Datenschutzerklärung
Über diese Datenschutzerklärung
1. Verantwortlicher
Johann Wolfgang Goethe-Universität Frankfurt am Main
Theodor-W.-Adorno-Platz 1
60323 Frankfurt am Main
Postanschrift:
60629 Frankfurt am Main
Telefon: +49 69 798-0
Internet: www.uni-frankfurt.de
Fachlich zuständige Stelle:
Universitätsbibliothek Johann Christian Senckenberg
UB – IT Services (ITS)
Fachkontakt:
Dr. Thomas Risse
E-Mail: t.risse@ub.uni-frankfurt.de
Telefon: +49 69 798-39905
2. Datenschutzbeauftragte
Die behördlichen Datenschutzbeauftragten
Johann Wolfgang Goethe-Universität Frankfurt am Main
Theodor-W.-Adorno-Platz 1
60323 Frankfurt am Main
E-Mail: dsb@uni-frankfurt.de
Internet:
uni-frankfurt.de/47859992/datenschutzbeauftragte
3. Gegenstand und Zwecke der Verarbeitung
FID.Compass ist eine Webanwendung zur Dokumentation und Auswertung von Informationen zu Fachinformationsdiensten (FID), insbesondere zu Diensten, Technologien, Schnittstellen, Datenformaten, Lizenzen und fachlichen Zusammenhängen.
Personenbezogene Daten werden verarbeitet, soweit dies für folgende Zwecke erforderlich ist:
- Bereitstellung und sicherer Betrieb der Anwendung
- Anmeldung und Authentifizierung
- Benutzerkonto-, Rollen- und Freigabeverwaltung
- Nutzung geschützter Bereiche
- Erfassung, Bearbeitung und Export von Inhalten
- Feedback- und Benachrichtigungsfunktionen
- IT-Sicherheit, Fehleranalyse und Missbrauchsverhinderung
- Nachvollziehbarkeit administrativer Vorgänge
- gegebenenfalls technische Unterstützung bei der Anreicherung fachlicher Inhalte
4. Rechtsgrundlagen
Die Verarbeitung personenbezogener Daten erfolgt, soweit einschlägig, auf Grundlage von:
- Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit den einschlägigen hochschul- und datenschutzrechtlichen Vorschriften, insbesondere zur Wahrnehmung öffentlicher Aufgaben der Universität und ihrer Bibliothek,
- § 3 Abs. 1 HDSIG,
- Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit §§ 3, 8–11 HITSiG, soweit personenbezogene Daten zur Gewährleistung der Informationssicherheit, zur Sicherheitsprotokollierung sowie zur Erkennung und Abwehr von Angriffen oder Missbrauch verarbeitet werden,
- Art. 6 Abs. 1 lit. c DSGVO, soweit rechtliche Verpflichtungen zu erfüllen sind,
- Art. 6 Abs. 1 lit. a DSGVO, soweit einzelne Verarbeitungen auf einer freiwilligen Einwilligung beruhen.
5. Kategorien verarbeiteter Daten
Je nach Nutzung werden insbesondere folgende Daten verarbeitet:
- Name, Vorname
- E-Mail-Adresse
- Organisation / Institution, Organisationseinheit
- Benutzername und verbundbezogene Kennungen, insbesondere DFN-AAI-/Shibboleth-Identifier
- Rollen, Freigabe- und Statusdaten
- Zeitstempel zu Anmeldung, Änderungen und Freigaben
- Inhalte aus Formularen, Kommentaren, Feedback und Benachrichtigungen
- hochgeladene Dateien und zugehörige Metadaten
- technische Zugriffsdaten wie IP-Adresse, Datum und Uhrzeit, aufgerufene Seiten, HTTP-Status, Referrer und User-Agent
Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO werden nicht gezielt erhoben. Bitte tragen Sie solche Daten nicht in Freitextfelder oder fachliche Inhalte ein, sofern dies nicht ausnahmsweise erforderlich ist.
6. Herkunft der Daten
Personenbezogene Daten erhalten wir grundsätzlich von Ihnen selbst.
Soweit Sie sich über DFN-AAI / Shibboleth anmelden, erhalten wir bestimmte Daten von Ihrer Heimateinrichtung beziehungsweise dem dort eingesetzten Identity Provider. Dabei können insbesondere Identifikations- und Attributdaten zur Authentifizierung, Kontozuordnung und Berechtigungsprüfung übermittelt werden.
