Datenschutzhinweise
AcademicPortal der WDS25A. Wir verarbeiten so wenige personenbezogene Daten wie möglich und ausschließlich zum Betrieb des Studierendenportals.
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO für die Verarbeitung personenbezogener Daten in diesem privaten WDS25A-Projekt ist:
Fabian EgenbergerSchloßstr. 94C
82140 Olching
E-Mail: fabianegi@icloud.com
Weitere Angaben findest du im Impressum.
2. Welche Daten wir verarbeiten
- Konto und Profil: Name, E-Mail-Adresse, Studiengang, Semester, deine Rolle im Kurs und, wenn du eines hochlädst, ein Profilbild. Registrierst du dich mit einer privaten Adresse, speichern wir zusätzlich die DHBW-Adresse, mit der du die Registrierung bestätigt hast.
- Anmeldung: dein Passwort nur als Prüfwert, nie im Klartext, und, falls du einen einrichtest, ein Passkey. Vom Passkey speichern wir nur den öffentlichen Schlüssel; Fingerabdruck oder Gesichtserkennung verlassen dein Gerät nicht.
- Inhalte, die du selbst erstellst: Forenbeiträge und Kommentare, Anmeldungen zu Veranstaltungen, Chat- und Sprachnachrichten, Reaktionen auf Nachrichten, Mensa-Bewertungen und -Fotos, Lernkarten und Quizze samt deinem Lernfortschritt, Notizen, Aufgaben und Bilder auf deinem Dashboard sowie Nachrichten an den Support.
- Einstellungen: Benachrichtigungen und Erinnerungen, Darstellung, das Aussehen des Assistenten und ob deine E-Mail-Adresse in der Kursliste erscheint.
- Nutzungsdaten: der Zeitpunkt deiner letzten Aktivität für das automatische Abmelden und die Tage, an denen du im Portal aktiv warst, für die Aktivitätsübersicht in deinem Profil. Diese Übersicht siehst nur du.
- Technisch notwendige Daten: Sitzungs-Cookies zur Anmeldung und die in Abschnitt 5 genannten Einstellungen im Browser.
3. Zweck & Rechtsgrundlage
Die Verarbeitung erfolgt zur Bereitstellung der Portalfunktionen (Art. 6 Abs. 1 lit. b DSGVO) sowie auf Grundlage deiner Einwilligung im Onboarding (Art. 6 Abs. 1 lit. a DSGVO). Optionale Funktionen wie Prüfungs-Erinnerungen, Push-Benachrichtigungen, die Anzeige deiner E-Mail-Adresse in der Kursliste und der KI-Modus des Assistenten laufen nur, wenn du sie einschaltest, und lassen sich jederzeit wieder abschalten. Schutzmaßnahmen wie Bot-Schutz, automatisches Abmelden und Moderation stützen sich auf unser berechtigtes Interesse an einem sicheren Portal (Art. 6 Abs. 1 lit. f DSGVO).
4. Hosting & Speicherung
Die Daten werden bei Supabase in der EU-Region (Frankfurt, eu-central-1) gespeichert. Die Anwendung wird über Vercel ausgeliefert; für die formale Abnahme ist ein EU-Hosting bzw. ein Docker-Deployment vorgesehen. Schriftarten werden self-hosted ausgeliefert (kein Google-CDN).
5. Cookies & lokale Speicherung
Das Portal verwendet keine Tracking- oder Werbe-Cookies. Gespeichert werden nur Angaben, die für die Anmeldung nötig sind oder eine Einstellung festhalten, die du selbst getroffen hast.
- Sitzungs-Cookies der Anmeldung (Supabase, Namen beginnen mit „sb-“): halten deine Anmeldung aufrecht und werden beim Abmelden beziehungsweise nach Ablauf der Sitzung gelöscht.
- „wds_active_day“: merkt sich für zwei Tage, dass dein Aktivitätstag schon erfasst ist, damit das Portal ihn nicht bei jedem Seitenaufruf neu schreibt.
- Einstellungs-Cookies für ein Jahr: „wds_nav_layout“ (Navigation oben oder seitlich) sowie „wds_cal_hidden“, „wds_cal_weekend“ und „wds_cal_density“ (ausgeblendete Kalender und Kalenderansicht).
- Nur bei Administratorinnen und Administratoren: „wds_admin_scope“ merkt sich für acht Stunden den gewählten Studiengang in der Kursverwaltung.
- Inaktivitäts-Timeout: Der Zeitpunkt deiner letzten Portal-Aktivität wird serverseitig als Zeitstempel gespeichert (kein Cookie), damit inaktive Sitzungen nach 30 Minuten automatisch beendet werden. Der Zeitstempel wird mit deinem Konto gelöscht.
