Zum Inhalt springen

Datenschutz bei KI und digitalen Lernplattformen beachten

Aus MOOCsWiki Staging
aiMOOC-Siegel

Datenschutz bei KI und digitalen Lernplattformen beachten



Datenschutz bei KI und digitalen Lernplattformen beachten


Einleitung

Zielgruppe: Schulleitungen und schulische Steuergruppen.

Ziel: Sensibilisiere Dich für personenbezogene Daten, Datenminimierung, Zugriffsrechte und verantwortungsvolle Verfahren beim Einsatz von KI und digitalen Lernplattformen.

Digitale Werkzeuge verarbeiten schnell mehr Daten, als im Schulalltag sichtbar ist: Namen, Kontaktdaten, Lernstände, Bewertungen, Nutzungsprotokolle, IP-Adressen oder freie Texteingaben. Für Schulleitungen ist deshalb nicht nur die Auswahl eines Tools wichtig, sondern auch die Frage: Welche Daten fließen wohin, wer darf sie sehen und wann werden sie gelöscht?


Vier Leitungsprinzipien

Prinzip Leitungsfrage Schulische Konsequenz
Datenminimierung Brauchen wir diese Daten wirklich? Nur erforderliche Daten erheben und Freitext mit Personenbezug vermeiden.
Zweckbindung Wofür werden die Daten verarbeitet? Zweck vor Einführung festlegen und Zweckänderungen neu prüfen.
Zugriffsbegrenzung Wer muss diese Information sehen? Rollen- und Rechtekonzept nach Aufgaben gestalten.
Löschung Wann endet der Bedarf? Löschfristen, Zuständigkeiten und technische Umsetzung festlegen.

Die Datenschutz-Grundverordnung verlangt unter anderem Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Speicherbegrenzung sowie Integrität und Vertraulichkeit. Zusätzlich gelten schul- und datenschutzrechtliche Vorgaben des jeweiligen Bundeslands.


Personenbezogene Daten erkennen

Personenbezogen sind Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen. In der Schule können dazu beispielsweise Name, E-Mail-Adresse, Lernstand, Fehlzeiten, Bewertungen, Gerätekennungen oder Äußerungen in einem KI-Prompt gehören.

Leitungsregel: In nicht ausdrücklich freigegebene KI-Dienste gehören keine identifizierenden Schüler-, Eltern- oder Beschäftigtendaten.


Datenminimierung organisieren

Datenschutz beginnt vor der Eingabe. Prüfe, ob ein Dienst auch mit weniger Daten funktioniert. Wo möglich, können anonyme oder pseudonymisierte Angaben eingesetzt werden. Besonders sensible Daten benötigen erhöhte Schutzmaßnahmen.

Praxisbeispiel: Statt „Erstelle einen Förderplan für Max Mustermann aus Klasse 7b mit Diagnose …“ wird ein neutralisierter Fall ohne identifizierende Merkmale verwendet.


Zugriffsrechte begrenzen

Ein Rollenmodell sollte festlegen, welche Personen auf welche Daten zugreifen dürfen. Lehrkräfte benötigen nicht automatisch Zugriff auf alle Lerngruppen, Administrator:innen nicht automatisch auf alle pädagogischen Inhalte und externe Dienstleister nicht automatisch eigene Nutzungsrechte.

Leitungsregel: Zugriff folgt Aufgabe und Bedarf – nicht technischer Bequemlichkeit.


Löschen und Aufbewahren

Daten sollen nicht länger gespeichert werden, als es für den festgelegten Zweck erforderlich ist. Ein schulisches Löschkonzept beschreibt Datenarten, Fristen, Ausnahmen, Zuständigkeiten und die technische Umsetzung.


KI besonders prüfen

Bei generativer KI können personenbezogene Daten in Prompts, hochgeladenen Dateien, Chatverläufen, Protokollen oder Ausgaben vorkommen. Prüfe deshalb vor Freigabe, welche Daten verarbeitet werden, ob Eingaben für andere Zwecke genutzt werden, welche Vertragsrolle der Anbieter hat und wie Löschung, Sicherheit sowie mögliche Drittlandübermittlungen geregelt sind.

