Zum Inhalt springen

Datenschutzmanagement – Datenschutz an der Schule dauerhaft organisieren

Aus MOOCsWiki Staging
Die Druckversion wird nicht mehr unterstützt und kann Darstellungsfehler aufweisen. Bitte aktualisiere deine Browser-Lesezeichen und verwende stattdessen die Standard-Druckfunktion des Browsers.
aiMOOC-Siegel aiMOOC

Datenschutzmanagement – Datenschutz an der Schule dauerhaft organisieren

QR-Code



Datenschutzmanagement – Datenschutz an der Schule dauerhaft organisieren

Zielgruppe: Schulleitungen und Personen, die Datenschutzorganisation an Schulen koordinieren.

Kernidee: Datenschutz ist kein Ordner, den Du einmal fertigstellst. Er ist ein kontinuierlicher Organisationsprozess: Zuständigkeiten klären, Verarbeitungen kennen, neue Systeme prüfen, Dokumentationen pflegen, Beschäftigte sensibilisieren, den behördlichen Datenschutzbeauftragten früh einbinden und offene Risiken konsequent bearbeiten.

Für Baden-Württemberg: Dieser Kurs orientiert sich an den am 07.10.2026 erreichbaren offiziellen Informationen des Kultusministeriums Baden-Württemberg, des LfDI Baden-Württemberg, der Schulverwaltung Baden-Württemberg und der Datenschutzkonferenz. Die Aussagen zur unmittelbaren Verantwortlichkeit der Schulleitung beziehen sich auf öffentliche Schulen in Baden-Württemberg. Schulen in privater Trägerschaft müssen ihre besondere Rechts- und Verantwortungsstruktur zusätzlich prüfen.


Einleitung

Datenschutzmanagement funktioniert dann gut, wenn es schlank, wiederholbar und sichtbar organisiert ist. Entscheidend ist nicht möglichst viel Papier, sondern ein verlässlicher Arbeitsrhythmus.

Für öffentliche Schulen in Baden-Württemberg ist die Schulleitung für die Wahrung der datenschutzrechtlichen Vorgaben an der Schule zuständig. Sie wird durch den behördlichen Datenschutzbeauftragten unterstützt. Jede öffentliche Schule muss einen behördlichen Datenschutzbeauftragten benennen; mehrere Schulen können eine gemeinsame Person benennen.

Das Verzeichnis der Verarbeitungstätigkeiten ist dabei ein zentrales Steuerungsinstrument. Es umfasst nicht nur Software, Apps und webbasierte Verfahren, sondern grundsätzlich auch papiergebundene Verarbeitungstätigkeiten mit personenbezogenen Daten.

Medienhinweis: Das Video „Die Datenschutz-Grundverordnung: Update für deine Freiheit!“ gehört zu einer vom Bundesministerium der Justiz und für Verbraucherschutz geförderten Erklärfilmreihe. Für rechtliche Entscheidungen an Schulen gelten die unten verlinkten aktuellen amtlichen Quellen.


Das Führungsprinzip: Datenschutz als Kreislauf

Planen → Prüfen → Verbessern → erneut planen.

Ein guter Jahreszyklus ersetzt keine anlassbezogenen Pflichten. Eine Datenpanne, die Einführung eines neuen Systems oder ein plötzlich erkennbares hohes Risiko werden sofort bearbeitet und warten nicht auf den nächsten Jahrestermin.


Der schlanke Jahreskreis

Zeitraum Leitungsimpuls Ergebnis
August / September Zuständigkeiten, Vertretungen und Kontakt zum bDSB bestätigen; jährliche Datenschutzbelehrung einplanen Rollenblatt und Jahresplan
September / Oktober Verarbeitungen, neue Tools, Apps, Papierakten und Dienstleister abgleichen Aktualisierte Verfahrensübersicht
November / Dezember Neue und geplante Systeme durch den Datenschutz-Prüfpfad schicken Freigabe, Nachbesserung oder Stopp
Januar / Februar Technische und organisatorische Maßnahmen auf Wirksamkeit prüfen Dokumentierter TOM-Check
März / April Datenschutzhinweise, Einwilligungen, Löschregeln, Homepage und Verträge auf Aktualität prüfen Dokumentations-Update
Mai Offene Risiken neu bewerten und priorisieren Aktuelle Risikoliste
Juni Rückkopplung mit dem behördlichen Datenschutzbeauftragten Beratungs- und Maßnahmenliste
Juli Management-Rückblick: Was ist erledigt, was wird übertragen, was muss sofort eskaliert werden? Übergabe in den nächsten Jahreskreis

