Dokumentversion: 17.09.2026, Revision 2
Zuordnung: Anlage 1 zur Vereinbarung zur Auftragsverarbeitung für LernEWi Schullizenzen, Version 17.09.2026, Revision 2
1. Geltungsbereich und Schutzbedarf
Diese Maßnahmen gelten für die schulisch gesteuerte Zuordnung von Lehrkräften, Schulen, Klassen und Lizenzcodes sowie für geschützte Gruppenberichte. Der Auftragsbereich enthält dienstliche Kontaktdaten berechtigter Lehrkräfte, pseudonyme Lernendenkennungen, Rollen, Zuordnungen, Lizenzdaten und zusammengefasste Lernwerte. Besondere Kategorien personenbezogener Daten sind für diesen Zweck nicht vorgesehen und dürfen nicht eingestellt werden.
Der Schutzbedarf wird wegen des Bildungsbezugs, der teilweise minderjährigen Lernenden und der möglichen Aussagekraft von Lernwerten als erhöht behandelt. Das System reduziert das Risiko durch Pseudonymisierung, strikte Rollenprüfung und feste Mindestgruppengrößen.
2. Organisation und Verantwortlichkeiten
- Zugriffe auf produktive Systeme sind auf namentlich berechtigte Betreiberkonten und die für ihre Aufgabe erforderlichen Rollen beschränkt.
- Berechtigungen werden bei Wegfall der Aufgabe entzogen. Zugangsdaten und geheime Schlüssel dürfen nicht gemeinsam genutzt oder im Quellcode gespeichert werden.
- Personen mit Zugang zu Auftragsdaten werden auf Vertraulichkeit und die Verarbeitung nach dokumentierten Weisungen verpflichtet.
- Neue Funktionen, Anbieter und Datenkategorien werden vor dem produktiven Einsatz auf Datenschutz, Sicherheit und notwendige Vertragsänderungen geprüft.
- Für Datenschutzverletzungen besteht ein dokumentiertes Verfahren mit Eindämmung, Risikobewertung, Nachweis und unverzüglicher Information des Auftraggebers.
3. Zugangskontrolle
- Für Lehrkräfte besteht keine offene Registrierung. Ein Zugang entsteht nur über eine auf sieben Tage begrenzte Einladung, die an E-Mail-Adresse und Konto gebunden ist.
- Die Anmeldung wird durch Supabase Auth geschützt. Für E-Mail-Konten wird ein Passwort mit mindestens acht Zeichen, Großbuchstaben, Kleinbuchstaben und Zahl verlangt.
- Sitzungen werden serverseitig anhand signierter Ansprüche geprüft und bei Abmeldung beendet. Nicht berechtigte Konten erhalten keinen Dashboardzugang.
- Das Lehrer-Dashboard verwendet nur die öffentliche Supabase Projektadresse und einen veröffentlichbaren Schlüssel. Ein Service Role Schlüssel ist im Dashboard weder hinterlegt noch vorgesehen.
- Die externe Datensicherung verwendet einen eigenen Datenbankzugang mit reinen Leserechten, schreibgeschützten Sitzungen und höchstens zwei gleichzeitigen Verbindungen. Das zufällige Kennwort liegt ausschließlich als rootgeschützte Dienstdatei auf dem VPS und nicht im Quellcode.
- Administrationszugänge zu Supabase, Hostinger, Brevo, Sentry und der Bereitstellungsumgebung sind vom Schulzugang getrennt und auf berechtigte Betreiberkonten beschränkt.
4. Berechtigungs- und Mandantentrennung
- Rollen für Lehrkraft, Schulverwaltung und LernEWi Administration sind getrennt. Jede Rolle erhält nur die für ihre Aufgabe erforderlichen Funktionen.
- Schul- und Klassenbezug werden serverseitig geprüft. Datenbankfunktionen geben nur Werte für aktiv zugewiesene Schulen und Klassen zurück.
- Row Level Security, gesperrte direkte Tabellenzugriffe und geschützte Datenbankfunktionen trennen Konten und Schulen voneinander.
- Lehrkräfte besitzen keinen direkten Zugriff auf Profile, Klassenmitgliedschaften, Notizen, Quizantworten, Quizereignisse, Themenstatus, Fragenstand oder persönliche Zusammenfassungen.
- Die LernEWi Administration kann Vertrags- und Schuldaten verwalten, erhält über diese Rolle aber keinen Zugriff auf Lernstatistiken.
5. Pseudonymisierung und Ausgabekontrolle
- Schulen laden keine Namen oder E-Mail-Adressen von Lernenden hoch. Lernende lösen den erhaltenen Lizenzcode selbst in ihrem persönlichen Konto ein.
- Schulberichte enthalten keine Namen, E-Mail-Adressen, individuellen Lernverläufe, Notizen, KI-Eingaben oder einzelnen Quizantworten.
- Allgemeine Klassen- und Schulwerte werden erst ab fünf verschiedenen aktiven Lernenden im gewählten Zeitraum freigegeben.
- Lernfeldwerte, Themenabdeckung und fragebezogene Auswertungen benötigen mindestens zehn verschiedene Lernende. Fragebezogene Werte setzen zusätzlich mindestens drei Antwortversuche voraus.
- Unterhalb der Schwelle liefert die Datenbank nur einen Sperrstatus und keine verdeckten Detailwerte. Exporte enthalten ausschließlich freigegebene Aggregate.
