Datenschutz-Informationsblatt für Hochschulen
Stand: 3. Oktober 2026
Dieses Blatt fasst für International Offices und Datenschutzbeauftragte zusammen, wie Permit Radar mit Daten umgeht und was eine Hochschule sieht. Die vollständigen Texte stehen in der Datenschutzerklärung und den Nutzungsbedingungen.
Auf einen Blick
Die Hochschule erhält ausschließlich anonyme, zusammengefasste Zahlen. Sie sieht nie Namen, E-Mail-Adressen, Arbeitszeiten, Aufenthaltsdaten oder Dokumente einzelner Studierender. Jede Zahl unter 5 wird ausgeblendet, und es wird nichts angezeigt, bevor mindestens 5 Studierende verknüpft sind.
| Anbieter und Verantwortlicher | Akram El Basri, Huntemannstraße 2, Apt. 02/0209, 26131 Oldenburg, seasonedwebdev@gmail.com |
| Charakter | Kostenloses, nicht kommerzielles Studierendenprojekt. Keine Werbung, kein Datenverkauf. |
| Zweck | Internationale Studierende behalten ihre Arbeitsgrenze (z. B. 140 ganze / 280 halbe Tage), Ablaufdaten und Termine bei der Ausländerbehörde im Blick. |
| Keine Rechtsberatung | Permit Radar ist ein Rechner und Erinnerungstool und erbringt keine Rechtsdienstleistungen (RDG). |
1. Was die Hochschule sieht
Im Hochschulbereich erscheinen nur Gesamtzahlen über alle verknüpften Studierenden:
- Anzahl der Studierenden, die Permit Radar nutzen
- wie viele ihre Arbeitsgrenze eingetragen haben
- wie viele im Rahmen, nah an der Grenze oder darüber sind
- wie viele Aufenthaltstitel in 60 Tagen ablaufen
- wie viele Termine bei der Ausländerbehörde in 30 Tagen anstehen
- neue Studierende pro Monat
Schutz vor Rückschlüssen: Jede Zahl zwischen 1 und 4 wird als „weniger als 5" angezeigt. Ließe sich eine ausgeblendete Zahl aus der Summe und den übrigen Zahlen errechnen, werden weitere Zahlen ausgeblendet, bis das nicht mehr möglich ist (komplementäre Unterdrückung). Unter 5 verknüpften Studierenden wird gar nichts angezeigt.
2. Was die Hochschule nicht sieht
Namen, E-Mail-Adressen, Konten, einzelne Arbeitstage oder Stunden, Arbeitgeber, Aufenthaltstitel, Ablaufdaten einzelner Personen, Dokumente, hochgeladene Lohnzettel, IP-Adressen, Aktivitätsdaten. Es gibt keine Funktion, um diese Daten an die Hochschule zu übermitteln oder zu exportieren.
3. Wie Studierende verknüpft werden
- Freiwillig: Verknüpft wird nur, wer sich mit einer Hochschul-E-Mail registriert und sie bestätigt, oder wer in den Einstellungen eine Hochschul-E-Mail mit einem Einmalcode bestätigt.
- Nachweis: Die Bestätigung über die Hochschul-E-Mail stellt sicher, dass nur echte Angehörige der Hochschule gezählt werden.
- Jederzeit lösbar: Studierende können die Verknüpfung in den Einstellungen mit einem Klick lösen.
- Keine Pflicht: Die Nutzung von Permit Radar ist unabhängig von einer Verknüpfung möglich.
4. Rollen und Rechtsgrundlagen
- Permit Radar ist Verantwortlicher für die Daten der Studierenden (Art. 4 Nr. 7 DSGVO). Rechtsgrundlagen: Vertragserfüllung (Art. 6 Abs. 1 lit. b), Einwilligung für Analyse-Cookies und die Hochschulverknüpfung (lit. a), berechtigtes Interesse für Sicherheit (lit. f).
- Die Hochschule erhält keine personenbezogenen Daten von Studierenden, sondern anonymisierte Statistiken. Nach unserer Einschätzung entsteht dadurch weder eine Auftragsverarbeitung noch eine gemeinsame Verantwortlichkeit. Die abschließende Bewertung liegt bei der bzw. dem Datenschutzbeauftragten der Hochschule; wir stellen gern alle nötigen Informationen bereit.
- Hochschulkonten: Für die Personen, die das Hochschul-Dashboard nutzen, speichern wir Name, E-Mail-Adresse und Sicherheitsdaten zur Anmeldung.
5. Technische und organisatorische Maßnahmen
| Bereich | Maßnahme |
|---|---|
| Speicherort | Datenbank bei MongoDB Atlas in Frankfurt (EU). API-Server in der EU-Region. |
| Verschlüsselung | Alle Verbindungen über HTTPS. Passwörter mit argon2id gehasht. Einmal-Links nur als Hash gespeichert. |
| Zugriff | Strikte Trennung pro Konto im Code. Auch der Betreiber kann Arbeitszeiten, Aufenthaltsdaten und Dokumente über keine Admin-Ansicht einsehen. |
| Anmeldung | Bestätigung der E-Mail-Adresse, Sperre nach Fehlversuchen, Schutz vor Bots (Cloudflare Turnstile). Hochschul- und Administratorkonten zusätzlich mit einem Code per E-Mail (zweiter Faktor). |
| Warnungen | Bei Anmeldung auf einem neuen Gerät erhält die Person sofort eine E-Mail. |
| Missbrauchsschutz | Anfragelimits pro Netzwerk und Konto, automatische Sperre auffälliger Netzwerke, Wartungsmodus für Notfälle. |
| IP-Adressen | Nie im Klartext gespeichert, nur als verschlüsselter Einweg-Hash. |
| Nachvollziehbarkeit | Jede Änderung an Arbeitseinträgen, Grenzen und Dokumenten wird in einem nicht änderbaren Protokoll festgehalten. |
| Lohnzettel | Werden nur im Arbeitsspeicher gelesen, nie gespeichert. Es bleiben nur die bestätigten Daten und Stunden. |
| Datenminimierung | Inaktive Konten werden nach 5 Monaten gewarnt und 30 Tage später gelöscht. Nie bestätigte Konten nach 7 Tagen. |
| Betroffenenrechte | Vollständiger Datenexport und sofortige Löschung des Kontos in den Einstellungen. |
| Vorfälle | Dokumentierter Ablauf zur Meldung von Datenschutzverletzungen innerhalb von 72 Stunden (Art. 33 DSGVO). |
6. Auftragsverarbeiter
MongoDB Atlas (Datenbank, Frankfurt), Railway (API-Server, EU), Vercel (Website), Resend (E-Mail-Versand), Cloudflare (Schutz vor Bots). Mit allen bestehen Auftragsverarbeitungsverträge; Übermittlungen außerhalb der EU stützen sich auf das EU-US Data Privacy Framework bzw. Standardvertragsklauseln.
7. Kontakt
Für Fragen, eine Vorstellung des Projekts oder weitere Unterlagen:
Akram El Basri · seasonedwebdev@gmail.com · +49 155 10951726