
Was in einem unterschriftsreifen AVV wirklich steht
Deutsche Schulen sollen für jedes Werkzeug einen Auftragsverarbeitungsvertrag unterschreiben. Die meisten Anbieter behandeln ihn als Papierkram. Hier lesen Sie, was in unserem tatsächlich steht — und warum wir ihn veröffentlichen, bevor jemand fragt.
Wer an einer deutschen Schule arbeitet, kennt das Ritual. Eine Kollegin findet ein nützliches Werkzeug. Die Datenschutzbeauftragte fragt, ob es einen AVV gibt. Jemand schreibt den Anbieter an. Drei Wochen später kommt ein PDF, das mehr Fragen aufwirft, als es beantwortet, und das Werkzeug gerät stillschweigend in Vergessenheit.
Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist weder optional noch Formsache. Eine Schule, die Schülerdaten ohne ihn in eine Software einpflegt, haftet dafür selbst — nicht der Anbieter. Es lohnt sich also zu wissen, was das Dokument enthalten muss und warum ein „Wir sind DSGVO-konform“ auf der Website keinen AVV ersetzt.
Warum ein Siegel kein Vertrag ist
DSGVO-Konformität ist keine Zertifizierung, die man erwirbt. Es gibt keine Stelle, die ein Siegel „DSGVO-konform“ für Software vergibt. Wenn auf einer Anbieterseite ein Schild-Symbol mit diesen Worten steht, hat der Anbieter es sich selbst verliehen.
Art. 28 verlangt stattdessen etwas Konkretes: einen Vertrag zwischen Ihnen (dem Verantwortlichen — der Schule) und uns (dem Auftragsverarbeiter), der bestimmte Punkte festlegt. Die Verordnung listet auf, was darin stehen muss. Entweder hat ein Anbieter ein Dokument mit diesen Klauseln unterschriftsreif vorliegen — oder eben nicht.
Die acht Punkte, die Art. 28 verlangt
Jeder kann einen vorgelegten AVV anhand dieser Liste prüfen. Fehlt etwas, ist das Dokument nicht ausreichend, so amtlich es auch aussieht.
| Anforderung | Was das praktisch heißt |
|---|---|
| Gegenstand und Dauer | Welche Verarbeitung stattfindet und wie lange |
| Art und Zweck | Wozu verarbeitet wird — hier: Erstellung und Veröffentlichung eines Stundenplans |
| Arten personenbezogener Daten | Ausdrücklich benannt, nicht „Nutzerdaten“ |
| Kategorien betroffener Personen | Lehrkräfte, Schülerinnen und Schüler, Personal |
| Weisungsbindung | Der Auftragsverarbeiter handelt nur nach dokumentierten Weisungen der Schule |
| Vertraulichkeit | Alle Zugriffsberechtigten sind zur Vertraulichkeit verpflichtet |
| Sicherheit (Art. 32) | Konkrete technische und organisatorische Maßnahmen — TOMs |
| Unterauftragnehmer, Löschung, Kontrolle | Wer sonst beteiligt ist, was am Ende geschieht, Ihr Prüfrecht |
Was konkret in unserem steht
Statt allgemein zu bleiben, hier der Inhalt unseres Vertrags. Wer einen Anbieter von Stundenplansoftware prüft, kann all das von jedem verlangen.
Welche Daten wir verarbeiten — einzeln benannt
Lehrkräfte: Name, Kürzel, E-Mail, unterrichtete Fächer, Sperrzeiten, Deputat. Schülerinnen und Schüler: Name, Klasse, Schülernummer und — sofern die Schule schülerbezogen plant — Kurswahlen. Räume, Fächer und Unterrichtsstruktur enthalten keine personenbezogenen Daten. Benutzerkonten: Name, E-Mail, Rolle, Anmeldezeitpunkte.
Das ist die vollständige Liste. Wir verarbeiten keine Noten, Fehlzeiten, Adressen, Kontaktdaten der Erziehungsberechtigten, Gesundheitsdaten oder Angaben zu Ordnungsmaßnahmen: Die Stundenplanung braucht sie nicht, und Daten, die man nicht braucht, sind kein Nutzen, sondern ein Risiko.
