<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://staging.moocwiki.org/index.php?action=history&amp;feed=atom&amp;title=Datenschutzmanagement_%E2%80%93_Datenschutz_an_der_Schule_dauerhaft_organisieren</id>
	<title>Datenschutzmanagement – Datenschutz an der Schule dauerhaft organisieren - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://staging.moocwiki.org/index.php?action=history&amp;feed=atom&amp;title=Datenschutzmanagement_%E2%80%93_Datenschutz_an_der_Schule_dauerhaft_organisieren"/>
	<link rel="alternate" type="text/html" href="https://staging.moocwiki.org/index.php?title=Datenschutzmanagement_%E2%80%93_Datenschutz_an_der_Schule_dauerhaft_organisieren&amp;action=history"/>
	<updated>2026-10-09T01:07:11Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in MOOCsWiki Staging</subtitle>
	<generator>MediaWiki 1.46.0</generator>
	<entry>
		<id>https://staging.moocwiki.org/index.php?title=Datenschutzmanagement_%E2%80%93_Datenschutz_an_der_Schule_dauerhaft_organisieren&amp;diff=62665&amp;oldid=prev</id>
		<title>Glanz: aiMOOC über GPT aiMOOC Action erstellt</title>
		<link rel="alternate" type="text/html" href="https://staging.moocwiki.org/index.php?title=Datenschutzmanagement_%E2%80%93_Datenschutz_an_der_Schule_dauerhaft_organisieren&amp;diff=62665&amp;oldid=prev"/>
		<updated>2026-10-07T16:02:33Z</updated>

		<summary type="html">&lt;p&gt;aiMOOC über GPT aiMOOC Action erstellt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{T}}&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Datenschutzmanagement – Datenschutz an der Schule dauerhaft organisieren =&lt;br /&gt;
&lt;br /&gt;
[[Datei:Lock Icon.svg|420px|rahmenlos|center]]&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Zielgruppe:&amp;#039;&amp;#039;&amp;#039; Schulleitungen und Personen, die Datenschutzorganisation an Schulen koordinieren.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Kernidee:&amp;#039;&amp;#039;&amp;#039; Datenschutz ist kein Ordner, den Du einmal fertigstellst. Er ist ein &amp;#039;&amp;#039;&amp;#039;kontinuierlicher Organisationsprozess&amp;#039;&amp;#039;&amp;#039;: Zuständigkeiten klären, Verarbeitungen kennen, neue Systeme prüfen, Dokumentationen pflegen, Beschäftigte sensibilisieren, den behördlichen Datenschutzbeauftragten früh einbinden und offene Risiken konsequent bearbeiten.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Für Baden-Württemberg:&amp;#039;&amp;#039;&amp;#039; Dieser Kurs orientiert sich an den am &amp;#039;&amp;#039;&amp;#039;07.10.2026&amp;#039;&amp;#039;&amp;#039; erreichbaren offiziellen Informationen des Kultusministeriums Baden-Württemberg, des LfDI Baden-Württemberg, der Schulverwaltung Baden-Württemberg und der Datenschutzkonferenz. Die Aussagen zur unmittelbaren Verantwortlichkeit der Schulleitung beziehen sich auf &amp;#039;&amp;#039;&amp;#039;öffentliche Schulen in Baden-Württemberg&amp;#039;&amp;#039;&amp;#039;. Schulen in privater Trägerschaft müssen ihre besondere Rechts- und Verantwortungsstruktur zusätzlich prüfen.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Einleitung =&lt;br /&gt;
&lt;br /&gt;
Datenschutzmanagement funktioniert dann gut, wenn es &amp;#039;&amp;#039;&amp;#039;schlank, wiederholbar und sichtbar&amp;#039;&amp;#039;&amp;#039; organisiert ist. Entscheidend ist nicht möglichst viel Papier, sondern ein verlässlicher Arbeitsrhythmus.&lt;br /&gt;
&lt;br /&gt;
Für öffentliche Schulen in Baden-Württemberg ist die [[Schulleitung|Schulleitung]] für die Wahrung der datenschutzrechtlichen Vorgaben an der Schule zuständig. Sie wird durch den behördlichen [[Datenschutzbeauftragter|Datenschutzbeauftragten]] unterstützt. Jede öffentliche Schule muss einen behördlichen Datenschutzbeauftragten benennen; mehrere Schulen können eine gemeinsame Person benennen.&lt;br /&gt;
&lt;br /&gt;
Das [[Verzeichnis von Verarbeitungstätigkeiten|Verzeichnis der Verarbeitungstätigkeiten]] ist dabei ein zentrales Steuerungsinstrument. Es umfasst nicht nur Software, Apps und webbasierte Verfahren, sondern grundsätzlich auch papiergebundene Verarbeitungstätigkeiten mit personenbezogenen Daten.&lt;br /&gt;
&lt;br /&gt;
{{#ev:youtube|   https://www.youtube.com/watch?v=gbRuzVwBoLY   |500|center}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;Medienhinweis: Das Video „Die Datenschutz-Grundverordnung: Update für deine Freiheit!“ gehört zu einer vom Bundesministerium der Justiz und für Verbraucherschutz geförderten Erklärfilmreihe. Für rechtliche Entscheidungen an Schulen gelten die unten verlinkten aktuellen amtlichen Quellen.&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Das Führungsprinzip: Datenschutz als Kreislauf ==&lt;br /&gt;
&lt;br /&gt;
[[Datei:Cycle-3-arrows-accessible-OGB.svg|460px|rahmenlos|center]]&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Planen → Prüfen → Verbessern → erneut planen.&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Ein guter Jahreszyklus ersetzt keine anlassbezogenen Pflichten. Eine Datenpanne, die Einführung eines neuen Systems oder ein plötzlich erkennbares hohes Risiko werden &amp;#039;&amp;#039;&amp;#039;sofort&amp;#039;&amp;#039;&amp;#039; bearbeitet und warten nicht auf den nächsten Jahrestermin.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Der schlanke Jahreskreis =&lt;br /&gt;
&lt;br /&gt;
[[Datei:Calendar-icon.svg|330px|rahmenlos|center]]&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Zeitraum&lt;br /&gt;
! Leitungsimpuls&lt;br /&gt;
! Ergebnis&lt;br /&gt;
|-&lt;br /&gt;
| August / September&lt;br /&gt;
| Zuständigkeiten, Vertretungen und Kontakt zum bDSB bestätigen; jährliche Datenschutzbelehrung einplanen&lt;br /&gt;
| Rollenblatt und Jahresplan&lt;br /&gt;
|-&lt;br /&gt;
| September / Oktober&lt;br /&gt;
| Verarbeitungen, neue Tools, Apps, Papierakten und Dienstleister abgleichen&lt;br /&gt;
| Aktualisierte Verfahrensübersicht&lt;br /&gt;
|-&lt;br /&gt;
| November / Dezember&lt;br /&gt;
