FID.Compass
  • Anmelden

Datenschutzerklärung

Version 2026-09-01

Über diese Datenschutzerklärung

Geltungsbereich
Diese Datenschutzerklärung gilt für die Webanwendung FID.Compass. Sie informiert über die Verarbeitung personenbezogener Daten bei Bereitstellung, Anmeldung, Nutzung geschützter Bereiche, Bearbeitung und Export von Inhalten, Feedback, Benachrichtigungen, Administration und KI-gestützter Anreicherung.
Verarbeitungstätigkeit
Bezeichnung der Verarbeitungstätigkeit: FID.Compass.
Version
Version 2026-09-01, Stand 01.09.2026. Bei wesentlichen Änderungen kann vor der weiteren Nutzung eine erneute Bestätigung erforderlich werden.
Hinweis zur Bestätigung
Die Bestätigung dokumentiert ausschließlich die Bereitstellung der Datenschutzinformationen und stellt keine Einwilligung in die Datenverarbeitung dar.

1. Verantwortlicher

Kontakt

Johann Wolfgang Goethe-Universität Frankfurt am Main
Theodor-W.-Adorno-Platz 1
60323 Frankfurt am Main

Postanschrift:
60629 Frankfurt am Main

Telefon: +49 69 798-0
Internet: www.uni-frankfurt.de

Fachlich zuständige Stelle:
Universitätsbibliothek Johann Christian Senckenberg
UB – IT Services (ITS)

Fachkontakt:
Dr. Thomas Risse
E-Mail: t.risse@ub.uni-frankfurt.de
Telefon: +49 69 798-39905

2. Datenschutzbeauftragte

Kontakt

Die behördlichen Datenschutzbeauftragten
Johann Wolfgang Goethe-Universität Frankfurt am Main
Theodor-W.-Adorno-Platz 1
60323 Frankfurt am Main

E-Mail: dsb@uni-frankfurt.de
Internet: uni-frankfurt.de/47859992/datenschutzbeauftragte

3. Gegenstand und Zwecke der Verarbeitung

Zwecke

FID.Compass ist eine Webanwendung zur Dokumentation und Auswertung von Informationen zu Fachinformationsdiensten (FID), insbesondere zu Diensten, Technologien, Schnittstellen, Datenformaten, Lizenzen und fachlichen Zusammenhängen.

Personenbezogene Daten werden verarbeitet, soweit dies für folgende Zwecke erforderlich ist:

  • Bereitstellung und sicherer Betrieb der Anwendung
  • Anmeldung und Authentifizierung
  • Benutzerkonto-, Rollen- und Freigabeverwaltung
  • Nutzung geschützter Bereiche
  • Erfassung, Bearbeitung und Export von Inhalten
  • Feedback- und Benachrichtigungsfunktionen
  • IT-Sicherheit, Fehleranalyse und Missbrauchsverhinderung
  • Nachvollziehbarkeit administrativer Vorgänge
  • gegebenenfalls technische Unterstützung bei der Anreicherung fachlicher Inhalte

4. Rechtsgrundlagen

Grundlagen

Die Verarbeitung personenbezogener Daten erfolgt, soweit einschlägig, auf Grundlage von:

  • Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit den einschlägigen hochschul- und datenschutzrechtlichen Vorschriften, insbesondere zur Wahrnehmung öffentlicher Aufgaben der Universität und ihrer Bibliothek,
  • § 3 Abs. 1 HDSIG,
  • Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit §§ 3, 8–11 HITSiG, soweit personenbezogene Daten zur Gewährleistung der Informationssicherheit, zur Sicherheitsprotokollierung sowie zur Erkennung und Abwehr von Angriffen oder Missbrauch verarbeitet werden,
  • Art. 6 Abs. 1 lit. c DSGVO, soweit rechtliche Verpflichtungen zu erfüllen sind,
  • Art. 6 Abs. 1 lit. a DSGVO, soweit einzelne Verarbeitungen auf einer freiwilligen Einwilligung beruhen.

