KommiloDein Seatmate im Studium

Datenschutzerklärung

Kommilo · Stand: 30. Juli 2026

1 · Kurzfassung

Kommilo ist eine Lernplattform ausschließlich für Studierende. Wir verarbeiten so wenige Daten wie möglich, um das zu ermöglichen — und wir sagen dir hier vollständig, welche das sind.

Das Wichtigste in fünf Sätzen:

2 · Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Kommilo
Inhaber: Samih Fawal
Wendenstraße 48
38100 Braunschweig
Deutschland

Telefon: +49 176 82164358
E-Mail:  kontakt@kommilo.app

Für Fragen zum Datenschutz und zur Ausübung deiner Rechte erreichst du uns unter datenschutz@kommilo.app.

Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen dafür (§ 38 BDSG) liegen derzeit nicht vor.

3 · Grundsätze und Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, wenn eine der folgenden Rechtsgrundlagen greift:

GrundlageWann sie gilt
Art. 6 Abs. 1 lit. b DSGVO — VertragAlles, was nötig ist, damit die App für dich funktioniert: Konto, Profil, Matching, Gruppen, Chat, Guthaben
Art. 6 Abs. 1 lit. f DSGVO — berechtigtes InteresseSicherheit der Plattform, Missbrauchsabwehr, Durchsetzung von Sperren, technische Stabilität
Art. 6 Abs. 1 lit. c DSGVO — rechtliche PflichtAufbewahrung von Zahlungsbelegen, Pflichten aus dem Digital Services Act
Art. 6 Abs. 1 lit. a DSGVO — EinwilligungNur dort, wo wir dich ausdrücklich fragen (z. B. Immatrikulationsnachweis)

Wo wir uns auf ein berechtigtes Interesse stützen, nennen wir es unten bei der jeweiligen Verarbeitung ausdrücklich — damit du dein Widerspruchsrecht (Abschnitt 8) sinnvoll ausüben kannst.

4 · Was wir im Einzelnen verarbeiten

4.1 Aufruf der Website

Beim Aufruf von kommilo.app werden technisch notwendige Verbindungsdaten verarbeitet: IP-Adresse, Zeitpunkt, angeforderte Datei, Browsertyp und Betriebssystem. Diese Daten fallen bei unserem Hosting-Anbieter an und sind nötig, damit die Seite überhaupt ausgeliefert werden kann.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse: Auslieferung und Absicherung der Website.
Speicherdauer: siehe Abschnitt 6 (Hosting-Anbieter).

Die App lädt keine Schriftarten, Skripte oder Bilder von Dritten. Es findet beim bloßen Aufruf keine Übertragung an Google, Content-Delivery-Netzwerke oder Werbenetzwerke statt.

4.2 Registrierung und Anmeldung

Zur Nutzung brauchst du ein Konto. Wir verarbeiten dafür:

Ein Passwort gibt es nicht. Jede Anmeldung erfolgt über einen Code an dein Hochschulpostfach. Dadurch kann sich nur anmelden, wer tatsächlich Zugriff auf dieses Postfach hat.

Automatische Abmeldung: Nach 30 Minuten ohne Nutzung wird deine Sitzung beendet und ein neuer Code ist erforderlich. Das schützt dein Konto an gemeinsam genutzten Geräten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).

4.3 Prüfung der Hochschul-Domain

Bei der Registrierung prüfen wir, ob der Teil deiner Adresse hinter dem @-Zeichen zu einer anerkannten Hochschule gehört. Adressen privater Anbieter (Gmail, Outlook, GMX und andere) werden abgelehnt und es wird kein Konto angelegt.

Wir prüfen dabei ausschließlich die Domain — nicht, wer du bist, und nicht, ob du eingeschrieben bist.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse: Kommilo ist ein geschlossener Raum für Studierende; dieses Versprechen können wir nur halten, wenn wir die Zugehörigkeit prüfen.

4.4 Profil

Für das Matching verarbeiten wir die Angaben, die du selbst machst:

Name · Alter · Studiengang · Abschluss · Semester · Hochschule · Sprache · Lernmodus · Verfügbarkeit · Lernziel.

Freiwillig und zusätzlich: Geschlecht und Pronomen. Diese Angaben beruhen auf Selbstauskunft. Wir verlangen keinen Nachweis und prüfen sie nicht.

