Unsere Datenschutzerklärung
DSGVO und EU-KI-Gesetz
Diese Erklärung erläutert, wie LUDIA personenbezogene Daten gemäß der EU-Datenschutz-Grundverordnung (Verordnung (EU) 2016/679 – DSGVO) verarbeitet und wie LUDIA mit dem EU-Gesetz über Künstliche Intelligenz (Verordnung (EU) 2024/1689 – KI-Gesetz) übereinstimmt. Sie richtet sich an IT- und Datenschutzexperten. Eine allgemeinverständliche Zusammenfassung findet sich in Abschnitt 3.3.
3.1 Datenverantwortlicher
Verantwortliche Stelle: LUDIA wird derzeit von Elizabeth Stark betrieben, während die formelle Registrierung einer juristischen Person noch aussteht. Nach der Eintragung ins Handelsregister wird die LUDIA betreibende juristische Person die verantwortliche Stelle übernehmen, und diese Erklärung wird entsprechend aktualisiert, um die eingetragene juristische Person, die Rechtsform und die Adresse des Firmensitzes widerzuspiegeln. Kontakt für Datenschutzfragen: hello@askludia.com. Eine Postanschrift ist auf Anfrage über diese E-Mail-Adresse erhältlich. Datenschutzbeauftragter: LUDIA hat festgestellt, dass gemäß Artikel 37 Absatz 1 DSGVO kein Datenschutzbeauftragter erforderlich ist. LUDIA ist keine öffentliche Stelle, führt keine regelmäßige und systematische Überwachung von betroffenen Personen in großem Umfang durch und verarbeitet keine besonderen Kategorien personenbezogener Daten als Kerntätigkeit. Datenschutzanfragen richten Sie bitte an hello@askludia.com. EU-Vertreter (Artikel 27 DSGVO): Nicht zutreffend. Elizabeth Stark, die derzeitige Verantwortliche, hat ihren Sitz in der EU (Deutschland). Dies bleibt auch nach der Gründung der formellen Gesellschaft nicht relevant, da diese ebenfalls in Deutschland ansässig sein wird.3.2 Anwendungsbereich
Diese Erklärung gilt für den webbasierten Dienst LUDIA (der „Dienst“), der unter askludia.com erreichbar ist. Sie gilt nicht für Websites Dritter, die auf den Dienst verlinken oder von ihm verlinkt werden. Wenn ein Dritter (z. B. eine Bildungseinrichtung) LUDIA einbindet oder Nutzer dorthin weiterleitet, bleibt dieser Dritte für alle Daten verantwortlich, deren Verwendung und Zweck er selbst bestimmt.
3.3 Zusammenfassung in einfacher Sprache
Wir erheben so wenige personenbezogene Daten wie möglich.
Ihre Chatnachrichten werden während der Sitzung in Ihrem Browser gespeichert und automatisch gelöscht, sobald Sie den Tab schließen. Sie werden niemals auf den Servern von LUDIA gespeichert. Wenn Sie einen Chat behalten möchten, können Sie ihn herunterladen und in einer späteren Sitzung wieder hochladen – diese Entscheidung liegt ganz bei Ihnen.
Ihre Einstellungen (wie z. B. das gewählte Design und die Textgröße) werden in Ihrem Browser gespeichert. Wir speichern sie nicht auf unseren Servern.
Wenn Sie eine Nachricht senden, wird diese an unseren KI-Anbieter übermittelt, damit eine Antwort generiert werden kann. Der Anbieter verarbeitet die Nachricht im Arbeitsspeicher und löscht sie, sobald die Antwort versendet wurde. LUDIA protokolliert oder speichert keine Nachrichteninhalte.
Sie können von uns eine Kopie Ihrer bei uns gespeicherten personenbezogenen Daten anfordern, diese berichtigen oder löschen lassen. Sie können sich auch an Ihre nationale Datenschutzbehörde wenden.
3.4 Kategorien der verarbeiteten personenbezogenen Daten
3.4.1 Chat-Inhalte
Der Text Ihrer Nachrichten und alle angehängten Dateien werden in Echtzeit an den KI-Modellanbieter übermittelt, damit eine Antwort generiert werden kann. Der Anbieter verarbeitet die Daten im Arbeitsspeicher und löscht sie, sobald die Antwort eingegangen ist. LUDIA speichert keine Chat-Inhalte auf dem Server.
