimmung zur Geheimhaltungsvereinbarung (Fassung, Zeitpunkt, E-Mail-Adresse, Vermerk am Einmal-Code): bis zum Ablauf der Verjährungsfrist für Ansprüche aus der Vereinbarung.

Löschst du dein Konto, werden alle zugehörigen Daten einschließlich der hochgeladenen Dateien entfernt. Eine Wiederherstellung ist danach nicht möglich.

Eine Ausnahme gilt für Kaufbelege. Sie sind Buchungsbelege und müssen aufbewahrt werden, auch wenn du dein Konto löschst. Wir entfernen deshalb bei der Kontolöschung die Verknüpfung des Belegs zu deinem Konto — der Beleg selbst bleibt bis zum Ablauf der Frist bestehen, ist danach aber keiner Person mehr zugeordnet. Das erlaubt Art. 17 Abs. 3 lit. b DSGVO. Deine Freischaltungen und der Zugriff auf gekaufte Inhalte werden dagegen vollständig gelöscht.

Ebenso beim Einmal-Code. Er bleibt als verbraucht vermerkt, damit er nicht erneut eingelöst werden kann, und behält Fassung und Zeitpunkt der Zustimmung zur Geheimhaltungsvereinbarung als Nachweis (Art. 17 Abs. 3 lit. e DSGVO). Die Zuordnung zu deinem Konto entfällt auch hier mit der Löschung.

12. Deine Rechte

Du hast uns gegenüber das Recht auf

  • Auskunft (Art. 15) — auf Anfrage stellen wir dir eine vollständige Kopie deiner Daten zur Verfügung;
  • Berichtigung (Art. 16) — Anzeigename, Geburtsjahr, Universität, Studienstart, Prüfungstermin und E-Mail-Adresse kannst du unter „Konto" ändern;
  • Löschung (Art. 17) — einzelne Inhalte löschst du direkt, das gesamte Konto unter „Konto";
  • Einschränkung der Verarbeitung (Art. 18);
  • Datenübertragbarkeit (Art. 20) — wir geben die Kopie in maschinenlesbarer Form (CSV und JSON) heraus;
  • Widerspruch (Art. 21) gegen Verarbeitungen, die auf berechtigtem Interesse beruhen.

Für all das genügt eine Nachricht an tom.shafizadeh@icloud.com. Unabhängig davon kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere bei der Behörde deines gewöhnlichen Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des vermuteten Verstoßes (Art. 77 DSGVO).

Die Bereitstellung deiner Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne Konto und ohne eigene Unterlagen lässt sich LawTalk allerdings nicht sinnvoll nutzen.

13. Wenn deine Unterlagen Daten anderer Personen enthalten

Prüfungsprotokolle nennen häufig Namen von Prüferinnen und Prüfern, gelegentlich auch Namen von Mitprüflingen. Lädst du solche Unterlagen hoch, verarbeiten wir diese Angaben in deinem Auftrag: Sie bleiben in deinem privaten Bereich und werden anderen Nutzern nicht angezeigt. Das gilt ausnahmslos: Deine Unterlagen und die daraus gebildeten Auswertungen kann auch der Betreiber nicht an andere Nutzer freigeben — freigeben lässt sich nur, was aus seinen eigenen Unterlagen entstanden ist (dazu unten). Für dich fließen sie in Auswertungen ein — etwa in ein Profil dazu, welche Themen eine bestimmte Prüferin erfahrungsgemäß abfragt.

Einsicht hat daneben der Betreiber. In seinem Verwaltungsbereich sieht er, welche Prüferinnen und Prüfer in hochgeladenen Protokollen vorkommen — mit Namen, Zahl der Termine, Zeitraum und den daraus gebildeten Auswertungen (Ziffer 11). Das dient der Pflege und Qualitätssicherung des Materials: verschiedene Schreibweisen desselben Namens zusammenzuführen, falsch zugeordnete Protokolle zu erkennen und fehlerhafte Auswertungen zu beheben. Eine Weitergabe an andere Nutzer findet dabei nicht statt.

Profilauswertung mit Belegen. Auf Wunsch erzeugt LawTalk aus deinen Protokollen zu einer Prüferin oder einem Prüfer eine Profilauswertung: welche Themen, Fragen und Stichworte an welchen Terminen vorkamen, jeweils mit Verweis auf das Protokoll. Es liegt allein in deinem Bereich; der Betreiber sieht nur, dass es existiert, nicht seinen Inhalt. Außerhalb der Anzeige — etwa in technischen Protokollen — steht statt des Namens ein Pseudonym. Die Auswertung gilt drei Monate und wird danach nur auf deinen Wunsch neu erzeugt; es wird mit deinem Konto gelöscht.

