Zum Inhalt springen
VetCaseAudit
  • Methode
  • Checklisten
  • Sicherheit
  • Projekt
  • FAQ
AnmeldenEnglish

Datenschutzerklärung

Die englische Fassung unter www.vetcaseaudit.com/datenschutz ist eine Lesehilfe, kein zweites Rechtsdokument.

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

Anbieter
PD Dr. Steven R. Talbot, Dr. Talbot Consulting
Anschrift
Lehrter Str. 51, 30559 Hannover
E-Mail
kontakt@vetcaseaudit.de

2. Zwei getrennte Angebote

Diese Erklärung deckt zwei technisch getrennte Angebote ab, die unterschiedlich viele Daten verarbeiten:

  • Diese Website (www.): statische Seiten ohne Konto, ohne Cookies und ohne Analyse-Dienste. Ein optionales Kontaktformular ist die einzige Stelle, an der Sie selbst Angaben übermitteln. Abschnitt 3.
  • Die Anwendung (app.): das Forschungswerkzeug, zugänglich nur mit Einladung und Konto. Abschnitt 4.

3. Diese Website

3.1 Keine Cookies, kein Tracking, keine Drittanbieter-Ressourcen

Diese Website setzt keine Cookies, verwendet keinen Local Storage, bindet keine Analyse- oder Tracking-Dienste ein und lädt keine Schriftarten, Skripte, Karten oder Bilder von fremden Servern. Alles, was Ihr Browser beim Aufruf dieser Seiten lädt, kommt vom Server dieser Website. Eine Einwilligung nach § 25 TDDDG ist damit nicht erforderlich, und es gibt keinen Cookie-Banner, weil es nichts einzuwilligen gibt.

3.2 Optionales Kontaktformular

Unter /request-access gibt es ein optionales Formular (Name, E-Mail-Adresse, Einrichtung, Nachricht). Es ist nicht in der öffentlichen Navigation verlinkt. Beim Absenden werden diese Angaben per JavaScript an die Anwendung (app.) übermittelt, technisch als Aufruf desselben Ursprungs (www.), den der Reverse-Proxy für diesen einen Zweck weiterreicht. Es findet keine Drittanbieter-Anfrage statt.

Zweck ist, die Nachricht zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Nachricht auf eine Zusammenarbeit zielt, sonst Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung). Das Formular ist pro IP-Adresse anfragebegrenzt.

3.3 Server-Protokolle und Hosting

Die Website wird von einem Caddy-Webserver ausgeliefert, der in dieser Installation ohne Zugriffsprotokollierung konfiguriert ist. Es werden daher keine Besucher-IP-Adressen in dauerhaften Zugriffsprotokollen gespeichert. Technische Fehlermeldungen des Servers können in den Betriebsprotokollen des Containers erscheinen.

Die öffentliche Website ist ein statischer Export. Die Anwendung läuft auf einem VPS unter dem im Impressum genannten Betreiber. Der Betreiber der Serverinfrastruktur verarbeitet beim Transport notwendigerweise IP-Adressen. Unterauftragsverarbeiter für Hosting werden hier genannt, sobald sie beauftragt sind. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und störungsfreien Betrieb).

3.4 Transportverschlüsselung

Die Verbindung ist TLS-verschlüsselt. Die dafür nötigen Zertifikate werden automatisch über das ACME-Verfahren von Let’s Encrypt (Internet Security Research Group, USA) bezogen. Dabei werden der Domainname und eine Kontakt-E-Mail-Adresse des Betreibers an Let’s Encrypt übermittelt, keine Besucherdaten.

4. Die Anwendung

Der Zugang erfolgt ausschließlich auf Einladung. Eine öffentliche Selbstregistrierung gibt es nicht. Rechtsgrundlage für die Verarbeitung in der Anwendung ist Art. 6 Abs. 1 lit. b DSGVO, soweit sie der Nutzung des eingeladenen Zugangs dient, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Sicherheit des Dienstes).

4.1 Konto

Gespeichert werden: Name, E-Mail-Adresse, ein Hashwert des Passworts (das Passwort selbst wird nicht gespeichert), die Zugehörigkeit zu einer Organisation in der Anwendung, die Rolle, der Aktiv-Status sowie Zeitstempel. Einladungen speichern die E-Mail-Adresse, die vorgesehene Rolle, wer eingeladen hat, einen Hashwert des Tokens sowie Ablauf- und Annahmezeitpunkt. Der Einladungslink ist einmal verwendbar.

