Datenschutz für Eltern – Fotos, Lernplattformen, Apps und KI verstehen
Datenschutz für Eltern – Fotos, Lernplattformen, Apps und KI verstehen

Kurzbeschreibung: Digitale Schule braucht Daten – aber nicht beliebig viele und nicht für beliebige Zwecke. Dieser aiMOOC erklärt Dir als Mutter, Vater oder erziehungsberechtigter Person die wichtigsten Unterschiede zwischen Veröffentlichung, schulinterner Verarbeitung, externen Cloud-Diensten und lokal betriebenen digitalen beziehungsweise KI-Systemen. Du lernst Chancen und Risiken kennen und erfährst, warum datenschutzfreundliche Technik digitale Bildung nicht verhindert, sondern ermöglichen kann.
Stand: Oktober 2026. Datenschutz- und Schulrecht können sich je nach Bundesland, Schulart und konkretem Einsatz unterscheiden. Dieser Kurs bietet Orientierung und ersetzt keine Rechtsberatung.
Einleitung
Ein Foto auf der Schulhomepage, eine Hausaufgabe in einer Lernplattform, eine Lern-App auf dem Tablet und ein Text in einem KI-System wirken im Alltag ähnlich digital. Datenschutzrechtlich und technisch können sie aber sehr verschieden sein.
Die wichtigste Elternfrage lautet deshalb nicht nur: „Ist das erlaubt?“ Hilfreicher sind zunächst fünf Fragen: Welche Daten? Welcher Zweck? Wer hat Zugriff? Wo werden die Daten verarbeitet? Wann werden sie gelöscht?
Datenschutz folgt dabei Grundideen wie Zweckbindung, Datenminimierung, Transparenz, Informationssicherheit und Privacy by Design. Nach Art. 25 DSGVO soll Datenschutz möglichst schon in Technik und Voreinstellungen eingebaut werden.
Vier Situationen auf einen Blick
| Situation | Typisches Beispiel | Kernfrage für Eltern |
|---|---|---|
| Veröffentlichung | Foto auf einer frei erreichbaren Schulwebseite | Wer kann es sehen, kopieren und weiterverbreiten? |
| Schulinterne Verarbeitung | Aufgabe, Rückmeldung oder Anwesenheitsinformation in einem geschützten Schulsystem | Wer braucht diese Daten für welchen schulischen Zweck? |
| Externer Cloud-Dienst | Lernplattform oder App auf Servern eines Dienstleisters | Welche Rolle hat der Anbieter, welche Unterauftragnehmer gibt es und wohin fließen Daten? |
| Lokaler Betrieb | Lernplattform oder KI-Modell auf schul- oder trägerkontrollierter Infrastruktur | Sind Zugriff, Updates, Backups und Löschung zuverlässig organisiert? |
Wichtig: Diese vier Begriffe sind keine vier pauschalen Rechtsklassen. Sie beschreiben unterschiedliche Verarbeitungssituationen. Ob eine Verarbeitung zulässig ist, hängt vom konkreten Zweck, der Rechtsgrundlage, den Daten, den Beteiligten und den Schutzmaßnahmen ab.