Während einer aktiven Sitzung wird der Chatverlauf im Sitzungsspeicher Ihres Browsers gespeichert. Dieser Speicher wird automatisch gelöscht, sobald Sie den Tab oder den Browser schließen. Wenn Sie eine Konversation speichern möchten, können Sie sie herunterladen; ob Sie sie in einer späteren Sitzung wieder hochladen möchten, bleibt Ihnen überlassen.
3.4.2 Benutzereinstellungen
Die in LUDIA vorgenommenen Einstellungen – wie beispielsweise Ihr bevorzugtes Design oder Ihre Textgröße – werden im lokalen Speicher Ihres Browsers gespeichert. Diese Daten verlassen niemals Ihr Gerät und sind für die Server von LUDIA nicht zugänglich. Sie bleiben so lange erhalten, bis Sie Ihre Browserdaten löschen.
3.4.3 Analytik
LUDIA nutzt Vercel Web Analytics, um die Gesamtnutzung des Dienstes zu analysieren (z. B. die Gesamtzahl der Seitenaufrufe und die grobe Geolokalisierung der Besucher, etwa Land und Region). Dieses Tool arbeitet ohne Cookies: Besucher werden anhand eines Hashwerts der eingehenden Anfrage identifiziert, nicht durch eine dauerhafte Kennung oder eine IP-Adresse, und dieser Hashwert wird automatisch nach 24 Stunden gelöscht. Vercel speichert keine Informationen, die eine Rekonstruktion der Browsersitzung oder die erneute Identifizierung einer Person ermöglichen würden. LUDIA konfiguriert keine benutzerdefinierten Ereignisse, die Chatinhalte, Präferenzen oder andere personenbezogene Daten an Vercel Analytics senden würden.
3.4.4 Cookies und ähnliche Technologien
LUDIA verwendet keine Cookies. Weder Erstanbieter-Cookies noch Drittanbieter-Cookies, keine Werbe-Cookies und kein Website-übergreifendes Tracking. Vercel Web Analytics (siehe 3.4.3) arbeitet ebenfalls ohne Cookies. Details zur Browserspeicherung finden Sie in Abschnitt 3.14.
3.4.5 Daten, die wir nicht erfassen
- Serverseitige Protokolle des Chat-Inhalts. Nachrichten durchlaufen unsere Infrastruktur nur während der Übertragung und werden nicht protokolliert.
- Sprachaufnahmen. LUDIA verfügt über keine Sprach-zu-Text- oder Text-zu-Sprache-Funktion.
- Genaue Standortdaten.
- Biometrische Daten.
- Kontodaten. LUDIA benötigt kein Konto. Es werden keine Kontodaten erfasst.
- Besondere Kategorien personenbezogener Daten gemäß Artikel 9 DSGVO (Rasse, ethnische Herkunft, Religion, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten zur Identifizierung, Gesundheitsdaten, Daten zum Sexualleben, sexuelle Orientierung, politische Meinungen) werden nicht gesondert analysiert oder gespeichert, es sei denn, ein Nutzer gibt diese freiwillig als Chat-Inhalt an. Solche Inhalte unterliegen weiterhin den Bestimmungen dieser Erklärung und werden nicht gesondert analysiert oder gespeichert.
3.5 Zwecke und Rechtsgrundlagen der Verarbeitung (Artikel 6 DSGVO)
| Zweck | Datenkategorien | Rechtliche Grundlage |
|---|---|---|
| Generieren Sie Antworten für Ihre Chats. | Chatinhalt (in Übertragung) | Vertragserfüllung, Art. 6(1)(b) |
| Den Dienst betreiben und bereitstellen | Infrastrukturdaten, die vom Hosting-Anbieter im Rahmen der Leistungserbringung verarbeitet werden | Berechtigte Interessen, Art. 6(1)(f) |
| Missbrauch, Betrug und unrechtmäßige Nutzung verhindern | Infrastruktur-Anforderungsmuster (über den Hosting-Anbieter) | Berechtigte Interessen, Art. 6 Abs. 1 Buchst. f); rechtliche Verpflichtung, Art. 6 Abs. 1 Buchst. c, soweit anwendbar |
| Einhaltung rechtlicher Verpflichtungen | Alle Kategorien nach Bedarf | Rechtliche Verpflichtung, Art. 6(1)(c) |
| Die Gesamtnutzung des Dienstes verstehen | Anonymisierte Analysedaten (Seitenaufrufe, via Vercel Web Analytics) | Berechtigte Interessen, Art. 6(1)(f) |
Für jede Verarbeitungstätigkeit, die auf berechtigten Interessen beruht, liegt eine dokumentierte Interessenabwägung (Artikel 6 Absatz 1 Buchstabe f) vor.
