Die kurze Fassung in einfacher Sprache. Verbindlich sind die folgenden Abschnitte.
Atlas Munich ist eine kostenlose, nicht kommerzielle Open-Source-Informationsseite für Neuankömmlinge in München. Sie wurde so gebaut, dass sie nützlich ist, ohne mehr über Sie zu erheben, als für die Auslieferung einer Seite nötig ist.
Keine Nutzerkonten, keine Registrierung, kein Newsletter und kein Werbenetzwerk.
Keine Tracking-Cookies, kein seitenübergreifendes Profiling und kein Verkauf oder Austausch personenbezogener Daten mit Datenhändlern.
Die Statistik ist aggregiert und cookielos, wir zählen Seitenaufrufe, ohne Sie wiederzuerkennen.
Die KI-Assistenten übermitteln Ihre Eingaben an einen KI-Auftragsverarbeiter, damit eine Antwort erzeugt werden kann. Bitte geben Sie dort keine persönlichen oder sensiblen Angaben ein.
Ihre Rechte nach der DSGVO gelten vollständig, sind für Sie kostenlos und stehen in Abschnitt 10.
Diese Übersicht dient nur der Orientierung. Wo sie von einem der folgenden Abschnitte abweicht, gilt der jeweilige Abschnitt.
2Wer verantwortlich ist
Verantwortliche Stelle, Anbieterkennzeichnung und der Weg zu einem Menschen.
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die in dieser Erklärung beschriebenen Verarbeitungen ist der unten genannte Betreiber von Atlas Munich. Dieselben Angaben dienen als Anbieterkennzeichnung nach § 5 des Digitale-Dienste-Gesetzes (DDG) und § 18 Abs. 2 des Medienstaatsvertrags (MStV).
Atlas Munich wird ehrenamtlich und nicht kommerziell betrieben. Da wir weder besondere Kategorien personenbezogener Daten in großem Umfang verarbeiten noch eine regelmäßige und systematische umfangreiche Überwachung durchführen, sind wir nicht verpflichtet, einen Datenschutzbeauftragten nach Art. 37 DSGVO zu benennen. Anfragen zum Datenschutz gehen an die oben genannte Adresse und werden vom Betreiber persönlich bearbeitet.
Wir sind in Deutschland niedergelassen und richten uns an den deutschen und europäischen Markt. Für diesen Dienst gelten daher die DSGVO, das Bundesdatenschutzgesetz (BDSG) und das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
3Was wir verarbeiten
Alle Datenkategorien, die der Dienst berührt, mit Zweck, Rechtsgrundlage und Speicherdauer.
Sie können jeden Ratgeber, jede Antwort und jeden Ortseintrag auf Atlas Munich lesen, ohne uns etwas über sich mitzuteilen. Die folgenden Kategorien sind die vollständige Aufstellung der Daten, die der Dienst verarbeitet.
Zugriffs- und Server-Logdaten
Bei jedem Abruf einer Seite oder Datei verarbeitet unser Hosting-Anbieter technische Verbindungsdaten: die IP-Adresse des anfragenden Geräts, Datum und Uhrzeit, die angeforderte Ressource, den HTTP-Status und die übertragene Datenmenge, die verweisende Seite sowie die von Ihrem Gerät übermittelten Browser- und Betriebssystemkennungen. Diese Verarbeitung ist technisch erforderlich, um die Seite auszuliefern und den Dienst stabil und sicher zu halten. Die Daten werden nicht mit anderen Quellen zusammengeführt und nicht zu Ihrer Identifizierung genutzt.
Nutzungsstatistik
Wir verwenden Vercel Web Analytics und Vercel Speed Insights. Beide arbeiten cookielos und setzen oder lesen keine Kennungen auf Ihrem Gerät. Ausgewertet werden aggregierte Kennzahlen wie Seitenaufrufe, Herkunftskategorie, Region auf Länderebene, Gerätetyp und Ladezeiten. Ein kurzlebiger, nicht umkehrbarer Hash aus Anfrageeigenschaften dient allein dazu, einen Besuch von einem anderen zu unterscheiden, und ist für uns keiner Person zuzuordnen.
