Datenschutzrichtlinie

Gültig ab: May 22, 2026

Diese Datenschutzrichtlinie erläutert, wie GlobalPath („wir“, „uns“, „unser“) personenbezogene Daten erhebt, verwendet, speichert und weitergibt, wenn Sieglobalpathedu.comund unsere damit verbundenen Dienste (zusammen der „Dienst“) nutzen. Durch die Nutzung des Dienstes stimmen Sie dieser Richtlinie zu.

1. Welche Informationen wir erheben

Wir erheben die folgenden Datenkategorien:

  • Kontoinformationen: Name, E-Mail-Adresse, Passwort-Hash, Rolle (Studierende, Recruiter, Admin), Profilfoto, falls Sie eines hochladen.
  • Anfrage- und akademische Informationen: Informationen, die Sie über unsere Anfrage- und Aufnahmeformulare übermitteln, etwa Ihr Name, Ihre E-Mail-Adresse, Telefonnummer, Ihr Herkunftsland, Ihre Zielländer, das gewünschte Abschlussniveau, Programminteressen, Testergebnisse (TOEFL/IELTS/GRE/GMAT usw.), GPA, frühere Institution, Budget und Eintrittstermin. Sie können eine Anfrage einreichen, ohne ein Konto zu erstellen.
  • Von Ihnen hochgeladene Dokumente: Zeugnisse, Motivationsschreiben, Empfehlungsschreiben, Reisepasskopien, Visumsdokumente und andere Bewerbungsunterlagen.
  • Kommunikation: Nachrichten, die Sie an Berater senden, Support-Tickets, eingereichte Bewertungen.
  • Empfehlungsinformationen: Wenn Sie an unserem Empfehlungs- oder Recruiter-Programm teilnehmen oder sich mit dem Empfehlungscode oder Link einer anderen Person registrieren, erfassen wir den Empfehlungscode und die daraus resultierende Verbindung zwischen Konten, um das Programm zu verwalten.
  • Zahlungsinformationen: Wir speichern keine Kartennummern; Zahlungen werden von Stripe abgewickelt, das die Kartendaten direkt von Ihrem Browser erhält. Wir bewahren die Zahlungskennung von Stripe, den berechneten Betrag und den Status des Kaufs auf.
  • Nutzungs- und Geräteinformationen: IP-Adresse, User-Agent-Zeichenfolge, Anfragepfad und Zeitstempel, die in serverseitigen Protokollen und bei unserem Edge-Anbieter (Cloudflare) erfasst werden. Sie werden ausschließlich für Sicherheit, Missbrauchsprävention und Fehlerbehebung verwendet. Wir setzen keine clientseitige Analyse oder Werbe-Tracker ein.
  • Einwilligungsnachweise: Wenn Sie eine Anfrage einreichen, sich registrieren oder dem Erhalt von Marketing-E-Mails zustimmen, speichern wir einen Nachweis der erteilten Erlaubnis (welches Kontrollkästchen, auf welcher Seite, die Version der Richtlinie, Ihre IP und Ihr User-Agent zum Zeitpunkt), damit wir die Einwilligung bei späteren Beanstandungen nachweisen können.
  • Authentifizierungsanbieter: Wenn Sie sich mit Google anmelden, erhalten wir gemäß Ihrer Einwilligung Ihren Namen, Ihre E-Mail-Adresse und Ihr Profilbild von Google.

2. Warum wir diese Daten verarbeiten (Rechtsgrundlagen)

Für Nutzer in der EU, im Vereinigten Königreich und im EWR stützen wir uns auf die folgenden Rechtsgrundlagen gemäß GDPR:

  • Vertrag (Art. 6 Abs. 1 lit. b): um Ihr Konto zu erstellen und zu verwalten, auf Ihre Anfragen zu antworten, relevante Universitäts- und Stipendienangebote anzuzeigen, Zahlungen zu verarbeiten, gekaufte Dienste zu erbringen, Beratungsunterstützung zu leisten und das Empfehlungsprogramm zu verwalten.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f): um den Dienst zu betreiben und abzusichern, Betrug und Missbrauch zu verhindern, die aggregierte Nutzung zur Verbesserung der Produktqualität zu analysieren und auf Ihre Anfragen zu antworten.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c): um steuerliche, buchhalterische und regulatorische Anforderungen zu erfüllen.
  • Einwilligung (Art. 6 Abs. 1 lit. a): für optionale Marketingkommunikation.