Fotos: Aufnehmen ist nicht dasselbe wie Veröffentlichen

Ein Foto kann ein personenbezogenes Datum sein. Für Eltern ist besonders wichtig, zwischen Anfertigung, schulinterner Nutzung und Veröffentlichung zu unterscheiden.
Ein Bild, das nur für einen klar begrenzten schulischen Zweck in einem geschützten Bereich verarbeitet wird, hat einen anderen Empfängerkreis als ein Bild auf einer frei zugänglichen Webseite oder in einem sozialen Netzwerk. Bei einer Veröffentlichung steigt das Risiko von Kopien, Weiterverbreitung, Suchbarkeit und Kontrollverlust.
Für öffentliche Schulen weist die Datenschutzaufsicht in Niedersachsen beispielsweise darauf hin, dass für die Veröffentlichung von Schülerfotos auf der Schulwebseite eine konkrete Einwilligung erforderlich sein kann und eine pauschale Einwilligung für Print- und Online-Veröffentlichungen nicht genügt. Andere Bundesländer können eigene schulrechtliche Regelungen haben.
Elternfrage: „Wird das Foto nur aufgenommen, intern genutzt oder öffentlich veröffentlicht – und für welchen konkreten Zweck?“
Video: Fotografieren und Datenschutz – Hessen Kultus
Lernplattformen: Mehr als ein Login
Eine Lernplattform kann Aufgaben verteilen, Rückmeldungen speichern, Kommunikation ermöglichen und Lernfortschritte unterstützen. Dabei können neben Namen und Kurszugehörigkeit auch Nutzungs- und Protokolldaten entstehen.
Die Datenschutzkonferenz empfiehlt, Lernplattformen so zu konfigurieren, dass nur die für den pädagogischen Zweck erforderlichen Daten verarbeitet werden. Eltern und Lernende sollen darüber informiert werden, welche Auswertungen möglich sind.
| Frage | Warum sie wichtig ist |
|---|---|
| Welche Daten werden gespeichert? | Nicht jede technisch mögliche Auswertung ist pädagogisch erforderlich. |
| Wer sieht Lernstände und Protokolle? | Rollen und Zugriffsrechte sollen zum schulischen Zweck passen. |
| Wie lange bleiben Daten erhalten? | Ein Löschkonzept verhindert unnötige Daueraufbewahrung. |
| Ist die Plattform freiwillig oder schulisch vorgesehen? | Die passende Rechtsgrundlage hängt vom konkreten Einsatz ab. |
Hinweis: Beim Abspielen eines extern eingebetteten Videos kann der Videodienst selbst Daten verarbeiten.
Apps: Erst Zweck und Berechtigungen prüfen

Eine Lern-App kann didaktisch nützlich sein und dennoch mehr Geräte- oder Nutzungsdaten erfassen, als für ihre Aufgabe nötig wären. Das Bundesamt für Sicherheit in der Informationstechnik empfiehlt bei Apps unter anderem, die verlangten Berechtigungen zu prüfen: Passt der Zugriff auf Kamera, Mikrofon, Standort oder Kontakte wirklich zum Zweck?
Für schulisch verpflichtend eingesetzte Apps ist nicht einfach das private „Akzeptieren“ eines Kindes die ganze Datenschutzprüfung. Die Schule beziehungsweise die zuständige verantwortliche Stelle muss den Einsatz rechtlich und technisch prüfen.
Externe Cloud-Dienste: Auslagern heißt nicht Verantwortung abgeben
Bei Cloud-Diensten liegen Anwendung oder Datenverarbeitung ganz oder teilweise bei einem externen Anbieter. Das kann Vorteile bringen: zentrale Wartung, ortsunabhängiger Zugriff, Zusammenarbeit und Skalierbarkeit. Gleichzeitig entstehen zusätzliche Fragen zu Verträgen, Unterauftragnehmern, Speicherorten, Zugriffen, Protokollierung und möglichen Übermittlungen in Drittländer.

Eine externe Cloud ist nicht automatisch datenschutzwidrig. Entscheidend sind unter anderem eine geeignete Rechtsgrundlage, klare Verantwortlichkeiten, ein gegebenenfalls erforderlicher Vertrag zur Auftragsverarbeitung, Datenminimierung, Sicherheit, Löschung und Transparenz.
Prüffrage: „Darf der Anbieter die schulischen Daten nur für den vereinbarten Dienst verarbeiten – oder zusätzlich für eigene Zwecke, Werbung oder Training?“
Lokaler Betrieb: Mehr Kontrolle, aber keine automatische Sicherheit

