Datenschutzerklärung

Zuletzt aktualisiert: September 2026

Unser Datenschutzstandard: McFLAI AS ist konsequent auf europäische Datenhaltung ausgerichtet. Ihre Kontodaten werden in der Europäischen Union gespeichert, und wir beschränken die Einbindung von Drittanbietern auf ein Minimum. Wo eine Funktion dennoch auf einen Anbieter außerhalb der EU angewiesen ist, weisen wir Sie nachfolgend darauf hin und erläutern, wie diese Daten geschützt werden.

Diese Datenschutzerklärung beschreibt, wie McFLAI AS („das Unternehmen“, „wir“, „uns“) Ihre Daten erhebt, verwendet und schützt – auf unseren Websites (darunter crafting-tomorrow.eu, parentbites.eu und ihre Subdomains), in unseren Newslettern und Webinaren sowie in den Kontaktdaten, die wir führen. Mit der Nutzung unserer Pathfinder-Plattform erklären Sie sich mit den in dieser Erklärung beschriebenen Datenverarbeitungspraktiken einverstanden.

1. Wo Ihre Daten gespeichert werden

Ihre Kontodaten und Familien-Chartas werden in der Europäischen Union gespeichert (unsere Datenbank steht in Madrid, unser Anwendungs-Hosting erfolgt bei IONOS in Deutschland). Einige Funktionen sind auf Drittanbieter angewiesen: Wenn Sie sich mit Google oder Microsoft anmelden, wird Ihre Anmeldung von diesen Anbietern mit Sitz in den USA abgewickelt, und bestimmte Daten werden außerhalb der EU verarbeitet – auf Grundlage der Standardvertragsklauseln und des EU–US Data Privacy Framework. Sie können dies vermeiden, indem Sie sich stattdessen mit E-Mail-Adresse und Passwort anmelden. Die Schriften unserer Website hosten wir selbst; beim Laden einer Seite wird daher keine Anfrage an Schriftdienste von Drittanbietern gestellt.

Innerhalb der EU laufen unsere Laufzeit-Datenbank und unser Chat-Speicher auf Firebase (Google Cloud); generative KI-Funktionen werden mit Mistral- und Teuken-Modellen über die Infrastruktur von IONOS bereitgestellt.

2. Datenerhebung und -verwendung

Personenbezogene Angaben

Zur Bereitstellung des Zugangs und zur Verwaltung von Benutzerkonten erheben wir:

  • Name und E-Mail-Adresse (über die Anmeldung mit Google oder Microsoft).
  • Zugehörigkeit zu einer Institution oder Schule.

Technische Protokollierung („Flight Recorder“)

Unsere Anwendung enthält ein lokales Diagnosewerkzeug, den sogenannten „Flight Recorder“. Dieses Werkzeug führt ein fortlaufendes Protokoll Ihrer letzten 100 Interaktionen (etwa Seitenaufrufe und Klicks), um den technischen Support zu unterstützen. Diese Daten werden nur dann an unsere Firebase-Datenbank übermittelt, wenn Sie aktiv auf „Feedback senden“ klicken. Wird kein Feedback gesendet, verbleiben diese Protokolle auf Ihrem lokalen Gerät und werden am Ende der Sitzung gelöscht.

Nutzungsanalyse der Website

Wir messen die grundlegende Nutzung unserer Website mit einer eigenen, datenschutzfreundlichen Analyselösung, die vollständig in der EU gehostet wird. Wir verwenden keine Cookies. Wir speichern keine IP-Adressen. Wir vergeben keine dauerhaften Kennungen und können einen Besuch an einem Tag nicht mit einem Besuch an einem anderen Tag verknüpfen. Wir geben keine Analysedaten an Dritte weiter. Die erhobenen Daten beschränken sich auf aufgerufene Seiten, Land, Geräteklasse, Browser-Familie, verweisende Website und aggregierte Interaktionssignale.

Hosting-Cookies

Unser Hosting-Anbieter (IONOS) kann ein kleines technisches Cookie setzen, das der Lastverteilung und der Besucherzählung auf Infrastrukturebene dient. Es enthält keine personenbezogenen Daten und wird von uns weder ausgelesen noch für Analyse- oder Profiling-Zwecke verwendet.

