Datenschutzerklärung
Informationen nach Art. 13 DSGVO — Version 1.0, Stand: 31.07.2026
Diese Datenschutzerklärung gilt für die unter https://katalog.kern-ux.de veröffentlichte Webanwendung KERN Katalog (nachfolgend „die Anwendung“). Sie beschreibt, welche personenbezogenen Daten beim Besuch und bei der Nutzung der Anwendung verarbeitet werden, zu welchem Zweck und auf welcher Rechtsgrundlage dies geschieht und welche Rechte Ihnen zustehen.
Für die Website https://www.kern-ux.de (Projektseite des KERN-Projekts) gilt eine eigene Datenschutzerklärung. Diese Erklärung betrifft ausschließlich den KERN Katalog.
Der öffentliche Teil des Katalogs — das Durchsuchen und Lesen veröffentlichter Beiträge — ist ohne Registrierung und ohne Anmeldung nutzbar. Ein Benutzerkonto wird nur benötigt, um selbst Beiträge zu erstellen, an der Redaktion mitzuwirken oder Beiträge zu kommentieren.
Verantwortlichkeit
Für die Verarbeitung besteht eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO.
Verantwortliche sind:
Freie und Hansestadt Hamburg
Senatskanzlei / Amt für IT und Digitalisierung
Rathausmarkt 1
20095 Hamburg
E-Mail: itd-dsb@sk.hamburg.de
und
Land Schleswig-Holstein
Staatskanzlei — Digitalisierung und Zentrales IT-Management (ZIT-SH)
Düsternbrooker Weg 104
24105 Kiel
E-Mail: digitalisierung@stk.landsh.de
Allgemeine Fragen zum KERN Katalog richten Sie bitte an hallo@kern-ux.de. Anträge zu Betroffenenrechten richten Sie bitte an den Datenschutzbeauftragten.
Datenschutzbeauftragter
Senatskanzlei / Amt für IT und Digitalisierung
Rathausmarkt 1
20095 Hamburg
E-Mail: itd-dsb@sk.hamburg.de
Aufruf der Anwendung (Server-Protokolle)
Beim Aufruf der Anwendung übermittelt Ihr Endgerät technisch notwendige Daten an den Webserver. Diese werden in Betriebsprotokollen erfasst:
- IP-Adresse Ihres Endgeräts
- Datum und Uhrzeit des Zugriffs
- aufgerufene Adresse (URL) und HTTP-Methode
- HTTP-Statuscode und übertragene Datenmenge
- übermittelte Browser-Kennung (User-Agent), Referrer und bevorzugte Sprache
Zweck: technische Bereitstellung, Betriebssicherheit und Fehleranalyse. Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit § 3 BDSG (Wahrnehmung einer öffentlichen Aufgabe); das berechtigte Interesse an einem sicheren Betrieb ergibt sich aus Art. 32 DSGVO.
Die Protokolle werden fortlaufend rotiert und dabei automatisch überschrieben. Sie werden nicht mit anderen Datenbeständen zusammengeführt und nicht zur Erstellung von Nutzungsprofilen ausgewertet.
Benutzerkonto und Profil
Für die Registrierung und die Führung eines Benutzerkontos werden verarbeitet:
- E-Mail-Adresse (zugleich Anmeldename)
- Anzeigename
- Organisation (freiwillige Angabe)
- Passwort — ausschließlich als Hashwert nach dem Verfahren Argon2id; das Passwort im Klartext wird zu keinem Zeitpunkt gespeichert
- zugewiesene Rollen und Freigabestatus des Kontos
- Zeitpunkt der Erstellung und der letzten Anmeldung
- bei aktivierter Zwei-Faktor-Authentisierung: das zugehörige Geheimnis in verschlüsselter Form
Profilbild (freiwillig). Sie können optional ein Profilbild hochladen. Es wird serverseitig neu berechnet: auf ein quadratisches Format von höchstens 256 × 256 Bildpunkten skaliert, in das Format WebP umgewandelt und dabei werden sämtliche Metadaten (EXIF) entfernt — insbesondere Aufnahmeort und Aufnahmezeit sind im gespeicherten Bild nicht mehr enthalten. Das Profilbild ist öffentlich sichtbar, sobald es neben einem Kommentar erscheint. Sie können es jederzeit in Ihrem Konto ersetzen oder entfernen.
