Datenschutzerklärung
Stand: 24.09.2026
Entwurf: Die Schulleitung und die oder der Datenschutzbeauftragte der Schule haben diesen Text noch nicht freigegeben.
Überblick
Kurzfassung
Das Wichtigste in zehn Sätzen. Jeder Satz führt zum ausführlichen Abschnitt.
- Verantwortlich ist das Theresien-Gymnasium München.
- Die Apps dienen der Information und Kommunikation und enthalten weder Werbung noch Programme zur Nutzungsauswertung.
- Datenbank und Dateien liegen in Frankfurt; Netz, Zwischenspeicher und manche Dienste der Anbieter arbeiten weltweit.
- Technisch betrieben werden die Apps von Vercel (Sitz USA) und Supabase (Sitz Singapur).
- Daten erhalten außerdem Vercel für eigene Zwecke, der Netzdienstleister Cloudflare und, bei Benachrichtigungen, die Browserhersteller.
- Nachrichten verschlüsselt schon das Gerät; lesen können sie nur Beteiligte, doch die Verschlüsselung hat Grenzen.
- Benachrichtigungen kommen nur, wenn sie auf dem Gerät ausdrücklich erlaubt wurden.
- Die Löschfristen der Schulordnung setzen die Apps noch nicht automatisch um.
- Auskunft, Berichtigung oder Löschung beantragen Sie beim Sekretariat oder bei der oder dem Datenschutzbeauftragten.
- Beschwerden nimmt der Bayerische Landesbeauftragte für den Datenschutz entgegen.
Wofür dieser Text gilt
Diese Datenschutzerklärung gilt für die beiden Apps, die das Theresien-Gymnasium München einsetzt: THG Eltern, die App für Familien (thg-eltern.vercel.app), und THG intern, die App für Lehrkräfte und Verwaltung (thg-intern.vercel.app). Beide nutzen dieselbe Datenbank, deshalb gibt es für beide einen gemeinsamen Text. Für die übrige Datenverarbeitung der Schule gelten die allgemeinen Datenschutzhinweise auf der Homepage der Schule (thg.m-bildung.de, unter „Impressum / Datenschutzhinweise“).
Die Gliederung folgt dem Muster, das das Bayerische Staatsministerium für Unterricht und Kultus den staatlichen Schulen für ihre Datenschutzhinweise vorgibt: Teil A enthält die allgemeinen Angaben, Teil B den technischen Betrieb, Teil C die Daten der einzelnen Personengruppen und Teil D die Hinweise der Anbieter. Das Impressum ist ein eigener Text.
Wo „Noch offen“ steht, fehlt eine Entscheidung oder ein Nachweis. Der Text sagt dort, was fehlt, statt etwas zuzusagen.
A. Allgemeine Informationen
Verantwortlich für die Datenverarbeitung
Verantwortlich für die Verarbeitung personenbezogener Daten in beiden Apps ist die Schule als öffentliche Stelle (Art. 4 Nr. 7 DSGVO, Art. 3 Abs. 2 BayDSG):
Theresien-Gymnasium München
Kaiser-Ludwig-Platz 3
80336 München
Telefon 089 544127-0
Telefax 089 544127-17
E-Mail theresien-gymnasium@muenchen.de
Die Schule wird von der Schulleiterin oder dem Schulleiter vertreten, die oder der innerhalb der Schule die datenschutzrechtliche Letztverantwortung trägt.
Datenschutzbeauftragte oder Datenschutzbeauftragter
Behördliche Datenschutzbeauftragte oder behördlicher Datenschutzbeauftragter am Theresien-Gymnasium München
– persönlich –
Kaiser-Ludwig-Platz 3
80336 München
Telefon 089 544127-0 (allgemeine Nummer der Schule)
Noch offen: die eigene E-Mail-Adresse der oder des Datenschutzbeauftragten. Bis sie feststeht, erreichen Sie die Stelle über die Anschrift und die Telefonnummer der Schule.
Wozu die Apps Daten verarbeiten
Die Apps dienen vor allem der „Information der und Kommunikation mit den am Schulleben beteiligten Personen über Sachverhalte mit Schulbezug, insbesondere zur Organisation des Schullebens“; so beschreibt Anlage 1 zu § 46 BaySchO in Abschnitt 3 Nr. 1 diesen Zweck. THG intern dient außerdem der Verwaltung der Schule. Welcher Abschnitt der Anlage 1 für welchen Teil der Apps gilt, ist noch offen (siehe Rechtsgrundlagen). Im Einzelnen:
- Familien informieren: Stundenplan, Vertretungsplan, Termine, angekündigte Leistungsnachweise, Elternbriefe, Aushänge, Dokumente und Schulinformationen.
- Rückmeldungen einholen: Kenntnisnahme von Elternbriefen und Antworten auf Umfragen, die einem Brief beiliegen.
- Meldungen der Familien entgegennehmen: Krankmeldungen und Anträge auf Beurlaubung.
- Nachrichten zwischen Lehrkräften und Familien übermitteln.
- Gespräche am Elternsprechtag buchen lassen.
- Einwilligungen zur Veröffentlichung von Fotos und Namen erfassen (Datenfreigabe).
- Die Schule intern organisieren: Stammdaten (Grunddaten wie Namen, Klasse und Kontaktangaben), Stunden- und Vertretungsplanung, Konten und Rechte, die Anzeige auf dem Bildschirm im Schulhaus.
- Die Apps sicher betreiben: Anmeldung, Protokolle und die Nachvollziehbarkeit von Änderungen.
Für andere Zwecke verwendet die Schule diese Daten nur, soweit ein Gesetz es erlaubt oder vorschreibt (etwa Art. 6 BayDSG, Art. 85 Abs. 2 BayEUG), zum Beispiel wenn eine Krankmeldung eine Krankheit nennt, die die Schulleitung nach § 34 Infektionsschutzgesetz dem Gesundheitsamt melden muss. Die Apps enthalten keine Werbung und keine Programme, die das Nutzungsverhalten auswerten. Noten und Zeugnisse verarbeiten sie nicht. Über Beurlaubungen, Datenfreigaben und andere Anliegen entscheiden Beschäftigte der Schule; eine ausschließlich automatisierte Entscheidung im Einzelfall einschließlich Profiling (Art. 22 DSGVO) findet in den Apps nicht statt.
Rechtsgrundlagen
Die Schule verarbeitet personenbezogene Daten, um den Bildungs- und Erziehungsauftrag zu erfüllen, den ihr das Bayerische Gesetz über das Erziehungs- und Unterrichtswesen (BayEUG) zuweist. Rechtsgrundlage ist, soweit unten nichts anderes steht, Art. 6 Abs. 1 UAbs. 1 Buchst. e DSGVO in Verbindung mit Art. 85 Abs. 1 BayEUG. Danach darf die Schule die Daten verarbeiten, die sie für ihre Aufgaben braucht, auch die von Lehrkräften und Verwaltungspersonal (Art. 85 Abs. 1 Satz 2 BayEUG; siehe „Hinweise für Lehrkräfte und Verwaltung“). Ob diese Grundlage auch für die Eltern-App gilt, hängt davon ab, ob die Schule ihre Nutzung verbindlich macht; das ist noch offen (siehe unten). Den Umfang begrenzt § 46 BaySchO mit Anlage 1 (Verarbeitungstätigkeiten); die Vorschrift regelt, wie die Schule Daten verarbeitet, ist aber selbst keine Rechtsgrundlage.
Rechtsgrundlage für die Verarbeitung von Name und Adressdaten der Erziehungsberechtigten sowie von Angaben zum Sorgerecht ist Art. 85 Abs. 1 Satz 3 BayEUG.
Auf einer Einwilligung (Art. 6 Abs. 1 UAbs. 1 Buchst. a DSGVO) beruhen:
- die Veröffentlichung von Fotos und Namen der Schülerinnen und Schüler in fünf Bereichen: Schulhomepage, Jahresbericht, Lokalpresse, Schulmitteilungen (Elternbriefe, Aushänge und Nachrichten der Schule) und Wettbewerbe. Name, Geburtsdatum, Jahrgangsstufe und Klasse dürfen nach Art. 85 Abs. 3 BayEUG auch ohne Einwilligung im Jahresbericht stehen. Bis zum 14. Geburtstag willigt mindestens eine erziehungsberechtigte Person ein, danach bis zum 18. Geburtstag zusätzlich die Schülerin oder der Schüler selbst; volljährige Schülerinnen und Schüler willigen allein ein. Widerrufen kann jede Seite allein.
- Benachrichtigungen der Eltern-App. Sie kommen nur, wenn sie auf dem Gerät ausdrücklich erlaubt wurden, und enden mit dem Ausschalten oder Abmelden. Meldet sich auf einem Gerät, dessen Abo noch besteht, ein anderes Elternkonto an, erhält es die Benachrichtigungen, ohne sie selbst eingeschaltet zu haben (siehe Benachrichtigungen).
Eine Einwilligung ist freiwillig. Wer sie nicht erteilt oder widerruft, hat dadurch keine Nachteile; ein Widerruf wirkt für die Zukunft.
Die Eltern-App ist nie der einzige Weg, ein Fehlen zu melden. Nach § 20 Abs. 1 BaySchO ist die Schule unverzüglich unter Angabe des Grundes zu verständigen; wer telefonisch Bescheid gibt, reicht innerhalb von zwei Tagen eine Mitteilung in Textform nach.
Schon die Meldung, dass ein Kind krank ist, ist eine Angabe zur Gesundheit, ebenso Gründe wie „Kieferorthopäde“ oder „Sportbefreiung“; solche Angaben gehören zu den besonders geschützten Daten nach Art. 9 DSGVO. Weitere können in freien Textfeldern stehen, etwa im Kommentar einer Krankmeldung. Die Art der Erkrankung muss die Schule nur bei bestimmten ansteckenden Krankheiten nach § 34 Infektionsschutzgesetz erfahren, etwa Masern oder Windpocken; teilen Sie das der Schule dann bitte direkt mit, zum Beispiel telefonisch. In die freien Textfelder der Apps gehören Angaben zur Krankheit nicht.
Noch offen: ob Familien die Eltern-App nutzen müssen oder ob sie ein freiwilliges Angebot neben Telefon und Papier ist. Das entscheidet die Schulleitung mit der oder dem Datenschutzbeauftragten. Davon hängt ab, worauf die Verarbeitung in der Eltern-App beruht: auf der Aufgabe der Schule (Art. 6 Abs. 1 UAbs. 1 Buchst. e DSGVO mit Art. 85 BayEUG) oder auf einer Einwilligung. Davon hängt auch ab, ob Familien dort Angaben machen müssen und ob das Recht auf Widerspruch oder auf Datenübertragbarkeit gilt (siehe „Ihre Rechte“).
Noch offen: auf welcher Rechtsgrundlage die Apps Angaben zur Gesundheit verarbeiten dürfen (Art. 9 DSGVO) und welcher Abschnitt der Anlage 1 zu § 46 BaySchO für welchen Teil der Apps gilt. Davon hängt ab, welche Angaben zu einem Fehlen die Apps speichern dürfen: Für die Meldung der Familie nennt Abschnitt 3 der Anlage einen Grund aus einer festen Auswahl (Verspätung, Krankheit, Befreiung, Beurlaubung) und die erwartete Dauer; die Apps bieten eigene Gründe zur Auswahl, etwa „Kieferorthopäde“, und einen freien Kommentar. Offen ist auch, ob solche Angaben über die Server von Vercel laufen dürfen, denn der Vertrag mit Vercel schließt besonders geschützte Daten aus, und was die Zusage im Vertrag mit Supabase bedeutet, für solche Daten alle nötigen ausdrücklichen Einwilligungen eingeholt zu haben. Das beurteilt die oder der Datenschutzbeauftragte.
Wie die Apps die Grundsätze der DSGVO umsetzen
Die Tabelle zeigt, mit welchen Maßnahmen die Apps die Grundsätze der Datenschutz-Grundverordnung umsetzen und wie weit das heute reicht. Sie beschreibt Maßnahmen und ihren Stand; sie ist keine Bescheinigung und kein Gütesiegel. Die oder der Datenschutzbeauftragte der Schule prüft sie vor der Freigabe.
Einige Begriffe vorab:
- Auftragsverarbeitung: Ein Dienstleister verarbeitet Daten nur nach Weisung der Schule, nicht für eigene Zwecke. Setzt er seinerseits Dienstleister ein, heißen diese Unterauftragsverarbeiter.
- Funktionen: die Programmteile der Apps, die auf dem Server Seiten zusammenstellen und Eingaben verarbeiten.
- Transportverschlüsselung (TLS): Die Daten sind auf dem Weg zwischen Gerät und Server verschlüsselt; wo die Verbindung endet, sind sie wieder lesbar.
- Ende-zu-Ende-Verschlüsselung: Das Gerät der schreibenden Person verschlüsselt; lesbar ist der Inhalt nur auf den Geräten der Beteiligten.
- Signierte Adresse: ein Link zu einer Datei, den der Server erst nach Prüfung der Rechte ausstellt und der nach 60 Sekunden verfällt.
- Push-Dienst: der Benachrichtigungsdienst des Browserherstellers, der Benachrichtigungen an das Gerät zustellt.
- Standardvertragsklauseln: von der EU-Kommission vorgegebene Vertragsbedingungen für Übermittlungen in Länder außerhalb der EU.
- Angemessenheitsbeschluss: die Feststellung der EU-Kommission, dass ein Land außerhalb der EU Daten angemessen schützt. Für die USA gilt sie nur für Unternehmen, die im EU-US Data Privacy Framework eingetragen sind.
- Grundsatz
- Rechtmäßigkeit (Art. 5 Abs. 1 Buchst. a DSGVO)
- Umsetzung in den Apps
- Die Apps verarbeiten, was das Schulrecht der Schule als Aufgabe zuweist; Veröffentlichungen richten sich nach den Einwilligungen der Familien, Benachrichtigungen nach der Erlaubnis auf dem Gerät (siehe Rechtsgrundlagen). Die App ist nie der einzige Weg, ein Fehlen zu melden.
- Stand
- offen: ob die Eltern-App verpflichtend oder freiwillig ist, und auf welcher Grundlage Angaben zur Gesundheit verarbeitet werden
- Grundsatz
- Transparenz (Art. 5 Abs. 1 Buchst. a DSGVO)
- Umsetzung in den Apps
- Diese Erklärung mit Kurzfassung, Stand-Datum und Änderungsübersicht, auch ohne Anmeldung erreichbar; sie nennt auch, was noch nicht geklärt ist. Welche Stellen ein Gerät beim Benutzen erreicht, lässt sich im Browser selbst nachprüfen (siehe Empfänger).
- Stand
- offen: Freigabe durch die Schulleitung und die oder den Datenschutzbeauftragten; die Erklärung gibt es nur auf Deutsch, und wer sie in die weiteren Sprachen der Eltern-App übersetzt und freigibt, ist noch nicht entschieden
- Grundsatz
- Zweckbindung (Art. 5 Abs. 1 Buchst. b DSGVO)
- Umsetzung in den Apps
- Die Schule verwendet die Daten für die genannten Zwecke, die Rückrufnummer für den Elternsprechtag etwa nur für das gebuchte Gespräch, und für andere Zwecke nur, soweit ein Gesetz es erlaubt oder vorschreibt (siehe „Wozu die Apps Daten verarbeiten“). Werbung und Programme, die das Nutzungsverhalten auswerten, enthalten die Apps nicht.