Wichtiger Hinweis: Die Angabe zum Geschlecht ist ein besonders geschütztes Datum, soweit sich daraus Rückschlüsse ergeben können. Wir verarbeiten sie ausschließlich, damit du geschlechtsbezogene Lernräume („nur Frauen", „nur Männer") nutzen kannst, und nur, wenn du sie selbst angibst. Du kannst sie jederzeit im Profil löschen; die App bleibt vollständig nutzbar, weil es immer gemischte Räume gibt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Für die Geschlechtsangabe zusätzlich deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO durch die freiwillige Eingabe.

Sichtbarkeit: Was andere von deinem Profil sehen, steuerst du in den Einstellungen („Profil sichtbar", „Lernzeiten anzeigen").

4.5 Modulfortschritt

Du gibst je Modul an, wie weit du bist (Vorlesung, Übung, Tutorium, Selbststudium, Klausurvorbereitung, Versuch, Status). Diese Angaben sind die Grundlage des Matchings — wir schlagen dir Menschen vor, die im selben Modul auf ähnlichem Stand sind.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

4.6 Lernpartner-Matching und Einladungen

Wenn du jemanden zum Lernen einlädst, sehen beide Seiten Name, Modul und Semester. Nach beiderseitiger Bestätigung entsteht ein Match mit Chat.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

4.7 Lerngruppen und Aktivitäten

Bei Gruppen und Aktivitäten-Kreisen verarbeiten wir: Name der Gruppe, Fach oder Aktivität, Mitgliederliste, Rolle (Admin oder Mitglied), Beitrittsanfragen und deren Status sowie den gewählten Raumtyp.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

4.8 Chat

Nachrichten zwischen gematchten Personen werden gespeichert, damit ihr sie beim nächsten Öffnen noch seht. Sie werden nicht für Werbung, Profilbildung oder Training von KI-Systemen genutzt.

Nachrichten durchlaufen eine automatische Prüfung auf verbotene Inhalte (Abschnitt 4.11). Es liest niemand mit, solange keine Meldung vorliegt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für die Prüfung Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse: Schutz der Nutzenden vor Belästigung.

4.9 Campus Puls

Wenn du Beiträge, Bilder oder Videos veröffentlichst, verarbeiten wir: den Inhalt, deine Konto-Kennung, Zeitpunkt, Hashtags, Herzen und Kommentare.

Beachte: Beiträge sind für andere Studierende sichtbar. Was du dort veröffentlichst, teilst du bewusst. Veröffentliche keine Daten anderer Personen ohne deren Einverständnis.

Im Campus Puls wird nur ein Alias angezeigt, nie deine E-Mail-Adresse. Es gibt keine Follower, kein Ranking von Personen und keine algorithmische Sortierung — die Beiträge erscheinen chronologisch.

Gelöschte Beiträge werden vollständig entfernt: Eintrag, Vorschaubild und Mediendatei.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

4.10 Guthaben und Zahlungen

Für Credits verarbeiten wir: Guthabenstand, Buchungen (Kauf, Verbrauch, Grund, Zeitpunkt), die Kennung der Stripe-Zahlung sowie deine Zustimmung zum sofortigen Beginn der Leistung.

Wir sehen und speichern keine Zahlungsdaten. Kartennummer, Bankverbindung und Zahlungsdienst-Konto verarbeitet ausschließlich Stripe. Wir erhalten von Stripe nur die Information, dass eine bestimmte Zahlung erfolgreich war.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag), für die Aufbewahrung der Buchungen Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Pflichten).

4.11 Moderation, Verwarnungen und Sperren

Automatische Prüfung. Beiträge, Kommentare, Chatnachrichten und Gruppennamen werden automatisch auf verbotene Inhalte geprüft (Beleidigung, Diskriminierung, sexuelle Belästigung, Drohung, Nötigung, Betrugsversuch und Vergleichbares).

Folgen. Je nach Schwere ergehen eine Verwarnung, eine befristete Sperre oder ein dauerhafter Ausschluss. Bei besonders schweren Verstößen — Drohung, sexuelle Belästigung, Nötigung, Veröffentlichung privater Daten, Gefährdung Minderjähriger, Betrug — erfolgt der Ausschluss sofort und ohne Vorwarnung.

Wir speichern dazu: Zeitpunkt, Kategorie, Begründung, Dauer und den beanstandeten Inhalt als Beweismittel.

