Datenschutzerklärung
Kurz gesagt: Deine Workshops liegen in einer Datenbank in Deutschland. Wir verkaufen keine Daten, es gibt keine Werbenetzwerke und kein Tracking über Dritte.
Verantwortlicher
Spark to a Flame Consulting LLP, 1103–11871 Horseshoe Way, Richmond, British Columbia V7A 5H5, Kanada. E-Mail: hello@sessionario.com. Vollständige Angaben im Impressum.
Was wir verarbeiten
Beim Besuch der Website
Der Webserver protokolliert technisch notwendige Zugriffsdaten (IP-Adresse, Zeitpunkt, abgerufene Seite, Browsertyp). Rechtsgrundlage ist unser berechtigtes Interesse am sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Diese Protokolle werden kurzfristig gelöscht.
Beim Nutzen der App
- Kontodaten: Name, E-Mail-Adresse, Passwort. Das Passwort wird ausschließlich als Hash gespeichert und ist für niemanden lesbar, auch nicht für uns.
- Inhalte: Workshops, Ablaufpunkte, Notizen, Materialien, Kommentare und Bibliothekseinträge, die du selbst anlegst.
- Sitzungen: ein Cookie mit einem zufälligen Wert, in der Datenbank nur als Prüfsumme. Es ist technisch notwendig, um angemeldet zu bleiben.
- Einladungen: E-Mail-Adresse und Rolle der eingeladenen Person. Der Einladungslink liegt nur als Prüfsumme vor und verfällt nach sieben Tagen.
Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Newsletter
Nur mit ausdrücklicher Einwilligung im Double-Opt-in-Verfahren (Art. 6 Abs. 1 lit. a DSGVO). Jede Nachricht enthält einen Abmeldelink; die Einwilligung ist jederzeit widerrufbar.
Wo die Daten liegen
Alle Inhalte liegen in einer MariaDB-Datenbank auf Servern von ALL-INKL.COM – Neue Medien Münnich in Deutschland. Es findet keine Übermittlung in Drittländer zum Zweck der Speicherung statt.
Wer sieht deine Sessions
Innerhalb von Sessionario sieht deine Sessions nur, wer sie erstellt hat, wer ausdrücklich eingeladen wurde, und – innerhalb derselben Organisation – deren Verwaltung. Der Zugriff wird bei jedem Aufruf an derselben Stelle geprüft und kennt genau zwei Wege – eigene Organisation oder Einladung. Ein normales Konto kann Sessions fremder Konten also nicht öffnen.
Auch nicht für uns als Betreiber: Die Verwaltung kann sich selbst keinen Zugang zu einer fremden Session geben. Sie kann ausschließlich Rollen von Personen ändern, die bereits Zugang haben – damit lässt sich eine verwaiste Session an eine Kollegin übergeben, die längst darin arbeitet. Neuer Zugang entsteht dabei nie, und wer eine Rolle hat, steht in der Mitgliederliste der Session.
Auf Ebene der Datenbank lässt sich ein Zugriff technisch nicht ausschließen: Wer einen Dienst betreibt, kann auf dessen Datenbank zugreifen. Das gilt für jeden Anbieter und ist nicht abschaltbar. Wir greifen auf Inhalte ausschließlich zu, wenn es dafür einen konkreten Anlass gibt:
- zur Behebung einer gemeldeten Störung, so weit wie dafür nötig,
- zur Sicherung des Betriebs (Sicherungskopien, Wiederherstellung),
- zur Prüfung einer Meldung nach dem Digital Services Act (siehe AGB Ziffer 8a),
- soweit wir gesetzlich dazu verpflichtet sind.
Ein Zugriff aus Neugier, zu Auswertungszwecken oder zur Weitergabe an Dritte findet nicht statt. Inhalte deiner Sessions werden nicht für das Training von KI-Modellen verwendet.
Bei gemeldeten Bildern sperren wir zuerst und sehen sie nicht an; das ist Absicht und im Meldeweg so gebaut.
Auftragsverarbeiter
- ALL-INKL.COM – Neue Medien Münnich, Deutschland – Hosting und Datenbank.
- Brevo (Sendinblue GmbH, Deutschland) – Versand von Einladungen, Newsletter und angeforderten Exporten per E-Mail.
Mit beiden bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Beide sitzen in Deutschland; eine Übermittlung in Drittländer findet nicht statt.
