Datenschutzkonzept und Datenschutzerklärung
für die Bildungs-App „Lesebox“
Inhalt
- Teil A: Unser Versprechen zum Datenschutz
- Teil B: Technisches Datenschutzkonzept
- Teil C: Informationspflichten gemäß Art. 13 DSGVO
- Impressum und Kontakt
Teil A – Unser Versprechen zum Datenschutz [nach oben]
Datenschutz ist für uns kein Pflichtpunkt, sondern Teil unserer Verantwortung – insbesondere, weil in unserer App auch Daten von Kindern verarbeitet werden.
Wir behandeln alle Informationen mit größter Sorgfalt und haben unsere technische Infrastruktur so entwickelt, dass Ihre Daten und die Ihres Kindes bestmöglich geschützt sind.
Hier erklären wir in einfachen Worten, was das bedeutet:
Ihre Daten sind verschlüsselt – von Anfang an
Alle sensiblen Daten werden bereits vor dem Speichern verschlüsselt.
Das bedeutet: Selbst die Infrastruktur, auf der unsere Systeme betrieben werden, erhält keine lesbaren Inhalte, sondern ausschließlich technisch verschlüsselte Daten.
Nur unsere Anwendung kann diese Daten wieder entschlüsseln.
→ Niemand außer uns – und nur im Rahmen der vorgesehenen Nutzung – kann die Daten lesen.
Keine Weitergabe an Dritte
Wir verkaufen, teilen oder analysieren Ihre Daten nicht zu Werbezwecken.
Es gibt keine Profilbildung und keine versteckten Datenweitergaben.
Infrastruktur- und Hostinganbieter erhalten ausschließlich verschlüsselte, nicht lesbare Daten und handeln auf Grundlage vertraglicher Vereinbarungen innerhalb der EU.
→ Wir bleiben Ihr zentraler Ansprechpartner für alle datenschutzrelevanten Fragen.
Europäische souveräne Cloud-Infrastruktur
Unsere technische Infrastruktur wird in einer speziell für europäische öffentliche Einrichtungen und den Bildungsbereich konzipierten souveränen Cloud-Umgebung innerhalb der Europäischen Union betrieben.
Das bedeutet:
- Betrieb ausschließlich innerhalb der EU
- Verarbeitung der Daten nur in europäischen Rechenzentren
- Administration durch in der EU ansässiges Personal
- Strikte organisatorische und technische Trennung von außereuropäischen Cloud-Strukturen
Für Sie heißt das:
Ihre Daten bleiben innerhalb Europas – in einer Infrastruktur, die gezielt auf europäische Datenschutzstandards und digitale Souveränität ausgerichtet ist.
Datenschutz durch Technik
Wir haben Datenschutz nicht nachträglich ergänzt, sondern von Beginn an in die Systemarchitektur integriert (Privacy by Design).
→ Ihre Privatsphäre ist technisch abgesichert.
Besondere Rücksicht auf Kinder
Unsere App ist für den Bildungsbereich konzipiert. Es werden nur die unbedingt notwendigen Daten erhoben – keine Werbung, keine Tracking-Profile.
→ So wenig Daten wie möglich, so sicher wie nötig.
Kurz gesagt
- Wir speichern Daten verschlüsselt und geschützt.
- Wir betreiben unsere Infrastruktur ausschließlich innerhalb der Europäischen Union.
- Wir geben Daten nicht zu Werbezwecken weiter.
- Wir speichern nur, was pädagogisch erforderlich ist.
- Wir orientieren uns konsequent an den Vorgaben der DSGVO.
Teil B – Technisches Datenschutzkonzept [nach oben]
1. Zweck der Datenverarbeitung
Dieses Datenschutzkonzept beschreibt die technische und organisatorische Architektur der Lesebox-App.
Die App dient dem digitalen Lesetraining im schulischen Kontext und ermöglicht die Dokumentation von Lernfortschritten sowie die sichere Speicherung von Sprachaufnahmen.
Ziel ist eine datenschutzkonforme Verarbeitung personenbezogener Daten unter Wahrung hoher Sicherheitsstandards und vollständiger Einhaltung der DSGVO.
2. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist der Betreiber der App.
Dieser entscheidet über Zwecke und Mittel der Verarbeitung, über die eingesetzten Verschlüsselungsverfahren sowie über die Schlüsselverwaltung.
Externe Infrastruktur- und Hostinganbieter erhalten keine lesbaren personenbezogenen Daten.
3. Anwendungsseitige Verschlüsselung – Datenhoheit durch Technik
Alle sensiblen Daten werden innerhalb der Anwendung mit AES-256 verschlüsselt, bevor sie in getrennte Speicherinfrastrukturen übermittelt werden.
Das bedeutet:
- Nur der Verantwortliche kontrolliert die Schlüssel.