Bei einem lokal betriebenen System bleiben Speicherung und Rechenprozesse ganz oder weitgehend in einer von Schule oder Schulträger kontrollierten Infrastruktur. Das kann externe Datenflüsse reduzieren und feinere Kontrolle über Zugriffe und Löschung ermöglichen.
Aber lokal bedeutet nicht automatisch sicher oder rechtskonform. Auch lokale Systeme brauchen gepflegte Software, sichere Konten, Rollenrechte, Updates, Backups, Protokollierung, ein Löschkonzept und kompetente Administration.
Ein Browserfenster auf einem Schulgerät ist übrigens noch kein lokaler Betrieb: Ruft die Anwendung im Hintergrund eine externe Schnittstelle auf, werden Daten weiterhin an einen externen Dienst übertragen.
Datenschutzfreundliche Technik kann Bildung erleichtern, wenn sie beispielsweise mit wenigen Daten auskommt, pseudonyme Kennungen ermöglicht, unnötiges Tracking vermeidet und Daten nur dort verarbeitet, wo sie für den Lernzweck benötigt werden.
KI in der Schule: Der Prompt kann Daten enthalten

Künstliche Intelligenz kann beim Erklären, Strukturieren, Übersetzen, Üben, bei Barrierefreiheit oder beim Erstellen von Lernmaterial helfen. Gleichzeitig können Eingaben in ein KI-System personenbezogene Daten enthalten – etwa Namen, Lernstände, Texte, Fotos, Förderinformationen oder Gesprächsinhalte.
Vor einer Eingabe solltest Du deshalb fragen: Muss diese reale Information wirklich in das KI-System? Häufig reicht ein anonymisiertes oder vollständig erfundenes Beispiel.
Bei einem externen KI-Dienst sind zusätzlich Anbieter, Speicher- und Löschregeln, mögliche Weiterverwendung von Eingaben, Unterauftragnehmer und Datenübermittlungen wichtig. Bei einem lokal betriebenen KI-System können Prompts und Dokumente innerhalb der eigenen Infrastruktur bleiben; trotzdem bleiben Anforderungen an Sicherheit, Zugriffsrechte, Wartung und Rechtsgrundlage bestehen.
Die Datenschutzkonferenz empfiehlt, Datenschutz bereits bei Auswahl, Implementierung und Nutzung von KI mitzudenken. Die 2026 aktualisierten Leitlinien der Europäischen Kommission betonen zugleich Chancen und Risiken sowie die Bedeutung von KI- und Datenkompetenz in der Bildung.
Chancen und Risiken ausgewogen betrachten
| Chance | Mögliches Risiko | Datenschutzfreundliche Gestaltung |
|---|---|---|
| Individuelle Rückmeldung | Zu detaillierte Lernprofile | Nur erforderliche Daten auswerten |
| Lernen von zu Hause | Zusätzliche externe Datenflüsse | Geeignete Plattform und klare Verträge |
| Gemeinsames Arbeiten | Zu breite Zugriffsrechte | Rollen und Berechtigungen begrenzen |
| KI-Unterstützung | Personenbezogene Daten im Prompt | Anonymisieren, lokal verarbeiten oder freigegebene Systeme nutzen |
| Digitale Dokumentation | Zu lange Speicherung | Klare Löschfristen |
Datenschutz und digitale Bildung sind deshalb keine Gegensätze. Gute Technik kann Lernmöglichkeiten eröffnen und zugleich Datenflüsse begrenzen. Privacy by Design bedeutet genau diese Verbindung: Schutz wird nicht erst nachträglich ergänzt, sondern bei Auswahl, Konfiguration und Betrieb mitgedacht.
Was Eltern konkret fragen können
- Zweck: Wofür braucht die Schule diese Daten konkret?
- Datenumfang: Welche Angaben sind wirklich erforderlich?
- Zugriff: Wer kann die Daten sehen oder verändern?
- Speicherort und Dienstleister: Läuft das System schulisch, beim Schulträger oder bei einem externen Anbieter?
- Löschung: Wann werden Konten, Protokolle, Fotos und Arbeiten gelöscht?
- Information: Wo finde ich Datenschutzhinweise, Ansprechpartner und die Rechtsgrundlage?
- KI: Werden Eingaben gespeichert, weiterverwendet oder zum Training genutzt?
- Sicherheit: Wie werden Zugänge, Updates und Backups geschützt?
Ein einfaches Entscheidungsbild
| Wenn … | Dann zuerst fragen … |
|---|---|
| etwas öffentlich werden soll | Wer kann es danach sehen, kopieren oder weitergeben? |