Merksatz: Der Jahreskreis ist ein Managementvorschlag. Gesetzliche Fristen und anlassbezogene Prüfungen gelten unabhängig davon.


Baustein 1: Zuständigkeiten klar halten

Rolle Kernaufgabe Nicht verwechseln
Schulleitung Gesamtverantwortung für die Datenschutzorganisation der öffentlichen Schule Verantwortung wird nicht auf den bDSB übertragen
Behördlicher Datenschutzbeauftragter Beraten, unterrichten, überwachen, bei DSFA beraten, mit Aufsicht zusammenarbeiten Ist nicht der operative „Ersteller aller Unterlagen“
Verfahrensverantwortliche Fachliche Angaben zu einzelnen Verfahren liefern und Änderungen melden Arbeiten nicht isoliert von Schulleitung und bDSB
IT / Administration Technische Informationen, Berechtigungen, Sicherheit, Updates und technische Kontrollen beitragen Entscheidet nicht allein über die Rechtmäßigkeit einer Verarbeitung
Beschäftigte Vorgaben einhalten, Vorfälle und neue Verarbeitungsideen melden Datenschutz ist keine reine Leitungs- oder IT-Aufgabe

Die offiziellen Hinweise des Kultusministeriums verlangen, dass der behördliche Datenschutzbeauftragte ordnungsgemäß und frühzeitig in datenschutzrelevante Fragen einbezogen wird. Als Beispiel wird ausdrücklich die Einführung neuer Software mit personenbezogener Datenverarbeitung genannt.


Baustein 2: Verfahrensübersicht statt Tool-Sammlung

Ein Datenschutzmanagement fragt nicht nur: „Welche Programme haben wir?“ Es fragt: Welche personenbezogenen Daten werden zu welchem Zweck verarbeitet, auf welcher Grundlage, durch wen, mit welchen Empfängern, wie lange und mit welchen Schutzmaßnahmen?

Für öffentliche Schulen in Baden-Württemberg ist ein Verzeichnis der Verarbeitungstätigkeiten zu führen. Die Schulleitung ist für das Führen dieses Verzeichnisses verantwortlich. Das Kultusministerium stellt dafür mit VV-Online-BW eine elektronische Unterstützung mit Hinweisen und Mustern bereit.


Mini-Inventur für die Schule

Prüffrage Beispiel Status
Gibt es eine neue Verarbeitung? Neue Lernplattform, App, Verwaltungssoftware ☐
Wurde ein bestehendes Verfahren verändert? Neuer Anbieter, neue Datenfelder, neue Schnittstelle ☐
Werden Papierakten verarbeitet? Schülerakte, Personalnebenakte, Förderunterlagen ☐
Werden externe Dienstleister eingesetzt? Hosting, Cloud, Support, Wartung ☐
Haben sich Löschfristen oder Aufbewahrungserfordernisse geändert? Altbestände, Exportdateien, Sicherungskopien ☐
Haben sich Zugriffsrechte geändert? Funktionswechsel, neue Beschäftigte, Ausscheiden ☐


Baustein 3: Neue Systeme vor dem Start prüfen

Keine Beschaffung zuerst, Datenschutz später. Der Prüfpfad beginnt, bevor personenbezogene Daten produktiv verarbeitet werden.

