1. Wer für Daten verantwortlich ist
Pomlet ist verantwortlich für die Daten, die es zum Betrieb der Website, Konten, Abonnements, Sicherheit, Unterstützung und des Produkts verarbeitet. Bei Quizzen, Unterrichtsspielen, Mitarbeiterschulungen, Teilnehmerantworten und Organisationsinhalten kann auch der Kunde, Spielleiter, die Schule, der Arbeitgeber oder die Organisation dafür verantwortlich sein zu entscheiden, welche Daten erhoben werden und warum. In diesen Fällen kann Pomlet als Dienstleister oder Auftragsverarbeiter handeln, soweit anwendbares Recht diese Rolle anerkennt.
Datenschutzfragen und Anfragen zur Ausübung von Rechten können an support@pomlet.com gesendet werden.
2. Daten, die wir erheben
Je nachdem, wie du Pomlet nutzt, können wir Folgendes erheben:
- Kontodaten: Name, E-Mail-Adresse, Passwort-Hash, E-Mail-Verifizierungsstatus, Anmeldemethode und Tarif;
- Authentifizierungs- und Sitzungsdaten: Sitzungstoken, Gerätekennungen, Kontokennungen, Zurücksetzungstoken und Verifizierungstoken;
- Quizinhalte: Titel, Beschreibungen, Fragen, Antworten, Erklärungen, Einstellungen, Themen, Ordner, Bilder und Folieninhalte;
- Whiteboard-Inhalte: Namen, Hintergründe, Notizen, Texte, Formen, Verbindungen, Zeichnungen, Positionen, Stimmen und für Speicherung und Synchronisierung erforderliche Momentaufnahmen;
- Kollaborations- und Zugriffsdaten: Whiteboard- und Session-Kennungen, Rollen als Eigentümer, Administrator, Bearbeiter oder Betrachter, Gastlinks, E-Mail-Einladungen, Anwesenheit und Beiträge;
- KI-Eingabedaten: Eingaben, Anweisungen, Quell-URLs und extrahierter Dokument- oder PDF-Text, der zur KI-Quizgenerierung eingereicht wird;
- KI-Ausgabedaten: generierte Quiztitel, Beschreibungen, Fragen, Antworten, Erklärungen und Bildsuchbegriffe;
- Organisationsdaten: Organisationsname, Rollen, Mitglieder, Einladungen, Lizenzzuweisungen und Abrechnungsstatus;
- MCP-Daten: autorisierte OAuth-Clients, Client-Kennungen, gewährte Berechtigungen, autorisierte Organisation, Verbindungen, Zeitstempel und Aktionsprotokolle zu Pomlet-Objekten;
- Spielerdaten: Spiel-PIN, Spitzname, Antworten, Punktzahl, Rang, Serie, Team, Verbindungsstatus und Spielfortschritt;
- Berichte: Sitzungszusammenfassungen, Spielernamen, Fragenstatistiken, Antwortverteilungen und Punktzahlen;
- Abrechnungsdaten: Kundenkennungen, Abonnementkennungen, Tarif, Sitzanzahl, Zahlungsstatus, Rechnungsstatus und Ereignisse des Abrechnungsportals von unserem Zahlungsanbieter;
- Kommunikation: E-Mails, Supportanfragen, rechtliche Mitteilungen, Rückmeldungen und zugehörige Metadaten;
- technische Daten: IP-Adresse, Anfragemetadaten, Browser-/Geräteinformationen, Zeitstempel, Sicherheitsprotokolle, Rate-Limit-Aufzeichnungen und Fehlerinformationen.
Pomlet speichert vollständige Zahlungskartennummern nicht absichtlich. Kartendaten werden vom Zahlungsanbieter verarbeitet. Bei KI-PDF-Generierung extrahiert der Browser Text aus dem PDF. Pomlet beabsichtigt, extrahierten Text zu übertragen und zu verarbeiten, nicht die ursprüngliche PDF-Datei als serverseitigen Upload für diese Funktion zu speichern.
