Stand Monat Jahr

Datenschutzerklärung

An dich: Ersetze die PLATZHALTER und prüfe besonders Punkt 4 und Punkt 6 — dort steht, was tatsächlich passiert. Änderst du die Technik, muss diese Seite mitwandern. Lösch danach diesen Kasten.

Der Schutz von Daten ist bei tafelherz keine Fußnote, sondern der Grund für einige Bauentscheidungen. Diese Erklärung sagt, welche Daten wir verarbeiten und welche wir bewusst nicht lesen können.

1. Verantwortlicher

NameVorname Nachname
AnschriftStraße Hausnummer, PLZ Ort, Österreich
E-Mailhallo@tafelherz.at

Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art 37 DSGVO liegen nicht vor.

2. Zwei Rollen — der wichtigste Punkt

tafelherz verarbeitet zwei sehr unterschiedliche Arten von Daten, und unsere Rolle ist dabei nicht dieselbe.

Für die Website und das Benutzerkonto sind wir Verantwortlicher

Das betrifft den Aufruf dieser Seiten, das Anlegen eines Kontos, die Bezahlung und den Schriftverkehr. Dafür gilt alles Weitere in dieser Erklärung.

Für die Klassendaten sind wir Auftragsverarbeiter

Namen von Schülerinnen und Schülern, Anwesenheiten, Noten und Beurteilungen werden von der Lehrperson beziehungsweise deren Schule verarbeitet. Diese ist Verantwortliche im Sinne der DSGVO. Wir stellen nur die technische Möglichkeit zur Verfügung und handeln nach Weisung.

Für Schulen und Schulerhalter schließen wir vor der Nutzung einen Vertrag zur Auftragsverarbeitung nach Art 28 DSGVO. Nimm dazu bitte Kontakt auf.

Was uns technisch unmöglich ist. Klassendaten werden auf dem Gerät der Lehrperson verschlüsselt, bevor sie unseren Server erreichen. Der Schlüssel wird aus ihrem Kennwort abgeleitet und verlässt das Gerät nie. Auf unserem Server liegt ausschließlich unlesbarer Geheimtext. Wir können ihn nicht öffnen — nicht auf Wunsch, nicht versehentlich und auch nicht auf behördliche Aufforderung. Verfahren: PBKDF2 mit SHA-256 und 200.000 Runden zur Schlüsselableitung, AES-256-GCM zur Verschlüsselung.

3. Beim bloßen Besuch dieser Website

Beim Aufruf werden vom Webserver automatisch Protokolldaten erfasst: aufgerufene Seite, Zeitpunkt, übertragene Datenmenge, Browsertyp und Betriebssystem, verweisende Seite sowie die IP-Adresse.

ZweckBetrieb, Sicherheit und Fehlersuche
RechtsgrundlageArt 6 Abs 1 lit f DSGVO — berechtigtes Interesse an einem stabilen und sicheren Betrieb
Speicherdauerin der Regel 7 Tage, danach automatische Löschung
Auftragsverarbeitereasyname GmbH, Wien, Serverstandort Österreich / EU — bitte bestätigen lassen

Wir setzen keine Zählpixel, keine Werbenetzwerke und keine Analysedienste ein.

4. Konto und Nutzung der Anwendung

Welche Datenselbst gewählter Benutzername, ein Zufallswert (Salt) und ein Prüfwert des Kennworts, Zeitpunkt der Anmeldung, Lizenzschlüssel, der verschlüsselte Datenblock
Nicht gespeichertdas Kennwort selbst — weder im Klartext noch in einer Form, aus der es sich zurückrechnen ließe
ZweckAnmeldung, Speicherung der Arbeitsstände, Prüfung der Lizenz
RechtsgrundlageArt 6 Abs 1 lit b DSGVO — Erfüllung des Vertrags
Speicherdauerbis zur Löschung des Kontos; danach werden Konto und Datenblock unwiderruflich entfernt

Im Browser des Geräts werden technisch notwendige Daten abgelegt (Anmeldung, Einstellungen, bei der Probefassung auch die Klassendaten in verschlüsselter Form). Es handelt sich um Speicherung, die für den ausdrücklich gewünschten Dienst unbedingt erforderlich ist; eine Einwilligung ist dafür nicht vorgesehen. Werbe- oder Verfolgungscookies setzen wir nicht.

