Rechtliches

Datenschutzerklärung

Entwurfsfassung · Stand der Bearbeitung: [Datum]

Inhalt

  1. Verantwortlicher und Datenschutzbeauftragte:r
  2. Überblick: Wer nutzt TONi und welche Daten entstehen
  3. Verarbeitete Datenkategorien und Zwecke
  4. Rechtsgrundlagen
  5. Besonderer Schutz von Minderjährigen
  6. Eingesetzte Dienstleister (Auftragsverarbeiter)
  7. Datenübermittlung in Drittländer (insb. USA)
  8. Speicherdauer und Löschung
  9. Ihre Rechte als betroffene Person
  10. Datensicherheit
  11. Änderungen dieser Erklärung

1. Verantwortlicher und Datenschutzbeauftragte:r

Verantwortlich für die Datenverarbeitung im Sinne von Art. 4 Nr. 7 DSGVO ist:

[Verantwortliche Stelle – Name/Träger]
[Anschrift]
[E-Mail] · [Telefon]
[PRÜFEN] Wer ist rechtlich Verantwortlicher? Bei einem Schulprojekt ist dies häufig nicht die Einzelperson, sondern die Schule bzw. der Schulträger (Land Rheinland-Pfalz / Schulträger). Das ist mit der DSB zu klären – es bestimmt die gesamte weitere Konstruktion.

Kontakt der/des Datenschutzbeauftragten:

[Name und Kontakt der/des DSB]
[PRÜFEN] Öffentliche Stellen müssen i. d. R. eine:n Datenschutzbeauftragte:n benennen (Art. 37 DSGVO, LDSG RLP). Bei Schulen ist dies oft zentral geregelt.

2. Überblick: Wer nutzt TONi und welche Daten entstehen

TONi ist ein Lernmanagementsystem für den Einsatz an Schulen. Es gibt im Wesentlichen zwei Nutzergruppen: Lernende (Schüler:innen) und Tutor:innen (Lehrkräfte) sowie administrative Rollen. Personenbezogene Daten entstehen bei der Registrierung, bei der Nutzung von Lernreisen und Projekten sowie bei der Nutzung der integrierten KI-Unterstützung.

3. Verarbeitete Datenkategorien und Zwecke

a) Konto- und Stammdaten

Bei der Anmeldung verarbeiten wir Namen, E-Mail-Adresse, Rolle (Lernende:r/Tutor:in/Admin), Zugehörigkeit zu Schule und Lerngruppe sowie optional ein Profilbild (Avatar). Zweck: Bereitstellung und Zuordnung des Nutzerkontos, Authentifizierung, Organisation in Lerngruppen.

b) Nutzungs- und Lerndaten

Im laufenden Betrieb entstehen Lernfortschritte, Aufgaben- und Quizergebnisse, Reflexionen, Projekt- und Aufgabendaten sowie Statusangaben (z. B. offen/in Arbeit/erledigt). Zweck: Darstellung des Lernfortschritts, Begleitung durch Tutor:innen, Funktionalität der Lernreisen und Projekte.

c) KI-Interaktionsdaten

Bei Nutzung der KI-Funktionen (z. B. TONi-Hilfe, KI-gestützte Erstellung von Lernreisen) werden die eingegebenen Texte und der relevante Kontext an einen KI-Dienstleister übermittelt, um eine Antwort zu erzeugen. Zweck: Bereitstellung der KI-gestützten Funktionen.

[PRÜFEN] Genau definieren, welche Daten an die KI gehen. Empfehlung: keine unnötigen personenbezogenen Daten in KI-Eingaben; prüfen, ob Eingaben pseudonymisiert werden können. Klären, ob der KI-Anbieter Eingaben zum Training nutzt (bei der kommerziellen Anthropic-API standardmäßig nicht – im AVV verifizieren).

d) Technische Daten

Beim Aufruf der Anwendung verarbeiten unsere Hosting-Dienstleister technisch notwendige Daten (z. B. IP-Adresse, Zeitpunkt, abgerufene Ressource) zur Auslieferung und Absicherung des Dienstes. Zweck: Betrieb, Stabilität und Sicherheit.

