Datenschutz
Stand: 19.09.2026
Diese Seite sagt dir, welche Daten Uniklar speichert, warum, wie lange und wer sie sonst noch sieht. Sie ist absichtlich in normaler Sprache geschrieben.
Kurz gesagt
Uniklar braucht deinen WU-Zugang, sonst kann es dich nicht anmelden. Dein WU-Passwort wird verschlüsselt gespeichert und nie in ein Protokoll geschrieben. Es gibt kein Tracking, keine Werbung, keine Analyse-Dienste. Alles liegt auf einem Server in Wien. Löschst du dein Konto, ist alles weg.
Wer verantwortlich ist
Verantwortlich im Sinn der Datenschutz-Grundverordnung (DSGVO) ist:
Adam Kouraichi
Otto-Wagner-Gasse 14, 2301 Groß-Enzersdorf, Österreich
E-Mail: kursklar@gvs-adam.at
Bei allen Fragen zu deinen Daten schreib an diese E-Mail-Adresse; sie erreicht dieselbe Person. Die Anschrift wird ergänzt, bevor der erste Platz Geld kostet. Einen eigenen Datenschutzbeauftragten gibt es nicht, dafür ist der Dienst zu klein.
Wofür deine Daten verwendet werden
- Damit du ein Konto haben, dich anmelden und deine Wünsche eintragen kannst.
- Damit Uniklar zum Anmeldestart in deinem Auftrag in LPIS geht und dich zu deinem Kurs anmeldet.
- Damit du nachlesen kannst, was bei einem Anmeldeversuch passiert ist, und damit bei einem Fehler nachvollziehbar bleibt, woran es lag.
- Damit Credits richtig gezählt und nur bei einer bestätigten Anmeldung abgezogen werden.
- Damit niemand den Dienst missbraucht, zum Beispiel durch massenhaftes Durchprobieren von Passwörtern.
Deine Daten werden nicht für Werbung verwendet, nicht verkauft und nicht an andere Nutzerinnen weitergegeben.
Auf welcher Rechtsgrundlage
- Konto, Wünsche, Anmeldeversuche, Credits: zur Erfüllung des Vertrags mit dir, Artikel 6 Absatz 1 lit. b DSGVO.
- Hinterlegen deines WU-Zugangs und der gespeicherten Browser-Anmeldung: deine Einwilligung, Artikel 6 Absatz 1 lit. a DSGVO. Du gibst sie, indem du den Zugang einträgst, und du widerrufst sie jederzeit, indem du auf „Zugang löschen“ drückst oder dein Konto löschst. Bis zum Widerruf bleibt alles rechtmäßig, was vorher passiert ist.
- Sperren gegen Missbrauch und die technische Sicherheit des Servers: unser berechtigtes Interesse, Artikel 6 Absatz 1 lit. f DSGVO.
- Aufbewahrung von Zahlungsbelegen, falls welche entstehen: rechtliche Verpflichtung, Artikel 6 Absatz 1 lit. c DSGVO.
Du musst nichts davon angeben. Ohne Konto und ohne WU-Zugang kann Uniklar aber nicht arbeiten.
Welche Daten gespeichert werden
- Deine E-Mail-Adresse und dein Uniklar-Passwort, das Passwort nur als Prüfwert (scrypt-Hash). Das Passwort selbst wird nicht gespeichert.
- Der Einladungscode, mit dem du gekommen bist, und wann du dein Konto eröffnet hast.
- Dein WU-Benutzername im Klartext und dein WU-Passwort verschlüsselt mit AES-256-GCM. Der Schlüssel liegt außerhalb des Programmordners; ohne ihn startet der Dienst gar nicht.
- Ein eigenes Browserprofil für dich. Darin liegt die bereits bestätigte Anmeldung bei Microsoft und der WU, damit du nicht vor jedem Lauf die Zahl in der Authenticator-App bestätigen musst. Dieses Profil ist dein Zugang in gespeicherter Form, deshalb löschen wir es mit, sobald du den Zugang oder das Konto entfernst.
