Datenschutzerklärung

Diese Datenschutzerklärung gilt für alle vom Center für Lehr- und Lernservices bereitgestellten Serious-Games (nachfolgend zusammenfassend „Dienste“). Sie informiert Sie darüber, welche personenbezogenen Daten bei der Nutzung unserer Dienste erhoben, verarbeitet und genutzt werden.

I. Verantwortlicher für die Datenverarbeitung

Der Verantwortliche im Sinne der Datenschutz-Grundverordnung und anderer nationaler Datenschutzgesetze der Mitgliedsstaaten sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

II. Datenverarbeitende Stelle

III. Datenschutzbeauftragter

Erreichbarkeit des behördlich bestellten Datenschutzbeauftragten:

IV. Bereitstellung der Website und Erstellung von Logfiles

A. Beschreibung und Umfang der Datenverarbeitung

Bei jedem Aufruf unserer Dienste werden automatisiert folgende Daten und Informationen vom aufrufenden Endgerät erfasst:

B. Rechtsgrundlage für die Datenverarbeitung

Rechtsgrundlage für die vorübergehende Speicherung der Daten und der Logfiles ist Art. 6 Abs. 1 lit. e DSGVO.

C. Zweck der Datenverarbeitung

Die Daten dienen zur Optimierung des Dienstes und zur Sicherstellung der Sicherheit der informationstechnischen Systeme. Eine Auswertung der Daten zu Marketingzwecken findet in diesem Zusammenhang nicht statt. Die Daten werden zudem zur Klärung möglicher Fehlfunktionen bei Einsprüchen gegen Bewertungen und vergleichbaren Supportfällen herangezogen.

D. Dauer der Speicherung

Die Daten werden zur Klärung von Einsprüchen und anderen Supportfällen 6 Monate lang aufbewahrt. Eine darüberhinausgehende Speicherung ist möglich. In diesem Fall werden die IP-Adressen der Nutzer gelöscht oder verfremdet, sodass eine Zuordnung des aufrufenden Clients nicht mehr möglich ist.

E. Widerspruchs- und Beseitigungsmöglichkeit

Die Erfassung der Daten zur Bereitstellung der Website und die Speicherung der Daten in Logfiles ist für den Betrieb der Internetseite und die Klärung von Supportfällen zwingend erforderlich. Es besteht folglich seitens der Nutzerinnen und Nutzer keine Widerspruchsmöglichkeit.

V. Bereitstellung der Dienste und Verarbeitung von Spieldaten

A. Beschreibung und Umfang der Datenverarbeitung

Die Dienste werden im Rahmen der Hochschullehre der RWTH Aachen eingesetzt und dienen der Unterstützung des Lernprozesses durch spielbasierte Ansätze. Je nach Einsatzkontext wird ein Dienst entweder als freiwilliges Lernwerkzeug oder als verpflichtender Bestandteil der Prüfungsleistung einer Lehrveranstaltung eingesetzt.

In den Diensten werden die nachfolgend spezifizierten Kategorien personenbezogener Daten verarbeitet.

1. Bestandsdaten

Für Nutzerinnen und Nutzer, die erstmalig unsere Dienste nutzen, werden lokale Accounts angelegt, die den Zugriff ermöglichen. Diese Accounts werden entweder automatisch aus den übermittelten LTI-Daten angelegt, durch eine direkte Registrierung oder auf Basis der durch den zuständigen Lehrstuhl übermittelten Daten erstellt.

Im Benutzerprofil unserer Dienste sind - falls benötigt - der Vor- und Nachname der Person gespeichert, ihre E-Mailadresse sowie ihre Matrikelnummer. Mitarbeiter*innen von Lehrstühlen werden zum Zwecke der Verwaltung des Dienstes mit Vor- und Nachnamen sowie der Mailadresse registriert.

Zur Authentifizierung über RWTHMoodle wird die spezifische, eindeutige, persistente RWTHMoodleID gespeichert.

Zur lokalen Authentifizierung kann zusätzlich ein gehashtes Passwort gespeichert werden.

Die im Benutzerprofil gespeicherten Daten werden über eine interne, ausschließlich im Dienst verwendete User-ID referenziert.