Gespräche mit den KI-Assistenten
Wenn Sie einen Assistenten öffnen, werden Ihre Nachrichten, der gewählte Assistent, Ihre Oberflächensprache und der Pfad der Seite, auf der Sie sich befanden, an unseren KI-Auftragsverarbeiter übermittelt, damit eine Antwort erzeugt werden kann. Gespräche werden von uns in keiner Datenbank gespeichert und mit keinem Profil verknüpft. Die technischen Einzelheiten stehen in Abschnitt 6.
Missbrauchsvermeidung
Damit ein einzelner Client den Assistenten-Endpunkt nicht überlastet, wird die von unserem Hosting-Proxy übermittelte IP-Adresse zusammen mit einem Anfragezähler für ein gleitendes Zeitfenster von zehn Minuten im flüchtigen Arbeitsspeicher gehalten und danach verworfen. Diese Zähler werden nicht auf Datenträger geschrieben.
Kontakt per E-Mail
Wenn Sie uns schreiben, verarbeiten wir Ihre Adresse und den Inhalt Ihrer Nachricht, um Ihnen zu antworten, und bewahren die Korrespondenz auf, soweit eine gesetzliche Aufbewahrungspflicht besteht. Für andere Zwecke wird nichts davon verwendet.
Daten
Zweck
Rechtsgrundlage
Speicherdauer
Zugriffs- und Server-Logs
Auslieferung der Seite, Stabilität, IT-Sicherheit
Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an einem funktionierenden und sicheren Dienst
Beim Hosting-Anbieter für einen kurzen Betriebszeitraum, in der Regel nicht länger als 30 Tage
Cookielose Statistik
Verstehen, welche Inhalte nützlich sind und wie schnell Seiten laden
Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an der Verbesserung der Inhalte
Nur aggregierte Kennzahlen, keine Rohkennung über den Besuch hinaus
Nachrichten an die KI-Assistenten
Erzeugung der von Ihnen angefragten Antwort
Art. 6 Abs. 1 lit. b und f DSGVO, Erbringung der von Ihnen angeforderten Leistung
Von uns nicht gespeichert. Beim KI-Auftragsverarbeiter bis zu 30 Tage zur Missbrauchskontrolle, danach gelöscht
Zähler zur Ratenbegrenzung (IP)
Abwehr von Missbrauch und Überlastung
Art. 6 Abs. 1 lit. f und Art. 32 DSGVO, Sicherheit der Verarbeitung
Nur flüchtiger Speicher, höchstens 10 Minuten
Lokaler Speicher auf Ihrem Gerät
Merken der gewählten Darstellung und ob der Assistent bereits geöffnet wurde
§ 25 Abs. 2 Nr. 2 TDDDG, unbedingt erforderlich, und Art. 6 Abs. 1 lit. f DSGVO
Bis Sie den Browserspeicher leeren
E-Mail-Korrespondenz
Beantwortung Ihrer Anfrage
Art. 6 Abs. 1 lit. b oder f DSGVO
Gelöscht, sobald der Vorgang abgeschlossen ist und keine Aufbewahrungspflicht besteht
4Rechtsgrundlagen
Welcher Artikel der DSGVO welche Verarbeitung erlaubt, samt Abwägung zu unseren berechtigten Interessen.
Art. 6 Abs. 1 lit. a, Einwilligung
Sollten wir jemals um eine Einwilligung bitten, etwa bei Einführung eines optionalen eingebetteten Dienstes, erfolgt die Verarbeitung erst nach Ihrer Zustimmung, und Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen.
Art. 6 Abs. 1 lit. b, Leistung auf Ihre Anfrage
Die Antwort eines von Ihnen geöffneten Assistenten ist eine Verarbeitung, die zur Erbringung der von Ihnen angeforderten Leistung erforderlich ist.
