Auftragsverarbeitungsvertrag
nach Art. 28 Datenschutz-Grundverordnung (DSGVO)
AVV-Dokumente herunterladen
Aktuelle Fassung · Version 1.0Der vollständige Auftragsverarbeitungsvertrag besteht aus dem Hauptvertrag und zwei Anlagen. Hier finden Sie stets die aktuelle Fassung als PDF zum Herunterladen und Archivieren.
- AVV-Hauptvertrag
- Anlage 1 · Hosting, Unterauftragsverarbeiter und TOMs
- Anlage 2 · Produktblatt Schoolanizer
Maßgeblich ist die jeweils hier bereitgestellte aktuelle Fassung. Die nachstehende Darstellung fasst die wesentlichen Inhalte zusammen; im Zweifel gelten die vollständigen PDF-Dokumente.
1. Gegenstand und Geltungsbereich
Diese Seite beschreibt den allgemeinen Rahmen des Auftragsverarbeitungsvertrags für die Nutzung von Schoolanizer. Der konkrete Vertragsinhalt ergibt sich aus dem Hauptvertrag, den produktspezifischen Anlagen sowie den jeweils aktuellen Angaben zu Hosting, Unterauftragsverarbeitern und technischen und organisatorischen Maßnahmen.
Schoolanizer dient der digitalen Unterstützung schulischer und administrativer Prozesse. Dazu können insbesondere Unterrichts-, Organisations-, Kommunikations-, Dokumentations- und Verwaltungsfunktionen gehören.
2. Rollenverteilung
Die jeweilige Schule oder der jeweilige Schulträger ist für die konkrete produktive Nutzung von Schoolanizer grundsätzlich Verantwortlicher im Sinne des Datenschutzrechts.
Hiller & Selig Technical Solutions GmbH verarbeitet personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Verantwortlichen und stellt die technische Plattform sowie die zugehörigen Betriebs- und Supportleistungen bereit.
3. Art der verarbeiteten Daten
Je nach aktivierten Modulen und schulischer Nutzung können insbesondere folgende Datenarten verarbeitet werden:
- Stammdaten von Lehrkräften, Schülerinnen und Schülern, Sorgeberechtigten und weiteren berechtigten Nutzern
- Rollen-, Rechte-, Zugangs- und Protokolldaten
- Klassen-, Fach-, Raum-, Stundenplan- und Organisationsdaten
- Noten-, Prüfungs-, Zeugnis- und Berichtsdaten
- Abwesenheits-, Betreuungs-, Kommunikations- und Dokumentdaten
- dateibasierte Inhalte wie Anhänge, Materialien, Uploads und Exportdateien
Die konkrete Ausprägung richtet sich nach den jeweils gebuchten oder freigeschalteten Produktfunktionen.
4. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere:
- rollenbasierte Zugriffs- und Berechtigungskonzepte
- verschlüsselte Datenübertragung
- abgesicherte administrative Zugänge
- Trennung produktiver und nicht produktiver Umgebungen
- Backup-, Wiederherstellungs- und Löschkonzepte
- technische Protokollierung und Sicherheitsmaßnahmen
Die jeweils aktuellen technischen und organisatorischen Maßnahmen sind Bestandteil der zugehörigen AVV-Anlagen.
5. Hosting und Unterauftragsverarbeiter
Schoolanizer wird auf durch Hiller & Selig Technical Solutions GmbH selbst administrierten Systemen innerhalb externer Infrastruktur betrieben. Aktuell werden insbesondere Infrastruktur- und Speicherleistungen in Deutschland genutzt.
Eingesetzte Unterauftragsverarbeiter oder externe Infrastruktur- und Plattformdienste werden in den AVV-Anlagen benannt. Dazu können je nach Produktkonfiguration insbesondere Hosting, Speicher, Push-Benachrichtigungen oder optionale Diagnosedienste gehören.
