Datenschutz für Schulen, auf einer Seite.
Ein Kurs über den sorgsamen Umgang mit Daten darf selbst keine Datensammlung sein. Hier steht, was gespeichert wird, was nicht, und wo. Stand 03.10.2026 (Fassung 1.0).
Als PDF zum Weitergeben Auftragsverarbeitungsvertrag (PDF)
1. Wer ist verantwortlich?
Die Schule ist Verantwortliche im Sinne der DSGVO für die Daten ihrer Schülerinnen, Schüler und Lehrkräfte. Sie entscheidet, ob und welche Kurse eingesetzt werden. secureIT UG (haftungsbeschränkt) (Patrick Ihle, Freiburg) betreibt die Plattform und verarbeitet die Daten ausschließlich im Auftrag der Schule (Art. 28 DSGVO). Der Auftragsverarbeitungsvertrag kommt mit der Registrierung des Schulkontos zustande und liegt als PDF zum Ablegen bereit.
2. Was wird über Schülerinnen und Schüler gespeichert?
So wenig wie möglich. Es gibt kein Schülerkonto, keine App, keine Registrierung per E-Mail.
- Zum Mitmachen im Unterricht: der Vorname (frei wählbar, auch ein Spitzname) und ein Wiedererkennungs-Cookie auf dem eigenen Gerät. Mehr nicht. Antworten auf Quizfragen, Wortwolken und Spiele werden der Klasse zugeordnet, nicht bewertet und nicht an die Lehrkraft als Einzelergebnis gemeldet.
- Nur wer möchte: Für das Teilnahmezertifikat und den optionalen Phishing-Test am Kursende kann eine E-Mail-Adresse hinterlegt werden. Sie ist nur im Cockpit der Lehrkraft sichtbar, nie in der Kursansicht der Klasse. Ohne Adresse: Mitmachen ja, Test und Zertifikat per Mail nein; die Lehrkraft kann ein Zertifikat trotzdem von Hand ausstellen.
- Beim Phishing-Test: gespeichert wird nur, ob eine Mail zugestellt, geöffnet, geklickt oder gemeldet wurde. Eingegebene Passwörter werden nie gespeichert, nur der Umstand, dass etwas eingegeben wurde. Das Ergebnis sieht nur die Person selbst; die Lehrkraft erhält keine Liste, wer geklickt hat.
- Löschung: Zertifikatsdaten werden nach 60 Tagen automatisch gelöscht. Kurs- und Testdaten löscht die Schule jederzeit selbst im Cockpit oder auf Zuruf an mich, ohne Formular und ohne Frist.
3. Was wird über Lehrkräfte gespeichert?
- Schul-Cockpit: Name und dienstliche E-Mail-Adresse der Schulleitung und der eingetragenen Lehrkräfte, Passwort nur als Hash, Zeitpunkt der letzten Anmeldung. Jede Lehrkraft sieht ausschließlich ihre eigenen Kurse.
- Fortbildung fürs Kollegium (optional): Name, dienstliche E-Mail-Adresse, Kursabschluss mit Datum, Ereignisse der Simulation wie oben. Die Schulleitung sieht Teilnahme und Kursabschluss (für den Fortbildungsnachweis), nie das Klickverhalten einzelner Personen. Vor dem Start ist der Personalrat zu beteiligen; eine Muster-Dienstvereinbarung liegt bereit.
4. Wo liegen die Daten?
Auf Servern der IONOS SE in Deutschland (ISO-27001-zertifiziertes Rechenzentrum). Alle Verbindungen sind TLS-verschlüsselt. Es gibt keine Weitergabe an Dritte, keine Werbung, kein Tracking, keine externen Skripte oder Schriften von fremden Servern. Auch die Lernspiele laufen vollständig von der Plattform. Die eigene Aufrufstatistik ist cookiefrei und ohne Personenbezug.
5. Rechtsgrundlage
Für die Schule: Erfüllung des Bildungs- und Erziehungsauftrags (Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit dem Schulgesetz Baden-Württemberg). Für die freiwillige Angabe einer E-Mail-Adresse durch Schülerinnen und Schüler: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); bei Minderjährigen empfiehlt sich die Information der Eltern, der Elternbrief dafür liegt bereit. Für Lehrkräfte: Dienstverhältnis (§ 15 LDSG BW) und, soweit einschlägig, die Dienstvereinbarung mit dem Personalrat.
6. Kosten und Interessen
Für Schulen ist alles kostenlos: Kurse, Cockpit, Spiele, Zertifikate, Fortbildung fürs Kollegium. Es gibt keine Lizenz, keine Laufzeit, keine Werbung im Unterricht und keine Verkaufsabsicht gegenüber Schülerinnen, Schülern, Eltern oder Lehrkräften. Finanziert wird das Angebot über die Firmenkunden von secureIT.
7. Ansprechpartner
Patrick Ihle, secureIT UG (haftungsbeschränkt), info@secureit-online.de, +49 157 58278025. Fragen des Datenschutzbeauftragten oder des Schulträgers beantworte ich direkt, in der Regel am selben Tag.