3. Newsletter, Webinare und die Menschen, mit denen wir arbeiten

Neben unseren Websites führen wir eine Kontaktdatenbank und betreiben ein Newsletter-System. Beide laufen auf Servern, die wir selbst bei Scaleway in Paris (Frankreich) betreiben; die nächtlichen Sicherungen liegen ebenfalls in einem Scaleway-Speicher in Paris. Dieser Abschnitt betrifft den Crafting Tomorrow Newsletter, den Newsletter „ParentBites Community“, unsere Webinare und die Kontakte, die wir führen.

Newsletter

  • Anmeldung: auf parentbites.eu, auf news.crafting-tomorrow.eu oder über das Newsletter-Kästchen bei der Anmeldung zu einem Webinar. Wir senden nichts, bevor Sie den Link in unserer Bestätigungs-E-Mail angeklickt haben (Double-Opt-in). Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
  • Was wir speichern: Ihre E-Mail-Adresse, Ihren Namen, falls Sie ihn angeben, die gewählten Newsletter sowie Zeitpunkt und IP-Adresse Ihrer Bestätigung – als Nachweis Ihrer Einwilligung. Haben Sie auf anderem Weg eingewilligt, etwa auf einem Webinar-Formular oder im Gespräch, vermerken wir zusätzlich, wo und mit welchem Wortlaut.
  • Versand: Unsere Newsletter-Software (listmonk) läuft auf unseren eigenen Servern. Versendet werden die E-Mails über Brevo (Sendinblue SAS, Frankreich), das die Daten auf Servern in der EU verarbeitet. Brevo meldet uns, wenn eine E-Mail nicht zugestellt werden kann; eine dauerhaft unzustellbare Adresse nehmen wir von unseren Listen.
  • Kein Tracking einzelner Personen: Wir erfassen nicht, wer eine E-Mail geöffnet oder einen Link angeklickt hat. Wir sehen nur Gesamtzahlen pro Aussendung.
  • Abmeldung: Jede E-Mail enthält einen Abmeldelink – ein Klick genügt, kostenlos und ohne Anmeldung. Auf derselben Seite können Sie Ihre Angaben ändern, Ihre Daten herunterladen oder löschen oder alle E-Mails von uns abbestellen. Wenn Sie sich abmelden, vermerken wir das, damit Sie nicht versehentlich erneut angeschrieben werden; löschen Sie stattdessen Ihre Daten, werden sie aus unserem Newsletter-System entfernt.

Webinare

  • Anmeldung: Unsere Webinare laufen über Microsoft Teams. Microsoft verarbeitet die Anmeldung in unserem Auftrag nach seinen Datenschutzbedingungen; unser Microsoft-365-Mandant liegt in der EU, und für Daten, die in die USA gelangen, ist Microsoft nach dem EU–US Data Privacy Framework zertifiziert.
  • Was wir übernehmen: Ihren Namen, Ihre E-Mail-Adresse, Ihre Organisation, falls Sie sie angeben, das Anmeldedatum und Ihre Antworten auf unsere Kästchen. Wir übertragen diese Angaben in unsere Kontaktdatenbank, um die Veranstaltung durchzuführen und Ihnen am Tag selbst eine Erinnerung zu senden (Art. 6 Abs. 1 lit. b DSGVO).
  • E-Mails danach: Folgematerial wie die Folien oder einen Link zur Aufzeichnung senden wir Ihnen nur, wenn Sie das Kästchen für Folgematerial angekreuzt haben, und unseren Newsletter nur, wenn Sie das Newsletter-Kästchen angekreuzt und anschließend Ihre Adresse bestätigt haben.
  • Aufzeichnungen: Wir können ein Webinar aufzeichnen, damit es sich später ansehen lässt; Teams zeigt allen Teilnehmenden einen Hinweis, sobald die Aufzeichnung beginnt. Wenn Sie Kamera oder Mikrofon einschalten, können Sie in der Aufzeichnung zu sehen oder zu hören sein; möchten Sie das nicht, lassen Sie beides ausgeschaltet und stellen Sie Ihre Frage schriftlich. Aufzeichnungen verschicken wir nicht: Wir speichern sie auf unseren eigenen Servern in der EU, wo Sie sie ansehen können, etwa als Veranstaltungsrückblick auf parentbites.eu. Kurze Ausschnitte können wir für Marketing und in sozialen Medien verwenden – aber nur Ausschnitte, die unser Team und die Vortragenden zeigen, niemals Teilnehmende. Das geschieht auf Grundlage unseres berechtigten Interesses, die Veranstaltungen verfügbar zu machen (Art. 6 Abs. 1 lit. f DSGVO). Sie können jederzeit widersprechen; dann entfernen wir Ihren Beitrag aus der Aufzeichnung, soweit das möglich ist.