6. Änderungen bei Unterauftragsverarbeitern und Anlagen
Produktbezogene Anlagen, Produktblätter und Angaben zu Unterauftragsverarbeitern können sich ändern, wenn dies für den sicheren oder technisch erforderlichen Betrieb notwendig ist.
Solche Änderungen werden dem Verantwortlichen vorab in Textform angekündigt. Sofern kein Widerspruch innerhalb von 4 Wochen eingeht, gelten die angekündigten Änderungen als genehmigt.
Im Fall eines Widerspruchs prüfen die Parteien, ob die Leistung ohne die angekündigte Änderung fortgeführt werden kann. Ist dies nicht möglich oder dem Auftragsverarbeiter nicht zumutbar, kann die betroffene Leistung oder der Vertrag beendet werden.
7. Unterstützung bei Betroffenenrechten und Vorfällen
Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen der Auftragsverarbeitung bei Auskunfts-, Berichtigungs-, Löschungs- und Einschränkungsanfragen sowie bei der technischen Bearbeitung von Datenschutzvorfällen, soweit dies nach Art. 28 DSGVO erforderlich ist.
8. Löschung und Rückgabe
Nach Ende des Vertragsverhältnisses werden personenbezogene Daten entsprechend den vertraglichen Vereinbarungen, den Weisungen des Verantwortlichen sowie den vereinbarten Lösch- und Aufbewahrungsregelungen gelöscht oder zurückgegeben.
Daten in laufenden Backups werden nicht selektiv entfernt, sondern laufen im Rahmen der jeweiligen Backup-Rotation aus.
9. Elektronischer Abschluss
Der Auftragsverarbeitungsvertrag kann schriftlich oder in elektronischer Form geschlossen werden. Ein dokumentierter elektronischer Abschluss, insbesondere über die Schoolanizer-Plattform, steht der schriftlichen Form gleich, sofern die jeweils geltenden Vertragsunterlagen und Anlagen abrufbar bereitgestellt werden.
10. Ergänzende Unterlagen
Maßgeblich sind ergänzend insbesondere:
- der Hauptvertrag bzw. die Leistungsvereinbarung
- die allgemeine AVV-Hauptvorlage
- die allgemeine Anlage zu Hosting, Unterauftragsverarbeitern und TOMs (Anlage 1, siehe unten)
- das aktuelle Produktblatt für Schoolanizer (Anlage 2, siehe unten)
- weitere produktspezifische Anlagen, soweit erforderlich
Anlagen zum Auftragsverarbeitungsvertrag
Anlage 1 · Hosting, Unterauftragsverarbeiter und TOMs
1. Zweck der Anlage
Diese Anlage beschreibt die allgemeinen technischen, organisatorischen und infrastrukturellen Rahmenbedingungen, unter denen die Hiller & Selig Technical Solutions GmbH personenbezogene Daten im Auftrag verarbeitet.
Sie ist produktübergreifend angelegt und kann für mehrere Produkte und Dienstleistungen verwendet werden. Produktspezifische Abweichungen oder Ergänzungen sind im jeweiligen Produktblatt festzuhalten.
2. Grundsätzliche Betriebsstruktur
Die Hiller & Selig Technical Solutions GmbH betreibt ihre Anwendungen und zugehörigen Dienste auf selbst administrierten Systemen innerhalb externer Infrastruktur. Zum allgemeinen Betriebsmodell gehören insbesondere:
- getrennte Systeme oder Dienste für Anwendung, Webserver, Datenbank, Administration, Mail, Objektspeicher und Systemüberwachung,
- eigene Härtung und Konfiguration der eingesetzten Systeme,
- getrennte administrative Zugangswege,
- technische und organisatorische Trennung produktiver und nicht produktiver Umgebungen,
- rollenbasierte Zugriffe auf Daten und Funktionen,
- getrennte Fachkomponenten für Hauptanwendung und Chat-/Kommunikationsdienste, soweit das jeweilige Produkt dies vorsieht.