Art. 6 Abs. 1 lit. c, rechtliche Verpflichtung
Soweit gesetzliche Pflichten uns zur Aufbewahrung oder Herausgabe verpflichten, etwa aufgrund einer rechtmäßigen behördlichen Anordnung.
Art. 6 Abs. 1 lit. f, berechtigte Interessen
Betrieb, Absicherung und Verbesserung eines kostenlosen Informationsangebots, wie in der folgenden Abwägung dargestellt.
Unsere Abwägung zu den berechtigten Interessen
Unser Interesse besteht darin, eine Seite zu betreiben, die lädt, erreichbar bleibt, Missbrauch standhält und besser wird. Die Verarbeitung beschränkt sich auf das, was ein Webserver zwangsläufig sieht, zuzüglich aggregierter Statistik. Wir bilden keine Profile, verfolgen Sie nicht über Seiten hinweg und reichern die Daten aus keiner weiteren Quelle an. Da der Eingriff minimal ist und keine verständige Besucherin und kein verständiger Besucher erwartet, dass eine Website ohne dies funktioniert, überwiegen Ihre Interessen und Grundrechte unseres Erachtens nicht. Sie können jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, nach Art. 21 Abs. 1 DSGVO widersprechen.
Die Bereitstellung von Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Sie können die Seite lesen, ohne die Assistenten zu nutzen oder uns zu schreiben, und es werden Ihnen dadurch keine Inhalte vorenthalten.
5Cookies und lokaler Speicher
Was auf Ihrem Gerät gespeichert wird, warum es einwilligungsfrei ist und wie Sie es entfernen.
Atlas Munich verwendet keine Tracking-Cookies, keine Werbepixel, keine Social-Media-Plugins und kein Fingerprinting. Es gibt kein Einwilligungsbanner, weil wir keine Verarbeitung durchführen, die nach § 25 Abs. 1 TDDDG einwilligungspflichtig wäre.
Zwei Einträge werden im lokalen Speicher Ihres Browsers abgelegt. Beide sind unbedingt erforderlich, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen, und daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Sie verbleiben auf Ihrem Gerät, sind nur für diese Seite lesbar und werden nie an uns übertragen.
Name
Art
Zweck
Dauer
theme
Lokaler Speicher
Merkt, ob Sie helle, dunkle oder systemabhängige Darstellung gewählt haben
Bis Sie ihn löschen
atlas-chatbot-interacted
Lokaler Speicher
Verhindert, dass der Assistent seine Einführung wiederholt, nachdem Sie ihn genutzt haben
Bis Sie ihn löschen
Sie können beide jederzeit über die Browsereinstellungen für Websitedaten löschen, danach funktioniert die Seite unverändert weiter. Ihr Browser erlaubt Ihnen gegebenenfalls auch, die Speicherung für diese Seite vollständig zu blockieren.
Die Kartenkacheln auf der Orte-Seite werden von einem Dritten geladen, wobei Ihre IP-Adresse übermittelt wird. Das ist in Abschnitt 7 beschrieben.
6Die KI-Assistenten
Was mit Ihren Eingaben geschieht, wer sie verarbeitet und welche Grenzen Sie annehmen sollten.
Sie interagieren mit einem System künstlicher Intelligenz und nicht mit einem Menschen. Darauf wird in der Oberfläche hingewiesen, wie es Art. 50 der KI-Verordnung der EU verlangt. Antworten können falsch sein. Geben Sie niemals Passwörter, Ausweis- oder Aufenthaltstitelnummern, Gesundheitsangaben, Finanzdaten oder personenbezogene Daten anderer Personen in einen Chat ein.
Die Assistenten laufen auf einem großen Sprachmodell, das OpenAI als unser Auftragsverarbeiter betreibt. Beim Senden einer Nachricht werden übermittelt: der Text Ihrer Nachricht, bis zu die letzten zwanzig Beiträge des laufenden Gesprächs als Kontext, der gewählte Assistent, Ihre Oberflächensprache und der Pfad der Seite, auf der Sie sich befanden. Mehr wird nicht mitgesendet: kein Name, kein Konto, kein Cookie und keine Statistikkennung.
