Datenschutzerklärung
Stand: 2. Oktober 2026 · Version 2026-10-02.v2
Öffentliche Sammlung und Beitragszugang
Zyklusatelier bietet eine öffentlich lesbare Sammlung von Planungsressourcen und freigegebenen eigenen Unterrichtsplanungen. Zum Lesen und Öffnen der freigegebenen Inhalte brauchst du kein Konto. Wer eigene Planungen einreichen möchte, benötigt in der ersten Betriebsphase einen persönlichen Zugang auf Einladung.
Die Website läuft über Cloudflare Workers, die Plattformdatenbank liegt in der EU. Anmeldung und Dokumentdateien werden mit einem Supabase-Free-Projekt in Zürich, Schweiz, betrieben. Einladungen und Passwortwiederherstellung werden über GMX versandt.
Verantwortlicher und Kontakt
Andreas Hausherr betreibt Zyklusatelier. Für Auskunft, Berichtigung, Löschanfragen oder andere Datenschutzanliegen erreichst du ihn unter ahausherr@gmx.ch.
Welche Daten wofür bearbeitet werden
Für das öffentliche Lesen wird keine E-Mail-Adresse verlangt. Für einen eigenen Zugang benötigt Zyklusatelier deine E-Mail-Adresse zur Einladung, E-Mail-Bestätigung, Anmeldung und Wiederherstellung des Zugangs. Dein Anzeigename wird mit deinen freigegebenen Planungen öffentlich angezeigt. Kontostatus und Rolle regeln das Einreichen von Planungen und die Administration.
Gespeichert werden eingereichte Dateien, Beschreibungen, Quellen- und Rechteangaben sowie die fachlichen Zuordnungen. Dazu kommen der bestätigte Erklärungstext, seine Version und der Zeitpunkt der Zustimmung zu den Nutzungsbedingungen und zu jeder Uploadbestätigung. Diese Angaben dienen dem Betrieb, der Rechteprüfung und dem Nachweis deiner Erklärungen.
Bei einer Meldung aus einem angemeldeten Konto werden dein Konto, das betreffende Material, deine Begründung und der Bearbeitungsstatus erfasst. Einladungen und Freigabeentscheidungen werden für die Zugangsverwaltung und Moderation dokumentiert. Hinweise können auch per E-Mail an den Betreiber geschickt werden. Bitte schreibe in Meldungen keine unnötigen Daten über andere Personen.
Auch beim öffentlichen Zugriff fallen technische Daten an, beispielsweise IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browserinformationen. Cloudflare und bei entsprechenden Anfragen Supabase bearbeiten diese zur Bereitstellung und Absicherung ihrer Dienste. Die Protokollierung wird unten erläutert.
Wer welche Angaben sieht
Alle Besucherinnen und Besucher können freigegebene Planungen, zugehörige Beschreibungen, Quellen und deinen Anzeigenamen sehen und die freigegebenen Dateien herunterladen. Deine E-Mail-Adresse und die Zustimmungshistorie werden in der öffentlichen Sammlung nicht angezeigt. Noch nicht freigegebene, abgelehnte oder ausgeblendete Einreichungen sind nur für den Betreiber und das jeweils einreichende Konto zugänglich. Der Betreiber sieht Konten, Einladungen, eingereichte Planungen und Meldungen für die Verwaltung.
Reiche nur eigene Planungen ohne identifizierbare Angaben über Schülerinnen, Schüler oder andere Personen ein. Beachte auch Namen, Bilder, Kommentare und verborgene Angaben in den Dokumentdateien. Nach der Freigabe können Inhalte weitergegeben und auf fremden Geräten gespeichert werden; der Betreiber kann solche Kopien nicht zurückrufen.
Links zu anderen Anbietern
Die Ressourcensammlung verweist auf Originalseiten von Hochschulen, Bildungsportalen und weiteren Anbietern. Beim Öffnen eines solchen Links verlässt du Zyklusatelier. Der aufgerufene Anbieter bearbeitet die dabei anfallenden Daten nach seinen eigenen Datenschutzhinweisen; für dortige Konten und Dienste gelten seine Bedingungen. Verlinkte Dateien werden nicht automatisch als eigene Uploads von Zyklusatelier übernommen.
Cloudflare: Website und Plattformdatenbank
Cloudflare, Inc., USA, stellt die Website über Cloudflare Workers bereit. Die separate Cloudflare-D1-Datenbank speichert Profile, Rollen, Kontostatus, Einladungen, gehashte Sitzungsschlüssel, Bestätigungen, Materialbeschreibungen, Rechteangaben und Meldungen. Für diese Datenbank ist die EU-Jurisdiction gewählt.
Diese Beschränkung betrifft die Datenbank. Anfragen, hochgeladene Dateien und Downloads werden zusätzlich durch Cloudflare Workers verarbeitet. Das Cloudflare-Netzwerk arbeitet weltweit; diese Verarbeitung ist nicht auf die EU oder die Schweiz begrenzt. Anbieterzugriffe und technische Betriebsdaten können insbesondere die USA und weitere Staaten des weltweiten Cloudflare-Netzwerks betreffen. Die Dokumentdateien selbst werden in Supabase Storage gespeichert.
