Zum Inhalt springen

Datenschutzbeauftragter – Neue Verfahren, Risikoanalyse und Datenschutz-Folgenabschätzung begleiten

Aus MOOCsWiki Staging
Die Druckversion wird nicht mehr unterstützt und kann Darstellungsfehler aufweisen. Bitte aktualisiere deine Browser-Lesezeichen und verwende stattdessen die Standard-Druckfunktion des Browsers.
aiMOOC-Siegel aiMOOC

Datenschutzbeauftragter – Neue Verfahren, Risikoanalyse und Datenschutz-Folgenabschätzung begleiten

QR-Code



Datenschutzbeauftragter – Neue Verfahren, Risikoanalyse und Datenschutz-Folgenabschätzung begleiten


Einleitung

Zielgruppe: Datenschutzbeauftragte an Schulen und Bildungseinrichtungen.

Kurzbeschreibung: Du begleitest neue digitale Verfahren risikoorientiert, ohne selbst die Verantwortung der Schule zu übernehmen. Im Mittelpunkt stehen fünf Fälle: Lernplattform, Videokonferenz, digitale Schülerverwaltung, Analysewerkzeug und KI-System.

Leitidee: Nicht jedes neue Verfahren braucht eine Datenschutz-Folgenabschätzung. Aber jedes Verfahren mit personenbezogenen Daten braucht eine strukturierte Datenschutzprüfung. Je nach Risiko folgen Risikoanalyse und gegebenenfalls Datenschutz-Folgenabschätzung (DSFA).

Stand der Quellenprüfung: 7. Oktober 2026. Schulrecht und Zuständigkeiten unterscheiden sich zwischen den Bundesländern. Prüfe deshalb zusätzlich die Vorgaben der für Deine Schule zuständigen Aufsichts- und Schulbehörde.


Lernziele

Nach dem Kurs kannst Du zwischen allgemeiner Datenschutzprüfung, Risikoanalyse und DSFA unterscheiden, die Rolle des Datenschutzbeauftragten sauber von der Verantwortung der Schule trennen und neue Verfahren frühzeitig in die richtige Prüftiefe einordnen.


Die Rolle des Datenschutzbeauftragten

Der Datenschutzbeauftragte wird nach Art. 38 DSGVO ordnungsgemäß und frühzeitig in Fragen zum Schutz personenbezogener Daten eingebunden. Nach Art. 39 DSGVO informiert und berät er, überwacht die Einhaltung, berät bei einer DSFA und überwacht deren Durchführung.

Wichtig: Der Datenschutzbeauftragte ist nicht der Entscheider über Zweck und Mittel der Verarbeitung. Er übernimmt weder Projektleitung noch Freigabe- oder Betreiberverantwortung.

Schule bzw. Verantwortlicher Datenschutzbeauftragter
entscheidet über Zweck und Mittel informiert und berät
bestimmt Rechtsgrundlage und Verfahren prüft und hinterfragt die Datenschutzkonzeption
führt erforderliche DSFA durch berät zur DSFA und überwacht ihre Durchführung
setzt technische und organisatorische Maßnahmen um bewertet und überwacht die Umsetzung risikoorientiert
dokumentiert Entscheidungen und trägt Verantwortung dokumentiert Hinweise, Empfehlungen und Überwachung


Frühzeitige Einbindung statt spätem Abnicken

Eine gute Einbindung beginnt vor Beschaffung, Vertragsbindung und Festlegung kritischer Systemeinstellungen.

Projektphase Beitrag des Datenschutzbeauftragten
Idee Datenschutzrelevanz erkennen
Auswahl Prüfkriterien und Risiken benennen
Beschaffung Rollen, Auftragsverarbeitung und Drittlandbezug hinterfragen
Konfiguration Datenminimierung, Löschung, Rechte und Schutzmaßnahmen prüfen
Pilot reale Datenflüsse und Restrisiken kontrollieren
Betrieb Umsetzung überwachen und Änderungen erneut bewerten


