1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Anwendung „Was jetzt?" ist:
Mimikama – Verein zur Aufklärung über Internetmissbrauch
Schimmelgasse 9
1030 Wien
Österreich
ZVR-Zahl: 897971856
E-Mail: [email protected]
2. Worum es bei „Was jetzt?" geht
„Was jetzt?" unterstützt Nutzerinnen und Nutzer beim Umgang mit Hass, Hetze, Beschimpfungen, Drohungen, Falschbehauptungen und schwierigen Kommentaren im Netz.
Dazu kann ein Kommentar in ein Textfeld eingefügt werden. Optional können Angaben zur Plattform, zum Zusammenhang des Kommentars und zur gewünschten Unterstützung gemacht werden sowie eine Kurzangabe dazu, worum es in dem Beitrag ging. Auch diese Kurzangabe wird an den KI-Anbieter übermittelt und unterliegt denselben Regeln: keine Namen, keine personenbezogenen Angaben.
Die Anwendung erstellt daraufhin eine automatisierte Einschätzung. Diese kann eine Einordnung des Kommentars, mögliche nächste Schritte und, sofern eine direkte Reaktion als vertretbar eingeschätzt wird, Formulierungsvorschläge enthalten.
Die Ausgabe ist eine Orientierung. Sie ist kein Faktencheck, keine rechtliche Bewertung und keine verbindliche Handlungsanweisung.
3. Grundsatz der Datensparsamkeit
„Was jetzt?" wurde bewusst datensparsam gestaltet.
Mimikama speichert die eingegebenen Kommentare und die erzeugten Antworttexte nicht dauerhaft. Es gibt keine Nutzerkonten, keine Anmeldung und keine Datenbank mit den eingegebenen Inhalten.
Die Anwendung verwendet keine Tracking-Dienste und keine externen Analysewerkzeuge.
4. Bitte anonymisieren
Bitte entferne vor dem Absenden alle Angaben, durch die eine Person erkannt werden könnte.
Dazu gehören insbesondere:
- Namen und Nutzernamen
- Profil- und Personenangaben
- Telefonnummern und E-Mail-Adressen
- Wohn- oder Arbeitsadressen
- Kontodaten
- private Nachrichten und vertrauliche Informationen
- Links auf private Profile
- andere Angaben, durch die eine Person direkt oder indirekt identifizierbar wird
Füge nur jenen Textausschnitt ein, der für die Einschätzung notwendig ist.
Bitte gib keine sensiblen personenbezogenen Daten ein. Dazu gehören insbesondere Angaben über ethnische Herkunft, politische Meinungen, Religion, Gesundheit oder sexuelle Orientierung, sofern diese Angaben nicht vollständig anonymisiert wurden.
Die österreichische Datenschutzbehörde weist darauf hin, dass beim Einsatz von KI neben einer Rechtsgrundlage nach Art. 6 DSGVO bei sensiblen Daten zusätzlich eine Voraussetzung nach Art. 9 Abs. 2 DSGVO erfüllt sein muss.
5. Welche Daten verarbeitet werden
Je nach Nutzung können folgende Daten verarbeitet werden:
- der eingegebene Kommentar
- freiwillig ausgewählte Kontextangaben
- eine freiwillige Kurzangabe zum Thema des Beitrags, höchstens 300 Zeichen
- die vom KI-System erstellte Einschätzung
- technisch notwendige Serverdaten
- ein pseudonymer Hash der IP-Adresse für die Missbrauchsbegrenzung
- zusammengefasste, anonyme Nutzungsstatistiken
Wenn ein eingegebener Text trotz unserer Hinweise personenbezogene Angaben enthält, können auch Daten der Person verarbeitet werden, die den ursprünglichen Kommentar verfasst hat oder im Kommentar genannt wird.
6. Verarbeitung durch OpenAI
Für die Erstellung der Einschätzung wird der eingegebene Text zusammen mit den optionalen Kontextangaben verschlüsselt an die API von OpenAI übermittelt.
Die Übertragung erfolgt serverseitig. OpenAI setzt dadurch keine Cookies im Browser der Nutzerin oder des Nutzers.
OpenAI verarbeitet die übermittelten Daten im Auftrag von Mimikama. Das OpenAI Data Processing Addendum ordnet OpenAI bei der Verarbeitung von Kundendaten grundsätzlich die Rolle des Auftragsverarbeiters zu. Für Daten aus dem Europäischen Wirtschaftsraum wird OpenAI Ireland Limited mit der Verarbeitung beauftragt. Weiterübermittlungen werden laut DPA auf eine Angemessenheitsentscheidung oder Standardvertragsklauseln gestützt.
