Zum Inhalt springen

Lokale KI in der Schule – Datenschutzfreundlich arbeiten und Lehrkräfte entlasten

Aus MOOCsWiki Staging
aiMOOC-Siegel aiMOOC

Lokale KI in der Schule – Datenschutzfreundlich arbeiten und Lehrkräfte entlasten

QR-Code



Lokale KI in der Schule – Datenschutzfreundlich arbeiten und Lehrkräfte entlasten

Zielgruppe: Lehrkräfte, Schulleitungen, schulische IT, Datenschutzbeauftragte und Schulträger

Stand: 7. Oktober 2026


Einleitung

Generative KI kann bei Unterrichtsvorbereitung, Differenzierung, Ideensammlung, sprachlicher Überarbeitung, Zusammenfassungen und schulischen Wissensbeständen Zeit sparen. Entscheidend ist aber nicht nur, welches Modell eingesetzt wird, sondern wo Daten verarbeitet werden und wer darauf zugreifen kann.

Lokaler Betrieb kann unnötige Übermittlungen personenbezogener Daten an externe Anbieter vermeiden, Datenschutzrisiken reduzieren und die Datenhoheit stärken. Er macht einen KI-Einsatz jedoch nicht automatisch DSGVO-konform.

Dieser Kurs zeigt Dir deshalb zwei Perspektiven gleichzeitig: praktische Entlastung und kontrollierte Datenflüsse.

Nach dem Kurs kannst Du … Praxis
drei Betriebsmodelle unterscheiden lokal, schulisch gehostet, externe Cloud
Datenflüsse prüfen Eingabe, Modell, Wissensbestand, Logs, Ausgabe
geeignete Arbeitsprozesse auswählen Material, Sprache, Zusammenfassung, RAG
Datenschutzfragen strukturieren Zweck, Rechtsgrundlage, Datenminimierung, Rechte, TOM, DSFA
einen Pilotbetrieb planen klein starten, messen, dokumentieren, verbessern

Die Kultusministerkonferenz beschreibt KI als mögliche Unterstützung für Unterrichtsvorbereitung, Durchführung und Nachbereitung, betont zugleich aber technische, pädagogische und rechtliche Kompetenzen der Lehrkräfte.

Hinweis: Dieser Lernkurs bietet Orientierung und ersetzt keine datenschutzrechtliche Einzelfallberatung. Schulrecht, Landesrecht, Vorgaben des Schulträgers und Entscheidungen der zuständigen Datenschutzaufsicht können zusätzliche Anforderungen enthalten.


Drei Betriebsmodelle – drei Datenwege

Nicht der Name eines Produkts entscheidet über den Datenfluss. Prüfe immer die tatsächlich verbundenen Komponenten.


Modell A: Lokale KI auf einem schulisch kontrollierten Gerät

Lehrkraft
   ↓
schulisch kontrolliertes Endgerät
   ↓
lokaler Modell-Runtime
   ↓
lokales Sprachmodell
   ↓
Antwort

optional:
lokale Dokumente → lokaler RAG-Index → lokales Modell

Typisches Ziel: Inferenz ohne externe Modell-API.

Datenschutzvorteil: Eingaben können auf dem kontrollierten Gerät verbleiben.

Aber: Updates, Telemetrie, Plugins, Websuche, Synchronisation, Fehlerberichte oder eine angebundene Cloud-API können trotzdem Daten nach außen übertragen. Deshalb muss der reale Netzwerkverkehr geprüft werden.


Modell B: KI auf schulisch kontrollierter Server-Infrastruktur

Lehrkraft
   ↓  Schulnetz / VPN
schulischer KI-Dienst
   ↓
Modellserver
   ↔
freigegebener Wissensbestand
   ↓
Antwort an berechtigte Person

Typisches Ziel: zentrale Administration für mehrere Beschäftigte bei schulischer Kontrolle über Server, Benutzerkonten, Rollen und Protokolle.

Vorteil: Modelle, Wissensbestände und Berechtigungen können zentral gepflegt werden.

Aufgabe der IT: Authentifizierung, Rechte, Updates, Backups, Protokollierung, Löschfristen, Netzsegmentierung und Monitoring müssen geplant werden.


Modell C: Externe Cloud-KI

Lehrkraft
   ↓
Internet
   ↓
externer KI-Dienst
   ↓
Modell / weitere Dienste / ggf. Unterauftragnehmer
   ↓
Antwort

Typisches Ziel: schnelle Bereitstellung, leistungsfähige Modelle, wenig eigene Infrastruktur.

Prüffrage: Welche Eingabe-, Nutzungs-, Konto-, Protokoll- und Metadaten verlassen die schulische Infrastruktur? Wo werden sie verarbeitet, wie lange gespeichert und zu welchen Zwecken genutzt?