Dein Recht auf eine menschliche Entscheidung (Art. 22 DSGVO)

Eine automatische Sperre ist eine automatisierte Entscheidung mit erheblicher Auswirkung. Deshalb gilt für dich ausdrücklich:

  • Du erhältst immer eine konkrete Begründung — Kategorie, Zeitpunkt und Grundlage.
  • Du kannst verlangen, dass ein Mensch die Entscheidung überprüft.
  • Du kannst deinen Standpunkt darlegen und der Entscheidung widersprechen.

Schreib dazu innerhalb von 14 Tagen an safety@kommilo.app und nenne Datum und Kategorie aus der Sperrmeldung. Wir antworten und begründen unsere Entscheidung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse: Schutz der übrigen Nutzenden vor Belästigung, Bedrohung und Betrug. Zusätzlich Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Pflichten aus dem Digital Services Act.

4.12 Sperren, die eine Neuanmeldung verhindern

Dieser Punkt ist uns wichtig, deshalb erklären wir ihn ausführlich.

Wer wegen eines besonders schweren Verstoßes dauerhaft ausgeschlossen wird, soll nicht am nächsten Tag mit demselben Postfach ein neues Konto anlegen können. Dafür bilden wir aus deiner E-Mail-Adresse einen kryptografischen Prüfwert (SHA-256 mit einem geheimen, serverseitigen Zusatzwert) und speichern nur diesen Wert in einer Sperrliste.

Was das bedeutet:

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse: Schutz der übrigen Nutzenden. Wir haben abgewogen: Dein Interesse an vollständiger Löschung steht dem Interesse anderer Studierender gegenüber, vor einer Person geschützt zu bleiben, die bedroht, belästigt oder betrogen hat. Wir halten das Interesse am Schutz für überwiegend und beschränken den Eingriff auf das mildeste Mittel: einen nicht umkehrbaren Prüfwert ohne jeden weiteren Inhalt.

Widerspruch: Du kannst dieser Speicherung nach Art. 21 DSGVO widersprechen. Schreib an datenschutz@kommilo.app. Wir prüfen dann im Einzelfall, ob zwingende schutzwürdige Gründe fortbestehen.

4.13 Meldungen

Wenn du einen Inhalt oder eine Person meldest, verarbeiten wir: deine Konto-Kennung, das gemeldete Objekt, die gewählte Kategorie und deine Beschreibung.

Die gemeldete Person erfährt nicht, wer sie gemeldet hat. Sie erfährt nur den Grund und die Entscheidung — das schreibt der Digital Services Act so vor und schützt dich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Art. 16 Digital Services Act) und Art. 6 Abs. 1 lit. f DSGVO.

4.15 Speicherung auf deinem Gerät

Kommilo speichert einige Angaben lokal in deinem Browser: deine Anmeldesitzung, dein Profilentwurf, Anzeigeeinstellungen und den Zeitpunkt deiner letzten Aktivität.

Das ist für den Betrieb technisch notwendig — ohne diese Speicherung müsstest du dich bei jedem Klick neu anmelden. Nach § 25 Abs. 2 TDDDG ist dafür keine Einwilligung erforderlich.

Wir setzen keine Cookies zu Analyse-, Werbe- oder Trackingzwecken. Deshalb gibt es bei uns auch kein Einwilligungsbanner.

Du kannst diese Daten jederzeit löschen: über „Abmelden" in den Einstellungen oder über die Löschfunktion deines Browsers.

4.16 Kontaktaufnahme per E-Mail

Wenn du uns an kontakt@, datenschutz@, safety@ oder widerruf@kommilo.app schreibst, verarbeiten wir deine E-Mail-Adresse, deine Nachricht und alle Angaben, die du darin machst, um dein Anliegen zu bearbeiten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Speicherdauer: bis zur abschließenden Bearbeitung, danach bis zu 3 Jahre, soweit handels- oder steuerrechtliche Aufbewahrungspflichten oder die Beweissicherung bei Widersprüchen dies erfordern.

4.17 Unsere Auftritte in sozialen Netzwerken

Soweit wir Profile in sozialen Netzwerken unterhalten — derzeit Instagram und TikTok — gilt: Wenn du diese besuchst oder mit ihnen interagierst, verarbeitet der jeweilige Betreiber deine Daten nach seinen eigenen Bedingungen; darauf haben wir keinen Einfluss.

