top of page

Datenschutzhinweise und Bedingungen für die Auftragsverarbeitung

grafikai_elem_rail_academy-01.png

Gültig ab: 17. August 2026
Version: 3.0

​

Dies sind die öffentlichen Datenschutzhinweise der Rail Academy Group s.r.o. Sie enthalten zugleich die Bedingungen für die Auftragsverarbeitung gemäß Artikel 28 DSGVO für jene Fälle, in denen die Gesellschaft personenbezogene Daten im Auftrag eines Kunden verarbeitet.

Diese Datenschutzhinweise ergänzen die einschlägigen Bestimmungen der Allgemeinen Geschäftsbedingungen (AGB). Die Kenntnisnahme dieser Datenschutzhinweise stellt für sich allein keine Einwilligung in die Verarbeitung personenbezogener Daten dar.

Abschnitt 8 dieser Datenschutzhinweise wird mit der Annahme der AGB Bestandteil des Vertrages und enthält – sofern keine gesonderte Vereinbarung zur Auftragsverarbeitung abgeschlossen wurde – die für die Parteien verbindlichen Bedingungen für die Auftragsverarbeitung gemäß Artikel 28 DSGVO.

​

1. Verantwortlicher, Geltungsbereich und Rechtsgrundlagen

Verantwortlicher: Rail Academy Group s.r.o.

Sitz: Orechová 133, 900 42 Dunajská Lužná, Slowakische Republik

Unternehmens-ID (IČO): 55 333 826

Datenschutzkontakt: office@railacademygroup.com

Website: www.railacademygroup.com

Diese Datenschutzhinweise gelten für sämtliche gemäß den AGB erbrachten Dienstleistungen.

Die Rail Academy Group s.r.o. handelt als eigenständiger Verantwortlicher, wenn sie für eigene Zwecke über die Zwecke und wesentlichen Mittel der Verarbeitung entscheidet.

Handelt die Rail Academy Group s.r.o. ausschließlich auf Grundlage dokumentierter Weisungen des Kunden, gilt sie als Auftragsverarbeiter. Innerhalb desselben Auftrags können sich die Rollen der Parteien je nach Verarbeitungsvorgang unterscheiden.

Zu den anwendbaren Rechtsvorschriften gehören insbesondere:

• die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates (DSGVO);
• das slowakische Gesetz Nr. 18/2018 Z. z. über den Schutz personenbezogener Daten.

​

2. Verarbeitungszwecke, Datenkategorien und Speicherdauer

Die Rail Academy Group s.r.o. verarbeitet personenbezogene Daten ausschließlich für festgelegte, eindeutige und rechtmäßige Zwecke und nur in dem für den jeweiligen Zweck erforderlichen Umfang.

Die Verarbeitung kann insbesondere mit folgenden Tätigkeiten zusammenhängen:

• Kontaktaufnahme und Vertragsabschluss;
• Erbringung von Bildungs- und Beratungsleistungen;
• Betrieb von Online-Systemen;
• Rechnungsstellung und Buchhaltung;
• Bearbeitung von Beschwerden und Rechtsansprüchen;
• Marketingmaßnahmen, sofern eine geeignete Rechtsgrundlage besteht;
• Erstellung von Foto-, Ton- oder Videoaufnahmen;
• Personalgewinnung.

Abhängig vom jeweiligen Zweck können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:

• Identifikations- und Kontaktdaten;
• arbeitgeber- und tätigkeitsbezogene Daten;
• Vertrags- und Rechnungsdaten;
• Schulungs- und Anwesenheitsdaten;
• Prüfungs- und Bewertungsdaten;
• Daten im Zusammenhang mit Zertifikaten;
• Projekt- und Kommunikationsdaten;
• technische Protokoll- und Systemnutzungsdaten.

Je nach Tätigkeit beruht die Verarbeitung auf Artikel 6 Absatz 1 Buchstabe a, b, c oder f DSGVO, insbesondere auf:

• der Einwilligung der betroffenen Person;
• der Erfüllung eines Vertrages oder der Durchführung vorvertraglicher Maßnahmen;
• der Erfüllung einer rechtlichen Verpflichtung;
• den berechtigten Interessen der Rail Academy Group s.r.o. oder eines Dritten.