KI-Funktionen
Sessionario führt selbst keine KI-Anfragen aus und überträgt keine Daten an einen KI-Anbieter. Seit dem 8. September 2026 gibt es weder eine eingebaute Assistentin noch einen KI-Import auf unseren Servern.
- Wie KI hier funktioniert: Du kannst über eine Schnittstelle deine eigene KI mit deinem Konto verbinden (z. B. Claude, ChatGPT, Grok, Cursor oder Perplexity Pro). Ist die Verbindung eingerichtet, ruft deine KI die Daten bei uns ab – so, wie es auch dein Browser tut, nur eben in deinem Auftrag.
- Wer dabei verantwortlich ist: Für die Verarbeitung bei dem von dir gewählten Anbieter gelten dessen Vertrag, dessen Datenschutzbestimmungen und dessen Speicherfristen. Sessionario ist daran nicht beteiligt und hat darauf keinen Einfluss. Wir empfehlen, die Datenschutzhinweise deines Anbieters zu lesen, bevor du Sessions mit personenbezogenen Inhalten freigibst.
- Was deine KI sehen kann: Die Inhalte der Sessions, auf die du ihr Zugriff gibst – und nur diese. Trainerhinweise werden nur übermittelt, wenn du die betreffende Session bearbeiten darfst. Dein Passwort erfährt sie nie: Die Anmeldung läuft über unsere eigene Seite.
- Widerruf: Die Verbindung lässt sich jederzeit trennen – bei deinem Anbieter und in deinem Profil. Danach erhält die KI keine Daten mehr.
Daten auf deinem Gerät
Wenn du einen Workshop als „offline verfügbar“ markierst, speichert dein Browser eine Kopie lokal (IndexedDB), damit du ohne Verbindung weiterarbeiten kannst. Diese Kopie verlässt dein Gerät nicht. Unter Profil → Sicherheit kannst du alle Offline-Daten mit einem Klick löschen. Auf gemeinsam genutzten Rechnern empfehlen wir, den Offline-Modus nicht zu aktivieren.
Kein Tracking
Sessionario setzt keine Analyse- oder Werbe-Cookies, bindet keine Schriftarten oder Skripte von Dritten ein und übermittelt keine Daten an Werbenetzwerke.
Speicherdauer
Kontodaten und Inhalte bleiben gespeichert, solange das Konto besteht. Auf Anfrage löschen wir Konto und Inhalte. Gesetzliche Aufbewahrungsfristen bleiben unberührt.
Gelöschte Sessions: Was du löschst, liegt 30 Tage im Papierkorb und lässt sich in dieser Zeit zurückholen. Danach wird es endgültig entfernt. Wenn etwas sofort weg soll, kannst du es im Papierkorb endgültig löschen – dann ist es unmittelbar und unwiederbringlich fort.
Sessions nach einem Tarifwechsel: Wechselst du aus einem bezahlten Tarif in den Free-Tarif und hast mehr Sessions, als dieser enthält, wählst du aus, welche du behältst. Die übrigen bleiben ein Jahr ab dem Tag des Wechsels auf unseren Servern gespeichert, ohne in der App sichtbar zu sein. Zweck dieser Aufbewahrung ist allein, sie dir zurückgeben zu können, wenn du innerhalb dieses Jahres wieder einen kostenpflichtigen Tarif buchst; sie werden in dieser Zeit nicht ausgewertet und nicht weitergegeben. Nach Ablauf des Jahres werden sie endgültig gelöscht. Möchtest du sie früher gelöscht haben, genügt eine formlose E-Mail an hello@sessionario.com.
Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine erteilte Einwilligung zu widerrufen. Eine formlose E-Mail an hello@sessionario.com genügt. Außerdem steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu.
Privacy Policy
In short: your workshops live in a database in Germany. We do not sell data, there are no ad networks and no third-party tracking.
Controller
Spark to a Flame Consulting LLP, 1103–11871 Horseshoe Way, Richmond, British Columbia V7A 5H5, Canada. Email: hello@sessionario.com. Full details in the Legal Notice.
What we process
Visiting the website
The web server logs technically necessary access data (IP address, time, page requested, browser type). The legal basis is our legitimate interest in secure operation (Art. 6(1)(f) GDPR). These logs are deleted after a short period.
Using the app
- Account data: name, email address, password. The password is stored only as a hash and is readable by nobody, including us.
