Im Büro der Schulleitung an einem hohen Fenster unterschreibt die Schulleiterin einen gebundenen Vertrag mit dem Füller, während die Sekretärin die nächsten Seiten bereithält; auf dem Tisch ein kleines Vorhängeschloss und ein Archivkarton.
← Alle BeiträgeVertrauen

Was in einem unterschriftsreifen AVV wirklich steht

Deutsche Schulen sollen für jedes Werkzeug einen Auftragsverarbeitungsvertrag unterschreiben. Die meisten Anbieter behandeln ihn als Papierkram. Hier lesen Sie, was in unserem tatsächlich steht — und warum wir ihn veröffentlichen, bevor jemand fragt.

BBildena-Team · · 8 Min. Lesezeit

Wer an einer deutschen Schule arbeitet, kennt das Ritual. Eine Kollegin findet ein nützliches Werkzeug. Die Datenschutzbeauftragte fragt, ob es einen AVV gibt. Jemand schreibt den Anbieter an. Drei Wochen später kommt ein PDF, das mehr Fragen aufwirft, als es beantwortet, und das Werkzeug gerät stillschweigend in Vergessenheit.

Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist weder optional noch Formsache. Eine Schule, die Schülerdaten ohne ihn in eine Software einpflegt, haftet dafür selbst — nicht der Anbieter. Es lohnt sich also zu wissen, was das Dokument enthalten muss und warum ein „Wir sind DSGVO-konform“ auf der Website keinen AVV ersetzt.

Warum ein Siegel kein Vertrag ist

DSGVO-Konformität ist keine Zertifizierung, die man erwirbt. Es gibt keine Stelle, die ein Siegel „DSGVO-konform“ für Software vergibt. Wenn auf einer Anbieterseite ein Schild-Symbol mit diesen Worten steht, hat der Anbieter es sich selbst verliehen.

Art. 28 verlangt stattdessen etwas Konkretes: einen Vertrag zwischen Ihnen (dem Verantwortlichen — der Schule) und uns (dem Auftragsverarbeiter), der bestimmte Punkte festlegt. Die Verordnung listet auf, was darin stehen muss. Entweder hat ein Anbieter ein Dokument mit diesen Klauseln unterschriftsreif vorliegen — oder eben nicht.

Die acht Punkte, die Art. 28 verlangt

Jeder kann einen vorgelegten AVV anhand dieser Liste prüfen. Fehlt etwas, ist das Dokument nicht ausreichend, so amtlich es auch aussieht.

AnforderungWas das praktisch heißt
Gegenstand und DauerWelche Verarbeitung stattfindet und wie lange
Art und ZweckWozu verarbeitet wird — hier: Erstellung und Veröffentlichung eines Stundenplans
Arten personenbezogener DatenAusdrücklich benannt, nicht „Nutzerdaten“
Kategorien betroffener PersonenLehrkräfte, Schülerinnen und Schüler, Personal
WeisungsbindungDer Auftragsverarbeiter handelt nur nach dokumentierten Weisungen der Schule
VertraulichkeitAlle Zugriffsberechtigten sind zur Vertraulichkeit verpflichtet
Sicherheit (Art. 32)Konkrete technische und organisatorische Maßnahmen — TOMs
Unterauftragnehmer, Löschung, KontrolleWer sonst beteiligt ist, was am Ende geschieht, Ihr Prüfrecht

Was konkret in unserem steht

Statt allgemein zu bleiben, hier der Inhalt unseres Vertrags. Wer einen Anbieter von Stundenplansoftware prüft, kann all das von jedem verlangen.

Welche Daten wir verarbeiten — einzeln benannt

Lehrkräfte: Name, Kürzel, E-Mail, unterrichtete Fächer, Sperrzeiten, Deputat. Schülerinnen und Schüler: Name, Klasse, Schülernummer und — sofern die Schule schülerbezogen plant — Kurswahlen. Räume, Fächer und Unterrichtsstruktur enthalten keine personenbezogenen Daten. Benutzerkonten: Name, E-Mail, Rolle, Anmeldezeitpunkte.

Das ist die vollständige Liste. Wir verarbeiten keine Noten, Fehlzeiten, Adressen, Kontaktdaten der Erziehungsberechtigten, Gesundheitsdaten oder Angaben zu Ordnungsmaßnahmen: Die Stundenplanung braucht sie nicht, und Daten, die man nicht braucht, sind kein Nutzen, sondern ein Risiko.