Eine Cloud-Lösung ist nicht pauschal unzulässig. Ihre Eignung hängt vom konkreten Dienst, Vertrag, Zweck, Datenumfang, Speicher- und Löschregeln, möglichen Drittlandtransfers, Sicherheitsmaßnahmen und weiteren rechtlichen Voraussetzungen ab.


Vergleich auf einen Blick

Kriterium Lokale KI Schulisch gehostete KI Externe Cloud-KI
Inferenz Endgerät Schulserver / kontrolliertes Rechenzentrum Anbieter-Infrastruktur
Externe Datenübermittlung kann stark reduziert werden kann stark reduziert werden regelmäßig Teil des Dienstes
Datenhoheit hoch bei sauberer Konfiguration hoch bei sauberer Governance vertrags- und anbieterabhängig
Administration je Gerät zentral, aber anspruchsvoll überwiegend beim Anbieter
Skalierung begrenzt durch Endgeräte planbar über Serverressourcen meist einfach skalierbar
Modellleistung hardwareabhängig serverhardwareabhängig häufig große Modellauswahl
Datenschutzprüfung erforderlich erforderlich erforderlich
Typisches Fehlverständnis „lokal = automatisch DSGVO-konform“ „eigener Server = keine Risiken“ „Auftragsverarbeitung löst alles“

Merke: Die technische Architektur kann Risiken verringern. Die Rechtmäßigkeit des konkreten Verarbeitungsvorgangs muss trotzdem geprüft werden.


Datenschutz: Was bleibt auch bei lokaler KI zu prüfen?

Die Datenschutz-Grundverordnung gilt, sobald personenbezogene Daten verarbeitet werden. Die Datenschutzkonferenz betont für KI-Systeme unter anderem Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit sowie angemessene technische und organisatorische Maßnahmen.

Prüfschritt Leitfrage
Zweck Wofür wird die KI konkret eingesetzt?
Erforderlichkeit Braucht die Aufgabe überhaupt personenbezogene Daten?
Rechtsgrundlage Auf welcher Rechtsgrundlage erfolgt die Verarbeitung?
Datenminimierung Welche Angaben können weggelassen, abstrahiert oder anonymisiert werden?
Zugriffsrechte Wer darf Eingaben, Wissensbestände, Logs und Ausgaben sehen?
Speicherung Was wird gespeichert, wie lange und wo?
TOM Welche technischen und organisatorischen Maßnahmen begrenzen Risiken?
Betroffenenrechte Wie können Auskunft, Berichtigung oder Löschung umgesetzt werden?
DSFA Ist wegen voraussichtlich hohen Risikos eine Datenschutz-Folgenabschätzung erforderlich?
Dokumentation Können Zweck, Konfiguration, Rollen, Risiken und Entscheidungen nachvollzogen werden?

Wichtig: Eine lokale Installation beseitigt keinen unklaren Zweck, keine fehlende Rechtsgrundlage und keine übermäßige Datenerhebung.


Technische und organisatorische Maßnahmen

Geeignete Maßnahmen hängen vom Risiko und vom konkreten System ab. Häufig relevant sind:

  1. Zugriffskontrolle: Rollen- und Berechtigungskonzepte für Lehrkräfte, Verwaltung, IT und Wissensbestände.
  2. Verschlüsselung: Schutz von Datenträgern, Backups und Verbindungen.
  3. Protokollierung: nur soweit erforderlich, transparent und mit festgelegten Löschfristen.
  4. Patchmanagement: Betriebssysteme, Runtime, Weboberfläche und Bibliotheken aktuell halten.
  5. Netzwerksegmentierung: KI-Dienste nur für erforderliche Systeme erreichbar machen.
  6. Datensicherung: Wiederherstellung testen und vertrauliche Sicherungen schützen.
  7. Löschkonzept: Chats, Uploads, Indizes, Logs und Backups nicht unbegrenzt aufbewahren.
  8. Schulung: Beschäftigte brauchen verständliche Regeln und KI-Kompetenz.


Die Datenampel für den Schulalltag

Ampel Beispiel Vorgehen
GRÜN allgemeiner Unterrichtsentwurf ohne Personendaten geeignete freigegebene KI kann genutzt werden
GRÜN Ideen für Experimente, Aufgaben oder Elternabendstruktur ohne Personendaten Architektur nach Qualität, Kosten und Schulvorgaben wählen
GELB pseudonymisierte oder abstrahierte Lernbeschreibung Erforderlichkeit und Re-Identifizierbarkeit prüfen
GELB interne Dokumente ohne besondere Kategorien personenbezogener Daten Freigabe, Rollen und Speicherregeln prüfen
ROT Namen mit Noten, Fehlzeiten oder Verhaltensdaten zuerst prüfen, ob KI dafür überhaupt erforderlich ist
ROT Gesundheitsdaten, Förderdiagnosen oder andere besonders schutzbedürftige Daten nur nach ausdrücklicher rechtlicher, organisatorischer und technischer Prüfung; ggf. DSFA

Faustregel: Was Du für die Aufgabe nicht brauchst, gibst Du auch einer lokalen KI nicht.