- Content: workshops, agenda blocks, notes, materials, comments and library entries you create.
- Sessions: a cookie holding a random value, stored in the database only as a checksum. It is technically necessary to keep you signed in.
- Invitations: the email address and role of the invited person. The invitation link is stored only as a checksum and expires after seven days.
The legal basis is performance of the contract (Art. 6(1)(b) GDPR).
Newsletter
Only with explicit consent using double opt-in (Art. 6(1)(a) GDPR). Every message contains an unsubscribe link; consent can be withdrawn at any time.
Where the data lives
All content is stored in a MariaDB database on servers of ALL-INKL.COM – Neue Medien Münnich in Germany. No transfer to third countries takes place for storage purposes.
Who can see your sessions
Inside Sessionario, your sessions are visible only to the person who created them, to people explicitly invited, and – within the same organisation – to its administrators. Access is checked in one single place on every request and knows exactly two routes – your own organisation or an invitation. An ordinary account therefore cannot open sessions belonging to other accounts.
Not even for us as the operator: the administration cannot give itself access to someone else's session. It can only change the roles of people who already have access – so an orphaned session can be handed to a colleague who has been working in it all along. No new access is ever created, and whoever holds a role appears in the session's member list.
At database level, access cannot be ruled out technically: whoever operates a service can access its database. This applies to every provider and cannot be switched off. We access content only when there is a concrete reason:
- to fix a reported malfunction, only as far as necessary,
- to keep the service running (backups, restoration),
- to assess a report under the Digital Services Act (see Terms, section 8a),
- where we are legally obliged to do so.
We do not access content out of curiosity, for analysis, or to pass it on to third parties. The content of your sessions is not used to train AI models.
For reported images we block first and do not look at them; that is deliberate and built into the reporting path.
Processors
- ALL-INKL.COM – Neue Medien Münnich, Germany – hosting and database.
- Brevo (Sendinblue GmbH, Germany) – sending invitations, the newsletter and exports you request by email.
Data processing agreements under Art. 28 GDPR are in place with both of them. Both are based in Germany; no transfer to third countries takes place.
AI features
Sessionario does not perform AI requests itself and does not transfer any data to an AI provider. Since 8 September 2026 there is neither a built-in assistant nor an AI import on our servers.
- How AI works here: Through an interface you can connect your own AI to your account (e.g. Claude, ChatGPT, Grok, Cursor or Perplexity Pro). Once connected, your AI retrieves the data from us – just as your browser does, only on your behalf.
- Who is responsible: Processing at the provider you choose is governed by that provider’s contract, privacy terms and retention periods. Sessionario is not involved and has no influence over it. We recommend reading your provider’s privacy notice before you give access to sessions containing personal data.
- What your AI can see: The contents of the sessions you give it access to – and only those. Trainer notes are only transferred if you are allowed to edit the session in question. It never learns your password: signing in runs through our own page.
- Withdrawal: The connection can be removed at any time – at your provider and in your profile. After that the AI receives no further data.
Data on your device
When you mark a workshop as “available offline”, your browser keeps a local copy (IndexedDB) so you can keep working without a connection. That copy never leaves your device. Under Profile → Security you can delete all offline data with one click. On shared computers we recommend not enabling offline mode.
No tracking
Sessionario sets no analytics or advertising cookies, loads no third-party fonts or scripts, and sends no data to ad networks.
Retention
Account data and content are kept as long as the account exists. On request we delete the account and its content. Statutory retention obligations remain unaffected.
Deleted sessions: What you delete stays in the trash for 30 days and can be restored during that time. After that it is removed for good. If something has to go immediately, you can delete it for good from the trash – it is then gone at once and irrecoverably.
Sessions after a plan change: If you move from a paid plan to the Free plan and have more sessions than it includes, you choose which ones to keep. The others remain stored on our servers for one year from the day of the change, without being visible in the app. The sole purpose of this retention is to be able to give them back to you if you book a paid plan again within that year; during that time they are neither analysed nor passed on. After the year has passed they are deleted for good. If you would like them deleted earlier, an informal email to hello@sessionario.com is enough.
Your rights
You have the right to access, rectification, erasure, restriction of processing, data portability and objection, and the right to withdraw consent. An informal email to hello@sessionario.com is enough. You also have the right to lodge a complaint with a supervisory authority.