Auftragsverarbeitungsvertrag (AVV)
Online annehmen
Lehrkräfte können diesen Vertrag im Konto online annehmen. Bitte melden Sie sich dazu an. Schulen und Schulträger, die einen unterschriebenen Vertrag benötigen, drucken diese Seite (Drucken / PDF) und senden sie unterschrieben an uns.
Präambel
Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien, die sich aus der Nutzung von „Lehrer Assistent“ (nachfolgend „Dienst“) ergeben, soweit der Auftragsverarbeiter dabei personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet – insbesondere Daten von Schülerinnen und Schülern und deren Eltern. Er gilt ergänzend zu den AGB und geht diesen bei Widersprüchen vor.
§ 1 Parteien
Verantwortlicher (Auftraggeber): die Lehrkraft bzw. die Schule oder der Schulträger, für die sie handelt, wie bei der Online-Annahme bzw. unten angegeben:
_______________________________________________ (Name, Schule/Träger, Anschrift)
Auftragsverarbeiter (Auftragnehmer): FOREDUCATIONS, Inhaber Nikola Iliev, Stauffenbergstraße 25, 04552 Borna, Deutschland, USt-IdNr. DE453349924, E-Mail: bravomkd@gmail.com
Hinweis: Nach dem Schulrecht vieler Länder entscheidet die Schulleitung über den Einsatz digitaler Dienste mit Schülerdaten. Lehrkräfte sollten vor der Verarbeitung von Schülerdaten klären, ob sie den Vertrag selbst abschließen dürfen oder die Schule bzw. der Schulträger Vertragspartner sein muss.
§ 2 Gegenstand und Dauer
(1) Gegenstand ist die Bereitstellung des Dienstes als webbasierte Software (Software as a Service) zur Erstellung, Durchführung und Auswertung von Unterrichts- und Lernmaterial, einschließlich der Speicherung und KI-gestützten Verarbeitung der vom Verantwortlichen eingegebenen oder von Schülerinnen und Schülern über den Dienst übermittelten Daten.
(2) Der Vertrag beginnt mit der Annahme und läuft, solange der Auftragsverarbeiter für den Verantwortlichen personenbezogene Daten im Rahmen des Dienstes verarbeitet, mindestens für die Laufzeit des Nutzungsvertrags. Er endet mit der vollständigen Löschung bzw. Rückgabe der Daten nach § 9.
§ 3 Art, Zweck, Datenarten und Betroffene
| Art der Verarbeitung | Erheben, Speichern, Ordnen, Anzeigen, automatisches Auswerten (Korrektur), Übermitteln an Unterauftragsverarbeiter (KI, E-Mail), Löschen |
|---|---|
| Zweck | Digitale Arbeitsblätter und Hausaufgaben (live im Unterricht oder zu Hause), Klassenverwaltung, automatische Korrektur und Auswertung, Hausaufgaben-Scan, Lernspiele, Benachrichtigung von Eltern, Übersetzen/Sprachbrücke |
| Kategorien betroffener Personen | Schülerinnen und Schüler; Eltern bzw. Erziehungsberechtigte; ggf. weitere Lehrkräfte der Schule |
| Datenarten |
|
| Besondere Kategorien (Art. 9 DSGVO) | sind nicht Gegenstand der Verarbeitung und dürfen vom Verantwortlichen nicht eingegeben werden |
§ 4 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in Drittländer, sofern er nicht durch Unionsrecht oder das Recht eines Mitgliedstaats hierzu verpflichtet ist; in einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
(2) Die Weisungen werden durch diesen Vertrag und die Nutzung der Funktionen des Dienstes (z. B. Anlegen einer Klasse, Freigeben eines Arbeitsblatts, Löschen) erteilt. Weitere Weisungen erfolgen in Textform an bravomkd@gmail.com.
(3) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich und darf die Ausführung aussetzen, bis die Weisung bestätigt oder geändert wird.
§ 5 Pflichten des Auftragsverarbeiters
- Er gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
- Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 1. Er darf sie weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
- Er unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12–22 DSGVO), insbesondere durch Lösch- und Exportfunktionen im Dienst, und leitet an ihn gerichtete Anfragen Betroffener unverzüglich weiter.
- Er unterstützt den Verantwortlichen bei den Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) unter Berücksichtigung der ihm vorliegenden Informationen.
- Er meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar.
- Er verwendet die Daten nicht für eigene Zwecke, insbesondere nicht zum Training von KI-Modellen oder für Werbung, und erstellt keine Profile der Schülerinnen und Schüler.
