Datenschutzmanagement – Datenschutz an der Schule dauerhaft organisieren
Datenschutzmanagement – Datenschutz an der Schule dauerhaft organisieren

Zielgruppe: Schulleitungen und Personen, die Datenschutzorganisation an Schulen koordinieren.
Kernidee: Datenschutz ist kein Ordner, den Du einmal fertigstellst. Er ist ein kontinuierlicher Organisationsprozess: Zuständigkeiten klären, Verarbeitungen kennen, neue Systeme prüfen, Dokumentationen pflegen, Beschäftigte sensibilisieren, den behördlichen Datenschutzbeauftragten früh einbinden und offene Risiken konsequent bearbeiten.
Für Baden-Württemberg: Dieser Kurs orientiert sich an den am 07.10.2026 erreichbaren offiziellen Informationen des Kultusministeriums Baden-Württemberg, des LfDI Baden-Württemberg, der Schulverwaltung Baden-Württemberg und der Datenschutzkonferenz. Die Aussagen zur unmittelbaren Verantwortlichkeit der Schulleitung beziehen sich auf öffentliche Schulen in Baden-Württemberg. Schulen in privater Trägerschaft müssen ihre besondere Rechts- und Verantwortungsstruktur zusätzlich prüfen.
Einleitung
Datenschutzmanagement funktioniert dann gut, wenn es schlank, wiederholbar und sichtbar organisiert ist. Entscheidend ist nicht möglichst viel Papier, sondern ein verlässlicher Arbeitsrhythmus.
Für öffentliche Schulen in Baden-Württemberg ist die Schulleitung für die Wahrung der datenschutzrechtlichen Vorgaben an der Schule zuständig. Sie wird durch den behördlichen Datenschutzbeauftragten unterstützt. Jede öffentliche Schule muss einen behördlichen Datenschutzbeauftragten benennen; mehrere Schulen können eine gemeinsame Person benennen.
Das Verzeichnis der Verarbeitungstätigkeiten ist dabei ein zentrales Steuerungsinstrument. Es umfasst nicht nur Software, Apps und webbasierte Verfahren, sondern grundsätzlich auch papiergebundene Verarbeitungstätigkeiten mit personenbezogenen Daten.
Medienhinweis: Das Video „Die Datenschutz-Grundverordnung: Update für deine Freiheit!“ gehört zu einer vom Bundesministerium der Justiz und für Verbraucherschutz geförderten Erklärfilmreihe. Für rechtliche Entscheidungen an Schulen gelten die unten verlinkten aktuellen amtlichen Quellen.
Das Führungsprinzip: Datenschutz als Kreislauf

Planen → Prüfen → Verbessern → erneut planen.
Ein guter Jahreszyklus ersetzt keine anlassbezogenen Pflichten. Eine Datenpanne, die Einführung eines neuen Systems oder ein plötzlich erkennbares hohes Risiko werden sofort bearbeitet und warten nicht auf den nächsten Jahrestermin.
Der schlanke Jahreskreis

| Zeitraum | Leitungsimpuls | Ergebnis |
|---|---|---|
| August / September | Zuständigkeiten, Vertretungen und Kontakt zum bDSB bestätigen; jährliche Datenschutzbelehrung einplanen | Rollenblatt und Jahresplan |
| September / Oktober | Verarbeitungen, neue Tools, Apps, Papierakten und Dienstleister abgleichen | Aktualisierte Verfahrensübersicht |
| November / Dezember | Neue und geplante Systeme durch den Datenschutz-Prüfpfad schicken | Freigabe, Nachbesserung oder Stopp |
| Januar / Februar | Technische und organisatorische Maßnahmen auf Wirksamkeit prüfen | Dokumentierter TOM-Check |
| März / April | Datenschutzhinweise, Einwilligungen, Löschregeln, Homepage und Verträge auf Aktualität prüfen | Dokumentations-Update |
| Mai | Offene Risiken neu bewerten und priorisieren | Aktuelle Risikoliste |
| Juni | Rückkopplung mit dem behördlichen Datenschutzbeauftragten | Beratungs- und Maßnahmenliste |
| Juli | Management-Rückblick: Was ist erledigt, was wird übertragen, was muss sofort eskaliert werden? | Übergabe in den nächsten Jahreskreis |
Merksatz: Der Jahreskreis ist ein Managementvorschlag. Gesetzliche Fristen und anlassbezogene Prüfungen gelten unabhängig davon.