| Neue und geplante Systeme durch den Datenschutz-Prüfpfad schicken&lt;br /&gt;
| Freigabe, Nachbesserung oder Stopp&lt;br /&gt;
|-&lt;br /&gt;
| Januar / Februar&lt;br /&gt;
| Technische und organisatorische Maßnahmen auf Wirksamkeit prüfen&lt;br /&gt;
| Dokumentierter TOM-Check&lt;br /&gt;
|-&lt;br /&gt;
| März / April&lt;br /&gt;
| Datenschutzhinweise, Einwilligungen, Löschregeln, Homepage und Verträge auf Aktualität prüfen&lt;br /&gt;
| Dokumentations-Update&lt;br /&gt;
|-&lt;br /&gt;
| Mai&lt;br /&gt;
| Offene Risiken neu bewerten und priorisieren&lt;br /&gt;
| Aktuelle Risikoliste&lt;br /&gt;
|-&lt;br /&gt;
| Juni&lt;br /&gt;
| Rückkopplung mit dem behördlichen Datenschutzbeauftragten&lt;br /&gt;
| Beratungs- und Maßnahmenliste&lt;br /&gt;
|-&lt;br /&gt;
| Juli&lt;br /&gt;
| Management-Rückblick: Was ist erledigt, was wird übertragen, was muss sofort eskaliert werden?&lt;br /&gt;
| Übergabe in den nächsten Jahreskreis&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Merksatz:&amp;#039;&amp;#039;&amp;#039; Der Jahreskreis ist ein Managementvorschlag. Gesetzliche Fristen und anlassbezogene Prüfungen gelten unabhängig davon.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Baustein 1: Zuständigkeiten klar halten =&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Rolle&lt;br /&gt;
! Kernaufgabe&lt;br /&gt;
! Nicht verwechseln&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Schulleitung&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
| Gesamtverantwortung für die Datenschutzorganisation der öffentlichen Schule&lt;br /&gt;
| Verantwortung wird nicht auf den bDSB übertragen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Behördlicher Datenschutzbeauftragter&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
| Beraten, unterrichten, überwachen, bei DSFA beraten, mit Aufsicht zusammenarbeiten&lt;br /&gt;
| Ist nicht der operative „Ersteller aller Unterlagen“&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Verfahrensverantwortliche&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
| Fachliche Angaben zu einzelnen Verfahren liefern und Änderungen melden&lt;br /&gt;
| Arbeiten nicht isoliert von Schulleitung und bDSB&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;IT / Administration&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
| Technische Informationen, Berechtigungen, Sicherheit, Updates und technische Kontrollen beitragen&lt;br /&gt;
| Entscheidet nicht allein über die Rechtmäßigkeit einer Verarbeitung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Beschäftigte&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
| Vorgaben einhalten, Vorfälle und neue Verarbeitungsideen melden&lt;br /&gt;
| Datenschutz ist keine reine Leitungs- oder IT-Aufgabe&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Die offiziellen Hinweise des Kultusministeriums verlangen, dass der behördliche Datenschutzbeauftragte &amp;#039;&amp;#039;&amp;#039;ordnungsgemäß und frühzeitig&amp;#039;&amp;#039;&amp;#039; in datenschutzrelevante Fragen einbezogen wird. Als Beispiel wird ausdrücklich die Einführung neuer Software mit personenbezogener Datenverarbeitung genannt.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Baustein 2: Verfahrensübersicht statt Tool-Sammlung =&lt;br /&gt;
&lt;br /&gt;
Ein Datenschutzmanagement fragt nicht nur: „Welche Programme haben wir?“ Es fragt: &amp;#039;&amp;#039;&amp;#039;Welche personenbezogenen Daten werden zu welchem Zweck verarbeitet, auf welcher Grundlage, durch wen, mit welchen Empfängern, wie lange und mit welchen Schutzmaßnahmen?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Für öffentliche Schulen in Baden-Württemberg ist ein [[Verzeichnis von Verarbeitungstätigkeiten|Verzeichnis der Verarbeitungstätigkeiten]] zu führen. Die Schulleitung ist für das Führen dieses Verzeichnisses verantwortlich. Das Kultusministerium stellt dafür mit &amp;#039;&amp;#039;&amp;#039;VV-Online-BW&amp;#039;&amp;#039;&amp;#039; eine elektronische Unterstützung mit Hinweisen und Mustern bereit.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Mini-Inventur für die Schule ==&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Prüffrage&lt;br /&gt;
! Beispiel&lt;br /&gt;
! Status&lt;br /&gt;
|-&lt;br /&gt;
| Gibt es eine neue Verarbeitung?&lt;br /&gt;
| Neue Lernplattform, App, Verwaltungssoftware&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Wurde ein bestehendes Verfahren verändert?&lt;br /&gt;
| Neuer Anbieter, neue Datenfelder, neue Schnittstelle&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Werden Papierakten verarbeitet?&lt;br /&gt;
| Schülerakte, Personalnebenakte, Förderunterlagen&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Werden externe Dienstleister eingesetzt?&lt;br /&gt;
| Hosting, Cloud, Support, Wartung&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Haben sich Löschfristen oder Aufbewahrungserfordernisse geändert?&lt;br /&gt;
| Altbestände, Exportdateien, Sicherungskopien&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Haben sich Zugriffsrechte geändert?&lt;br /&gt;
| Funktionswechsel, neue Beschäftigte, Ausscheiden&lt;br /&gt;
| ☐&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Datei:Checklist-icon.svg|340px|rahmenlos|center]]&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Baustein 3: Neue Systeme vor dem Start prüfen =&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Keine Beschaffung zuerst, Datenschutz später.&amp;#039;&amp;#039;&amp;#039; Der Prüfpfad beginnt, bevor personenbezogene Daten produktiv verarbeitet werden.&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Prüfschritt&lt;br /&gt;
! Leitungsfrage&lt;br /&gt;
! Ergebnis&lt;br /&gt;
|-&lt;br /&gt;
| Zweck&lt;br /&gt;
| Welche konkrete schulische Aufgabe soll das System erfüllen?&lt;br /&gt;
| Klarer Verarbeitungszweck&lt;br /&gt;
|-&lt;br /&gt;
| Erforderlichkeit&lt;br /&gt;
| Brauchen wir diese Daten und Funktionen wirklich?&lt;br /&gt;
