Zum Inhalt springen

Datenschutz – Verantwortung der Schulleitung verstehen und organisieren

Aus MOOCsWiki Staging
aiMOOC-Siegel aiMOOC

Datenschutz – Verantwortung der Schulleitung verstehen und organisieren

QR-Code



Einleitung

Datenschutz – Verantwortung der Schulleitung verstehen und organisieren richtet sich an Schulleitungen öffentlicher Schulen in Baden-Württemberg. Ziel ist nicht, Datenschutzrecht auswendig zu lernen, sondern die Leitungsaufgabe sicher zu organisieren: Zuständigkeiten klären, Verfahren dokumentieren, Risiken erkennen, Entscheidungen nachvollziehbar treffen und den behördlichen Datenschutzbeauftragten frühzeitig einbeziehen.

Leitungsmerksatz
Der behördliche Datenschutzbeauftragte berät und überwacht unabhängig und weisungsfrei. Die datenschutzrechtliche Verantwortung der jeweils zuständigen verantwortlichen Stelle wird dadurch nicht auf ihn übertragen. Für die Wahrung der Datenschutzvorgaben der einzelnen öffentlichen Schule weist die baden-württembergische Verwaltungsvorschrift der Schulleitung eine zentrale Zuständigkeit zu.

Stand der Quellenprüfung: 7. Oktober 2026. Maßgeblich bleiben die jeweils aktuellen Rechtsgrundlagen und Veröffentlichungen von Kultusministerium, ZSL, LfDI Baden-Württemberg und EUR-Lex.


Lernziele

Nach diesem Kurs kannst Du als Schulleitung

  1. Datenschutzorganisation als Leitungsaufgabe strukturieren.
  2. Verantwortliche Stelle, Schulleitung, Datenschutzbeauftragten, Schulträger und Dienstleister voneinander abgrenzen.
  3. technische und organisatorische Maßnahmen risikoorientiert steuern.
  4. Verarbeitungstätigkeiten dokumentieren und aktuell halten.
  5. Informationspflichten und Betroffenenrechte organisatorisch absichern.
  6. neue Software und KI vor dem Einsatz datenschutzrechtlich prüfen.
  7. Datenpannen strukturiert bearbeiten.
  8. erkennen, wann eine Datenschutz-Folgenabschätzung erforderlich sein kann.


Verantwortung und Rollen

Bei öffentlichen Schulen in Baden-Württemberg ist für jedes konkrete Verfahren zu klären, welche Stelle datenschutzrechtlich verantwortlich ist. Für die Schule selbst gilt: Die Verwaltungsvorschrift Datenschutz an öffentlichen Schulen nennt die Schulleitung als zuständig für die Wahrung der datenschutzrechtlichen Vorgaben der einzelnen Schule. Einzelne Verfahren können jedoch auch in der Verantwortung des Schulträgers, einer anderen öffentlichen Stelle oder mehrerer gemeinsam Verantwortlicher liegen.

Rolle Kernaufgabe Was die Schulleitung daraus ableitet
Verantwortliche Stelle entscheidet über Zweck und wesentliche Mittel einer Verarbeitung beziehungsweise trägt die gesetzlich zugewiesene Verantwortung Rechtmäßigkeit, Rechenschaft, TOM, VVT, Information, Betroffenenrechte, Datenpannen und gegebenenfalls DSFA organisieren
Schulleitung organisiert die Datenschutz-Compliance der Schule und trifft beziehungsweise verantwortet schulische Freigabeentscheidungen Zuständigkeiten festlegen, Nachweise einfordern, Entscheidungen dokumentieren, Beschäftigte unterweisen
Behördlicher Datenschutzbeauftragter informiert, berät, überwacht und berät zur DSFA; arbeitet mit der Aufsichtsbehörde zusammen frühzeitig beteiligen, Zugang zu Informationen geben, Unabhängigkeit und Weisungsfreiheit achten
Schulträger / zentrale Stelle kann für bestimmte Verfahren selbst verantwortlich sein oder Technik bereitstellen Rollen schriftlich klären; eine technische Bereitstellung allein beantwortet die Verantwortungsfrage nicht
Auftragsverarbeiter verarbeitet Daten im Auftrag und nach dokumentierter Weisung Rollenprüfung und, falls Auftragsverarbeitung vorliegt, Vertrag nach Artikel 28 DSGVO sicherstellen
LfDI Baden-Württemberg unabhängige Datenschutzaufsicht bei meldepflichtigen Datenpannen informieren; bei verbleibendem hohen Risiko gegebenenfalls vorher konsultieren


Entscheidungsbaum: Wer trägt die Verantwortung?