- Dein Studienplan, wie ihn LPIS zeigt: Studium, Abschnitte, Kurse, Gruppen, freie Plätze, Anmeldestartzeiten.
- Deine Wünsche: welcher Kurs, welche Gruppen in welcher Reihenfolge, welcher Anmeldestart, welcher Zustand.
- Die Protokolle deiner Läufe: Zeitpunkte, Zwischenschritte, das Ergebnis, die Millisekunden beim Absenden. Dazu Bildschirmfotos und Kopien der Seiten von LPIS und Microsoft, die unser Dienst in diesem Moment vor sich hatte. Auf diesen Seiten stehen Angaben über dich, zum Beispiel Name, Matrikelnummer und Studienstand. Sitzungskennungen sind darin unkenntlich gemacht, dein Passwort steht nicht darin.
- Dein Credits-Verlauf: wann wie viele Credits dazugekommen oder verbraucht wurden und wofür.
- Eine zufällige Sitzungskennung, die in deinem Cookie steht, mit dem Datum der letzten Nutzung.
Deine IP-Adresse wird nur im Arbeitsspeicher mitgezählt, damit Sperren gegen zu viele Versuche greifen. Sie wird nicht in eine Datei geschrieben.
### Wenn du nur auf der Warteliste stehst
Trägst du dich auf der Warteliste ein, ohne ein Konto zu haben, speichern wir ausschließlich deine E-Mail-Adresse, den Zeitpunkt, eine zufällige Kennung für deinen Platz und, falls du über den Link einer anderen Person gekommen bist, deren Kennung. Kein Name, kein Studium, keine Uni-Daten. Wir verwenden die Adresse für genau eine Nachricht: die Einladung, wenn du dran bist. Schreib uns ein Wort, und wir löschen den Eintrag sofort. Spätestens sechs Monate nach der Eintragung löschen wir ihn von selbst, wenn nichts daraus geworden ist.
Dein WU-Zugang
Der Zugang wird verschlüsselt abgelegt und nur in dem Moment entschlüsselt, in dem die Anmeldung startet. Er wird an das Programm übergeben, das den Browser steuert, und sonst nirgendwohin. Er geht nicht an die WU weiter, außer dorthin, wo du ihn selbst eingeben würdest: in die Anmeldeseite von Microsoft und LPIS.
Das Browserprofil mit der gespeicherten Anmeldung liegt unverschlüsselt auf dem Server und ist durch die Zugriffsrechte des Servers geschützt. Wer Zugriff auf den Server hätte, käme damit in dein WU-Konto, auch ohne dein Passwort. Deshalb: wenn du Uniklar nicht mehr brauchst, lösch den Zugang oder das Konto.
Automatische Anmeldung in deinem Auftrag
Uniklar handelt nur, wenn du vorher einen Wunsch angelegt hast, und nur so, wie du ihn festgelegt hast: dieser Kurs, diese Gruppen, diese Reihenfolge. Er startet rund zwölf Minuten vor dem Anmeldestart, meldet sich mit deinem Zugang an und versucht die Anmeldung. Er entscheidet nichts über dich. Eine automatisierte Entscheidung im Sinn von Artikel 22 DSGVO und ein Profiling finden nicht statt.
Wie lange gespeichert wird
- Konto, Zugang, Browserprofil, Wünsche und Credits-Verlauf: bis du dein Konto löschst. Danach sofort weg, unwiderruflich.
- Das Browserprofil zusätzlich von selbst: Hast du 30 Tage lang keinen offenen Wunsch und keinen Anmeldeversuch, wird es gelöscht, auch wenn dein Konto bleibt. Beim nächsten Wunsch fragt die WU dann wieder nach der Zahl in deiner Authenticator-App.
- Protokolle eines Laufs samt Bildschirmfotos und Seitenkopien: 30 Tage, dann werden sie gelöscht.
- Deine Sitzung: 90 Tage nach der letzten Nutzung, dann wird sie ungültig und verschwindet.
