KIrrektur

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)

Verantwortlicher (Auftraggeber)

Schule / Institution
______________________________
Anschrift
______________________________
Ansprechpartner/in
______________________________
E-Mail
______________________________
Telefon
______________________________

Auftragsverarbeiter

Unternehmen
Dennis Groth (Einzelunternehmer)
Anschrift
Essen, Nordrhein-Westfalen
Produkt
KIrrektur
E-Mail
kontakt@kirrektur.de
Website
https://kirrektur.de

Zwischen dem oben genannten Verantwortlichen (nachfolgend Auftraggeber) und dem oben genannten Auftragsverarbeiter (nachfolgend Auftragnehmer) wird folgender Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen:

§ 1 Gegenstand und Dauer der Verarbeitung

  1. Gegenstand dieses Vertrages ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers im Rahmen der Nutzung des Dienstes KIrrektur. KIrrektur ist ein KI-gestütztes Werkzeug zur Unterstützung von Lehrkräften bei der Korrektur und Bewertung von Klassenarbeiten und Kursarbeiten in allen unterstützten Schulfächern (u. a. Deutsch, Mathematik, Englisch, Geschichte, Biologie, Physik, Chemie und weitere).
  2. Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich im Auftrag und nach dokumentierter Weisung des Auftraggebers, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten, dem der Auftragnehmer unterliegt, zur Verarbeitung verpflichtet. In einem solchen Fall teilt der Auftragnehmer dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
  3. Die Dauer der Verarbeitung entspricht der Laufzeit der Nutzungsvereinbarung zwischen den Parteien. Dieser Vertrag tritt mit Unterzeichnung in Kraft und gilt für die Dauer der Nutzung des Dienstes KIrrektur durch den Auftraggeber. Er endet automatisch mit Beendigung der Nutzungsvereinbarung, spätestens jedoch am:
    Vertragslaufzeit bis: ______________________________

§ 2 Art und Zweck der Verarbeitung

  1. Die Verarbeitung umfasst folgende Tätigkeiten:
    1. Entgegennahme handschriftlicher Klassenarbeiten und Kursarbeiten als digitalisierte Bilddaten.
    2. Optische Zeichenerkennung (OCR) zur Umwandlung der handschriftlichen Texte in maschinenlesbaren Text. Die Texterkennung erfolgt seit dem 10.06.2026 durch ein einzelnes Sprachmodell (Anthropic/Claude); die zuvor zusätzlich eingesetzten Modelle von OpenAI und Google werden für die Texterkennung nicht mehr aufgerufen.
    3. Pseudonymisierung der Schülernamen vor der Weitergabe an KI-Sprachmodelle: Personenbezogene Identifikationsdaten (Name, ggf. Klassenbezeichnung) werden durch Platzhalter ersetzt, sodass die KI-Dienste keinen Rückschluss auf die Identität einzelner Schülerinnen und Schüler ziehen können.
    4. KI-gestützte Analyse und Bewertung der pseudonymisierten Texte durch drei unabhängige Sprachmodelle (OpenAI/ChatGPT, Google/Gemini, Anthropic/Claude) hinsichtlich sprachlicher Richtigkeit, Ausdruck, Inhalt und Aufbau.
    5. Erstellung einer konsolidierten Bewertung (Master-Korrektur) aus den drei Einzelbewertungen.
    6. De-Pseudonymisierung und Rückführung der Ergebnisse an die Lehrkraft.
  2. Zweck der Verarbeitung ist ausschließlich die Unterstützung der Lehrkraft bei der Korrektur und Bewertung schulischer Leistungsnachweise. Die endgültige Bewertung und Notengebung obliegt stets der Lehrkraft.
  3. Es findet keine dauerhafte Speicherung personenbezogener Daten statt. Die Verarbeitung erfolgt in Echtzeit (Durchlaufverarbeitung). Nach Abschluss des Korrekturvorgangs und Übermittlung der Ergebnisse an die Lehrkraft werden alle verarbeiteten Daten unverzüglich gelöscht.