- Stand
- umgesetzt, soweit es die Schule betrifft; Vercel nutzt Verbindungsdaten zusätzlich für eigene Zwecke (siehe Empfänger); offen: welcher Tarif bei Vercel gebucht wird, denn im Tarif Hobby und im Testzeitraum von Pro darf Vercel Inhalte der Kunden zum Trainieren von KI-Modellen nutzen und an Dritte weitergeben, solange das in den Einstellungen nicht abgeschaltet ist; diese Einstellung ist noch nicht abgelesen
- Grundsatz
- Datenminimierung (Art. 5 Abs. 1 Buchst. c DSGVO)
- Umsetzung in den Apps
- Rechte gelten je Aufgabenbereich und Klasse, getrennt nach Lesen und Schreiben; Eltern sehen nur Daten der Kinder, mit denen ihr Konto verknüpft ist (Ausnahmen siehe Empfänger). Manches speichern oder zeigen die Apps gar nicht, etwa Noten, Spalten zu Lehrkräften im Vertretungsplan für Eltern und für den Bildschirm im Schulhaus, den Zeitpunkt, zu dem ein Elternbrief geöffnet wurde, Namen und Inhalt in Benachrichtigungen zu Nachrichten und den Aufnahmeort von Fotos in Nachrichten (siehe Datenarten).
- Stand
- offen: ob Kommentar und Gründe der Krankmeldung über das hinausgehen, was die Schulordnung vorsieht; Suchbegriffe in THG intern stehen in der Adresse der Seite und damit in Protokollen; Fotos in Aushängen, Dokumenten und Elternbriefen behalten Angaben, die in der Datei stecken, etwa Aufnahmeort und Kameradaten, weil THG intern sie beim Hochladen unverändert speichert; das Konto des Bildschirms im Schulhaus darf mehr lesen, als er zeigt, etwa Abwesenheiten von Lehrkräften samt Grund und dienstliche E-Mail-Adressen
- Grundsatz
- Richtigkeit (Art. 5 Abs. 1 Buchst. d DSGVO)
- Umsetzung in den Apps
- Stammdaten übernimmt das Sekretariat aus der Schulverwaltungssoftware ASV oder trägt sie ein und berichtigt sie; die Apps schreiben nie in die ASV, sie bleibt das amtliche Verzeichnis. Eine Datenfreigabe der Familie wird amtlich, wenn das Sekretariat sie übernimmt, ein gemeldetes Nein gilt aber sofort, bei der Prüfung von Aushängen und auf der Liste „Keine Veröffentlichung“; die Familie sieht den amtlichen Stand und eine Ablehnung mit Begründung.
- Stand
- umgesetzt
- Grundsatz
- Speicherbegrenzung (Art. 5 Abs. 1 Buchst. e DSGVO)
- Umsetzung in den Apps
- Von selbst gelöscht werden heute Rückrufnummern für den Elternsprechtag bei der Absage einer Buchung oder nach dem Gesprächstag, wartende Benachrichtigungen, sobald der Server sie zum Versand abholt, erloschene Benachrichtigungs-Abos, Vermerke zum Vertretungsplan für vergangene Tage und Kurzzeitspeicher der Datenbank nach Stunden oder wenigen Tagen (siehe Dauer der Speicherung).
- Stand
- offen: ein Löschlauf fehlt, und welche Frist für welche Daten der Apps gilt, legt die Schule noch fest; manche Daten halten die Apps bewusst fest, etwa Datensätze von Schülerinnen und Schülern, denen schon ein Elternbrief zugestellt wurde oder zu denen es Meldungen, Kenntnisnahmen, Antworten auf Umfragen, Gespräche oder Einwilligungen gibt, Datensätze des Personals, das schon im Stundenplan, im Vertretungsplan oder in einem Gespräch steht, Einwilligungen, die schon einmal widerrufen wurden, Gespräche, Elternkonten und das Änderungsprotokoll, sodass die Apps die Fristen der Schulordnung heute nicht für alle Daten einhalten können (siehe Dauer der Speicherung)
- Grundsatz
- Integrität und Vertraulichkeit (Art. 5 Abs. 1 Buchst. f DSGVO)
- Umsetzung in den Apps
- Die Datenbank prüft bei jedem Zugriff selbst, welche Zeilen ein Konto lesen oder ändern darf (Zeilenrechte); einen Generalschlüssel, der das umgeht, verwenden die Apps im laufenden Betrieb nur, um Konten anzulegen und zu verwalten. Beispieldaten und automatische Tests dürfen ab dem Start mit echten Daten nicht mehr gegen diese Datenbank laufen. Alle Verbindungen sind transportverschlüsselt; Betreff, Text und Anhänge von Nachrichten sind Ende zu Ende verschlüsselt. Dateien liegen nicht öffentlich: Dateien zu Elternbriefen, Aushängen und Dokumenten erhalten nur Konten mit den nötigen Rechten, und die Apps geben sie über eine signierte Adresse heraus, die 60 Sekunden gilt und in dieser Zeit ohne Anmeldung funktioniert; verschlüsselte Anhänge von Nachrichten lädt nur der Browser einer beteiligten Person, nachdem die Datenbank die Beteiligung geprüft hat.
- Stand
- die genannten Maßnahmen umgesetzt; offen: ob ein Startpasswort nach der ersten Anmeldung geändert werden muss (heute verlangen die Apps das nicht), eine Regel, bei Supportanfragen den Zugriff auf das Projekt abzuschalten, und ab wann Beispieldaten und Tests in einem eigenen Projekt laufen
- Grundsatz
- Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO)
- Umsetzung in den Apps
- Ein Änderungsprotokoll hält bei den meisten Daten fest, wer wann was geändert hat, mit dem Stand vorher und nachher; lesen können es nur Administratorinnen und Administratoren. Ein internes Tatsachenblatt belegt mit Quellen und Datum, wo die Apps laufen, und ein eigenes Verzeichnis begründet jede Verbindung zu einer fremden Stelle.
- Stand
- offen: das Verzeichnis der Verarbeitungstätigkeiten (die Übersicht der Schule über alle Verarbeitungen) und die Prüfung, ob eine Datenschutz-Folgenabschätzung (eine förmliche Bewertung der Risiken für die Betroffenen) nötig ist
- Grundsatz
- Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO)
- Umsetzung in den Apps
- Benachrichtigungen sind aus, bis sie auf einem Gerät erlaubt werden, und bei der Datenfreigabe gilt eine fehlende Angabe als „nicht erklärt“, nie als Zustimmung. Betreff, Text und Anhänge von Nachrichten verschlüsseln die Apps von selbst, ohne Einrichtung. Schrift, Symbole und Programmteile lädt der Browser von der eigenen Adresse der App, nie von fremden Anbietern wie Google Fonts; fremde Stellen erreicht er nur bei Supabase und, nach dem Einschalten von Benachrichtigungen, beim Push-Dienst (siehe Empfänger).
- Stand
- die genannten Voreinstellungen umgesetzt; offen: eine Höchstdauer der Anmeldung (heute kann ein benutztes Gerät ohne Abmelden unbegrenzt angemeldet bleiben)
- Grundsatz
- Auftragsverarbeitung (Art. 28 DSGVO)
- Umsetzung in den Apps
- Vercel und Supabase sollen die Apps nach ihren Verträgen über die Auftragsverarbeitung betreiben. Diese Verträge binden das Konto, das die Nutzungsbedingungen angenommen hat, die Schule also erst, wenn die Konten auf sie übergehen; bei Vercel gelten sie nur in den Tarifen Pro und Enterprise. Beide führen Listen ihrer Unterauftragsverarbeiter (siehe „Wer die Apps technisch betreibt“).
- Stand
- offen: der Übergang der Konten, die derzeit eine Privatperson führt, auf die Schule vor dem Start, welcher Tarif bei Vercel gebucht wird und ob der Schulaufwandsträger zustimmt; ob Angaben zur Gesundheit, etwa aus Krankmeldungen, über Vercel laufen dürfen, obwohl Vercels Vertrag besonders geschützte Daten ausschließt; wer bei der Schule die Mitteilungen der Anbieter über neue Unterauftragsverarbeiter erhält
- Grundsatz
- Sicherheit der Verarbeitung (Art. 32 DSGVO)
- Umsetzung in den Apps
- Zeilenrechte und Verschlüsselung wie oben; gespeicherte Daten und Sicherungskopien verschlüsselt Supabase laut Vertrag zusätzlich (AES-256). Außerdem nennt jede Seite dem Browser die Stellen, von denen er laden darf (Content-Security-Policy). Zwei Prüfprogramme, die die Entwicklung von Hand startet (nicht von selbst bei jeder Auslieferung), schlagen fehl, sobald im Programmcode oder in der fertigen App eine fremde Adresse auftaucht, die nicht als begründete Ausnahme verzeichnet ist. Konten legen nur Sekretariat oder Administration an.
- Stand
- offen: Prüfberichte der Anbieter, die der Schule nicht vorliegen; eine Höchstdauer der Anmeldung; ein zweiter Nachweis neben dem Passwort bei der Anmeldung des Personals, etwa ein Code aus einer App, den die Apps heute nicht verlangen; ein wirksamer Schutz gegen das Durchprobieren von Passwörtern (eine Sperre nach Fehlversuchen fehlt, die Grenze für Anmeldungen bei Supabase ist hoch angesetzt, und ob die Firewall von Vercel Anmeldeversuche begrenzt, ist noch nicht abgelesen); ob Lehrkräfte und Verwaltung THG intern auf privaten Geräten benutzen dürfen; wer eine Datenpanne der Aufsichtsbehörde meldet und an welches Postfach der Schule die Anbieter Sicherheitsvorfälle melden
- Grundsatz
- Übermittlung in Länder außerhalb der EU (Art. 44 ff. DSGVO)
- Umsetzung in den Apps
- Datenbank, Kontenverwaltung und Dateien liegen in Frankfurt, und dort rechnen die Funktionen der Apps; was davon ausgenommen ist, steht unter „Wo die Apps laufen und wo die Daten liegen“. Die Vertragspartner sitzen aber außerhalb der EU. Vercel Inc. in den USA: Sein Vertrag sieht Standardvertragsklauseln vor; außerdem ist Vercel im EU-US Data Privacy Framework eingetragen (am 24.09.2026 aktiv), was der Vertrag selbst nicht nennt. Supabase Pte. Ltd. in Singapur: Sein Vertrag sieht Standardvertragsklauseln vor, denn für Singapur gibt es keinen Angemessenheitsbeschluss. Welcher Push-Dienst Benachrichtigungen zustellt, bestimmt der Browser.