3. Wie wir Daten nutzen
Wir nutzen Daten, um:
- Pomlet bereitzustellen, zu warten, zu sichern und zu verbessern;
- Konten zu erstellen, E-Mails zu verifizieren, Nutzer zu authentifizieren und Missbrauch zu verhindern;
- Sessions, Quizze und Whiteboards zu speichern, zu bearbeiten, zu organisieren, zu starten, zu teilen, einzubetten und anzuzeigen;
- Zusammenarbeit in Echtzeit zu synchronisieren, Rollen und Zugriffe anzuwenden, Beiträge zu speichern und zugehörige Berichte zu erstellen;
- Live- und Selbstlern-Sessions, Team- und Ausscheidungsmodus, Ranglisten, QR-Codes und Berichte zu betreiben;
- Anfragen zur KI-Quizgenerierung zu verarbeiten und generierte Quizentwürfe zurückzugeben;
- Organisationen, Mitglieder, Rollen, Einladungen, Sitze und Lizenzen zu verwalten;
- Abonnements, Verlängerungen, anteilige Berechnungen, Kündigungen, Rechnungen und Abrechnungssupport zu bearbeiten;
- transaktionale E-Mails, Kontohinweise, Sicherheitsnachrichten, Einladungen und Abrechnungsbestätigungen zu senden;
- den Zustand des Dienstes zu überwachen, Limits durchzusetzen, Betrug zu erkennen, Angriffe zu verhindern und Gesetze einzuhalten;
- Support-, Datenschutz-, Rechts- und Missbrauchsanfragen zu beantworten.
4. Rechtsgrundlagen
Soweit Gesetze wie die DSGVO, UK GDPR, das schweizerische DSG oder ähnliche Regeln gelten, stützen wir uns auf Rechtsgrundlagen, die Vertragserfüllung, berechtigte Interessen, Einwilligung, Erfüllung rechtlicher Verpflichtungen und, soweit anwendbar, die Weisungen eines Kunden als Verantwortlicher umfassen können.
Beispiele: Konto- und Abonnementverarbeitung ist in der Regel zur Vertragserfüllung erforderlich; Sicherheitsprotokollierung und Missbrauchsprävention beruhen auf berechtigten Interessen und rechtlichen Verpflichtungen; Marketing oder optionale Cookies würden, falls eingeführt, auf Einwilligung beruhen, wo dies erforderlich ist.
5. KI-Funktionen und OpenRouter
Wenn du KI-Funktionen nutzt, weist du Pomlet an, relevante Eingaben, Anweisungen, Quellmaterialien und extrahierten Dokumenttext an OpenRouter zu senden, das die Anfrage an Drittanbieter-Modell-Endpunkte weiterleitet. Diese Anbieter verarbeiten Daten nach ihren eigenen Systemen, Richtlinien und vertraglichen Bedingungen.
Separat kannst du über den entfernten MCP-Server einen von dir kontrollierten externen Client (zum Beispiel Cursor, Codex oder Claude Code) autorisieren, Pomlet-Inhalte mit strukturierten Werkzeugen zu erstellen und zu verwalten. Pomlet verarbeitet die dafür erforderlichen OAuth-Kennungen, Berechtigungen, die autorisierte Organisation und Aktionsprotokolle. Du bist für die vom Client gesendeten Daten, die Prüfung erstellter Inhalte und das Widerrufen von MCP-Verbindungen verantwortlich. Zugriffs- und Ratenlimits gelten.
Pomlet kontrolliert die unabhängige Aufbewahrung, Missbrauchsüberwachung, Sicherheit oder Richtlinienentscheidungen von KI-Anbietern nicht. Du bist dafür verantwortlich sicherzustellen, dass du das Recht hast, den Inhalt an einen KI-Anbieter zu senden, und dass der Inhalt für KI-Verarbeitung geeignet ist. Reiche keine Geschäftsgeheimnisse, vertraulichen Dokumente, personenbezogenen Daten, Schülerakten, Gesundheitsdaten, Finanzdaten, regulierten Daten oder sonstigen sensiblen Informationen ein, sofern du nicht autorisiert bist und das Risiko der Verarbeitung durch Dritte akzeptierst.
Zum oben genannten Datum konfiguriert Pomlet OpenRouter-Aufrufe so, dass nur Endpunkte mit erklärter Zero Data Retention (ZDR) genutzt werden, damit Prompts und Ausgaben nach der Verarbeitung auf diesen Endpunkten nicht aufbewahrt werden. Anbieterregeln können sich ändern; die OpenRouter-Dokumentation zu ZDR ist verfügbar unter der Zero-Data-Retention-Dokumentation von OpenRouter.