Baustein 1: Zuständigkeiten klar halten
| Rolle | Kernaufgabe | Nicht verwechseln |
|---|---|---|
| Schulleitung | Gesamtverantwortung für die Datenschutzorganisation der öffentlichen Schule | Verantwortung wird nicht auf den bDSB übertragen |
| Behördlicher Datenschutzbeauftragter | Beraten, unterrichten, überwachen, bei DSFA beraten, mit Aufsicht zusammenarbeiten | Ist nicht der operative „Ersteller aller Unterlagen“ |
| Verfahrensverantwortliche | Fachliche Angaben zu einzelnen Verfahren liefern und Änderungen melden | Arbeiten nicht isoliert von Schulleitung und bDSB |
| IT / Administration | Technische Informationen, Berechtigungen, Sicherheit, Updates und technische Kontrollen beitragen | Entscheidet nicht allein über die Rechtmäßigkeit einer Verarbeitung |
| Beschäftigte | Vorgaben einhalten, Vorfälle und neue Verarbeitungsideen melden | Datenschutz ist keine reine Leitungs- oder IT-Aufgabe |
Die offiziellen Hinweise des Kultusministeriums verlangen, dass der behördliche Datenschutzbeauftragte ordnungsgemäß und frühzeitig in datenschutzrelevante Fragen einbezogen wird. Als Beispiel wird ausdrücklich die Einführung neuer Software mit personenbezogener Datenverarbeitung genannt.
Baustein 2: Verfahrensübersicht statt Tool-Sammlung
Ein Datenschutzmanagement fragt nicht nur: „Welche Programme haben wir?“ Es fragt: Welche personenbezogenen Daten werden zu welchem Zweck verarbeitet, auf welcher Grundlage, durch wen, mit welchen Empfängern, wie lange und mit welchen Schutzmaßnahmen?
Für öffentliche Schulen in Baden-Württemberg ist ein Verzeichnis der Verarbeitungstätigkeiten zu führen. Die Schulleitung ist für das Führen dieses Verzeichnisses verantwortlich. Das Kultusministerium stellt dafür mit VV-Online-BW eine elektronische Unterstützung mit Hinweisen und Mustern bereit.
Mini-Inventur für die Schule
| Prüffrage | Beispiel | Status |
|---|---|---|
| Gibt es eine neue Verarbeitung? | Neue Lernplattform, App, Verwaltungssoftware | ☐ |
| Wurde ein bestehendes Verfahren verändert? | Neuer Anbieter, neue Datenfelder, neue Schnittstelle | ☐ |
| Werden Papierakten verarbeitet? | Schülerakte, Personalnebenakte, Förderunterlagen | ☐ |
| Werden externe Dienstleister eingesetzt? | Hosting, Cloud, Support, Wartung | ☐ |
| Haben sich Löschfristen oder Aufbewahrungserfordernisse geändert? | Altbestände, Exportdateien, Sicherungskopien | ☐ |
| Haben sich Zugriffsrechte geändert? | Funktionswechsel, neue Beschäftigte, Ausscheiden | ☐ |

Baustein 3: Neue Systeme vor dem Start prüfen
Keine Beschaffung zuerst, Datenschutz später. Der Prüfpfad beginnt, bevor personenbezogene Daten produktiv verarbeitet werden.