Zu den berechtigten Interessen gehören insbesondere die geschäftliche Kommunikation, der sichere Betrieb der Dienstleistungen sowie die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Die Rail Academy Group s.r.o. speichert personenbezogene Daten nur so lange, wie dies zur Erfüllung des jeweiligen Verarbeitungszwecks erforderlich ist.

Bei der Festlegung der Speicherdauer werden insbesondere berücksichtigt:

• die Dauer der Dienstleistung und des Vertragsverhältnisses;
• die geltenden Schulungs- und Prüfungsvorschriften;
• buchhalterische und steuerrechtliche Vorschriften;
• die anwendbaren Verjährungsfristen;
• die Notwendigkeit zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Nach Wegfall des Verarbeitungszwecks und Ablauf der anwendbaren Speicherfrist werden die personenbezogenen Daten gelöscht.

Vor oder bei der Erhebung personenbezogener Daten wird die betroffene Person über den konkreten Zweck der Verarbeitung, die betroffenen Datenkategorien, die Rechtsgrundlage und die Speicherdauer informiert.

Wurden die personenbezogenen Daten nicht unmittelbar bei der betroffenen Person erhoben, erfolgt die Information zu dem in Artikel 14 DSGVO bestimmten Zeitpunkt. Grundsätzlich erfolgt sie innerhalb einer angemessenen Frist nach Erlangung der Daten, spätestens jedoch innerhalb eines Monats beziehungsweise spätestens bei der ersten Kontaktaufnahme mit der betroffenen Person oder bei der ersten Offenlegung der Daten.

Auf Wunsch der betroffenen Person stellt die Rail Academy Group s.r.o. nähere Informationen zur Verfügung.

​

3. Datenquellen, Bereitstellung von Daten und besondere Datenkategorien

Personenbezogene Daten können aus folgenden Quellen stammen:

• unmittelbar von der betroffenen Person;
• vom Kunden oder vom Arbeitgeber der betroffenen Person;
• von einem Trainer, Prüfer oder Berater;
• von einem Projektpartner oder einer kooperierenden Organisation;
• von einer Behörde;
• aus einem früheren Dokument;
• aus dem für die betreffende Dienstleistung eingesetzten Informationssystem.

Werden Daten, die für die Vertragserfüllung oder zur Erfüllung einer gesetzlichen Verpflichtung erforderlich sind, nicht bereitgestellt, kann die betreffende Dienstleistung möglicherweise nicht oder nur eingeschränkt erbracht werden.

​

4. Empfänger und Auftragsverarbeiter

Personenbezogene Daten dürfen nur im erforderlichen Umfang an folgende Empfänger übermittelt werden:

• den Kunden oder den Arbeitgeber der betroffenen Person;
• Trainer, Prüfer, Berater oder Projektpartner;
• kooperierende Bildungs-, Zertifizierungs- oder Sachverständigenorganisationen;
• Buchhalter sowie Anbieter von Rechts- oder Versicherungsdienstleistungen;
• Banken oder Zahlungsdienstleister;
• Behörden oder Gerichte, die auf Grundlage gesetzlicher Bestimmungen tätig werden.

Die datenschutzrechtliche Rolle von Trainern, Prüfern und Beratern hängt von der jeweiligen Aufgabe ab.

Handeln sie nach Weisung der Rail Academy Group s.r.o., unterliegen sie entsprechenden Auftragsverarbeitungs- und Vertraulichkeitsverpflichtungen. Bestimmen sie aufgrund eigener gesetzlicher oder beruflicher Verantwortung selbstständig über die Zwecke und Mittel der Verarbeitung, handeln sie als eigenständige Verantwortliche.

​

Wesentliche IT-Dienstleister
Microsoft

Dienstleistung: Microsoft 365, Exchange Online, Office und Teams.