KI-Ergebnisse werden in Pomlet als Quizinhalte gespeichert, bis du sie löschst oder dein Konto gelöscht wird. Quelltext, der für KI-Generierung verwendet wird, wird nach der Generierung nicht absichtlich als separates Quelldokument gespeichert, kann aber in generierten Fragen, Antworten, Erklärungen, Protokollen, Anbietersystemen oder Support-/Sicherheitsunterlagen erscheinen.
6. Weitergabe und Offenlegung
Wir können Daten teilen mit:
- Dienstleistern, die uns beim Hosten, Verarbeiten, Sichern, E-Mail-Versand, Abrechnen, Unterstützen oder Betreiben von Pomlet helfen;
- KI-Anbietern, wenn du KI-Generierungsfunktionen nutzt;
- Zahlungsanbietern für Zahlung, Abonnements, Rechnungen, Betrugsprävention und Abrechnungssupport;
- Bildanbietern, wenn du öffentliche Bilder suchst oder importierst oder KI-generierte Cover-Suchbegriffe zur Suche nach Coverbildern verwendet werden;
- Organisationsadministratoren und Mitgliedern entsprechend ihrer Rolle im Arbeitsbereich und ihren Zugriffsrechten;
- Teilnehmenden und Mitwirkenden entsprechend Session-Modus, Whiteboard-Rolle und Einstellungen;
- jeder Person, die auf eine Einbettung, öffentliche PIN, einen QR-Code, Whiteboard-Gastlink oder eine geteilte Seite zugreifen kann, die du veröffentlichst;
- Strafverfolgungsbehörden, Aufsichtsbehörden, Gerichten, Beratern oder anderen Parteien, soweit rechtlich erforderlich oder zum Schutz von Rechten, Sicherheit und Schutz notwendig;
- Nachfolgern im Zusammenhang mit Fusion, Erwerb, Finanzierung, Umstrukturierung oder Verkauf von Vermögenswerten.
Wo Daten liegen und wer sie verarbeitet. Zum oben genannten Datum läuft Pomlet auf Cloudflare Workers. Zentrale relationale Daten (Konten, Quizze, Berichte, Organisationen, Partnerzuordnungen und Partner-Ledger sowie dauerhafte Snapshots) werden in Cloudflare D1 gespeichert, hochgeladene Bilder und andere Medien in Cloudflare R2 und der aktive Zustand von Spielen und kollaborativen Whiteboards in Cloudflare Durable Objects. Cloudflare kann außerdem technische Protokolle über Workers Observability und, falls aktiviert, Nutzungsdaten über Cloudflare Web Analytics verarbeiten.
Je nach genutzter Funktion verarbeitet Resend den E-Mail-Versand, Stripe Zahlungen, Abonnements und Stripe-Connect-Auszahlungskonten, Google die Google-Anmeldung, OpenRouter (und die gerouteten Modell-Endpunkte) Anfragen zur KI-Generierung und Pixabay Bildsuchen und -importe. Kartendaten werden bei Stripe eingegeben und verarbeitet und nicht von Pomlet gespeichert. Stripe verarbeitet außerdem Bankdaten, Identitätsnachweise und Verifizierungen von Partnern; Pomlet speichert nur Kennung und Status des verbundenen Kontos. Diese Anbieter können Infrastruktur in mehreren Ländern betreiben; Pomlet verspricht daher kein einzelnes Speicherland, sofern dies nicht gesondert vertraglich vereinbart wurde. Unter support@pomlet.com kannst du die aktuelle Anbieterliste und verfügbare Standortinformationen anfordern.
7. Aufbewahrung
Wir bewahren Daten so lange auf, wie es für die in dieser Richtlinie beschriebenen Zwecke vernünftigerweise erforderlich ist, einschließlich der Bereitstellung des Dienstes, Pflege von Konten, Einhaltung von Gesetzen, Beilegung von Streitigkeiten, Durchsetzung von Vereinbarungen, Aufrechterhaltung der Sicherheit und Führung geschäftlicher Aufzeichnungen.
- Kontodaten werden im Allgemeinen aufbewahrt, solange das Konto besteht.