| etwas nur schulintern gebraucht wird | Ist es für den Bildungs- oder Verwaltungszweck erforderlich? |
| ein externer Dienst beteiligt ist | Welche Verträge, Datenflüsse und weiteren Empfänger gibt es? |
| ein System lokal läuft | Wer administriert, aktualisiert, sichert und löscht die Daten? |
| KI eingesetzt wird | Welche Daten stehen im Prompt und wohin werden sie verarbeitet? |
Aktuelle offizielle und fachliche Quellen
- Datenschutz-Grundverordnung – EUR-Lex: insbesondere Art. 5 und Art. 25.
- Datenschutzkonferenz – Orientierungshilfen: aktuelle Übersicht, darunter KI und Datenschutz sowie technische und organisatorische Maßnahmen für KI-Systeme.
- Datenschutzkonferenz – Online-Lernplattformen im Schulunterricht: weiterhin in der aktuellen DSK-Übersicht geführt; landesspezifische neuere Regelungen zusätzlich prüfen.
- Datenschutzkonferenz – Künstliche Intelligenz und Datenschutz: Orientierung für Auswahl, Implementierung und Nutzung.
- Kultusministerkonferenz – Handlungsempfehlung KI in schulischen Bildungsprozessen: konstruktiv-kritischer Umgang mit KI.
- LfDI Baden-Württemberg – Rechtsgrundlagen im Datenschutz beim Einsatz von KI: aktuelle Fachhinweise für KI, einschließlich schulischer Leitfragen.
- LfD Niedersachsen – Anfertigung und Veröffentlichung von Personenfotografien: Hinweise für öffentliche Stellen und Schulen.
- BSI – Risiken und Schutzmaßnahmen für Kinder im Internet: persönliche Daten, Apps und Sicherheit.
- Europäische Kommission – Leitlinien zur ethischen Nutzung von KI und Daten: 2026 aktualisierte Leitlinien für Bildung.
- klicksafe – Mediensicher in die Schule: 2026 aktualisiertes Elternmaterial.
- klicksafe – KI and me: 2026 veröffentlichtes und aktualisiertes Material mit Fachinterview zu KI und Datenschutz.
Interaktive Aufgaben
Quiz: Teste Dein Wissen
Was beschreibt Datenminimierung am besten? (Nur die für den Zweck erforderlichen Daten verarbeiten) (!Möglichst viele Daten vorsorglich speichern) (!Alle Daten dauerhaft archivieren) (!Jede App mit allen Berechtigungen ausstatten)
Was unterscheidet eine Veröffentlichung typischerweise von einer schulinternen Verarbeitung? (Bei einer Veröffentlichung kann der Empfängerkreis sehr groß und schwer kontrollierbar sein) (!Schulinterne Daten sind immer öffentlich) (!Veröffentlichte Daten dürfen nie personenbezogen sein) (!Eine Veröffentlichung findet nur auf Papier statt)
Was ist bei einem externen Cloud-Dienst besonders zu prüfen? (Verantwortlichkeiten Datenflüsse Verträge und Löschung) (!Nur die Farbe des App-Symbols) (!Nur die Größe des Bildschirms) (!Nur die Anzahl der Unterrichtsfächer)
Ist ein lokal betriebenes System automatisch datenschutzkonform? (Nein auch lokale Systeme brauchen rechtliche und technische Schutzmaßnahmen) (!Ja lokale Systeme brauchen keine Updates) (!Ja lokale Systeme benötigen keine Zugriffsrechte) (!Ja bei lokalem Betrieb gilt Datenschutz nicht)
Welche Frage ist vor einem KI-Prompt besonders sinnvoll? (Muss diese reale personenbezogene Information wirklich eingegeben werden) (!Kann ich möglichst viele Namen hinzufügen) (!Kann ich vertrauliche Daten vollständig kopieren) (!Kann ich den Zweck der Verarbeitung offenlassen)
Was bedeutet Zweckbindung? (Daten nur für festgelegte legitime Zwecke verwenden) (!Daten für jeden späteren Zweck nutzen) (!Daten ohne Zweck sammeln) (!Daten grundsätzlich veröffentlichen)
Wer trägt bei einem externen Dienst nicht automatisch keine Verantwortung mehr? (Die verantwortliche Schule oder zuständige Stelle) (!Nur das Kind) (!Nur andere Eltern) (!Nur der Browser)
Welche Aussage zu Fotos ist richtig? (Aufnahme interne Nutzung und Veröffentlichung sind unterschiedliche Verarbeitungssituationen) (!Jedes Foto ist automatisch weltweit öffentlich) (!Jedes Schulfoto muss dauerhaft gespeichert werden) (!Fotos enthalten niemals personenbezogene Daten)