Prüfschritt Leitungsfrage Ergebnis
Zweck Welche konkrete schulische Aufgabe soll das System erfüllen? Klarer Verarbeitungszweck
Erforderlichkeit Brauchen wir diese Daten und Funktionen wirklich? Datenminimierung
Rechtsgrundlage Auf welcher rechtlichen Grundlage darf die Schule verarbeiten? Dokumentierte Grundlage
Rollen Wer ist Verantwortlicher, Auftragsverarbeiter oder gegebenenfalls gemeinsam Verantwortlicher? Rollenklärung
Vertrag und Technik Sind Vertrag, technische und organisatorische Maßnahmen, Berechtigungen, Löschung und Dienstleisterkette ausreichend? Prüfnachweis
Risiko Welche möglichen Schäden drohen Betroffenen und wie wahrscheinlich sind sie? Risikoanalyse
DSFA Ist voraussichtlich ein hohes Risiko gegeben? DSFA-Prüfung
bDSB Wurde der behördliche Datenschutzbeauftragte frühzeitig beteiligt? Beratungsnachweis
Dokumentation Sind VVT, Informationen für Betroffene und interne Unterlagen aktualisiert? Startfreigabe

Das Video erläutert die Grundidee einer Datenschutz-Folgenabschätzung. Maßgeblich für Schulen in Baden-Württemberg bleiben die amtlichen Hinweise des Kultusministeriums und Artikel 35 DSGVO.


Datenschutz-Folgenabschätzung richtig einordnen

Wenn eine geplante Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten natürlicher Personen verursacht, muss vor Beginn der Verarbeitung eine Datenschutz-Folgenabschätzung durchgeführt werden. Der behördliche Datenschutzbeauftragte ist dabei zu beteiligen und zu Rate zu ziehen.

Für die Leitung bedeutet das: Risiko zuerst verstehen, dann entscheiden.


Baustein 4: Dokumentationen lebendig halten

Dokument Jahresfrage Anlass für sofortige Aktualisierung
Verzeichnis der Verarbeitungstätigkeiten Sind alle Verfahren vollständig und aktuell? Neues oder wesentlich geändertes Verfahren
Datenschutzhinweise Stimmen Zweck, Rechtsgrundlage, Empfänger, Speicherdauer und Kontakte? Neue Datenflüsse oder Empfänger
Auftragsverarbeitungsverträge Passt der Vertrag noch zur tatsächlichen Verarbeitung? Anbieter-, Hosting- oder Unterauftragnehmerwechsel
Berechtigungskonzept Haben nur erforderliche Personen Zugriff? Rollenwechsel, Neueinstellung, Ausscheiden
Löschkonzept Werden nicht mehr erforderliche Daten tatsächlich gelöscht? Neue Speicherorte oder geänderte Fristen
TOM-Dokumentation Sind Maßnahmen noch wirksam und nachweisbar? Technische oder organisatorische Änderung
Risiko- und DSFA-Unterlagen Sind Annahmen und Schutzmaßnahmen noch aktuell? Neue Funktionen, Datenarten oder Personengruppen


Baustein 5: Technische und organisatorische Maßnahmen prüfen

Technische und organisatorische Maßnahmen müssen nicht nur vorhanden sein. Ihre Wirksamkeit ist regelmäßig zu überprüfen, zu bewerten und zu dokumentieren.

Eine schlanke Leitungsprüfung kann sich auf wenige Nachweise konzentrieren:

Kontrollpunkt Kurznachweis
Berechtigungen Stichprobe: Wer kann auf welche Daten zugreifen?
Authentifizierung Passwortregeln und gegebenenfalls Mehrfaktor-Authentifizierung prüfen
Updates Nachweis aktueller Systeme und geregelter Aktualisierungen
Protokollierung Klären, welche sicherheitsrelevanten Vorgänge nachvollziehbar sind
Datensicherung Wiederherstellung praktisch prüfen, nicht nur Backup-Haken setzen
Verschlüsselung Schutz bei Speicherung und Übertragung bewerten
Sensibilisierung Unterweisung und Wiederholung nachweisen


Baustein 6: Sensibilisierung als Führungsroutine

Die Verwaltungsvorschrift des Kultusministeriums sieht vor, dass die Schulleitung die Beschäftigten, die personenbezogene Daten verarbeiten oder darauf zugreifen können, mindestens einmal pro Schuljahr über die Pflicht zur Beachtung des Datenschutzes belehrt.

