‹ Zurück zu SchlauStart

Datenschutz-Folgenabschätzung (DSFA)

gemäß Art. 35 DSGVO – für den Einsatz der Lernplattform SchlauStart an Schulen

⬇︎ Als PDF speichern (Druckansicht)

Hinweis zur Verwendung: Verantwortlicher für die Datenverarbeitung im Unterricht ist die Schule. Diese DSFA-Dokumentation wird vom Anbieter gemäß Art. 28 Abs. 3 lit. f DSGVO als Unterstützung bereitgestellt. Die Schule kann sie übernehmen, ergänzen (schulspezifische Angaben in § 8) und durch ihre Schulleitung sowie den behördlichen Datenschutzbeauftragten prüfen und freigeben lassen. Dieses Dokument ersetzt keine Rechtsberatung.

§ 1 Anlass und Erforderlichkeit der DSFA

Eine DSFA ist durchzuführen, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat (Art. 35 Abs. 1 DSGVO). Für SchlauStart sprechen folgende Kriterien für die Durchführung:

Die Kombination dieser Kriterien (vgl. auch die Muss-Liste der DSK) führt dazu, dass diese DSFA vorsorglich durchgeführt wird.

§ 2 Systematische Beschreibung der Verarbeitung (Art. 35 Abs. 7 lit. a)

2.1 Zweck

SchlauStart ist eine Lernplattform, mit der Lehrkräfte Lern-Quizze und Unterrichtsmaterial erstellen und mit ihren Klassen nutzen. Optionale Werkzeuge: Digitale Pinnwand, Digitale Tafel, Gruppentische, Reflexion/Exit-Ticket sowie ein kindersicherer KI-Lernassistent.

2.2 Beteiligte und Rollen

RolleStelle
VerantwortlicherSchule / Lehrkraft (Schulgesetz NRW, VO-DV I)
AuftragsverarbeiterMurat Basoglu, Einzelunternehmer, handelnd unter der Geschäftsbezeichnung „SchlauStart", Benno-Strauß-Straße 2, 45145 Essen – AVV liegt vor
UnterauftragsverarbeiterRender (Hosting, Frankfurt), Neon (Datenbank, Frankfurt), Scaleway (Datei-Speicher und Generative APIs, Paris), STRATO (E-Mail-Versand, Berlin); KI-Dienste: Mistral AI SAS (Frankreich) vorrangig und Generative APIs von Scaleway (Paris) als zweiter Weg; Google OAuth / IServ / Moodle-LTI (Login), Microsoft (Vorlese-Funktion), Cloudflare (Reichweitenmessung nur auf öffentlichen Seiten) – vollständige Liste im AVV § 6

2.3 Datenkategorien und Betroffene

BetroffeneDatenBesonderheit
LehrkräfteName, E-Mail, Passwort (Hash), Nutzungsdaten
Schülerinnen/SchülerVorname/Pseudonym, Klasse, Quiz-Ergebnisse, ggf. Gruppen-Bewertungen, Reflexions-SelbsteinschätzungenKinder; Pseudonym-Empfehlung
Kinder mit sonderpädagogischem Unterstützungsbedarf („Lernstand & Textzeugnis“)Bildungsgang (zielgleich / zieldifferent Lernen / Geistige Entwicklung) und Förderschwerpunkt(e) nach AO-SF aus fester Liste, mit Gültigkeitszeitraum; kein Freitext, keine DiagnoseArt.-9-nah (Unterstützungsbedarf). Gepflegt von Klassenleitung der Stammklasse und Schul-Admin; keine KI; Löschung mit dem Verzeichnis-Eintrag
Kinder, deren Lernstand dokumentiert wirdStufe je Fach und Fertigkeit mit Datum, bestätigte Halbjahres-Festlegung, Textteil des ZeugnissesBei Kindern mit Unterstützungsbedarf mittelbar Art.-9-nah; nur eintragende Lehrkraft und Klassenleitung der Stammklasse; kein Schul-Admin; keine KI; Beobachtungen 450 Tage nach dem letzten Eintrag gelöscht
Kinder (Lernassistent)Geräte-Token, Chat-Inhalte, pädagogisches Lernprofil (Stärken, Schwierigkeiten, Erklärweise, Tempo, Interessen, grobe Einschätzung von Selbstvertrauen und Motivation – keine Diagnosen), bei unterrichtlicher Nutzung zusätzlich die Zuordnung zu Schülerdatensatz und LehrkraftKein eigenes Konto; bei unterrichtlicher Nutzung dennoch personenbezogen. Inhalte können von Kindern freiwillig geäußerte Belastungen enthalten (Art.-9-Nähe). Das Lernprofil ist eine Profilbildung nach Art. 4 Nr. 4 DSGVO