Wo sie liegen
Deutsche Rechenzentren, ausschließlich EU-Region. Keine Replikation außerhalb der EU, auch nicht für Backups. Hosting-Anbieter und Region stehen namentlich im Vertrag und werden nicht als „unser Cloud-Partner“ umschrieben, denn Datenschutzbeauftragte wollen zu Recht wissen, wer der Unterauftragnehmer ist.
Technische Maßnahmen, konkret
- Verschlüsselung bei der Übertragung (TLS) und bei der Speicherung.
- Mandantentrennung: Die Daten jeder Schule sind auf Datenbankebene getrennt, und jede Abfrage ist auf den Mandanten eingegrenzt. Ein schulübergreifendes Datenleck wäre nur durch einen Programmfehler möglich, nicht durch eine falsch gesetzte Berechtigung.
- Rollenbasierte Zugriffe mit dokumentierter Rechtematrix — die Schule entscheidet, wer was sieht.
- Tägliche Backups mit Wiederherstellung auf einen beliebigen Zeitpunkt.
- Wir selbst greifen nur für den Support zu, nur auf Anfrage und stets protokolliert.
Was am Ende passiert
Bei Vertragsende: Export Ihrer Daten in einem weiterverwendbaren Format, danach Löschung innerhalb einer vereinbarten Frist, Backups eingeschlossen. Das regelt der Vertrag, nicht der gute Wille.
Verfügbar, bevor Sie fragen
Unser AVV steht zum Download bereit, und alle erhalten dasselbe Dokument — keine Verhandlungsrunde, kein „schicken Sie uns Ihre Anforderungen“. Sie können ihn in der kostenlosen Testphase lesen, bevor Geld oder Daten fließen, und ihn Ihrer Datenschutzbeauftragten geben, während Sie noch überlegen, ob Ihnen die Software überhaupt gefällt.
Das ist gewollt. Schulsoftware scheitert meist nicht an einer Ablehnung, sondern am Steckenbleiben — ein vielversprechendes Werkzeug versandet in einem drei Wochen langen E-Mail-Wechsel. Ein Dokument, das niemand anfordern muss, kann nicht stecken bleiben.
Zwei ehrliche Einschränkungen
Wir sind nicht nach ISO 27001 zertifiziert. Untis hat diese Zertifizierung seit 2016, und für manche öffentlichen Vergabeverfahren ist sie zwingend. Wir sind ein junges Unternehmen; die Zertifizierung streben wir an — wir behaupten sie nicht. Verlangt Ihre Ausschreibung sie heute, kommen wir heute nicht in Frage.
Ein AVV ist ein Vertrag, keine Garantie für Wohlverhalten. Er legt Pflichten und Rechtsfolgen fest. Was er Ihnen tatsächlich bringt: Die Pflichten sind schriftlich festgehalten und durchsetzbar — genau das, was ein „DSGVO-konform“ auf einer Produktseite nicht leistet.
Was wir an Ihrer Stelle fragen würden
Vier Fragen, an denen sich bei jedem Anbieter ernsthafte von vagen Antworten unterscheiden lassen:
- Kann ich Ihren AVV jetzt lesen, ohne Geheimhaltungsvereinbarung und ohne Termin?
- Welches Rechenzentrum, in welchem Land, mit welchem Betreiber?
- Welche Unterauftragnehmer haben Zugriff auf unsere Daten, und wofür?
- Wenn wir kündigen: Wie lang ist die Löschfrist — und gilt sie auch für Backups?
Ein Anbieter, der alle vier in einer E-Mail beantwortet, hat beim Datenschutz wirklich etwas vorzuweisen. Das ist ein erstaunlich wirksamer Filter.
Die Bildena GmbH ist ein deutsches Unternehmen; Bildena Scheduler läuft in deutschen Rechenzentren. Der AVV nach Art. 28 DSGVO liegt bei der Einrichtung vor, auf Anfrage auch schon während jeder Testphase.