- Stand
- offen: der Übergang der Konten auf die Schule, denn bis dahin binden die Verträge samt Standardvertragsklauseln höchstens die Privatperson, die die Konten führt, nicht die Schule; welcher Tarif bei Vercel gebucht wird (die Standardvertragsklauseln des Vertrags gelten nur in den Tarifen Pro und Enterprise); ob die irische Aufsichtsbehörde, die Vercels Klauseln als zuständig nennen, für eine bayerische Schule passt; eine aktuelle Bewertung der Übermittlung an Supabase (die veröffentlichte nennt noch eine andere Gesellschaft als Empfängerin) und die Einordnung der Push-Dienste
| Grundsatz | Umsetzung in den Apps | Stand |
|---|---|---|
| Rechtmäßigkeit (Art. 5 Abs. 1 Buchst. a DSGVO) | Die Apps verarbeiten, was das Schulrecht der Schule als Aufgabe zuweist; Veröffentlichungen richten sich nach den Einwilligungen der Familien, Benachrichtigungen nach der Erlaubnis auf dem Gerät (siehe Rechtsgrundlagen). Die App ist nie der einzige Weg, ein Fehlen zu melden. | offen: ob die Eltern-App verpflichtend oder freiwillig ist, und auf welcher Grundlage Angaben zur Gesundheit verarbeitet werden |
| Transparenz (Art. 5 Abs. 1 Buchst. a DSGVO) | Diese Erklärung mit Kurzfassung, Stand-Datum und Änderungsübersicht, auch ohne Anmeldung erreichbar; sie nennt auch, was noch nicht geklärt ist. Welche Stellen ein Gerät beim Benutzen erreicht, lässt sich im Browser selbst nachprüfen (siehe Empfänger). | offen: Freigabe durch die Schulleitung und die oder den Datenschutzbeauftragten; die Erklärung gibt es nur auf Deutsch, und wer sie in die weiteren Sprachen der Eltern-App übersetzt und freigibt, ist noch nicht entschieden |
| Zweckbindung (Art. 5 Abs. 1 Buchst. b DSGVO) | Die Schule verwendet die Daten für die genannten Zwecke, die Rückrufnummer für den Elternsprechtag etwa nur für das gebuchte Gespräch, und für andere Zwecke nur, soweit ein Gesetz es erlaubt oder vorschreibt (siehe „Wozu die Apps Daten verarbeiten“). Werbung und Programme, die das Nutzungsverhalten auswerten, enthalten die Apps nicht. | umgesetzt, soweit es die Schule betrifft; Vercel nutzt Verbindungsdaten zusätzlich für eigene Zwecke (siehe Empfänger); offen: welcher Tarif bei Vercel gebucht wird, denn im Tarif Hobby und im Testzeitraum von Pro darf Vercel Inhalte der Kunden zum Trainieren von KI-Modellen nutzen und an Dritte weitergeben, solange das in den Einstellungen nicht abgeschaltet ist; diese Einstellung ist noch nicht abgelesen |
| Datenminimierung (Art. 5 Abs. 1 Buchst. c DSGVO) | Rechte gelten je Aufgabenbereich und Klasse, getrennt nach Lesen und Schreiben; Eltern sehen nur Daten der Kinder, mit denen ihr Konto verknüpft ist (Ausnahmen siehe Empfänger). Manches speichern oder zeigen die Apps gar nicht, etwa Noten, Spalten zu Lehrkräften im Vertretungsplan für Eltern und für den Bildschirm im Schulhaus, den Zeitpunkt, zu dem ein Elternbrief geöffnet wurde, Namen und Inhalt in Benachrichtigungen zu Nachrichten und den Aufnahmeort von Fotos in Nachrichten (siehe Datenarten). | offen: ob Kommentar und Gründe der Krankmeldung über das hinausgehen, was die Schulordnung vorsieht; Suchbegriffe in THG intern stehen in der Adresse der Seite und damit in Protokollen; Fotos in Aushängen, Dokumenten und Elternbriefen behalten Angaben, die in der Datei stecken, etwa Aufnahmeort und Kameradaten, weil THG intern sie beim Hochladen unverändert speichert; das Konto des Bildschirms im Schulhaus darf mehr lesen, als er zeigt, etwa Abwesenheiten von Lehrkräften samt Grund und dienstliche E-Mail-Adressen |
| Richtigkeit (Art. 5 Abs. 1 Buchst. d DSGVO) | Stammdaten übernimmt das Sekretariat aus der Schulverwaltungssoftware ASV oder trägt sie ein und berichtigt sie; die Apps schreiben nie in die ASV, sie bleibt das amtliche Verzeichnis. Eine Datenfreigabe der Familie wird amtlich, wenn das Sekretariat sie übernimmt, ein gemeldetes Nein gilt aber sofort, bei der Prüfung von Aushängen und auf der Liste „Keine Veröffentlichung“; die Familie sieht den amtlichen Stand und eine Ablehnung mit Begründung. | umgesetzt |
| Speicherbegrenzung (Art. 5 Abs. 1 Buchst. e DSGVO) | Von selbst gelöscht werden heute Rückrufnummern für den Elternsprechtag bei der Absage einer Buchung oder nach dem Gesprächstag, wartende Benachrichtigungen, sobald der Server sie zum Versand abholt, erloschene Benachrichtigungs-Abos, Vermerke zum Vertretungsplan für vergangene Tage und Kurzzeitspeicher der Datenbank nach Stunden oder wenigen Tagen (siehe Dauer der Speicherung). | offen: ein Löschlauf fehlt, und welche Frist für welche Daten der Apps gilt, legt die Schule noch fest; manche Daten halten die Apps bewusst fest, etwa Datensätze von Schülerinnen und Schülern, denen schon ein Elternbrief zugestellt wurde oder zu denen es Meldungen, Kenntnisnahmen, Antworten auf Umfragen, Gespräche oder Einwilligungen gibt, Datensätze des Personals, das schon im Stundenplan, im Vertretungsplan oder in einem Gespräch steht, Einwilligungen, die schon einmal widerrufen wurden, Gespräche, Elternkonten und das Änderungsprotokoll, sodass die Apps die Fristen der Schulordnung heute nicht für alle Daten einhalten können (siehe Dauer der Speicherung) |
| Integrität und Vertraulichkeit (Art. 5 Abs. 1 Buchst. f DSGVO) | Die Datenbank prüft bei jedem Zugriff selbst, welche Zeilen ein Konto lesen oder ändern darf (Zeilenrechte); einen Generalschlüssel, der das umgeht, verwenden die Apps im laufenden Betrieb nur, um Konten anzulegen und zu verwalten. Beispieldaten und automatische Tests dürfen ab dem Start mit echten Daten nicht mehr gegen diese Datenbank laufen. Alle Verbindungen sind transportverschlüsselt; Betreff, Text und Anhänge von Nachrichten sind Ende zu Ende verschlüsselt. Dateien liegen nicht öffentlich: Dateien zu Elternbriefen, Aushängen und Dokumenten erhalten nur Konten mit den nötigen Rechten, und die Apps geben sie über eine signierte Adresse heraus, die 60 Sekunden gilt und in dieser Zeit ohne Anmeldung funktioniert; verschlüsselte Anhänge von Nachrichten lädt nur der Browser einer beteiligten Person, nachdem die Datenbank die Beteiligung geprüft hat. | die genannten Maßnahmen umgesetzt; offen: ob ein Startpasswort nach der ersten Anmeldung geändert werden muss (heute verlangen die Apps das nicht), eine Regel, bei Supportanfragen den Zugriff auf das Projekt abzuschalten, und ab wann Beispieldaten und Tests in einem eigenen Projekt laufen |
| Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO) | Ein Änderungsprotokoll hält bei den meisten Daten fest, wer wann was geändert hat, mit dem Stand vorher und nachher; lesen können es nur Administratorinnen und Administratoren. Ein internes Tatsachenblatt belegt mit Quellen und Datum, wo die Apps laufen, und ein eigenes Verzeichnis begründet jede Verbindung zu einer fremden Stelle. | offen: das Verzeichnis der Verarbeitungstätigkeiten (die Übersicht der Schule über alle Verarbeitungen) und die Prüfung, ob eine Datenschutz-Folgenabschätzung (eine förmliche Bewertung der Risiken für die Betroffenen) nötig ist |
| Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO) | Benachrichtigungen sind aus, bis sie auf einem Gerät erlaubt werden, und bei der Datenfreigabe gilt eine fehlende Angabe als „nicht erklärt“, nie als Zustimmung. Betreff, Text und Anhänge von Nachrichten verschlüsseln die Apps von selbst, ohne Einrichtung. Schrift, Symbole und Programmteile lädt der Browser von der eigenen Adresse der App, nie von fremden Anbietern wie Google Fonts; fremde Stellen erreicht er nur bei Supabase und, nach dem Einschalten von Benachrichtigungen, beim Push-Dienst (siehe Empfänger). | die genannten Voreinstellungen umgesetzt; offen: eine Höchstdauer der Anmeldung (heute kann ein benutztes Gerät ohne Abmelden unbegrenzt angemeldet bleiben) |
| Auftragsverarbeitung (Art. 28 DSGVO) | Vercel und Supabase sollen die Apps nach ihren Verträgen über die Auftragsverarbeitung betreiben. Diese Verträge binden das Konto, das die Nutzungsbedingungen angenommen hat, die Schule also erst, wenn die Konten auf sie übergehen; bei Vercel gelten sie nur in den Tarifen Pro und Enterprise. Beide führen Listen ihrer Unterauftragsverarbeiter (siehe „Wer die Apps technisch betreibt“). | offen: der Übergang der Konten, die derzeit eine Privatperson führt, auf die Schule vor dem Start, welcher Tarif bei Vercel gebucht wird und ob der Schulaufwandsträger zustimmt; ob Angaben zur Gesundheit, etwa aus Krankmeldungen, über Vercel laufen dürfen, obwohl Vercels Vertrag besonders geschützte Daten ausschließt; wer bei der Schule die Mitteilungen der Anbieter über neue Unterauftragsverarbeiter erhält |
| Sicherheit der Verarbeitung (Art. 32 DSGVO) | Zeilenrechte und Verschlüsselung wie oben; gespeicherte Daten und Sicherungskopien verschlüsselt Supabase laut Vertrag zusätzlich (AES-256). Außerdem nennt jede Seite dem Browser die Stellen, von denen er laden darf (Content-Security-Policy). Zwei Prüfprogramme, die die Entwicklung von Hand startet (nicht von selbst bei jeder Auslieferung), schlagen fehl, sobald im Programmcode oder in der fertigen App eine fremde Adresse auftaucht, die nicht als begründete Ausnahme verzeichnet ist. Konten legen nur Sekretariat oder Administration an. | offen: Prüfberichte der Anbieter, die der Schule nicht vorliegen; eine Höchstdauer der Anmeldung; ein zweiter Nachweis neben dem Passwort bei der Anmeldung des Personals, etwa ein Code aus einer App, den die Apps heute nicht verlangen; ein wirksamer Schutz gegen das Durchprobieren von Passwörtern (eine Sperre nach Fehlversuchen fehlt, die Grenze für Anmeldungen bei Supabase ist hoch angesetzt, und ob die Firewall von Vercel Anmeldeversuche begrenzt, ist noch nicht abgelesen); ob Lehrkräfte und Verwaltung THG intern auf privaten Geräten benutzen dürfen; wer eine Datenpanne der Aufsichtsbehörde meldet und an welches Postfach der Schule die Anbieter Sicherheitsvorfälle melden |
| Übermittlung in Länder außerhalb der EU (Art. 44 ff. DSGVO) | Datenbank, Kontenverwaltung und Dateien liegen in Frankfurt, und dort rechnen die Funktionen der Apps; was davon ausgenommen ist, steht unter „Wo die Apps laufen und wo die Daten liegen“. Die Vertragspartner sitzen aber außerhalb der EU. Vercel Inc. in den USA: Sein Vertrag sieht Standardvertragsklauseln vor; außerdem ist Vercel im EU-US Data Privacy Framework eingetragen (am 24.09.2026 aktiv), was der Vertrag selbst nicht nennt. Supabase Pte. Ltd. in Singapur: Sein Vertrag sieht Standardvertragsklauseln vor, denn für Singapur gibt es keinen Angemessenheitsbeschluss. Welcher Push-Dienst Benachrichtigungen zustellt, bestimmt der Browser. | offen: der Übergang der Konten auf die Schule, denn bis dahin binden die Verträge samt Standardvertragsklauseln höchstens die Privatperson, die die Konten führt, nicht die Schule; welcher Tarif bei Vercel gebucht wird (die Standardvertragsklauseln des Vertrags gelten nur in den Tarifen Pro und Enterprise); ob die irische Aufsichtsbehörde, die Vercels Klauseln als zuständig nennen, für eine bayerische Schule passt; eine aktuelle Bewertung der Übermittlung an Supabase (die veröffentlichte nennt noch eine andere Gesellschaft als Empfängerin) und die Einordnung der Push-Dienste |
Noch offen: ob vor dem Start eine Datenschutz-Folgenabschätzung nötig ist oder ob es genügt, schriftlich festzuhalten, warum sie nicht nötig ist; das entscheidet die Schulleitung, beraten von der oder dem Datenschutzbeauftragten. Offen ist auch, wer eine Datenpanne möglichst binnen 72 Stunden dem Bayerischen Landesbeauftragten für den Datenschutz meldet und an welches Postfach der Schule die Anbieter Sicherheitsvorfälle melden.
Empfänger
Innerhalb der Apps sehen Daten:
- Lehrkräfte und Verwaltung nach ihren Rechten je Aufgabenbereich und Klasse; Namen und Klasse aller Schülerinnen und Schüler sowie die Stammdaten der Schule samt dienstlicher Kontaktangaben des Personals sieht jedes aktive Konto des Personals. Administratorinnen und Administratoren sehen alles außer den Nachrichten, außer der Zuordnung von Antworten in anonymen Umfragen zu Konto und Kind und außer dem, was nur dem eigenen Konto gehört (Einstellungen, Benachrichtigungs-Abos, geöffnete Fassungen von Elternbriefen, Schlüssel).
- Nachrichten nur die Beteiligten: die Person der Schule, mit der das Gespräch geführt wird, und die aktiv mit dem Kind verknüpften Elternkonten (siehe „Ende-zu-Ende-Verschlüsselung der Nachrichten“).
- Buchungen zum Elternsprechtag samt Rückrufnummer: die Familie, die gebuchte Lehrkraft, die Lehrkräfte, die das Kind unterrichten, und Konten mit dem Recht „Buchungen“; nach den Vorlagen der App erhalten es Sekretariat und Schulleitung, jeweils für die ganze Schule.
- Jedes Elternkonto, das aktiv mit einem Kind verknüpft ist, sieht alles, was die App zu diesem Kind zeigt, auch Einträge des anderen Elternteils: Krankmeldungen mit Kommentar, Beurlaubungen, Buchungen mit Rückrufnummer, Kenntnisnahmen und den ganzen Verlauf der Gespräche.
Außerhalb der Schule erhalten Daten:
- Empfänger
- Vercel Inc. (USA) und Supabase Pte. Ltd. (Singapur), vorgesehen als Auftragsverarbeiter
- Was er erhält
- die Daten der Apps, soweit sie sie für den Betrieb verarbeiten; von Nachrichten Betreff, Text und Anhänge nur verschlüsselt
- Hinweis
- siehe „Wer die Apps technisch betreibt“
- Empfänger
- Vercel Inc. als eigener Verantwortlicher
- Was er erhält
- IP-Adresse (die Nummer, unter der ein Gerät im Internet erreichbar ist), daraus abgeleiteter Ort (Stadt und Land) und weitere Angaben, die beim Benutzen über jede Anfrage entstehen (Nutzungs- und Metadaten)
- Hinweis
- Vercel nutzt sie auch für eigene geschäftliche Zwecke; die Apps selbst werten diese Ortsangaben nicht aus. Datenschutzhinweise von Vercel: vercel.com/legal/privacy-policy
- Empfänger
- Cloudflare, Inc. (USA), Unterauftragsverarbeiter von Supabase
- Was er erhält
- jede Verbindung zu Supabase, aus dem Browser wie von den Servern der Apps: IP-Adresse und Inhalt der Anfragen; von Nachrichten Betreff, Text und Anhänge nur verschlüsselt. Dazu setzt Cloudflare das Cookie „__cf_bm“ (ein Cookie ist eine kleine Datei, die der Browser für eine Adresse speichert und bei jedem Aufruf mitschickt).
- Hinweis
- Bei Cloudflare endet die Transportverschlüsselung; Cloudflare kann die Anfragen deshalb lesen. Cloudflare arbeitet im Auftrag von Supabase; ein eigener Vertrag der Schule mit Cloudflare ist nicht dokumentiert. Cloudflare ist im EU-US Data Privacy Framework eingetragen (am 24.09.2026: Neuzertifizierung in Prüfung).
- Empfänger
- Push-Dienste der Browserhersteller: Google (Chrome und die meisten Browser, die auf Chrome aufbauen; unter Android läuft auch bei Firefox der letzte Schritt über Google), Apple (Safari und jede auf dem Home-Bildschirm installierte Web-App auf iPhone und iPad), Microsoft (Edge unter Windows), Mozilla (Firefox)
- Was er erhält
- die IP-Adresse des Geräts, das sich zum Abonnieren und Empfangen selbst mit dem Dienst verbindet, die Adresse des Geräts beim Dienst, Kennung und Kontaktangabe des Absenders, Zeitpunkt, Größe, Haltbarkeit (24 Stunden), Dringlichkeit und eine Kennung zum Zusammenfassen, die für alle Geräte gleich ist, die dieselbe Meldung erhalten; ein Dienst kann die Geräte, die er dafür beliefert, damit einander zuordnen. Den Inhalt erhalten sie nicht lesbar; er ist für das Gerät verschlüsselt.
- Hinweis
- nur in der Eltern-App und nur nach Erlaubnis auf dem Gerät. Alle vier Unternehmen haben ihren Hauptsitz in den USA, und mit keinem dieser Dienste hat die Schule einen Vertrag. Google und Microsoft sind nach einer Recherche vom 24.09.2026 im EU-US Data Privacy Framework eingetragen; Apple und Mozilla stützen Übermittlungen nach eigener Erklärung auf Standardvertragsklauseln, Mozilla nennt dabei keine Stelle in der EU (siehe Benachrichtigungen).
- Empfänger
- DSBmobile (Anbieter heinekingmedia), über das die Schule den Vertretungsplan heute veröffentlicht
- Was er erhält
- keine Daten von Familien oder Geräten; DSBmobile erfährt nur die Anmeldung der Schule und die Adresse des abrufenden Servers
- Hinweis
- Eine Funktion der Schule bei Supabase holt den Plan dort ab, nur wenn sie von Hand gestartet wird, in der Fassung für Schülerinnen und Schüler ohne Spalten zu Lehrkräften. Freie Texte des Plans (auf 200 Zeichen gekürzt) und die Nachrichten zum Tag übernimmt sie so, wie die Schule sie dort geschrieben hat; sie erscheinen in beiden Apps, auf dem Bildschirm im Schulhaus und in Benachrichtigungen der Eltern-App.