- Sitzungen laufen entsprechend ihrer Gültigkeitsdauer automatisch ab; widerrufene Sitzungen und Geräte werden spätestens nach 30 Tagen gelöscht.
- Sessions, Quizze, Whiteboards, Bilder und Organisationsinhalte werden aufbewahrt, bis sie von einem autorisierten Nutzer oder durch den Kontolöschprozess gelöscht werden.
- Session- und Whiteboard-Berichte werden aufbewahrt, bis sie von einem autorisierten Nutzer oder durch den Kontolöschprozess gelöscht werden.
- Abrechnungsunterlagen können so lange aufbewahrt werden, wie dies für Buchhaltung, Steuern, Betrugsprävention und rechtliche Compliance erforderlich ist.
- Sicherheitsprotokolle und das technische Webhook-Protokoll werden nach 30 Tagen gelöscht; Rate-Limit-Zähler werden nach Ablauf ihres Zeitfensters entfernt.
- MCP-Autorisierungen werden bis zum Widerruf, Ablauf oder zur Kontolöschung gespeichert. MCP-Idempotenzantworten werden nach 24 Stunden und MCP-Aktionsprotokolle nach 90 Tagen gelöscht.
- Nicht gespeicherte Uploads werden nach ungefähr 24 Stunden gelöscht. Verlassene Spielzustände werden spätestens nach 48 Stunden entfernt; ein gelöschtes Bild kann bis zu 72 Stunden erhalten bleiben, wenn ein aktives Spiel es noch verwendet und die tägliche Bereinigung noch aussteht.
8. Internationale Verarbeitung
Pomlet und seine Anbieter können Daten in anderen Ländern als deinem Wohnsitzland verarbeiten. Diese Länder können andere Datenschutzgesetze haben. Wo erforderlich, verwenden wir geeignete Garantien wie vertragliche Zusagen, Übertragungsmechanismen oder Anbieterbedingungen.
9. Deine Rechte
Je nach deinem Standort und deiner Rolle kannst du Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch oder Übertragung personenbezogener Daten, Widerruf der Einwilligung und Beschwerde bei einer Aufsichtsbehörde haben. Du kannst außerdem das Recht haben, bestimmten Verarbeitungen zu widersprechen.
Um Rechte auszuüben, kontaktiere support@pomlet.com. Wir müssen möglicherweise deine Identität prüfen und können Anfragen von Spielern, Schülern oder Beschäftigten an den jeweiligen Spielleiter, die Schule, den Arbeitgeber oder die Organisation weiterleiten, wenn diese die Daten kontrollieren.
10. Kinder und Schüler
Pomlet ist nicht dafür bestimmt, Kindern die Erstellung von Konten ohne geeignete Genehmigung zu ermöglichen. Spieler können Spielen ohne Konto beitreten, aber Spielleiter sollten vermeiden, unnötige personenbezogene Informationen von Minderjährigen zu erheben. Schulen, Lehrkräfte und Organisationen sind dafür verantwortlich, erforderliche Hinweise, Einwilligungen, Genehmigungen oder Datenverarbeitungsbedingungen einzuholen, bevor sie Pomlet mit Kindern oder Schülern nutzen.
11. Sicherheit
Wir verwenden angemessene technische und organisatorische Maßnahmen zum Schutz von Daten. Kein Internetdienst ist vollständig sicher. Du bist verantwortlich für starke Passwörter, die Begrenzung der Empfänger von Spiel-PINs und Einbettungen, die Verwaltung von Organisationsrollen und die Vermeidung unnötiger sensibler Inhalte.
12. Cookies und lokaler Speicher
Pomlet verwendet notwendige Cookies und Browserspeicher, um Nutzer angemeldet zu halten, Spielernamen für ein Spiel zu merken, Rückwege aus Demos beizubehalten und den Dienst zu betreiben. Weitere Einzelheiten findest du in der Cookie-Richtlinie.
13. Änderungen
Wir können diese Datenschutzrichtlinie aktualisieren, wenn sich Produkt, Anbieter, Gesetze oder Praktiken ändern. Das oben angegebene Aktualisierungsdatum zeigt, wann diese Seite zuletzt geändert wurde. Die fortgesetzte Nutzung von Pomlet nach einer Aktualisierung bedeutet, dass die aktualisierte Richtlinie gilt.