3.6 Empfänger und Unterauftragsverarbeiter (Artikel 28 DSGVO)
LUDIA gibt personenbezogene Daten nur an die folgenden Kategorien von Empfängern weiter, die jeweils als Auftragsverarbeiter im Sinne von Artikel 28 DSGVO fungieren:
- Anbieter des KI-Modells: Google LLC, USA (Google Cloud Vertex AI). Zweck: Generierung von Chat-Antworten mithilfe des Gemma 4 Open-Weight-Modells, das über Vercel AI Gateway abgerufen und ausschließlich an Google Cloud Vertex AI weitergeleitet wird — kein anderer AI-Gateway-Anbieter verarbeitet diesen Datenverkehr. Der Chat-Inhalt wird ausschließlich im Arbeitsspeicher verarbeitet. Google speichert weder Eingabe- noch Ausgabedaten der Inferenz auf der Festplatte, verwendet sie nicht zum Trainieren oder Feinabstimmen von Modellen und löscht sie, sobald die Antwort zurückgegeben wurde – im Rahmen einer Zero-Data-Retention-Vereinbarung, die Vercel für dieses Modell mit Google ausgehandelt hat. Google Cloud Vertex AI unterliegt Googles eigener Cloud-Datenverarbeitungsvereinbarung (cloud.google.com/terms/data-processing-addendum), die laut Google automatisch für Google-Cloud-Dienste gilt. Wir haben Vercel um eine schriftliche Bestätigung gebeten, dass diese Vereinbarung sowie Googles Status als offengelegter Unterauftragsverarbeiter auch für über AI Gateway geleiteten Datenverkehr gilt; diese Erklärung wird aktualisiert, sobald dies bestätigt ist.
- Hosting-Anbieter: Vercel Inc., USA. Zweck: Bereitstellung der LUDIA-Webanwendung, Weiterleitung von KI-Modellanfragen an Google Cloud Vertex AI über Vercel AI Gateway sowie Bereitstellung aggregierter, cookieloser Nutzungsanalysen über Vercel Web Analytics (siehe Abschnitt 3.4.3). Eine Datenverarbeitungsvereinbarung ist Bestandteil der Nutzungsbedingungen von Vercel und kann unter vercel.com/legal/dpa eingesehen werden.
Eine aktuelle Liste der Unterprozessoren ist auf Anfrage unter hello@askludia.com erhältlich.
3.7 Internationale Datenübermittlungen (Kapitel V DSGVO)
Beide Unterauftragnehmer haben ihren Sitz in den Vereinigten Staaten. Die Übermittlungen erfolgen auf Grundlage folgender rechtmäßiger Mechanismen:
- Vercel Inc: Vercel ist gemäß dem EU-US-Datenschutzrahmen (Durchführungsbeschluss (EU) 2023/1795 der Kommission) zertifiziert.
- Google LLC: Zertifiziert im Rahmen des EU-US Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795 der Kommission). Googles Cloud-Datenverarbeitungsvereinbarung enthält außerdem Standardvertragsklauseln gemäß Artikel 46(2)(c) DSGVO als ergänzenden Übermittlungsmechanismus, zusätzlich zur Verschlüsselung bei der Übertragung (TLS 1.2 oder höher) und der in Abschnitt 3.6 beschriebenen Zero-Data-Retention-Zusage. Wir haben Vercel gebeten zu bestätigen, dass diese Instrumente formal auch für den AI-Gateway-Datenverkehr gelten; siehe Abschnitt 3.6.
Für jede Transaktion, die auf Standardvertragsklauseln (SCCs) beruht, liegt eine Folgenabschätzung (Schrems II) vor. Kopien sind auf Anfrage für die Aufsichtsbehörden erhältlich.