Die Menschen, mit denen wir arbeiten

  • Geschäftskontakte: Wenn Sie mit uns zusammenarbeiten oder wir im Gespräch sind – als Schule, Unternehmen oder Partner –, speichern wir Ihren Namen, Ihre geschäftlichen Kontaktdaten, Ihre Organisation, Ihre Funktion und den Verlauf unseres Kontakts in einem CRM, das wir selbst betreiben (EspoCRM). Das tun wir, um unsere Zusammenarbeit vorzubereiten oder durchzuführen (Art. 6 Abs. 1 lit. b DSGVO), bei sonstigen Geschäftskontakten aufgrund unseres berechtigten Interesses, mit Menschen in ihrer beruflichen Rolle in Verbindung zu bleiben (Art. 6 Abs. 1 lit. f DSGVO). Sie können jederzeit widersprechen; dann löschen wir Ihren Eintrag.
  • ParentBites-Community: Wenn Sie an der ParentBites-Community teilnehmen, führen wir einen Eintrag pro Person, damit wir wissen, für welche Newsletter und Veranstaltungen Sie sich angemeldet haben (Art. 6 Abs. 1 lit. f DSGVO). Wenn Sie ein ParentBites-Konto haben, prüfen wir einmalig, ob dessen E-Mail-Adresse bereits in unserem Verteiler steht, damit wir Ihnen den Newsletter nur anbieten, wenn das nicht der Fall ist.
  • Gesprächsnotizen: Nach einem Termin halten wir eine kurze Zusammenfassung mit Entscheidungen und nächsten Schritten fest. Aufzeichnungen oder Transkripte speichern wir nie, ebenso wenig Angaben zu Gesundheit, Familie oder andere sensible Details.
  • Keine unterstellte Einwilligung: Eine Zusammenarbeit mit uns führt nie dazu, dass Sie einen Newsletter erhalten. Den erhalten Sie nur, wenn Sie sich dafür angemeldet haben.

Wie lange wir Daten aufbewahren

  • Newsletter-Abonnements: bis Sie sich abmelden oder Ihre Daten löschen. Wenn Sie sich abmelden, vermerken wir das, damit Sie nicht versehentlich erneut angeschrieben werden.
  • Webinar-Anmeldungen ohne Einwilligung: 12 Monate nach der Veranstaltung.
  • Webinar-Aufzeichnungen: so lange, wie wir die Veranstaltung als Aufzeichnung oder Rückblick anbieten.
  • Gesprächszusammenfassungen: 3 Jahre nach dem Termin oder 1 Jahr nach Ende unserer Zusammenarbeit, je nachdem, was früher eintritt.
  • Kontakte ohne Aktivität: Löschung nach 24 Monaten.
  • Kunden: für die Dauer unserer Geschäftsbeziehung zuzüglich 2 Jahren. Rechnungen und Verträge bewahren wir gesondert für die gesetzlich vorgeschriebene Dauer auf.
  • Server-Protokolle dieser Systeme (IP-Adresse, aufgerufene Adresse, Zeitpunkt): werden innerhalb weniger Tage überschrieben.
  • Sicherungen: Nächtliche Kopien bewahren wir 90 Tage auf; ein gelöschter Eintrag ist also spätestens nach 90 Tagen auch aus unseren Sicherungen verschwunden. Stellen wir jemals eine Sicherung wieder her, wenden wir die seither erfolgten Löschungen erneut an.

Wenn wir Ihre Daten nicht von Ihnen selbst erhalten haben

Manche Einträge erreichen uns über eine Webinar-Anmeldung, die Microsoft abwickelt, oder aus dem Kontaktsystem, das wir zuvor genutzt haben. Mit dieser Erklärung informieren wir Sie darüber. Sie können jederzeit widersprechen oder die Löschung Ihrer Daten verlangen.