Entlastung konkret: Vorher – nachher


Unterrichtsmaterial erstellen

Vorher Mit kontrollierter KI Mensch bleibt verantwortlich
Aufgaben einzeln formulieren Rohentwurf aus Thema, Niveau und Lernziel erzeugen fachlich prüfen und didaktisch anpassen
Varianten manuell schreiben drei Schwierigkeitsstufen aus einem neutralen Ausgangstext erzeugen Anforderungen und Barrierefreiheit prüfen

Datenschutzfreundlicher Prompt: „Erstelle drei Aufgabenvarianten zum Thema Fotosynthese für Klasse 7. Verwende keine realen Schülerdaten.“


Differenzieren ohne Schülerprofile hochzuladen

Statt: „Max M. hat ADHS und liest auf Niveau …“

Besser: „Erstelle eine Version mit kurzen Sätzen, klaren Zwischenüberschriften, maximal 90 Wörtern und drei Verständnisfragen.“

So beschreibst Du die didaktische Anforderung statt eine konkrete Person.


Sprachlich überarbeiten

Geeignet sind beispielsweise Elternbriefe ohne Namen, Arbeitsaufträge, schulinterne Vorlagen oder bereits anonymisierte Texte.

Workflow:

Entwurf
  ↓
personenbezogene Angaben entfernen
  ↓
lokal / freigegeben verarbeiten
  ↓
Änderungen vergleichen
  ↓
Lehrkraft gibt Endfassung frei


Zusammenfassen

Bei öffentlich zugänglichen Fachtexten ist das Datenschutzrisiko meist geringer als bei Sitzungsprotokollen, Förderplänen oder individuellen Leistungsdokumenten.

Prüfe vor jedem Upload: Muss der vollständige Text verarbeitet werden oder reicht ein anonymisierter Auszug?


Ideensammlung und Planung

Gute Entlastung bei geringem Personenbezug:

  1. Unterrichtsplanung: Einstiege, Sicherungen, Transferaufgaben.
  2. Differenzierung: Varianten nach Textlänge, Komplexität oder Unterstützungsgrad.
  3. Projektlernen: Projektideen, Rollen, Meilensteine.
  4. Schulentwicklung: neutrale Agenda-Entwürfe und Workshopmethoden.
  5. Kommunikation: sprachliche Überarbeitung allgemeiner Schreiben.
  6. Fortbildung: Quizfragen, Fallbeispiele und Reflexionsaufgaben.


Lokale Wissensbestände mit RAG

RAG steht für Retrieval-Augmented Generation. Dabei sucht ein System passende Abschnitte in einem freigegebenen Dokumentenbestand und gibt sie zusammen mit der Frage an das Sprachmodell.

Frage
  ↓
Suche im freigegebenen Bestand
  ↓
passende Textausschnitte
  ↓
Sprachmodell + Kontext
  ↓
Antwort mit Bezug auf Dokumente


Sinnvolle schulische RAG-Bestände

  1. Schulhandbuch: freigegebene Verfahrensbeschreibungen.
  2. Curriculum: schulinterne Curricula und öffentliche Bildungspläne.
  3. IT-Hilfe: freigegebene Anleitungen zu WLAN, Geräten und Lernplattform.
  4. Formularwissen: Hinweise zu standardisierten schulischen Abläufen.
  5. Fortbildungswissen: geprüfte Materialien und FAQ.

Nicht automatisch geeignet: ungefilterte Personalakten, Förderakten, vertrauliche Gesprächsprotokolle oder komplette Schülerakten.

Die Datenschutzkonferenz weist darauf hin, dass RAG Nachvollziehbarkeit und kontrollierte Wissensbestände unterstützen kann und unter Umständen einen On-Premise-Betrieb ermöglicht. Gleichzeitig entstehen neue Risiken: Berechtigungen, Zweckbindung, Referenzdokumente, Vektordatenbank und Löschung müssen kontrolliert werden.


