Zum Inhalt springen
Du siehst gerade das neue Puzzel.org Zurück zur aktuellen Seite
Rechtliches

Alles, was eine IT-Abteilung fragt, beantwortet aus dem laufenden Code.

Hosting, Unterauftragsverarbeiter, die freizuschaltenden Domains, welche Daten gespeichert werden und wo sie liegen. Der wörtliche Beschaffungsfragebogen ist einen Klick entfernt.

Anbieterinformationen · aktualisiert August 2026
In einem Satz
Eine Website, keine Installation
Jeder moderne Browser, jedes Gerät. Kein Plug-in, keine App, kein Konto zum Spielen nötig.
Hosting
Vercel vorne, Google Firebase dahinter
Vercel liefert die Anwendung aus; Konten, Aktivitäten und Ergebnisse liegen in einer Firebase-Echtzeitdatenbank.
Datenstandort
Standardmäßig USA, EU verfügbar
Dateien und Kontodaten sind zwei getrennte Regionseinstellungen. Hochgeladene Dateien kann jedes Konto umstellen; die Kontodaten selbst zu verschieben, braucht ein aktives Abo.
Firewall
Eine kurze Freigabeliste — Websocket inklusive
Die Datenbank kommuniziert über wss:// — genau die Regel, an der strenge Schulfilter am häufigsten hängen bleiben.
1

Von wem du kaufst

Puzzel.org ist ein niederländisches Ein-Personen-Unternehmen: Vertriebskontakt, technischer Kontakt und die Person, die den Code schreibt, sind dieselbe. Das hier sind die Angaben, die eine Einkaufsabteilung braucht, um den Anbieter anzulegen.

Der Support ist unbegrenzt und läuft per E-Mail — die Antworten kommen vom Entwickler, nicht aus einer Ticket-Warteschlange.
Der Kontakt unten ist zugleich der Ansprechpartner für Sicherheit und Datenpannen; einen separaten Eskalationsweg gibt es nicht.
Firmenname
Puzzel.org
Kontakt und Ansprechpartner
Daan Weustenraad
Adresse
Sneekermeer 13, 3825XT Amersfoort, The Netherlands
Handelsregister (KvK)
66090091
USt-IdNr.
NL002191535B44
Support
Unbegrenzt, per E-Mail, 09:00–22:00 MEZ
2

Was eine Schule tatsächlich ausrollt

Es wird nichts installiert. Lehrkräfte öffnen puzzel.org in dem Browser, den sie ohnehin haben, und Spieler öffnen einen Link oder eine Aktivität, die in deiner eigenen Seite eingebettet ist — kein Konto, nichts herunterzuladen, keine Adminrechte.

Chrome, Firefox, Safari und Edge werden unterstützt; Internet Explorer nicht.
Weder Flash noch Java noch eine Browser-Erweiterung sind im Spiel, und auf dem Gerät wird nichts gespeichert.
Die Seiten sind klein — meist deutlich unter 1 MB — WLAN reicht also völlig; eine Kabelverbindung ist nicht nötig.
Spielen funktioniert auf Handys und Tablets; eine Aktivität zu erstellen, ist auf einem Tablet oder am Desktop bequemer.
Chromebooks und stark eingeschränkte verwaltete Geräte sind kein Problem: Alles läuft im Browser.
3

Firewall, Freigabeliste und Seiten-Header

Gib die Domains unten frei. Die Echtzeitdatenbank verbindet sich über einen Websocket — genau das, was ein strenger Inhaltsfilter gern stillschweigend verwirft: Wenn Aktivitäten zwar öffnen, Ergebnisse aber nie gespeichert werden, schau zuerst auf diese Regel.

Nur die Region, die dein Konto nutzt, wird gebraucht: Ein US-Konto kontaktiert nie die EU-Datenbank und umgekehrt.
Stripe wird nur beim Kauf oder der Verlängerung eines Abos kontaktiert — auf Geräten im Klassenraum kann es blockiert bleiben.
Domains, die durch den Filter dürfen
puzzel.org Die Anwendung selbst
puzzelorg-cdn.s3.us-west-1.amazonaws.com Bilder und Audio von Konten, die in den USA gespeichert sind
puzzelorg-image-cdn.s3.eu-north-1.amazonaws.com Bilder und Audio von Konten, die in der EU gespeichert sind
*.googleapis.com Anmeldung und Token-Erneuerung (Firebase Authentication)
puzzelorg.firebaseapp.com Das Anmelde-Pop-up für Google- und Microsoft-Konten
wss://puzzelorg.firebaseio.com Echtzeitdatenbank — Konten, die in den USA gespeichert sind wss
wss://puzzelorg-2.europe-west1.firebasedatabase.app Echtzeitdatenbank — Konten, die in der EU gespeichert sind wss
fonts.googleapis.com, fonts.gstatic.com Web-Schriftarten
checkout.stripe.com Nur beim Kauf oder der Verlängerung eines Abos

Die Wildcards sind Googles eigene Hosts für Firebase Authentication; der Rest ist exakt.

