← Alle Beiträge
Vertrauen

Was in einem unterschriftsreifen AVV wirklich steht

Deutsche Schulen sollen für jedes Werkzeug einen Auftragsverarbeitungsvertrag unterschreiben. Die meisten Anbieter behandeln ihn als Papierkram. Hier steht, was tatsächlich in unserem steht — und warum wir ihn veröffentlichen, bevor jemand fragt.

DSGVOAVVDatenschutzBeschaffung

Wer an einer deutschen Schule arbeitet, kennt das Ritual. Eine Kollegin findet ein nützliches Werkzeug. Die Datenschutzbeauftragte fragt, ob es einen AVV gibt. Jemand schreibt den Anbieter an. Drei Wochen später kommt ein PDF, das mehr Fragen aufwirft als beantwortet, und das Werkzeug wird still nicht mehr benutzt.

Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist weder optional noch Formsache. Eine Schule, die Schülerdaten ohne ihn in eine Software gibt, ist die verantwortliche Stelle — nicht der Anbieter. Es lohnt sich also zu wissen, was das Dokument enthalten muss und warum „wir sind DSGVO-konform“ auf einer Website nicht dasselbe ist wie einen zu haben.

Warum ein Siegel kein Vertrag ist

DSGVO-Konformität ist keine Zertifizierung, die man erwirbt. Es gibt keine Stelle, die ein Siegel „DSGVO-konform“ für Software vergibt. Wenn auf einer Anbieterseite ein Schild-Symbol mit diesen Worten steht, ist das eine Aussage über sich selbst, getroffen von einem selbst.

Art. 28 verlangt stattdessen etwas Konkretes: einen Vertrag zwischen Ihnen (dem Verantwortlichen — der Schule) und uns (dem Auftragsverarbeiter), der bestimmte Punkte festlegt. Die Verordnung listet auf, was darin stehen muss. Ein Anbieter hat ein Dokument mit diesen Klauseln zur Unterschrift bereit — oder er hat es nicht.

Die acht Punkte, die Art. 28 verlangt

Jeder kann einen vorgelegten AVV gegen diese Liste prüfen. Fehlt etwas, ist das Dokument nicht ausreichend, so amtlich es auch aussieht.

AnforderungWas das praktisch heißt
Gegenstand und DauerWelche Verarbeitung stattfindet und wie lange
Art und ZweckWozu verarbeitet wird — hier: Erstellung und Veröffentlichung eines Stundenplans
Arten personenbezogener DatenAusdrücklich benannt, nicht „Nutzerdaten“
Kategorien betroffener PersonenLehrkräfte, Schülerinnen und Schüler, Personal
WeisungsbindungDer Auftragsverarbeiter handelt nur nach dokumentierten Weisungen der Schule
VertraulichkeitAlle Zugriffsberechtigten sind zur Vertraulichkeit verpflichtet
Sicherheit (Art. 32)Konkrete technische und organisatorische Maßnahmen — TOMs
Unterauftragnehmer, Löschung, KontrolleWer sonst beteiligt ist, was am Ende geschieht, Ihr Prüfrecht

Was konkret in unserem steht

Statt die Gattung zu beschreiben, hier der Inhalt unseres Vertrags. Wer irgendeinen Stundenplan-Anbieter prüft, darf all das von allen verlangen.

Die Daten, die wir verarbeiten — benannt

Lehrkräfte: Name, Kürzel, E-Mail, unterrichtete Fächer, Verfügbarkeit, Deputat. Schülerinnen und Schüler: Name, Klasse, Schülernummer und — sofern die Schule schülerbezogen plant — Kurswahlen. Räume, Fächer und Unterrichtsstruktur enthalten keine personenbezogenen Daten. Benutzerkonten: Name, E-Mail, Rolle, Anmeldezeitpunkte.

Das ist die vollständige Liste. Wir verarbeiten keine Noten, Fehlzeiten, Adressen, Erziehungsberechtigten- Kontakte, Gesundheits- oder Disziplinardaten, weil Stundenplanung sie nicht braucht und Daten, die man nicht braucht, ein Risiko sind statt einer Funktion.