Drei Prüfstufen

Prüfstufe Leitfrage Typisches Ergebnis
Allgemeine Datenschutzprüfung Ist die Verarbeitung rechtmäßig, erforderlich, transparent und angemessen geschützt? Anforderungen, Maßnahmen und offene Punkte
Risikoanalyse Welche Schäden für Rechte und Freiheiten können eintreten, wie schwer und wie wahrscheinlich sind sie? Risikobild und Schutzmaßnahmen
Datenschutz-Folgenabschätzung Ist wegen eines voraussichtlich hohen Risikos eine förmliche vertiefte Prüfung nach Art. 35 DSGVO erforderlich? dokumentierte DSFA mit Beschreibung, Erforderlichkeit, Risiken und Abhilfemaßnahmen

Merksatz: Jede DSFA enthält eine Risikoanalyse. Nicht jede Risikoanalyse wird zur DSFA. Eine allgemeine Datenschutzprüfung ist bei neuen oder wesentlich geänderten Verarbeitungen mit personenbezogenen Daten immer erforderlich.


Stufe 1: Allgemeine Datenschutzprüfung

Prüfe kompakt:

  1. Zweckbindung: Wozu werden die Daten wirklich benötigt?
  2. Rechtsgrundlage: Welche Norm erlaubt die Verarbeitung?
  3. Datenminimierung: Werden nur erforderliche Daten verarbeitet?
  4. Transparenz: Werden Betroffene verständlich informiert?
  5. Betroffenenrechte: Sind Auskunft, Berichtigung, Löschung und weitere Rechte praktisch umsetzbar?
  6. Auftragsverarbeitung: Sind Rollen und Verträge korrekt?
  7. Drittlandtransfer: Werden Daten außerhalb des EWR übermittelt?
  8. Technische und organisatorische Maßnahmen: Sind Schutz, Berechtigungen, Protokollierung und Löschung angemessen?
  9. Privacy by Design: Sind datenschutzfreundliche Voreinstellungen vorgesehen?


Stufe 2: Risikoanalyse

Die Risikoanalyse betrachtet Risiken für die Rechte und Freiheiten der betroffenen Menschen, nicht nur IT-Ausfall oder finanzielle Risiken der Schule.

Besonders relevant sind unter anderem Minderjährige, sensible oder sehr persönliche Daten, systematische Beobachtung, Profilbildung, Zusammenführung großer Datenbestände, neue Technologien und Situationen, in denen Betroffene ihre Rechte nur schwer ausüben können.

Praxisregel: Nutze zusätzlich die aktuelle Art.-35-Abs.-4-Liste der für Dich zuständigen Datenschutzaufsicht. Produktname oder Hersteller allein entscheiden nie darüber, ob eine DSFA nötig ist.


Stufe 3: Datenschutz-Folgenabschätzung

Eine DSFA ist nach Art. 35 DSGVO vor der Verarbeitung erforderlich, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten natürlicher Personen zur Folge hat.

Eine DSFA umfasst insbesondere:

  1. systematische Beschreibung der geplanten Verarbeitung und ihrer Zwecke
  2. Bewertung von Notwendigkeit und Verhältnismäßigkeit
  3. Bewertung der Risiken für Rechte und Freiheiten
  4. geplante Abhilfemaßnahmen, Garantien und Sicherheitsvorkehrungen

Der Verantwortliche holt den Rat des Datenschutzbeauftragten ein. Bleibt trotz Maßnahmen ein hohes Risiko bestehen, ist vor Beginn der Verarbeitung eine vorherige Konsultation der Aufsichtsbehörde nach Art. 36 DSGVO zu prüfen.


Entscheidungspfad

Frage Wenn Ja Wenn Nein
Werden personenbezogene Daten verarbeitet? allgemeine Datenschutzprüfung starten Entscheidung kurz dokumentieren
Bestehen relevante Risiken für Rechte und Freiheiten? Risikoanalyse vertiefen allgemeine Prüfung abschließen und Änderungen beobachten
Ist ein hohes Risiko wahrscheinlich? DSFA durchführen Maßnahmen und Risikobegründung dokumentieren
Bleibt nach Maßnahmen ein hohes Risiko? vorherige Konsultation nach Art. 36 DSGVO prüfen Verarbeitung erst nach dokumentierter Freigabe durch den Verantwortlichen starten


Fünf Praxisfälle


Fall 1: Lernplattform

Situation: Eine Schule möchte eine Lernplattform einführen. Sie verarbeitet Namen, Kurszugehörigkeiten, Aufgaben, Kommunikation und Nutzungsdaten. Eine optionale Funktion erstellt Aktivitätsstatistiken.