- LocalStorage im Browser: Hell oder Dunkel („theme“), die eingeklappte Seitenleiste („wds_sidebar_collapsed“), die Größe des Assistentenfensters („wds_assistant_size“), die Kalenderlegende („wds_cal_legend“, „wds_cal_legend_removed“) und deine letzte Wahl bei „Angemeldet bleiben“ („wds_stay_signed_in“). Für die Dauer der Browsersitzung merkt sich „wds_notifications_catchup“, dass neue Benachrichtigungen schon nachgeladen wurden.
- Zwischenspeicher des Browsers: Sobald du den Assistenten benutzt, das Suchmodell; nach Aktivierung des KI-Modus zusätzlich das Sprachmodell. Beides verbleibt auf deinem Gerät.
6. Bot-Schutz mit hCaptcha
Zum Schutz der Anmelde-, Registrierungs- und Passwort-Formulare vor automatisiertem Missbrauch setzen wir hCaptcha der Intuition Machines, Inc. (USA) ein. Beim Lösen der Aufgabe verarbeitet hCaptcha technische Daten wie IP-Adresse und Browser-Informationen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Portalbetrieb (Art. 6 Abs. 1 lit. f DSGVO); die Übermittlung in die USA ist über Standardvertragsklauseln abgesichert. Details: hCaptcha-Datenschutzerklärung.
7. E-Mail-Versand über Resend
E-Mails verschickt das Portal über den Versanddienst Resend (Resend, Inc., USA). Das betrifft:
- Nachrichten aus dem Kontaktformular und Rückmeldungen von der Seite „Updates“: sie gehen mit den Angaben, die du dort machst, an unser Support-Postfach.
- Unsere Antworten auf deine Support-Anfragen.
- Den Bestätigungslink an deine DHBW-Adresse, wenn du dich mit einer privaten Adresse registrierst.
- Eine Übersicht über anstehende Klausuren und Abgaben, wenn du Erinnerungen per E-Mail eingeschaltet hast.
Resend verarbeitet dabei deine E-Mail-Adresse, deinen Namen und den Inhalt der jeweiligen Nachricht. Rechtsgrundlage ist die Bereitstellung der jeweiligen Funktion (Art. 6 Abs. 1 lit. b DSGVO); die Übermittlung in die USA ist über Standardvertragsklauseln abgesichert.
8. Push-Benachrichtigungen (optional)
Schaltest du im Profil Push-Benachrichtigungen ein, erzeugt dein Browser eine Push-Adresse. Das Portal speichert diese Adresse, die zugehörigen Schlüssel und die Kennung deines Browsers, damit Erinnerungen dein Gerät erreichen. Zugestellt werden sie über den Push-Dienst deines Browserherstellers, zum Beispiel Google, Apple oder Mozilla. Der Inhalt ist dabei verschlüsselt; der Dienst erfährt nur, dass eine Nachricht an dein Gerät geht. Du kannst Push-Benachrichtigungen jederzeit im Profil oder in den Einstellungen deines Browsers abschalten. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
9. Reichweitenmessung (Vercel Analytics)
Zur Verbesserung des Portals nutzen wir Vercel Analytics und Vercel Speed Insights (Vercel Inc., USA). Beide arbeiten ohne Cookies und ohne geräteübergreifendes Tracking: Es werden ausschließlich aggregierte, anonymisierte Kennzahlen wie Seitenaufrufe und Ladezeiten erfasst; IP-Adressen werden nicht dauerhaft gespeichert. Rechtsgrundlage ist unser berechtigtes Interesse an einem stabilen, schnellen Portal (Art. 6 Abs. 1 lit. f DSGVO).
10. KI-Studienassistent (optional)
Das Portal bietet einen Studienassistenten, der Fragen anhand der Portal-Inhalte beantwortet. Das hierfür genutzte Embedding-Modell wird von der eigenen Domain des Portals ausgeliefert (kein Drittanbieter-CDN). Aktivierst du zusätzlich den optionalen KI-Modus über „KI-Antworten aktivieren“, wird einmalig ein Sprachmodell (Qwen3.5-2B, auf schwächerer Hardware ersatzweise Qwen2.5-1.5B) heruntergeladen. Die Modelldateien kommen dabei von huggingface.co, die zugehörigen Programmbibliotheken von raw.githubusercontent.com; beide Anbieter erfahren durch diesen Abruf deine IP-Adresse. Danach läuft das Modell vollständig lokal in deinem Browser. Deine Eingaben, Fragen und die erzeugten Antworten verlassen dein Gerät nicht und werden nicht an Dritte übertragen.