Die vereinbarte Auftragsbearbeitung und die Mechanismen für grenzüberschreitende Übermittlungen sind im Data Processing Addendum geregelt, darunter angepasste Standardvertragsklauseln für die Schweiz. Cloudflare führt beteiligte Gesellschaften, Dienstleister, Tätigkeiten und Staaten in seiner Liste der Unterauftragsbearbeiter auf. Diese umfasst neben den USA und EU-Staaten unter anderem das Vereinigte Königreich, Singapur, Australien, Japan, Kanada und Indien; welche Dienstleister zum Einsatz kommen, hängt vom jeweiligen Cloudflare-Dienst ab.
Supabase: Anmeldung und Dokumentdateien
Supabase Pte. Ltd., Singapur, stellt Supabase Auth und Supabase Storage bereit. Das Projekt ist in der primären Region Zürich, Schweiz (eu-central-2), eingerichtet. Supabase Auth verwaltet E-Mail-Adresse, Bestätigungsstatus, Passwortanmeldung und Passwortwiederherstellung. Beim Anmelden oder Setzen eines Passworts wird es über verschlüsselte Verbindungen vom Zyklusatelier-Server an Supabase übermittelt. Zyklusatelier speichert kein Passwort in seiner D1-Plattformdatenbank.
Dokumentdateien werden in einem privaten Storage-Bucket gespeichert. Die Plattform prüft für jeden Dateizugriff, ob das Material öffentlich freigegeben ist oder das angemeldete Konto berechtigt ist. Freigegebene Dateien werden über die Plattform auch ohne Anmeldung ausgeliefert; der Supabase-Bucket selbst erhält keine frei zugänglichen Objektlinks. Ein privater Bucket macht eine öffentlich freigegebene Planung nicht vertraulich.
Der primäre Speicherstandort ist von möglichen Anbieterzugriffen und Unterauftragsbearbeitung zu unterscheiden. Eine Projektregion in der Schweiz bedeutet nicht, dass sämtliche Verarbeitung ausschliesslich in der Schweiz erfolgt. Supabase und seine Dienstleister können für Betrieb, Sicherheit und Support auch aus anderen Staaten, insbesondere Singapur und den USA, auf Daten zugreifen. Die vereinbarte Auftragsbearbeitung enthält hierfür Standardvertragsklauseln mit einem Schweizer Zusatz. Die beteiligten Dienstleister und ihre Aufgaben sind in der Unterauftragsbearbeiter-Liste beschrieben.
E-Mails und Kontaktpostfach
Wenn du an die Betreiberadresse schreibst, werden deine E-Mail-Adresse, der Nachrichteninhalt, allfällige Anhänge und technische Zustellinformationen im Kontaktpostfach bearbeitet. Das Postfach ahausherr@gmx.ch nutzt GMX, einen Dienst der 1&1 Mail & Media GmbH, Deutschland. Weitere Informationen enthält der Anbieter in seinen GMX-Datenschutzhinweisen. Der Betreiber verwendet deine Nachricht zur Bearbeitung deines Anliegens.
Für automatische Einladungen und Passwortwiederherstellung verwendet Supabase Auth ebenfalls GMX als Zustelldienst, mit ahausherr@gmx.ch als Absenderadresse. Der Zustelldienst bearbeitet die Empfängeradresse, den Nachrichteninhalt einschliesslich des zeitlich begrenzten Bestätigungslinks und technische Zustellinformationen.
Technische Protokolle
Für diese Website sind Cloudflare Workers Logs, Traces und Issues deaktiviert. Zyklusatelier zeichnet damit keine eigenen fortlaufenden Zugriffs- oder Fehlerprotokolle über diese Funktionen auf. Cloudflares eigene Betriebs-, Sicherheits- und Verwaltungsdaten bleiben davon zu unterscheiden; deren Bearbeitung richtet sich nach den Datenschutzhinweisen von Cloudflare und den vereinbarten Vertragsregelungen.
Supabase protokolliert technische Zugriffe und Authentifizierungsvorgänge. Im verwendeten Free-Tarif nennt Supabase für die im Dashboard verfügbaren API- und Datenbankprotokolle eine Aufbewahrung von einem Tag und für Auth-Audit-Logs eine Stunde; siehe Supabase-Tarifangaben. Diese Fristen sind keine Zusage, dass alle beim Anbieter vorhandenen Sicherheits- oder Auditdaten nach diesem Zeitraum vollständig gelöscht sind.
Supabase kann Authentifizierungsereignisse zusätzlich in der Projektdatenbank speichern. Solche Auth-Audit-Einträge können über die Dashboard-Frist hinaus bestehen und werden bei Bedarf gesondert durch den Betreiber bereinigt. Auch interne Sicherheits- und Betriebsprotokolle des Anbieters unterliegen eigenen Regeln; sie sind von den in Zyklusatelier gespeicherten Konto- und Zustimmungsdaten zu unterscheiden.