7. Bereitstellung der Anwendung und Logdaten
Beim Aufruf von FID.Compass werden technisch erforderliche Zugriffsdaten verarbeitet. Dazu gehören insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene URL, HTTP-Status, übertragene Datenmenge, Referrer und User-Agent.
Die Verarbeitung dient der Bereitstellung der Anwendung, der Fehleranalyse, der IT-Sicherheit sowie der Erkennung und Abwehr von Missbrauch und Angriffen.
Server-Logdaten werden grundsätzlich nach spätestens 7 Tagen gelöscht. Soweit dies zur Aufklärung von Sicherheitsvorfällen erforderlich ist, kann eine Speicherung bis zu 90 Tagen erfolgen.
8. Cookies und lokaler Speicher
FID.Compass verwendet ausschließlich technisch erforderliche Cookies und vergleichbare Speichermechanismen, insbesondere für Anmeldung, Sitzungsverwaltung, Formularschutz und nutzerbezogene Anzeigeeinstellungen.
Es werden keine Cookies oder Dienste zu Werbe-, Tracking- oder Reichweitenanalysezwecken eingesetzt.
9. Anmeldung über DFN-AAI / Shibboleth
Für die Anmeldung kann FID.Compass an einen Identity Provider im Rahmen der DFN-AAI weiterleiten. Nach erfolgreicher Authentifizierung werden die zur Anmeldung und Kontozuordnung erforderlichen Attribute an FID.Compass übermittelt.
Hierzu können je nach Konfiguration insbesondere gehören:
- eindeutige Kennungen wie pairwise-id oder subject-id
- Benutzername
- E-Mail-Adresse
- Vorname und Nachname
- Institution und Organisationseinheit
- Zugehörigkeit / Affiliation
- Berechtigungsattribute
Diese Daten werden zur sicheren Authentifizierung, Kontozuordnung, Zugriffskontrolle und Durchführung von Rollen- und Freigabeprozessen verarbeitet.
Bitte beachten Sie, dass Ihre Heimateinrichtung und die im Authentifizierungsverfahren eingesetzten Dienste personenbezogene Daten in eigener datenschutzrechtlicher Verantwortung verarbeiten können.
10. Benutzerkonto, Rollen und Freigaben
Für berechtigte Nutzerinnen und Nutzer werden Benutzerkonten angelegt und verwaltet. Dabei verarbeiten wir die für Anmeldung, Nutzerverwaltung, Rollenvergabe, FID-Zuordnung, Freigaben und Sicherheit erforderlichen Daten.
Vor dem Zugang zu geschützten Bereichen kann ein Freigabe- oder Registrierungsverfahren vorgesehen sein. In diesem Zusammenhang werden insbesondere gewünschte Rollen, gewünschte FID-Zuordnungen, Bearbeitungsstatus und Entscheidungsdaten verarbeitet.
11. Kenntnisnahme der Datenschutzinformationen
FID.Compass kann dokumentieren, dass Ihnen die jeweils aktuelle Version dieser Datenschutzerklärung bereitgestellt wurde. Dabei werden Benutzerzuordnung, Versionsstand, Zeitpunkt sowie technische Angaben zum Vorgang verarbeitet.
Diese Dokumentation dient ausschließlich dem Nachweis der Bereitstellung der Datenschutzinformationen und stellt keine Einwilligung in die Datenverarbeitung dar.
12. Fachliche Inhalte und Datenexport
FID.Compass verarbeitet in erster Linie fachliche und institutionelle Informationen zu Fachinformationsdiensten, Technologien, Diensten, Datenformaten, Schnittstellen, Lizenzen und Beziehungen zwischen solchen Objekten. Diese Daten sind in der Regel nicht personenbezogen. Ein Personenbezug kann entstehen, wenn personenbezogene Angaben in Freitextfeldern oder Datensätzen eingetragen werden.
Im Benutzerbereich kann ein Export der dem Benutzerkonto zugeordneten Daten bereitgestellt werden, insbesondere zu Profil, Einstellungen, Rollen, Freigaben, Benachrichtigungen und dokumentierten Datenschutzinformationen.
13. Feedback, Kommentare und Benachrichtigungen
Wenn Sie Feedback- oder Kommentarfunktionen nutzen, verarbeiten wir die von Ihnen eingegebenen Daten, insbesondere Titel, Beschreibung, Kategorie, Kommentare, Bearbeitungs- und Moderationsstatus sowie gegebenenfalls Name und E-Mail-Adresse.
Bei Erwähnungen oder anderen anwendungsbezogenen Ereignissen können In-App-Benachrichtigungen und – sofern aktiviert – E-Mail-Benachrichtigungen versendet werden.