Die europäische KI-Verordnung ergänzt den Datenschutz. Bestimmte KI-Systeme im Bildungsbereich, etwa für Zugang, Leistungsbewertung oder Prüfungsüberwachung, können unter die Hochrisiko-Regeln fallen. Nach dem 2026 geänderten Zeitplan gelten die einschlägigen Hochrisiko-Regeln für solche Bereiche ab dem 2. Dezember 2027.


Digitale Lernplattformen prüfen

Vor der Einführung einer Plattform sollte geklärt sein, wer datenschutzrechtlich verantwortlich ist. Das richtet sich nach Landesrecht und organisatorischer Struktur. Werden externe Dienstleister im Auftrag eingesetzt, müssen insbesondere die Anforderungen an Auftragsverarbeitung geprüft werden.


60-Sekunden-Leitungscheck

  1. Zweckbindung: Ist der pädagogische oder administrative Zweck klar dokumentiert?
  2. Datenminimierung: Sind wirklich alle abgefragten Daten erforderlich?
  3. Rechtsgrundlage: Ist geklärt, auf welcher Grundlage die Verarbeitung erfolgt?
  4. Auftragsverarbeitung: Sind Rolle, Vertrag und Weisungsbindung des Dienstleisters geklärt?
  5. Zugriffsrechte: Gibt es ein nachvollziehbares Rollen- und Rechtekonzept?
  6. Löschkonzept: Sind Fristen und Verantwortlichkeiten festgelegt?
  7. Informationspflicht: Werden Betroffene verständlich informiert?
  8. Datensicherheit: Sind geeignete technische und organisatorische Maßnahmen dokumentiert?
  9. Datenschutz-Folgenabschätzung: Wurde geprüft, ob wegen eines voraussichtlich hohen Risikos eine DSFA erforderlich ist?
  10. Freigabeverfahren: Wissen Beschäftigte, welche KI- und Plattformdienste dienstlich freigegeben sind?


Verantwortungsvolle schulische Verfahren

Ein klarer Prozess verhindert Einzelentscheidungen ohne Prüfung. Sinnvoll ist ein schulisches Freigabeverfahren: Bedarf beschreiben, Datenflüsse klären, Datenschutzbeauftragte einbeziehen, Vertrags- und Sicherheitsfragen prüfen, Risiken dokumentieren, Rollen konfigurieren, Beschäftigte informieren und die Nutzung regelmäßig evaluieren.

Leitungsstandard: Keine KI-Ausgabe ungeprüft zur Grundlage einer folgenreichen schulischen Entscheidung machen.


Mini-Fall: Neues KI-Tool

Eine Fachschaft möchte ein KI-Tool für Feedback zu Schülertexten einsetzen. Vor einer Freigabe klärt die Schule mindestens:

  1. Welche Texte und Metadaten werden übertragen?
  2. Können Aufgaben ohne Klarnamen verarbeitet werden?
  3. Werden Eingaben zum Training oder für eigene Zwecke des Anbieters genutzt?
  4. Wer erhält Zugriff auf Ergebnisse und Protokolle?
  5. Wann werden Eingaben und Konten gelöscht?
  6. Welche landesspezifischen Vorgaben gelten?

Erst nach dieser Prüfung entsteht aus einem technisch verfügbaren Werkzeug ein verantwortbar eingesetztes schulisches Verfahren.


Kurzquellen für Schulleitungen

  1. Europäische Kommission: Grundsätze der DSGVO
  2. Datenschutzkonferenz: Orientierungshilfe KI und Datenschutz
  3. Datenschutzkonferenz: Technische und organisatorische Maßnahmen bei KI-Systemen
  4. Orientierungshilfe zu Online-Lernplattformen im Schulunterricht
  5. Europäische Kommission: KI-Verordnung
  6. Universität Jena: Fortbildungsmediathek zur digitalen Schulentwicklung


Interaktive Aufgaben


Quiz: Teste Dein Wissen

Was bedeutet Datenminimierung? (Nur die für den Zweck erforderlichen Daten verarbeiten) (!Möglichst viele Daten vorsorglich sammeln) (!Alle Daten dauerhaft speichern) (!Jede verfügbare Information an den Anbieter übertragen)




Was sollte vor der Freigabe eines KI-Dienstes geklärt werden? (Welche personenbezogenen Daten verarbeitet werden) (!Ob das Logo modern wirkt) (!Ob alle Lehrkräfte dasselbe Passwort nutzen können) (!Ob möglichst viele Zusatzfunktionen aktiviert sind)