Prüffrage Wenn ja Wenn nein
Werden personenbezogene Daten verarbeitet? Datenschutzprüfung fortsetzen. DSGVO ist für diesen Vorgang nicht wegen personenbezogener Daten eröffnet; andere Schutzpflichten können trotzdem gelten.
Ist der Schule die Verarbeitung rechtlich zugewiesen oder bestimmt sie hierfür Zweck und wesentliche Mittel? Schule als verantwortliche Stelle prüfen; Schulleitung organisiert die Erfüllung der Pflichten. Zuständigkeit von Schulträger, Land, anderer Stelle oder gemeinsamer Verantwortlichkeit klären.
Verarbeitet ein externer Anbieter Daten nur im Auftrag? Auftragsverarbeitung und Vertrag nach Artikel 28 DSGVO prüfen. Andere Rollenverteilung prüfen.
Ist ein behördlicher Datenschutzbeauftragter beteiligt? Seine Beratung und Kontrolle nutzen; die Verantwortung bleibt bei der verantwortlichen Stelle. Beteiligung unverzüglich nachholen, sobald datenschutzrechtliche Fragen betroffen sind.


Leitungssatz: Beratung ist keine Verantwortungsübernahme

Falsch organisiert Richtig organisiert
„Der Datenschutzbeauftragte hat es freigegeben, also trägt er die Verantwortung.“ „Die Schulleitung trifft beziehungsweise organisiert die Entscheidung der verantwortlichen Stelle auf dokumentierter Grundlage; der Datenschutzbeauftragte berät und überwacht unabhängig.“
„Der Datenschutzbeauftragte entscheidet, welche App gekauft wird.“ „Die zuständige Stelle entscheidet. Der Datenschutzbeauftragte wird frühzeitig zu Datenschutzfragen einbezogen.“
„Wenn der Datenschutzbeauftragte nichts beanstandet, ist alles automatisch zulässig.“ „Die verantwortliche Stelle muss Rechtmäßigkeit und Schutzmaßnahmen selbst nachweisen können.“


Datenschutz als Leitungsorganisation

Datenschutz funktioniert an einer Schule nicht als Einzelprüfung kurz vor dem Start eines Projekts. Die Schulleitung braucht einen wiederholbaren Prozess.

Regelkreis Leitungsfrage Nachweis
Zuständigkeit Wer entscheidet, wer bearbeitet, wer berät, wer wird informiert? Geschäftsverteilung, Prozessbeschreibung
Bestandsaufnahme Welche personenbezogenen Verarbeitungen gibt es? aktuelles VVT
Rechtsprüfung Welcher Zweck und welche Rechtsgrundlage tragen die Verarbeitung? dokumentierte Prüfung
Schutz Sind angemessene TOM umgesetzt? Sicherheits- und Berechtigungskonzept
Transparenz Werden Betroffene verständlich informiert? Datenschutzhinweise
Rechte Wie werden Auskunft, Berichtigung und weitere Rechte fristgerecht bearbeitet? Eingangskanal und Fallprotokoll
Änderungen Werden neue Software, KI, Schnittstellen oder Zwecke vorab geprüft? Freigabeprozess
Vorfälle Funktioniert der Meldeweg bei Datenpannen? Incident-Prozess
Überprüfung Werden Verfahren, VVT und Schutzmaßnahmen regelmäßig aktualisiert? Review-Protokoll

Nach der baden-württembergischen Verwaltungsvorschrift sind Beschäftigte mindestens einmal pro Schuljahr zu datenschutzrechtlichen Anforderungen zu unterrichten; die Durchführung soll dokumentiert werden.


Kompakte Jahrescheckliste für die Schulleitung

  1. Unterweisung mindestens einmal pro Schuljahr organisieren und dokumentieren.
  2. VVT auf neue, geänderte und beendete Verfahren prüfen.
  3. Berechtigungen sowie Ein- und Austritte von Beschäftigten kontrollieren.
  4. Informationsblätter auf Aktualität prüfen.
  5. Dienstleisterverträge und Rollenverteilungen bei Änderungen nachziehen.
  6. Meldewege und Vertretungsregelungen testen.
  7. DSFA-Bestand auf geänderte Risiken prüfen.
  8. KI- und Softwarefreigaben auf neue Funktionen und Datenflüsse überprüfen.


Technische und organisatorische Maßnahmen

Technische und organisatorische Maßnahmen, kurz TOM, müssen zum Risiko der Verarbeitung passen. Sie betreffen nicht nur Server und Programme, sondern auch Papierakten, Räume, Transportwege, Zugriffsrechte und Arbeitsabläufe.

Schutzziel Schulisches Beispiel Leitungsfrage
Vertraulichkeit rollenbezogene Zugriffsrechte, verschlüsselte Geräte, abschließbare Aktenschränke Kann nur zugreifen, wer die Daten für die Aufgabe benötigt?
Integrität geregelte Änderungsrechte, Protokollierung, Versionsstände Sind unbefugte oder unbemerkte Änderungen ausreichend verhindert?
Verfügbarkeit Datensicherung, Wiederherstellbarkeit, Vertretungs- und Notfallregeln Können notwendige Daten und Systeme nach einem Ausfall wieder genutzt werden?
Belastbarkeit sichere Konfiguration, Updates, getrennte Konten, Notfallvorsorge Hält das System typische Störungen und Angriffe angemessen aus?
Datensparsamkeit nur erforderliche Felder, kurze Aufbewahrung, keine unnötigen Exportkopien Brauchen wir diese Daten wirklich für den festgelegten Zweck?
Datenschutz durch Technikgestaltung datenschutzfreundliche Voreinstellungen schon bei Auswahl und Konfiguration Ist Datenschutz eingebaut, bevor die Verarbeitung beginnt?