Ein lokaler KI-Stack – als Architekturbeispiel

Browser / Oberfläche
        ↓
Authentifizierung
        ↓
lokaler KI-Dienst
        ↓
Modell-Runtime
        ↓
Sprachmodell
        ↕
optional: Embedding + Vektordatenbank + Dokumente

Mögliche technische Bausteine sind beispielsweise llama.cpp, Ollama oder eine selbst gehostete Oberfläche wie Open WebUI. Diese Beispiele sind keine Produktempfehlung. Entscheidend sind Eignung, Lizenz, Wartbarkeit, Sicherheitskonzept und schulische Freigabe.


Lokal ist nicht automatisch offline

Eine lokal erreichbare Weboberfläche kann trotzdem externe APIs, Update-Server oder Online-Funktionen verwenden.

lokaler Browser
      ↓
lokale Oberfläche
      ↓
      ├── lokales Modell       → bleibt kontrolliert
      └── externe Modell-API   → Daten verlassen die Umgebung

Test: Blockiere externe Verbindungen kontrolliert und prüfe mit Firewall- oder Netzwerkmonitoring, ob Chat, RAG und benötigte Funktionen weiterhin arbeiten. Eine erfolgreiche lokale Antwort allein beweist keine Netzwerkisolation.


Was leistet die Hardware?

Lokale Modelle müssen zu den vorhandenen Geräten passen. Kleinere oder quantisierte Modelle können auf vielen Desktop- und Notebook-Systemen laufen; Geschwindigkeit und Kontextgröße hängen unter anderem von Arbeitsspeicher, CPU, GPU, Modellgröße und Quantisierung ab.

Frage Pilotmessung
Ist die Antwort schnell genug? typische Schulaufgabe mit Zeitmessung testen
Reicht die Qualität? gleiche Prüffälle für mehrere Modelle verwenden
Reicht der Speicher? reale Modellgröße und Kontext testen
Wie viele Personen gleichzeitig? Lasttest auf Schulserver durchführen
Bleibt alles im Netz? Netzwerkverkehr kontrollieren

Beschaffe Hardware erst nach einem Pilot mit echten, aber datenschutzfreundlich vorbereiteten Arbeitsszenarien.


Entscheidungssimulation: Welcher Weg passt?


Fall 1: Arbeitsblatt zur Photosynthese

Situation: Eine Lehrkraft möchte ein differenziertes Arbeitsblatt erstellen. Es werden keine personenbezogenen Daten benötigt.

Sinnvolle Entscheidung: Lokale, schulisch gehostete oder freigegebene Cloud-KI können technisch geeignet sein. Vergleiche Qualität, Kosten, Bedienbarkeit und Schulvorgaben.

Lernpunkt: Nicht jede Aufgabe braucht sensible Daten.


Fall 2: Feedback für eine konkrete Schülerin

Situation: Ein Text enthält Namen, Note, Förderbedarf und persönliche Beobachtungen.

Erste Frage: Muss die KI diese Daten wirklich erhalten?

Besserer Weg: Anforderungen abstrahieren oder Text anonymisieren. Falls personenbezogene Verarbeitung erforderlich bleibt, nur ein dafür freigegebenes System nach Prüfung von Zweck, Rechtsgrundlage, Zugriffsrechten, TOM, Speicherfristen und möglicher DSFA verwenden.

Lernpunkt: Lokaler Betrieb reduziert einen Übertragungsweg, ersetzt aber keine Rechtsprüfung.


Fall 3: Schulhandbuch durchsuchen

Situation: Beschäftigte suchen häufig nach Zuständigkeiten und Abläufen in einem freigegebenen Dokumentenbestand.

Möglicher Weg: schulisch kontrolliertes RAG mit rollenbasiertem Zugriff und Quellenanzeige.

Lernpunkt: RAG kann lokalen Wissenszugriff erleichtern, ohne das Modell neu zu trainieren.


Fall 4: Protokoll einer vertraulichen Besprechung

Situation: Ein Protokoll enthält Namen, Konflikte und personenbezogene Bewertungen.

Möglicher Weg: zunächst prüfen, ob KI überhaupt erforderlich ist. Falls ja, Zweck, Rechtsgrundlage, Speicherfristen, Zugriffe und Schutzbedarf dokumentieren. Ein lokales Modell allein macht die Verarbeitung nicht zulässig.

Lernpunkt: Manchmal ist keine KI die beste technische Entscheidung.


Fall 5: KI unterstützt Leistungsbewertung

Situation: KI soll Antworten analysieren und Notenvorschläge erzeugen.

Hohe Aufmerksamkeit erforderlich: Leistungsbewertung hat erhebliche Auswirkungen auf Lernende. Menschliche Verantwortung, Transparenz, Datenschutz, Diskriminierungsrisiken und die Vorgaben des EU AI Acts sind zu prüfen. Die KMK betont, dass die abschließende Leistungsbewertung bei den Prüfenden bleibt.