3.8 Aufbewahrung
| Datentyp | Aufbewahrung | Grund |
|---|---|---|
| Chat-Inhalte (Browser-Sitzungsspeicherung) | Wird automatisch gelöscht, wenn die Sitzung endet | Datenschutz durch Technikgestaltung; der Nutzer kontrolliert seine eigenen Daten |
| Chat-Inhalte während der Übertragung (Google Vertex AI) | Wird nach Eingang der Antwort aus dem Speicher gelöscht. Anfragen werden ausschließlich an Google Cloud Vertex AI im Rahmen einer verifizierten Zero-Data-Retention-Vereinbarung weitergeleitet; Google protokolliert oder speichert Prompt- oder Antwortinhalte für diesen Datenverkehr nicht. | Zero-Data-Retention-Vereinbarung, durchgesetzt über Vercel AI Gateway |
| Benutzereinstellungen (lokaler Browserspeicher) | Die Daten werden so lange gespeichert, bis der Benutzer seine Browserdaten selbst löscht. | Erforderlich für die Kontinuität der Benutzereinstellungen |
| Anwendungssicherungen | Verschlüsselt, rotiert, innerhalb von 35 Tagen vollständig überschrieben; es sind keine Benutzerdaten enthalten. | Notfallwiederherstellung nur für Anwendungscode und Konfiguration |
| Analysedaten (Vercel Web Analytics) | Die Daten werden bei der Erhebung anonymisiert und keiner Person zugeordnet, daher gelten die üblichen Aufbewahrungsfristen für personenbezogene Daten nicht. Die Aufbewahrungsfristen für die zugrunde liegenden aggregierten Daten finden Sie in den Aufbewahrungsrichtlinien von Vercel. | Die Gesamtnutzung des Dienstes verstehen |
3.9 Sicherheitsmaßnahmen (Artikel 32 DSGVO)
- TLS 1.2 oder höher für alle übertragenen Daten.
- Es werden keine Benutzerdaten auf einem dauerhaften serverseitigen Speicher abgelegt, wodurch die Angriffsfläche für die Offenlegung ruhender Daten minimiert wird.
- Rollenbasierte Zugriffskontrolle, Prinzip der minimalen Berechtigungen und vierteljährliche Zugriffsüberprüfungen.
- Multifaktor-Authentifizierung für den Zugriff aller Mitarbeiter auf Produktionssysteme.
- Regelmäßige Schwachstellenscans, Überwachung von Abhängigkeiten und Patch-Management.
- Zentralisierte Audit-Protokollierung mit manipulationssicherer Speicherung.
- Dokumentierter Notfallplan mit einem 72-Stunden-Verfahren zur Meldung von Datenschutzverletzungen an die Aufsichtsbehörde gemäß Artikel 33 DSGVO und Benachrichtigung der betroffenen Personen ohne unangemessene Verzögerung, sofern dies nach Artikel 34 erforderlich ist.
- Jährliche Überprüfung der technischen und organisatorischen Maßnahmen.
3.10 Ihre Rechte gemäß DSGVO
Sie haben folgende Rechte in Bezug auf Ihre personenbezogenen Daten:
- Auskunft (Artikel 15): Bestätigung der Verarbeitung und Erhalt einer Kopie Ihrer personenbezogenen Daten.
- Berichtigung (Artikel 16): Korrektur ungenauer oder unvollständiger Daten.
- Löschung (Artikel 17), auch bekannt als das Recht auf Vergessenwerden.
- Einschränkung (Artikel 18): Beschränkung der Verarbeitung unter bestimmten Umständen.
- Datenübertragbarkeit (Artikel 20): Erhalt Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format und, sofern technisch möglich, direkte Übermittlung an einen anderen Verantwortlichen.
- Widerspruch (Artikel 21): Widerspruch gegen die Verarbeitung aufgrund berechtigter Interessen.
- Sie dürfen keiner automatisierten Entscheidungsfindung (Artikel 22) mit rechtlichen oder ähnlich schwerwiegenden Folgen unterliegen . LUDIA trifft keine derartigen Entscheidungen über Sie. Siehe Abschnitt 3.13.
- Sie können Ihre Einwilligung (Artikel 7 Absatz 3) jederzeit widerrufen , wenn die Verarbeitung auf Ihrer Einwilligung beruht, ohne dass die Rechtmäßigkeit der Verarbeitung vor Ihrem Widerruf berührt wird.