| Prüfschritt | Leitungsfrage | Ergebnis |
|---|---|---|
| Zweck | Welche konkrete schulische Aufgabe soll das System erfüllen? | Klarer Verarbeitungszweck |
| Erforderlichkeit | Brauchen wir diese Daten und Funktionen wirklich? | Datenminimierung |
| Rechtsgrundlage | Auf welcher rechtlichen Grundlage darf die Schule verarbeiten? | Dokumentierte Grundlage |
| Rollen | Wer ist Verantwortlicher, Auftragsverarbeiter oder gegebenenfalls gemeinsam Verantwortlicher? | Rollenklärung |
| Vertrag und Technik | Sind Vertrag, technische und organisatorische Maßnahmen, Berechtigungen, Löschung und Dienstleisterkette ausreichend? | Prüfnachweis |
| Risiko | Welche möglichen Schäden drohen Betroffenen und wie wahrscheinlich sind sie? | Risikoanalyse |
| DSFA | Ist voraussichtlich ein hohes Risiko gegeben? | DSFA-Prüfung |
| bDSB | Wurde der behördliche Datenschutzbeauftragte frühzeitig beteiligt? | Beratungsnachweis |
| Dokumentation | Sind VVT, Informationen für Betroffene und interne Unterlagen aktualisiert? | Startfreigabe |
Das Video erläutert die Grundidee einer Datenschutz-Folgenabschätzung. Maßgeblich für Schulen in Baden-Württemberg bleiben die amtlichen Hinweise des Kultusministeriums und Artikel 35 DSGVO.
Datenschutz-Folgenabschätzung richtig einordnen
Wenn eine geplante Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten natürlicher Personen verursacht, muss vor Beginn der Verarbeitung eine Datenschutz-Folgenabschätzung durchgeführt werden. Der behördliche Datenschutzbeauftragte ist dabei zu beteiligen und zu Rate zu ziehen.
Für die Leitung bedeutet das: Risiko zuerst verstehen, dann entscheiden.
Baustein 4: Dokumentationen lebendig halten

| Dokument | Jahresfrage | Anlass für sofortige Aktualisierung |
|---|---|---|
| Verzeichnis der Verarbeitungstätigkeiten | Sind alle Verfahren vollständig und aktuell? | Neues oder wesentlich geändertes Verfahren |
| Datenschutzhinweise | Stimmen Zweck, Rechtsgrundlage, Empfänger, Speicherdauer und Kontakte? | Neue Datenflüsse oder Empfänger |
| Auftragsverarbeitungsverträge | Passt der Vertrag noch zur tatsächlichen Verarbeitung? | Anbieter-, Hosting- oder Unterauftragnehmerwechsel |
| Berechtigungskonzept | Haben nur erforderliche Personen Zugriff? | Rollenwechsel, Neueinstellung, Ausscheiden |
| Löschkonzept | Werden nicht mehr erforderliche Daten tatsächlich gelöscht? | Neue Speicherorte oder geänderte Fristen |
| TOM-Dokumentation | Sind Maßnahmen noch wirksam und nachweisbar? | Technische oder organisatorische Änderung |
| Risiko- und DSFA-Unterlagen | Sind Annahmen und Schutzmaßnahmen noch aktuell? | Neue Funktionen, Datenarten oder Personengruppen |
Baustein 5: Technische und organisatorische Maßnahmen prüfen
Technische und organisatorische Maßnahmen müssen nicht nur vorhanden sein. Ihre Wirksamkeit ist regelmäßig zu überprüfen, zu bewerten und zu dokumentieren.
Eine schlanke Leitungsprüfung kann sich auf wenige Nachweise konzentrieren:
| Kontrollpunkt | Kurznachweis |
|---|---|
| Berechtigungen | Stichprobe: Wer kann auf welche Daten zugreifen? |
| Authentifizierung | Passwortregeln und gegebenenfalls Mehrfaktor-Authentifizierung prüfen |
| Updates | Nachweis aktueller Systeme und geregelter Aktualisierungen |
| Protokollierung | Klären, welche sicherheitsrelevanten Vorgänge nachvollziehbar sind |
| Datensicherung | Wiederherstellung praktisch prüfen, nicht nur Backup-Haken setzen |
| Verschlüsselung | Schutz bei Speicherung und Übertragung bewerten |
| Sensibilisierung | Unterweisung und Wiederholung nachweisen |
Baustein 6: Sensibilisierung als Führungsroutine
Die Verwaltungsvorschrift des Kultusministeriums sieht vor, dass die Schulleitung die Beschäftigten, die personenbezogene Daten verarbeiten oder darauf zugreifen können, mindestens einmal pro Schuljahr über die Pflicht zur Beachtung des Datenschutzes belehrt.