Eine wirksame Sensibilisierung ist kurz und konkret:

  1. Alltag: E-Mail, Ausdrucke, Klassenlisten, Gespräche, mobile Geräte.
  2. Sicherheit: Zugriffsrechte, Passwörter, Phishing, verlorene Geräte.
  3. Melden: Auffälligkeiten sofort intern melden, nicht selbst „wegorganisieren“.
  4. Änderungen: Neue Apps, Plattformen und KI-Dienste vor Einsatz melden und prüfen lassen.

Der LfDI Baden-Württemberg verlinkte dieses Video selbst als Einblick in die Arbeit der Datenschutzaufsicht.


Baustein 7: Risiken priorisieren

Die offiziellen Hinweise des Kultusministeriums zur Risikoanalyse arbeiten mit Eintrittswahrscheinlichkeit und Schwere möglicher Schäden. Daraus lässt sich eine einfache Leitungspriorisierung ableiten.

Schwere \ Wahrscheinlichkeit Niedrig Mittel Hoch
Niedrig Beobachten Planen Zeitnah bearbeiten
Mittel Planen Zeitnah bearbeiten Hohe Priorität
Hoch Zeitnah bearbeiten Hohe Priorität Sofort eskalieren und DSFA-Bedarf prüfen

Wichtig: Die Matrix ist kein Ersatz für eine rechtliche Einzelfallprüfung. Sie hilft Dir, knappe Leitungsressourcen nachvollziehbar zu steuern.


Risikoregister in fünf Spalten

Risiko Betroffene Verarbeitung Bewertung Maßnahme / Verantwortlich Termin / Status
Beispiel: zu breite Zugriffsrechte Schülerverwaltung hoch Rollen bereinigen / Verwaltung offen
Beispiel: veraltete Datenschutzhinweise Schulhomepage mittel Inhalte aktualisieren / Homepage-Team in Arbeit
Beispiel: unklarer Löschprozess Exportdateien mittel Löschregel festlegen / IT und Leitung offen


Baustein 8: Datenpannen als Prozess organisieren

Bei einer Verletzung des Schutzes personenbezogener Daten muss die Schule sofort klären, ob eine Meldung an den LfDI erforderlich ist. Nach der Verwaltungsvorschrift ist eine meldepflichtige Verletzung unverzüglich, möglichst innerhalb von 72 Stunden zu melden, wenn sie voraussichtlich zu einem Risiko für Rechte und Freiheiten natürlicher Personen führt. Der behördliche Datenschutzbeauftragte berät die Schule dabei.

Sofortfrage Aktion
Was ist passiert? Sachverhalt und Zeitpunkt sichern
Welche Daten sind betroffen? Datenarten, Umfang und Personengruppen feststellen
Wer könnte Zugriff erhalten haben? Empfänger und mögliche Offenlegung klären
Welche Folgen sind möglich? Risiko für Betroffene bewerten
Kann weiterer Schaden begrenzt werden? Technische und organisatorische Sofortmaßnahmen umsetzen
Ist eine Meldung erforderlich? bDSB einbeziehen und 72-Stunden-Frist im Blick behalten
Müssen Betroffene informiert werden? Voraussetzungen nach DSGVO prüfen
Was lernen wir daraus? Ursache, Maßnahme und Prozessverbesserung dokumentieren

Fachvideo zur Meldepflicht bei Datenschutzverletzungen. Für die konkrete Meldung in Baden-Württemberg ist die aktuelle Seite des LfDI maßgeblich.


Leitungssimulationen


Simulation 1: Die neue Lern-App

Situation: Eine Fachschaft möchte ab Montag eine neue cloudbasierte Lern-App einsetzen. Namen, Lernergebnisse und individuelle Rückmeldungen sollen gespeichert werden. Ein Vertrag liegt noch nicht vor.

Deine Leitungsentscheidung in 8 Minuten:

  1. Zweck: Formuliere den schulischen Zweck in einem Satz.
  2. Daten: Streiche alle nicht erforderlichen Datenfelder.
  3. bDSB: Lege fest, wann die Beratung erfolgt.
  4. Vertrag: Bestimme, welche Vertrags- und Anbieterfragen vor Start geklärt sein müssen.
  5. Risiko: Prüfe, ob Hinweise auf ein hohes Risiko vorliegen.
  6. Entscheidung: Freigeben, mit Auflagen testen oder Start verschieben.

