Zum Inhalt

Einsatz in Institutionen

Neben einzelnen Autor:innen kann verAIficATor von Institutionen genutzt werden — Hochschulen, Kliniken, Forschungsgruppen, Journalen oder Kongressen —, die für eine Kohorte, ein Modul oder eine Veranstaltung den Überblick über die zugehörigen Records behalten wollen. Diese Nutzung findet vollständig auf der privaten Seite der Plattform statt (siehe Datenschutzmodell) und ändert nichts an dem, was ein einzelner Record öffentlich zeigt.

Mandantentrennung (Tenant Isolation)

Jede Institution ist ein eigener, vollständig isolierter Mandant. Der gesamte institutionelle Bereich läuft über eine feste Zugriffsregel:

  1. Die Institution wird über ihren Namen in der URL aufgelöst — nur aktive Institutionen werden überhaupt gefunden.
  2. Die anfragende Person muss angemeldet sein und global die Rolle Institutionelle Koordination tragen (oder Plattform-Administration sein) — diese Rolle „öffnet die Tür" zum institutionellen Bereich grundsätzlich.
  3. Zusätzlich muss für genau diese Institution und genau diese Person eine Mitgliedschaft hinterlegt sein — erst diese Mitgliedschaft entscheidet, welchen konkreten Bereich jemand betreten darf.

Fehlt eine dieser drei Voraussetzungen, antwortet die Plattform in jedem Fall mit „nicht gefunden" — nie mit „kein Zugriff". Eine Koordination von Institution A kann so nicht einmal erkennen, ob eine andere Institution B unter einem geratenen Namen überhaupt existiert. Es gibt bewusst keine Übersicht „alle Institutionen" für Koordinierende — nur die eigene(n).

Innerhalb einer Institution unterscheiden drei Rollen den Zugriff:

Rolle Rechte
Koordination Lesen und Ändern (Registereinträge, Struktur, CSV-Import, Mitgliederverwaltung)
Reviewer:in Lesend
Lesend (Viewer) Lesend

Jede schreibende Aktion (alles außer Lesen) ist ausschließlich der Koordinationsrolle vorbehalten; ein Versuch durch eine lesende Mitgliedschaft wird an dieser Stelle abgelehnt — hier ist die Existenz der Institution und die Mitgliedschaft der Person bereits zweifelsfrei geklärt, es gibt also nichts mehr zu verbergen.

Was eine Institution verwaltet

Der institutionelle Bereich führt ausschließlich private Verwaltungsdaten zu Records, die intern mit der jeweiligen Institution verknüpft sind:

  • ein Registereintrag pro verknüpftem Record: der der Institution bekannte Name der Autorin/des Autors, Matrikelnummer, Studiengang, Lehrveranstaltung, Semester, Modul, Jahrgang, betreuende Person, interne Referenz, interne Notizen;
  • eine institutionseigene Strukturvokabel für Studiengänge, Lehrveranstaltungen, Semester und Module;
  • die Mitgliederliste der Institution selbst (wer hat welche Rolle);
  • offene Einladungen (siehe unten).

Keines dieser Felder wird vom Baustein gelesen, der öffentliche Snapshots erzeugt — die Trennung ist strukturell, nicht redaktionell (siehe Datenschutzmodell).

Zugang nur aus einem privaten Netz

Zusätzlich zur Anmeldungs- und Mitgliedschaftsprüfung ist der institutionelle Bereich am Zugangspunkt der Plattform auf ein privates, per VPN erreichbares Netz beschränkt, dem die teilnehmenden Institutionen angehören. Das ist eine zusätzliche Verteidigungslinie ("defense in depth") — sie ersetzt die Anmeldungs- und Mitgliedschaftsprüfung nicht, sondern kommt zu ihr hinzu.

CSV-Import

Statt jeden Registereintrag einzeln anzulegen, kann eine Koordination eine CSV-Datei importieren. Der Ablauf hat bewusst einen Vorschau-Schritt, bevor irgendetwas in der Datenbank verändert wird:

  1. Hochladen — die Datei wird gelesen und Zeile für Zeile geprüft: existiert die angegebene Record-ID, gibt es bereits einen Eintrag für diese Kombination aus Record und Institution, passt ein angegebener Studiengang/Modul/Semester auf einen bereits hinterlegten, taucht eine Record-ID mehrfach in derselben Datei auf. Für jede Zeile wird daraus eine vorgeschlagene Aktion abgeleitet (anlegen / aktualisieren / überspringen).
  2. Vorschau — die Koordination sieht das Ergebnis dieser Prüfung zeilenweise und kann die vorgeschlagene Aktion pro Zeile übersteuern, bevor irgendetwas geschrieben wird. Die geparste Datei liegt bis dahin ausschließlich serverseitig; nur ein kurzlebiges Token reist mit dem Browser.
  3. Bestätigen — erst hier werden die Datenbankeinträge tatsächlich angelegt bzw. aktualisiert, in einem einzigen Vorgang. Die Plattform prüft zu diesem Zeitpunkt den aktuellen Datenbankstand erneut, statt sich auf den zum Hochladezeitpunkt gesehenen Stand zu verlassen.