5. Bezahlung

DienstleisterStripe Payments Europe, Ltd., Dublin, Irland
Welche DatenName, E-Mail-Adresse, Rechnungsanschrift und Zahlungsdaten; die Zahlungsdaten werden direkt bei Stripe eingegeben und sind uns nicht bekannt
ZweckAbwicklung des Kaufs, Ausstellung des Lizenzschlüssels
RechtsgrundlageArt 6 Abs 1 lit b DSGVO; für die Aufbewahrung der Belege Art 6 Abs 1 lit c DSGVO in Verbindung mit § 132 BAO
SpeicherdauerBelege sieben Jahre, E-Mail-Adresse für die Erinnerung vor Ablauf bis zum Ende der Geschäftsbeziehung

Die Datenschutzerklärung von Stripe: stripe.com/at/privacy

6. Formulierungshilfe für Beurteilungstexte

Wer die Formulierungshilfe nutzt, sendet Satzbausteine an ein Sprachmodell von Anthropic (Anthropic PBC, San Francisco, USA), das den Text glättet.

Namen werden vorher ersetzt. Bevor ein Text unseren Server verlässt, werden Schülernamen durch die Zeichenfolge [KIND] ausgetauscht und erst auf dem Gerät der Lehrperson wieder eingesetzt. Weder unser Server noch Anthropic erhält einen Kindernamen.
Zwecksprachliche Glättung von Beurteilungstexten
RechtsgrundlageArt 6 Abs 1 lit b DSGVO
DrittlandübermittlungUSA, gestützt auf Standardvertragsklauseln bzw. den Angemessenheitsbeschluss für das EU-US Data Privacy Framework — vor dem Start prüfen lassen
Speicherdauerbei uns wird nur die Anzahl verbrauchter Zeichen je Konto und Monat festgehalten, nicht der Text

Die Funktion ist freiwillig. Wer sie nicht verwendet, sendet nichts.

7. Auszug für die Schulleitung

Ist eine Lehrperson mit einer Schulleitung verbunden, wird ein Auszug übertragen: je Kind Anwesenheit, Fehltage, Verspätungsminuten sowie Notenvorschlag und Endnote.

Dieser Auszug wird auf dem Gerät der Lehrperson mit dem öffentlichen Schlüssel genau dieser Schulleitung verschlüsselt. Öffnen kann ihn nur, wer den zugehörigen privaten Schlüssel besitzt — also die Schulleitung. Wir können es nicht.

Die Verbindung entsteht nur, wenn die Lehrperson einen Schlüssel eingibt und nach Anzeige von Name und Prüfziffern ausdrücklich bestätigt. Sie sieht den Hinweis darauf im Klassenbuch und in der Notenübersicht und kann die Verbindung jederzeit lösen.

8. TauschBar — die eine bewusste Ausnahme

Material, das eine Lehrperson im Reiter „TauschBar" hochlädt, wird nicht verschlüsselt und ist für alle angemeldeten tafelherz-Nutzerinnen sichtbar und herunterladbar. Das ist die einzige Stelle in der gesamten Anwendung, an der das so ist — bewusst, weil Material, das andere finden und verwenden sollen, unmöglich mit einem fremden Kennwort verschlüsselt sein kann.

Gespeichert werden: die Datei selbst, Titel, Beschreibung, Fach, Schulstufe, Thema, der Benutzername der hochladenden Person, Zeitpunkt und Downloadzahl. Dazu Fragen, die zu einem Material gestellt werden, mit Benutzername der fragenden Person, sowie Antworten der hochladenden Person. Fragen und Antworten sind zunächst nur für die beiden Beteiligten sichtbar, in ihrem jeweiligen Postfach. Erst wenn die hochladende Person eine beantwortete Frage ausdrücklich veröffentlicht, wird sie für alle tafelherz-Nutzerinnen sichtbar; sie lässt sich jederzeit wieder zurückziehen.