Zweck: Bereitstellung des Kontos, Zuordnung von Beiträgen und Kommentaren, Kommunikation zum Redaktionsprozess. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag nach den Nutzungsbedingungen) sowie Art. 6 Abs. 1 lit. e DSGVO i. V. m. § 3 BDSG. Das Profilbild und die Angabe der Organisation sind freiwillig; sie beruhen auf Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit durch Entfernen der Angabe widerrufen können.
Anmeldung, Sitzungen und Cookies
Die Anwendung setzt keine Cookies zu Analyse- oder Werbezwecken. Es gibt daher kein Einwilligungsbanner. Verwendet werden ausschließlich technisch notwendige Cookies, und zwar erst nach einer Anmeldung:
kern_refresh— Sitzungserneuerung. Gesetzt mitHttpOnly,SecureundSameSite=Strict; für JavaScript nicht lesbar.- ein CSRF-Cookie — Schutz vor websiteübergreifender Anfragenfälschung.
Serverseitig werden zu jeder Sitzung ein Hashwert des Sitzungstokens, ein Hashwert der Browser-Kennung, der Ausstellungs- und Ablaufzeitpunkt sowie ein etwaiger Widerruf gespeichert. Zugriffstoken sind 15 Minuten, Sitzungstoken 30 Tage gültig. Ein wiederverwendetes Sitzungstoken führt zur sofortigen Ungültigkeit der gesamten Sitzungskette (Erkennung gestohlener Token).
Zusätzlich speichert die Anwendung im lokalen Speicher Ihres Browsers kleine Einstellungswerte ohne Personenbezug, etwa das gewählte Farbschema (hell/dunkel) und die Bestätigung, dass Sie die Nutzungsbedingungen gelesen haben. Diese Werte verlassen Ihren Browser nicht und können über die Einstellungen Ihres Browsers gelöscht werden.
Zum Schutz vor Missbrauch (z. B. automatisiertes Ausprobieren von Passwörtern) werden Zugriffszahlen kurzzeitig nur im Arbeitsspeicher gezählt. Eine dauerhafte Speicherung von IP-Adressen in der Datenbank findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderliche Speicherung).
E-Mails
An die von Ihnen angegebene E-Mail-Adresse werden anlassbezogene Nachrichten versendet, insbesondere: Begrüßung nach der Registrierung, Zurücksetzen des Passworts, Freischaltung des Kontos sowie Mitteilungen zum Redaktionsprozess (Beitrag eingereicht, veröffentlicht, Änderungen erbeten, abgelehnt oder gelöscht).
Der Versand erfolgt über einen von den Verantwortlichen betriebenen Mailserver. Zum Nachweis der Zustellung wird ein Protokolleintrag erzeugt, der die Vorlage, die Empfängeradresse, die Sprache und den Bezug (z. B. der betroffene Beitrag) enthält. Der Inhalt der Nachricht wird nicht protokolliert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses). E-Mail-Zusammenfassungen (Digests) versenden wir nur, wenn Sie diese in Ihren Benachrichtigungseinstellungen aktiviert haben — insoweit Art. 6 Abs. 1 lit. a DSGVO; der Widerruf ist jederzeit über die Einstellungen möglich.