Eine wirksame Sensibilisierung ist kurz und konkret:
- Alltag: E-Mail, Ausdrucke, Klassenlisten, Gespräche, mobile Geräte.
- Sicherheit: Zugriffsrechte, Passwörter, Phishing, verlorene Geräte.
- Melden: Auffälligkeiten sofort intern melden, nicht selbst „wegorganisieren“.
- Änderungen: Neue Apps, Plattformen und KI-Dienste vor Einsatz melden und prüfen lassen.
Der LfDI Baden-Württemberg verlinkte dieses Video selbst als Einblick in die Arbeit der Datenschutzaufsicht.
Baustein 7: Risiken priorisieren

Die offiziellen Hinweise des Kultusministeriums zur Risikoanalyse arbeiten mit Eintrittswahrscheinlichkeit und Schwere möglicher Schäden. Daraus lässt sich eine einfache Leitungspriorisierung ableiten.
| Schwere \ Wahrscheinlichkeit | Niedrig | Mittel | Hoch |
|---|---|---|---|
| Niedrig | Beobachten | Planen | Zeitnah bearbeiten |
| Mittel | Planen | Zeitnah bearbeiten | Hohe Priorität |
| Hoch | Zeitnah bearbeiten | Hohe Priorität | Sofort eskalieren und DSFA-Bedarf prüfen |
Wichtig: Die Matrix ist kein Ersatz für eine rechtliche Einzelfallprüfung. Sie hilft Dir, knappe Leitungsressourcen nachvollziehbar zu steuern.
Risikoregister in fünf Spalten
| Risiko | Betroffene Verarbeitung | Bewertung | Maßnahme / Verantwortlich | Termin / Status |
|---|---|---|---|---|
| Beispiel: zu breite Zugriffsrechte | Schülerverwaltung | hoch | Rollen bereinigen / Verwaltung | offen |
| Beispiel: veraltete Datenschutzhinweise | Schulhomepage | mittel | Inhalte aktualisieren / Homepage-Team | in Arbeit |
| Beispiel: unklarer Löschprozess | Exportdateien | mittel | Löschregel festlegen / IT und Leitung | offen |
Baustein 8: Datenpannen als Prozess organisieren

Bei einer Verletzung des Schutzes personenbezogener Daten muss die Schule sofort klären, ob eine Meldung an den LfDI erforderlich ist. Nach der Verwaltungsvorschrift ist eine meldepflichtige Verletzung unverzüglich, möglichst innerhalb von 72 Stunden zu melden, wenn sie voraussichtlich zu einem Risiko für Rechte und Freiheiten natürlicher Personen führt. Der behördliche Datenschutzbeauftragte berät die Schule dabei.
| Sofortfrage | Aktion |
|---|---|
| Was ist passiert? | Sachverhalt und Zeitpunkt sichern |
| Welche Daten sind betroffen? | Datenarten, Umfang und Personengruppen feststellen |
| Wer könnte Zugriff erhalten haben? | Empfänger und mögliche Offenlegung klären |
| Welche Folgen sind möglich? | Risiko für Betroffene bewerten |
| Kann weiterer Schaden begrenzt werden? | Technische und organisatorische Sofortmaßnahmen umsetzen |
| Ist eine Meldung erforderlich? | bDSB einbeziehen und 72-Stunden-Frist im Blick behalten |
| Müssen Betroffene informiert werden? | Voraussetzungen nach DSGVO prüfen |
| Was lernen wir daraus? | Ursache, Maßnahme und Prozessverbesserung dokumentieren |
Fachvideo zur Meldepflicht bei Datenschutzverletzungen. Für die konkrete Meldung in Baden-Württemberg ist die aktuelle Seite des LfDI maßgeblich.