Startpunkt: allgemeine Datenschutzprüfung plus risikoorientierte Analyse. Eine DSFA ist nicht automatisch wegen des Begriffs „Lernplattform“ erforderlich. Tracking, Profilbildung, große Datenmengen oder besonders eingriffsintensive Funktionen können die Schwelle verändern.

Moodle dient hier nur als sichtbares Beispiel einer Lernplattform; es ist keine Produktempfehlung.

Entscheidungssimulation: Was tust Du zuerst?

Du verlangst keine pauschale „Datenschutzfreigabe“, sondern lässt Zweck, Datenarten, Rollen, Datenflüsse, Speicherdauer, Empfänger, Vertragslage und Funktionen beschreiben. Danach wird die Risikostufe bestimmt.

Hilfe 1

Trenne Grundfunktion der Plattform von Zusatzfunktionen wie Lernstandsprofilen, Tracking oder automatischen Empfehlungen.

Hilfe 2

Frage: Werden Verhalten oder Leistungen systematisch ausgewertet? Werden Daten verschiedener Quellen zusammengeführt? Sind Minderjährige in besonderer Weise betroffen?

Hilfe 3 – Auflösung

Grundprüfung ist immer nötig. Die Risikoanalyse entscheidet, ob die konkrete Konfiguration ein voraussichtlich hohes Risiko erzeugt und damit eine DSFA erforderlich wird.


Fall 2: Videokonferenz

Situation: Für Elternabende und Unterricht soll ein Videokonferenzdienst eingesetzt werden. Standardmäßig sind Kamera, Mikrofon und Chat verfügbar; Aufzeichnung ist optional.

Startpunkt: allgemeine Prüfung und Risikoanalyse. Prüfe insbesondere Inhaltsdaten, Metadaten, Aufzeichnung, Zugriffsrechte, Verschlüsselung, Auftragsverarbeitung, Drittlandbezug und Löschung.

Entscheidungssimulation: Die Schulleitung will Aufzeichnung standardmäßig aktivieren. Was ändert sich?

Der Eingriff wird intensiver. Du verlangst eine erneute Risikoanalyse: Zweck, Erforderlichkeit, Rechtsgrundlage, Zugriff, Löschung und mögliche Weiterverwendung der Aufnahmen müssen neu bewertet werden.

Hilfe 1

Eine neue Funktion kann eine bereits geprüfte Verarbeitung wesentlich verändern.

Hilfe 2

Besonders kritisch sind dauerhafte Aufzeichnung, biometrische Auswertung oder systematische Beobachtung.

Hilfe 3 – Auflösung

Die DSFA-Pflicht hängt von der konkreten Ausgestaltung und dem resultierenden hohen Risiko ab. Der Datenschutzbeauftragte berät; die Schule entscheidet und verantwortet.


Fall 3: Digitale Schülerverwaltung

Situation: Ein neues System bündelt Stammdaten, Fehlzeiten, Noten, Förderinformationen, Kommunikationsdaten und Berechtigungen.

Startpunkt: vertiefte allgemeine Prüfung und Risikoanalyse. Breite Datenbestände, lange Speicherdauer, Minderjährige und gegebenenfalls besonders schutzbedürftige Informationen erhöhen das Risiko.

Entscheidungssimulation: Der Anbieter möchte alle Module sofort aktivieren. Deine Reaktion?

Du empfiehlst eine funktionsbezogene Prüfung: nur erforderliche Module aktivieren, Rollen und Zugriffe trennen, Löschfristen festlegen und die DSFA-Schwelle anhand der konkreten Datenverarbeitung und der einschlägigen Muss-Liste prüfen.

Hilfe 1

Mehr Funktionen bedeuten nicht automatisch mehr Erforderlichkeit.

Hilfe 2

Achte auf sensible Inhalte, große Datenzusammenführungen, Auswertungsfunktionen und weitreichende Rollen.