5. Kategorien verarbeiteter Daten

Datenkategorien

Je nach Nutzung werden insbesondere folgende Daten verarbeitet:

  • Name, Vorname
  • E-Mail-Adresse
  • Organisation / Institution, Organisationseinheit
  • Benutzername und verbundbezogene Kennungen, insbesondere DFN-AAI-/Shibboleth-Identifier
  • Rollen, Freigabe- und Statusdaten
  • Zeitstempel zu Anmeldung, Änderungen und Freigaben
  • Inhalte aus Formularen, Kommentaren, Feedback und Benachrichtigungen
  • hochgeladene Dateien und zugehörige Metadaten
  • technische Zugriffsdaten wie IP-Adresse, Datum und Uhrzeit, aufgerufene Seiten, HTTP-Status, Referrer und User-Agent

Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO werden nicht gezielt erhoben. Bitte tragen Sie solche Daten nicht in Freitextfelder oder fachliche Inhalte ein, sofern dies nicht ausnahmsweise erforderlich ist.

6. Herkunft der Daten

Datenquellen

Personenbezogene Daten erhalten wir grundsätzlich von Ihnen selbst.

Soweit Sie sich über DFN-AAI / Shibboleth anmelden, erhalten wir bestimmte Daten von Ihrer Heimateinrichtung beziehungsweise dem dort eingesetzten Identity Provider. Dabei können insbesondere Identifikations- und Attributdaten zur Authentifizierung, Kontozuordnung und Berechtigungsprüfung übermittelt werden.

7. Bereitstellung der Anwendung und Logdaten

Zugriffsdaten

Beim Aufruf von FID.Compass werden technisch erforderliche Zugriffsdaten verarbeitet. Dazu gehören insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene URL, HTTP-Status, übertragene Datenmenge, Referrer und User-Agent.

Die Verarbeitung dient der Bereitstellung der Anwendung, der Fehleranalyse, der IT-Sicherheit sowie der Erkennung und Abwehr von Missbrauch und Angriffen.

Server-Logdaten werden grundsätzlich nach spätestens 7 Tagen gelöscht. Soweit dies zur Aufklärung von Sicherheitsvorfällen erforderlich ist, kann eine Speicherung bis zu 90 Tagen erfolgen.

8. Cookies und lokaler Speicher

Technisch erforderlich

FID.Compass verwendet ausschließlich technisch erforderliche Cookies und vergleichbare Speichermechanismen, insbesondere für Anmeldung, Sitzungsverwaltung, Formularschutz und nutzerbezogene Anzeigeeinstellungen.

Es werden keine Cookies oder Dienste zu Werbe-, Tracking- oder Reichweitenanalysezwecken eingesetzt.

9. Anmeldung über DFN-AAI / Shibboleth

Anmeldeverfahren

Für die Anmeldung kann FID.Compass an einen Identity Provider im Rahmen der DFN-AAI weiterleiten. Nach erfolgreicher Authentifizierung werden die zur Anmeldung und Kontozuordnung erforderlichen Attribute an FID.Compass übermittelt.

Hierzu können je nach Konfiguration insbesondere gehören:

  • eindeutige Kennungen wie pairwise-id oder subject-id
  • Benutzername
  • E-Mail-Adresse
  • Vorname und Nachname
  • Institution und Organisationseinheit
  • Zugehörigkeit / Affiliation
  • Berechtigungsattribute

Diese Daten werden zur sicheren Authentifizierung, Kontozuordnung, Zugriffskontrolle und Durchführung von Rollen- und Freigabeprozessen verarbeitet.

Bitte beachten Sie, dass Ihre Heimateinrichtung und die im Authentifizierungsverfahren eingesetzten Dienste personenbezogene Daten in eigener datenschutzrechtlicher Verantwortung verarbeiten können.

