Datenschutz für den Schuleinsatz

Datenschutzhinweise

ServerstandortAusschließlich eigene VPS-Server in Deutschland

Die Anwendung ist auf einen kontrollierbaren, datensparsamen Schulbetrieb ausgelegt. Datenschutz wurde bereits in der Programmarchitektur berücksichtigt.

1. Verantwortliche Stelle

Verantwortliche Schule oder Betreiberorganisation ergänzen
Kontakt für Datenschutzanfragen ergänzen

2. Welche Daten verarbeitet werden

3. Zwecke der Verarbeitung

Die Daten werden benötigt, um Zugänge bereitzustellen, Gründungsteams voneinander zu trennen, Lernstände für die Lehrkraft sichtbar zu machen, die Simulation auszuführen und die Anwendung gegen unberechtigte Zugriffe zu schützen.

3a. Supportfreigabe

Der Betreiberadmin hat nicht grundsätzlich Zugriff auf Klassen-, Team-, Simulations- oder Ergebnisdaten einer Lehrkraft. Wenn eine Lehrkraft Hilfe anfordert, gibt sie eine Telefonnummer und eine Problembeschreibung ein. StartUp BK erzeugt einen zufälligen achtstelligen Unterstützungscode, speichert davon nur einen Hash und zeigt den Code ausschließlich direkt nach dem Absenden an. Die Lehrkraft teilt den Code erst beim persönlichen Rückruf mit. Nach Einlösung ist der Zugriff des Admins auf genau diesen Lehrkraftbereich für höchstens zwei Stunden freigegeben. Die Lehrkraft kann die Freigabe jederzeit widerrufen. Supportanfragen und Protokolle werden nach der festgelegten Frist, derzeit technisch vorgesehen nach 90 Tagen für erledigte Einträge, gelöscht.

4. Datenschutz durch Technikgestaltung

Datensparsame Teamcodes

Lernende benötigen keine eigene E-Mail-Adresse und kein persönliches Schülerkonto. Vollständige Namen sind für den Zugang nicht vorgesehen.

Getrennte Rollen

Lehrkräfte und Teams erhalten unterschiedliche Berechtigungen. Ein Team sieht nur die eigene Gründungsumgebung.

Kontrollierte Schnittstellen

Externe Dienste dürfen nur zweckgebunden und dokumentiert angebunden werden. Personenbezogene Angaben werden nicht ungeprüft übertragen; vor einer externen Verarbeitung sind Datenminimierung und ein geeignetes Schutzverfahren verbindlich festzulegen.

Geschützte Sitzungen

Die Anmeldung verwendet ein technisch notwendiges, nicht durch JavaScript auslesbares Sitzungscookie und serverseitige Schutzmechanismen.

5. Hosting, Schnittstellen und Empfänger

StartUp BK wird ausschließlich auf eigenen VPS-Servern mit Standort Deutschland gehostet. Werbung und Werbetracking sind nicht vorgesehen. Falls künftig externe Dienste – beispielsweise über eine KI-API – ergänzt werden, dürfen nur die für den konkreten Zweck erforderlichen Daten übertragen werden. Vorher müssen Personenbezug, Pseudonymisierung beziehungsweise Anonymisierung, Rechtsgrundlage, Empfänger, Auftragsverarbeitung und mögliche Drittlandtransfers technisch und organisatorisch geklärt sein. Eine pauschale Behauptung vollständiger Anonymität erfolgt deshalb bewusst nicht.

6. Cookies und Sitzungen

Für die Anmeldung setzt StartUp BK ausschließlich ein technisch notwendiges Sitzungscookie ein. Im HTTPS-Betrieb heißt es __Host-subk_session. Es dient der sicheren Zuordnung der laufenden Sitzung, ist mit HttpOnly, Secure und SameSite=Strict geschützt, wird nicht dauerhaft im Browser gespeichert und serverseitig je nach Rolle zeitlich begrenzt.

7. Rechtsgrundlage und Speicherdauer

Die konkrete Rechtsgrundlage richtet sich nach Trägerschaft, Unterrichtseinsatz und schulrechtlichem Rahmen. Ebenso legt die verantwortliche Stelle angemessene Löschfristen für Konten, Teamdaten, Lernaktivitäten und Protokolldaten fest. Beides muss vor dem produktiven Einsatz dokumentiert werden.

8. Kenntnisnahme bei der Anmeldung

Bei der Anmeldung bestätigen Nutzende, dass sie diese Hinweise zur Kenntnis genommen haben. Diese Bestätigung ist keine pauschale freiwillige Einwilligung und ersetzt nicht die von der verantwortlichen Stelle festzulegende Rechtsgrundlage.

9. Rechte betroffener Personen

Betroffene Personen können sich insbesondere wegen Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung oder eines Widerspruchs an die verantwortliche Stelle beziehungsweise deren Datenschutzbeauftragte wenden. Zudem besteht grundsätzlich ein Beschwerderecht bei der zuständigen Datenschutzaufsichtsbehörde.

Stand: 22. Juli 2026