§ 3 Art der personenbezogenen Daten

  1. Folgende Arten personenbezogener Daten sind Gegenstand der Verarbeitung:
    1. Vor- und Nachnamen der Schülerinnen und Schüler
    2. Klassenzugehörigkeit / Kurszugehörigkeit
    3. Fachbezeichnung
    4. Inhalte der handschriftlichen Klassenarbeiten und Kursarbeiten (Texte der Schülerinnen und Schüler)
    5. Bewertungen, Noten und korrekturbegleitende Anmerkungen
    6. Lehrkraft-Feedback und Korrekturhinweise
  2. Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO werden grundsätzlich nicht verarbeitet. Sollten solche Daten in den Freitexten der Schülerinnen und Schüler enthalten sein, erfolgt deren Verarbeitung ausschließlich im Rahmen der automatisierten Textanalyse in pseudonymisierter Form und ohne gezielte Auswertung.

§ 4 Kategorien betroffener Personen

Von der Verarbeitung betroffen sind:

  1. Schülerinnen und Schüler des Auftraggebers, deren Klassenarbeiten und Kursarbeiten zur KI-gestützten Korrekturunterstützung eingereicht werden. Es handelt sich dabei regelmäßig um Minderjährige.
  2. Lehrkräfte des Auftraggebers, soweit deren personenbezogene Daten (Name, Fach, Klasse) im Rahmen der Nutzung verarbeitet werden.

§ 5 Pflichten und Rechte des Verantwortlichen (Auftraggeber)

  1. Der Auftraggeber ist im Rahmen dieses Vertrages für die Einhaltung der datenschutzrechtlichen Bestimmungen, insbesondere für die Rechtmäßigkeit der Datenweitergabe an den Auftragnehmer sowie für die Wahrung der Rechte der betroffenen Personen, allein verantwortlich.
  2. Der Auftraggeber erteilt alle Aufträge, Teilaufträge und Weisungen in der Regel schriftlich oder in einem dokumentierten elektronischen Format. Mündliche Weisungen sind unverzüglich schriftlich oder in einem dokumentierten elektronischen Format zu bestätigen.
  3. Der Auftraggeber hat den Auftragnehmer unverzüglich zu informieren, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung personenbezogener Daten feststellt.
  4. Der Auftraggeber ist dafür verantwortlich, die erforderlichen Einwilligungen oder sonstigen Rechtsgrundlagen für die Verarbeitung der personenbezogenen Daten der Schülerinnen und Schüler sicherzustellen, insbesondere gegenüber den Erziehungsberechtigten minderjähriger Schülerinnen und Schüler.
  5. Der Auftraggeber benennt gegenüber dem Auftragnehmer einen Ansprechpartner für im Rahmen des Vertrages anfallende Datenschutzfragen.

§ 6 Pflichten des Auftragsverarbeiters (Auftragnehmer)

6.1 Weisungsgebundenheit

  1. Der Auftragnehmer verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Auftraggebers (Art. 28 Abs. 3 lit. a DSGVO), einschließlich in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation.
  2. Ist der Auftragnehmer der Auffassung, dass eine Weisung des Auftraggebers gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, wird er den Auftraggeber unverzüglich darauf hinweisen. Der Auftragnehmer ist berechtigt, die Durchführung der betreffenden Weisung solange auszusetzen, bis diese durch den Auftraggeber bestätigt oder geändert wird.

6.2 Vertraulichkeit

  1. Der Auftragnehmer gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
  2. Der Auftragnehmer sichert zu, dass er den Zugang zu personenbezogenen Daten auf diejenigen Personen beschränkt, die diesen zur Erfüllung der vertraglichen Pflichten benötigen.

6.3 Sicherheit der Verarbeitung

  1. Der Auftragnehmer ergreift alle gemäß Art. 32 DSGVO erforderlichen Maßnahmen zur Sicherheit der Verarbeitung. Die konkreten technischen und organisatorischen Maßnahmen sind in § 8 dieses Vertrages beschrieben.

