Datenschutzerklärung / Privacy Policy
Stand / Version: [[LAST_UPDATED_DATE]] | Diese Erklärung deckt die gesamte campuscircle.de-Plattform ab: Konto/SSO (Keycloak), Chat (Matrix/Synapse/Element), Videokonferenzen (Element Call, OpenTalk, Jitsi, TURN), die Studien-App "newstudy", Bots/Widgets sowie den Mailversand.
Last updated: [[LAST_UPDATED_DATE]] | This notice covers the entire campuscircle.de platform: account/SSO (Keycloak), chat (Matrix/Synapse/Element), video (Element Call, OpenTalk, Jitsi, TURN), the "newstudy" study app, bots/widgets, and outbound mail.
Datenschutzerklärung (Deutsch)
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die Verarbeitung personenbezogener Daten auf campuscircle.de ist:
[[ENTITY_NAME]]
[[ADDRESS]]
E-Mail: [[EMAIL]]
Telefon: [[PHONE]]
Vertretungsberechtigt: [[VERTRETUNGSBERECHTIGTER]]
Register: [[REGISTER_IF_ANY]] | USt-IdNr.: [[USt-IdNr_IF_ANY]]
Weitere Angaben zum Anbieter finden sich im Impressum. Die DHBW Mosbach ist nicht Verantwortliche im datenschutzrechtlichen Sinne für diese Beta-Plattform (siehe Statushinweis oben); eine formale Trägerschaft/Governance-Entscheidung steht noch aus.
2. Datenschutzbeauftragter
Für Fragen zum Datenschutz sowie zur Ausübung Ihrer Rechte erreichen Sie unseren Datenschutzbeauftragten unter:
[[DPO_NAME_CONTACT]]
Sollte zum Zeitpunkt Ihrer Anfrage noch kein Datenschutzbeauftragter final benannt sein, wenden Sie sich ersatzweise an die oben genannte E-Mail-Adresse des Verantwortlichen.
3. Allgemeine Grundsätze der Verarbeitung
Rechtsgrundlage: Sämtliche im Folgenden beschriebene Verarbeitung personenbezogener Daten stützt sich - solange die Plattform im Beta-Status betrieben wird - auf Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung wird technisch als verpflichtender Schritt ("Terms and Conditions") im Anmeldevorgang des Single-Sign-On-Dienstes (Keycloak) eingeholt und protokolliert, bevor ein Konto nutzbar ist.
Freiwilligkeit: Die Nutzung von campuscircle.de und die Bereitstellung der hierfür erforderlichen Daten sind vollständig freiwillig. Ohne Einwilligung ist lediglich der öffentlich zugängliche, anonym nutzbare Modulkatalog einsehbar; alle personalisierten Funktionen (Konto, Chat, Video, Fortschritt/Ziele) setzen die Einwilligung voraus.
Keine automatisierte Entscheidungsfindung: Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Die in der Studien-App angezeigten "Empfehlungen" (z. B. "beliebt", "für dich als nächstes", "neu") sind einfache, regelbasierte Sortierungen anhand von Zählwerten (Likes, Einschreibungen, Abschlüssen) - kein Profiling mit Rechtswirkung.
4. Verarbeitungstätigkeiten im Einzelnen
4.1 Konto & Single Sign-On (Keycloak)
Keycloak (Realm newStudy) verwaltet die Anmeldung für Element/Matrix, die newstudy-App und OpenTalk. Selbstregistrierung und Anmeldung erfolgen lokal in Keycloak mit Benutzername und Passwort; die Anmeldung erfolgt mit dem Benutzernamen. Die E-Mail-Adresse des Kontos muss einer Allowlist zulässiger Domains entsprechen (DHBW-Domains, campuscircle.de und gängige E-Mail-Anbieter). Die Allowlist-Prüfung ist eine reine Domainprüfung; an die E-Mail-Anbieter der Allowlist werden dabei keine Daten übermittelt. Zusätzlich zur lokalen Anmeldung stehen die Anmeldeoptionen "Mit Apple anmelden" (Apple Inc., USA) und "Mit Google anmelden" (Google LLC, USA) zur Verfügung. Wählen Sie eine dieser Optionen, werden im Rahmen des OpenID-Connect-/OAuth-2.0-Anmeldevorgangs personenbezogene Daten (Ihre Kennung beim Anbieter, E-Mail-Adresse, Name) an den jeweiligen Anbieter in die USA übermittelt (Drittlandübermittlung nach Art. 44 ff. DSGVO, gestützt auf die EU-Standardvertragsklauseln bzw. das EU-U.S. Data Privacy Framework). Diese Übermittlung erfolgt ausschließlich, wenn Sie die betreffende Anmeldeoption aktiv auswählen; bei der lokalen Anmeldung mit Benutzername und Passwort findet sie nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Wahl der Anmeldeoption).