Ort der Verarbeitung: Microsoft-Rechenzentren innerhalb der EU oder EFTA. Ein eingeschränkter globaler Support- oder Sicherheitszugriff kann möglich sein.

Angewandte Garantien: Microsoft Data Protection Addendum (DPA), EU-Standardvertragsklauseln (SCC) sowie Angemessenheitsbeschlüsse, soweit anwendbar.

​

Moodle Pty Ltd

Dienstleistung: Online-Lernplattform MoodleCloud.

Ort der Verarbeitung: in der ausgewählten EU-Region auf der Infrastruktur von Amazon Web Services in Irland. Bei der Verarbeitung von Abonnementdaten können auch vertraglich gebundene Unterauftragsverarbeiter von Moodle mitwirken.

Angewandte Garantien: die Auftragsverarbeitungsbedingungen von Moodle und Standardvertragsklauseln (SCC) für Verarbeitungen außerhalb des Europäischen Wirtschaftsraums.

​

Wix.com Ltd

Dienstleistung: Website und Hosting.

Ort der Verarbeitung: Israel, Irland, die Vereinigten Staaten sowie die Standorte der von Wix veröffentlichten Unterauftragsverarbeiter.

Angewandte Garantien: ein Angemessenheitsbeschluss der Europäischen Union für Israel; Standardvertragsklauseln (SCC) und ergänzende Garantien für andere Länder, für die kein Angemessenheitsbeschluss besteht.

Die vorstehende Aufstellung enthält die ständig eingesetzten, wesentlichen und unmittelbaren IT-Auftragsverarbeiter der Rail Academy Group s.r.o.

​

5. Übermittlung in Drittländer

Personenbezogene Daten dürfen nur unter den in Kapitel V DSGVO festgelegten Voraussetzungen aus dem Europäischen Wirtschaftsraum übermittelt werden.

Die Übermittlung kann insbesondere auf Folgendem beruhen:

• einem Angemessenheitsbeschluss der Europäischen Kommission; oder
• geeigneten Garantien gemäß Artikel 46 DSGVO, insbesondere den Standardvertragsklauseln (SCC).

Die betroffene Person kann unter office@railacademygroup.com Informationen über eine konkrete Übermittlung sowie eine Kopie oder eine Zusammenfassung der angewandten Garantien anfordern.

​

6. Datensicherheit

Gemäß Artikel 32 DSGVO und § 39 des slowakischen Gesetzes Nr. 18/2018 Z. z. setzt die Rail Academy Group s.r.o. technische und organisatorische Maßnahmen ein, die der Art der Verarbeitung, den eingesetzten Systemen und den festgestellten Risiken angemessen sind. Sie verlangt entsprechende Maßnahmen auch von ihren Dienstleistern.

Abhängig vom jeweiligen System und seinen technischen Möglichkeiten können diese Maßnahmen insbesondere Folgendes umfassen:

• rollenbasierte und auf die Aufgabenerfüllung beschränkte Zugriffsrechte;
• Entzug nicht mehr benötigter Zugriffsrechte;
• Mehrfaktor-Authentifizierung für Administrator- und andere privilegierte Konten, sofern das jeweilige System dies unterstützt;
• verschlüsselte Datenübertragung;
• vom Cloud-Dienstleister bereitgestellte Verschlüsselung gespeicherter Daten.

Auf begründete Anfrage stellt die Rail Academy Group s.r.o. nähere Informationen über die für eine bestimmte Dienstleistung oder ein bestimmtes Informationssystem eingesetzten Sicherheitsmaßnahmen zur Verfügung.

​

7. Rechte der betroffenen Personen und Rechtsbehelfe

Unter den in den Artikeln 15 bis 22 DSGVO festgelegten Voraussetzungen kann die betroffene Person:

• Auskunft über ihre personenbezogenen Daten und eine Kopie davon verlangen;
• die Berichtigung ihrer personenbezogenen Daten verlangen;
• die Löschung ihrer personenbezogenen Daten verlangen;
• die Einschränkung der Verarbeitung verlangen;
• ihr Recht auf Datenübertragbarkeit ausüben;
• einer auf berechtigten Interessen beruhenden Verarbeitung widersprechen;
• eine zuvor erteilte Einwilligung jederzeit widerrufen.

