Compliance-Status
Diese Seite wird vom Betreiber von Notenzauber gepflegt. Ergänzend gelten die Datenschutzerklärung und die Übersicht der eingesetzten Cookies.
Alle produktiven Datenspeicher von Notenzauber laufen ausschliesslich in Frankfurt (EU).
Die Regionen wurden zuletzt am obigen Datum durch die Betreiber gegen die Anbieter-Konsolen (Supabase-Projekt, Cloudflare-Zone) abgeglichen. Details siehe Kern-Infrastruktur, externe Auftragsverarbeiter, Verarbeitungsverzeichnis und Kontrollen weiter unten sowie in der Datenschutzerklärung, Abschnitt 5 (Hosting).
Kern-Infrastruktur
Datenbank
Alle Anwendungsdaten (Profile, Schülerinnen und Schüler, Übepläne, Fortschritt, Standortgespräche) liegen in einer PostgreSQL-Datenbank.
- Anbieter
- Supabase auf AWS
- Region
- eu-central-1 · Frankfurt
Authentifizierung
Login, Passwort-Hashes, Session- und Refresh-Tokens sowie MFA-Faktoren.
- Anbieter
- Supabase Auth (GoTrue) auf AWS
- Region
- eu-central-1 · Frankfurt
Datei-Storage
Materialien, Repertoire-Anhänge, Übe-Aufnahmen und Schülerinnen und Schüler-Avatare. Alle Buckets sind privat und werden über kurzlebige, signierte URLs ausgeliefert.
- Anbieter
- Supabase Storage auf AWS S3
- Region
- eu-central-1 · Frankfurt
Backups (Point-in-Time-Recovery + Daily)
Kontinuierliche WAL-basierte Backups und tägliche Snapshots. Wiederherstellung ist minutengenau innerhalb der PITR-Retention möglich. Neben den automatischen Backups werden regelmässige Wiederherstellungstests durchgeführt, um die Integrität der Sicherungen sicherzustellen.
- Anbieter
- Supabase Managed Backups
- Region
- eu-central-1 · Frankfurt
Jahres-Voll-Export (ZIP) + Security-Report (PDF)
Zusätzlich zu den Managed Backups läuft am 1. Januar jedes Jahres automatisch ein Voll-Export (JSON-Dump aller Public-Tabellen + Storage-Manifest mit 24h-Signed-URLs) sowie ein Jahres-Security-Report als PDF. Beides wird im privaten EU-Bucket abgelegt und per E-Mail an den Betreiber ausgeliefert. Download-Links sind 30 Tage gültig.
- Anbieter
- Supabase Storage (privater Bucket) + Lovable Emails
- Region
- eu-central-1 · Frankfurt
Web-Auslieferung (SSR & Static)
Frontend, TanStack-Start-SSR und Server-Funktionen laufen auf einem Edge-Netzwerk. Der Traffic aus der EU wird über EU-Edge-Standorte ausgeliefert.
- Anbieter
- Cloudflare Workers
- Region
- Global, EU-Traffic über EU-Edge
Sicherheit & Vertrauen in Kurzform
Die wichtigsten Zusagen in einfacher Sprache, die technischen Details stehen oberhalb.
- Deine Daten gehören dir.
- Keine Werbung.
- Keine Tracking-Cookies, nur technisch notwendige Speicherfunktionen.
- Keine Weitergabe personenbezogener Daten an Werbenetzwerke.
- Alle Daten von Schülerinnen und Schülern sind pro Lehrperson getrennt gespeichert.
- Verschlüsselte Übertragung unterwegs (TLS) und verschlüsselte Speicherung im Ruhezustand.
- Zugriffskontrolle: Jede Lehrperson sieht nur ihre eigenen Daten (Row-Level Security).
- Private Dateien sind niemals öffentlich zugänglich.
- KI erhält ausschliesslich anonymisierte Kontextinformationen, nie Klarnamen oder Aufnahmen.
- Regelmässige, automatische Backups.
- Daten können jederzeit exportiert oder gelöscht werden.
- Entwicklung in der Schweiz.
- Speicherung der Produktivdaten in der EU (Frankfurt).
Externe Auftragsverarbeiter
Vollständige Übersicht mit Zweck, Datenstandort, verarbeiteten Daten und Datenschutz-/DPA-Links, geeignet als Anhang für Kunden- und Audit-Anfragen (z. B. Musikschulen).
KI-Übetipps (Google Gemini)
Aufrufe erfolgen ausschliesslich, wenn eine Lehrperson „Tipp holen“ auslöst. Wir senden anonymisierten Übekontext (Instrument, Level) an das Modell – keine Klarnamen, keine E-Mail-Adressen, keine Freitexte mit Personendaten. Details: Datenschutz, Abschnitt 6 (KI-Funktionen).