Fall: Förderpläne auf einem privaten USB-Stick

Eine Lehrkraft speichert Förderpläne mit Namen auf einem privaten, unverschlüsselten USB-Stick.

Leitungsentscheidung: Nicht nur auf „Vorsicht“ verweisen. Prüfe, ob die Nutzung privater Datenträger überhaupt zugelassen ist, welche Schutzvorgaben gelten, ob eine sichere dienstliche Alternative bereitsteht und ob durch Verlust bereits eine Datenpanne entstanden sein könnte. Der Vorgang zeigt: TOM sind organisierte Rahmenbedingungen, nicht bloß individuelles Verhalten.


Verzeichnis von Verarbeitungstätigkeiten

Öffentliche Schulen müssen ein Verzeichnis von Verarbeitungstätigkeiten führen. Es umfasst elektronische und papiergebundene Verfahren. Die baden-württembergische Verwaltungsvorschrift nennt die Schulleitung ausdrücklich als verantwortlich für die Führung des VVT; operative Pflege kann organisiert werden, die Leitungsverantwortung verschwindet dadurch nicht.

Typische schulische Einträge können Schülerverwaltung, Stundenplanung, digitale Lernplattformen, Kommunikationslösungen, schulische Webseiten, Apps, Tabellen, Datenbanken und papiergebundene Akten betreffen.


VVT-Mindestcheck

Prüffeld Leitungscheck
Zweck Ist klar beschrieben, wofür die Daten verarbeitet werden?
Betroffene und Datenkategorien Ist erkennbar, wessen welche Daten betroffen sind?
Empfänger Sind interne und externe Empfänger benannt?
Drittlandbezug Ist ein möglicher Transfer außerhalb des EWR geprüft?
Aufbewahrung / Löschung Gibt es nachvollziehbare Fristen oder Kriterien?
TOM Sind die wesentlichen Schutzmaßnahmen beschrieben?
Verantwortliche Stelle und Datenschutzkontakt Sind Kontaktdaten aktuell?

IT.KULTUS-BW stellt mit VV-online Unterstützung für öffentliche Schulen zur Verfügung.


Informationspflichten und Betroffenenrechte

Datenschutz muss für Betroffene transparent sein. Werden personenbezogene Daten erhoben, sind die Informationspflichten nach Artikel 13 beziehungsweise bei indirekter Erhebung Artikel 14 DSGVO zu beachten.


Informationspflichten: Was muss organisatorisch vorhanden sein?

Inhalt Schulische Umsetzung
Verantwortliche Stelle und Kontakt eindeutig im Hinweis benennen
Kontakt des Datenschutzbeauftragten Funktionskontakt veröffentlichen; die baden-württembergische VwV verlangt nicht die Veröffentlichung seines Namens
Zweck und Rechtsgrundlage konkret auf den Vorgang beziehen
Empfänger relevante Empfänger beziehungsweise Kategorien nennen
Speicherdauer Frist oder nachvollziehbare Kriterien nennen
Rechte Auskunft, Berichtigung und weitere einschlägige Rechte erklären
Beschwerderecht Aufsichtsbehörde benennen
Pflicht zur Bereitstellung erläutern, wenn eine gesetzliche oder vertragliche Pflicht besteht


Entscheidungsweg bei einem Betroffenenrecht

Eingang einer Anfrage → Identität angemessen prüfen → zuständige Verarbeitung ermitteln → relevante Daten und Empfänger zusammentragen → Ausnahmen und Rechte prüfen → fristgerecht antworten → Vorgang dokumentieren.

Für Anträge nach Artikel 15 bis 22 DSGVO gilt nach Artikel 12 DSGVO grundsätzlich eine Monatsfrist; bei besonderer Komplexität oder hoher Zahl von Anträgen kann die Frist unter den gesetzlichen Voraussetzungen verlängert werden. Das Fristmanagement sollte deshalb zentral sichtbar sein.


Fall: Auskunftsersuchen eines Elternteils

Ein Elternteil verlangt „alle Daten über mein Kind und mich“.

Leitungsfrage: Wer koordiniert die Suche über Schülerverwaltung, E-Mail, Lernplattform und Papierakte hinweg? Ein funktionierender Prozess verhindert, dass einzelne Lehrkräfte isoliert antworten oder Fristen übersehen. Gleichzeitig müssen Rechte anderer Personen und die konkrete Vertretungs- beziehungsweise Sorgeberechtigung berücksichtigt werden.


Neue Software datenschutzgerecht einführen

Neue Software darf nicht erst nach der Einführung datenschutzrechtlich betrachtet werden. Nach den Hinweisen des Kultusministeriums muss bei Software, die personenbezogene Daten verarbeitet, die Schulleitung eingebunden werden; der Datenschutzbeauftragte ist frühzeitig zu beteiligen.


Entscheidungsbaum: Darf die neue Software starten?