Für die Reichweitenanalyse dieser Profile („Insights") sind wir gemeinsam mit dem Betreiber verantwortlich (Art. 26 DSGVO). Wir erhalten dabei ausschließlich anonymisierte Statistiken und können einzelne Personen daraus nicht identifizieren.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse: Information über das Angebot und Erreichbarkeit für Interessierte.
Wichtig: Wir empfehlen, uns sensible Anliegen nicht über soziale Netzwerke, sondern per E-Mail zu übermitteln. Datenschutzrechte gegenüber dem Netzwerk machst du am besten direkt dort geltend.

Die Nutzung der Kommilo-App selbst ist ohne jedes soziale Netzwerk möglich. Wir binden keine Buttons, Pixel oder Skripte sozialer Netzwerke in die App ein.

4.18 Sicherungskopien und Wiederherstellung

Zum Schutz vor Datenverlust erstellt unser Hosting-Anbieter automatische Sicherungskopien der Datenbank.

Was das für Löschungen bedeutet — bitte lies das: Wenn du Daten löschst, verschwinden sie sofort aus dem laufenden Betrieb. In den Sicherungskopien können sie noch bis zu 30 Tage enthalten sein, bis diese planmäßig überschrieben werden. Eine gezielte Löschung einzelner Daten aus Sicherungskopien ist technisch nicht möglich, ohne die Integrität der Sicherung zu zerstören.

Sicherungskopien werden ausschließlich zur Wiederherstellung nach einem Systemausfall verwendet, niemals zur Auswertung. Wird eine Sicherung eingespielt, werden zwischenzeitlich eingegangene Löschverlangen erneut ausgeführt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse: Ausfallsicherheit und Schutz vor Datenverlust.

4.19 Suchmaschinen-Erreichbarkeit

Wir nutzen die Google Search Console, um zu sehen, über welche Suchbegriffe unsere Startseite gefunden wird. Wir erhalten dabei ausschließlich aggregierte, anonyme Statistiken über Suchanfragen und Klicks. Eine Zuordnung zu einzelnen Personen ist uns nicht möglich, und es wird kein Skript in die App eingebunden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

5 · Empfänger deiner Daten

Wir geben Daten nur an Dienstleister weiter, die für den Betrieb erforderlich sind. Mit allen bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

EmpfängerWofürSitz / StandortGrundlage der Übermittlung
Supabase Inc.Konten, Profile, Beiträge, Guthaben, ModerationServer in Frankfurt am Main (EU), Unternehmenssitz USAAVV nach Art. 28 DSGVO, Standardvertragsklauseln für etwaige Zugriffe aus den USA
Stripe Payments Europe Ltd.ZahlungsabwicklungIrland, mit Übermittlung an Stripe Inc., USAAVV, Standardvertragsklauseln, EU-US Data Privacy Framework
GitHub Inc. (Microsoft)Auslieferung der Website, Server-LogsUSAEU-US Data Privacy Framework
Resend (Plus Five Five, Inc.)Versand der Anmelde-Codes und BestellbestätigungenUSA, Versandinfrastruktur in der EU (Region eu-west-1)AVV nach Art. 28 DSGVO, Standardvertragsklauseln
Name.com, Inc.Weiterleitung der an @kommilo.app gerichteten E-Mails an unser PostfachUSAAVV nach Art. 28 DSGVO, Standardvertragsklauseln

Wir verkaufen keine Daten. Wir geben keine Daten an Werbenetzwerke, Datenhändler oder soziale Netzwerke weiter.

Behörden erhalten Daten nur, wenn wir dazu gesetzlich verpflichtet sind.

Zahlungsdaten: Stripe ist für die Zahlungsabwicklung teilweise eigenständig verantwortlich. Es gilt zusätzlich die Datenschutzerklärung von Stripe: https://stripe.com/de/privacy

6 · Wie lange wir speichern

DatenDauerWarum
Konto, Profil, Modulebis zur Löschung des KontosVertrag
Beiträge, Kommentare, Medienbis du sie löschst, spätestens mit dem KontoVertrag
Chatnachrichtenbis zur Löschung des KontosVertrag
Guthaben-BuchungenKonto plus 10 Jahre§ 147 AO, § 257 HGB
Verwarnungen180 Tage, danach ohne WirkungVerhältnismäßigkeit
SperrenDauer der Sperre plus 3 JahreNachweis bei Widerspruch
Prüfwert gesperrter Adressenunbefristet bei schweren VerstößenSchutz anderer Nutzender (Abschnitt 4.12)
Meldungen3 JahreRechtsverteidigung, DSA
Beweismittel zu Meldungen1 JahrVerhältnismäßigkeit
Server-Logs (Hosting)nach Vorgabe des Anbieters, in der Regel wenige TageBetriebssicherheit

