LLMoin (KI-basierter Textassistent)

Nahezu alle Bürger:innen sowie Unternehmen treten mit der Verwaltung früher oder später in Kontakt. Zur Aufgabenerfüllung werden dabei auch personenbezogene Daten verarbeitet, also Daten, die einer natürlichen Person zugeordnet werden können. Zum Teil können Beschäftigte der Verwaltung hierbei auch auf LLMoin, einen KI-basierten Textassistenten, als Unterstützungsmittel zurückgreifen.

Im Folgenden informieren wir Sie darüber, welche personenbezogenen Daten wir in Zusammenhang mit LLMoin verarbeiten, bei wem wir sie erheben und was wir mit diesen Daten machen. Außerdem informieren wir Sie über Ihre Rechte in Datenschutzfragen und an wen Sie sich diesbezüglich wenden können.

1. Wer sind wir?

Wir sind das Amt IT und Digitalisierung der Senatskanzlei der Freien und Hansestadt Hamburg.
Unsere Kontaktangaben sind:

Senat der Freien und Hansestadt Hamburg
Senatskanzlei / Amt für IT und Digitalisierung
Fachliche Leitstelle LLMoin
Rathausmarkt 1, 20095 Hamburg
E-Mail: llmoin@sk.hamburg.de


2. Wer ist bei der Nutzung von LLMoin involviert?

An den Datenverarbeitungen, die bei der Nutzung von LLMoin eine Rolle spielen, sind drei Stellen beteiligt:

-    Wir,
-    Dataport AöR, Altenholzer Straße 10–14; 24161 Altenholz (nachfolgend „Dataport“) und
-    Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18 D18 P521, Ireland (nachfolgend “Microsoft”)

als die Stellen, die LLMoin bereitstellen sowie

-    die Behörde, die LLMoin zur Erledigung von Verwaltungsaufgaben nutzt.

LLMoin wird von Dataport für uns im Auftrag gemäß Art. 28 DSGVO betrieben. Das KI-Modell, das Dataport insoweit verwendet, wird wiederum von Microsoft für Dataport im Auftrag bereitgestellt. Damit sind wir insgesamt für den Betrieb und die Bereitstellung von LLMoin datenschutzrechtlich verantwortlich. Von dieser Verantwortlichkeit umfasst sind die Datenverarbeitungen, die in LLMoin

-    auf Grundlage der Eingaben zur Erzeugung von Antworten sowie
-    wegen Widersprüchen gegen die Eingabe von personenbezogenen Daten in LLMoin und Ausgabe von personenbezogenen Daten aus LLMoin erfolgen.

Für die Auswahl der Daten für die Eingaben als auch für die Weiterverwendung der Antworten aus LLMoin ist dagegen die jeweilige Behörde datenschutzrechtlich verantwortlich, die LLMoin als Unterstützungsmittel für ihre Verwaltungsaufgaben verwendet. In Bezug auf Sie ist das in der Regel die Behörde, die sich sachlich mit Ihnen befasst. 
Die Nutzung von LLMoin ist für die Behörden der Freien und Hansestadt nicht verpflichtend. Wenn Sie wissen möchten, ob auch die Behörde, die sich sachlich mit Ihrer Angelegenheit befasst, LLMoin nutzt, können Sie sich hierzu an diese Behörde wenden.

3. Welche personenbezogenen Daten verarbeiten wir?

In LLMoin werden die Daten verarbeitet, die dort eingegeben werden (sog. Prompts). Aus den Prompts werden in LLMoin Antworten erzeugt. Wir haben Beschränkungen in Form von Handlungsanweisungen gegenüber den Nutzenden von LLMoin vorgenommen, die bei der Nutzung von LLMoin zu beachten sind. Die Handlungsanweisungen verbieten insbesondere die Eingabe von sensiblen Daten (z.B. nach Art. 9 und 10 DSGVO). Die Handlungsanweisungen tragen dazu bei, Datenverarbeitungen mit erhöhtem Risiko auszuschließen.

4. Zu welchem Zweck erfolgt und auf welcher Rechtsgrundlage beruht die Verarbeitung?

Der Zweck der Erzeugung von Antworten auf Grundlage der Eingaben durch LLMoin ist, soweit Ihre personenbezogenen Daten hiervon betroffen sind, die Wahrnehmung unserer Aufgabe, den Behörden, die LLMoin nutzen, eine effiziente Erledigung von Textaufgaben zu ermöglichen und sie bei der Recherche in Dokumenten und Generierung sowie Umstrukturierung von Texten zu unterstützen.
Die Rechtsgrundlage hierfür ist Art. 6 Abs. 1 Buchstabe e DSGVO in Verbindung mit § 4 HmbDSG in Verbindung mit § 14 Abs. 1 HmbVwDiG. Sofern Sie von ihrem Widerspruchsrecht Gebrauch machen und keine zwingenden schutzwürdigen Gründe für die Weiterverarbeitung vorliegen, werden Ihre entsprechenden Daten zur Wahrung des Widerspruchs in eine sog. Blacklist aufgenommen, also eine Liste, in der die Datensätze aufgeführt sind, deren Verarbeitung widersprochen worden ist. Dies führt dazu, dass die darin aufgeführten Daten herausgefiltert werden, d.h. nicht in das Modell von LLMoin hinein und nicht aus dem Modell von LLMoin heraus in eine Antwort gelangen.
Die Rechtsgrundlage hierfür ist Art. 6 Abs. 1 Buchstabe c in Verbindung mit Art. 5 Abs. 2 in Verbindung mit Art. 21 Abs. 1 Satz 2 DSGVO.