4.2 Anmeldung und Missbrauchsschutz

Für angemeldete Sitzungen werden kurzlebige Zugriffstoken und ein Erneuerungstoken verwendet. Von Letzterem wird nur ein Hashwert gespeichert. Das Erneuerungstoken liegt im Browser als reines HTTP-Cookie, technisch notwendig für die Anmeldung und daher nach § 25 Abs. 2 TDDDG einwilligungsfrei.

Zum Schutz gegen automatisierte Angriffe werden Zählerstände für Anfragebegrenzungen kurzzeitig in einem Redis-Zwischenspeicher gehalten. Diese Zähler verfallen automatisch nach kurzer Zeit (je nach Endpunkt 60 bis 300 Sekunden).

4.3 Hochgeladene Manuskripte

Beim Hochladen werden gespeichert: die Datei (PDF oder DOCX, DOCX zusätzlich als serverseitig erzeugte PDF-Fassung), Dateiname, Größe, ein SHA-256-Prüfwert, der extrahierte Volltext, Seitenzuordnung, Seiten- und Zeichenzahl, ein Titel sowie die Verknüpfung zu Vorgängerversionen. Die Organisation in der Anwendung ist ein gemeinsamer Arbeitsbereich: Dokumente sind für andere Mitglieder sichtbar.

Manuskripte können selbst personenbezogene Daten enthalten, etwa Autorennamen und Danksagungen, in Fallberichten unter Umständen Angaben zu Tierhalterinnen und Tierhaltern. Über den Inhalt entscheidet, wer hochlädt.

Downloads laufen über kurzlebige signierte Links, die nach 120 Sekunden ungültig werden.

4.4 Analyse und Sprachmodell-Anbieter

Für eine Analyse wird der extrahierte Manuskripttext in überlappende Abschnitte zerlegt. Jeder Abschnitt wird zusammen mit den Checklistenpunkten an den Sprachmodell-Anbieter übermittelt, dessen Zugangsschlüssel hinterlegt ist. Damit verlässt der Manuskripttext den Server dieses Dienstes.

Unterstützt wird GWDG SAIA (Gesellschaft für wissenschaftliche Datenverarbeitung mbH Göttingen, Endpunkt https://chat-ai.academiccloud.de/v1, Verarbeitung in Deutschland), sobald ein Schlüssel hinterlegt ist. SAIA-Schlüssel sind personengebunden. VetCaseAudit hält keinen eigenen Plattform-Schlüssel für GWDG vor. Die Nutzungsbeziehung zur GWDG besteht zwischen der nutzenden Person bzw. Organisation und der GWDG. GWDG ist der vorgesehene Weg. Wird ein hinterlegter OpenAI-Schlüssel verwendet, gehen Manuskriptabschnitte an OpenAI.

Es gibt kein stilles Ausweichen auf einen anderen Anbieter oder ein anderes Modell: Fällt der gewählte Anbieter aus, scheitert die Analyse sichtbar.

4.5 Analyseergebnisse und hinterlegte Schlüssel

Zu jeder Analyse werden gespeichert: Anbieter, Modellkennung, Checklistenversion, Generierungsparameter, Status, Tokenzahlen, wer die Analyse gestartet hat sowie Zeitstempel. Je Checklistenpunkt: Urteil, Begründung, Verbesserungshinweis und Belegzitate. Belegzitate sind wörtliche Auszüge aus dem hochgeladenen Manuskript samt der serverseitig bestimmten Fundstelle. Schlägt eine Analyse fehl, kann die unverarbeitete Antwort des Sprachmodells zu Diagnosezwecken gespeichert werden. Sie wird mit der Analyse gelöscht.

Hinterlegte Zugangsschlüssel werden verschlüsselt gespeichert und im Klartext nur im Arbeitsspeicher für die Dauer eines Anbieteraufrufs gehalten. Sie erscheinen in keinem Protokoll und werden in der Oberfläche nicht wieder angezeigt. Analysen auf einem hinterlegten Schlüssel rechnet VetCaseAudit nicht ab.

4.6 E-Mails und Verwaltungsprotokoll

Der Dienst kann Einladungen und Passwort-Zurücksetzungen versenden, sobald ein Versandweg konfiguriert ist. Dabei gehen Empfängeradresse, Betreff und Textkörper an den jeweiligen Versanddienstleister. Der konkrete Anbieter wird hier genannt, sobald er beauftragt ist. Auf den statischen Seiten kommt er nicht zum Einsatz. Eine Kopie jeder versendeten Nachricht wird in der Anwendung gespeichert. Geheimnisse in Links werden darin unkenntlich gemacht.