Frage Ja Nein
Werden personenbezogene Daten verarbeitet? Datenschutzprüfung fortsetzen. Datenschutzrechtliche Prüfung dieses Datenflusses endet; IT-Sicherheit, Beschaffung und pädagogische Eignung bleiben zu prüfen.
Sind Zweck, Erforderlichkeit und Rechtsgrundlage geklärt? Rollen und Datenflüsse prüfen. Nicht produktiv starten.
Ist klar, wer Verantwortlicher, Auftragsverarbeiter oder gegebenenfalls gemeinsam Verantwortlicher ist? Vertrags- und Informationspflichten ableiten. Rollen zuerst klären.
Liegt bei Auftragsverarbeitung ein tragfähiger Vertrag nach Artikel 28 DSGVO vor? TOM und Datenflüsse prüfen. Vertrag vor Start klären.
Sind TOM, Berechtigungen, Löschung, Datenexport und gegebenenfalls Drittlandtransfers geprüft? VVT und Datenschutzhinweise aktualisieren. Schutzkonzept nacharbeiten.
Ist der behördliche Datenschutzbeauftragte frühzeitig beteiligt? DSFA-Screening durchführen. Beteiligung nachholen.
Ist voraussichtlich ein hohes Risiko für Rechte und Freiheiten möglich? DSFA vor Beginn durchführen. dokumentierte Freigabeentscheidung treffen.
Bleibt nach einer DSFA ein hohes Risiko bestehen? Vorherige Konsultation der Aufsichtsbehörde prüfen. nach dokumentierter Freigabe produktiv starten.


Leitungsszenario: Eine Lehrkraft möchte eine Lern-App sofort einsetzen

Die App soll Namen, Lernergebnisse und Nutzungszeiten von Schülerinnen und Schülern speichern.

Nicht ausreichend: „Die App ist beliebt und der Anbieter sagt, sie sei DSGVO-konform.“

Leitungsprozess: Zweck und Rechtsgrundlage klären → Anbieterrolle und Vertrag prüfen → Datenflüsse und Speicherorte prüfen → TOM bewerten → bDSB frühzeitig beteiligen → VVT und Information aktualisieren → DSFA-Screening dokumentieren → erst dann Freigabe oder Ablehnung.


Datenpannen

Eine Datenschutzverletzung kann zum Beispiel durch eine falsch adressierte E-Mail, einen verlorenen Datenträger, einen offenen Cloud-Ordner, Schadsoftware oder eine versehentlich veröffentlichte Liste entstehen.


Notfall-Checkliste für die Schulleitung

  1. Sofort melden lassen: Mitarbeitende brauchen einen klaren internen Meldeweg.
  2. Eindämmen: Zugriff sperren, Freigaben beenden, Fehlversand soweit möglich zurückholen.
  3. Fakten sichern: Zeitpunkt, betroffene Daten, Personengruppen, Umfang, Ursache und Maßnahmen festhalten.
  4. bDSB einbeziehen: Er berät bei der Risikobewertung und den nächsten Schritten.
  5. Risiko bewerten: Auswirkungen auf Rechte und Freiheiten der Betroffenen einschätzen.
  6. Meldepflicht entscheiden: Bei einem voraussichtlichen Risiko ist die Verletzung unverzüglich und möglichst binnen 72 Stunden an den LfDI zu melden.
  7. Betroffene informieren: Bei voraussichtlich hohem Risiko gelten zusätzlich die Voraussetzungen des Artikels 34 DSGVO.
  8. Ursache beseitigen: Maßnahmen verbessern und den Vorfall unabhängig von einer externen Meldung dokumentieren.


Fall: E-Mail an den falschen Verteiler

Eine Datei mit Leistungsübersichten wird versehentlich an einen großen Elternverteiler geschickt.

Leitungsentscheidung: Nicht auf die nächste Dienstbesprechung warten. Sofort internen Datenschutz-Notfallprozess starten, Verbreitung begrenzen, Sachverhalt dokumentieren, bDSB einbeziehen und Risiko sowie Meldepflicht bewerten. Ob eine Meldung erforderlich ist, hängt nicht allein von der Zahl der Empfänger ab, sondern vom Risiko für die betroffenen Personen.


Künstliche Intelligenz und Datenschutz

KI ändert die Grundregeln des Datenschutzes nicht. Sie kann aber Datenflüsse, Zwecke, Empfänger, Profilbildung und Risiken verändern. Deshalb braucht die Schule einen Freigabeprozess vor der Nutzung personenbezogener Daten.

Das ZSL nennt für Baden-Württemberg insbesondere die Landeslösungen AIS.chat und F13 und weist darauf hin, dass beim Einsatz mit Schülerinnen und Schülern Landeslösungen oder zentral eingeführte, rechtlich und vertraglich abgesicherte Lösungen genutzt werden sollen. Personenbezogene Daten dürfen nur in Anwendungen verarbeitet werden, die für diese Verarbeitung zugelassen sind.


