Daten­schutz‑Folgenabschätzung (DPIA)

1. Allgemeine Angaben

ProjektTransferplattform für Biologie und Technik (TVH:C) – Förderkennzeichen 01 IO 2306 C
VerantwortlicherLeibniz‑Institut für Verbundwerkstoffe GmbH, Erwin‑Schrödinger‑Straße 58, 67663 Kaiserslautern
Datenschutz‑BeauftragterDr.-Ing. J. Blaurock, dsb@ivw.uni‑kl.de
Datum der Erstellung17. September 2025
Version1.0

2. Zweck und Beschreibung der Verarbeitung

3. Risiko‑Analyse

Risiko Beschreibung Wahrscheinlichkeit Schwere Risikolevel (W × S)
1. Identitäts‑Re‑Identifizierung Kombination von IP‑Adresse und Fragestellung könnte Rückschlüsse auf die Person zulassen. Mittel Hoch Mittel‑Hoch
2. Unbeabsichtigte Speicherung Session‑Daten werden nicht innerhalb der vorgesehenen Frist gelöscht. Niedrig Mittel Niedrig‑Mittel
3. Missbrauch der KI‑Ausgabe Nutzer vertrauen ausschließlich auf die generierten Antworten. Hoch Mittel Mittel
4. Technische Angriffe (Man‑in‑the‑Middle) Datenübertragung nicht verschlüsselt. Hoch Hoch Hoch
5. Dokumentations‑Lücken Fehlende Nachweise über Löschvorgänge. Mittel Mittel Mittel

4. Maßnahmen zur Risikominimierung

Risiko Umgesetzte / geplante Maßnahmen Verantwortlicher Status
Identitäts‑Re‑Identifizierung
  • IP‑Adresse wird nach 24 h maskiert (letzte 3 Oktette werden entfernt).
  • Log‑Einträge enthalten keine Fragestellung.
Backend‑Team Implementiert
Unbeabsichtigte Speicherung
  • Automatischer Cron‑Job löscht Session‑Einträge nach 24 h.
  • RAM‑Cache wird nach Antwort sofort geleert.
System‑Admin Implementiert
Missbrauch der KI‑Ausgabe
  • Hinweis im UI: „KI‑Antworten sind nicht redaktionell geprüft und dürfen nicht als alleinige Entscheidungsgrundlage verwendet werden.“
  • Disclaimer im Impressum und in der Datenschutzerklärung.
Produkt‑Team Implementiert
Technische Angriffe
  • Einführung von TLS 1.3 für die gesamte Kommunikation zwischen Front‑End und GWDG‑Server (geplant bis 01. April 2026).
  • -
IT‑Security‑Team Geplant
Dokumentations‑Lücken
  • Audit‑Log (unveränderlich) protokolliert alle Löschvorgänge.
  • Jährliche Review der DPIA durch den Datenschutz‑Beauftragten.
Datenschutz‑Beauftragter Implementiert

5. Ergebnis der Risiko‑Bewertung

RisikoRest‑Risiko nach MaßnahmenAkzeptanz
Identitäts‑Re‑IdentifizierungMittel (IP‑Maskierung)Akzeptabel
Unbeabsichtigte SpeicherungNiedrigAkzeptabel
Missbrauch der KI‑AusgabeMittel (Hinweis & Disclaimer)Akzeptabel
Technische AngriffeHoch (bis TLS‑Implementierung)**Nicht akzeptabel** – TLS muss bis 30. Nov 2025 umgesetzt werden.
Dokumentations‑LückenNiedrigAkzeptabel

Gesamtbewertung: Nach Umsetzung der Maßnahmen ist das verbleibende Risiko als gering einzustufen.

6. Weiteres Vorgehen / Review

7. Dokumentation & Nachweis

Die vollständige DPIA‑Dokumentation finden Sie hier:

DPIA-Dokumentation