Lernpunkt: Je größer die Wirkung auf Personen, desto höher muss die Prüftiefe sein.


Rechtlicher Orientierungsrahmen


DSGVO

Für personenbezogene Daten bleiben insbesondere relevant:

  1. Zweckbindung und Datenminimierung nach Art. 5 DSGVO.
  2. eine passende Rechtsgrundlage nach Art. 6 DSGVO; bei besonderen Kategorien zusätzlich die hierfür geltenden Voraussetzungen.
  3. Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen nach Art. 25 DSGVO.
  4. angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO.
  5. eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO, wenn eine Form der Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten natürlicher Personen zur Folge hat.
  6. Informationspflichten und Betroffenenrechte.
  7. Prüfung von Auftragsverarbeitung und Drittlandtransfers, wenn externe Stellen beteiligt sind.


EU AI Act

Auch eine lokale Architektur nimmt ein KI-System nicht automatisch aus dem EU AI Act heraus. Entscheidend sind Rolle und Verwendungszweck.

Nach aktuellem Stand müssen Anbieter und Betreiber Maßnahmen zur Entwicklung von KI-Kompetenz ihrer Beschäftigten und anderer mit dem KI-System befasster Personen unterstützen. Für bestimmte KI-Systeme in sensiblen Bereichen, darunter bestimmte Anwendungen in Bildung, gelten besondere Anforderungen. Die Europäische Kommission nennt nach der 2026 geänderten Zeitschiene den 2. Dezember 2027 für Regeln zu Systemen in bestimmten Hochrisikobereichen einschließlich Bildung.

Praxisregel: Je näher eine KI an Zugang, Einstufung, Leistungsbewertung oder folgenreichen Entscheidungen über einzelne Lernende rückt, desto früher sollten Datenschutz, Schulleitung, IT und zuständige Fachstellen einbezogen werden.


Governance: Der schulische Freigabeprozess

1 Zweck definieren
      ↓
2 Datenkategorien bestimmen
      ↓
3 Daten minimieren
      ↓
4 Rechtsgrundlage klären
      ↓
5 Architektur und Datenflüsse dokumentieren
      ↓
6 Risiken + TOM prüfen
      ↓
7 DSFA-Screening
      ↓
8 Pilot mit Testdaten
      ↓
9 Freigabe + Schulung
      ↓
10 Monitoring + regelmäßige Neubewertung
Rolle Typische Verantwortung
Schulleitung Zweck, Organisation, Freigabeprozess
Lehrkräfte datensparsame Nutzung, Qualitätskontrolle, pädagogische Verantwortung
schulische IT / Schulträger Betrieb, Netzwerk, Updates, Rollen, Backups, Monitoring
Datenschutzbeauftragte Beratung zu Datenschutzanforderungen und DSFA
Fachverantwortliche Qualität, geeignete Anwendungsfälle, Testfälle


Zehn Prüffragen vor dem Start

  1. Zweck: Welche konkrete Arbeit soll erleichtert werden?
  2. Erforderlichkeit: Braucht diese Aufgabe KI?
  3. Personenbezug: Werden Daten über identifizierte oder identifizierbare Personen verarbeitet?
  4. Datenminimierung: Welche Angaben lassen sich entfernen oder abstrahieren?
  5. Datenfluss: Welche Komponenten empfangen Eingabe, Kontext und Metadaten?
  6. Rechtsgrundlage: Woraus ergibt sich die Zulässigkeit der Verarbeitung?
  7. Berechtigung: Wer kann auf Chats, Dokumente, Vektordatenbank und Logs zugreifen?
  8. Speicherdauer: Wann werden Eingaben, Ausgaben und Protokolle gelöscht?
  9. Sicherheit: Welche TOM begrenzen Zugriff, Verlust und Manipulation?
  10. Risiko: Ist eine DSFA erforderlich und wie werden Betroffenenrechte gewährleistet?


Mini-Pilot für eine Schule

Woche 1: Zwei datenschutzarme Arbeitsabläufe auswählen, etwa Arbeitsblattentwürfe und sprachliche Überarbeitung allgemeiner Schreiben.

Woche 2: Lokale oder schulisch gehostete Testumgebung mit synthetischen Testdaten aufsetzen. Datenflüsse zeichnen und Netzwerkverkehr prüfen.

Woche 3: Qualität, Zeitersparnis, Fehlerrate, Bedienbarkeit und Administrationsaufwand messen.

Woche 4: Regeln, Rollen, Löschfristen und Supportbedarf dokumentieren. Erst danach über Erweiterungen entscheiden.