Im API-Aufruf ist technisch festgelegt: store=false
Dadurch wird die Anfrage nicht als dauerhaft abrufbare Completion im OpenAI-Konto gespeichert. Zusätzlich ist das API-Logging in der OpenAI-Organisation von Mimikama deaktiviert.
OpenAI verwendet Daten aus der API standardmäßig nicht zum Training oder zur Verbesserung seiner Modelle, sofern der Kunde einer solchen Verwendung nicht ausdrücklich zugestimmt hat.
Unabhängig von store=false kann OpenAI Eingaben, Ausgaben und daraus abgeleitete Sicherheitsinformationen standardmäßig bis zu 30 Tage in Missbrauchsüberwachungsprotokollen aufbewahren. Eine längere Speicherung kann erfolgen, wenn sie gesetzlich vorgeschrieben oder zum Schutz der Dienste oder Dritter erforderlich ist.
Mimikama hat derzeit keine Zero-Data-Retention-Freischaltung. Eine solche Freischaltung muss bei OpenAI beantragt und genehmigt werden.
6a. Suche im Faktencheck-Bestand
Erkennt die Anwendung eine überprüfbare Behauptung, sucht sie im Artikelbestand von mimikama.org nach passenden Faktenchecks.
Diese Abfrage erfolgt vom Server der Anwendung aus, nicht aus dem Browser. Die IP-Adresse der nutzenden Person wird dabei nicht an mimikama.org übermittelt.
Übertragen werden ausschließlich ein bis zwei kurze Suchbegriffe, die das KI-System aus der Behauptung gebildet hat, etwa „Chemtrails Kondensstreifen". Der eingegebene Kommentar selbst wird nicht übertragen.
Empfänger ist mimikama.org, also derselbe Verantwortliche. Es findet keine Übermittlung an Dritte statt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht darin, auf bereits vorhandene Faktenchecks hinzuweisen, statt eine Behauptung unbeantwortet stehen zu lassen.
7. Zweck und Rechtsgrundlage der KI-Verarbeitung
Die Verarbeitung dient dazu, Nutzerinnen und Nutzern eine Einschätzung zu schwierigen Online-Kommentaren zu geben und mögliche sichere Reaktionen aufzuzeigen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Das berechtigte Interesse von Mimikama besteht insbesondere in:
- der Unterstützung von Menschen, die Hass, Hetze oder Angriffen im Netz begegnen
- der Förderung eines sicheren und sachlichen Umgangs mit digitalen Debatten
- der Erfüllung des Vereinszwecks im Bereich Internetmissbrauch, Desinformation und Medienkompetenz
- der Vermeidung unnötiger Eskalationen in öffentlichen Debatten
Mimikama hat dazu eine interne Interessenabwägung dokumentiert.
Die Verarbeitung ist auf den von der Nutzerin oder dem Nutzer eingefügten Text beschränkt. Die Inhalte werden bei Mimikama nicht dauerhaft gespeichert.
8. Sensible Daten und Daten Dritter
Eingegebene Kommentare können Angaben über politische Meinungen, Religion, Herkunft, Gesundheit oder sexuelle Orientierung enthalten. Solche Angaben können besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO darstellen.
Die Anwendung ist deshalb nur für möglichst vollständig anonymisierte Textausschnitte vorgesehen.
Mimikama fordert ausdrücklich dazu auf, personenbezogene und sensible Angaben vor dem Absenden zu entfernen.
Sollten Nutzerinnen oder Nutzer entgegen diesem Hinweis identifizierende oder sensible Daten Dritter eingeben, kann Mimikama nicht vorab erkennen, ob für deren Verarbeitung eine ausreichende rechtliche Grundlage besteht.
9. Keine ausschließlich automatisierte Entscheidung
Die Anwendung trifft keine Entscheidung, die gegenüber einer Person rechtliche Wirkung entfaltet oder sie in vergleichbarer Weise erheblich beeinträchtigt.
Die Einschätzung entscheidet nicht:
- ob ein Kommentar rechtswidrig oder strafbar ist
- ob eine Behauptung wahr oder falsch ist
- ob eine Anzeige erstattet werden soll
- ob eine Plattform einen Inhalt entfernen muss
- ob eine bestimmte Antwort veröffentlicht werden soll
Über die weitere Reaktion entscheidet ausschließlich die Nutzerin oder der Nutzer.