| Datenkategorien | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Benutzername, Anzeigename, E-Mail-Adresse, Passwort-Hash, Zeitpunkt & Nachweis der erteilten Einwilligung ("Terms and Conditions"), Login-Zeitstempel und IP-Adresse, ggf. WebAuthn/Passkey- oder TOTP-Zweitfaktordaten | Authentifizierung, Autorisierung und Single Sign-On für alle Teildienste; Einwilligungsnachweis | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Bis zur Löschung des Kontos. Ein Selbstbedienungs-Löschvorgang ist im Keycloak-Konto-Dashboard hinterlegt (Option "Konto löschen"); alternativ auf Anfrage an den Verantwortlichen. |
4.2 Chat & Matrix-Räume (Matrix Synapse / Element Web)
Der Matrix-Homeserver (community.campuscircle.de) betreibt Chat-Räume, Direktnachrichten, Dateifreigaben und Präsenzinformationen. Föderation mit anderen Matrix-Servern ist deaktiviert, offene Selbstregistrierung ist deaktiviert (Konten werden ausschließlich über Keycloak/SSO angelegt).
| Datenkategorien | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Nachrichteninhalte, hochgeladene Dateien/Medien, Raumzugehörigkeit & Rollen, Lesebestätigungen/Tippindikatoren, Geräte- und Sitzungskennungen, Zugriffsprotokolle (IP-Adresse, Zeitstempel) | Kommunikation, Zusammenarbeit in Kursräumen, Moderation | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) | Nachrichten und Medien werden serverseitig unbefristet vorgehalten, solange kein automatischer Löschjob konfiguriert ist - das ist derzeit ehrlich der Ist-Zustand (keine Aufbewahrungsfrist/Purge-Job aktiv). Eine dokumentierte Löschfrist wird im Rahmen der Beta noch eingeführt. Einzelne Nachrichten können durch Nutzende oder Moderation jederzeit gelöscht/redigiert werden. |
| Ende-zu-Ende-verschlüsselte (E2EE) Räume: nur Chiffretext, Geräteschlüssel | Vertrauliche Kommunikation, sofern Nutzende E2EE für einen Raum aktivieren | Art. 6 Abs. 1 lit. a DSGVO | Wie oben; der Server kann bei E2EE-Räumen den Klartext technisch nicht einsehen, verarbeitet aber weiterhin Metadaten (Absender, Zeitpunkt, Raum, Gerät). |
Wichtig zur Verschlüsselung: Standardmäßig sind Direktnachrichten in Element typischerweise Ende-zu-Ende-verschlüsselt; öffentliche/Kurs-Räume sind es standardmäßig nicht, sofern nicht ausdrücklich aktiviert. In nicht-verschlüsselten Räumen kann der Serverbetreiber Nachrichteninhalte technisch einsehen.
4.3 Videokonferenzen (Element Call, OpenTalk, Jitsi, TURN)
Für Video-/Audio-Meetings stehen mehrere, ausschließlich selbst betriebene Dienste zur Verfügung: Element Call (Matrix-RTC über einen selbst gehosteten LiveKit-SFU inkl. lk-jwt-Dienst), OpenTalk (Controller + Frontend auf demselben LiveKit-SFU) und Jitsi Meet (Prosody/Jicofo/Videobridge). Als Fallback für Verbindungen hinter restriktiven Netzwerken/NAT wird ein selbst betriebener TURN-Server (coturn) eingesetzt.