3. Unterauftragsverarbeiter und externe Infrastruktur
3.1 Externe Infrastruktur und Hosting
- Anbieter: Hetzner Online GmbH
- Rolle: externer Infrastruktur- und Hosting-Dienstleister / Unterauftragsverarbeiter
- Zweck: Bereitstellung der zugrunde liegenden Infrastruktur für den produktiven Betrieb
- Speicherorte: Nürnberg, Falkenstein
- Vertragliche Grundlage: AVV mit Hetzner besteht
- Drittlandtransfer: nach aktuellem Kenntnisstand nicht beabsichtigt
Die Hiller & Selig Technical Solutions GmbH administriert die auf der Hetzner-Infrastruktur betriebenen Server und Systeme selbst. Die Betriebsstruktur sieht getrennte technische Komponenten für Hauptanwendung, Weboberfläche, Kommunikationsdienste, Datenhaltung und dateibasierte Speicherkomponenten vor.
3.2 Objektspeicher / Dateiablagen
- Anbieter: Google Cloud
- Rolle: externer Speicher- oder Plattformdienst / Unterauftragsverarbeiter, soweit produktiv genutzt
- Zweck: Speicherung von Anhängen, Avataren, Dokumenten, Materialien, Aufgabenabgaben, Terminanhängen und weiteren dateibasierten Inhalten
- Technischer Rahmen: produktiver dateibasierter Speicher über Google-Objektspeicher im S3-kompatiblen Betriebsmodell
- Vertragliche Grundlage: Google Cloud Data Processing Addendum wurde akzeptiert
- Regionen: europe-west3 (Frankfurt, Deutschland); perspektivisch zusätzlich europe-west10 (Berlin, Deutschland)
3.3 Google Firebase / Google-Dienste
- Anbieter: Google Ireland Ltd. / Google
- Zweck: Push-Benachrichtigungen über Firebase Cloud Messaging; mobile Push-Benachrichtigungen über FCM und Apple Push Notification Service im iOS-Kontext; produktiv aktivierte Absturz- und Diagnosedaten über Firebase Crashlytics in der mobilen Haupt-App.
- Vertragliche Grundlage: Google Cloud Data Processing Addendum wurde akzeptiert
- Besonderheit: Firebase Cloud Messaging ist produktiv aktiv; Apple Push Notification Service wird für iOS-Push mitgenutzt; Crashlytics ist produktiv aktiv.
4. Eigene Systeme des Auftragsverarbeiters
Die folgenden Komponenten werden als eigene, selbst administrierte Systeme betrieben und sind keine eigenständigen Unterauftragsverarbeiter: Anwendungs- und Webserver, Datenbanksysteme, Mailserver bzw. SMTP-Integration, Systeme zur Überwachung, Administrations- und Zugangsserver, eigene Build- und Bereitstellungskomponenten sowie eigene Chat- und Realtime-Dienste, soweit diese im gleichen Verantwortungs- und Betriebsbereich liegen.
5. Allgemeine technische und organisatorische Maßnahmen
5.1 Zugriffsschutz und Administration
- rollenbasierte Zugriffe auf Daten und Funktionen,
- administrative Zugriffe nur für berechtigte Personen,
- getrennte administrative Oberflächen und interner Zugriffsschutz,
- keine unnötige direkte Exposition interner Verwaltungsdienste nach außen,
- abgesicherte interne Kommunikationswege zwischen Hauptanwendung und gekoppelten Backend-Diensten.
5.2 Authentifizierung und Rollen
- Authentifizierungsmechanismen für Nutzerkonten, rollenbasierte Berechtigungskonzepte,
- 2FA-Unterstützung für Nutzerkonten im Hauptsystem,
- Sitzungs- und Tokenverwaltung, getrennte Rollenmodelle für schulische Fachnutzer und technische Administrationskontexte.