Hilfe 3 – Auflösung

Empfehle Datenminimierung und ein Berechtigungskonzept. Ob eine DSFA erforderlich ist, wird anhand des konkreten Risikos und der Vorgaben der zuständigen Aufsicht dokumentiert entschieden.


Fall 4: Analysewerkzeug

Situation: Ein Analysewerkzeug soll Lernaktivitäten aus mehreren Systemen zusammenführen und Schülerinnen und Schüler nach „Unterstützungsbedarf“ einstufen.

Startpunkt: Die Kombination aus Datenzusammenführung, Profilbildung, systematischer Bewertung und möglicher Wirkung auf Lernende verlangt eine besonders sorgfältige Risikoanalyse. Eine DSFA kann hier naheliegen.

Entscheidungssimulation: Ein Score soll automatisch Fördermaßnahmen auslösen. Welche Frage ist zentral?

Welche tatsächlichen Folgen hat der Score für die betroffene Person, wie transparent und überprüfbar ist er und welche menschliche Entscheidung bleibt erhalten?

Hilfe 1

Bewerte nicht nur den Algorithmus, sondern die Wirkung der gesamten Verarbeitung.

Hilfe 2

Systematische Bewertung, Profilbildung, Datenzusammenführung und erhebliche Auswirkungen sind wichtige Risikosignale.

Hilfe 3 – Auflösung

Prüfe die DSFA-Schwelle besonders sorgfältig. Fordere Zweckbegrenzung, nachvollziehbare Kriterien, menschliche Überprüfung, Datenminimierung und wirksame Rechte der Lernenden.


Fall 5: KI-System

Situation: Ein KI-System soll Texte zusammenfassen, individuelle Aufgaben vorschlagen und perspektivisch Leistungsdaten auswerten.

Startpunkt: Trenne die Funktionen. Eine Lehrkraft, die ohne personenbezogene Eingaben einen Textentwurf erzeugt, ist datenschutzrechtlich anders zu bewerten als ein System, das Schülerprofile, Leistungsdaten oder Verhaltensmuster analysiert.

Zusätzlich zur DSGVO können der EU AI Act, Schulrecht und landesspezifische Vorgaben relevant sein. Für Baden-Württemberg weist der LfDI beispielsweise ausdrücklich auf besondere Schutzbedürftigkeit von Kindern und zusätzliche Grenzen bei KI im Schulkontext hin. Diese Aussage ist nicht automatisch auf andere Bundesländer übertragbar.

Entscheidungssimulation: Der Pilot soll morgen mit echten Schülerdaten starten. Was empfiehlst Du?

Kein ungeprüfter Pilot mit Echtdaten. Zuerst Zweck, Rechtsgrundlage, Datenflüsse, Anbieterrolle, Trainings- oder Weiterverwendung, Datenübermittlungen, Löschung, Schutzmaßnahmen und Risikoschwelle klären.

Hilfe 1

„Pilot“ ist keine datenschutzrechtliche Ausnahme.

Hilfe 2

Frage besonders nach Profilbildung, automatisierter Bewertung, sensiblen Daten, Minderjährigen und Weiterverwendung von Eingaben.

Hilfe 3 – Auflösung

Empfehle einen Test mit nicht personenbezogenen oder geeigneten synthetischen Daten, bis die Datenschutzprüfung abgeschlossen ist. Bei voraussichtlich hohem Risiko ist die DSFA vor dem produktiven Einsatz durchzuführen.


Typische Fehlentscheidungen

Fehlannahme Bessere Praxis
„Der Datenschutzbeauftragte gibt das Tool frei.“ Der Verantwortliche entscheidet; der Datenschutzbeauftragte berät und überwacht.
„Cloud bedeutet automatisch DSFA.“ Die konkrete Verarbeitung und ihr Risiko entscheiden.
„Wir machen erst nach dem Kauf die Datenschutzprüfung.“ Datenschutz wird vor Auswahl und Vertragsbindung eingebunden.
„Eine einmalige Prüfung reicht dauerhaft.“ Wesentliche Änderungen und neue Risiken lösen eine erneute Bewertung aus.
„IT-Sicherheitsrisiko und Datenschutzrisiko sind dasselbe.“ Datenschutzrisiken beziehen sich auf Rechte und Freiheiten betroffener Personen.