| Datenminimierung&lt;br /&gt;
|-&lt;br /&gt;
| Rechtsgrundlage&lt;br /&gt;
| Auf welcher rechtlichen Grundlage darf die Schule verarbeiten?&lt;br /&gt;
| Dokumentierte Grundlage&lt;br /&gt;
|-&lt;br /&gt;
| Rollen&lt;br /&gt;
| Wer ist Verantwortlicher, Auftragsverarbeiter oder gegebenenfalls gemeinsam Verantwortlicher?&lt;br /&gt;
| Rollenklärung&lt;br /&gt;
|-&lt;br /&gt;
| Vertrag und Technik&lt;br /&gt;
| Sind Vertrag, technische und organisatorische Maßnahmen, Berechtigungen, Löschung und Dienstleisterkette ausreichend?&lt;br /&gt;
| Prüfnachweis&lt;br /&gt;
|-&lt;br /&gt;
| Risiko&lt;br /&gt;
| Welche möglichen Schäden drohen Betroffenen und wie wahrscheinlich sind sie?&lt;br /&gt;
| Risikoanalyse&lt;br /&gt;
|-&lt;br /&gt;
| DSFA&lt;br /&gt;
| Ist voraussichtlich ein hohes Risiko gegeben?&lt;br /&gt;
| DSFA-Prüfung&lt;br /&gt;
|-&lt;br /&gt;
| bDSB&lt;br /&gt;
| Wurde der behördliche Datenschutzbeauftragte frühzeitig beteiligt?&lt;br /&gt;
| Beratungsnachweis&lt;br /&gt;
|-&lt;br /&gt;
| Dokumentation&lt;br /&gt;
| Sind VVT, Informationen für Betroffene und interne Unterlagen aktualisiert?&lt;br /&gt;
| Startfreigabe&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
{{#ev:youtube|   https://www.youtube.com/watch?v=5s7cvaIWr7Q   |500|center}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;Das Video erläutert die Grundidee einer Datenschutz-Folgenabschätzung. Maßgeblich für Schulen in Baden-Württemberg bleiben die amtlichen Hinweise des Kultusministeriums und Artikel 35 DSGVO.&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Datenschutz-Folgenabschätzung richtig einordnen ==&lt;br /&gt;
&lt;br /&gt;
Wenn eine geplante Verarbeitung voraussichtlich ein &amp;#039;&amp;#039;&amp;#039;hohes Risiko für Rechte und Freiheiten natürlicher Personen&amp;#039;&amp;#039;&amp;#039; verursacht, muss vor Beginn der Verarbeitung eine [[Datenschutz-Folgenabschätzung|Datenschutz-Folgenabschätzung]] durchgeführt werden. Der behördliche Datenschutzbeauftragte ist dabei zu beteiligen und zu Rate zu ziehen.&lt;br /&gt;
&lt;br /&gt;
Für die Leitung bedeutet das: &amp;#039;&amp;#039;&amp;#039;Risiko zuerst verstehen, dann entscheiden.&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Baustein 4: Dokumentationen lebendig halten =&lt;br /&gt;
&lt;br /&gt;
[[Datei:Document-checklist-icon.png|420px|rahmenlos|center]]&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Dokument&lt;br /&gt;
! Jahresfrage&lt;br /&gt;
! Anlass für sofortige Aktualisierung&lt;br /&gt;
|-&lt;br /&gt;
| Verzeichnis der Verarbeitungstätigkeiten&lt;br /&gt;
| Sind alle Verfahren vollständig und aktuell?&lt;br /&gt;
| Neues oder wesentlich geändertes Verfahren&lt;br /&gt;
|-&lt;br /&gt;
| Datenschutzhinweise&lt;br /&gt;
| Stimmen Zweck, Rechtsgrundlage, Empfänger, Speicherdauer und Kontakte?&lt;br /&gt;
| Neue Datenflüsse oder Empfänger&lt;br /&gt;
|-&lt;br /&gt;
| Auftragsverarbeitungsverträge&lt;br /&gt;
| Passt der Vertrag noch zur tatsächlichen Verarbeitung?&lt;br /&gt;
| Anbieter-, Hosting- oder Unterauftragnehmerwechsel&lt;br /&gt;
|-&lt;br /&gt;
| Berechtigungskonzept&lt;br /&gt;
| Haben nur erforderliche Personen Zugriff?&lt;br /&gt;
| Rollenwechsel, Neueinstellung, Ausscheiden&lt;br /&gt;
|-&lt;br /&gt;
| Löschkonzept&lt;br /&gt;
| Werden nicht mehr erforderliche Daten tatsächlich gelöscht?&lt;br /&gt;
| Neue Speicherorte oder geänderte Fristen&lt;br /&gt;
|-&lt;br /&gt;
| TOM-Dokumentation&lt;br /&gt;
| Sind Maßnahmen noch wirksam und nachweisbar?&lt;br /&gt;
| Technische oder organisatorische Änderung&lt;br /&gt;
|-&lt;br /&gt;
| Risiko- und DSFA-Unterlagen&lt;br /&gt;
| Sind Annahmen und Schutzmaßnahmen noch aktuell?&lt;br /&gt;
| Neue Funktionen, Datenarten oder Personengruppen&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Baustein 5: Technische und organisatorische Maßnahmen prüfen =&lt;br /&gt;
&lt;br /&gt;
Technische und organisatorische Maßnahmen müssen nicht nur vorhanden sein. Ihre &amp;#039;&amp;#039;&amp;#039;Wirksamkeit ist regelmäßig zu überprüfen, zu bewerten und zu dokumentieren&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Eine schlanke Leitungsprüfung kann sich auf wenige Nachweise konzentrieren:&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Kontrollpunkt&lt;br /&gt;
! Kurznachweis&lt;br /&gt;
|-&lt;br /&gt;
| Berechtigungen&lt;br /&gt;
| Stichprobe: Wer kann auf welche Daten zugreifen?&lt;br /&gt;
|-&lt;br /&gt;
| Authentifizierung&lt;br /&gt;
| Passwortregeln und gegebenenfalls Mehrfaktor-Authentifizierung prüfen&lt;br /&gt;
|-&lt;br /&gt;
| Updates&lt;br /&gt;
| Nachweis aktueller Systeme und geregelter Aktualisierungen&lt;br /&gt;
|-&lt;br /&gt;
| Protokollierung&lt;br /&gt;
| Klären, welche sicherheitsrelevanten Vorgänge nachvollziehbar sind&lt;br /&gt;
|-&lt;br /&gt;
| Datensicherung&lt;br /&gt;
| Wiederherstellung praktisch prüfen, nicht nur Backup-Haken setzen&lt;br /&gt;
|-&lt;br /&gt;
| Verschlüsselung&lt;br /&gt;
| Schutz bei Speicherung und Übertragung bewerten&lt;br /&gt;
|-&lt;br /&gt;
| Sensibilisierung&lt;br /&gt;
| Unterweisung und Wiederholung nachweisen&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Baustein 6: Sensibilisierung als Führungsroutine =&lt;br /&gt;
&lt;br /&gt;
Die Verwaltungsvorschrift des Kultusministeriums sieht vor, dass die Schulleitung die Beschäftigten, die personenbezogene Daten verarbeiten oder darauf zugreifen können, &amp;#039;&amp;#039;&amp;#039;mindestens einmal pro Schuljahr&amp;#039;&amp;#039;&amp;#039; über die Pflicht zur Beachtung des Datenschutzes belehrt.&lt;br /&gt;
&lt;br /&gt;
Eine wirksame Sensibilisierung ist kurz und konkret:&lt;br /&gt;
&lt;br /&gt;
# [[Datenschutz im Schulalltag|Alltag]]: E-Mail, Ausdrucke, Klassenlisten, Gespräche, mobile Geräte.&lt;br /&gt;
# [[Informationssicherheit|Sicherheit]]: Zugriffsrechte, Passwörter, Phishing, verlorene Geräte.&lt;br /&gt;
# [[Datenpanne|Melden]]: Auffälligkeiten sofort intern melden, nicht selbst „wegorganisieren“.&lt;br /&gt;
# [[Neue Software|Änderungen]]: Neue Apps, Plattformen und KI-Dienste vor Einsatz melden und prüfen lassen.&lt;br /&gt;
&lt;br /&gt;