5.3 Verschlüsselung und Schutz ruhender Daten
- TLS für Datenübertragung, verschlüsselte Übertragung zwischen Clients und Backend-Diensten,
- produktbezogene Datei- und Objektablagen über gesonderte Speicherpfade oder externe Speicherdienste,
- Schutz dateibasierter Inhalte außerhalb öffentlich erreichbarer Pfade, soweit lokal oder über Schnittstellen ausgeliefert.
5.4 Netzwerk- und Systemschutz
- Segmentierung und Trennung nach Systemfunktion, getrennte Dienste für Datenbank, Realtime, Queueing oder Chat, soweit verwendet,
- Konfiguration nur benötigter Dienste, laufende Systemhärtung, technische Überwachung der Dienste.
5.5 Logging und Nachvollziehbarkeit
- technische System- und Serverlogs, produktbezogene Protokollierung im jeweils verfügbaren Umfang,
- Auth- und Audit-Logs für sicherheitsrelevante oder administrative Vorgänge, eingeschränkter Zugriff auf Logs.
5.6 Backup, Wiederherstellung und Datenlebenszyklus
- Datenbank- und Betriebs-Backups laut Betriebs-Setup, Löschprotokollierung für DSGVO-Löschungen,
- dateibasierte Inhalte und Chat-Anhänge folgen produkt- und speicherabhängigen Löschlogiken,
- Daten werden nicht selektiv aus bestehenden Backups entfernt, sondern laufen über die jeweilige Backup-Rotation aus.
5.7 – 5.9 Weitere Maßnahmen
Trennung von Produktion, Entwicklung und Test; kontrollierte Build- und Freigabeprozesse mit Rollback-Möglichkeiten; getrennte Konfigurations- und Secret-Verwaltung; Unterstützung des Verantwortlichen bei Datenschutzvorfällen sowie gesonderte Sicherheits- und Audit-Dokumentation.
6. Produktbezogene Ergänzungen
Diese Anlage bildet die allgemeine technische und organisatorische Grundlage. Produktspezifisch zu ergänzen sind bei Bedarf konkrete Datenarten, Betroffenengruppen, Rollenmodelle, Export- und Downloadfunktionen, Archivierungslogiken, Chat- und Kommunikationsfunktionen, Push-/Diagnose- oder Drittplattformintegration sowie die konkrete Nutzung externer Infrastruktur-, Plattform- oder Speicherdienste.
Anlage 2 · Produktblatt Schoolanizer
1. Zweck des Produktblatts
Dieses Produktblatt konkretisiert den allgemeinen Auftragsverarbeitungsvertrag und die allgemeine technische Anlage für das Produkt Schoolanizer. Es beschreibt die produktspezifischen Verarbeitungen, Datenarten, Rollen, Kommunikations- und Exportfunktionen sowie Besonderheiten zu Löschung und Betriebsstruktur.
2. Produktbeschreibung
Schoolanizer ist eine digitale Schul- und Verwaltungsplattform mit mobiler Haupt-App, Web-Administrationsoberfläche, zentralem Backend-System und integrierter Kommunikationsanbindung. Die Plattform unterstützt insbesondere Stundenplan, Klassen-/Fach-/Raum-/Nutzerverwaltung, Noten/Prüfungen/Zeugnisse, Aufgaben und Lernmaterialien, Absenzen und Anwesenheit, Kalender und Termine, Ganztags-/Mensa-/Abrechnungsfunktionen, Mitteilungen/Ankündigungen/Chat sowie DSGVO-, ADV- und Datenexport-/Löschfunktionen.