Unter den Voraussetzungen des Artikels 22 DSGVO hat die betroffene Person außerdem das Recht, keiner ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruhenden Entscheidung unterworfen zu werden, die ihr gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt.

Der Widerruf einer Einwilligung berührt nicht die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung.

Das Recht auf Löschung lässt zwingende Aufbewahrungspflichten oder eine zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderliche Verarbeitung unberührt.

Anträge zur Ausübung von Betroffenenrechten können an office@railacademygroup.com gerichtet werden.

Die Rail Academy Group s.r.o. beantwortet Anträge grundsätzlich innerhalb eines Monats nach deren Eingang. Bei komplexen oder mehreren Anträgen kann diese Frist unter Angabe einer entsprechenden Begründung um weitere zwei Monate verlängert werden.

Die Rail Academy Group s.r.o. setzt keine ausschließlich automatisierte Entscheidungsfindung oder Profilbildung ein, die gegenüber der betroffenen Person rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt.

​

Aufsichtsbehörde

Úrad na ochranu osobných údajov Slovenskej republiky
Galvaniho Business Centrum II
Galvaniho 7/B
821 04 Bratislava
Slowakische Republik

Website: www.dataprotection.gov.sk

​

8. Bedingungen für die Auftragsverarbeitung für Kunden
8.1. Anwendbarkeit und Beschreibung der Verarbeitung

Dieser Abschnitt gilt, wenn die Rail Academy Group s.r.o. personenbezogene Daten im Auftrag des Kunden als Verantwortlichem und nach dessen dokumentierten Weisungen verarbeitet.

Gegenstand der Verarbeitung ist die Erbringung der in den AGB vorgesehenen Dienstleistungen. Die Dauer der Verarbeitung entspricht der Vertragsdauer und dem Zeitraum, der für die ordnungsgemäße Rückgabe oder Löschung der Daten benötigt wird.

Zu den Verarbeitungsvorgängen können insbesondere gehören:

• Entgegennahme und Erfassung von Daten;
• Organisation und Speicherung von Daten;
• Nutzung oder Übermittlung von Daten;
• Einschränkung der Verarbeitung;
• Rückgabe oder Löschung von Daten.

Zu den betroffenen Personen können insbesondere gehören:

• Kontaktpersonen des Kunden;
• Arbeitnehmer und Auftragnehmer des Kunden;
• Bewerber, Teilnehmer und Prüfungskandidaten;
• Berater und Projektpartner.

Zu den verarbeiteten Datenkategorien können insbesondere gehören:

• Identifikations- und Kontaktdaten;
• arbeitgeber- und tätigkeitsbezogene Daten;
• Schulungs- und Anwesenheitsdaten;
• Leistungs-, Prüfungs- und Zertifikatsdaten;
• Projekt- und Dokumentendaten;
• Kommunikationsdaten;
• technische Protokolldaten.

Besondere Kategorien personenbezogener Daten im Sinne von Artikel 9 DSGVO dürfen nur auf Grundlage einer gesonderten schriftlichen Vereinbarung übermittelt werden.

8.2. Pflichten des Kunden

Der Kunde:

• gewährleistet die Rechtmäßigkeit der Verarbeitung, das Vorliegen einer geeigneten Rechtsgrundlage und die ordnungsgemäße Information der betroffenen Personen;
• übermittelt nur richtige, aktuelle und erforderliche personenbezogene Daten und gewährleistet seine Berechtigung zur Übermittlung;
• erteilt rechtmäßige, eindeutige und dokumentierte Weisungen;
• prüft die Anträge betroffener Personen und erfüllt die dem Verantwortlichen obliegenden behördlichen Pflichten;
• weist im Voraus auf geplante Verarbeitungen hin, die ein hohes Risiko mit sich bringen oder besondere Kategorien personenbezogener Daten betreffen.