- Anbieter
- Google Gemini via Lovable AI Gateway
- Region
- Global (Google-Endpoints, ggf. USA)
Kompakte Übersicht
Schneller Überblick über alle beteiligten Dienste. Details siehe Karten oberhalb.
| Dienst | Zweck | Region |
|---|---|---|
| Supabase | Datenbank, Auth, Storage | Frankfurt (EU) |
| Cloudflare | Hosting & CDN | EU-Edge |
| Lovable | Entwicklungsplattform | EU |
| Google Gemini | KI-Funktionen | Global (ggf. USA) |
| Google Search Console | SEO-Statistiken | Aggregierte Daten |
Verzeichnis der Verarbeitungstätigkeiten
Übersicht der Verarbeitungen, die Notenzauber als Auftragsverarbeiter für Lehrpersonen und Musikschulen ausführt (Art. 30 DSGVO, Art. 12 CH-DSG). Verantwortlich für die Inhalte bleibt die Lehrperson bzw. die Musikschule; Notenzauber verarbeitet ausschliesslich nach deren Weisung. Diese Liste wird von den Betreibern gepflegt und ist keine unabhängige Zertifizierung.
| Verarbeitung | Betroffene Personen | Datenkategorien | Grundlage | Aufbewahrung |
|---|---|---|---|---|
| Konto und Anmeldung | Lehrpersonen, Schülerinnen und Schüler, Begleitpersonen, Musikschul-Verwaltung | Name, E-Mail, Rolle, Passwort-Hash, Anmeldezeitpunkte | Vertrag (Nutzung der Plattform) | Bis zur Kontolöschung |
| Unterricht planen und dokumentieren | Schülerinnen und Schüler | Übepläne, Lektionsjournale, Lernziele, Repertoire, Kompetenzen, Notizen | Weisung der Lehrperson bzw. Musikschule | Bis zur Löschung durch die Lehrperson oder Kontolöschung |
| Lernfortschritt in Notenzauber Lernen | Schülerinnen und Schüler | Übungsergebnisse, Punkte, Aufnahmen, Portfolio-Einträge | Vertrag, Einwilligung der Erziehungsberechtigten bei Minderjährigen | Bis zur Kontolöschung |
| Terminplanung, Absenzen und Vertretungen | Lehrpersonen, Schülerinnen und Schüler | Termine, Räume, Ferien, Absenzgründe, Ausfälle und Nachholtermine | Weisung der Musikschule bzw. Lehrperson | Bis zur Löschung durch die Schule oder Kontolöschung |
| E-Mail-Versand (Einladungen, Mitteilungen, Systemmails) | Alle Kontoinhabenden, eingeladene Personen | E-Mail-Adresse, Versandstatus, Zustellprotokoll | Vertrag, berechtigtes Interesse (Zustellbarkeit) | Protokolle 180 Tage, Einladungen 180 Tage |
| KI-Unterstützung (Übetipps, Textvorschläge) | Schülerinnen und Schüler (indirekt, ohne Klarnamen) | Anonymisierter Übekontext (Instrument, Niveau), Nutzungszähler | Weisung der Lehrperson, jederzeit deaktivierbar | Nutzungsprotokoll 180 Tage |
| Zugriffs- und Sicherheitsprotokolle | Alle Nutzenden | Aktion, Zeitpunkt, gehashte IP- und Geräteangaben | Berechtigtes Interesse (Sicherheit, Nachvollziehbarkeit) | Zugriffe 90 Tage, Sicherheitsprotokoll 24 Monate |
| Abrechnung und Abonnements | Zahlende Kontoinhabende | Abo-Status, Rechnungsbezug (über Zahlungsdienstleister) | Vertrag, gesetzliche Aufbewahrungspflicht | 10 Jahre anonymisiert (Art. 958f OR) |
Protokoll-, Einladungs- und Sitzungsdaten werden automatisiert nach Ablauf der oben genannten Fristen gelöscht (täglicher Aufräumlauf). Die Fristen stehen ebenfalls in der Datenschutzerklärung (Speicherdauer). Für Rückfragen zur Auftragsverarbeitung oder für eine Vereinbarung zur Auftragsverarbeitung (AVV/DPA): fabian.krafft@notenzauber.ch.
Architektur & Datenflüsse
Übersicht der eingesetzten Komponenten, ihrer Regionen und der Datenflüsse. Rot markierte Pfeile bezeichnen Flüsse, die personenbezogene Daten enthalten oder enthalten können. Das Diagramm ist auch im Anhang der enthalten.
Eine ausführliche Exit- und Migrationsanleitung (Quellcode, DB, Storage, Migrationen, Weiterbetrieb auf eigener Infrastruktur) liegt im Repository unter docs/exit-strategy.md.
Zusätzliche Kontrollen
- Verschlüsselung in transit (TLS 1.2+) und at rest (AES-256) auf allen Speicherschichten.
- Row-Level-Security auf allen Tabellen im öffentlichen Schema.
- Signierte Datei-URLs mit kurzer Lebensdauer (15–30 Minuten).
- Passwort-Prüfung gegen die HIBP-Datenbank (Have I Been Pwned).
- TOTP-basierte Zwei-Faktor-Authentisierung für Konten aktivierbar.
- Strikte HTTP-Sicherheits-Header (CSP, HSTS, X-Frame-Options, Referrer-Policy).
- Audit-Protokoll sicherheitsrelevanter Aktionen (Freigabe-Widerruf, Zugriffe, Export, Löschung) – siehe Datenschutz, Abschnitt 8 (Datensicherheit).
- Zielverfügbarkeit der Plattform: >99,9 %.
Deine Rechte
Datenexport (JSON) und Kontolöschung findest du direkt in deinem Konto: Lehrpersonen und Musikschul-Verwaltung in den Studio-Einstellungen, Schülerinnen und Schüler in den Lernen-Einstellungen und Begleitpersonen im Begleiten-Profil. Weitere Informationen zu Datenschutz und Verantwortlichkeit unter Datenschutz , Cookies und Impressum.
Notenzauber wird von Fabian Krafft betrieben. Diese Übersicht spiegelt die aktivierten Plattform-Kontrollen zum Stand der letzten Verifizierung (3. Juli 2026) wider und ist keine unabhängige Zertifizierung (z. B. ISO 27001, SOC 2). Änderungen an der Infrastruktur werden hier aktualisiert.