Was unterstützt Privacy by Design? (Datenschutz bereits bei Technik und Voreinstellungen einplanen) (!Datenschutz erst nach einer Datenpanne beachten) (!Alle Funktionen standardmäßig freischalten) (!Möglichst lange Speicherfristen wählen)
Welche Elternfrage hilft bei fast jedem digitalen Schulsystem? (Welche Daten werden zu welchem Zweck wie lange verarbeitet) (!Wie viele Farben hat die Startseite) (!Wie groß ist das Firmenlogo) (!Wie viele Werbeslogans kennt die App)
Memory
| Datenminimierung | nur erforderliche Informationen |
| Zweckbindung | festgelegter Verwendungszweck |
| Veröffentlichung | großer oder unbestimmter Empfängerkreis |
| Auftragsverarbeitung | externer Dienst nach geregeltem Auftrag |
| Lokaler Betrieb | Verarbeitung in kontrollierter eigener Infrastruktur |
| Privacy by Design | Schutz bereits in Technik und Voreinstellungen |
Drag and Drop
| Ordne die richtigen Begriffe zu. | Thema |
|---|---|
| Schulhomepage | Veröffentlichung |
| Geschützter interner Kursraum | schulinterne Verarbeitung |
| Extern gehostete Lern-App | Cloud-Dienst |
| KI-Modell auf schulischem Server | lokaler KI-Betrieb |
| App-Anbieter verarbeitet Daten im Auftrag | Auftragsverarbeitung |
...
Kreuzworträtsel
| Einwilligung | Wie heißt eine freiwillige und informierte Zustimmung zu einer bestimmten Verarbeitung? |
| Zweckbindung | Welcher Grundsatz verlangt die Nutzung von Daten für festgelegte Zwecke? |
| Datenminimierung | Welcher Grundsatz fordert möglichst wenige erforderliche Daten? |
| Auftragsverarbeitung | Wie heißt die Verarbeitung durch einen Dienstleister nach geregeltem Auftrag? |
| Löschkonzept | Wie heißt ein Plan für Fristen und geregeltes Entfernen von Daten? |
| Pseudonymisierung | Wie heißt das Ersetzen direkter Identifikationsmerkmale durch Kennungen? |
LearningApps
Lückentext
Offene Aufgaben
Leicht
- Fünf Elternfragen: Formuliere fünf kurze Fragen, die Du einer Schule vor der Einführung einer neuen Lern-App stellen würdest.
- Fotoweg: Zeichne den Weg eines Schulfotos von der Aufnahme bis zu einer möglichen Veröffentlichung und markiere Stellen mit erhöhtem Kontrollverlust.
- Berechtigungscheck: Prüfe an einer beliebigen Lern-App, welche Geräteberechtigungen sie verlangt, und ordne jede Berechtigung dem erkennbaren Zweck zu.
- Weniger ist mehr: Überarbeite ein fiktives Anmeldeformular so, dass nur wirklich notwendige Angaben übrig bleiben.
Standard
- Plattformvergleich: Vergleiche eine schulinterne und eine extern gehostete Lernplattform anhand von Zweck, Zugriff, Speicherort, Löschung und Administration.
- Datenflussbild: Erstelle ein Schaubild, das zeigt, welche Stationen eine Hausaufgabe bei einem externen Cloud-Dienst durchlaufen könnte.
- KI-Prompt-Werkstatt: Formuliere drei problematische schulische KI-Prompts so um, dass keine echten Namen oder vertraulichen Angaben mehr enthalten sind.
- Mini-Elternabend: Entwickle eine fünfminütige Erklärung zum Unterschied zwischen Veröffentlichung, schulinterner Verarbeitung, Cloud und lokalem Betrieb.
Schwer
- Risikoanalyse: Entwickle für ein fiktives KI-Lernsystem eine strukturierte Risikoanalyse mit Datenarten, Betroffenen, Zwecken, Empfängern und Schutzmaßnahmen.
- Technikkonzept: Entwirf eine datenschutzfreundliche digitale Lernumgebung mit Rollenrechten, Pseudonymisierung, Löschfristen und möglichst lokaler Verarbeitung.
- Interview: Befrage nach vorheriger Terminvereinbarung eine zuständige Person aus Schule oder Schulträger dazu, wie neue digitale Dienste geprüft werden, und fasse die Antworten sachlich zusammen.
- Positionspapier: Schreibe ein kurzes ausgewogenes Papier dazu, wie Datenschutz digitale Bildung ermöglichen kann, ohne technische Chancen oder reale Risiken zu verharmlosen.