In einem Auftragsverarbeitungsverhältnis dürfen dokumentierte Weisungen ausschließlich vom Kunden als Verantwortlichem erteilt werden.

Betroffene Personen können die in Abschnitt 7 dieser Datenschutzhinweise aufgeführten Rechte ausüben. Fällt die Entscheidung über einen Antrag in den Zuständigkeitsbereich des Kunden, leitet die Rail Academy Group s.r.o. den Antrag unverzüglich an den Kunden weiter.

​

8.3. Pflichten der Rail Academy Group s.r.o.

Die Rail Academy Group s.r.o.:

• handelt ausschließlich auf Grundlage der rechtmäßigen und dokumentierten Weisungen des Kunden;
• informiert den Kunden unverzüglich, wenn eine Weisung nach ihrer Auffassung gegen die DSGVO oder eine andere anwendbare Datenschutzbestimmung der Europäischen Union oder eines Mitgliedstaates verstößt;
• weicht von den Weisungen des Kunden nur ab, wenn die Verarbeitung durch das Recht der Europäischen Union oder eines Mitgliedstaates vorgeschrieben ist, und informiert den Kunden vorab über diese rechtliche Verpflichtung, sofern eine solche Information nicht aus wichtigen Gründen des öffentlichen Interesses gesetzlich untersagt ist;
• gewährleistet, dass die zum Zugriff auf personenbezogene Daten berechtigten Personen zur Vertraulichkeit verpflichtet sind;
• setzt die in Abschnitt 6 dieser Datenschutzhinweise beschriebenen Sicherheitsmaßnahmen ein;
• unterstützt den Kunden in angemessenem Umfang bei der Bearbeitung von Betroffenenanträgen, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Konsultationen mit Aufsichtsbehörden;
• stellt dem Kunden die erforderlichen Informationen zum Nachweis der Einhaltung von Artikel 28 DSGVO zur Verfügung;
• gibt die Daten nach Wahl des Kunden bei Beendigung der Dienstleistung zurück oder löscht sie, soweit keine zwingenden Aufbewahrungspflichten bestehen.

​

8.4. Weitere Auftragsverarbeiter und internationale Übermittlungen

Der Kunde erteilt eine allgemeine schriftliche Genehmigung zur Beauftragung der in Abschnitt 4 dieser Datenschutzhinweise genannten sowie weiterer, im Zusammenhang mit der jeweiligen Dienstleistung im Voraus mitgeteilter Auftragsverarbeiter.

Weitere Auftragsverarbeiter werden mindestens gleichwertigen Datenschutzpflichten unterworfen. Gegenüber dem Kunden haftet die Rail Academy Group s.r.o. für die Erfüllung der Pflichten des weiteren Auftragsverarbeiters.

Für Übermittlungen außerhalb des Europäischen Wirtschaftsraums gelten die in Abschnitt 5 dieser Datenschutzhinweise festgelegten Voraussetzungen und Garantien.

​

8.5. Datenschutzverletzungen, Kontrollen und Zusammenarbeit

Die Rail Academy Group s.r.o. informiert den Kunden unverzüglich über eine Verletzung des Schutzes personenbezogener Daten, die im Auftrag des Kunden verarbeitete Daten betrifft.

Auf Grundlage der ihr zur Verfügung stehenden Informationen teilt die Rail Academy Group s.r.o. Folgendes mit:

• die Art der Verletzung;
• die betroffenen Daten- und Personenkategorien;
• die voraussichtlichen Folgen der Verletzung;
• die getroffenen oder geplanten Maßnahmen.

Über die Benachrichtigung der Aufsichtsbehörde und der betroffenen Personen entscheidet der Kunde. Die Rail Academy Group s.r.o. leistet hierbei angemessene Unterstützung.

Der Kunde ist berechtigt, die Einhaltung der anwendbaren Datenschutzanforderungen zu überprüfen. Die Rail Academy Group s.r.o. kann die Einhaltung in erster Linie durch Unterlagen, Zertifikate von Dienstleistern oder Prüfberichte nachweisen.