| Datenkategorien | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| IP-Adresse des Endgeräts - technisch bedingt durch WebRTC: sie wird dem Media-Server (LiveKit-SFU / Jitsi-Videobridge) und, sofern eine direkte Peer-Verbindung nicht möglich ist, dem TURN-Relay-Server sowie ggf. anderen Teilnehmenden im selben Meeting offengelegt | Aufbau und Routing der Medienverbindung (WebRTC) | Art. 6 Abs. 1 lit. a DSGVO | Nur für die Dauer der Sitzung; keine dauerhafte Speicherung der IP-Adresse als solche über Verbindungsprotokolle hinaus. |
| Anzeigename, Teilnahmezeitpunkt, Raum-/Meeting-Kennung, Audio-/Videostrom (nicht gespeichert, außer bei aktiver Aufzeichnung) | Durchführung von Vorlesungen, Sprechstunden, Gruppenarbeit | Art. 6 Abs. 1 lit. a DSGVO | Sitzungsdauer; Metadaten wie oben (Chat/Logs). |
| Aufzeichnungen: Sowohl bei Jitsi/Jibri als auch bei OpenTalk kann die Moderation aktiv eine Video- und Audiodatei des Meetings erstellen. Eine Aufzeichnung wird ausschließlich durch die Moderation gestartet; solange eine Aufzeichnung läuft, wird dies allen Teilnehmenden in der Oberfläche sichtbar angezeigt. Wer nicht aufgezeichnet werden möchte, kann das Meeting verlassen. | Optionale Aufzeichnung von Sitzungen (z. B. Vorlesungen) auf ausdrücklichen Wunsch der Moderation | Art. 6 Abs. 1 lit. a DSGVO (gesonderte Einwilligung/Ankündigung vor Aufzeichnungsstart erforderlich) | Jitsi/Jibri: automatisierte Löschung nach 30 Tagen (täglicher Cleanup-Job). OpenTalk: Aufzeichnungen werden auf unserem eigenen Objektspeicher (MinIO, Serverstandort Deutschland) abgelegt und nach 30 Tagen automatisch gelöscht (serverseitige Lifecycle-Regel des Speichers). |
4.4 Studien-App "newstudy" (Module, Dashboards, Ziele)
| Datenkategorien | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Einschreibungen in Module/Lernpfade, Reaktionen (Like/Dislike), Lernziele & Fortschritt, Kompetenz-Radar-Werte, Favoriten (teils nur lokal im Browser gespeichert), PDF-Exportanfragen, administrative Bearbeitungs-/Prüfprotokolle (Audit-Log) bei Admin-/Lehrenden-Aktionen | Bereitstellung von Modulkatalog, persönlichem Fortschritt, Empfehlungen und Nachvollziehbarkeit administrativer Änderungen | Art. 6 Abs. 1 lit. a DSGVO | Bis zur Kontolöschung; Audit-Log-Einträge zu administrativen Änderungen werden aus Nachvollziehbarkeitsgründen für einen noch abschließend festzulegenden Zeitraum vorgehalten (derzeit keine automatische Löschfrist konfiguriert - wird im Rahmen der Beta dokumentiert). |
4.5 Bots & Widgets (maubot, NeoBoard, Poll, BarCamp, Meetings, Etherpad/EtherCalc)
In Matrix-Räumen können Zusatzfunktionen eingebunden werden: Whiteboard (NeoBoard), Umfragen (Poll), Unkonferenz-Planung (BarCamp), Termin-/Meeting-Widgets, kollaborative Text-/Tabellendokumente (Etherpad/EtherCalc) sowie automatisierte Bots über den Bot-Baukasten maubot. Alle genannten Dienste sind selbst gehostet.
Hinweis: Übersetzungsfunktion - seit 15. Juli 2026 deaktiviert
Übersetzungs-Bot ("!translate"/"!tr", maubot-Plugin "translate"): Dieses Plugin wurde am 15. Juli 2026 deaktiviert. Es verarbeitet keine Nachrichten mehr und übermittelt keine Inhalte an einen Google-Translate-Endpunkt. Zuvor leitete der Befehl den Text von Nachrichten, für die er genutzt wurde, an einen inoffiziellen Google-Translate-Endpunkt (Google LLC, USA) weiter; diese Drittlandübermittlung findet seit der Deaktivierung nicht mehr statt. Eine etwaige künftige Übersetzungsfunktion würde ausschließlich als selbst gehostete, DSGVO-konforme Lösung (z. B. LibreTranslate) und mit vorheriger Aktualisierung dieser Erklärung eingeführt.
Alle übrigen Widgets/Bots (NeoBoard, Poll, BarCamp, Meetings-Bot/Widget, Etherpad, EtherCalc) laufen vollständig auf eigener Infrastruktur ohne bekannte Drittanbieter-Anbindung; verarbeitete Daten sind Board-/Dokumentinhalte, Umfrageantworten und Terminangaben, jeweils Art. 6 Abs. 1 lit. a DSGVO, Speicherdauer bis zur Löschung des jeweiligen Raums/Dokuments. Hinweis zu kollaborativen Dokumenten: Etherpad-/EtherCalc-Dokumente sind ohne separate Anmeldung über ihre (nicht öffentlich verlinkte) URL zugänglich - wer die Dokument-URL kennt, kann das Dokument einsehen und bearbeiten. Geben Sie solche Links daher nur an die vorgesehenen Empfänger weiter und speichern Sie keine besonders sensiblen personenbezogenen Daten in Pads.