10. Schutz vor Missbrauch und Rate-Limit
Um die Anwendung vor automatisierten Zugriffen und übermäßiger Nutzung zu schützen, wird aus der IP-Adresse ein mit einem geheimen Schlüssel gesalzener SHA-256-Hash gebildet.
Die IP-Adresse wird für diese Funktion nicht im Klartext gespeichert.
Der Hash wird nur verwendet, um die Anzahl der Anfragen zu begrenzen:
- maximal acht Anfragen innerhalb von zehn Minuten
- maximal sechzig Anfragen pro Tag
Der Hash wird nicht mit den eingegebenen Kommentaren, den erzeugten Antworten oder den anonymen Nutzungsstatistiken verbunden.
Die Daten werden nach spätestens 24 Stunden automatisch gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im sicheren und stabilen Betrieb der Anwendung sowie im Schutz vor automatisiertem Missbrauch.
11. Anonyme Nutzungsstatistik
Damit wir erkennen können, wie die Anwendung genutzt wird und wo Verbesserungen notwendig sind, werden ausschließlich zusammengefasste Tageswerte gezählt.
Erfasst werden:
- Anzahl der erstellten Einschätzungen
- ausgegebene Empfehlungen
- erkannte Kategorien
- interne Risikostufen
- ob und welche Kontextangaben ausgewählt wurden
- ob das Themenfeld ausgefüllt wurde, nicht jedoch dessen Inhalt
- wie oft eine sarkastische Antwort angefordert, ausgegeben oder von den Schutzregeln verworfen wurde
- grobe Geräteklasse: Mobiltelefon, Tablet oder Computer
- Hostname der Herkunftsseite, sofern vom Browser übermittelt
- Stunde und Wochentag
- mittlere Verarbeitungsdauer
- technische Fehlerarten als Fehlercode
Nicht gespeichert werden:
- eingegebene Kommentare
- erzeugte Antworttexte
- IP-Adressen
- IP-Hashes aus der Missbrauchsbegrenzung
- Nutzerkennungen
- Sitzungs-IDs
- Cookies
- vollständige Herkunftsadressen
- eine Abfolge mehrerer Aufrufe
Die Werte werden nur als Tagessummen in einer nicht öffentlich erreichbaren JSON-Datei auf dem eigenen Server gespeichert.
Aus der Statistik soll weder ein einzelner Vorgang noch eine Person rekonstruiert werden können. Mehrere Aufrufe können keiner bestimmten Person zugeordnet oder miteinander verbunden werden.
Die Tageswerte werden nach spätestens 400 Tagen automatisch gelöscht.
Soweit die gespeicherten Tageswerte keinen Personenbezug aufweisen, handelt es sich nicht um personenbezogene Daten im Sinne der DSGVO.
12. Cookies und lokale Speicherung
„Was jetzt?" setzt keine Cookies.
Die Anwendung verwendet insbesondere keine:
- Sitzungs-Cookies
- Tracking-Cookies
- Werbe-Cookies
- Local-Storage-Einträge
- Session-Storage-Einträge
- Geräte-Fingerprints
Ein Cookie-Banner ist daher für die derzeitige technische Gestaltung nicht erforderlich.
13. Hosting und Server-Logs
Die Website wird bei PureHost gehostet.
PureHost verarbeitet als Auftragsverarbeiter im Sinne von Art. 28 DSGVO technisch notwendige Daten, die beim Aufruf einer Website anfallen können.
Dazu können insbesondere gehören:
- IP-Adresse
- Datum und Uhrzeit des Aufrufs
- aufgerufene Datei oder URL
- HTTP-Statuscode
- Browser und Betriebssystem
- User-Agent
- Referrer, sofern übermittelt
Die Server-Logs werden von Mimikama nicht zur Analyse des Nutzerverhaltens verwendet und nicht mit den eingegebenen Kommentaren oder den KI-Ausgaben verbunden.
Die Server-Logs werden spätestens nach 10 Tagen gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im sicheren, stabilen und technisch fehlerfreien Betrieb der Website.
14. Empfänger und Auftragsverarbeiter
Im Rahmen der Anwendung können Daten an folgende Auftragsverarbeiter übermittelt werden:
- PureHost – Hosting und technisch notwendige Server-Logs
- OpenAI Ireland Limited und weitere im OpenAI-DPA genannte Unterauftragsverarbeiter – Erstellung der automatisierten Einschätzung über die OpenAI-API
OpenAI führt eine Liste seiner Unterauftragsverarbeiter. Das DPA verpflichtet OpenAI dazu, Kundendaten im Auftrag des Kunden und entsprechend den dokumentierten Anweisungen zu verarbeiten.