Eine Vor-Ort-Prüfung oder eine Prüfung, die einen Systemzugriff erfordert, darf höchstens einmal jährlich, während der Arbeitszeit und nach angemessener Vorankündigung durchgeführt werden. Dabei sind die Daten anderer Kunden und Geschäftsgeheimnisse zu schützen.

Die jährliche Beschränkung gilt nicht im Falle einer Datenschutzverletzung oder einer behördlichen Anordnung.

​

8.6. Rückgabe und Löschung von Daten

Bei Beendigung des Vertrages gibt die Rail Academy Group s.r.o. nach dokumentierter Wahl des Kunden sämtliche im Auftrag des Kunden verarbeiteten personenbezogenen Daten einschließlich vorhandener Kopien zurück oder löscht sie, sofern das Recht der Europäischen Union oder eines Mitgliedstaates keine Aufbewahrung vorschreibt.

Personenbezogene Daten in aktiven Systemen werden unverzüglich gelöscht.

Dies berührt nicht solche Daten, die die Rail Academy Group s.r.o. getrennt, als eigenständiger Verantwortlicher und auf Grundlage einer nachgewiesenen Rechtsgrundlage verarbeitet.

​

9. Cookies, Vertraulichkeit und Änderungen dieser Datenschutzhinweise
9.1. Cookies und ähnliche Technologien

Die Website verwendet die in das Wix-System integrierte Einwilligungsverwaltungsoberfläche Usercentrics for Wix zur Verwaltung von Cookies und ähnlichen Technologien.

Einwilligungspflichtige Dienste werden erst aktiviert, nachdem der Besucher seine vorherige Einwilligung erteilt hat.

Über die Einwilligungsverwaltungsoberfläche können Besucher:

• einwilligungspflichtige Dienste akzeptieren oder ablehnen;
• individuelle Einstellungen nach Kategorien vornehmen;
• die eingesetzten Dienste und die damit verbundenen Informationen zur Datenverarbeitung einsehen.

Eine erteilte Einwilligung kann über die dauerhaft auf der Website verfügbare Schaltfläche „Privacy Settings“ jederzeit geändert oder widerrufen werden.

​

9.2. Vertraulichkeit

Unabhängig von den Anforderungen an den Schutz personenbezogener Daten behandeln die Rail Academy Group s.r.o. und der Kunde sämtliche im Rahmen der Leistungserbringung bekannt gewordenen, nicht öffentlichen geschäftlichen, technischen, finanziellen, organisatorischen und fachlichen Informationen vertraulich.

Der Zugang zu diesen Informationen wird ausschließlich Personen gewährt, die ihn zur Erfüllung ihrer Aufgaben benötigen.

​

9.3. Änderung dieser Datenschutzhinweise

Die Rail Academy Group s.r.o. kann diese Datenschutzhinweise insbesondere in folgenden Fällen ändern:

• Änderung der Rechtsvorschriften;
• Einführung einer neuen Verarbeitungstätigkeit;
• Wechsel eines Dienstleisters;
• technische oder organisatorische Änderungen.

Die jeweils geltende Fassung dieser Datenschutzhinweise ist zusammen mit dem Datum ihres Inkrafttretens und der Versionsnummer auf der Website verfügbar.

Über wesentliche Änderungen der Bedingungen für die Auftragsverarbeitung gemäß Artikel 28 DSGVO wird der Kunde rechtzeitig gesondert informiert.

Diese Datenschutzhinweise sind zusammen mit den jeweils geltenden AGB, dem angenommenen Angebot, der Bestellung und einer gegebenenfalls abgeschlossenen individuellen Dienstleistungsvereinbarung auszulegen.

In Fragen der Auftragsverarbeitung gelten die zwingenden datenschutzrechtlichen Vorschriften und die in diesen Datenschutzhinweisen enthaltenen besonderen Bedingungen für die Auftragsverarbeitung.

bottom of page