4.6 Transaktionale E-Mails (Postfix)
| Datenkategorien | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Ihre über SSO hinterlegte E-Mail-Adresse, Betreff/Inhalt der Systembenachrichtigung (z. B. Registrierungsbestätigung, Passwort-Rücksetzung, Raumeinladung, Meeting-Erinnerung), Versandprotokolle inkl. DKIM/DMARC-Signaturmetadaten | Rein transaktionaler Versand von Systembenachrichtigungen | Art. 6 Abs. 1 lit. a DSGVO | Mailwarteschlange nur vorübergehend; Versandprotokolle nach Standard-Rotation. |
Der Mailserver ist als reiner Versand-Server ohne Posteingang konfiguriert (NULL-MX) - es werden keine an campuscircle.de gerichteten E-Mails empfangen oder inhaltlich ausgewertet.
4.7 Server- und Protokolldaten (Logs)
| Datenkategorien | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Webserver- (nginx), Anwendungs- (Synapse, PHP/newstudy) und Datenbankprotokolle: IP-Adresse, Zeitstempel, angefragte URL, User-Agent, Statuscode; System-/Integritätsprotokolle (auditd) | Betriebssicherheit, Fehlersuche, Missbrauchserkennung | Art. 6 Abs. 1 lit. a DSGVO für Endnutzeraktivität; Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Systemsicherheit) für rein technische Sicherheitsprotokolle ohne Personenbezug im engeren Sinne | Rotierende Kurzzeit-Vorhaltung zu Diagnosezwecken. Eine exakt dokumentierte, einheitliche Aufbewahrungsfrist über alle Log-Quellen hinweg ist noch nicht abschließend festgelegt - dies wird im Zuge der Beta nachgeholt, statt hier eine Kontrolle zu behaupten, die aktuell nicht existiert. |
5. Empfänger und Auftragsverarbeiter
| Empfänger | Rolle | Ort | Status |
|---|---|---|---|
| Inline GmbH | Managed-Hosting-Dienstleister: Serveradministration, Off-Site-Backups, Monitoring, DNS | Deutschland | Auftragsverarbeiter gem. Art. 28 DSGVO - Vertrag (AVV) befindet sich im Abschluss, ist zum Zeitpunkt dieser Fassung noch nicht final unterzeichnet. Dies ist ein offener Punkt vor Verlassen der Beta-Phase. |
| Hetzner Online GmbH | Zugrundeliegender Rechenzentrums-/Infrastrukturanbieter (ein Server) | Deutschland (EU) | Auftragsverarbeiter gem. Art. 28 DSGVO - Vertrag (AVV) befindet sich ebenfalls im Abschluss. |
| Google LLC | Front-End-Assets über www.recaptcha.net und www.gstatic.com in der newstudy-Oberfläche (nicht im Keycloak-Anmelde- oder Registrierungsablauf). Der frühere Übersetzungsdienst des maubot-"translate"-Plugins wurde am 15. Juli 2026 deaktiviert und übermittelt keine Daten mehr an Google. | USA (Drittland) | Siehe Abschnitt 6 - die Front-End-Assets sollen selbst gehostet oder entfernt werden; die frühere Übersetzungsübermittlung findet nicht mehr statt. |
| Cloudflare, Inc. | Front-End-Assets über cdnjs.cloudflare.com für den PDF-Export der newstudy-Oberfläche | USA (Drittland) | Siehe Abschnitt 6 - Selbsthosting oder Entfernung ist vorgesehen. |
| OpenFreeMap | Kartenkacheln über tiles.openfreemap.org, z. B. bei der Standortfreigabe in Element | Drittland; Hosting-/Betreiberdetails noch zu verifizieren | Siehe Abschnitt 6 - Selbsthosting oder Entfernung ist vorgesehen. |
Abgesehen von den vorstehend genannten Empfängern und den in Abschnitt 6 offengelegten Front-End-Verbindungen findet keine Übermittlung an sonstige Dritte wie Werbenetzwerke oder Analyseanbieter statt. Sollten künftig weitere Drittanbieter-Inhalte festgestellt werden, werden sie offengelegt oder entfernt.
6. Drittlandübermittlungen
- maubot-Übersetzungs-Plugin -> Google Translate (inoffizieller Endpunkt), Google LLC, USA: Seit 15. Juli 2026 deaktiviert - es wird kein Nachrichtentext mehr an Google übermittelt. Zuvor wurde Nachrichtentext bei aktiver Nutzung des Befehls an Google übermittelt, ohne vertragliche Garantien (Angemessenheitsbeschluss/Standardvertragsklauseln).