Response-Header auf jeder Seite
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Erzwingt HTTPS für ein Jahr, Subdomains inklusive
X-Content-Type-Options: nosniff
Verhindert, dass der Browser Inhaltstypen errät
Referrer-Policy: strict-origin-when-cross-origin
Sendet an andere Seiten nur den Origin, nie die vollständige URL
X-Frame-Options: SAMEORIGIN
Blockiert das Framing der Plattform — eingebettete Aktivitäten sind die bewusste Ausnahme
Content-Security-Policy: frame-ancestors 'self'; upgrade-insecure-requests;
Wiederholt die Framing-Regel und stuft jede einfache http-Anfrage hoch
4

Anmeldungen, Rollen und Single Sign-on

Lehrkräfte melden sich mit E-Mail-Adresse und Passwort an oder mit dem Google- oder Microsoft-Konto, das deine Schule ohnehin verwaltet. Spieler bleiben anonym, solange eine Lehrkraft die Registrierung für eine Aktivität nicht bewusst einschaltet.

Jede Lehrkraft hat ihre eigene Anmeldung; der Eigentümer des Schulkontos lädt Kollegen dazu ein und kann einen Platz auch wieder zurücknehmen.
Die Rollen sind bewusst flach: Der Eigentümer verwaltet die Plätze, und jede Lehrkraft sieht immer nur ihre eigenen Aktivitäten.
Eingebettete Aktivitäten unterstützen OIDC Single Sign-on: Dein Portal übergibt ein signiertes Token, das gegen die veröffentlichten Schlüssel deines Identity Providers geprüft wird, bevor ein Spieler hereingelassen wird. Issuer werden pro Konto freigegeben und auf Anfrage eingerichtet.
Einen Connector für Clever, ClassLink oder SAML gibt es heute nicht — frag lieber nach, statt ihn vorauszusetzen.
5

Welche Daten die Plattform speichert

Standardmäßig zeichnet eine Aktivität nichts über den Spieler auf: kein Konto, keinen Namen, keine Punktzahl. Ergebnisse aufzuzeichnen und einen Spieler zu fragen, wer er ist, sind zwei getrennte Einstellungen, die eine Lehrkraft pro Aktivität einschaltet, und jedes abgefragte Feld wird von Hand aus der Liste unten gewählt.

Lehrkraft-Konto: E-Mail-Adresse, Name, die erstellten Aktivitäten und alle hochgeladenen Bilder oder Audiodateien.
Spielerdaten: nur die Registrierungsfelder, die diese Lehrkraft ausgewählt hat, plus die Antworten aus dieser einen Aktivität.
Keine Werbe- oder Analyse-Tracker irgendwo auf der Plattform und keine Skripte Dritter auf dem Spielbildschirm.
Der KI-Assistent wird pro Anfrage genutzt: Was eine Lehrkraft eintippt, geht an OpenAI, um Inhalte zu erzeugen. Spielerdaten nie.
Felder, nach denen eine Lehrkraft einen Spieler fragen kann
NameVornameNachnameE-MailTelefonnummerSchüler-IDMitarbeiter-IDOrganisationKlasseLandSonstige InfosPasswortEine Frage, die du selbst schreibst

Nichts davon wird abgefragt, solange die Lehrkraft es nicht zu dieser bestimmten Aktivität hinzufügt.

6

Isolation, Verschlüsselung und wer deine Daten sehen kann

Jeder Lese- und Schreibzugriff läuft durch die Firebase Security Rules: Ein Konto erreicht nur seine eigenen Daten und die Ergebnisse, die zu seinen eigenen Aktivitäten eingereicht wurden. Diese Prüfung läuft auf Googles Servern, nicht im Browser — sie hält also auch bei jemandem, der die Seite vor sich umschreibt.