Damit wir erkennen können, ob der Assistent zuverlässig arbeitet, speichert das Portal zu jeder Antwort einige technische Kennzahlen: ob die Antwort vom Sprachmodell oder deterministisch erzeugt wurde, welche Themenbereiche das Portal durchsucht hat, wie viele Treffer es gab, ob die Antwort ihre Quellen korrekt genannt hat, die Bezeichnung des Modells, ob dein Browser WebGPU unterstützt, die benötigte Zeit und den Zeitpunkt. Diese Angaben enthalten weder deine Frage noch die Antwort noch die Quellen und werden ohne Bezug zu deinem Konto gespeichert. Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden Portal (Art. 6 Abs. 1 lit. f DSGVO).
Davon zu unterscheiden ist die Meldefunktion: Bewertest du eine Antwort ausdrücklich als falsch und bestätigst den Hinweis, werden zusätzlich deine Frage, die Antwort, die angezeigten Quellen, dein Konto und ein von dir freiwillig eingegebener Kommentar gespeichert, damit der Fehler nachvollzogen werden kann. Das passiert nur auf deine ausdrückliche Aktion hin (Art. 6 Abs. 1 lit. a DSGVO).
11. Nachrichten und Chat
Direktnachrichten sehen nur die beiden beteiligten Personen, Nachrichten im Kursraum alle Mitglieder deines Kurses. Das gilt auch für Sprachnachrichten: Sie liegen in einem nicht öffentlichen Speicher und lassen sich nur von Mitgliedern des jeweiligen Raums abspielen. Reaktionen auf Nachrichten sind mit deinem Namen für alle im Raum sichtbar. Schreibt dir jemand eine Direktnachricht, legt das Portal für dich eine Benachrichtigung mit dem Namen der absendenden Person und dem Anfang des Textes an.
Eine Nachricht kannst du 15 Minuten lang bearbeiten. Gespeichert bleibt nur der aktuelle Text, und die Nachricht ist als bearbeitet gekennzeichnet. Ziehst du eine Nachricht zurück, sehen die anderen nur noch den Hinweis „Nachricht zurückgezogen.“; der ursprüngliche Inhalt bleibt aber gespeichert und ist für dich weiterhin sichtbar. Weitergeleitete Nachrichten tragen einen Hinweis, aber keinen Verweis auf den Raum, aus dem sie stammen. Rechtsgrundlage ist die Bereitstellung der Chatfunktion (Art. 6 Abs. 1 lit. b DSGVO).
12. Kalender-Abo
Im Stundenplan kannst du einen persönlichen Abo-Link für deine Kalender-App verwenden. Er enthält eine zufällige Kennung und liefert die Termine deines Studiengangs: Vorlesungsplan, Klausuren, Veranstaltungen und den Kalender der StuV. Persönliche Angaben wie deine Anmeldungen enthält er nicht. Wer den Link kennt, sieht diese Termine ohne Anmeldung. Über „Link erneuern“ in deinem Profil erzeugst du jederzeit einen neuen; der alte funktioniert danach nicht mehr.
13. Bilder und Dateien
Profilbilder, Titelbilder von Veranstaltungen, Mensa-Fotos, Bilder auf deiner Pinnwand und Bilder auf Lernkarten liegen in einem Speicher, aus dem sich Dateien direkt über ihre Adresse abrufen lassen. Diese Adressen enthalten eine zufällige Kennung und werden nur im Portal angezeigt; wer eine solche Adresse kennt, kann das Bild aber ohne Anmeldung öffnen. Lade dort deshalb nichts hoch, was nur für dich bestimmt ist. Dokumente und Sprachnachrichten liegen in nicht öffentlichen Speichern.
14. Registrierung und Einladungen
Registrierst du dich mit einer privaten Adresse, bestätigst du das über deine DHBW-Adresse. Bis zu dieser Bestätigung speichert das Portal deinen Namen, beide Adressen und dein Passwort verschlüsselt; der Bestätigungslink gilt 30 Minuten. Nach der Bestätigung wird der Eintrag gelöscht. Nicht bestätigte Einträge löscht das Portal nach Ablauf des Links beim nächsten Registrierungsvorgang. Über einen Einladungslink deines Kurses lässt sich ein Konto auch direkt mit einer privaten Adresse anlegen; dafür wird die Adresse für wenige Minuten vorgemerkt und danach wieder entfernt.
15. Eingebundene Inhalte
Im eingeloggten Bereich zeigt das Portal aktuelle Nachrichten und Termine der DHBW Lörrach an. Diese werden serverseitig von den öffentlichen Seiten dhbw-loerrach.de abgerufen und nur als Überschrift, Datum und kurzer Anriss mit Link zur Originalquelle dargestellt. Ebenfalls serverseitig ruft das Portal den Vorlesungsplan deines Studiengangs aus dem Kalender der DHBW, den Kalender der StuV und den Speiseplan von OpenMensa ab. Dein Browser nimmt dabei keinen direkten Kontakt zu diesen Quellen auf: Es werden keine personenbezogenen Daten von dir übertragen und keine Cookies Dritter gesetzt.