6.4 Inanspruchnahme von Unterauftragsverarbeitern

  1. Der Auftragnehmer nimmt die in § 7 genannten Unterauftragsverarbeiter in Anspruch. Der Auftraggeber erteilt hiermit seine allgemeine schriftliche Genehmigung für die Hinzuziehung dieser Unterauftragsverarbeiter.
  2. Der Auftragnehmer informiert den Auftraggeber über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder die Ersetzung von Unterauftragsverarbeitern, wobei er dem Auftraggeber die Möglichkeit gibt, gegen derartige Änderungen Einspruch zu erheben (Art. 28 Abs. 2 DSGVO). Die Frist zur Erhebung eines Einspruchs beträgt 14 Tage nach Zugang der Information.

6.5 Unterstützung des Verantwortlichen

  1. Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Pflichten des Auftraggebers zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III DSGVO genannten Rechte der betroffenen Personen (Art. 28 Abs. 3 lit. e DSGVO).
  2. Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der in Art. 32 bis Art. 36 DSGVO genannten Pflichten (Art. 28 Abs. 3 lit. f DSGVO).

6.6 Meldepflicht bei Datenschutzverletzungen

  1. Der Auftragnehmer meldet dem Auftraggeber unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird, jedenfalls innerhalb von 24 Stunden. Die Meldung enthält mindestens die in Art. 33 Abs. 3 DSGVO genannten Informationen und erfolgt per E-Mail an den vom Auftraggeber benannten Ansprechpartner.

6.7 Löschung und Rückgabe

  1. Der Auftragnehmer löscht nach Abschluss der Verarbeitungstätigkeiten sämtliche personenbezogenen Daten, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO). Näheres regelt § 10 dieses Vertrages.

6.8 Nachweispflichten

  1. Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht und trägt zu Überprüfungen einschließlich Inspektionen bei, die vom Auftraggeber oder einem anderen von diesem beauftragten Prüfer durchgeführt werden (Art. 28 Abs. 3 lit. h DSGVO).

6.9 Kein KI-Training

  1. Der Auftragnehmer stellt sicher, dass die im Rahmen dieses Vertrages verarbeiteten personenbezogenen Daten nicht zum Training von KI-Modellen verwendet werden. Die Nutzung der KI-Sprachmodelle erfolgt ausschließlich über API-Schnittstellen, bei denen die Anbieter vertraglich zusichern, dass eingegebene Daten nicht für Trainingszwecke herangezogen werden.

