Datenschutzerklärung

1. Verantwortlicher

Roth Web Development
Lukas Roth
Merchingerstraße 25
66701 Beckingen
E-Mail: mail@lukasroth.net

2. Übersicht der Verarbeitungen

SchoolFlow ist eine webbasierte Anwendung zur Verwaltung von Schüleraktivitäten in Freiwilligen Ganztagsschulen (FGTS). Im Rahmen der Nutzung werden folgende Kategorien personenbezogener Daten verarbeitet:

  • Beschäftigtendaten: Name, E-Mail-Adresse, Passwort (gehasht mit bcrypt), Rolle
  • Schülerdaten: Vorname, Nachname, Klassenzugehörigkeit, Wochentage, Anwesenheitsstatus
  • Sitzungsdaten: IP-Adresse und Browser-Kennung (User-Agent) der angemeldeten Sitzung, Zeitpunkt der letzten Anmeldung
  • Server-Logs: Zugriffszeitpunkt, aufgerufene Adresse (ohne Parameter), Statuscode und Antwortzeit. IP-Adressen werden im Zugriffsprotokoll nicht gespeichert.
  • Anwesenheitsdaten: Datum, Anwesenheitsstatus, Mittagessen-Teilnahme
  • Aktionsdaten: Zuordnung von Schülern zu Aktivitäten/Räumen mit Zeitstempeln

3. Rechtsgrundlagen der Verarbeitung

Die Verarbeitung personenbezogener Daten erfolgt auf folgenden Rechtsgrundlagen:

  • Art. 6 Abs. 1 lit. b DSGVO – Erfüllung des Nutzungsvertrags zwischen der Einrichtung und dem Anbieter
  • Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse an der Sicherheit und Verfügbarkeit des Dienstes
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung gesetzlicher Aufbewahrungspflichten

Die Verarbeitung von Schülerdaten erfolgt im Auftrag der jeweiligen Schule/FGTS auf Grundlage einer Auftragsverarbeitungsvereinbarung (AVV) gemäß Art. 28 DSGVO.

4. Hosting und Infrastruktur

Die Anwendung wird bei DigitalOcean LLC betrieben, ausschließlich in der Region Frankfurt am Main, Deutschland (fra1). Sämtliche Daten werden ausschließlich in Deutschland verarbeitet und gespeichert. Im Einzelnen nutzen wir:

  • Kubernetes-Cluster (DigitalOcean Kubernetes) in Frankfurt am Main für die Webanwendung und die Programmierschnittstelle (API)
  • Verwaltete MySQL-Datenbank von DigitalOcean in Frankfurt am Main. Sie ist nur über ein privates Netz und nur für freigegebene Systeme erreichbar.
  • Speichervolumes (DigitalOcean Block Storage) in Frankfurt am Main für den Suchindex

Der Suchdienst (Meilisearch) und der Dienst für Echtzeit-Aktualisierungen (Laravel Reverb) werden von uns selbst im selben Cluster betrieben, nicht von einem weiteren Anbieter. Der Suchindex enthält Namen von Schülerinnen, Schülern und Beschäftigten (bei Beschäftigten auch die E-Mail-Adresse) sowie Klassen, Räume und Anwesenheitstage. Er ist nur innerhalb des Clusters erreichbar und wird bei Änderungen und Löschungen mit der Datenbank abgeglichen.

Die TLS-Zertifikate stellt Let's Encrypt aus, die Programmpakete der Anwendung liegen bei GitHub. Dabei werden keine personenbezogenen Daten der Nutzerinnen und Nutzer übermittelt. Schriftarten werden von unserem eigenen Server ausgeliefert, es werden keine Inhalte von Drittanbietern (z. B. Google Fonts) nachgeladen.

