Datenschutzerklärung

  1. Bezeichnung der Verarbeitungstätigkeit

    Betrieb eines SSO-/SAML-Self-Service-Portals zur Anbindung dezentral betriebener Dienste an die zentrale Authentifizierungsinfrastruktur der Technischen Universität München

  2. Name und Kontaktdaten des Verantwortlichen

    Diese Seite wird vom IT-Management der TU München betrieben.

    Leitung: Dr. rer. nat. Michael Strobel
    Technische Universität München
    Arcisstr. 21
    80333 München
    Tel. +49.89.289.17123
    cloud@it.tum.de

  3. Kontaktdaten des Datenschutzbeauftragten
    Der Datenschutzbeauftragte der TU München

    Der Datenschutzbeauftragte der TU München ist Dr. Fabian Franzen.
    Kontaktadresse: beauftragter(at)datenschutz.tum.de

    Der Stellvertreter des Datenschutzbeauftragten ist Prof. Dr. Uwe Baumgarten.
    Kontaktadresse: stellv.beauftragter(at)datenschutz.tum.de

  4. Zwecke und Rechtsgrundlagen der Verarbeitung

    Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit Art. 4 Abs. 1 BayDSG und Art. 2 Abs. 2 Satz 2 des Bayerischen Hochschulinnovationsgesetzes (BayHIG). Die Verarbeitung ist zur Wahrnehmung der der Technischen Universität München obliegenden öffentlichen Aufgaben erforderlich. Hierzu gehört insbesondere die Mitwirkung der Hochschule an der Gestaltung des digitalen Wandels.

    Soweit Beschäftigtendaten im Rahmen des Dienst- oder Beschäftigungsverhältnisses verarbeitet werden, erfolgt die Verarbeitung zudem auf Grundlage von Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit Art. 103 BayBG beziehungsweise den einschlägigen dienst- und arbeitsrechtlichen Vorschriften.

    Soweit personenbezogene Daten von Studierenden verarbeitet werden, erfolgt die Verarbeitung ergänzend auf Grundlage von Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit Art. 19 Abs. 1 und Art. 87 Abs. 2 BayHIG. Studierende sind Mitglieder der Hochschule und zur Angabe der dort genannten sowie weiterer für die Durchführung des Studiums erforderlicher Daten verpflichtet.

    Die Verarbeitung personenbezogener Daten erfolgt zum Zweck des Betriebs eines SSO-/SAML-Self-Service-Portals. Das Portal dient der Verwaltung, Prüfung und technischen Bereitstellung von Anbindungen dezentral betriebener Dienste an die zentrale Authentifizierungsinfrastruktur der Technischen Universität München.

    Insbesondere werden personenbezogene Daten verarbeitet, um berechtigten Beschäftigten und beauftragten Dienstleistern die Anmeldung am Portal zu ermöglichen, Dienstanbindungen zu beantragen, zu verwalten und technisch zu konfigurieren, die Zuständigkeit für angebundene Dienste nachvollziehbar zu dokumentieren sowie die Sicherheit, Nachvollziehbarkeit und Funktionsfähigkeit des SSO-Betriebs sicherzustellen.

  5. Empfänger oder Kategorien von Empfängern der personenbezogenen Daten

    Empfänger personenbezogener Daten sind die mit dem Betrieb, der Administration und der fachlichen Betreuung des SSO-/SAML-Self-Service-Portals betrauten Stellen innerhalb der Technischen Universität München.

    Hierzu zählen insbesondere die zuständigen Administratorinnen und Administratoren der betreibenden Organisationseinheit sowie die für IT-Betrieb, IT-Sicherheit und Support zuständigen Stellen.

    Soweit dies für die Authentifizierung, Autorisierung oder technische Bereitstellung der SSO-/SAML-Anbindung erforderlich ist, können personenbezogene Daten außerdem an zentrale IT-Dienstleister bzw. Betreiber der Authentifizierungsinfrastruktur, insbesondere das Leibniz-Rechenzentrum, übermittelt oder durch diese verarbeitet werden; Rechtsgrundlage hierfür ist Art. 6 Abs. 5 BayHIG.

    Eine Weitergabe an weitere Dritte erfolgt nur, soweit dies zur Erfüllung der genannten Zwecke erforderlich ist oder eine gesetzliche Verpflichtung hierzu besteht.

  6. Übermittlung von personenbezogenen Daten an ein Drittland

    Eine Übermittlung personenbezogener Daten an ein Drittland außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums oder an eine internationale Organisation findet nicht statt.