Freigabe einzelner Prüferpakete durch den Betreiber. Der Betreiber kann ein Profilauswertung, die aus seinen eigenen Unterlagen entstanden ist, einzelnen Konten freigeben. Wem etwas freigegeben ist, sieht das unter „Geteilte Prüfer": die Tiefenanalyse zu dieser Prüferin oder diesem Prüfer — einschließlich des Namens — und, wenn mit freigegeben, die Möglichkeit, mit dieser Prüferin oder diesem Prüfer eine Prüfungssimulation zu üben und sich daraus eigene Quizfragen und Karteikarten zu erzeugen — diese gehören dann ihm, bleiben in seinem Konto und werden nicht geteilt. Die zugrunde liegenden Protokolle selbst bekommt er nicht zu sehen. Eine Freigabe gilt nur für das benannte Konto, lässt sich jederzeit zurücknehmen und wirkt dann sofort. Unterlagen von Nutzern werden auf diesem Weg nicht weitergegeben — nur Auswertungen aus Beständen des Betreibers. Empfängerinnen und Empfänger können an einem freigegebenen Paket nichts ändern; welche Pakete dir freigegeben sind, steht in deiner Datenauskunft (Ziffer 12).

Lesenotizen zu einzelnen Prüfungsterminen. Für die Tiefenanalyse wird je Prüfungstermin eine strukturierte Notiz gespeichert: der besprochene Fall, der Ablauf, was erwartet wurde, und kurze wörtliche Sätze aus den Protokollen dieses Tages, jeweils mit Verweis auf das Protokoll. Benannte Personen im Fall werden dabei durch Platzhalter ersetzt. Auch diese Notizen liegen allein in deinem Bereich, werden anderen Nutzern nicht angezeigt und vom Betreiber nicht eingesehen; sie werden mit deinem Konto gelöscht. Sie bleiben über eine Neuerzeugung der Profilauswertung hinaus erhalten, solange die zugrunde liegenden Protokolle unverändert sind, damit derselbe Text nicht mehrfach ausgewertet werden muss.

Fassungen, Übungsfälle und Quizfragen aus der Tiefenanalyse. Wird ein Abschnitt der Tiefenanalyse neu erzeugt, bleibt die vorige Fassung gespeichert, damit du vergleichen kannst; sie liegt wie die Tiefenanalyse allein in deinem Bereich. Startest du aus der Tiefenanalyse eine Prüfungssimulation, speichert die Sitzung eine Kopie des Falls mit Erwartungshorizont und Hilfen. Lässt du aus der Tiefenanalyse Quizfragen erzeugen, werden sie als deine eigenen Fragen gespeichert — privat, nie im geteilten Bestand. Um zu prüfen, ob ein erfundener Übungsfall einem belegten Fall zu ähnlich ist, wird der Sachverhalt über das KI-Gateway (Ziffer 9) in einen Zahlenvektor umgerechnet; gespeichert wird davon nur das Ähnlichkeitsmaß. Alles davon wird mit deinem Konto gelöscht.

Die Tiefenanalyse kann im Hintergrund auf dem Server weiterlaufen. Wird sie auf diesem Weg gestartet, arbeitet der Server die Schritte selbst ab, auch wenn dein Browser geschlossen ist. Dazu wird ein Auftrag gespeichert: welche Prüferin oder welcher Prüfer (als Pseudonym) und welches Rechtsgebiet, der aktuelle Schritt, Zeitpunkte und etwaige Fehlermeldungen — keine Inhalte der Analyse. Der Auftrag ist nur für dich sichtbar und wird 90 Tage nach Abschluss gelöscht, spätestens mit deinem Konto.

Du kannst selbst Angaben zu einer Prüferin oder einem Prüfer erfassen — Beruf, derzeitige Tätigkeit, Publikationen, Lebenslauf und eine LinkedIn-Adresse. Diese Angaben stammen von dir, nicht aus deinen Unterlagen. Sie sind nur für dich sichtbar, werden anderen Nutzern nicht angezeigt und auch vom Betreiber nicht eingesehen.

Über deine Unterlagen hinaus recherchieren wir nichts. Es findet keine Suche im Internet, keine Abfrage bei Dritten und keine automatisierte Anreicherung zu diesen Personen statt. Was über eine Prüferin oder einen Prüfer gespeichert ist, stammt entweder aus hochgeladenen Protokollen oder ist eine von Hand erfasste Angabe. Eine eingetragene LinkedIn-Adresse wird gespeichert und verlinkt, von uns aber nicht abgerufen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in der Prüfungsvorbereitung, für die Protokolle seit jeher gesammelt und weitergegeben werden. Verarbeitet werden nur Angaben aus der beruflichen Sphäre — wer wann welches Thema geprüft hat.

