Zum Hauptinhalt springen

Datenschutz und Sicherheit

Was wann übertragen wird​

Beim Laden einer Seite holt der Browser das Skript von leichtesprache.participaite.de, ohne Inhalte Ihrer Seite zu übertragen. Wie bei jeder Datei von einem anderen Server erhält dieser Server die IP-Adresse des Browsers. Er speichert sie nicht (siehe Was gespeichert wird).

Erst wenn Leichte Sprache eingeschaltet wird, per Button, Direktlink oder weil sie auf einer vorigen Seite an war, schickt das Plugin eine Anfrage an die Übersetzungs-Schnittstelle. Sie enthält

  • die Texte des Inhaltsbereichs (Überschriften, Absätze, Listen), als Zusammenhang auch die von zugeklappten Akkordeons,
  • den Seitentitel,
  • die Adresse der Seite ohne Parameter und Anker, also ohne den Teil ab ? oder #,
  • die Kennung Ihrer Website.

Eingaben in Formularfeldern, Cookies, Anmeldedaten, Navigation, Kopf- und Fußbereich und die ausgenommenen Bereiche überträgt das Plugin nicht.

Schaltet jemand die Leichte Sprache wieder aus oder verlässt die Seite, während sie an ist, schickt das Plugin eine kurze Nachricht für Nutzungszahlen. Sie enthält die Adresse der Seite ohne Parameter, wie viele Sekunden die Leichte Sprache sichtbar war (Zeit in einem Hintergrund-Tab zählt nicht), wie weit gescrollt wurde (in Zehnerschritten), ob zurückgeschaltet oder die Seite verlassen wurde, und eine Zufallszahl für diesen einen Seitenaufruf. Die Zufallszahl verbindet die Nachricht mit der ersten Übersetzungsanfrage desselben Seitenaufrufs, die außerdem angibt, ob per Button, per Link oder von der vorigen Seite eingeschaltet wurde. Bei der täglichen Übersetzung schickt das Plugin dieselbe Nachricht auch, wenn eine Seite noch nicht übersetzt ist. Im Browser wird dafür nichts gespeichert.

Was gespeichert wird​

Im Browser setzt das Plugin keine Cookies. Im localStorage speichert es nur den Eintrag ls-plugin-mode mit on oder off, damit die nächste Seite im gewählten Zustand und ohne erneutes Hinweis-Fenster erscheint. Mit data-remember="false" speichert es nichts.

Auf dem Server liegen die Übersetzungen unter einer Prüfsumme aus Originaltext und Zusammenhang bzw. aus Seitenadresse und Originaltext, den Originaltext selbst enthält der Zwischenspeicher nicht. Bei der täglichen Übersetzung warten neue Textblöcke mit ihrem Zusammenhang bis zur nächsten Übersetzung in einer Warteschlange, danach löschen wir ihren Text. Die Protokolle enthalten nur Kennzahlen wie die Kennung der Website, die Zahl der Textblöcke, Treffer im Zwischenspeicher und Bearbeitungszeiten, aber keine Texte.

IP-Adressen speichern wir nicht. Webserver und Übersetzungs-Schnittstelle schreiben keine Protokolle mit IP-Adressen, Browserangaben oder Seitenparametern. Zum Schutz vor Überlastung begrenzt der Webserver die Zahl der Anfragen pro Adresse. Dafür hält er die Adresse nur kurz im Arbeitsspeicher.

Für Nutzungszahlen speichern wir pro Anfrage an die Übersetzungs-Schnittstelle: Zeitpunkt, Kennung der Website, Adresse der Seite ohne Parameter, Version des Plugins, ob es der erste Abruf nach dem Einschalten war und wie eingeschaltet wurde, die Zahl der Textblöcke, Treffer im Zwischenspeicher, neue Übersetzungen, nicht übersetzte Blöcke und die Dauer. Von der Nachricht beim Zurückschalten oder Verlassen speichern wir Zeitpunkt, Website, Seitenadresse, Sekunden, Scrolltiefe und die Zufallszahl. Diese Angaben lassen keinen Rückschluss auf Personen zu, wir bewahren sie dauerhaft auf.

Betrieb und Server​

Betreiberin des Plugins ist die Yavio GmbH. Webserver, Übersetzungs-Schnittstelle und Übersetzungsmodell laufen auf Servern in Deutschland bzw. der EU, die Verbindungen sind verschlüsselt. Das Modell betreiben wir selbst auf gemieteten Servern, Texte gehen an keinen KI-Anbieter. Eine Vereinbarung zur Auftragsverarbeitung (AVV) erhalten Sie über info@participaite.de.

Seiten mit persönlichen Daten​

Auf öffentlichen Informationsseiten überträgt das Plugin nur Inhalte, die ohnehin öffentlich sind. Seiten, die nach einer Anmeldung persönliche Daten zeigen, etwa ein Bürgerkonto oder Antragsübersichten, nehmen Sie mit data-skip-urls aus, oder Sie binden das Skript dort nicht ein.

Content-Security-Policy​

Sendet Ihre Website eine Content-Security-Policy, ergänzen Sie zwei Quellen:

script-src  … https://leichtesprache.participaite.de
connect-src … https://leichtesprache.participaite.de

Für Stile ist nichts nötig, denn das Plugin baut seine Stylesheets per JavaScript (Constructable Stylesheets) und setzt Stile über das CSSOM. Nur sehr alte Browser ohne diese Technik bräuchten style-src 'unsafe-inline', ohne die Angabe fehlt dort lediglich die Gestaltung der Plugin-Oberfläche. Das Plugin lädt keine Schriften, Bilder oder weiteren Skripte nach und verwendet kein innerHTML, es funktioniert also auch mit Trusted Types.

Kennzeichnung als KI-Übersetzung​

Beim Einschalten erscheint der Hinweis:

Diesen Text hat ein Computer in Leichte Sprache übersetzt. Der Text kann Fehler haben.

Er kennzeichnet den Text als maschinelle Übersetzung (Transparenzpflichten nach Art. 50 KI-Verordnung). Das Hinweis-Fenster erscheint, sobald die Übersetzung da ist, nach einem Klick, über einen Direktlink oder über enable(). Bleibt Leichte Sprache beim Weiterklicken an, erscheint es auf den folgenden Seiten nicht erneut. Als Banner (data-notice-style="banner") steht der Hinweis auf jeder Seite über dem Inhalt, solange Leichte Sprache an ist. data-notice ändert den Text. Wenn Sie den Hinweis mit data-notice="false" abschalten, sorgen Sie selbst für eine gut sichtbare Kennzeichnung.

Sicherheit​

Die Schnittstelle antwortet nur für die Adressen, die wir für Ihre Website hinterlegt haben (Freischaltung), und ein Stundenkontingent begrenzt neue Übersetzungen. Im Redaktionsmodus startet das Plugin nicht. Eine feste Version des Skripts ändert sich nie. Das Plugin ändert nur die Anzeige im Browser der Person, die Leichte Sprache einschaltet. Auf Ihrem Server und in Ihrem CMS ändert sich nichts.