Wir speichern Ihre Gespräche nicht. Sie bestehen nur, solange der Browser-Tab geöffnet bleibt, und sind nach dem Schließen oder Neuladen verschwunden. Nach den geltenden API-Bedingungen werden Ein- und Ausgaben nicht zum Training der Modelle des Anbieters verwendet und ausschließlich zur Missbrauchserkennung bis zu dreißig Tage vorgehalten und danach gelöscht, sofern nicht gesetzlich eine längere Frist gilt.
Nachrichtenlänge, Gesprächslänge und Anfragehäufigkeit sind begrenzt, sowohl zum Schutz des Dienstes als auch, um die übermittelte Datenmenge von vornherein klein zu halten.
Keine automatisierte Entscheidungsfindung
Die Assistenten liefern Informationen, mehr nicht. Es ergeht keine automatisierte Entscheidung, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, weshalb Art. 22 DSGVO nicht einschlägig ist. Ob Sie einer Antwort folgen, entscheiden allein Sie, und wir empfehlen, Wichtiges bei der amtlichen Quelle zu prüfen.
Richtigkeit und menschliche Aufsicht
KI-Ausgaben können veraltet, unvollständig oder mit großer Überzeugung falsch sein, besonders bei Aufenthalts-, Steuer-, Gesundheits- und Rechtsfragen, deren Regeln sich häufig ändern. Behandeln Sie jede Antwort als Ausgangspunkt eigener Recherche. Melden Sie uns eine falsche oder schädliche Antwort, und wir prüfen die zugrunde liegenden Anweisungen.
7Empfänger und Auftragsverarbeiter
Die beteiligten Dritten, was sie jeweils erhalten und in welcher Rolle.
Wir halten die Zahl der Dritten so klein, wie es bei einer modernen Website möglich ist. Wo ein Anbieter personenbezogene Daten in unserem Auftrag verarbeitet, besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Wir verkaufen keine personenbezogenen Daten, geben sie nicht an Datenhändler weiter und nutzen sie nicht für Werbung.
Anbieter
Rolle
Was übermittelt wird
Wo
Vercel Inc. und Vercel GmbH
Auftragsverarbeiter: Hosting, Auslieferung, cookielose Statistik
Verbindungsdaten einschließlich IP-Adresse, angeforderter Ressource und technischer Header
Europäische Union und Vereinigte Staaten
OpenAI Ireland Ltd. und OpenAI, L.L.C.
Auftragsverarbeiter: Inferenz des KI-Modells
Der Inhalt Ihrer Assistenten-Nachrichten und die Systemanweisungen
Europäische Union und Vereinigte Staaten
CARTO (Kartenkacheln)
Eigenständig Verantwortlicher für den Kachelabruf
Ihre IP-Adresse und die von Ihrem Browser angeforderten Kacheln, nur auf der Orte-Seite und nur solange eine Karte angezeigt wird
Europäische Union und Vereinigte Staaten
E-Mail-Anbieter
Auftragsverarbeiter für Korrespondenz
Was immer Sie uns schreiben
Europäische Union
Links auf andere Websites
Unsere Ratgeber verweisen auf Behörden, Hochschulen, Wohnungsportale und ähnliche Angebote. Sobald Sie einem solchen Link folgen, befinden Sie sich auf einer fremden Seite mit eigener Datenschutzerklärung, auf die wir keinen Einfluss haben und für die wir keine Verantwortung übernehmen. Der QR-Code auf der Über-uns-Seite wird von unserem Server abgerufen, nicht von Ihrem Browser, sodass Ihre Adresse jenem Dienst nicht offengelegt wird.