Um eines dieser Rechte auszuüben, kontaktieren Sie uns bitte unter hello@askludia.com. Wir antworten Ihnen innerhalb eines Monats. Bei komplexen oder zahlreichen Anfragen kann sich diese Frist gemäß Art. 12 Abs. 3 DSGVO um weitere zwei Monate verlängern. Gegebenenfalls müssen wir Ihre Identität überprüfen, bevor wir Ihnen antworten können.
Da LUDIA Chat-Inhalte nicht auf seinen Servern speichert, benötigen einige Rechte (wie der Zugriff auf und die Löschung von Chat-Inhalten) möglicherweise kein Eingreifen unsererseits – diese Daten existieren bereits nur in Ihrem eigenen Browser und stehen unter Ihrer direkten Kontrolle.
3.11 Recht auf Beschwerde (Artikel 77 DSGVO)
Sie können eine Beschwerde bei der Aufsichtsbehörde in dem EU-Mitgliedstaat einreichen, in dem Sie Ihren gewöhnlichen Aufenthalt haben, Ihren Arbeitsplatz haben oder wo Sie den mutmaßlichen Verstoß vermuten. Ein Verzeichnis der nationalen Datenschutzbehörden wird vom Europäischen Datenschutzausschuss unter edpb.europa.eu geführt.
3.12 Daten von Kindern
LUDIA ist für die Nutzung durch Lehrkräfte und andere Erwachsene bestimmt. Es richtet sich nicht an Kinder. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter dem vom jeweiligen Mitgliedstaat festgelegten Alter (in der Regel 13 bis 16 Jahre gemäß Artikel 8 DSGVO).
Wir raten Lehrkräften dringend davon ab, personenbezogene Daten von Schülern in LUDIA einzugeben.
Teilen Sie die Frage, nicht den Namen des Schülers. Falls die Wörter auf Ihrem Bildschirm es ermöglichen würden, ein reales Kind oder einen bestimmten Ort zu identifizieren, entfernen Sie diese bitte, bevor Sie auf „Senden“ klicken.
3.13 Automatisierte Verarbeitung und Profilerstellung (Artikel 22 DSGVO)
LUDIA verwendet ein umfangreiches Sprachmodell zur Generierung von Chat-Antworten. Dies stellt eine automatisierte Verarbeitung im Sinne der DSGVO dar. Es handelt sich jedoch nicht um eine automatisierte Entscheidungsfindung mit rechtlichen oder ähnlich schwerwiegenden Folgen im Sinne von Artikel 22 Absatz 1 DSGVO, da:
- LUDIA liefert informative und pädagogische Antworten, trifft keine Entscheidungen über den Benutzer.
- LUDIA vergibt keine Punktzahl, genehmigt oder lehnt keine Anfrage ab und ergreift keine Maßnahmen mit rechtlicher Wirkung gegen Sie.
- LUDIA erstellt kein persistentes Profil über mehrere Sitzungen hinweg.
Sollte LUDIA jemals eine Datenverarbeitung einführen, die die Schwelle des Artikels 22 erreicht, wird diese Erklärung aktualisiert und die in Artikel 22 Absatz 3 DSGVO geforderten Garantien werden bereitgestellt, einschließlich des Rechts auf menschliches Eingreifen, auf Äußerung eines Standpunkts und auf Anfechtung der Entscheidung.
3.14 Cookies und ähnliche Technologien
LUDIA verwendet keine Cookies. Der Dienst platziert weder eigene noch Drittanbieter-Cookies auf dem Gerät des Nutzers. LUDIA nutzt ein Cookie-freies Analysetool, Vercel Web Analytics (siehe Abschnitt 3.4.3), das Besucher anhand eines Anfrage-Hashs und nicht mithilfe einer permanenten Kennung oder eines Cookies identifiziert. Es werden keine Technologien für Werbung, Marketing, Fingerprinting oder seitenübergreifendes Tracking eingesetzt.
Da keine Cookies gespeichert werden, wird kein Cookie-Einwilligungsbanner angezeigt. Artikel 5 Absatz 3 der ePrivacy-Richtlinie (Richtlinie 2002/58/EG, geändert durch Richtlinie 2009/136/EG) erfordert eine Einwilligung nur dann, wenn Informationen auf dem Gerät eines Nutzers gespeichert oder von diesem abgerufen werden. Vercel Web Analytics speichert oder greift nicht auf Daten auf dem Gerät des Nutzers zu – der Hashwert wird aus der eingehenden Anfrage selbst abgeleitet – und fällt daher nicht unter diese Anforderung. LUDIA verwendet separat zwei Formen der Browserspeicherung, die beide unbedingt erforderlich sind und unter die Ausnahmebestimmung des Artikels 5 Absatz 3 fallen.
