Technische und organisatorische Maßnahmen
gemäß Art. 32 DSGVO · Stand: 23.07.2026
Diese Seite beschreibt die tatsächlich implementierten Schutzmaßnahmen der Plattform – sie dient Schulen und Datenschutzbeauftragten als Anlage zur Auftragsverarbeitung. Eine ausführlichere Fassung stellen wir auf Anfrage bereit (hallo@schulspace.de).
1. Verschlüsselung & Übertragung
- Durchgängige Transportverschlüsselung (HTTPS/TLS) für alle Seiten und Schnittstellen, auch für Schul-Subdomains.
- Passwörter ausschließlich als moderne Hashes; niemals im Klartext.
- 2FA-Geheimnisse (TOTP) verschlüsselt gespeichert (Application-Level-Encryption); Backup-Codes gehasht.
- Schüler-PINs (Workshop) nur als kryptografischer Prüfwert (HMAC), nie im Klartext.
2. Zugriffs- & Zugangskontrolle
- Server-Zugang ausschließlich per SSH-Schlüssel – Passwort-Login ist deaktiviert.
- Zugriff auf Produktivsysteme und -daten ausschließlich durch die Geschäftsführung; keine externen Mitarbeitenden mit Datenzugriff.
- Rollenbasierte Rechte in der Anwendung (u. a. separater Admin-Bereich mit eigenem Zugriffsschutz); optionale Zwei-Faktor-Authentisierung für Lehrkraft-Konten.
- Hosting in deutschen Rechenzentren (Hetzner, Nürnberg/Falkenstein) – kein Datenexport in Drittländer im Kernbetrieb.
3. Anwendungssicherheit
- Strenge Content-Security-Policy und Sicherheits-Header; CSRF-Schutz auf allen Formularen.
- Rate-Limiting gegen automatisierte Angriffe (Login, PIN-Eingaben, Abgabe-Endpunkte).
- Von Nutzern hochgeladene interaktive Inhalte werden auf einer separaten, isolierten Domain ausgeliefert – sie können nicht auf Konten oder Sitzungen der Hauptplattform zugreifen.
- Hochgeladene Bilder werden serverseitig neu kodiert; ausführbare Formate (z. B. SVG) sind ausgeschlossen.
- Automatisierte Prüfung und Bereinigung hochgeladener HTML-Inhalte (externe Aufrufe werden entfernt oder durch lokale Kopien ersetzt).
4. Datenminimierung & Pseudonymisierung
- Schüler:innen nutzen alle Werkzeuge ohne eigenes Konto – Teilnahme über Codes, Plätze und PINs; die Zuordnung zu Personen verbleibt offline bei der Lehrkraft.
- IP-Adressen werden in der Anwendungs-Datenbank nicht gespeichert; Webserver-Logs laufen nach 14 Tagen aus.
- Reichweiten-Statistik cookielos und selbst gehostet (Umami) – keine Tracking-Dienste Dritter, keine Werbe-Tracker.
- Datensparsame Voreinstellungen: Texteingaben von Schüler:innen werden z. B. in der Leistungskontrolle nur als „ausgefüllt ✓" erfasst, sofern die Lehrkraft nicht ausdrücklich mehr aktiviert.
- Automatische Löschfristen für alle Schüler-Daten – im Detail: Löschkonzept.
5. Verfügbarkeit & Belastbarkeit
- Tägliche Backups (14 Tage Vorhaltung) plus unabhängige Server-Snapshots.
- Automatisches Health-Monitoring mit Alarmierung.
- Unterbrechungsfreie Code-Aktualisierungen im laufenden Betrieb.
6. Auftragskontrolle & Organisation
- Mit allen eingesetzten Dienstleistern bestehen Auftragsverarbeitungsverträge bzw. DPAs – Übersicht: Subunternehmer.
- KI-Anbieter ohne Modelltraining mit Nutzerdaten; EU-Anbieter bevorzugt.
- Verzeichnis von Verarbeitungstätigkeiten (Art. 30) wird laufend gepflegt.
- Dokumentierte Prozesse für Betroffenenrechte (Auskunft, Export, Löschung) und für Datenschutzvorfälle (72-Stunden-Meldeweg).
- Diese Maßnahmen werden bei jeder neuen Funktion überprüft und mindestens jährlich insgesamt bewertet.
Noch Fragen offen?
Alle Transparenz-Seiten findest du in der Übersicht – oder schreib uns direkt: hallo@schulspace.de