Über die Tabelle hinaus werden personenbezogene Daten nur offengelegt, soweit wir gesetzlich dazu verpflichtet sind, etwa aufgrund einer rechtmäßigen Anordnung einer zuständigen Behörde oder eines Gerichts.
8Übermittlung in Drittländer
Wann Daten den EWR verlassen und welche Garantien sie begleiten.
Einige der oben genannten Anbieter sind in den Vereinigten Staaten niedergelassen oder verarbeiten dort Daten, sodass eine Übermittlung in ein Drittland im Sinne des Kapitels V der DSGVO stattfindet.
Ist der Empfänger nach dem EU-US Data Privacy Framework zertifiziert, stützt sich die Übermittlung auf den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 nach Art. 45 DSGVO.
Andernfalls stützt sich die Übermittlung auf die von der Europäischen Kommission erlassenen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt, soweit erforderlich, um eine Folgenabschätzung der Übermittlung und technische Maßnahmen wie Transportverschlüsselung.
Bietet ein Anbieter die Verarbeitung innerhalb der Europäischen Union an, wählen wir diese Option.
Bitte beachten Sie, dass Behörden in den Vereinigten Staaten grundsätzlich Zugriff auf Daten verlangen können, die bei ihrer Jurisdiktion unterliegenden Anbietern liegen, und dass die dortigen Rechtsbehelfe nicht denen des EU-Rechts entsprechen müssen. Eine Kopie der bestehenden Garantien können Sie über die Kontaktangaben in Abschnitt 2 anfordern.
9Speicherdauer und Löschung
Wie lange jede Kategorie aufbewahrt wird und was danach geschieht.
Wir speichern personenbezogene Daten nur so lange, wie der Zweck ihrer Erhebung es erfordert. Danach werden sie gelöscht oder, wenn eine überwiegende Aufbewahrungspflicht besteht, in der weiteren Verarbeitung eingeschränkt.
Server-Logs: beim Hosting-Anbieter für einen kurzen Betriebszeitraum, in der Regel nicht länger als dreißig Tage, sofern nicht ein konkreter Sicherheitsvorfall eine längere Prüfung erfordert.
Statistik: über den Besuch hinaus bestehen nur aggregierte Kennzahlen, denen sich niemand mehr zuordnen lässt.
Assistenten-Gespräche: von uns gar nicht gespeichert, beim KI-Auftragsverarbeiter bis zu dreißig Tage zur Missbrauchserkennung.
Zähler zur Ratenbegrenzung: nur im flüchtigen Speicher, höchstens zehn Minuten, und bei jeder Bereitstellung oder jedem Neustart verloren.
Lokaler Speicher: vollständig in Ihrer Hand und jederzeit entfernbar.
E-Mail: gelöscht, sobald der Vorgang erledigt ist, sofern nicht handels- oder steuerrechtliche Pflichten die Aufbewahrung verlangen, in welchem Fall die Verarbeitung bis zum Fristablauf eingeschränkt wird.
10Ihre Rechte
Alles, was die DSGVO Ihnen gewährt, wie Sie es nutzen und wo Sie sich beschweren können.
Ihnen stehen hinsichtlich der Sie betreffenden personenbezogenen Daten die folgenden Rechte zu. Die Ausübung ist kostenlos, und wir antworten innerhalb eines Monats nach Eingang Ihres Antrags. Bei komplexen Anträgen kann diese Frist um zwei weitere Monate verlängert werden, worüber wir Sie dann innerhalb des ersten Monats unter Angabe der Gründe unterrichten.
Auskunft, Art. 15
Bestätigung, ob wir Sie betreffende Daten verarbeiten, und gegebenenfalls eine Kopie davon nebst Zwecken, Empfängern, Speicherdauer und Herkunft.
Berichtigung, Art. 16
Korrektur unrichtiger und Vervollständigung unvollständiger Daten.
Löschung, Art. 17
Löschung, wenn die Daten nicht mehr erforderlich sind, Sie eine Einwilligung widerrufen haben, Sie erfolgreich widersprochen haben oder die Verarbeitung unrechtmäßig war.