Medienrechte

Die eingebundenen Wikimedia-Commons-Dateien wurden anhand ihrer Dateibeschreibungsseiten geprüft.

Medium Lizenz laut Commons Lernzweck
RAG diagram.svg CC BY-SA 4.0 RAG-Datenfluss
Client-server model.svg CC BY-SA 4.0 Client-Server-Prinzip
Servers in a Rack.jpg CC BY-SA 3.0 schulisch gehostete Infrastruktur
Padlock.svg CC0 Datenschutz und Zugriffsschutz
Artificial neural network.svg CC BY-SA 3.0 / GFDL vereinfachte Modellvorstellung

YouTube: Die eingebetteten Videos wurden als reale, thematisch passende Medien geprüft. Für sie wird hier keine freie Lizenz behauptet. Die Rechte verbleiben bei den jeweiligen Rechteinhabern; vor einer Weiterverwendung außerhalb der Einbettung sind die Angaben auf der jeweiligen Videoseite zu prüfen.


Aktuelle Quellen und Vertiefung

  1. EUR-Lex: Datenschutz-Grundverordnung
  2. Datenschutzkonferenz: Orientierungshilfe Künstliche Intelligenz und Datenschutz, Mai 2024
  3. Datenschutzkonferenz: Technische und organisatorische Maßnahmen bei KI-Systemen, Juni 2025
  4. Datenschutzkonferenz: Datenschutzrechtliche Besonderheiten generativer KI-Systeme mit RAG-Methode, Oktober 2025
  5. Europäischer Datenschutzausschuss: Opinion 28/2024 zu KI-Modellen
  6. EUR-Lex: EU AI Act, konsolidierte Fassung vom 27. Juli 2026
  7. Europäische Kommission: AI literacy
  8. Europäische Kommission: Hinweise zu Hochrisiko-KI-Systemen und Zeitplan
  9. KMK: Handlungsempfehlung zum Umgang mit KI in schulischen Bildungsprozessen, 10. Oktober 2024
  10. llama.cpp: technische Dokumentation
  11. Ollama: Datenschutzhinweise zum lokalen Betrieb und zu Cloud-Diensten
  12. Open WebUI: Dokumentation
  13. Open WebUI: Offline-Betrieb und separate Prüfung der Netzwerkisolation


Interaktive Aufgaben


Quiz: Teste Dein Wissen

Welcher Datenschutzvorteil ist für lokale KI typisch? (Unnötige Übermittlungen an externe KI-Anbieter können vermieden werden) (!Jede Verarbeitung personenbezogener Daten wird automatisch rechtmäßig) (!Eine Rechtsgrundlage wird nicht mehr benötigt) (!Eine Datenschutz-Folgenabschätzung ist grundsätzlich ausgeschlossen)




Ist ein lokal betriebenes KI-Modell automatisch DSGVO-konform? (Nein, Zweck, Rechtsgrundlage und weitere Anforderungen bleiben zu prüfen) (!Ja, sobald kein Internetkabel angeschlossen ist) (!Ja, wenn das Modell Open Source ist) (!Ja, wenn nur Lehrkräfte das System nutzen)




Welcher Grundsatz verlangt die Beschränkung auf erforderliche personenbezogene Daten? (Datenminimierung) (!Datenmaximierung) (!Modellskalierung) (!Cloudsynchronisierung)




Wann kann eine Datenschutz-Folgenabschätzung erforderlich sein? (Bei einer Verarbeitung mit voraussichtlich hohem Risiko für Rechte und Freiheiten) (!Bei jeder Erstellung eines Arbeitsblatts ohne Personendaten) (!Nur beim Kauf neuer Computer) (!Nur wenn ein System vollständig offline arbeitet)




Was ist die Grundidee von RAG? (Relevante Inhalte aus einem Wissensbestand werden für die Antwort abgerufen) (!Das Sprachmodell wird bei jeder Frage vollständig neu trainiert) (!Alle Dokumente werden öffentlich ins Internet gestellt) (!Die Eingabe wird grundsätzlich gelöscht bevor das Modell sie erhält)




Was kennzeichnet schulisch gehostete KI am besten? (Der KI-Dienst läuft auf von Schule oder Schulträger kontrollierter Infrastruktur) (!Jede Lehrkraft nutzt automatisch ein privates Onlinekonto) (!Das Modell muss zwingend auf einem Smartphone laufen) (!Alle Daten werden für das Modelltraining veröffentlicht)




Warum beweist eine lokal geöffnete Weboberfläche noch keinen lokalen Datenfluss? (Das Backend kann weiterhin externe Modell-APIs oder Dienste aufrufen) (!Browser können grundsätzlich keine lokalen Server erreichen) (!Lokale Systeme besitzen niemals Protokolldateien) (!Eine Weboberfläche speichert grundsätzlich alle Daten öffentlich)