Verantwortung beim Hochladen. Wer Material hochlädt, bestätigt dabei ausdrücklich, die Rechte zur Weitergabe zu besitzen, und dass keine personenbezogenen Daten von Kindern — Namen, Fotos, Arbeiten mit erkennbarem Bezug — darin vorkommen. Für den Inhalt, insbesondere das Urheberrecht daran, ist die hochladende Person verantwortlich, nicht wir.

Material wird sofort nach dem Hochladen sichtbar, ohne vorherige Prüfung durch uns. Jede Nutzerin kann Material über die Funktion „melden" bei uns melden; wir prüfen Meldungen und entfernen Inhalte bei Bedarf. Eigenes Material lässt sich jederzeit selbst wieder löschen.

Rechtsgrundlage ist unser berechtigtes Interesse (Art 6 Abs 1 lit f DSGVO) am Betrieb eines funktionierenden Austauschs für Unterrichtsmaterial.

9. Wochenplanung — Material, privat aber unverschlüsselt

Material, das du im Reiter „Wochenplanung" hochlädst, ist — anders als die TauschBar — privat: nur dein eigenes Konto kommt daran. Anders als der Rest deiner Kontodaten liegt es aber nicht zusätzlich verschlüsselt, sondern nur zugriffsgesperrt, technisch vergleichbar mit dem Download-Schutz der TauschBar. Titel, Notiz und die Zuordnung zu einer Stunde liegen weiterhin ganz normal verschlüsselt, nur die Dateien selbst nicht.

Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art 6 Abs 1 lit b DSGVO). Auf Wunsch lässt sich dieselbe Datei zusätzlich in die TauschBar aufnehmen — dafür gelten dann die Regeln aus Punkt 8.

10. E-Mail und Kontakt

Schreibst du uns, verarbeiten wir deine Adresse und den Inhalt zur Bearbeitung der Anfrage (Art 6 Abs 1 lit b und lit f DSGVO). Wir löschen die Nachrichten, sobald sie nicht mehr benötigt werden, spätestens nach drei Jahren, soweit keine Aufbewahrungspflicht besteht.

11. Empfänger im Überblick

easyname GmbHWebhosting und Serverbetrieb, Auftragsverarbeiter
Stripe Payments Europe, Ltd.Zahlungsabwicklung
Anthropic PBCSprachmodell für die Formulierungshilfe, nur bei Nutzung und ohne Kindernamen
SteuerberatungBuchhaltung, soweit erforderlich

Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind. Ein Verkauf von Daten findet nicht statt.

12. Deine Rechte

Dir stehen zu: Auskunft (Art 15), Berichtigung (Art 16), Löschung (Art 17), Einschränkung der Verarbeitung (Art 18), Datenübertragbarkeit (Art 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art 21 DSGVO).

Wende dich dafür formlos an hallo@tafelherz.at.

Eine Einschränkung, die wir offen sagen: Auskunft und Übertragbarkeit können wir nur für jene Daten erfüllen, die wir lesen können. Der verschlüsselte Datenblock lässt sich ausschließlich über die Anwendung selbst ausgeben — dort steht dafür der Reiter Export bereit. Das ist der Preis der Verschlüsselung, und wir halten ihn für richtig.

Du hast außerdem das Recht auf Beschwerde bei der Aufsichtsbehörde:
Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at

13. Sicherheit

Ein vergessenes Kennwort bedeutet, dass die damit verschlüsselten Daten verloren sind. Das ist keine Nachlässigkeit, sondern die Kehrseite des Schutzes.

Notfall-Wiederherstellung. Damit in diesem Fall nicht zwangsläufig alle Daten verloren sind, wird der Datenschlüssel zusätzlich mit einem Notfallschlüssel des Betreibers verschlossen. Das bedeutet ausdrücklich: Der Betreiber kann die Klassendaten technisch entschlüsseln. Er tut das ausschließlich auf ausdrückliche Bitte der betroffenen Lehrperson und nur, nachdem diese einen per E-Mail zugestellten Bestätigungscode genannt hat. Jede solche Anfrage wird protokolliert. Der neu ausgestellte Wiederherstellungscode geht ausschließlich an die hinterlegte E-Mail-Adresse der Lehrperson.

14. Änderungen

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Es gilt die jeweils hier veröffentlichte Fassung.