KI-Ampel für Leitungsentscheidungen

Situation Leitungsbewertung Nächster Schritt
Fiktive, anonymisierte Übungsdaten in einem zulässigen Werkzeug geringerer Datenschutzbezug trotzdem Vertraulichkeit und Nutzungsbedingungen beachten
Personenbezogene Schülerdaten in einer für diesen Zweck ausdrücklich zugelassenen Anwendung Datenschutzprüfung erforderlich Zweck, Rechtsgrundlage, Datenminimierung, TOM, VVT, Information und DSFA-Screening prüfen
Förderbericht, Diagnose, Noten oder vertrauliche Gesprächsnotiz in einem nicht freigegebenen öffentlichen KI-Dienst nicht freigeben geeignete zugelassene Lösung oder konsequent anonymisierte Alternative verwenden


Fall: KI soll Förderberichte zusammenfassen

Eine Lehrkraft möchte einen vollständigen Förderbericht mit Namen und Gesundheitsangaben in einen frei zugänglichen KI-Chatbot kopieren.

Leitungsentscheidung: Stoppen. Vor einer Verarbeitung sind Zulässigkeit, Zweck, Datenkategorien, Anbieterrolle, Verträge, Datenflüsse, TOM, Freigabestatus, VVT und ein mögliches hohes Risiko zu prüfen. Besonders sensible Daten erhöhen den Prüfbedarf. Der bDSB berät; die Freigabeentscheidung verbleibt bei der zuständigen verantwortlichen Stelle.


Datenschutz-Folgenabschätzung

Eine Datenschutz-Folgenabschätzung, DSFA, ist vor Beginn einer Verarbeitung erforderlich, wenn diese voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Die baden-württembergische VwV hebt im schulischen Kontext unter anderem neue Technologien, automatisierte Verarbeitung personenbezogener Daten Minderjähriger, umfassende Bewertung mit rechtlicher oder ähnlich erheblicher Wirkung und umfangreiche Verarbeitung besonderer Datenkategorien hervor.


Entscheidungsbaum: DSFA erforderlich?

Prüffrage Folge
Neue oder wesentlich geänderte Technologie beziehungsweise Verarbeitung? Risiko neu bewerten.
Werden Minderjährige systematisch oder automatisiert bewertet, beobachtet oder profiliert? starkes Indiz für vertiefte DSFA-Prüfung.
Werden besondere Kategorien personenbezogener Daten in erheblichem Umfang verarbeitet? hohes Risiko besonders sorgfältig prüfen.
Können Entscheidungen erhebliche Auswirkungen auf Betroffene haben? DSFA-Erfordernis vertieft prüfen.
Ergibt die Vorprüfung voraussichtlich ein hohes Risiko? DSFA vor dem Start durchführen; bDSB um Rat fragen.
Bleibt trotz Maßnahmen ein hohes Risiko bestehen? vorherige Konsultation der Aufsichtsbehörde nach Artikel 36 DSGVO prüfen.

Die DSFA ist kein einmaliges Formular. Ändern sich Software, Zwecke, Datenkategorien, Empfänger oder Risiken wesentlich, muss die Bewertung überprüft werden.


Fall: Automatisierte Risikoanzeige für Lernende

Eine neue Plattform soll aus Verhalten, Fehlzeiten und Lernergebnissen automatisch ein „Risikoprofil“ für einzelne Schülerinnen und Schüler erzeugen.

Leitungsfrage: Welche Folgen kann diese Bewertung für Minderjährige haben? Wegen automatisierter Bewertung, möglicher Profilbildung und erheblicher Auswirkungen ist eine vertiefte DSFA-Prüfung vor Einführung erforderlich. Der bDSB ist beratend einzubeziehen; die Schule muss die Entscheidung und Schutzmaßnahmen selbst verantworten.


Leitungsszenarien

Szenario Erste Leitungsfrage Richtige Organisationsreaktion
Schulträger führt eine neue Verwaltungsplattform ein Wer ist für welche Verarbeitung verantwortlich? Rollen, Verträge und lokale Zuständigkeiten vor Nutzung schriftlich klären.
Lehrkraft möchte eine Cloud-App mit Schülernamen testen Liegt eine schulische Freigabe nach Datenschutzprüfung vor? Keine personenbezogenen Echtdaten vor Abschluss des Freigabeprozesses.
Eltern verlangen Auskunft Wer koordiniert vollständig und fristgerecht? zentral erfassen, Identität und Berechtigung prüfen, Datenquellen bündeln, Antwort dokumentieren.
Notebook mit Schülerdaten fehlt Liegt möglicherweise eine Datenschutzverletzung vor? Notfallprozess sofort starten, Schutz wie Verschlüsselung prüfen, Risiko bewerten.
KI-Funktion wird nachträglich in bereits freigegebene Software eingebaut Ändern sich Zweck, Datenfluss oder Risiko? Freigabe nicht einfach fortschreiben; VVT, Information, TOM und DSFA-Screening erneut prüfen.
Anbieter ändert Unterauftragnehmer oder Speicherort Ändert sich die Rollen- oder Transferlage? Vertrag, Drittlandbezug und Schutzmaßnahmen erneut bewerten.