Leitungssimulationen
Simulation 1: Die neue Lern-App
Situation: Eine Fachschaft möchte ab Montag eine neue cloudbasierte Lern-App einsetzen. Namen, Lernergebnisse und individuelle Rückmeldungen sollen gespeichert werden. Ein Vertrag liegt noch nicht vor.
Deine Leitungsentscheidung in 8 Minuten:
- Zweck: Formuliere den schulischen Zweck in einem Satz.
- Daten: Streiche alle nicht erforderlichen Datenfelder.
- bDSB: Lege fest, wann die Beratung erfolgt.
- Vertrag: Bestimme, welche Vertrags- und Anbieterfragen vor Start geklärt sein müssen.
- Risiko: Prüfe, ob Hinweise auf ein hohes Risiko vorliegen.
- Entscheidung: Freigeben, mit Auflagen testen oder Start verschieben.
Leitungsziel: Keine spontane Verbotskultur, aber auch keine Einführung ohne Mindestprüfung.
Simulation 2: Der falsche E-Mail-Empfänger
Situation: Eine Datei mit personenbezogenen Schülerdaten wurde versehentlich an eine externe Adresse versandt.
- Sichern: Welche Fakten brauchst Du sofort?
- Bewerten: Welche Datenarten und Folgen bestimmen das Risiko?
- Beraten: Wie stellst Du die schnelle Einbindung des bDSB sicher?
- Melden: Welche Entscheidung muss innerhalb der Frist vorbereitet werden?
- Verbessern: Welche organisatorische Ursache soll anschließend behoben werden?
Simulation 3: KI-Werkzeug im Kollegium
Situation: Mehrere Beschäftigte kopieren Inhalte aus schulischen Unterlagen in einen frei zugänglichen KI-Dienst, um Schreiben zu formulieren.
- Prozess: Welche personenbezogenen Daten könnten betroffen sein?
- Erforderlichkeit: Kann derselbe Zweck mit anonymisierten oder fiktiven Angaben erreicht werden?
- Prüfpfad: Welche Schritte der Systemprüfung wurden übersprungen?
- Führung: Welche kurze Regel muss morgen für alle gelten?
- Steuerung: Was muss langfristig organisatorisch geklärt werden?
Simulation 4: Datenschutz als Dauerbaustelle
Situation: Es gibt ein altes VVT, mehrere offene Prüfpunkte, keine klare Zuständigkeit für Löschung und seit langer Zeit kein strukturiertes Gespräch mit dem bDSB.
- Priorisieren: Ordne alle offenen Punkte nach Risiko.
- Zuordnen: Benenne für jeden Punkt genau eine verantwortliche Rolle.
- Terminieren: Lege realistische Fristen fest.
- Rückkopplung: Bereite drei konkrete Beratungsfragen für den bDSB vor.
- Nachhalten: Lege einen festen Wiedervorlagetermin fest.
Ein-Seiten-Checkliste für die Schulleitung

| Prüfpunkte | Erledigt |
|---|---|
| Datenschutzverantwortung und Vertretung geklärt | ☐ |
| Kontaktdaten des bDSB aktuell und veröffentlicht | ☐ |
| Verfahrensübersicht / VVT aktuell | ☐ |
| Neue Systeme nur nach Vorprüfung eingeführt | ☐ |
| Verträge und Dienstleisterrollen geklärt | ☐ |
| Risiken und gegebenenfalls DSFA-Bedarf geprüft | ☐ |
| TOMs regelmäßig auf Wirksamkeit kontrolliert und dokumentiert | ☐ |
| Löschung und Aufbewahrung organisatorisch geregelt | ☐ |
| Datenschutzhinweise und Einwilligungsprozesse aktuell | ☐ |
| Beschäftigte mindestens einmal pro Schuljahr belehrt | ☐ |
| Datenpannenprozess bekannt und erreichbar | ☐ |
| Offene Risiken priorisiert, terminiert und nachgehalten | ☐ |
| Regelmäßige Rückkopplung mit dem bDSB eingeplant | ☐ |
Amtliche Quellen für Baden-Württemberg
Quellenprüfung: 07.10.2026
- IT.KULTUS-BW – Datenschutz an Schulen: Zentrale amtliche Seite mit Rechtsgrundlagen, Verwaltungsvorschrift, Hinweisen, Formularen, VVT-Materialien und aktuellen Dokumentständen.