Benachrichtigungen
Sie können sich über Ereignisse im Katalog benachrichtigen lassen. Die Kanäle sind einzeln einstellbar: im Postfach der Anwendung, per E-Mail (sofort, täglich oder wöchentlich) und als Push-Benachrichtigung auf Ihrem Gerät. Unabhängig davon wählen Sie die Benachrichtigungsquellen aus: neu veröffentlichte Beiträge, neue Kommentare zu Ihren eigenen Beiträgen, neue Kommentare zu beliebigen Beiträgen sowie Aktualisierungen veröffentlichter Beiträge. Gespeichert werden Ihre Einstellungen, die bevorzugte Sprache, je Kanal und je Quelle der Zeitpunkt der Aktivierung sowie je Benachrichtigung Titel, Text, Verweisziel und die Zeitpunkte von Erstellung, Versand und Lesen.
Datenminimierung. Benachrichtigungen zu Kommentaren und Änderungen enthalten weder den Namen der handelnden Person noch den Kommentartext, sondern ausschließlich den Titel des betroffenen Beitrags und den Link darauf. Wurde ein Kommentar vor der Zustellung moderiert oder ein Beitrag nicht mehr öffentlich gestellt, unterbleibt die Benachrichtigung.
Push-Benachrichtigungen (freiwillig). Wenn Sie ein Gerät registrieren, speichert die Anwendung die vom Browser erzeugte Zustelladresse (Endpoint-URL), die zugehörigen Verschlüsselungsschlüssel, eine Gerätebezeichnung sowie Zeitpunkte der Registrierung und der letzten Nutzung. Die eigentliche Zustellung erfolgt technisch bedingt über den Push-Dienst Ihres Browserherstellers (z. B. Google, Mozilla, Microsoft oder Apple). Dabei werden Zustelladresse und verschlüsselter Nachrichteninhalt an diesen Dienst übermittelt; je nach Anbieter kann dies eine Übermittlung in ein Drittland bedeuten (siehe Abschnitt „Übermittlung in Drittländer“).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie können die Registrierung eines Geräts jederzeit in den Einstellungen aufheben; die gespeicherten Zustelldaten werden dann gelöscht. Schlägt die Zustellung wiederholt fehl, wird die Registrierung automatisch entfernt.
Beiträge erstellen und veröffentlichen
Erstellen Sie einen Beitrag, werden dieser Inhalt sowie Ihre Kennung als verfassende, bearbeitende bzw. veröffentlichende Person gespeichert. Der Redaktionsprozess (Entwurf, Prüfung, Änderungswunsch, Freigabe, Veröffentlichung, Archivierung) wird mit Zeitpunkt und handelnder Person nachvollziehbar festgehalten; frühere Fassungen bleiben als Revisionen erhalten.
Öffentlich sichtbar werden nach der Veröffentlichung der Inhalt des Beitrags, die zugehörigen Anhänge sowie die Angabe der Urheberschaft. Sie können statt Ihres Anzeigenamens eine abweichende Bezeichnung (z. B. Ihr Team oder Ihre Organisation) als öffentliche Urheberangabe festlegen. Eine optional angegebene redaktionelle Kontaktadresse wird ebenfalls veröffentlicht.
Hochgeladene Dateien. Anhänge werden auf ihren tatsächlichen Dateityp geprüft, in der Größe begrenzt und zunächst in einem gesonderten Bereich abgelegt. SVG-Dateien werden bereinigt, Bilder werden von EXIF-Metadaten befreit. Bitte laden Sie keine Dateien hoch, die personenbezogene Daten Dritter enthalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO i. V. m. § 3 BDSG (Wahrnehmung einer im öffentlichen Interesse liegenden Aufgabe: Aufbau eines nachnutzbaren UX-Wissensbestands für die öffentliche Verwaltung).
Kommentare
Angemeldete Personen können veröffentlichte Beiträge kommentieren. Gespeichert werden der Text des Kommentars, seine Darstellungsform, Ihre Kennung als verfassende Person sowie die Zeitpunkte von Erstellung und etwaiger Bearbeitung.
Kommentare sind öffentlich und ohne Anmeldung lesbar. Dabei werden Ihr Anzeigename und — sofern hinterlegt — Ihr Profilbild zusammen mit dem Kommentar angezeigt. Bitte berücksichtigen Sie dies bei der Wahl Ihres Anzeigenamens und beim Inhalt Ihrer Kommentare; veröffentlichen Sie dort keine personenbezogenen Daten Dritter.
