Datenschutzerklärung
Stand: 3. Oktober 2026
1. Verantwortliche Stelle
Verantwortlich für den Betrieb dieses Angebots ist: Leonhard Hucho, Wörther Straße 7, 10435 Berlin, E-Mail: leonhard.hucho@web.de.
Diese Datenschutzerklärung beschreibt die Datenverarbeitung beim Ersti Chat, einem Chatbot für Fragen rund um das Studium und den Studienstart an der HU-WiWi. Der Ersti Chat ist keine offizielle Beratungsstelle der Humboldt-Universität zu Berlin.
2. Funktionsweise und Zwecke
Der Ersti Chat beantwortet Fragen mithilfe einer auf dem Anwendungsserver gespeicherten Wissensbasis. Ohne konfiguriertes Sprachmodell wird die Antwort direkt aus dieser Wissensbasis gebildet. In diesem Betriebsmodus werden keine Chatnachrichten an einen externen Sprachmodell-Endpunkt gesendet.
Ist ein Sprachmodell aktiviert, sendet der Anwendungsserver einen begrenzten Gesprächsausschnitt und passende Wissensbausteine an einen OpenAI-kompatiblen Chat-Completions-Endpunkt. Die aktuelle Deployment-Konfiguration nutzt dafür Google Gemini über die OpenAI-kompatible Schnittstelle von Google (Google LLC, USA). „OpenAI-kompatibel“ bezeichnet hier das technische API-Format und bedeutet nicht, dass Daten an OpenAI übermittelt werden.
3. Verarbeitete Daten
Beim Aufruf und bei der Nutzung können insbesondere folgende Daten verarbeitet werden:
- deine eingegebenen Chatnachrichten und die erzeugten Antworten,
- eine zufällige Sitzungs-Kennung, Zeitstempel und die Rolle einer Nachricht als Frage oder Antwort,
- die aktive Nutzungsdauer sowie die Anzahl der Fragen je Sitzung,
- technische Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, HTTP-Methode, angefragte URL, Statuscode und übermittelte Browserinformationen,
- bei aktiviertem Sprachmodell: ein begrenzter Ausschnitt der Unterhaltung, Systemanweisungen und relevante Wissensbausteine,
- wenn du eine Antwort über „Melden“ meldest: der gewählte Grund, ein optionaler Freitext, Zeitstempel und die Sitzungs-Kennung,
- technische Fehler- und Statusinformationen, soweit sie für Betrieb, Fehleranalyse und Sicherheit anfallen.
Bitte gib keine sensiblen personenbezogenen Daten in den Chat ein, zum Beispiel Matrikelnummern, Gesundheitsdaten, private Kontaktdaten oder vertrauliche Unterlagen. Der Dienst ist nicht für die Verarbeitung solcher Angaben vorgesehen. Wenn du sie trotzdem in eine Nachricht schreibst, werden sie technisch wie der übrige Nachrichteninhalt verarbeitet und vorübergehend protokolliert.
4. Konten, Cookies und Werbe-Tracking
Für den Ersti Chat gibt es keine Nutzerkonten. Es werden keine Analyse- oder Werbe-Cookies und kein Werbe-Tracking durch Dritte eingesetzt.
Eine Ausnahme bildet die Schnitzeljagd der Erstiwoche: Wer dort mitspielt, legt ein pseudonymes Spielkonto aus einem selbst gewählten Spielernamen und einer vierstelligen PIN an. Abschnitt 6 beschreibt diese Verarbeitung im Einzelnen.
Im sessionStorage des Browsers wird eine zufällige, kryptografisch erzeugte, pseudonyme Sitzungs-Kennung gespeichert. Sie enthält unmittelbar weder Namen noch Kontaktdaten. Die Kennung wird mit Chat- und Nutzungsdauer-Anfragen an den Anwendungsserver gesendet. So werden Gesprächskontexte getrennt und Nachrichten sowie Nutzungsdauer derselben Sitzung zugeordnet. Sie gilt nur für den aktuellen Tab, wird beim Start eines „Neuen Chats“ ersetzt und beim Schließen des Tabs vom Browser normalerweise gelöscht. Funktionen zur Wiederherstellung geschlossener Tabs können dieses Verhalten je nach Browser beeinflussen.