Leitungsziel: Keine spontane Verbotskultur, aber auch keine Einführung ohne Mindestprüfung.


Simulation 2: Der falsche E-Mail-Empfänger

Situation: Eine Datei mit personenbezogenen Schülerdaten wurde versehentlich an eine externe Adresse versandt.

  1. Sichern: Welche Fakten brauchst Du sofort?
  2. Bewerten: Welche Datenarten und Folgen bestimmen das Risiko?
  3. Beraten: Wie stellst Du die schnelle Einbindung des bDSB sicher?
  4. Melden: Welche Entscheidung muss innerhalb der Frist vorbereitet werden?
  5. Verbessern: Welche organisatorische Ursache soll anschließend behoben werden?


Simulation 3: KI-Werkzeug im Kollegium

Situation: Mehrere Beschäftigte kopieren Inhalte aus schulischen Unterlagen in einen frei zugänglichen KI-Dienst, um Schreiben zu formulieren.

  1. Prozess: Welche personenbezogenen Daten könnten betroffen sein?
  2. Erforderlichkeit: Kann derselbe Zweck mit anonymisierten oder fiktiven Angaben erreicht werden?
  3. Prüfpfad: Welche Schritte der Systemprüfung wurden übersprungen?
  4. Führung: Welche kurze Regel muss morgen für alle gelten?
  5. Steuerung: Was muss langfristig organisatorisch geklärt werden?


Simulation 4: Datenschutz als Dauerbaustelle

Situation: Es gibt ein altes VVT, mehrere offene Prüfpunkte, keine klare Zuständigkeit für Löschung und seit langer Zeit kein strukturiertes Gespräch mit dem bDSB.

  1. Priorisieren: Ordne alle offenen Punkte nach Risiko.
  2. Zuordnen: Benenne für jeden Punkt genau eine verantwortliche Rolle.
  3. Terminieren: Lege realistische Fristen fest.
  4. Rückkopplung: Bereite drei konkrete Beratungsfragen für den bDSB vor.
  5. Nachhalten: Lege einen festen Wiedervorlagetermin fest.


Ein-Seiten-Checkliste für die Schulleitung

Prüfpunkte Erledigt
Datenschutzverantwortung und Vertretung geklärt ☐
Kontaktdaten des bDSB aktuell und veröffentlicht ☐
Verfahrensübersicht / VVT aktuell ☐
Neue Systeme nur nach Vorprüfung eingeführt ☐
Verträge und Dienstleisterrollen geklärt ☐
Risiken und gegebenenfalls DSFA-Bedarf geprüft ☐
TOMs regelmäßig auf Wirksamkeit kontrolliert und dokumentiert ☐
Löschung und Aufbewahrung organisatorisch geregelt ☐
Datenschutzhinweise und Einwilligungsprozesse aktuell ☐
Beschäftigte mindestens einmal pro Schuljahr belehrt ☐
Datenpannenprozess bekannt und erreichbar ☐
Offene Risiken priorisiert, terminiert und nachgehalten ☐
Regelmäßige Rückkopplung mit dem bDSB eingeplant ☐


Amtliche Quellen für Baden-Württemberg

Quellenprüfung: 07.10.2026

  1. IT.KULTUS-BW – Datenschutz an Schulen: Zentrale amtliche Seite mit Rechtsgrundlagen, Verwaltungsvorschrift, Hinweisen, Formularen, VVT-Materialien und aktuellen Dokumentständen.
  2. IT.KULTUS-BW – Verzeichnis der Verarbeitungstätigkeiten: Hinweise zu Art. 30 DSGVO und VV-Online-BW.
  3. Landesrecht BW – Behördlicher Datenschutzbeauftragter: Amtlicher Rechtsnachweis zu Nummer 1.11 der VwV Datenschutz an öffentlichen Schulen.
  4. LfDI Baden-Württemberg – Datenschutz an Schulen: Aufsichtsperspektive und schulbezogene Informationen.
  5. LfDI Baden-Württemberg – Datenpanne melden: Aktuelles Meldeangebot für Verantwortliche nach Artikel 33 DSGVO.
  6. LfDI Baden-Württemberg – Datenschutz leicht erklärt: Sensibilisierungsmaterial unter Mitwirkung des LfDI BW.
  7. Staatliches Schulamt Karlsruhe – Datenschutzbeauftragter an Schulen: Praxisunterlagen, Kurzpräsentationen, Checks und Leitinformationen.
  8. Datenschutzkonferenz: Offizielle gemeinsame Veröffentlichungen der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder.