- IT.KULTUS-BW – Verzeichnis der Verarbeitungstätigkeiten: Hinweise zu Art. 30 DSGVO und VV-Online-BW.
- Landesrecht BW – Behördlicher Datenschutzbeauftragter: Amtlicher Rechtsnachweis zu Nummer 1.11 der VwV Datenschutz an öffentlichen Schulen.
- LfDI Baden-Württemberg – Datenschutz an Schulen: Aufsichtsperspektive und schulbezogene Informationen.
- LfDI Baden-Württemberg – Datenpanne melden: Aktuelles Meldeangebot für Verantwortliche nach Artikel 33 DSGVO.
- LfDI Baden-Württemberg – Datenschutz leicht erklärt: Sensibilisierungsmaterial unter Mitwirkung des LfDI BW.
- Staatliches Schulamt Karlsruhe – Datenschutzbeauftragter an Schulen: Praxisunterlagen, Kurzpräsentationen, Checks und Leitinformationen.
- Datenschutzkonferenz: Offizielle gemeinsame Veröffentlichungen der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder.
Arbeitsregel: Bei Abweichungen zwischen älteren Handreichungen und neueren amtlichen Veröffentlichungen prüfst Du vor einer Entscheidung immer den aktuellen Stand der zuständigen Stelle.
Medienprüfung
Die in diesem Kurs verwendeten Wikimedia-Commons-Dateien wurden vor Aufnahme in den Kurs als vorhandene Dateien geprüft: Lock Icon.svg, Cycle-3-arrows-accessible-OGB.svg, Calendar-icon.svg, Checklist-icon.svg, Document-checklist-icon.png, Risk matrix diagram.svg, Warning icon.svg und Checkliste.svg.
Die eingebetteten YouTube-Links wurden ebenfalls als vorhandene Videos geprüft. Für die technische Einbindung externer Medien solltest Du beachten, dass der LfDI Baden-Württemberg bei Drittinhalten wie YouTube eine datenschutzfreundliche Einbindung, beispielsweise eine Zwei-Klick-Lösung, empfiehlt.
Interaktive Aufgaben
Quiz: Teste Dein Wissen
Wer trägt an einer öffentlichen Schule in Baden-Württemberg die Gesamtverantwortung für die Einhaltung der datenschutzrechtlichen Vorgaben? (Die Schulleitung) (!Der behördliche Datenschutzbeauftragte allein) (!Der Schulträger in jedem Verfahren) (!Die IT-Administration allein)
Wie häufig müssen Beschäftigte mit Datenzugriff nach der VwV Datenschutz an öffentlichen Schulen mindestens belehrt werden? (Mindestens einmal pro Schuljahr) (!Nur bei ihrer Einstellung) (!Alle fünf Jahre) (!Nur nach einer Datenpanne)
Was gehört grundsätzlich in die Übersicht der Verarbeitungstätigkeiten einer Schule? (Alle relevanten Verarbeitungen personenbezogener Daten einschließlich papiergebundener Verfahren) (!Nur kostenpflichtige Software) (!Nur Cloud-Dienste) (!Nur Verfahren mit Gesundheitsdaten)
Wann sollte der behördliche Datenschutzbeauftragte bei neuer Software beteiligt werden? (Frühzeitig vor der Einführung) (!Erst nach dem ersten Schuljahr) (!Nur wenn Eltern widersprechen) (!Erst nach einer Kontrolle durch den LfDI)
Wann ist eine Datenschutz-Folgenabschätzung zu prüfen beziehungsweise durchzuführen? (Wenn eine Verarbeitung voraussichtlich ein hohes Risiko verursacht) (!Bei jeder einfachen Namensliste) (!Nur bei Papierakten) (!Nur nach einer Datenpanne)
Welche Größen bilden die Grundlage einer einfachen Risikomatrix? (Eintrittswahrscheinlichkeit und Schwere möglicher Schäden) (!Kosten und Vertragslaufzeit) (!Anzahl der Lehrkräfte und Klassenräume) (!Speicherplatz und Bildschirmgröße)