2. Moduldaten

In unseren Diensten ist gespeichert, mit welcher Rolle eine Nutzer*in autorisiert ist. Eingeschränkten Zugriff auf die Verwaltung von Aufgaben und des Dienstes erhalten die Nutzer*innen durch entsprechende Vergabe von Rechten durch die Dienst-Administratoren. Studierende erhalten Zugriff auf Übungen und Spiele durch manuelle Zuteilung durch Dozierende oder – bei Aufruf des Dienstes aus einem RWTHMoodle-Lernraum - per automatischer Zuordnung qua Zugehörigkeit. Diese Daten zu Autorisierungen und Rollen sind notwendig für die Funktionsfähigkeit des Systems.

3. Nutzungsdaten

Nutzungsdaten entstehen durch die Aktivität der Nutzer*innen im System. Welche Aktionen sie durchführen können, ist abhängig von ihrer Rolle. Bei jeder Aktion innerhalb unserer Dienste protokolliert das System automatisch die folgenden Daten:

Darüber hinaus speichern unsere Dienste im Profil der Nutzerin oder des Nutzers diese Daten:

4. Inhaltsdaten

Inhaltsdaten entstehen ebenfalls durch die Nutzer*innen selbst und in Abhängigkeit von ihrer Rolle. Die Nutzer*innen können Inhalte zum Beispiel durch Absolvieren, Bearbeiten, Erstellen, Begutachten und Korrigieren von Aufgaben oder Spielelementen erzeugen. Auch hochgeladene Dateien – wie etwa Bilder - zählen zu Inhaltsdaten.

Zu dieser Datenkategorie zählen auch Bewertungen, die für bewertete Aufgaben vergeben werden. Die Bewertungen erfolgen automatisch durch das System.

B. Zweck der Datenverarbeitung

Die Verarbeitung der personenbezogenen Daten in unseren Diensten erfolgt im Einklang mit Art. 5 DSGVO zweckgebunden und unter der Maßgabe der Datenminimierung. Bestands-, Modul-, Nutzungs- und Inhaltsdaten werden zum Zwecke der Vorbereitung, Organisation und Durchführung des Dienstes und der Lernerfolgskontrolle verarbeitet. Die Nutzungsdaten werden darüber hinaus zum Zweck der Administration und Pflege des Systems, dem technischen Controlling, der Fehlersuche bei technischen Problemen oder der Klärung von Sicherheitsvorfällen verwendet.

Die Daten können, basierend auf Art. 6 Abs. 1 S. 1 lit. e), Abs. 3, Art. 89 Abs. 1 DSGVO i.V.m. § 17 Abs. 1 DSG NRW, auch für wissenschaftliche oder historische Forschungszwecke und zu statistischen Zwecken ohne Einwilligung verarbeitet werden, wenn die Verarbeitung zu diesen Zwecken erforderlich ist und schutzwürdige Belange der betroffenen Person nicht überwiegen. Die Daten werden gelöscht oder anonymisiert, sobald der Forschung- oder Statistikzweck dies erlaubt. Eine weitere Verarbeitung der Daten kann über das Learning-Analytics-System POLARIS erfolgen, sofern eine Anonymisierung durchgeführt oder von den Nutzer*innen eine zusätzliche explizite Einwilligung zur Verarbeitung personenbezogener Daten für den jeweiligen Auswertungszweck eingeholt wurde.

C. Rechtsgrundlage für die Datenverarbeitung

Mit der zentralen Bereitstellung der webbasierten Dienste ermöglicht die RWTH die Entwicklung flexibler Übungsangebote für die Hochschullehre, sowie studienorientierende und studienvorbereitende Maßnahmen für Studieninteressierte bzw. Studienanfängerinnen und -anfänger. Die RWTH verarbeitet damit die personenbezogenen Daten in unseren Diensten auf Basis Art. 6, Abs. 1, lit. e DSGVO und §3, Abs. 1 DSG NRW in Wahrnehmung ihrer Aufgaben gemäß §3, Abs. 1, 3 und 5; § 58, Abs. 1, S.2 und § 58a HG NRW sowie §2, Abs. 1 Grundordnung RWTH Aachen und §§ 6,7 E-Learning-Ordnung RWTH Aachen.

D. Dateneinsicht

In unseren Diensten wird zwischen drei Statusgruppen unterschieden:

Diese haben in unterschiedlichem Maße Einsicht in personenbezogene Daten in unseren Diensten. Die Dateneinsicht darf nur zum angegebenen Zweck erfolgen, insoweit es zur Aufgabenerfüllung notwendig ist. Es gilt zudem der Grundsatz der Datenminimierung.