{{#ev:youtube|   https://www.youtube.com/watch?v=gzJ02Jbz-9M   |500|center}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;Der LfDI Baden-Württemberg verlinkte dieses Video selbst als Einblick in die Arbeit der Datenschutzaufsicht.&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Baustein 7: Risiken priorisieren =&lt;br /&gt;
&lt;br /&gt;
[[Datei:Risk matrix diagram.svg|500px|rahmenlos|center]]&lt;br /&gt;
&lt;br /&gt;
Die offiziellen Hinweise des Kultusministeriums zur Risikoanalyse arbeiten mit &amp;#039;&amp;#039;&amp;#039;Eintrittswahrscheinlichkeit&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Schwere möglicher Schäden&amp;#039;&amp;#039;&amp;#039;. Daraus lässt sich eine einfache Leitungspriorisierung ableiten.&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Schwere \ Wahrscheinlichkeit&lt;br /&gt;
! Niedrig&lt;br /&gt;
! Mittel&lt;br /&gt;
! Hoch&lt;br /&gt;
|-&lt;br /&gt;
! Niedrig&lt;br /&gt;
| Beobachten&lt;br /&gt;
| Planen&lt;br /&gt;
| Zeitnah bearbeiten&lt;br /&gt;
|-&lt;br /&gt;
! Mittel&lt;br /&gt;
| Planen&lt;br /&gt;
| Zeitnah bearbeiten&lt;br /&gt;
| Hohe Priorität&lt;br /&gt;
|-&lt;br /&gt;
! Hoch&lt;br /&gt;
| Zeitnah bearbeiten&lt;br /&gt;
| Hohe Priorität&lt;br /&gt;
| Sofort eskalieren und DSFA-Bedarf prüfen&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Wichtig:&amp;#039;&amp;#039;&amp;#039; Die Matrix ist kein Ersatz für eine rechtliche Einzelfallprüfung. Sie hilft Dir, knappe Leitungsressourcen nachvollziehbar zu steuern.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Risikoregister in fünf Spalten ==&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Risiko&lt;br /&gt;
! Betroffene Verarbeitung&lt;br /&gt;
! Bewertung&lt;br /&gt;
! Maßnahme / Verantwortlich&lt;br /&gt;
! Termin / Status&lt;br /&gt;
|-&lt;br /&gt;
| Beispiel: zu breite Zugriffsrechte&lt;br /&gt;
| Schülerverwaltung&lt;br /&gt;
| hoch&lt;br /&gt;
| Rollen bereinigen / Verwaltung&lt;br /&gt;
| offen&lt;br /&gt;
|-&lt;br /&gt;
| Beispiel: veraltete Datenschutzhinweise&lt;br /&gt;
| Schulhomepage&lt;br /&gt;
| mittel&lt;br /&gt;
| Inhalte aktualisieren / Homepage-Team&lt;br /&gt;
| in Arbeit&lt;br /&gt;
|-&lt;br /&gt;
| Beispiel: unklarer Löschprozess&lt;br /&gt;
| Exportdateien&lt;br /&gt;
| mittel&lt;br /&gt;
| Löschregel festlegen / IT und Leitung&lt;br /&gt;
| offen&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Baustein 8: Datenpannen als Prozess organisieren =&lt;br /&gt;
&lt;br /&gt;
[[Datei:Warning icon.svg|300px|rahmenlos|center]]&lt;br /&gt;
&lt;br /&gt;
Bei einer Verletzung des Schutzes personenbezogener Daten muss die Schule sofort klären, ob eine Meldung an den LfDI erforderlich ist. Nach der Verwaltungsvorschrift ist eine meldepflichtige Verletzung &amp;#039;&amp;#039;&amp;#039;unverzüglich, möglichst innerhalb von 72 Stunden&amp;#039;&amp;#039;&amp;#039; zu melden, wenn sie voraussichtlich zu einem Risiko für Rechte und Freiheiten natürlicher Personen führt. Der behördliche Datenschutzbeauftragte berät die Schule dabei.&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Sofortfrage&lt;br /&gt;
! Aktion&lt;br /&gt;
|-&lt;br /&gt;
| Was ist passiert?&lt;br /&gt;
| Sachverhalt und Zeitpunkt sichern&lt;br /&gt;
|-&lt;br /&gt;
| Welche Daten sind betroffen?&lt;br /&gt;
| Datenarten, Umfang und Personengruppen feststellen&lt;br /&gt;
|-&lt;br /&gt;
| Wer könnte Zugriff erhalten haben?&lt;br /&gt;
| Empfänger und mögliche Offenlegung klären&lt;br /&gt;
|-&lt;br /&gt;
| Welche Folgen sind möglich?&lt;br /&gt;
| Risiko für Betroffene bewerten&lt;br /&gt;
|-&lt;br /&gt;
| Kann weiterer Schaden begrenzt werden?&lt;br /&gt;
| Technische und organisatorische Sofortmaßnahmen umsetzen&lt;br /&gt;
|-&lt;br /&gt;
| Ist eine Meldung erforderlich?&lt;br /&gt;
| bDSB einbeziehen und 72-Stunden-Frist im Blick behalten&lt;br /&gt;
|-&lt;br /&gt;
| Müssen Betroffene informiert werden?&lt;br /&gt;
| Voraussetzungen nach DSGVO prüfen&lt;br /&gt;
|-&lt;br /&gt;
| Was lernen wir daraus?&lt;br /&gt;
| Ursache, Maßnahme und Prozessverbesserung dokumentieren&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
{{#ev:youtube|   https://www.youtube.com/watch?v=oBbNO7NHcR0   |500|center}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;Fachvideo zur Meldepflicht bei Datenschutzverletzungen. Für die konkrete Meldung in Baden-Württemberg ist die aktuelle Seite des LfDI maßgeblich.&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Leitungssimulationen =&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Simulation 1: Die neue Lern-App ==&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Situation:&amp;#039;&amp;#039;&amp;#039; Eine Fachschaft möchte ab Montag eine neue cloudbasierte Lern-App einsetzen. Namen, Lernergebnisse und individuelle Rückmeldungen sollen gespeichert werden. Ein Vertrag liegt noch nicht vor.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Deine Leitungsentscheidung in 8 Minuten:&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
# [[Zweckprüfung|Zweck]]: Formuliere den schulischen Zweck in einem Satz.&lt;br /&gt;
# [[Datenminimierung|Daten]]: Streiche alle nicht erforderlichen Datenfelder.&lt;br /&gt;
# [[Datenschutzbeauftragter|bDSB]]: Lege fest, wann die Beratung erfolgt.&lt;br /&gt;
# [[Auftragsverarbeitung|Vertrag]]: Bestimme, welche Vertrags- und Anbieterfragen vor Start geklärt sein müssen.&lt;br /&gt;
# [[Risikoanalyse|Risiko]]: Prüfe, ob Hinweise auf ein hohes Risiko vorliegen.&lt;br /&gt;
# [[Freigabeprozess|Entscheidung]]: Freigeben, mit Auflagen testen oder Start verschieben.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Leitungsziel:&amp;#039;&amp;#039;&amp;#039; Keine spontane Verbotskultur, aber auch keine Einführung ohne Mindestprüfung.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Simulation 2: Der falsche E-Mail-Empfänger ==&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Situation:&amp;#039;&amp;#039;&amp;#039; Eine Datei mit personenbezogenen Schülerdaten wurde versehentlich an eine externe Adresse versandt.&lt;br /&gt;
&lt;br /&gt;