- Der Sitzungsspeicher speichert Ihren Chatverlauf für die Dauer Ihrer aktiven Sitzung und wird automatisch gelöscht, wenn Sie den Tab oder Browser schließen. Dieser Speicher dient ausschließlich dazu, Ihre Konversation anzuzeigen, solange der Tab geöffnet ist.
- Im lokalen Speicher werden Ihre Einstellungen – wie beispielsweise das gewählte Design und die Textgröße – gespeichert, sodass diese auch nach mehreren Besuchen erhalten bleiben. Diese Daten verlassen niemals Ihr Gerät.
- Lokale Speichermedien (Altersbestätigung) vermerken, dass Sie bestätigt haben, mindestens 18 Jahre alt zu sein, sodass Sie bei späteren Besuchen nicht erneut danach gefragt werden. Es handelt sich um eine einfache Ja/Nein-Angabe ohne weitere Informationen, die niemals Ihr Gerät verlässt.
Keine der beiden Speicherformen dient der Nachverfolgung, Profilerstellung oder Analyse, und bei keiner der beiden werden Daten an die Server von LUDIA übertragen.
3.15 Einhaltung des EU-KI-Gesetzes (Verordnung (EU) 2024/1689)
Das EU-KI-Gesetz trat am 1. August 2024 in Kraft und wird stufenweise bis 2026 und 2027 angewendet. LUDIA wird wie folgt klassifiziert und betrieben.
3.15.1 Systemklassifizierung
- LUDIA ist ein KI-System, das zur direkten Interaktion mit natürlichen Personen bestimmt ist (Artikel 50(1) des KI-Gesetzes). Die Nutzer werden durch diese Erklärung und durch Hinweise im Produkt darüber informiert, dass sie mit einem KI-System interagieren.
- LUDIA erzeugt synthetischen Text. Gemäß Artikel 50(2) werden die Ausgaben, sofern technisch möglich und zuverlässig, in einem maschinenlesbaren Format gekennzeichnet, das als künstlich erzeugt erkennbar ist.
- LUDIA ist kein KI-System mit hohem Risiko im Sinne von Artikel 6 und Anhang III des KI-Gesetzes. Es wird nicht für biometrische Identifizierung, kritische Infrastrukturen, Bildungseinrichtungen mit Zugangs- oder Zulassungskriterien, Einstellungsentscheidungen, den Zugang zu grundlegenden Dienstleistungen, Strafverfolgung, Migration, Justizverwaltung oder demokratische Prozesse eingesetzt.
- LUDIA basiert auf dem Gemma 4 Open-Weight-Modell, das von Google LLC über Google Cloud Vertex AI gehostet und betrieben wird und über Vercel AI Gateway zugänglich ist. Als Bereitstellungsunternehmen erfüllt LUDIA die Bereitstellungsverpflichtungen gemäß Artikel 26 und 50.
3.15.2 Verbotene Praktiken (Artikel 5)
LUDIA wendet keine der in Artikel 5 verbotenen KI-Praktiken an, einschließlich:
- Subliminale oder gezielt manipulative Techniken.
- Ausnutzung von Schwachstellen bestimmter Gruppen.
- Soziale Bewertung durch öffentliche oder private Akteure.
- Vorausschauende Polizeiarbeit, die ausschließlich auf Profiling basiert.
- Ungezieltes Sammeln von Gesichtsbildern für Gesichtserkennungsdatenbanken.
- Emotionsinterpretationen am Arbeitsplatz oder in Bildungseinrichtungen sind untersagt, außer aus medizinischen oder sicherheitsrelevanten Gründen.
- Biometrische Kategorisierung zur Ableitung sensibler Merkmale.
- Biometrische Fernidentifizierung in Echtzeit in öffentlich zugänglichen Bereichen für Strafverfolgungsbehörden.
Insbesondere führt LUDIA keine Emotionsinferenz in Bildungskontexten durch.