Dokumentation für die Beratungspraxis

Eine kurze, belastbare Beratungsakte kann enthalten:

  1. Datum, Anlass und Verfahrensstand
  2. verantwortliche Stelle und Ansprechpartner
  3. Zweck, Datenkategorien, Betroffene und Empfänger
  4. zentrale Datenflüsse und eingesetzte Dienstleister
  5. offene Rechts- und Vertragsfragen
  6. Risikoeinschätzung und DSFA-Schwellenprüfung
  7. konkrete Empfehlungen des Datenschutzbeauftragten
  8. Entscheidung des Verantwortlichen
  9. Termin zur Nachkontrolle

So bleibt sichtbar: Der Datenschutzbeauftragte berät; der Verantwortliche entscheidet.


Aktuelle offizielle Quellen

  1. EUR-Lex: Datenschutz-Grundverordnung, besonders Art. 35, 36, 38 und 39
  2. Europäischer Datenschutzausschuss: Datenschutz-Folgenabschätzung
  3. Datenschutzkonferenz: Standardisierter Prüfprozess zu datenschutzrechtlichen Anforderungen bei EfA-Onlinediensten nach OZG, Dezember 2025
  4. BfDI: Info 4 – Die Datenschutzbeauftragten in Behörden und Betrieben
  5. LfD Niedersachsen: Einsatz digitaler Lernplattformen in Schulen
  6. Berliner Beauftragte für Datenschutz und Informationsfreiheit: Videokonferenzen
  7. LfDI Rheinland-Pfalz: Datenschutz in der Schule – FAQ
  8. LfDI Baden-Württemberg: Rechtsgrundlagen im Datenschutz beim Einsatz von Künstlicher Intelligenz

Hinweis: Prüfe bei jeder praktischen Entscheidung zusätzlich die aktuelle „Muss-Liste“ nach Art. 35 Abs. 4 DSGVO und schulrechtliche Vorgaben Deiner zuständigen Landesbehörden.


Interaktive Aufgaben


Quiz: Teste Dein Wissen

Wer trägt die datenschutzrechtliche Verantwortung für die Entscheidung über ein neues schulisches Verfahren? (Der Verantwortliche beziehungsweise die zuständige Schule oder Stelle) (!Der Datenschutzbeauftragte) (!Der Softwareanbieter) (!Die betroffenen Schülerinnen und Schüler)




Wann soll der Datenschutzbeauftragte bei einem neuen Verfahren eingebunden werden? (Ordnungsgemäß und frühzeitig) (!Erst nach Vertragsunterzeichnung) (!Nur nach einer Datenschutzverletzung) (!Erst nach dem Produktivstart)




Welche Prüfung ist bei einer neuen Verarbeitung personenbezogener Daten grundsätzlich erforderlich? (Eine allgemeine Datenschutzprüfung) (!Immer eine Datenschutz-Folgenabschätzung) (!Immer eine vorherige Behördenkonsultation) (!Nur eine Kostenprüfung)




Worauf richtet sich eine datenschutzrechtliche Risikoanalyse vor allem? (Auf Risiken für Rechte und Freiheiten betroffener Personen) (!Nur auf den Kaufpreis) (!Nur auf die Verfügbarkeit des Servers) (!Nur auf den Schulnoten-Durchschnitt)




Wann ist eine Datenschutz-Folgenabschätzung erforderlich? (Wenn die Verarbeitung voraussichtlich ein hohes Risiko mit sich bringt) (!Bei jeder Cloud-Anwendung) (!Bei jedem neuen Passwort) (!Nur nach einer Datenpanne)




Wer führt die erforderliche Datenschutz-Folgenabschätzung verantwortlich durch? (Der Verantwortliche) (!Der Datenschutzbeauftragte allein) (!Die Aufsichtsbehörde) (!Der Elternbeirat)




Welche Rolle hat der Datenschutzbeauftragte bei einer Datenschutz-Folgenabschätzung? (Er berät und überwacht deren Durchführung) (!Er ersetzt die Entscheidung des Verantwortlichen) (!Er genehmigt das Produkt rechtsverbindlich) (!Er übernimmt automatisch die Projektleitung)