- Empfänger
- Gesundheitsamt
- Was er erhält
- krankheits- und personenbezogene Angaben, wenn das Infektionsschutzgesetz es verlangt, zum Beispiel wenn eine Krankmeldung einen Fall nach § 34 Infektionsschutzgesetz nennt, etwa Masern, Windpocken oder Kopfläuse
- Hinweis
- nur in den Fällen des Infektionsschutzgesetzes; die Meldung macht die Schulleitung (siehe „Wozu die Apps Daten verarbeiten“)
- Empfänger
- Aufsichts- und Rechnungsprüfungsbehörden
- Was er erhält
- Daten, die sie zur Wahrnehmung ihrer Kontrollrechte anfordern
- Hinweis
- nur auf Anforderung; weitere Empfänger nach dem Schulrecht nennen die allgemeinen Datenschutzhinweise der Schule
| Empfänger | Was er erhält | Hinweis |
|---|---|---|
| Vercel Inc. (USA) und Supabase Pte. Ltd. (Singapur), vorgesehen als Auftragsverarbeiter | die Daten der Apps, soweit sie sie für den Betrieb verarbeiten; von Nachrichten Betreff, Text und Anhänge nur verschlüsselt | siehe „Wer die Apps technisch betreibt“ |
| Vercel Inc. als eigener Verantwortlicher | IP-Adresse (die Nummer, unter der ein Gerät im Internet erreichbar ist), daraus abgeleiteter Ort (Stadt und Land) und weitere Angaben, die beim Benutzen über jede Anfrage entstehen (Nutzungs- und Metadaten) | Vercel nutzt sie auch für eigene geschäftliche Zwecke; die Apps selbst werten diese Ortsangaben nicht aus. Datenschutzhinweise von Vercel: vercel.com/legal/privacy-policy |
| Cloudflare, Inc. (USA), Unterauftragsverarbeiter von Supabase | jede Verbindung zu Supabase, aus dem Browser wie von den Servern der Apps: IP-Adresse und Inhalt der Anfragen; von Nachrichten Betreff, Text und Anhänge nur verschlüsselt. Dazu setzt Cloudflare das Cookie „__cf_bm“ (ein Cookie ist eine kleine Datei, die der Browser für eine Adresse speichert und bei jedem Aufruf mitschickt). | Bei Cloudflare endet die Transportverschlüsselung; Cloudflare kann die Anfragen deshalb lesen. Cloudflare arbeitet im Auftrag von Supabase; ein eigener Vertrag der Schule mit Cloudflare ist nicht dokumentiert. Cloudflare ist im EU-US Data Privacy Framework eingetragen (am 24.09.2026: Neuzertifizierung in Prüfung). |
| Push-Dienste der Browserhersteller: Google (Chrome und die meisten Browser, die auf Chrome aufbauen; unter Android läuft auch bei Firefox der letzte Schritt über Google), Apple (Safari und jede auf dem Home-Bildschirm installierte Web-App auf iPhone und iPad), Microsoft (Edge unter Windows), Mozilla (Firefox) | die IP-Adresse des Geräts, das sich zum Abonnieren und Empfangen selbst mit dem Dienst verbindet, die Adresse des Geräts beim Dienst, Kennung und Kontaktangabe des Absenders, Zeitpunkt, Größe, Haltbarkeit (24 Stunden), Dringlichkeit und eine Kennung zum Zusammenfassen, die für alle Geräte gleich ist, die dieselbe Meldung erhalten; ein Dienst kann die Geräte, die er dafür beliefert, damit einander zuordnen. Den Inhalt erhalten sie nicht lesbar; er ist für das Gerät verschlüsselt. | nur in der Eltern-App und nur nach Erlaubnis auf dem Gerät. Alle vier Unternehmen haben ihren Hauptsitz in den USA, und mit keinem dieser Dienste hat die Schule einen Vertrag. Google und Microsoft sind nach einer Recherche vom 24.09.2026 im EU-US Data Privacy Framework eingetragen; Apple und Mozilla stützen Übermittlungen nach eigener Erklärung auf Standardvertragsklauseln, Mozilla nennt dabei keine Stelle in der EU (siehe Benachrichtigungen). |
| DSBmobile (Anbieter heinekingmedia), über das die Schule den Vertretungsplan heute veröffentlicht | keine Daten von Familien oder Geräten; DSBmobile erfährt nur die Anmeldung der Schule und die Adresse des abrufenden Servers | Eine Funktion der Schule bei Supabase holt den Plan dort ab, nur wenn sie von Hand gestartet wird, in der Fassung für Schülerinnen und Schüler ohne Spalten zu Lehrkräften. Freie Texte des Plans (auf 200 Zeichen gekürzt) und die Nachrichten zum Tag übernimmt sie so, wie die Schule sie dort geschrieben hat; sie erscheinen in beiden Apps, auf dem Bildschirm im Schulhaus und in Benachrichtigungen der Eltern-App. |
| Gesundheitsamt | krankheits- und personenbezogene Angaben, wenn das Infektionsschutzgesetz es verlangt, zum Beispiel wenn eine Krankmeldung einen Fall nach § 34 Infektionsschutzgesetz nennt, etwa Masern, Windpocken oder Kopfläuse | nur in den Fällen des Infektionsschutzgesetzes; die Meldung macht die Schulleitung (siehe „Wozu die Apps Daten verarbeiten“) |
| Aufsichts- und Rechnungsprüfungsbehörden | Daten, die sie zur Wahrnehmung ihrer Kontrollrechte anfordern | nur auf Anforderung; weitere Empfänger nach dem Schulrecht nennen die allgemeinen Datenschutzhinweise der Schule |
Die Apps binden keine Dienste zur Analyse, Reichweitenmessung oder Werbung ein und verschicken selbst keine E-Mails. Beim Benutzen verbindet sich der Browser eines Geräts nur mit der eigenen Adresse der App (thg-intern.vercel.app oder thg-eltern.vercel.app) und mit Supabase (bpzhnukllfjcoevvzlih.supabase.co), nach dem Einschalten von Benachrichtigungen außerdem mit dem Push-Dienst seines Herstellers. Gemessen wurde das am 24.09.2026 an beiden Apps; die Verbindung zum Push-Dienst, die Anzeige von PDF-Dateien und die Anhänge von Nachrichten in THG intern sind dabei nicht gemessen, sondern aus dem Programmcode abgeleitet. Am Computer lässt sich das in den Entwicklerwerkzeugen des Browsers im Reiter „Netzwerk“ selbst nachprüfen.
Noch offen: wie die Push-Dienste datenschutzrechtlich einzuordnen sind, also ob das Gerät den Dienst wählt oder ob die Schule Daten an ihn übermittelt. Offen ist auch, worauf sich eine Übermittlung an Push-Dienste außerhalb der EU stützt und ob Vornamen von Kindern in Benachrichtigungen stehen dürfen. Ebenso offen ist, worauf es sich stützt, dass Vercel Verbindungsdaten der Apps als eigener Verantwortlicher für eigene Zwecke nutzt. Das beurteilt die oder der Datenschutzbeauftragte.
Dauer der Speicherung
Die Schule darf Daten nur so lange speichern, wie sie sie unter Beachtung gesetzlicher Aufbewahrungsfristen für ihre Aufgaben braucht. Für die schulbezogene Kommunikation und Information sieht die Schulordnung vor (Anlage 1 zu § 46 BaySchO, Abschnitt 3 Nr. 5):
- Stammdaten, etwa Namen, Geburtsdatum, Benutzername und Kontaktangaben, sind spätestens einen Monat nach dem Verlassen der Schule zu löschen,
- alle übrigen Daten spätestens drei Monate nach Ablauf des jeweiligen Schuljahres,
- Protokolldaten zum pädagogischen Personal, zum Verwaltungspersonal und zu Schülerinnen und Schülern spätestens nach 30 Tagen,
- Daten, die eine Einwilligung brauchen, sobald die Einwilligung widerrufen ist.
Von selbst löschen die Apps heute nur:
- Rückrufnummern für den Elternsprechtag: bei der Absage einer Buchung sofort, sonst in der Nacht nach dem Gesprächstag oder nach der Absage des ganzen Elternsprechtags; gedruckte Listen, Seitenkopien auf Geräten und Sicherungskopien der Datenbank erreicht diese Löschung nicht,
- Benachrichtigungen, die auf die Zustellung warten, sobald der Server sie zum Versand abholt, spätestens nach einem Tag,
- Benachrichtigungs-Abos, die der Push-Dienst als erloschen meldet,
- Vermerke, welcher Stand des Vertretungsplans für ein Kind schon gemeldet wurde, für vergangene Tage, sobald die Schule den nächsten Vertretungsplan veröffentlicht,
- Kurzzeitspeicher der Datenbank: Signale für neue Nachrichten nach rund 72 Stunden, Antworten anderer Dienste auf Anfragen, die die Datenbank selbst stellt, nach sechs Stunden.
Einige Daten halten die Apps bewusst fest:
- bestätigte Kenntnisnahmen von Elternbriefen,
- Einwilligungen, die schon einmal widerrufen wurden, und die Meldungen der Familien zur Datenfreigabe samt Kommentar,
- Gespräche und ihre verschlüsselten Anhänge,
- das Änderungsprotokoll mit vollständigen Kopien der Datensätze vor und nach jeder Änderung, bei den meisten Daten, etwa Stammdaten, Krankmeldungen und Einwilligungen; wird ein Datensatz an anderer Stelle gelöscht, bleibt seine Kopie dort erhalten,
- Datensätze von Schülerinnen und Schülern, denen schon ein Elternbrief zugestellt wurde oder zu denen es Krankmeldungen, Beurlaubungen, Kenntnisnahmen, Antworten auf Umfragen, Gespräche oder Einwilligungen gibt, und Datensätze des Personals, das schon im Stundenplan, im Vertretungsplan oder in einem Gespräch steht,
- Elternkonten: Sekretariat oder Administration können sie sperren und von Kindern lösen, in den Apps aber nicht löschen.
Noch offen: ein automatischer Löschlauf. Bis er gebaut ist, löschen die Apps außer den oben genannten Fällen nichts von selbst. Welche Frist für welche Daten der Apps gilt, auch für das Änderungsprotokoll, legt die Schule mit der oder dem Datenschutzbeauftragten noch fest. Offen ist auch, welcher Abschnitt der Anlage 1 für welchen Teil der Apps gilt, etwa für Krankmeldungen, und damit, ob die oben genannten Höchstfristen oder andere gelten.
Ihre Rechte
Als betroffene Person haben Sie gegenüber der Schule diese Rechte:
- Auskunft über die zu Ihrer Person gespeicherten Daten und eine Kopie davon (Art. 15 DSGVO), soweit Rechte anderer Personen nicht entgegenstehen. Den Inhalt von Nachrichten kann die Auskunft nicht enthalten, weil die Schule ihn nicht entschlüsseln kann; die Beteiligten sehen ihn in der App (siehe „Ende-zu-Ende-Verschlüsselung der Nachrichten“).
- Berichtigung unrichtiger Daten (Art. 16 DSGVO).
- Löschung oder Einschränkung der Verarbeitung, wenn die gesetzlichen Voraussetzungen vorliegen (Art. 17 und 18 DSGVO).
- Widerspruch aus Gründen, die sich aus Ihrer besonderen Situation ergeben, soweit die Verarbeitung auf Art. 6 Abs. 1 UAbs. 1 Buchst. e DSGVO beruht (Art. 21 Abs. 1 DSGVO).
- Datenübertragbarkeit für Daten, die Sie der Schule selbst bereitgestellt haben, soweit die Verarbeitung auf Ihrer Einwilligung beruht und automatisiert erfolgt (Art. 20 DSGVO).
- Widerruf einer Einwilligung jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO); was bis dahin geschah, bleibt rechtmäßig. Eine Datenfreigabe widerrufen Sie in der Eltern-App unter „Datenfreigabe“ oder beim Sekretariat, Benachrichtigungen durch Ausschalten.
- Beschwerde bei der Aufsichtsbehörde (siehe unten).
Wenden Sie sich an das Sekretariat der Schule (Telefon 089 544127-0, E-Mail theresien-gymnasium@muenchen.de), in Fragen des Datenschutzes auch an die oder den Datenschutzbeauftragten. Die Schule antwortet unverzüglich, spätestens einen Monat nach Eingang des Antrags. Ist das wegen der Schwierigkeit oder der Zahl der Anträge nicht möglich, kann sich die Frist um bis zu zwei weitere Monate verlängern; das erfahren Sie dann mit den Gründen innerhalb des ersten Monats (Art. 12 Abs. 3 DSGVO). Bestehen begründete Zweifel an Ihrer Identität, kann die Schule zusätzliche Angaben verlangen (Art. 12 Abs. 6 DSGVO).
Einen Antrag stellen:
- Eltern für ihre minderjährigen Kinder und für ihre eigenen Daten,
- volljährige Schülerinnen und Schüler selbst,
- jüngere Schülerinnen und Schüler selbst, soweit sie die nötige Einsicht haben,
- Lehrkräfte und Verwaltungspersonal für ihre eigenen Daten.
Nicht jede Löschung ist möglich. Was die Schule aufbewahren muss, etwa nach § 40 BaySchO, oder zum Nachweis braucht, etwa den Stand einer Einwilligung samt Widerruf, bleibt erhalten (Art. 17 Abs. 3 DSGVO). Welche Daten die Apps bewusst festhalten, steht unter „Dauer der Speicherung“.
Noch offen: ob der Zugang zu den Daten eines Kindes künftig dem Sorgerecht folgt. Heute zählt nur die Verknüpfung, die das Sekretariat anlegt: Wer das Sorgerecht verliert, sieht die Daten des Kindes, bis das Sekretariat die Verknüpfung löst. Davon hängt auch ab, wer Auskunft über die Daten eines Kindes erhält.
Beschwerderecht bei der Aufsichtsbehörde
Unabhängig davon können Sie sich beim Bayerischen Landesbeauftragten für den Datenschutz beschweren, der Aufsichtsbehörde für die staatlichen Schulen:
Postanschrift: Postfach 22 12 19, 80502 München
Hausanschrift: Wagmüllerstraße 18, 80538 München (Besuch nur nach Terminabsprache)
Telefon 089 212672-0
Telefax 089 212672-50
E-Mail poststelle@datenschutz-bayern.de
Internet: www.datenschutz-bayern.de, dort auch ein Formular für Beschwerden
B. Betrieb der Apps
Wo die Apps laufen und wo die Daten liegen
Beide Apps laufen beim Dienstleister Vercel unter den Adressen thg-intern.vercel.app und thg-eltern.vercel.app. Eine Region ist das Gebiet, in dessen Rechenzentren ein Anbieter einen Dienst betreibt. Die Funktionen der Apps laufen in der Region fra1 von Vercel, also in Rechenzentren von Amazon Web Services in Frankfurt am Main.
Datenbank, Kontenverwaltung (sie prüft die Anmeldung) und Dateiablage liegen beim Dienstleister Supabase im Projekt thg1, Region eu-central-1, ebenfalls in Frankfurt am Main bei Amazon Web Services. Dateien liegen dort in zwei nicht öffentlichen Speicherbereichen:
- „dateien“: Dateien zu Elternbriefen, Aushängen und Dokumenten, je Datei höchstens 16 MiB (etwa 16,8 Megabyte), abrufbar nur für Konten mit den nötigen Rechten; die Apps geben sie über eine signierte Adresse heraus, die 60 Sekunden gilt und in dieser Zeit ohne Anmeldung funktioniert. Dateien zu Krankmeldungen und Beurlaubungen ließe die Datenbank hier zu; keine der Apps bietet sie an.
- „nachrichten-e2ee“: ausschließlich verschlüsselte Anhänge von Nachrichten. Sie lädt nur der Browser einer beteiligten Person, nachdem die Datenbank die Beteiligung geprüft hat.