Sie können eigene Kommentare jederzeit bearbeiten oder löschen. Bearbeitete Kommentare werden als solche gekennzeichnet. Personen mit Redaktions- oder Administrationsrechten können Kommentare zur Moderation ebenfalls bearbeiten oder löschen; hierbei werden der Zeitpunkt und die löschende Person festgehalten, damit Moderationsentscheidungen nachvollziehbar bleiben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. e DSGVO i. V. m. § 3 BDSG (fachlicher Austausch zum Wissensbestand).
Protokollierung sicherheitsrelevanter Vorgänge (Audit-Log)
Administrative und sicherheitsrelevante Vorgänge werden manipulationsgeschützt protokolliert, etwa Anmeldungen und fehlgeschlagene Anmeldeversuche, Rollenänderungen, Statuswechsel von Beiträgen sowie Moderationsentscheidungen. Ein Eintrag enthält die Ereignisart, die Kennung der handelnden Person, den betroffenen Gegenstand, den Zeitpunkt und ereignisbezogene Zusatzangaben. IP-Adressen werden hierbei nicht gespeichert.
Die Einträge werden fortlaufend zu einer Hash-Kette verknüpft, sodass nachträgliche Änderungen erkennbar sind. Einsicht haben ausschließlich Personen mit der Rolle Systemadministration.
Speicherdauer: 12 Monate; danach werden die Einträge automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. c und lit. e DSGVO, § 64 BDSG sowie Art. 32 DSGVO.
Eingebundene Dienste Dritter
Je nach Konfiguration der Installation können zwei vom KERN-Projekt betriebene Zusatzdienste eingebunden sein. Beide werden von Ihrem Browser direkt geladen; dabei werden dorthin Ihre IP-Adresse und technische Angaben Ihres Browsers übermittelt.
- Feedback-Funktion (
feedback.kern-ux.de) — ermöglicht das Melden von Rückmeldungen. Übermittelt werden nur die von Ihnen eingegebenen Angaben sowie technische Kontextinformationen zur Meldung. - Chat-Assistent (
chatbot.kern-ux.de) — beantwortet Fragen zum KERN-Angebot. Ihre Eingaben werden zur Beantwortung an diesen Dienst übermittelt. Bitte geben Sie dort keine personenbezogenen oder vertraulichen Daten ein.
Darüber hinaus bindet die Anwendung keine externen Inhalte ein: Schriften, Bilder und Programmcode werden ausschließlich vom eigenen Server ausgeliefert. Es findet keine Webanalyse und kein Tracking statt; es werden keine Profile gebildet.
Die Rechtschreib- und Grammatikprüfung im Beitrags-Editor wird auf eigener Infrastruktur betrieben. Die geprüften Texte verlassen die Anwendung nicht.
Empfängerinnen und Empfänger
Innerhalb der verantwortlichen Stellen erhalten nur diejenigen Personen Zugriff, die ihn zur Aufgabenerfüllung benötigen (Rollen- und Rechtekonzept). Der technische Betrieb erfolgt durch die Staatskanzlei Schleswig-Holstein (ZIT-SH) und die von ihr beauftragten Dienstleister im Rahmen einer Auftragsverarbeitung nach Art. 28 DSGVO.
Öffentlich abrufbar — und damit für jede Person im Internet einsehbar — sind: veröffentlichte Beiträge samt Urheberangabe und Anhängen sowie Kommentare samt Anzeigename und Profilbild.
Über die offene Datenschnittstelle (Open-Data-API) sind veröffentlichte Beiträge zusätzlich maschinenlesbar abrufbar. Dabei werden auch der Anzeigename sowie die interne Kennung der verfassenden Personen ausgegeben, damit Beiträge zugeordnet werden können. Die redaktionelle Kontakt-E-Mail-Adresse wird über diese Schnittstelle standardmäßig nicht ausgegeben.