- Sicherungskopien: Der Server legt jede Nacht eine Sicherung an und behält die letzten vierzehn. Browserprofile sind darin nicht enthalten. Löschst du dein Konto, ist es aus dem laufenden Betrieb sofort weg und aus den Sicherungen spätestens nach vierzehn Tagen.
- Zahlungsbelege, falls welche entstehen, so lange wie es das Steuerrecht verlangt.
Wer die Daten sonst noch sieht
Der Server steht bei netcup, Rechenzentrum Wien. netcup ist unser Auftragsverarbeiter und verarbeitet die Daten nur für uns.
Der Betreiber sieht im Verwaltungsblatt die Konten, die Credits und die Protokolle. Er bekommt außerdem kurze Meldungen über das, was läuft: neues Konto, Zugang verbunden, Ergebnis einer Anmeldung. Darin stehen eine interne Konto-Kennung, der Kurs und das Ergebnis — nie deine E-Mail-Adresse, nie ein Passwort. Diese Meldungen laufen über den Messenger Telegram; weil sie keine Angaben enthalten, die auf dich zurückführen, erfährt Telegram nichts über dich.
Sonst gibt es keine Empfänger. Kein Analysewerkzeug, kein Werbenetzwerk, keine Schriftart und kein Skript von einer fremden Seite.
Länder außerhalb der EU
Deine Daten liegen in Österreich. Eine Übermittlung deiner Daten in ein Land außerhalb der EU findet nicht statt. Die Betriebsmeldungen an den Betreiber (siehe oben) enthalten keine Angaben, die auf dich zurückführen.
Cookies
Uniklar setzt genau ein Cookie mit dem Namen __Host-kk. Darin steht eine Zufallskennung, sonst nichts; auf dem Server liegt davon nur ein Prüfwert. Es sorgt dafür, dass du angemeldet bleibst, läuft nach 90 Tagen ab und ist für JavaScript nicht lesbar (HttpOnly, SameSite=Lax, nur über HTTPS, an genau diese Adresse gebunden). Dieses Cookie ist technisch notwendig, deshalb gibt es kein Cookie-Banner. Es gibt keine Cookies für Werbung oder Statistik. (Der Betreiber hat für sein Verwaltungsblatt ein zweites, ebenso technisches Cookie.)
Sicherheit
- Die Verbindung zur Seite läuft über HTTPS.
- Dein Uniklar-Passwort wird als scrypt-Hash mit eigenem Salz gespeichert, dein WU-Passwort mit AES-256-GCM verschlüsselt.
- Passwörter werden nicht in Protokolle geschrieben.
- Die Datenordner der Nutzerinnen sind gegen Zugriff durch andere Systembenutzer gesperrt.
- Absolute Sicherheit kann niemand versprechen. Wenn du den Verdacht hast, dass jemand Zugriff auf dein Konto hat, lösch es und ändere dein WU-Passwort bei der WU.
Deine Rechte
Du hast das Recht auf Auskunft über deine Daten (Artikel 15 DSGVO), auf Berichtigung (16), auf Löschung (17), auf Einschränkung der Verarbeitung (18), auf Datenübertragbarkeit (20) und auf Widerspruch (21). Eine Einwilligung kannst du jederzeit widerrufen (Artikel 7 Absatz 3).
Das meiste kannst du selbst tun: Zugang löschen, Wünsche löschen, Konto löschen. Für alles andere schreib an kursklar@gvs-adam.at. Wir antworten innerhalb eines Monats.
Wenn dir etwas nicht passt, kannst du dich bei der Aufsichtsbehörde beschweren:
Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, E-Mail dsb@dsb.gv.at, Web dsb.gv.at
Änderungen
Ändert sich am Dienst etwas, das diese Seite betrifft, wird sie geändert und das Datum oben angepasst. Bei einer wesentlichen Änderung sagen wir dir vorher Bescheid, per E-Mail an die Adresse deines Kontos.