14. E-Mail-Versand
Systemseitige E-Mails, etwa zu Freigaben, Feedback oder Erwähnungen, werden über die institutionell bereitgestellte Mail-Infrastruktur versendet.
Dabei werden insbesondere Empfängeradresse, Name, Betreff, Nachrichtentext sowie technische Versanddaten verarbeitet.
15. Sicherheits- und Administrationsprotokolle
Zur Gewährleistung von Sicherheit, Nachvollziehbarkeit und ordnungsgemäßem Betrieb werden sicherheitsrelevante und administrative Vorgänge protokolliert. Dies betrifft insbesondere Rollenvergaben, Freigaben, Sperrungen, wesentliche Berechtigungsänderungen und sicherheitsrelevante Systemereignisse.
Dabei werden insbesondere eine technische Kennung des ausführenden Benutzerkontos, der Zeitpunkt und die Art des Vorgangs sowie eine Kennung des betroffenen Objekts verarbeitet.
Das betroffene Objekt bezeichnet das Ziel der protokollierten Handlung, beispielsweise ein anderes Benutzerkonto, eine Rollenvergabe, eine Freigabe oder einen FID-Datensatz.
Betrifft der Vorgang ein anderes Benutzerkonto, kann zusätzlich dessen technische Kennung protokolliert werden. Außerdem können IP-Adresse und User-Agent der ausführenden Person verarbeitet werden.
Eine vollständige Kopie des Benutzerkontos wird nicht im Audit-Log gespeichert.
16. Uploads und externe Ressourcen
Soweit freigeschaltet, können innerhalb der Anwendung Dateien oder Bilder hochgeladen und angezeigt werden. Dabei werden die Datei selbst sowie zugehörige Metadaten verarbeitet.
Externe technische Ressourcen von Drittanbietern werden nicht browserseitig eingebunden.
17. KI-gestützte Anreicherung
FID.Compass kann in vorgesehenen Bereichen eine technische Unterstützung zur Ergänzung fachlicher Einträge bereitstellen, etwa zur Erstellung von Beschreibungen oder zur Ergänzung offizieller URLs.
Die KI-Funktion wird ausschließlich zur fachlichen Anreicherung dafür vorgesehener Einträge eingesetzt. Benutzerkonten werden durch die KI weder bewertet noch freigegeben oder einer Rolle zugeordnet.
Hierfür werden nur die für die jeweilige Funktion erforderlichen Inhaltsdaten verarbeitet, insbesondere Eintragsname, Eintragstyp sowie technische Status- und Fehlermeldungsdaten. Benutzerprofile werden hierfür nicht vollständig übermittelt.
Für die KI-gestützte Anreicherung wird eine von der Goethe-Universität bereitgestellte KI-Infrastruktur verwendet. FID.Compass greift serverseitig auf einen von studiumdigitale betriebenen LiteLLM-Endpunkt zu. Nach der derzeitigen Produktionskonfiguration wird das Modell gpt-oss:20b verwendet, das lokal bei studiumdigitale an der Goethe-Universität betrieben wird.
Es werden im Rahmen dieser Funktion keine Daten an OpenAI übermittelt.
Die Funktion ist nicht darauf ausgerichtet, automatisierte Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO zu treffen. KI-generierte Inhalte können überprüft, geändert oder verworfen werden.
18. Empfänger personenbezogener Daten
Zugriff auf personenbezogene Daten erhalten nur die Stellen, die diese zur Erfüllung ihrer Aufgaben benötigen. Hierzu können insbesondere gehören:
- zuständige Bereiche der Universitätsbibliothek Johann Christian Senckenberg
- UB – IT Services
- studiumdigitale, soweit dies für den Betrieb der innerhalb der Goethe-Universität bereitgestellten KI-Infrastruktur erforderlich ist
- berechtigte Administratorinnen und Administratoren
- berechtigte FID-Verantwortliche
- Heimateinrichtungen beziehungsweise Identity Provider bei Nutzung von DFN-AAI / Shibboleth
- institutionelle Mail-Infrastruktur
Für den gegenwärtigen Betrieb von FID.Compass werden keine externen Auftragsverarbeiter oder Unterauftragnehmer eingesetzt. Infrastruktur, Speicherung, Mailversand und die konfigurierte KI-Anreicherung werden innerhalb der Goethe-Universität betrieben.