Betreuendes Personal und Lehrende verfügen über einen identischen Rechteumfang: Ihnen stehen sämtliche Rechte mit Ausnahme der ausschließlich den Studierenden vorbehaltenen zu. Studierende wiederum verfügen nur über die nachfolgend für ihre Statusgruppe aufgeführten Rechte.

Studierende

Studierende können die Spiele und Übungen online bearbeiten und ihre eigenen Ergebnisse einsehen.

Rechte Datenzugriff
Spielelemente/Übungen bearbeiten Spielinhalte
Einsicht Übungsinhalte,
Korrekturinformationen (z.B. erreichte Punkte)

Betreuendes Personal und Lehrende

Der Rechteumfang von betreuendem Personal und Lehrenden umfasst die Administration des Dienstes, die Verwaltung von Studierenden und Administratoren sowie die Erstellung und Bearbeitung von Aufgaben. Zur Statusgruppe Betreuendes Personal gehören dabei ausschließlich Mitarbeiter*innen des Center für Lehr- und Lernservices.

Im Bereich „Administration“ können sie die Einstellungen des Dienstes anpassen sowie weitere Studierende oder Administratoren hinzufügen, entfernen und für Studierende neue Passwörter setzen. Aufgaben und Spielelemente lassen sich erstellen, bearbeiten, kommentieren und löschen, wobei auch die Kommentare anderer Nutzer eingesehen werden können. Darüber hinaus können sie Email-Templates erstellen und an Nutzer aller Statusgruppen versenden, um diese einzuladen oder ihnen das eigenständige Setzen eines neuen Passworts zu ermöglichen. Schließlich können sie Spiel-Zeiträume konfigurieren und verwalten sowie aggregierte Statistiken der Ergebnisse und der Systemereignisse einsehen.

Rechte Datenzugriff
Studierende verwalten Name, Email, Identifikation (z.B. Matrikelnummer), Passwort setzen
Administratoren verwalten Administratoren: Benutzernamen, Namen, Email-Adressen
Einsehen, Erstellen und Versenden von Emails Email, Email-Templates
Dienst verwalten Name der Dienst-Instanz, verbundener Moodle-Kurs
Semester verwalten Spiel-Zeiträume, Kürzel und Bezeichnung von Semestern
Aufgaben und Spielelemente einsehen und bearbeiten Konfiguration, Lösungen, Logik, Kommentare (Text, Autor, Datum)
Statistiken und Events einsehen Aggregierte Ergebnis-Statistiken; Aggregierte Systemereignisse-Statistiken;

E. Dauer der Speicherung

Art. 5, Abs. 1, lit. e DSGVO schreibt vor, dass für die verarbeiteten personenbezogenen Daten eine an die Erfüllung des jeweiligen Zwecks gebundene Speicherfrist anzugeben ist, nach deren Ablauf die Daten zu löschen sind.

1. Bestandsdaten

Bestandsdaten von Mitarbeiter*innen bleiben in unseren Diensten erhalten, bis sie (etwa bei Ausscheiden aus dem Dienstverhältnis) durch eine berechtigte Person gelöscht werden. Die Speicherung der Bestandsdaten von Studierenden richtet sich nach §12, Abs. 1 E-Learning-Ordnung der RWTH Aachen. Demnach sind Bestandsdaten bis zur Exmatrikulation zu speichern. Bestandsdaten der Zweithörenden und Gasthörenden nach §§ 11 und 12 der Einschreibungsordnung sind solange zu speichern, wie sie an Lehrveranstaltungen der RWTH Aachen teilnehmen dürfen.

2. Moduldaten

Die Autorisierungen für den Zugriff auf den Dienst über RWTHMoodle werden bei Löschung der individuellen Bestandsdaten gelöscht. Die an Mitarbeiter*innen vergebenen Rechte werden ebenfalls bei Löschung der individuellen Bestandsdaten gelöscht.

3. Nutzungsdaten

Logdaten werden 6 Monate aufbewahrt, um im Bedarfsfall bis zur Prüfungsphase am Semesterende Meldungen zu technischen Fehlfunktionen wie nicht gespeicherten Inhaltsdaten in Übungen klären zu können.