3. Betroffene Personen
- Schülerinnen und Schüler, Lehrkräfte, Klassenlehrkräfte
- Schulleitung, Schuladministratoren, Sekretariat
- Sorgeberechtigte, Caterer oder sonstige berechtigte Drittrollen, weitere berechtigte schulische Mitarbeitende
4. Datenarten
- Schul-, Klassen-, Fach-, Raum- und Organisationsdaten; Nutzerstammdaten und Rolleninformationen; Kontakt- und Zugangsdaten
- Schüler-, Eltern- und Beziehungsdaten; Stundenplan- und Kalendereinträge; Aufgaben-, Hausaufgaben- und Abgabedaten
- Lernmaterialien, Dokumente und Anhänge; Noten, Prüfungs- und Bewertungsdaten; Zeugnis-, Zertifikats- und Berichtsdaten
- Absenzen, Anwesenheits-, Abwesenheits- und Ganztagsdaten; Mensa-, Saldo-, Rechnungs- und Abrechnungsdaten
- Kommunikations-, Chat-, Postfach-, Push- und Teilnahmedaten; Profilbilder, Avatare und dateibasierte Uploads
- Nutzer-, Geräte-, Sitzungs-, 2FA-, Zugangs- und Protokolldaten; technische Protokoll- und Sicherheitsdaten
5. Besondere inhaltliche Risiken
Produktspezifisch erhöhte Datenschutzrisiken bestehen insbesondere durch die Verarbeitung von Daten Minderjähriger, die Kombination schulischer Stamm-, Leistungs-, Verhaltens-, Kommunikations- und Organisationsdaten, mögliche Inhalte mit erhöhtem Schutzbedarf in Freitextkontexten, rollenabhängige Sichtbarkeit über mehrere Fachmodule, Datei-Uploads und Exportfunktionen sowie optionale Push- und Diagnosedienste.
Die Schule verantwortet die fachliche Zulässigkeit der eingegebenen und gepflegten Inhalte. Der Anbieter stellt die technische Plattform bereit und sichert diese durch technische und organisatorische Maßnahmen ab.
6. Rollen und Rechte
Intern verwendete Rollenkennungen: Schuladministration (admin), Lehrkraft (teacher), Klassenlehrkraft (klassenlehrer), Sekretariat (sekretariat), Sorgeberechtigte (parent), Schülerin/Schüler (student), Caterer (caterer). Verwaltungs- und Fachrechte sind modulabhängig verteilt; Sorgeberechtigte sowie Schülerinnen und Schüler sehen jeweils nur die für sie freigegebenen Inhalte. Im Kommunikationsbereich gelten getrennte Rollenlogiken (Moderation/regulär).
7. Kommunikations-, Export- und Downloadfunktionen
- DSGVO-Datenexporte für einzelne Nutzer; XLSX-Exporte für Verwaltungsdaten; CSV-Exporte für Anwesenheitsberichte
- Dokument- und Druckpaket-Exporte für Zeugnisse; Kalenderexporte und -Abonnements
- Download von Aufgabenanhängen, Lernmaterialien, Terminanhängen; Chat- und Postfachanhänge über gesonderte Kommunikationsdienste
8. – 9. Datei-Uploads, Löschung und DSGVO-Funktionen
Das Hauptsystem verarbeitet Uploads für Aufgaben, Materialien, Terminanhänge und Avatare; gesonderte Kommunikationsdienste verarbeiten Chat- und Postfachanhänge separat. Es stellt Administrationsendpunkte für DSGVO-Datenexporte, Löschungen, Löschprotokolle und ADV-Akzeptanzstände bereit. Nutzerlöschungen werden mit Löschprotokollierung umgesetzt; Crash- und Diagnosedaten in der mobilen App werden produktiv über Crashlytics verarbeitet.
10. Hosting und externe Infrastruktur
Selbstadministrierter produktiver Betrieb auf Servern in der Hetzner-Infrastruktur (Nürnberg, Falkenstein), getrennte technische Komponenten für Haupt-, Administrations-, Kommunikations- und Datenhaltungsdienste, produktiver dateibasierter Speicher über Google-Objektspeicher (europe-west3 Frankfurt, perspektivisch europe-west10 Berlin), Mailversand über selbstadministrierte Mailserver, Firebase Cloud Messaging und Apple Push Notification Service produktiv aktiv, Crashlytics produktiv aktiv.