Die Heimateinrichtungen beziehungsweise Identity Provider handeln im Rahmen der DFN-AAI-Anmeldung in eigener datenschutzrechtlicher Verantwortung.
Eine Weitergabe personenbezogener Daten an Dritte zu eigenen fachlichen Zwecken erfolgt nicht.
19. Drittlandübermittlungen
Eine Übermittlung personenbezogener Daten an Empfänger in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums findet nicht statt.
FID.Compass verwendet keine in Drittländern betriebenen Dienste und bindet keine externen Ressourcen ein, durch deren Abruf personenbezogene Daten an Empfänger in Drittländern übermittelt werden.
20. Pflicht zur Bereitstellung
Die Bereitstellung der für Anmeldung, Authentifizierung, Benutzerverwaltung, Rollenvergabe und sicheren Betrieb erforderlichen Daten ist notwendig, wenn Sie die geschützten Bereiche von FID.Compass nutzen möchten.
Ohne diese Daten ist die Nutzung des Benutzerkontos regelmäßig nicht oder nur eingeschränkt möglich. Freiwillige Angaben und optionale Funktionen sind hiervon nicht umfasst.
21. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für die genannten Zwecke, gesetzliche Pflichten, Sicherheitsanforderungen und Nachweiszwecke erforderlich ist.
Es gelten insbesondere folgende Grundsätze:
- Server-Logdaten werden grundsätzlich nach spätestens 7 Tagen gelöscht. Soweit eine längere Speicherung zur Aufklärung von Sicherheitsvorfällen erforderlich ist, erfolgt die Löschung spätestens nach 90 Tagen.
- Kontodaten werden gelöscht, wenn sie nicht mehr erforderlich sind, eine berechtigte Löschanforderung vorliegt oder das Konto in der Regel 12 Monate inaktiv war, sofern keine Aufbewahrungspflichten entgegenstehen.
- Rollen- und Berechtigungsdaten werden für die Dauer ihrer Erforderlichkeit gespeichert.
- Freigabeanträge werden höchstens 24 Monate gespeichert.
- Audit-Logs werden höchstens 3 Monate gespeichert.
- Bei Löschung eines Benutzerkontos werden noch vorhandene Bezüge dieses Benutzerkontos in den Audit-Logs anonymisiert.
- Nachweise über die Bereitstellung von Datenschutzinformationen werden längstens bis 36 Monate nach der letzten geschützten Nutzung gespeichert.
- Feedbackdaten, Kommentare, Uploads und fachliche Inhalte werden gelöscht, wenn sie für den jeweiligen Zweck nicht mehr erforderlich sind und keine entgegenstehenden Gründe bestehen.
22. Technische und organisatorische Maßnahmen
Zum Schutz personenbezogener Daten werden angemessene technische und organisatorische Maßnahmen eingesetzt. Hierzu gehören insbesondere:
- personalisierte Anmeldung
- rollenbasierte Zugriffskontrolle
- serverseitige Berechtigungsprüfungen
- verschlüsselte Übertragung im Produktivbetrieb
- Schutz vor unberechtigten Formularübermittlungen
- Protokollierung sicherheitsrelevanter Vorgänge
- Maßnahmen zur Datensicherung und Wiederherstellung
- regelmäßige Sicherheitsprüfungen
23. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e DSGVO (Art. 21 DSGVO)
- Datenübertragbarkeit, soweit die gesetzlichen Voraussetzungen vorliegen (Art. 20 DSGVO)
- Widerruf einer Einwilligung mit Wirkung für die Zukunft, soweit eine Verarbeitung auf Einwilligung beruht
Zur Geltendmachung Ihrer Rechte können Sie sich unmittelbar an folgende fachlich zuständige Stelle wenden:
Universitätsbibliothek Johann Christian Senckenberg
UB – IT Services (ITS)
Dr. Thomas Risse
E-Mail: t.risse@ub.uni-frankfurt.de
Telefon: +49 69 798-39905
Sie können sich außerdem an die behördlichen Datenschutzbeauftragten der Goethe-Universität unter dsb@uni-frankfurt.de wenden.
24. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Zuständige Aufsichtsbehörde ist insbesondere:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163
65021 Wiesbaden
Internet: https://datenschutz.hessen.de
Beschwerdeformular:
https://datenschutz.hessen.de/service/beschwerde-uebermitteln
25. Stand
Diese Datenschutzerklärung hat den Stand 01.09.2026.
Sie wird angepasst, wenn sich Verarbeitungen, rechtliche Anforderungen oder technische Rahmenbedingungen von FID.Compass ändern.