10. Benutzerkonto, Rollen und Freigaben

Kontoverwaltung

Für berechtigte Nutzerinnen und Nutzer werden Benutzerkonten angelegt und verwaltet. Dabei verarbeiten wir die für Anmeldung, Nutzerverwaltung, Rollenvergabe, FID-Zuordnung, Freigaben und Sicherheit erforderlichen Daten.

Vor dem Zugang zu geschützten Bereichen kann ein Freigabe- oder Registrierungsverfahren vorgesehen sein. In diesem Zusammenhang werden insbesondere gewünschte Rollen, gewünschte FID-Zuordnungen, Bearbeitungsstatus und Entscheidungsdaten verarbeitet.

11. Kenntnisnahme der Datenschutzinformationen

Dokumentation

FID.Compass kann dokumentieren, dass Ihnen die jeweils aktuelle Version dieser Datenschutzerklärung bereitgestellt wurde. Dabei werden Benutzerzuordnung, Versionsstand, Zeitpunkt sowie technische Angaben zum Vorgang verarbeitet.

Diese Dokumentation dient ausschließlich dem Nachweis der Bereitstellung der Datenschutzinformationen und stellt keine Einwilligung in die Datenverarbeitung dar.

12. Fachliche Inhalte und Datenexport

Inhalte und Export

FID.Compass verarbeitet in erster Linie fachliche und institutionelle Informationen zu Fachinformationsdiensten, Technologien, Diensten, Datenformaten, Schnittstellen, Lizenzen und Beziehungen zwischen solchen Objekten. Diese Daten sind in der Regel nicht personenbezogen. Ein Personenbezug kann entstehen, wenn personenbezogene Angaben in Freitextfeldern oder Datensätzen eingetragen werden.

Im Benutzerbereich kann ein Export der dem Benutzerkonto zugeordneten Daten bereitgestellt werden, insbesondere zu Profil, Einstellungen, Rollen, Freigaben, Benachrichtigungen und dokumentierten Datenschutzinformationen.

13. Feedback, Kommentare und Benachrichtigungen

Kommunikation

Wenn Sie Feedback- oder Kommentarfunktionen nutzen, verarbeiten wir die von Ihnen eingegebenen Daten, insbesondere Titel, Beschreibung, Kategorie, Kommentare, Bearbeitungs- und Moderationsstatus sowie gegebenenfalls Name und E-Mail-Adresse.

Bei Erwähnungen oder anderen anwendungsbezogenen Ereignissen können In-App-Benachrichtigungen und – sofern aktiviert – E-Mail-Benachrichtigungen versendet werden.

14. E-Mail-Versand

Versanddaten

Systemseitige E-Mails, etwa zu Freigaben, Feedback oder Erwähnungen, werden über die institutionell bereitgestellte Mail-Infrastruktur versendet.

Dabei werden insbesondere Empfängeradresse, Name, Betreff, Nachrichtentext sowie technische Versanddaten verarbeitet.

15. Sicherheits- und Administrationsprotokolle

Protokollierung

Zur Gewährleistung von Sicherheit, Nachvollziehbarkeit und ordnungsgemäßem Betrieb werden sicherheitsrelevante und administrative Vorgänge protokolliert. Dies betrifft insbesondere Rollenvergaben, Freigaben, Sperrungen, wesentliche Berechtigungsänderungen und sicherheitsrelevante Systemereignisse.

Dabei werden insbesondere eine technische Kennung des ausführenden Benutzerkontos, der Zeitpunkt und die Art des Vorgangs sowie eine Kennung des betroffenen Objekts verarbeitet.

Das betroffene Objekt bezeichnet das Ziel der protokollierten Handlung, beispielsweise ein anderes Benutzerkonto, eine Rollenvergabe, eine Freigabe oder einen FID-Datensatz.

Betrifft der Vorgang ein anderes Benutzerkonto, kann zusätzlich dessen technische Kennung protokolliert werden. Außerdem können IP-Adresse und User-Agent der ausführenden Person verarbeitet werden.

Eine vollständige Kopie des Benutzerkontos wird nicht im Audit-Log gespeichert.