Woran sollte sich ein schulisches Zugriffskonzept orientieren? (An Aufgabe und tatsächlichem Bedarf) (!An der persönlichen Neugier) (!An der Größe des Kollegiums) (!An möglichst umfassenden Administratorrechten)




Was beschreibt ein Löschkonzept? (Wann und wie nicht mehr benötigte Daten gelöscht werden) (!Wie neue Konten möglichst schnell angelegt werden) (!Wie Werbung an Lernende verteilt wird) (!Wie Daten unbegrenzt archiviert werden)




Was ist bei freien KI-Prompts besonders zu beachten? (Sie können personenbezogene Daten enthalten) (!Sie sind grundsätzlich keine Datenverarbeitung) (!Sie werden niemals gespeichert) (!Sie sind automatisch anonym)




Wann ist eine Datenschutz-Folgenabschätzung zu prüfen? (Wenn eine Verarbeitung voraussichtlich ein hohes Risiko birgt) (!Bei jeder neuen Schulstunde) (!Nur wenn ein Drucker angeschafft wird) (!Nur wenn keine personenbezogenen Daten verarbeitet werden)




Welche Aussage passt zur Zweckbindung? (Daten werden für einen festgelegten Zweck verarbeitet) (!Daten dürfen immer für neue Zwecke weiterverwendet werden) (!Der Zweck muss nicht dokumentiert werden) (!Der Anbieter bestimmt allein über spätere Nutzungen)




Was ist ein sinnvolles Verfahren bei einem neuen Lernplattform-Anbieter? (Datenflüsse Verträge Rechte und Löschung vor Einsatz prüfen) (!Dienst sofort für alle Konten freischalten) (!Alle Standardrechte unverändert übernehmen) (!Nur die Zahl der Funktionen vergleichen)




Welche Rolle hat die Datenschutzbeauftragte oder der Datenschutzbeauftragte typischerweise? (Die verantwortliche Stelle fachlich beraten) (!Alle schulischen Entscheidungen allein treffen) (!Jede Plattform selbst programmieren) (!Alle Passwörter der Schule verwalten)




Was ist ein guter Leitungsstandard für KI-Ausgaben? (Folgenreiche Entscheidungen nicht ungeprüft auf KI-Ausgaben stützen) (!KI-Ausgaben immer als fehlerfrei behandeln) (!KI automatisch über Noten entscheiden lassen) (!KI-Ausgaben grundsätzlich geheim halten)





Memory

Datenminimierung nur erforderliche Daten
Zweckbindung festgelegter Verarbeitungszweck
Rollenmodell Zugriff nach Aufgabe
Löschkonzept geregelte Speicherfrist
Auftragsverarbeitung Dienstleister nach Weisung
Datenschutz-Folgenabschätzung systematische Risikoprüfung





Drag and Drop

Ordne die richtigen Begriffe zu. Aufgabe
Schulleitung verantwortungsvolle Verfahren organisieren
Datenschutzbeauftragte bei Datenschutzfragen beraten
Administrator freigegebene Rollen technisch umsetzen
Lehrkraft nur freigegebene Dienste regelkonform nutzen
Dienstleister vereinbarte Datenverarbeitung transparent erfüllen






Kreuzworträtsel

Zweckbindung Welcher Grundsatz beschränkt Verarbeitung auf festgelegte Zwecke?
Rollenmodell Wie heißt ein Konzept zur Verteilung von Zugriffsrechten?
Löschkonzept Welche Regelung legt fest wann Daten entfernt werden?
Transparenz Welcher Grundsatz verlangt nachvollziehbare Information über Datenverarbeitung?
Pseudonymisierung Wie heißt das Ersetzen direkter Identifikationsmerkmale durch Kennzeichen?
Verschlüsselung Welche technische Maßnahme schützt Daten vor unbefugtem Lesen?





LearningApps


Lückentext

Vervollständige den Text.
Personenbezogene Daten sollen nur für einen festgelegten

verarbeitet werden.
Bei der Datenminimierung werden nur

Daten erhoben.
Zugriffe sollten sich an der jeweiligen

einer Person orientieren.
Ein Löschkonzept legt fest, wann nicht mehr benötigte Daten

werden.
Vor dem Einsatz risikoreicher Verfahren ist zu prüfen, ob eine

erforderlich ist.
Externe Dienstleister können als

tätig werden.
KI-Ausgaben sollten bei folgenreichen schulischen Entscheidungen menschlich

werden.