Welche Aussage zu technisch-organisatorischen Maßnahmen ist richtig? (Ihre Wirksamkeit muss regelmäßig überprüft und dokumentiert werden) (!Einmal eingerichtete Maßnahmen müssen nie wieder geprüft werden) (!Sie betreffen ausschließlich Passwörter) (!Sie sind nur Aufgabe externer IT-Dienstleister)
Was ist bei einer möglicherweise meldepflichtigen Datenschutzverletzung besonders wichtig? (Die unverzügliche Prüfung der Meldepflicht mit Blick auf die 72-Stunden-Frist) (!Das Abwarten bis zur nächsten Jahresprüfung) (!Das sofortige Löschen aller Unterlagen zum Vorfall) (!Die ausschließliche Information des Kollegiums)
Was ist die wichtigste Funktion eines Datenschutz-Jahreskreises? (Wiederkehrende Aufgaben planbar und nachprüfbar zu machen) (!Anlassbezogene Pflichten zu ersetzen) (!Alle Entscheidungen auf einen einzigen Termin zu verschieben) (!Die Verantwortung der Schulleitung zu übertragen)
Welche Aufgabe gehört typischerweise zum behördlichen Datenschutzbeauftragten? (Beratung und Überwachung der Einhaltung datenschutzrechtlicher Vorgaben) (!Alle schulischen Verarbeitungen selbst durchführen) (!Die Gesamtverantwortung der Schulleitung übernehmen) (!Alle IT-Verträge ohne Beteiligung der Schule abschließen)
Memory
| Schulleitung | Gesamtverantwortung |
| Datenschutzbeauftragter | Beratung |
| Verarbeitungsverzeichnis | Verfahrensübersicht |
| Schutzmaßnahmen | Wirksamkeitskontrolle |
| Folgenabschätzung | Hochrisikoprüfung |
| Datenpanne | Meldeprüfung |
| Jahreszyklus | Kontinuität |
Drag and Drop
| Ordne die richtigen Begriffe zu. | Thema |
|---|---|
| Vorprüfung | Neues IT-System |
| Aktualisierung | Verarbeitungsverzeichnis |
| Frühbeteiligung | Datenschutzbeauftragter |
| Folgenabschätzung | Hohes Risiko |
| Wirksamkeitskontrolle | Schutzmaßnahmen |
| Meldeprüfung | Datenpanne |
| Priorisierung | Offene Risiken |
Kreuzworträtsel
| Schulleitung | Wer trägt an der öffentlichen Schule die Gesamtverantwortung für die Datenschutzorganisation? |
| Datenschutz | Welches Schutzthema betrifft den Umgang mit personenbezogenen Daten? |
| Risikoanalyse | Wie heißt die systematische Bewertung von Eintrittswahrscheinlichkeit und Schadensschwere? |
| Datenpanne | Wie nennt man eine Verletzung des Schutzes personenbezogener Daten umgangssprachlich? |
| Sensibilisierung | Wie heißt die wiederkehrende Bewusstmachung von Datenschutzregeln im Kollegium? |
| Auftragsverarbeitung | Wie heißt die Verarbeitung personenbezogener Daten durch einen Dienstleister im Auftrag? |
LearningApps
Lückentext
Offene Aufgaben
Leicht
- Jahreskreis markieren: Übertrage den Jahreskreis auf den Kalender Deiner Schule und markiere bereits vorhandene Termine.
- Rollenkarte: Erstelle eine Ein-Seiten-Übersicht mit Schulleitung, bDSB, IT, Verwaltung und Verfahrensverantwortlichen.
- Verarbeitungsinventur: Sammle zehn typische Verarbeitungstätigkeiten Deiner Schule und ordne sie Verwaltung, Unterricht, Kommunikation oder Personal zu.
- Checkliste: Verdichte die Ein-Seiten-Checkliste dieses Kurses auf die acht für Deine Schule wichtigsten Punkte.