Drei Leitungs-Checklisten


Checkliste: Vor jedem neuen Verfahren

  1. Zweck eindeutig festlegen.
  2. Rechtsgrundlage dokumentieren.
  3. Erforderliche Daten begrenzen.
  4. Rollen klären.
  5. Verträge prüfen.
  6. Schutzmaßnahmen bewerten.
  7. VVT ergänzen.
  8. Information vorbereiten.
  9. Rechteprozess sicherstellen.
  10. bDSB frühzeitig beteiligen.
  11. DSFA-Screening dokumentieren.
  12. Entscheidung nachvollziehbar festhalten.


Checkliste: Bei einer Änderung

  1. Ändern sich Zweck, Datenkategorien, Empfänger oder Speicherort?
  2. Gibt es neue Schnittstellen oder KI-Funktionen?
  3. Ändern sich Auftragsverarbeiter oder Unterauftragnehmer?
  4. Müssen VVT und Datenschutzhinweise aktualisiert werden?
  5. Entsteht ein neues oder höheres Risiko?
  6. Muss eine bestehende DSFA überprüft werden?
  7. Muss der bDSB erneut beteiligt werden?


Checkliste: Wenn etwas schiefgeht

  1. Vorfall sofort erfassen und eindämmen.
  2. Tatsachen sichern statt Vermutungen dokumentieren.
  3. bDSB unverzüglich einbeziehen.
  4. Risiko für Betroffene bewerten.
  5. 72-Stunden-Fenster für eine mögliche Meldung im Blick behalten.
  6. Betroffeneninformation bei hohem Risiko prüfen.
  7. Ursache beheben und alle Entscheidungen dokumentieren.


Aktuelle offizielle Quellen für Baden-Württemberg

Die folgenden Quellen wurden für diesen Kurs am 7. Oktober 2026 geprüft:

  1. IT.KULTUS-BW: Datenschutz an Schulen – zentrale aktuelle Rechtsgrundlagen und Arbeitshilfen, darunter VwV Datenschutz an öffentlichen Schulen, Pflichten der verantwortlichen Stelle, TOM, Datenschutzbeauftragte und DSFA.
  2. IT.KULTUS-BW: Verzeichnis der Verarbeitungstätigkeiten – Hinweise zum VVT und zu VV-online.
  3. IT.KULTUS-BW: Software in der Schulverwaltung – Hinweise zu Schutzanforderungen bei personenbezogenen Daten.
  4. ZSL Baden-Württemberg: AIS.chat – Informationen zur Landeslösung über SCHULE@BW.
  5. ZSL Baden-Württemberg: KI in Schule und Unterricht – rechtliches Basiswissen für Schulleitungen – aktuelles Fortbildungsangebot speziell für Schulleitungen.
  6. ZSL Baden-Württemberg: KI-Zentrum Schule – zentrale Informationen und Angebote zu KI.
  7. LfDI Baden-Württemberg: Datenschutz in der Schule – Schulungs- und Aufsichtsangebote.
  8. EUR-Lex: Datenschutz-Grundverordnung – insbesondere Artikel 12 bis 14, 24, 25, 28, 30, 32 bis 39.

Wichtig: Für konkrete Einzelfälle gelten die aktuellen Fassungen der Rechtsgrundlagen und die jeweils einschlägigen Vorgaben des Landes. Dieser Lernkurs ersetzt keine einzelfallbezogene Rechtsberatung.


Interaktive Aufgaben


Quiz: Teste Dein Wissen

Wer ist nach der baden-württembergischen VwV innerhalb einer öffentlichen Schule für die Wahrung der Datenschutzvorgaben zuständig? (Die Schulleitung) (!Der behördliche Datenschutzbeauftragte allein) (!Jede Lehrkraft ausschließlich für sich) (!Der Softwareanbieter)




Welche Aufgabe hat der behördliche Datenschutzbeauftragte? (Er berät und überwacht unabhängig) (!Er übernimmt die Verantwortung der Schule) (!Er genehmigt jede Beschaffung rechtsverbindlich) (!Er ersetzt die Schulleitung bei Datenschutzentscheidungen)




Was gilt für die Verantwortung, wenn der Datenschutzbeauftragte beraten hat? (Sie verbleibt bei der zuständigen verantwortlichen Stelle) (!Sie geht vollständig auf den Datenschutzbeauftragten über) (!Sie geht automatisch auf den Schulträger über) (!Sie entfällt nach einer Beratung)




Was gehört in der Schule in das Verzeichnis von Verarbeitungstätigkeiten? (Auch papiergebundene und digitale Verarbeitungstätigkeiten) (!Nur besonders teure Software) (!Nur Datenbanken des Schulträgers) (!Nur Vorgänge mit Einwilligung)




Wann sollte der Datenschutzbeauftragte bei neuer Software einbezogen werden? (Frühzeitig vor dem produktiven Einsatz) (!Erst nach der ersten Datenpanne) (!Nur nach einer Beschwerde) (!Erst nach Ablauf eines Schuljahres)




