| Pseudonymisierung |
Personenbezogene Daten (Namen, Klassenzugehörigkeit) werden vor der Übermittlung an die KI-Dienste durch Platzhalter ersetzt. Die Zuordnungstabelle verbleibt ausschließlich auf dem Server des Auftragnehmers. Die KI-Dienste erhalten zu keinem Zeitpunkt Klarnamen; am 23.09.2026 am ausgeführten Modellaufruf überprüft. Innerhalb des Servers wird der Name dagegen mitgeführt und erscheint in den Ausführungsprotokollen (siehe Eingabekontrolle).
|
| Verschlüsselung (Transport) |
Sämtliche Datenübertagungen erfolgen verschlüsselt über TLS 1.2 oder höher. Dies gilt sowohl für die Kommunikation zwischen dem Auftraggeber und dem Server des Auftragnehmers als auch für die Kommunikation mit den API-Endpunkten der Unterauftragsverarbeiter. |
| Verschlüsselung (Speicherung) |
Die Datenträger des Servers sind nicht zusätzlich verschlüsselt. Der Schutz der gespeicherten Daten erfolgt über die Zugangsbeschränkung (siehe Zutritts- und Zugangskontrolle) und über die Löschfristen nach § 10. Ob der Serveranbieter eine Verschlüsselung auf Ebene des Speichersystems betreibt, ist dem Auftragnehmer nicht bekannt.
|
| Serverstandort |
Der Server des Auftragnehmers wird von Hostinger betrieben und steht in einem Rechenzentrum in Frankfurt am Main, Deutschland. Der Standort ist über vier voneinander unabhängige Wege bestätigt: der Netzbereich ist im Adressregister mit country: DE und der Bezeichnung „Hostinger DE“ eingetragen; die Laufzeit vom Server zu einem Rechner in Frankfurt beträgt 0,78 Millisekunden (nach Hamburg 16,8); das nächstgelegene Rechenzentrum des vorgeschalteten Netzdienstleisters ist Frankfurt; und zwei unabhängige Zuordnungsdienste nennen Frankfurt am Main. Damit unterliegt die Verarbeitung dem europäischen Datenschutzrecht.
|
| Zutrittskontrolle |
Der Zugang zum Server erfolgt ausschließlich über SSH-Schlüsselauthentifizierung; die Anmeldung mit Passwort ist deaktiviert. Wiederholte fehlgeschlagene Anmeldeversuche sperren die Herkunftsadresse automatisch für 24 Stunden. Nach außen sind ausschließlich die Ports 22, 80 und 443 geöffnet. Die physische Zutrittskontrolle zum Rechenzentrum obliegt dem Serveranbieter.
|
| Zugangskontrolle |
Zugriff auf die Anwendung und die Verarbeitungssysteme ist durch Authentifizierung geschützt. Administrativer Zugang ist ausschließlich dem Auftragnehmer vorbehalten. |
| Zugriffskontrolle |
API-Schlüssel für die KI-Dienste werden sicher verwahrt und sind nicht im Quellcode enthalten. Der Zugriff auf personenbezogene Daten ist auf das zur Verarbeitung zwingend erforderliche Mass beschränkt (Need-to-know-Prinzip). |
| Eingabekontrolle |
Alle Verarbeitungsvorgänge werden protokolliert, um nachvollziehen zu können, welche Daten zu welchem Zeitpunkt verarbeitet wurden. Diese Ausführungsprotokolle enthalten die verarbeiteten Inhalte einschließlich des Vornamens der Schülerin oder des Schülers, soweit die Lehrkraft ihn eingegeben hat; sie werden nach sieben Tagen automatisch gelöscht. Die Protokolle verbleiben ausschließlich auf dem Server des Auftragnehmers und werden nicht an die KI-Dienste übermittelt.
|
| Trennungskontrolle |
Die Daten verschiedener Auftraggeber werden logisch getrennt verarbeitet: Jeder Datensatz ist einer Kontokennung zugeordnet, und jeder Zugriff erfolgt ausschließlich über die Kennung des angemeldeten Kontos. Eine physische Trennung in eigene Datenbanken je Auftraggeber findet nicht statt.
|
| Verfügbarkeitskontrolle |
Der Server wird regelmäßig gewartet und aktualisiert. Die Dienstverfügbarkeit wird überwacht. Im Falle eines Ausfalls sind keine personenbezogenen Daten gefährdet, da keine dauerhafte Speicherung erfolgt. |
| Keine dauerhafte Speicherung |
Die Bild- und Textdaten eines Korrekturvorgangs werden unmittelbar nach Abschluss gelöscht. Darüber hinaus bestehen mehrere Speicher mit festen Fristen: Ausführungsprotokolle sieben Tage, hochgeladene Dateien und Zwischenstände 30 Tage, die von der Lehrkraft angelegte Ablage im Dashboard sechs Monate. Kontodaten, Guthabenstand und Buchungen werden ohne automatische Frist geführt und auf Anforderung gelöscht. Einzelheiten in § 10. Eine Aussage „es findet keine dauerhafte Speicherung statt“ wäre unzutreffend und wird daher nicht getroffen.
|
| Belastbarkeit der Systeme |
Der Server ist gegen übliche Angriffsszenarien (DDoS, Brute Force) abgesichert. Firewall-Regeln beschränken den Netzwerkzugriff auf das Notwendige. |
| Regelmäßige Überprüfung |
Die technischen und organisatorischen Maßnahmen werden regelmäßig überprüft, bewertet und evaluiert, um ihre fortdauernde Wirksamkeit sicherzustellen (Art. 32 Abs. 1 lit. d DSGVO). |