# [[Incident Response|Sichern]]: Welche Fakten brauchst Du sofort?&lt;br /&gt;
# [[Risikobewertung|Bewerten]]: Welche Datenarten und Folgen bestimmen das Risiko?&lt;br /&gt;
# [[Datenschutzbeauftragter|Beraten]]: Wie stellst Du die schnelle Einbindung des bDSB sicher?&lt;br /&gt;
# [[Datenpanne|Melden]]: Welche Entscheidung muss innerhalb der Frist vorbereitet werden?&lt;br /&gt;
# [[Nachbereitung|Verbessern]]: Welche organisatorische Ursache soll anschließend behoben werden?&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Simulation 3: KI-Werkzeug im Kollegium ==&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Situation:&amp;#039;&amp;#039;&amp;#039; Mehrere Beschäftigte kopieren Inhalte aus schulischen Unterlagen in einen frei zugänglichen KI-Dienst, um Schreiben zu formulieren.&lt;br /&gt;
&lt;br /&gt;
# [[Prozessanalyse|Prozess]]: Welche personenbezogenen Daten könnten betroffen sein?&lt;br /&gt;
# [[Erforderlichkeit|Erforderlichkeit]]: Kann derselbe Zweck mit anonymisierten oder fiktiven Angaben erreicht werden?&lt;br /&gt;
# [[Neue Systeme|Prüfpfad]]: Welche Schritte der Systemprüfung wurden übersprungen?&lt;br /&gt;
# [[Sensibilisierung|Führung]]: Welche kurze Regel muss morgen für alle gelten?&lt;br /&gt;
# [[Risikomanagement|Steuerung]]: Was muss langfristig organisatorisch geklärt werden?&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Simulation 4: Datenschutz als Dauerbaustelle ==&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Situation:&amp;#039;&amp;#039;&amp;#039; Es gibt ein altes VVT, mehrere offene Prüfpunkte, keine klare Zuständigkeit für Löschung und seit langer Zeit kein strukturiertes Gespräch mit dem bDSB.&lt;br /&gt;
&lt;br /&gt;
# [[Priorisierung|Priorisieren]]: Ordne alle offenen Punkte nach Risiko.&lt;br /&gt;
# [[Verantwortung|Zuordnen]]: Benenne für jeden Punkt genau eine verantwortliche Rolle.&lt;br /&gt;
# [[Terminmanagement|Terminieren]]: Lege realistische Fristen fest.&lt;br /&gt;
# [[Datenschutzbeauftragter|Rückkopplung]]: Bereite drei konkrete Beratungsfragen für den bDSB vor.&lt;br /&gt;
# [[Managementreview|Nachhalten]]: Lege einen festen Wiedervorlagetermin fest.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Ein-Seiten-Checkliste für die Schulleitung =&lt;br /&gt;
&lt;br /&gt;
[[Datei:Checkliste.svg|380px|rahmenlos|center]]&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Prüfpunkte&lt;br /&gt;
! Erledigt&lt;br /&gt;
|-&lt;br /&gt;
| Datenschutzverantwortung und Vertretung geklärt&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Kontaktdaten des bDSB aktuell und veröffentlicht&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Verfahrensübersicht / VVT aktuell&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Neue Systeme nur nach Vorprüfung eingeführt&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Verträge und Dienstleisterrollen geklärt&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Risiken und gegebenenfalls DSFA-Bedarf geprüft&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| TOMs regelmäßig auf Wirksamkeit kontrolliert und dokumentiert&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Löschung und Aufbewahrung organisatorisch geregelt&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Datenschutzhinweise und Einwilligungsprozesse aktuell&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Beschäftigte mindestens einmal pro Schuljahr belehrt&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Datenpannenprozess bekannt und erreichbar&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Offene Risiken priorisiert, terminiert und nachgehalten&lt;br /&gt;
| ☐&lt;br /&gt;
|-&lt;br /&gt;
| Regelmäßige Rückkopplung mit dem bDSB eingeplant&lt;br /&gt;
| ☐&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Amtliche Quellen für Baden-Württemberg =&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Quellenprüfung: 07.10.2026&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
# [https://it.kultus-bw.de/,Lde/Datenschutz%2Ban%2BSchulen IT.KULTUS-BW – Datenschutz an Schulen]: Zentrale amtliche Seite mit Rechtsgrundlagen, Verwaltungsvorschrift, Hinweisen, Formularen, VVT-Materialien und aktuellen Dokumentständen.&lt;br /&gt;
# [https://it.kultus-bw.de/Startseite/IT-Sicherheit/Verzeichnis%2Bder%2BVerarbeitungstaetigkeiten IT.KULTUS-BW – Verzeichnis der Verarbeitungstätigkeiten]: Hinweise zu Art. 30 DSGVO und VV-Online-BW.&lt;br /&gt;
# [https://www.landesrecht-bw.de/bsbw/document/VVBW-VVBW000030894 Landesrecht BW – Behördlicher Datenschutzbeauftragter]: Amtlicher Rechtsnachweis zu Nummer 1.11 der VwV Datenschutz an öffentlichen Schulen.&lt;br /&gt;
# [https://www.baden-wuerttemberg.datenschutz.de/datenschutz-an-schulen/ LfDI Baden-Württemberg – Datenschutz an Schulen]: Aufsichtsperspektive und schulbezogene Informationen.&lt;br /&gt;
# [https://www.baden-wuerttemberg.datenschutz.de/datenpanne-melden/ LfDI Baden-Württemberg – Datenpanne melden]: Aktuelles Meldeangebot für Verantwortliche nach Artikel 33 DSGVO.&lt;br /&gt;
# [https://www.baden-wuerttemberg.datenschutz.de/datenschutz-leicht-erklaert/ LfDI Baden-Württemberg – Datenschutz leicht erklärt]: Sensibilisierungsmaterial unter Mitwirkung des LfDI BW.&lt;br /&gt;
# [https://ka.schulamt-bw.de/%2CLde/Startseite/Ueber%2Buns/Datenschutzbeauftragter%2Ban%2BSchulen Staatliches Schulamt Karlsruhe – Datenschutzbeauftragter an Schulen]: Praxisunterlagen, Kurzpräsentationen, Checks und Leitinformationen.&lt;br /&gt;
# [https://www.datenschutzkonferenz-online.de/ Datenschutzkonferenz]: Offizielle gemeinsame Veröffentlichungen der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Arbeitsregel:&amp;#039;&amp;#039;&amp;#039; Bei Abweichungen zwischen älteren Handreichungen und neueren amtlichen Veröffentlichungen prüfst Du vor einer Entscheidung immer den aktuellen Stand der zuständigen Stelle.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Medienprüfung ==&lt;br /&gt;
&lt;br /&gt;