Welche Maßnahme gehört typischerweise zu technischen und organisatorischen Schutzmaßnahmen? (Rollenbasierte Zugriffsrechte) (!Unbegrenzte Speicherung aller Chats) (!Gemeinsame Nutzung eines einzigen Administratorkontos) (!Deaktivierung aller Löschfristen)




Wie lässt sich Differenzierung datensparsamer vorbereiten? (Didaktische Anforderungen abstrakt beschreiben statt reale Schülerprofile einzugeben) (!Möglichst viele personenbezogene Details hinzufügen) (!Gesundheitsdaten in öffentliche Prompts kopieren) (!Alle Lernenden mit vollem Namen aufführen)




Was ist bei einer Eingabe mit Noten und Gesundheitsdaten zuerst zu prüfen? (Ob diese personenbezogenen Daten für den KI-Zweck überhaupt erforderlich sind) (!Ob das Modell besonders lange Antworten erzeugt) (!Ob die Oberfläche eine dunkle Darstellung besitzt) (!Ob möglichst viele Plugins aktiviert sind)





Memory

Lokale Inferenz Verarbeitung auf kontrollierter Hardware
Datenminimierung Nur erforderliche Daten verarbeiten
RAG Abruf aus einem Wissensbestand
Rollenmodell Zugriffssteuerung nach Aufgaben
TOM Technische und organisatorische Schutzmaßnahmen
DSFA Analyse voraussichtlich hoher Datenschutzrisiken
Zweckbindung Verarbeitung für einen festgelegten Zweck





Drag and Drop

Ordne die richtigen Begriffe zu. Thema
Lokale KI Modell läuft auf schulisch kontrolliertem Endgerät
Schulserver-KI zentraler KI-Dienst auf kontrollierter Infrastruktur
Cloud-KI Verarbeitung über einen extern betriebenen Dienst
RAG ergänzt eine Anfrage um abgerufene Wissensabschnitte
DSFA strukturierte Bewertung voraussichtlich hoher Datenschutzrisiken
Pseudonymisierung ersetzt direkte Identifikatoren durch Zuordnungsmerkmale




...


Kreuzworträtsel

Inferenz Wie heißt die Ausführung eines trainierten Modells zur Erzeugung einer Ausgabe?
Datenminimierung Welcher Grundsatz verlangt die Beschränkung auf erforderliche Daten?
Rollenmodell Wie heißt ein Konzept zur Zuordnung unterschiedlicher Zugriffsrechte?
Pseudonymisierung Wie heißt das Ersetzen direkter Identifikatoren durch Zuordnungsmerkmale?
Schulserver Wo kann eine zentral bereitgestellte schulische KI kontrolliert betrieben werden?
Zweckbindung Welcher Grundsatz koppelt die Verarbeitung an einen festgelegten Zweck?





LearningApps


Lückentext

Vervollständige den Text.
Bei einer lokalen

wird das Modell auf kontrollierter Hardware ausgeführt.
Der Grundsatz der

verlangt die Beschränkung auf erforderliche personenbezogene Daten.
Für die Verarbeitung personenbezogener Daten muss eine passende

geprüft werden.
Angemessene technische und organisatorische Schutzmaßnahmen werden häufig als

bezeichnet.
Bei voraussichtlich hohem Risiko kann eine

erforderlich sein.
Beim Verfahren

werden passende Inhalte aus einem Wissensbestand zur Anfrage ergänzt.
Ein Rollenmodell steuert die

auf Systeme und Datenbestände.
Eine externe

kann zusätzliche Übermittlungen an einen Anbieter mit sich bringen.
Die

verlangt einen festgelegten Verarbeitungszweck.
Der EU AI Act verpflichtet Anbieter und Betreiber dazu, Maßnahmen zur Entwicklung von

zu unterstützen.




Offene Aufgaben


Leicht

  1. Datenfluss zeichnen: Zeichne den Datenweg eines KI-Werkzeugs, das Du kennst. Markiere Endgerät, Server, Modell, Speicher und mögliche externe Verbindungen.
  2. Datensparsame Prompts: Formuliere drei typische schulische Prompts so um, dass sie ohne Namen oder andere unnötige personenbezogene Angaben funktionieren.
  3. Entlastungspotenzial: Sammle vier wiederkehrende Aufgaben aus Deinem Arbeitsalltag und markiere, welche sich ohne personenbezogene Daten durch KI unterstützen lassen.
  4. Medienanalyse: Vergleiche das RAG-Diagramm mit dem Client-Server-Diagramm und erkläre den Unterschied in eigenen Worten.