4. Künstliche Intelligenz und Lehrplandaten

KI-Integrität

Wir setzen KI zur Unterstützung von Bildungszielen ein und wahren dabei strikte Datenschutzgrenzen:

  • Kein Training: Ihre Eingaben und personenbezogenen Daten werden niemals verwendet, um die zugrunde liegenden KI-Modelle (Mistral/Teuken) zu trainieren oder zu verbessern.
  • Kontextuelle Genauigkeit: Wir binden offizielle behördliche Schnittstellen an, unter anderem in Norwegen (Udir) und Finnland (ePerusteet), um sicherzustellen, dass KI-Antworten den nationalen Lehrplanvorgaben entsprechen.

5. Dienste von Drittanbietern

Wir verkaufen Ihre Daten nicht. Wir geben sie ausschließlich an die folgenden Dienstleister weiter, jeweils für den genannten Zweck:

  • IONOS: Cloud-Infrastruktur und Hosting der KI-Modelle.
  • Google/Firebase: Authentifizierung und Speicherung von Laufzeitdaten.
  • Microsoft: Authentifizierungsdienste und die Anmeldung zu unseren Teams-Webinaren.
  • Scaleway (Frankreich): Server in Paris für unser Newsletter- und Kontaktsystem, deren Sicherungen und unsere internen E-Mail-Benachrichtigungen.
  • Brevo (Frankreich): Versand unserer Newsletter, von Servern in der EU.

6. Links und eingebettete Inhalte

Wir verlinken auf Nachrichten und Artikel von Drittanbietern. Sobald Sie einem solchen Link folgen, gilt die Datenschutzerklärung der jeweiligen Website; was dort geschieht, liegt außerhalb unseres Einflussbereichs.

Unsere eigenen Videos – einschließlich Webinar-Aufzeichnungen – werden auf unserer EU-Infrastruktur (IONOS) gehostet und über unser eigenes Backend gestreamt; es ist also kein Videodienst eines Drittanbieters beteiligt, und nur unsere Server sehen Ihre Anfrage. Betten wir stattdessen ein Video eines Drittanbieters ein (zum Beispiel YouTube oder Vimeo), wird es von diesem Anbieter geladen, der beim Abspielen Ihre IP-Adresse sehen oder eigene Cookies setzen kann; bei YouTube verwenden wir die datenschutzfreundliche „No-Cookie“-Einbettung.

7. Institutionelle Compliance und Datenschutz von Kindern

Als EdTech-Anbieter handelt McFLAI häufig als Auftragsverarbeiter für Schulen oder Kommunen (die Verantwortlichen). Wir erheben wissentlich keine Daten von Kindern unter 13 Jahren ohne entsprechende Genehmigung der Bildungseinrichtung oder der Erziehungsberechtigten, im Einklang mit den nationalen Gesetzen in Norwegen.

8. Ihre Rechte und Datenaufbewahrung

Sie können Ihre Daten jederzeit über unsere Kontaktseite einsehen, berichtigen, exportieren oder löschen. Für unsere Newsletter können Sie das auch selbst über den Link am Ende jeder E-Mail tun. Eine Einwilligung können Sie jederzeit widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt. Einer Verarbeitung, die wir auf ein berechtigtes Interesse stützen, können Sie jederzeit widersprechen. Wenn Sie Ihr Konto löschen, löschen wir Ihre Kontodaten und Ihre Familien-Charta. Zahlungs- und Rechnungsunterlagen bewahren wir für den gesetzlich vorgeschriebenen Zeitraum auf. Wie lange wir Newsletter- und Kontaktdaten aufbewahren, steht in Abschnitt 3. Datenanfragen beantworten wir innerhalb eines Monats. Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Unsere Hauptniederlassung ist in Oslo; zuständig für uns ist daher Datatilsynet, die norwegische Datenschutzbehörde (datatilsynet.no). Sie können sich auch an die Aufsichtsbehörde des EU- oder EWR-Staates wenden, in dem Sie leben oder arbeiten.

9. Kontaktinformationen

Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Betroffenenrechte wenden Sie sich bitte an:

McFLAI AS
Huldreveien 6J, 0781 Oslo, Norwegen
E-Mail: support@crafting-tomorrow.eu