- Nicht-EU-Front-End-Assets: Die betroffenen Front-End-Seiten bzw. Funktionen laden Assets von
cdnjs.cloudflare.com(Cloudflare, USA),www.recaptcha.netundwww.gstatic.com(Google, USA) sowie Kartenkacheln vontiles.openfreemap.org(OpenFreeMap). Die Google-Assets gehören zur newstudy-Oberfläche und nicht zum Keycloak-Anmelde- oder Registrierungsablauf. Beim Laden kann der Browser insbesondere IP-Adresse und technische Abrufdaten an diese Anbieter übermitteln. Ziel ist, diese Assets selbst zu hosten oder zu entfernen. - Informationslinks zu
element.io/app.element.io: Diese Projektlinks werden nicht automatisch geladen; erst ein aktiver Klick führt auf die externe Seite. Element ist dadurch nicht Auftragsverarbeiter für den Betrieb der Plattform. - Für alle übrigen in Abschnitt 4 beschriebenen Verarbeitungen wurden bei Erstellung dieser Erklärung keine weiteren Drittlandübermittlungen festgestellt. Sollte eine solche später erkannt werden, wird diese Erklärung entsprechend aktualisiert - wir behaupten hier bewusst keine Datenresidenz-Garantie, die wir nicht vollständig verifiziert haben.
7. Technische Maßnahmen & offene Punkte (ehrlicher Beta-Hinweis)
Wir setzen unter anderem folgende Maßnahmen ein: Transportverschlüsselung (TLS) für sämtliche Verbindungen, deaktivierte Matrix-Föderation, deaktivierte direkte Registrierung am Matrix-Homeserver, zugriffsbeschränkter Server, DKIM/DMARC-signierter Mailversand, optionale Ende-zu-Ende-Verschlüsselung in Matrix-Räumen.
Offen/derzeit nicht umgesetzt - wird hier bewusst benannt statt verschwiegen: serverseitige Verschlüsselung der gespeicherten Daten "at rest" ist aktuell nicht durchgängig implementiert; ein formelles Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO) und eine Datenschutz-Folgenabschätzung (Art. 35 DSGVO) für risikoreiche Verarbeitungen (Chat, Video) befinden sich in Arbeit; ein dokumentierter, einheitlicher Löschfristen-/Aufbewahrungsplan über alle Systeme hinweg steht noch aus; die AVV/DPA-Verträge mit Inline GmbH und Hetzner Online GmbH sind noch nicht final unterzeichnet.
8. Ihre Rechte als betroffene Person
- Art. 15 DSGVO - Auskunft über die zu Ihrer Person verarbeiteten Daten;
- Art. 16 DSGVO - Berichtigung unrichtiger Daten;
- Art. 17 DSGVO - Löschung ("Recht auf Vergessenwerden") - für Ihr Konto per Selbstbedienungsfunktion im Keycloak-Konto-Dashboard oder auf Anfrage;
- Art. 18 DSGVO - Einschränkung der Verarbeitung;
- Art. 19 DSGVO - Benachrichtigung von Empfängern über Berichtigung/Löschung/Einschränkung;
- Art. 20 DSGVO - Datenübertragbarkeit (u. a. bereits heute teilweise über die integrierte PDF-Exportfunktion des Modulkatalogs nutzbar);
- Art. 21 DSGVO - Widerspruch gegen die Verarbeitung;
- Art. 7 Abs. 3 DSGVO - Widerruf Ihrer Einwilligung jederzeit mit Wirkung für die Zukunft, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird. Ein Widerruf führt dazu, dass Sie campuscircle.de (Konto, Chat, Video, newstudy) nicht mehr nutzen können, da hierfür keine andere Rechtsgrundlage als die Einwilligung vorgesehen ist.
Zur Ausübung dieser Rechte wenden Sie sich an den Verantwortlichen ([[EMAIL]]) oder den Datenschutzbeauftragten ([[DPO_NAME_CONTACT]]).
9. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben unabhängig von anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfen das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn Sie der Ansicht sind, dass die Verarbeitung Sie betreffender personenbezogener Daten gegen die DSGVO verstößt (Art. 77 DSGVO). Zuständig ist regelmäßig:
[[AUFSICHTSBEHOERDE]]
10. Änderungen dieser Datenschutzerklärung
Da sich campuscircle.de in aktiver Beta-Entwicklung befindet, kann sich diese Erklärung ändern, sobald sich der Stack, die Verantwortlichkeiten oder die Rechtsgrundlage ändern (z. B. bei Übergang von Einwilligung zu einer institutionellen Trägerschaft). Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar; das Datum der letzten Aktualisierung finden Sie oben.
Privacy Policy (English)
1. Controller
The controller within the meaning of Art. 4(7) GDPR for the processing of personal data on campuscircle.de is:
[[ENTITY_NAME]]
[[ADDRESS]]
Email: [[EMAIL]]
Phone: [[PHONE]]
Legal representative: [[VERTRETUNGSBERECHTIGTER]]
Register: [[REGISTER_IF_ANY]] | VAT ID: [[USt-IdNr_IF_ANY]]
Further provider details are in the Impressum. DHBW Mosbach is not the controller for this beta platform in the data-protection sense (see status notice above); a formal institutional governance decision is still pending.