2.4 Datenflüsse zu KI-Diensten

2.5 Speicherung und Löschung

Datenbank und Anwendungs-Hosting werden in EU-Regionen betrieben; die Anbieter sind US-Unternehmen, weshalb Standardvertragsklauseln und eine Transfer-Folgenabschätzung vorliegen. Dateien und der zweite KI-Weg liegen bei Scaleway in Paris; der vorrangige KI-Anbieter Mistral AI SAS hat seinen Sitz in Frankreich. Die aktuellen Anbieter- und Unterauftragsverarbeiter-Nachweise werden regelmäßig geprüft. Vorgesehen ist der Wechsel von Datenbank und Hosting zu einem europäischen Anbieter – zuerst die Datenbank, danach das Hosting. Für Schülerdaten gilt eine Aufbewahrungsfrist von einem Jahr ab dem Anlegen. Nach Ablauf wird nicht automatisch gelöscht, weil über die weitere Erforderlichkeit der Verantwortliche entscheidet (Art. 28 Abs. 3 lit. g DSGVO); die Lehrkraft wird dreifach erinnert und entscheidet zwischen Löschen und dokumentierter Verlängerung, andernfalls werden die Daten nach 90 Tagen Karenzzeit gesperrt. Die manuelle Löschung („Schuljahr beenden“) ist jederzeit möglich. Technisch erzwungen laufen dagegen die Fristen des Lernassistenten (7 Tage sichtbar, danach Papierkorb, nach weiteren 30 Tagen endgültig) und der übrigen kurzlebigen Daten. Datensicherungen werden gestaffelt und längstens 6 Monate vorgehalten. Details: Datenschutzerklärung § 8.

§ 3 Notwendigkeit und Verhältnismäßigkeit (Art. 35 Abs. 7 lit. b)

§ 4 Risikoanalyse (Art. 35 Abs. 7 lit. c)

RisikoEintritts-
wahrsch.
SchwereMaßnahmen (Auswahl)Restrisiko
Unbefugter Zugriff auf Chat-Verläufe von KinderngeringhochKryptografisch zufällige Geräte-Token (Mindestlänge serverseitig erzwungen), klassen-/lehrkraftbezogene Trennung, TLS, Session-Schutzgering
Schülernamen gelangen in KI-Dienstegeringmittel–hochServerseitige Klassenlisten-Erkennung mit Blockierung vor der Material-Erzeugung; Namensbereinigung bei Auswertungen und Berichten; keine Beifügung von Stammdaten durch das System; kindgerechter Hinweis vor der ersten Nutzung des Lernassistenten; vertragliches Verbot der Weiterverwendung; Verarbeitung ausschließlich in der EUgering
Pädagogisches Lernprofil wird unzutreffend oder zweckwidrig verwendetgeringmittelNur lernbezogene Stichworte, Diagnosebegriffe ausdrücklich untersagt; keine Adress- oder Kontaktdaten; Erstellung ausschließlich in der EU; einsehbar nur für die zuständige Lehrkraft; keine Note, keine Entscheidung, kein Vergleich zwischen Kindern; Löschung mit dem Gesprächsverlauf und mit dem Kind; Widerspruch (Art. 21 DSGVO) und Abschaltung der Funktion durch die Lehrkraft jederzeit möglichgering
Fehleinschätzung der Krisen-Erkennung (falsch negativ)mittelhochZweistufig: deterministische Stichwortliste + semantische KI-Prüfung (kann nur verschärfen, nie abschwächen); feste Schutzantwort mit 116 111 auch bei Systemfehlernmittel → wird durch pädagogische Begleitung der Schule aufgefangen
Fehleinschätzung (falsch positiv, unnötiger Lehrkraft-Hinweis)mittelgeringDatensparsame Meldung (nur Hinweis + kurze Zusammenfassung, keine Diagnose); Bewertung durch die Lehrkraftgering
Drittlandtransfer (USA) bei KI-Dienstensehr geringmittelKeine KI-Verarbeitung außerhalb der EU (zwei EU-Anbieter statt Drittland-Fallback); verbleibende US-Berührungen betreffen ausschließlich Infrastruktur mit EU-Region (Render, Neon) sowie Login/Vorlese-/Reichweiten-Funktionen, jeweils SCCgering
Bildungsgang/Förderschwerpunkt wird Unbefugten bekannt oder gelangt in eine KIgeringhochFeste Auswahl ohne Freitext; Setzen nur Klassenleitung der Stammklasse und Schul-Admin, Lesen nur mit eigener Klasse; in Listen und auf Beamer-Ansichten höchstens das neutrale Zeichen 🌱 wie bei jedem Förderbedarf, nie der Bildungsgang selbst; Ereignisprotokoll ohne den Wert; automatisierter Test, dass kein Feld in einen KI-Aufruf gelangtgering
Lernstände werden wie Noten verrechnet oder ohne Beleg zu ZeugnissätzengeringmittelStufen nur als Wörter, nie als Zahl; kein Durchschnitt, keine Endnote; Sätze nur aus bestätigter Festlegung oder eigenem Text der Lehrkraft; nicht beobachtete Fertigkeiten erzeugen keinen Satz; Themen nur nach Bestätigunggering
DatenverlustgeringmittelManaged-DB mit Point-in-Time-Restore, zusätzliche pg_dump-Sicherungen inkl. getestetem Restore in einen privaten EU-Speicher (Scaleway, Frankreich)gering
Vertraulichkeitsbruch beim Kindeswohl-HinweisgeringmittelHinweis nur an die zuständige Lehrkraft; Audit-Log; keine Weitergabe an Drittegering