Wann ist bei einer Datenschutzverletzung eine Meldung an die Aufsichtsbehörde grundsätzlich zu prüfen? (Wenn ein Risiko für Rechte und Freiheiten wahrscheinlich ist) (!Bei jedem technischen Fehler ohne Personenbezug) (!Nur wenn die Presse davon erfährt) (!Nur wenn mehr als tausend Personen betroffen sind)




Welche Zeitspanne nennt die DSGVO für eine erforderliche Meldung einer Datenschutzverletzung als Ziel? (Möglichst binnen 72 Stunden) (!Innerhalb von sechs Monaten) (!Erst zum Schuljahresende) (!Innerhalb von drei Wochen)




Wann ist eine Datenschutz-Folgenabschätzung erforderlich? (Wenn eine Verarbeitung voraussichtlich ein hohes Risiko verursacht) (!Bei jeder normalen Papierablage) (!Nur nach einer Datenpanne) (!Nur auf Wunsch des Softwareanbieters)




Was ist bei personenbezogenen Daten in einem nicht freigegebenen öffentlichen KI-Dienst richtig? (Sie dürfen dort nicht einfach eingegeben werden) (!Sie dürfen immer eingegeben werden) (!Ein Vorname macht jede Eingabe automatisch zulässig) (!Die Verantwortung liegt immer beim KI-Anbieter)




Was ist eine zentrale Leitungsaufgabe bei Betroffenenrechten? (Einen verlässlichen fristgerechten Prozess organisieren) (!Anfragen grundsätzlich an einzelne Lehrkräfte weiterreichen) (!Anfragen nur mündlich bearbeiten) (!Auskunftsanfragen bis zum Schuljahresende sammeln)





Memory

Schulleitung Datenschutzorganisation verantworten
Datenschutzbeauftragter unabhängig beraten und überwachen
VVT Verarbeitungstätigkeiten dokumentieren
TOM Risiken technisch und organisatorisch begrenzen
Datenpanne Risiko bewerten und Meldepflicht prüfen
DSFA hohes Datenschutzrisiko vorab untersuchen
Informationspflicht Betroffene transparent informieren
Betroffenenrecht Antrag fristgerecht bearbeiten





Drag and Drop

Ordne die richtigen Begriffe zu. Thema
Verantwortliche Stelle trägt die datenschutzrechtliche Rechenschaft
Datenschutzbeauftragter berät und überwacht weisungsfrei
Verzeichnis von Verarbeitungstätigkeiten dokumentiert die laufenden Verarbeitungen
Technische und organisatorische Maßnahmen reduzieren Risiken durch Schutzmaßnahmen
Datenschutz-Folgenabschätzung untersucht ein voraussichtlich hohes Risiko vor Beginn






Kreuzworträtsel

Schulleitung Wer organisiert in der öffentlichen Schule die Wahrung der Datenschutzvorgaben?
Weisungsfreiheit Welche Unabhängigkeit braucht der Datenschutzbeauftragte gegenüber Anweisungen zu seiner Aufgabenerfüllung?
Verzeichnis Wie heißt die Dokumentation der Verarbeitungstätigkeiten kurz als Hauptwort?
Datenpanne Wie nennt man umgangssprachlich eine Verletzung des Schutzes personenbezogener Daten?
Transparenz Welches Prinzip verlangt verständliche Information über Datenverarbeitung?
Verschlüsselung Welche technische Maßnahme schützt Daten vor unbefugtem Lesen?





LearningApps


Lückentext

Vervollständige den Text.
Für die Wahrung der Datenschutzvorgaben der einzelnen öffentlichen Schule ist die

zuständig.
Der behördliche Datenschutzbeauftragte arbeitet in seiner Funktion

.
Die Dokumentation der Verarbeitungstätigkeiten erfolgt im

.
Schutzmaßnahmen werden nach dem Risiko als technische und organisatorische

geplant.
Bei einer meldepflichtigen Datenschutzverletzung ist die Aufsichtsbehörde möglichst binnen

Stunden zu informieren.
Eine Verarbeitung mit voraussichtlich hohem Risiko kann eine Datenschutz-

erforderlich machen.
Bei neuen digitalen Diensten ist der Datenschutzbeauftragte

einzubeziehen.
Informationspflichten schaffen gegenüber den Betroffenen

.
Personenbezogene Daten dürfen nicht ungeprüft in einen nicht freigegebenen

eingegeben werden.
Die Beratung des Datenschutzbeauftragten überträgt die Verantwortung nicht auf den

.




Offene Aufgaben


Leicht

  1. Datenschutz-Rollenkarte: Zeichne für Deine Schule eine Rollenkarte mit Schulleitung, bDSB, Sekretariat, Lehrkräften, Schulträger, IT-Dienstleister und LfDI.
  2. Datenschutz-Checkliste: Prüfe anhand der Kurscheckliste ein bereits etabliertes schulisches Verfahren und markiere drei Verbesserungsmöglichkeiten.
  3. Informationspflichten: Nimm einen bestehenden Datenschutzhinweis Deiner Schule und prüfe, ob Zweck, Rechtsgrundlage, Kontakt, Speicherdauer und Rechte verständlich genannt sind.
  4. Datenpannen-Meldeweg: Entwirf auf einer Seite den internen Meldeweg für eine verlorene Datei oder eine falsch versandte E-Mail.