16. Uploads und externe Ressourcen

Dateien und Ressourcen

Soweit freigeschaltet, können innerhalb der Anwendung Dateien oder Bilder hochgeladen und angezeigt werden. Dabei werden die Datei selbst sowie zugehörige Metadaten verarbeitet.

Externe technische Ressourcen von Drittanbietern werden nicht browserseitig eingebunden.

17. KI-gestützte Anreicherung

Funktion

FID.Compass kann in vorgesehenen Bereichen eine technische Unterstützung zur Ergänzung fachlicher Einträge bereitstellen, etwa zur Erstellung von Beschreibungen oder zur Ergänzung offizieller URLs.

Die KI-Funktion wird ausschließlich zur fachlichen Anreicherung dafür vorgesehener Einträge eingesetzt. Benutzerkonten werden durch die KI weder bewertet noch freigegeben oder einer Rolle zugeordnet.

Hierfür werden nur die für die jeweilige Funktion erforderlichen Inhaltsdaten verarbeitet, insbesondere Eintragsname, Eintragstyp sowie technische Status- und Fehlermeldungsdaten. Benutzerprofile werden hierfür nicht vollständig übermittelt.

Für die KI-gestützte Anreicherung wird eine von der Goethe-Universität bereitgestellte KI-Infrastruktur verwendet. FID.Compass greift serverseitig auf einen von studiumdigitale betriebenen LiteLLM-Endpunkt zu. Nach der derzeitigen Produktionskonfiguration wird das Modell gpt-oss:20b verwendet, das lokal bei studiumdigitale an der Goethe-Universität betrieben wird.

Es werden im Rahmen dieser Funktion keine Daten an OpenAI übermittelt.

Die Funktion ist nicht darauf ausgerichtet, automatisierte Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO zu treffen. KI-generierte Inhalte können überprüft, geändert oder verworfen werden.

18. Empfänger personenbezogener Daten

Empfänger

Zugriff auf personenbezogene Daten erhalten nur die Stellen, die diese zur Erfüllung ihrer Aufgaben benötigen. Hierzu können insbesondere gehören:

  • zuständige Bereiche der Universitätsbibliothek Johann Christian Senckenberg
  • UB – IT Services
  • studiumdigitale, soweit dies für den Betrieb der innerhalb der Goethe-Universität bereitgestellten KI-Infrastruktur erforderlich ist
  • berechtigte Administratorinnen und Administratoren
  • berechtigte FID-Verantwortliche
  • Heimateinrichtungen beziehungsweise Identity Provider bei Nutzung von DFN-AAI / Shibboleth
  • institutionelle Mail-Infrastruktur

Für den gegenwärtigen Betrieb von FID.Compass werden keine externen Auftragsverarbeiter oder Unterauftragnehmer eingesetzt. Infrastruktur, Speicherung, Mailversand und die konfigurierte KI-Anreicherung werden innerhalb der Goethe-Universität betrieben.

Die Heimateinrichtungen beziehungsweise Identity Provider handeln im Rahmen der DFN-AAI-Anmeldung in eigener datenschutzrechtlicher Verantwortung.

Eine Weitergabe personenbezogener Daten an Dritte zu eigenen fachlichen Zwecken erfolgt nicht.

19. Drittlandübermittlungen

Keine Übermittlung

Eine Übermittlung personenbezogener Daten an Empfänger in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums findet nicht statt.

FID.Compass verwendet keine in Drittländern betriebenen Dienste und bindet keine externen Ressourcen ein, durch deren Abruf personenbezogene Daten an Empfänger in Drittländern übermittelt werden.

20. Pflicht zur Bereitstellung

Erforderliche Angaben

Die Bereitstellung der für Anmeldung, Authentifizierung, Benutzerverwaltung, Rollenvergabe und sicheren Betrieb erforderlichen Daten ist notwendig, wenn Sie die geschützten Bereiche von FID.Compass nutzen möchten.