Änderungen durch Betreiber-Administratoren werden mit handelnder Person, Zeitpunkt, betroffenem Objekt und Art der Änderung protokolliert.

5. Empfänger

Die öffentliche Website ist ein statischer Export. Die Anwendung läuft auf einem VPS unter dem im Impressum genannten Betreiber. Unterauftragsverarbeiter für E-Mail und Hosting werden hier genannt, sobald sie beauftragt sind. Auf den statischen Seiten kommen sie nicht zum Einsatz.

Bekannt und bereits im Einsatz, soweit die jeweilige Funktion genutzt wird:

  • GWDG (Gesellschaft für wissenschaftliche Datenverarbeitung mbH Göttingen): Sprachmodell-Analyse nur mit hinterlegtem Schlüssel. Übermittelt werden Abschnitte des Manuskripttexts und Checklistentexte. Verarbeitung in Deutschland.
  • OpenAI: Sprachmodell-Analyse nur, wenn ein hinterlegter OpenAI-Schlüssel verwendet wird. Übermittelt werden Abschnitte des Manuskripttexts und Checklistentexte.
  • Let’s Encrypt (Internet Security Research Group): TLS-Zertifikate. Übermittelt werden Domainname und Kontaktadresse des Betreibers. Sitz USA.

6. Speicherdauer

Zahlen, die sich aus der laufenden Konfiguration der Anwendung ergeben, sind unten genannt. Wo es keine automatische Frist im Code gibt, steht das ausdrücklich.

DatenDauer
Hochgeladene Manuskripte, extrahierter Text, Analysen und Belegzitatebis zur Löschung durch die nutzende Organisation. Beim Löschen eines Dokuments werden der Datenbankeintrag und die zugehörigen Dateien entfernt. Analysen und Belegzitate gehen mit. Eine automatische Löschfrist gibt es derzeit nicht.
Kontodatenfür die Dauer des Kontos in der Anwendung
Erneuerungstoken für Sitzungen30 Tage. Eine fortlaufend erneuerte Sitzungskette endet spätestens nach 90 Tagen
Passwort-Zurücksetzungstoken60 Minuten, einmal verwendbar
Einladungen14 Tage, einmal verwendbar. Angenommene Einladungen bleiben als Nachweis erhalten
Signierte Download-Links120 Sekunden
Zähler der Anfragebegrenzung60 bis 300 Sekunden
Angaben aus dem Kontaktformularso lange, wie es zur Beantwortung der Nachricht nötig ist. Eine automatische Löschfrist ist derzeit nicht umgesetzt. Maßgeblich ist die aktuelle Konfiguration der Anwendung.
Kopien versendeter E-Mails, Verwaltungsprotokollin der Anwendung gespeichert. Eine automatische Bereinigung ist derzeit nicht umgesetzt. Maßgeblich ist die aktuelle Konfiguration der Anwendung.
Sicherungskopientägliche Sicherung von Datenbank und Dokumentenablage, 14 Tage Aufbewahrung auf dem Server, danach automatische Löschung. Eine gelöschte Angabe kann daher bis zu 14 Tage in Sicherungen fortbestehen. Die Sicherungen werden derzeit an keinen weiteren Ort kopiert.

7. Ihre Rechte

Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind (Art. 21).

Anträge richten Sie bitte an kontakt@vetcaseaudit.de.

8. Beschwerderecht

Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Für uns zuständig ist: Der Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover (Postanschrift: Postfach 221, 30002 Hannover), Telefon +49 511 120-4500, E-Mail poststelle@lfd.niedersachsen.de, www.lfd.niedersachsen.de.

9. Automatisierte Entscheidungsfindung

Die Analyse eines Manuskripts ist eine automatisierte Bewertung eines Textes, nicht einer Person. Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO, die gegenüber einer Person rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt: Das Ergebnis ist ein Prüfbericht zur Weiterbearbeitung durch die Autorinnen und Autoren.

10. Änderungen dieser Erklärung

Diese Erklärung wird angepasst, wenn sich die beschriebene Verarbeitung ändert, etwa durch einen weiteren Anbieter oder eine geänderte Speicherdauer. Stand: 23. August 2026.

  • Impressum
  • Datenschutz
  • English

kontakt@vetcaseaudit.de

VetCaseAudit ist ein Prüfwerkzeug für die Vollständigkeit der Berichterstattung. Es ersetzt weder ein Peer Review noch eine fachliche oder tierärztliche Beurteilung.