- Infrastruktur- oder Speicheranbieter können gespeicherte Inhalte technisch nicht einsehen.
- Die Server verarbeiten Daten ausschließlich im Rahmen der Anwendungslogik.
Diese Architektur reduziert das Risiko unbefugter Zugriffe erheblich.
4. Grundprinzip: Privacy by Design (Art. 25 DSGVO)
Die Systemarchitektur folgt konsequent dem Prinzip Privacy by Design and by Default:
- Datenminimierung
- Standardmäßige Verschlüsselung
- Rollenbasierte Zugriffskonzepte
- Getrennte Speicherung von Inhalts- und Metadaten
- Verarbeitung ausschließlich innerhalb der EU
5. Systemarchitektur
Die Datenverarbeitung erfolgt ausschließlich innerhalb einer europäischen souveränen Cloud-Infrastruktur.
App-Client (iOS / Android / WebApp)
- Nutzeroberfläche für Schüler*innen, Eltern und Lehrkräfte
- Keine dauerhafte Speicherung sensibler Daten auf Endgeräten
- Kommunikation ausschließlich über TLS 1.3
Anwendungssystem
- Zentrale Anwendungsschicht
- Durchführung der Verschlüsselung
- Keine dauerhafte Klartextspeicherung
Dateninfrastruktur
- Speicherung ausschließlich verschlüsselter Nutzdaten
- Keine Entschlüsselungsmöglichkeit für Infrastrukturbetreiber
Mediendatenspeicher
- Speicherung von Sprachaufnahmen
- Zusätzliche Verschlüsselung mittels kundenseitig bereitgestellter Schlüssel (SSE-C)
6. Schutz von Metadaten und Transport
- TLS 1.3-Verschlüsselung
- Rollenbasierte Zugriffskontrolle
- Keine dauerhafte Speicherung von IP-Adressen
- Keine personenbezogenen Daten in Server-Logs
7. Datenspeicherung und Löschung
- Selbstständige Löschung des Accounts jederzeit möglich
- Vollständige Entfernung von Profildaten, Lernverläufen und Sprachaufnahmen
- Logs max. 30 Tage
- Backups max. 90 Tage
- Kryptografische Löschung
8. Regionale Datenverarbeitung
Die gesamte Verarbeitung erfolgt ausschließlich innerhalb der Europäischen Union in einer souveränen europäischen Cloud-Umgebung.
Eine Übermittlung personenbezogener Daten in Drittländer findet nicht statt.
Infrastruktur- und Hostinganbieter handeln auf Grundlage vertraglicher Vereinbarungen gemäß Art. 28 DSGVO.
9. Zusammenfassung für Datenschutzbeauftragte
- Anwendungsseitige AES-256-Verschlüsselung
- Zusätzliche Verschlüsselung von Mediendaten
- Verarbeitung ausschließlich innerhalb der EU
- Keine Drittlandübermittlung
- Rollenbasiertes Zugriffskonzept
- Keine Werbe- oder Trackingmechanismen
Teil C – Informationspflichten gemäß Art. 13 DSGVO [nach oben]
1. Verantwortlicher
{Unternehmen / Adresse / Kontakt}
2. Zwecke der Verarbeitung
- Betrieb der App
- Verwaltung von Lernfortschritten und Sprachaufnahmen
- Organisation von Gruppen
- Authentifizierung
- Sicherer Datentransfer
Keine Nutzung zu Werbe- oder Profilbildungszwecken.
3. Kategorien personenbezogener Daten
Lehrkräfte:
Name, optionale E-Mail, Gruppenzugehörigkeit, letzter Login.
Schüler*innen:
Spitzname, Avatar, Lernverlauf, Sprachaufnahmen, optionale E-Mail, letzter Login.
Keine Telefonnummern oder postalischen Adressen.
4. Rechtsgrundlagen
Art. 6 Abs. 1 lit. b DSGVO
Art. 6 Abs. 1 lit. a DSGVO
Art. 6 Abs. 1 lit. f DSGVO
5. Speicherdauer
- Selbstlöschung jederzeit möglich
- Logs 30 Tage
- Backups 90 Tage
6. Empfänger
Infrastruktur- und Hostinganbieter innerhalb der EU, die vertraglich gemäß Art. 28 DSGVO gebunden sind.
Es erfolgt keine Übermittlung in Drittländer.
7. Betroffenenrechte
Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerruf, Beschwerderecht.
8. Automatisierte Entscheidungen
Es findet keine automatisierte Entscheidungsfindung oder Profilbildung statt.
Impressum / Kontakt
Lesebox
Christoph Brecht
Parlerstr. 34
73525 Schwäbisch Gmünd
Deutschland
Kontakt:
Telefon: +49 7171 9782248
E-Mail: info@lesebox.app