Ohne diese Daten ist die Nutzung des Benutzerkontos regelmäßig nicht oder nur eingeschränkt möglich. Freiwillige Angaben und optionale Funktionen sind hiervon nicht umfasst.

21. Speicherdauer

Löschfristen

Personenbezogene Daten werden nur so lange gespeichert, wie dies für die genannten Zwecke, gesetzliche Pflichten, Sicherheitsanforderungen und Nachweiszwecke erforderlich ist.

Es gelten insbesondere folgende Grundsätze:

  • Server-Logdaten werden grundsätzlich nach spätestens 7 Tagen gelöscht. Soweit eine längere Speicherung zur Aufklärung von Sicherheitsvorfällen erforderlich ist, erfolgt die Löschung spätestens nach 90 Tagen.
  • Kontodaten werden gelöscht, wenn sie nicht mehr erforderlich sind, eine berechtigte Löschanforderung vorliegt oder das Konto in der Regel 12 Monate inaktiv war, sofern keine Aufbewahrungspflichten entgegenstehen.
  • Rollen- und Berechtigungsdaten werden für die Dauer ihrer Erforderlichkeit gespeichert.
  • Freigabeanträge werden höchstens 24 Monate gespeichert.
  • Audit-Logs werden höchstens 3 Monate gespeichert.
  • Bei Löschung eines Benutzerkontos werden noch vorhandene Bezüge dieses Benutzerkontos in den Audit-Logs anonymisiert.
  • Nachweise über die Bereitstellung von Datenschutzinformationen werden längstens bis 36 Monate nach der letzten geschützten Nutzung gespeichert.
  • Feedbackdaten, Kommentare, Uploads und fachliche Inhalte werden gelöscht, wenn sie für den jeweiligen Zweck nicht mehr erforderlich sind und keine entgegenstehenden Gründe bestehen.

22. Technische und organisatorische Maßnahmen

Schutzmaßnahmen

Zum Schutz personenbezogener Daten werden angemessene technische und organisatorische Maßnahmen eingesetzt. Hierzu gehören insbesondere:

  • personalisierte Anmeldung
  • rollenbasierte Zugriffskontrolle
  • serverseitige Berechtigungsprüfungen
  • verschlüsselte Übertragung im Produktivbetrieb
  • Schutz vor unberechtigten Formularübermittlungen
  • Protokollierung sicherheitsrelevanter Vorgänge
  • Maßnahmen zur Datensicherung und Wiederherstellung
  • regelmäßige Sicherheitsprüfungen

23. Ihre Rechte

Betroffenenrechte

Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e DSGVO (Art. 21 DSGVO)
  • Datenübertragbarkeit, soweit die gesetzlichen Voraussetzungen vorliegen (Art. 20 DSGVO)
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft, soweit eine Verarbeitung auf Einwilligung beruht

Zur Geltendmachung Ihrer Rechte können Sie sich unmittelbar an folgende fachlich zuständige Stelle wenden:

Universitätsbibliothek Johann Christian Senckenberg
UB – IT Services (ITS)
Dr. Thomas Risse
E-Mail: t.risse@ub.uni-frankfurt.de
Telefon: +49 69 798-39905

Sie können sich außerdem an die behördlichen Datenschutzbeauftragten der Goethe-Universität unter dsb@uni-frankfurt.de wenden.

24. Beschwerderecht

Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.

Zuständige Aufsichtsbehörde ist insbesondere:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163
65021 Wiesbaden

Internet: https://datenschutz.hessen.de
Beschwerdeformular: https://datenschutz.hessen.de/service/beschwerde-uebermitteln

25. Stand

Aktualität

Diese Datenschutzerklärung hat den Stand 01.09.2026.

Sie wird angepasst, wenn sich Verarbeitungen, rechtliche Anforderungen oder technische Rahmenbedingungen von FID.Compass ändern.

FID.Compass
Kartierungstool der Fachinformationsdienste © 2026
Anwendungsdokumentation Impressum Datenschutz