Einschränkung, Art. 18
Kennzeichnung von Daten, sodass sie nur noch gespeichert werden, etwa während ein Streit über ihre Richtigkeit geklärt wird.
Datenübertragbarkeit, Art. 20
Erhalt der von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format sowie deren Übermittlung an einen anderen Verantwortlichen, soweit technisch machbar.
Widerspruch, Art. 21
Widerspruch gegen eine auf berechtigten Interessen beruhende Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben.
Widerruf der Einwilligung, Art. 7 Abs. 3
Beruht eine Verarbeitung auf Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der vorherigen Verarbeitung berührt wird.
Beschwerde, Art. 77
Beschwerde bei einer Aufsichtsbehörde, insbesondere im Land Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Widerspruchsrecht nach Art. 21 DSGVO: Sie haben das Recht, jederzeit aus Gründen, die sich aus Ihrer besonderen Situation ergeben, gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, die auf Art. 6 Abs. 1 lit. f DSGVO beruht. Im Fall des Widerspruchs verarbeiten wir die betreffenden Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Der Widerspruch kann formlos an hamza.chaouki@tum.de gesendet werden.
Damit wir antworten können, teilen Sie uns bitte mit, welche Verarbeitung Sie meinen, und bei Anfragen zu Daten, die wir nur technisch erkennen könnten, alles, was uns beim Auffinden hilft. Wir dürfen Angaben zur Bestätigung Ihrer Identität verlangen, jedoch nur bei begründeten Zweifeln und nie mehr als erforderlich.
Sie können sich bei jeder Aufsichtsbehörde beschweren. Die für den Verantwortlichen zuständige Behörde ist:
Aufsichtsbehörde
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und wie Sie eine Schwachstelle melden.
Wir treffen die folgenden Maßnahmen, um personenbezogene Daten vor unbefugtem Zugriff, Veränderung, Verlust und Offenlegung zu schützen. Sie sind dem Risiko einer Seite angemessen, die keine Konten, keine Passwörter und keine Kundendatenbank vorhält, und folgen dem in Art. 32 DSGVO genannten Stand der Technik. Unser Vorgehen orientiert sich an anerkannten Rahmenwerken, darunter ISO/IEC 27001 Anhang A, der OWASP Application Security Verification Standard und die OWASP Top Ten, ohne dass das Projekt eine Zertifizierung nach einem davon beansprucht.
Transportverschlüsselung: die gesamte Seite wird ausschließlich über HTTPS mit aktuellem TLS ausgeliefert, unverschlüsselte Anfragen werden umgeleitet.
Eine strikte Content Security Policy, die Skripte, Stile, Bilder, Schriften und Netzwerkverbindungen auf bekannte Quellen beschränkt und Einbettung in Frames, Plugins sowie Formularversand an fremde Ziele unterbindet.
Sicherheits-Header auf jeder Route: X-Content-Type-Options, X-Frame-Options, eine strikte Referrer-Policy und eine Permissions-Policy, die Kamera, Mikrofon, Standort und Interest-Cohort-Schnittstellen abschaltet.
Härtung der Eingaben am Assistenten-Endpunkt: Begrenzung der Nutzlast, der Nachrichtenzahl und der Nachrichtenlänge, strikte Rollentrennung zwischen Nutzer- und Assistentenbeiträgen, sodass Anweisungen nicht vorgetäuscht werden können, sowie eine Ratenbegrenzung je Client.
Datenminimierung von Anfang an: keine Konten, keine gespeicherten Passwörter, keine Zahlungsdaten, keine Werbekennungen und keine Besucherdatenbank, die kompromittiert werden könnte.
Geheimnisse wie API-Schlüssel liegen in der verschlüsselten Umgebungskonfiguration der Hosting-Plattform, nie im Quellcode-Repository, und sind jederzeit austauschbar.
Abhängigkeiten sind festgeschrieben und werden regelmäßig aktualisiert, der Quellcode ist öffentlich, sodass Schwachstellen offen gefunden und gemeldet werden können.