7 · Deine Rechte

Du hast jederzeit das Recht auf:

So übst du sie aus: Auskunft und Übertragbarkeit kannst du sofort selbst erledigen — in den Einstellungen unter „Datenexport" bekommst du deine Daten als Datei. Für alles andere schreib an datenschutz@kommilo.app. Wir antworten innerhalb eines Monats.

Löschung deines Kontos: In den Einstellungen unter „Account löschen". Profil, Module, Matches, Gruppenmitgliedschaften, Beiträge und Nachrichten werden gelöscht oder anonymisiert. Was aus rechtlichen Gründen bestehen bleibt, findest du in Abschnitt 6 — insbesondere Zahlungsbelege und, bei schweren Verstößen, der Prüfwert aus Abschnitt 4.12.

8 · Widerspruchsrecht

Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung deiner Daten Widerspruch einzulegen, soweit wir uns auf ein berechtigtes Interesse stützen (Art. 6 Abs. 1 lit. f DSGVO).

Wir verarbeiten deine Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen.

Bei uns betrifft das insbesondere: die Domain-Prüfung (4.3), die automatische Inhaltsprüfung (4.11) und die Sperrliste (4.12).

Widerspruch formlos an datenschutz@kommilo.app.

9 · Beschwerde bei einer Aufsichtsbehörde

Du kannst dich jederzeit bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist:

Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
poststelle@lfd.niedersachsen.de

Du kannst dich auch an die Behörde deines Wohnorts oder Arbeitsplatzes wenden.

10 · Minderjährige

Kommilo richtet sich an Studierende. Wir gehen davon aus, dass unsere Nutzenden volljährig sind.

Sind Nutzende noch nicht 18 Jahre alt, benötigen sie für die Nutzung und insbesondere für kostenpflichtige Käufe die Zustimmung ihrer Eltern oder Erziehungsberechtigten. Für Personen unter 16 Jahren verarbeiten wir Daten nur mit Einwilligung der Erziehungsberechtigten (Art. 8 DSGVO).

Erhalten wir Kenntnis davon, dass ein Konto einer Person unter 16 Jahren ohne diese Einwilligung besteht, löschen wir es.

11 · Datensicherheit

Wir schützen deine Daten unter anderem durch:

Diese Maßnahmen entsprechen dem Stand der Technik und werden fortlaufend an die technische Entwicklung angepasst (Art. 32 DSGVO).

12 · Datenpannen

Kommt es zu einer Verletzung des Schutzes personenbezogener Daten, melden wir dies innerhalb von 72 Stunden nach Bekanntwerden der zuständigen Aufsichtsbehörde (Art. 33 DSGVO).

Besteht voraussichtlich ein hohes Risiko für deine Rechte und Freiheiten, benachrichtigen wir dich zusätzlich unverzüglich und unmittelbar — in klarer, einfacher Sprache und mit der Information, was passiert ist, welche Daten betroffen sind und was du tun kannst (Art. 34 DSGVO).

Wir werden dich in einem solchen Fall niemals per E-Mail nach Passwörtern, Codes oder Zahlungsdaten fragen. Wenn du eine solche Nachricht erhältst, stammt sie nicht von uns.

13 · Übergang des Angebots auf einen anderen Betreiber

Sollte Kommilo einmal verkauft, übertragen oder in eine Gesellschaft eingebracht werden, können personenbezogene Daten an den neuen Betreiber übergehen. In diesem Fall gilt:

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Fortführung des Angebots) sowie Art. 6 Abs. 1 lit. b DSGVO.

14 · Änderungen dieser Erklärung

Wenn wir Funktionen ändern, passen wir diese Erklärung an. Bei wesentlichen Änderungen informieren wir dich in der App, bevor sie wirksam werden. Es gilt jeweils die hier veröffentlichte Fassung; das Datum steht oben.

Diese Datenschutzerklärung wurde für Kommilo erstellt und beschreibt ausschließlich die Verarbeitungen dieser Anwendung.

← Zurück zur App