3. Wie wir Ihre Daten weitergeben

Wir verkaufen Ihre personenbezogenen Daten nicht. Wir geben Ihre personenbezogenen Daten nicht an Universitäten oder Stipendienanbieter weiter; die Angebote im Dienst werden aus öffentlichen Quellen zusammengestellt, und wir sind kein Vermittler für irgendeine Institution. Wir geben Daten weiter an:

  • Dienstleister, die uns beim Betrieb des Dienstes unterstützen:Diese Anbieter sind vertraglich darauf beschränkt, Ihre Daten nur soweit zu verwenden, wie es zur Erbringung von Diensten für uns erforderlich ist.
  • Behörden: wenn dies gesetzlich vorgeschrieben ist, aufgrund einer Vorladung oder zum Schutz unserer Rechte und Sicherheit.
  • Unternehmensübertragungen: im Zusammenhang mit einer Fusion, Übernahme oder einem Verkauf von Vermögenswerten (mit vorheriger Benachrichtigung an Sie).

4. Internationale Datenübermittlungen

Unsere Server und unsere primäre Datenbank befinden sich in Deutschland (EU). Einige unserer Dienstleister (Stripe, Resend, Cloudflare, Google) haben ihren Sitz in den Vereinigten Staaten. Wenn Daten außerhalb der EU/des EWR übermittelt werden, stützen wir uns auf die von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCCs) sowie auf die Zertifizierung jedes Anbieters im Rahmen der geltenden Rahmenwerke (z. B. EU-US Data Privacy Framework).

5. Wie lange wir Ihre Daten aufbewahren

  • Kontodaten: solange Ihr Konto aktiv ist und bis zu 24 Monate nach der Löschung zur Betrugsprävention.
  • Bewerbungsunterlagen (Zeugnisse, Schreiben, Empfehlungen, Testergebnisse): aufbewahrt, solange Sie einen aktiven Dienst bei uns haben, und andernfalls entfernt, sobald sie nach dem Hochladen unseren Aufbewahrungszeitraum erreichen. Sensible Identitäts- und Finanzdokumente (Reisepasskopien, Finanzunterlagen) werden für einen kürzeren Zeitraum als andere Dokumente aufbewahrt. Sie können außerdem jedes Dokument jederzeit selbst über Ihr Dashboard löschen. Siehe „Wie wir Dokumente löschen“ weiter unten.
  • Zahlungsunterlagen: 7 Jahre zur Einhaltung steuerlicher und buchhalterischer Vorschriften.
  • Support-Kommunikation: bis zu 3 Jahre nach der Lösung.
  • Server-Protokolle: bis zu 90 Tage.

Wie wir Dokumente löschen

Wir wenden auf hochgeladene Dokumente einen Datenaufbewahrungsprozess an, damit wir sie nicht länger als nötig speichern. Ein Dokument wird zur Löschung freigegeben, sobald Sie keinen aktiven Dienst mehr bei uns haben und es älter als der Aufbewahrungszeitraum für seinen Typ ist, oder sobald es ein absolutes Höchstalter unabhängig von der Aktivität erreicht. Dokumente, die mit einem aktiven Dienst verbunden sind, werden durch diesen Prozess niemals gelöscht. Bevor ein Dokument gelöscht wird, senden wir Ihnen eine E-Mail und zeigen einen Hinweis auf Ihrem Dashboard an, und Sie können ein Dokument als zu behalten markieren, falls Sie es noch benötigen. Freigegebene Dokumente werden zunächst ausgeblendet und für eine Karenzzeit aufbewahrt, in der sie wiederhergestellt werden können, und anschließend dauerhaft aus unserem Speicher gelöscht. Die genauen Aufbewahrungszeiträume werden von unserem Team konfiguriert und können sich ändern; Sie können jederzeit eine frühere Löschung Ihrer Daten über das Rechte-Portal beantragen, das unter „Ihre Rechte“ weiter unten beschrieben wird.