Der sichtbare Chatverlauf wird nicht im Browser gespeichert. Er liegt nur im Arbeitsspeicher der geöffneten Seite. Beim Neuladen oder mit „Neuer Chat“ verschwindet er aus der Oberfläche. Bereits übermittelte Servereinträge werden dadurch nicht sofort gelöscht, sondern nach der in Abschnitt 10 beschriebenen Frist entfernt.
Damit Toby innerhalb eines Gesprächs auf frühere Angaben Bezug nehmen kann, hält der Server zusätzlich einen kurzen Gesprächskontext zur jeweiligen Sitzungskennung vor: wenige Stichpunkte wie ein selbst genannter Studiengang und ein paar Gesprächsthemen, abgeleitet aus den Nachrichten dieser Sitzung. Dieser Kontext liegt ausschließlich im Arbeitsspeicher des Servers, wird nicht gespeichert und nicht an Dritte übermittelt. Er wird spätestens zwei Stunden nach der letzten Nachricht verworfen und endet außerdem mit einem Serverneustart, mit „Neuer Chat“ und mit dem Löschen des jeweiligen Chats.
Im localStorage merkt sich der Browser unter der
Kennung tobyIntroduced lediglich, ob die kurze
Toby-Einführung bereits angezeigt wurde. Dieser Komforteintrag
enthält keine Sitzungskennung und keine Chatnachrichten, wird nicht
an den Server übermittelt und bleibt grundsätzlich bis zum Löschen
der Website-Daten im Browser gespeichert. Browser-Einstellungen,
privates Surfen oder eine automatische Speicherbereinigung können ihn
bereits vorher entfernen.
Auf der Seite der Schnitzeljagd kommt ein weiterer
localStorage-Eintrag hinzu. Unter
ersti-spruchjagd-token steht nach der Anmeldung zur
Schnitzeljagd eine zufällige Zeichenfolge, mit der das Gerät angemeldet
bleibt. Dieses Token wird bei jeder Eingabe an den Anwendungsserver
gesendet; es ersetzt die PIN, die nach der Anmeldung nicht erneut
übertragen wird. Der Eintrag lässt sich über das Löschen der
Website-Daten im Browser entfernen, der Token zusätzlich über die
Schaltfläche „Abmelden“ in der Schnitzeljagd.
5. Nachrichten-Protokoll, Sitzungen und Rate-Limit
Der Anwendungsserver verarbeitet deine Nachricht, um passende Wissensbausteine zu suchen und eine Antwort zu erzeugen. Erfolgreich abgeschlossene Gespräche werden zur Qualitätssicherung und Verbesserung des Angebots vorübergehend in einem Nachrichten-Protokoll gespeichert. Ein Eintrag enthält den Nachrichteninhalt, einen Zeitstempel, die Rolle als Frage oder Antwort und die zufällige Sitzungs-Kennung.
Über den Knopf „Melden“ unter einer Antwort kannst du Toby einen kurzen Grund (falsch, veraltet, unpassend, sonstiges) und optional einen Freitext zurückmelden. Diese Meldung wird getrennt vom Nachrichten-Protokoll gespeichert, damit der Verantwortliche fehlerhafte Antworten erkennen und die Wissensbasis verbessern kann. Es gilt dieselbe Sieben-Tage-Frist wie für das Nachrichten-Protokoll (Abschnitt 10); auch hier werden keine IP-Adressen gespeichert.
IP-Adressen werden weder in diesem Nachrichten-Protokoll noch in der Sitzungsstatistik gespeichert. Davon zu unterscheiden sind technisch mögliche Verbindungs- und Zugriffsprotokolle des Reverse-Proxys, des Betriebssystems oder des Hostinganbieters, die in Abschnitt 8 und 9 beschrieben werden.
Je Sitzung speichert der Server den ersten und letzten erfassten Zeitpunkt, die Anzahl der Fragen und die aktive Nutzungsdauer. Als aktive Nutzungsdauer zählt die Zeit, in der die Seite geöffnet und sichtbar ist. Die daraus bereitgestellte Statistik enthält nur zusammengefasste Werte wie Sitzungszahl, durchschnittliche Nutzungsdauer und Gesamtzahl der Fragen. Ihr Abruf ist im Produktivbetrieb geschützt.
Zum Schutz vor Missbrauch und Überlastung führt die Anwendung allgemeine und LLM-bezogene Anfragezähler pro IP-Adresse. IP-Adresse, Zeitfenster und Anfragezahl liegen nur im Arbeitsspeicher des Serverprozesses. Sie werden nicht in der Anwendungsdatenbank oder im Nachrichten-Protokoll gespeichert und fallen spätestens beim Neustart des Serverprozesses weg. Die Zähler dienen nicht der Werbung oder der Bildung von Nutzerprofilen.
Der Verantwortliche kann die gespeicherten Gespräche ausschließlich über den passwortgeschützten Verwaltungsbereich (Orga-Panel) einsehen, um den Chat zu verbessern und bei Problemen zu helfen. Der Zugriff ist durch dasselbe Orga-Passwort geschützt wie die bestehende Verwaltung der Schnitzeljagd; die zugehörigen Zugangs-Tokens laufen wie unter Abschnitt 10 beschrieben nach zwölf Stunden oder bei einem Serverneustart ab. Weitere Empfänger mit möglichem Zugriff auf personenbezogene Daten nennt Abschnitt 11.
Durch die Einsicht werden keine zusätzlichen Daten erhoben oder an Dritte übermittelt. IP-Adressen werden weiterhin weder gespeichert noch angezeigt. Die Sieben-Tage-Frist gilt auch für die Einsicht über den Verwaltungsbereich: Ältere Einträge werden automatisch gelöscht und sind damit auch dort nicht mehr vorhanden.
Der Verantwortliche kann einzelne Chats oder das gesamte Nachrichten-Protokoll über den Verwaltungsbereich jederzeit vorzeitig löschen, auch vor Ablauf der Sieben-Tage-Frist. Die Löschung entfernt die zugehörigen Einträge vollständig und unwiderruflich, also Nachrichteninhalt, Zeitstempel und Sitzungs-Kennung. Löschungsanfragen nach Abschnitt 12 lassen sich damit unmittelbar umsetzen.
6. Schnitzeljagd
Für die Schnitzeljagd unter
/schnitzeljagd.html ist eine Anmeldung nötig.
Gespeichert werden dabei ein frei gewählter Spielername, ein
kryptografischer Hashwert der vierstelligen PIN samt zugehörigem
Zufallswert, ein zufälliges Anmeldetoken, der Zeitpunkt der
Anmeldung sowie zu jedem gefundenen Spruch das betroffene
StuRa-Mitglied, der Spruch und der Zeitpunkt des Fundes, zu jeder
gelösten Aufgabe die Aufgabe und der Zeitpunkt der Lösung. Falsche
Antworten werden nicht gespeichert. Die PIN
selbst wird nicht im Klartext gespeichert. Diese Daten dienen dazu,
den Spielstand dem richtigen Gerät zuzuordnen und die Wertung zu
erstellen.
Der Spielername ist für alle Mitspielenden sichtbar, sobald der erste Punkt geholt wurde, denn er erscheint in der öffentlichen Bestenliste zusammen mit Punktzahl, Anzahl der Funde und der Uhrzeit des letzten Treffers. Wer das nicht möchte, wählt einen Spielernamen ohne Bezug zur eigenen Person. Es besteht keine Pflicht, den echten Namen zu verwenden; eine E-Mail-Adresse wird nicht abgefragt.
Die Namen und Funktionen der StuRa-Mitglieder sowie die von ihnen selbst ausgewählten Sprüche trägt die Organisation ein. Grundlage ist die Einwilligung der jeweiligen Person nach Art. 6 Abs. 1 lit. a DSGVO; sie kann jederzeit mit Wirkung für die Zukunft widerrufen werden, woraufhin der Eintrag entfernt wird.
Anders als Chatprotokoll und Nutzungsstatistik werden die Daten der Schnitzeljagd dauerhaft auf dem Server gespeichert, damit die Wertung einen Neustart übersteht. Es gibt für sie keine automatische Löschfrist. Abschnitt 10 beschreibt, wann sie entfernt werden.
7. Einsatz eines Sprachmodells
Wenn das Sprachmodell aktiviert ist, werden die aktuelle Frage, ein begrenzter Ausschnitt der zuletzt serverseitig protokollierten Unterhaltung, relevante Wissensbausteine und Systemanweisungen an den konfigurierten LLM-Endpunkt gesendet. Die aktuelle Konfiguration nutzt Google Gemini. Die Anwendung fügt die Sitzungs-Kennung und die Client-IP-Adresse nicht als eigene Felder oder Metadaten in den LLM-Anfrageinhalt ein. Angaben, die Nutzende selbst in eine Nachricht schreiben, bleiben dagegen Teil des Nachrichteninhalts. Der LLM-Endpunkt erhält technisch außerdem Verbindungsdaten des Anwendungsservers.
Google LLC hat seinen Sitz in den USA; die Übermittlung an Google Gemini ist damit eine Übermittlung in ein Drittland im Sinne von Art. 44 ff. DSGVO. Abschnitt 11 beschreibt die Rechtsgrundlage dafür. Welche technischen Protokolle Google führt und wie lange sie aufbewahrt werden, wird nicht durch den Code des Ersti Chats bestimmt, sondern richtet sich nach den Datenschutzbedingungen von Google für die Gemini-API.
Eine automatisierte Entscheidung mit rechtlicher Wirkung oder vergleichbar erheblicher Beeinträchtigung findet nicht statt. Die Antworten dienen nur der allgemeinen Studieninformation. Wird ein anderer LLM-Anbieter konfiguriert, müssen Empfänger, Speicherpraxis und mögliche Drittlandübermittlungen vor dem Einsatz neu geprüft und diese Erklärung angepasst werden.
8. Hosting und technische Dienstleister
Der in der aktuellen Deployment-Konfiguration eingetragene
Anwendungsserver wird bei Hetzner Online GmbH am Standort
Helsinki, Finnland betrieben. Finnland ist Mitglied der
Europäischen Union. Hetzner führt Helsinki als Standort
hel1; eine Übersicht stellt Hetzner in der
Dokumentation der Cloud-Standorte
bereit.
Die Anwendung läuft dort in Docker. Das dauerhafte Datenverzeichnis für Nachrichten und Sitzungsstatistik ist als Server-Volume eingebunden und bleibt daher bei Software-Aktualisierungen erhalten. Ein Nginx-Reverse-Proxy nimmt die öffentlichen Webanfragen entgegen. Beim Hosting und bei der Übertragung können Hetzner sowie beteiligte Netzbetreiber technisch notwendige Verbindungs- und Betriebsdaten verarbeiten.
Der Anwendungscode legt keine Speicherdauer für Nginx-, Betriebssystem- oder Hoster-Protokolle fest. Je nach tatsächlich eingesetzter Server- und Anbieter-Konfiguration können solche Sicherheits- und Zugriffsprotokolle insbesondere IP-Adresse, Zeitpunkt, Anfragepfad, Statuscode und Browserangaben enthalten. Bei einem Wechsel von Hoster oder Serverstandort ist dieser Abschnitt vor dem Einsatz zu aktualisieren.
Für aufgelockerte Smalltalk-Antworten ruft der Anwendungsserver zusätzlich in Intervallen das aktuelle Berliner Wetter beim Wetterdienst Open-Meteo (open-meteo.com) ab. Diese Abfrage erfolgt ausschließlich serverseitig mit festen Berlin-Koordinaten und ohne API-Schlüssel; Chatinhalte, Sitzungs-Kennungen oder IP-Adressen der Nutzerinnen und Nutzer werden dabei nicht übermittelt.
9. Rechtsgrundlagen
Soweit personenbezogene Daten verarbeitet werden, stützt sich die Verarbeitung grundsätzlich auf Art. 6 Abs. 1 lit. f DSGVO. Die berechtigten Interessen liegen im Betrieb eines niedrigschwelligen Informationsangebots, in der Beantwortung freiwillig eingegebener Fragen, in der begrenzten Qualitätssicherung und Nutzungsstatistik sowie in Betriebssicherheit und Missbrauchsverhinderung. Die kurze Speicherdauer, die pseudonyme Sitzungs-Kennung und der Verzicht auf Werbe-Tracking begrenzen die Eingriffe in die Rechte der Nutzenden.
Die Sitzungs-Kennung im sessionStorage ist erforderlich, um den ausdrücklich aufgerufenen Chat-Kontext bereitzustellen und Sitzungen voneinander zu trennen. Soweit § 25 TDDDG auf diese Speicherungen und den Zugriff im Endgerät anwendbar ist, wird hierfür § 25 Abs. 2 Nr. 2 TDDDG herangezogen. Der reine lokale Komforteintrag zur Toby-Einführung löst keine zusätzliche serverseitige Verarbeitung personenbezogener Daten aus.
10. Speicherdauer
Das Nachrichten-Protokoll (Chatinhalte, Zeitstempel, zufällige Sitzungs-Kennung), gemeldete Antworten (Abschnitt 5) und die Nutzungsdauer-Statistik werden auf dem Server gespeichert und bleiben auch über Software-Aktualisierungen hinweg erhalten. In der aktuellen Konfiguration werden Einträge, die älter als 7 Tage sind, automatisch gelöscht. Die Bereinigung läuft beim Start der Anwendung und anschließend ungefähr alle sechs Stunden. Eine Löschung erfolgt daher regelmäßig kurz nach Ablauf der Sieben-Tage-Frist. Zusätzlich können Daten auf Anfrage gelöscht werden (siehe Abschnitt 12). Anhand der zufälligen Sitzungs-Kennung allein ist eine Zuordnung zu einer bestimmten Person in der Regel nicht möglich. Wenn eine Nachricht selbst Namen, Kontaktdaten oder andere identifizierende Angaben enthält, kann ihr Inhalt trotzdem personenbezogen sein.
„Neuer Chat“ löscht die sichtbaren Nachrichten und ersetzt die Sitzungs-Kennung, löscht aber bereits protokollierte Nachrichten nicht sofort. Die Sitzungkennung im sessionStorage endet mit dem Tab. Der localStorage-Eintrag zur Toby-Einführung bleibt bis zum Löschen der Website-Daten im Browser bestehen.
Für die Schnitzeljagd gilt diese Sieben-Tage-Frist nicht. Spielernamen, PIN-Hashwerte und Fundzeitpunkte bleiben gespeichert, solange die Wertung läuft, und werden nach dem Ende der Erstiwoche und der Preisvergabe gelöscht, spätestens jedoch am Ende des jeweiligen Semesters. Die Organisation kann alle Spielstände zusätzlich über den Verwaltungsbereich vorzeitig löschen. Auf Anfrage werden einzelne Spielkonten jederzeit entfernt (siehe Abschnitt 12).
Für die Container-Logs sieht die Compose-Konfiguration eine größenbasierte Rotation mit maximal drei Dateien zu je 10 MB pro Dienst vor. Die Node-Anwendung schreibt dort Start-, Status- und Fehlermeldungen und fügt diesen nicht gezielt Client-IP-Adressen hinzu. Für mögliche Nginx-, Betriebssystem- und Hoster-Protokolle gilt die tatsächlich aktive Konfiguration des Servers beziehungsweise des Anbieters; aus dem Anwendungscode lässt sich dafür keine feste Aufbewahrungsfrist ableiten.
11. Empfänger und Drittlandübermittlungen
Zugriff auf personenbezogene Daten können der Verantwortliche und, soweit dies für den Betrieb erforderlich ist, technische Dienstleister erhalten. Dazu gehören insbesondere Hetzner als Hostinganbieter und bei aktiviertem Sprachmodell Google Ireland Limited beziehungsweise Google LLC (USA) als Betreiber der Gemini-API. Übermittelt werden dabei nur die aktuelle Frage, ein begrenzter Gesprächsausschnitt, relevante Wissensbausteine und Systemanweisungen — keine IP-Adresse und kein Konto.
Der Anwendungsserver steht in Finnland und damit innerhalb der EU. Bei aktiviertem Sprachmodell werden Frageinhalt und Wissenskontext an Google Gemini übermittelt; Google LLC hat seinen Sitz in den USA, das ist eine Übermittlung in ein Drittland außerhalb des Europäischen Wirtschaftsraums. Google bietet dafür die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als Übermittlungsgrundlage an; ob zusätzlich eine Zertifizierung nach dem EU-US Data Privacy Framework greift, ist vor Produktivbetrieb anhand der aktuellen Google-Datenschutzbedingungen zu prüfen und diese Erklärung danach zu ergänzen. Für die übrigen in der Projektkonfiguration vorgesehenen Dienste außer dem Sprachmodell ist keine weitere Übermittlung in ein Drittland außerhalb des EWR dokumentiert. Sollte künftig ein anderer Hoster, ein anderes Sprachmodell oder ein sonstiger Empfänger außerhalb des EWR eingesetzt werden, werden die Voraussetzungen der Art. 44 ff. DSGVO, geeignete Garantien und die damit verbundenen Risiken vorab geprüft und hier beschrieben.
12. Deine Rechte
Du hast nach Maßgabe der jeweiligen gesetzlichen Voraussetzungen insbesondere Rechte auf Auskunft, Berichtigung, Löschung und Einschränkung der Verarbeitung. Ein Recht auf Datenübertragbarkeit besteht nur in den gesetzlich vorgesehenen Fällen. Gegen eine Verarbeitung auf Grundlage berechtigter Interessen kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch einlegen. Außerdem hast du das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Anfragen kannst du an die in Abschnitt 1 genannte E-Mail-Adresse richten. Weil keine Nutzerkonten geführt und IP-Adressen nicht mit dem Nachrichten-Protokoll verknüpft werden, kann für eine gezielte Auskunft oder Löschung eine möglichst genaue Angabe zu Zeitpunkt und Inhalt der Nachricht sowie, falls noch vorhanden, die Sitzungs-Kennung erforderlich sein. Eine zusätzliche Identitätszuordnung wird nicht allein für spätere Anfragen angelegt.
Für Angebote mit Bezug zu Berlin kommt insbesondere die Berliner Beauftragte für Datenschutz und Informationsfreiheit in Betracht: https://www.datenschutz-berlin.de/.
13. Änderungen
Diese Datenschutzerklärung wird angepasst, wenn sich Betrieb, Serverstandort, Hosting, LLM-Anbieter, Protokollierung, Speicherdauer oder andere relevante Datenflüsse ändern. Maßgeblich ist die hier angegebene Fassung zum Zeitpunkt der Nutzung.