Die in diesem Kurs verwendeten Wikimedia-Commons-Dateien wurden vor Aufnahme in den Kurs als vorhandene Dateien geprüft: &amp;#039;&amp;#039;&amp;#039;Lock Icon.svg&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Cycle-3-arrows-accessible-OGB.svg&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Calendar-icon.svg&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Checklist-icon.svg&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Document-checklist-icon.png&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Risk matrix diagram.svg&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Warning icon.svg&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Checkliste.svg&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Die eingebetteten YouTube-Links wurden ebenfalls als vorhandene Videos geprüft. Für die technische Einbindung externer Medien solltest Du beachten, dass der LfDI Baden-Württemberg bei Drittinhalten wie YouTube eine datenschutzfreundliche Einbindung, beispielsweise eine Zwei-Klick-Lösung, empfiehlt.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Interaktive Aufgaben =&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Quiz: Teste Dein Wissen ==&lt;br /&gt;
&lt;br /&gt;
{{MC}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Wer trägt an einer öffentlichen Schule in Baden-Württemberg die Gesamtverantwortung für die Einhaltung der datenschutzrechtlichen Vorgaben?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
(Die Schulleitung)&lt;br /&gt;
(!Der behördliche Datenschutzbeauftragte allein)&lt;br /&gt;
(!Der Schulträger in jedem Verfahren)&lt;br /&gt;
(!Die IT-Administration allein)&lt;br /&gt;
&lt;br /&gt;
{{E}}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{MC}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Wie häufig müssen Beschäftigte mit Datenzugriff nach der VwV Datenschutz an öffentlichen Schulen mindestens belehrt werden?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
(Mindestens einmal pro Schuljahr)&lt;br /&gt;
(!Nur bei ihrer Einstellung)&lt;br /&gt;
(!Alle fünf Jahre)&lt;br /&gt;
(!Nur nach einer Datenpanne)&lt;br /&gt;
&lt;br /&gt;
{{E}}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{MC}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Was gehört grundsätzlich in die Übersicht der Verarbeitungstätigkeiten einer Schule?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
(Alle relevanten Verarbeitungen personenbezogener Daten einschließlich papiergebundener Verfahren)&lt;br /&gt;
(!Nur kostenpflichtige Software)&lt;br /&gt;
(!Nur Cloud-Dienste)&lt;br /&gt;
(!Nur Verfahren mit Gesundheitsdaten)&lt;br /&gt;
&lt;br /&gt;
{{E}}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{MC}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Wann sollte der behördliche Datenschutzbeauftragte bei neuer Software beteiligt werden?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
(Frühzeitig vor der Einführung)&lt;br /&gt;
(!Erst nach dem ersten Schuljahr)&lt;br /&gt;
(!Nur wenn Eltern widersprechen)&lt;br /&gt;
(!Erst nach einer Kontrolle durch den LfDI)&lt;br /&gt;
&lt;br /&gt;
{{E}}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{MC}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Wann ist eine Datenschutz-Folgenabschätzung zu prüfen beziehungsweise durchzuführen?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
(Wenn eine Verarbeitung voraussichtlich ein hohes Risiko verursacht)&lt;br /&gt;
(!Bei jeder einfachen Namensliste)&lt;br /&gt;
(!Nur bei Papierakten)&lt;br /&gt;
(!Nur nach einer Datenpanne)&lt;br /&gt;
&lt;br /&gt;
{{E}}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{MC}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Welche Größen bilden die Grundlage einer einfachen Risikomatrix?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
(Eintrittswahrscheinlichkeit und Schwere möglicher Schäden)&lt;br /&gt;
(!Kosten und Vertragslaufzeit)&lt;br /&gt;
(!Anzahl der Lehrkräfte und Klassenräume)&lt;br /&gt;
(!Speicherplatz und Bildschirmgröße)&lt;br /&gt;
&lt;br /&gt;
{{E}}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{MC}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Welche Aussage zu technisch-organisatorischen Maßnahmen ist richtig?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
(Ihre Wirksamkeit muss regelmäßig überprüft und dokumentiert werden)&lt;br /&gt;
(!Einmal eingerichtete Maßnahmen müssen nie wieder geprüft werden)&lt;br /&gt;
(!Sie betreffen ausschließlich Passwörter)&lt;br /&gt;
(!Sie sind nur Aufgabe externer IT-Dienstleister)&lt;br /&gt;
&lt;br /&gt;
{{E}}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{MC}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Was ist bei einer möglicherweise meldepflichtigen Datenschutzverletzung besonders wichtig?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
(Die unverzügliche Prüfung der Meldepflicht mit Blick auf die 72-Stunden-Frist)&lt;br /&gt;
(!Das Abwarten bis zur nächsten Jahresprüfung)&lt;br /&gt;
(!Das sofortige Löschen aller Unterlagen zum Vorfall)&lt;br /&gt;
(!Die ausschließliche Information des Kollegiums)&lt;br /&gt;
&lt;br /&gt;
{{E}}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{MC}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Was ist die wichtigste Funktion eines Datenschutz-Jahreskreises?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
(Wiederkehrende Aufgaben planbar und nachprüfbar zu machen)&lt;br /&gt;
(!Anlassbezogene Pflichten zu ersetzen)&lt;br /&gt;
(!Alle Entscheidungen auf einen einzigen Termin zu verschieben)&lt;br /&gt;
(!Die Verantwortung der Schulleitung zu übertragen)&lt;br /&gt;
&lt;br /&gt;