6. Ihre Rechte

Abhängig von Ihrem Wohnort haben Sie möglicherweise die folgenden Rechte in Bezug auf Ihre personenbezogenen Daten:

  • Auskunft: Anforderung einer Kopie der Daten, die wir über Sie speichern.
  • Berichtigung: uns bitten, unrichtige Daten zu korrigieren.
  • Löschung: Anforderung der Löschung Ihres Kontos und der damit verbundenen Daten (vorbehaltlich gesetzlicher Aufbewahrungspflichten).
  • Übertragbarkeit: Erhalt einer maschinenlesbaren Kopie Ihrer Daten.
  • Widerspruch und Einschränkung: der Verarbeitung widersprechen oder uns bitten, sie einzuschränken.
  • Widerruf der Einwilligung: für jede auf Einwilligung beruhende Verarbeitung.
  • Beschwerde: Einreichung einer Beschwerde bei Ihrer örtlichen Datenschutzbehörde.

Viele dieser Rechte können Sie selbst über die Seite Datenschutz und Daten in Ihrem Konto ausüben: Sie können eine maschinenlesbare Kopie Ihrer Daten herunterladen (Übertragbarkeit), Ihr Profil bearbeiten (Berichtigung), die Marketing-Einwilligung verwalten und die Löschung Ihres Kontos beantragen. Für alles, was Sie dort nicht erledigen können, schreiben Sie uns an [email protected]. Wir antworten innerhalb von 30 Tagen.

Einwohner der EU/des Vereinigten Königreichs (GDPR/UK GDPR): wenn Sie der Ansicht sind, dass wir Ihre Daten nicht ordnungsgemäß behandelt haben, haben Sie das Recht, eine Beschwerde bei Ihrer nationalen Datenschutzbehörde einzureichen. Sie können Ihre Behörde über das Europäische Datenschutzkomitee finden.

Einwohner Kaliforniens (CCPA/CPRA): zusätzlich zu den oben genannten Rechten haben Sie das Recht zu erfahren, welche personenbezogenen Daten wir erheben, deren Löschung oder Berichtigung zu verlangen, dem Verkauf oder der Weitergabe personenbezogener Daten zu widersprechen und die Verwendung sensibler personenbezogener Daten einzuschränken. Wir verkaufen oder teilen keine personenbezogenen Daten im Sinne dieser Begriffe nach CCPA/CPRA (wir tauschen sie nicht gegen ein monetäres oder anderes wertvolles Entgelt aus und geben sie nicht für kontextübergreifende verhaltensbezogene Werbung weiter). Sie können außerdem einen bevollmächtigten Vertreter benennen, der in Ihrem Namen einen Antrag stellt; wir überprüfen die Befugnis des Vertreters, bevor wir handeln. Wir diskriminieren keine Nutzer, die ihre Datenschutzrechte ausüben.

Brasilien (LGPD): betroffene Personen in Brasilien haben gleichwertige Rechte auf Auskunft, Berichtigung, Anonymisierung, Übertragbarkeit, Löschung, Information über die Weitergabe und Widerruf der Einwilligung. Unser oben genannter Kontakt dient auch als Kanal für LGPD-Anfragen.

Kanada (PIPEDA): kanadische Nutzer können Auskunft über und Berichtigung ihrer personenbezogenen Daten verlangen und ihre Einwilligung widerrufen (vorbehaltlich gesetzlicher oder vertraglicher Einschränkungen), indem sie uns unter der oben genannten E-Mail-Adresse kontaktieren.