Sitzung und Cookies
Nach der Anmeldung verwendet Zyklusatelier einen notwendigen Sitzungscookie. Er ist für die Anmeldung und die Zugriffskontrolle erforderlich, über JavaScript nicht auslesbar und läuft nach spätestens 12 Stunden ab. In der Plattformdatenbank wird ein Hash des Sitzungstokens gespeichert. Abmelden beendet die jeweilige Sitzung. Abgelaufene Sitzungseinträge werden beim Erstellen weiterer Sitzungen bereinigt; der Ablauf allein löst keinen zeitgesteuerten Löschlauf aus. Einladungs- und Wiederherstellungslinks enthalten zeitlich begrenzte Zugangstoken; gib diese Links nicht weiter.
Zur Begrenzung von Anmeldeversuchen werden aus IP-Adressen berechnete Prüfsummen für Zeitfenster von maximal 15 Minuten genutzt. Abgelaufene Einträge werden bei weiteren Authentifizierungsanfragen bereinigt. Eine Einladung ist höchstens sieben Tage gültig; der Bestätigungslink kann bereits früher ablaufen. Das Ende dieser Gültigkeit löscht den Einladungsdatensatz nicht automatisch.
Zyklusatelier enthält keine Werbe- oder Analyse-Tracker und erstellt keine Marketingprofile. Für das öffentliche Lesen ist kein Sitzungscookie erforderlich. Die Datenschutzerklärung informiert dich über die Bearbeitung deiner Daten; eine separate Zustimmung zu ihr wird nicht mit der Annahme der Nutzungsbedingungen verlangt.
Aufbewahrung und Löschung
Kontodaten werden für die Dauer des eigenen Zugangs benötigt. Beiträge bleiben bis zur Entfernung gespeichert. Zustimmungsnachweise werden für die Dokumentation des Zugangs und der geteilten Planungen benötigt; Meldungen und Kontaktmails werden zur Prüfung und Klärung des jeweiligen Anliegens bearbeitet. Der Betreiber prüft anschliessend, welche Angaben noch erforderlich sind, und löscht nicht mehr benötigte personenbezogene Daten. Für Konten, Einladungen, Beiträge, Zustimmungsnachweise, Meldungen und Kontaktmails ist kein automatischer Löschlauf eingerichtet.
Löschanfragen werden manuell bearbeitet. Dabei werden die Daten in der Plattformdatenbank, der Zugang bei Supabase Auth und gegebenenfalls Dokumentdateien in Supabase Storage getrennt berücksichtigt. Ausblenden oder Ablehnen einer Planung entzieht nur den öffentlichen Zugriff und löscht die Datei nicht. Zur Entfernung einer Datei gehören ihr Eintrag in der Sammlung und das Objekt im privaten Dateispeicher.
Soweit konkrete rechtliche Pflichten oder die Klärung eines dokumentierten Anspruchs eine begrenzte weitere Aufbewahrung erfordern, beschränkt der Betreiber die Verwendung auf diesen Zweck. Eine pauschale dauerhafte Aufbewahrung für mögliche spätere Ansprüche ist nicht vorgesehen.
Zur Löschung schreibe an ahausherr@gmx.ch. Bitte teile mit, ob auch deine Planungen entfernt werden sollen. Bereits heruntergeladene oder weitergegebene Kopien kann der Betreiber nicht zurückrufen.
Wiederherstellung und Sicherungskopien
Cloudflare D1 führt einen Time-Travel-Wiederherstellungsverlauf. Im verwendeten Workers-Free-Tarif reicht dieser sieben Tage zurück. Bereits aus der laufenden Datenbank entfernte Daten können während dieses Verlaufs noch in einem früheren Datenbankstand enthalten sein. Diese Frist betrifft die Wiederherstellung und ist keine Garantie für die gleichzeitige Löschung sämtlicher Anbieterprotokolle.
Im verwendeten Supabase-Free-Tarif sind automatische Datenbank-Backups nicht enthalten. Auch Supabase-Datenbank-Backups umfassen grundsätzlich keine Dokumentdateien aus Storage. Zyklusatelier betreibt derzeit keine zusätzliche automatische Sicherung dieser Dateien. Bewahre deshalb deine Originalplanungen selbst auf.
Eine Entfernung im laufenden Dienst bedeutet keine garantierte sofortige Löschung aus allen internen Sicherungs-, Sicherheits- oder Betriebssystemen der Anbieter. Bei einer Wiederherstellung berücksichtigt der Betreiber bereits bearbeitete Löschanfragen erneut.
Deine Rechte
Du kannst Auskunft über die zu dir bearbeiteten Daten sowie die Berichtigung unrichtiger Angaben verlangen und Lösch- oder weitere Datenschutzanliegen mitteilen. Der Betreiber prüft Anfragen nach dem anwendbaren Datenschutzrecht und kann zur eindeutigen Zuordnung einen angemessenen Identitätsnachweis benötigen. Weitere Informationen zum Schweizer Datenschutzrecht findest du beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten.