zurück zur Anwendung

Datenschutz

Datenschutzerklärung für „Was jetzt?"

Stand: 4. August 2026

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Anwendung „Was jetzt?" ist:

Mimikama – Verein zur Aufklärung über Internetmissbrauch
Schimmelgasse 9
1030 Wien
Österreich

ZVR-Zahl: 897971856
E-Mail: [email protected]

2. Worum es bei „Was jetzt?" geht

„Was jetzt?" unterstützt Nutzerinnen und Nutzer beim Umgang mit Hass, Hetze, Beschimpfungen, Drohungen, Falschbehauptungen und schwierigen Kommentaren im Netz.

Dazu kann ein Kommentar in ein Textfeld eingefügt werden. Optional können Angaben zur Plattform, zum Zusammenhang des Kommentars und zur gewünschten Unterstützung gemacht werden sowie eine Kurzangabe dazu, worum es in dem Beitrag ging. Auch diese Kurzangabe wird an den KI-Anbieter übermittelt und unterliegt denselben Regeln: keine Namen, keine personenbezogenen Angaben.

Die Anwendung erstellt daraufhin eine automatisierte Einschätzung. Diese kann eine Einordnung des Kommentars, mögliche nächste Schritte und, sofern eine direkte Reaktion als vertretbar eingeschätzt wird, Formulierungsvorschläge enthalten.

Die Ausgabe ist eine Orientierung. Sie ist kein Faktencheck, keine rechtliche Bewertung und keine verbindliche Handlungsanweisung.

3. Grundsatz der Datensparsamkeit

„Was jetzt?" wurde bewusst datensparsam gestaltet.

Mimikama speichert die eingegebenen Kommentare und die erzeugten Antworttexte nicht dauerhaft. Es gibt keine Nutzerkonten, keine Anmeldung und keine Datenbank mit den eingegebenen Inhalten.

Die Anwendung verwendet keine Tracking-Dienste und keine externen Analysewerkzeuge.

4. Bitte anonymisieren

Bitte entferne vor dem Absenden alle Angaben, durch die eine Person erkannt werden könnte.

Dazu gehören insbesondere:

Füge nur jenen Textausschnitt ein, der für die Einschätzung notwendig ist.

Bitte gib keine sensiblen personenbezogenen Daten ein. Dazu gehören insbesondere Angaben über ethnische Herkunft, politische Meinungen, Religion, Gesundheit oder sexuelle Orientierung, sofern diese Angaben nicht vollständig anonymisiert wurden.

Die österreichische Datenschutzbehörde weist darauf hin, dass beim Einsatz von KI neben einer Rechtsgrundlage nach Art. 6 DSGVO bei sensiblen Daten zusätzlich eine Voraussetzung nach Art. 9 Abs. 2 DSGVO erfüllt sein muss.

5. Welche Daten verarbeitet werden

Je nach Nutzung können folgende Daten verarbeitet werden:

Wenn ein eingegebener Text trotz unserer Hinweise personenbezogene Angaben enthält, können auch Daten der Person verarbeitet werden, die den ursprünglichen Kommentar verfasst hat oder im Kommentar genannt wird.

6. Verarbeitung durch OpenAI

Für die Erstellung der Einschätzung wird der eingegebene Text zusammen mit den optionalen Kontextangaben verschlüsselt an die API von OpenAI übermittelt.

Die Übertragung erfolgt serverseitig. OpenAI setzt dadurch keine Cookies im Browser der Nutzerin oder des Nutzers.

OpenAI verarbeitet die übermittelten Daten im Auftrag von Mimikama. Das OpenAI Data Processing Addendum ordnet OpenAI bei der Verarbeitung von Kundendaten grundsätzlich die Rolle des Auftragsverarbeiters zu. Für Daten aus dem Europäischen Wirtschaftsraum wird OpenAI Ireland Limited mit der Verarbeitung beauftragt. Weiterübermittlungen werden laut DPA auf eine Angemessenheitsentscheidung oder Standardvertragsklauseln gestützt.

Im API-Aufruf ist technisch festgelegt: store=false

Dadurch wird die Anfrage nicht als dauerhaft abrufbare Completion im OpenAI-Konto gespeichert. Zusätzlich ist das API-Logging in der OpenAI-Organisation von Mimikama deaktiviert.

OpenAI verwendet Daten aus der API standardmäßig nicht zum Training oder zur Verbesserung seiner Modelle, sofern der Kunde einer solchen Verwendung nicht ausdrücklich zugestimmt hat.

Unabhängig von store=false kann OpenAI Eingaben, Ausgaben und daraus abgeleitete Sicherheitsinformationen standardmäßig bis zu 30 Tage in Missbrauchsüberwachungsprotokollen aufbewahren. Eine längere Speicherung kann erfolgen, wenn sie gesetzlich vorgeschrieben oder zum Schutz der Dienste oder Dritter erforderlich ist.

Mimikama hat derzeit keine Zero-Data-Retention-Freischaltung. Eine solche Freischaltung muss bei OpenAI beantragt und genehmigt werden.

6a. Suche im Faktencheck-Bestand

Erkennt die Anwendung eine überprüfbare Behauptung, sucht sie im Artikelbestand von mimikama.org nach passenden Faktenchecks.

Diese Abfrage erfolgt vom Server der Anwendung aus, nicht aus dem Browser. Die IP-Adresse der nutzenden Person wird dabei nicht an mimikama.org übermittelt.

Übertragen werden ausschließlich ein bis zwei kurze Suchbegriffe, die das KI-System aus der Behauptung gebildet hat, etwa „Chemtrails Kondensstreifen". Der eingegebene Kommentar selbst wird nicht übertragen.

Empfänger ist mimikama.org, also derselbe Verantwortliche. Es findet keine Übermittlung an Dritte statt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht darin, auf bereits vorhandene Faktenchecks hinzuweisen, statt eine Behauptung unbeantwortet stehen zu lassen.

7. Zweck und Rechtsgrundlage der KI-Verarbeitung

Die Verarbeitung dient dazu, Nutzerinnen und Nutzern eine Einschätzung zu schwierigen Online-Kommentaren zu geben und mögliche sichere Reaktionen aufzuzeigen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Das berechtigte Interesse von Mimikama besteht insbesondere in:

Mimikama hat dazu eine interne Interessenabwägung dokumentiert.

Die Verarbeitung ist auf den von der Nutzerin oder dem Nutzer eingefügten Text beschränkt. Die Inhalte werden bei Mimikama nicht dauerhaft gespeichert.

8. Sensible Daten und Daten Dritter

Eingegebene Kommentare können Angaben über politische Meinungen, Religion, Herkunft, Gesundheit oder sexuelle Orientierung enthalten. Solche Angaben können besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO darstellen.

Die Anwendung ist deshalb nur für möglichst vollständig anonymisierte Textausschnitte vorgesehen.

Mimikama fordert ausdrücklich dazu auf, personenbezogene und sensible Angaben vor dem Absenden zu entfernen.

Sollten Nutzerinnen oder Nutzer entgegen diesem Hinweis identifizierende oder sensible Daten Dritter eingeben, kann Mimikama nicht vorab erkennen, ob für deren Verarbeitung eine ausreichende rechtliche Grundlage besteht.

9. Keine ausschließlich automatisierte Entscheidung

Die Anwendung trifft keine Entscheidung, die gegenüber einer Person rechtliche Wirkung entfaltet oder sie in vergleichbarer Weise erheblich beeinträchtigt.

Die Einschätzung entscheidet nicht:

Über die weitere Reaktion entscheidet ausschließlich die Nutzerin oder der Nutzer.

10. Schutz vor Missbrauch und Rate-Limit

Um die Anwendung vor automatisierten Zugriffen und übermäßiger Nutzung zu schützen, wird aus der IP-Adresse ein mit einem geheimen Schlüssel gesalzener SHA-256-Hash gebildet.

Die IP-Adresse wird für diese Funktion nicht im Klartext gespeichert.

Der Hash wird nur verwendet, um die Anzahl der Anfragen zu begrenzen:

Der Hash wird nicht mit den eingegebenen Kommentaren, den erzeugten Antworten oder den anonymen Nutzungsstatistiken verbunden.

Die Daten werden nach spätestens 24 Stunden automatisch gelöscht.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im sicheren und stabilen Betrieb der Anwendung sowie im Schutz vor automatisiertem Missbrauch.

11. Anonyme Nutzungsstatistik

Damit wir erkennen können, wie die Anwendung genutzt wird und wo Verbesserungen notwendig sind, werden ausschließlich zusammengefasste Tageswerte gezählt.

Erfasst werden:

Nicht gespeichert werden:

Die Werte werden nur als Tagessummen in einer nicht öffentlich erreichbaren JSON-Datei auf dem eigenen Server gespeichert.

Aus der Statistik soll weder ein einzelner Vorgang noch eine Person rekonstruiert werden können. Mehrere Aufrufe können keiner bestimmten Person zugeordnet oder miteinander verbunden werden.

Die Tageswerte werden nach spätestens 400 Tagen automatisch gelöscht.

Soweit die gespeicherten Tageswerte keinen Personenbezug aufweisen, handelt es sich nicht um personenbezogene Daten im Sinne der DSGVO.

12. Cookies und lokale Speicherung

„Was jetzt?" setzt keine Cookies.

Die Anwendung verwendet insbesondere keine:

Ein Cookie-Banner ist daher für die derzeitige technische Gestaltung nicht erforderlich.

13. Hosting und Server-Logs

Die Website wird bei PureHost gehostet.

PureHost verarbeitet als Auftragsverarbeiter im Sinne von Art. 28 DSGVO technisch notwendige Daten, die beim Aufruf einer Website anfallen können.

Dazu können insbesondere gehören:

Die Server-Logs werden von Mimikama nicht zur Analyse des Nutzerverhaltens verwendet und nicht mit den eingegebenen Kommentaren oder den KI-Ausgaben verbunden.

Die Server-Logs werden spätestens nach 10 Tagen gelöscht.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im sicheren, stabilen und technisch fehlerfreien Betrieb der Website.

14. Empfänger und Auftragsverarbeiter

Im Rahmen der Anwendung können Daten an folgende Auftragsverarbeiter übermittelt werden:

OpenAI führt eine Liste seiner Unterauftragsverarbeiter. Das DPA verpflichtet OpenAI dazu, Kundendaten im Auftrag des Kunden und entsprechend den dokumentierten Anweisungen zu verarbeiten.

15. Datenübermittlung in Drittländer

Bei der Verwendung der OpenAI-API kann es zu einer Verarbeitung von Daten außerhalb des Europäischen Wirtschaftsraums kommen.

Nach dem OpenAI-DPA werden Weiterübermittlungen aus dem Europäischen Wirtschaftsraum auf eine Angemessenheitsentscheidung der Europäischen Kommission oder auf Standardvertragsklauseln gestützt.

Trotz dieser Schutzmechanismen kann bei einer Verarbeitung in den USA ein Restrisiko durch Zugriffe staatlicher Stellen bestehen.

Mimikama reduziert dieses Risiko insbesondere durch:

16. Speicherdauer im Überblick

Eingegebene Kommentare bei Mimikama
keine dauerhafte Speicherung
Erzeugte Einschätzungen bei Mimikama
keine dauerhafte Speicherung
OpenAI-Abuse-Monitoring
standardmäßig bis zu 30 Tage, vorbehaltlich gesetzlich oder sicherheitsbedingt notwendiger längerer Speicherung
IP-Hash für Missbrauchsschutz
maximal 24 Stunden
Server-Logs bei PureHost
maximal 10 Tage
Anonyme Tagesstatistik
maximal 400 Tage

17. Pflicht zur Bereitstellung und Folgen der Nichtbereitstellung

Die Eingabe eines Kommentars ist freiwillig.

Ohne einen eingegebenen Text kann die Anwendung keine individuelle Einschätzung erstellen.

Optionale Kontextangaben müssen nicht ausgefüllt werden. Ohne diese Angaben kann die Einschätzung weniger genau ausfallen oder auf fehlenden Kontext hinweisen.

18. Rechte betroffener Personen

Soweit personenbezogene Daten verarbeitet werden, stehen betroffenen Personen nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte zu:

Da eingegebene Kommentare und erzeugte Antworten bei Mimikama nicht dauerhaft gespeichert und keiner Person zugeordnet werden, kann es vorkommen, dass Mimikama eine konkrete Eingabe nachträglich nicht mehr identifizieren kann.

Anfragen können an folgende Adresse gerichtet werden: [email protected]

Die österreichische Datenschutzbehörde informiert über die Rechte betroffener Personen und die Möglichkeit, deren Einhaltung überprüfen zu lassen.

19. Widerspruchsrecht

Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, besteht nach Art. 21 DSGVO das Recht, aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, Widerspruch einzulegen.

Der Widerspruch kann formlos an folgende Adresse gerichtet werden: [email protected]

20. Beschwerderecht

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn sie der Ansicht sind, dass die Verarbeitung ihrer personenbezogenen Daten gegen die DSGVO verstößt.

Für Mimikama zuständig ist:

Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien
Österreich

21. Datensicherheit

Mimikama setzt technische und organisatorische Maßnahmen ein, um die Anwendung und die verarbeiteten Daten vor unbefugtem Zugriff, Verlust oder Manipulation zu schützen.

Dazu gehören insbesondere:

22. Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung wird angepasst, wenn sich die Funktionsweise der Anwendung, eingesetzte Dienstleister oder rechtliche Anforderungen ändern.

Die jeweils aktuelle Fassung ist über den Link „Datenschutz" auf jeder Seite der Anwendung erreichbar.

Zurück zur Anwendung