4. Inhaltsdaten

Sofern der Dienst ein freiwilliges Lernangebot darstellt, werden Inhaltsdaten 6 Monate nach Ende der Veranstaltung gelöscht. Ansonsten sind Inhaltsdaten Prüfungsakten und als solche 10 Jahre ab Exmatrikulation der Betreffenden zu speichern. Die Prüfungsleistung begründende Aufgabeninhalte müssen für alle Betroffenen im gleichen Zeitraum zur Verfügung stehen.

F. Datenweitergabe

Personenbezogene Daten werden vorbehaltlich gesetzlicher Bestimmungen nicht an Dritte weitergegeben oder für andere als die hier genannten Zwecke verwendet.

G. Datenübermittlung in Drittstaaten

Eine Übermittlung der oben spezifizierten personenbezogenen Daten in Drittstaaten ist nicht vorgesehen.

H. Technische und organisatorische Maßnahmen zur Wahrung von Integrität und Vertraulichkeit

Gemäß Art. 32 DSGVO werden verschiedene technische und organisatorische Maßnahmen getroffen, um die Integrität und Vertraulichkeit der personenbezogenen Daten in unseren Diensten zu gewährleisten. Der Zugriff auf personenbezogene Daten innerhalb der Anwendung erfolgt über Benutzerkontrolle (Benutzername und Passwort). Der Zugriff auf den Server ist sowohl durch Benutzerkontrolle als auch durch Firewall-Regelungen auf bestimmte Arbeitsplätze beschränkt. Die Kommunikation zwischen der Anwendung und den Servern erfolgt verschlüsselt über eine gesicherte Verbindung (HTTPS), um unbefugte Datenverarbeitung zu verhindern.

Die gesamten Maßnahmen sind in einem gesonderten Dokument im Detail beschrieben. Sie sind entsprechend Art. 32 DSGVO getroffen.

VI. Verwendung von Cookies

A. Beschreibung, Umfang und Zweck der Datenverarbeitung

Unsere Dienste verwenden Cookies. Bei Cookies handelt es sich um Textdateien, die im Internetbrowser bzw. vom Internetbrowser auf dem Computersystem der Nutzerinnen und Nutzer gespeichert werden. Rufen Nutzerinnen und Nutzer eine Website auf, so kann ein Cookie auf ihrem Betriebssystem gespeichert werden. Dieses Cookie enthält eine charakteristische Zeichenfolge, die eine eindeutige Identifizierung des Browsers beim erneuten Aufrufen der Website ermöglicht.

Folgende Cookies werden verwendet und dabei folgende Daten darin gespeichert und übermittelt:

B. Rechtsgrundlage für die Datenverarbeitung

Die Rechtsgrundlage für die Verarbeitung personenbezogener Daten unter Verwendung von Cookies ist Art. 6 Abs. 1 lit. e DSGVO.

C. Dauer der Speicherung, Widerspruchs- und Beseitigungsmöglichkeit

Cookies werden auf dem Rechner der Nutzer*innen gespeichert und von diesem an die Seite übermittelt. Daher haben die Nutzer*innen die volle Kontrolle über die Verwendung von Cookies. Durch eine Änderung der Einstellungen in ihrem Internetbrowser können sie die Übertragung von Cookies deaktivieren oder einschränken. Bereits gespeicherte Cookies können jederzeit gelöscht werden. Dies kann auch automatisiert erfolgen. Werden Cookies für den Dienst deaktiviert, können möglicherweise nicht mehr alle Funktionen des Systems vollumfänglich genutzt werden.

VII. Rechte der betroffenen Person

Sie haben unter den in Art. 15 ff. DSGVO definierten Voraussetzungen das Recht, von der RWTH Aachen über die Sie betreffenden personenbezogenen Daten Auskunft zu erhalten, die Berichtigung unrichtiger Daten, die Löschung von Daten oder die Einschränkung der Datenverarbeitung zu verlangen, Widerspruch gegen die Datenverarbeitung einzulegen sowie die Datenübertragbarkeit einzufordern.

Auch haben Sie gemäß Art. 77 DSGVO das Recht der Beschwerde bei einer Datenschutz-Aufsichtsbehörde, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen diese Verordnung verstößt. Die für die RWTH Aachen University zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit (NRW). [https://www.ldi.nrw.de/]