  7. Dauer der Speicherung der personenbezogenen Daten

    Personenbezogene Daten werden nur so lange gespeichert, wie dies für den Betrieb des SSO-/SAML-Self-Service-Portals und die Verwaltung der angebundenen Dienste erforderlich ist.

    Daten zu Benutzerkonten, Rollen, Zuständigkeiten und Dienstanbindungen werden für die Dauer der Berechtigung bzw. Zuständigkeit der jeweiligen Person gespeichert. Nach Wegfall der Berechtigung, Beendigung der Zuständigkeit oder Löschung einer Dienstanbindung werden die Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Dokumentationsinteressen entgegenstehen.

    Technische Protokolldaten werden grundsätzlich für maximal 90 Tage gespeichert und anschließend gelöscht oder anonymisiert, sofern keine längere Speicherung zur Aufklärung von Sicherheitsvorfällen oder zur Sicherstellung des ordnungsgemäßen Betriebs erforderlich ist; Rechtsgrundlage hierfür ist Art. 11 Abs. 1 BayDSG, der die Verarbeitung zur Gewährleistung der Netz- und Informationssicherheit sowie zur Überprüfung der ordnungsgemäßen Funktionsweise automatisierter Verfahren gestattet.

  8. Betroffenenrechte

    Nach der Datenschutz-Grundverordnung stehen Ihnen folgende Rechte zu:

    Werden Ihre personenbezogenen Daten verarbeitet, so haben Sie das Recht Auskunft über die zu Ihrer Person gespeicherten Daten zu erhalten (Art. 15 DSGVO).

    Sollten unrichtige personenbezogene Daten verarbeitet werden, steht Ihnen ein Recht auf Berichtigung zu (Art. 16 DSGVO).

    Liegen die gesetzlichen Voraussetzungen vor, so können Sie die Löschung oder Einschränkung der Verarbeitung verlangen sowie Widerspruch gegen die Verarbeitung einlegen (Art. 17, 18 und 21 DSGVO).

    Wenn Sie in die Datenverarbeitung eingewilligt haben oder ein Vertrag zur Datenverarbeitung besteht und die Datenverarbeitung mithilfe automatisierter Verfahren durchgeführt wird, steht Ihnen gegebenenfalls ein Recht auf Datenübertragbarkeit zu (Art. 20 DSGVO). Da die Verarbeitung im Rahmen dieses Portals jedoch auf der Wahrnehmung einer öffentlichen Aufgabe gemäß Art. 6 Abs. 1 lit. e DSGVO beruht, findet das Recht auf Datenübertragbarkeit gemäß Art. 20 Abs. 3 DSGVO in der Regel keine Anwendung.

    Sollten Sie von Ihren oben genannten Rechten Gebrauch machen, prüft die öffentliche Stelle, ob die gesetzlichen Voraussetzungen hierfür erfüllt sind.

    Weiterhin besteht ein Beschwerderecht beim Bayerischen Landesbeauftragten für den Datenschutz.

  9. Widerrufsrecht bei Einwilligung

    Die Verarbeitung personenbezogener Daten im Rahmen dieses Dienstes erfolgt nicht auf Grundlage einer Einwilligung. Ein Widerrufsrecht nach Art. 7 Abs. 3 DSGVO besteht daher nicht.

  10. Pflicht zur Bereitstellung der Daten

    Die Bereitstellung der personenbezogenen Daten ist erforderlich, um das SSO-/SAML-Self-Service-Portal nutzen und Dienstanbindungen an die zentrale Authentifizierungsinfrastruktur der Technischen Universität München beantragen, verwalten und technisch bereitstellen zu können.

    Ohne die Bereitstellung der erforderlichen personenbezogenen Daten ist eine Nutzung des Portals sowie die Bearbeitung und Verwaltung entsprechender Dienstanbindungen nicht oder nur eingeschränkt möglich.

  11. Sonderfall: Informationspflicht für den Fall einer späteren Zweckänderung

    Eine Verarbeitung personenbezogener Daten zu anderen als den oben genannten Zwecken ist nicht vorgesehen.

    Sollte beabsichtigt werden, personenbezogene Daten zu einem anderen Zweck weiterzuverarbeiten, werden die betroffenen Personen vor dieser Weiterverarbeitung gemäß Art. 13 Abs. 3 DSGVO über diesen anderen Zweck und alle hierfür maßgeblichen Informationen informiert.