Mit DigitalOcean besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO:

5. SSL/TLS-Verschlüsselung

Diese Anwendung nutzt aus Sicherheitsgründen eine SSL- bzw. TLS-Verschlüsselung. Alle Daten, die zwischen Ihrem Browser und unseren Servern übertragen werden, sind verschlüsselt und können von Dritten nicht mitgelesen werden. Sie erkennen eine verschlüsselte Verbindung an dem Schloss-Symbol in der Adresszeile Ihres Browsers.

6. Cookies und Sitzungsverwaltung

SchoolFlow verwendet ausschließlich technisch notwendige Cookies und Speichereinträge im Browser sowie solche, die eine von Ihnen gewählte Einstellung speichern (§ 25 Abs. 2 Nr. 2 TDDDG). Es werden keine Tracking-Cookies, Analyse-Tools oder Werbecookies eingesetzt.

Name Art Zweck Speicherdauer
schoolflow_api_session Cookie (nur für den Server lesbar) Anmeldung und Sitzung 12 Stunden
XSRF-TOKEN Cookie Schutz vor Cross-Site-Request-Forgery (CSRF) 12 Stunden
remember_web_… Cookie (nur für den Server lesbar) Nur bei „Angemeldet bleiben“: erneute Anmeldung ohne Passwort 30 Tage oder bis zur Abmeldung
sf_client Cookie Gewählte Schule (nur Plattform- und IT-Verwaltung mit mehreren Schulen) 30 Tage
sf-color-mode Cookie Gewählte Darstellung (hell/dunkel) Bis zum Schließen des Browsers
dashboard-sidebar-default Cookie Breite und Zustand der Seitenleiste Bis zum Schließen des Browsers
sf_notif_read_… Local Storage Gelesen-Markierung der Hinweise je Person und Schule Bis zum Löschen im Browser
sf_board_view, sf_board_class_id, sf_gate_class_id Local Storage Ansicht und zuletzt gewählte Klasse im Board und an der Abholstation Bis zum Löschen im Browser
pusherTransportTLS Local Storage Verbindungsart für Echtzeit-Aktualisierungen Bis zum Löschen im Browser
Rücksprungziel Session Storage Nur Plattform-Administration: Rückweg nach „Als … anmelden“ Bis zum Schließen des Tabs

Die Anmeldung erfolgt über eine Sitzung auf dem Server. Zu jeder Sitzung speichert der Server die IP-Adresse und die Browser-Kennung (User-Agent), damit Sitzungen zugeordnet und missbräuchliche Zugriffe erkannt werden können. Diese Angaben werden mit der Abmeldung gelöscht, andernfalls nach Ablauf der Sitzung (12 Stunden ohne Nutzung) automatisch entfernt.

Die App kann auf dem Gerät installiert werden. Dafür speichert ein Service Worker ausschließlich die statischen Programmdateien der Anwendung (Skripte, Stylesheets, Bilder und Schriftarten) im Browser, damit sie schneller laden. Daten aus SchoolFlow werden dort nicht gespeichert, ein Offline-Betrieb findet nicht statt.

7. Zugangskontrolle und Berechtigungen

Der Zugang zur Anwendung ist ausschließlich über authentifizierte Benutzerkonten möglich. Jeder Benutzer erhält eine Rolle (z. B. Admin, Lehrer, FGTS-Mitarbeiter) mit spezifischen Berechtigungen. Die Zugriffssteuerung erfolgt sowohl auf Frontend- als auch auf Backend-Ebene:

  • Rollenbasiertes Berechtigungssystem (RBAC)
  • Granulare Berechtigungen pro Funktion (Lesen, Bearbeiten, Löschen)
  • Mandantentrennung: Jede Einrichtung sieht ausschließlich ihre eigenen Daten
  • Passwörter werden mit bcrypt gehasht gespeichert

8. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie es für die Zwecke der Verarbeitung erforderlich ist:

  • Benutzerkontodaten: Bis zur Löschung des Kontos durch den Administrator
  • Schülerdaten: Bis zur Löschung durch die Einrichtung; spätestens nach Beendigung des Vertragsverhältnisses
  • Anwesenheits- und Aktionsdaten: Aufbewahrung gemäß den Vorgaben der jeweiligen Einrichtung, maximal 3 Jahre
  • Sitzungsdaten (IP-Adresse, User-Agent): Bis zum Ablauf der Sitzung (12 Stunden ohne Nutzung) bzw. bis zur Abmeldung
  • Begrenzung von Anfragen und Anmeldeversuchen (Rate-Limiting): Die IP-Adresse (bei Anmeldeversuchen zusammen mit der eingegebenen E-Mail-Adresse) wird nur als Hashwert und jeweils für eine Minute gezählt.
  • Server-Logs: Es gibt keinen zentralen Log-Speicher und keine Archivierung. Die Protokolle liegen nur als Ausgabe der laufenden Container vor, werden nach Größe rotiert und mit dem Neustart oder Austausch der Container gelöscht, in der Regel nach wenigen Tagen. Das Zugriffsprotokoll enthält keine IP-Adressen und keine URL-Parameter.

9. Weitergabe an Dritte

Eine Weitergabe personenbezogener Daten an Dritte erfolgt nicht, es sei denn:

  • Dies ist zur Vertragserfüllung erforderlich (z. B. Hosting-Dienstleister im Rahmen der Auftragsverarbeitung)
  • Es besteht eine gesetzliche Verpflichtung (z. B. Auskunftsersuchen von Behörden)
  • Sie haben ausdrücklich eingewilligt

Es findet keine Übermittlung personenbezogener Daten in Drittländer außerhalb der EU/des EWR statt. Alle Daten werden ausschließlich auf Servern in Deutschland verarbeitet.

10. Ihre Rechte als betroffene Person

Sie haben gemäß DSGVO folgende Rechte:

  • Auskunftsrecht (Art. 15 DSGVO) – Recht auf Auskunft über Ihre gespeicherten Daten
  • Berichtigungsrecht (Art. 16 DSGVO) – Recht auf Korrektur unrichtiger Daten
  • Löschungsrecht (Art. 17 DSGVO) – Recht auf Löschung Ihrer Daten
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO) – Recht auf Erhalt Ihrer Daten in einem gängigen Format
  • Widerspruchsrecht (Art. 21 DSGVO) – Recht auf Widerspruch gegen die Verarbeitung

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: mail@lukasroth.net

11. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Unabhängiges Datenschutzzentrum Saarland
Die Landesbeauftragte für Datenschutz und Informationsfreiheit
Fritz-Dobisch-Straße 12
66111 Saarbrücken
Telefon: 0681 94781-0
E-Mail: poststelle@datenschutz.saarland.de
Website: www.datenschutz.saarland.de

12. Datensicherheit

Wir setzen umfangreiche technische und organisatorische Maßnahmen (TOMs) gemäß Art. 32 DSGVO ein, um Ihre Daten zu schützen:

  • Verschlüsselung aller Datenübertragungen (TLS)
  • Verschlüsselte Verbindung zur Datenbank (TLS mit Prüfung des Server-Zertifikats), Datenbank nur über ein privates Netz erreichbar
  • Regelmäßige Sicherheitsupdates
  • Tägliche automatische Datenbank-Backups
  • Anmeldung über eine serverseitige Sitzung mit verschlüsseltem, nur für den Server lesbarem Sitzungs-Cookie und CSRF-Schutz
  • Schutz vor Brute-Force-Angriffen durch Rate-Limiting
  • Strikte Mandantentrennung auf Datenbankebene
  • Passwörter werden ausschließlich als kryptographische Hashes gespeichert

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie stets den aktuellen rechtlichen Anforderungen anzupassen oder um Änderungen unseres Dienstes umzusetzen. Die aktuelle Version finden Sie immer auf dieser Seite.

Stand: 6. Oktober 2026