Übermittlung in Drittländer
Eine Übermittlung in ein Drittland außerhalb des Europäischen Wirtschaftsraums ist nicht vorgesehen. Die Anwendung wird in Deutschland betrieben.
Ausnahme: Haben Sie Push-Benachrichtigungen aktiviert, erfolgt die Zustellung technisch bedingt über den Push-Dienst Ihres Browserherstellers. Je nach Hersteller kann dieser Dienst in einem Drittland betrieben werden. Diese Übermittlung beruht auf Ihrer ausdrücklichen Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO; Sie können sie jederzeit durch Abmelden des Geräts beenden. Ohne aktivierte Push-Benachrichtigungen findet keine solche Übermittlung statt.
Speicherdauer
- Benutzerkonto: für die Dauer des Nutzungsverhältnisses. Auf Wunsch wird das Konto deaktiviert und gelöscht.
- Sitzungsdaten: Zugriffstoken 15 Minuten, Sitzungstoken längstens 30 Tage; bei Abmeldung sofort ungültig.
- Audit-Log: 12 Monate, danach automatische Löschung.
- Veröffentlichte Beiträge: dauerhaft, solange das öffentliche Interesse an der Nachnutzbarkeit besteht. Frühere Fassungen bleiben als Revisionen erhalten.
- Kommentare: bis zur Löschung durch Sie selbst oder durch die Moderation.
- Nicht verwendete Datei-Uploads: 24 Stunden.
- Server-Protokolle: bis zur automatischen Rotation.
Die Löschung eines Kontos wird durch die Administration vorgenommen; wenden Sie sich hierzu an den Datenschutzbeauftragten oder an hallo@kern-ux.de. Bereits veröffentlichte Beiträge bleiben davon grundsätzlich unberührt, soweit das öffentliche Interesse an ihrer Verfügbarkeit fortbesteht (Art. 17 Abs. 3 lit. d DSGVO); die öffentliche Urheberangabe kann auf Wunsch geändert werden.
Ihre Rechte
Entsprechende Anträge richten Sie bitte an den oben genannten Datenschutzbeauftragten.
- Recht auf Auskunft (Art. 15 DSGVO) — Sie können Auskunft über die von uns verarbeiteten Daten verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO) — Sie können Ihre Daten berichtigen oder vervollständigen lassen.
- Recht auf Löschung (Art. 17 DSGVO) — Sie können die Löschung Ihrer Daten verlangen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) — Sie können verlangen, dass die Verarbeitung eingeschränkt wird.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) — Sie können die von Ihnen bereitgestellten Daten in einem gängigen Format erhalten.
- Recht auf Widerspruch (Art. 21 DSGVO) — Sie können aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit der Verarbeitung widersprechen.
- Recht auf Widerruf (Art. 7 Abs. 3 DSGVO) — Haben Sie eine Einwilligung erteilt, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Zuständige Aufsichtsbehörde
Sie haben nach Art. 77 DSGVO das Recht, sich bei einer Aufsichtsbehörde zu beschweren, wenn Sie der Auffassung sind, dass die Verarbeitung Ihrer personenbezogenen Daten nicht rechtmäßig erfolgt. Aufgrund der gemeinsamen Verantwortlichkeit können Sie sich an eine der folgenden Behörden wenden:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein
Postfach 7116, 24171 Kiel
Telefon: 0431 988-1200
Telefax: 0431 988-1223
E-Mail: mail@datenschutzzentrum.de
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Straße 22, 20459 Hamburg
Telefon: 040 428 54-4040
E-Mail: mailbox@datenschutz.hamburg.de
Änderungen dieser Erklärung
Diese Datenschutzerklärung wird angepasst, sobald sich die Verarbeitung ändert — etwa durch neue Funktionen der Anwendung. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung; den Stand entnehmen Sie der Angabe am Anfang des Dokuments.

