Technische und organisatorische Maßnahmen

gemäß Art. 32 DSGVO · Stand: 23.07.2026

Diese Seite beschreibt die tatsächlich implementierten Schutzmaßnahmen der Plattform – sie dient Schulen und Datenschutzbeauftragten als Anlage zur Auftragsverarbeitung. Eine ausführlichere Fassung stellen wir auf Anfrage bereit (hallo@schulspace.de).

1. Verschlüsselung & Übertragung

  • Durchgängige Transportverschlüsselung (HTTPS/TLS) für alle Seiten und Schnittstellen, auch für Schul-Subdomains.
  • Passwörter ausschließlich als moderne Hashes; niemals im Klartext.
  • 2FA-Geheimnisse (TOTP) verschlüsselt gespeichert (Application-Level-Encryption); Backup-Codes gehasht.
  • Schüler-PINs (Workshop) nur als kryptografischer Prüfwert (HMAC), nie im Klartext.

2. Zugriffs- & Zugangskontrolle

  • Server-Zugang ausschließlich per SSH-Schlüssel – Passwort-Login ist deaktiviert.
  • Zugriff auf Produktivsysteme und -daten ausschließlich durch die Geschäftsführung; keine externen Mitarbeitenden mit Datenzugriff.
  • Rollenbasierte Rechte in der Anwendung (u. a. separater Admin-Bereich mit eigenem Zugriffsschutz); optionale Zwei-Faktor-Authentisierung für Lehrkraft-Konten.
  • Hosting in deutschen Rechenzentren (Hetzner, Nürnberg/Falkenstein) – kein Datenexport in Drittländer im Kernbetrieb.

3. Anwendungssicherheit

  • Strenge Content-Security-Policy und Sicherheits-Header; CSRF-Schutz auf allen Formularen.
  • Rate-Limiting gegen automatisierte Angriffe (Login, PIN-Eingaben, Abgabe-Endpunkte).
  • Von Nutzern hochgeladene interaktive Inhalte werden auf einer separaten, isolierten Domain ausgeliefert – sie können nicht auf Konten oder Sitzungen der Hauptplattform zugreifen.
  • Hochgeladene Bilder werden serverseitig neu kodiert; ausführbare Formate (z. B. SVG) sind ausgeschlossen.
  • Automatisierte Prüfung und Bereinigung hochgeladener HTML-Inhalte (externe Aufrufe werden entfernt oder durch lokale Kopien ersetzt).

4. Datenminimierung & Pseudonymisierung

  • Schüler:innen nutzen alle Werkzeuge ohne eigenes Konto – Teilnahme über Codes, Plätze und PINs; die Zuordnung zu Personen verbleibt offline bei der Lehrkraft.
  • IP-Adressen werden in der Anwendungs-Datenbank nicht gespeichert; Webserver-Logs laufen nach 14 Tagen aus.
  • Reichweiten-Statistik cookielos und selbst gehostet (Umami) – keine Tracking-Dienste Dritter, keine Werbe-Tracker.
  • Datensparsame Voreinstellungen: Texteingaben von Schüler:innen werden z. B. in der Leistungskontrolle nur als „ausgefüllt ✓" erfasst, sofern die Lehrkraft nicht ausdrücklich mehr aktiviert.
  • Automatische Löschfristen für alle Schüler-Daten – im Detail: Löschkonzept.

5. Verfügbarkeit & Belastbarkeit

  • Tägliche Backups (14 Tage Vorhaltung) plus unabhängige Server-Snapshots.
  • Automatisches Health-Monitoring mit Alarmierung.
  • Unterbrechungsfreie Code-Aktualisierungen im laufenden Betrieb.

6. Auftragskontrolle & Organisation

  • Mit allen eingesetzten Dienstleistern bestehen Auftragsverarbeitungsverträge bzw. DPAs – Übersicht: Subunternehmer.
  • KI-Anbieter ohne Modelltraining mit Nutzerdaten; EU-Anbieter bevorzugt.
  • Verzeichnis von Verarbeitungstätigkeiten (Art. 30) wird laufend gepflegt.
  • Dokumentierte Prozesse für Betroffenenrechte (Auskunft, Export, Löschung) und für Datenschutzvorfälle (72-Stunden-Meldeweg).
  • Diese Maßnahmen werden bei jeder neuen Funktion überprüft und mindestens jährlich insgesamt bewertet.
Noch Fragen offen?

Alle Transparenz-Seiten findest du in der Übersicht – oder schreib uns direkt: hallo@schulspace.de

Link kopiert!