§ 5 Abhilfemaßnahmen / TOMs (Art. 35 Abs. 7 lit. d)

Die technischen und organisatorischen Maßnahmen sind im AVV § 5 dokumentiert. Hervorzuheben: TLS-Verschlüsselung, Passwort-Hashing, signierte Token (HMAC-SHA256), Klassenlisten-Erkennung vor KI-Aufrufen, kindersichere System-Prompts mit Jailbreak-Resistenz, deterministische Krisen-Schutzantwort ohne KI, EU-Verarbeitung sensibler Zusammenfassungen, Audit-Log, technisch erzwungene Löschfristen für kurzlebige Daten sowie Erinnerung und Sperrung bei Schülerdaten, Verschlüsselung im Ruhezustand bei den Anbietern und ein Backup-Konzept mit nachgewiesenem Restore-Test. Ein Fehler-Monitoring durch Dritte wird bewusst nicht eingesetzt; die Erreichbarkeitsprüfung erfolgt über einen Endpunkt ohne personenbezogene Daten.

Ergänzend (Konto- & Verwaltungsebene): rollenbasierter Verwaltungszugriff nach dem Prinzip der geringsten Rechte (Super-Administrator mit vollem Zugriff; benannte Administratoren nur mit einzeln freigegebenen Bereichen), Protokollierung von Aufrufen und Downloads der digitalen Personalakte (E-Akte), Löschsperre für nachweisrelevante Dokumente während der Aufbewahrungsfrist sowie automatisch erzeugte, per Prüfsumme (SHA-256) signierte Einwilligungsnachweise (Art. 7 Abs. 1 DSGVO).

Ergänzend (interne Aufgabenbearbeitung / Ticket-System): Der Zugriff auf gemeldete Support- und Fehlermeldungen ist von den Administrator-Rechten entkoppelt und wird über eigene, einzeln freigebbare Ticket-Funktionen gesteuert (eigene Tickets bearbeiten · verteilen/zuweisen · internen Verlauf einsehen). Freigaben erfolgen je Person oder als Abteilungs-Standard, wobei die individuelle Einstellung Vorrang hat. Lehrkräfte ohne Team-Zugehörigkeit haben keinen Zugriff. Jede Bearbeitung wird mit Person und Zeitpunkt protokolliert. Wirkung: Mitarbeitende können Meldungen bearbeiten, ohne einen Verwaltungszugang zu erhalten – der Kreis der Personen mit Zugriff auf Verwaltungsdaten wird dadurch kleiner statt größer (Art. 32 DSGVO).

§ 6 Ergebnis

Nach Umsetzung der beschriebenen Maßnahmen verbleibt kein hohes Restrisiko für die Rechte und Freiheiten der Betroffenen. Eine Vorabkonsultation der Aufsichtsbehörde (Art. 36 DSGVO) ist nach dieser Einschätzung nicht erforderlich. Diese Einschätzung ist durch den behördlichen Datenschutzbeauftragten der Schule zu bestätigen.