§ 7 Unterauftragsverarbeiter

  1. Der Auftraggeber stimmt der Einschaltung der nachfolgend genannten Unterauftragsverarbeiter zu. Der Auftragnehmer hat mit diesen Unterauftragsverarbeitern Verträge geschlossen, die den Anforderungen des Art. 28 Abs. 4 DSGVO entsprechen und mindestens den gleichen Datenschutzpflichten unterliegen wie die in diesem Vertrag festgelegten Pflichten.
Unterauftragsverarbeiter Leistung Sitz / Serverstandort Garantien (Drittlandtransfer)
OpenAI Ireland Ltd.
Dublin, Irland
KI-Sprachmodell (GPT) zur Textanalyse und Bewertung über API. Kein Training mit eingegebenen Daten. USA (Verarbeitung durch Konzerngesellschaften) EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO, Modul 2/3, Durchführungsbeschluss (EU) 2021/914) als Bestandteil des Data Processing Addendum (DPA); API-Nutzung ohne Trainingsverwendung
Google Cloud EMEA Ltd.
(Vertex AI / Gemini)
Dublin, Irland
KI-Sprachmodell (Gemini) zur Textanalyse und Bewertung über die Vertex-AI-Schnittstelle. Kein Training mit eingegebenen Daten. EU (Region europe-west4, Niederlande) Verarbeitung in der EU; für etwaige Übermittlungen in Drittländer Angemessenheitsbeschluss oder EU-Standardvertragsklauseln nach dem Cloud Data Processing Addendum; API-Nutzung ohne Trainingsverwendung
Anthropic Ireland, Limited
Dublin, Irland
KI-Sprachmodell (Claude) zur Textanalyse und Bewertung über API. Kein Training mit eingegebenen Daten. USA (Verarbeitung durch Konzerngesellschaften) EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO, Modul 2/3, Durchführungsbeschluss (EU) 2021/914) als Bestandteil des Data Processing Addendum (DPA); API-Nutzung ohne Trainingsverwendung
Brevo (Sendinblue SAS), Paris, Frankreich Versand der Anmeldelinks und der Benachrichtigungen EU
Stripe Payments Europe, Limited (Irland) Abwicklung der Zahlungen beim Kauf von Guthaben EU, für Konzernunternehmen auch USA
Hostinger International Ltd., Larnaca, Zypern Betrieb des Servers, auf dem die Verarbeitung stattfindet Frankfurt am Main, Deutschland
  1. Vertragspartner des Auftragnehmers sind bei allen genannten Unterauftragsverarbeitern Gesellschaften mit Sitz in der EU. OpenAI und Anthropic verarbeiten die Daten zur Leistungserbringung auch durch Konzerngesellschaften in den USA; diese Übermittlung ist über die EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) abgesichert, die die Auftragsverarbeitungsverträge beider Anbieter ausdrücklich einbeziehen (Art. 46 Abs. 2 lit. c DSGVO). Eine Teilnahme am EU-US Data Privacy Framework ist damit für die Zulässigkeit der Übermittlung nicht erforderlich. Google verarbeitet die Daten in der EU; für etwaige Übermittlungen in Drittländer gelten die Regelungen des Cloud Data Processing Addendum. Für Stripe gelten die EU-Standardvertragsklauseln (Modul 1 und 2); Brevo und der Serveranbieter verarbeiten die Daten in der EU.
  2. Die an die KI-Dienste (OpenAI, Google, Anthropic) übermittelten Daten werden vor der Übermittlung pseudonymisiert: Der vom Auftraggeber eingegebene Name der Schülerin oder des Schülers wird durch einen Platzhalter ersetzt und erst im Ergebnis wieder eingesetzt. Weitere direkt personenbezogene Angaben auf den hochgeladenen Dokumenten entfernt oder schwärzt der Auftraggeber vor dem Hochladen; dies bestätigt er im Upload-Vorgang verpflichtend.
  3. Die Unterauftragsverarbeiter sichern vertraglich zu, dass über die API übermittelte Daten nicht zum Training ihrer KI-Modelle verwendet werden, keine dauerhafte Speicherung über den Verarbeitungsvorgang hinaus erfolgt und angemessene technische und organisatorische Maßnahmen zum Schutz der Daten getroffen werden.
  4. Der Auftragnehmer informiert den Auftraggeber in Textform über jede beabsichtigte Änderung hinsichtlich der Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern. Der Auftraggeber kann innerhalb von 14 Tagen nach Zugang der Information Einspruch gegen die geplante Änderung erheben. Im Falle eines begründeten Einspruchs bemühen sich die Parteien um eine einvernehmliche Lösung. Kann keine Einigung erzielt werden, steht dem Auftraggeber ein Sonderkündigungsrecht zu.

§ 8 Technische und organisatorische Maßnahmen (TOM)

Der Auftragnehmer hat folgende technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO getroffen, die dem Stand der Technik, den Implementierungskosten, der Art, dem Umfang, den Umständen und den Zwecken der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen angemessen Rechnung tragen:

Maßnahme Beschreibung
Pseudonymisierung Personenbezogene Daten (Namen, Klassenzugehörigkeit) werden vor der Übermittlung an die KI-Dienste durch Platzhalter ersetzt. Die Zuordnungstabelle verbleibt ausschließlich auf dem Server des Auftragnehmers. Die KI-Dienste erhalten zu keinem Zeitpunkt Klarnamen; am 23.09.2026 am ausgeführten Modellaufruf überprüft. Innerhalb des Servers wird der Name dagegen mitgeführt und erscheint in den Ausführungsprotokollen (siehe Eingabekontrolle).
Verschlüsselung (Transport) Sämtliche Datenübertagungen erfolgen verschlüsselt über TLS 1.2 oder höher. Dies gilt sowohl für die Kommunikation zwischen dem Auftraggeber und dem Server des Auftragnehmers als auch für die Kommunikation mit den API-Endpunkten der Unterauftragsverarbeiter.
Verschlüsselung (Speicherung) Die Datenträger des Servers sind nicht zusätzlich verschlüsselt. Der Schutz der gespeicherten Daten erfolgt über die Zugangsbeschränkung (siehe Zutritts- und Zugangskontrolle) und über die Löschfristen nach § 10. Ob der Serveranbieter eine Verschlüsselung auf Ebene des Speichersystems betreibt, ist dem Auftragnehmer nicht bekannt.
Serverstandort Der Server des Auftragnehmers wird von Hostinger betrieben und steht in einem Rechenzentrum in Frankfurt am Main, Deutschland. Der Standort ist über vier voneinander unabhängige Wege bestätigt: der Netzbereich ist im Adressregister mit country: DE und der Bezeichnung „Hostinger DE“ eingetragen; die Laufzeit vom Server zu einem Rechner in Frankfurt beträgt 0,78 Millisekunden (nach Hamburg 16,8); das nächstgelegene Rechenzentrum des vorgeschalteten Netzdienstleisters ist Frankfurt; und zwei unabhängige Zuordnungsdienste nennen Frankfurt am Main. Damit unterliegt die Verarbeitung dem europäischen Datenschutzrecht.
Zutrittskontrolle Der Zugang zum Server erfolgt ausschließlich über SSH-Schlüsselauthentifizierung; die Anmeldung mit Passwort ist deaktiviert. Wiederholte fehlgeschlagene Anmeldeversuche sperren die Herkunftsadresse automatisch für 24 Stunden. Nach außen sind ausschließlich die Ports 22, 80 und 443 geöffnet. Die physische Zutrittskontrolle zum Rechenzentrum obliegt dem Serveranbieter.
Zugangskontrolle Zugriff auf die Anwendung und die Verarbeitungssysteme ist durch Authentifizierung geschützt. Administrativer Zugang ist ausschließlich dem Auftragnehmer vorbehalten.
Zugriffskontrolle API-Schlüssel für die KI-Dienste werden sicher verwahrt und sind nicht im Quellcode enthalten. Der Zugriff auf personenbezogene Daten ist auf das zur Verarbeitung zwingend erforderliche Mass beschränkt (Need-to-know-Prinzip).
Eingabekontrolle Alle Verarbeitungsvorgänge werden protokolliert, um nachvollziehen zu können, welche Daten zu welchem Zeitpunkt verarbeitet wurden. Diese Ausführungsprotokolle enthalten die verarbeiteten Inhalte einschließlich des Vornamens der Schülerin oder des Schülers, soweit die Lehrkraft ihn eingegeben hat; sie werden nach sieben Tagen automatisch gelöscht. Die Protokolle verbleiben ausschließlich auf dem Server des Auftragnehmers und werden nicht an die KI-Dienste übermittelt.
Trennungskontrolle Die Daten verschiedener Auftraggeber werden logisch getrennt verarbeitet: Jeder Datensatz ist einer Kontokennung zugeordnet, und jeder Zugriff erfolgt ausschließlich über die Kennung des angemeldeten Kontos. Eine physische Trennung in eigene Datenbanken je Auftraggeber findet nicht statt.
Verfügbarkeitskontrolle Der Server wird regelmäßig gewartet und aktualisiert. Die Dienstverfügbarkeit wird überwacht. Im Falle eines Ausfalls sind keine personenbezogenen Daten gefährdet, da keine dauerhafte Speicherung erfolgt.
Keine dauerhafte Speicherung Die Bild- und Textdaten eines Korrekturvorgangs werden unmittelbar nach Abschluss gelöscht. Darüber hinaus bestehen mehrere Speicher mit festen Fristen: Ausführungsprotokolle sieben Tage, hochgeladene Dateien und Zwischenstände 30 Tage, die von der Lehrkraft angelegte Ablage im Dashboard sechs Monate. Kontodaten, Guthabenstand und Buchungen werden ohne automatische Frist geführt und auf Anforderung gelöscht. Einzelheiten in § 10. Eine Aussage „es findet keine dauerhafte Speicherung statt“ wäre unzutreffend und wird daher nicht getroffen.
Belastbarkeit der Systeme Der Server ist gegen übliche Angriffsszenarien (DDoS, Brute Force) abgesichert. Firewall-Regeln beschränken den Netzwerkzugriff auf das Notwendige.
Regelmäßige Überprüfung Die technischen und organisatorischen Maßnahmen werden regelmäßig überprüft, bewertet und evaluiert, um ihre fortdauernde Wirksamkeit sicherzustellen (Art. 32 Abs. 1 lit. d DSGVO).