Standard
- Prüfpfad: Wende den Prüfpfad auf ein aktuell eingesetztes digitales System Deiner Schule an und dokumentiere offene Fragen.
- Berechtigungsstichprobe: Prüfe an einem Verfahren, ob alle aktuellen Zugriffsrechte noch erforderlich sind.
- Risikoworkshop: Bewerte fünf reale Datenschutzrisiken Deiner Schule in der Matrix und begründe die Reihenfolge der Bearbeitung.
- Mikro-Fortbildung: Entwickle eine zehnminütige Datenschutz-Sensibilisierung für die nächste Dienstbesprechung.
Schwer
- DSFA-Simulation: Prüfe anhand eines neuen datenintensiven Systems, ob ein hohes Risiko denkbar ist und welche Informationen Du für eine DSFA benötigst.
- Leitungssimulation Datenpanne: Führe mit einem kleinen Team eine 20-minütige Simulation einer fehlgeleiteten Datei oder eines verlorenen Geräts durch und protokolliere Entscheidungszeiten.
- Managementreview: Erstelle aus VVT, TOM-Prüfung, Risikoübersicht und offenen Maßnahmen eine einseitige Leitungsübersicht mit Ampelstatus.
- Beratungsgespräch: Bereite ein strukturiertes Gespräch mit dem bDSB vor, in dem nur die drei risikoreichsten offenen Punkte behandelt und mit Verantwortlichkeit sowie Termin abgeschlossen werden.


Lernkontrolle
- Neue Plattform: Eine Schule will eine neue Kommunikationsplattform einführen. Entwickle eine Reihenfolge der Prüfungen und begründe, warum der bDSB nicht erst nach Vertragsabschluss beteiligt werden sollte.
- Risikokonflikt: Zwei offene Risiken konkurrieren um dieselben Ressourcen. Entwickle eine nachvollziehbare Priorisierungsentscheidung anhand von Eintrittswahrscheinlichkeit, Schadensschwere und möglicher Sofortmaßnahmen.
- Verantwortung: Eine Schulleitung möchte das gesamte Datenschutzmanagement an den bDSB delegieren. Analysiere die Rollen und entwirf eine tragfähige Aufgabenverteilung.
- Datenpanne: Entwickle für einen Vorfall mit versehentlich versandten Schülerdaten einen Entscheidungsbaum von der ersten Meldung bis zur Nachbereitung.
- Jahreskreis: Prüfe, welche Aufgaben planbar jährlich stattfinden können und welche unabhängig vom Kalender sofort ausgelöst werden müssen.
- Wirksamkeit: Entwirf einen kleinen Nachweis, mit dem eine Schule zeigen kann, dass ihre technischen und organisatorischen Maßnahmen nicht nur beschrieben, sondern tatsächlich überprüft werden.
Lernnachweis
Für einen Lernnachweis zu diesem Thema solltest Du zeigen können, dass Du:
- Datenschutz als Prozess statt als Einzelmaßnahme organisierst.
- Rollen und Verantwortlichkeiten von Schulleitung, bDSB, IT und Verfahrensverantwortlichen trennen kannst.
- Verarbeitungen systematisch erfassen und Änderungen erkennen kannst.
- neue Systeme vor Einführung anhand eines einheitlichen Prüfpfads bewertest.
- Risiken anhand von Eintrittswahrscheinlichkeit und Schadensschwere priorisierst.
- DSFA-Bedarf bei hohem Risiko erkennst und den bDSB einbeziehst.
- TOMs auf Wirksamkeit prüfen und die Prüfung dokumentieren kannst.
- Datenpannen organisatorisch so vorbereitest, dass Fristen und Zuständigkeiten beherrschbar bleiben.
- Sensibilisierung als wiederkehrende Führungsaufgabe etablierst.
- offene Risiken mit Verantwortlichkeit, Termin und Wiedervorlage nachhältst.
OERs zum Thema
Verknüpfte Lernbereiche
aiMOOC-Projekte
Schulfach+


aiMOOCs


aiMOOC Projekte


NEWSLernweltNOAH fragen