2. Data Protection Officer
For questions about data protection and to exercise your rights, reach our Data Protection Officer at:
[[DPO_NAME_CONTACT]]
If no Data Protection Officer has been finally appointed at the time of your request, please contact the controller's email address above instead.
3. General principles of processing
Legal basis: All processing of personal data described below is based - for as long as the platform is operated in beta status - on your consent under Art. 6(1)(a) GDPR. Consent is technically collected and logged as a mandatory "Terms and Conditions" step in the Single Sign-On (Keycloak) login flow before an account becomes usable.
Voluntary provision: Using campuscircle.de and providing the data required for it is entirely voluntary. Without consent, only the publicly accessible, anonymously browsable module catalogue is visible; all personalised features (account, chat, video, progress/goals) require consent.
No automated decision-making: There is no automated decision-making, including profiling, within the meaning of Art. 22 GDPR that produces legal effects concerning you or similarly significantly affects you. The "recommendations" shown in the study app (e.g. "popular", "next for you", "new") are simple, rule-based sorts on count data (likes, enrolments, completions) - not profiling with legal effect.
4. Processing activities in detail
4.1 Account & Single Sign-On (Keycloak)
Keycloak (realm newStudy) manages login for Element/Matrix, the newstudy app, and OpenTalk. Self-registration and login take place locally in Keycloak using username and password; login is by username. The account email address must match an allowlist of accepted domains (DHBW domains, campuscircle.de, and common consumer mail providers). The allowlist check is a pure domain check; no data is sent to the allowlist mail providers. In addition to local login, the options "Sign in with Apple" (Apple Inc., USA) and "Sign in with Google" (Google LLC, USA) are available. If you choose one of these, personal data (your identifier at the provider, email address, name) is transferred to that provider in the USA during the OpenID Connect / OAuth 2.0 login (third-country transfer under Art. 44 et seq. GDPR, based on the EU Standard Contractual Clauses and/or the EU-U.S. Data Privacy Framework). This transfer occurs only if you actively select that login option; it does not occur with local username-and-password login. Legal basis: Art. 6(1)(a) GDPR (consent by actively choosing the login option).
| Data categories | Purpose | Legal basis | Retention |
|---|---|---|---|
| Username, display name, email address, password hash, timestamp and record of consent given ("Terms and Conditions"), login timestamps and IP address, optional WebAuthn/passkey or TOTP second-factor data | Authentication, authorisation and single sign-on across all sub-services; proof of consent | Art. 6(1)(a) GDPR (consent) | Until account deletion. A self-service deletion option exists in the Keycloak account dashboard ("Delete account"); alternatively, on request to the controller. |
4.2 Chat & Matrix rooms (Matrix Synapse / Element Web)
The Matrix homeserver (community.campuscircle.de) runs chat rooms, direct messages, file sharing, and presence. Federation with other Matrix servers is disabled, and open self-registration is disabled (accounts are provisioned exclusively via Keycloak/SSO).
| Data categories | Purpose | Legal basis | Retention |
|---|---|---|---|
| Message content, uploaded files/media, room membership & roles, read receipts/typing indicators, device and session identifiers, access logs (IP address, timestamp) | Communication, collaboration in course rooms, moderation | Art. 6(1)(a) GDPR (consent) | Messages and media are currently kept indefinitely server-side because no automatic purge job is configured - this is honestly the current state (no retention/purge job active). A documented retention period will be introduced during the beta. Individual messages can be deleted/redacted by users or moderation at any time. |
| End-to-end encrypted (E2EE) rooms: ciphertext only, device keys | Confidential communication where users enable E2EE for a room | Art. 6(1)(a) GDPR | As above; for E2EE rooms the server cannot technically read plaintext content, but still processes metadata (sender, timestamp, room, device). |
Important note on encryption: By default, direct messages in Element are typically end-to-end encrypted; public/course rooms typically are not unless explicitly enabled. In non-encrypted rooms, the server operator can technically read message content.