Lernkontrolle
- Fallanalyse Foto: Eine Schule möchte Bilder vom Sommerfest auf Webseite, Elternportal und sozialem Netzwerk verwenden. Unterscheide die drei Situationen und begründe, welche zusätzlichen Fragen jeweils entstehen.
- Fallanalyse Lernplattform: Ein System speichert neben abgegebenen Aufgaben auch minutengenaue Aktivitätsdaten. Prüfe, welche Daten für den Lernzweck erforderlich sein könnten und welche kritisch zu hinterfragen sind.
- Fallanalyse Cloud: Ein neuer Dienst verspricht besonders einfache Zusammenarbeit, nennt aber mehrere Unterauftragnehmer. Entwickle einen Prüfplan, bevor die Schule ihn einsetzt.
- Fallanalyse lokal: Eine Schule betreibt ein eigenes System, installiert jedoch seit Monaten keine Sicherheitsupdates. Erkläre, warum „lokal“ allein noch keinen guten Datenschutz garantiert.
- Fallanalyse KI: Eine Lehrkraft möchte einen echten Förderbericht in ein externes KI-System kopieren. Entwickle mindestens zwei datenschutzfreundlichere Alternativen.
- Abwägung digitale Bildung: Zeige an einem Beispiel, wie Datenminimierung und gute Zugriffskontrolle eine digitale Lernidee ermöglichen können, statt sie zu verhindern.
Lernnachweis
Für einen Lernnachweis solltest Du zeigen können, dass Du:
- Veröffentlichung von schulinterner Verarbeitung unterscheiden kannst.
- externe Cloud-Dienste und lokalen Betrieb technisch und datenschutzbezogen vergleichen kannst.
- zentrale Grundsätze wie Zweckbindung, Datenminimierung und Privacy by Design auf Schulbeispiele übertragen kannst.
- bei Fotos, Apps, Lernplattformen und KI passende Elternfragen formulieren kannst.
- Chancen digitaler Bildung und Datenschutzrisiken ausgewogen beurteilen kannst.
- erklären kannst, warum ein lokales System nicht automatisch sicher und eine Cloud nicht automatisch unzulässig ist.
- für einen KI-Einsatz datenschutzfreundliche Alternativen wie Anonymisierung, fiktive Beispiele oder lokale Verarbeitung entwickeln kannst.
OERs zum Thema
Datenschutzkonferenz – Orientierungshilfen klicksafe – Mediensicher in die Schule Europäische Kommission – KI und Daten in der Bildung
Verknüpfte Lernbereiche
aiMOOC-Projekte
Schulfach+


aiMOOCs


aiMOOC Projekte


MOOCwiki · Deutsch
Nach dem Lernen ist vor dem Lernen
Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.
Zur MOOCwiki-HauptseiteMediathek
Mediathek wird aus dem Wiki geladen ...
Keine passenden Inhalte gefunden. Bitte ändere Suche oder Filter.
NEWSLernweltNOAH fragen