{{E}}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{MC}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Welche Aufgabe gehört typischerweise zum behördlichen Datenschutzbeauftragten?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
(Beratung und Überwachung der Einhaltung datenschutzrechtlicher Vorgaben)&lt;br /&gt;
(!Alle schulischen Verarbeitungen selbst durchführen)&lt;br /&gt;
(!Die Gesamtverantwortung der Schulleitung übernehmen)&lt;br /&gt;
(!Alle IT-Verträge ohne Beteiligung der Schule abschließen)&lt;br /&gt;
&lt;br /&gt;
{{E}}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Memory ==&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;memo-quiz&amp;quot;&amp;gt;&lt;br /&gt;
{|&lt;br /&gt;
|-&lt;br /&gt;
| Schulleitung || Gesamtverantwortung&lt;br /&gt;
|-&lt;br /&gt;
| Datenschutzbeauftragter || Beratung&lt;br /&gt;
|-&lt;br /&gt;
| Verarbeitungsverzeichnis || Verfahrensübersicht&lt;br /&gt;
|-&lt;br /&gt;
| Schutzmaßnahmen || Wirksamkeitskontrolle&lt;br /&gt;
|-&lt;br /&gt;
| Folgenabschätzung || Hochrisikoprüfung&lt;br /&gt;
|-&lt;br /&gt;
| Datenpanne || Meldeprüfung&lt;br /&gt;
|-&lt;br /&gt;
| Jahreszyklus || Kontinuität&lt;br /&gt;
|}&lt;br /&gt;
{{E}}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Drag and Drop ==&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;lueckentext-quiz&amp;quot;&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot; &lt;br /&gt;
! Ordne die richtigen Begriffe zu.&lt;br /&gt;
! Thema&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Vorprüfung&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
| Neues IT-System&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Aktualisierung&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
| Verarbeitungsverzeichnis&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Frühbeteiligung&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
| Datenschutzbeauftragter&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Folgenabschätzung&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
| Hohes Risiko&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Wirksamkeitskontrolle&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
| Schutzmaßnahmen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Meldeprüfung&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
| Datenpanne&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Priorisierung&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
| Offene Risiken&lt;br /&gt;
&lt;br /&gt;
|}&lt;br /&gt;
{{E}}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Kreuzworträtsel ==&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;kreuzwort-quiz&amp;quot;&amp;gt;&lt;br /&gt;
{|&lt;br /&gt;
|-&lt;br /&gt;
| Schulleitung || Wer trägt an der öffentlichen Schule die Gesamtverantwortung für die Datenschutzorganisation?&lt;br /&gt;
|-&lt;br /&gt;
| Datenschutz || Welches Schutzthema betrifft den Umgang mit personenbezogenen Daten?&lt;br /&gt;
|-&lt;br /&gt;
| Risikoanalyse || Wie heißt die systematische Bewertung von Eintrittswahrscheinlichkeit und Schadensschwere?&lt;br /&gt;
|-&lt;br /&gt;
| Datenpanne || Wie nennt man eine Verletzung des Schutzes personenbezogener Daten umgangssprachlich?&lt;br /&gt;
|-&lt;br /&gt;
| Sensibilisierung || Wie heißt die wiederkehrende Bewusstmachung von Datenschutzregeln im Kollegium?&lt;br /&gt;
|-&lt;br /&gt;
| Auftragsverarbeitung || Wie heißt die Verarbeitung personenbezogener Daten durch einen Dienstleister im Auftrag?&lt;br /&gt;
|}&lt;br /&gt;
{{E}}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== LearningApps ==&lt;br /&gt;
&lt;br /&gt;
&amp;lt;iframe&amp;gt; https://learningapps.org/index.php?s=Datenschutzmanagement+Datenschutz+an+der+Schule+dauerhaft+organisieren &amp;lt;/iframe&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
== Lückentext ==&lt;br /&gt;
&lt;br /&gt;
&amp;lt;quiz display=simple&amp;gt;&lt;br /&gt;
{&amp;#039;&amp;#039;&amp;#039;Vervollständige den Text.&amp;#039;&amp;#039;&amp;#039;&amp;lt;br&amp;gt;&lt;br /&gt;
|type=&amp;quot;{}&amp;quot;}&lt;br /&gt;
Datenschutz an der Schule ist ein fortlaufender { Organisationsprozess }. Für die Datenschutzorganisation einer öffentlichen Schule in Baden-Württemberg trägt die { Schulleitung } die Gesamtverantwortung. Der behördliche Datenschutzbeauftragte übernimmt vor allem { Beratung } und Überwachung. Alle relevanten Verarbeitungstätigkeiten werden im { Verarbeitungsverzeichnis } dokumentiert. Neue Systeme sollen vor ihrem produktiven Einsatz einer { Vorprüfung } unterzogen werden. Ergibt die Risikoanalyse voraussichtlich ein hohes Risiko, ist eine { Folgenabschätzung } erforderlich. Technische und organisatorische Maßnahmen müssen regelmäßig auf ihre { Wirksamkeit } überprüft werden. Die Beschäftigten mit Datenzugriff werden mindestens einmal pro { Schuljahr } belehrt. Bei einer Datenschutzverletzung ist die mögliche { Meldepflicht } unverzüglich zu prüfen. Offene Risiken werden nach Wahrscheinlichkeit und { Schadensschwere } priorisiert.&lt;br /&gt;
&amp;lt;/quiz&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Offene Aufgaben =&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
=== Leicht ===&lt;br /&gt;
&lt;br /&gt;
# [[Datenschutz-Jahreskreis|Jahreskreis markieren]]: Übertrage den Jahreskreis auf den Kalender Deiner Schule und markiere bereits vorhandene Termine.&lt;br /&gt;
# [[Rollenklärung|Rollenkarte]]: Erstelle eine Ein-Seiten-Übersicht mit Schulleitung, bDSB, IT, Verwaltung und Verfahrensverantwortlichen.&lt;br /&gt;
# [[Verarbeitungsinventur|Verarbeitungsinventur]]: Sammle zehn typische Verarbeitungstätigkeiten Deiner Schule und ordne sie Verwaltung, Unterricht, Kommunikation oder Personal zu.&lt;br /&gt;
# [[Datenschutz-Checkliste|Checkliste]]: Verdichte die Ein-Seiten-Checkliste dieses Kurses auf die acht für Deine Schule wichtigsten Punkte.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
=== Standard ===&lt;br /&gt;