Bei Vercel liegen keine Tabellen und keine Dateien der Apps, wohl aber die Programmstände, Zugangsschlüssel und Protokolle.
Jede Verbindung zu den Apps und zu Supabase ist transportverschlüsselt. Die Verschlüsselung endet aber nicht immer in Frankfurt: bei Vercel in der Region, an die die Anfrage geleitet wird, bei Supabase am nächstgelegenen Standort von Cloudflare (siehe unten). Das amtliche Verzeichnis der Schülerinnen und Schüler bleibt die Schulverwaltungssoftware ASV; das Sekretariat übernimmt Daten von dort als Tabelle, die Apps schreiben nie dorthin.
„Frankfurt“ legt fest, wo die Funktionen rechnen und wo Datenbank, Kontenverwaltung und Dateien liegen. Außerhalb dieser Festlegung liegen:
- Das Netz von Vercel. Eine Anfrage nimmt der nächstgelegene von weltweit rund 126 Standorten des Netzes an; die Verschlüsselung endet in der Region von Vercel, zu der die Anfrage geleitet wird. Fällt eine Region aus, leitet Vercel den Verkehr an die nächste Region weiter, die dann die Verschlüsselung beendet; die Funktionen selbst weichen nur dann in eine andere Region aus, wenn das im Tarif Enterprise eingeschaltet ist.
- Die Anmeldeprüfung vor jeder Seite. Sie läuft bei Vercel in jeder Region, jeweils in der nächstgelegenen, liest dabei das Cookie der Anmeldung und prüft es bei Supabase. Aus Deutschland beobachtet: Frankfurt. Für eine Familie im Ausland kann sie außerhalb der EU laufen.
- Das Bauen der Apps aus dem Programmcode. Nach einer Aussage eines Mitarbeiters von Vercel aus dem Jahr 2024 geschieht es in den USA; für die beiden Apps ist das nicht nachgesehen.
- Zwischenspeicher für öffentliche Dateien ohne Personenbezug, etwa das Symbol der App, die Vercel weltweit vorhält. Seiten mit persönlichen Daten sind so gekennzeichnet, dass sie dort nicht landen.
- Vercel als eigener Verantwortlicher für IP-Adresse und daraus abgeleiteten Ort, ohne Angabe, wo diese Daten liegen (siehe Empfänger).
- Cloudflare vor Supabase. Die Verschlüsselung endet am nächstgelegenen Standort von Cloudflare, aus Deutschland beobachtet in Berlin, nicht in Frankfurt. Ab dem Tarif Pro hält Supabase auch Dateien, die über eine signierte Adresse abgerufen werden, im weltweiten Zwischenspeicher von Cloudflare vor.
- Das Signal für neue Nachrichten (Supabase Realtime). Es läuft in einem weltweit verteilten Verbund. Über diese Verbindung gehen das Zugangszeichen der Anmeldung, das E-Mail-Adresse und Name enthält, und die Kennungen von Konto und Gespräch; Inhalte von Nachrichten gehen dort nicht durch.
- Die Funktion, die den Vertretungsplan aus DSBmobile holt. Sie läuft bei Supabase an dem Standort, der dem Aufruf am nächsten liegt. Aufgerufen wird sie aus der Datenbank in Frankfurt, vermutlich läuft sie also dort; festgelegt oder belegt ist das nicht.
- Protokolle und Sicherungskopien beider Anbieter. Einen genauen Ort nennt keiner der beiden; Vercel legt seine Sicherungskopien weltweit verteilt ab (siehe Protokolle).
- Der Zugriff durch den Support. Im Formular für eine Supportanfrage bei Supabase ist voreingestellt, dass der Support für diese Anfrage auf das Projekt zugreifen darf, durch Menschen und durch Diagnosewerkzeuge mit künstlicher Intelligenz; diese Erlaubnis lässt sich je Anfrage abwählen. Den Support leistet Supabase, Inc., ein Unternehmen mit Sitz in den USA. Wie der Support von Vercel zugreift, ist nicht untersucht.
- Die Push-Dienste der Browserhersteller (siehe Empfänger und Benachrichtigungen).
Noch offen: Nachweise der Anbieter zu mehreren Punkten. Offen ist, wo sie Protokolle und Sicherungskopien speichern und wo bei Zugriffen aus dem Ausland die Anmeldeprüfung läuft und die Transportverschlüsselung endet. Offen ist auch, ob Verbindungen zum Signal für neue Nachrichten in der EU bleiben und ob Cloudflare für dieses Projekt nur in der EU arbeitet. Die Fragen an die Anbieter sind noch nicht gestellt. Wo die Apps gebaut werden, lässt sich am Protokoll des Bauens ablesen, und der Standort der Funktion für den Vertretungsplan lässt sich festlegen; beides ist noch nicht geschehen. Außerdem fehlt eine Regel, bei Supportanfragen an Supabase den Zugriff auf das Projekt abzuschalten, und wie der Support von Vercel zugreift, ist noch nicht untersucht.
Wer die Apps technisch betreibt
Zwei Dienstleister sollen die Daten im Auftrag der Schule verarbeiten; ihre Verträge binden heute aber noch nicht die Schule, sondern allenfalls die Privatperson, die die Konten führt (siehe „Noch offen“). Beide Vertragspartner sitzen außerhalb der EU; „Frankfurt“ beschreibt den Ort, an dem gerechnet und gespeichert wird, nicht den Sitz des Vertragspartners.
- Angabe
- Firma und Sitz
- Vercel
- Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA
- Supabase
- Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513
- Angabe
- Aufgabe
- Vercel
- betreibt beide Apps: stellt die Seiten zusammen, nimmt Eingaben entgegen, liefert die Dateien der Apps aus
- Supabase
- Datenbank, Kontenverwaltung, Dateiablage, Signal für neue Nachrichten, zeitgesteuerte Aufgaben und die Funktion, die den Vertretungsplan aus DSBmobile holt
- Angabe
- Ort der Verarbeitung
- Vercel
- Funktionen in der Region fra1 (Frankfurt); laut Vertrag liegen die wichtigsten Verarbeitungsstandorte von Vercel in den USA, und Vercel darf Daten überall dort verarbeiten, wo Vercel oder seine Unterauftragsverarbeiter arbeiten
- Supabase
- Region eu-central-1 (Frankfurt); laut Vertrag dort gespeichert und hauptsächlich verarbeitet, außer wenn weitere Weisungen, Gesetze oder angefragte Dienste es anders erfordern; einzelne Dienste weltweit (siehe oben)
- Angabe
- Vertrag
- Vercel
- Data Processing Addendum (DPA), Fassung vom 17.03.2026, wirksam seit 31.03.2026, Teil der Nutzungsbedingungen
- Supabase
- Data Processing Addendum (DPA), Version 1 vom 01.08.2026, Teil der Nutzungsbedingungen
- Angabe
- Wie der Vertrag gilt
- Vercel
- verbindlich mit der Annahme der Nutzungsbedingungen oder mit gesonderter Unterzeichnung; der Vertrag gilt nur in den Tarifen Pro und Enterprise
- Supabase
- verbindlich für das Konto, das die Nutzungsbedingungen angenommen hat, in jedem Tarif
- Angabe
- Übermittlung außerhalb der EU
- Vercel
- Standardvertragsklauseln; zusätzlich im EU-US Data Privacy Framework eingetragen (am 24.09.2026 aktiv)
- Supabase
- Standardvertragsklauseln; für Singapur gibt es keinen Angemessenheitsbeschluss, und ein Unternehmen in Singapur kann nicht im Data Privacy Framework eingetragen sein; die einzige veröffentlichte Bewertung einer Übermittlung an Supabase, vom 14.03.2025, nennt als Empfängerin noch Supabase, Inc. in den USA, nicht Supabase Pte. Ltd.
- Angabe
- Unterauftragsverarbeiter
- Vercel
- 28 Einträge (Stand 21.08.2026), fast alle in den USA
- Supabase
- 24 Einträge (Stand 01.06.2026) ohne Ortsangaben, darunter Amazon Web Services, Cloudflare, Google, Fly.io, Vercel und für den Support Supabase, Inc. (USA)
- Angabe
- Eigene Verantwortung
- Vercel
- für Verbindungs- und Nutzungsdaten (siehe Empfänger)
- Supabase
- nur für die Konten der eigenen Verwaltungsoberfläche, nicht für die Daten der Apps
- Angabe
- Veröffentlicht unter
- Vercel
- vercel.com/legal/dpa; Unterauftragsverarbeiter: vercel.com/legal/sub-processors
- Supabase
- supabase.com/legal/customer-resources/data-processing-addendum; Unterauftragsverarbeiter: supabase.com/legal/customer-resources/subprocessor-list
| Angabe | Vercel | Supabase |
|---|---|---|
| Firma und Sitz | Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA | Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513 |
| Aufgabe | betreibt beide Apps: stellt die Seiten zusammen, nimmt Eingaben entgegen, liefert die Dateien der Apps aus | Datenbank, Kontenverwaltung, Dateiablage, Signal für neue Nachrichten, zeitgesteuerte Aufgaben und die Funktion, die den Vertretungsplan aus DSBmobile holt |
| Ort der Verarbeitung | Funktionen in der Region fra1 (Frankfurt); laut Vertrag liegen die wichtigsten Verarbeitungsstandorte von Vercel in den USA, und Vercel darf Daten überall dort verarbeiten, wo Vercel oder seine Unterauftragsverarbeiter arbeiten | Region eu-central-1 (Frankfurt); laut Vertrag dort gespeichert und hauptsächlich verarbeitet, außer wenn weitere Weisungen, Gesetze oder angefragte Dienste es anders erfordern; einzelne Dienste weltweit (siehe oben) |
| Vertrag | Data Processing Addendum (DPA), Fassung vom 17.03.2026, wirksam seit 31.03.2026, Teil der Nutzungsbedingungen | Data Processing Addendum (DPA), Version 1 vom 01.08.2026, Teil der Nutzungsbedingungen |
| Wie der Vertrag gilt | verbindlich mit der Annahme der Nutzungsbedingungen oder mit gesonderter Unterzeichnung; der Vertrag gilt nur in den Tarifen Pro und Enterprise | verbindlich für das Konto, das die Nutzungsbedingungen angenommen hat, in jedem Tarif |
| Übermittlung außerhalb der EU | Standardvertragsklauseln; zusätzlich im EU-US Data Privacy Framework eingetragen (am 24.09.2026 aktiv) | Standardvertragsklauseln; für Singapur gibt es keinen Angemessenheitsbeschluss, und ein Unternehmen in Singapur kann nicht im Data Privacy Framework eingetragen sein; die einzige veröffentlichte Bewertung einer Übermittlung an Supabase, vom 14.03.2025, nennt als Empfängerin noch Supabase, Inc. in den USA, nicht Supabase Pte. Ltd. |
| Unterauftragsverarbeiter | 28 Einträge (Stand 21.08.2026), fast alle in den USA | 24 Einträge (Stand 01.06.2026) ohne Ortsangaben, darunter Amazon Web Services, Cloudflare, Google, Fly.io, Vercel und für den Support Supabase, Inc. (USA) |
| Eigene Verantwortung | für Verbindungs- und Nutzungsdaten (siehe Empfänger) | nur für die Konten der eigenen Verwaltungsoberfläche, nicht für die Daten der Apps |
| Veröffentlicht unter | vercel.com/legal/dpa; Unterauftragsverarbeiter: vercel.com/legal/sub-processors | supabase.com/legal/customer-resources/data-processing-addendum; Unterauftragsverarbeiter: supabase.com/legal/customer-resources/subprocessor-list |
Vor jeder Verbindung zu Supabase steht das Netz von Cloudflare, Inc. (USA), das Supabase als Unterauftragsverarbeiter einsetzt (siehe Empfänger).
Beide Anbieter veröffentlichen ihre Verträge, die die Standardvertragsklauseln einschließen, und ihre Listen unter den genannten Adressen. Welche Fassung für die Schule gilt, hängt vom Übergang der Konten ab (siehe „Noch offen“).
Noch offen: der Übergang der Konten bei Vercel und Supabase auf die Schule. Heute führt diese Konten, über die die Apps betrieben werden, eine Privatperson; vor dem Start gehen sie auf die Schule über, damit beide Verträge die Schule binden. Bis dahin dürfen keine echten Daten von Familien und Beschäftigten in die Apps gelangen, es sei denn, die Schule schließt mit dieser Person einen Vertrag über die Auftragsverarbeitung, mit Vercel und Supabase als Unterauftragsverarbeitern. Bei Vercel gilt der Vertrag über die Auftragsverarbeitung nur in den Tarifen Pro und Enterprise. Wann die Konten übergehen, welcher Tarif gebucht wird, welches Postfach der Schule die Anbieter als Kontakt erhalten und ob der Schulaufwandsträger, die Landeshauptstadt München, zustimmt, ist noch nicht geklärt. Eine datierte Kopie der Vertragsfassungen, die für die Apps gelten, liegt der Schule noch nicht vor; sobald sie vorliegt, erhalten Sie sie auf Anfrage beim Sekretariat. Offen ist auch, welche Unterauftragsverarbeiter Daten der Nutzerinnen und Nutzer erhalten und wo die Unterauftragsverarbeiter von Supabase arbeiten. Über neue Unterauftragsverarbeiter benachrichtigen beide Anbieter direkt nur Kundinnen und Kunden, die sich dafür angemeldet haben, Supabase mindestens 30 Tage im Voraus. Widersprechen lässt sich binnen fünf Tagen; finden beide Seiten keine Einigung, bleibt nur die Kündigung, bei Vercel des ganzen Vertrags ohne Erstattung, bei Supabase des betroffenen Teils nach höchstens 30 Tagen Einigungsversuch. Ob und mit welchem Postfach sich die Schule anmeldet, ist noch nicht entschieden.
Protokolle bei den Anbietern
Jeder Aufruf hinterlässt Protokolle. Sie dienen dem Betrieb, der Fehlersuche und der Sicherheit, etwa der Abwehr von Überlastungsangriffen.
- Vercel protokolliert je Anfrage unter anderem die IP-Adresse, die Kennung des Browsers, die aufgerufene Adresse samt Suchangaben, die vorherige Seite, technische Merkmale der Verbindung und die Region. Bei Fehlern schreiben die Apps selbst Einträge dazu; sie können die Kennung eines Kontos oder Angaben aus der fehlgeschlagenen Datenbankabfrage enthalten.
- Supabase protokolliert am Eingang unter anderem IP-Adresse, Land, die aufgerufene Adresse samt Suchangaben, Kennung des Browsers, vorherige Seite und Kennung des Programms, bei Vorgängen der Kontenverwaltung dazu Konto mit E-Mail-Adresse, Vorgang, IP-Adresse und Kennung des Browsers. Anfragen, die der Server der App stellt, etwa die Anmeldung mit Passwort, kommen dort mit der Adresse des Servers bei Vercel an, nicht mit der des Geräts.