Der Zugang zur Deployment-Plattform ist auf die Maintainer beschränkt und durch Mehrfaktor-Authentifizierung geschützt.
Meldung von Schwachstellen
Wenn Sie eine Sicherheits- oder Datenschutzschwachstelle finden, melden Sie sie bitte an hamza.chaouki@tum.de, bevor Sie sie veröffentlichen, und geben Sie uns angemessene Zeit zur Behebung. Gutgläubige Sicherheitsforschung, die die Privatsphäre der Nutzenden achtet, den Betrieb nicht stört und nicht mehr Daten berührt, als zum Nachweis nötig ist, verfolgen wir nicht.
Verletzungen des Schutzes personenbezogener Daten
Kommt es zu einer Verletzung, die voraussichtlich zu einem Risiko für Ihre Rechte und Freiheiten führt, melden wir sie der zuständigen Aufsichtsbehörde unverzüglich und nach Möglichkeit binnen zweiundsiebzig Stunden nach Bekanntwerden, entsprechend Art. 33 DSGVO. Besteht voraussichtlich ein hohes Risiko für Sie, benachrichtigen wir die Betroffenen zusätzlich unmittelbar, wie es Art. 34 DSGVO verlangt.
Kein Onlinedienst kann absolute Sicherheit zusagen. Die Übertragung über das Internet birgt stets ein Restrisiko, was ein weiterer Grund ist, keine sensiblen Angaben in ein Chatfenster zu tippen.
12Kinder und Jugendliche
An wen sich der Dienst richtet und wie wir mit Daten Minderjähriger umgehen.
Atlas Munich richtet sich an Studierende, Berufstätige und Familien, die nach München kommen, und nicht an Kinder. Wir verarbeiten wissentlich keine personenbezogenen Daten von Personen unter sechzehn Jahren. In Deutschland setzt Art. 8 DSGVO in Verbindung mit der nationalen Altersgrenze das sechzehnte Lebensjahr als Alter fest, ab dem ein Kind bei Diensten der Informationsgesellschaft selbst einwilligen kann.
Wenn Sie Elternteil oder sorgeberechtigt sind und vermuten, dass ein Kind uns personenbezogene Daten übermittelt hat, insbesondere über ein Assistentengespräch, wenden Sie sich an hamza.chaouki@tum.de, und wir löschen unverzüglich, was wir zuordnen können.
13Aktualisierungen, Kontakt und Beschwerden
Die Fassung dieser Erklärung, der Weg zu uns und der Weg zur Aufsicht.
Wir überprüfen diese Erklärung bei jeder Änderung des Dienstes, bei jedem Anbieterwechsel und mindestens einmal jährlich. Fassung und Datum am Kopf dieser Seite bezeichnen stets den geltenden Text. Wesentliche Änderungen kündigen wir vor ihrem Wirksamwerden auf der Seite an, soweit das praktikabel ist, und für Ihren Besuch gilt die zu diesem Zeitpunkt geltende Fassung. Frühere Fassungen bleiben in der Historie des öffentlichen Quellcode-Repositorys unter github.com/HamzaChx/Atlas-Munich einsehbar.
Für jede Frage, jeden Antrag und jede Beschwerde zum Datenschutz schreiben Sie an hamza.chaouki@tum.de und sagen Sie bitte deutlich, worum es Ihnen geht. Wir antworten auf Deutsch, Englisch oder Französisch.
Ihnen bleibt stets das Recht, sich bei einer Aufsichtsbehörde zu beschweren, sei es bei der für uns zuständigen oder bei der an Ihrem Wohn- oder Arbeitsort.
Eine Frage zu Ihren Daten?
Auskunft, Berichtigung, Löschung, Widerspruch oder alles andere aus dieser Erklärung: Schreiben Sie uns, wir antworten innerhalb eines Monats, kostenlos, auf Deutsch, Englisch oder Französisch.