Standard

  1. Verzeichnis von Verarbeitungstätigkeiten: Wähle ein schulisches Verfahren und erstelle einen vollständigen Entwurf für einen VVT-Eintrag.
  2. Softwareprüfung: Simuliere die Prüfung einer neuen Lern-App mit dem Entscheidungsbaum und dokumentiere Deine Freigabe- oder Ablehnungsentscheidung.
  3. Betroffenenrechte: Spiele mit zwei Personen ein Auskunftsersuchen durch und entwickle einen Ablauf mit Eingang, Identitätsprüfung, Recherche, Entscheidung, Antwort und Dokumentation.
  4. TOM-Konzept: Untersuche einen konkreten Datenfluss vom Eingang bis zur Löschung und ordne passende technische und organisatorische Schutzmaßnahmen zu.


Schwer

  1. Datenschutz-Folgenabschätzung: Entwickle für eine hypothetische Plattform mit automatisierter Lernstandsbewertung eine DSFA-Vorprüfung und begründe, welche Risiken besonders relevant sind.
  2. KI-Governance: Erstelle für Deine Schule eine kurze Freigaberichtlinie für KI-Werkzeuge mit Rollen, Datenkategorien, Prüfschritten und Eskalationsweg.
  3. Datenpannenübung: Führe eine Tabletop-Übung zu einem verlorenen Notebook mit Schülerdaten durch und protokolliere Entscheidungen innerhalb eines simulierten 72-Stunden-Fensters.
  4. Datenschutz-Audit: Entwirf einen jährlichen Leitungsreview, der VVT, TOM, Informationspflichten, Betroffenenrechte, Dienstleister, KI, Datenpannen und DSFA miteinander verbindet.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Rollenklärung: Ein Schulträger stellt eine Cloudplattform bereit und erklärt, „damit liege der Datenschutz beim Schulträger“. Analysiere, welche Fragen zur tatsächlichen Verantwortlichkeit zuerst geklärt werden müssen.
  2. Freigabeentscheidung: Eine beliebte App soll ab morgen mit Schülernamen genutzt werden. Entwickle einen begründeten Entscheidungsweg, der sowohl Unterrichtsinteresse als auch Datenschutzanforderungen berücksichtigt.
  3. Datenpannenanalyse: Eine unverschlüsselte Datei mit Förderinformationen wurde versehentlich extern geteilt. Leite die notwendigen organisatorischen Schritte ab und begründe, welche Faktoren die Risikobewertung beeinflussen.
  4. KI und Datenschutz: Vergleiche zwei Nutzungsszenarien: fiktive Unterrichtstexte in einem KI-Werkzeug und reale Förderberichte in demselben Werkzeug. Erkläre, warum die datenschutzrechtliche Bewertung unterschiedlich ausfällt.
  5. Datenschutz-Folgenabschätzung: Eine Plattform führt nach einem Update automatisierte Risikoscores für Lernende ein. Begründe, warum eine frühere Freigabe nicht automatisch ausreicht und welche Prüfungen erneut erforderlich werden.
  6. Leitungsverantwortung: Ein bDSB hat zu einem Verfahren beraten. Später stellt sich ein Rechtsverstoß heraus. Erkläre anhand der Rollenverteilung, weshalb Beratung, Überwachung und Verantwortlichkeit getrennt betrachtet werden müssen.




Lernnachweis

Für einen Lernnachweis zu diesem Thema ist wichtig, dass Du

  1. die datenschutzrechtliche Rolle der Schule beziehungsweise der jeweils zuständigen verantwortlichen Stelle bestimmen kannst.
  2. die Leitungszuständigkeit von der unabhängigen Beratungs- und Überwachungsfunktion des bDSB unterscheiden kannst.
  3. einen datenschutzgerechten Organisationsprozess für VVT, TOM, Informationspflichten und Betroffenenrechte entwerfen kannst.
  4. eine neue Software anhand von Zweck, Rechtsgrundlage, Rollen, Vertrag, Datenflüssen, TOM, VVT, Information und DSFA-Screening bewerten kannst.
  5. bei einer Datenpanne einen belastbaren Melde- und Entscheidungsprozess anwenden kannst.
  6. Risiken beim Einsatz von KI erkennen und einen schulischen Freigabeprozess begründen kannst.
  7. Kriterien für eine mögliche DSFA auf einen konkreten Schulfall übertragen kannst.
  8. Entscheidungen nachvollziehbar dokumentierst und die aktuellen offiziellen Quellen Baden-Württembergs einbeziehst.




OERs zum Thema



Verknüpfte Lernbereiche


aiMOOC-Projekte



Schulfach+




aiMOOCs



aiMOOC Projekte









MOOCwiki · Deutsch

Nach dem Lernen ist vor dem Lernen

Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.

Zur MOOCwiki-Hauptseite

Mediathek

Inhalte werden geladen ...

Mediathek wird aus dem Wiki geladen ...