- In der Datenbank selbst führt die Kontenverwaltung jede Anmeldesitzung mit IP-Adresse und Kennung des Programms, das sie angelegt oder zuletzt erneuert hat, also des Servers der App bei Vercel oder des Browsers, solange die Sitzung besteht; ohne Abmelden kann das unbegrenzt sein. Ist eine Einstellung dafür eingeschaltet, schreibt sie außerdem jeden ihrer Vorgänge, etwa jede Anmeldung, mit IP-Adresse in eine Tabelle der Datenbank; dort bleiben die Einträge, bis sie gelöscht werden.
- Suchbegriffe, die jemand in THG intern eingibt, etwa Namen oder E-Mail-Adressen, stehen in der Adresse der Seite und damit in diesen Protokollen und im Verlauf des Browsers.
Wie lange die Anbieter Protokolle und Sicherungskopien aufbewahren, hängt vom gebuchten Tarif ab:
- Anbieter
- Vercel
- Protokolle
- Protokolle des laufenden Betriebs: 1 Stunde (Hobby), 1 Tag (Pro), 3 Tage (Enterprise), mit der Zusatzleistung Observability Plus 30 Tage; wird Pro ab dem 03.04.2026 gebucht, ist diese Zusatzleistung von selbst eingeschaltet. Übrige Daten zur Überwachung des Betriebs (Observability): 12 Stunden (Hobby), sonst wie die Protokolle des laufenden Betriebs. Protokolle des Bauens: unbegrenzt. Daten der Firewall: keine Frist veröffentlicht
- Sicherungskopien
- alle zwei Stunden, je 30 Tage, als Kopien an mehreren Orten weltweit
- Anbieter
- Supabase
- Protokolle
- 1 Tag (Free), 7 Tage (Pro), 28 Tage (Team), 90 Tage (Enterprise)
- Sicherungskopien
- täglich: keine (Free), 7 Tage (Pro), 14 Tage (Team), bis 30 Tage (Enterprise); die Dateien sind darin nicht enthalten
| Anbieter | Protokolle | Sicherungskopien |
|---|---|---|
| Vercel | Protokolle des laufenden Betriebs: 1 Stunde (Hobby), 1 Tag (Pro), 3 Tage (Enterprise), mit der Zusatzleistung Observability Plus 30 Tage; wird Pro ab dem 03.04.2026 gebucht, ist diese Zusatzleistung von selbst eingeschaltet. Übrige Daten zur Überwachung des Betriebs (Observability): 12 Stunden (Hobby), sonst wie die Protokolle des laufenden Betriebs. Protokolle des Bauens: unbegrenzt. Daten der Firewall: keine Frist veröffentlicht | alle zwei Stunden, je 30 Tage, als Kopien an mehreren Orten weltweit |
| Supabase | 1 Tag (Free), 7 Tage (Pro), 28 Tage (Team), 90 Tage (Enterprise) | täglich: keine (Free), 7 Tage (Pro), 14 Tage (Team), bis 30 Tage (Enterprise); die Dateien sind darin nicht enthalten |
Die Schulordnung verlangt, Protokolldaten zum pädagogischen Personal, zum Verwaltungspersonal und zu Schülerinnen und Schülern, etwa erfolgreiche Anmeldungen und IP-Adressen, spätestens nach 30 Tagen zu löschen (Anlage 1 zu § 46 BaySchO, Abschnitt 3 Nr. 5 Satz 3). Protokolldaten zu Erziehungsberechtigten nennt die Anlage nicht; welche Frist für sie gilt, ist noch nicht geklärt (siehe „Noch offen“).
Noch offen: welcher Tarif bei beiden Anbietern gebucht wird und damit, welche Frist gilt. Offen ist auch, ob bei Vercel die Zusatzleistung Observability Plus eingeschaltet ist, ob bei Supabase die Wiederherstellung auf einen beliebigen Zeitpunkt gebucht ist und ob Protokolle bei einem der Anbieter an weitere Stellen weitergeleitet werden. Ebenso offen ist, wo die Anbieter Protokolle und Sicherungskopien speichern, wie lange Vercel die Daten seiner Firewall und die Daten aufbewahrt, für die es selbst verantwortlich ist, was Cloudflare je Anfrage protokolliert und wie lange, ob die Kontenverwaltung von Supabase ihre Vorgänge zusätzlich in der Datenbank protokolliert und wie lange eine Anmeldesitzung höchstens bestehen darf. Welche Frist für Protokolldaten zu Erziehungsberechtigten gilt, für die die Schulordnung keine nennt, ist noch nicht geklärt. Bis all das geklärt ist, sagt dieser Text nicht zu, dass die 30 Tage eingehalten werden. Ebenfalls noch nicht abgelesen ist, ob die Kontenverwaltung von Supabase Hinweise per E-Mail verschickt, etwa nach einer Passwortänderung.
Was die Apps auf dem Gerät speichern
Beide Apps legen auf dem Gerät nur ab, was die Tabelle nennt. Nach § 25 Abs. 1 und Abs. 2 Nr. 2 TDDDG sind Speichern und Auslesen hier ohne Einwilligung nur erlaubt, soweit sie unbedingt erforderlich sind, damit ein ausdrücklich gewünschter digitaler Dienst bereitgestellt werden kann; ob das für jeden Eintrag zutrifft, ist noch zu beurteilen (siehe unten). Keiner der Einträge dient der Verfolgung über Seiten hinweg, der Reichweitenmessung oder der Werbung.
- Name
- sb-bpzhnukllfjcoevvzlih-auth-token (Cookie, bei Bedarf in Teile geteilt)
- App
- beide
- Zweck
- hält die Anmeldung; enthält ein Zugangszeichen mit E-Mail-Adresse und Name
- Lebensdauer
- bis 400 Tage nach der letzten Erneuerung der Anmeldung, die beim Benutzen von selbst geschieht; Abmelden löscht es
- Name
- sprache (Cookie)
- App
- THG Eltern
- Zweck
- Sprache der Oberfläche, vor der Anmeldung nach der Spracheinstellung des Browsers gewählt
- Lebensdauer
- 1 Jahr
- Name
- sprache_wahl (Cookie)
- App
- THG Eltern
- Zweck
- vor der Anmeldung gewählte Sprache, die nach der Anmeldung ins Konto übernommen wird
- Lebensdauer
- 10 Minuten; die Anmeldung löscht es
- Name
- sidebar_state (Cookie)
- App
- THG intern
- Zweck
- ob die Seitenleiste auf- oder zugeklappt ist
- Lebensdauer
- 7 Tage
- Name
- termine_ansicht (Cookie)
- App
- THG intern
- Zweck
- Liste oder Kalender bei den Terminen
- Lebensdauer
- 1 Jahr
- Name
- theme (lokaler Speicher)
- App
- beide
- Zweck
- helle oder dunkle Darstellung
- Lebensdauer
- bis die Browserdaten gelöscht werden
- Name
- stundenplan.klasse (lokaler Speicher)
- App
- THG intern
- Zweck
- zuletzt gewählte Klasse im Stundenplan
- Lebensdauer
- bis die Browserdaten gelöscht werden
- Name
- push-abgeglichen (Sitzungsspeicher)
- App
- THG Eltern
- Zweck
- merkt sich, dass das Benachrichtigungs-Abo dieses Geräts abgeglichen ist
- Lebensdauer
- bis der Tab geschlossen wird; Abmelden löscht es
- Name
- thg-nachrichten (Datenbank des Browsers)
- App
- beide
- Zweck
- entsperrter privater Schlüssel für Nachrichten, in einer Form, die der Browser nicht herausgibt
- Lebensdauer
- bis zum Abmelden
- Name
- seiten-v2 (Zwischenspeicher)
- App
- THG Eltern
- Zweck
- Kopien von bis zu 40 zuletzt besuchten Seiten, damit die App ohne Netz nutzbar bleibt; sie enthalten Daten der Familie, aber keinen Text von Nachrichten
- Lebensdauer
- bis zum Abmelden, zum Aufruf der Anmeldeseite oder zum Wechsel der Sprache
- Name
- statisch-v2 und emoji-v1 (Zwischenspeicher)
- App
- THG Eltern
- Zweck
- Programmdateien, Symbole und farbige Zeichen der App
- Lebensdauer
- ohne festes Ende
- Name
- Service Worker (ein Hilfsprogramm der App im Browser)
- App
- THG Eltern
- Zweck
- Nutzung ohne Netz, Anzeige von Benachrichtigungen
- Lebensdauer
- ohne festes Ende
- Name
- Benachrichtigungs-Abo
- App
- THG Eltern
- Zweck
- Zustellung von Benachrichtigungen an dieses Gerät
- Lebensdauer
- bis zum Ausschalten oder Abmelden
- Name
- __cf_bm (Cookie von Cloudflare für supabase.co)
- App
- beide
- Zweck
- Erkennung automatisierter Zugriffe; laut Cloudflare unbedingt erforderlich
- Lebensdauer
- etwa 30 Minuten
| Name | App | Zweck | Lebensdauer |
|---|---|---|---|
| sb-bpzhnukllfjcoevvzlih-auth-token (Cookie, bei Bedarf in Teile geteilt) | beide | hält die Anmeldung; enthält ein Zugangszeichen mit E-Mail-Adresse und Name | bis 400 Tage nach der letzten Erneuerung der Anmeldung, die beim Benutzen von selbst geschieht; Abmelden löscht es |
| sprache (Cookie) | THG Eltern | Sprache der Oberfläche, vor der Anmeldung nach der Spracheinstellung des Browsers gewählt | 1 Jahr |
| sprache_wahl (Cookie) | THG Eltern | vor der Anmeldung gewählte Sprache, die nach der Anmeldung ins Konto übernommen wird | 10 Minuten; die Anmeldung löscht es |
| sidebar_state (Cookie) | THG intern | ob die Seitenleiste auf- oder zugeklappt ist | 7 Tage |
| termine_ansicht (Cookie) | THG intern | Liste oder Kalender bei den Terminen | 1 Jahr |
| theme (lokaler Speicher) | beide | helle oder dunkle Darstellung | bis die Browserdaten gelöscht werden |
| stundenplan.klasse (lokaler Speicher) | THG intern | zuletzt gewählte Klasse im Stundenplan | bis die Browserdaten gelöscht werden |
| push-abgeglichen (Sitzungsspeicher) | THG Eltern | merkt sich, dass das Benachrichtigungs-Abo dieses Geräts abgeglichen ist | bis der Tab geschlossen wird; Abmelden löscht es |
| thg-nachrichten (Datenbank des Browsers) | beide | entsperrter privater Schlüssel für Nachrichten, in einer Form, die der Browser nicht herausgibt | bis zum Abmelden |
| seiten-v2 (Zwischenspeicher) | THG Eltern | Kopien von bis zu 40 zuletzt besuchten Seiten, damit die App ohne Netz nutzbar bleibt; sie enthalten Daten der Familie, aber keinen Text von Nachrichten | bis zum Abmelden, zum Aufruf der Anmeldeseite oder zum Wechsel der Sprache |
| statisch-v2 und emoji-v1 (Zwischenspeicher) | THG Eltern | Programmdateien, Symbole und farbige Zeichen der App | ohne festes Ende |
| Service Worker (ein Hilfsprogramm der App im Browser) | THG Eltern | Nutzung ohne Netz, Anzeige von Benachrichtigungen | ohne festes Ende |
| Benachrichtigungs-Abo | THG Eltern | Zustellung von Benachrichtigungen an dieses Gerät | bis zum Ausschalten oder Abmelden |
| __cf_bm (Cookie von Cloudflare für supabase.co) | beide | Erkennung automatisierter Zugriffe; laut Cloudflare unbedingt erforderlich | etwa 30 Minuten |
Die Apps verwenden JavaScript; ohne JavaScript funktionieren sie nur eingeschränkt, die Nachrichten gar nicht. Programme zur Auswertung des Nutzungsverhaltens setzen die Apps nicht ein. Die Einträge lassen sich jederzeit löschen, indem in den Einstellungen des Browsers oder des Geräts die gespeicherten Daten der App gelöscht werden; danach ist eine neue Anmeldung nötig. „__cf_bm“ gehört zu supabase.co und verfällt nach etwa 30 Minuten von selbst.
Auf einem Gerät, das auch andere benutzen, melden Sie sich bitte nach dem Benutzen ab. Das Abmelden löscht den Schlüssel für die Nachrichten, in der Eltern-App auch die Seitenkopien und das Benachrichtigungs-Abo. Ohne Abmelden kann die Anmeldung unbegrenzt bestehen bleiben, solange das Gerät die App wenigstens alle 400 Tage benutzt; auf iPhone, iPad und am Computer können auch eingeschaltete Benachrichtigungen die Anmeldung erneuern (siehe Benachrichtigungen).
Noch offen: ob jeder dieser Einträge unbedingt erforderlich und damit ohne Einwilligung erlaubt ist (§ 25 TDDDG). Das beurteilt die oder der Datenschutzbeauftragte, besonders für das Cookie „sprache“, das die Eltern-App schon vor der Anmeldung setzt, und für „__cf_bm“ von Cloudflare. Offen ist außerdem, wie lange eine Anmeldung höchstens bestehen darf.
Ende-zu-Ende-Verschlüsselung der Nachrichten
Betreff, Text und Anhänge von Nachrichten verschlüsselt der Browser der schreibenden Person, bevor sie das Gerät verlassen; erst der Browser der lesenden Person entschlüsselt sie wieder. Bei Vercel, Supabase und Cloudflare liegen und laufen sie nur als verschlüsselte Daten, die ohne Schlüssel nicht lesbar sind. Anhänge, auch ihr Name und ihre Art, liegen ausschließlich verschlüsselt im nicht öffentlichen Speicherbereich „nachrichten-e2ee“. Fotos und andere Bilder außer GIF speichert der Browser vor dem Verschlüsseln neu; Aufnahmeort und Kameradaten aus den Bilddaten verlassen das Gerät so nicht. GIF-Bilder und andere Dateien, etwa PDF- oder Word-Dateien, verschlüsselt er unverändert, samt den Angaben, die in ihnen stecken.
Lesen können nur die Beteiligten eines Gesprächs: die Person der Schule, mit der das Gespräch geführt wird (meist eine Lehrkraft, je nach Eintrag auch eine Person aus Verwaltung oder Schulpsychologie), und die Elternkonten, die aktiv mit dem Kind verknüpft sind. Eine Rolle allein, etwa Schulleitung, Sekretariat oder Administration, gibt keinen Zugriff auf fremde Gespräche. Wer allerdings Elternkonten mit Kindern verknüpfen oder Benutzerkonten dem Personal zuordnen darf, kann auf diesem Weg ein Konto zur beteiligten Person machen, auch ein eigenes; wer Passwörter zurücksetzen darf, kann ein beteiligtes Konto übernehmen. Ein solches Konto liest dann den ganzen bisherigen Verlauf (siehe die Grenzen unten).
So funktioniert es:
- Jedes Konto erhält bei seiner ersten Anmeldung ein Schlüsselpaar (RSA-OAEP mit 3072 Bit). Der öffentliche Teil liegt in der Datenbank. Der private Teil liegt dort nur verpackt, verschlüsselt mit einem Schlüssel, den der Browser beim Anmelden aus dem Anmeldepasswort und der E-Mail-Adresse ableitet (PBKDF2 mit SHA-256 und 600.000 Durchgängen).
- Jedes Gespräch hat einen eigenen Schlüssel (AES-256-GCM). Er liegt für jedes beteiligte Konto mit dessen öffentlichem Schlüssel verpackt in der Datenbank.