[PRÜFEN] Cookies/Local Storage: auflisten, welche (technisch notwendigen) Tokens/Speicher genutzt werden (z. B. Auth-Session). Falls nur technisch notwendige Speicher: kein Einwilligungsbanner nötig; das ist aber zu verifizieren.

4. Rechtsgrundlagen

[PRÜFEN] Die korrekte Rechtsgrundlage für Schülerdaten ist zentral: An öffentlichen Schulen erfolgt die Verarbeitung häufig auf gesetzlicher Grundlage (öffentliche Aufgabe), nicht auf Einwilligung. Das ist mit der DSB festzulegen.

5. Besonderer Schutz von Minderjährigen

TONi richtet sich an Lernende, die teilweise minderjährig sind. Daten Minderjähriger werden besonders geschützt; es gilt der Grundsatz der Datenminimierung. Soweit eine Verarbeitung auf Einwilligung gestützt wird und die betroffene Person das nach Art. 8 DSGVO maßgebliche Alter nicht erreicht hat, ist die Einwilligung der Erziehungsberechtigten erforderlich.

[PRÜFEN] Konzept für Minderjährige festlegen: Werden Einwilligungen der Eltern eingeholt, oder erfolgt die Verarbeitung über die schulische Aufgabe? Wie wird das Alter berücksichtigt? Dies ist der sensibelste Punkt der gesamten Erklärung und unbedingt mit der DSB abzustimmen.

6. Eingesetzte Dienstleister (Auftragsverarbeiter)

Für den Betrieb von TONi setzen wir externe Dienstleister ein, die personenbezogene Daten in unserem Auftrag und nach unseren Weisungen verarbeiten (Art. 28 DSGVO). Mit diesen Dienstleistern bestehen Auftragsverarbeitungsverträge (AVV).

[PRÜFEN] Für jeden Dienst: (1) AVV abgeschlossen und abgelegt? (2) tatsächlicher Serverstandort/Region eintragen, (3) ggf. geplanten Umzug auf einen DACH-Anbieter berücksichtigen. Liste vollständig halten, falls weitere Dienste hinzukommen.

7. Datenübermittlung in Drittländer (insbesondere USA)

Soweit Dienstleister mit Sitz oder Verarbeitung außerhalb der EU/des EWR eingesetzt werden (insbesondere in den USA), erfolgt eine Übermittlung nur bei Vorliegen geeigneter Garantien gemäß Art. 44 ff. DSGVO – etwa auf Grundlage eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework) und/oder Standardvertragsklauseln nebst zusätzlicher Maßnahmen.

[PRÜFEN] Für jeden US-Dienst (aktuell Vercel und Anthropic) die konkrete Transfergrundlage benennen (DPF-Zertifizierung des Anbieters und/oder SCC). Diese Angaben pro Anbieter recherchieren und eintragen. Bei einem Umzug der Datenbank in die EU/DACH reduziert sich der Drittlandtransfer entsprechend.

8. Speicherdauer und Löschung

Personenbezogene Daten werden gelöscht, sobald sie für die genannten Zwecke nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Konten und die zugehörigen Lerndaten werden gelöscht, wenn das Nutzungsverhältnis endet bzw. auf Verlangen der betroffenen Person, soweit zulässig.

[PRÜFEN] Konkrete Löschfristen je Datenkategorie festlegen (z. B. Konto X Monate nach Inaktivität, KI-Eingaben Y Tage). Mit der DSB und ggf. schulrechtlichen Vorgaben abgleichen.

9. Ihre Rechte als betroffene Person

Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).

Zudem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
[Anschrift/Website der Aufsichtsbehörde bestätigen]
[PRÜFEN] Zuständige Aufsichtsbehörde abhängig vom Verantwortlichen. Für öffentliche Stellen in RLP i. d. R. der LfDI Rheinland-Pfalz – bestätigen.

10. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen, um die Daten gegen unbefugten Zugriff zu schützen. Dazu gehören eine verschlüsselte Übertragung (TLS/HTTPS) sowie eine rollen- und zeilenbasierte Zugriffstrennung in der Datenbank, sodass Nutzer:innen nur auf die für sie bestimmten Daten zugreifen können.

11. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn Änderungen an TONi, an eingesetzten Dienstleistern oder an der Rechtslage dies erforderlich machen. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.