Von der Erhebung erfahren die genannten Personen in der Regel nicht unmittelbar; wir stützen uns insoweit auf Art. 14 Abs. 5 DSGVO, weil eine Benachrichtigung einen unverhältnismäßigen Aufwand bedeuten würde. Diese Erklärung dient zugleich der Information. Wer als Prüferin oder Prüfer der Verarbeitung widersprechen oder Löschung verlangen möchte, wendet sich an tom.shafizadeh@icloud.com; wir entfernen die betreffenden Angaben dann aus den Auswertungen — einschließlich der zu dieser Person erfassten Profilangaben (Beruf, Tätigkeit, Publikationen, Lebenslauf, LinkedIn) und des in den zugeordneten Protokollen gespeicherten Namens.

Bitte an dich: Schwärze in Protokollen alles, was für die Vorbereitung nicht gebraucht wird — insbesondere Namen von Mitprüflingen und private Angaben. Die geteilte Bibliothek enthält ausschließlich redaktionelle Inhalte mit erfundenen Prüfernamen; Uploads von Nutzern gelangen nicht dorthin.

14. Speicherung auf deinem Gerät

LawTalk bindet keine Werbedienste ein und verkauft keine Daten. Auf deinem Gerät wird ohne deine Einwilligung nur gespeichert, was der Betrieb braucht:

  • dein Anmelde-Token im lokalen Speicher des Browsers, damit du angemeldet bleibst;
  • deine Entscheidung über die Reichweitenmessung (siehe unten), ebenfalls im lokalen Speicher — sonst müssten wir dich bei jedem Aufruf erneut fragen;
  • deine Wahl des Farbschemas (hell oder dunkel) im lokalen Speicher, damit die Seite beim nächsten Aufruf gleich richtig aussieht;
  • ein Cookie (sidebar_state), das sich merkt, ob die Seitenleiste ein- oder ausgeklappt ist;
  • zwei Cookies der Hosting-Umgebung (__dpl und __cf_bm): Sie leiten deine Anfrage an die richtige Version der Anwendung und wehren automatisierte Zugriffe ab. Sie enthalten kein Nutzungsprofil und werden nicht zur Auswertung deines Verhaltens verwendet.

All das ist für den von dir gewünschten Dienst und dessen sicheren Betrieb erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und stützt sich auf Art. 6 Abs. 1 lit. b und lit. f DSGVO.

Reichweitenmessung — nur mit deiner Einwilligung. Die Hosting-Umgebung (Lovable, siehe Ziffer 9) bringt eine eigene Messung mit. Sie erfasst die aufgerufene Seite, die zuvor besuchte Adresse, Browser- und Gerätekennung sowie Ladezeiten und legt dafür ein Cookie session-id mit einer Laufzeit von 30 Minuten an. Das ist für den Betrieb nicht erforderlich. Deshalb fragen wir beim ersten Aufruf, und bis du entschieden hast, ist die Messung gesperrt: Es wird nichts auf deinem Gerät abgelegt und nichts gemeldet. Rechtsgrundlage einer Zustimmung sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.

Ablehnen ist folgenlos. Die App kann alles, was sie sonst auch kann. Deine Entscheidung kannst du hier jederzeit ändern; ein Widerruf wirkt für die Zukunft und lässt die Rechtmäßigkeit der bis dahin erfolgten Messung unberührt.

15. Zugriff durch externe KI-Assistenten

LawTalk bietet eine Schnittstelle, über die du einen externen KI-Assistenten — etwa einen Chat-Assistenten auf deinem Rechner — mit deinem LawTalk-Konto verbinden kannst. Die Verbindung kommt nur zustande, wenn du sie selbst ausdrücklich freigibst; ohne diese Freigabe fließt nichts.

Ein verbundener Assistent kann in deinem Namen folgende Daten abrufen:

  • deine Karteikartendecks und Karten, einschließlich der aktuell fälligen Karten,
  • Titel und Angaben deiner hochgeladenen Dokumente sowie Textabschnitte daraus, wenn er darin sucht,
  • deine Prüfungssimulationen,
  • die juristischen Nachrichten aus dem Bereich „Aktuelles".

Er kann außerdem neue Karteikarten anlegen. Andere Daten kann er weder ändern noch löschen, und er sieht nur deinen eigenen Bestand — die Zugriffsbeschränkungen der Datenbank gelten unverändert.

Wichtig: Was der verbundene Assistent mit den abgerufenen Daten macht, liegt außerhalb unseres Einflussbereichs. Sie verlassen LawTalk und unterliegen dann den Datenschutzbedingungen des Anbieters, den du gewählt hast. Verbinde deshalb nur Dienste, denen du deine Lernunterlagen anvertrauen würdest.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — deine Einwilligung, die du mit der Freigabe erteilst. Du kannst sie jederzeit widerrufen, indem du die Verbindung im verbundenen Assistenten entfernst; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.

16. Änderungen dieser Erklärung

Wenn sich Funktionen oder eingesetzte Dienstleister ändern, passen wir diese Erklärung an. Maßgeblich ist die hier veröffentlichte Fassung mit dem oben genannten Stand.