- Er führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
- Die Verarbeitung findet grundsätzlich in Deutschland statt. Übermittlungen in Drittländer erfolgen nur nach § 7 und Kapitel V DSGVO.
§ 6 Pflichten des Verantwortlichen
- Er ist für die Rechtmäßigkeit der Verarbeitung, insbesondere das Vorliegen einer Rechtsgrundlage (z. B. schulrechtliche Befugnis, Einwilligung) und die Information der Betroffenen (Art. 13, 14 DSGVO), verantwortlich.
- Er beachtet den Grundsatz der Datenminimierung, verwendet für Schülerinnen und Schüler möglichst Vornamen oder Pseudonyme und lässt Namensfelder auf hochzuladenden Fotos möglichst leer.
- Er hält Zugangsdaten geheim, meldet sich an gemeinsam genutzten Geräten (z. B. Tafel-PC) ab und informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten feststellt.
§ 7 Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt die Beauftragung der in Anlage 2 genannten Unterauftragsverarbeiter (allgemeine schriftliche Genehmigung nach Art. 28 Abs. 2 DSGVO).
(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vor jeder beabsichtigten Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform (E-Mail an die Kontoadresse). Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Wird keine Einigung erzielt, kann der Verantwortliche den Nutzungsvertrag und diesen Vertrag zum Zeitpunkt der Änderung kündigen.
(3) Der Auftragsverarbeiter erlegt Unterauftragsverarbeitern vertraglich dieselben Datenschutzpflichten auf (Art. 28 Abs. 4 DSGVO) und stellt bei Übermittlungen in Drittländer geeignete Garantien sicher (z. B. EU-Standardvertragsklauseln, Angemessenheitsbeschluss/EU-U.S. Data Privacy Framework).
§ 8 Kontrollrechte
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (z. B. diese Anlage 1, Selbstauskünfte, Nachweise der Unterauftragsverarbeiter).
(2) Er ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von diesem beauftragten, zur Verschwiegenheit verpflichteten Prüfer (Art. 28 Abs. 3 lit. h DSGVO). Vor-Ort-Kontrollen sind mit angemessener Frist (in der Regel 14 Tage) anzukündigen, während der Geschäftszeiten durchzuführen und dürfen den Betrieb nicht unverhältnismäßig stören. Rechenzentren der Unterauftragsverarbeiter werden über deren Nachweise (z. B. Zertifizierungen) geprüft.
(3) Rechte der Aufsichtsbehörden bleiben unberührt.
§ 9 Löschung und Rückgabe
(1) Der Verantwortliche kann Daten während der Laufzeit jederzeit selbst im Dienst löschen (z. B. Klassen, Abgaben, Fotos) bzw. exportieren (z. B. Ausdruck/PDF der Auswertungen).
(2) Nach Ende des Nutzungsvertrags bzw. nach Löschung des Kontos löscht der Auftragsverarbeiter alle im Auftrag verarbeiteten Daten innerhalb von 30 Tagen, sofern nicht eine Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO). Auf Wunsch stellt er die Daten vorher in einem gängigen Format bereit.
(3) Daten in Sicherungskopien werden im Rahmen des regulären Backup-Zyklus überschrieben, spätestens nach 90 Tagen (Sicherungen auf dem Server werden 14 Tage aufbewahrt, verschlüsselte Kopien beim Auftragsverarbeiter 90 Tage). Bis dahin sind sie vor Zugriff geschützt und werden nicht aktiv verarbeitet.
(4) Die Löschung wird auf Anfrage in Textform bestätigt.
§ 10 Haftung und Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln der AGB, soweit Art. 82 DSGVO nicht entgegensteht.
(2) Änderungen dieses Vertrags bedürfen der Textform. Neue Versionen werden im Konto zur Annahme angezeigt; bis zur Annahme gilt die zuletzt angenommene Version fort.
(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam. Es gilt deutsches Recht.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
- Zutrittskontrolle: Betrieb ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland (ISO/IEC 27001-zertifiziert) mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal; kein eigener Serverraum.
- Zugangskontrolle: Server-Administration nur über verschlüsselte SSH-Verbindungen mit Schlüssel-Anmeldung (Passwort-Anmeldung ist deaktiviert); Passwörter der Nutzer werden mit scrypt und individuellem Salt gespeichert, nie im Klartext; Begrenzung von Anmeldeversuchen (je IP 20 und je E-Mail 8 Fehlversuche in 15 Minuten) sowie von Registrierungen und Passwort-Rücksetzungen; Sitzungs-Tokens (JWT) mit begrenzter Laufzeit; Passwort-Rücksetzlinks 1 Stunde gültig.