Der Datenverkehr ist durchgehend HTTPS, und Google Firebase verschlüsselt die Daten bei der Übertragung und im Ruhezustand.
Hochgeladene Bilder und Audiodateien werden über eine öffentliche S3-URL ausgeliefert. Behandle sie als öffentlich: Vertrauliches gehört nicht in die Medien einer Aktivität.
Puzzel.org öffnet ein Konto nur, wenn sein Eigentümer um Hilfe zu etwas darin bittet.
Unterauftragsverarbeiter
Vercel Hosting und Auslieferung der Anwendung
Google Firebase Authentifizierung und die Echtzeitdatenbank mit den Kontodaten
Amazon S3 Speicher für hochgeladene Bilder und Audiodateien
Stripe Abo-Zahlungen und Rechnungsstellung
OpenAI Erzeugt Inhalte, wenn eine Lehrkraft den KI-Assistenten nutzt

Alles, worauf die Plattform angewiesen ist. Keine andere Partei erhält Konto- oder Spielerdaten.

7

Wo die Daten gespeichert sind

Zwei Einstellungen, bewusst unabhängig voneinander: Die eine entscheidet, welche S3-Region die hochgeladenen Dateien hält, die andere, welche Datenbankregion die Kontodaten hält. Ein neues Konto startet in der Region, die seine Browser-Zeitzone nahelegt — Europa und Afrika bekommen die EU-Datenbank — und beides lässt sich danach ändern.

Kontodaten: eine Google-Firebase-Echtzeitdatenbank in den Vereinigten Staaten (Standard) oder in europe-west1, Belgien.
Dateien: ein Amazon-S3-Bucket in us-west-1 (Kalifornien) oder eu-north-1 (Stockholm). Vorhandene Dateien funktionieren nach einem Wechsel weiter.
Die Kontodaten in die andere Region zu verschieben, läuft als Migration im Hintergrund und braucht ein kostenpflichtiges Abo.
8

Löschung, Aufbewahrung und Meldung von Datenpannen

Alles, was eine Lehrkraft erstellt, kann sie auch löschen — sofort, ohne Support-Anfrage. Wer eine Aktivität löscht, löscht auch das, was Spieler dort eingereicht haben.

Lösch ein Ergebnis, und es ist weg; lösch eine Aktivität, und Inhalt, Statistiken und Spielerregistrierungen gehen mit.
Das Konto zu löschen, entfernt seine Aktivitäten, Ordner, Voreinstellungen, Zahlungsdaten und die Anmeldung selbst.
Es gibt keine feste Aufbewahrungsfrist: Die Daten bleiben, bis der Kontoinhaber sie entfernt.
Nach einer Datenpanne bekommen die Kontoinhaber eine E-Mail vom Kontakt oben — mit dem, was passiert ist, wer betroffen ist und was das für sie bedeutet.
9

Einbetten, LMS und die API

Die meisten Schulen nutzen Puzzel.org eingebettet in etwas, das sie ohnehin betreiben — eine Canvas-Seite, eine Schulwebsite, ein Blog. Nur Aktivitätsseiten darf eine andere Seite framen; der Rest der Plattform verweigert Framing komplett.

Canvas: Über einen LTI-Launch wählt eine Lehrkraft eine ihrer eigenen Aktivitäten aus, und sie landet als Einbettung auf der Seite.
Alles andere: Einbettungscode kopieren und in eine beliebige Seite einfügen — keine Integrationsarbeit nötig.
Eine REST-API kann Aktivitäten aus deinen eigenen Systemen erstellen, begrenzt auf 10 Anfragen pro Tag und Schlüssel.
Es muss vorher nichts nach Puzzel.org importiert werden — kein Abgleich von Klassenlisten, kein Hochladen von Schülerdaten.
10

Lizenzierung, Beschaffung und Bezahlung

Das Schulabo ist eine Jahreslizenz für ein Schulkonto mit Platz für Kollegen, bemessen an der Zahl der Spielsitzungen, die du pro Monat erwartest. Es skaliert nie von selbst in eine Nachzahlung hinein: Du wählst die Größe und kannst sie jederzeit erhöhen.

Eine Bestellung per Purchase Order geht, solange sie per Karte oder Überweisung bezahlt werden kann. Schecks können nicht angenommen werden — das Unternehmen sitzt nicht in den USA.
Die Zahlungen laufen über Stripe, Kartendaten erreichen also nie die eigenen Systeme von Puzzel.org.
Du brauchst vor der Bestellung ein formelles Dokument? Der Angebotsgenerator erstellt ein PDF-Angebot mit den Daten deiner Schule.
Das Schulabo auf einen Blick
Preis pro Jahr
€125 / $150
Enthaltene Lehrkraft-Konten
5
Spielsitzungen pro Monat
5 000
Aufstocken
1 000 zusätzliche Sitzungen pro Monat für €25 / $30 pro Jahr
Ohne Abo
2 Aktivitäten und 60 Spielsitzungen pro Monat, kostenlos
Ist hier noch etwas unklar? Frag lieber nach — Rechtstexte, die eine Rückfrage per E-Mail nötig machen, sind schlecht geschrieben.