6. Übertragungs- und Speicherschutz
- Browser, App, Lehrer-Dashboard und Anbieterkommunikation verwenden HTTPS mit Transportverschlüsselung.
- Die produktive Datenbank liegt in der Supabase Projektregion Frankfurt. Supabase beschreibt gespeicherte Daten und Sicherungskopien im geltenden DPA als verschlüsselt.
- Die externe Datenbanksicherung wird über eine TLS-geschützte Verbindung auf einen getrennten Hostinger VPS am bestätigten Serverstandort Frankfurt übertragen. Auf dessen dauerhaftem Datenträger liegen ausschließlich mit einem öffentlichen Wiederherstellungszertifikat verschlüsselte Archive und Prüfsummen.
- Der private Wiederherstellungsschlüssel liegt nicht auf dem VPS. Er wird getrennt und mit dem Schutz des lokalen Betriebssystems aufbewahrt.
- Produktionsgeheimnisse liegen außerhalb des Quellcodes in geschützten Anbieter- oder Serverkonfigurationen. Die Dashboard Konfiguration ist auf dem Server nur für das Betriebskonto lesbar.
- Fehlerdiagnosen werden datensparsam konfiguriert. E-Mail-Adressen, Notizen, Quizantworten, KI-Eingaben, Screenshots und Sitzungsaufzeichnungen werden nicht bewusst an Sentry übertragen.
7. Protokollierung und Nachvollziehbarkeit
- Verwaltungsänderungen an Schule, Rollen, Klassen, Lizenzen und Zugangscodes werden in einem geschützten Verwaltungsprotokoll erfasst.
- Datenbankmigrationen, Löschläufe und wesentliche Betriebsabläufe werden versioniert und anhand technischer Prüfungen nachvollzogen.
- Webserver- und Systemprotokolle sind nur für den Betrieb zugänglich, werden rotiert und enthalten keine bewusst protokollierten Lerninhalte.
- Zugriffe auf Anbieteroberflächen und produktive Systeme erfolgen ausschließlich über getrennte berechtigte Konten. Geheimnisse werden nicht in Prüfprotokolle oder Vertragsunterlagen übernommen.
8. Verfügbarkeit und Wiederherstellung
- Dashboard Releases werden getrennt aufgebaut, lokal geprüft und erst nach erfolgreichem Healthcheck atomar aktiviert. Ein vorheriger Release bleibt für einen kontrollierten Rückfall erhalten.
- Eine automatisierte logische Sicherung der produktiv verwendeten Anwendungs- und Authentifizierungsdaten wird täglich um 02:15 Uhr in der Zeitzone Europe/Berlin erstellt und 14 Tage rollierend aufbewahrt. Die eigentlichen Dateien aus Supabase Storage werden nicht übernommen. Im aktuellen Schulmodell liegen dort keine Schul-, Klassen-, Lizenz- oder Gruppenberichtsdaten.
- Eine stündliche Kontrolle prüft Alter und SHA-256-Prüfsumme der neuesten Sicherung. Ein fehlgeschlagener Lauf, eine fehlerhafte Prüfsumme oder ein Alter von mehr als 30 Stunden löst eine Betreiberwarnung aus. Die Warnung enthält keine personenbezogenen Schul- oder Kontodaten.
- Vor der ersten produktiven Verarbeitung für eine Schule werden eine echte verschlüsselte Produktionssicherung und eine erfolgreiche Wiederherstellung in einer wegwerfbaren Testinstanz dokumentiert. Ohne diesen Nachweis wird kein Schulzugang produktiv freigeschaltet.
- Nach dem Schulstart wird die Wiederherstellung mindestens quartalsweise sowie nach wesentlichen Änderungen am Sicherungsweg oder an der Datenbankversion geprüft. Fehler bei kritischen Betriebsabläufen werden an die Betreiber gemeldet.
9. Löschung und Vertragsende
- Schul- und Klassenzuordnungen werden ohne abweichende Weisung spätestens 30 Tage nach Vertragsende gelöscht oder anonymisiert.
- Lehrkraftzugriffe enden mit dem Vertragsende. Rollen, Einladungen und nicht mehr erforderliche Zugangscodes werden gesperrt oder entfernt.
- Persönliche LernEWi Konten und persönliche Lernstände liegen außerhalb des Auftragsbereichs und werden nicht aufgrund des Schulvertrags gelöscht.
- Daten in den externen täglichen Sicherungen werden spätestens mit Ablauf des rollierenden 14-Tage-Zyklus entfernt. Wiederhergestellte Daten werden vor der erneuten produktiven Nutzung gegen zwischenzeitliche Löschungen abgeglichen.
10. Prüfung und Weiterentwicklung
- Die Mandantentrennung, Rollenrechte, Mindestgruppengrößen und fehlenden anonymen Zugriffe werden durch automatisierte Datenbank- und Anwendungstests geprüft.
- Sicherheits- und Datenschutzmaßnahmen werden mindestens jährlich sowie bei wesentlichen Änderungen überprüft.
- Unterauftragsverarbeiter werden anhand ihrer DPA, Sicherheitsmaßnahmen, Verarbeitungsorte und Unterauftragsverarbeiterlisten geprüft.
- Eine Mehrfaktorabsicherung ist derzeit keine zugesicherte Maßnahme für sämtliche LernEWi Betreiber- und Schulkonten. Sie wird deshalb in dieser Anlage nicht als umgesetzt behauptet und bei einer späteren verbindlichen Einführung ergänzt.