15. Datenübermittlung in Drittländer
Bei der Verwendung der OpenAI-API kann es zu einer Verarbeitung von Daten außerhalb des Europäischen Wirtschaftsraums kommen.
Nach dem OpenAI-DPA werden Weiterübermittlungen aus dem Europäischen Wirtschaftsraum auf eine Angemessenheitsentscheidung der Europäischen Kommission oder auf Standardvertragsklauseln gestützt.
Trotz dieser Schutzmechanismen kann bei einer Verarbeitung in den USA ein Restrisiko durch Zugriffe staatlicher Stellen bestehen.
Mimikama reduziert dieses Risiko insbesondere durch:
- die Aufforderung zur Anonymisierung
- die Beschränkung auf notwendige Textausschnitte
store=false- deaktiviertes API-Logging
- keine dauerhafte Speicherung der Inhalte bei Mimikama
- keine Übermittlung von Nutzerkonten, E-Mail-Adressen oder Nutzer-IDs
- keine Verknüpfung der Inhalte mit dem Rate-Limit-Hash
16. Speicherdauer im Überblick
- Eingegebene Kommentare bei Mimikama
- keine dauerhafte Speicherung
- Erzeugte Einschätzungen bei Mimikama
- keine dauerhafte Speicherung
- OpenAI-Abuse-Monitoring
- standardmäßig bis zu 30 Tage, vorbehaltlich gesetzlich oder sicherheitsbedingt notwendiger längerer Speicherung
- IP-Hash für Missbrauchsschutz
- maximal 24 Stunden
- Server-Logs bei PureHost
- maximal 10 Tage
- Anonyme Tagesstatistik
- maximal 400 Tage
17. Pflicht zur Bereitstellung und Folgen der Nichtbereitstellung
Die Eingabe eines Kommentars ist freiwillig.
Ohne einen eingegebenen Text kann die Anwendung keine individuelle Einschätzung erstellen.
Optionale Kontextangaben müssen nicht ausgefüllt werden. Ohne diese Angaben kann die Einschätzung weniger genau ausfallen oder auf fehlenden Kontext hinweisen.
18. Rechte betroffener Personen
Soweit personenbezogene Daten verarbeitet werden, stehen betroffenen Personen nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte zu:
- Auskunft nach Art. 15 DSGVO
- Berichtigung nach Art. 16 DSGVO
- Löschung nach Art. 17 DSGVO
- Einschränkung der Verarbeitung nach Art. 18 DSGVO
- Datenübertragbarkeit nach Art. 20 DSGVO, soweit anwendbar
- Widerspruch nach Art. 21 DSGVO
Da eingegebene Kommentare und erzeugte Antworten bei Mimikama nicht dauerhaft gespeichert und keiner Person zugeordnet werden, kann es vorkommen, dass Mimikama eine konkrete Eingabe nachträglich nicht mehr identifizieren kann.
Anfragen können an folgende Adresse gerichtet werden: [email protected]
Die österreichische Datenschutzbehörde informiert über die Rechte betroffener Personen und die Möglichkeit, deren Einhaltung überprüfen zu lassen.
19. Widerspruchsrecht
Soweit eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, besteht nach Art. 21 DSGVO das Recht, aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, Widerspruch einzulegen.
Der Widerspruch kann formlos an folgende Adresse gerichtet werden: [email protected]
20. Beschwerderecht
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn sie der Ansicht sind, dass die Verarbeitung ihrer personenbezogenen Daten gegen die DSGVO verstößt.
Für Mimikama zuständig ist:
Österreichische Datenschutzbehörde
Barichgasse 40–42
1030 Wien
Österreich
21. Datensicherheit
Mimikama setzt technische und organisatorische Maßnahmen ein, um die Anwendung und die verarbeiteten Daten vor unbefugtem Zugriff, Verlust oder Manipulation zu schützen.
Dazu gehören insbesondere:
- verschlüsselte Übertragung per HTTPS
- serverseitige Aufbewahrung des API-Schlüssels
store=falsebei OpenAI- deaktiviertes API-Logging
- keine dauerhafte Speicherung der Eingaben und Ausgaben
- Zugriffsschutz für die interne Statistik
- kurze Löschfristen
- Rate-Limit gegen automatisierten Missbrauch
- keine externen Tracking-Skripte
22. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung wird angepasst, wenn sich die Funktionsweise der Anwendung, eingesetzte Dienstleister oder rechtliche Anforderungen ändern.
Die jeweils aktuelle Fassung ist über den Link „Datenschutz" auf jeder Seite der Anwendung erreichbar.