16. Meldungen und Moderation
Du kannst Beiträge im Portal melden: Chat-Nachrichten, Forum-Themen, Forum-Beiträge, Kommentare und Bilder. Damit die Meldung geprüft werden kann, speichert das Portal beim Melden einen unveränderlichen Auszug des gemeldeten Inhalts. Bei einer Chat-Nachricht gehören dazu bis zu fünf Nachrichten davor und danach, damit der Zusammenhang erkennbar bleibt. Der Auszug enthält den Text, den Anzeigenamen der beteiligten Personen und die Zeitstempel. Er bleibt erhalten, auch wenn der ursprüngliche Beitrag später gelöscht wird.
Diesen Auszug sehen ausschließlich Administratorinnen und Administratoren des Portals. Darüber hinaus haben sie keinen Zugriff auf Chatverläufe: Direktnachrichten und Kursraum-Chats sind technisch so abgesichert, dass sie nur den beteiligten Personen angezeigt werden. Rechtsgrundlage für die Verarbeitung ist unser berechtigtes Interesse an einem belästigungsfreien Portal nach Art. 6 Abs. 1 lit. f DSGVO; der Auszug ist bewusst auf die gemeldete Stelle begrenzt (Grundsatz der Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO).
Führt eine Meldung dazu, dass jemand befristet oder dauerhaft von Chat, Forum oder Kommentaren ausgeschlossen wird, informiert das Portal die betroffene Person über die Benachrichtigungen im Portal und nennt dabei den Grund und die Dauer. Gegen eine Sperre kannst du dich an den Support wenden.
Schreibende Aktionen im Verwaltungsbereich, etwa eine geänderte Rolle, ein deaktivierter Zugang oder beendete Sitzungen, werden mit handelnder Person, Aktion, betroffenem Eintrag und Zeitpunkt protokolliert, damit sie nachvollziehbar bleiben.
17. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch gegen Verarbeitungen aus berechtigtem Interesse und Widerruf erteilter Einwilligungen. Wende dich dazu an den Support des Portals; das gilt auch, wenn du dein Konto löschen lassen möchtest. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, zum Beispiel beim Bayerischen Landesamt für Datenschutzaufsicht.
18. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für den jeweiligen Zweck erforderlich ist:
- Konto und alles, was nur dir gehört: bis zur Löschung des Kontos. Mit dem Konto werden gelöscht: Profil, Einstellungen, Notizen, Aufgaben, Pinnwand, Lernkarten, Quizze und Lernfortschritt, Reaktionen, Mensa-Bewertungen und -Fotos, Benachrichtigungen, Push-Anmeldungen, Anmeldungen zu Veranstaltungen und Lesebestätigungen von Ankündigungen. Dein Profilbild sowie Pinnwand-, Mensa- und Lernkartenbilder löschen wir dabei mit; Titelbilder von Veranstaltungen bleiben mit der Veranstaltung erhalten.
- Beiträge in gemeinsamen Bereichen (Forenbeiträge, Kommentare, Chat- und Sprachnachrichten): Sie bleiben nach der Löschung deines Kontos ohne deinen Namen stehen, damit Unterhaltungen für die anderen lesbar bleiben.
- Sitzungs-Cookies: bis zum Abmelden bzw. automatisch nach Inaktivität (Idle-Timeout).
- Registrierung mit privater Adresse: bis zur Bestätigung, nicht bestätigte Einträge nach Ablauf des Links, siehe Abschnitt 14.
- Kontaktanfragen und Rückmeldungen: solange die Bearbeitung des Anliegens es erfordert.
- Server- und Zugriffs-Logs des Hostings (Vercel): kurzfristig rotierend gemäß den Aufbewahrungsfristen des Anbieters; Reichweitenmessung erfolgt ohne personenbezogene Profile.
- Datenbank-Backups (Supabase): automatisch rollierend; gelöschte Daten verschwinden mit dem Backup-Zyklus auch aus den Sicherungen.
- Rate-Limit-Zähler: nur im Arbeitsspeicher, ohne dauerhafte Speicherung.
- Meldungen samt gespeichertem Auszug: bis die Meldung bearbeitet und vom Admin gelöscht wurde. Sperren bleiben als Vermerk erhalten, solange sie gelten, und werden mit dem Konto gelöscht.
- Protokoll der Verwaltungsaktionen: wird unveränderlich aufbewahrt; nach der Löschung eines Kontos ist darin nicht mehr erkennbar, wer gehandelt hat.
Stand: 14. September 2026