3.15.3 Transparenzpflichten (Artikel 50)
LUDIA informiert die Nutzer bei der ersten Interaktion darüber, dass sie mit einem KI-System interagieren. KI-generierte Textausgaben werden in den Metadaten entsprechend gekennzeichnet, sofern der Kanal dies unterstützt.
3.16 Datenschutz-Folgenabschätzung (Artikel 35 DSGVO)
Für LUDIA wurde eine Datenschutz-Folgenabschätzung durchgeführt. Wichtigste Ergebnisse:
- Risiko der Profilerstellung: gering. Es wird kein sitzungsübergreifendes, dauerhaftes Profil erstellt.
- Risiko der Offenlegung sensibler Daten: gering. Chat-Inhalte werden nicht auf LUDIA-Servern gespeichert und existieren nur während der Sitzung im Browser des Benutzers.
- Risiko der Reidentifizierung anhand von Protokollen: gering. LUDIA protokolliert keine Chat-Inhalte serverseitig.
- Risiko unrechtmäßiger Drittlandtransfers: Bewältigung durch das EU-US Data Privacy Framework (Vercel und, in eigener Eigenschaft, Google) sowie Standardvertragsklauseln im Rahmen von Googles Cloud-Datenverarbeitungsvereinbarung. Eine schriftliche Bestätigung, dass diese Instrumente formal auch für den AI-Gateway-Datenverkehr gelten, wurde bei Vercel angefordert und steht noch aus (siehe Abschnitt 3.6).
Die Datenschutz-Folgenabschätzung (DSFA) ist den Aufsichtsbehörden auf Anfrage erhältlich.
3.17 Änderungen an dieser Erklärung
Diese Erklärung wird aktualisiert, sobald sich unsere Vorgehensweise ändert, EU-Recht dies erfordert oder die nächste planmäßige Überprüfung ansteht. Wesentliche Änderungen werden unter askludia.com/policy-updates bekannt gegeben. Sofern uns Ihre Kontaktdaten vorliegen und eine Änderung wesentlich ist, benachrichtigen wir Sie mindestens 30 Tage vor deren Inkrafttreten per E-Mail.
Referenzen
Council of the European Union & European Parliament. (2002). Directive 2002/58/EC of the European Parliament and of the Council of 12 July 2002 concerning the processing of personal data and the protection of privacy in the electronic communications sector. Official Journal of the European Communities, L 201, 37–47. https://eur-lex.europa.eu/eli/dir/2002/58/oj
Council of the European Union & European Parliament. (2009). Directive 2009/136/EC of the European Parliament and of the Council of 25 November 2009 [amending Directive 2002/58/EC]. Official Journal of the European Union, L 337, 11–36. https://eur-lex.europa.eu/eli/dir/2009/136/oj
Council of the European Union & European Parliament. (2016). Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. https://eur-lex.europa.eu/eli/reg/2016/679/oj
Council of the European Union & European Parliament. (2019). Directive (EU) 2019/882 of the European Parliament and of the Council of 17 April 2019 on the accessibility requirements for products and services. Official Journal of the European Union, L 151, 70–115. https://eur-lex.europa.eu/eli/dir/2019/882/oj
Council of the European Union & European Parliament. (2024). Regulation (EU) 2024/1689 of the European Parliament and of the Council of 13 June 2024 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). Official Journal of the European Union, L series, 12 July 2024. https://eur-lex.europa.eu/eli/reg/2024/1689/oj
European Commission. (2021). Commission Implementing Decision (EU) 2021/914 of 4 June 2021 on standard contractual clauses for the transfer of personal data to third countries pursuant to Regulation (EU) 2016/679. Official Journal of the European Union, L 199, 31–61. https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
European Commission. (2023). Commission Implementing Decision (EU) 2023/1795 of 10 July 2023 on the adequate level of protection of personal data under the EU–US Data Privacy Framework. Official Journal of the European Union, L 231, 118–229. https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj
European Data Protection Board. (n.d.). Guidelines, recommendations, best practices. https://www.edpb.europa.eu/our-work-tools/general-guidance/guidelines-recommendations-best-practices_en
World Wide Web Consortium. (2023, October 5). Web content accessibility guidelines (WCAG) 2.2 (W3C Recommendation). https://www.w3.org/TR/WCAG22/
Letzte Überprüfung: 29. Juni 2026. Nächste geplante Überprüfung: 29. Juni 2027.