Was ist zu prüfen, wenn trotz Schutzmaßnahmen ein hohes Restrisiko bleibt? (Eine vorherige Konsultation der Aufsichtsbehörde) (!Eine öffentliche Abstimmung) (!Eine automatische Löschung aller Schulakten) (!Ein Wechsel des Datenschutzbeauftragten)




Welche Funktion kann das Risiko einer Lernplattform besonders erhöhen? (Systematische Profilbildung aus Nutzungsdaten) (!Eine statische Hilfeseite) (!Ein lokales Farbschema) (!Eine alphabetische Kursliste ohne Zusatzanalyse)




Was muss bei einem KI-System in der Schule zusätzlich zur DSGVO berücksichtigt werden? (Einschlägiges KI-Recht und landesspezifisches Schulrecht) (!Nur das Markenrecht) (!Nur die Bildschirmgröße) (!Nur die Lizenzfarbe)





Memory

Datenschutzprüfung Rechtmäßigkeit und Grundsätze
Risikoanalyse Eintrittswahrscheinlichkeit und Schwere
Datenschutz-Folgenabschätzung Voraussichtlich hohes Risiko
Datenschutzbeauftragter Beraten und überwachen
Verantwortlicher Entscheiden und verantworten
Konsultation Aufsichtsbehörde vorab einbeziehen
Frühzeitige Einbindung Vor Festlegung und Beschaffung





Drag and Drop

Ordne die richtigen Begriffe zu. Thema
Datenschutzprüfung Rechtmäßigkeit und Grundanforderungen prüfen
Risikoanalyse Risiken für Rechte und Freiheiten bewerten
Schwellwertanalyse Wahrscheinlichkeit eines hohen Risikos bestimmen
Datenschutz-Folgenabschätzung Hohes Risiko systematisch untersuchen und mindern
Konsultation Aufsichtsbehörde vor Beginn einbeziehen





Kreuzworträtsel

Verantwortlicher Wer entscheidet über Zweck und Mittel der Verarbeitung?
Risikoanalyse Welche Prüfung bewertet mögliche Schäden und deren Wahrscheinlichkeit?
Folgenabschätzung Wie heißt die vertiefte Prüfung bei voraussichtlich hohem Risiko verkürzt?
Konsultation Wie heißt die vorherige Einbeziehung der Aufsichtsbehörde bei verbleibendem hohem Risiko?
Datenminimierung Welcher Grundsatz verlangt die Beschränkung auf erforderliche Daten?
Überwachung Welche Kernaufgabe hat der Datenschutzbeauftragte neben der Beratung?





LearningApps


Lückentext

Vervollständige den Text.
Der Datenschutzbeauftragte soll bei datenschutzrelevanten Fragen

eingebunden werden.
Die Verantwortung für das neue Verfahren bleibt beim

.
Jede neue Verarbeitung personenbezogener Daten braucht zunächst eine allgemeine

.
Eine vertiefte Bewertung möglicher Schäden erfolgt in der

.
Eine DSFA ist erforderlich, wenn voraussichtlich ein

Risiko besteht.
Bei der DSFA berät der Datenschutzbeauftragte und überwacht ihre

.
Bleibt trotz Maßnahmen ein hohes Risiko bestehen, ist eine vorherige

zu prüfen.
Bei neuen KI-Systemen müssen neben der DSGVO auch einschlägiges KI-Recht und das jeweilige

berücksichtigt werden.




Offene Aufgaben


Leicht

  1. Rollenklärung: Formuliere in drei Sätzen, was der Datenschutzbeauftragte bei einer neuen Lernplattform tut und was ausdrücklich nicht zu seiner Verantwortung gehört.
  2. Prüfstufen: Zeichne ein einfaches Flussdiagramm von Datenschutzprüfung über Risikoanalyse bis DSFA und markiere die Entscheidungspunkte.
  3. Risikofaktoren: Sammle fünf Merkmale, die bei einer digitalen Schülerverwaltung das Risiko für Lernende erhöhen können.
  4. Quellenprüfung: Öffne die aktuelle DSFA-Seite Deiner zuständigen Datenschutzaufsicht und notiere, welche Prüfliste oder Orientierungshilfe dort angeboten wird.


