edfy scovox
Stand: 10. September 2026. Diese Erklaerung beschreibt die Verarbeitung personenbezogener Daten im Scovox-Bereich unter edfy.app/scovox.
1. Verantwortlichkeit
Betreiber des Scovox-Dienstes ist edfy. Kontakt: edfy.app@gmail.com.
Fuer den Betrieb der Scovox-Webseite, den Login zur Scovox-Konsole, Sicherheit, Missbrauchsschutz, technische Protokolle und produktbezogene Kommunikation verarbeitet edfy personenbezogene Daten als eigener Verantwortlicher, soweit diese Verarbeitung nicht ausschliesslich im Auftrag einer Schule erfolgt.
Wenn eine Schule oder ein Schultraeger Scovox fuer eine eigene Schulinstanz nutzt, entscheidet diese verantwortliche Stelle ueber Zwecke, Inhalte, Rechtsgrundlagen, Nutzerrollen, Quellenfreigaben und Informationspflichten. edfy verarbeitet die schulbezogenen Scovox-Daten dann als Auftragsverarbeiter nach Art. 28 DSGVO und nur nach Vertrag, dokumentierter Weisung oder gesetzlicher Pflicht.
2. Zweck von Scovox
Scovox stellt freigegebene schulische Informationen ueber eine rollenbasierte KI-Chatoberflaeche bereit. Der Dienst ist nicht fuer Benotung, Leistungsbewertung, Profilbildung, Verhaltensueberwachung, Zulassungsentscheidungen oder sonstige automatisierte Entscheidungen ueber Schueler, Eltern oder Lehrkraefte bestimmt.
3. Verarbeitete Daten
- Login- und Kontodaten fuer berechtigte Dashboard-Nutzer.
- Rollen und Berechtigungen innerhalb einer Scovox-Schule.
- Schulprofil, Quellen, Webseiteninhalte, Dateien, Downloads und Freigaben, die ein Admin bereitstellt.
- Chatfragen und KI-Antworten standardmaessig nur minimiert als Hash, Laenge und technische Protokollwerte; Quellenverweise, Antwortstatus und Feedback zur Qualitaetssicherung.
- Technische Sicherheitsdaten, soweit sie fuer Betrieb, Missbrauchsschutz und Fehleranalyse erforderlich sind.
4. KI-Verarbeitung
Scovox nutzt ein Retrieval-Augmented-Generation-Verfahren. Inhalte werden in Wissensabschnitte zerlegt, fuer die Suche technisch indexiert und bei einer Frage als Kontext an ein Sprachmodell uebergeben. Das Sprachmodell soll nur auf Basis freigegebener Quellen antworten und Belege ausgeben.
Administratoren duerfen keine nicht erforderlichen personenbezogenen Daten und keine besonderen Kategorien personenbezogener Daten importieren, sofern hierfuer keine ausdrueckliche schulrechtliche Grundlage, Freigabe und Rollenbegrenzung vorliegt.
5. Rechtsgrundlagen
Fuer den Betrieb des Dienstes kommen je nach Einsatzszenario insbesondere Art. 6 Abs. 1 lit. b, lit. c, lit. e oder lit. f DSGVO in Betracht. Die konkrete Rechtsgrundlage muss die verantwortliche Schule bzw. der Schultraeger vor dem produktiven Einsatz festlegen und dokumentieren.
6. Empfaenger und Dienstleister
Der Scovox-Dienst wird auf Serverinfrastruktur betrieben, die fuer edfy administriert wird. Fuer KI-Funktionen kann ein externer KI-Dienstleister eingebunden werden. Der fuer Scovox verwendete API-Schluessel ist getrennt von anderen edfy-Produkten zu fuehren. Eine Nutzung von Scovox-Inhalten zum Training fremder Modelle ist vertraglich auszuschliessen, soweit der jeweilige KI-Dienst dies anbietet.
7. Speicherfristen
Quellen und Downloads werden gespeichert, bis sie durch berechtigte Admins geloescht oder archiviert werden. Chatprotokolle, Feedback, Crawl-Protokolle, archivierte Quellen und Datenschutzprotokolle unterliegen schulbezogenen Aufbewahrungsfristen, die in der Scovox-Konsole festgelegt und durch eine Retention-Routine umgesetzt werden.
8. Betroffenenrechte
Betroffene Personen koennen nach Massgabe der DSGVO Auskunft, Berichtigung, Loeschung, Einschraenkung der Verarbeitung, Datenuebertragbarkeit und Widerspruch verlangen. Ausserdem besteht ein Beschwerderecht bei der zustaendigen Datenschutzaufsichtsbehoerde.
Schulbezogene Anfragen sind vorrangig an die verantwortliche Schule oder den Schultraeger zu richten. edfy unterstuetzt die verantwortliche Stelle bei der Bearbeitung, soweit Scovox-Daten betroffen sind. Produktbezogene Auskunfts- und Loeschanfragen werden in Scovox als eigener Vorgang mit Status und Bearbeitungsfrist dokumentiert.
9. Datenschutz durch Technikgestaltung
- Rollenbasierte Freigaben fuer Quellen, Downloads und Dashboard-Funktionen.
- Kein oeffentlicher Chatzugang ohne aktivierten Gastzugang und Schulcode.
- Getrennter Scovox-KI-Schluessel fuer die OpenAI-Anbindung.
- Begrenzte Eingabelaengen, Rate Limits und Server-Sicherheitsheader.
- Chat-Logging ohne IP-Adresse und ohne User-Agent in Scovox-Chatprotokollen; Rohfragen und Rohantworten werden standardmaessig nicht dauerhaft gespeichert.
10. Vor Produktivbetrieb erforderlich
Vor dem Einsatz an einer konkreten Schule muessen Datenschutzbeauftragte, Schultraeger oder verantwortliche Stelle die Rollenverteilung, Rechtsgrundlage, Auftragsverarbeitung, Loeschfristen, KI-Dienstleister und Informationspflichten dokumentieren. Scovox blockiert die Produktivfreigabe, solange die erforderlichen Datenschutznachweise fehlen.
Das produktbezogene Scovox-Datenschutzkonzept mit AVV-Eckpunkten, TOMs, DSFA-Pruefbogen, RAG-Kontrollen und Loeschkonzept ist unter /scovox/datenschutzkonzept abrufbar.
Der Scovox-spezifische Muster-AVV mit TOM-Anlage ist unter /scovox/avv abrufbar.