- Auf dem Gerät bleibt der entsperrte private Schlüssel bis zum Abmelden im Speicher des Browsers, in einer Form, die der Browser nicht herausgibt. Ein neues Gerät entsperrt sich mit der gewöhnlichen Anmeldung.
Unverschlüsselt bleiben die Angaben, mit denen die Apps Gespräche zustellen und ordnen: wer an welchem Gespräch beteiligt ist, zu welchem Kind und Schuljahr, von welcher Seite es begonnen wurde, ob es archiviert ist, wann geschrieben und bis wann gelesen wurde, der Name der schreibenden Person, wie viele Anhänge eine Nachricht hat, wie groß die verschlüsselten Daten sind und welche Konten schon einen Schlüssel haben. In den Apps sehen auch diese Angaben nur die Beteiligten. Lesen kann sie außerdem, wer die Datenbank oder die Server der Apps betreibt; auf dem Weg zu Supabase sieht sie auch Cloudflare.
Die Verschlüsselung hat Grenzen:
- Das Anmeldepasswort geht beim Anmelden und beim Ändern des Passworts über den Server der App bei Vercel und über Cloudflare an die Kontenverwaltung bei Supabase; unterwegs ist es nur transportverschlüsselt. Wer einen dieser Dienste betreibt, könnte es dort sehen und damit den privaten Schlüssel entsperren.
- Die Verschlüsselung schützt nicht vor absichtlich verändertem Programmcode, den jemand beim Betrieb der Apps ausliefert, nicht vor jemandem, der ein entsperrtes Gerät in die Hand bekommt, und nicht vor Bildschirmfotos.
- Wer an den Zeilenrechten vorbei in die Datenbank schreiben kann, etwa beim Betrieb der Datenbank, könnte dort den öffentlichen Schlüssel eines Kontos gegen einen eigenen austauschen; der Browser der nächsten beteiligten Person verpackt den Schlüssel des Gesprächs dann auch dafür. Die Apps warnen nicht, wenn sich der Schlüssel eines Kontos ändert.
- Gegen eine Kopie der Datenbank schützt sie nur so gut wie das Passwort, mit dem der private Schlüssel in dieser Kopie verpackt ist: Wer eine Kopie hat, kann Passwörter durchprobieren; das Verfahren macht jeden einzelnen Versuch absichtlich langsam. Ein Passwortwechsel verpackt denselben Schlüssel nur neu; eine Kopie oder Sicherungskopie aus der Zeit davor lässt sich weiter mit dem früheren Passwort öffnen, auch mit dem Startpasswort.
- Setzen Sekretariat oder Administration ein Passwort zurück, etwa nach einem vergessenen Passwort, oder ändert sich die E-Mail-Adresse, entsteht beim nächsten Anmelden ein neuer Schlüssel. Frühere Gespräche werden für dieses Konto wieder lesbar, sobald eine andere beteiligte Person das Gespräch öffnet. Die Schule kann keine Schlüssel wiederherstellen.
- Wer neu an einem Gespräch beteiligt wird, liest den ganzen bisherigen Verlauf: ein später mit dem Kind verknüpftes Elternkonto, ein Konto, das später der Person der Schule zugeordnet wird, mit der das Gespräch geführt wird, und jemand, der ein Konto über ein zurückgesetztes Passwort übernimmt. Den Schlüssel des Gesprächs gibt der Browser der nächsten beteiligten Person, die es öffnet, von selbst an das neue Konto weiter, ohne Rückfrage und ohne Hinweis.
- Ein Startpasswort muss nicht geändert werden, weder das, welches das Sekretariat für ein Elternkonto auf einen Zettel druckt, noch das, welches die Administration für ein Konto des Personals einmal anzeigt. Solange es gilt, kann jede Person, die es kennt, sich anmelden und den ganzen Verlauf lesen. Bitte ändern Sie es nach der ersten Anmeldung, in der Eltern-App in den Einstellungen, in THG intern auf der Kontoseite.
- Eine Auskunft der Schule nach Art. 15 DSGVO kann den Inhalt von Nachrichten nicht enthalten, weil die Schule ihn nicht entschlüsseln kann.
Noch offen: wann und wie Gespräche gelöscht werden, samt den verschlüsselten Nachrichten und Anhängen und den unverschlüsselten Angaben dazu; das legt die Schule noch fest. Heute löschen die Apps weder Gespräche noch Nachrichten noch Anhänge, auch nicht nach dem Ende des Schuljahres oder nach einem abgebrochenen Senden.
Benachrichtigungen
Benachrichtigungen gibt es nur in der Eltern-App und nur, wenn eine Person sie auf ihrem Gerät ausdrücklich erlaubt: erst in den Einstellungen der App, dann in der Abfrage des Browsers oder des Geräts. Ohne diese Erlaubnis entsteht kein Abo und keine Verbindung zu einem Push-Dienst.
Zugestellt wird über den Push-Dienst, den der Browser vorgibt (siehe Empfänger). Den Inhalt verschlüsselt der Server der App für das eine Gerät; entschlüsseln kann ihn nur dieses Gerät, nicht der Push-Dienst. Meldungen zum Vertretungsplan nennen die Vornamen der betroffenen Kinder, die Klasse, das Unterrichtsende, die ersten vier Änderungen mit Stunde, Art, Fach, Raum und Text sowie dringende Nachrichten der Schule zum Tag; Meldungen zu Elternbriefen den Titel des Briefs und die Vornamen; Meldungen zum Stundenplan das Datum, ab dem er gilt, und die Änderungsnotiz der Schule. Das Gerät zeigt sie je nach Einstellung auch auf dem gesperrten Bildschirm. Meldungen zu Nachrichten nennen weder Namen noch Betreff noch Text.
Für jedes Gerät speichert die Datenbank die Adresse beim Push-Dienst, die Schlüssel des Geräts, eine grobe Geräteart aus der Kennung des Browsers und das Datum. Eine Benachrichtigung wartet in der Datenbank, bis der Server der App sie zum Versand abholt, höchstens einen Tag. Ist das Gerät nicht erreichbar, hält der Push-Dienst sie verschlüsselt bis zu 24 Stunden bereit.
Ausschalten lassen sich Benachrichtigungen in der Eltern-App in den Einstellungen unter „Benachrichtigungen“, für das Gerät oder je Bereich (die Bereiche gelten für alle Geräte des Kontos), außerdem in den Einstellungen des Browsers oder des Geräts. Auch beim Abmelden endet das Abo. Beim Ausschalten für das Gerät und beim Abmelden löscht die App auch den Eintrag des Geräts in der Datenbank. Solange ein Abo besteht, kommen Benachrichtigungen auch dann, wenn die Anmeldung auf dem Gerät abgelaufen ist. Besteht auf einem Gerät noch ein Abo, weil sich das vorherige Konto nicht abgemeldet hat, und meldet sich dort ein anderes Elternkonto an, gehen die Benachrichtigungen dieses Geräts ab dann an das neue Konto, ohne dass es sie selbst eingeschaltet hat; wer dort angemeldet ist, kann sie in den Einstellungen ausschalten. Abos, die der Push-Dienst als erloschen meldet, löscht der Server selbst.
Auf iPhone, iPad und am Computer holt die App bei einer Benachrichtigung die Zahl für ihr Symbol von der eigenen Adresse, auch wenn niemand sie öffnet, sofern der Browser eine Zahl am App-Symbol unterstützt und gerade kein Fenster der App sichtbar ist. Das ist eine Anfrage des Geräts mit seiner IP-Adresse und seinem Anmelde-Cookie an Vercel; der Server der App fragt dafür die Datenbank bei Supabase ab und erneuert dabei, wenn nötig, die Anmeldung. Ein Gerät mit eingeschalteten Benachrichtigungen kann deshalb angemeldet bleiben, bis sich jemand abmeldet.
C. Welche Daten die Apps verarbeiten
Datenarten
- Gruppe
- Schülerinnen und Schüler: Stammdaten
- Daten in einfachen Worten
- Vor- und Nachname, Geburtsdatum, Geschlecht, Klasse und Lerngruppen, Ein- und Austrittsdatum, Status (etwa beurlaubt oder abgegangen), Kennungen aus ASV und Untis
- Wo
- Datenbank
- Gruppe
- Schülerinnen und Schüler: Unterricht
- Daten in einfachen Worten
- Stundenplan, Vertretungen, Termine und angekündigte Leistungsnachweise der Klasse und der Lerngruppen; keine Noten
- Wo
- Datenbank
- Gruppe
- Schülerinnen und Schüler: Meldungen
- Daten in einfachen Worten
- Krankmeldungen mit Zeitraum, Grund aus einer Auswahl, freiem Kommentar (bis 512 Zeichen), wer sie wann gemeldet hat, Stand der Bearbeitung und Stand der schriftlichen Entschuldigung, auch ob die Schule ein ärztliches Attest verlangt; Anträge auf Beurlaubung mit Zeitraum, Grund, Begründung (bis 500 Zeichen), wer sie wann gestellt hat, den Angaben der Familie, ob ein Leistungsnachweis angekündigt ist und ob das Kind allein nach Hause gehen darf, und Entscheidung mit Notiz der Schule (bis 500 Zeichen)
- Wo
- Datenbank; Dateien dazu lässt die Datenbank im Speicherbereich „dateien“ zu, keine der Apps bietet sie an
- Gruppe
- Schülerinnen und Schüler: Einwilligungen
- Daten in einfachen Worten
- Stand je Veröffentlichungsbereich mit Datum, Herkunft der Erklärung und Datum eines Widerrufs; Erklärungen der Familie mit Kommentar (bis 255 Zeichen) und Notiz der Schule (bis 500 Zeichen)
- Wo
- Datenbank
- Gruppe
- Schülerinnen und Schüler: Veröffentlichungen
- Daten in einfachen Worten
- Fotos und Namen in Aushängen, auch auf dem Bildschirm im Schulhaus, und in Elternbriefen, wenn die Schule sie nach den Einwilligungen veröffentlicht; eine Prüfung der Einwilligungen bietet THG intern bisher nur bei Aushängen. Bilder zu Aushängen und Elternbriefen werden so gespeichert, wie sie hochgeladen wurden, samt den Angaben, die in der Datei stecken können, etwa dem Aufnahmeort
- Wo
- Speicherbereich „dateien“, Datenbank
- Gruppe
- Erziehungsberechtigte: Stammdaten
- Daten in einfachen Worten
- Anrede, Titel, Name, Anschrift, Telefon- und Mobilnummer, E-Mail-Adresse, Rolle (etwa Mutter oder Vater), ob sorgeberechtigt, ob Post an sie geht
- Wo
- Datenbank
- Gruppe
- Erziehungsberechtigte: Konto
- Daten in einfachen Worten
- E-Mail-Adresse, Name, Verknüpfung mit den Kindern; Einstellungen (Sprache, Benachrichtigungen, Startseite, ein selbst gewähltes Zeichen je Kind, das eine Hautfarbe tragen kann) und Lesestände
- Wo
- Kontenverwaltung, Datenbank
- Gruppe
- Erziehungsberechtigte: Elternbriefe und Umfragen
- Daten in einfachen Worten
- welche Fassung eines Briefs das Konto in der Eltern-App geöffnet hat, ohne Zeitpunkt und in den Apps nur für das eigene Konto lesbar, nicht für Beschäftigte der Schule; Kenntnisnahmen mit Zeitpunkt und Weg (App, Papier oder von der Schule eingetragen); Antworten auf Umfragen, auch freie Texte (bis 5000 Zeichen)
- Wo
- Datenbank
- Gruppe
- Erziehungsberechtigte: Elternsprechtag
- Daten in einfachen Worten
- Buchungen mit Kind, Lehrkraft, Zeit und Gesprächsart, dazu wer gebucht oder abgesagt hat und wann; abgesagte Buchungen bleiben gespeichert. Bei Telefongesprächen die Rückrufnummer, gelöscht bei der Absage der Buchung sofort, sonst in der Nacht nach dem Gesprächstag oder nach der Absage des ganzen Elternsprechtags
- Wo
- Datenbank
- Gruppe
- Beteiligte an Nachrichten
- Daten in einfachen Worten
- Betreff, Text und Anhänge nur verschlüsselt; lesbar bleiben Beteiligte, Kind, Schuljahr, welche Seite begonnen hat, ob archiviert, Zeitpunkte, Lesestand, Name der schreibenden Person, Zahl und Größe der Anhänge; je Konto ein öffentlicher und ein verpackter privater Schlüssel, je Gespräch verpackte Schlüssel
- Wo
- Datenbank, Speicherbereich „nachrichten-e2ee“
- Gruppe
- Nutzerinnen und Nutzer von Benachrichtigungen
- Daten in einfachen Worten
- je Gerät die Adresse beim Push-Dienst, die Schlüssel des Geräts, eine grobe Geräteart und das Datum; wartende Benachrichtigungen, bis der Server sie zum Versand abholt, höchstens einen Tag: Vornamen der Kinder, Klasse, Änderungen im Vertretungsplan mit Fach, Raum und Texten der Schule, Titel von Elternbriefen und Änderungsnotizen zum Stundenplan
- Wo
- Datenbank
- Gruppe
- Lehrkräfte und Verwaltung
- Daten in einfachen Worten
- siehe „Hinweise für Lehrkräfte und Verwaltung“
- Wo
- Datenbank, Kontenverwaltung
- Gruppe
- Alle Konten
- Daten in einfachen Worten
- Änderungsprotokoll: bei den meisten Tabellen, wer wann einen Datensatz angelegt, geändert oder gelöscht hat, mit einer vollständigen Kopie des Datensatzes vorher und nachher, etwa mit Geburtsdatum, Anschrift oder dem Kommentar einer Krankmeldung; die Kopie bleibt auch nach dem Löschen des Datensatzes oder des Kontos stehen. Nicht protokolliert werden Nachrichten und ihre Lesestände, Antworten auf Umfragen, Kenntnisnahmen und Zustellungen von Elternbriefen, geöffnete Fassungen von Elternbriefen, Buchungen zum Elternsprechtag, Einstellungen, Benachrichtigungs-Abos und die Schlüssel für die Verschlüsselung. Gespeichert werden außerdem Anmeldesitzungen mit IP-Adresse und Kennung des Programms, das sie angelegt oder zuletzt erneuert hat (Server der App oder Browser), und zu jeder hochgeladenen Datei das hochladende Konto und Angaben zur Datei
- Wo
- Datenbank, Kontenverwaltung, Dateiablage
- Gruppe
- Sonstige Personen
- Daten in einfachen Worten
- Geschwister, Mitschülerinnen und Mitschüler, Ärztinnen und Ärzte und andere, die in freien Texten oder Dateien genannt werden
- Wo
- dort, wo der Text steht
| Gruppe | Daten in einfachen Worten | Wo |
|---|---|---|
| Schülerinnen und Schüler: Stammdaten | Vor- und Nachname, Geburtsdatum, Geschlecht, Klasse und Lerngruppen, Ein- und Austrittsdatum, Status (etwa beurlaubt oder abgegangen), Kennungen aus ASV und Untis | Datenbank |