Standard

  1. Lernplattform: Analysiere eine fiktive Lernplattform mit Chat, Aufgabenabgabe und Aktivitätsstatistik und begründe, welche Prüftiefe Du empfiehlst.
  2. Datenfluss: Erstelle für eine Videokonferenz ein Datenflussbild mit Schule, Dienstleister, Teilnehmenden und möglichen Unterauftragnehmern.
  3. Beschaffung: Entwickle zehn Datenschutzfragen, die vor dem Einkauf einer digitalen Schülerverwaltung beantwortet sein sollen.
  4. Beratungsvermerk: Schreibe einen einseitigen Beratungsvermerk zu einem Analysewerkzeug und trenne klar Empfehlung des Datenschutzbeauftragten und Entscheidung des Verantwortlichen.


Schwer

  1. Datenschutz-Folgenabschätzung: Erstelle für ein schulisches Analysewerkzeug eine kompakte Muster-DSFA mit Verarbeitung, Erforderlichkeit, Risiken und Maßnahmen.
  2. Landesrecht: Vergleiche die Hinweise zweier Landesdatenschutzaufsichten zum Einsatz digitaler Systeme in Schulen und arbeite Gemeinsamkeiten und Unterschiede heraus.
  3. KI-System: Simuliere eine Sitzung mit Schulleitung, IT, Fachbereich und Datenschutzbeauftragtem zu einem KI-System, das Lernstände prognostiziert; dokumentiere Konflikte und Entscheidungen.
  4. Überwachungsplan: Entwickle einen risikoorientierten Jahresplan, mit dem der Datenschutzbeauftragte die Umsetzung von Empfehlungen zu fünf neuen Verfahren nachverfolgt.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Transferfall Lernplattform: Eine bestehende Lernplattform erhält plötzlich ein Modul zur automatischen Verhaltensanalyse. Erkläre, welche Prüfungen neu aufgerollt werden müssen und warum.
  2. Transferfall Videokonferenz: Eine Schule wechselt von nicht aufgezeichneten Besprechungen zu standardmäßiger Cloud-Aufzeichnung. Entwickle die ersten fünf Prüfschritte des Datenschutzbeauftragten.
  3. Transferfall Schülerverwaltung: Zwei Schulen sollen ihre Verwaltungsdaten in einer gemeinsamen Lösung verarbeiten. Zeige, welche zusätzlichen Fragen zu Verantwortlichkeit, Zugriff und Risiko entstehen.
  4. Transferfall Analysewerkzeug: Ein Analysemodell stuft Lernende als „förderbedürftig“ ein. Bewerte, wie mögliche Folgen für Betroffene die Risikoeinschätzung verändern.
  5. Transferfall KI: Ein KI-Anbieter verspricht, Eingaben nur zur „Qualitätsverbesserung“ weiterzuverwenden. Formuliere die Fragen, die vor einer Nutzung mit Echtdaten geklärt werden müssen.
  6. Rollenabgrenzung: Die Schulleitung verlangt vom Datenschutzbeauftragten eine verbindliche Produktfreigabe. Entwirf eine fachlich korrekte Antwort und einen alternativen Beratungsprozess.




Lernnachweis

Für einen Lernnachweis solltest Du zeigen können, dass Du:

  1. allgemeine Datenschutzprüfung, Risikoanalyse und DSFA sicher voneinander unterscheidest
  2. die DSFA-Schwelle anhand des konkreten Verarbeitungsvorgangs und nicht anhand eines Produktnamens beurteilst
  3. Risiken aus Sicht der Rechte und Freiheiten der Betroffenen analysierst
  4. die Verantwortung des Verantwortlichen von Beratung und Überwachung durch den Datenschutzbeauftragten trennst
  5. die Bedeutung frühzeitiger Einbindung in Beschaffung und Projektplanung begründest
  6. bei verbleibendem hohen Risiko die mögliche Konsultation der Aufsichtsbehörde erkennst
  7. landesspezifisches Schulrecht und aktuelle aufsichtsbehördliche Listen in die Prüfung einbeziehst
  8. eine nachvollziehbare Beratungs- und Überwachungsdokumentation erstellst




OERs zum Thema



Verknüpfte Lernbereiche


aiMOOC-Projekte



Schulfach+




aiMOOCs



aiMOOC Projekte