Wo sie liegen

Deutsche Rechenzentren, ausschließlich EU-Region. Keine Replikation außerhalb der EU, auch nicht für Backups. Hosting-Anbieter und Region stehen namentlich im Vertrag und werden nicht als „unser Cloud-Partner“ umschrieben, denn Datenschutzbeauftragte wollen zu Recht wissen, wer der Unterauftragnehmer ist.

Technische Maßnahmen, konkret

  • Verschlüsselung bei der Übertragung (TLS) und bei der Speicherung.
  • Mandantentrennung: Die Daten jeder Schule sind auf Datenbankebene getrennt, und jede Abfrage ist auf den Mandanten eingegrenzt. Ein schulübergreifendes Datenleck wäre nur durch einen Programmfehler möglich, nicht durch eine falsch gesetzte Berechtigung.
  • Rollenbasierte Zugriffe mit dokumentierter Rechtematrix — die Schule entscheidet, wer was sieht.
  • Tägliche Backups mit Wiederherstellung auf einen beliebigen Zeitpunkt.
  • Wir selbst greifen nur für den Support zu, nur auf Anfrage und stets protokolliert.

Was am Ende passiert

Bei Vertragsende: Export Ihrer Daten in einem weiterverwendbaren Format, danach Löschung innerhalb einer vereinbarten Frist, Backups eingeschlossen. Das regelt der Vertrag, nicht der gute Wille.

Die KI-Klausel. Unser Assistent sendet nur den unbedingt nötigen Kontext an ein Sprachmodell, um eine Anfrage zu verstehen. Mit Schuldaten wird nie ein Modell trainiert — weder unseres noch das eines Anbieters. Das steht im AVV, weil es inzwischen die zweite Frage jeder Datenschutzbeauftragten ist und „das würden wir nie tun“ keine Vertragsklausel ist.

Verfügbar, bevor Sie fragen

Unser AVV steht zum Download bereit, und alle erhalten dasselbe Dokument — keine Verhandlungsrunde, kein „schicken Sie uns Ihre Anforderungen“. Sie können ihn in der kostenlosen Testphase lesen, bevor Geld oder Daten fließen, und ihn Ihrer Datenschutzbeauftragten geben, während Sie noch überlegen, ob Ihnen die Software überhaupt gefällt.

Das ist gewollt. Schulsoftware scheitert meist nicht an einer Ablehnung, sondern am Steckenbleiben — ein vielversprechendes Werkzeug versandet in einem drei Wochen langen E-Mail-Wechsel. Ein Dokument, das niemand anfordern muss, kann nicht stecken bleiben.

Zwei ehrliche Einschränkungen

Wir sind nicht nach ISO 27001 zertifiziert. Untis hat diese Zertifizierung seit 2016, und für manche öffentlichen Vergabeverfahren ist sie zwingend. Wir sind ein junges Unternehmen; die Zertifizierung streben wir an — wir behaupten sie nicht. Verlangt Ihre Ausschreibung sie heute, kommen wir heute nicht in Frage.

Ein AVV ist ein Vertrag, keine Garantie für Wohlverhalten. Er legt Pflichten und Rechtsfolgen fest. Was er Ihnen tatsächlich bringt: Die Pflichten sind schriftlich festgehalten und durchsetzbar — genau das, was ein „DSGVO-konform“ auf einer Produktseite nicht leistet.

Was wir an Ihrer Stelle fragen würden

Vier Fragen, an denen sich bei jedem Anbieter ernsthafte von vagen Antworten unterscheiden lassen:

  • Kann ich Ihren AVV jetzt lesen, ohne Geheimhaltungsvereinbarung und ohne Termin?
  • Welches Rechenzentrum, in welchem Land, mit welchem Betreiber?
  • Welche Unterauftragnehmer haben Zugriff auf unsere Daten, und wofür?
  • Wenn wir kündigen: Wie lang ist die Löschfrist — und gilt sie auch für Backups?

Ein Anbieter, der alle vier in einer E-Mail beantwortet, hat beim Datenschutz wirklich etwas vorzuweisen. Das ist ein erstaunlich wirksamer Filter.


Die Bildena GmbH ist ein deutsches Unternehmen; Bildena Scheduler läuft in deutschen Rechenzentren. Der AVV nach Art. 28 DSGVO liegt bei der Einrichtung vor, auf Anfrage auch schon während jeder Testphase.

DSGVOAVVDatenschutzBeschaffung