Arbeitsregel: Bei Abweichungen zwischen älteren Handreichungen und neueren amtlichen Veröffentlichungen prüfst Du vor einer Entscheidung immer den aktuellen Stand der zuständigen Stelle.


Medienprüfung

Die in diesem Kurs verwendeten Wikimedia-Commons-Dateien wurden vor Aufnahme in den Kurs als vorhandene Dateien geprüft: Lock Icon.svg, Cycle-3-arrows-accessible-OGB.svg, Calendar-icon.svg, Checklist-icon.svg, Document-checklist-icon.png, Risk matrix diagram.svg, Warning icon.svg und Checkliste.svg.

Die eingebetteten YouTube-Links wurden ebenfalls als vorhandene Videos geprüft. Für die technische Einbindung externer Medien solltest Du beachten, dass der LfDI Baden-Württemberg bei Drittinhalten wie YouTube eine datenschutzfreundliche Einbindung, beispielsweise eine Zwei-Klick-Lösung, empfiehlt.


Interaktive Aufgaben


Quiz: Teste Dein Wissen

Wer trägt an einer öffentlichen Schule in Baden-Württemberg die Gesamtverantwortung für die Einhaltung der datenschutzrechtlichen Vorgaben? (Die Schulleitung) (!Der behördliche Datenschutzbeauftragte allein) (!Der Schulträger in jedem Verfahren) (!Die IT-Administration allein)




Wie häufig müssen Beschäftigte mit Datenzugriff nach der VwV Datenschutz an öffentlichen Schulen mindestens belehrt werden? (Mindestens einmal pro Schuljahr) (!Nur bei ihrer Einstellung) (!Alle fünf Jahre) (!Nur nach einer Datenpanne)




Was gehört grundsätzlich in die Übersicht der Verarbeitungstätigkeiten einer Schule? (Alle relevanten Verarbeitungen personenbezogener Daten einschließlich papiergebundener Verfahren) (!Nur kostenpflichtige Software) (!Nur Cloud-Dienste) (!Nur Verfahren mit Gesundheitsdaten)




Wann sollte der behördliche Datenschutzbeauftragte bei neuer Software beteiligt werden? (Frühzeitig vor der Einführung) (!Erst nach dem ersten Schuljahr) (!Nur wenn Eltern widersprechen) (!Erst nach einer Kontrolle durch den LfDI)




Wann ist eine Datenschutz-Folgenabschätzung zu prüfen beziehungsweise durchzuführen? (Wenn eine Verarbeitung voraussichtlich ein hohes Risiko verursacht) (!Bei jeder einfachen Namensliste) (!Nur bei Papierakten) (!Nur nach einer Datenpanne)




Welche Größen bilden die Grundlage einer einfachen Risikomatrix? (Eintrittswahrscheinlichkeit und Schwere möglicher Schäden) (!Kosten und Vertragslaufzeit) (!Anzahl der Lehrkräfte und Klassenräume) (!Speicherplatz und Bildschirmgröße)




Welche Aussage zu technisch-organisatorischen Maßnahmen ist richtig? (Ihre Wirksamkeit muss regelmäßig überprüft und dokumentiert werden) (!Einmal eingerichtete Maßnahmen müssen nie wieder geprüft werden) (!Sie betreffen ausschließlich Passwörter) (!Sie sind nur Aufgabe externer IT-Dienstleister)