Standard

  1. Vorher-Nachher-Workflow: Dokumentiere für einen schulischen Arbeitsprozess Zeitaufwand und Arbeitsschritte vor und nach einer datenschutzfreundlichen KI-Unterstützung.
  2. Datenampel entwickeln: Erstelle für Deine Schule zehn typische KI-Anwendungsfälle und ordne sie begründet Grün, Gelb oder Rot zu.
  3. Pilot-Test: Teste mit synthetischen Daten zwei lokale Modelle anhand derselben fünf Aufgaben und vergleiche Qualität, Geschwindigkeit und Ressourcenbedarf.
  4. RAG-Prototyp: Plane einen lokalen Wissensbestand aus ausschließlich freigegebenen Dokumenten und definiere Rollen, Quellenanzeige und Löschregeln.


Schwer

  1. Architekturreview: Entwickle für eine schulisch gehostete KI ein Architekturdiagramm mit Authentifizierung, Modellserver, RAG, Logging, Backup und Netzwerkgrenzen. Begründe jede Datenverbindung.
  2. DSFA-Screening: Entwirf anhand eines realistischen, aber fiktiven Falls ein Prüfschema, mit dem entschieden wird, ob eine Datenschutz-Folgenabschätzung erforderlich sein könnte.
  3. Governance-Konzept: Erarbeite einen schulischen Freigabeprozess von der Idee bis zum Produktivbetrieb mit Verantwortlichkeiten für Schulleitung, IT, Datenschutz und Fachseite.
  4. Entscheidungssimulation: Entwickle drei Fälle, in denen lokal, schulisch gehostet oder externe Cloud jeweils unterschiedliche Vor- und Nachteile haben. Lass eine Gruppe die Architekturentscheidung verteidigen.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Transfer Datenfluss: Eine Schule nutzt eine lokal installierte Oberfläche, deren Modell über eine externe API angesprochen wird. Erkläre, warum „lokal“ hier missverständlich ist und welche Prüfungen Du durchführen würdest.
  2. Transfer Datenminimierung: Eine Lehrkraft möchte 30 individuelle Lernberichte durch KI sprachlich überarbeiten lassen. Entwickle einen datensparsameren Workflow und begründe jeden Schritt.
  3. Transfer RAG: Ein Schulträger möchte 500 interne Dokumente durchsuchbar machen. Entwirf ein Rollen- und Löschkonzept und erkläre, warum nicht alle Dokumente automatisch in denselben Index gehören.
  4. Transfer Architektur: Vergleiche lokale KI und Schulserver-KI für ein Kollegium mit 80 Personen. Berücksichtige Administration, Hardware, Zugriffsschutz, Skalierung und Ausfallsicherheit.
  5. Transfer Datenschutz: Zeige an einem selbst gewählten Beispiel, warum eine reduzierte externe Datenübermittlung zwar ein Vorteil ist, aber noch keine vollständige DSGVO-Prüfung ersetzt.
  6. Transfer Entscheidung: Beurteile einen geplanten KI-Einsatz bei der Leistungsbewertung hinsichtlich pädagogischer Verantwortung, Datenschutz und möglicher regulatorischer Anforderungen. Entwickle eine risikoärmere Alternative.




Lernnachweis

Für einen Lernnachweis zu diesem Thema solltest Du zeigen können, dass Du:

  1. die Datenflüsse lokaler, schulisch gehosteter und externer KI korrekt darstellen kannst.
  2. geeignete Entlastungsprozesse von besonders risikoreichen Anwendungen unterscheiden kannst.
  3. Zweck, Erforderlichkeit, Rechtsgrundlage und Datenminimierung in einem Fallbeispiel prüfen kannst.
  4. Rollen, Zugriffsrechte, Löschfristen und weitere TOM für eine schulische KI-Architektur begründen kannst.
  5. erklären kannst, wann ein DSFA-Screening erforderlich ist.
  6. ein RAG-System mit Dokumentenbestand, Retriever, Modell und Berechtigungen beschreiben kannst.
  7. nachweisen kannst, dass eine lokale Oberfläche nicht automatisch einen vollständig lokalen Datenfluss bedeutet.
  8. einen kleinen schulischen Pilot mit Qualitäts-, Datenschutz- und Betriebskennzahlen planen kannst.




OERs zum Thema



Verknüpfte Lernbereiche


aiMOOC-Projekte



Schulfach+




aiMOOCs



aiMOOC Projekte









MOOCwiki · Deutsch

Nach dem Lernen ist vor dem Lernen

Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.

Zur MOOCwiki-Hauptseite

Mediathek

Inhalte werden geladen ...

Mediathek wird aus dem Wiki geladen ...