Wo sie liegen

Deutsche Rechenzentren, ausschließlich EU-Region. Keine Replikation außerhalb der EU, auch nicht für Backups. Anbieter und Region sind im Vertrag benannt statt als „unser Cloud-Partner“ umschrieben, denn Datenschutzbeauftragte wollen zu Recht wissen, wer der Unterauftragnehmer ist.

Technische Maßnahmen, konkret

  • Verschlüsselung im Transport (TLS) und im Ruhezustand.
  • Mandantentrennung: Die Daten jeder Schule sind auf Datenbankebene getrennt, und jede Abfrage ist auf den Mandanten eingegrenzt. Ein schulübergreifendes Datenleck setzte einen Programmfehler voraus, keine falsch gesetzte Berechtigung.
  • Rollenbasierte Zugriffe mit dokumentierter Rechtematrix — die Schule entscheidet, wer was sieht.
  • Tägliche Backups mit Point-in-Time-Wiederherstellung.
  • Zugriff durch uns nur zur Unterstützung, auf Anfrage, protokolliert.

Was am Ende passiert

Bei Vertragsende: Export Ihrer Daten in einem nutzbaren Format, danach Löschung innerhalb einer definierten Frist, Backups eingeschlossen. Im Vertrag festgelegt statt dem guten Willen überlassen.

Die KI-Klausel. Unser Assistent sendet den minimal nötigen Kontext an ein Sprachmodell, um eine Anfrage zu deuten. Schuldaten werden nie zum Training von Modellen verwendet — weder von unseren noch von denen eines Anbieters. Das steht im AVV, weil es inzwischen die zweite Frage jeder Datenschutzbeauftragten ist und „das würden wir nie tun“ keine Vertragsklausel ist.

Verfügbar, bevor Sie fragen

Unser AVV ist herunterladbar, und es ist für alle dasselbe Dokument — keine Verhandlungsrunde, kein „schicken Sie uns Ihre Anforderungen“. Sie können ihn in der kostenlosen Testphase lesen, bevor Geld oder Daten fließen, und ihn Ihrer Datenschutzbeauftragten geben, während Sie noch überlegen, ob Ihnen die Software überhaupt gefällt.

Das ist Absicht. Der häufigste Fehlschlag bei Schulsoftware ist nicht die Ablehnung, sondern das Steckenbleiben — ein vielversprechendes Werkzeug, das in einem dreiwöchigen E-Mail-Verlauf stirbt. Ein Dokument, das niemand anfordern muss, kann nicht stecken bleiben.

Zwei ehrliche Einschränkungen

Wir sind nicht nach ISO 27001 zertifiziert. Untis hat diese Zertifizierung seit 2016, und für manche öffentlichen Vergabeverfahren ist sie zwingend. Wir sind ein junges Unternehmen; die Zertifizierung ist ein Ziel, keine Behauptung. Wenn Ihre Ausschreibung sie heute verlangt, qualifizieren wir uns heute nicht.

Ein AVV ist ein Vertrag, keine Garantie für gutes Verhalten. Er definiert Pflichten und Rechtsfolgen. Was er Ihnen tatsächlich verschafft, ist, dass die Pflichten schriftlich und durchsetzbar sind — genau das, was „DSGVO-konform“ auf einer Landingpage Ihnen nicht verschafft.

Was wir an Ihrer Stelle fragen würden

Vier Fragen, die eine ernsthafte von einer vagen Antwort trennen — bei jedem Anbieter:

  • Kann ich Ihren AVV jetzt lesen, ohne NDA und ohne Termin?
  • Welches Rechenzentrum, in welchem Land, betrieben von wem?
  • Welche Unterauftragnehmer berühren unsere Daten, und wofür?
  • Wenn wir gehen: Wie lang ist die Löschfrist — und gilt sie auch für Backups?

Ein Anbieter, der alle vier in einer E-Mail beantwortet, hat eine echte Datenschutzgeschichte. Das ist ein erstaunlich wirksamer Filter.


Die Bildena GmbH ist ein deutsches Unternehmen; Bildena Scheduler läuft in deutschen Rechenzentren. Der AVV nach Art. 28 DSGVO liegt beim Onboarding und auf Anfrage während jeder Testphase vor.

Lassen Sie Ihren eigenen Stundenplan rechnen

Aus aSc, Untis oder Excel importieren und kostenlos eine vollständige Generierung starten — erster Stundenplan in 3 Minuten.

Kostenlos starten

Weiterlesen