Lernende benötigen keine eigene E-Mail-Adresse und kein persönliches Schülerkonto. Vollständige Namen sind für den Zugang nicht vorgesehen.
Datenschutz für den Schuleinsatz
Datenschutzhinweise
Die Anwendung ist auf einen kontrollierbaren, datensparsamen Schulbetrieb ausgelegt. Datenschutz wurde bereits in der Programmarchitektur berücksichtigt.
Vor einem produktiven Einsatz ergänzt die verantwortliche Schule oder Betreiberorganisation ihre Kontaktdaten, die konkrete Rechtsgrundlage, Löschfristen und gegebenenfalls Angaben zur Auftragsverarbeitung. Diese Seite beschreibt den derzeitigen technischen Stand von StartUp BK.
1. Verantwortliche Stelle
Verantwortliche Schule oder Betreiberorganisation ergänzen
Kontakt für Datenschutzanfragen ergänzen
2. Welche Daten verarbeitet werden
- Lehrkraftkonten: Anzeigename, Benutzername und ein technisch gesicherter Kennwort-Hash.
- Klassen und Teams: Klassenbezeichnung, Teamname, Teamcode und optional Vornamen zur Übersicht der Lehrkraft.
- Lern- und Simulationsdaten: Geschäftsidee, Recherchewege, Nachrichten, Planungen, Entscheidungen, finanzielle Vorgänge und Lernfortschritt des Teams.
- Technische Daten: notwendige Sitzungsdaten sowie sicherheitsrelevante Anmelde- und Registrierungsversuche einschließlich IP-Adresse zum Schutz vor Missbrauch. Serverprotokolle können technisch bedingt anfallen.
3. Zwecke der Verarbeitung
Die Daten werden benötigt, um Zugänge bereitzustellen, Gründungsteams voneinander zu trennen, Lernstände für die Lehrkraft sichtbar zu machen, die Simulation auszuführen und die Anwendung gegen unberechtigte Zugriffe zu schützen.
4. Datenschutz durch Technikgestaltung
Lehrkräfte und Teams erhalten unterschiedliche Berechtigungen. Ein Team sieht nur die eigene Gründungsumgebung.
Externe Dienste dürfen nur zweckgebunden und dokumentiert angebunden werden. Personenbezogene Angaben werden nicht ungeprüft übertragen; vor einer externen Verarbeitung sind Datenminimierung und ein geeignetes Schutzverfahren verbindlich festzulegen.
Die Anmeldung verwendet ein technisch notwendiges, nicht durch JavaScript auslesbares Sitzungscookie und serverseitige Schutzmechanismen.
5. Hosting, Schnittstellen und Empfänger
StartUp BK wird ausschließlich auf eigenen VPS-Servern mit Standort Deutschland gehostet. Werbung und Werbetracking sind nicht vorgesehen. Falls künftig externe Dienste – beispielsweise über eine KI-API – ergänzt werden, dürfen nur die für den konkreten Zweck erforderlichen Daten übertragen werden. Vorher müssen Personenbezug, Pseudonymisierung beziehungsweise Anonymisierung, Rechtsgrundlage, Empfänger, Auftragsverarbeitung und mögliche Drittlandtransfers technisch und organisatorisch geklärt sein. Eine pauschale Behauptung vollständiger Anonymität erfolgt deshalb bewusst nicht.
6. Cookies und Sitzungen
Für die Anmeldung setzt StartUp BK ausschließlich ein technisch notwendiges Sitzungscookie ein. Im HTTPS-Betrieb heißt es __Host-subk_session. Es dient der sicheren Zuordnung der laufenden Sitzung, ist mit HttpOnly, Secure und SameSite=Strict geschützt, wird nicht dauerhaft im Browser gespeichert und serverseitig je nach Rolle zeitlich begrenzt.
7. Rechtsgrundlage und Speicherdauer
Die konkrete Rechtsgrundlage richtet sich nach Trägerschaft, Unterrichtseinsatz und schulrechtlichem Rahmen. Ebenso legt die verantwortliche Stelle angemessene Löschfristen für Konten, Teamdaten, Lernaktivitäten und Protokolldaten fest. Beides muss vor dem produktiven Einsatz dokumentiert werden.
8. Kenntnisnahme bei der Anmeldung
Bei Registrierung und Anmeldung bestätigen Nutzende, dass sie diese Hinweise zur Kenntnis genommen haben. Diese Bestätigung ist keine pauschale freiwillige Einwilligung und ersetzt nicht die von der verantwortlichen Stelle festzulegende Rechtsgrundlage.
9. Rechte betroffener Personen
Betroffene Personen können sich insbesondere wegen Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung oder eines Widerspruchs an die verantwortliche Stelle beziehungsweise deren Datenschutzbeauftragte wenden. Zudem besteht grundsätzlich ein Beschwerderecht bei der zuständigen Datenschutzaufsichtsbehörde.
Stand: 19. Juli 2026