Was ist bei einer möglicherweise meldepflichtigen Datenschutzverletzung besonders wichtig? (Die unverzügliche Prüfung der Meldepflicht mit Blick auf die 72-Stunden-Frist) (!Das Abwarten bis zur nächsten Jahresprüfung) (!Das sofortige Löschen aller Unterlagen zum Vorfall) (!Die ausschließliche Information des Kollegiums)




Was ist die wichtigste Funktion eines Datenschutz-Jahreskreises? (Wiederkehrende Aufgaben planbar und nachprüfbar zu machen) (!Anlassbezogene Pflichten zu ersetzen) (!Alle Entscheidungen auf einen einzigen Termin zu verschieben) (!Die Verantwortung der Schulleitung zu übertragen)




Welche Aufgabe gehört typischerweise zum behördlichen Datenschutzbeauftragten? (Beratung und Überwachung der Einhaltung datenschutzrechtlicher Vorgaben) (!Alle schulischen Verarbeitungen selbst durchführen) (!Die Gesamtverantwortung der Schulleitung übernehmen) (!Alle IT-Verträge ohne Beteiligung der Schule abschließen)





Memory

Schulleitung Gesamtverantwortung
Datenschutzbeauftragter Beratung
Verarbeitungsverzeichnis Verfahrensübersicht
Schutzmaßnahmen Wirksamkeitskontrolle
Folgenabschätzung Hochrisikoprüfung
Datenpanne Meldeprüfung
Jahreszyklus Kontinuität





Drag and Drop

Ordne die richtigen Begriffe zu. Thema
Vorprüfung Neues IT-System
Aktualisierung Verarbeitungsverzeichnis
Frühbeteiligung Datenschutzbeauftragter
Folgenabschätzung Hohes Risiko
Wirksamkeitskontrolle Schutzmaßnahmen
Meldeprüfung Datenpanne
Priorisierung Offene Risiken






Kreuzworträtsel

Schulleitung Wer trägt an der öffentlichen Schule die Gesamtverantwortung für die Datenschutzorganisation?
Datenschutz Welches Schutzthema betrifft den Umgang mit personenbezogenen Daten?
Risikoanalyse Wie heißt die systematische Bewertung von Eintrittswahrscheinlichkeit und Schadensschwere?
Datenpanne Wie nennt man eine Verletzung des Schutzes personenbezogener Daten umgangssprachlich?
Sensibilisierung Wie heißt die wiederkehrende Bewusstmachung von Datenschutzregeln im Kollegium?
Auftragsverarbeitung Wie heißt die Verarbeitung personenbezogener Daten durch einen Dienstleister im Auftrag?





LearningApps


Lückentext

Vervollständige den Text.
Datenschutz an der Schule ist ein fortlaufender

. Für die Datenschutzorganisation einer öffentlichen Schule in Baden-Württemberg trägt die

die Gesamtverantwortung. Der behördliche Datenschutzbeauftragte übernimmt vor allem

und Überwachung. Alle relevanten Verarbeitungstätigkeiten werden im

dokumentiert. Neue Systeme sollen vor ihrem produktiven Einsatz einer

unterzogen werden. Ergibt die Risikoanalyse voraussichtlich ein hohes Risiko, ist eine

erforderlich. Technische und organisatorische Maßnahmen müssen regelmäßig auf ihre

überprüft werden. Die Beschäftigten mit Datenzugriff werden mindestens einmal pro

belehrt. Bei einer Datenschutzverletzung ist die mögliche

unverzüglich zu prüfen. Offene Risiken werden nach Wahrscheinlichkeit und

priorisiert.




Offene Aufgaben


Leicht

  1. Jahreskreis markieren: Übertrage den Jahreskreis auf den Kalender Deiner Schule und markiere bereits vorhandene Termine.
  2. Rollenkarte: Erstelle eine Ein-Seiten-Übersicht mit Schulleitung, bDSB, IT, Verwaltung und Verfahrensverantwortlichen.
  3. Verarbeitungsinventur: Sammle zehn typische Verarbeitungstätigkeiten Deiner Schule und ordne sie Verwaltung, Unterricht, Kommunikation oder Personal zu.
  4. Checkliste: Verdichte die Ein-Seiten-Checkliste dieses Kurses auf die acht für Deine Schule wichtigsten Punkte.


