Wer an einer deutschen Schule arbeitet, kennt das Ritual. Eine Kollegin findet ein nützliches Werkzeug. Die Datenschutzbeauftragte fragt, ob es einen AVV gibt. Jemand schreibt den Anbieter an. Drei Wochen später kommt ein PDF, das mehr Fragen aufwirft als beantwortet, und das Werkzeug wird still nicht mehr benutzt.
Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist weder optional noch Formsache. Eine Schule, die Schülerdaten ohne ihn in eine Software gibt, ist die verantwortliche Stelle — nicht der Anbieter. Es lohnt sich also zu wissen, was das Dokument enthalten muss und warum „wir sind DSGVO-konform“ auf einer Website nicht dasselbe ist wie einen zu haben.
Warum ein Siegel kein Vertrag ist
DSGVO-Konformität ist keine Zertifizierung, die man erwirbt. Es gibt keine Stelle, die ein Siegel „DSGVO-konform“ für Software vergibt. Wenn auf einer Anbieterseite ein Schild-Symbol mit diesen Worten steht, ist das eine Aussage über sich selbst, getroffen von einem selbst.
Art. 28 verlangt stattdessen etwas Konkretes: einen Vertrag zwischen Ihnen (dem Verantwortlichen — der Schule) und uns (dem Auftragsverarbeiter), der bestimmte Punkte festlegt. Die Verordnung listet auf, was darin stehen muss. Ein Anbieter hat ein Dokument mit diesen Klauseln zur Unterschrift bereit — oder er hat es nicht.
Die acht Punkte, die Art. 28 verlangt
Jeder kann einen vorgelegten AVV gegen diese Liste prüfen. Fehlt etwas, ist das Dokument nicht ausreichend, so amtlich es auch aussieht.
| Anforderung | Was das praktisch heißt |
|---|---|
| Gegenstand und Dauer | Welche Verarbeitung stattfindet und wie lange |
| Art und Zweck | Wozu verarbeitet wird — hier: Erstellung und Veröffentlichung eines Stundenplans |
| Arten personenbezogener Daten | Ausdrücklich benannt, nicht „Nutzerdaten“ |
| Kategorien betroffener Personen | Lehrkräfte, Schülerinnen und Schüler, Personal |
| Weisungsbindung | Der Auftragsverarbeiter handelt nur nach dokumentierten Weisungen der Schule |
| Vertraulichkeit | Alle Zugriffsberechtigten sind zur Vertraulichkeit verpflichtet |
| Sicherheit (Art. 32) | Konkrete technische und organisatorische Maßnahmen — TOMs |
| Unterauftragnehmer, Löschung, Kontrolle | Wer sonst beteiligt ist, was am Ende geschieht, Ihr Prüfrecht |
Was konkret in unserem steht
Statt die Gattung zu beschreiben, hier der Inhalt unseres Vertrags. Wer irgendeinen Stundenplan-Anbieter prüft, darf all das von allen verlangen.
Die Daten, die wir verarbeiten — benannt
Lehrkräfte: Name, Kürzel, E-Mail, unterrichtete Fächer, Verfügbarkeit, Deputat. Schülerinnen und Schüler: Name, Klasse, Schülernummer und — sofern die Schule schülerbezogen plant — Kurswahlen. Räume, Fächer und Unterrichtsstruktur enthalten keine personenbezogenen Daten. Benutzerkonten: Name, E-Mail, Rolle, Anmeldezeitpunkte.
Das ist die vollständige Liste. Wir verarbeiten keine Noten, Fehlzeiten, Adressen, Erziehungsberechtigten- Kontakte, Gesundheits- oder Disziplinardaten, weil Stundenplanung sie nicht braucht und Daten, die man nicht braucht, ein Risiko sind statt einer Funktion.
Wo sie liegen
Deutsche Rechenzentren, ausschließlich EU-Region. Keine Replikation außerhalb der EU, auch nicht für Backups. Anbieter und Region sind im Vertrag benannt statt als „unser Cloud-Partner“ umschrieben, denn Datenschutzbeauftragte wollen zu Recht wissen, wer der Unterauftragnehmer ist.
Technische Maßnahmen, konkret
- Verschlüsselung im Transport (TLS) und im Ruhezustand.
- Mandantentrennung: Die Daten jeder Schule sind auf Datenbankebene getrennt, und jede Abfrage ist auf den Mandanten eingegrenzt. Ein schulübergreifendes Datenleck setzte einen Programmfehler voraus, keine falsch gesetzte Berechtigung.
- Rollenbasierte Zugriffe mit dokumentierter Rechtematrix — die Schule entscheidet, wer was sieht.
- Tägliche Backups mit Point-in-Time-Wiederherstellung.
- Zugriff durch uns nur zur Unterstützung, auf Anfrage, protokolliert.
Was am Ende passiert
Bei Vertragsende: Export Ihrer Daten in einem nutzbaren Format, danach Löschung innerhalb einer definierten Frist, Backups eingeschlossen. Im Vertrag festgelegt statt dem guten Willen überlassen.
Verfügbar, bevor Sie fragen
Unser AVV ist herunterladbar, und es ist für alle dasselbe Dokument — keine Verhandlungsrunde, kein „schicken Sie uns Ihre Anforderungen“. Sie können ihn in der kostenlosen Testphase lesen, bevor Geld oder Daten fließen, und ihn Ihrer Datenschutzbeauftragten geben, während Sie noch überlegen, ob Ihnen die Software überhaupt gefällt.
Das ist Absicht. Der häufigste Fehlschlag bei Schulsoftware ist nicht die Ablehnung, sondern das Steckenbleiben — ein vielversprechendes Werkzeug, das in einem dreiwöchigen E-Mail-Verlauf stirbt. Ein Dokument, das niemand anfordern muss, kann nicht stecken bleiben.
Zwei ehrliche Einschränkungen
Wir sind nicht nach ISO 27001 zertifiziert. Untis hat diese Zertifizierung seit 2016, und für manche öffentlichen Vergabeverfahren ist sie zwingend. Wir sind ein junges Unternehmen; die Zertifizierung ist ein Ziel, keine Behauptung. Wenn Ihre Ausschreibung sie heute verlangt, qualifizieren wir uns heute nicht.
Ein AVV ist ein Vertrag, keine Garantie für gutes Verhalten. Er definiert Pflichten und Rechtsfolgen. Was er Ihnen tatsächlich verschafft, ist, dass die Pflichten schriftlich und durchsetzbar sind — genau das, was „DSGVO-konform“ auf einer Landingpage Ihnen nicht verschafft.
Was wir an Ihrer Stelle fragen würden
Vier Fragen, die eine ernsthafte von einer vagen Antwort trennen — bei jedem Anbieter:
- Kann ich Ihren AVV jetzt lesen, ohne NDA und ohne Termin?
- Welches Rechenzentrum, in welchem Land, betrieben von wem?
- Welche Unterauftragnehmer berühren unsere Daten, und wofür?
- Wenn wir gehen: Wie lang ist die Löschfrist — und gilt sie auch für Backups?
Ein Anbieter, der alle vier in einer E-Mail beantwortet, hat eine echte Datenschutzgeschichte. Das ist ein erstaunlich wirksamer Filter.
Die Bildena GmbH ist ein deutsches Unternehmen; Bildena Scheduler läuft in deutschen Rechenzentren. Der AVV nach Art. 28 DSGVO liegt beim Onboarding und auf Anfrage während jeder Testphase vor.