Offene Aufgaben


Leicht

  1. Dateninventur: Notiere fünf Arten personenbezogener Daten, die an Deiner Schule über digitale Plattformen verarbeitet werden.
  2. Prompt-Check: Formuliere einen personenbezogenen KI-Prompt so um, dass er ohne identifizierende Angaben auskommt.
  3. Rollenmodell: Skizziere, welche Rollen an Deiner Schule Zugriff auf Lernplattformdaten benötigen.
  4. Löschroutine: Prüfe an einem Beispiel, ob eine klare Löschfrist dokumentiert ist.


Standard

  1. Tool-Steckbrief: Erstelle für einen genutzten KI-Dienst einen Steckbrief zu Zweck, Datenarten, Anbieter, Zugriff und Löschung.
  2. Freigabeprozess: Entwickle einen einfachen schulischen Ablauf für die Prüfung neuer digitaler Dienste.
  3. Kollegiumsinfo: Gestalte eine einseitige Handreichung mit fünf Regeln für datensparsames Arbeiten mit KI.
  4. Rechteprüfung: Untersuche die Rollen- und Rechteverteilung einer bestehenden Lernplattform und dokumentiere Verbesserungen.


Schwer

  1. Datenschutz-Folgenabschätzung: Entwickle für einen fiktiven risikoreichen KI-Einsatz eine strukturierte Vorprüfung auf DSFA-Bedarf.
  2. Anbietervergleich: Vergleiche zwei Plattformen anhand von Datenminimierung, Löschung, Zugriffsrechten, Vertragslage und Transparenz.
  3. Schulisches Schutzverfahren: Entwirf ein Verfahren für Datenschutzvorfälle mit Meldewegen, Zuständigkeiten und Nachbereitung.
  4. Pädagogischer Tag: Konzipiere eine 45-minütige Fortbildung für das Kollegium zu verantwortungsvoller KI- und Plattformnutzung.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Fallanalyse KI-Feedback: Eine Lehrkraft möchte komplette Schülertexte mit Namen in ein neues KI-System laden. Analysiere Risiken und entwickle eine datensparsame Alternative.
  2. Rollenentscheidung: Eine Plattform gibt allen Lehrkräften Zugriff auf alle Klassen. Begründe, wie ein besseres Rechtekonzept aussehen sollte.
  3. Löschstrategie: Entwickle für Chatverläufe, Kurskonten und Lernstandsprotokolle unterschiedliche, begründete Löschregeln.
  4. Anbieterwechsel: Eine Schule wechselt die Lernplattform. Plane, wie Datenexport, Löschung beim Altanbieter und Information der Betroffenen organisiert werden sollten.
  5. Leitungsentscheidung: Ein kostenloses KI-Tool bietet attraktive Funktionen, kann aber die weitere Nutzung von Eingaben nicht klar erklären. Formuliere die Fragen, die vor einer schulischen Freigabe geklärt werden müssen.
  6. Transfer: Übertrage die vier Leitungsprinzipien Datenminimierung, Zweckbindung, Zugriffsbegrenzung und Löschung auf ein digitales Elternkommunikationssystem.




Lernnachweis

Für einen Lernnachweis zu diesem Thema ist wichtig, dass Du:

  1. personenbezogene Daten in typischen schulischen digitalen Prozessen erkennst,
  2. Datenminimierung und Zweckbindung auf konkrete Fälle anwendest,
  3. Rollen und Zugriffsrechte begründet festlegst,
  4. Lösch- und Aufbewahrungsfragen strukturiert klärst,
  5. Datenschutzfragen bei KI-Diensten und Lernplattformen systematisch prüfst,
  6. den Einbezug von Datenschutzbeauftragten und zuständigen Stellen einplanst,
  7. einen nachvollziehbaren schulischen Freigabeprozess entwickeln kannst.




OERs zum Thema



Verknüpfte Lernbereiche


aiMOOC-Projekte

MOOCwiki · Deutsch

Nach dem Lernen ist vor dem Lernen

Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.

Zur MOOCwiki-Hauptseite
Inhalte werden geladen ...

Mediathek wird aus dem Wiki geladen ...