5. Wie geben wir Daten weiter? 

Die Daten, die in LLMoin eingeben werden, gelangen zur Erzeugung einer Antwort an Dataport und von Dataport an Microsoft. Im Übrigen findet keine Verarbeitung dieser Daten durch Microsoft statt. Das Modell von LLMoin selbst speichert die Daten, die eingegeben worden sind, nicht. Die Metadaten der Nutzungsdaten werden nur von Dataport und nicht von Microsoft erhoben. Dataport ist unsere Auftragnehmerin im Sinne des Art. 28 Abs. 1 DSGVO, Microsoft unsere Unterauftragnehmerin im Sinne des Art. 28 Abs. 2 DSGVO. Im Übrigen werden personenbezogene Daten, die über Dataport und Microsoft verarbeitet werden, grundsätzlich nicht an Dritte weitergegeben.


6. Wie lange speichern wir Daten? 

Die Daten, die in LLMoin eingegeben worden sind, werden unmittelbar nach Erzeugung einer Antwort durch Microsoft von Microsoft gelöscht.
Die Nutzungsdaten (Eingaben, Antworten und Metadaten) werden nach Ablauf von zwei Monaten von Dataport gelöscht.


7. Wer sind Ihre Ansprechpersonen? 

Ansprechpartner:innen für Fragen, die LLMoin betreffen, ist die Fachliche Leitstelle. Die Kontaktangaben sind unter Ziffer 1 „Wer sind wir?“ zu finden.
Fragen in datenschutzrechtlichen Angelegenheiten können Sie an die bzw. den für das Amt für IT und Digitalisierung der Senatskanzlei zuständige(n) Datenschutzbeauftragte(n) richten. Die Kontaktangaben lauten:

Senat der Freien und Hansestadt Hamburg
Senatskanzlei / Amt für IT und Digitalisierung
Datenschutzbeauftragte/r
Rathausmarkt 1, 20095 Hamburg
E-Mail: itd-dsb@sk.hamburg.de

Für Fragen, die inhaltlich das Verwaltungsverfahren betreffen (z.B. „wann bekomme ich eine Antwort“, „waren die Unterlagen richtig“, „fehlt noch etwas“), wenden Sie sich bitte nicht an uns, sondern an die Stelle, mit der Sie insoweit in Kontakt getreten sind. 
Wenn Sie einen Antrag auf Wahrnehmung Ihrer Betroffenenrechte nach den Art. 15 ff. DSGVO (also auf Auskunft, Berichtigung, Löschung u.a., s. hierzu unten Ziffer 8 „Welche Rechte (Auskunftsrecht, Widerspruchsrecht usw.) haben Sie?“) stellen wollen, können Sie sich, soweit Ihre Betroffenenrechte LLMoin betreffen, an uns, im Übrigen bitte ebenfalls an die Stelle wenden, mit der Sie in Ihrer Angelegenheit in Kontakt stehen.


8. Ihre Rechte

Sie haben nach der Datenschutz-Grundverordnung verschiedene Rechte. Diese können Sie gegenüber uns in Bezug auf Datenverarbeitungen in und durch LLMoin geltend machen.

a.    Recht auf Auskunft

Sie können Auskunft über Ihre von uns verarbeiteten personenbezogenen Daten verlangen. In Ihrem Auskunftsantrag sollten Sie Ihr Anliegen präzisieren, um uns das Zusammenstellen der erforderlichen Daten zu erleichtern.


b.    Recht auf Berichtigung

Sollten die Sie betreffenden Angaben nicht (mehr) zutreffend sein, können Sie von uns eine Berichtigung verlangen. Sollten Ihre Daten unvollständig sein, können Sie eine Vervollständigung verlangen.

c.    Recht auf Löschung

Sie können die Löschung Ihrer personenbezogenen Daten verlangen. Ihr Anspruch auf Löschung hängt u. a. davon ab, ob die Sie betreffenden Daten von uns zur Erfüllung gesetzlicher Aufgaben noch benötigt werden.

d.    Recht auf Einschränkung der Verarbeitung

Sie haben das Recht, eine Einschränkung der Verarbeitung der Sie betreffenden Daten zu verlangen. Die Einschränkung steht einer Verarbeitung nicht entgegen, soweit an der Verarbeitung ein wichtiges öffentliches Interesse besteht.

e.    Recht auf Widerspruch

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit der Verarbeitung der Sie betreffenden Daten zu widersprechen. Allerdings führt der Widerspruch nicht dazu, dass die Verarbeitung unterbleibt, wenn und weil wir an der Verarbeitung ein überwiegendes öffentliches Interesse haben oder aufgrund einer Rechtsvorschrift zur Verarbeitung verpflichtet sind.

f.    Recht auf Beschwerde

Wenn Sie der Auffassung sind, dass wir Ihrem Anliegen nicht oder nicht in vollem Umfang nachgekommen sind, können Sie bei der für uns zuständigen Datenschutzaufsichtsbehörde Beschwerde einlegen:

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Straße 22, 20459 Hamburg
Tel.: (040) 4 28 54 - 40 40
E-Fax: (040) 4 279 – 11811
E-Mail: mailbox@datenschutz.hamburg.de

Allgemeine Hinweise zu diesen Rechten

Wir antworten grundsätzlich innerhalb eines Monats, nachdem wir Ihren Antrag erhalten haben. Wenn wir länger als einen Monat für eine abschließende Klärung benötigen, erhalten Sie eine Zwischennachricht.
Wenn es Gründe gibt, warum wir Ihr Anliegen nicht erfüllen können, teilen wir Ihnen dies mit. Sie erhalten in jedem Fall eine Nachricht von uns. 


Version 1
09.04.2025