§ 6a Standpunkt der betroffenen Personen (Art. 35 Abs. 9 DSGVO)

Der Anbieter hat als Auftragsverarbeiter keinen unmittelbaren Zugang zu den betroffenen Personen. Er stellt der Schule hierfür eine Muster-Elterninformation in verständlicher Sprache bereit, die über Zweck, Datenarten, Speicherdauer, KI-Einsatz und Betroffenenrechte informiert und als Grundlage für die Einholung der Standpunkte dient. Die Schule holt den Standpunkt der betroffenen Personen bzw. ihrer Vertreterinnen und Vertreter auf dem für sie vorgesehenen Weg ein – in der Regel über Schulpflegschaft und Schulkonferenz, hinsichtlich der Beschäftigtendaten über den Personalrat (§ 72 Abs. 3 Nr. 2 LPVG NRW). Das Ergebnis wird in § 8 dokumentiert. Wird von einer Einholung abgesehen, ist dies dort zu begründen (Art. 35 Abs. 9 Halbsatz 2 DSGVO).

§ 7 Überprüfung

Diese DSFA wird überprüft und ggf. aktualisiert: (a) jährlich, (b) bei wesentlichen Änderungen der Plattform (neue KI-Dienste, neue Datenkategorien, neue Unterauftragsverarbeiter), (c) bei relevanten Sicherheitsvorfällen.

§ 8 Schulspezifische Angaben und Freigabe

[VON DER SCHULE AUSZUFÜLLEN: Name der Schule, geplanter Einsatzumfang (Klassen/Fächer), Einbindung des behördlichen Datenschutzbeauftragten, Ergebnis der Einholung der Standpunkte nach § 6a (Schulpflegschaft/Schulkonferenz, Personalrat) bzw. Begründung des Absehens, ggf. ergänzende schulische Maßnahmen]
Ort, Datum – Schulleitung
Ort, Datum – Behördl. Datenschutzbeauftragte/r
Ort, Datum – Anbieter (SchlauStart)

Stand: 19. September 2026 · Dokumentversion: 1.8 (DSFA) – § 2.3 und § 4: „Lernstand & Textzeugnis“ für alle Lehrkräfte statt als Pilot; Maßnahmen: Löschung der Beobachtungen 450 Tage nach dem letzten Eintrag, in Listen höchstens das neutrale 🌱. Zuvor 1.7: § 2.3 und § 4: Lernstände und Anhang zum Zeugnis (Pilot) mit eigener Risikozeile. Zuvor 1.6: § 2.3 und § 4: Bildungsgang und Förderschwerpunkt nach AO-SF (Pilot „Lernstand & Textzeugnis“) als Art.-9-nahe Kategorie mit eigener Risikozeile aufgenommen. Zuvor 1.5: § 2.2 Rechtsform berichtigt: Auftragsverarbeiter ist Murat Basoglu als Einzelunternehmer. Zuvor 1.4: § 1 automatisierte Auswertung persönlicher Aspekte als viertes Kriterium; § 2.2/§ 2.4 Mistral AI als vorrangiger Anbieter, Scaleway Generative APIs als zweiter EU-Weg; § 2.3 Lernprofil inhaltlich beschrieben und die Zuordnung zum Schülerdatensatz offen benannt; § 2.5 Löschkonzept an den tatsächlichen Ablauf angeglichen (Erinnerung und Sperrung statt automatischer Löschung) und Aufbewahrung der Datensicherungen ergänzt; § 4 neue Risikozeile zum Lernprofil, Namensschutz-Zeile präzisiert; § 5 Fehler-Monitoring gestrichen (wird bewusst nicht eingesetzt); neu § 6a Standpunkt der betroffenen Personen (Art. 35 Abs. 9 DSGVO). Zuvor 1.3: Anschrift des Auftragsverarbeiters eingetragen; Unterauftragsverarbeiter (§ 2.2) und KI-Datenflüsse (§ 2.4) an den Schulbetrieb angepasst: KI-Verarbeitung ausschließlich in der EU über Scaleway Generative APIs und Mistral AI, kein Drittland-Ausweich; Risikozeile „Drittlandtransfer" entsprechend neu bewertet. Zuvor 1.2: Auftragsverarbeiter benannt