Südkorea (PIPA): Nutzer in der Republik Korea haben das Recht, über die Verarbeitung ihrer personenbezogenen Daten informiert zu werden, auf diese zuzugreifen, sie zu berichtigen, zu löschen und ihre Verarbeitung auszusetzen sowie jede zuvor erteilte Einwilligung zu widerrufen. Wir erheben personenbezogene Daten nur mit Ihrer Einwilligung oder auf einer anderen rechtlichen Grundlage, verwenden sie ausschließlich für die in dieser Richtlinie beschriebenen Zwecke und übermitteln sie nicht an Dritte, außer wie hier dargelegt. Um diese Rechte auszuüben oder Bedenken über den Umgang mit Ihren personenbezogenen Daten zu äußern, kontaktieren Sie uns unter [email protected]. Sie können außerdem ein Anliegen an die Personal Information Protection Commission (PIPC) oder die Korea Internet & Security Agency (KISA) melden.

7. Sicherheit

Wir verwenden branchenübliche Maßnahmen, um Ihre Daten während der Übertragung (TLS 1.3) und im Ruhezustand (AES-256 in unserer Datenbank und unserem Dateispeicher) zu schützen. Passwörter werden mit bcrypt gehasht. Der Zugriff ist auf autorisiertes Personal nach dem Need-to-know-Prinzip beschränkt. Trotz dieser Maßnahmen ist kein System vollständig sicher; wenn wir eine Verletzung feststellen, die Ihre Daten wesentlich betrifft, benachrichtigen wir Sie und, sofern erforderlich, die zuständigen Behörden unverzüglich.

8. Cookies und Analyse

Wir verwenden keine Analyse-, Werbe- oder seitenübergreifenden Tracking-Dienste von Drittanbietern. Wir protokollieren grundlegende serverseitige Anfrage-Metadaten (IP-Adresse, User-Agent, Anfragepfad und Zeitstempel) für Sicherheit, Missbrauchsprävention und Fehlerbehebung. Diese Protokolle werden bis zu 90 Tage aufbewahrt.

Wir verwenden eine kleine Anzahl von First-Party-Cookies und einen localStorage-Eintrag, die alle unbedingt erforderlich oder präferenzbasiert sind (keine Einwilligung gemäß den EU-ePrivacy-Regeln erforderlich):

  • Authentifizierungssitzung (Cookie von NextAuth gesetzt, HTTP-only, läuft ab, wenn Sie sich abmelden oder nach Ablauf der Sitzungsdauer): hält Sie über mehrere Seiten hinweg angemeldet.
  • gp_ref (90-Tage-TTL): erfasst den Empfehlungscode aus einer ?ref=CODE-URL, damit wir Ihre Anmeldung dem richtigen Recruiter oder empfehlenden Nutzer zuordnen können.
  • gp-theme (im Browser-localStorage gespeichert, nicht als HTTP-Cookie): merkt sich Ihre Einstellung für hell/dunkel/hohen Kontrast.

Sie können diese jederzeit über die Website-Daten-Einstellungen Ihres Browsers löschen. Das Löschen des Authentifizierungs-Cookies meldet Sie ab; das Löschen der anderen setzt auf die Standardwerte zurück und entfernt die Empfehlungszuordnung.

9. Kinder

GlobalPath richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Personen unter 16 Jahren. Wenn wir erfahren, dass wir solche Daten erhoben haben, löschen wir sie. Wenn Sie glauben, dass ein Kind unter 16 Jahren uns personenbezogene Daten übermittelt hat, kontaktieren Sie uns bitte unter [email protected].

10. Änderungen dieser Richtlinie

Wir können diese Richtlinie von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden per E-Mail und auf dieser Seite mit dem oben angegebenen überarbeiteten Gültigkeitsdatum bekannt gegeben. Die fortgesetzte Nutzung des Dienstes nach Inkrafttreten der Änderungen gilt als Annahme der aktualisierten Richtlinie.

11. Kontakt

Bei datenschutzspezifischen Fragen oder zur Ausübung Ihrer Datenrechte kontaktieren Sie unser Datenschutzteam unter [email protected]. Für alle anderen Fragen zum Dienst kontaktieren Sie uns unter [email protected].