4.3 Video conferencing (Element Call, OpenTalk, Jitsi, TURN)
Several self-operated services are available for video/audio meetings: Element Call (Matrix RTC over a self-hosted LiveKit SFU, including the lk-jwt service), OpenTalk (controller + frontend on the same LiveKit SFU), and Jitsi Meet (Prosody/Jicofo/Videobridge). A self-operated TURN server (coturn) is used as a fallback for connections behind restrictive networks/NAT.
| Data categories | Purpose | Legal basis | Retention |
|---|---|---|---|
| Your device's IP address - inherent to WebRTC: it is exposed to the media server (LiveKit SFU / Jitsi Videobridge) and, where a direct peer connection is not possible, to the TURN relay server and potentially to other participants in the same meeting | Establishing and routing the media connection (WebRTC) | Art. 6(1)(a) GDPR | For the duration of the session only; no persistent storage of the IP address beyond ordinary connection logs. |
| Display name, join timestamp, room/meeting identifier, audio/video stream (not stored unless a recording is active) | Conducting lectures, office hours, group work | Art. 6(1)(a) GDPR | Session duration; metadata as above (chat/logs). |
| Recordings: With both Jitsi/Jibri and OpenTalk, moderation can actively create a video and audio file of a meeting. A recording is started solely by the moderator; while a recording is in progress this is visibly indicated to all participants in the interface. Anyone who does not wish to be recorded can leave the meeting. | Optional recording of sessions (e.g. lectures) at the moderator's explicit request | Art. 6(1)(a) GDPR (separate consent/announcement required before recording starts) | Jitsi/Jibri: automatically deleted after 30 days (daily cleanup job). OpenTalk: recordings are stored on our own object storage (MinIO, server location Germany) and automatically deleted after 30 days (server-side storage lifecycle rule). |
4.4 Study app "newstudy" (modules, dashboards, goals)
| Data categories | Purpose | Legal basis | Retention |
|---|---|---|---|
| Enrolments in modules/learning paths, reactions (like/dislike), learning goals & progress, competency-radar values, favourites (some kept only client-side in the browser), PDF export requests, administrative edit/review logs (audit trail) for admin/lecturer actions | Providing the module catalogue, personal progress, recommendations, and accountability for administrative changes | Art. 6(1)(a) GDPR | Until account deletion; audit-log entries for administrative changes are kept for accountability for a period still to be finalised (currently no automatic deletion schedule is configured - will be documented during the beta). |
4.5 Bots & widgets (maubot, NeoBoard, Poll, BarCamp, Meetings, Etherpad/EtherCalc)
Matrix rooms can embed additional features: a whiteboard (NeoBoard), polls (Poll), unconference planning (BarCamp), scheduling/meeting widgets, collaborative text/spreadsheet documents (Etherpad/EtherCalc), and automated bots via the maubot bot framework. All listed services are self-hosted.
Note: translation feature - disabled since 15 July 2026
Translate bot ("!translate"/"!tr", maubot "translate" plugin): This plugin was disabled on 15 July 2026. It no longer processes messages and sends no content to any Google Translate endpoint. Previously, the command forwarded the text of messages it was run on to an unofficial Google Translate endpoint (Google LLC, USA); since being disabled, that third-country transfer no longer takes place. Any future translation feature would be introduced only as a self-hosted, GDPR-compliant solution (e.g. LibreTranslate) and with this notice updated beforehand.
All other widgets/bots (NeoBoard, Poll, BarCamp, Meetings bot/widget, Etherpad, EtherCalc) run entirely on our own infrastructure with no known third-party connection; data processed is board/document content, poll answers, and scheduling data, each under Art. 6(1)(a) GDPR, retained until the respective room/document is deleted. Note on collaborative documents: Etherpad/EtherCalc documents are accessible without a separate login via their (non-publicly-linked) URL - anyone who knows the document URL can view and edit it. Share such links only with the intended recipients and do not store especially sensitive personal data in pads.
4.6 Transactional email (Postfix)
| Data categories | Purpose | Legal basis | Retention |
|---|---|---|---|
| Your email address on file via SSO, subject/content of the system notification (e.g. registration confirmation, password reset, room invitation, meeting reminder), delivery logs including DKIM/DMARC signing metadata | Purely transactional delivery of system notifications | Art. 6(1)(a) GDPR | Mail queue only transiently; delivery logs per standard rotation. |
The mail server is configured as a send-only server with no inbox (NULL MX) - no email addressed to campuscircle.de is received or read.