- Zugriffskontrolle: Jede Anfrage prüft, dass Daten zum angemeldeten Konto gehören; Verwaltungsfunktionen nur mit Administratorrolle; hochgeladene Dateien (Fotos, Seitenbilder, PDFs) sind nicht öffentlich abrufbar, sondern nur mit zeitlich begrenzter, kryptografisch signierter URL (HMAC, 12 Stunden) oder mit dem Token der Besitzerin; Schülerinnen und Schüler erhalten nur über Zugangscodes Zugriff auf freigegebene Aufgaben.
- Trennungskontrolle: logische Trennung der Daten nach Konten in der Datenbank; getrennte Datenbank für das Partner-Spielmodul.
- Pseudonymisierung: IP-Adressen und Geräte-Kennungen werden für Missbrauchsschutz und Zähler nur als (gekürzte) Hashwerte gespeichert; Namen von Kindern werden nicht an die KI übermittelt.
2. Integrität
- Weitergabekontrolle: Übertragung ausschließlich verschlüsselt über HTTPS/TLS; E-Mail-Versand mit TLS; Übermittlung an Unterauftragsverarbeiter nur verschlüsselt und nur im erforderlichen Umfang.
- Eingabekontrolle: Prüfung und Begrenzung von Eingaben, HTML-Maskierung gegen eingeschleusten Code; Protokollierung sicherheitsrelevanter Ereignisse (ohne Klartext-IP-Adressen) und von Fehlern.
3. Verfügbarkeit und Belastbarkeit
- Tägliche verschlüsselte Sicherung der Datenbank und Uploads; Aufbewahrung 14 Tage auf dem Server in Deutschland und 90 Tage als verschlüsselte Kopie beim Auftragsverarbeiter.
- Prozessverwaltung mit automatischem Neustart (mehrere Instanzen), Begrenzung der Anfragen je IP und Konto, Kostenbremsen für KI-Aufrufe.
- Regelmäßige Sicherheitsupdates von Betriebssystem und Abhängigkeiten.
4. Verfahren zur regelmäßigen Überprüfung
- Überprüfung der Maßnahmen bei wesentlichen Änderungen des Dienstes, mindestens jährlich; Sicherheitsprüfungen vor Veröffentlichungen.
- Datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO): keine Tracking- oder Werbe-Cookies, Schriften vom eigenen Server, Datenminimierung bei KI-Aufrufen.
- Verfahren zur Meldung von Datenschutzverletzungen und zur Bearbeitung von Betroffenenanfragen.
Anlage 2 – Genehmigte Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung / Garantien |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Hosting von Server, Datenbank und Dateien | Deutschland |
| Anthropic, PBC, San Francisco, USA | KI-Verarbeitung (Erstellung, Texterkennung aus Fotos, Korrektur von Schülerantworten, Übersetzung) | USA; EU-Standardvertragsklauseln (Art. 46 DSGVO); keine Nutzung der Daten zum Training |
| IONOS SE, Elgendorfer Str. 57, 56410 Montabaur | Versand von E-Mails (z. B. Hausaufgaben- und Eltern-Benachrichtigungen) | Deutschland |
| Microsoft Ireland Operations Ltd., One Microsoft Place, Dublin 18, Irland (Azure AI Speech und Azure AI Translator) | Spracherkennung, Sprachausgabe (Vorlesen) und Übersetzung in Sprachbrücke, Übersetzer und auf der Schülerseite | EU; Azure-Region „Germany West Central“ (Frankfurt am Main); EU-Standardvertragsklauseln im Microsoft-Datenschutznachtrag |
| DeepL SE, Maarweg 165, 50825 Köln | nur falls als Übersetzungsdienst eingerichtet: Textübersetzung in der Sprachbrücke (Ersatzdienst) | Deutschland/EU |
| Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland (Google AI, Modell Imagen) | nur falls aktiviert: Erzeugung von Illustrationen für Arbeitsblätter und Quizfragen (übermittelt wird nur die Bildbeschreibung, keine Schülerdaten) | EU/USA; EU-Standardvertragsklauseln |
Zahlungsdienstleister (Stripe, PayPal, Klarna) verarbeiten nur Zahlungsdaten der Vertragspartner und keine Schülerdaten; sie sind nicht als Unterauftragsverarbeiter im Sinne dieses Vertrags tätig. Das „Bild des Tages“ der Guten-Morgen-Tafel wird von unserem Server bei Wikimedia Commons abgerufen; dabei werden keine personenbezogenen Daten übermittelt, Wikimedia ist daher kein Unterauftragsverarbeiter.
Ausdruck von lehrer-assistent.de/avv.html · Version 2026-09-17