§ 9 Betroffenenrechte

  1. Der Auftragnehmer unterstützt den Auftraggeber nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von dessen Pflichten nach Art. 12 bis Art. 23 DSGVO im Zusammenhang mit Anfragen betroffener Personen. Die Kosten hierfür trägt der Auftraggeber, soweit sie über die reguläre Vertragspflicht hinausgehen.
  2. Wendet sich eine betroffene Person mit Anträgen nach Art. 15 bis Art. 22 DSGVO (insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) unmittelbar an den Auftragnehmer, wird dieser den Antrag unverzüglich an den Auftraggeber weiterleiten. Der Auftragnehmer wird ohne Weisung des Auftraggebers nicht tätig, es sei denn, er ist gesetzlich dazu verpflichtet.
  3. Solange Daten nach den Fristen des § 10 vorhanden sind, setzt der Auftragnehmer Auskunft, Berichtigung, Löschung und Einschränkung auf Weisung des Auftraggebers um. Nach Ablauf der jeweiligen Frist sind die Daten gelöscht und können nicht mehr herausgegeben oder berichtigt werden; darauf wird der Auftraggeber hiermit ausdrücklich hingewiesen, damit er Anträge betroffener Personen rechtzeitig weiterleiten kann.

§ 10 Löschung und Rückgabe von Daten

  1. Laufende Verarbeitung: Personenbezogene Daten werden ausschließlich für die Dauer des einzelnen Korrekturvorgangs verarbeitet und unverzüglich nach Abschluss der Verarbeitung und Übermittlung der Ergebnisse an die Lehrkraft automatisiert gelöscht. Dies umfasst:
    1. die digitalisierten Bilddaten der Klassenarbeiten,
    2. die per OCR erkannten Texte,
    3. die pseudonymisierten Texte,
    4. die Zuordnungstabelle für die Pseudonymisierung,
    5. die KI-generierten Bewertungen und die Master-Korrektur.
  2. Vertragsende: Nach Beendigung dieses Vertrages löscht der Auftragnehmer sämtliche im Zusammenhang mit dem Auftrag verarbeiteten personenbezogenen Daten, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht. Die Löschung wird dem Auftraggeber auf Verlangen schriftlich bestätigt.
  3. Aufgrund der Echtzeitverarbeitung ohne dauerhafte Speicherung befinden sich zum Zeitpunkt der Vertragsbeendigung in der Regel keine personenbezogenen Daten beim Auftragnehmer. Dies wird dem Auftraggeber auf Verlangen bestätigt.