4.7 Server and log data
| Data categories | Purpose | Legal basis | Retention |
|---|---|---|---|
| Web server (nginx), application (Synapse, PHP/newstudy) and database logs: IP address, timestamp, requested URL, user agent, status code; system integrity logs (auditd) | Operational security, troubleshooting, abuse detection | Art. 6(1)(a) GDPR for end-user activity; Art. 6(1)(f) GDPR (legitimate interest in system security) for purely technical security logs without a narrower personal reference | Rotating short-term retention for diagnostic purposes. A precisely documented, uniform retention period across all log sources has not yet been finalised - this will be completed during the beta rather than claiming a control that does not currently exist. |
5. Recipients and processors
| Recipient | Role | Location | Status |
|---|---|---|---|
| Inline GmbH | Managed hosting provider: server administration, off-site backups, monitoring, DNS | Germany | Processor under Art. 28 GDPR - the data processing agreement is being finalised and was not yet fully executed at the time of this version. This is an open item before leaving the beta phase. |
| Hetzner Online GmbH | Underlying data-centre/infrastructure provider (one server) | Germany (EU) | Processor under Art. 28 GDPR - the data processing agreement is likewise being finalised. |
| Google LLC | front-end assets from www.recaptcha.net and www.gstatic.com in the newstudy front end (not in the Keycloak login or registration flow). The former translation backend of the maubot "translate" plugin was disabled on 15 July 2026 and no longer sends any data to Google. | USA (third country) | See Section 6 - the front-end assets are intended to be self-hosted or removed; the former translation transfer no longer takes place. |
| Cloudflare, Inc. | Front-end assets from cdnjs.cloudflare.com for the newstudy front end's PDF export | USA (third country) | See Section 6 - self-hosting or removal is planned. |
| OpenFreeMap | Map tiles from tiles.openfreemap.org, for example when Element location sharing is used | Third country; hosting/operator details still to be verified | See Section 6 - self-hosting or removal is planned. |
Apart from the recipients above and the front-end connections disclosed in Section 6, no data is transferred to other third parties such as advertising networks or analytics providers. If further third-party content is identified in future, it will be disclosed or removed.
6. Third-country transfers
- maubot translate plugin -> Google Translate (unofficial endpoint), Google LLC, USA: Disabled since 15 July 2026 - no message text is sent to Google any more. Previously, message text was sent to Google when the command was used, without contractual safeguards (adequacy decision/standard contractual clauses).
- Non-EU front-end assets: the affected front-end pages or features load assets from
cdnjs.cloudflare.com(Cloudflare, USA),www.recaptcha.netandwww.gstatic.com(Google, USA), and map tiles fromtiles.openfreemap.org(OpenFreeMap). The Google assets are part of the newstudy front end and not the Keycloak login or registration flow. Loading them may transmit the browser's IP address and technical request data to those providers. Our goal is to self-host or remove these assets. - Informational links to
element.io/app.element.io: these project links are not loaded automatically; only an active click navigates to the external site. Element is therefore not a processor for operation of the platform. - No further third-country transfers were identified for the other processing activities described in Section 4 at the time this notice was written. Should one be identified later, this notice will be updated accordingly - we deliberately do not claim a data-residency guarantee we have not fully verified.
7. Technical measures & open items (honest beta disclosure)
We apply, among others, the following measures: transport encryption (TLS) for all connections, disabled Matrix federation, disabled direct registration on the Matrix homeserver, an access-restricted server, DKIM/DMARC-signed mail delivery, optional end-to-end encryption in Matrix rooms.
Open / not currently implemented - stated deliberately rather than concealed: server-side encryption of stored data "at rest" is not currently implemented throughout; a formal record of processing activities (Art. 30 GDPR) and a data protection impact assessment (Art. 35 GDPR) for higher-risk processing (chat, video) are in progress; a documented, uniform retention/deletion schedule across all systems is still pending; the data processing agreements with Inline GmbH and Hetzner Online GmbH are not yet fully executed.
8. Your rights as a data subject
- Art. 15 GDPR - access to the data processed about you;
- Art. 16 GDPR - rectification of inaccurate data;
- Art. 17 GDPR - erasure ("right to be forgotten") - for your account, via the self-service option in the Keycloak account dashboard, or on request;
- Art. 18 GDPR - restriction of processing;
- Art. 19 GDPR - notification of recipients regarding rectification/erasure/restriction;
- Art. 20 GDPR - data portability (already partially usable today via the module catalogue's built-in PDF export feature);
- Art. 21 GDPR - objection to processing;
- Art. 7(3) GDPR - withdrawal of your consent at any time with effect for the future, without affecting the lawfulness of processing carried out before the withdrawal. Withdrawing consent means you can no longer use campuscircle.de (account, chat, video, newstudy), since no legal basis other than consent is provided for these purposes.
To exercise these rights, contact the controller ([[EMAIL]]) or the Data Protection Officer ([[DPO_NAME_CONTACT]]).
9. Right to lodge a complaint with a supervisory authority
Without prejudice to any other administrative or judicial remedy, you have the right to lodge a complaint with a data protection supervisory authority, in particular in the Member State of your habitual residence, place of work, or place of the alleged infringement, if you consider that the processing of personal data relating to you infringes the GDPR (Art. 77 GDPR). The competent authority is ordinarily:
[[AUFSICHTSBEHOERDE]]
10. Changes to this privacy policy
Because campuscircle.de is under active beta development, this notice may change as the stack, responsibilities, or legal basis change (e.g. a transition from consent to an institutional operating basis). The current version is always available on this page; the last-updated date is shown at the top.