Jeder abgeschlossene Import wird mit Dateiname, Zeilenzahl sowie Anzahl der angelegten, aktualisierten und übersprungenen Zeilen protokolliert und ist Teil der Audit-Historie der Plattform. Hochladbare Dateien sind in Größe und Zeilenzahl begrenzt, um die Vorschau serverseitig verlässlich verarbeitbar zu halten.

CSV-Export

Der aktuell gefilterte Ausschnitt der institutionellen Registertabelle lässt sich jederzeit als CSV exportieren — „was auf dem Bildschirm sichtbar ist, ist auch das, was exportiert wird": Tabelle und Export verwenden denselben Filter- und Sortierbaustein, sodass beide nie auseinanderlaufen können. Der Export enthält dieselben privaten Spalten wie die Tabelle (Name, Matrikelnummer, Studiengang, Kohorte, Status, Version, Erledigt-Status der Autor:innen-Evaluation u. a.) und ist ausschließlich über den authentifizierten, mandantengebundenen Bereich erreichbar — nie öffentlich (siehe API für die programmatische Variante desselben Exports).

Signaturzertifikat der Institution

Eine Koordinationsperson kann ein eigenes Signaturzertifikat (PKCS #12) ihrer Institution hinterlegen. Die Datei liegt in einer eigenen, eng zugriffsbeschränkten Ablage; das Passwort wird verschlüsselt gespeichert. Das Zertifikat wird derzeit noch nicht zum Signieren von PDF-Dokumenten verwendet — das ist als Ausbaustufe vorgesehen (siehe Roadmap).

Mitglieder werden nicht über eine Adress- oder Namenssuche hinzugefügt, sondern per Einladungslink. Die Koordination wählt die Rolle und erzeugt den Link; er wird genau einmal angezeigt, ist sieben Tage gültig und kann genau einmal eingelöst werden. Gespeichert wird ausschließlich ein Hashwert — selbst ein vollständiger Datenbankzugriff würde keinen gültigen Link preisgeben. Offene Einladungen lassen sich jederzeit widerrufen.

Die eingeladene Person meldet sich an, öffnet den Link und bestätigt die Aufnahme. Ihr Konto muss dafür bereits die globale Rolle für institutionelle Koordination oder Reviewer:in tragen. Ist der Link unbekannt, abgelaufen, bereits benutzt oder passt die Rolle nicht, erscheint immer dieselbe neutrale Fehlerseite — sie verrät nicht, welcher dieser Fälle vorliegt.

Bestätigung durch die Autorin oder den Autor

Eine neue Verknüpfung zwischen Institution und Record ist zunächst unbestätigt. Bis die Autorin oder der Autor im eigenen Bereich unter „Verknüpfungen mit Institutionen“ zustimmt, sieht die Institution nur ihre selbst eingegebenen Felder — keinen Status, keine Version, keine Angaben aus dem Record. Das gilt für Tabelle, Filter, Sortierung, Dashboard, CSV-Export und API gleichermaßen. Auch eine Verifizierung ist erst nach der Bestätigung möglich. Die Autorin oder der Autor kann eine Verknüpfung ablehnen oder eine erteilte Bestätigung jederzeit widerrufen; beides ist Teil der Audit-Historie.

Verifizierung durch die Institution

Eine Koordinationsperson kann für einen bestätigt verknüpften Record ihrer Institution festhalten, dass die Angaben zur KI-Nutzung geprüft und bestätigt wurden — in der Regel nach Rücksprache mit der betreuenden Person, die die Arbeit tatsächlich kennt. Dabei werden die bestätigende Stelle und die verantwortliche Person benannt; beides bleibt privat. Öffentlich sichtbar wird ausschließlich das Verifiziert-Kennzeichen auf der Record-Seite. Die Bestätigung ist Teil der Audit-Historie und verändert weder den Snapshot noch seine Prüfsumme.

Verhältnis zum öffentlichen Record

Ein institutioneller Registereintrag verweist auf einen öffentlichen Record, er ist nicht Teil von ihm. Löscht oder ändert eine Institution ihren internen Eintrag, bleibt der öffentliche Record und seine Versionshistorie davon vollkommen unberührt — und umgekehrt hat nichts, was öffentlich an einem Record sichtbar ist, jemals aus einem institutionellen Registereintrag gestammt, da der öffentliche Snapshot ausschließlich aus den Angaben der Autorin/des Autors selbst gebaut wird (siehe Offenlegungsschema).