§ 11 Kontrollrechte des Auftraggebers

  1. Der Auftraggeber hat das Recht, die Einhaltung der datenschutzrechtlichen Vorschriften und der vertraglichen Vereinbarungen beim Auftragnehmer im erforderlichen Umfang zu kontrollieren, insbesondere durch Einholung von Auskünften und die Einsichtnahme in die gespeicherten Daten und die Datenverarbeitungsprogramme sowie durch Überprüfungen und Inspektionen vor Ort (Art. 28 Abs. 3 lit. h DSGVO).
  2. Der Auftragnehmer verpflichtet sich, dem Auftraggeber auf Anforderung die zur Wahrung seiner Kontrollpflichten erforderlichen Auskünfte zu erteilen und die entsprechenden Nachweise zur Verfügung zu stellen.
  3. Inspektionen und Überprüfungen vor Ort werden mit einer angemessenen Vorankündigung von mindestens 14 Tagen durchgeführt und während der üblichen Geschäftszeiten, ohne dass der reguläre Geschäftsbetrieb des Auftragnehmers unangemessen beeinträchtigt wird.
  4. Die Kosten einer Überprüfung trägt der Auftraggeber, sofern die Überprüfung keinen Verstoß des Auftragnehmers gegen datenschutzrechtliche oder vertragliche Pflichten ergibt. Im Falle eines festgestellten Verstoßes trägt der Auftragnehmer die Kosten.
  5. Der Auftragnehmer kann die Kontrolle auch durch Vorlage eines geeigneten, aktuellen Testats, Berichts oder Berichtsauszugs einer unabhängigen Stelle (z. B. Datenschutzbeauftragter, Wirtschaftsprüfer, IT-Sicherheitsauditor) nachweisen.

§ 12 Haftung

  1. Die Haftung der Parteien richtet sich nach den allgemeinen gesetzlichen Bestimmungen, insbesondere nach Art. 82 DSGVO.
  2. Der Auftraggeber und der Auftragnehmer haften gegenüber betroffenen Personen gesamtschuldnerisch für Schäden, die durch eine nicht der DSGVO entsprechende Verarbeitung entstanden sind (Art. 82 Abs. 4 DSGVO).
  3. Jeder an einer Verarbeitung beteiligte Verantwortliche oder Auftragsverarbeiter ist von der Haftung gemäß Art. 82 Abs. 2 DSGVO befreit, wenn er nachweist, dass er in keinerlei Hinsicht für den Umstand, durch den der Schaden eingetreten ist, verantwortlich ist (Art. 82 Abs. 3 DSGVO).
  4. Soweit der Auftragnehmer für einen Schaden verantwortlich ist, der durch eine nicht dem Vertrag oder der DSGVO entsprechende Verarbeitung verursacht wurde, stellt er den Auftraggeber im Innenverhältnis von etwaigen Ansprüchen Dritter frei, es sei denn, der Auftragnehmer weist nach, dass er in keinerlei Hinsicht für den schadenverursachenden Umstand verantwortlich ist.

§ 13 Schlussbestimmungen

  1. Vorrang: Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein oder werden, so wird die Wirksamkeit der übrigen Bestimmungen hiervon nicht berührt. Die Parteien verpflichten sich, die unwirksame Bestimmung durch eine wirksame Bestimmung zu ersetzen, die dem wirtschaftlichen Zweck der unwirksamen Bestimmung möglichst nahekommt (salvatorische Klausel).
  2. Schriftform: Änderungen und Ergänzungen dieses Vertrages bedürfen der Schriftform. Dies gilt auch für die Änderung dieser Schriftformklausel. Die elektronische Form (qualifizierte elektronische Signatur) genügt der Schriftform.
  3. Anwendbares Recht: Dieser Vertrag unterliegt dem Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts.
  4. Gerichtsstand: Ausschließlicher Gerichtsstand für sämtliche Streitigkeiten aus oder im Zusammenhang mit diesem Vertrag ist Essen, soweit gesetzlich zulässig.
  5. Verhältnis zum Hauptvertrag: Im Falle von Widersprüchen zwischen diesem AVV und anderweitigen Vereinbarungen zwischen den Parteien, insbesondere dem Nutzungsvertrag für KIrrektur, haben die Regelungen dieses AVV in Bezug auf den Schutz personenbezogener Daten Vorrang.
  6. Anlagen: Folgende Anlagen sind Bestandteil dieses Vertrages:
    1. Technische und organisatorische Maßnahmen (§ 8 dieses Vertrages)
    2. Übersicht der Unterauftragsverarbeiter (§ 7 dieses Vertrages)

Unterschriften

Verantwortlicher (Auftraggeber)

Ort, Datum
Unterschrift
Name, Funktion, Stempel der Schule

Auftragsverarbeiter (Auftragnehmer)

Ort, Datum
Unterschrift
Dennis Groth, Inhaber KIrrektur