Datenschutzerklärung

1. Verantwortlicher

Roth Web Development
Lukas Roth
Merchingerstraße 25
66701 Beckingen
E-Mail: mail@lukasroth.net

2. Übersicht der Verarbeitungen

SchoolFlow ist eine webbasierte Anwendung zur Verwaltung von Schüleraktivitäten in Freiwilligen Ganztagsschulen (FGTS). Im Rahmen der Nutzung werden folgende Kategorien personenbezogener Daten verarbeitet:

  • Beschäftigtendaten: Name, E-Mail-Adresse, Passwort (gehasht mit bcrypt), Rolle
  • Schülerdaten: Vorname, Nachname, Klassenzugehörigkeit, Wochentage, Anwesenheitsstatus
  • Nutzungsdaten: IP-Adresse, Browser-Typ, Zugriffszeiten (Server-Logs)
  • Anwesenheitsdaten: Datum, Anwesenheitsstatus, Mittagessen-Teilnahme
  • Aktionsdaten: Zuordnung von Schülern zu Aktivitäten/Räumen mit Zeitstempeln

3. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten erfolgt auf folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO – Erfüllung des Nutzungsvertrags zwischen der Einrichtung und dem Anbieter
  • Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse an der Sicherheit und Verfügbarkeit des Dienstes
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung gesetzlicher Aufbewahrungspflichten

Die Verarbeitung von Schülerdaten erfolgt im Auftrag der jeweiligen Schule/FGTS auf Grundlage einer Auftragsverarbeitungsvereinbarung (AVV) gemäß Art. 28 DSGVO.

4. Hosting und Infrastruktur

Die Anwendung wird auf Servern von DigitalOcean LLC gehostet. Der Serverstandort ist ein ISO/IEC 27001-zertifiziertes Rechenzentrum in Frankfurt am Main, Deutschland. Sämtliche Daten werden ausschließlich in Deutschland verarbeitet und gespeichert.

Zusätzlich wird Cloudflare für DNS-Verwaltung und DDoS-Schutz eingesetzt.

Mit allen eingesetzten Auftragsverarbeitern bestehen Verträge gemäß Art. 28 DSGVO:

5. SSL/TLS-Verschlüsselung

Diese Anwendung nutzt aus Sicherheitsgründen eine SSL- bzw. TLS-Verschlüsselung. Alle Daten, die zwischen Ihrem Browser und unseren Servern übertragen werden, sind verschlüsselt und können von Dritten nicht mitgelesen werden. Sie erkennen eine verschlüsselte Verbindung an dem Schloss-Symbol in der Adresszeile Ihres Browsers.

6. Cookies und Sitzungsverwaltung

SchoolFlow verwendet ausschließlich technisch notwendige Cookies zur Sitzungsverwaltung (Session-Cookie, CSRF-Token). Es werden keine Tracking-Cookies, Analyse-Tools oder Werbecookies eingesetzt.

Cookie Zweck Speicherdauer
schoolflow_session Authentifizierung & Sitzung Bis zum Logout / 2 Stunden Inaktivität
XSRF-TOKEN Schutz vor Cross-Site-Request-Forgery Sitzungsende

7. Zugangskontrolle und Berechtigungen

Der Zugang zur Anwendung ist ausschließlich über authentifizierte Benutzerkonten möglich. Jeder Benutzer erhält eine Rolle (z. B. Admin, Lehrer, FGTS-Mitarbeiter) mit spezifischen Berechtigungen. Die Zugriffssteuerung erfolgt sowohl auf Frontend- als auch auf Backend-Ebene:

  • Rollenbasiertes Berechtigungssystem (RBAC)
  • Granulare Berechtigungen pro Funktion (Lesen, Bearbeiten, Löschen)
  • Mandantentrennung: Jede Einrichtung sieht ausschließlich ihre eigenen Daten
  • Passwörter werden mit bcrypt (Kostenfaktor 12) gehasht gespeichert

8. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie es für die Zwecke der Verarbeitung erforderlich ist:

  • Benutzerkontodaten: Bis zur Löschung des Kontos durch den Administrator
  • Schülerdaten: Bis zur Löschung durch die Einrichtung; spätestens nach Beendigung des Vertragsverhältnisses
  • Anwesenheits- und Aktionsdaten: Aufbewahrung gemäß den Vorgaben der jeweiligen Einrichtung, maximal 3 Jahre
  • Server-Logs: 14 Tage

9. Weitergabe an Dritte

Eine Weitergabe personenbezogener Daten an Dritte erfolgt nicht, es sei denn:

  • Dies ist zur Vertragserfüllung erforderlich (z. B. Hosting-Dienstleister im Rahmen der Auftragsverarbeitung)
  • Es besteht eine gesetzliche Verpflichtung (z. B. Auskunftsersuchen von Behörden)
  • Sie haben ausdrücklich eingewilligt

Es findet keine Übermittlung personenbezogener Daten in Drittländer außerhalb der EU/des EWR statt. Alle Daten werden ausschließlich auf Servern in Deutschland verarbeitet.

10. Ihre Rechte als betroffene Person

Sie haben gemäß DSGVO folgende Rechte:

  • Auskunftsrecht (Art. 15 DSGVO) – Recht auf Auskunft über Ihre gespeicherten Daten
  • Berichtigungsrecht (Art. 16 DSGVO) – Recht auf Korrektur unrichtiger Daten
  • Löschungsrecht (Art. 17 DSGVO) – Recht auf Löschung Ihrer Daten
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO) – Recht auf Erhalt Ihrer Daten in einem gängigen Format
  • Widerspruchsrecht (Art. 21 DSGVO) – Recht auf Widerspruch gegen die Verarbeitung

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: mail@lukasroth.net

11. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Unabhängiges Datenschutzzentrum Saarland
Die Landesbeauftragte für Datenschutz und Informationsfreiheit
Fritz-Dobisch-Straße 12
66111 Saarbrücken
Telefon: 0681 94781-0
E-Mail: poststelle@datenschutz.saarland.de
Website: www.datenschutz.saarland.de

12. Datensicherheit

Wir setzen umfangreiche technische und organisatorische Maßnahmen (TOMs) gemäß Art. 32 DSGVO ein, um Ihre Daten zu schützen:

  • Verschlüsselung aller Datenübertragungen (TLS)
  • Verschlüsselte Datenbankverbindungen
  • Regelmäßige Sicherheitsupdates
  • DDoS-Schutz
  • Regelmäßige Backups
  • Token-basierte Authentifizierung
  • Schutz vor Brute-Force-Angriffen durch Rate-Limiting
  • Strikte Mandantentrennung auf Datenbankebene
  • Passwörter werden ausschließlich als kryptographische Hashes gespeichert

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie stets den aktuellen rechtlichen Anforderungen anzupassen oder um Änderungen unseres Dienstes umzusetzen. Die aktuelle Version finden Sie immer auf dieser Seite.

Stand: Juni 2026