&lt;br /&gt;
# [[Systemprüfung|Prüfpfad]]: Wende den Prüfpfad auf ein aktuell eingesetztes digitales System Deiner Schule an und dokumentiere offene Fragen.&lt;br /&gt;
# [[Berechtigungskonzept|Berechtigungsstichprobe]]: Prüfe an einem Verfahren, ob alle aktuellen Zugriffsrechte noch erforderlich sind.&lt;br /&gt;
# [[Risikomatrix|Risikoworkshop]]: Bewerte fünf reale Datenschutzrisiken Deiner Schule in der Matrix und begründe die Reihenfolge der Bearbeitung.&lt;br /&gt;
# [[Sensibilisierung|Mikro-Fortbildung]]: Entwickle eine zehnminütige Datenschutz-Sensibilisierung für die nächste Dienstbesprechung.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
=== Schwer ===&lt;br /&gt;
&lt;br /&gt;
# [[Datenschutz-Folgenabschätzung|DSFA-Simulation]]: Prüfe anhand eines neuen datenintensiven Systems, ob ein hohes Risiko denkbar ist und welche Informationen Du für eine DSFA benötigst.&lt;br /&gt;
# [[Datenpanne|Leitungssimulation Datenpanne]]: Führe mit einem kleinen Team eine 20-minütige Simulation einer fehlgeleiteten Datei oder eines verlorenen Geräts durch und protokolliere Entscheidungszeiten.&lt;br /&gt;
# [[Datenschutzmanagement|Managementreview]]: Erstelle aus VVT, TOM-Prüfung, Risikoübersicht und offenen Maßnahmen eine einseitige Leitungsübersicht mit Ampelstatus.&lt;br /&gt;
# [[Datenschutzbeauftragter|Beratungsgespräch]]: Bereite ein strukturiertes Gespräch mit dem bDSB vor, in dem nur die drei risikoreichsten offenen Punkte behandelt und mit Verantwortlichkeit sowie Termin abgeschlossen werden.&lt;br /&gt;
&lt;br /&gt;
{{:Offene Aufgabe - MOOC erstellen}}&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Lernkontrolle =&lt;br /&gt;
&lt;br /&gt;
# [[Transfer Fall neue Plattform|Neue Plattform]]: Eine Schule will eine neue Kommunikationsplattform einführen. Entwickle eine Reihenfolge der Prüfungen und begründe, warum der bDSB nicht erst nach Vertragsabschluss beteiligt werden sollte.&lt;br /&gt;
# [[Transfer Risikokonflikt|Risikokonflikt]]: Zwei offene Risiken konkurrieren um dieselben Ressourcen. Entwickle eine nachvollziehbare Priorisierungsentscheidung anhand von Eintrittswahrscheinlichkeit, Schadensschwere und möglicher Sofortmaßnahmen.&lt;br /&gt;
# [[Transfer Verantwortung|Verantwortung]]: Eine Schulleitung möchte das gesamte Datenschutzmanagement an den bDSB delegieren. Analysiere die Rollen und entwirf eine tragfähige Aufgabenverteilung.&lt;br /&gt;
# [[Transfer Datenpanne|Datenpanne]]: Entwickle für einen Vorfall mit versehentlich versandten Schülerdaten einen Entscheidungsbaum von der ersten Meldung bis zur Nachbereitung.&lt;br /&gt;
# [[Transfer Jahreskreis|Jahreskreis]]: Prüfe, welche Aufgaben planbar jährlich stattfinden können und welche unabhängig vom Kalender sofort ausgelöst werden müssen.&lt;br /&gt;
# [[Transfer Wirksamkeitskontrolle|Wirksamkeit]]: Entwirf einen kleinen Nachweis, mit dem eine Schule zeigen kann, dass ihre technischen und organisatorischen Maßnahmen nicht nur beschrieben, sondern tatsächlich überprüft werden.&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Lernnachweis =&lt;br /&gt;
&lt;br /&gt;
Für einen Lernnachweis zu diesem Thema solltest Du zeigen können, dass Du:&lt;br /&gt;
&lt;br /&gt;
# [[Datenschutzmanagement|Datenschutz als Prozess]] statt als Einzelmaßnahme organisierst.&lt;br /&gt;
# [[Verantwortung|Rollen und Verantwortlichkeiten]] von Schulleitung, bDSB, IT und Verfahrensverantwortlichen trennen kannst.&lt;br /&gt;
# [[Verarbeitungsverzeichnis|Verarbeitungen]] systematisch erfassen und Änderungen erkennen kannst.&lt;br /&gt;
# [[Systemprüfung|neue Systeme]] vor Einführung anhand eines einheitlichen Prüfpfads bewertest.&lt;br /&gt;
# [[Risikomanagement|Risiken]] anhand von Eintrittswahrscheinlichkeit und Schadensschwere priorisierst.&lt;br /&gt;
# [[Datenschutz-Folgenabschätzung|DSFA-Bedarf]] bei hohem Risiko erkennst und den bDSB einbeziehst.&lt;br /&gt;
# [[Technische und organisatorische Maßnahmen|TOMs]] auf Wirksamkeit prüfen und die Prüfung dokumentieren kannst.&lt;br /&gt;
# [[Datenpanne|Datenpannen]] organisatorisch so vorbereitest, dass Fristen und Zuständigkeiten beherrschbar bleiben.&lt;br /&gt;
# [[Sensibilisierung|Sensibilisierung]] als wiederkehrende Führungsaufgabe etablierst.&lt;br /&gt;
# [[Managementreview|offene Risiken]] mit Verantwortlichkeit, Termin und Wiedervorlage nachhältst.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= OERs zum Thema =&lt;br /&gt;
&lt;br /&gt;
&amp;lt;iframe&amp;gt; https://de.m.wikipedia.org/wiki/Datenschutz-Grundverordnung &amp;lt;/iframe&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= Verknüpfte Lernbereiche =&lt;br /&gt;
&lt;br /&gt;
{| align=center&lt;br /&gt;
{{:D-Tab}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;[[Datenschutzmanagement – Datenschutz an der Schule dauerhaft organisieren]]&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
# [[Datenschutz]]&lt;br /&gt;
# [[Datenschutz-Grundverordnung]]&lt;br /&gt;
# [[Datenschutzbeauftragter]]&lt;br /&gt;
# [[Verzeichnis von Verarbeitungstätigkeiten]]&lt;br /&gt;
# [[Datenschutz-Folgenabschätzung]]&lt;br /&gt;
# [[Informationssicherheit]]&lt;br /&gt;
# [[Risikomanagement]]&lt;br /&gt;
# [[Schulorganisation]]&lt;br /&gt;
# [[Auftragsverarbeitung]]&lt;br /&gt;
# [[Datenpanne]]&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Datenschutz]]&lt;br /&gt;
[[Kategorie:Datenschutz-Grundverordnung]]&lt;br /&gt;
[[Kategorie:Schule]]&lt;br /&gt;
[[Kategorie:Schulleitung]]&lt;br /&gt;
[[Kategorie:Schulorganisation]]&lt;br /&gt;
[[Kategorie:Baden-Württemberg]]&lt;br /&gt;
[[Kategorie:Digitalisierung]]&lt;br /&gt;
[[Kategorie:Informationssicherheit]]&lt;br /&gt;
[[Kategorie:Fortbildung]]&lt;br /&gt;
[[Kategorie:Erwachsenenbildung]]&lt;br /&gt;
&lt;br /&gt;
{{BR}}&lt;br /&gt;
= aiMOOC-Projekte =&lt;br /&gt;
[[Kategorie:AI_MOOC]] [[Kategorie:GPT aiMOOC]]&lt;br /&gt;
{{MT}}&lt;/div&gt;</summary>
		<author><name>Glanz</name></author>
	</entry>
</feed>