Standard

  1. Prüfpfad: Wende den Prüfpfad auf ein aktuell eingesetztes digitales System Deiner Schule an und dokumentiere offene Fragen.
  2. Berechtigungsstichprobe: Prüfe an einem Verfahren, ob alle aktuellen Zugriffsrechte noch erforderlich sind.
  3. Risikoworkshop: Bewerte fünf reale Datenschutzrisiken Deiner Schule in der Matrix und begründe die Reihenfolge der Bearbeitung.
  4. Mikro-Fortbildung: Entwickle eine zehnminütige Datenschutz-Sensibilisierung für die nächste Dienstbesprechung.


Schwer

  1. DSFA-Simulation: Prüfe anhand eines neuen datenintensiven Systems, ob ein hohes Risiko denkbar ist und welche Informationen Du für eine DSFA benötigst.
  2. Leitungssimulation Datenpanne: Führe mit einem kleinen Team eine 20-minütige Simulation einer fehlgeleiteten Datei oder eines verlorenen Geräts durch und protokolliere Entscheidungszeiten.
  3. Managementreview: Erstelle aus VVT, TOM-Prüfung, Risikoübersicht und offenen Maßnahmen eine einseitige Leitungsübersicht mit Ampelstatus.
  4. Beratungsgespräch: Bereite ein strukturiertes Gespräch mit dem bDSB vor, in dem nur die drei risikoreichsten offenen Punkte behandelt und mit Verantwortlichkeit sowie Termin abgeschlossen werden.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Neue Plattform: Eine Schule will eine neue Kommunikationsplattform einführen. Entwickle eine Reihenfolge der Prüfungen und begründe, warum der bDSB nicht erst nach Vertragsabschluss beteiligt werden sollte.
  2. Risikokonflikt: Zwei offene Risiken konkurrieren um dieselben Ressourcen. Entwickle eine nachvollziehbare Priorisierungsentscheidung anhand von Eintrittswahrscheinlichkeit, Schadensschwere und möglicher Sofortmaßnahmen.
  3. Verantwortung: Eine Schulleitung möchte das gesamte Datenschutzmanagement an den bDSB delegieren. Analysiere die Rollen und entwirf eine tragfähige Aufgabenverteilung.
  4. Datenpanne: Entwickle für einen Vorfall mit versehentlich versandten Schülerdaten einen Entscheidungsbaum von der ersten Meldung bis zur Nachbereitung.
  5. Jahreskreis: Prüfe, welche Aufgaben planbar jährlich stattfinden können und welche unabhängig vom Kalender sofort ausgelöst werden müssen.
  6. Wirksamkeit: Entwirf einen kleinen Nachweis, mit dem eine Schule zeigen kann, dass ihre technischen und organisatorischen Maßnahmen nicht nur beschrieben, sondern tatsächlich überprüft werden.


Lernnachweis

Für einen Lernnachweis zu diesem Thema solltest Du zeigen können, dass Du:

  1. Datenschutz als Prozess statt als Einzelmaßnahme organisierst.
  2. Rollen und Verantwortlichkeiten von Schulleitung, bDSB, IT und Verfahrensverantwortlichen trennen kannst.
  3. Verarbeitungen systematisch erfassen und Änderungen erkennen kannst.
  4. neue Systeme vor Einführung anhand eines einheitlichen Prüfpfads bewertest.
  5. Risiken anhand von Eintrittswahrscheinlichkeit und Schadensschwere priorisierst.
  6. DSFA-Bedarf bei hohem Risiko erkennst und den bDSB einbeziehst.
  7. TOMs auf Wirksamkeit prüfen und die Prüfung dokumentieren kannst.
  8. Datenpannen organisatorisch so vorbereitest, dass Fristen und Zuständigkeiten beherrschbar bleiben.
  9. Sensibilisierung als wiederkehrende Führungsaufgabe etablierst.
  10. offene Risiken mit Verantwortlichkeit, Termin und Wiedervorlage nachhältst.




OERs zum Thema



Verknüpfte Lernbereiche


aiMOOC-Projekte



Schulfach+




aiMOOCs



aiMOOC Projekte