| Schülerinnen und Schüler: Unterricht | Stundenplan, Vertretungen, Termine und angekündigte Leistungsnachweise der Klasse und der Lerngruppen; keine Noten | Datenbank |
| Schülerinnen und Schüler: Meldungen | Krankmeldungen mit Zeitraum, Grund aus einer Auswahl, freiem Kommentar (bis 512 Zeichen), wer sie wann gemeldet hat, Stand der Bearbeitung und Stand der schriftlichen Entschuldigung, auch ob die Schule ein ärztliches Attest verlangt; Anträge auf Beurlaubung mit Zeitraum, Grund, Begründung (bis 500 Zeichen), wer sie wann gestellt hat, den Angaben der Familie, ob ein Leistungsnachweis angekündigt ist und ob das Kind allein nach Hause gehen darf, und Entscheidung mit Notiz der Schule (bis 500 Zeichen) | Datenbank; Dateien dazu lässt die Datenbank im Speicherbereich „dateien“ zu, keine der Apps bietet sie an |
| Schülerinnen und Schüler: Einwilligungen | Stand je Veröffentlichungsbereich mit Datum, Herkunft der Erklärung und Datum eines Widerrufs; Erklärungen der Familie mit Kommentar (bis 255 Zeichen) und Notiz der Schule (bis 500 Zeichen) | Datenbank |
| Schülerinnen und Schüler: Veröffentlichungen | Fotos und Namen in Aushängen, auch auf dem Bildschirm im Schulhaus, und in Elternbriefen, wenn die Schule sie nach den Einwilligungen veröffentlicht; eine Prüfung der Einwilligungen bietet THG intern bisher nur bei Aushängen. Bilder zu Aushängen und Elternbriefen werden so gespeichert, wie sie hochgeladen wurden, samt den Angaben, die in der Datei stecken können, etwa dem Aufnahmeort | Speicherbereich „dateien“, Datenbank |
| Erziehungsberechtigte: Stammdaten | Anrede, Titel, Name, Anschrift, Telefon- und Mobilnummer, E-Mail-Adresse, Rolle (etwa Mutter oder Vater), ob sorgeberechtigt, ob Post an sie geht | Datenbank |
| Erziehungsberechtigte: Konto | E-Mail-Adresse, Name, Verknüpfung mit den Kindern; Einstellungen (Sprache, Benachrichtigungen, Startseite, ein selbst gewähltes Zeichen je Kind, das eine Hautfarbe tragen kann) und Lesestände | Kontenverwaltung, Datenbank |
| Erziehungsberechtigte: Elternbriefe und Umfragen | welche Fassung eines Briefs das Konto in der Eltern-App geöffnet hat, ohne Zeitpunkt und in den Apps nur für das eigene Konto lesbar, nicht für Beschäftigte der Schule; Kenntnisnahmen mit Zeitpunkt und Weg (App, Papier oder von der Schule eingetragen); Antworten auf Umfragen, auch freie Texte (bis 5000 Zeichen) | Datenbank |
| Erziehungsberechtigte: Elternsprechtag | Buchungen mit Kind, Lehrkraft, Zeit und Gesprächsart, dazu wer gebucht oder abgesagt hat und wann; abgesagte Buchungen bleiben gespeichert. Bei Telefongesprächen die Rückrufnummer, gelöscht bei der Absage der Buchung sofort, sonst in der Nacht nach dem Gesprächstag oder nach der Absage des ganzen Elternsprechtags | Datenbank |
| Beteiligte an Nachrichten | Betreff, Text und Anhänge nur verschlüsselt; lesbar bleiben Beteiligte, Kind, Schuljahr, welche Seite begonnen hat, ob archiviert, Zeitpunkte, Lesestand, Name der schreibenden Person, Zahl und Größe der Anhänge; je Konto ein öffentlicher und ein verpackter privater Schlüssel, je Gespräch verpackte Schlüssel | Datenbank, Speicherbereich „nachrichten-e2ee“ |
| Nutzerinnen und Nutzer von Benachrichtigungen | je Gerät die Adresse beim Push-Dienst, die Schlüssel des Geräts, eine grobe Geräteart und das Datum; wartende Benachrichtigungen, bis der Server sie zum Versand abholt, höchstens einen Tag: Vornamen der Kinder, Klasse, Änderungen im Vertretungsplan mit Fach, Raum und Texten der Schule, Titel von Elternbriefen und Änderungsnotizen zum Stundenplan | Datenbank |
| Lehrkräfte und Verwaltung | siehe „Hinweise für Lehrkräfte und Verwaltung“ | Datenbank, Kontenverwaltung |
| Alle Konten | Änderungsprotokoll: bei den meisten Tabellen, wer wann einen Datensatz angelegt, geändert oder gelöscht hat, mit einer vollständigen Kopie des Datensatzes vorher und nachher, etwa mit Geburtsdatum, Anschrift oder dem Kommentar einer Krankmeldung; die Kopie bleibt auch nach dem Löschen des Datensatzes oder des Kontos stehen. Nicht protokolliert werden Nachrichten und ihre Lesestände, Antworten auf Umfragen, Kenntnisnahmen und Zustellungen von Elternbriefen, geöffnete Fassungen von Elternbriefen, Buchungen zum Elternsprechtag, Einstellungen, Benachrichtigungs-Abos und die Schlüssel für die Verschlüsselung. Gespeichert werden außerdem Anmeldesitzungen mit IP-Adresse und Kennung des Programms, das sie angelegt oder zuletzt erneuert hat (Server der App oder Browser), und zu jeder hochgeladenen Datei das hochladende Konto und Angaben zur Datei | Datenbank, Kontenverwaltung, Dateiablage |
| Sonstige Personen | Geschwister, Mitschülerinnen und Mitschüler, Ärztinnen und Ärzte und andere, die in freien Texten oder Dateien genannt werden | dort, wo der Text steht |
Schon eine Krankmeldung ist eine Angabe zur Gesundheit, ebenso Gründe aus der Auswahl wie „Kieferorthopäde“ oder „Sportbefreiung“. Genauere Angaben zur Gesundheit gehören nicht in freie Textfelder, können dort aber stehen, etwa im Kommentar einer Krankmeldung, in der Begründung einer Beurlaubung oder im Grund einer Abwesenheit von Lehrkräften.
Umfragen, die als anonym angelegt sind, speichern weiterhin, welches Konto für welches Kind geantwortet hat; Beschäftigte der Schule sehen die Antworten ohne diese Angaben, bei Antworten je Kind aber mit der Klasse des Kindes; in einer kleinen Klasse oder über einen freien Text kann eine Antwort deshalb erkennbar sein. Anonym im strengen Sinn sind sie also nicht.
Noten und Zeugnisse führen die Apps nicht; das amtliche Verzeichnis bleibt die Schulverwaltungssoftware ASV.
Woher die Daten stammen
- Stammdaten der Schülerinnen und Schüler und ihrer Erziehungsberechtigten übernimmt das Sekretariat als Tabelle aus der Schulverwaltungssoftware ASV oder trägt sie selbst ein.
- Den Stundenplan übernimmt die Schule aus ihrem Planungsprogramm Untis.
- Den Vertretungsplan holt eine Funktion der Schule aus DSBmobile, nur wenn sie von Hand gestartet wird.
- Lehrkräfte und Verwaltung tragen Elternbriefe, Termine, Aushänge, Umfragen, angekündigte Leistungsnachweise, Vertretungen und Abwesenheiten von Lehrkräften, Elternsprechtage, Entscheidungen und Nachrichten ein. Was Familien auf Papier oder am Telefon mitteilen, trägt die Schule ebenfalls ein, etwa Krankmeldungen, Anträge auf Beurlaubung, Buchungen für den Elternsprechtag, Kenntnisnahmen und Einwilligungen. Die Daten des Personals trägt die Schule selbst ein.
- Familien tragen selbst ein, was sie melden, beantragen, buchen, bestätigen, beantworten oder schreiben, und ihre Einstellungen.
- Beim Benutzen fallen technische Angaben des Geräts an, etwa IP-Adresse und Kennung des Browsers.
Zur Angabe ihrer Daten gegenüber der Schule, etwa Name und Anschrift, sind Schülerinnen und Schüler, Erziehungsberechtigte und Lehrkräfte nach Maßgabe von Art. 85 Abs. 1 Satz 3 und 4 BayEUG verpflichtet. Ob auch eine Pflicht besteht, Angaben in der Eltern-App zu machen, ist noch offen (siehe Rechtsgrundlagen).
Die Apps enthalten keine Daten aus dem bisherigen Eltern-Portal.
Noch offen: wann das bisherige Eltern-Portal abgeschaltet wird und wann sein Anbieter die dort gespeicherten Daten löscht und die Löschung schriftlich bestätigt. Bis dahin gilt für das Portal dessen eigene Datenschutzerklärung.
Hinweise für Lehrkräfte und Verwaltung
Von Lehrkräften und Verwaltungspersonal verarbeiten die Apps:
- Konto: Name, E-Mail-Adresse, ob das Konto aktiv ist, Rechte je Aufgabenbereich und Klasse.
- Personaldaten: Name, Titel, Kürzel, Amtsbezeichnung, Art der Tätigkeit (etwa Lehrkraft, Verwaltung oder Schulpsychologie), Beschäftigungszeitraum, dienstliche E-Mail-Adresse, Funktionen, Klassenleitungen und Zuständigkeiten, ob Eltern schreiben dürfen und ob der Name in der Kürzelliste der Eltern-App erscheint.
- Unterricht: Stundenplan mit Lehrkräften, Vertretungen mit vertretener und vertretender Lehrkraft.
- Abwesenheiten im Vertretungsplan mit einem freien Grund (bis 200 Zeichen). Jedes Konto, das den Vertretungsplan lesen darf, kann sie samt Grund lesen; nach den Vorlagen, mit denen die Schule Rechte vergibt, sind das in der Regel alle Konten des Personals und auch das Konto des Bildschirms im Schulhaus, der sie allerdings nicht anzeigt. Angaben zur Gesundheit gehören nicht hinein.
- Elternsprechtag: Teilnahme, Pausen und Zeitfenster, die Eltern sehen.
- Änderungsprotokoll: wer wann was geändert hat, mit dem Stand vorher und nachher. Lesen können es nur Administratorinnen und Administratoren; die App kann Einträge nicht löschen.
Eltern sehen Namen von Lehrkräften und anderen Beschäftigten, teils mit Kürzel, Amtsbezeichnung und Funktionen: im Stundenplan der Lerngruppen ihres Kindes, in der Kürzelliste der Schulinformationen, soweit der Name dort freigegeben ist, bei den Zuständigkeiten, die die Schule für Eltern sichtbar macht, bei den Personen, denen sie schreiben können, dort auch mit den Fächern, in denen diese ihr Kind unterrichten, in den Gesprächen mit ihnen und am Elternsprechtag mit Teilnahme, Pausen und freien Zeiten. Im Vertretungsplan zeigt die App Eltern keine Lehrkräfte; ein Name erscheint dort nur, wenn ihn jemand in einen freien Text des Plans oder in eine Nachricht zum Tag schreibt. Lehrkräfte lesen die Buchungen samt Rückrufnummer für die Kinder, die sie unterrichten.
Rechtsgrundlage ist Art. 6 Abs. 1 UAbs. 1 Buchst. e DSGVO in Verbindung mit Art. 85 Abs. 1 Satz 1 und 2 BayEUG. Personalakten führt die Dienst- oder Beschäftigungsbehörde, nicht die Apps. Auf jedem Gerät gilt: abmelden, wenn andere es benutzen, und den Bildschirm sperren.
Noch offen: ob Lehrkräfte und Verwaltung THG intern auf privaten Geräten benutzen dürfen; das entscheidet die Schulleitung. Offen ist auch, ob der Personalrat vor dem Start zu beteiligen ist, weil die App festhält, wer was geändert hat, und Abwesenheiten führt. Und es ist offen, auf welcher Rechtsgrundlage nach Art. 9 DSGVO Angaben zur Gesundheit im Grund einer Abwesenheit verarbeitet werden dürfen; das beurteilt die oder der Datenschutzbeauftragte.
Bildschirm im Schulhaus
Der Bildschirm im Schulhaus ist mit einem Konto der Schule angemeldet und kann angemeldet bleiben, solange er läuft. Was er zeigt, sieht jede Person, die vorbeikommt: den Vertretungsplan der nächsten beiden Tage in der Fassung für Eltern, also ohne Spalten zu Lehrkräften, mit den Nachrichten der Schule zum Tag, dazu die Aushänge, die die Schule für den Bildschirm vorsieht, auch mit Fotos; in einer zweiten Ansicht stattdessen die Belegung der Räume ohne Namen. Das Konto darf mehr lesen, als der Bildschirm zeigt: Namen und Klassen aller Schülerinnen und Schüler, die Stammdaten des Personals mit dienstlicher E-Mail-Adresse, Stunden- und Vertretungsplan mit Lehrkräften, alle Aushänge und Termine, auch Entwürfe, und die Abwesenheiten von Lehrkräften samt Grund. Ob ein Aushang Schülerinnen oder Schüler zeigen darf, prüft die Person, die ihn anlegt oder ändert; die App zeigt ihr dabei, für wen in den Klassen, die sie lesen darf, keine Einwilligung vorliegt.
D. Hinweise der Anbieter
Eigene Datenschutzhinweise der Anbieter
Soweit Anbieter Daten in eigener Verantwortung verarbeiten oder Cookies setzen, erklären sie das selbst (Adressen abgerufen am 24.09.2026):
- Anbieter
- Vercel Inc.
- Rolle für die Apps
- Betrieb der Apps; eigener Verantwortlicher für Verbindungs- und Nutzungsdaten
- Hinweise
- vercel.com/legal/privacy-policy
- Anbieter
- Cloudflare, Inc.
- Rolle für die Apps
- Netz vor Supabase, Cookie „__cf_bm“
- Hinweise
- developers.cloudflare.com/fundamentals/reference/policies-compliances/cloudflare-cookies
- Anbieter
- Google, Apple, Microsoft, Mozilla
- Rolle für die Apps
- Push-Dienste der Browser, nur nach Erlaubnis auf dem Gerät
- Hinweise
- Datenschutzhinweise des jeweiligen Browserherstellers
| Anbieter | Rolle für die Apps | Hinweise |
|---|---|---|
| Vercel Inc. | Betrieb der Apps; eigener Verantwortlicher für Verbindungs- und Nutzungsdaten | vercel.com/legal/privacy-policy |
| Cloudflare, Inc. | Netz vor Supabase, Cookie „__cf_bm“ | developers.cloudflare.com/fundamentals/reference/policies-compliances/cloudflare-cookies |
| Google, Apple, Microsoft, Mozilla | Push-Dienste der Browser, nur nach Erlaubnis auf dem Gerät | Datenschutzhinweise des jeweiligen Browserherstellers |
Fassungen dieser Erklärung
Änderungen
Die Schule passt diese Erklärung an, wenn sich Anbieter, Funktionen oder Fristen ändern. Jede Fassung trägt ihr Datum und hier einen Satz dazu, was sich geändert hat.
- 24.09.2026: erste Fassung (Entwurf).
Noch offen: ob Familien eine geänderte Fassung erneut bestätigen müssen, und wer Übersetzungen dieses Texts in die weiteren Sprachen der Eltern-App erstellt und freigibt. Verbindlich ist die deutsche Fassung.