Stand: 29. Juli 2026 · Produkt-Datenschutzinformation für das MVP

Für Betreiber: Vor einem Produktivbetrieb müssen Name, Anschrift, Kontakt, Rechtsgrundlagen, konkrete Fristen, Auftragsverarbeiter, Drittlandtransfers und zuständige Aufsichtsbehörde instanzspezifisch ergänzt und rechtlich geprüft werden.

Wer ist verantwortlich?

Bei einer selbst gehosteten Installation ist grundsätzlich die Organisation verantwortlich, die June Scientific betreibt und über Zwecke und Mittel der Verarbeitung entscheidet. Deren vollständige Kontaktdaten müssen im Impressum und in der produktiven Datenschutzerklärung der konkreten Instanz stehen.

Welche Daten werden verarbeitet?

BereichDaten und technischer Zweck
KontoE-Mail, Anzeigename, Sprache, Passwort-Hash oder externe Login-ID zur Anmeldung und Kontoverwaltung.
SitzungZufälliger Session-Token im HttpOnly-Cookie; serverseitig wird nur dessen SHA-256-Hash gespeichert. Zusätzlich Zeitpunkte und User-Agent zur Sicherheitskontrolle.
ForschungsprojektProjektbeschreibung, Forschungsfrage, Hypothesen, hochgeladene Dateien, Profile, Analysepläne und Ergebnisartefakte zur angeforderten Analyse.
Team-ZusammenarbeitTeamname und -beschreibung, Mitgliedschaft, Rolle, Einladungs-E-Mail, Einladungsstatus sowie personenbezogene Änderungs- und Revisionszuordnung. Einladungen laufen nach sieben Tagen ab und gewähren erst nach Annahme Zugriff.
ProtokolleRequest-ID, fachliche Audit-Ereignisse und technische Fehler ohne Rohdatenzeilen oder Secrets.
Optionale AIProjektkontext, Spaltennamen, Typen, Rollen, Fallzahlen, Missingness und aggregierte Kennwerte – niemals Datensatzzeilen oder Dateien.

Wie werden Forschungsdaten geschützt?

  • Dateien liegen unter zufälligen, nutzer- und projektgebundenen Object-Storage-Schlüsseln.
  • Jeder Zugriff auf Projekt, Analyse, Plot und Export wird serverseitig gegen persönliche Inhaberschaft oder eine aktive Owner-, Admin-, Editor- oder Viewer-Teamrolle geprüft.
  • Viewer können lesen und exportieren, aber weder hochladen noch Analysen verändern. Das Lösen eines Projekts oder Entfernen einer Mitgliedschaft widerruft den abgeleiteten Zugriff unmittelbar.
  • R läuft isoliert, ohne Anwendungs-Secrets und ohne ausgehenden Netzwerkzugriff.
  • Uploads werden begrenzt, gehasht, auf Format und Dateisignatur geprüft; Tabellenformeln werden nicht ausgeführt.
  • TLS, sichere Cookies und getrennte interne Netzwerke sind für den Produktivbetrieb vorgesehen.

Was erhält OpenAI?

Nur wenn AI vom Betreiber aktiviert wurde, werden Metadaten und aggregierte Statistiken zur verständlichen Einordnung und für kontrollierte Analysevorschläge über die Backend-Schnittstelle gesendet. Rohdatenzeilen, Originaldateien und Secrets bleiben ausgeschlossen. Das Sprachmodell berechnet keine numerischen Ergebnisse; diese entstehen ausschließlich im R-Worker. Der Betreiber muss Anbieter, Region, Vertragsgrundlage und mögliche Drittlandübermittlung in seiner verbindlichen Erklärung konkret benennen.

Cookies und Tracking

Die Anwendung verwendet notwendige Cookies für Anmeldung und OAuth-Sicherheitsstatus. Im aktuellen MVP sind keine Werbe-, Profiling- oder Webanalyse-Cookies implementiert.

Speicherung und Löschung

Technisch können Projekte inklusive ihres Object-Storage-Präfixes gelöscht werden. Sessions und Reset-Tokens laufen zeitlich ab oder werden widerrufen. Konkrete Aufbewahrungs- und Backupfristen muss der Betreiber nach Zweck und Rechtsgrundlage festlegen und hier veröffentlichen.

Ihre Datenschutzrechte

Je nach Anwendbarkeit der DSGVO bestehen insbesondere Rechte auf Information, Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde. Anfragen sind an die in der konkreten Instanz genannte verantwortliche Stelle zu richten.

Rechtliche Orientierung